شارك في تأليفه كريج تايلور
في عالم الأمن السيبراني المتغير باستمرار، تتزايد وتيرة خروقات البيانات وتأثيرها. وتأتي تهديدات الأمن السيبراني بأشكال متنوعة، بما في ذلك الهندسة الاجتماعية، وسرقة بيانات الاعتماد، وهجمات التصيد الاحتيالي، وحتى هجمات تطبيقات الويب. إذا تعرضت مؤسستك لحادثة أمن سيبراني، فستساعدك هذه المقالة على إرشادك خلال الخطوات اللازمة للاستجابة لها. تفترض CyberHoot أن لديك عملية إدارة حوادث الأمن السيبراني (CIMP) جاهزة لمساعدتك في اتخاذ الإجراءات اللازمة.
قد تُساعدك النصائح والحيل الواردة في هذه المقالة على تحديد الثغرات في خطتك. سيساعدك اتباع دليل CyberHoot أدناه على تجاوز حادثة الأمن السيبراني بكفاءة وفعالية. إذا لم يكن لديك شهادة CIMP، فينبغي عليك الاستعانة ببرنامج vCISO من CyberHoot لمساعدتك في إنشائه.
في أي حادث، يُشجَّع الناس على التحرك بسرعة للحد من الأضرار الناجمة عن أي اختراق. ومع ذلك، يُحذِّر CyberHoot المستخدمين من أولويتين أساسيتين.
الأول هو حماية أرواح البشر. إذا كان النظام المُخترق يُقدم خدماتٍ مُنقذة للحياة، فقد لا تتمكن من إيقافه لمعالجة الاختراق. أرواح البشر هي الأولوية.
ثانيًا، إذا كان التحقيق الجنائي مهمًا لأصحاب النظام، فيجب عليك التعامل مع الحادثة مع الحفاظ على الأدلة في مقدمة جهودك للإصلاح. قد يعني هذا التقاط صورة للقرص الصلب باستخدام أدوات جنائية متقدمة مثل غلاف.
بعد الإجابة على سؤال الأدلة الجنائية والسلامة البشرية، يمكنك الآن البدء بالتحرك بسرعة نحو تحديد الحادث واحتوائه. لاحتواء أي حدث، عليك معرفة ما حدث. وللإجابة على ذلك، عليك تشكيل فريق الاستجابة.
نأمل أنه قبل وقوع أي حادث، عملية إدارة حوادث الأمن السيبراني (CIMP) حدّد أعضاء فريق الاستجابة لديك وأبلغهم بمتطلبات التجميع ليلًا أو نهارًا. اجمعهم الآن لمعرفة ما حدث. سيضم هذا الفريق دائمًا أمن المعلومات، وتكنولوجيا المعلومات، والعمليات، والإدارة العليا.

تفترض هذه المقالة أنك تأكدت من وجود حادثة، ولكنك قد لا تعرف ما حدث. في كثير من الأحيان، تحدث حوادث مفاجئة ليلاً، ولكن لها تفسير بسيط لا يُعَدُّ حادثة أمنية على الإطلاق. تمتلئ محركات الأقراص، مما يؤدي إلى تعطل الخوادم، وهذا ليس حادثة أمنية. حدث ذلك بالصدفة في الساعة الثالثة فجرًا، مما أدى إلى حالة من الذعر في مركز عمليات الأمن لديك.
تحذير: في الحوادث، تنتشر التكهنات والتخمينات غير المدعمة. بصفتك مسؤولاً عن معالجة الحوادث، عليك أن تطلب من الجميع أخذ نفس عميق ومراجعة الحقائق. إذا كانت لديك معلومات أساسية مفقودة، فاحصل عليها. الهدف الأول في احتواء الحوادث هو معرفة ما حدث. ولتحقيق ذلك، عليك تجميع فريقك للمساعدة في جمع المعلومات.
هل سارت عملية تغيير مُجدولة على نحوٍ سيء؟ هل يفتقر النظام إلى تصحيحاتٍ حرجة؟ هل لديك مُخترق داخلي خبيث؟ ما هي مؤشرات الاختراق التي تراها؟ ستساعدك إجابات هذه الأسئلة على احتواء الحدث.
الفريق واثق من أن ثغرة أمنية مفقودة في موقع ووردبريس الخاص بك قد استُغلت، مما أدى إلى اختراق خادم الويب الخاص بك. تؤكد إشعارات الأمان الحديثة أن شفرة الاستغلال منتشرة، وأن المتسللين يخترقون مواقع ووردبريس. تم العثور على دليل على وجود اختراق في خادم ووردبريس الخاص بك، وتم تأكيد مصدر الحادث. ماذا الآن؟
إذا كان ذلك مناسبًا، اتصل بقسم الشرطة المحلي وأبلغ عن حالتك واحتمالية تعرضك لسرقة الهوية أو الاحتيال الإلكتروني أو أيًا كان ما يتعلق بالحادث. كلما أسرعت جهات إنفاذ القانون في معرفة الحادث، زادت فعاليتها. إذا لم تكن شرطة منطقتك على دراية بالتحقيق في حالات اختراق المعلومات، فاتصل بـ مكتب التحقيقات الفيدرالي المحلي أو ال الخدمة السرية الأمريكيةفي حالة وقوع حوادث تتعلق بسرقة البريد، اتصل بـ خدمة التفتيش البريدي الأمريكي.
لإيقاف فقدان البيانات الإضافي، قم بفصل جميع الأجهزة المتأثرة عن الشبكة ولكن لا تقم بإيقاف تشغيل أي أجهزة إذا التحاليل الجنائية هناك حاجة لذلك. إعادة تشغيل الجهاز قد يؤدي إلى مسح معلومات قيّمة من الذاكرة والأقراص. ما عليك سوى إزالتها من الشبكة، مما يمنع وصول المتسللين عن بُعد ويوقف أي عمليات نقل بيانات خارج مؤسستك.
افحص جميع نقاط الدخول والخروج للشبكة (عادةً الجدران النارية) للحصول على دليل على الوصول عن بُعد. هل لاحظتَ اتصالات من دول أجنبية؟ هل نُقلت بيانات خارج المؤسسة؟ هل توجد ملفات مُشفّرة تُشير إلى وقوع حادثة فدية؟
إذا كان لديك مجموعة من الأدوات المتاحة لك والتي قد تحدد وجود البرامج الضارة أو أحصنة طروادة الوصول عن بعد إلخ، يجب عليك تشغيله على أجهزتك المتأثرة. في هذا المثال، لم يتم العثور على أي برامج ضارة إضافية داخل بيئتك. جميع الأضرار كانت على الموقع الإلكتروني المُستضاف خارجيًا. لم يتم فقدان أي بيانات.
إذا تم اختراق موقع الويب، فسوف يحتاج إلى إعادة بنائه بسبب وجود الجذور الخفية تم تثبيتها من قبل المتسللين. هذه هي خطوتنا التالية، وهي القضاء على المتسللين. خلفي والبرامج الضارة من بيئتك.
نصائح: وبما أن معظم الحوادث تقع بعد ساعات العمل، فقد نحتاج غدًا أيضًا إلى الاستعانة بالطب الشرعي والقانون والموارد البشرية والاتصالات/العلاقات العامة لإدارة الحادث.
التحاليل الجنائيةإذا كانت الأدلة الجنائية مهمة، فعليك الاتصال بهم في بداية استجابتك للحادث لتجنب إتلاف الأدلة في تحقيقك. فكّر في الاستعانة بمحقق جنائي مستقل لمساعدتك في تحديد مصدر الاختراق ونطاقه. سيقومون بالتقاط صور جنائية للأنظمة المتضررة، وجمع الأدلة وتحليلها، وتحديد خطوات الإصلاح. لكن انتبه، فهم يتقاضون أجرًا يتراوح بين 400 و500 دولار أمريكي للساعة.
المستشار القانونياستشر مستشارك القانوني بشأن الحادث المعني. هذا يوفر حمايةً لمُعالجي الحوادث، استنادًا إلى مبدأ امتياز المحامين بين المحامي وموكله، من الاضطرار إلى الكشف عن كل ما هو معروف عن الحادث قيد التحقيق. كما يُمكنهم تقديم المشورة لك بشأن القوانين الفيدرالية وقوانين الولايات التي قد تُصبح ساريةً بعد الاختراق.
إعلام الانتهاكفي أفضل الأحوال، يمكنك احتواء الاختراق والقضاء عليه خلال ٢٤ إلى ٤٨ ساعة. مع ذلك، قد تكون لديك التزامات تعاقدية بإخطار العملاء خلال ٢٤ ساعة من تأكيد الاختراق. اطلب من أحد الموظفين التحقق من ذلك وتنفيذ خطة التواصل المناسبة، سواءً بمشاركة شركات العلاقات العامة أو بدونها.
إن أمكن، ضع الأجهزة "النظيفة" على الإنترنت بدلاً من الأجهزة المتأثرة. بالإضافة إلى ذلك، حدِّث بيانات اعتماد وكلمات مرور المستخدمين المصرح لهم. إذا اخترق مخترق نظامك لأي فترة زمنية قبل إغلاق الموقع الإلكتروني باستخدام برنامجه الجذري، فيجب أن تفترض أن جميع بيانات الاعتماد التي تسمح بالوصول إلى الموقع الإلكتروني وموقع ووردبريس الخاص بك قد تعرضت للاختراق، وسيظل نظامك عرضة للخطر حتى تُغيِّر بيانات الاعتماد هذه، حتى لو أزلت أدوات المخترق.
إذا لم تكن الجامعة المرغوب التقدم اليها غير مذكورة أعلاه ، فاتصل بنا للحصول على مزودو الخدمة المدارة (MSP) يدعم البنية التحتية لتكنولوجيا المعلومات الخاصة بك، راجع المعلومات الشخصية التي يمكنهم الوصول إليها وقرر ما إذا كنت بحاجة إلى تغيير امتيازات الوصول الخاصة بهم.
في هذه الحالة، نشتبه في أن التصحيحات المفقودة على موقع ووردبريس كانت السبب الجذري. لذا، فإن الخطوة التالية بعد الاحتواء هي: التصحيح قم بإصلاح النظام وإعادته إلى الإنترنت. انتبه جيدًا لكيفية تثبيت التصحيحات. وضع النظام على الإنترنت خارج جدار الحماية يُسبب مشاكل خطيرة. قم بتثبيت التصحيحات من مكان آمن قبل إتاحة النظام على الإنترنت.
إذا أفاد مزودو الخدمة لديك بإصلاح الثغرات الأمنية، فتأكد من إصلاحها فعليًا من خلال الفحص المباشر. الآن هو الوقت المناسب لمراجعة حالة تصحيح جميع أنظمتك (داخليًا وخارجيًا) للتأكد من أنها تعمل بأحدث التحديثات. تحقق أيضًا من الحماية من الفيروسات برنامج للتأكد من أن جميع الأنظمة محدثة ومثبتة عالميًا وتعمل بشكل صحيح مع تقارير العمل.
إذا تعرضت الأجهزة لاختراقات من نوع rootkits أو برامج ضارة متطورة، فغالبًا ما لا يتوفر برنامج مكافحة فيروسات قادر على تنظيف الجهاز وإعادته إلى حالته الأصلية. في هذه الحالات، يجب مسح الجهاز وإعادة بنائه من الصفر قبل إعادته إلى الإنتاج.
بعد إتمام عمليات التصحيح والتحقق في قسم "الاستئصال"، يمكنك الآن الانتقال إلى مرحلة الاسترداد. هذا يعني إعادة موقع ووردبريس الخاص بك، بعد أن تم تصحيحه بالكامل، إلى مرحلة الإنتاج ومراقبته عن كثب. هناك دائمًا احتمال أن يكون السبب الجذري خاطئًا، وأن يعود المخترقون.
بعد ذلك، وجه انتباهك إلى معرفة مدى الاختراق.
اكتشف ما إذا كانت التدابير مثل التشفير تم تفعيلها عند حدوث الاختراق. حلل النسخ الاحتياطية أو البيانات المحفوظة. راجع السجلات لتحديد من كان لديه حق الوصول إلى البيانات وقت حدوث الاختراق. افحص قواعد وسجلات جدار الحماية لمعرفة ما إذا كانت البيانات قد سُحبت إلى الإنترنت. ملاحظة: قد لا يكون ذلك ممكنًا إذا كان أي منفذ مفتوحًا لأي وجهة خارجية في جدار الحماية. فكّر في استخدام حل لمراقبة أحداث الحوادث الأمنية في المرحلة التالية (رقم 5).
عند تعرض شركتك لاختراق بيانات، يجب عليك إبلاغ جهات إنفاذ القانون والشركات الأخرى المتضررة والأفراد المتضررين. عند القيام بذلك، أول ما عليك فعله هو تحديد متطلباتك القانونية. جميع الولايات، ومقاطعة كولومبيا، وبورتوريكو، وجزر فيرجن، لديها تشريعات تُلزم بالإبلاغ عن أي اختراقات أمنية تتعلق بالمعلومات الشخصية. بالإضافة إلى ذلك، قد تكون هناك قوانين أو لوائح أخرى تنطبق على حالتك، وذلك حسب أنواع المعلومات المعنية بالاختراق. تحقق من قوانين أو لوائح خاصة بالولاية والحكومة الفيدرالية لأي متطلبات محددة لعملك.
إذا كان الاختراق يتضمن أكثر من 500 سجل صحي شخصي إلكتروني، فأنت ملزم بموجب قاعدة إخطار خرق الصحة لإبلاغ وزارة الصحة والخدمات الإنسانية (DHHS). قد يتعين عليك أيضًا إخطار لجنة التجارة الفيدرالية (FTC)، وفي بعض الحالات، إعلام وسائل الإعلام. قبل التواصل مع وسائل الإعلام بشأن خرق كبير يستحق التغطية الإعلامية، يُنصح باستشارة شركة علاقات عامة.
بناءً على نوع البيانات المكشوفة أو المسروقة، قد تكون مُلزمًا بإبلاغ عملائك. تشترط بعض اتفاقيات الخدمة الإدارية (MSA) الإبلاغ عن الاختراق في إطار زمني محدد، لذا قد يكون الوقت قد حان للالتزام القانوني بإبلاغ جهات معينة. في حال اختراق بيانات HIPAA أو معلومات شخصية غير عامة، فهناك متطلبات إبلاغ تشريعية هنا. استشر خبير الخصوصية، وخبير HIPAA، والفرق القانونية، وفرق العقود لديك لضمان تعاملك مع التزامات الامتثال والتعاقد في هذه المرحلة.
التزم بخطة اتصالاتك وإخطاراتك، مع ضمان وصولها إلى جميع الأطراف المتضررة (العملاء، الموظفون، المستثمرون، شركاء الأعمال، وغيرهم من أصحاب المصلحة). قدّم بيانات واقعية حول الاختراق، ولا تحجب التفاصيل الرئيسية التي قد تساعد المستهلكين على حماية أنفسهم. من المهم التنويه إلى أنه لا ينبغي عليك مشاركة أي معلومات علنية قد تُعرّض المستهلكين لمزيد من المخاطر.
نقطة أخيرة بشأن إخطار الخروقات هي أن جهات إنفاذ القانون قد تمنعك من إخطار الأطراف المتضررة بسبب "تحقيقاتها النشطة". جميع العقود تتضمن مهلة للإخطار في هذه الحالة.
بمجرد عودة الأنظمة إلى العمل، وانتهاء عملية الاسترداد تقريبًا، يمكنك التركيز على التعلم من الحدث. فكّر في استضافة "درس مستفاد" أو "تحليل السبب الجذري". هذا هو المكان الذي يمكنك فيه الاستفادة من الحادث لتحسين دفاعاتك وتنبيهاتك وعمليات عملك.
عند إعداد الشبكة الخاصة بك، قد يكون لديك مجزأة تأكد من أن أي اختراق على خادم أو موقع لا يؤدي إلى اختراق خادم أو موقع آخر. تعاون مع فريق تقنية المعلومات (MSP) لديك لتحليل مدى فعالية خطة التجزئة في احتواء الاختراق. إذا كنت بحاجة إلى إجراء أي تغييرات، فافعلها الآن.
إذا كان خرق البيانات يتضمن معلومات شخصية منشورة بشكل غير صحيح على موقعك الإلكتروني، فاحذفها فورًا. انتبه، فمحركات البحث على الإنترنت تخزن المعلومات لفترة زمنية. يمكنك التواصل مع محركات البحث للتأكد من عدم أرشفتها للمعلومات الشخصية المنشورة عن طريق الخطأ.
يمكنك أيضًا البحث عن بيانات شركتك المكشوفة للتأكد من عدم حفظ أي مواقع أخرى نسخة منها. إذا وجدت أيًا منها، تواصل مع تلك المواقع واطلب منهم حذفها.
في حال سرقة معلومات الحسابات، مثل أرقام بطاقات الائتمان أو الحسابات المصرفية أو أرقام الضمان الاجتماعي، ينبغي على الشركات التواصل مع مكاتب الائتمان الرئيسية للحصول على معلومات ونصائح وحماية إضافية. قد تُجبر الشركات على دفع تكاليف مراقبة الاحتيال/الائتمان للأفراد المتضررين. وقد يكون لديكم أيضًا تغطية تأمينية لتغطية هذه المراقبة.
أفضل حماية للأفراد المتورطين في خرق السجلات المالية هي تجميد ائتمانهم في مكاتب الائتمان التالية:
ترانسونيون تجميد الائتمان
Equifax تجميد الائتمان
اكسبريان مركز التجميد
إنوفيس تجميد الأمان
ChexSystems تجميد الأمان
شهادة تجميد الأمان
خدمات الوضوح تجميد الأمان
كورلوجيك تيلي تراك تجميد الائتمان
كورلوجيك كريدكو تجميد الائتمان
عند إخطار الأفراد، يوصى بما يلي:
أفضل وقت للاستعداد لأي حادث هو قبل وقوعه. حدد عملية التعامل مع حوادث الأمن السيبراني (CIMP) قبل الحاجة إليها، ثم تدرب عليها قبل وقوعها. يُعدّ تجميع فريقك لمراجعة الخطوات الخمس للحادث الأمني أمرًا بالغ الأهمية لتحقيق النجاح على المدى الطويل. بعد ذلك، ستتمكن من المضي قدمًا بسلاسة خلال مراحل تحديد المشكلة، والاحتواء، والاستئصال، والاستعادة، والمراجعة.
لا تبخلوا أيضًا بالدروس المستفادة. لديكم معلومات قيّمة جاهزة للتعلم منها بعد أي حادث. اتباع هذه الإجراءات والخطوات يضمن استمرارية شركتكم على المدى الطويل.
المصدر
موارد ذات الصلة:
اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.
دخلت أدوات الذكاء الاصطناعي حياتنا العملية اليومية بسرعة مذهلة! أحد أعضاء فريقك يكتب بريدًا إلكترونيًا باستخدام ChatGPT...
اقراء المزيد
لقد رأيتموها من قبل. كاميرا سوداء صغيرة مثبتة على عمود قرب تقاطع طرق، وفوقها لوحة شمسية، بهدوء...
اقراء المزيد
يُبقي موسم الضرائب المحاسبين مشغولين، كما يُبقي المحتالين مشغولين أيضاً. في مطلع هذا الصيف، أصبحت إحدى شركات المحاسبة المعتمدة...
اقراء المزيداحصل على نظرة أكثر حدة للمخاطر البشرية، من خلال النهج الإيجابي الذي يتفوق على اختبار التصيد التقليدي.
