Het beheren van een cyberbeveiligingsincident

8 februari 2022 | Blog Het beheren van een cyberbeveiligingsincident


melden van cyberincidenten in de VS

Beveilig uw bedrijf vandaag nog met CyberHoot!!!


Meld u aan

Mede-auteur: Craig Taylor

In een voortdurend veranderende cybersecuritywereld nemen datalekken steeds vaker en in omvang toe. Cybersecuritybedreigingen komen in verschillende vormen voor, waaronder social engineering, diefstal van inloggegevens, phishingaanvallen en zelfs aanvallen op webapplicaties. Als uw organisatie te maken krijgt met een cybersecurityincident, helpt dit artikel u bij het nemen van de stappen die u moet nemen om hierop te reageren. CyberHoot gaat ervan uit dat u een Cybersecurity Incident Management Process (CIMP) hebt om u hierbij te helpen. 

De tips en trucs in dit artikel kunnen hiaten in uw plan aan het licht brengen. Door de onderstaande handleiding van CyberHoot te volgen, kunt u het cybersecurityincident efficiënt en effectief afhandelen. Als u geen CIMP heeft, kunt u het vCISO-programma van CyberHoot inschakelen om er een te creëren.

Voordat u met uw incidentrespons begint

Overweeg de bescherming van mensenlevens en de noodzaak van forensisch bewijs

Bij elk incident worden mensen aangemoedigd om snel te handelen om de schade door een inbreuk te beperken. CyberHoot wil echter waarschuwen voor twee belangrijkere prioriteiten.

Het eerste is het beschermen van mensenlevens. Als het getroffen systeem levensreddende diensten uitvoert, kunt u het mogelijk niet uitschakelen om de inbreuk te verhelpen. Mensenlevens komen op de eerste plaats.

Ten tweede, als een forensisch onderzoek belangrijk is voor de systeemeigenaren, moet u het incident zo afhandelen dat het behoud van bewijsmateriaal voorop staat in uw herstelwerkzaamheden. Dit kan betekenen dat u een image van de harde schijf maakt met behulp van geavanceerde forensische tools zoals omhulsel.

Nu de forensische vraag en de menselijke veiligheid beantwoord zijn, kunt u snel beginnen met het identificeren en vervolgens indammen van incidenten. Om een gebeurtenis in te dammen, moet u weten wat er is gebeurd. Om die vraag te beantwoorden, moet u uw responsteam samenstellen.

Stel uw responsteam samen

Hopelijk, voordat er een incident plaatsvindt, Cybersecurity Incident Management Proces (CIMP) De leden van uw responsteam zijn geïdentificeerd en dag en nacht op de hoogte gesteld van de montagevereisten. Breng ze nu samen zodat u kunt nagaan wat er is gebeurd. Dit team zal altijd bestaan uit informatiebeveiliging, informatietechnologie, operations en senior management.

Fasen van een incident

Stap #1: Identificatie

In dit artikel gaan we ervan uit dat u hebt bevestigd dat er een incident gaande is, maar dat u mogelijk niet weet wat er is gebeurd. Vaak gebeuren er 's nachts dingen, maar daarvoor is een simpele verklaring die allesbehalve een beveiligingsincident is. Schijven raken vol, waardoor servers crashen, maar dat is geen incident. Het gebeurde gewoon om 3 uur 's nachts, waardoor uw SOC in paniek raakte.

Een waarschuwing: bij een incident is er veel speculatie en ongefundeerde vermoedens. Als incidentbehandelaar moet je iedereen vragen om even diep adem te halen en de feiten te bekijken. Als je belangrijke informatie mist, zorg dan dat je die verzamelt. Het eerste doel van incidentbeheersing is uitzoeken wat er is gebeurd. Om dat te bereiken, moet je team samengesteld zijn om de puzzelstukjes op hun plaats te krijgen.

Vraag je team: wat weten wij dat er is gebeurd?

Is een geplande wijziging mislukt? Ontbreekt er een systeem met kritieke patches? Hebt u een kwaadwillende insider? Welke indicatoren van een inbreuk ziet u? Antwoorden op deze vragen helpen u bij het reageren op incidenten om de gebeurtenis te beheersen.

Identificeer en bevestig de bron van het incident

Het team is ervan overtuigd dat een ontbrekende patch op uw WordPress-site is misbruikt en heeft geleid tot een inbreuk op uw webserver. Recente beveiligingsmeldingen bevestigen dat er exploitcode in omloop is en dat hackers WordPress-websites hacken. Er zijn aanwijzingen voor een inbreuk gevonden op uw WordPress-webserver. De bron van het incident is bevestigd. Wat nu?

Handhaving van de Wet

Neem indien nodig contact op met uw lokale politie en meld uw situatie en het potentiële risico op identiteitsdiefstal, telefraude of wat het incident ook inhoudt. Hoe eerder de politie op de hoogte is van het incident, hoe effectiever ze kunnen zijn. Als uw lokale politie niet bekend is met het onderzoeken van gecompromitteerde informatie, neem dan contact op met het lokale FBI-kantoor of de Amerikaanse geheime dienstBij incidenten met postdiefstal kunt u contact opnemen met de US Postal Inspection Service

Stap #2: Inperking

Stop gegevensverlies

Om verder gegevensverlies te voorkomen, moet u alle getroffen apparatuur offline halen, maar mag u geen machines uitschakelen als forensisch onderzoek is nodig. Het opnieuw opstarten van een machine kan waardevolle informatie uit het geheugen en de schijven wissen. Verwijder ze gewoon uit het netwerk, zodat hackers geen toegang meer hebben en er geen gegevens meer uit uw organisatie kunnen worden overgedragen.

Beëindig externe sessies

Onderzoek alle netwerktoegangs- en uitgangspunten (meestal firewalls) op bewijs van toegang op afstand. Ziet u verbindingen vanuit het buitenland? Zijn er gegevens buiten de organisatie overgedragen? Zijn er versleutelde bestanden die wijzen op een ransomware-incident?

beveiligingsanalysetools uitvoeren

Als u over een reeks hulpmiddelen beschikt waarmee u de aanwezigheid van malware kunt identificeren of trojans voor externe toegang enz., moet u het uitvoeren op uw getroffen machines. In dit voorbeeld is er geen extra malware in uw omgeving gevonden. Alle schade betrof de extern gehoste website. Er is geen gegevensverlies opgetreden.

Als de website is gecompromitteerd, moet deze opnieuw worden opgebouwd vanwege de aanwezigheid van een rootkit geïnstalleerd door de hackers. Dat is onze volgende stap: het uitroeien van de hackers. backdoors en malware uit uw omgeving.

TIPS: Omdat de meeste incidenten buiten werktijd plaatsvinden, moeten morgen mogelijk ook de forensische diensten, de juridische afdeling, personeelszaken of communicatie/PR worden ingeschakeld om het incident te beheren.

Forensics: Als forensisch onderzoek belangrijk is, moet u hen vroeg in uw incidentrespons inschakelen om te voorkomen dat bewijsmateriaal tijdens uw onderzoek wordt beschadigd. Overweeg een onafhankelijke forensisch onderzoeker in te huren om u te helpen de bron en omvang van de inbreuk te bepalen. Zij maken forensische beelden van de getroffen systemen, verzamelen en analyseren bewijsmateriaal en schetsen herstelmaatregelen. Maar wees gewaarschuwd: zij rekenen $ 400-500 per uur.

Rechtsbijstand: Raadpleeg uw juridisch adviseur over het betreffende incident. Dit biedt incidentbehandelaars enige bescherming op basis van het verschoningsrecht, omdat ze niet alles hoeven te onthullen wat bekend is over een incident dat wordt onderzocht. Zij kunnen u ook adviseren over federale en staatswetten die van toepassing kunnen zijn op de inbreuk.

Kennisgeving van schendingIn het beste geval kunt u een inbreuk binnen 24 tot 48 uur beperken en uitroeien. U kunt echter contractuele verplichtingen hebben om klanten binnen 24 uur na een bevestigde inbreuk op de hoogte te stellen. Laat iemand dit controleren en voer het juiste communicatieplan uit, met of zonder betrokkenheid van PR-bureaus.

Stap #3: Uitroeiing

Wijzig blootgestelde inloggegevens

Zet indien mogelijk 'schone' machines online in plaats van de getroffen machines. Werk daarnaast de inloggegevens en wachtwoorden van geautoriseerde gebruikers bij. Als een hacker uw systeem gedurende een bepaalde periode heeft gehackt voordat hij de website offline haalde met zijn rootkit, moet u ervan uitgaan dat alle inloggegevens voor toegang tot de website en uw WordPress-site zijn gecompromitteerd en dat uw systeem kwetsbaar blijft totdat u die inloggegevens wijzigt, zelfs als u de tools van de hacker hebt verwijderd.

Als een Beheerde serviceproviders Als een MSP uw IT-infrastructuur ondersteunt, controleer dan welke persoonlijke informatie zij kunnen raadplegen en bepaal of u hun toegangsrechten moet wijzigen.

Kwetsbaarheden oplossen

In dit geval vermoeden we dat de ontbrekende patches op de WordPress-site de hoofdoorzaak waren. De volgende stap na inperking is dus om stuk het systeem en breng het weer online. Besteed speciale aandacht aan hoe u patcht. Het online plaatsen van het systeem buiten uw firewall is een uitnodiging voor rampen. Patch vanaf een veilige locatie voordat u het systeem beschikbaar stelt aan het internet.

Als uw serviceproviders zeggen dat ze kwetsbaarheden hebben verholpen, controleer dan of ze dat daadwerkelijk hebben gedaan door middel van directe inspectie. Dit is een goed moment om de patchstatus van al uw systemen (intern en extern) te controleren om er zeker van te zijn dat ze allemaal up-to-date zijn. Controleer ook uw antivirus software om ervoor te zorgen dat alle systemen up-to-date zijn, universeel geïnstalleerd zijn en goed functioneren, inclusief rapportage.

Systemen vanaf nul herbouwen

Als machines zijn geïnfecteerd met rootkits of geavanceerde malware, is er vaak geen antivirusprogramma dat de machine kan opschonen tot een bekende goede staat. In deze gevallen moet u de machine wissen en helemaal opnieuw opbouwen voordat u hem weer in gebruik neemt.

Stap #4: Herstel

Na de patch- en validatiecontroles in Eradication kunt u nu overgaan tot herstel. Dit betekent dat u uw volledig gepatchte WordPress-website weer in productie moet nemen en nauwlettend in de gaten moet houden. Er bestaat altijd een mogelijkheid dat de oorzaak van het probleem onjuist was en dat de hackers kunnen terugkeren. 

Vervolgens moet u de omvang van het lek achterhalen.

Welke gegevens zijn geraadpleegd of openbaar gemaakt?

Ontdek of maatregelen zoals encryptie waren ingeschakeld toen de inbreuk plaatsvond. Analyseer back-up- of bewaarde gegevens. Bekijk logs om te bepalen wie ten tijde van de inbreuk toegang had tot de gegevens. Controleer firewallregels en logs om te achterhalen of gegevens naar het internet zijn geëxfiltreerd. Let op: dit is mogelijk niet mogelijk als er EEN poort openstaat voor ELKE uitgaande bestemming in uw firewall. Overweeg een Security Incident Event Monitoring-oplossing in de volgende fase (#5).

Meldende partijen

Wanneer uw bedrijf te maken krijgt met een datalek, moet u de politie, andere getroffen bedrijven en betrokken personen hiervan op de hoogte stellen. Het eerste wat u moet doen, is uw wettelijke verplichtingen vaststellen. Alle staten, het District of Columbia, Puerto Rico en de Maagdeneilanden hebben wetgeving aangenomen die melding vereist van beveiligingsinbreuken met betrekking tot persoonsgegevens. Afhankelijk van de soorten informatie die bij het lek betrokken zijn, kunnen er bovendien andere wetten of regels van toepassing zijn op uw situatie. specifieke staats- en federale wetten of regelgeving voor specifieke vereisten van uw bedrijf. 

HIPAA

Als de inbreuk betrekking had op meer dan 500 elektronische persoonlijke gezondheidsdossiers, dan bent u volgens de AVG verplicht Regel voor het melden van gezondheidsinbreuken Om het Ministerie van Volksgezondheid en Sociale Zaken (DHHS) op de hoogte te stellen. Mogelijk moet u ook de FTC en, in sommige gevallen, de media op de hoogte stellen. Voordat u met de media in gesprek gaat over een belangrijke nieuwswaardige inbreuk, is het raadzaam een pr-bureau te raadplegen.

Wettelijke verplichtingen

Afhankelijk van welke gegevens zijn blootgesteld of gestolen, bent u mogelijk verplicht uw klanten te informeren. Sommige MSA's vereisen een melding van een inbreuk binnen een specifiek tijdsbestek, dus uw wettelijke verplichting om bepaalde partijen te informeren kan snel ingaan. Als er een inbreuk is gepleegd op HIPAA-gegevens of niet-openbare persoonlijke informatie, gelden hier wettelijke rapportagevereisten. Raadpleeg uw privacy-expert, HIPAA-expert, juridische en contractteams om ervoor te zorgen dat u op dit punt aan de compliance- en contractuele verplichtingen voldoet.

Kennisgeving

Volg uw communicatie- en meldingsplan en zorg ervoor dat u alle betrokken partijen (klanten, medewerkers, investeerders, zakenpartners en andere belanghebbenden) bereikt. Doe feitelijke uitspraken over de inbreuk en houd geen belangrijke details achter die consumenten kunnen helpen zichzelf te beschermen. Het is belangrijk om te onthouden dat u geen informatie openbaar mag maken die consumenten verder in gevaar kan brengen.

Een laatste punt met betrekking tot het melden van inbreuken is dat de wetshandhaving u kan verbieden om de betrokken partijen te informeren vanwege hun "lopende onderzoek". Alle contracten hebben een meldingstermijn voor deze situatie.

Stap #5: Revisie

Zodra de systemen weer online zijn en uw herstel grotendeels voltooid is, kunt u zich richten op het leren van de gebeurtenis. Overweeg een 'geleerde les'- of 'Root Cause AnalysisDit is waar u het incident kunt benutten om uw verdediging, waarschuwingen en bedrijfsprocessen te verbeteren.

Segmentatie

Wanneer u uw netwerk instelt, heeft u mogelijk gesegmenteerd Zorg ervoor dat een inbreuk op één server of site niet kan leiden tot een inbreuk op een andere server of site. Werk samen met uw IT-team (MSP) om te analyseren of uw segmentatieplan effectief was in het beperken van de inbreuk. Als u wijzigingen moet aanbrengen, doe dat dan nu.

Informatie van internet verwijderen

Als het datalek te maken heeft met persoonsgegevens die ten onrechte op uw website zijn geplaatst, verwijder deze dan onmiddellijk. Houd er rekening mee dat internetzoekmachines informatie gedurende een bepaalde periode opslaan, ook wel 'cachen' genoemd. U kunt contact opnemen met de zoekmachines om ervoor te zorgen dat ze abusievelijk geplaatste persoonsgegevens niet archiveren.

U kunt ook zoeken naar de blootgestelde gegevens van uw bedrijf om er zeker van te zijn dat geen enkele andere website een kopie heeft opgeslagen. Als u dergelijke gegevens vindt, neem dan contact op met die websites en vraag hen deze te verwijderen. 

Bedrijven

Als accountgegevens zoals creditcard- of bankrekeningnummers of burgerservicenummers zijn gestolen, moeten bedrijven contact opnemen met de grote kredietbureaus voor aanvullende informatie, advies en bescherming. Bedrijven kunnen gedwongen worden om te betalen voor fraude-/kredietbewaking van de getroffen personen. Mogelijk heeft u zelfs een verzekering die deze bewaking dekt.

individuen

Personen die bij een inbreuk op hun financiële gegevens zijn betrokken, kunnen zich het beste beschermen door hun kredietgegevens te bevriezen bij de volgende kredietbureaus:

Transunion Krediet bevriezen
Equifax Krediet bevriezen
Experian Vriescentrum
Innovatie Beveiliging bevriezen
ChexSystemen Beveiliging bevriezen
Zeker Beveiliging bevriezen
Duidelijkheidsdiensten Beveiliging bevriezen
CoreLogic Teletrack Krediet bevriezen
CoreLogic Credco Krediet bevriezen

Wanneer u personen op de hoogte brengt, raden wij u het volgende aan:

  • Raadpleeg uw contactpersoon bij de politie over het tijdstip van de melding, zodat het onderzoek niet wordt gehinderd.
  • Wijs binnen uw organisatie een contactpersoon aan die verantwoordelijk is voor het vrijgeven van informatie. Geef de contactpersoon de meest recente informatie over het lek, uw reactie en hoe personen moeten reageren.
  • Overweeg het gebruik van brieven, websites en gratis telefoonnummers om te communiceren met mensen van wie de gegevens mogelijk zijn gecompromitteerd. Als u niet over de contactgegevens van alle betrokken personen beschikt, kunt u een uitgebreide public relationscampagne in uw communicatieplan opnemen, inclusief persberichten of andere nieuwsberichten.
  • Overweeg om minimaal een jaar gratis kredietbewaking of andere ondersteuning aan te bieden Zoals bescherming tegen identiteitsdiefstal of diensten voor identiteitsherstel, met name als financiële informatie of burgerservicenummers openbaar zijn gemaakt. Wanneer dergelijke informatie openbaar is, kunnen dieven deze gebruiken om nieuwe rekeningen te openen. 

Conclusies over incidentenafhandeling

Het beste moment om je voor te bereiden op een incident is voordat het zich voordoet. Definieer je Cybersecurity Incident Handling Process (CIMP) voordat je het nodig hebt. Oefen het vervolgens voordat het zich daadwerkelijk voordoet. Het is cruciaal voor succes op de lange termijn dat je team de 5 stappen van een beveiligingsincident doorneemt. Dan kun je soepel door de stappen van identificatie, inperking, uitroeiing, herstel en revisie gaan.

Bespaar ook niet op geleerde lessen. U beschikt over waardevolle informatie die u na een incident direct kunt gebruiken. Door deze maatregelen en stappen te volgen, kunt u de levensvatbaarheid van uw bedrijf op lange termijn waarborgen.

Bron: 

FTC.Gov

Beveiligingsscorekaart

Gerelateerde bronnen:

Identiteitsdiefstal voorkomen

Identiteitsdiefstal – Cybrary Term

Laatste blogs

Blijf scherp met het laatste nieuws beveiligingsinzichten

Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.

Uw team communiceert al met AI. Zo houdt u uw IT veilig.

Uw team communiceert al met AI. Zo houdt u uw IT veilig.

AI-tools hebben zich razendsnel in ons dagelijks werkleven genesteld! Iemand in je team schrijft een e-mail met ChatGPT...

Lees meer
Wat Flock-camera's elk bedrijf leren over data en vertrouwen.

Wat Flock-camera's elk bedrijf leren over data en vertrouwen.

Je hebt ze vast wel eens gezien. Een kleine zwarte camera op een paal vlakbij een kruispunt, een zonnepaneel erop, en dan stil...

Lees meer
Dringendheid, emotie, autoriteit: hoe een oplichter bijna een accountantskantoor binnendrong

Dringendheid, emotie, autoriteit: hoe een oplichter bijna een accountantskantoor binnendrong

Het belastingseizoen houdt accountants bezig, maar ook oplichters. Begin deze zomer werd een accountantskantoor het slachtoffer van...

Lees meer