Series
Guías de respuesta a incidentes en GitHub
8 posts in this series. Read them in order or jump to any one.
- ¿Organización de GitHub comprometida? Guía de respuesta
Qué hacer si tu organización de GitHub está comprometida: conserva el registro de auditoría, contén tokens y workflows, acota con eventos Git y salta al cloud.
- Token de GitHub filtrado: qué hacer y cómo investigarlo
¿Se ha filtrado un PAT o un token OAuth de GitHub? Revócalo, busca su hashed_token en el audit log, revisa IP, países y clonados nuevos y acota lo que alcanzó.
- Detectar la exfiltración de repositorios de GitHub
Detecta el robo de código en el audit log de GitHub: ráfagas de git.clone, descargas ZIP, repos hechos públicos o transferidos, forks y el rastro de cada uno.
- Fuga de secretos de GitHub Actions: cómo investigarla
Cómo se filtran los secretos de GitHub Actions pese al enmascarado ***: workflows envenenados, ramas nuevas, salida codificada y actions de terceros.
- Seguridad de runners autoalojados: forense en GitHub Actions
Runners autoalojados de GitHub maliciosos o comprometidos: eventos del audit log que revisar, evidencias en _diag y cómo acotar y reconstruir tras un incidente.
- Toma de control de una organización de GitHub: indicios
Indicios de toma de control de una organización de GitHub en el audit log: nuevos propietarios, 2FA desactivado, SSO SAML modificado, lista de IP y streaming.
- ¿Protección de ramas desactivada? Audita los rulesets
Investiga la manipulación de la protección de ramas y rulesets de GitHub: protected_branch.destroy, cambios de ruleset, overrides, entornos y lo que entró.
- Claves cloud filtradas en GitHub Actions: el salto a la nube
Claves de AWS, Google Cloud o Azure filtradas desde GitHub Actions o un repo: contén la clave, rastrea su uso en los logs de la nube y sustitúyela por OIDC.