Reakce na incidenty řeší narušení bezpečnosti od detekce až po nápravu. Proces se řídí rámcem: příprava, identifikace, omezení, eradikace, náprava a získané poznatky. Každá fáze má své vlastní výzvy. Příprava buduje tým, nástroje a postupy. Identifikace potvrzuje, že incident je skutečný, a ne falešný poplach. Omezení zastaví šíření. Eradikace odebere útočníkovi přístup. Obnova obnoví normální provoz. Získané poznatky zabraňují dalšímu incidentu.
Rychlost je důležitá v každém kroku. Čím déle útočník zůstane uvnitř, tím více škody napáchá. Průměrná doba setrvání, tedy mezera mezi kompromitací a odhalením, se v průběhu let zkrátila, ale v mnoha organizacích se stále měří v týdnech. Týmy pro boj s ransomwarem postupují rychleji. Dokážou exfiltrovat data a šifrovat systémy během několika dní. Plán reakce, jehož aktivace trvá týden, je v tomto časovém rámci k ničemu. Nejlepší týmy pro reakci na incidenty trénují. Provádějí simulační cvičení, simulují narušení bezpečnosti a nacvičují komunikaci. Vědí, kdo volá právní oddělení, kdo hovoří s tiskem a kdo vyjednává s útočníkem. Když dojde ke skutečnému incidentu, nezjišťují to poprvé. Provádějí plán, který už dříve spustili.
Fáze reakce na incidenty
- Příprava – tým, nástroje a postupy
- Identifikace – potvrzení a rozsah incidentu
- Zastavení šíření – omezení šíření
- Eradikace – odstranění přístupu útočníka
- Obnova — operace obnovy
- Poučení z praxe – pro příště se zlepšete
Reakce na incidenty je týmový sport. Technická práce je jen polovina. O výsledku rozhoduje komunikace a koordinace.
Comments
No comments yet. Be the first to share a thought.
Leave a comment