Abuse Engineering グループ
Abuse Engineering グループは、
Security Platform ステージの一部です。
FY27 の Sec 再編以前は Anti-Abuse という名称でした。group::anti-abuse ラベルは
group::abuse engineering に変更されたため、その履歴は保持されています。
ビジョン
私たちの目標は、GitLab 自体だけでなく、皆さんのアプリケーションにも内部脅威機能を提供することです。悪意のある活動、偶発的なリスク、侵害されたユーザーアカウントやインフラストラクチャコンポーネント、GitLab プラットフォームの異常な使用、そして実行可能な修復手順が存在するさまざまな高リスク行動を、事前に特定できるよう支援します。
方向性
計画
私たちの計画 Issueは、現在取り組んでいることと、次に取り組むことの SSOT です。また、これらを workflow の観点から確認できる Issue ボードもあります。Issue リストを維持するため、リーダーシップ(EM+PM)がリストをトリアージされた状態に保ちます。
ワークフロー
私たちは、Govern::Authorization の仲間と同じワークフローパターンに従います。
イテレーション
MVCの構築方法を計画する際には、マージリクエストを垂直方向と水平方向のどちらで分割するかのトレードオフを認識する必要があります。各イテレーションでスコープを縮小することが推奨されます。
要件が変化することがあり、コードベースの難しい領域が明らかになるにつれて複雑さが増す可能性があるため、明確さを保てるよう Issue の要件を最新の状態に維持するよう努めます。
私たちは、Engineering ファンクションが定めるイテレーションプロセスに従います。
週次の非同期 Issue 更新
私たちは、Govern::Authorization の仲間と同じ週次の非同期 Issue テンプレートを使用します。
グループメンバー
Anti-abuse グループには、GitLab 上で @gitlab-org/modelops/anti-abuse を使って @ メンションできます。
次の人々は、グループの常任メンバーです。
| Name | Role |
|---|---|
Jay Swain | Senior Backend Engineer, Software Supply Chain Security:Authorization |
チームミーティング
私たちのグループでは、非同期での議論について、さらに明確にして認識を合わせるために同期ミーティングを開催します。チームメンバーは複数のタイムゾーンに分散しており、予定された時間に参加できないことも多いため、すべてのミーティングを録画することを目指しています。
毎週のチーム同期ミーティングは、AMERと AMER/APACに都合のよい時間帯を交互に設定して開催します。火曜日 18:30 UTC と水曜日 00:00 UTC です。
コラボレーション
私たちのステーブルカウンターパートと、必要な限り緊密に連携することが推奨されます。
連携する可能性のある他のチームには、次が含まれますが、これらに限定されません。
カウンターパートに協力を求める状況の例を次に示します。
- 登録フローに大きな変更を加える際、Govern:Authentication and Authorization のレビューを依頼する
- Zuora に関わる変更を行う際、Fulfillment のレビューを依頼する
- ユーザーのサインアップやログイン方法に影響する変更を行う際、
#f_signup_registration(Slack、GitLab 社内)で議論する
Abuse のメンテナンス
Anti-abuse チームは、プラットフォーム上の不正利用を軽減するため、Trust and Safetyと緊密に連携しています。Trust and Safety が、不正利用を軽減する取り組みを支援するために、私たちのチームへ機能やメンテナンスを依頼することは珍しくありません。優先順位付けされたリクエストは、Abuse Maintenance エピックに整理されています。
Pipeline Validation Service の責任
PVSは、Anti-abuse チームが所有する社内サービスです。ヒューリスティックベース(テキストマッチングなど)のルールと、行動ベース(重複ビルドなど)のルールを組み合わせています。Trust and Safety チームがこのサービスを最も活用し、機能リクエストの顧客としての役割を果たします。
ヒューリスティックルール
暗号通貨マイニング攻撃の性質上、ヒューリスティックは急速に変化するため、迅速に実装する必要があります。そのため T&S は、ヒューリスティックベースのマージリクエストを PVS に提出するか、代わりに Anti-abuse チームへこれらの変更を依頼することが推奨されます。
行動ルール
行動ルールは変化がより緩やかで、非常に限定的なヒューリスティックルールと比べて、はるかに広い範囲を対象にする可能性があります。行動ルールへの変更は T&S から提案され、Anti-abuse チームが実装することが期待されています。
重大度と優先度
Anti-abuse が適切に対応できるよう、T&S が作成するすべての Issue とマージリクエストに重大度および優先度が追加されます。
優先度は、攻撃者が再び戻ってくることによる影響と可能性に基づきます。
イテレーション
Anti-abuse は、真陽性に影響を与えずに偽陽性率を低減できる機会がないかを確認するため、PVS アラートの正確性を定期的にレビューします。Trust and Safety は、そのために必要な情報の提供を支援します。
リンクとリソース
- 私たちの Slack チャンネル
- Govern:Authorization #g_govern_anti-abuse
a1f3c26a)
Jay Swain