Riadenie kybernetického bezpečnostného incidentu

8. februára 2022 | Blog Riadenie kybernetického bezpečnostného incidentu


hlásenie kybernetických incidentov v USA

Zabezpečte si svoje podnikanie s CyberHoot ešte dnes!!!


Zaregistrujte sa

Spoluautor: Craig Taylor

V neustále sa meniacom svete kybernetickej bezpečnosti sa frekvencia a dopad narušení údajov neustále zvyšuje. Kybernetické hrozby majú rôzne formy vrátane sociálneho inžinierstva, krádeže poverení, phishingových útokov a dokonca aj útokov na webové aplikácie. Ak sa vo vašej organizácii vyskytne kybernetický incident, tento článok vám pomôže s krokmi, ktoré musíte podniknúť, aby ste na tento incident reagovali. CyberHoot predpokladá, že máte zavedený proces riadenia kybernetických incidentov (CIMP), ktorý vám pomôže. 

Tipy a triky v tomto článku môžu odhaliť medzery vo vašom pláne. Dodržiavanie nižšie uvedeného návodu od CyberHoot vám pomôže efektívne a účinne vyriešiť kybernetický incident. Ak nemáte CIMP, mali by ste si ho vytvoriť pomocou programu vCISO od CyberHoot.

Predtým, ako začnete s reakciou na incident

Zvážte ochranu ľudských životov a potrebu forenzných dôkazov

V každom prípade sa ľuďom odporúča konať rýchlo, aby sa obmedzili škody spôsobené narušením bezpečnosti. CyberHoot však chce ľudí upozorniť na dve dôležité priority.

Prvým je ochrana ľudských životov. Ak narušený systém vykonáva služby na záchranu životov, možno ho nebudete môcť vypnúť, aby ste odstránili narušenie. Ľudské životy sú na prvom mieste.

Po druhé, ak je forenzné vyšetrovanie pre vlastníkov systému dôležité, musíte incident riešiť s cieľom zabezpečiť zachovanie dôkazov v popredí vášho úsilia o nápravu. To môže znamenať vytvorenie obrazu pevného disku pomocou pokročilých forenzných nástrojov, ako sú Zapuzdriť.

Keďže ste zodpovedali otázku forenznej analýzy a ľudskej bezpečnosti, môžete sa rýchlo zamerať na identifikáciu incidentu a jeho následné obmedzenie. Aby ste mohli udalosť obmedziť, musíte vedieť, čo sa stalo. Na zodpovedanie tejto otázky musíte zostaviť svoj reakčný tím.

Zostavte si svoj reakčný tím

Dúfajme, že predtým, ako dôjde k incidentu, váš Proces riadenia kybernetických bezpečnostných incidentov (CIMP) Identifikovali ste členov vášho zásahového tímu a informovali ich o požiadavkách na zhromaždenie vo dne aj v noci. Zhromaždite ich hneď teraz, aby ste zistili, čo sa stalo. Tento tím bude vždy zahŕňať pracovníkov informačnej bezpečnosti, informačných technológií, prevádzky a vrcholového manažmentu.

Fázy incidentu

Krok č. 1: Identifikácia

Tento článok predpokladá, že ste potvrdili, že prebieha incident, ale možno neviete, čo sa stalo. Často sa v noci veci pokazia, ale majú jednoduché vysvetlenie, ktoré je všetkým možným, len nie bezpečnostným incidentom. Diskové jednotky sa zaplnia, čo spôsobí pád serverov, to nie je incident. Stalo sa to jednoducho o 3:00 ráno, čo vo vašom SOC vyvolalo paniku.

Slovo opatrnosti: v prípade incidentu sa šíria špekulácie a nepodložené dohady. Ako pracovník zaoberajúci sa incidentmi musíte všetkých požiadať, aby sa zhlboka nadýchli a prehodnotili fakty. Ak vám chýbajú kľúčové informácie, získajte ich. Prvým cieľom pri zvládaní incidentu je zistiť, čo sa stalo. Na to potrebujete zostaviť tím, ktorý vám pomôže dať veci dokopy.

Spýtaj sa svojho tímu, čo vieme o tom, čo sa stalo?

Prebehla plánovaná zmena zle? Chýbajú v systéme kritické záplaty? Máte v systéme zákerného interného používateľa? Aké indikátory kompromitácie vidíte? Odpovede na tieto otázky usmernia vašu reakciu na incident pri obmedzovaní udalosti.

Identifikujte a potvrďte zdroj incidentu

Tím je presvedčený, že chýbajúca záplata na vašej stránke WordPress bola zneužitá a viedla k napadnutiu vášho webového servera. Nedávne bezpečnostné oznámenia potvrdzujú, že exploit kód je voľne šírený a hackeri narúšajú webové stránky WordPress. Na vašom webovom serveri WordPress sa našli dôkazy o narušení. Zdroj incidentu bol potvrdený. ​​Čo teraz?

Law Enforcement

Ak je to vhodné, zavolajte na miestny policajný zbor a nahláste svoju situáciu a potenciálne riziko krádeže identity, podvodu s elektronickým prevodom alebo čohokoľvek, čoho sa incident týka. Čím skôr sa orgány činné v trestnom konaní dozvedia o udalosti, tým efektívnejšie môžu byť. Ak vaša miestna polícia nie je oboznámená s vyšetrovaním únikov informácií, kontaktujte miestna kancelária FBI alebo Americká tajná službaV prípade incidentov týkajúcich sa krádeže pošty kontaktujte Americká poštová inšpekčná služba

Krok č. 2: Zabránenie

Zastavenie straty údajov

Ak chcete zabrániť ďalšej strate údajov, odpojte všetky postihnuté zariadenia, ale nevypínajte žiadne počítače, ak forenznú je potrebné. Reštartovanie počítača môže vymazať cenné informácie z pamäte a diskov. Stačí ich odstrániť zo siete, čím sa odstráni vzdialený prístup hackerov a zastavia sa akékoľvek prenosy údajov mimo vašej organizácie.

Ukončenie vzdialených relácií

Preskúmajte všetky vstupné a výstupné body siete (zvyčajne firewally) pre dôkaz vzdialeného prístupu. Vidíte pripojenia zo zahraničia? Boli údaje prenesené mimo organizácie? Existujú šifrované súbory, ktoré naznačujú udalosť ransomvéru?

spúšťať nástroje na analýzu zabezpečenia

Ak máte k dispozícii sadu nástrojov, ktoré dokážu identifikovať prítomnosť škodlivého softvéru alebo trójske kone so vzdialeným prístupom atď., mali by ste ho spustiť na postihnutých počítačoch. V tomto príklade sa vo vašom prostredí nenašiel žiadny ďalší malvér. Všetko poškodenie bolo spôsobené externe hostovanou webovou stránkou. Nedošlo k žiadnej strate údajov.

Ak bola webová stránka napadnutá, bude potrebné ju prestavať kvôli prítomnosti rootkit nainštalované hackermi. To je náš ďalší krok, odstránenie hackerovho backdoory a škodlivý softvér z vášho prostredia.

TIPY: Keďže väčšina incidentov sa stane po pracovnej dobe, zajtra môže byť potrebné zapojiť aj forenzných pracovníkov, právnych pracovníkov, ľudské zdroje, komunikačné/public relations, aby sa incident zvládol.

ForenznáAk bude forenzná analýza dôležitá, musíte ju zavolať na začiatku reakcie na incident, aby ste predišli škodlivým dôkazom vo vašom vyšetrovaní. Zvážte najatie nezávislého forenzného vyšetrovateľa, ktorý vám pomôže určiť zdroj a rozsah narušenia. Zachytí forenzné snímky postihnutých systémov, zhromaždí a analyzuje dôkazy a načrtne kroky nápravy. Ale buďte upozornení, účtujú si 400 až 500 dolárov za hodinu.

Právny poradcaPoraďte sa so svojím právnym zástupcom o danom incidente. Toto poskytuje určitú ochranu pracovníkom riešiacim incidenty na základe advokátskej mlčanlivosti pred povinnosťou zverejniť všetko, čo je známe o vyšetrovanom incidente. Môžu vám tiež poradiť o federálnych a štátnych zákonoch, ktoré sa môžu uplatniť v dôsledku porušenia.

Oznámenie o porušeníV najlepšom prípade môžete porušenie obmedziť a odstrániť do 24 až 48 hodín. Môžete však mať zmluvnú povinnosť informovať klientov do 24 hodín od potvrdeného porušenia. Nechajte niekoho, aby to skontroloval a vypracoval vhodný komunikačný plán so zapojením alebo bez zapojenia PR agentúr.

Krok č. 3: Eradikácia

Zmeniť zverejnené poverenia

Ak je to možné, namiesto postihnutých počítačov nahraďte „čisté“ počítače. Okrem toho aktualizujte prihlasovacie údaje a heslá oprávnených používateľov. Ak hacker narušil váš systém na akýkoľvek čas predtým, ako webovú stránku zrušil pomocou svojho rootkitu, musíte predpokladať, že všetky prihlasovacie údaje s prístupom na webovú stránku a vašu stránku WordPress sú ohrozené a váš systém zostane zraniteľný, kým tieto prihlasovacie údaje nezmeníte, a to aj v prípade, že ste odstránili hackerove nástroje.

Ak Riadení poskytovatelia služieb (MSP) podporuje vašu IT infraštruktúru, skontrolujte, ku ktorým osobným údajom má prístup, a rozhodnite sa, či je potrebné zmeniť jeho prístupové oprávnenia.

Oprava zraniteľností

V tomto prípade máme podozrenie, že chýbajúce záplaty na stránke WordPress boli hlavnou príčinou. Takže hneď ďalším krokom po obmedzení je náplasť systém a znova ho uveďte do prevádzky. Venujte zvláštnu pozornosť spôsobu, akým nastavujete záplaty. Umiestnenie systému do prevádzky mimo firewallu môže viesť k nešťastiu. Pred sprístupnením systému internetu nainštalujte záplaty z bezpečného miesta.

Ak vaši poskytovatelia služieb tvrdia, že opravili zraniteľnosti, overte si priamou kontrolou, či ich skutočne opravili. Teraz je vhodný čas skontrolovať stav záplat všetkých vašich systémov (interných aj externých), aby ste sa uistili, že sú všetky aktuálne. Skontrolujte aj svoje antivírus softvér, ktorý zabezpečí, aby všetky systémy boli aktuálne, univerzálne nainštalované a správne fungovali s funkčným reportovaním.

Prestavte systémy od nuly

Ak boli počítače napadnuté rootkitmi alebo pokročilým malvérom, často neexistuje antivírusový program, ktorý by bol schopný vyčistiť počítač do známeho dobrého stavu. V takýchto prípadoch by ste mali počítač pred opätovným spustením do prevádzky úplne vyčistiť a znova ho zostaviť.

Krok č. 4: Obnova

Po opravách a overovacích kontrolách v časti Eradication môžete prejsť na obnovu. To znamená, že svoju teraz plne opravenú webovú stránku WordPress musíte opäť uviesť do produkčného režimu a dôkladne ju monitorovať. Vždy existuje možnosť, že hlavná príčina bola nesprávna a hackeri sa môžu vrátiť. 

Ďalej zamerajte svoju pozornosť na zistenie rozsahu porušenia.

Ktoré údaje boli sprístupnené alebo odhalené

Zistite, či opatrenia ako šifrovanie boli povolené v čase narušenia. Analyzujte zálohované alebo uchovávané údaje. Skontrolujte protokoly, aby ste zistili, kto mal v čase narušenia prístup k údajom. Preskúmajte pravidlá a protokoly brány firewall, aby ste zistili, či boli údaje uniknuté na internet. Poznámka: Toto nemusí byť možné, ak je vo vašej bráne firewall otvorený AKÝKOĽVEK port pre AKÝKOĽVEK cieľ smerujúci von. V ďalšej fáze (č. 5) zvážte riešenie monitorovania bezpečnostných incidentov.

Oznamujúce strany

Keď vaša firma zaznamená únik údajov, mali by ste o tom informovať orgány činné v trestnom konaní, ďalšie dotknuté firmy a dotknuté osoby. Pri tom by ste mali najprv určiť svoje zákonné požiadavky. Všetky štáty, District of Columbia, Portoriko a Panenské ostrovy prijali legislatívu, ktorá vyžaduje oznamovanie porušení bezpečnosti týkajúcich sa osobných údajov. Okrem toho sa v závislosti od typu informácií, ktorých sa porušenie týka, môžu na vašu situáciu vzťahovať aj iné zákony alebo nariadenia. konkrétne štátne a federálne zákony alebo nariadenia pre akékoľvek špecifické požiadavky vášho podnikania. 

HIPAA

Ak sa porušenie týkalo viac ako 500 elektronických osobných zdravotných záznamov, potom ste povinní podľa Pravidlo o oznamovaní porušenia zdravotných predpisov informovať Ministerstvo zdravotníctva a sociálnych služieb (DHHS). Možno budete musieť informovať aj Federálnu obchodnú komisiu (FTC) a v niektorých prípadoch aj médiá. Predtým, ako sa s médiami spojíte ohľadom závažného porušenia bezpečnosti, ktoré by malo byť predmetom spravodajstva, je vhodné poradiť sa s PR agentúrou.

Právne povinnosti

V závislosti od toho, aké údaje boli odhalené alebo ukradnuté, môžete mať povinnosť informovať svojich klientov. Niektoré MSA vyžadujú oznámenie o porušení v konkrétnom časovom rámci, takže čas na splnenie vašej zákonnej povinnosti informovať určité strany môže tikať. Ak došlo k porušeniu údajov HIPAA alebo neverejných osobných údajov, existujú v tomto prípade legislatívne požiadavky na hlásenie. Poraďte sa so svojím odborníkom na ochranu súkromia, odborníkom na HIPAA, právnym a zmluvným tímom, aby ste sa v tomto bode uistili, že spĺňate požiadavky na dodržiavanie predpisov a zmluvné povinnosti.

Oznámenie

Dodržiavajte svoj komunikačný a oznamovací plán a zabezpečte, aby ste oslovili všetky dotknuté strany (klientov, zamestnancov, investorov, obchodných partnerov a ďalšie zainteresované strany). Uveďte faktické vyhlásenia o narušení a nezatajujte kľúčové podrobnosti, ktoré by mohli spotrebiteľom pomôcť chrániť sa. Je dôležité poznamenať, že by ste nemali verejne zdieľať informácie, ktoré by mohli spotrebiteľov vystaviť ďalšiemu riziku.

Posledným bodom k oznamovaniu porušenia je, že orgány činné v trestnom konaní vám môžu zakázať informovať dotknuté strany z dôvodu ich „aktívneho vyšetrovania“. Všetky zmluvy majú pre túto situáciu časové oneskorenie oznámenia.

Krok č. 5: Revízia

Keď budú systémy opäť online a vaša obnova bude zväčša dokončená, môžete sa venovať poučeniu sa z podujatia. Zvážte usporiadanie podujatia zameraného na „poučenie sa z praxe“ alebo „...Analýza základných príčin„. Tu môžete využiť incident na zlepšenie svojej obrany, varovania a obchodných procesov.“

segmentácia

Pri nastavovaní siete ste mohli mať segmentované tak, aby narušenie na jednom serveri alebo na jednej lokalite nemohlo viesť k narušeniu na inom serveri alebo lokalite. Spolupracujte so svojím tímom informačných technológií (MSP) na analýze, či bol váš plán segmentácie účinný pri obmedzovaní narušenia. Ak potrebujete vykonať nejaké zmeny, urobte tak teraz.

Odstránenie informácií z internetu

Ak sa porušenie ochrany údajov týkalo osobných údajov nesprávne zverejnených na vašej webovej stránke, okamžite ich odstráňte. Uvedomte si, že internetové vyhľadávače ukladajú informácie do vyrovnávacej pamäte po určitú dobu. Môžete kontaktovať vyhľadávače, aby ste sa uistili, že nearchivujú osobné údaje zverejnené omylom.

Môžete tiež vyhľadať odhalené údaje vašej spoločnosti, aby ste sa uistili, že žiadne iné webové stránky nemajú uložené kópie. Ak nejaké nájdete, kontaktujte tieto stránky a požiadajte ich o ich odstránenie. 

Firmy

Ak boli ukradnuté informácie o účte, ako sú čísla kreditných kariet alebo bankových účtov alebo čísla sociálneho zabezpečenia, firmy by sa mali obrátiť na hlavné úverové registre, kde im poskytnú ďalšie informácie, poradenstvo a ochranu. Firmy môžu byť nútené platiť za monitorovanie podvodov/úverovej histórie dotknutých osôb. Môžete mať dokonca aj poistenie, ktoré vám toto monitorovanie zaplatí.

jednotlivci

Najlepšou ochranou pre jednotlivcov zapojených do úniku finančných záznamov je zmrazenie ich úverovej histórie v nasledujúcich úverových registroch:

transunion Zmrazenie kreditu
Equifax Zmrazenie kreditu
Experian Mraziace centrum
Innovis Bezpečnostné zmrazenie
ChexSystems Bezpečnostné zmrazenie
Certegy Bezpečnostné zmrazenie
Služby pre objasnenie informácií Bezpečnostné zmrazenie
CoreLogic Teletrack Zmrazenie kreditu
CoreLogic Credco Zmrazenie kreditu

Pri informovaní jednotlivcov sa odporúča:

  • Poraďte sa s kontaktnou osobou v oblasti činnej v trestnom konaní o načasovaní oznámenia, aby to nebránilo vyšetrovaniu.
  • Určte si vo svojej organizácii kontaktnú osobu na zverejňovanie informácií. Poskytnite kontaktnej osobe najnovšie informácie o narušení bezpečnosti, vašej reakcii a spôsobe, akým by mali jednotlivci reagovať.
  • Zvážte používanie listov, webových stránok a bezplatných čísel komunikovať s ľuďmi, ktorých informácie mohli byť ohrozené. Ak nemáte kontaktné informácie všetkých dotknutých osôb, môžete do svojho komunikačného plánu začleniť rozsiahlu PR kampaň vrátane tlačových správ alebo iných oznámení v médiách.
  • Zvážte ponuku aspoň roka bezplatného monitorovania úverovej histórie alebo inej podpory ako napríklad ochrana pred krádežou identity alebo služby obnovy identity, najmä ak boli odhalené finančné informácie alebo čísla sociálneho zabezpečenia. Keď sú takéto informácie odhalené, zlodeji ich môžu použiť na otvorenie nových účtov. 

Závery z riešenia incidentov

Najlepší čas na prípravu na incident je ešte predtým, ako k nemu dôjde. Definujte si proces riešenia kybernetických bezpečnostných incidentov (CIMP) ešte predtým, ako ho budete potrebovať. Potom si ho precvičte ešte predtým, ako k nemu skutočne dôjde. Zostavenie tímu na preskúmanie 5 krokov bezpečnostného incidentu je kľúčové pre dlhodobý úspech. Potom budete môcť plynule prejsť procesom identifikácie, obmedzenia, odstránenia, obnovy a revízie.

Nešetrite ani na získaných ponaučeniach. Máte k dispozícii cenné informácie, z ktorých sa môžete poučiť po akomkoľvek incidente. Dodržiavanie týchto opatrení a krokov môže zabezpečiť dlhodobú životaschopnosť vašej spoločnosti.

zdroj: 

FTC.Gov

Scorecard zabezpečenia

Súvisiace zdroje:

Predchádzanie krádeži identity

Krádež identity – kybernetický termín

Najnovšie Blogy

Zostaňte v obraze s najnovšími informáciami bezpečnostné informácie

Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.

Váš tím už komunikuje s umelou inteligenciou. Tu je návod, ako udržať IT v bezpečí.

Váš tím už komunikuje s umelou inteligenciou. Tu je návod, ako udržať IT v bezpečí.

Nástroje umelej inteligencie sa neuveriteľne rýchlo dostali do nášho každodenného pracovného života! Niekto z vášho tímu napíše e-mail pomocou ChatGPT....

Čítaj viac
Čo učia kamery Flock každú firmu o dátach a dôvere

Čo učia kamery Flock každú firmu o dátach a dôvere

Už ste ich videli. Malá čierna kamera na stĺpe blízko križovatky, solárny panel na vrchu, potichu...

Čítaj viac
Naliehavosť, emócie, autorita: Ako sa jeden podvodník takmer dostal do firmy CPA

Naliehavosť, emócie, autorita: Ako sa jeden podvodník takmer dostal do firmy CPA

Daňové obdobie zamestnáva účtovníkov a zároveň aj podvodníkov. Začiatkom tohto leta sa účtovná firma stala...

Čítaj viac