Соавтор Крейг Тейлор
В постоянно меняющемся мире кибербезопасности частота и масштабы утечек данных продолжают расти. Угрозы кибербезопасности могут быть самыми разными, включая социальную инженерию, кражу учётных данных, фишинговые атаки и даже атаки на веб-приложения. Если в вашей организации произошёл инцидент кибербезопасности, эта статья поможет вам понять, как реагировать на него. CyberHoot предполагает, что у вас есть процесс управления инцидентами кибербезопасности (CIMP), который поможет вам.
Советы и рекомендации, представленные в этой статье, помогут вам выявить пробелы в вашем плане. Следуя приведенному ниже руководству CyberHoot, вы сможете эффективно и результативно справиться с киберинцидентом. Если у вас нет плана CIMP, воспользуйтесь программой vCISO от CyberHoot, чтобы создать его.
В любом случае мы призываем пользователей действовать быстро, чтобы минимизировать ущерб, вызванный утечкой данных. Однако CyberHoot хочет предостеречь пользователей от двух более важных приоритетов.
Первая — защита человеческих жизней. Если взломанная система выполняет жизненно важные функции, вы, возможно, не сможете её отключить, чтобы устранить проблему. Человеческие жизни — прежде всего.
Во-вторых, если владельцам системы важно провести криминалистическое расследование, необходимо отнестись к инциденту со срочным сохранением доказательств. Это может означать создание образа жёсткого диска с помощью современных криминалистических инструментов, таких как Заключить.
Получив ответ на вопрос криминалистики и безопасности человека, вы можете быстро перейти к выявлению инцидента и его локализации. Чтобы локализовать событие, необходимо знать, что произошло. Чтобы ответить на этот вопрос, необходимо сформировать группу реагирования.
Надеюсь, прежде чем произойдет инцидент, ваш Процесс управления инцидентами кибербезопасности (CIMP) Определите членов вашей группы реагирования и уведомите их о требованиях к сбору в любое время суток. Соберите их сейчас, чтобы выяснить, что произошло. В состав этой группы всегда будут входить специалисты по информационной безопасности, ИТ, операционной деятельности и высшее руководство.

В этой статье предполагается, что вы подтвердили наличие инцидента, но можете не знать, что именно произошло. Часто ночью что-то идёт не так, но у этого есть простое объяснение, которое никак не связано с безопасностью. Диски действительно переполняются, вызывая сбои серверов, но это не инцидент. Просто это случилось в 3 часа ночи, повергнув ваш SOC в панику.
Предупреждение: во время инцидента процветают домыслы и неподтверждённые предположения. Как специалист по урегулированию инцидента, вам необходимо попросить всех сделать глубокий вдох и проанализировать факты. Если вам не хватает ключевой информации, соберите её. Первая цель при локализации инцидента — выяснить, что произошло. Для этого вам необходимо собрать команду, чтобы собрать воедино все детали.
Плановое изменение прошло неудачно? Отсутствуют ли критические исправления в системе? Есть ли у вас злоумышленник внутри системы? Какие признаки компрометации вы видите? Ответы на эти вопросы помогут вам в реагировании на инцидент и локализации события.
Команда уверена, что отсутствующий патч на вашем сайте WordPress был использован злоумышленниками и привёл к взлому вашего веб-сервера. Последние уведомления о безопасности подтверждают, что код эксплойта широко распространён, и хакеры взламывают сайты WordPress. На вашем веб-сервере WordPress обнаружены доказательства взлома. Источник инцидента подтверждён. Что теперь?
При необходимости позвоните в местное отделение полиции и сообщите о своей ситуации и потенциальном риске кражи личных данных, мошенничества с использованием электронных средств связи или о любом другом инциденте. Чем раньше правоохранительные органы узнают о происшествии, тем эффективнее они смогут действовать. Если ваша местная полиция не имеет опыта расследования случаев утечки информации, свяжитесь с местный офис ФБР или Секретная служба США. В случае кражи почты обращайтесь в Почтовая служба инспекции США.
Чтобы предотвратить дальнейшую потерю данных, отключите все затронутое оборудование, но не выключайте ни одну машину, если судебно-медицинская экспертиза Перезагрузка компьютера может стереть ценную информацию из памяти и дисков. Просто отключите их от сети, тем самым лишив удалённого доступа хакеров и остановив передачу данных за пределы вашей организации.
Проверьте все точки входа и выхода вашей сети (обычно межсетевые экраны) для подтверждения удалённого доступа. Видите ли вы соединения из-за рубежа? Были ли данные переданы за пределы организации? Есть ли зашифрованные файлы, указывающие на активность программы-вымогателя?
Если у вас есть набор инструментов, которые могут определить наличие вредоносного ПО или трояны удаленного доступа и т.д., вам следует запустить его на пострадавших компьютерах. В этом примере никаких дополнительных вредоносных программ в вашей среде не обнаружено. Весь ущерб был нанесен веб-сайту, размещенному на внешнем хостинге. Потери данных не произошло.
Если веб-сайт был скомпрометирован, его необходимо будет восстановить из-за наличия Руткит установленного хакерами. Это наш следующий шаг — искоренить хакерскую атаку. бэкдоров и вредоносного ПО из вашей среды.
СОВЕТЫ: Поскольку большинство инцидентов происходит в нерабочее время, завтра, возможно, также придется задействовать криминалистов, юристов, специалистов по кадрам, специалистов по коммуникациям/связям с общественностью для управления инцидентом.
Криминалистика: Если криминалистическая экспертиза будет важна, вам следует обратиться к ней на раннем этапе реагирования на инцидент, чтобы избежать искажения улик в ходе расследования. Рассмотрите возможность найма независимого эксперта-криминалиста, который поможет вам определить источник и масштаб нарушения. Он сделает криминалистические снимки затронутых систем, соберет и проанализирует улики и определит шаги по устранению последствий. Но имейте в виду, что их услуги стоят 400–500 долларов в час.
Юрисконсульт: Проконсультируйтесь со своим юристом по поводу рассматриваемого инцидента. Это обеспечивает определённую защиту специалистов по расследованию инцидентов, основанную на адвокатской тайне, от необходимости раскрывать всю известную информацию о расследуемом инциденте. Они также могут проконсультировать вас по федеральным и региональным законам, которые могут применяться в связи с нарушением конфиденциальности.
Уведомление о нарушенииВ лучшем случае вы сможете локализовать и устранить утечку за 24–48 часов. Однако у вас могут быть договорные обязательства уведомить клиентов в течение 24 часов после подтверждённого нарушения. Поручите кому-нибудь проверить это и разработать соответствующий план коммуникаций с привлечением агентств по связям с общественностью или без них.
По возможности подключите «чистые» машины вместо заражённых. Кроме того, обновите учётные данные и пароли авторизованных пользователей. Если хакер взломал вашу систему на какое-то время, прежде чем вывести сайт из строя с помощью руткита, следует исходить из того, что все учётные данные для доступа к сайту и вашему сайту WordPress скомпрометированы, и ваша система останется уязвимой до тех пор, пока вы не измените эти данные, даже если вы удалили хакерские инструменты.
Если Поставщики управляемых услуг (MSP) поддерживает вашу ИТ-инфраструктуру, проверьте, к какой личной информации он может получить доступ, и решите, нужно ли изменить его права доступа.
В данном случае мы подозреваем, что причиной стали отсутствующие исправления на сайте WordPress. Поэтому следующим шагом после локализации является заплата систему и верните её в сеть. Обратите особое внимание на то, как вы устанавливаете исправления. Размещение системы в сети за пределами брандмауэра может привести к катастрофе. Устанавливайте исправления из безопасного места, прежде чем сделать систему доступной для всего Интернета.
Если ваши поставщики услуг заявляют об устранении уязвимостей, убедитесь, что они действительно исправили их, проверив их напрямую. Сейчас самое время проверить статус исправлений всех ваших систем (внутренних и внешних), чтобы убедиться, что все они находятся на актуальном уровне. Также проверьте антивирус программное обеспечение, чтобы убедиться, что все системы обновлены, установлены повсеместно и функционируют должным образом, а отчетность работает.
Если компьютеры были заражены руткитами или сложным вредоносным ПО, зачастую не существует антивируса, способного восстановить систему до заведомо исправного состояния. В таких случаях следует полностью очистить компьютер и восстановить его с нуля, прежде чем снова запускать в эксплуатацию.
После установки исправлений и проверки на этапе устранения уязвимостей можно приступать к восстановлению. Это означает, что ваш полностью пропатченный сайт WordPress снова будет запущен в эксплуатацию и вы будете внимательно следить за ним. Всегда существует вероятность, что причина была не в вашей системе, и хакеры могут вернуться.
Далее обратите внимание на масштаб нарушения.
Узнайте, есть ли такие меры, как шифрование Были ли они включены в момент взлома. Проанализируйте резервные копии или сохранённые данные. Просмотрите журналы, чтобы определить, кто имел доступ к данным во время взлома. Проверьте правила и журналы брандмауэра, чтобы выяснить, были ли данные выведены в Интернет. Примечание: это может быть невозможно, если в вашем брандмауэре открыт ЛЮБОЙ порт для ЛЮБОГО исходящего трафика. Рассмотрите решение для мониторинга событий инцидентов безопасности на следующем этапе (№5).
Если ваша компания столкнулась с утечкой данных, вам следует уведомить правоохранительные органы, другие пострадавшие компании и отдельных лиц. При этом в первую очередь следует определить требования законодательства. Во всех штатах, округе Колумбия, Пуэрто-Рико и Виргинских островах приняты законы, требующие уведомления об утечках данных, связанных с персональными данными. Кроме того, в зависимости от типа информации, затронутой утечкой, к вашей ситуации могут применяться другие законы или нормативные акты. Проверить конкретные государственные и федеральные законы или правила для любых особых требований вашего бизнеса.
Если утечка затронула более 500 электронных персональных медицинских карт, то вы обязаны в соответствии с Правило уведомления о нарушении правил охраны здоровья уведомить Министерство здравоохранения и социальных служб (DHHS). Возможно, вам также придётся уведомить Федеральную торговую комиссию (FTC) и, в некоторых случаях, СМИ. Прежде чем взаимодействовать со СМИ по поводу серьёзного нарушения, заслуживающего освещения в прессе, вам следует проконсультироваться с агентством по связям с общественностью.
В зависимости от того, какие данные были раскрыты или украдены, у вас могут возникнуть обязательства по уведомлению клиентов. Некоторые соглашения MSA требуют уведомления об утечке данных в определённые сроки, поэтому срок вашего юридического обязательства по уведомлению определённых сторон может быть ограничен. Если данные HIPAA или конфиденциальная персональная информация были украдены, действуют установленные законом требования к уведомлению. Проконсультируйтесь со своим экспертом по конфиденциальности, экспертом HIPAA, юристами и специалистами по работе с контрактами, чтобы убедиться, что вы соблюдаете требования по соблюдению требований и договорные обязательства на данном этапе.
Следуйте плану коммуникаций и уведомлений, чтобы охватить все затронутые стороны (клиентов, сотрудников, инвесторов, деловых партнёров и другие заинтересованные стороны). Делайте фактологические заявления о нарушении и не скрывайте важную информацию, которая может помочь потребителям защитить себя. Важно отметить, что не следует публично распространять информацию, которая может подвергнуть потребителей дополнительному риску.
Последний момент, касающийся уведомления о нарушении: правоохранительные органы могут запретить вам уведомлять пострадавшие стороны в связи с их «активным расследованием». Во всех договорах предусмотрена задержка уведомления для таких ситуаций.
Как только системы снова будут готовы к работе, а восстановление будет практически завершено, вы сможете сосредоточиться на извлечении уроков из произошедшего. Подумайте о проведении мероприятия «Извлеченный урок» илиАнализ причин«. Здесь вы извлекаете выгоду из инцидента, чтобы улучшить свою защиту, оповещение и бизнес-процессы.
При настройке сети у вас может возникнуть необходимость сегментированный Это сделано для того, чтобы нарушение на одном сервере или сайте не привело к нарушению на другом сервере или сайте. Вместе с вашей командой информационных технологий (MSP) проанализируйте, насколько эффективен ваш план сегментации для предотвращения нарушения. Если вам необходимо внести какие-либо изменения, сделайте это сейчас.
Если утечка данных связана с ненадлежащим размещением личной информации на вашем сайте, немедленно удалите её. Имейте в виду, что поисковые системы хранят (кэшируют) информацию в течение определённого времени. Вы можете связаться с поисковыми системами, чтобы убедиться, что они не архивируют личную информацию, размещённую по ошибке.
Вы также можете выполнить поиск по раскрытым данным вашей компании, чтобы убедиться, что другие сайты не сохранили их копии. Если вы обнаружите их, свяжитесь с этими сайтами и попросите их удалить их.
В случае кражи информации о счёте, например, номеров кредитных карт, банковских счётов или номеров социального страхования, компаниям следует обратиться в крупные кредитные бюро за дополнительной информацией, консультациями и защитой. Компаниям может быть придётся платить за мошенничество/кредитный мониторинг пострадавших лиц. У вас может даже быть страховое покрытие для оплаты такого мониторинга.
Лучшая защита для лиц, замешанных в утечке финансовых отчетов, — это заморозка их кредитной истории в следующих кредитных бюро:
Transunion Замораживание кредита
Equifax Замораживание кредита
Experian Центр заморозки
Инновис Заморозка безопасности
ChexSystems Заморозка безопасности
Сертеги Заморозка безопасности
Услуги ясности Заморозка безопасности
CoreLogic Teletrack Замораживание кредита
CoreLogic Credco Замораживание кредита
При уведомлении отдельных лиц рекомендуется:
Лучше всего подготовиться к инциденту до его возникновения. Определите процесс обработки инцидентов кибербезопасности (CIMP) заранее. Затем отработайте его до того, как инцидент действительно произойдёт. Сбор команды для анализа пяти этапов реагирования на инцидент безопасности критически важен для долгосрочного успеха. Тогда вы сможете плавно пройти этапы идентификации, локализации, ликвидации, восстановления и ревизии.
Не экономьте на извлеченных уроках. У вас есть ценная информация, которой вы сможете воспользоваться сразу после любого инцидента. Соблюдение этих мер и шагов может обеспечить долгосрочную жизнеспособность вашей компании.
Источник:
Федеральная торговая комиссия, правительство
Карта показателей безопасности
Связанные ресурсы:
Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.
Исследователи искали поддельный инструмент для масштабирования фотографий и обнаружили нечто более странное: набор программ-вымогателей, представляющий собой модель искусственного интеллекта...
Читать далее
На протяжении четырех лет компания CyberHoot утверждает в своем блоге одно и то же: пароли — это серьезное слабое звено. Их используют повторно...
Читать далее
Чемпионат мира по футболу FIFA 2026 стартовал 11 июня в США, Канаде и Мексике. Шесть миллионов болельщиков...
Читать далееБолее пристальное внимание к человеческим рискам с помощью позитивного подхода, который превосходит традиционное тестирование на фишинг.
