Управление инцидентом кибербезопасности

8 февраля 2022 г. | Блог Управление инцидентом кибербезопасности


сообщения о киберинцидентах в США

Защитите свой бизнес с CyberHoot сегодня!!!


Подписаться

Соавтор Крейг Тейлор

В постоянно меняющемся мире кибербезопасности частота и масштабы утечек данных продолжают расти. Угрозы кибербезопасности могут быть самыми разными, включая социальную инженерию, кражу учётных данных, фишинговые атаки и даже атаки на веб-приложения. Если в вашей организации произошёл инцидент кибербезопасности, эта статья поможет вам понять, как реагировать на него. CyberHoot предполагает, что у вас есть процесс управления инцидентами кибербезопасности (CIMP), который поможет вам. 

Советы и рекомендации, представленные в этой статье, помогут вам выявить пробелы в вашем плане. Следуя приведенному ниже руководству CyberHoot, вы сможете эффективно и результативно справиться с киберинцидентом. Если у вас нет плана CIMP, воспользуйтесь программой vCISO от CyberHoot, чтобы создать его.

Прежде чем начать реагирование на инцидент

Рассмотрите защиту человеческих жизней и необходимость проведения судебно-медицинской экспертизы.

В любом случае мы призываем пользователей действовать быстро, чтобы минимизировать ущерб, вызванный утечкой данных. Однако CyberHoot хочет предостеречь пользователей от двух более важных приоритетов.

Первая — защита человеческих жизней. Если взломанная система выполняет жизненно важные функции, вы, возможно, не сможете её отключить, чтобы устранить проблему. Человеческие жизни — прежде всего.

Во-вторых, если владельцам системы важно провести криминалистическое расследование, необходимо отнестись к инциденту со срочным сохранением доказательств. Это может означать создание образа жёсткого диска с помощью современных криминалистических инструментов, таких как Заключить.

Получив ответ на вопрос криминалистики и безопасности человека, вы можете быстро перейти к выявлению инцидента и его локализации. Чтобы локализовать событие, необходимо знать, что произошло. Чтобы ответить на этот вопрос, необходимо сформировать группу реагирования.

Соберите свою команду реагирования

Надеюсь, прежде чем произойдет инцидент, ваш Процесс управления инцидентами кибербезопасности (CIMP) Определите членов вашей группы реагирования и уведомите их о требованиях к сбору в любое время суток. Соберите их сейчас, чтобы выяснить, что произошло. В состав этой группы всегда будут входить специалисты по информационной безопасности, ИТ, операционной деятельности и высшее руководство.

Этапы инцидента

Шаг №1: Идентификация

В этой статье предполагается, что вы подтвердили наличие инцидента, но можете не знать, что именно произошло. Часто ночью что-то идёт не так, но у этого есть простое объяснение, которое никак не связано с безопасностью. Диски действительно переполняются, вызывая сбои серверов, но это не инцидент. Просто это случилось в 3 часа ночи, повергнув ваш SOC в панику.

Предупреждение: во время инцидента процветают домыслы и неподтверждённые предположения. Как специалист по урегулированию инцидента, вам необходимо попросить всех сделать глубокий вдох и проанализировать факты. Если вам не хватает ключевой информации, соберите её. Первая цель при локализации инцидента — выяснить, что произошло. Для этого вам необходимо собрать команду, чтобы собрать воедино все детали.

Спросите свою команду, что, как нам известно, произошло?

Плановое изменение прошло неудачно? Отсутствуют ли критические исправления в системе? Есть ли у вас злоумышленник внутри системы? Какие признаки компрометации вы видите? Ответы на эти вопросы помогут вам в реагировании на инцидент и локализации события.

Определить и подтвердить источник инцидента

Команда уверена, что отсутствующий патч на вашем сайте WordPress был использован злоумышленниками и привёл к взлому вашего веб-сервера. Последние уведомления о безопасности подтверждают, что код эксплойта широко распространён, и хакеры взламывают сайты WordPress. На вашем веб-сервере WordPress обнаружены доказательства взлома. Источник инцидента подтверждён. Что теперь?

Правоохранительные органы

При необходимости позвоните в местное отделение полиции и сообщите о своей ситуации и потенциальном риске кражи личных данных, мошенничества с использованием электронных средств связи или о любом другом инциденте. Чем раньше правоохранительные органы узнают о происшествии, тем эффективнее они смогут действовать. Если ваша местная полиция не имеет опыта расследования случаев утечки информации, свяжитесь с местный офис ФБР или Секретная служба США. В случае кражи почты обращайтесь в Почтовая служба инспекции США

Шаг №2: Сдерживание

Остановить потерю данных

Чтобы предотвратить дальнейшую потерю данных, отключите все затронутое оборудование, но не выключайте ни одну машину, если судебно-медицинская экспертиза Перезагрузка компьютера может стереть ценную информацию из памяти и дисков. Просто отключите их от сети, тем самым лишив удалённого доступа хакеров и остановив передачу данных за пределы вашей организации.

Завершить удаленные сеансы

Проверьте все точки входа и выхода вашей сети (обычно межсетевые экраны) для подтверждения удалённого доступа. Видите ли вы соединения из-за рубежа? Были ли данные переданы за пределы организации? Есть ли зашифрованные файлы, указывающие на активность программы-вымогателя?

запустить инструменты анализа безопасности

Если у вас есть набор инструментов, которые могут определить наличие вредоносного ПО или трояны удаленного доступа и т.д., вам следует запустить его на пострадавших компьютерах. В этом примере никаких дополнительных вредоносных программ в вашей среде не обнаружено. Весь ущерб был нанесен веб-сайту, размещенному на внешнем хостинге. Потери данных не произошло.

Если веб-сайт был скомпрометирован, его необходимо будет восстановить из-за наличия Руткит установленного хакерами. Это наш следующий шаг — искоренить хакерскую атаку. бэкдоров и вредоносного ПО из вашей среды.

СОВЕТЫ: Поскольку большинство инцидентов происходит в нерабочее время, завтра, возможно, также придется задействовать криминалистов, юристов, специалистов по кадрам, специалистов по коммуникациям/связям с общественностью для управления инцидентом.

Криминалистика: Если криминалистическая экспертиза будет важна, вам следует обратиться к ней на раннем этапе реагирования на инцидент, чтобы избежать искажения улик в ходе расследования. Рассмотрите возможность найма независимого эксперта-криминалиста, который поможет вам определить источник и масштаб нарушения. Он сделает криминалистические снимки затронутых систем, соберет и проанализирует улики и определит шаги по устранению последствий. Но имейте в виду, что их услуги стоят 400–500 долларов в час.

Юрисконсульт: Проконсультируйтесь со своим юристом по поводу рассматриваемого инцидента. Это обеспечивает определённую защиту специалистов по расследованию инцидентов, основанную на адвокатской тайне, от необходимости раскрывать всю известную информацию о расследуемом инциденте. Они также могут проконсультировать вас по федеральным и региональным законам, которые могут применяться в связи с нарушением конфиденциальности.

Уведомление о нарушенииВ лучшем случае вы сможете локализовать и устранить утечку за 24–48 часов. Однако у вас могут быть договорные обязательства уведомить клиентов в течение 24 часов после подтверждённого нарушения. Поручите кому-нибудь проверить это и разработать соответствующий план коммуникаций с привлечением агентств по связям с общественностью или без них.

Шаг №3: Искоренение

Изменить раскрытые учетные данные

По возможности подключите «чистые» машины вместо заражённых. Кроме того, обновите учётные данные и пароли авторизованных пользователей. Если хакер взломал вашу систему на какое-то время, прежде чем вывести сайт из строя с помощью руткита, следует исходить из того, что все учётные данные для доступа к сайту и вашему сайту WordPress скомпрометированы, и ваша система останется уязвимой до тех пор, пока вы не измените эти данные, даже если вы удалили хакерские инструменты.

Если Поставщики управляемых услуг (MSP) поддерживает вашу ИТ-инфраструктуру, проверьте, к какой личной информации он может получить доступ, и решите, нужно ли изменить его права доступа.

Устранение уязвимостей

В данном случае мы подозреваем, что причиной стали отсутствующие исправления на сайте WordPress. Поэтому следующим шагом после локализации является заплата систему и верните её в сеть. Обратите особое внимание на то, как вы устанавливаете исправления. Размещение системы в сети за пределами брандмауэра может привести к катастрофе. Устанавливайте исправления из безопасного места, прежде чем сделать систему доступной для всего Интернета.

Если ваши поставщики услуг заявляют об устранении уязвимостей, убедитесь, что они действительно исправили их, проверив их напрямую. Сейчас самое время проверить статус исправлений всех ваших систем (внутренних и внешних), чтобы убедиться, что все они находятся на актуальном уровне. Также проверьте антивирус программное обеспечение, чтобы убедиться, что все системы обновлены, установлены повсеместно и функционируют должным образом, а отчетность работает.

Перестроить системы с нуля

Если компьютеры были заражены руткитами или сложным вредоносным ПО, зачастую не существует антивируса, способного восстановить систему до заведомо исправного состояния. В таких случаях следует полностью очистить компьютер и восстановить его с нуля, прежде чем снова запускать в эксплуатацию.

Шаг №4: Восстановление

После установки исправлений и проверки на этапе устранения уязвимостей можно приступать к восстановлению. Это означает, что ваш полностью пропатченный сайт WordPress снова будет запущен в эксплуатацию и вы будете внимательно следить за ним. Всегда существует вероятность, что причина была не в вашей системе, и хакеры могут вернуться. 

Далее обратите внимание на масштаб нарушения.

Какие данные были доступны или раскрыты

Узнайте, есть ли такие меры, как шифрование Были ли они включены в момент взлома. Проанализируйте резервные копии или сохранённые данные. Просмотрите журналы, чтобы определить, кто имел доступ к данным во время взлома. Проверьте правила и журналы брандмауэра, чтобы выяснить, были ли данные выведены в Интернет. Примечание: это может быть невозможно, если в вашем брандмауэре открыт ЛЮБОЙ порт для ЛЮБОГО исходящего трафика. Рассмотрите решение для мониторинга событий инцидентов безопасности на следующем этапе (№5).

Уведомляющие стороны

Если ваша компания столкнулась с утечкой данных, вам следует уведомить правоохранительные органы, другие пострадавшие компании и отдельных лиц. При этом в первую очередь следует определить требования законодательства. Во всех штатах, округе Колумбия, Пуэрто-Рико и Виргинских островах приняты законы, требующие уведомления об утечках данных, связанных с персональными данными. Кроме того, в зависимости от типа информации, затронутой утечкой, к вашей ситуации могут применяться другие законы или нормативные акты. Проверить конкретные государственные и федеральные законы или правила для любых особых требований вашего бизнеса. 

HIPAA

Если утечка затронула более 500 электронных персональных медицинских карт, то вы обязаны в соответствии с Правило уведомления о нарушении правил охраны здоровья уведомить Министерство здравоохранения и социальных служб (DHHS). Возможно, вам также придётся уведомить Федеральную торговую комиссию (FTC) и, в некоторых случаях, СМИ. Прежде чем взаимодействовать со СМИ по поводу серьёзного нарушения, заслуживающего освещения в прессе, вам следует проконсультироваться с агентством по связям с общественностью.

Правовые обязательства

В зависимости от того, какие данные были раскрыты или украдены, у вас могут возникнуть обязательства по уведомлению клиентов. Некоторые соглашения MSA требуют уведомления об утечке данных в определённые сроки, поэтому срок вашего юридического обязательства по уведомлению определённых сторон может быть ограничен. Если данные HIPAA или конфиденциальная персональная информация были украдены, действуют установленные законом требования к уведомлению. Проконсультируйтесь со своим экспертом по конфиденциальности, экспертом HIPAA, юристами и специалистами по работе с контрактами, чтобы убедиться, что вы соблюдаете требования по соблюдению требований и договорные обязательства на данном этапе.

Уведомления

Следуйте плану коммуникаций и уведомлений, чтобы охватить все затронутые стороны (клиентов, сотрудников, инвесторов, деловых партнёров и другие заинтересованные стороны). Делайте фактологические заявления о нарушении и не скрывайте важную информацию, которая может помочь потребителям защитить себя. Важно отметить, что не следует публично распространять информацию, которая может подвергнуть потребителей дополнительному риску.

Последний момент, касающийся уведомления о нарушении: правоохранительные органы могут запретить вам уведомлять пострадавшие стороны в связи с их «активным расследованием». Во всех договорах предусмотрена задержка уведомления для таких ситуаций.

Шаг №5: Пересмотр

Как только системы снова будут готовы к работе, а восстановление будет практически завершено, вы сможете сосредоточиться на извлечении уроков из произошедшего. Подумайте о проведении мероприятия «Извлеченный урок» илиАнализ причин«. Здесь вы извлекаете выгоду из инцидента, чтобы улучшить свою защиту, оповещение и бизнес-процессы.

Сегментация

При настройке сети у вас может возникнуть необходимость сегментированный Это сделано для того, чтобы нарушение на одном сервере или сайте не привело к нарушению на другом сервере или сайте. Вместе с вашей командой информационных технологий (MSP) проанализируйте, насколько эффективен ваш план сегментации для предотвращения нарушения. Если вам необходимо внести какие-либо изменения, сделайте это сейчас.

Удалить информацию из Интернета

Если утечка данных связана с ненадлежащим размещением личной информации на вашем сайте, немедленно удалите её. Имейте в виду, что поисковые системы хранят (кэшируют) информацию в течение определённого времени. Вы можете связаться с поисковыми системами, чтобы убедиться, что они не архивируют личную информацию, размещённую по ошибке.

Вы также можете выполнить поиск по раскрытым данным вашей компании, чтобы убедиться, что другие сайты не сохранили их копии. Если вы обнаружите их, свяжитесь с этими сайтами и попросите их удалить их. 

Компании

В случае кражи информации о счёте, например, номеров кредитных карт, банковских счётов или номеров социального страхования, компаниям следует обратиться в крупные кредитные бюро за дополнительной информацией, консультациями и защитой. Компаниям может быть придётся платить за мошенничество/кредитный мониторинг пострадавших лиц. У вас может даже быть страховое покрытие для оплаты такого мониторинга.

лиц

Лучшая защита для лиц, замешанных в утечке финансовых отчетов, — это заморозка их кредитной истории в следующих кредитных бюро:

Transunion Замораживание кредита
Equifax Замораживание кредита
Experian Центр заморозки
Инновис Заморозка безопасности
ChexSystems Заморозка безопасности
Сертеги Заморозка безопасности
Услуги ясности Заморозка безопасности
CoreLogic Teletrack Замораживание кредита
CoreLogic Credco Замораживание кредита

При уведомлении отдельных лиц рекомендуется:

  • Проконсультируйтесь с вашим контактным лицом в правоохранительных органах. о сроках уведомления, чтобы это не препятствовало расследованию.
  • Назначьте ответственного лица в вашей организации, ответственного за предоставление информации. Предоставьте контактному лицу последнюю информацию о нарушении, ваших мерах реагирования и о том, как следует реагировать.
  • Рассмотрите возможность использования писем, веб-сайтов и бесплатных номеров. для связи с людьми, чьи данные могли быть скомпрометированы. Если у вас нет контактной информации всех пострадавших, вы можете включить масштабную PR-кампанию в свой план коммуникаций, включая пресс-релизы и другие уведомления в СМИ.
  • Рассмотрите возможность предоставления как минимум года бесплатного кредитного мониторинга или другой поддержки. Например, услуги по защите от кражи личных данных или восстановлению личных данных, особенно если финансовая информация или номера социального страхования были раскрыты. После раскрытия такой информации злоумышленники могут использовать её для открытия новых счетов. 

Выводы по обработке инцидентов

Лучше всего подготовиться к инциденту до его возникновения. Определите процесс обработки инцидентов кибербезопасности (CIMP) заранее. Затем отработайте его до того, как инцидент действительно произойдёт. Сбор команды для анализа пяти этапов реагирования на инцидент безопасности критически важен для долгосрочного успеха. Тогда вы сможете плавно пройти этапы идентификации, локализации, ликвидации, восстановления и ревизии.

Не экономьте на извлеченных уроках. У вас есть ценная информация, которой вы сможете воспользоваться сразу после любого инцидента. Соблюдение этих мер и шагов может обеспечить долгосрочную жизнеспособность вашей компании.

Источник: 

Федеральная торговая комиссия, правительство

Карта показателей безопасности

Связанные ресурсы:

Предотвращение кражи личных данных

Кража личных данных – термин Cybrary

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Программа-вымогатель, созданная моделью искусственного интеллекта без должного старания.

Программа-вымогатель, созданная моделью искусственного интеллекта без должного старания.

Исследователи искали поддельный инструмент для масштабирования фотографий и обнаружили нечто более странное: набор программ-вымогателей, представляющий собой модель искусственного интеллекта...

Читать далее
CyberHoot полностью переходит на беспарольную систему: администраторы получили встроенную поддержку паролей.

CyberHoot полностью переходит на беспарольную систему: администраторы получили встроенную поддержку паролей.

На протяжении четырех лет компания CyberHoot утверждает в своем блоге одно и то же: пароли — это серьезное слабое звено. Их используют повторно...

Читать далее
Не забивайте автоголы: перехитрите аферы, связанные с Чемпионатом мира по футболу 2026 года.

Не забивайте автоголы: перехитрите аферы, связанные с Чемпионатом мира по футболу 2026 года.

Чемпионат мира по футболу FIFA 2026 стартовал 11 июня в США, Канаде и Мексике. Шесть миллионов болельщиков...

Читать далее