При съмнение за пробив екипът трябва да работи с непълна информация: кои системи са засегнати, има ли текущ достъп и кои услуги могат да продължат да работят. Започнете с ограничаване, координация и запис на известните факти.

Запазете тази статия като бърз ориентир, но истинската подготовка е да имате план за реакция при инциденти още преди да ви потрябва.

Първите стъпки в правилния ред

Редът има значение. Целта е да ограничите щетата, без да унищожите следите, които ще ви покажат истинския обхват на пробива.

  1. Активирайте плана и екипа: уведомете ръководителя на инцидента и съберете отговорните хора.
  2. Документирайте всичко от самото начало: час, наблюдения, действия. Тази хронология е безценна по-късно.
  3. Ограничете, не унищожавайте: изолирайте засегнатите системи от мрежата, без да ги форматирате или изтривате.
  4. Оценете обхвата: кои системи, данни и потребители са засегнати и расте ли проблемът.
  5. Привлечете експертна помощ: ангажирайте външен партньор за реакция, ако случаят надхвърля капацитета ви.

Обърнете специално внимание на първите две стъпки. Координацията и документирането изглеждат по-малко спешни от техническите действия, но именно те предотвратяват хаоса. Когато петима души действат паралелно без обща картина, те си пречат, дублират усилия и взаимно унищожават следи. Един човек, който води хронологията и координира, струва повече от двама допълнителни, които набързо чистят системи.

Какво да НЕ правите

Някои инстинктивни реакции нанасят повече вреда от самия пробив. Под напрежение мозъкът търси действие, каквото и да е, само за да усети контрол. Точно тук се крие капанът. Ето най-честите скъпи грешки в първите часове.

  • Не форматирайте и не преинсталирайте прибързано. При зловреден софтуер първо изолирайте от мрежата; ако изолацията е невъзможна и атаката се разпространява, може да се наложи изключване с отчитане на загубата на следи от паметта.
  • Не плащайте откуп прибързано и без консултация: плащането не гарантира връщане на данните и може да има правни последици.
  • Не комуникирайте през компрометирани канали: нападателят може да чете имейлите и съобщенията ви.
  • Не правете публични изявления преди да знаете фактите: грешна информация ще трябва да се отрича по-късно.
  • Не действайте сами, ако нямате опит: импровизацията върху жив пробив често задълбочава щетата.
Ограничаването и запазването на следите се координират. Следвайте конкретния план за случая, особено при критични системи.

Запазване на доказателства

Доказателствата служат на две цели: да разберете какво се е случило и да защитите организацията правно. Веднъж унищожени, те не се възстановяват. Това е причината ограничаването почти винаги да означава изолиране, а не изключване: изключеният компютър губи ценното съдържание на оперативната памет, където често живеят следите на активната атака.

  • Запазете дисковите образи и съдържанието на паметта преди да променяте системите.
  • Съхранете всички относими логове, преди да бъдат презаписани или ротирани.
  • Поддържайте ясна верига на съхранение: кой, кога и какво е докоснал.
  • Предайте анализа на специалисти по криминалистика, когато случаят е сериозен или има правни измерения.

Веригата на съхранение звучи като юридически детайл, но има практическо значение. Ако по-късно се стигне до съдебно дело, застрахователна претенция или регулаторно разследване, безразборно пипаните доказателства губят стойност. Дисциплината тук защитава организацията много след като самият инцидент е приключил.

Регулаторни и комуникационни задължения

При потвърден пробив на данни часовникът за уведомяване често вече тиктака. Регулации като NIS2 и сходни секторни режими налагат стегнати срокове за докладване, понякога измервани в часове. Пропускането на такъв срок може да доведе до санкции, които надхвърлят щетата от самата атака.

Включете правния и compliance контакта рано, за да прецените задълженията. Подгответе и единен говорител за външната комуникация, за да избегнете противоречиви съобщения към клиенти, партньори и медии. Честната, навременна и премерена комуникация често е разликата между запазено и изгубено доверие.

След първото денонощие

След стабилизирането следват изкореняване, възстановяване и поуки. Не бързайте да обявите края на инцидента, преди да сте сигурни, че причината е премахната. Преждевременното връщане в нормален режим, докато нападателят все още има достъп, е сред най-болезнените сценарии, защото подновява кризата точно когато екипът е изтощен.

Ако случаят е ransomware, специфичните стъпки сме описали в ръководството при ransomware атака. За текущ случай се свържете с нас чрез страницата за помощ при киберинцидент.

Най-силната защита за първите 24 часа е работата, свършена преди тях. Подготвеният екип не импровизира; той следва план, който вече е репетирал. Когато ролите, контактите и стъпките са ясни предварително, паниката отстъпва място на процедура, а процедурата печели време.

След ограничаването определете отговорници и срокове за оставащите проверки. Поддържайте хронологията, докато има незавършени действия или нови сигнали.