Kiberincidents: pirmās 30 minūtes
Pirmais uzdevums ir izveidot skaidru situācijas aprakstu un vienoties, kurš pieņem lēmumus. Pilnīga uzbrukuma aina sākumā parasti vēl nav pieejama.
Laiks darba organizēšanai
Šīs 30 minūtes ir orientieris sākotnējai darba organizēšanai. Tas nav OffSeq reaģēšanas solījums, juridisks ziņošanas termiņš vai aicinājums gaidīt pirms palīdzības piesaistes.
Vispirms nosaukt novēroto
Pierakstiet, ko tieši pamanījāt: nepieejamu sistēmu, negaidītu pieteikšanos, šifrētu failu vai aizdomīgu ziņojumu. Norādiet pamanīšanas laiku, laika joslu, informācijas avotu un skarto resursu. Pamanīšanas laiks var atšķirties no faktiskā uzbrukuma sākuma. Frāze “darbinieks plkst. 09.15 nevar atvērt failus” ir pārbaudāma; pieņēmums par uzbrucēju vai visu uzņēmuma datu zādzību vēl var nebūt pamatots.
Atsevišķi atzīmējiet nezināmo. Piemēram, pagaidām nav noskaidrots, vai problēma skar citus datorus, vai darbojas rezerves kopijas un vai ir notikusi datu iznešana. Šāds ieraksts palīdz nākamajam speciālistam izvēlēties pārbaudes un novērš nepamatotu pieņēmumu pārvēršanos par “faktiem” vadības saziņā.
Noteikt atbildīgo un saziņas kanālu
Iesaistiet organizācijas IT vai drošības atbildīgo un cilvēku, kurš var pieņemt lēmumu par pakalpojumu apturēšanu. Vienam koordinatoram uzticiet kopējo darbību žurnālu. Ja aizdomas skar e-pastu vai organizācijas kontus, izmantojiet iepriekš zināmu tālruni vai citu uzticamu kanālu. Neveidojiet izmeklēšanas grupu kontā, kuru var lasīt uzbrucējs.
- Pārbaudiet, kurš ir sasniedzams un kam ir nepieciešamās pilnvaras.
- Vienojieties par nākamās situācijas apspriedes laiku un atbildīgo par tās sasaukšanu.
- Norādiet vienu drošu vietu darba piezīmēm un ierobežojiet piekļuvi iesaistītajiem.
- Atsevišķi deleģējiet ziņošanas pienākumu un līgumu nosacījumu pārbaudi.
Ierobežot ietekmi ar saprotamu lēmumu
Ja ierīce aktīvi izplata ļaunatūru vai šifrē koplietojamus failus, tīkla izolēšana var mazināt turpmāko kaitējumu. Konkrēto paņēmienu un ietekmi izvērtē pilnvarots administrators. Ražošanas, medicīnas un citām kritiskām sistēmām neplānota atvienošana pati var radīt būtisku apdraudējumu. Saskaņojiet lēmumu ar sistēmas īpašnieku un fiksējiet, kas tika izolēts un kāpēc.
Automātiski nepārstartējiet un neizslēdziet visas aizdomīgās ierīces. Tādējādi var pazust operatīvās atmiņas dati un aktīvo savienojumu pēdas. Vienlaikus pierādījumu saglabāšana nedrīkst aizkavēt cilvēku drošībai nepieciešamu rīcību. Speciālista uzdevums ir samērot turpmāko kaitējumu, darbības nepārtrauktību un izmeklēšanas iespējas konkrētajā situācijā.
Saglabāt to, kas vēl ir pieejams
Saglabājiet sākotnējos brīdinājumus un vēstuļu oriģinālus. Ekrānattēls palīdz izskaidrot novēroto, taču neaizstāj notikumu žurnālus vai oriģinālu ar metadatiem. Vienojieties par ātri izzūdošu mākoņpakalpojumu, identitātes un drošības žurnālu saglabāšanu. Pirms rīku palaišanas vai datu kopēšanas saskaņojiet metodi ar izmeklētāju; arī labu nolūku vadītas darbības maina sistēmas stāvokli.
Darba žurnālā ierakstiet katras darbības laiku, izpildītāju, mērķi un rezultātu. Ja kolēģis jau ir nomainījis paroli vai pārstartējis datoru, fiksējiet to bez vainošanas. Izmeklēšanā šī informācija palīdz atšķirt uzbrukuma pēdas no reaģēšanas laikā radītām izmaiņām.
Nodot nākamo skaidro uzdevumu
Sagatavojiet īsu nodošanas aprakstu: novērotie simptomi, aptuvenais tvērums, kritiskie pakalpojumi, veiktās darbības, pieejamie pierādījumi un neatbildētie jautājumi. DFIR.lv lokālais incidenta apraksta rīks palīdz sakārtot sākotnējo informāciju PDF dokumentā. Tas neko nenosūta un neizveido oficiālu ziņojumu. Detalizētu materiālu nodošanu saskaņojiet atsevišķi, izmantojot drošu kanālu.
Ja incidentu pārņem cita maiņa vai ārējais speciālists, norādiet arī aizliegtās izmaiņas un vēl gaidāmos apstiprinājumus. Tas novērš atkārtotu darbu un palīdz nepazaudēt iepriekš pieņemta lēmuma pamatojumu. Pārņemšanu apstiprina konkrēts cilvēks.
Avoti un atsauces
Saistītie jautājumi
Vai drīkst gaidīt, kamēr zināms viss incidenta apjoms?
OffSeq incidentu izmeklēšana
Vajadzīgs nākamais rīcības solis?
OffSeq var palīdzēt izvērtēt sākotnējos faktus, noteikt izmeklēšanas tvērumu un saskaņot incidenta ierobežošanas darbu.
Darba apjomu, saziņas kārtību un reaģēšanas nosacījumus saskaņo ar OffSeq.