Kiberincidentu reaģēšanas plāns

Atjaunināts 3 min lasīšanaiDFIR.lv redakcija

Labs plāns ļauj rīkoties arī tad, ja ierastā sistēma nedarbojas un galvenais speciālists nav sasniedzams. To pārbauda cilvēku darbībās, ne tikai dokumenta esamībā.

Sākt ar organizācijas darbību un lēmumiem

Izvēlieties pakalpojumus, kuru pārtraukums vai datu apdraudējums būtu visbūtiskākais. Katram norādiet sistēmas īpašnieku, galvenās atkarības un pieejamo pagaidu darba kārtību. Ja pasūtījumu apstrādei vajadzīga gan identitātes platforma, gan noliktavas sistēma, atjaunošanas plānā jāredz abas. Tikai serveru saraksts neparāda, ko organizācija spēj turpināt darīt.

Definējiet novērojumus, kas iedarbina incidenta procesu: apstiprināta neatļauta piekļuve, aktīva šifrēšana, iespējama datu izpaušana vai būtisks drošības izraisīts pakalpojuma traucējums. Nosakiet arī kārtību neskaidram gadījumam. Darbiniekam jāspēj ziņot par aizdomām, negaidot paša veiktu tehnisku izmeklēšanu vai pārliecību par uzbrukuma veidu.

Piešķirt lomas un reālas pilnvaras

Lomas, kuras jāspēj aktivizēt incidentā
LomaLēmums vai uzdevums
KoordinatorsKopējā situācijas aina, darbību žurnāls un nākamās apspriedes.
Tehniskais vadītājsPārbaudes, ierobežošana, pierādījumi un atjaunošanas priekšlikums.
Pakalpojuma īpašnieksIetekmes izvērtējums un darba turpināšanas prioritātes.
Vadības pārstāvisBūtisku izmaiņu, resursu un ārējās palīdzības apstiprināšana.
Juridiskais un datu aizsardzības atbalstsZiņošanas, līgumu un personas datu pienākumu izvērtējums.
Saziņas atbildīgaisSaskaņota informācija darbiniekiem, klientiem un citiem saņēmējiem.

Nelielā uzņēmumā viens cilvēks var pildīt vairākas lomas, taču uzdevumiem un aizvietotājiem jābūt skaidriem. Norādiet, kurš drīkst izolēt sistēmu, apturēt kontu vai piesaistīt maksas izmeklētāju. Nepieciešamo apstiprinājumu meklēšana pašā incidenta laikā var aizkavēt jau tehniski sagatavotu rīcību.

Sagatavot piekļuvi plānam un pierādījumiem

Plānam un kontaktu sarakstam jābūt pieejamam arī bez ikdienas e-pasta vai identitātes sistēmas. Pārbaudiet rezerves saziņas kanālu un atsevišķi glabātu aktuālu kopiju. Neievietojiet publiski pieejamā plānā paroles vai atkopšanas kodus. Piekļuvi nepieciešamajiem noslēpumiem organizējiet ar kontrolētu, pārbaudītu procesu.

Vienojieties par notikumu žurnālu saglabāšanas avotiem, piekļuves tiesībām un materiālu nodošanu izmeklētājam. Nosakiet, kur glabās darbību hronoloģiju un kurš atbild par tās aktualitāti. Sagatavota pierādījumu iegūšanas kārtība samazina improvizāciju un palīdz saglabāt datus, kuri citādi var pazust pirms eksperta piesaistes.

Iepriekš saskaņot ārējā atbalsta nosacījumus

Ja nepieciešama paredzama pieejamība, līgumā precizējiet pieteikšanas kanālu, darba laiku, reakcijas termiņa nozīmi, iekļauto apjomu un lēmumu pieņēmējus. Pārbaudiet, vai runa ir par pieteikuma apstiprināšanu, speciālista iesaisti vai konkrētas darbības uzsākšanu. Tie ir atšķirīgi rezultāti. Publisks tālruņa numurs vien šādu vienošanos neaizstāj.

Ar OffSeq iespējams pārrunāt incidentu gatavību un iepriekš vienotu reaģēšanas atbalstu. Konkrētu pakalpojuma pieejamību un SLA nosaka saskaņotie nosacījumi. Plānā ierakstiet arī organizācijas pienākumus: kurš piešķir piekļuvi, sagatavo sistēmu aprakstu un apstiprina nepieciešamās izmaiņas. Ārējais speciālists nevar aizstāt visas iekšējās pilnvaras.

Izmēģināt vienu scenāriju līdz lēmumam

Izvēlieties ticamu situāciju, piemēram, kompromitētu finanšu pastkasti ar aizdomīgu maksājumu. Izspēlē iesaistiet arī biznesa un juridisko pusi. Lūdziet dalībniekiem atrast kontaktus, vienoties par drošu saziņu, nosaukt vajadzīgos pierādījumus un pieņemt lēmumu par konta ierobežošanu. Sistēmu reāla atslēgšana šādai galda mācībai nav nepieciešama.

  • Vai komanda sasniedza atbildīgo vai aizvietotāju?
  • Vai bija skaidrs, kurš pieņem lēmumu un ko tas ietekmēs?
  • Vai tika noteikts ziņošanas izvērtējuma atbildīgais?
  • Vai nākamais darbības solis saņēma izpildītāju un termiņu?

Pēc pārbaudes saglabājiet konkrētus labojumus ar īpašnieku un izpildes datumu. Nākamajā reizē pārbaudiet tieši iepriekš neatrisinātos jautājumus. NIST SP 800-61 Rev. 3 sasaista incidentu reaģēšanu ar plašāku riska pārvaldību un mācīšanos. Praktiskais ieguvums ir plāns, kuru komanda spēj izmantot un uzlabot pēc pieredzes.

Avoti un atsauces

  1. NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations NIST · 2025
  2. Incident response overview Microsoft Learn · skatīts 2026-09-10