Reagowanie na incydenty obejmuje cały proces naruszenia bezpieczeństwa, od wykrycia do odzyskania. Proces ten przebiega według schematu: przygotowanie, identyfikacja, powstrzymanie, eliminacja, odzyskiwanie i wyciąganie wniosków. Każda faza wiąże się z innymi wyzwaniami. Przygotowanie buduje zespół, narzędzia i podręczniki. Identyfikacja potwierdza, że incydent jest prawdziwy, a nie fałszywy alarm. Powstrzymanie rozprzestrzeniania się incydentu. Eliminacja uniemożliwia dostęp atakującemu. Odzyskiwanie przywraca normalne funkcjonowanie. Wyciągnięte wnioski zapobiegają kolejnym incydentom.
Szybkość ma znaczenie na każdym kroku. Im dłużej atakujący pozostaje w systemie, tym większe szkody wyrządza. Średni czas pozostawania, czyli odstęp czasu między naruszeniem bezpieczeństwa a wykryciem, zmniejszył się na przestrzeni lat, ale w wielu organizacjach nadal mierzy się go w tygodniach. Ekipy zajmujące się ransomware działają szybciej. Wykradają dane i szyfrują systemy w ciągu kilku dni. Plan reagowania, którego uruchomienie zajmuje tydzień, jest bezużyteczny w tym czasie. Najlepsze zespoły reagowania na incydenty ćwiczą. Przeprowadzają ćwiczenia symulacyjne, symulują naruszenia i ćwiczą komunikację. Wiedzą, kto dzwoni do działu prawnego, kto rozmawia z prasą, a kto negocjuje z atakującym. Kiedy dochodzi do prawdziwego incydentu, nie odkrywają go po raz pierwszy. Realizują plan, który już wcześniej opracowywali.
Fazy reagowania na incydenty
- Przygotowanie — zespół, narzędzia i podręczniki
- Identyfikacja — potwierdź i określ zakres incydentu
- Powstrzymanie — zatrzymanie rozprzestrzeniania się
- Eradykacja — usuń dostęp atakującego
- Odzyskiwanie — operacje przywracania
- Wyciągnięte wnioski – popraw się na przyszłość
Reagowanie na incydenty to sport zespołowy. Praca techniczna to tylko połowa sukcesu. Komunikacja i koordynacja decydują o wyniku.
Comments
No comments yet. Be the first to share a thought.
Leave a comment