DFIR.lv · Praktisks ceļvedis organizācijām
Noticis incidents.
Sāksim ar faktiem.
Ja ir aizdomas par uzlaušanu, svarīgi ir saprast notiekošo, ierobežot kaitējumu un saglabāt izmeklēšanai vajadzīgo. Šeit – pirmie soļi un tieša piekļuve OffSeq incidentu komandai.
DFIR – digitālā izmeklēšana un reaģēšana uz incidentiem. Steidzamam pieprasījumam zvaniet OffSeq; pieejamību apstiprina komanda.
Kamēr piesaistāt palīdzību
Trīs lietas, ar ko sākt.
Rīcību pielāgojiet skartajai videi. Ražošanas, veselības aprūpes un citu kritisku sistēmu atslēgšanu saskaņojiet ar atbildīgo speciālistu.
Fiksēt novēroto
Pierakstiet atklāšanas laiku un laika joslu, brīdinājumu un skartās sistēmas. Nošķiriet redzētos faktus no pieņēmumiem. Saglabājiet oriģinālos paziņojumus.
Saskaņot ierobežošanu
Ja uzbrukums turpinās, IT atbildīgajam jāizvērtē skarto ierīču vai kontu izolēšana. Tīkla izolēšana nav tas pats, kas datora izslēgšana; lēmumā jāņem vērā darbība un pierādījumi.
Saglabāt izmeklēšanas iespējas
Nedzēsiet žurnālus un nepārinstalējiet sistēmas steigā. Pirms restartēšanas konsultējieties ar speciālistu – var zust atmiņā esošā informācija. Saziņai izvēlieties uzticamu kanālu.
OffSeq incidentu komanda
+371 2256 5353Šis ir OffSeq komerciālā pakalpojuma tālrunis. Ārkārtas iesaiste ir atkarīga no pieejamības; garantētu reaģēšanas laiku un diennakts atbalstu nosaka iepriekš saskaņots līgums.
Darba lapa · tikai šajā pārlūkā
Sagatavot incidenta aprakstu.
Izvēlieties zināmo un atzīmējiet jau sagatavoto. PDF apkopo situāciju, pierādījumu sagatavošanas darbus un jautājumus sarunai ar izmeklētāju.
Izmeklēšana ar OffSeq
Ko vajag noskaidrot pēc incidenta?
DFIR savieno tehnisko izmeklēšanu ar rīcību. OffSeq palīdz noteikt notikumu secību, ierobežot uzbrucēja piekļuvi un sagatavot pamatotus atjaunošanas lēmumus.
OffSeq izmeklēšanas atbalsts- Notikumu laika līnija
- Kas ir noticis un uz kādiem avotiem secinājums balstās. Atsevišķi norādīti pieņēmumi un izmeklēšanas ierobežojumi.
- Skartās sistēmas un dati
- Piekļuves apjoma, iespējamas datu iznešanas un saistīto kontu izvērtējums, balstoties uz pieejamajiem pierādījumiem.
- Ierobežošana un atjaunošana
- Saskaņoti pasākumi uzbrucēja piekļuves pārtraukšanai un darbības atjaunošanai, saglabājot izmeklēšanai vajadzīgo.
- Ziņojums un turpmākie darbi
- Tehniskie fakti vadībai, paziņojumu sagatavošanai un apdrošinātājam; novēršamo trūkumu prioritātes un atbildības.
Incidenta rokasgrāmata
Rīcība konkrētā situācijā.
Praktiski ceļveži par pirmajiem lēmumiem, pierādījumiem, izspiedējvīrusiem, e-pastu, ziņošanu un iepriekšēju sagatavošanos.
-
Pirmās 30 minūtes
Praktiska secība pēc aizdomīga notikuma: kontaktpersona, fakti, droša saziņa, ierobežošana un pierādījumu saglabāšana.
-
Pierādījumu saglabāšana
Ko saglabāt pēc kiberincidenta, kā pierakstīt izcelsmi un darbības un kā vienoties par drošu materiālu nodošanu izmeklētājam.
-
Izspiedējvīruss
Rīcība pēc failu šifrēšanas: ietekmes ierobežošana, rezerves kopiju aizsardzība, pierādījumi un kontrolēta atjaunošana.
-
Uzlauzts e-pasts
Ko pārbaudīt pēc aizdomīgas konta piekļuves: sesijas, MFA, pārsūtīšana, lietotņu atļaujas, žurnāli un iespējama maksājumu krāpšana.
-
Incidenta ziņošana
Kam ziņot par kiberincidentu: organizācijas atbildīgajiem, CERT.LV, Datu valsts inspekcijai un citiem attiecināmiem saņēmējiem.
-
Reaģēšanas plāns
Kā izveidot izmantojamu incidentu plānu: lomas, pilnvaras, kontakti, pierādījumi, ārējā palīdzība un praktiska scenārija pārbaude.
Svarīgie jautājumi.
Vai DFIR.lv ir CERT.LV pakalpojums?
Nē. Vietni uztur OffSeq (SEQ SIA), komerciāls kiberdrošības pakalpojumu sniedzējs. Ziņošanai CERT.LV izmantojiet CERT.LV oficiālos kontaktus. Saziņa ar OffSeq pati par sevi nav ziņojums iestādei.
Vai OffSeq atbildēs jebkurā diennakts laikā?
Ārkārtas pieprasījumiem piešķir prioritāti, taču iesaiste ir atkarīga no pieejamības un saskaņotiem nosacījumiem. Garantētu diennakts atbalstu un reaģēšanas laiku nodrošina tikai līgums, kas to skaidri paredz.
Vai uzreiz izslēgt aizdomīgo datoru?
Automātiski to nedariet. Tīkla izolēšana var ierobežot uzbrukumu, saglabājot ierīci ieslēgtu, savukārt izslēgšana var zaudēt atmiņā esošos pierādījumus. Pareizo darbību nosaka incidents un sistēmas nozīme; konsultējieties ar IT atbildīgo vai izmeklētāju.
Vai apraksta rīks pārbauda manu sistēmu?
Nē. Tas neveic skenēšanu un nepieņem pierādījumu failus. Rīks tikai apkopo jūsu izvēles PDF dokumentā; tas neapstiprina kompromitāciju un nenosaka ziņošanas pienākumu.
Vai var vērsties OffSeq vēl pirms incidenta?
Jā. Var vienoties par reaģēšanas plānu, praktisku mācību un reaģēšanas līgumu. Tas ļauj iepriekš saskaņot kontaktus, piekļuves kārtību un iesaistes nosacījumus.