Думата „инцидент“ се използва често, но рядко с една и съща дефиниция. За едни това е спрял сървър, за други е изтекла база данни, за трети е подозрителен имейл. Тази неяснота е скъпа: когато екипите не са съгласни какво точно се случва, реакцията закъснява, а закъснението е най-скъпият елемент при всяка атака.
В тази статия даваме практична яснота какво е кибер инцидент, как се различава от събитие и пробив, и какви основни видове ще срещнете в реалната работа. Целта е общ език, върху който ръководители, ИТ екипи и хора по съответствието могат да стъпят.
Събитие, инцидент, пробив: трите нива
Тези три понятия описват ескалираща сериозност. Объркването им води до подценяване или паника.
- Събитие (event): всяка наблюдаема промяна в система или мрежа. Влизане в акаунт, отворен порт, рестарт на услуга. Повечето събития са напълно нормални.
- Инцидент (incident): събитие или поредица събития, които застрашават поверителността, целостта или достъпността на информация или услуги. Тук вече има потенциална или реална вреда.
- Пробив (breach): инцидент, при който е потвърден неоторизиран достъп до или изтичане на защитени данни. Пробивът почти винаги носи правни и регулаторни задължения.
С прости думи: всеки пробив е инцидент, но не всеки инцидент е пробив. И всеки инцидент започва като събитие, което някой е забелязал. Това е важно, защото огромната част от ежедневния поток сигнали остава на ниво събитие и не бива да изчерпва вниманието на екипа. Зрелостта се измерва не с това колко аларми обработвате, а с това колко бързо отсявате малкото истински инциденти от морето безобиден шум.
Друг практичен извод е, че статусът на едно събитие може да се промени. Подозрителното влизане в акаунт е просто събитие, докато не установите, че акаунтът е компрометиран, и то се превръща в инцидент. Ако оттам изтекат лични данни, инцидентът става пробив. Затова класификацията не е еднократно решение, а оценка, която преразглеждате с всяка нова информация.
Не броят на алармите определя зрелостта на организацията, а скоростта, с която тя различава шума от истинския инцидент.
Основни видове кибер инциденти
Видовете инциденти помагат за приоритизиране и за избор на правилната реакция. Един и същ екип реагира съвсем различно на спрял от DDoS уебсайт и на тихо изтичане на клиентска база данни. Ето най-честите категории, които наблюдаваме при българските организации, заедно с типичните им сигнали.
Зловреден софтуер и ransomware
Вируси, троянски коне и особено ransomware, който криптира данни и иска откуп. Това е сред най-разрушителните сценарии за бизнеса. Подробен план за действие сме описали в статията за ransomware атаки.
Фишинг и компрометиране на акаунти
Измамни имейли и страници, които крадат идентификационни данни. Компрометиран служебен акаунт често е входната точка към много по-сериозен инцидент: оттам нападателят чете поща, праща съобщения от името на жертвата и постепенно се придвижва към по-ценни системи. Именно затова на пръв поглед дребен сигнал за необичайно влизане заслужава внимание.
Атаки за отказ на услуга (DoS/DDoS)
Претоварване на услуга с трафик, така че легитимните потребители губят достъп. Засяга директно достъпността и приходите, а понякога служи и за отвличане на вниманието, докато друга атака протича незабелязано на заден план.
Изтичане и кражба на данни
Неоторизиран достъп до клиентски или служебни данни, независимо дали от външен нападател или вътрешен човек. Тук рискът от прерастване в пробив е най-висок и точно този вид инцидент задейства най-строгите регулаторни задължения и срокове за уведомяване.
Вътрешни заплахи и грешки
Не всеки инцидент е злонамерен. Грешна конфигурация, погрешно отворен достъп навън, изтрит по невнимание ресурс или служител, който заобикаля правила, също са инциденти, които изискват реакция. На практика човешката грешка стои зад значителна част от случаите, които разследваме, и нерядко е по-честа причина от целенасочената атака.
Защо класификацията има значение
Класификацията не е бюрокрация. Тя определя кой се събужда през нощта, колко бързо ескалирате и дали имате регулаторно задължение. При регулирани сектори видът и тежестта на инцидента пряко влияят на сроковете за докладване по NIS2 и сходните секторни режими. Затова е полезно да дефинирате предварително няколко прости измерения, по които оценявате всеки случай.
- Тежест: каква е реалната или потенциалната вреда за организацията.
- Обхват: колко системи, потребители и данни са засегнати.
- Срочност: колко бързо вредата нараства, ако не реагирате.
- Задължения: има ли регулаторни или договорни срокове за уведомяване.
Кой носи отговорност за инцидентите
Яснотата какво е инцидент е безполезна, ако никой не знае кой реагира. В много организации инцидентите попадат в ничия земя между ИТ отдела, който мисли за наличност, и сигурността, която мисли за заплахи. Резултатът е загубено време в спорове за това чий е проблемът, докато той се разраства.
Практичното решение е предварително да назначите отговорни хора и да опишете кога и как се намесват. Това важи и за малки екипи, където един човек съвместява няколко роли. Важното е отговорността да е ясна преди инцидента, а не да се договаря по време на него.
От дефиниция към готовност
Яснотата какво е инцидент е първата стъпка. Втората е да имате документиран начин да реагирате, преди да се случи нещо. Без предварителен план дори дребен инцидент може да се превърне в хаос от импровизирани решения, противоречиви команди и пропуснати срокове.
Ако искате да преминете от теория към практика, продължете с изграждането на план за реакция при инциденти и се запознайте с нашата услуга реакция при кибер инциденти и SOC, в която поемаме именно тази тежест заедно с вас.
Накратко: научете се да различавате събитие от инцидент и инцидент от пробив, класифицирайте по тежест и обхват и знайте кой реагира. Това просто разграничение спестява часове объркване точно тогава, когато всяка минута е важна.