При съмнение за пробив екипът трябва да работи с непълна информация: кои системи са засегнати, има ли текущ достъп и кои услуги могат да продължат да работят. Започнете с ограничаване, координация и запис на известните факти.
Запазете тази статия като бърз ориентир, но истинската подготовка е да имате план за реакция при инциденти още преди да ви потрябва.
Първите стъпки в правилния ред
Редът има значение. Целта е да ограничите щетата, без да унищожите следите, които ще ви покажат истинския обхват на пробива.
- Активирайте плана и екипа: уведомете ръководителя на инцидента и съберете отговорните хора.
- Документирайте всичко от самото начало: час, наблюдения, действия. Тази хронология е безценна по-късно.
- Ограничете, не унищожавайте: изолирайте засегнатите системи от мрежата, без да ги форматирате или изтривате.
- Оценете обхвата: кои системи, данни и потребители са засегнати и расте ли проблемът.
- Привлечете експертна помощ: ангажирайте външен партньор за реакция, ако случаят надхвърля капацитета ви.
Обърнете специално внимание на първите две стъпки. Координацията и документирането изглеждат по-малко спешни от техническите действия, но именно те предотвратяват хаоса. Когато петима души действат паралелно без обща картина, те си пречат, дублират усилия и взаимно унищожават следи. Един човек, който води хронологията и координира, струва повече от двама допълнителни, които набързо чистят системи.
Какво да НЕ правите
Някои инстинктивни реакции нанасят повече вреда от самия пробив. Под напрежение мозъкът търси действие, каквото и да е, само за да усети контрол. Точно тук се крие капанът. Ето най-честите скъпи грешки в първите часове.
- Не форматирайте и не преинсталирайте прибързано. При зловреден софтуер първо изолирайте от мрежата; ако изолацията е невъзможна и атаката се разпространява, може да се наложи изключване с отчитане на загубата на следи от паметта.
- Не плащайте откуп прибързано и без консултация: плащането не гарантира връщане на данните и може да има правни последици.
- Не комуникирайте през компрометирани канали: нападателят може да чете имейлите и съобщенията ви.
- Не правете публични изявления преди да знаете фактите: грешна информация ще трябва да се отрича по-късно.
- Не действайте сами, ако нямате опит: импровизацията върху жив пробив често задълбочава щетата.
Ограничаването и запазването на следите се координират. Следвайте конкретния план за случая, особено при критични системи.
Запазване на доказателства
Доказателствата служат на две цели: да разберете какво се е случило и да защитите организацията правно. Веднъж унищожени, те не се възстановяват. Това е причината ограничаването почти винаги да означава изолиране, а не изключване: изключеният компютър губи ценното съдържание на оперативната памет, където често живеят следите на активната атака.
- Запазете дисковите образи и съдържанието на паметта преди да променяте системите.
- Съхранете всички относими логове, преди да бъдат презаписани или ротирани.
- Поддържайте ясна верига на съхранение: кой, кога и какво е докоснал.
- Предайте анализа на специалисти по криминалистика, когато случаят е сериозен или има правни измерения.
Веригата на съхранение звучи като юридически детайл, но има практическо значение. Ако по-късно се стигне до съдебно дело, застрахователна претенция или регулаторно разследване, безразборно пипаните доказателства губят стойност. Дисциплината тук защитава организацията много след като самият инцидент е приключил.
Регулаторни и комуникационни задължения
При потвърден пробив на данни часовникът за уведомяване често вече тиктака. Регулации като NIS2 и сходни секторни режими налагат стегнати срокове за докладване, понякога измервани в часове. Пропускането на такъв срок може да доведе до санкции, които надхвърлят щетата от самата атака.
Включете правния и compliance контакта рано, за да прецените задълженията. Подгответе и единен говорител за външната комуникация, за да избегнете противоречиви съобщения към клиенти, партньори и медии. Честната, навременна и премерена комуникация често е разликата между запазено и изгубено доверие.
След първото денонощие
След стабилизирането следват изкореняване, възстановяване и поуки. Не бързайте да обявите края на инцидента, преди да сте сигурни, че причината е премахната. Преждевременното връщане в нормален режим, докато нападателят все още има достъп, е сред най-болезнените сценарии, защото подновява кризата точно когато екипът е изтощен.
Ако случаят е ransomware, специфичните стъпки сме описали в ръководството при ransomware атака. За текущ случай се свържете с нас чрез страницата за помощ при киберинцидент.
Най-силната защита за първите 24 часа е работата, свършена преди тях. Подготвеният екип не импровизира; той следва план, който вече е репетирал. Когато ролите, контактите и стъпките са ясни предварително, паниката отстъпва място на процедура, а процедурата печели време.
След ограничаването определете отговорници и срокове за оставащите проверки. Поддържайте хронологията, докато има незавършени действия или нови сигнали.