إدارة حادثة الأمن السيبراني

8 فبراير 2022 | المدونة إدارة حادثة الأمن السيبراني


الإبلاغ عن الحوادث الإلكترونية في الولايات المتحدة الأمريكية

قم بتأمين عملك مع CyberHoot اليوم!!!


سجّل الآن

شارك في تأليفه كريج تايلور

في عالم الأمن السيبراني المتغير باستمرار، تتزايد وتيرة خروقات البيانات وتأثيرها. وتأتي تهديدات الأمن السيبراني بأشكال متنوعة، بما في ذلك الهندسة الاجتماعية، وسرقة بيانات الاعتماد، وهجمات التصيد الاحتيالي، وحتى هجمات تطبيقات الويب. إذا تعرضت مؤسستك لحادثة أمن سيبراني، فستساعدك هذه المقالة على إرشادك خلال الخطوات اللازمة للاستجابة لها. تفترض CyberHoot أن لديك عملية إدارة حوادث الأمن السيبراني (CIMP) جاهزة لمساعدتك في اتخاذ الإجراءات اللازمة. 

قد تُساعدك النصائح والحيل الواردة في هذه المقالة على تحديد الثغرات في خطتك. سيساعدك اتباع دليل CyberHoot أدناه على تجاوز حادثة الأمن السيبراني بكفاءة وفعالية. إذا لم يكن لديك شهادة CIMP، فينبغي عليك الاستعانة ببرنامج vCISO من CyberHoot لمساعدتك في إنشائه.

قبل أن تبدأ في الاستجابة للحادث

النظر في حماية الأرواح البشرية والحاجة إلى الأدلة الجنائية

في أي حادث، يُشجَّع الناس على التحرك بسرعة للحد من الأضرار الناجمة عن أي اختراق. ومع ذلك، يُحذِّر CyberHoot المستخدمين من أولويتين أساسيتين.

الأول هو حماية أرواح البشر. إذا كان النظام المُخترق يُقدم خدماتٍ مُنقذة للحياة، فقد لا تتمكن من إيقافه لمعالجة الاختراق. أرواح البشر هي الأولوية.

ثانيًا، إذا كان التحقيق الجنائي مهمًا لأصحاب النظام، فيجب عليك التعامل مع الحادثة مع الحفاظ على الأدلة في مقدمة جهودك للإصلاح. قد يعني هذا التقاط صورة للقرص الصلب باستخدام أدوات جنائية متقدمة مثل غلاف.

بعد الإجابة على سؤال الأدلة الجنائية والسلامة البشرية، يمكنك الآن البدء بالتحرك بسرعة نحو تحديد الحادث واحتوائه. لاحتواء أي حدث، عليك معرفة ما حدث. وللإجابة على ذلك، عليك تشكيل فريق الاستجابة.

قم بتجميع فريق الاستجابة الخاص بك

نأمل أنه قبل وقوع أي حادث، عملية إدارة حوادث الأمن السيبراني (CIMP) حدّد أعضاء فريق الاستجابة لديك وأبلغهم بمتطلبات التجميع ليلًا أو نهارًا. اجمعهم الآن لمعرفة ما حدث. سيضم هذا الفريق دائمًا أمن المعلومات، وتكنولوجيا المعلومات، والعمليات، والإدارة العليا.

مراحل الحادث

الخطوة رقم 1: التعريف

تفترض هذه المقالة أنك تأكدت من وجود حادثة، ولكنك قد لا تعرف ما حدث. في كثير من الأحيان، تحدث حوادث مفاجئة ليلاً، ولكن لها تفسير بسيط لا يُعَدُّ حادثة أمنية على الإطلاق. تمتلئ محركات الأقراص، مما يؤدي إلى تعطل الخوادم، وهذا ليس حادثة أمنية. حدث ذلك بالصدفة في الساعة الثالثة فجرًا، مما أدى إلى حالة من الذعر في مركز عمليات الأمن لديك.

تحذير: في الحوادث، تنتشر التكهنات والتخمينات غير المدعمة. بصفتك مسؤولاً عن معالجة الحوادث، عليك أن تطلب من الجميع أخذ نفس عميق ومراجعة الحقائق. إذا كانت لديك معلومات أساسية مفقودة، فاحصل عليها. الهدف الأول في احتواء الحوادث هو معرفة ما حدث. ولتحقيق ذلك، عليك تجميع فريقك للمساعدة في جمع المعلومات.

اسأل فريقك عما نعرفه عما حدث؟

هل سارت عملية تغيير مُجدولة على نحوٍ سيء؟ هل يفتقر النظام إلى تصحيحاتٍ حرجة؟ هل لديك مُخترق داخلي خبيث؟ ما هي مؤشرات الاختراق التي تراها؟ ستساعدك إجابات هذه الأسئلة على احتواء الحدث.

تحديد وتأكيد مصدر الحادث

الفريق واثق من أن ثغرة أمنية مفقودة في موقع ووردبريس الخاص بك قد استُغلت، مما أدى إلى اختراق خادم الويب الخاص بك. تؤكد إشعارات الأمان الحديثة أن شفرة الاستغلال منتشرة، وأن المتسللين يخترقون مواقع ووردبريس. تم العثور على دليل على وجود اختراق في خادم ووردبريس الخاص بك، وتم تأكيد مصدر الحادث. ماذا الآن؟

إنفاذ القانون

إذا كان ذلك مناسبًا، اتصل بقسم الشرطة المحلي وأبلغ عن حالتك واحتمالية تعرضك لسرقة الهوية أو الاحتيال الإلكتروني أو أيًا كان ما يتعلق بالحادث. كلما أسرعت جهات إنفاذ القانون في معرفة الحادث، زادت فعاليتها. إذا لم تكن شرطة منطقتك على دراية بالتحقيق في حالات اختراق المعلومات، فاتصل بـ مكتب التحقيقات الفيدرالي المحلي أو ال الخدمة السرية الأمريكيةفي حالة وقوع حوادث تتعلق بسرقة البريد، اتصل بـ خدمة التفتيش البريدي الأمريكي

الخطوة الثانية: الاحتواء

إيقاف فقدان البيانات

لإيقاف فقدان البيانات الإضافي، قم بفصل جميع الأجهزة المتأثرة عن الشبكة ولكن لا تقم بإيقاف تشغيل أي أجهزة إذا التحاليل الجنائية هناك حاجة لذلك. إعادة تشغيل الجهاز قد يؤدي إلى مسح معلومات قيّمة من الذاكرة والأقراص. ما عليك سوى إزالتها من الشبكة، مما يمنع وصول المتسللين عن بُعد ويوقف أي عمليات نقل بيانات خارج مؤسستك.

إنهاء الجلسات عن بعد

افحص جميع نقاط الدخول والخروج للشبكة (عادةً الجدران النارية) للحصول على دليل على الوصول عن بُعد. هل لاحظتَ اتصالات من دول أجنبية؟ هل نُقلت بيانات خارج المؤسسة؟ هل توجد ملفات مُشفّرة تُشير إلى وقوع حادثة فدية؟

تشغيل أدوات تحليل الأمان

إذا كان لديك مجموعة من الأدوات المتاحة لك والتي قد تحدد وجود البرامج الضارة أو أحصنة طروادة الوصول عن بعد إلخ، يجب عليك تشغيله على أجهزتك المتأثرة. في هذا المثال، لم يتم العثور على أي برامج ضارة إضافية داخل بيئتك. جميع الأضرار كانت على الموقع الإلكتروني المُستضاف خارجيًا. لم يتم فقدان أي بيانات.

إذا تم اختراق موقع الويب، فسوف يحتاج إلى إعادة بنائه بسبب وجود الجذور الخفية تم تثبيتها من قبل المتسللين. هذه هي خطوتنا التالية، وهي القضاء على المتسللين. خلفي والبرامج الضارة من بيئتك.

نصائح: وبما أن معظم الحوادث تقع بعد ساعات العمل، فقد نحتاج غدًا أيضًا إلى الاستعانة بالطب الشرعي والقانون والموارد البشرية والاتصالات/العلاقات العامة لإدارة الحادث.

التحاليل الجنائيةإذا كانت الأدلة الجنائية مهمة، فعليك الاتصال بهم في بداية استجابتك للحادث لتجنب إتلاف الأدلة في تحقيقك. فكّر في الاستعانة بمحقق جنائي مستقل لمساعدتك في تحديد مصدر الاختراق ونطاقه. سيقومون بالتقاط صور جنائية للأنظمة المتضررة، وجمع الأدلة وتحليلها، وتحديد خطوات الإصلاح. لكن انتبه، فهم يتقاضون أجرًا يتراوح بين 400 و500 دولار أمريكي للساعة.

المستشار القانونياستشر مستشارك القانوني بشأن الحادث المعني. هذا يوفر حمايةً لمُعالجي الحوادث، استنادًا إلى مبدأ امتياز المحامين بين المحامي وموكله، من الاضطرار إلى الكشف عن كل ما هو معروف عن الحادث قيد التحقيق. كما يُمكنهم تقديم المشورة لك بشأن القوانين الفيدرالية وقوانين الولايات التي قد تُصبح ساريةً بعد الاختراق.

إعلام الانتهاكفي أفضل الأحوال، يمكنك احتواء الاختراق والقضاء عليه خلال ٢٤ إلى ٤٨ ساعة. مع ذلك، قد تكون لديك التزامات تعاقدية بإخطار العملاء خلال ٢٤ ساعة من تأكيد الاختراق. اطلب من أحد الموظفين التحقق من ذلك وتنفيذ خطة التواصل المناسبة، سواءً بمشاركة شركات العلاقات العامة أو بدونها.

الخطوة رقم 3: الاستئصال

تغيير بيانات الاعتماد المكشوفة

إن أمكن، ضع الأجهزة "النظيفة" على الإنترنت بدلاً من الأجهزة المتأثرة. بالإضافة إلى ذلك، حدِّث بيانات اعتماد وكلمات مرور المستخدمين المصرح لهم. إذا اخترق مخترق نظامك لأي فترة زمنية قبل إغلاق الموقع الإلكتروني باستخدام برنامجه الجذري، فيجب أن تفترض أن جميع بيانات الاعتماد التي تسمح بالوصول إلى الموقع الإلكتروني وموقع ووردبريس الخاص بك قد تعرضت للاختراق، وسيظل نظامك عرضة للخطر حتى تُغيِّر بيانات الاعتماد هذه، حتى لو أزلت أدوات المخترق.

إذا لم تكن الجامعة المرغوب التقدم اليها غير مذكورة أعلاه ، فاتصل بنا للحصول على مزودو الخدمة المدارة (MSP) يدعم البنية التحتية لتكنولوجيا المعلومات الخاصة بك، راجع المعلومات الشخصية التي يمكنهم الوصول إليها وقرر ما إذا كنت بحاجة إلى تغيير امتيازات الوصول الخاصة بهم.

إصلاح الثغرات الأمنية

في هذه الحالة، نشتبه في أن التصحيحات المفقودة على موقع ووردبريس كانت السبب الجذري. لذا، فإن الخطوة التالية بعد الاحتواء هي: التصحيح قم بإصلاح النظام وإعادته إلى الإنترنت. انتبه جيدًا لكيفية تثبيت التصحيحات. وضع النظام على الإنترنت خارج جدار الحماية يُسبب مشاكل خطيرة. قم بتثبيت التصحيحات من مكان آمن قبل إتاحة النظام على الإنترنت.

إذا أفاد مزودو الخدمة لديك بإصلاح الثغرات الأمنية، فتأكد من إصلاحها فعليًا من خلال الفحص المباشر. الآن هو الوقت المناسب لمراجعة حالة تصحيح جميع أنظمتك (داخليًا وخارجيًا) للتأكد من أنها تعمل بأحدث التحديثات. تحقق أيضًا من الحماية من الفيروسات برنامج للتأكد من أن جميع الأنظمة محدثة ومثبتة عالميًا وتعمل بشكل صحيح مع تقارير العمل.

إعادة بناء الأنظمة من الصفر

إذا تعرضت الأجهزة لاختراقات من نوع rootkits أو برامج ضارة متطورة، فغالبًا ما لا يتوفر برنامج مكافحة فيروسات قادر على تنظيف الجهاز وإعادته إلى حالته الأصلية. في هذه الحالات، يجب مسح الجهاز وإعادة بنائه من الصفر قبل إعادته إلى الإنتاج.

الخطوة رقم 4: الاسترداد

بعد إتمام عمليات التصحيح والتحقق في قسم "الاستئصال"، يمكنك الآن الانتقال إلى مرحلة الاسترداد. هذا يعني إعادة موقع ووردبريس الخاص بك، بعد أن تم تصحيحه بالكامل، إلى مرحلة الإنتاج ومراقبته عن كثب. هناك دائمًا احتمال أن يكون السبب الجذري خاطئًا، وأن يعود المخترقون. 

بعد ذلك، وجه انتباهك إلى معرفة مدى الاختراق.

ما هي البيانات التي تم الوصول إليها أو عرضها

اكتشف ما إذا كانت التدابير مثل التشفير تم تفعيلها عند حدوث الاختراق. حلل النسخ الاحتياطية أو البيانات المحفوظة. راجع السجلات لتحديد من كان لديه حق الوصول إلى البيانات وقت حدوث الاختراق. افحص قواعد وسجلات جدار الحماية لمعرفة ما إذا كانت البيانات قد سُحبت إلى الإنترنت. ملاحظة: قد لا يكون ذلك ممكنًا إذا كان أي منفذ مفتوحًا لأي وجهة خارجية في جدار الحماية. فكّر في استخدام حل لمراقبة أحداث الحوادث الأمنية في المرحلة التالية (رقم 5).

إخطار الأطراف

عند تعرض شركتك لاختراق بيانات، يجب عليك إبلاغ جهات إنفاذ القانون والشركات الأخرى المتضررة والأفراد المتضررين. عند القيام بذلك، أول ما عليك فعله هو تحديد متطلباتك القانونية. جميع الولايات، ومقاطعة كولومبيا، وبورتوريكو، وجزر فيرجن، لديها تشريعات تُلزم بالإبلاغ عن أي اختراقات أمنية تتعلق بالمعلومات الشخصية. بالإضافة إلى ذلك، قد تكون هناك قوانين أو لوائح أخرى تنطبق على حالتك، وذلك حسب أنواع المعلومات المعنية بالاختراق. تحقق من قوانين أو لوائح خاصة بالولاية والحكومة الفيدرالية لأي متطلبات محددة لعملك. 

(HIPAA)

إذا كان الاختراق يتضمن أكثر من 500 سجل صحي شخصي إلكتروني، فأنت ملزم بموجب قاعدة إخطار خرق الصحة لإبلاغ وزارة الصحة والخدمات الإنسانية (DHHS). قد يتعين عليك أيضًا إخطار لجنة التجارة الفيدرالية (FTC)، وفي بعض الحالات، إعلام وسائل الإعلام. قبل التواصل مع وسائل الإعلام بشأن خرق كبير يستحق التغطية الإعلامية، يُنصح باستشارة شركة علاقات عامة.

الإلتزامات القانونية

بناءً على نوع البيانات المكشوفة أو المسروقة، قد تكون مُلزمًا بإبلاغ عملائك. تشترط بعض اتفاقيات الخدمة الإدارية (MSA) الإبلاغ عن الاختراق في إطار زمني محدد، لذا قد يكون الوقت قد حان للالتزام القانوني بإبلاغ جهات معينة. في حال اختراق بيانات HIPAA أو معلومات شخصية غير عامة، فهناك متطلبات إبلاغ تشريعية هنا. استشر خبير الخصوصية، وخبير HIPAA، والفرق القانونية، وفرق العقود لديك لضمان تعاملك مع التزامات الامتثال والتعاقد في هذه المرحلة.

اشعارات

التزم بخطة اتصالاتك وإخطاراتك، مع ضمان وصولها إلى جميع الأطراف المتضررة (العملاء، الموظفون، المستثمرون، شركاء الأعمال، وغيرهم من أصحاب المصلحة). قدّم بيانات واقعية حول الاختراق، ولا تحجب التفاصيل الرئيسية التي قد تساعد المستهلكين على حماية أنفسهم. من المهم التنويه إلى أنه لا ينبغي عليك مشاركة أي معلومات علنية قد تُعرّض المستهلكين لمزيد من المخاطر.

نقطة أخيرة بشأن إخطار الخروقات هي أن جهات إنفاذ القانون قد تمنعك من إخطار الأطراف المتضررة بسبب "تحقيقاتها النشطة". جميع العقود تتضمن مهلة للإخطار في هذه الحالة.

الخطوة رقم 5: المراجعة

بمجرد عودة الأنظمة إلى العمل، وانتهاء عملية الاسترداد تقريبًا، يمكنك التركيز على التعلم من الحدث. فكّر في استضافة "درس مستفاد" أو "تحليل السبب الجذري". هذا هو المكان الذي يمكنك فيه الاستفادة من الحادث لتحسين دفاعاتك وتنبيهاتك وعمليات عملك.

التجزئة

عند إعداد الشبكة الخاصة بك، قد يكون لديك مجزأة تأكد من أن أي اختراق على خادم أو موقع لا يؤدي إلى اختراق خادم أو موقع آخر. تعاون مع فريق تقنية المعلومات (MSP) لديك لتحليل مدى فعالية خطة التجزئة في احتواء الاختراق. إذا كنت بحاجة إلى إجراء أي تغييرات، فافعلها الآن.

إزالة المعلومات من الإنترنت

إذا كان خرق البيانات يتضمن معلومات شخصية منشورة بشكل غير صحيح على موقعك الإلكتروني، فاحذفها فورًا. انتبه، فمحركات البحث على الإنترنت تخزن المعلومات لفترة زمنية. يمكنك التواصل مع محركات البحث للتأكد من عدم أرشفتها للمعلومات الشخصية المنشورة عن طريق الخطأ.

يمكنك أيضًا البحث عن بيانات شركتك المكشوفة للتأكد من عدم حفظ أي مواقع أخرى نسخة منها. إذا وجدت أيًا منها، تواصل مع تلك المواقع واطلب منهم حذفها. 

الأنشطة التجارية

في حال سرقة معلومات الحسابات، مثل أرقام بطاقات الائتمان أو الحسابات المصرفية أو أرقام الضمان الاجتماعي، ينبغي على الشركات التواصل مع مكاتب الائتمان الرئيسية للحصول على معلومات ونصائح وحماية إضافية. قد تُجبر الشركات على دفع تكاليف مراقبة الاحتيال/الائتمان للأفراد المتضررين. وقد يكون لديكم أيضًا تغطية تأمينية لتغطية هذه المراقبة.

الأفراد

أفضل حماية للأفراد المتورطين في خرق السجلات المالية هي تجميد ائتمانهم في مكاتب الائتمان التالية:

ترانسونيون تجميد الائتمان
Equifax تجميد الائتمان
اكسبريان مركز التجميد
إنوفيس تجميد الأمان
ChexSystems تجميد الأمان
شهادة تجميد الأمان
خدمات الوضوح تجميد الأمان
كورلوجيك تيلي تراك تجميد الائتمان
كورلوجيك كريدكو تجميد الائتمان

عند إخطار الأفراد، يوصى بما يلي:

  • استشر جهة اتصال إنفاذ القانون الخاصة بك حول توقيت الإخطار حتى لا يعيق التحقيق.
  • تعيين شخص مسؤول داخل مؤسستك لنشر المعلومات. قم بإعطاء الشخص المسؤول أحدث المعلومات حول الاختراق، وردك، وكيفية استجابة الأفراد.
  • فكر في استخدام الرسائل والمواقع الإلكترونية والأرقام المجانية للتواصل مع الأشخاص الذين قد تكون معلوماتهم قد تعرضت للاختراق. إذا لم تكن لديك معلومات اتصال بجميع الأفراد المتضررين، يمكنك بناء حملة علاقات عامة شاملة ضمن خطة اتصالاتك، بما في ذلك إصدار بيانات صحفية أو إشعارات إعلامية أخرى.
  • فكر في تقديم سنة على الأقل من مراقبة الائتمان المجانية أو الدعم الآخر مثل خدمات حماية الهوية من السرقة أو استعادة الهوية، خاصةً في حال كشف معلوماتك المالية أو أرقام الضمان الاجتماعي. عند كشف هذه المعلومات، قد يستخدمها اللصوص لفتح حسابات جديدة. 

استنتاجات التعامل مع الحوادث

أفضل وقت للاستعداد لأي حادث هو قبل وقوعه. حدد عملية التعامل مع حوادث الأمن السيبراني (CIMP) قبل الحاجة إليها، ثم تدرب عليها قبل وقوعها. يُعدّ تجميع فريقك لمراجعة الخطوات الخمس للحادث الأمني أمرًا بالغ الأهمية لتحقيق النجاح على المدى الطويل. بعد ذلك، ستتمكن من المضي قدمًا بسلاسة خلال مراحل تحديد المشكلة، والاحتواء، والاستئصال، والاستعادة، والمراجعة.

لا تبخلوا أيضًا بالدروس المستفادة. لديكم معلومات قيّمة جاهزة للتعلم منها بعد أي حادث. اتباع هذه الإجراءات والخطوات يضمن استمرارية شركتكم على المدى الطويل.

المصدر 

FTC

بطاقة أداء الأمان

موارد ذات الصلة:

منع سرقة الهوية

سرقة الهوية - مصطلح سيبراني

أحدث المدونات

ابق على اطلاع بأحدث المستجدات رؤى أمنية

اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.

فريقك يتواصل بالفعل مع الذكاء الاصطناعي. إليك كيفية الحفاظ على أمان تكنولوجيا المعلومات.

فريقك يتواصل بالفعل مع الذكاء الاصطناعي. إليك كيفية الحفاظ على أمان تكنولوجيا المعلومات.

دخلت أدوات الذكاء الاصطناعي حياتنا العملية اليومية بسرعة مذهلة! أحد أعضاء فريقك يكتب بريدًا إلكترونيًا باستخدام ChatGPT...

اقراء المزيد
ما الذي تعلمه كاميرات المراقبة الجماعية لكل شركة عن البيانات والثقة؟

ما الذي تعلمه كاميرات المراقبة الجماعية لكل شركة عن البيانات والثقة؟

لقد رأيتموها من قبل. كاميرا سوداء صغيرة مثبتة على عمود قرب تقاطع طرق، وفوقها لوحة شمسية، بهدوء...

اقراء المزيد
الإلحاح، والعاطفة، والسلطة: كيف كاد أحد المحتالين أن يتسلل إلى شركة محاسبة معتمدة

الإلحاح، والعاطفة، والسلطة: كيف كاد أحد المحتالين أن يتسلل إلى شركة محاسبة معتمدة

يُبقي موسم الضرائب المحاسبين مشغولين، كما يُبقي المحتالين مشغولين أيضاً. في مطلع هذا الصيف، أصبحت إحدى شركات المحاسبة المعتمدة...

اقراء المزيد