EN - FR - DE - ES - IT - PT -

LexiconDream

🚨 Reakce na incident

Proces řešení a zmírňování narušení bezpečnosti.

Reakce na incident

Reakce na incidenty řeší narušení bezpečnosti od detekce až po nápravu. Proces se řídí rámcem: příprava, identifikace, omezení, eradikace, náprava a získané poznatky. Každá fáze má své vlastní výzvy. Příprava buduje tým, nástroje a postupy. Identifikace potvrzuje, že incident je skutečný, a ne falešný poplach. Omezení zastaví šíření. Eradikace odebere útočníkovi přístup. Obnova obnoví normální provoz. Získané poznatky zabraňují dalšímu incidentu.

Rychlost je důležitá v každém kroku. Čím déle útočník zůstane uvnitř, tím více škody napáchá. Průměrná doba setrvání, tedy mezera mezi kompromitací a odhalením, se v průběhu let zkrátila, ale v mnoha organizacích se stále měří v týdnech. Týmy pro boj s ransomwarem postupují rychleji. Dokážou exfiltrovat data a šifrovat systémy během několika dní. Plán reakce, jehož aktivace trvá týden, je v tomto časovém rámci k ničemu. Nejlepší týmy pro reakci na incidenty trénují. Provádějí simulační cvičení, simulují narušení bezpečnosti a nacvičují komunikaci. Vědí, kdo volá právní oddělení, kdo hovoří s tiskem a kdo vyjednává s útočníkem. Když dojde ke skutečnému incidentu, nezjišťují to poprvé. Provádějí plán, který už dříve spustili.

Fáze reakce na incidenty

Reakce na incidenty je týmový sport. Technická práce je jen polovina. O výsledku rozhoduje komunikace a koordinace.

Comments

No comments yet. Be the first to share a thought.

Leave a comment