Co-autore: Craig Taylor
In un mondo della sicurezza informatica in continua evoluzione, le violazioni dei dati continuano ad aumentare in frequenza e impatto. Le minacce alla sicurezza informatica si presentano in varie forme, tra cui ingegneria sociale, furto di credenziali, attacchi di phishing e persino attacchi alle applicazioni web. Se la tua organizzazione subisce un incidente di sicurezza informatica, questo articolo ti aiuterà a illustrare i passaggi necessari per rispondere a questo incidente. CyberHoot presuppone che tu abbia implementato un processo di gestione degli incidenti di sicurezza informatica (CIMP) per guidarti.
I suggerimenti e i trucchi contenuti in questo articolo potrebbero individuare eventuali lacune nel tuo piano. Seguire la guida di CyberHoot qui di seguito ti aiuterà a gestire l'incidente di sicurezza informatica in modo efficiente ed efficace. Se non disponi di un CIMP, ti consigliamo di avvalerti del programma vCISO di CyberHoot per crearne uno.
In caso di incidente, si incoraggiano le persone ad agire rapidamente per limitare i danni causati da una violazione. Tuttavia, CyberHoot desidera mettere in guardia le persone su due priorità di ordine superiore.
Il primo è proteggere vite umane. Se il sistema violato sta eseguendo servizi salvavita, potresti non essere in grado di interromperlo per risolvere la falla. Le vite umane vengono prima di tutto.
In secondo luogo, se un'indagine forense è importante per i proprietari del sistema, è necessario gestire l'incidente ponendo la conservazione delle prove al primo posto nelle attività di ripristino. Ciò potrebbe significare acquisire un'immagine del disco rigido utilizzando strumenti forensi avanzati come incassare.
Con la risposta alla domanda di analisi forense e alla sicurezza umana, ora puoi iniziare a procedere rapidamente verso l'identificazione dell'incidente e il suo contenimento. Per contenere un evento, devi sapere cosa è successo. Per rispondere a questa domanda, devi creare il tuo team di risposta.
Si spera che, prima che si verifichi un incidente, il tuo Processo di gestione degli incidenti di sicurezza informatica (CIMP) Identifica i membri del tuo team di risposta e informali delle esigenze di assemblaggio giorno e notte. Riuniscili subito in modo da poter verificare l'accaduto. Questo team includerà sempre responsabili della sicurezza informatica, dell'informatica, delle operazioni e del senior management.

Questo articolo presuppone che tu abbia confermato che un incidente è in corso, ma che tu non sappia cosa è successo. Spesso, le cose vanno a rotoli durante la notte, ma hanno una spiegazione semplice che è tutt'altro che un incidente di sicurezza. Le unità disco si riempiono, causando il crash dei server, ma questo non è un incidente. È semplicemente accaduto alle 3 del mattino, mandando il tuo SOC nel panico.
Attenzione: in caso di incidente, speculazioni e congetture infondate dilagano. Come responsabile della gestione degli incidenti, è necessario chiedere a tutti di fare un respiro profondo e di analizzare i fatti. Se mancano informazioni chiave, procuratevele. Il primo obiettivo nel contenimento degli incidenti è capire cosa è successo. Per farlo, è necessario che il team sia formato per aiutare a ricostruire la situazione.
Una modifica pianificata è andata male? Un sistema non ha patch critiche? C'è un malintenzionato interno? Quali sono gli indicatori di compromissione che vedi? Le risposte a queste domande guideranno la tua risposta agli incidenti per contenerli.
Il team è convinto che una patch mancante sul tuo sito WordPress sia stata sfruttata e abbia compromesso il tuo server web. Recenti avvisi di sicurezza confermano la presenza di codice exploit in circolazione e che gli hacker stanno violando i siti web WordPress. Sono state trovate prove di una violazione sul tuo server web WordPress. L'origine dell'incidente è stata confermata. E ora?
Se opportuno, contatta il dipartimento di polizia locale e segnala la situazione e il potenziale rischio di furto di identità, frode telematica o qualsiasi altra cosa l'incidente comporti. Prima le forze dell'ordine vengono a conoscenza dell'evento, più efficaci potranno essere. Se la polizia locale non ha familiarità con le indagini sulla compromissione delle informazioni, contatta l'ufficio locale dell'FBI oppure Servizio Segreto USAPer incidenti che coinvolgono il furto di posta, contattare il Servizio di ispezione postale degli Stati Uniti.
Per impedire ulteriori perdite di dati, disattivare tutte le apparecchiature interessate, ma non spegnere nessuna macchina se forense È necessario. Riavviare un computer può cancellare informazioni preziose dalla memoria e dai dischi. È sufficiente rimuoverli dalla rete, impedendo l'accesso remoto degli hacker e bloccando qualsiasi trasferimento di dati all'esterno dell'organizzazione.
Esaminare tutti i punti di ingresso e di uscita della rete (in genere firewall) per la prova di accesso remoto. Si notano connessioni da paesi stranieri? I dati sono stati trasferiti all'esterno dell'organizzazione? Sono presenti file crittografati che indicano un evento ransomware?
Se hai a disposizione una serie di strumenti che potrebbero identificare la presenza di malware o trojan di accesso remoto ecc., dovresti eseguirlo sui computer interessati. In questo esempio, non è stato rilevato alcun malware aggiuntivo all'interno del tuo ambiente. Tutti i danni hanno interessato il sito web ospitato esternamente. Non si è verificata alcuna perdita di dati.
Se il sito web è stato compromesso, sarà necessario ricostruirlo a causa della presenza di un rootkit installato dagli hacker. Questo è il nostro prossimo passo: sradicare l'hacker backdoor e malware dal tuo ambiente.
Suggerimenti: Poiché la maggior parte degli incidenti avviene fuori orario, domani potrebbe essere necessario coinvolgere anche la scientifica, gli avvocati, le risorse umane, le comunicazioni/le pubbliche relazioni per gestire l'incidente.
Forense: Se la perizia forense è importante, è necessario richiederla fin dalle prime fasi della risposta all'incidente per evitare di compromettere le prove durante l'indagine. Valutate l'assunzione di un investigatore forense indipendente per aiutarvi a determinare l'origine e la portata della violazione. Acquisirà immagini forensi dei sistemi interessati, raccoglierà e analizzerà le prove e definirà le misure di ripristino. Attenzione, però: il costo è di 400-500 dollari all'ora.
Assistenza legale: Consultare il proprio consulente legale in merito all'incidente in questione. Questo garantisce una certa protezione ai gestori degli incidenti, in base al segreto professionale tra avvocato e cliente, dall'obbligo di rivelare tutto ciò che è noto su un incidente oggetto di indagine. Il consulente legale può anche fornire consulenza sulle leggi federali e statali che potrebbero essere applicabili a seguito della violazione.
Notifica di violazione: Nella migliore delle ipotesi, è possibile contenere e sradicare una violazione in 24-48 ore. Tuttavia, potresti avere obblighi contrattuali di informare i clienti entro 24 ore da una violazione confermata. Incarica qualcuno di controllare la situazione e di attuare un piano di comunicazione appropriato, con o senza il coinvolgimento di agenzie di pubbliche relazioni.
Se possibile, metti online macchine "pulite" al posto di quelle interessate. Inoltre, aggiorna le credenziali e le password degli utenti autorizzati. Se un hacker ha violato il tuo sistema per un periodo di tempo prolungato prima di bloccare il sito web con il suo rootkit, devi presumere che tutte le credenziali di accesso al sito web e al tuo sito WordPress siano compromesse e che il tuo sistema rimarrà vulnerabile finché non le modificherai, anche se hai rimosso gli strumenti dell'hacker.
Se un Fornitori di servizi gestiti (MSP) supporta la tua infrastruttura IT, verifica a quali informazioni personali può accedere e decidi se devi modificare i suoi privilegi di accesso.
In questo caso, sospettiamo che la causa principale siano state le patch mancanti sul sito WordPress. Quindi, il passo successivo al contenimento è patch il sistema e riattivarlo. Prestate particolare attenzione a come applicate le patch. Mettere il sistema online al di fuori del firewall significa portare a disastri ovunque. Eseguite le patch da una posizione sicura prima di rendere il sistema disponibile su Internet.
Se i tuoi fornitori di servizi affermano di aver risolto le vulnerabilità, verifica che abbiano effettivamente risolto il problema tramite un'ispezione diretta. Ora sarebbe un buon momento per rivedere lo stato delle patch di tutti i tuoi sistemi (interni ed esterni) per assicurarti che siano tutti aggiornati. Controlla anche antivirus software per garantire che tutti i sistemi siano aggiornati, installati universalmente e funzionanti correttamente, con report funzionanti.
Se i computer sono stati compromessi da rootkit o malware avanzati, spesso non esiste un antivirus in grado di ripulirli e riportarli a uno stato funzionante. In questi casi, è consigliabile cancellare completamente i dati dal computer e ricostruirlo da zero prima di rimetterlo in produzione.
Dopo aver eseguito le patch e i controlli di convalida in Eradication, puoi ora passare al ripristino. Ciò significa rimettere in produzione il tuo sito web WordPress, ora completamente patchato, e monitorarlo attentamente. C'è sempre la possibilità che la causa principale del problema fosse errata e che gli hacker possano tornare.
Successivamente, concentrati sulla determinazione dell'entità della violazione.
Scopri se misure come crittografia erano abilitati al momento della violazione. Analizzare i dati di backup o conservati. Esaminare i log per determinare chi aveva accesso ai dati al momento della violazione. Esaminare le regole e i log del firewall per scoprire se i dati sono stati esfiltrati su Internet. Nota: questo potrebbe non essere possibile se QUALSIASI porta è aperta verso QUALSIASI destinazione in uscita nel firewall. Valutare una soluzione di monitoraggio degli eventi degli incidenti di sicurezza nella fase successiva (n. 5).
Quando la tua azienda subisce una violazione dei dati, dovresti avvisare le forze dell'ordine, le altre aziende interessate e i singoli individui interessati. In tal caso, la prima cosa da fare è determinare i requisiti legali. Tutti gli stati, il Distretto di Columbia, Porto Rico e le Isole Vergini hanno emanato leggi che richiedono la notifica delle violazioni della sicurezza che riguardano i dati personali. Inoltre, a seconda del tipo di informazioni coinvolte nella violazione, potrebbero esserci altre leggi o regolamenti applicabili alla tua situazione. Verifica leggi o regolamenti statali e federali specifici per qualsiasi esigenza specifica della tua attività.
Se la violazione ha coinvolto più di 500 cartelle cliniche elettroniche personali, allora sei obbligato ai sensi della Regola di notifica di violazione della salute Per informare il Dipartimento della Salute e dei Servizi Umani (DHHS). Potrebbe essere necessario informare anche la FTC e, in alcuni casi, i media. Prima di interagire con i media in merito a una violazione importante e degna di nota, è consigliabile consultare un'agenzia di pubbliche relazioni.
A seconda dei dati esposti o rubati, potresti avere l'obbligo di informare i tuoi clienti. Alcuni MSA richiedono la notifica delle violazioni entro un periodo di tempo specifico, quindi il tempo stringe prima che tu debba informare determinate parti. In caso di violazione di dati HIPAA o di informazioni personali non pubbliche, sono previsti obblighi di segnalazione legislativa. Consulta il tuo esperto di privacy, l'esperto HIPAA, i team legali e contrattuali per assicurarti di gestire gli obblighi di conformità e contrattuali in questa fase.
Segui il tuo piano di comunicazione e notifica assicurandoti di raggiungere tutte le parti interessate (clienti, dipendenti, investitori, partner commerciali e altri stakeholder). Fornisci dichiarazioni fattuali sulla violazione e non omettere dettagli chiave che potrebbero aiutare i consumatori a proteggersi. È importante sottolineare che non dovresti condividere pubblicamente informazioni che potrebbero esporre i consumatori a ulteriori rischi.
Un ultimo punto sulla notifica di violazione è che le forze dell'ordine potrebbero impedirvi di notificare le parti interessate a causa delle loro "indagini in corso". Tutti i contratti prevedono un ritardo di notifica per questa situazione.
Una volta che i sistemi saranno di nuovo online e il ripristino sarà quasi completato, potrete concentrarvi sull'apprendimento dall'evento. Valutate l'idea di organizzare una "lezione appresa" o "Analisi della causa principale". È qui che puoi sfruttare l'incidente per migliorare le tue difese, i tuoi sistemi di allerta e i tuoi processi aziendali.
Quando imposti la tua rete, potresti avere segmentato In modo che una violazione su un server o in un sito non possa portare a una violazione su un altro server o sito. Collabora con il tuo team di Information Technology (MSP) per analizzare se il tuo piano di segmentazione è stato efficace nel contenere la violazione. Se devi apportare modifiche, fallo ora.
Se la violazione dei dati ha coinvolto informazioni personali pubblicate in modo improprio sul tuo sito web, rimuovile immediatamente. Tieni presente che i motori di ricerca memorizzano, o memorizzano nella cache, le informazioni per un certo periodo di tempo. Puoi contattare i motori di ricerca per assicurarti che non archivino informazioni personali pubblicate per errore.
Puoi anche cercare i dati esposti della tua azienda per assicurarti che nessun altro sito web ne abbia salvato una copia. Se ne trovi, contatta i siti in questione e chiedi loro di rimuoverli.
In caso di furto di dati bancari, come numeri di carte di credito o di conti correnti bancari, o numeri di previdenza sociale, le aziende dovrebbero contattare le principali agenzie di credito per ulteriori informazioni, consulenza e protezione. Le aziende potrebbero essere costrette a pagare per il monitoraggio delle frodi/crediti delle persone interessate. Potrebbe anche essere prevista una copertura assicurativa per coprire tali costi.
La migliore protezione per gli individui coinvolti in una violazione dei dati finanziari è quella di congelare il loro credito presso le seguenti agenzie di informazioni creditizie:
TransUnion Congelamento del credito
Equifax Congelamento del credito
Experian Centro di congelamento
Innovis Blocco di sicurezza
ChexSystems Blocco di sicurezza
Certezza Blocco di sicurezza
Servizi di chiarezza Blocco di sicurezza
CoreLogic Teletrack Congelamento del credito
CoreLogic Credco Congelamento del credito
Quando si notificano le persone, si consiglia di:
Il momento migliore per prepararsi a un incidente è prima che si verifichi. Definisci il tuo Processo di Gestione degli Incidenti di Sicurezza Informatica (CIMP) prima che ne abbia bisogno. Quindi, mettilo in pratica prima che si verifichi effettivamente. Riunire il tuo team per rivedere i 5 passaggi di un incidente di sicurezza è fondamentale per il successo a lungo termine. In questo modo, sarai in grado di procedere senza intoppi attraverso Identificazione, Contenimento, Eradicazione, Ripristino e Revisione.
Non lesinare nemmeno sulle lezioni apprese. Hai a disposizione informazioni preziose da cui puoi trarre insegnamento subito dopo qualsiasi incidente. Seguire queste misure e questi passaggi può garantire la redditività a lungo termine della tua azienda.
Fonte:
Scheda di valutazione della sicurezza
Risorse correlate:
Scopri e condividi le ultime tendenze, i suggerimenti e le best practice in materia di sicurezza informatica, oltre alle nuove minacce a cui prestare attenzione.
Gli strumenti di intelligenza artificiale si sono integrati nella nostra vita lavorativa quotidiana a una velocità incredibile! Qualcuno del tuo team scrive un'email con ChatGPT...
Leggi di più
Le avete già viste. Una piccola telecamera nera su un palo vicino a un incrocio, un pannello solare in cima, silenziosamente...
Leggi di più
La stagione delle tasse tiene occupati i commercialisti, ma tiene occupati anche i truffatori. All'inizio di quest'estate, uno studio di commercialisti è diventato...
Leggi di piùOttieni una visione più attenta dei rischi per l'uomo, con un approccio positivo che supera i tradizionali test di phishing.
