Series
Playbooks de réponse à incident GitHub
8 posts in this series. Read them in order or jump to any one.
- Organisation GitHub compromise ? Guide de réponse
Organisation GitHub compromise : préserver le journal d'audit, révoquer jetons et workflows, délimiter avec les événements Git, puis enquêter dans le cloud.
- Jeton GitHub fuité : que faire et comment enquêter
Un PAT ou un jeton OAuth GitHub a fuité ? Révoquez-le, retrouvez son hashed_token dans le journal d'audit, cherchez IP, pays et clones inédits, puis délimitez.
- Exfiltration de dépôts GitHub : détecter le clonage massif
Repérer le vol de code dans le journal d'audit GitHub : rafales de git.clone, archives ZIP, dépôts rendus publics ou transférés, forks, et ce qu'il en reste.
- Fuite de secrets GitHub Actions : enquête et exfiltration
Comment les secrets GitHub Actions fuient malgré le masquage *** : workflows piégés, nouvelles branches, sorties encodées, actions tierces. Les preuves à lire.
- Runner auto-hébergé GitHub : sécurité et forensique
Runner auto-hébergé GitHub malveillant ou compromis : les événements du journal d'audit à vérifier, les preuves dans _diag, le périmètre et la reconstruction.
- Prise de contrôle d'organisation GitHub : 2FA, SSO, IP
Prise de contrôle d'organisation GitHub dans le journal d'audit : nouveaux propriétaires, 2FA coupée, SSO SAML modifié, liste d'IP désactivée, streaming retiré.
- Protection de branche désactivée ? Auditer les rulesets
Altération d'une protection de branche GitHub : protected_branch.destroy, rulesets modifiés, contournements admin, environnements et pushs survenus entre-temps.
- Clés cloud fuitées dans GitHub Actions : le pivot cloud
Clés AWS, Google Cloud ou Azure fuitées depuis GitHub Actions ou un dépôt : désactivez la clé, tracez-la dans les logs d'audit cloud, puis passez à OIDC.