DFIR.lv · Praktisks ceļvedis organizācijām

Noticis incidents.
Sāksim ar faktiem.

Ja ir aizdomas par uzlaušanu, svarīgi ir saprast notiekošo, ierobežot kaitējumu un saglabāt izmeklēšanai vajadzīgo. Šeit – pirmie soļi un tieša piekļuve OffSeq incidentu komandai.

DFIR – digitālā izmeklēšana un reaģēšana uz incidentiem. Steidzamam pieprasījumam zvaniet OffSeq; pieejamību apstiprina komanda.

Kamēr piesaistāt palīdzību

Trīs lietas, ar ko sākt.

Rīcību pielāgojiet skartajai videi. Ražošanas, veselības aprūpes un citu kritisku sistēmu atslēgšanu saskaņojiet ar atbildīgo speciālistu.

  1. Fiksēt novēroto

    Pierakstiet atklāšanas laiku un laika joslu, brīdinājumu un skartās sistēmas. Nošķiriet redzētos faktus no pieņēmumiem. Saglabājiet oriģinālos paziņojumus.

  2. Saskaņot ierobežošanu

    Ja uzbrukums turpinās, IT atbildīgajam jāizvērtē skarto ierīču vai kontu izolēšana. Tīkla izolēšana nav tas pats, kas datora izslēgšana; lēmumā jāņem vērā darbība un pierādījumi.

  3. Saglabāt izmeklēšanas iespējas

    Nedzēsiet žurnālus un nepārinstalējiet sistēmas steigā. Pirms restartēšanas konsultējieties ar speciālistu – var zust atmiņā esošā informācija. Saziņai izvēlieties uzticamu kanālu.

OffSeq incidentu komanda

+371 2256 5353

Šis ir OffSeq komerciālā pakalpojuma tālrunis. Ārkārtas iesaiste ir atkarīga no pieejamības; garantētu reaģēšanas laiku un diennakts atbalstu nosaka iepriekš saskaņots līgums.

Darba lapa · tikai šajā pārlūkā

Sagatavot incidenta aprakstu.

Izvēlieties zināmo un atzīmējiet jau sagatavoto. PDF apkopo situāciju, pierādījumu sagatavošanas darbus un jautājumus sarunai ar izmeklētāju.

Kas šobrīd ir zināms?

Tas ir pamanīšanas laiks. Uzbrukums varēja sākties agrāk; precīzu laiku un laika joslu fiksējiet savā incidenta žurnālā.

Iespējami skartās sistēmas

Var izvēlēties vairākas. Ja vēl nezināt, atstājiet tukšu.

Kas sagatavots izmeklēšanai?

Atzīmējiet tikai jau paveikto. Šis ir sagatavošanās saraksts; atzīmes neapstiprina, ka incidents ir novērsts.

Izmeklēšana ar OffSeq

Ko vajag noskaidrot pēc incidenta?

DFIR savieno tehnisko izmeklēšanu ar rīcību. OffSeq palīdz noteikt notikumu secību, ierobežot uzbrucēja piekļuvi un sagatavot pamatotus atjaunošanas lēmumus.

OffSeq izmeklēšanas atbalsts
Notikumu laika līnija
Kas ir noticis un uz kādiem avotiem secinājums balstās. Atsevišķi norādīti pieņēmumi un izmeklēšanas ierobežojumi.
Skartās sistēmas un dati
Piekļuves apjoma, iespējamas datu iznešanas un saistīto kontu izvērtējums, balstoties uz pieejamajiem pierādījumiem.
Ierobežošana un atjaunošana
Saskaņoti pasākumi uzbrucēja piekļuves pārtraukšanai un darbības atjaunošanai, saglabājot izmeklēšanai vajadzīgo.
Ziņojums un turpmākie darbi
Tehniskie fakti vadībai, paziņojumu sagatavošanai un apdrošinātājam; novēršamo trūkumu prioritātes un atbildības.

Incidenta rokasgrāmata

Rīcība konkrētā situācijā.

Praktiski ceļveži par pirmajiem lēmumiem, pierādījumiem, izspiedējvīrusiem, e-pastu, ziņošanu un iepriekšēju sagatavošanos.

  1. Pirmās 30 minūtes

    Praktiska secība pēc aizdomīga notikuma: kontaktpersona, fakti, droša saziņa, ierobežošana un pierādījumu saglabāšana.

  2. Pierādījumu saglabāšana

    Ko saglabāt pēc kiberincidenta, kā pierakstīt izcelsmi un darbības un kā vienoties par drošu materiālu nodošanu izmeklētājam.

  3. Izspiedējvīruss

    Rīcība pēc failu šifrēšanas: ietekmes ierobežošana, rezerves kopiju aizsardzība, pierādījumi un kontrolēta atjaunošana.

  4. Uzlauzts e-pasts

    Ko pārbaudīt pēc aizdomīgas konta piekļuves: sesijas, MFA, pārsūtīšana, lietotņu atļaujas, žurnāli un iespējama maksājumu krāpšana.

  5. Incidenta ziņošana

    Kam ziņot par kiberincidentu: organizācijas atbildīgajiem, CERT.LV, Datu valsts inspekcijai un citiem attiecināmiem saņēmējiem.

  6. Reaģēšanas plāns

    Kā izveidot izmantojamu incidentu plānu: lomas, pilnvaras, kontakti, pierādījumi, ārējā palīdzība un praktiska scenārija pārbaude.

Svarīgie jautājumi.

Vai DFIR.lv ir CERT.LV pakalpojums?

Nē. Vietni uztur OffSeq (SEQ SIA), komerciāls kiberdrošības pakalpojumu sniedzējs. Ziņošanai CERT.LV izmantojiet CERT.LV oficiālos kontaktus. Saziņa ar OffSeq pati par sevi nav ziņojums iestādei.

Vai OffSeq atbildēs jebkurā diennakts laikā?

Ārkārtas pieprasījumiem piešķir prioritāti, taču iesaiste ir atkarīga no pieejamības un saskaņotiem nosacījumiem. Garantētu diennakts atbalstu un reaģēšanas laiku nodrošina tikai līgums, kas to skaidri paredz.

Vai uzreiz izslēgt aizdomīgo datoru?

Automātiski to nedariet. Tīkla izolēšana var ierobežot uzbrukumu, saglabājot ierīci ieslēgtu, savukārt izslēgšana var zaudēt atmiņā esošos pierādījumus. Pareizo darbību nosaka incidents un sistēmas nozīme; konsultējieties ar IT atbildīgo vai izmeklētāju.

Vai apraksta rīks pārbauda manu sistēmu?

Nē. Tas neveic skenēšanu un nepieņem pierādījumu failus. Rīks tikai apkopo jūsu izvēles PDF dokumentā; tas neapstiprina kompromitāciju un nenosaka ziņošanas pienākumu.

Vai var vērsties OffSeq vēl pirms incidenta?

Jā. Var vienoties par reaģēšanas plānu, praktisku mācību un reaģēšanas līgumu. Tas ļauj iepriekš saskaņot kontaktus, piekļuves kārtību un iesaistes nosacījumus.

Avoti un atsauces

  1. NIST SP 800-61r3: incidentu reaģēšana un risku pārvaldība NIST · 2025
  2. Incident response overview Microsoft · skatīts 2026-09-10
  3. Oficiālie kontakti incidentu ziņošanai CERT.LV · skatīts 2026-09-10