Lorsque votre entreprise est affectée par un incident de sécurité, vous pouvez répondre en empêchant l’accès programmatique à votre entreprise ou à ses organisations.
Actions disponibles :
- Révoquez les autorisations d’authentification unique pour supprimer l’accès aux ressources d’organisation protégées par l’authentification unique pour les informations d’identification utilisateur de votre entreprise.
- Supprimez les clés et les jetons pour supprimer des jetons utilisateur et des clés SSH dans votre entreprise, même s’ils n’ont pas d’autorisation d’authentification unique (Enterprise Managed Users uniquement).
Dans la section « Sécurité de l’authentification » de vos paramètres d’entreprise, vous pouvez effectuer des actions sur les informations d’identification :
- Pour les membres individuels : révoquez des autorisations d’authentification unique ou supprimez des informations d’identification pour un utilisateur spécifique lors de la réponse à un incident ciblé ou effectuez un nettoyage d’accès de routine.
- Pour un type d’informations d’identification spécifique : révoquez des autorisations d’authentification unique ou supprimez les informations d’identification d’un type sélectionné, par exemple uniquement personal access tokens (classic), dans l’ensemble de votre entreprise.
- Pour tous les membres (action en bloc) : effectuez une action en bloc pour révoquer des autorisations d’authentification unique ou supprimer des informations d’identification sur tous les membres et chaque type d’informations d’identification pris en charge, par exemple lors de la réponse à un incident de sécurité majeur.
Vous pouvez également effectuer l’une de ces actions à l’aide de l’AUTOTITLE.
Remarque
Les propriétaires de l’organisation peuvent effectuer les mêmes actions au niveau de l’organisation via l’interface utilisateur GitHub ou Points de terminaison d’API REST pour les organisations.
Accès à la page de sécurité de l’authentification
- Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
- En haut de la page, cliquez sur Paramètres.
- Dans la barre latérale gauche, cliquez sur Sécurité de l’authentification.
Examen des informations d’identification
Avant d’agir, utilisez la vue d’ensemble des informations d’identification et l’exportation CSV pour évaluer les informations d’identification qui peuvent accéder à votre entreprise. La vue d’ensemble offre une visibilité à l’échelle de l’entreprise, mais la réponse disponible dépend du type d’informations d’identification et de son emplacement de gestion.
Pour plus d’informations sur la vue d’ensemble, les champs d’exportation et la corrélation des journaux d’audit, consultez Examen des informations d’identification dans votre entreprise.
Choix de l’emplacement d’action
Utilisez le tableau suivant pour déterminer la réponse appropriée la plus étroite. Les actions à l’échelle de l’entreprise peuvent avoir une incidence sur les identifiants de toutes les organisations de l’entreprise. Les actions au niveau de l’organisation et de l’utilisateur réduisent les interruptions lorsque vous pouvez identifier les informations d’identification ou l’application affectées.
| Type de justificatif | Où il est géré | Qui peut prendre des mesures | Étendue et action disponible |
|---|---|---|---|
| Fine-grained personal access token | Paramètres de l’organisation ou paramètres personnels du propriétaire du jeton | Propriétaire de l’organisation ou propriétaire du jeton | Au niveau de l’organisation, révoquez l’accès du jeton aux ressources de l’organisation. Au niveau de l’utilisateur, supprimez le jeton. |
| Personal access token (classic) | Paramètres d’autorisation des identifiants SSO ou paramètres personnels du propriétaire du jeton | Propriétaire d’entreprise, propriétaire de l’organisation ou propriétaire du jeton | Au niveau de l’entreprise ou de l’organisation, révoquez l’autorisation d’authentification unique. Au niveau de l’utilisateur, supprimez le jeton. |
| OAuth app jeton d’accès | Stratégie d’application OAuth de l’organisation ou applications OAuth autorisées par l’utilisateur | Propriétaire ou utilisateur de l’organisation | Au niveau de l’organisation, refusez l’accès à l’application. Au niveau de l’utilisateur, révoquez l’autorisation de l’application et ses jetons associés. |
| GitHub App jeton d’accès utilisateur ou installation | Paramètres d’application installés ou autorisés par l’utilisateur GitHub Apps | Propriétaire d’entreprise, propriétaire de l’organisation ou utilisateur | Au niveau de l’entreprise ou de l’organisation, suspendez ou désinstallez l’application pour empêcher l’accès. Au niveau de l’utilisateur, révoquez l’autorisation de l’utilisateur. |
| Clé SSH utilisateur | Paramètres d’autorisation des identifiants SSO ou les paramètres personnels du propriétaire de la clé | Propriétaire d’entreprise, propriétaire de l’organisation ou propriétaire de clé | Au niveau de l’entreprise ou de l’organisation, révoquez l’autorisation d’authentification unique. Au niveau de l’utilisateur, supprimez la clé. |
Pour une réponse précise, suivez la procédure correspondant à l’identifiant et à l’action :
- Fine-grained personal access tokens: Examen et révocation des jetons d’accès personnels dans votre organisation
- Propriété personal access tokensde l’utilisateur : Gestion de vos jetons d’accès personnels
- Clés SSH autorisées par SSO personal access tokens (classic) et clés SSH utilisateur : Affichage et gestion de l’accès SAML d’un membre à votre organisation
- OAuth app jetons d’accès : Refus d’accès à une application OAuth précédemment approuvée pour votre organisation ou Examen de vos applications autorisées OAuth
- GitHub App jetons ou installations d’accès utilisateur : Révision et modification des applications GitHub installées ou Examen et révocation de l’autorisation des applications GitHub
- Clés SSH appartenant à l’utilisateur : Examen de vos clés SSH
Pour obtenir une réponse à l’échelle de l’entreprise, consultez Prendre des mesures en bloc contre tous les membres. Ces actions affectent les informations d’identification de l’utilisateur, et non GitHub App les jetons d’accès d’installation.
Présentation des actions disponibles
Les sections suivantes décrivent ce que fait chaque action, les autorisations ou informations d’identification de l’authentification unique qui sont affectées et les événements de journal d’audit associés.
Remarque
Si votre entreprise n’utilise ****Enterprise Managed Users et n’a pas activé l’authentification unique SAML, aucune de ces actions n’est disponible. Autrement, si vous devez demander aux utilisateurs de remplacer personal access tokens dans le cadre de votre réponse à un incident, vous pouvez configurer une stratégie d’entreprise pour faire expirer tous les personal access tokens. Consultez « Application de stratégies pour les jetons d’accès personnels dans votre entreprise ».
Par défaut, chaque action s’applique à tous les types d’identifiants compatibles avec celle-ci. Vous pouvez au lieu de cela étendre une action à un type d’informations d’identification unique, tel que personal access tokens (classic) des clés SSH utilisateur, pour contenir un incident sans perturber d’autres informations d’identification. Consultez les informations d’identification incluses pour les types d’informations d’identification qui prennent en charge chaque action.
Révoquer des autorisations d’authentification unique
Cette action est disponible pour Enterprise Managed Users ou pour les entreprises qui utilisent le SSO SAML.
La révocation des autorisations supprime les autorisations d’authentification unique pour les jetons utilisateur et les clés SSH, soit pour un utilisateur spécifique, tous les utilisateurs ou un type d’informations d’identification spécifique, dans toutes les organisations de votre entreprise.
- Les informations d’identification dont les autorisations d’authentification unique ont été révoquées ne peuvent pas être réautorisées pour les organisations affectées. Pour restaurer l’accès, les utilisateurs doivent créer de nouvelles informations d’identification et les autoriser.
- Les informations d’identification elles-mêmes ne sont pas supprimées, et leurs autorisations pour les étendues utilisateur et entreprise, et pour les organisations non protégées par l’authentification unique, restent actives.
- Les informations d’identification qui n’ont pas été autorisées pour l’authentification unique ne sont pas affectées.
L’autorisation de fine-grained personal access tokens fonctionne différemment ; cette action a donc un effet différent sur ce type de jeton. Pour les PAT affinés où une organisation est le « propriétaire des ressources », le propriétaire de la ressource est supprimé, en supprimant l’accès aux ressources de l’organisation. Les utilisateurs peuvent changer le propriétaire de la ressource pour le compte de l’organisation, ce qui peut nécessiter une approbation (consultez Application de stratégies pour les jetons d’accès personnels dans votre entreprise).
Supprimer des clés et des jetons
Cette action est disponible pour Enterprise Managed Users uniquement.
La suppression de clés et de jetons supprime les informations d’identification qui permettent d’accéder à votre entreprise, qu’il s’agisse d’un utilisateur spécifique, de tous les utilisateurs ou d’un type spécifique d’informations d’identification, qu’elles soient autorisées ou non à l’authentification unique. Les informations d’identification arrêtent de fonctionner et ne sont plus visibles dans l’interface utilisateur.
Par exemple, vous pouvez supprimer tout personal access tokens pour un membre individuel sans affecter les clés SSH de ce membre. Pour restaurer l’accès par programmation, les utilisateurs doivent créer de nouvelles informations d’identification, les autoriser avec les organisations si nécessaire et mettre à jour les processus affectés pour utiliser les nouvelles informations d’identification.
Informations d’identification incluses
Les deux actions incluent les types d’informations d’identification suivants :
- Clés SSH utilisateur
- OAuth apps jetons d’accès utilisateur (
ghu_) - GitHub App jetons d’accès utilisateur
- Personal access tokens (classic)
- Fine-grained personal access tokens
L’action « révoquer les autorisations » fonctionne différemment pour fine-grained personal access tokens. Pour plus d’informations, consultez Révoquer les autorisations d’authentification unique (SSO).
Les types d’informations d’identification suivants ne sont pas affectés par l’une ou l’autre action :
- GitHub App jetons d’installation (
ghs_) - Clés de déploiement
- GitHub Actions
GITHUB_TOKENaccès
Remarque
Une clé de déploiement créée avec un jeton ou un personal access tokenOAuth app jeton est supprimée lorsque l’action « Supprimer les clés et les jetons » supprime ce jeton. Les clés de déploiement créées via l’interface web ou avec un jeton d’accès GitHub App utilisateur ne sont pas affectées. Consultez « Points de terminaison d’API REST pour les clés de déploiement ».
Événements d’audit et de journal de sécurité
L’action « révoquer les autorisations » génère les événements suivants, qu’il soit limité à un utilisateur spécifique, à un type d’informations d’identification spécifique ou à tous les membres :
org_credential_authorization.deauthorizeorg_credential_authorization.revokepersonal_access_token.access_revoked
L’action « supprimer des jetons » génère également ces événements, et génère également les événements suivants :
oauth_access.destroypersonal_access_token.destroy
Les utilisateurs affectés reçoivent une notification par e-mail lorsque leurs autorisations d’authentification unique sont révoquées ou que leurs informations d’identification soient supprimées, que l’action a été lancée par un propriétaire d’entreprise ou par l’utilisateur lui-même.
Prendre des mesures contre des membres individuels
Vous pouvez révoquer des autorisations d’authentification unique ou supprimer des informations d’identification pour un utilisateur spécifique. Cela est utile pour répondre aux incidents affectant des comptes individuels, tels qu’un compte compromis ou un matériel perdu, ou pour le nettoyage d’accès de routine.
Révocation des autorisations pour un utilisateur spécifique
- Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
- En haut de la page, cliquez sur Paramètres.
- Dans la barre latérale gauche, cliquez sur Sécurité de l’authentification.
- Dans la section « Zone de danger », cliquez sur Révoquer pour ▼, puis cliquez sur Un utilisateur spécifique.
- Sélectionnez l’utilisateur dont vous souhaitez révoquer les autorisations.
- Pour confirmer, tapez
USERNAME credentials(en remplaçantUSERNAMEpar le nom d’utilisateur de l’utilisateur). - Cliquez sur Révoquer les autorisations.
Suppression d’informations d’identification pour un utilisateur spécifique
Cette action est disponible pour Enterprise Managed Users uniquement.
- Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
- En haut de la page, cliquez sur Paramètres.
- Dans la barre latérale gauche, cliquez sur Sécurité de l’authentification.
- Dans la section « Zone de danger », cliquez sur Supprimer pour ▼, puis cliquez sur Un utilisateur spécifique.
- Sélectionnez l’utilisateur dont vous souhaitez supprimer les informations d’identification.
- Pour confirmer, tapez
USERNAME credentials(en remplaçantUSERNAMEpar le nom d’utilisateur de l’utilisateur). - Cliquez sur Supprimer les clés et les jetons.
Action sur un type d’informations d’identification spécifique
Vous pouvez révoquer des autorisations d’authentification unique ou supprimer des informations d’identification d’un type unique dans l’ensemble de votre entreprise, sans affecter d’autres types d’informations d’identification. Par exemple, vous pouvez révoquer les autorisations SSO pour tous les personal access tokens (classic) tout en laissant inchangés les clés SSH des utilisateurs et les autres types d’informations d’identification.
Révoquer les autorisations pour un type d’identifiant
- Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
- En haut de la page, cliquez sur Paramètres.
- Dans la barre latérale gauche, cliquez sur Sécurité de l’authentification.
- Dans la section « zone de danger », cliquez sur Révoquer pour ▼, puis sur le type d’identifiants pour lequel vous souhaitez révoquer les autorisations.
- Lisez l’avertissement sur l’impact de cette action.
- Pour confirmer, tapez le nom de votre entreprise.
- Cliquez sur Révoquer les autorisations.
Suppression des informations d’identification d’un type spécifique
Cette action est disponible pour Enterprise Managed Users uniquement.
- Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
- En haut de la page, cliquez sur Paramètres.
- Dans la barre latérale gauche, cliquez sur Sécurité de l’authentification.
- Dans la section « Zone de danger », cliquez sur Supprimer pour ▼, puis cliquez sur le type d’informations d’identification que vous souhaitez supprimer.
- Lisez l’avertissement sur l’impact de cette action.
- Pour confirmer, tapez le nom de votre entreprise.
- Cliquez sur Supprimer les clés et les jetons.
Vous pouvez également combiner ces actions avec un utilisateur spécifique, en sélectionnant d’abord un utilisateur, puis en choisissant un type d’informations d’identification, ou en effectuant une action à l’aide de l’AUTOTITLE.
Action en bloc contre tous les membres
Utilisez les boutons d’action en bloc de zone danger pour répondre à un incident de sécurité majeur en prenant des mesures contre tous les membres de votre entreprise.
Avertissement
Les actions en bloc sont des actions à impact élevé qui doivent être réservées aux principaux incidents de sécurité. Ils sont susceptibles d’interrompre les automatisations, et cela peut prendre des mois de travail pour restaurer votre état d’origine.
Révocation des autorisations pour tous les membres
- Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
- En haut de la page, cliquez sur Paramètres.
- Dans la barre latérale gauche, cliquez sur Sécurité de l’authentification.
- Dans la section « zone de danger », cliquez sur Révoquer pour ▼, puis sur Tous les utilisateurs.
- Lisez l’avertissement sur l’impact de cette action.
- Pour confirmer, tapez le nom de votre entreprise.
- Cliquez sur Révoquer les autorisations.
Suppression des informations d’identification pour tous les membres
Cette action est disponible pour Enterprise Managed Users uniquement.
- Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
- En haut de la page, cliquez sur Paramètres.
- Dans la barre latérale gauche, cliquez sur Sécurité de l’authentification.
- Dans la section « Zone de danger », cliquez sur Supprimer pour ▼, puis sur Tous les utilisateurs.
- Lisez l’avertissement sur l’impact de cette action.
- Pour confirmer, tapez le nom de votre entreprise.
- Cliquez sur Supprimer les clés et les jetons.
Ressources pour les réponses à plus petite échelle
Les articles suivants décrivent des actions alternatives pour gérer les incidents qui sont plus petits dans l’étendue, où vous pouvez identifier des jetons compromis spécifiques ou des comptes d’utilisateur.
- Identification des événements du journal d’audit effectués par un jeton d’accès
- Corriger une exposition de secret dans votre référentiel
- Révocation dans la documentation de l’API REST
- Points de terminaison d’API REST pour les organisations dans la documentation de l’API REST