Part 05 · Operations · 5.1.10

Secrets, audit, telemetry và incident response

Security vận hành là khả năng giảm blast radius, phát hiện hành vi bất thường, giữ evidence và khôi phục có kiểm soát; không chỉ là đặt secret vào một biến môi trường.

Operational invariant: mọi credential/key có owner, scope, expiry/rotation path, audit trail và emergency revoke; mọi incident có timeline, evidence, containment và recovery gate.

1. Secret management

Secret không nằm trong Git, image, plain config hay log. Dùng secret manager/KMS/workload identity, least privilege và short-lived credentials. Application phải reload/roll credentials không downtime; bootstrap identity là trust root cần bảo vệ riêng.

2. Key và certificate lifecycle

Tách signing với encryption keys, version bằng kid, kiểm soát access và audit. Private key dùng HSM/KMS khi risk yêu cầu. Certificate automation theo dõi expiry, chain, hostname và emergency rotation; overlap cũ/mới tránh outage nhưng phải có ngày retire rõ.

publish new verification key -> switch signer -> observe overlap
wait for old token/certificate horizon -> revoke/retire old key

3. Structured logging và audit

Debug log phục vụ chẩn đoán; audit log cần actor accountability, tamper-evidence, retention và access policy mạnh hơn. Structured event nên có timestamp, actor, action, resource, decision, trace/request ID và source. Redact authorization header, cookie, password, reset token, secret và regulated PII; structured encoding chống log forging.

EventEvidence tối thiểu
Admin/config/key changeActor, approval, before/after version, source, result, correlation ID
Authentication/recovery/MFAPrincipal/risk decision, device/network context đã redacted, outcome
Authorization deny/sensitive readAction/resource class, policy decision, tenant, trace; không log secret payload
Incident actionOperator, timestamp, command/change ID, rollback/recovery result

4. Security telemetry

Theo dõi authentication failure/recovery/MFA, authorization denies, rate-limit decisions, anomalous object access, SSRF blocks, dependency errors và WAF signals. Alert theo behavior/baseline và severity; tránh high-cardinality raw IDs/PII. Clock synchronization và correlation ID quyết định chất lượng forensic.

5. Supply chain và secure delivery

Pin/verify dependency và image, tạo SBOM, vulnerability/license scan, signed provenance, minimal base và patch SLA. Đánh giá exploitability/context thay vì bỏ qua hoặc fail máy móc mọi finding. Threat model ở design, security tests trong CI, environment parity, canary, feature flag và rollback.

6. Incident response

  1. Prepare: runbook, owner/contact, access break-glass, evidence retention và tabletop.
  2. Detect/triage: xác nhận signal, scope account/resource/time, tạo timeline.
  3. Contain: revoke/rotate, block route/IP/key, giảm blast radius và preserve evidence.
  4. Eradicate: fix root cause, patch dependency/config, invalidate persistence.
  5. Recover: canary, verify invariant/telemetry, mở traffic dần và theo dõi recurrence.
  6. Learn: blameless postmortem, action owner/deadline và test regression.

Rotation có thứ tự để không tự gây outage: publish/accept key mới, chuyển signer/client, quan sát, rồi retire cũ. Giữ logs, traces, config versions và deployment metadata trước khi cleanup.

7. Readiness checklist

Tài liệu: OWASP Secrets Management · OWASP Logging · NIST SP 800-61 Incident Handling