Uzlauzts e-pasts vai uzņēmuma konts
Ar paroles maiņu var nepietikt. Jānoskaidro, kāda piekļuve izmantota un vai uzbrucējam palikušas citas iespējas lasīt datus vai rīkoties organizācijas vārdā.
Atšķirt aizdomas no apstiprinātas piekļuves
Negaidīts MFA pieprasījums, nepazīstama pieteikšanās vai klienta saņemts aizdomīgs rēķins ir iemesls pārbaudei. Viena pazīme vēl nepasaka visu notikušo: viltota vēstule var būt nosūtīta arī bez piekļuves īstajai pastkastei. Pierakstiet, kas noticis, kurš to pamanījis un kurā laikā. Saglabājiet sākotnējos ziņojumus un pieteikšanās brīdinājumus.
Piesaistiet pilnvarotu e-pasta vai identitātes platformas administratoru. Ja aizdomas skar saziņas kontu, incidenta koordinēšanai izmantojiet citu uzticamu kanālu. Klientam vai kolēģim zvaniet uz iepriekš zināmu numuru, nevis numuru aizdomīgā ziņojuma parakstā. Šis pats princips attiecas uz pieprasījumiem mainīt maksājuma kontu vai steidzami nosūtīt dokumentus.
Ierobežot konta izmantošanu un saglabāt žurnālus
Administrators izvērtē konta pagaidu bloķēšanu, aktīvo sesiju atsaukšanu un piekļuves datu maiņu atbilstoši platformai un incidenta situācijai. Pirms izmaiņām vai paralēli tām saskaņo nepieciešamo audita datu saglabāšanu. Konta dzēšana var apgrūtināt turpmāko izmeklēšanu; piekļuves apturēšana un objekta dzēšana nav viens un tas pats.
Fiksējiet, kad katra darbība veikta, kurš to izpildīja un kurš resurss skarts. Paroles atiestatīšana neatbild uz jautājumu, vai iepriekš izveidota pārsūtīšana, piešķirta lietotnes piekļuve vai mainīts autentifikācijas līdzeklis. Darba apjoms ir jāpielāgo pieejamajiem pierādījumiem un konta pilnvarām, īpaši administratora vai finanšu darbinieka gadījumā.
Pārbaudīt piekļuves ceļus un darbības
- Pieteikšanās notikumus, izmantotās ierīces un citus pieejamos sesiju datus.
- Reģistrētos MFA līdzekļus, atkopšanas kontaktus un negaidītas to izmaiņas.
- Pastkastes pārsūtīšanu, iesūtnes noteikumus un deleģētās piekļuves.
- Lietotnēm piešķirtās atļaujas un negaidītas administratora lomas.
- Nosūtītās vēstules, ziņojumu izsekošanas datus un auditā redzamās darbības.
- Saistītos kontus un sistēmas, kuru piekļuve varēja tikt atjaunota ar skartās pastkastes palīdzību.
Pārbaudes veic ar konkrētajai videi paredzētiem administratora rīkiem. Microsoft 365 ceļvedī minētie soļi nav automātiski identiski citā platformā. Ja audita notikums nav pieejams, fiksējiet šo ierobežojumu. Žurnāla ierakstu trūkums viens pats nepierāda, ka piekļuves vai datu izpaušanas nav bijis.
Ja aizdomas saistītas ar maksājumu
Apturiet nepārbaudītas maksājuma rekvizītu izmaiņas un iesaistiet organizācijas finanšu atbildīgo. Ja maksājums jau veikts un ir aizdomas par krāpšanu, nekavējoties sazinieties ar savu banku pa tās oficiālo kanālu un kompetento tiesībaizsardzības iestādi. Saglabājiet maksājuma identifikatorus un sarakstes oriģinālus. Bankas darbības un digitālā izmeklēšana ir atsevišķi, savstarpēji koordinējami procesi.
Neatbildiet aizdomīgajā sarakstē ar informāciju par izmeklēšanas plānu un nesoliet klientiem noteiktu naudas atgūšanas rezultātu. Krāpnieciskā vēstule var būt skārusi arī partneri, tādēļ situāciju apstipriniet neatkarīgi. Vienojieties, kurš informē pārējos iespējami skartos saņēmējus un kā pārbaudīs, ka viņi saņēmuši īsto paziņojumu.
Atjaunot piekļuvi ar pārbaudāmu pamatojumu
Pirms konta atgriešanas ikdienas darbā saskaņojiet atrasto piekļuves ceļu novēršanu, autentifikācijas līdzekļus un turpmāko uzraudzību. Izvērtējiet, kādiem datiem bija iespējams piekļūt un vai nepieciešama ziņošana par pārkāpumu. Izmeklēšanas rezultātā jābūt saprotamam, kas apstiprināts, kas novērsts un kas paliek nezināms. Ar paziņojumu “parole nomainīta” vien šim nolūkam nepietiek.
Pēc incidenta pārskatiet arī maksājumu apstiprināšanas kārtību un darbinieku ziņošanas ceļu. Nosakiet, kā pārbaudīt rekvizītu maiņu neatkarīgā kanālā un kurš var apturēt nepārbaudītu maksājumu. Tas ir konkrēts procesa uzlabojums, kuru iespējams pārbaudīt nākamajā mācībā.
Avoti un atsauces
OffSeq incidentu izmeklēšana
Noskaidrot, kam bija piekļuve.
OffSeq var palīdzēt izmeklēt e-pasta un mākoņvides notikumus, sakārtot laika līniju un noteikt turpmākos incidenta ierobežošanas pasākumus.
Darba apjomu, saziņas kārtību un reaģēšanas nosacījumus saskaņo ar OffSeq.