Cuando la empresa se ve afectada por un incidente de seguridad, puede responder evitando el acceso mediante programación a su empresa o a sus organizaciones.
Acciones disponibles:
- Revoque las autorizaciones de SSO para quitar el acceso a los recursos de la organización protegida por SSO para las credenciales de usuario de su empresa.
- Elimine claves y tokens para eliminar los tokens de usuario y las claves SSH de su empresa, incluso si no tienen autorización SSO (solo Enterprise Managed Users).
En la sección "Seguridad de autenticación" de la configuración de la empresa, puede tomar medidas con respecto a las credenciales:
- Para miembros individuales: revoque las autorizaciones de SSO o elimine las credenciales de un usuario específico al responder a un incidente de destino o realizar una limpieza de acceso rutinaria.
- Para un tipo de credencial específico: Revoque las autorizaciones de SSO o elimine las credenciales de un tipo seleccionado, como solo personal access tokens (classic), en toda la empresa.
- Para todos los miembros (acción masiva): realice una acción masiva para revocar las autorizaciones de SSO o eliminar credenciales en todos los miembros y cada tipo de credencial compatible, como al responder a un incidente de seguridad importante.
También puede realizar cualquiera de estas acciones mediante Puntos de conexión de API REST para autorizaciones de credenciales de empresa.
Nota:
Los propietarios de la organización pueden realizar las mismas acciones a nivel de organización mediante la interfaz de usuario GitHub o el Puntos de conexión de API REST para organizaciones.
Acceso a la página de seguridad de autenticación
- Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
- En la parte superior de la página, haga clic en Configuración.
- En la barra lateral izquierda, haga clic en Seguridad de autenticación.
Revisión de credenciales
Antes de tomar medidas, use la información general "Credenciales" y la exportación de CSV para evaluar qué credenciales pueden acceder a su empresa. La información general proporciona visibilidad de toda la empresa, pero la respuesta disponible depende del tipo de credencial y de dónde se administra.
Para obtener información sobre la descripción general, los campos de exportación y la correlación del registro de auditoría, consulte Revisión de credenciales en la empresa.
Elección de dónde tomar medidas
Use la tabla siguiente para determinar la respuesta más estrecha adecuada. Las acciones de nivel empresarial pueden afectar a las credenciales de todas las organizaciones de la empresa. Las acciones de nivel de organización y usuario reducen la interrupción cuando se pueden identificar las credenciales o aplicaciones afectadas.
| Tipo de credencial | Dónde se administra | Quién puede tomar medidas | Ámbito y acción disponible |
|---|---|---|---|
| Fine-grained personal access token | Configuración de la organización o la configuración personal del propietario del token | Propietario de la organización o propietario del token | En el nivel de organización, revoque el acceso del token a los recursos de la organización. En el nivel de usuario, elimine el token. |
| Personal access token (classic) | Configuración de autorización de credenciales de SSO o configuración personal del propietario del token | Propietario de la empresa, propietario de la organización o propietario del token | En el nivel de empresa u organización, revoque la autorización de SSO. En el nivel de usuario, elimine el token. |
| OAuth app token de acceso | Directiva de aplicación de OAuth de la organización o las aplicaciones de OAuth autorizadas del usuario | Propietario o usuario de la organización | En el nivel de organización, deniegue el acceso a la aplicación. En el nivel de usuario, revoque la autorización de la aplicación y sus tokens asociados. |
| GitHub App el token de acceso de usuario o la instalación | Configuración de la aplicación instalada o autorización del usuario GitHub Apps | Propietario de la empresa, propietario de la organización o usuario | En el nivel de empresa o organización, suspenda o desinstale la aplicación para evitar el acceso. En el nivel de usuario, revoque la autorización del usuario. |
| Clave SSH de usuario | Configuración de autorización de credenciales de SSO o configuración personal del propietario de la clave | Propietario de la empresa, propietario de la organización o propietario de clave | En el nivel de empresa u organización, revoque la autorización de SSO. En el nivel de usuario, elimine la clave. |
Para obtener una respuesta específica, utilice el procedimiento correspondiente a la credencial y la acción:
- Fine-grained personal access tokens: Revisión y revocación de tokens de acceso personal en la organización
- Propiedad del personal access tokensusuario: Administración de tokens de acceso personal
- Claves SSH autorizadas personal access tokens (classic) por SSO y de usuario: Visualización y administración del acceso SAML de un miembro a su organización
- OAuth app tokens de acceso: Denegación del acceso a una aplicación de OAuth anteriormente aprobada para tu organización o Revisión de las aplicaciones autorizadas de OAuth
- GitHub App tokens de acceso de usuario o instalaciones: Revisión y modificación de aplicaciones de GitHub instaladas o Revisión y revocación de autorización de aplicaciones de GitHub
- Claves SSH propiedad del usuario: Revisar tus claves SSH
Para obtener una respuesta para toda la empresa, consulte Tomar medidas masivas contra todos los miembros. Estas acciones afectan a las credenciales de usuario, no GitHub App a los tokens de acceso de instalación.
Descripción de las acciones disponibles
En las secciones siguientes se describe lo que hace cada acción, qué autorizaciones o credenciales de SSO se ven afectadas y los eventos de registro de auditoría relacionados.
Nota:
Si su empresa no utiliza Enterprise Managed Users y no ha habilitado el SSO de SAML, ninguna de estas acciones está disponible. Como alternativa, si necesita que los usuarios reemplacen personal access tokens como parte de la respuesta a incidentes, puede configurar una directiva empresarial para que expire todo personal access tokens. Consulta Imposición de políticas para tokens de acceso personales en su empresa.
De forma predeterminada, cada acción tiene como destino todos los tipos de credenciales que lo admiten. En su lugar, puede limitar un ámbito de una acción a un solo tipo de credencial, como personal access tokens (classic) o claves SSH de usuario, para contener un incidente sin interrumpir otras credenciales. Consulte Credenciales incluidas para los tipos de credenciales que admiten cada acción.
Revocar autorizaciones de SSO
Esta acción está disponible para Enterprise Managed Users o para empresas que utilizan el inicio de sesión único mediante SAML.
Revocar autorizaciones elimina las autorizaciones de SSO para tokens de usuario y claves SSH, ya sea para un usuario específico, para todos los usuarios o para un tipo específico de credencial, en todas las organizaciones de tu empresa.
- Las credenciales que han tenido autorizaciones de SSO revocadas no se pueden volver a autorizar para las organizaciones afectadas. Para restaurar el acceso, los usuarios deben crear nuevas credenciales y autorizarlas.
- Las credenciales en sí no se eliminan y sus permisos para los ámbitos de usuario y empresa, y para las organizaciones que no están protegidas por SSO, permanecen activos.
- Las credenciales que no se han autorizado para el inicio de sesión único no se ven afectadas.
La autorización para fine-grained personal access tokens funciona de forma diferente, por lo que esta acción tiene un efecto diferente en este tipo de token. Para los PAT específicos en los que una organización es el "propietario del recurso", se elimina al propietario del recurso, lo que resulta en la pérdida de acceso a los recursos de la organización. Los usuarios pueden volver a cambiar el propietario del recurso a la cuenta de la organización, lo que puede requerir aprobación (consulte Imposición de políticas para tokens de acceso personales en su empresa).
Eliminación de claves y tokens
Esta acción solo está disponible para Enterprise Managed Users .
Al eliminar claves y tokens, se quitan las credenciales que tienen acceso a la empresa, ya sea para un usuario específico, todos los usuarios o un tipo de credencial específico, independientemente de si están autorizados para el inicio de sesión único. Las credenciales dejan de funcionar y ya no están visibles en la interfaz de usuario.
Por ejemplo, puede eliminar todo personal access tokens para un miembro individual sin afectar a las claves SSH de ese miembro. Para restaurar el acceso mediante programación, los usuarios deben crear nuevas credenciales, autorizarlas con organizaciones si es necesario y actualizar los procesos afectados para usar las nuevas credenciales.
Credenciales incluidas
Ambas acciones incluyen los siguientes tipos de credenciales:
- Claves SSH de usuario
- OAuth apps tokens de acceso de usuario (
ghu_) - GitHub App tokens de acceso de usuario
- Personal access tokens (classic)
- Fine-grained personal access tokens
La acción "revocar autorizaciones" funciona de forma diferente para fine-grained personal access tokens. Para obtener más información, consulte Revocación de autorizaciones de SSO.
Los siguientes tipos de credenciales no se ven afectados por ninguna de las acciones:
- GitHub App tokens de instalación (
ghs_) - Claves de implementación
- GitHub Actions
GITHUB_TOKENacceso
Nota:
Una clave de despliegue creada con un token personal access token o un token OAuth app se elimina cuando la acción «Eliminar claves y tokens» elimina ese token. Las claves de implementación creadas a través de la interfaz web o con un GitHub App token de acceso de usuario no se ven afectadas. Consulta Puntos de conexión de la API de REST para claves de implementación.
Eventos de registro de auditoría y seguridad
La acción "revocar autorizaciones" genera los siguientes eventos, tanto si tiene como ámbito un usuario específico, un tipo de credencial específico o todos los miembros:
org_credential_authorization.deauthorizeorg_credential_authorization.revokepersonal_access_token.access_revoked
La acción "eliminar tokens" también genera esos eventos y, además, genera los siguientes eventos:
oauth_access.destroypersonal_access_token.destroy
Los usuarios afectados reciben una notificación por correo electrónico cuando se revocan sus autorizaciones de SSO o se eliminan sus credenciales, tanto si un propietario de la empresa como el propio usuario inició la acción.
Tomar medidas contra miembros individuales
Puede revocar autorizaciones de SSO o eliminar credenciales para un usuario específico. Esto resulta útil para responder a incidentes que afectan a cuentas individuales, como una cuenta en peligro o hardware perdido, o para la limpieza de acceso rutinario.
Revocar autorizaciones para un usuario específico
- Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
- En la parte superior de la página, haga clic en Configuración.
- En la barra lateral izquierda, haga clic en Seguridad de autenticación.
- En la sección "Zona de peligro", haga clic en Revocar para ▼ y, a continuación, haga clic en Un usuario específico.
- Seleccione el usuario cuyas autorizaciones desea revocar.
- Para confirmarlo, escriba
USERNAME credentials(reemplazandoUSERNAMEpor el nombre de usuario del usuario). - Haga clic en Revocar autorizaciones.
Eliminación de credenciales para un usuario específico
Esta acción solo está disponible para Enterprise Managed Users .
- Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
- En la parte superior de la página, haga clic en Configuración.
- En la barra lateral izquierda, haga clic en Seguridad de autenticación.
- En la sección "Zona de peligro", haga clic en Eliminar para ▼ y, a continuación, haga clic en Un usuario específico.
- Seleccione el usuario cuyas credenciales desea eliminar.
- Para confirmarlo, escriba
USERNAME credentials(reemplazandoUSERNAMEpor el nombre de usuario del usuario). - Haga clic en Eliminar claves y tokens.
Actuar contra un tipo de credencial específico
Puede revocar autorizaciones de SSO o eliminar credenciales de un solo tipo en toda la empresa, sin afectar a otros tipos de credenciales. Por ejemplo, puede revocar autorizaciones de SSO para todo personal access tokens (classic) mientras deja las claves SSH de usuario y otros tipos de credenciales sin modificar.
Revocar autorizaciones para un tipo de credencial
- Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
- En la parte superior de la página, haga clic en Configuración.
- En la barra lateral izquierda, haga clic en Seguridad de autenticación.
- En la sección "Zona de peligro", haga clic en Revocar para ▼ y, a continuación, haga clic en el tipo de credencial cuyas autorizaciones desea revocar.
- Lea la advertencia sobre el impacto de esta acción.
- Para confirmarlo, escriba el nombre de la empresa.
- Haga clic en Revocar autorizaciones.
Eliminación de credenciales de un tipo específico
Esta acción solo está disponible para Enterprise Managed Users .
- Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
- En la parte superior de la página, haga clic en Configuración.
- En la barra lateral izquierda, haga clic en Seguridad de autenticación.
- En la sección "Zona de peligro", haga clic en Eliminar para , y, a continuación, haga clic en el tipo de credencial cuyas credenciales desea eliminar.
- Lea la advertencia sobre el impacto de esta acción.
- Para confirmarlo, escriba el nombre de la empresa.
- Haga clic en Eliminar claves y tokens.
También puede combinar estas acciones con un usuario específico; para ello, seleccione primero un usuario y, después, elija un tipo de credencial o realice cualquiera de las acciones mediante Puntos de conexión de API REST para autorizaciones de credenciales de empresa.
Tomar medidas masivas contra todos los miembros
Use los botones de acción masiva zona de peligro para responder a un incidente de seguridad importante mediante la acción contra todos los miembros de su empresa.
Advertencia
Las acciones masivas son acciones de alto impacto que se deben reservar para incidentes de seguridad importantes. Es probable que interrumpan las automatizaciones y podrían tardar meses en restaurar el estado original.
Revocar autorizaciones para todos los miembros
- Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
- En la parte superior de la página, haga clic en Configuración.
- En la barra lateral izquierda, haga clic en Seguridad de autenticación.
- En la sección "Zona de peligro", haga clic en Revocar para ▼ y, a continuación, haga clic en Todos los usuarios.
- Lea la advertencia sobre el impacto de esta acción.
- Para confirmarlo, escriba el nombre de la empresa.
- Haga clic en Revocar autorizaciones.
Eliminar las credenciales de todos los miembros
Esta acción solo está disponible para Enterprise Managed Users .
- Vaya a su empresa. Por ejemplo, desde la página Empresas en GitHub.com.
- En la parte superior de la página, haga clic en Configuración.
- En la barra lateral izquierda, haga clic en Seguridad de autenticación.
- En la sección "Zona de peligro", haga clic en Eliminar para ▼, a continuación, haga clic en Todos los usuarios.
- Lea la advertencia sobre el impacto de esta acción.
- Para confirmarlo, escriba el nombre de la empresa.
- Haga clic en Eliminar claves y tokens.
Recursos para respuestas a menor escala
En los artículos siguientes se describen acciones alternativas para administrar incidentes que son más pequeños en el ámbito, donde puede identificar tokens en peligro específicos o cuentas de usuario.
- Identificación de eventos de registro de auditoría realizados por un token de acceso
- Corrección de un secreto filtrado en el repositorio
- "Revocación" en la documentación de las API REST
- "Puntos de conexión de API REST para organizaciones" en la documentación de las API REST