Gestione di un incidente di sicurezza informatica

8 febbraio 2022 | Blog Gestione di un incidente di sicurezza informatica


segnalazione di incidenti informatici negli Stati Uniti

Proteggi il tuo business con CyberHoot oggi stesso!!!


Iscriviti ora

Co-autore: Craig Taylor

In un mondo della sicurezza informatica in continua evoluzione, le violazioni dei dati continuano ad aumentare in frequenza e impatto. Le minacce alla sicurezza informatica si presentano in varie forme, tra cui ingegneria sociale, furto di credenziali, attacchi di phishing e persino attacchi alle applicazioni web. Se la tua organizzazione subisce un incidente di sicurezza informatica, questo articolo ti aiuterà a illustrare i passaggi necessari per rispondere a questo incidente. CyberHoot presuppone che tu abbia implementato un processo di gestione degli incidenti di sicurezza informatica (CIMP) per guidarti. 

I suggerimenti e i trucchi contenuti in questo articolo potrebbero individuare eventuali lacune nel tuo piano. Seguire la guida di CyberHoot qui di seguito ti aiuterà a gestire l'incidente di sicurezza informatica in modo efficiente ed efficace. Se non disponi di un CIMP, ti consigliamo di avvalerti del programma vCISO di CyberHoot per crearne uno.

Prima di iniziare la risposta all'incidente

Considerare la protezione delle vite umane e la necessità di prove forensi

In caso di incidente, si incoraggiano le persone ad agire rapidamente per limitare i danni causati da una violazione. Tuttavia, CyberHoot desidera mettere in guardia le persone su due priorità di ordine superiore.

Il primo è proteggere vite umane. Se il sistema violato sta eseguendo servizi salvavita, potresti non essere in grado di interromperlo per risolvere la falla. Le vite umane vengono prima di tutto.

In secondo luogo, se un'indagine forense è importante per i proprietari del sistema, è necessario gestire l'incidente ponendo la conservazione delle prove al primo posto nelle attività di ripristino. Ciò potrebbe significare acquisire un'immagine del disco rigido utilizzando strumenti forensi avanzati come incassare.

Con la risposta alla domanda di analisi forense e alla sicurezza umana, ora puoi iniziare a procedere rapidamente verso l'identificazione dell'incidente e il suo contenimento. Per contenere un evento, devi sapere cosa è successo. Per rispondere a questa domanda, devi creare il tuo team di risposta.

Raduna il tuo team di risposta

Si spera che, prima che si verifichi un incidente, il tuo Processo di gestione degli incidenti di sicurezza informatica (CIMP) Identifica i membri del tuo team di risposta e informali delle esigenze di assemblaggio giorno e notte. Riuniscili subito in modo da poter verificare l'accaduto. Questo team includerà sempre responsabili della sicurezza informatica, dell'informatica, delle operazioni e del senior management.

Fasi di un incidente

Fase 1: Identificazione

Questo articolo presuppone che tu abbia confermato che un incidente è in corso, ma che tu non sappia cosa è successo. Spesso, le cose vanno a rotoli durante la notte, ma hanno una spiegazione semplice che è tutt'altro che un incidente di sicurezza. Le unità disco si riempiono, causando il crash dei server, ma questo non è un incidente. È semplicemente accaduto alle 3 del mattino, mandando il tuo SOC nel panico.

Attenzione: in caso di incidente, speculazioni e congetture infondate dilagano. Come responsabile della gestione degli incidenti, è necessario chiedere a tutti di fare un respiro profondo e di analizzare i fatti. Se mancano informazioni chiave, procuratevele. Il primo obiettivo nel contenimento degli incidenti è capire cosa è successo. Per farlo, è necessario che il team sia formato per aiutare a ricostruire la situazione.

Chiedi al tuo team cosa sappiamo che è successo?

Una modifica pianificata è andata male? Un sistema non ha patch critiche? C'è un malintenzionato interno? Quali sono gli indicatori di compromissione che vedi? Le risposte a queste domande guideranno la tua risposta agli incidenti per contenerli.

Identificare e confermare la fonte dell'incidente

Il team è convinto che una patch mancante sul tuo sito WordPress sia stata sfruttata e abbia compromesso il tuo server web. Recenti avvisi di sicurezza confermano la presenza di codice exploit in circolazione e che gli hacker stanno violando i siti web WordPress. Sono state trovate prove di una violazione sul tuo server web WordPress. L'origine dell'incidente è stata confermata. E ora?

Applicazione della legge

Se opportuno, contatta il dipartimento di polizia locale e segnala la situazione e il potenziale rischio di furto di identità, frode telematica o qualsiasi altra cosa l'incidente comporti. Prima le forze dell'ordine vengono a conoscenza dell'evento, più efficaci potranno essere. Se la polizia locale non ha familiarità con le indagini sulla compromissione delle informazioni, contatta l'ufficio locale dell'FBI oppure Servizio Segreto USAPer incidenti che coinvolgono il furto di posta, contattare il Servizio di ispezione postale degli Stati Uniti

Fase 2: Contenimento

Arresta la perdita di dati

Per impedire ulteriori perdite di dati, disattivare tutte le apparecchiature interessate, ma non spegnere nessuna macchina se forense È necessario. Riavviare un computer può cancellare informazioni preziose dalla memoria e dai dischi. È sufficiente rimuoverli dalla rete, impedendo l'accesso remoto degli hacker e bloccando qualsiasi trasferimento di dati all'esterno dell'organizzazione.

Uccidi le sessioni remote

Esaminare tutti i punti di ingresso e di uscita della rete (in genere firewall) per la prova di accesso remoto. Si notano connessioni da paesi stranieri? I dati sono stati trasferiti all'esterno dell'organizzazione? Sono presenti file crittografati che indicano un evento ransomware?

eseguire strumenti di analisi della sicurezza

Se hai a disposizione una serie di strumenti che potrebbero identificare la presenza di malware o trojan di accesso remoto ecc., dovresti eseguirlo sui computer interessati. In questo esempio, non è stato rilevato alcun malware aggiuntivo all'interno del tuo ambiente. Tutti i danni hanno interessato il sito web ospitato esternamente. Non si è verificata alcuna perdita di dati.

Se il sito web è stato compromesso, sarà necessario ricostruirlo a causa della presenza di un rootkit installato dagli hacker. Questo è il nostro prossimo passo: sradicare l'hacker backdoor e malware dal tuo ambiente.

Suggerimenti: Poiché la maggior parte degli incidenti avviene fuori orario, domani potrebbe essere necessario coinvolgere anche la scientifica, gli avvocati, le risorse umane, le comunicazioni/le pubbliche relazioni per gestire l'incidente.

Forense: Se la perizia forense è importante, è necessario richiederla fin dalle prime fasi della risposta all'incidente per evitare di compromettere le prove durante l'indagine. Valutate l'assunzione di un investigatore forense indipendente per aiutarvi a determinare l'origine e la portata della violazione. Acquisirà immagini forensi dei sistemi interessati, raccoglierà e analizzerà le prove e definirà le misure di ripristino. Attenzione, però: il costo è di 400-500 dollari all'ora.

Assistenza legale: Consultare il proprio consulente legale in merito all'incidente in questione. Questo garantisce una certa protezione ai gestori degli incidenti, in base al segreto professionale tra avvocato e cliente, dall'obbligo di rivelare tutto ciò che è noto su un incidente oggetto di indagine. Il consulente legale può anche fornire consulenza sulle leggi federali e statali che potrebbero essere applicabili a seguito della violazione.

Notifica di violazione: Nella migliore delle ipotesi, è possibile contenere e sradicare una violazione in 24-48 ore. Tuttavia, potresti avere obblighi contrattuali di informare i clienti entro 24 ore da una violazione confermata. Incarica qualcuno di controllare la situazione e di attuare un piano di comunicazione appropriato, con o senza il coinvolgimento di agenzie di pubbliche relazioni.

Fase 3: Eradicazione

Modifica le credenziali esposte

Se possibile, metti online macchine "pulite" al posto di quelle interessate. Inoltre, aggiorna le credenziali e le password degli utenti autorizzati. Se un hacker ha violato il tuo sistema per un periodo di tempo prolungato prima di bloccare il sito web con il suo rootkit, devi presumere che tutte le credenziali di accesso al sito web e al tuo sito WordPress siano compromesse e che il tuo sistema rimarrà vulnerabile finché non le modificherai, anche se hai rimosso gli strumenti dell'hacker.

Se un Fornitori di servizi gestiti (MSP) supporta la tua infrastruttura IT, verifica a quali informazioni personali può accedere e decidi se devi modificare i suoi privilegi di accesso.

Correggere le vulnerabilità

In questo caso, sospettiamo che la causa principale siano state le patch mancanti sul sito WordPress. Quindi, il passo successivo al contenimento è patch il sistema e riattivarlo. Prestate particolare attenzione a come applicate le patch. Mettere il sistema online al di fuori del firewall significa portare a disastri ovunque. Eseguite le patch da una posizione sicura prima di rendere il sistema disponibile su Internet.

Se i tuoi fornitori di servizi affermano di aver risolto le vulnerabilità, verifica che abbiano effettivamente risolto il problema tramite un'ispezione diretta. Ora sarebbe un buon momento per rivedere lo stato delle patch di tutti i tuoi sistemi (interni ed esterni) per assicurarti che siano tutti aggiornati. Controlla anche antivirus software per garantire che tutti i sistemi siano aggiornati, installati universalmente e funzionanti correttamente, con report funzionanti.

Ricostruisci i sistemi da zero

Se i computer sono stati compromessi da rootkit o malware avanzati, spesso non esiste un antivirus in grado di ripulirli e riportarli a uno stato funzionante. In questi casi, è consigliabile cancellare completamente i dati dal computer e ricostruirlo da zero prima di rimetterlo in produzione.

Fase 4: Recupero

Dopo aver eseguito le patch e i controlli di convalida in Eradication, puoi ora passare al ripristino. Ciò significa rimettere in produzione il tuo sito web WordPress, ora completamente patchato, e monitorarlo attentamente. C'è sempre la possibilità che la causa principale del problema fosse errata e che gli hacker possano tornare. 

Successivamente, concentrati sulla determinazione dell'entità della violazione.

Quali dati sono stati consultati o esposti

Scopri se misure come crittografia erano abilitati al momento della violazione. Analizzare i dati di backup o conservati. Esaminare i log per determinare chi aveva accesso ai dati al momento della violazione. Esaminare le regole e i log del firewall per scoprire se i dati sono stati esfiltrati su Internet. Nota: questo potrebbe non essere possibile se QUALSIASI porta è aperta verso QUALSIASI destinazione in uscita nel firewall. Valutare una soluzione di monitoraggio degli eventi degli incidenti di sicurezza nella fase successiva (n. 5).

Parti notificanti

Quando la tua azienda subisce una violazione dei dati, dovresti avvisare le forze dell'ordine, le altre aziende interessate e i singoli individui interessati. In tal caso, la prima cosa da fare è determinare i requisiti legali. Tutti gli stati, il Distretto di Columbia, Porto Rico e le Isole Vergini hanno emanato leggi che richiedono la notifica delle violazioni della sicurezza che riguardano i dati personali. Inoltre, a seconda del tipo di informazioni coinvolte nella violazione, potrebbero esserci altre leggi o regolamenti applicabili alla tua situazione. Verifica leggi o regolamenti statali e federali specifici per qualsiasi esigenza specifica della tua attività. 

HIPAA

Se la violazione ha coinvolto più di 500 cartelle cliniche elettroniche personali, allora sei obbligato ai sensi della Regola di notifica di violazione della salute Per informare il Dipartimento della Salute e dei Servizi Umani (DHHS). Potrebbe essere necessario informare anche la FTC e, in alcuni casi, i media. Prima di interagire con i media in merito a una violazione importante e degna di nota, è consigliabile consultare un'agenzia di pubbliche relazioni.

Obblighi di legge

A seconda dei dati esposti o rubati, potresti avere l'obbligo di informare i tuoi clienti. Alcuni MSA richiedono la notifica delle violazioni entro un periodo di tempo specifico, quindi il tempo stringe prima che tu debba informare determinate parti. In caso di violazione di dati HIPAA o di informazioni personali non pubbliche, sono previsti obblighi di segnalazione legislativa. Consulta il tuo esperto di privacy, l'esperto HIPAA, i team legali e contrattuali per assicurarti di gestire gli obblighi di conformità e contrattuali in questa fase.

Notifica

Segui il tuo piano di comunicazione e notifica assicurandoti di raggiungere tutte le parti interessate (clienti, dipendenti, investitori, partner commerciali e altri stakeholder). Fornisci dichiarazioni fattuali sulla violazione e non omettere dettagli chiave che potrebbero aiutare i consumatori a proteggersi. È importante sottolineare che non dovresti condividere pubblicamente informazioni che potrebbero esporre i consumatori a ulteriori rischi.

Un ultimo punto sulla notifica di violazione è che le forze dell'ordine potrebbero impedirvi di notificare le parti interessate a causa delle loro "indagini in corso". Tutti i contratti prevedono un ritardo di notifica per questa situazione.

Fase 5: Revisione

Una volta che i sistemi saranno di nuovo online e il ripristino sarà quasi completato, potrete concentrarvi sull'apprendimento dall'evento. Valutate l'idea di organizzare una "lezione appresa" o "Analisi della causa principale". È qui che puoi sfruttare l'incidente per migliorare le tue difese, i tuoi sistemi di allerta e i tuoi processi aziendali.

Segmentazione

Quando imposti la tua rete, potresti avere segmentato In modo che una violazione su un server o in un sito non possa portare a una violazione su un altro server o sito. Collabora con il tuo team di Information Technology (MSP) per analizzare se il tuo piano di segmentazione è stato efficace nel contenere la violazione. Se devi apportare modifiche, fallo ora.

Rimuovere le informazioni da Internet

Se la violazione dei dati ha coinvolto informazioni personali pubblicate in modo improprio sul tuo sito web, rimuovile immediatamente. Tieni presente che i motori di ricerca memorizzano, o memorizzano nella cache, le informazioni per un certo periodo di tempo. Puoi contattare i motori di ricerca per assicurarti che non archivino informazioni personali pubblicate per errore.

Puoi anche cercare i dati esposti della tua azienda per assicurarti che nessun altro sito web ne abbia salvato una copia. Se ne trovi, contatta i siti in questione e chiedi loro di rimuoverli. 

Aziende

In caso di furto di dati bancari, come numeri di carte di credito o di conti correnti bancari, o numeri di previdenza sociale, le aziende dovrebbero contattare le principali agenzie di credito per ulteriori informazioni, consulenza e protezione. Le aziende potrebbero essere costrette a pagare per il monitoraggio delle frodi/crediti delle persone interessate. Potrebbe anche essere prevista una copertura assicurativa per coprire tali costi.

individui

La migliore protezione per gli individui coinvolti in una violazione dei dati finanziari è quella di congelare il loro credito presso le seguenti agenzie di informazioni creditizie:

TransUnion Congelamento del credito
Equifax Congelamento del credito
Experian Centro di congelamento
Innovis Blocco di sicurezza
ChexSystems Blocco di sicurezza
Certezza Blocco di sicurezza
Servizi di chiarezza Blocco di sicurezza
CoreLogic Teletrack Congelamento del credito
CoreLogic Credco Congelamento del credito

Quando si notificano le persone, si consiglia di:

  • Consultare il proprio referente delle forze dell'ordine sui tempi della notifica affinché non ostacoli le indagini.
  • Designare una persona di riferimento all'interno della propria organizzazione per la divulgazione delle informazioni. Fornire alla persona di contatto le informazioni più recenti sulla violazione, la risposta che si intende dare e il modo in cui i singoli individui dovrebbero reagire.
  • Prendi in considerazione l'utilizzo di lettere, siti web e numeri verdi Per comunicare con le persone le cui informazioni potrebbero essere state compromesse. Se non si dispone delle informazioni di contatto di tutte le persone interessate, è possibile integrare il piano di comunicazione con un'ampia campagna di pubbliche relazioni, inclusi comunicati stampa o altre notifiche ai media.
  • Valutare l'offerta di almeno un anno di monitoraggio gratuito del credito o altro supporto Come la protezione contro il furto di identità o i servizi di ripristino dell'identità, in particolare se informazioni finanziarie o numeri di previdenza sociale sono stati divulgati. Quando tali informazioni vengono divulgate, i ladri potrebbero utilizzarle per aprire nuovi conti. 

Conclusioni sulla gestione degli incidenti

Il momento migliore per prepararsi a un incidente è prima che si verifichi. Definisci il tuo Processo di Gestione degli Incidenti di Sicurezza Informatica (CIMP) prima che ne abbia bisogno. Quindi, mettilo in pratica prima che si verifichi effettivamente. Riunire il tuo team per rivedere i 5 passaggi di un incidente di sicurezza è fondamentale per il successo a lungo termine. In questo modo, sarai in grado di procedere senza intoppi attraverso Identificazione, Contenimento, Eradicazione, Ripristino e Revisione.

Non lesinare nemmeno sulle lezioni apprese. Hai a disposizione informazioni preziose da cui puoi trarre insegnamento subito dopo qualsiasi incidente. Seguire queste misure e questi passaggi può garantire la redditività a lungo termine della tua azienda.

Fonte: 

FTC.Gov

Scheda di valutazione della sicurezza

Risorse correlate:

Prevenire il furto di identità

Furto di identità – Termine Cybrary

Gli ultimi blog

Rimani aggiornato con le ultime novità informazioni sulla sicurezza

Scopri e condividi le ultime tendenze, i suggerimenti e le best practice in materia di sicurezza informatica, oltre alle nuove minacce a cui prestare attenzione.

Il tuo team sta già interagendo con l'intelligenza artificiale. Ecco come proteggerla.

Il tuo team sta già interagendo con l'intelligenza artificiale. Ecco come proteggerla.

Gli strumenti di intelligenza artificiale si sono integrati nella nostra vita lavorativa quotidiana a una velocità incredibile! Qualcuno del tuo team scrive un'email con ChatGPT...

Leggi di più
Cosa insegnano le telecamere di sorveglianza per il pollame a ogni azienda in materia di dati e fiducia.

Cosa insegnano le telecamere di sorveglianza per il pollame a ogni azienda in materia di dati e fiducia.

Le avete già viste. Una piccola telecamera nera su un palo vicino a un incrocio, un pannello solare in cima, silenziosamente...

Leggi di più
Urgenza, emozione, autorità: come un truffatore è quasi riuscito a infiltrarsi in uno studio di commercialisti.

Urgenza, emozione, autorità: come un truffatore è quasi riuscito a infiltrarsi in uno studio di commercialisti.

La stagione delle tasse tiene occupati i commercialisti, ma tiene occupati anche i truffatori. All'inizio di quest'estate, uno studio di commercialisti è diventato...

Leggi di più