Menguruskan Insiden Keselamatan Siber

8hb Februari 2022 | Blog Menguruskan Insiden Keselamatan Siber


melaporkan insiden siber Amerika Syarikat

Lindungi perniagaan anda dengan CyberHoot Today!!!


Daftar Sekarang

Pengarang Bersama oleh Craig Taylor

Dalam dunia keselamatan siber yang sentiasa berubah, pelanggaran data terus meningkat dalam kekerapan dan kesan. Ancaman keselamatan siber datang dalam pelbagai bentuk, termasuk kejuruteraan sosial, kecurian kelayakan, serangan pancingan data dan juga serangan aplikasi web. Jika organisasi anda mengalami insiden keselamatan siber, artikel ini akan membantu anda melalui langkah-langkah yang perlu anda ambil untuk bertindak balas terhadap insiden ini. CyberHoot menganggap anda mempunyai Proses Pengurusan Insiden Cybersecurity (CIMP) disediakan untuk membantu membimbing anda. 

Petua dan kiat dalam artikel ini mungkin mengenal pasti jurang dalam rancangan anda. Mengikuti panduan CyberHoot di bawah akan membantu anda mengatasi insiden keselamatan siber dengan cekap dan berkesan. Jika anda tidak mempunyai CIMP, anda harus menggunakan program vCISO CyberHoot untuk membantu anda menciptanya.

Sebelum anda Memulakan Respons Insiden anda

Pertimbangkan untuk Melindungi nyawa manusia dan Keperluan untuk bukti forensik

Dalam sebarang kejadian, orang ramai digalakkan untuk bergerak pantas untuk mengehadkan kerosakan yang disebabkan oleh pelanggaran. Walau bagaimanapun, CyberHoot ingin memberi amaran kepada orang ramai mengenai dua keutamaan yang lebih tinggi.

Yang pertama adalah melindungi nyawa manusia. Jika sistem yang dilanggar menjalankan perkhidmatan menyelamatkan nyawa, anda mungkin tidak dapat menutupnya untuk menangani pelanggaran tersebut. Nyawa manusia diutamakan.

Kedua, jika penyiasatan forensik penting kepada pemilik sistem, anda mesti mengendalikan insiden itu dengan pemeliharaan bukti di barisan hadapan dalam usaha pemulihan anda. Ini mungkin bermakna mengambil imej cakera keras menggunakan alat forensik lanjutan seperti Memikat.

Dengan soalan forensik dan keselamatan manusia dijawab, anda kini boleh mula bergerak dengan pantas ke arah pengenalan insiden dan kemudian pembendungan. Untuk mengandungi peristiwa, anda perlu tahu apa yang berlaku. Untuk menjawabnya, anda perlu mengumpulkan pasukan respons anda.

Kumpul Pasukan Respons Anda

Semoga sebelum sesuatu kejadian berlaku, anda Proses Pengurusan Insiden Keselamatan Siber (CIMP) mengenal pasti ahli pasukan respons anda dan memberitahu mereka tentang keperluan perhimpunan siang atau malam. Kumpulkan mereka sekarang supaya anda boleh memastikan apa yang berlaku. Pasukan ini akan sentiasa merangkumi keselamatan maklumat, teknologi maklumat, operasi dan pengurusan kanan.

Peringkat-peringkat Kejadian

Langkah #1: Pengenalan

Artikel ini menganggap anda telah mengesahkan insiden sedang berjalan tetapi anda mungkin tidak tahu apa yang berlaku. Banyak kali, keadaan menjadi kacau pada waktu malam, tetapi mereka mempunyai penjelasan mudah yang tidak lain hanyalah insiden keselamatan. Pemacu cakera terisi, menyebabkan pelayan ranap, itu bukan insiden. Ia berlaku pada pukul 3 pagi, menyebabkan SOC anda menjadi panik.

Satu perkataan berhati-hati: dalam kejadian, spekulasi dan andaian yang tidak disokong berleluasa. Sebagai pengendali insiden, anda perlu meminta semua orang untuk menarik nafas panjang dan menyemak fakta. Jika anda kehilangan maklumat penting, dapatkannya. Matlamat pertama dalam pembendungan insiden adalah memikirkan apa yang berlaku. Untuk melakukan itu, anda memerlukan pasukan anda berkumpul untuk membantu menyatukan sesuatu.

Tanya pasukan anda apa yang kami tahu berlaku?

Adakah perubahan yang dijadualkan berjalan dengan buruk? Adakah sistem tiada tampung kritikal? Adakah anda mempunyai orang dalam yang berniat jahat? Apakah petunjuk kompromi yang anda lihat? Jawapan kepada soalan ini akan membimbing tindak balas insiden anda dalam mengandungi acara tersebut.

Kenal pasti dan Sahkan sumber kejadian

Pasukan yakin bahawa patch yang hilang pada tapak WordPress anda telah dieksploitasi dan membawa kepada kompromi pelayan web anda. Notis keselamatan terbaharu mengesahkan kod eksploitasi berada di alam liar dan penggodam melanggar tapak web WordPress. Bukti pelanggaran telah ditemui pada pelayan Web WordPress anda. Sumber kejadian telah disahkan. Sekarang apa?

Penguatkuasaan Undang-undang

Jika sesuai, hubungi jabatan polis tempatan anda dan laporkan situasi anda dan potensi risiko untuk kecurian identiti, penipuan wayar, atau apa sahaja yang melibatkan insiden itu. Lebih cepat penguatkuasaan undang-undang mengetahui tentang acara itu, lebih berkesan mereka boleh. Jika polis tempatan anda tidak biasa menyiasat kompromi maklumat, hubungi pejabat FBI tempatan atau Perkhidmatan Rahsia AS. Untuk insiden yang melibatkan kecurian mel, hubungi Perkhidmatan Pemeriksaan Pos AS

Langkah #2: Pengekalan

Hentikan Kehilangan Data

Untuk menghentikan kehilangan data tambahan, bawa semua peralatan yang terjejas di luar talian tetapi jangan matikan sebarang mesin jika forensik diperlukan. But semula mesin boleh memadam maklumat berharga daripada memori dan cakera. Hanya alih keluar mereka daripada rangkaian mengalih keluar akses penggodam jauh dan menghentikan sebarang pemindahan data keluar dari organisasi anda.

Bunuh sesi jauh

Periksa semua mata masuk dan keluar rangkaian anda (biasanya firewall) untuk bukti capaian jauh. Adakah anda melihat sambungan dari negara luar? Adakah data dipindahkan keluar daripada organisasi? Adakah terdapat fail yang disulitkan yang menunjukkan peristiwa perisian tebusan?

jalankan alat analisis keselamatan

Jika anda mempunyai set alat yang tersedia untuk anda yang mungkin mengenal pasti kehadiran perisian hasad atau trojan akses jauh dsb., anda harus menjalankannya terhadap mesin anda yang terjejas. Dalam contoh ini, tiada perisian hasad tambahan ditemui dalam persekitaran anda. Semua kerosakan adalah pada tapak web yang dihoskan secara luaran. Tiada kehilangan data yang dialami.

Jika tapak web telah terjejas, ia perlu dibina semula kerana kehadiran a rootkit dipasang oleh penggodam. Itulah langkah seterusnya, menghapuskan penggodam pintu belakang dan perisian hasad daripada persekitaran anda.

TIP: Memandangkan kebanyakan insiden berlaku selepas waktu bekerja, esok juga mungkin perlu melibatkan forensik, undang-undang, sumber manusia, komunikasi/perhubungan awam untuk menguruskan insiden tersebut.

forensik: Jika forensik adalah penting, anda perlu menghubungi mereka pada awal respons insiden anda untuk membantu mengelakkan bukti merosakkan dalam siasatan anda. Pertimbangkan untuk mengupah penyiasat forensik bebas untuk membantu anda menentukan sumber dan skop pelanggaran. Mereka akan menangkap imej forensik sistem yang terjejas, mengumpul dan menganalisis bukti, dan menggariskan langkah-langkah pemulihan. Tetapi amaran, mereka mengenakan bayaran $400-$500 sejam.

Penasihat Undang-undang: Rujuk dengan penasihat undang-undang anda mengenai kejadian yang dipersoalkan. Ini memberikan sedikit perlindungan kepada pengendali insiden berdasarkan keistimewaan peguam-klien daripada perlu mendedahkan semua yang diketahui tentang insiden yang sedang disiasat. Mereka juga boleh menasihati anda tentang undang-undang persekutuan dan negeri yang mungkin terpakai daripada pelanggaran tersebut.

Pemberitahuan Pelanggaran: Dalam senario terbaik, anda boleh membendung dan menghapuskan pelanggaran dalam 24 hingga 48 jam. Walau bagaimanapun, anda mungkin mempunyai kewajipan kontrak untuk memberitahu pelanggan dalam masa 24 jam selepas pelanggaran yang disahkan. Minta seseorang menyemak perkara ini dan melaksanakan pelan komunikasi yang sesuai dengan atau tanpa melibatkan firma perhubungan awam.

Langkah #3: Pembasmian

Tukar Bukti Kelayakan Terdedah

Jika boleh, letakkan mesin 'bersih' dalam talian sebagai ganti mesin yang terjejas. Di samping itu, kemas kini bukti kelayakan dan kata laluan pengguna yang dibenarkan. Jika penggodam melanggar sistem anda untuk sebarang tempoh masa sebelum menurunkan tapak web dengan rootkit mereka, anda mesti menganggap semua kelayakan yang mempunyai akses ke tapak web dan tapak WordPress anda terjejas dan sistem anda akan kekal terdedah sehingga anda menukar kelayakan tersebut, walaupun anda telah mengalih keluar alatan penggodam.

Jika Pembekal Perkhidmatan Terurus (MSP) menyokong infrastruktur IT anda, semak maklumat peribadi yang boleh mereka akses dan tentukan sama ada anda perlu menukar keistimewaan akses mereka.

Betulkan Kerentanan

Dalam keadaan ini, kami mengesyaki patch yang hilang pada tapak WordPress adalah punca utama. Jadi langkah seterusnya selepas pembendungan ialah tampalan sistem dan bawa semula dalam talian. Beri perhatian khusus kepada cara anda menampal. Meletakkan sistem dalam talian di luar tembok api anda mengundang malapetaka di seluruh dunia. Tampal dari lokasi yang selamat sebelum menyediakan sistem kepada Internet secara umum.

Jika pembekal perkhidmatan anda mengatakan bahawa mereka telah membetulkan kelemahan, sahkan bahawa mereka benar-benar membetulkan perkara melalui pemeriksaan langsung. Sekarang adalah masa yang sesuai untuk menyemak status tampalan semua sistem anda (dalaman dan luaran) untuk memastikan semuanya berada pada tahap terkini. Semak juga anda antivirus perisian untuk memastikan semua sistem di sana dikemas kini, dipasang secara universal dan berfungsi dengan baik dengan pelaporan berfungsi.

Bina Semula Sistem daripada Gores

Jika mesin telah dikompromi dengan rootkit atau perisian hasad lanjutan, selalunya tiada antivirus yang mampu membersihkan mesin ke keadaan baik yang diketahui. Dalam kes ini, anda harus mengelap mesin dengan bersih dan membinanya semula dari awal sebelum dimasukkan semula ke dalam pengeluaran.

Langkah #4: Pemulihan

Berikutan tampalan dan semakan pengesahan dalam Pembasmian, anda kini boleh beralih kepada pemulihan. Ini bermakna meletakkan Laman Web WordPress anda yang kini telah ditambal sepenuhnya ke dalam pengeluaran dan memantaunya dengan teliti. Selalu ada kemungkinan punca anda salah, dan penggodam boleh kembali. 

Seterusnya, alihkan perhatian anda untuk mengetahui tahap pelanggaran.

Data apa yang telah diakses atau didedahkan

Ketahui sama ada langkah seperti penyulitan telah didayakan apabila pelanggaran berlaku. Menganalisis data sandaran atau disimpan. Semak log untuk menentukan siapa yang mempunyai akses kepada data pada masa pelanggaran. Periksa peraturan tembok api dan log untuk mengetahui sama ada data telah dieksfiltrasi ke Internet. Nota: ini mungkin tidak boleh dilakukan jika SEBARANG port dibuka kepada MANA-MANA ​​destinasi keluar dalam tembok api anda. Pertimbangkan penyelesaian Pemantauan Peristiwa Insiden Keselamatan dalam fasa seterusnya (#5).

Memberitahu Pihak

Apabila perniagaan anda mengalami pelanggaran data, anda harus memaklumkan penguatkuasaan undang-undang, perniagaan lain yang terjejas dan individu yang terjejas. Apabila melakukan ini, perkara pertama yang perlu anda lakukan ialah menentukan keperluan undang-undang anda. Semua negeri, Daerah Columbia, Puerto Rico, dan Kepulauan Virgin telah menggubal undang-undang yang memerlukan pemberitahuan tentang pelanggaran keselamatan yang melibatkan maklumat peribadi. Selain itu, bergantung pada jenis maklumat yang terlibat dalam pelanggaran, mungkin terdapat undang-undang atau peraturan lain yang terpakai pada situasi anda. Semak undang-undang atau peraturan negeri dan persekutuan tertentu untuk sebarang keperluan khusus untuk perniagaan anda. 

HIPAA

Jika pelanggaran melibatkan lebih daripada 500 rekod kesihatan peribadi elektronik, maka anda bertanggungjawab di bawah Peraturan Pemberitahuan Pelanggaran Kesihatan untuk memaklumkan Jabatan Kesihatan dan Perkhidmatan Manusia (DHHS). Anda juga mungkin perlu memaklumkan FTC dan, dalam beberapa kes, media. Sebelum anda melibatkan diri dengan media mengenai pelanggaran penting berita, anda perlu berunding dengan firma perhubungan awam.

Kewajipan Undang-undang

Bergantung pada data yang didedahkan atau dicuri, anda mungkin mempunyai kewajipan untuk memberitahu pelanggan anda. Sesetengah MSA memerlukan pemberitahuan pelanggaran dalam jangka masa tertentu, jadi jam mungkin berdetik pada kewajipan undang-undang anda untuk memberitahu pihak tertentu. Jika data HIPAA dilanggar atau Maklumat Peribadi Bukan Awam, terdapat keperluan pelaporan perundangan di sini. Rujuk pakar privasi anda, pakar HIPAA, undang-undang dan pasukan kontrak untuk memastikan anda menangani pematuhan dan kewajipan kontrak pada ketika ini.

Pemberitahuan

Ikuti pelan komunikasi dan pemberitahuan anda untuk memastikan anda menjangkau semua pihak yang terjejas (klien, pekerja, pelabur, rakan kongsi perniagaan dan pihak berkepentingan lain). Buat kenyataan fakta tentang pelanggaran tersebut dan jangan simpan butiran penting yang mungkin membantu pengguna melindungi diri mereka. Adalah penting untuk ambil perhatian bahawa anda tidak seharusnya berkongsi maklumat secara terbuka yang mungkin meletakkan pengguna pada risiko selanjutnya.

Satu perkara terakhir mengenai pemberitahuan pelanggaran ialah penguatkuasaan undang-undang mungkin melarang anda daripada memberitahu pihak yang terjejas kerana "penyiasatan aktif" mereka. Semua kontrak mempunyai kelewatan pemberitahuan untuk situasi ini.

Langkah #5: Semakan

Setelah sistem kembali dalam talian, dan pemulihan anda kebanyakannya selesai, anda boleh mengalihkan perhatian anda kepada pembelajaran daripada acara tersebut. Pertimbangkan untuk menganjurkan 'pelajaran yang dipelajari' atau “Analisis punca masalah". Di sinilah anda memanfaatkan insiden itu untuk meningkatkan pertahanan anda, makluman anda dan proses perniagaan anda.

Segmentation

Apabila anda menyediakan rangkaian anda, anda mungkin telah melakukannya dibahagikan supaya pelanggaran pada satu pelayan atau dalam satu tapak tidak boleh membawa kepada pelanggaran pada pelayan atau tapak lain. Bekerjasama dengan pasukan Teknologi Maklumat (MSP) anda untuk menganalisis sama ada pelan pembahagian anda berkesan dalam membendung pelanggaran. Jika anda perlu membuat sebarang perubahan, lakukan sekarang.

Buang Maklumat daripada Internet

Jika pelanggaran data melibatkan maklumat peribadi yang disiarkan secara tidak wajar di tapak web anda, segera alih keluarnya. Berhati-hati bahawa enjin carian internet menyimpan, atau "cache," maklumat untuk satu tempoh masa. Anda boleh menghubungi enjin carian untuk memastikan bahawa mereka tidak mengarkibkan maklumat peribadi yang disiarkan secara tersilap.

Anda juga boleh mencari data terdedah syarikat anda untuk memastikan tiada tapak web lain telah menyimpan salinan. Jika anda menemui sebarang, hubungi tapak tersebut dan minta mereka mengalih keluarnya. 

Perniagaan

Jika maklumat akaun seperti nombor kad kredit atau akaun bank atau nombor Keselamatan Sosial telah dicuri, perniagaan harus menghubungi biro kredit utama untuk mendapatkan maklumat tambahan, nasihat dan perlindungan. Perniagaan mungkin terpaksa membayar untuk pemantauan penipuan/kredit ke atas individu yang terjejas. Anda mungkin mempunyai perlindungan insurans untuk membayar pemantauan ini.

individu

Perlindungan terbaik untuk individu yang terlibat dalam pelanggaran rekod kewangan adalah untuk mereka membekukan kredit mereka di biro kredit berikut:

Transunion Pembekuan Kredit
Equifax Pembekuan Kredit
Experian Pusat Pembekuan
Innovis Pembekuan Keselamatan
Sistem Chex Pembekuan Keselamatan
Sijil Pembekuan Keselamatan
Perkhidmatan Kejelasan Pembekuan Keselamatan
Teletrack CoreLogic Pembekuan Kredit
CoreLogic Credco Pembekuan Kredit

Apabila memberitahu individu, anda disyorkan:

  • Rujuk dengan kenalan penguatkuasa undang-undang anda tentang masa pemberitahuan supaya ia tidak menghalang penyiasatan.
  • Tetapkan orang penting dalam organisasi anda untuk mengeluarkan maklumat. Beri orang hubungan maklumat terkini tentang pelanggaran, respons anda dan cara individu harus bertindak balas.
  • Pertimbangkan untuk menggunakan huruf, tapak web dan nombor bebas tol untuk berkomunikasi dengan orang yang maklumatnya mungkin telah dikompromi. Jika anda tidak mempunyai maklumat hubungan untuk semua individu yang terjejas, anda boleh membina kempen perhubungan awam yang meluas ke dalam pelan komunikasi anda, termasuk siaran akhbar atau pemberitahuan media berita lain.
  • Pertimbangkan untuk menawarkan sekurang-kurangnya setahun pemantauan kredit percuma atau sokongan lain seperti perlindungan kecurian identiti atau perkhidmatan pemulihan identiti, terutamanya jika maklumat kewangan atau nombor Keselamatan Sosial terdedah. Apabila maklumat sedemikian didedahkan, pencuri boleh menggunakannya untuk membuka akaun baharu. 

Kesimpulan Pengendalian Insiden

Masa terbaik untuk bersedia untuk sesuatu kejadian adalah sebelum ia berlaku. Tentukan Proses Pengendalian Insiden Keselamatan Siber (CIMP) anda sebelum anda memerlukannya. Kemudian amalkan sebelum benar-benar berlaku. Meminta pasukan anda berkumpul untuk menyemak 5 langkah insiden keselamatan adalah penting untuk kejayaan jangka panjang. Kemudian anda akan dapat bergerak dengan lancar melalui Pengenalpastian, Penahanan, Pembasmian, Pemulihan dan Semakan.

Jangan kedekut dengan pelajaran yang dipelajari juga. Anda mempunyai maklumat berharga yang boleh anda pelajari daripada sedia ada selepas sebarang kejadian. Mengikuti langkah dan langkah ini boleh memastikan daya maju jangka panjang syarikat anda.

sumber: 

FTC.Gov

Kad Skor Keselamatan

Sumber Berkaitan:

Mencegah Kecurian Identiti

Kecurian Identiti – Istilah Cybrary

Blog Terkini

Kekal tajam dengan yang terkini cerapan keselamatan

Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.

Pasukan Anda Sudah Bercakap dengan AI. Berikut ialah Cara Memastikan IT Selamat.

Pasukan Anda Sudah Bercakap dengan AI. Berikut ialah Cara Memastikan IT Selamat.

Alatan AI telah memasuki kehidupan kerja seharian kita dengan sangat pantas! Seseorang dalam pasukan anda menulis e-mel dengan ChatGPT....

Maklumat Lanjut
Apa yang Diajar oleh Kamera Flock Setiap Perniagaan Tentang Data dan Kepercayaan

Apa yang Diajar oleh Kamera Flock Setiap Perniagaan Tentang Data dan Kepercayaan

Anda pernah melihatnya sebelum ini. Sebuah kamera hitam kecil di tiang berhampiran persimpangan, panel solar di atasnya, secara senyap...

Maklumat Lanjut
Kecemasan, Emosi, Autoriti: Bagaimana Seorang Penipu Hampir Masuk ke Firma CPA

Kecemasan, Emosi, Autoriti: Bagaimana Seorang Penipu Hampir Masuk ke Firma CPA

Musim cukai membuatkan akauntan sibuk, dan ia juga membuatkan penipu sibuk. Awal musim panas ini, sebuah firma CPA menjadi...

Maklumat Lanjut