Spoluautorem je Craig Taylor
V neustále se měnícím světě kybernetické bezpečnosti se frekvence a dopad narušení dat neustále zvyšuje. Kybernetické hrozby se projevují v různých formách, včetně sociálního inženýrství, krádeže přihlašovacích údajů, phishingových útoků a dokonce i útoků na webové aplikace. Pokud vaše organizace zažije kybernetický incident, tento článek vám pomůže s kroky, které je třeba podniknout k reakci na tento incident. CyberHoot předpokládá, že máte zaveden proces řízení kybernetických incidentů (CIMP), který vám pomůže.
Tipy a triky v tomto článku vám mohou pomoci odhalit mezery ve vašem plánu. Dodržování níže uvedeného průvodce CyberHootem vám pomůže efektivně a účinně zvládnout kybernetický incident. Pokud nemáte CIMP, měli byste si s jeho vytvořením zapojit program vCISO od CyberHootu.
V každém případě se lidem doporučuje jednat rychle, aby se omezily škody způsobené narušením bezpečnosti. CyberHoot však chce lidi upozornit na dvě důležité priority.
Prvním je ochrana lidských životů. Pokud narušený systém provádí služby, které zachraňují životy, nemusí být možné jej vypnout, abyste narušení vyřešili. Lidské životy jsou na prvním místě.
Za druhé, pokud je pro majitele systému důležité forenzní vyšetřování, musíte incident řešit s ohledem na uchování důkazů v popředí nápravného úsilí. To může znamenat pořízení obrazu pevného disku pomocí pokročilých forenzních nástrojů, jako je Obalit.
S odpovědí na otázku forenzní analýzy a lidské bezpečnosti se nyní můžete rychle zaměřit na identifikaci incidentu a jeho následné omezení. Abyste mohli událost omezit, musíte vědět, co se stalo. Abyste na to odpověděli, musíte sestavit svůj reakční tým.
Doufejme, že než k incidentu dojde, vaše Proces řízení kybernetických bezpečnostních incidentů (CIMP) Identifikovali jste členy vašeho zásahového týmu a informovali je o požadavcích na montáž ve dne i v noci. Sejděte je hned teď, abyste mohli zjistit, co se stalo. Tento tým bude vždy zahrnovat pracovníky informační bezpečnosti, informačních technologií, provozu a vrcholového managementu.

Tento článek předpokládá, že jste si ověřili, že probíhá incident, ale že možná nevíte, co se stalo. Často se v noci něco pokazí, ale mají pro to jednoduché vysvětlení, které je vším, jen ne bezpečnostním incidentem. Diskové jednotky se zaplní a způsobí pád serverů, to není incident. Prostě se to stalo ve 3 hodiny ráno, což ve vašem SOC vyvolalo paniku.
Slovo varování: v případě incidentu se spekulace a nepodložené dohady hemží. Jako osoba řešící incidenty musíte všechny požádat, aby se zhluboka nadechli a prošli si fakta. Pokud vám chybí klíčové informace, získejte je. Prvním cílem při zvládání incidentu je zjistit, co se stalo. K tomu potřebujete sestavit tým, který vám pomůže dát věci dohromady.
Proběhla plánovaná změna špatně? Chybí systému kritické záplaty? Máte v systému zákeřného insidera? Jaké indikátory kompromitace vidíte? Odpovědi na tyto otázky vám pomohou s reakcí na incident a jeho omezením.
Tým je přesvědčen, že chybějící záplata na vašem webu WordPress byla zneužita a vedla k narušení vašeho webového serveru. Nedávná bezpečnostní oznámení potvrzují, že se exploit kód šíří a hackeři narušují weby WordPressu. Na vašem webovém serveru WordPress byly nalezeny důkazy o narušení. Zdroj incidentu byl potvrzen. Co teď?
V případě potřeby zavolejte na místní policejní oddělení a nahlaste svou situaci a potenciální riziko krádeže identity, podvodu s bankovním převodem nebo čehokoli jiného, čeho se incident týká. Čím dříve se orgány činné v trestním řízení o události dozví, tím efektivnější mohou být. Pokud vaše místní policie není obeznámena s vyšetřováním úniků informací, kontaktujte místní kancelář FBI nebo Americká tajná službaV případě incidentů týkajících se krádeže pošty kontaktujte Americká poštovní inspekční služba.
Chcete-li zabránit další ztrátě dat, odpojte všechna dotčená zařízení od sítě, ale nevypínejte žádné stroje, pokud... forenzní je potřeba. Restartování počítače může vymazat cenné informace z paměti a disků. Stačí je odebrat ze sítě, čímž odstraníte vzdálený přístup hackerů a zastavíte veškeré přenosy dat mimo vaši organizaci.
Prozkoumejte všechny vstupní a výstupní body vaší sítě (obvykle firewally) pro důkaz vzdáleného přístupu. Vidíte připojení ze zahraničí? Byla data přenesena mimo organizaci? Existují šifrované soubory, které naznačují událost ransomwaru?
Pokud máte k dispozici sadu nástrojů, které by mohly identifikovat přítomnost malwaru nebo trojské koně pro vzdálený přístup atd., měli byste jej spustit na postižených počítačích. V tomto příkladu nebyl ve vašem prostředí nalezen žádný další malware. Veškeré poškození bylo způsobeno externě hostovaným webovým stránkám. Nedošlo k žádné ztrátě dat.
Pokud byl web napaden, bude nutné jej znovu sestavit kvůli přítomnosti rootkit nainstalované hackery. To je náš další krok, vymýcení hackerova backdoory a malware z vašeho prostředí.
TIPY: Vzhledem k tomu, že k většině incidentů dochází po pracovní době, může být zítra nutné zapojit do řešení incidentu forenzní, právní, personální a komunikační/public relations oddělení.
ForenzníPokud bude forenzní analýza důležitá, je třeba ji zavolat v rané fázi reakce na incident, abyste se vyhnuli škodlivým důkazům ve vyšetřování. Zvažte najmutí nezávislého forenzního vyšetřovatele, který vám pomůže určit zdroj a rozsah narušení. Pořídí forenzní snímky postižených systémů, shromáždí a analyzuje důkazy a nastíní kroky k nápravě. Ale buďte varováni, účtují si 400–500 dolarů za hodinu.
Právní poradcePoraďte se se svým právním zástupcem ohledně daného incidentu. To poskytuje pracovníkům zabývajícím se incidenty určitou ochranu na základě mlčenlivosti mezi advokátem a klientem před nutností zveřejňovat vše, co je známo o vyšetřovaném incidentu. Mohou vám také poradit ohledně federálních a státních zákonů, které by se mohly v důsledku porušení uplatnit.
Oznámení o porušeníV nejlepším případě můžete narušení bezpečnosti zastavit a odstranit během 24 až 48 hodin. Můžete však mít smluvní povinnost informovat klienty do 24 hodin od potvrzeného narušení bezpečnosti. Nechte někoho, aby to prověřil a provedl příslušný komunikační plán s nebo bez zapojení PR agentur.
Pokud je to možné, nahraďte postižené počítače „čistými“. Kromě toho aktualizujte přihlašovací údaje a hesla oprávněných uživatelů. Pokud hacker narušil váš systém na jakoukoli dobu předtím, než web zastavil pomocí svého rootkitu, musíte předpokládat, že všechny přihlašovací údaje pro přístup k webu a vašemu webu WordPress jsou ohroženy a váš systém zůstane zranitelný, dokud tyto přihlašovací údaje nezměníte, a to i v případě, že jste odstranili hackerovy nástroje.
Pokud Poskytovatelé spravovaných služeb (MSP) podporuje vaši IT infrastrukturu, zkontrolujte, ke kterým osobním údajům má přístup, a rozhodněte se, zda je potřeba změnit jejich přístupová oprávnění.
V tomto případě máme podezření, že chybějící záplaty na webu WordPress byly hlavní příčinou. Takže dalším krokem po omezení je Náplast Systém a znovu jej uveďte do provozu. Věnujte zvláštní pozornost způsobu instalace záplat. Umístění systému do režimu online mimo firewall může vést k neštěstí. Než systém zpřístupníte internetu, nainstalujte záplatu z bezpečného místa.
Pokud vaši poskytovatelé služeb tvrdí, že opravili zranitelnosti, ověřte si přímou kontrolou, zda je skutečně opravili. Nyní je vhodná doba zkontrolovat stav záplat všech vašich systémů (interních i externích), abyste se ujistili, že jsou všechny aktuální. Zkontrolujte také své antivirus software, který zajišťuje, že všechny systémy jsou aktuální, univerzálně nainstalované a správně fungují s funkčním reportingem.
Pokud byly počítače napadeny rootkity nebo pokročilým malwarem, často neexistuje antivirový program, který by byl schopen počítač vyčistit do známého dobrého stavu. V těchto případech byste měli počítač před opětovným uvedením do provozu vymazat a znovu jej sestavit od nuly.
Po provedení záplat a validačních kontrol v Eradication můžete nyní přejít k obnově. To znamená, že svůj nyní plně opravený web WordPress musíte vrátit do produkčního prostředí a pečlivě jej sledovat. Vždy existuje možnost, že vaše hlavní příčina byla špatná a hackeři se mohli vrátit.
Dále se zaměřte na zjištění rozsahu porušení.
Zjistěte, zda opatření jako šifrování byly povoleny v době narušení. Analyzujte zálohovaná nebo uchovaná data. Projděte si protokoly a zjistěte, kdo měl v době narušení přístup k datům. Prozkoumejte pravidla a protokoly firewallu a zjistěte, zda byla data uniknuta na internet. Poznámka: Toto nemusí být možné, pokud je ve firewallu otevřen JAKÝKOLI port pro JAKÝKOLI odchozí cíl. V další fázi (č. 5) zvažte řešení pro monitorování bezpečnostních incidentů.
Pokud dojde k narušení bezpečnosti dat ve vaší firmě, měli byste o tom informovat orgány činné v trestním řízení, další dotčené firmy a dotčené jednotlivce. V první řadě byste měli zjistit své zákonné požadavky. Všechny státy, District of Columbia, Portoriko a Panenské ostrovy přijaly legislativu vyžadující oznamování narušení bezpečnosti osobních údajů. Kromě toho se v závislosti na typech informací, kterých se narušení týká, mohou na vaši situaci vztahovat i další zákony nebo předpisy. specifické státní a federální zákony nebo předpisy pro jakékoli specifické požadavky vaší firmy.
Pokud se narušení týkalo více než 500 elektronických osobních zdravotních záznamů, jste povinni podle Pravidlo pro oznámení narušení zdraví informovat Ministerstvo zdravotnictví a sociálních služeb (DHHS). Možná budete muset informovat také Federální obchodní komisi (FTC) a v některých případech i média. Než se s médii spojíte ohledně závažného narušení bezpečnosti, které by mělo být zajímavé pro média, měli byste se poradit s PR agenturou.
V závislosti na tom, jaké údaje byly odhaleny nebo odcizeny, můžete mít povinnost informovat své klienty. Některé dohody o ochraně osobních údajů (MSA) vyžadují oznámení o narušení bezpečnosti v určitém časovém rámci, takže čas na vaši zákonnou povinnost informovat určité strany může běžet. Pokud došlo k narušení bezpečnosti údajů HIPAA nebo neveřejných osobních údajů, existují zde legislativní požadavky na hlášení. Poraďte se se svým odborníkem na ochranu osobních údajů, odborníkem na HIPAA, právním a smluvním týmem, abyste se v tomto okamžiku ujistili, že splňujete požadavky na dodržování předpisů a smluvní povinnosti.
Dodržujte svůj komunikační a oznamovací plán a zajistěte, aby se dotčené strany dostaly ke všem (klientům, zaměstnancům, investorům, obchodním partnerům a dalším zúčastněným stranám). Uveďte faktická prohlášení o narušení bezpečnosti a nezatajujte klíčové podrobnosti, které by mohly spotřebitelům pomoci se chránit. Je důležité si uvědomit, že byste neměli veřejně sdílet informace, které by mohly spotřebitele vystavit dalšímu riziku.
Posledním bodem k oznamování narušení bezpečnosti je, že orgány činné v trestním řízení vám mohou zakázat informovat dotčené strany z důvodu jejich „aktivního vyšetřování“. Všechny smlouvy mají pro tuto situaci stanovenou lhůtu pro oznámení.
Jakmile budou systémy opět online a obnova bude z větší části dokončena, můžete se zaměřit na poučení se z akce. Zvažte uspořádání akce zaměřené na „ponaučení se z praxe“ neboli „…Analýza kořenových příčin„. Zde můžete využít incidentu ke zlepšení své obrany, varování a obchodních procesů.“
Při nastavování sítě jste mohli mít Segmentován tak, aby narušení bezpečnosti na jednom serveru nebo na jednom místě nemohlo vést k narušení bezpečnosti na jiném serveru nebo místě. Spolupracujte se svým týmem informačních technologií (MSP) a analyzujte, zda byl váš plán segmentace účinný při potlačování narušení bezpečnosti. Pokud potřebujete provést nějaké změny, udělejte tak nyní.
Pokud se únik dat týkal osobních údajů nesprávně zveřejněných na vašich webových stránkách, okamžitě je odstraňte. Mějte na paměti, že internetové vyhledávače ukládají neboli „ukládají“ informace po určitou dobu. Můžete kontaktovat vyhledávače, abyste se ujistili, že nearchivují osobní údaje zveřejněné omylem.
Můžete také vyhledat odhalená data vaší společnosti, abyste se ujistili, že žádné jiné webové stránky nemají uložené kopie. Pokud nějaké najdete, kontaktujte tyto stránky a požádejte je o jejich odstranění.
Pokud byly odcizeny informace o účtu, jako jsou čísla kreditních karet, bankovních účtů nebo čísla sociálního zabezpečení, měly by se firmy obrátit na hlavní úvěrové registry, kde jim poskytnou další informace, poradenství a ochranu. Firmy mohou být nuceny platit za sledování podvodů/úvěrové historie dotčených osob. Můžete mít dokonce i pojištění, které toto sledování uhradí.
Nejlepší ochranou pro osoby zapojené do úniku finančních záznamů je zmrazení jejich úvěruschopnosti u následujících úvěrových registrů:
transunion Zmrazení kreditu
Equifax Zmrazení kreditu
Experian Centrum mrazení
Innovis Bezpečnostní zmrazení
ChexSystems Bezpečnostní zmrazení
Certegy Bezpečnostní zmrazení
Služby pro zajištění jasnosti Bezpečnostní zmrazení
CoreLogic Teletrack Zmrazení kreditu
CoreLogic Credco Zmrazení kreditu
Při informování jednotlivců se doporučuje:
Nejlepší čas na přípravu na incident je předtím, než k němu dojde. Definujte si svůj proces řešení kybernetických bezpečnostních incidentů (CIMP) ještě předtím, než ho budete potřebovat. Poté si ho procvičte, než k němu skutečně dojde. Sestavení vašeho týmu, který projde 5 kroků bezpečnostního incidentu, je klíčové pro dlouhodobý úspěch. Poté budete schopni hladce projít identifikací, omezením, eradikací, obnovou a revizí.
Nešetřete ani na získaných ponaučeních. Máte k dispozici cenné informace, ze kterých se můžete poučit po jakémkoli incidentu. Dodržování těchto opatření a kroků může zajistit dlouhodobou životaschopnost vaší společnosti.
Zdroj:
Související zdroje:
Objevte a sdílejte nejnovější trendy, tipy a osvědčené postupy v oblasti kybernetické bezpečnosti – a také nové hrozby, na které si dát pozor.
Nástroje umělé inteligence se neuvěřitelně rychle dostaly do našeho každodenního pracovního života! Někdo z vašeho týmu napíše e-mail s ChatGPT....
Více informací
Už jste je viděli. Malá černá kamera na sloupu poblíž křižovatky, nahoře solární panel, tiše...
Více informací
Daňové období zaměstnává účetní i podvodníky. Začátkem tohoto léta se účetní firma stala...
Více informacíZískejte bystřejší pohled na lidská rizika s pozitivním přístupem, který překonává tradiční phishingové testování.
