Реакцията при инциденти не е едно действие, а структуриран процес. Утвърденият модел разделя този процес на шест фази, които следват логиката от подготовка преди атаката до извличане на поуки след нея. Спазването на тази последователност предотвратява чести грешки, като прибързано възстановяване или унищожаване на доказателства.

В тази статия преминаваме през всяка фаза с практичен фокус: какво се прави, кой го прави и какви капани да избягвате. Важно е да се отбележи, че фазите не винаги текат строго една след друга. Често ограничаването и идентификацията се застъпват, а нова информация ви връща крачка назад. Моделът е компас за посока, не релси, от които не бива да слизате.

Фаза 1: Подготовка

Подготовката е единствената фаза, която се случва преди инцидента, и същевременно е най-важната. Тук изграждате плана, ролите, инструментите и обученията. Качеството на подготовката определя колко гладки ще са всички останали фази. Организация, която инвестира тук, печели часове в най-напрегнатия момент, защото екипът не губи време да измисля процеси в движение.

  • Документиран и репетиран план за реакция при инциденти.
  • Готови инструменти за наблюдение, събиране на логове и комуникация.
  • Обучен екип, който знае ролята си преди да я изпълнява под стрес.

Фаза 2: Идентификация

Идентификацията е моментът, в който разпознавате, че има инцидент, и определяте обхвата му. Тук решавате дали наблюдаваното е шум, или реална заплаха, и колко сериозна е тя. Двете чести грешки са огледални: да обявите фалшива тревога при всеки сигнал и да омаловажите реален инцидент, защото изглежда дребен на пръв поглед.

Без добра видимост тази фаза е почти невъзможна. Не можете да реагирате на нещо, което не виждате, а средното време, в което нападателят остава незабелязан, често се мери в седмици. Точно затова наблюдението и логовете са толкова важни, тема, която разглеждаме в детайл при SOC и наблюдение.

Фаза 3: Ограничаване

Целта на ограничаването е да спрете разпространението, без да унищожавате доказателства и без да унищожавате повече, отколкото е нужно. Често се разделя на краткосрочно (бързо изолиране) и дългосрочно (стабилизиране за разследване).

  1. Изолирайте засегнатите системи от мрежата, вместо да ги изключвате веднага.
  2. Запазете състоянието им за последващ криминалистичен анализ.
  3. Блокирайте познатите канали на нападателя, без да издавате, че сте го забелязали.
Изключването на компрометиран сървър от паника често унищожава точно доказателствата, които биха ви показали докъде е стигнал нападателят.

Фаза 4: Изкореняване

Изкореняването премахва причината: зловреден софтуер, компрометирани акаунти, използвани уязвимости. Тук не просто гасите пожара, а махате горивото, за да не пламне отново. Прибързаното преминаване към тази фаза, преди да сте разбрали обхвата, е чест и скъп пропуск, защото оставя скрита вратичка, през която нападателят се връща дни по-късно.

Ключов въпрос тук е дали сте намерили входната точка, а не само симптомите. Ако сте изчистили заразен компютър, но не сте затворили уязвимостта, през която е влязъл, проблемът неизбежно се повтаря. Затова изкореняването върви ръка за ръка с разбирането как точно е протекла атаката.

Фаза 5: Възстановяване

Възстановяването връща системите в нормална работа по контролиран начин. Бързината тук е изкушаваща, но рискована: ако възстановите, преди да сте изкоренили причината, връщате и проблема.

  • Връщайте услугите поетапно, с засилено наблюдение за повторно компрометиране.
  • Валидирайте, че възстановените системи са чисти, а не просто работещи.
  • Следете внимателно за признаци, че нападателят се опитва да се върне.

Фаза 6: Поуки

Фазата на поуките превръща болезнения опит в стойност. В рамките на седмици след инцидента екипът се събира и честно анализира какво е сработило и какво не, без търсене на виновни.

  • Какво забавихме и защо: технически и организационни причини.
  • Какви промени в плана, инструментите или обученията са нужни.
  • Какви признаци пропуснахме, които биха ускорили идентификацията.

Поуките затварят кръга, като захранват обратно фазата на подготовка. Така всеки инцидент прави организацията по-устойчива на следващия. Без тази фаза екипът остава в режим на вечно гасене на пожари, повтаряйки едни и същи грешки и плащайки една и съща цена отново и отново.

Фазите на практика

Тези шест фази са рамка, не бюрократичен списък. Под натиск те дават посока, когато инстинктът тегли към прибързани действия. Стойността им се проявява именно в хаоса: когато не знаете какво да правите, въпросът „в коя фаза сме и каква е целта ѝ“ връща яснотата. За организации, които искат тази дисциплина да бъде осигурена и от външен партньор, предлагаме реакция при кибер инциденти и SOC.

Ако се чудите как изглеждат тези фази в първите критични часове на реален пробив, продължете с какво да правите при пробив през първите 24 часа.