Håndtering af en cybersikkerhedshændelse

8. februar 2022 | Blog Håndtering af en cybersikkerhedshændelse


rapportering af cyberhændelser i USA

Sikr din virksomhed med CyberHoot i dag!!!


Tilmeld dig nu

Medforfatter: Craig Taylor

I en verden af konstant forandring inden for cybersikkerhed fortsætter databrud med at stige i hyppighed og effekt. Cybersikkerhedstrusler findes i forskellige former, herunder social engineering, tyveri af legitimationsoplysninger, phishing-angreb og endda webapplikationsangreb. Hvis din organisation oplever en cybersikkerhedshændelse, vil denne artikel hjælpe dig med at gennemgå de trin, du skal tage for at reagere på denne hændelse. CyberHoot antager, at du har en cybersikkerhedshændelseshåndteringsproces (CIMP) på plads til at hjælpe dig. 

Tipsene og tricksene i denne artikel kan muligvis identificere huller i din plan. Ved at følge CyberHoots vejledning nedenfor kan du arbejde effektivt og virkningsfuldt igennem cybersikkerhedshændelsen. Hvis du ikke har en CIMP, bør du bruge CyberHoots vCISO-program til at hjælpe dig med at oprette en.

Før du starter din hændelsesrespons

Overvej beskyttelse af menneskeliv og behovet for retsmedicinske beviser

I enhver hændelse opfordres folk til at handle hurtigt for at begrænse den skade, der forårsages af et brud. CyberHoot vil dog gerne advare folk om to højere prioriteter.

Det første er at beskytte menneskeliv. Hvis det hackede system udfører livreddende tjenester, er det ikke sikkert, at du kan lukke det ned for at afhjælpe bruddet. Menneskeliv kommer først.

For det andet, hvis en retsmedicinsk undersøgelse er vigtig for systemejerne, skal du håndtere hændelsen med bevisbevaring i forgrunden af dine afhjælpningsindsatser. Dette kan betyde at tage et billede af harddisken ved hjælp af avancerede retsmedicinske værktøjer som f.eks. Indkapsling.

Med det retsmedicinske spørgsmål og besvaret om menneskers sikkerhed kan du nu begynde at bevæge dig hurtigt mod identifikation af hændelsen og derefter inddæmning. For at inddæmme en hændelse skal du vide, hvad der skete. For at besvare det skal du sammensætte dit indsatshold.

Saml dit responsteam

Forhåbentlig, inden en hændelse indtræffer, vil din Processen for håndtering af cybersikkerhedshændelser (CIMP) Identificér medlemmerne af dit indsatsteam og underret dem om kravene til samling dag og nat. Saml dem nu, så du kan fastslå, hvad der skete. Dette team vil altid omfatte informationssikkerhed, it-, drift- og den øverste ledelse.

Stadier af en hændelse

Trin #1: Identifikation

Denne artikel antager, at du har bekræftet, at en hændelse er i gang, men at du måske ikke ved, hvad der er sket. Mange gange går der galt om natten, men de har en simpel forklaring, der er alt andet end en sikkerhedshændelse. Diskdrev bliver fyldt op, hvilket får servere til at gå ned, men det er ikke en hændelse. Det skete bare klokken 3 om natten, hvilket sendte din SOC i panik.

En advarsel: I en hændelse florerer spekulationer og udokumenterede formodninger. Som hændelsesbehandler skal du bede alle om at tage en dyb indånding og gennemgå fakta. Hvis du mangler vigtige oplysninger, så få fat i dem. Det første mål i hændelsesinddæmning er at finde ud af, hvad der skete. For at gøre det skal du samle dit team for at hjælpe med at stykke tingene sammen.

Spørg dit team, hvad ved vi, der er sket?

Gik en planlagt ændring dårligt? Mangler et system kritiske programrettelser? Har du en ondsindet insider? Hvilke indikatorer for kompromittering ser du? Svar på disse spørgsmål vil guide din indsats for at inddæmme hændelsen.

Identificer og bekræft hændelseskilden

Teamet er overbevist om, at en manglende programrettelse på dit WordPress-websted er blevet udnyttet og har ført til en kompromittering af din webserver. Nylige sikkerhedsmeddelelser bekræfter, at der er exploit-kode i omløb, og at hackere bryder ind på WordPress-websteder. Der er fundet beviser for et brud på din WordPress-webserver. Kilden til hændelsen er blevet bekræftet. Hvad nu?

Law Enforcement

Hvis det er relevant, skal du ringe til din lokale politiafdeling og rapportere din situation og den potentielle risiko for identitetstyveri, banksvindel eller hvad hændelsen nu involverer. Jo før politiet får kendskab til hændelsen, jo mere effektive kan de være. Hvis dit lokale politi ikke er bekendt med at undersøge informationskompromittering, skal du kontakte det lokale FBI-kontor eller US Secret ServiceVed hændelser vedrørende posttyveri, kontakt US Postal Inspection Service

Trin #2: Inddæmning

Stop datatab

For at forhindre yderligere datatab skal du tage alt berørt udstyr offline, men ikke slukke nogen maskiner, hvis retsvidenskab er nødvendig. Genstart af en maskine kan slette værdifulde oplysninger fra hukommelse og diske. Fjern dem blot fra netværket, hvilket fjerner adgang fra hackere og stopper enhver dataoverførsel ud af din organisation.

Afslut fjernsessioner

Undersøg alle dine netværksindgangs- og udgangspunkter (typisk firewalls) for bevis på fjernadgang. Ser du forbindelser fra udlandet? Blev data overført ud af organisationen? Er der krypterede filer, der indikerer en ransomware-hændelse?

køre sikkerhedsanalyseværktøjer

Hvis du har en række værktøjer til rådighed, der kan identificere tilstedeværelsen af malware eller fjernadgang trojanske heste osv., bør du køre den mod dine berørte maskiner. I dette eksempel er der ikke fundet yderligere malware i dit miljø. Al skaden var på det websted, der hostes eksternt. Der blev ikke oplevet noget datatab.

Hvis hjemmesiden blev kompromitteret, skal den genopbygges på grund af tilstedeværelsen af en rootkit installeret af hackerne. Det er vores næste skridt, at udrydde hackerens bagdøre og malware fra dit miljø.

TIP: Da de fleste hændelser sker efter lukketid, kan det i morgen også være nødvendigt at inddrage retsmedicinere, juridiske medarbejdere, HR-afdelinger samt kommunikation/PR til at håndtere hændelsen.

ForensicsHvis retsmedicin er vigtig, skal du tilkalde dem tidligt i din indsats for at undgå at beskadige beviser i din efterforskning. Overvej at hyre en uafhængig retsmedicinsk efterforsker til at hjælpe dig med at bestemme kilden og omfanget af bruddet. De vil tage retsmedicinske billeder af berørte systemer, indsamle og analysere beviser og skitsere afhjælpningstrin. Men vær advaret, de opkræver $400-$500 i timen.

Juridisk rådgiverRådfør dig med din juridiske rådgiver om den pågældende hændelse. Dette giver en vis beskyttelse til hændelsesbehandlere baseret på advokat-klient-privilegiet mod at skulle afsløre alt, hvad der er kendt om en hændelse, der er under efterforskning. De kan også rådgive dig om føderale og statslige love, der kan blive gældende som følge af bruddet.

Underretning om brudI bedste fald kan du inddæmme og udrydde et brud på 24 til 48 timer. Du kan dog have kontraktlige forpligtelser til at underrette klienter inden for 24 timer efter et bekræftet brud. Få nogen til at kontrollere dette og udføre den relevante kommunikationsplan med eller uden inddragelse af PR-firmaer.

Trin #3: Udryddelse

Ændre eksponerede legitimationsoplysninger

Hvis det er muligt, så sæt 'rene' maskiner online i stedet for de berørte. Derudover skal du opdatere legitimationsoplysninger og adgangskoder for autoriserede brugere. Hvis en hacker har brudt dit system i en periode, før webstedet blev taget ned med deres rootkit installeret, skal du antage, at alle legitimationsoplysninger med adgang til webstedet og dit WordPress-websted er kompromitteret, og dit system vil forblive sårbart, indtil du ændrer disse legitimationsoplysninger, selvom du har fjernet hackerens værktøjer.

Hvis en Administrerede tjenesteudbydere (MSP) understøtter din IT-infrastruktur, skal du gennemgå, hvilke personlige oplysninger de har adgang til, og beslutte, om du skal ændre deres adgangsrettigheder.

Ret sårbarheder

I dette tilfælde har vi mistanke om, at de manglende programrettelser på WordPress-webstedet var den grundlæggende årsag. Så det allerførste skridt efter inddæmning er at patch systemet og bring det online igen. Vær særlig opmærksom på, hvordan du opdaterer en opdatering. At placere systemet online uden for din firewall inviterer til katastrofe overalt. Foretag en opdatering fra et sikkert sted, før du gør systemet tilgængeligt for internettet generelt.

Hvis dine tjenesteudbydere siger, at de har afhjulpet sårbarheder, skal du kontrollere, at de rent faktisk har rettet tingene ved direkte inspektion. Nu ville være et godt tidspunkt at gennemgå status for patches på alle dine systemer (internt og eksternt) for at sikre, at de alle er opdaterede. Tjek også dine antivirus software for at sikre, at alle systemer der er opdaterede, installeret universelt og fungerer korrekt, med fungerende rapportering.

Genopbyg systemer fra bunden

Hvis maskiner er blevet kompromitteret med rootkits eller avanceret malware, er der ofte ingen antivirus, der er i stand til at rense maskinen til en kendt god tilstand. I disse tilfælde bør du rengøre maskinen og genopbygge den fra bunden, før du sætter den i produktion igen.

Trin #4: Gendannelse

Efter patching- og valideringskontrollerne i Eradication kan du nu gå videre til gendannelse. Det betyder at sætte dit nu fuldt patchede WordPress-websted tilbage i produktion og overvåge det nøje. Der er altid en mulighed for, at din roden af problemet var forkert, og at hackerne kan vende tilbage. 

Vend derefter din opmærksomhed mod at lære omfanget af bruddet.

Hvilke data blev tilgået eller eksponeret

Find ud af, om foranstaltninger som f.eks. kryptering var aktiveret, da bruddet fandt sted. Analysér backup- eller bevarede data. Gennemgå logfiler for at bestemme, hvem der havde adgang til dataene på tidspunktet for bruddet. Undersøg firewallregler og logfiler for at finde ud af, om data blev exfiltreret til internettet. Bemærk: Dette er muligvis ikke muligt, hvis ENHVER port er åben til ENHVER udgående destination i din firewall. Overvej en løsning til overvågning af sikkerhedshændelser i næste fase (#5).

Anmeldende parter

Når din virksomhed oplever et databrud, bør du underrette politiet, andre berørte virksomheder og berørte personer. Når du gør dette, er det første, du skal gøre, at fastlægge dine juridiske krav. Alle stater, District of Columbia, Puerto Rico og Jomfruøerne har vedtaget lovgivning, der kræver anmeldelse af sikkerhedsbrud, der involverer personlige oplysninger. Derudover kan der, afhængigt af de typer oplysninger, der er involveret i bruddet, være andre love eller regler, der gælder for din situation. Tjek. specifikke statslige og føderale love eller bestemmelser for eventuelle specifikke krav til din virksomhed. 

HIPAA

Hvis bruddet involverede mere end 500 elektroniske personlige patientjournaler, er du forpligtet i henhold til Regel om underretning om sundhedsbrud at underrette Department of Health and Human Services (DHHS). Du skal muligvis også underrette FTC og i nogle tilfælde medierne. Før du interagerer med medierne om et større nyhedsværdigt brud, bør du konsultere et PR-firma.

Juridiske forpligtelser

Afhængigt af hvilke data der blev eksponeret eller stjålet, kan du have forpligtelser til at underrette dine kunder. Nogle MSA'er kræver underretning om brud inden for en bestemt tidsramme, så tiden kan være ved at løbe ud for din juridiske forpligtelse til at underrette bestemte parter. Hvis HIPAA-data blev brudt, eller hvis ikke-offentlige personlige oplysninger er offentliggjort, er der lovgivningsmæssige rapporteringskrav her. Kontakt din privatlivsekspert, HIPAA-ekspert, juridiske teams og kontraktteams for at sikre, at du håndterer compliance- og kontraktforpligtelserne på nuværende tidspunkt.

Anmeldelse

Følg din kommunikations- og underretningsplan, og sørg for at du når ud til alle berørte parter (kunder, medarbejdere, investorer, forretningspartnere og andre interessenter). Fremsæt faktuelle udsagn om bruddet, og tilbagehold ikke vigtige detaljer, der kan hjælpe forbrugerne med at beskytte sig selv. Det er vigtigt at bemærke, at du ikke bør dele oplysninger offentligt, der kan udsætte forbrugerne for yderligere risiko.

Et sidste punkt vedrørende anmeldelse af brud er, at retshåndhævende myndigheder kan forbyde dig at underrette berørte parter på grund af deres "aktive undersøgelse". Alle kontrakter har en anmeldelsesfrist i denne situation.

Trin #5: Revision

Når systemerne er online igen, og din genoprettelse stort set er fuldført, kan du vende din opmærksomhed mod at lære af arrangementet. Overvej at afholde en 'lektie lært' eller "Root Årsag analyse". Det er her, du udnytter hændelsen til at forbedre dit forsvar, din alarmering og dine forretningsprocesser."

Segmentering

Når du konfigurerer dit netværk, har du muligvis segmenteret det, så et brud på én server eller ét sted ikke kan føre til et brud på en anden server eller et andet sted. Arbejd sammen med dit it-team (MSP) for at analysere, om din segmenteringsplan var effektiv til at inddæmme bruddet. Hvis du har brug for at foretage ændringer, skal du gøre det nu.

Fjern oplysninger fra internettet

Hvis databruddet involverede personlige oplysninger, der var forkert lagt ud på dit websted, skal du straks fjerne det. Vær opmærksom på, at internetsøgemaskiner gemmer eller "cacher" oplysninger i en periode. Du kan kontakte søgemaskinerne for at sikre, at de ikke arkiverer personlige oplysninger, der er lagt ud ved en fejl.

Du kan også søge efter din virksomheds eksponerede data for at sikre dig, at ingen andre websteder har gemt en kopi. Hvis du finder nogen, skal du kontakte disse websteder og bede dem om at fjerne dem. 

Virksomheder

Hvis kontooplysninger som kreditkort-, bankkontonumre eller CPR-numre er blevet stjålet, bør virksomheder kontakte de store kreditbureauer for yderligere information, rådgivning og beskyttelse. Virksomheder kan blive tvunget til at betale for svindel/kreditovervågning af de berørte personer. Du kan endda have en forsikringsdækning til at betale for denne overvågning.

enkeltpersoner

Den bedste beskyttelse for personer involveret i et brud på økonomiske optegnelser er at indefryse deres kredit hos følgende kreditbureauer:

transunion Kreditfrysning
Equifax Kreditfrysning
Experian Frysecenter
Innovis Sikkerhedsfrysning
ChexSystems Sikkerhedsfrysning
Certegy Sikkerhedsfrysning
Klarhedstjenester Sikkerhedsfrysning
CoreLogic Teletrack Kreditfrysning
CoreLogic Credco Kreditfrysning

Når du underretter enkeltpersoner, anbefales det, at du:

  • Kontakt din kontaktperson i politiet om tidspunktet for underretningen, så det ikke hindrer efterforskningen.
  • Udpeg en kontaktperson i din organisation til at frigive information. Giv kontaktpersonen de seneste oplysninger om bruddet, din reaktion og hvordan enkeltpersoner skal reagere.
  • Overvej at bruge breve, hjemmesider og gratisnumre at kommunikere med personer, hvis oplysninger kan være blevet kompromitteret. Hvis du ikke har kontaktoplysninger på alle de berørte personer, kan du indbygge en omfattende PR-kampagne i din kommunikationsplan, herunder pressemeddelelser eller andre nyhedsmediemeddelelser.
  • Overvej at tilbyde mindst et års gratis kreditovervågning eller anden support såsom beskyttelse mod identitetstyveri eller identitetsgendannelsestjenester, især hvis finansielle oplysninger eller CPR-numre er blevet afsløret. Når sådanne oplysninger afsløres, kan tyve bruge dem til at åbne nye konti. 

Konklusioner om håndtering af hændelser

Det bedste tidspunkt at forberede sig på en hændelse er, før den sker. Definer din proces til håndtering af cybersikkerhedshændelser (CIMP), før du har brug for den. Øv den derefter, før en faktisk sker. Det er afgørende for langsigtet succes, at dit team er samlet for at gennemgå de 5 trin i en sikkerhedshændelse. Derefter vil du være i stand til at bevæge dig problemfrit gennem identifikation, inddæmning, udryddelse, genopretning og revision.

Spar heller ikke på de erfaringer, du har gjort. Du har værdifuld information, som du kan lære af, lige ved hånden efter enhver hændelse. Ved at følge disse foranstaltninger og trin kan du sikre din virksomheds langsigtede levedygtighed.

Kilde: 

FTC.Gov

Sikkerhedskort

Relaterede ressourcer:

Forebyggelse af identitetstyveri

Identitetstyveri – Cybrary-udtryk

Nyeste Blogs

Hold dig skarp med det nyeste sikkerhedsindsigt

Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.

Dit team taler allerede med AI. Sådan holder du IT sikker.

Dit team taler allerede med AI. Sådan holder du IT sikker.

AI-værktøjer blev utroligt hurtigt en del af vores hverdag! En person på dit team skriver en e-mail med ChatGPT....

Læs mere
Hvad flokkameraer lærer alle virksomheder om data og tillid

Hvad flokkameraer lærer alle virksomheder om data og tillid

Du har set dem før. Et lille sort kamera på en pæl nær et vejkryds, et solpanel ovenpå, stille og roligt...

Læs mere
Hastighed, følelser, autoritet: Hvordan en svindler næsten kom ind i et CPA-firma

Hastighed, følelser, autoritet: Hvordan en svindler næsten kom ind i et CPA-firma

Skattesæsonen holder revisorer travlt beskæftiget, og det holder også svindlere travlt beskæftiget. Tidligere på sommeren blev et CPA-firma...

Læs mere