Най-лошият момент да решавате кой какво прави е по време на самата атака. Планът за реакция при инциденти съществува точно за да премахне импровизацията тогава, когато всяка минута и всяко решение имат тежест. Добрият план превръща паниката в процедура.
В тази статия описваме четирите стълба на работещ план: роли и отговорности, ескалация, комуникация и контакти. Това не е документ за рафта, а оперативен наръчник, който екипът използва под стрес. Целта не е дебелина, а яснота: кратък план, който хората познават, винаги бие обемист документ, който никой не е отварял.
Защо писаният план побеждава добрите намерения
Под стрес хората не се издигат до нивото на очакванията си, а падат до нивото на тренировките си. Писаният и репетиран план е разликата между координиран отговор и хаос от паралелни, противоречиви действия. Освен това при регулирани организации планът е изискване, не препоръка.
Има и по-приземена полза. Когато ролите и стъпките са записани, новите членове на екипа се включват по-бързо, а отсъствието на ключов човек в отпуска или болничен не парализира реакцията. Планът превръща знанието, което днес живее само в нечия глава, в актив на цялата организация.
План, който никой не е чел, е равностоен на липсващ план. Стойността идва от познаването и репетирането му, не от съществуването му.
Роли и отговорности
Всеки инцидент има нужда от ясни роли. Един човек може да изпълнява няколко при малки екипи, но отговорностите трябва да са недвусмислени. Важно е да разделите ролята на този, който решава, от тази на тези, които изпълняват, защото смесването им води до забавяне точно в моментите, в които е нужна бързина.
- Ръководител на инцидента: взема решения и носи отговорност за хода на реакцията. Не задължително най-техническият човек, а този, който координира.
- Технически екип: разследва, ограничава и възстановява засегнатите системи.
- Комуникационен отговорник: управлява вътрешните и външните съобщения, включително към клиенти и медии.
- Правен и compliance контакт: оценява задълженията за докладване и пази организацията юридически.
- Висше ръководство: одобрява решения с висок риск, като плащане или публично оповестяване.
Нива на ескалация
Ескалацията определя кога инцидентът се качва на по-високо ниво. Без ясни прагове или ескалирате всичко (изтощавайки екипа), или нищо (пропускайки сериозното).
- Ниво 1: дребен инцидент, обработван от дежурния екип без вдигане на ръководство.
- Ниво 2: засегнати са няколко системи или данни; включва се ръководителят на инцидента.
- Ниво 3: критично нарушение на услуги или потвърден достъп до данни; активира се висшето ръководство и външни партньори.
Дефинирайте за всяко ниво кой се уведомява, в какъв срок и кой има право да ескалира нагоре. Не по-малко важна е и деескалацията: ясно правило кога инцидентът се връща на по-ниско ниво или се закрива, за да не държите целия екип мобилизиран без нужда. Прагове, изразени с конкретни критерии вместо с усещане, спестяват безкрайни спорове по време на криза.
Комуникация по време на криза
Лошата комуникация удвоява щетата от инцидента. Подгответе предварително шаблони и канали, защото имейлът или вътрешният чат може да са компрометирани точно когато ви трябват.
- Вътрешна комуникация: кой уведомява служителите и през какъв независим канал.
- Външна комуникация: единен говорител и предварителни шаблони за клиенти и партньори.
- Регулаторна комуникация: кой подготвя и подава уведомленията при задължение по NIS2 или сходни режими.
Особено внимание заслужава външната комуникация. Мълчанието поражда слухове, а прибързаните изявления с неточни данни се връщат като бумеранг. Затова предварителните шаблони и единият говорител не са формалност, а инструмент за запазване на доверието. За регулаторните срокове и формат вижте практиките за докладване на инциденти по NIS2.
Списък с критични контакти
Контактният списък е сърцето на плана. Дръжте го актуален и достъпен офлайн, защото при атака може да нямате достъп до обичайните системи.
- Вътрешни: членове на екипа за реакция с резервни телефони.
- Външни партньори: доставчик на услуги за реакция и дигитална криминалистика.
- Доставчици: хостинг, интернет и ключови софтуерни вендори.
- Регулатори и власти: компетентни органи и звена за киберсигурност.
- Застраховател: ако имате полица за киберзастраховане.
От план към реакция
Най-честата заблуда е, че написаният план е готов план. Истината се проверява само на учение. Кратко настолно упражнение, на което екипът разиграва измислен сценарий за час-два, разкрива пропуските безопасно: остарели контакти, неясни прагове, роля без заместник. По-добре е тези пропуски да изскочат на маса с кафе, отколкото в 3 часа през нощта по време на реален пробив.
Планирайте такова упражнение поне веднъж годишно и след всяка съществена промяна в екипа или инфраструктурата. Всеки открит и отстранен пропуск е инцидент, който няма да ви изненада.
От план към реакция
Планът е скелетът. Месото е процесът на самата реакция, организиран в ясни фази. Запознайте се с шестте фази на реакция при инциденти, за да видите как планът оживява стъпка по стъпка.
Изграждането и репетирането на този план е сред основните неща, които покриваме в услугата реакция при кибер инциденти и SOC. Добрият план не премахва инцидентите, но превръща всеки от тях от потенциална катастрофа в управляема ситуация.