Håndtering av en cybersikkerhetshendelse

8. februar 2022 | Blogg Håndtering av en cybersikkerhetshendelse


rapportering av cyberhendelser i USA

Sikre bedriften din med CyberHoot i dag!!!


Registrer deg nå

Medforfatter: Craig Taylor

I en verden av cybersikkerhet i stadig endring fortsetter datainnbrudd å øke i hyppighet og innvirkning. Cybersikkerhetstrusler kommer i ulike former, inkludert sosial manipulering, tyveri av legitimasjon, phishing-angrep og til og med angrep på nettapplikasjoner. Hvis organisasjonen din opplever en cybersikkerhetshendelse, vil denne artikkelen hjelpe deg gjennom trinnene du må ta for å reagere på denne hendelsen. CyberHoot forutsetter at du har en prosess for håndtering av cybersikkerhetshendelser (CIMP) på plass for å veilede deg. 

Tipsene og triksene i denne artikkelen kan identifisere hull i planen din. Ved å følge CyberHoots veiledning nedenfor vil du kunne jobbe deg gjennom nettsikkerhetshendelsen effektivt og virkningsfullt. Hvis du ikke har en CIMP, bør du bruke CyberHoots vCISO-program for å få hjelp til å opprette en.

Før du starter hendelsesresponsen din

Vurder å beskytte menneskeliv og behovet for rettsmedisinske bevis

I enhver hendelse oppfordres folk til å handle raskt for å begrense skaden forårsaket av et sikkerhetsbrudd. CyberHoot ønsker imidlertid å advare folk om to viktige prioriteringer.

Det første er å beskytte menneskeliv. Hvis det hakkerte systemet utfører livreddende tjenester, er det ikke sikkert at du kan stenge det ned for å håndtere hakkeret. Menneskeliv kommer først.

For det andre, hvis en rettsmedisinsk undersøkelse er viktig for systemeierne, må du håndtere hendelsen med bevisbevaring i forkant av utbedringsarbeidet. Dette kan bety å ta et bilde av harddisken ved hjelp av avanserte rettsmedisinske verktøy som Innkapsling.

Med det rettsmedisinske spørsmålet og svar på menneskelig sikkerhet, kan du nå raskt begynne å gå videre med hendelsesidentifisering og deretter inndæmning. For å begrense en hendelse må du vite hva som skjedde. For å svare på det må du sette sammen innsatsteamet ditt.

Sett sammen responsteamet ditt

Forhåpentligvis, før en hendelse inntreffer, din Prosess for håndtering av cybersikkerhetshendelser (CIMP) Identifiserte medlemmene av responsteamet ditt og varslet dem om kravene til samling dag eller natt. Samle dem nå, slik at du kan finne ut hva som skjedde. Dette teamet vil alltid inkludere informasjonssikkerhet, informasjonsteknologi, drift og toppledelse.

Stadier av en hendelse

Trinn 1: Identifisering

Denne artikkelen forutsetter at du har bekreftet at en hendelse pågår, men at du kanskje ikke vet hva som har skjedd. Mange ganger går ting galt om natten, men de har en enkel forklaring som er alt annet enn en sikkerhetshendelse. Diskstasjoner fylles opp, noe som fører til at servere krasjer, men det er ikke en hendelse. Det skjedde bare klokken 3 om natten, noe som sendte SOC-en din inn i panikk.

En liten advarsel: I en hendelse florerer spekulasjoner og udokumenterte antagelser. Som hendelsesbehandler må du be alle om å ta et dypt pust og gjennomgå fakta. Hvis du mangler viktig informasjon, så skaff deg den. Det første målet med hendelseshåndtering er å finne ut hva som skjedde. For å gjøre det må du sette sammen teamet ditt for å hjelpe med å sette ting sammen.

Spør teamet ditt hva vi vet har skjedd?

Gikk en planlagt endring dårlig? Mangler et system kritiske oppdateringer? Har du en ondsinnet innsideperson? Hvilke indikatorer på kompromittert sikkerhet ser du? Svar på disse spørsmålene vil veilede din hendelsesrespons for å begrense hendelsen.

Identifiser og bekreft hendelseskilden

Teamet er sikre på at en manglende oppdatering på WordPress-nettstedet ditt ble utnyttet og ført til at webserveren din ble kompromittert. Nylige sikkerhetsmeldinger bekrefter at utnyttelseskode er ute i det fri og at hackere bryter seg inn på WordPress-nettsteder. Det er funnet bevis på et brudd på WordPress-webserveren din. Kilden til hendelsen er bekreftet. Hva nå?

Law Enforcement

Hvis det er aktuelt, ring ditt lokale politi og rapporter situasjonen din og den potensielle risikoen for identitetstyveri, banksvindel eller hva enn hendelsen innebærer. Jo før politiet får vite om hendelsen, desto mer effektive kan de være. Hvis ditt lokale politi ikke er kjent med å etterforske informasjonskompromittering, kontakt det lokale FBI-kontoret eller USAs hemmelige tjenesteVed hendelser som involverer posttyveri, kontakt US Postal Inspection Service

Trinn #2: Inneslutning

Stopp datatap

For å stoppe ytterligere datatap, koble alt berørt utstyr fra nettet, men ikke slå av noen maskiner hvis etterforskning er nødvendig. Å starte en maskin på nytt kan slette verdifull informasjon fra minne og disker. Bare fjern dem fra nettverket, og dermed fjerne ekstern hackertilgang og stoppe all dataoverføring ut av organisasjonen din.

Avslutt eksterne økter

Undersøk alle nettverkets inngangs- og utgangspunkter (vanligvis brannmurer) for bevis på ekstern tilgang. Ser du forbindelser fra utlandet? Ble data overført ut av organisasjonen? Finnes det krypterte filer som indikerer en ransomware-hendelse?

kjøre verktøy for sikkerhetsanalyse

Hvis du har en rekke verktøy tilgjengelig som kan identifisere tilstedeværelsen av skadelig programvare eller fjerntilgang trojanere osv., bør du kjøre den mot de berørte maskinene. I dette eksemplet ble det ikke funnet ytterligere skadelig programvare i miljøet ditt. All skaden var på nettstedet som ble hostet eksternt. Det ble ikke opplevd noe datatap.

Hvis nettstedet ble kompromittert, må det bygges opp igjen på grunn av tilstedeværelsen av en rootkit installert av hackerne. Det er vårt neste steg, å utrydde hackerens bakdører og skadelig programvare fra miljøet ditt.

TIPS: Siden de fleste hendelser skjer etter arbeidstid, kan det også være nødvendig å engasjere rettsmedisinske, juridiske, HR- og kommunikasjons-/PR-avdelinger i morgen for å håndtere hendelsen.

ForensicsHvis etterforskning er viktig, må du kontakte dem tidlig i hendelsesresponsen din for å unngå å skade bevis i etterforskningen. Vurder å ansette en uavhengig etterforsker for å hjelpe deg med å bestemme kilden og omfanget av bruddet. De vil ta etterforskningsbilder av berørte systemer, samle inn og analysere bevis og skissere utbedringstrinn. Men vær advart, de tar 400–500 dollar i timen.

Legal CounselRådfør deg med din juridiske rådgiver om den aktuelle hendelsen. Dette gir hendelsesbehandlere en viss beskyttelse basert på advokat-klient-privilegiet mot å måtte avsløre alt som er kjent om en hendelse som er under etterforskning. De kan også gi deg råd om føderale og statlige lover som kan bli gjeldende som følge av bruddet.

BruddvarselI beste fall kan du begrense og utrydde et sikkerhetsbrudd i løpet av 24 til 48 timer. Du kan imidlertid ha kontraktsmessige forpliktelser til å varsle kunder innen 24 timer etter et bekreftet sikkerhetsbrudd. Få noen til å sjekke dette og iverksett en passende kommunikasjonsplan med eller uten å involvere PR-firmaer.

Trinn #3: Utryddelse

Endre eksponerte legitimasjonsopplysninger

Hvis mulig, sett «rene» maskiner på nett i stedet for de berørte. I tillegg må du oppdatere påloggingsinformasjonen og passordene til autoriserte brukere. Hvis en hacker har brutt seg inn i systemet ditt i en periode før nettstedet ble tatt ned med rootkit-en sin installert, må du anta at all påloggingsinformasjon med tilgang til nettstedet og WordPress-nettstedet ditt er kompromittert, og systemet ditt vil forbli sårbart inntil du endrer denne påloggingsinformasjonen, selv om du har fjernet hackerens verktøy.

Om en Administrerte tjenesteleverandører (MSP) støtter IT-infrastrukturen din, bør du gjennomgå hvilken personlig informasjon de har tilgang til og avgjøre om du må endre tilgangsrettighetene deres.

Fiks sårbarheter

I dette tilfellet mistenker vi at de manglende oppdateringene på WordPress-nettstedet var den underliggende årsaken. Så det aller neste trinnet etter inneslutning er å patch systemet og få det på nett igjen. Vær spesielt oppmerksom på hvordan du oppdaterer. Å plassere systemet på nett utenfor brannmuren din inviterer til katastrofe overalt. Oppdater fra et trygt sted før du gjør systemet tilgjengelig for Internett generelt.

Hvis tjenesteleverandørene dine sier at de har utbedret sårbarheter, må du bekrefte at de faktisk har fikset ting ved direkte inspeksjon. Nå er det et godt tidspunkt å gjennomgå oppdateringsstatusen til alle systemene dine (internt og eksternt) for å sikre at de er oppdaterte. Sjekk også antivirus programvare for å sørge for at alle systemene der er oppdaterte, installert universelt og fungerer som de skal, med fungerende rapportering.

Gjenoppbygg systemer fra bunnen av

Hvis maskiner har blitt kompromittert med rootkits eller avansert skadelig programvare, finnes det ofte ikke et antivirusprogram som er i stand til å rense maskinen til en tilstand som er kjent for å være i god stand. I slike tilfeller bør du rengjøre maskinen og bygge den opp igjen fra bunnen av før du setter den i produksjon igjen.

Trinn #4: Gjenoppretting

Etter oppdaterings- og valideringskontrollene i Eradication kan du nå gå videre til gjenoppretting. Det betyr å sette det nå fullstendig oppdateringsbaserte WordPress-nettstedet ditt tilbake i produksjon og overvåke det nøye. Det er alltid en mulighet for at den underliggende årsaken var feil, og at hackerne kan komme tilbake. 

Deretter, vend oppmerksomheten din mot å lære omfanget av bruddet.

Hvilke data ble åpnet eller eksponert

Finn ut om tiltak som kryptering var aktivert da bruddet skjedde. Analyser sikkerhetskopierte eller bevarte data. Gjennomgå logger for å finne ut hvem som hadde tilgang til dataene på tidspunktet for bruddet. Undersøk brannmurregler og logger for å finne ut om data ble lekket til Internett. Merk: Dette er kanskje ikke mulig hvis NOEN port er åpen til NOEN utgående destinasjon i brannmuren din. Vurder en løsning for overvåking av sikkerhetshendelser i neste fase (#5).

Varslende parter

Når bedriften din opplever et datainnbrudd, bør du varsle politiet, andre berørte bedrifter og berørte enkeltpersoner. Når du gjør dette, er det første du bør gjøre å fastslå dine juridiske krav. Alle stater, District of Columbia, Puerto Rico og Jomfruøyene har vedtatt lovgivning som krever varsling av sikkerhetsbrudd som involverer personopplysninger. I tillegg, avhengig av hvilke typer informasjon som er involvert i bruddet, kan det være andre lover eller forskrifter som gjelder for din situasjon. Sjekk spesifikke statlige og føderale lover eller forskrifter for eventuelle spesifikke krav til din bedrift. 

HIPAA

Hvis bruddet involverte mer enn 500 elektroniske personlige helsejournaler, er du forpliktet i henhold til Regel for varsling av helsebrudd å varsle Department of Health and Human Services (DHHS). Du må kanskje også varsle FTC og, i noen tilfeller, media. Før du snakker med media om et større nyhetsverdig brudd, bør du konsultere et PR-firma.

Juridiske forpliktelser

Avhengig av hvilke data som ble eksponert eller stjålet, kan du ha forpliktelser til å varsle kundene dine. Noen MSA-er krever varsling av brudd innen en bestemt tidsramme, så klokken kan være i ferd med å tikke ut for din juridiske forpliktelse til å varsle visse parter. Hvis HIPAA-data ble utsatt for brudd eller ikke-offentlig personlig informasjon, finnes det lovpålagte rapporteringskrav her. Rådfør deg med din personvernekspert, HIPAA-ekspert, juridiske og kontraktsmessige team for å sikre at du håndterer samsvars- og kontraktsforpliktelsene på dette tidspunktet.

Varsling

Følg kommunikasjons- og varslingsplanen din, og sørg for at du når alle berørte parter (kunder, ansatte, investorer, forretningspartnere og andre interessenter). Kom med faktabaserte uttalelser om bruddet, og ikke hold tilbake viktige detaljer som kan hjelpe forbrukerne med å beskytte seg selv. Det er viktig å merke seg at du ikke bør dele informasjon offentlig som kan sette forbrukerne i ytterligere risiko.

Et siste poeng angående varsling om brudd er at politiet kan forby deg å varsle berørte parter på grunn av deres «aktive etterforskning». Alle kontrakter har en varslingsfrist for denne situasjonen.

Trinn #5: Revisjon

Når systemene er tilbake på nett, og gjenopprettingen stort sett er fullført, kan du rette oppmerksomheten mot å lære av arrangementet. Vurder å være vertskap for en «lærdomsrunde» eller «Årsaksanalyse«. Det er her du utnytter hendelsen for å forbedre forsvaret, varslingen og forretningsprosessene dine.»

segmentering

Når du konfigurerer nettverket ditt, kan det hende du har segmentert slik at et brudd på én server eller ett nettsted ikke kan føre til et brudd på en annen server eller et annet nettsted. Samarbeid med IT-teamet ditt (MSP) for å analysere om segmenteringsplanen din var effektiv til å begrense bruddet. Hvis du trenger å gjøre endringer, gjør det nå.

Fjern informasjon fra Internett

Hvis datainnbruddet involverte personopplysninger som feilaktig ble lagt ut på nettstedet ditt, må du umiddelbart fjerne dem. Vær oppmerksom på at søkemotorer på internett lagrer, eller «bufre», informasjon i en periode. Du kan kontakte søkemotorene for å sikre at de ikke arkiverer personopplysninger som er lagt ut feilaktig.

Du kan også søke etter bedriftens eksponerte data for å forsikre deg om at ingen andre nettsteder har lagret en kopi. Hvis du finner noen, kontakt disse nettstedene og be dem om å fjerne den. 

Bedrifter

Hvis kontoinformasjon som kredittkort-, bankkontonummer eller personnummer har blitt stjålet, bør bedrifter kontakte de store kredittbyråene for ytterligere informasjon, råd og beskyttelse. Bedrifter kan bli tvunget til å betale for svindel/kredittovervåking av de berørte personene. Du kan til og med ha forsikringsdekning for å betale for denne overvåkingen.

individer

Den beste beskyttelsen for personer involvert i et brudd på økonomiske opplysninger er å fryse kreditten sin hos følgende kredittbyråer:

transunion Kredittfrysing
Equifax Kredittfrysing
Experian Frysesenter
Innovis Sikkerhetsfrys
ChexSystems Sikkerhetsfrys
Certegy Sikkerhetsfrys
Klarhetstjenester Sikkerhetsfrys
CoreLogic Teletrack Kredittfrysing
CoreLogic Credco Kredittfrysing

Når du varsler enkeltpersoner, anbefales det at du:

  • Rådfør deg med din kontaktperson i politiet om tidspunktet for varslingen, slik at det ikke hindrer etterforskningen.
  • Utpek en kontaktperson i organisasjonen din for utlevering av informasjon. Gi kontaktpersonen den siste informasjonen om bruddet, din reaksjon og hvordan enkeltpersoner bør reagere.
  • Vurder å bruke brev, nettsteder og gratisnumre å kommunisere med personer hvis informasjon kan ha blitt kompromittert. Hvis du ikke har kontaktinformasjon for alle de berørte personene, kan du bygge inn en omfattende PR-kampanje i kommunikasjonsplanen din, inkludert pressemeldinger eller andre nyhetsmedievarsler.
  • Vurder å tilby minst ett år med gratis kredittovervåking eller annen støtte som beskyttelse mot identitetstyveri eller identitetsgjenopprettingstjenester, spesielt hvis økonomisk informasjon eller personnummer har blitt eksponert. Når slik informasjon blir eksponert, kan tyver bruke den til å åpne nye kontoer. 

Konklusjoner om hendelseshåndtering

Den beste tiden å forberede seg på en hendelse er før den skjer. Definer prosessen for håndtering av cybersikkerhetshendelser (CIMP) før du trenger den. Øv deretter på den før en faktisk skjer. Å ha teamet samlet for å gjennomgå de fem trinnene i en sikkerhetshendelse er avgjørende for langsiktig suksess. Da vil du kunne gå smidig gjennom identifisering, inneslutning, utryddelse, gjenoppretting og revisjon.

Ikke spar på lærdommene du har lært. Du har verdifull informasjon du kan lære av umiddelbart etter en hendelse. Å følge disse tiltakene og stegene kan sikre bedriftens langsiktige levedyktighet.

kilde: 

FTC.Gov

Sikkerhetskort

Relaterte ressurser:

Forebygging av identitetstyveri

Identitetstyveri – Cybrary-begrep

Siste blogger

Hold deg skarp med det siste sikkerhetsinnsikt

Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.

Teamet ditt snakker allerede med AI. Slik holder du IT trygt.

Teamet ditt snakker allerede med AI. Slik holder du IT trygt.

AI-verktøy ble utrolig raskt en del av hverdagen vår! Noen i teamet ditt skriver en e-post med ChatGPT....

Les mer
Hva flokkkameraer lærer alle bedrifter om data og tillit

Hva flokkkameraer lærer alle bedrifter om data og tillit

Du har sett dem før. Et lite svart kamera på en stolpe nær et kryss, et solcellepanel på toppen, stille ...

Les mer
Hastighet, følelser, autoritet: Hvordan en svindler nesten kom seg inn i et regnskapsførerfirma

Hastighet, følelser, autoritet: Hvordan en svindler nesten kom seg inn i et regnskapsførerfirma

Skattesesongen holder regnskapsførere opptatt, og den holder også svindlere opptatt. Tidlig i sommer ble et CPA-firma ...

Les mer