Най-лошият момент да решавате кой какво прави е по време на самата атака. Планът за реакция при инциденти съществува точно за да премахне импровизацията тогава, когато всяка минута и всяко решение имат тежест. Добрият план превръща паниката в процедура.

В тази статия описваме четирите стълба на работещ план: роли и отговорности, ескалация, комуникация и контакти. Това не е документ за рафта, а оперативен наръчник, който екипът използва под стрес. Целта не е дебелина, а яснота: кратък план, който хората познават, винаги бие обемист документ, който никой не е отварял.

Защо писаният план побеждава добрите намерения

Под стрес хората не се издигат до нивото на очакванията си, а падат до нивото на тренировките си. Писаният и репетиран план е разликата между координиран отговор и хаос от паралелни, противоречиви действия. Освен това при регулирани организации планът е изискване, не препоръка.

Има и по-приземена полза. Когато ролите и стъпките са записани, новите членове на екипа се включват по-бързо, а отсъствието на ключов човек в отпуска или болничен не парализира реакцията. Планът превръща знанието, което днес живее само в нечия глава, в актив на цялата организация.

План, който никой не е чел, е равностоен на липсващ план. Стойността идва от познаването и репетирането му, не от съществуването му.

Роли и отговорности

Всеки инцидент има нужда от ясни роли. Един човек може да изпълнява няколко при малки екипи, но отговорностите трябва да са недвусмислени. Важно е да разделите ролята на този, който решава, от тази на тези, които изпълняват, защото смесването им води до забавяне точно в моментите, в които е нужна бързина.

  • Ръководител на инцидента: взема решения и носи отговорност за хода на реакцията. Не задължително най-техническият човек, а този, който координира.
  • Технически екип: разследва, ограничава и възстановява засегнатите системи.
  • Комуникационен отговорник: управлява вътрешните и външните съобщения, включително към клиенти и медии.
  • Правен и compliance контакт: оценява задълженията за докладване и пази организацията юридически.
  • Висше ръководство: одобрява решения с висок риск, като плащане или публично оповестяване.

Нива на ескалация

Ескалацията определя кога инцидентът се качва на по-високо ниво. Без ясни прагове или ескалирате всичко (изтощавайки екипа), или нищо (пропускайки сериозното).

  1. Ниво 1: дребен инцидент, обработван от дежурния екип без вдигане на ръководство.
  2. Ниво 2: засегнати са няколко системи или данни; включва се ръководителят на инцидента.
  3. Ниво 3: критично нарушение на услуги или потвърден достъп до данни; активира се висшето ръководство и външни партньори.

Дефинирайте за всяко ниво кой се уведомява, в какъв срок и кой има право да ескалира нагоре. Не по-малко важна е и деескалацията: ясно правило кога инцидентът се връща на по-ниско ниво или се закрива, за да не държите целия екип мобилизиран без нужда. Прагове, изразени с конкретни критерии вместо с усещане, спестяват безкрайни спорове по време на криза.

Комуникация по време на криза

Лошата комуникация удвоява щетата от инцидента. Подгответе предварително шаблони и канали, защото имейлът или вътрешният чат може да са компрометирани точно когато ви трябват.

  • Вътрешна комуникация: кой уведомява служителите и през какъв независим канал.
  • Външна комуникация: единен говорител и предварителни шаблони за клиенти и партньори.
  • Регулаторна комуникация: кой подготвя и подава уведомленията при задължение по NIS2 или сходни режими.

Особено внимание заслужава външната комуникация. Мълчанието поражда слухове, а прибързаните изявления с неточни данни се връщат като бумеранг. Затова предварителните шаблони и единият говорител не са формалност, а инструмент за запазване на доверието. За регулаторните срокове и формат вижте практиките за докладване на инциденти по NIS2.

Списък с критични контакти

Контактният списък е сърцето на плана. Дръжте го актуален и достъпен офлайн, защото при атака може да нямате достъп до обичайните системи.

  • Вътрешни: членове на екипа за реакция с резервни телефони.
  • Външни партньори: доставчик на услуги за реакция и дигитална криминалистика.
  • Доставчици: хостинг, интернет и ключови софтуерни вендори.
  • Регулатори и власти: компетентни органи и звена за киберсигурност.
  • Застраховател: ако имате полица за киберзастраховане.

От план към реакция

Най-честата заблуда е, че написаният план е готов план. Истината се проверява само на учение. Кратко настолно упражнение, на което екипът разиграва измислен сценарий за час-два, разкрива пропуските безопасно: остарели контакти, неясни прагове, роля без заместник. По-добре е тези пропуски да изскочат на маса с кафе, отколкото в 3 часа през нощта по време на реален пробив.

Планирайте такова упражнение поне веднъж годишно и след всяка съществена промяна в екипа или инфраструктурата. Всеки открит и отстранен пропуск е инцидент, който няма да ви изненада.

От план към реакция

Планът е скелетът. Месото е процесът на самата реакция, организиран в ясни фази. Запознайте се с шестте фази на реакция при инциденти, за да видите как планът оживява стъпка по стъпка.

Изграждането и репетирането на този план е сред основните неща, които покриваме в услугата реакция при кибер инциденти и SOC. Добрият план не премахва инцидентите, но превръща всеки от тях от потенциална катастрофа в управляема ситуация.