Spoluautor: Craig Taylor
V neustále sa meniacom svete kybernetickej bezpečnosti sa frekvencia a dopad narušení údajov neustále zvyšuje. Kybernetické hrozby majú rôzne formy vrátane sociálneho inžinierstva, krádeže poverení, phishingových útokov a dokonca aj útokov na webové aplikácie. Ak sa vo vašej organizácii vyskytne kybernetický incident, tento článok vám pomôže s krokmi, ktoré musíte podniknúť, aby ste na tento incident reagovali. CyberHoot predpokladá, že máte zavedený proces riadenia kybernetických incidentov (CIMP), ktorý vám pomôže.
Tipy a triky v tomto článku môžu odhaliť medzery vo vašom pláne. Dodržiavanie nižšie uvedeného návodu od CyberHoot vám pomôže efektívne a účinne vyriešiť kybernetický incident. Ak nemáte CIMP, mali by ste si ho vytvoriť pomocou programu vCISO od CyberHoot.
V každom prípade sa ľuďom odporúča konať rýchlo, aby sa obmedzili škody spôsobené narušením bezpečnosti. CyberHoot však chce ľudí upozorniť na dve dôležité priority.
Prvým je ochrana ľudských životov. Ak narušený systém vykonáva služby na záchranu životov, možno ho nebudete môcť vypnúť, aby ste odstránili narušenie. Ľudské životy sú na prvom mieste.
Po druhé, ak je forenzné vyšetrovanie pre vlastníkov systému dôležité, musíte incident riešiť s cieľom zabezpečiť zachovanie dôkazov v popredí vášho úsilia o nápravu. To môže znamenať vytvorenie obrazu pevného disku pomocou pokročilých forenzných nástrojov, ako sú Zapuzdriť.
Keďže ste zodpovedali otázku forenznej analýzy a ľudskej bezpečnosti, môžete sa rýchlo zamerať na identifikáciu incidentu a jeho následné obmedzenie. Aby ste mohli udalosť obmedziť, musíte vedieť, čo sa stalo. Na zodpovedanie tejto otázky musíte zostaviť svoj reakčný tím.
Dúfajme, že predtým, ako dôjde k incidentu, váš Proces riadenia kybernetických bezpečnostných incidentov (CIMP) Identifikovali ste členov vášho zásahového tímu a informovali ich o požiadavkách na zhromaždenie vo dne aj v noci. Zhromaždite ich hneď teraz, aby ste zistili, čo sa stalo. Tento tím bude vždy zahŕňať pracovníkov informačnej bezpečnosti, informačných technológií, prevádzky a vrcholového manažmentu.

Tento článok predpokladá, že ste potvrdili, že prebieha incident, ale možno neviete, čo sa stalo. Často sa v noci veci pokazia, ale majú jednoduché vysvetlenie, ktoré je všetkým možným, len nie bezpečnostným incidentom. Diskové jednotky sa zaplnia, čo spôsobí pád serverov, to nie je incident. Stalo sa to jednoducho o 3:00 ráno, čo vo vašom SOC vyvolalo paniku.
Slovo opatrnosti: v prípade incidentu sa šíria špekulácie a nepodložené dohady. Ako pracovník zaoberajúci sa incidentmi musíte všetkých požiadať, aby sa zhlboka nadýchli a prehodnotili fakty. Ak vám chýbajú kľúčové informácie, získajte ich. Prvým cieľom pri zvládaní incidentu je zistiť, čo sa stalo. Na to potrebujete zostaviť tím, ktorý vám pomôže dať veci dokopy.
Prebehla plánovaná zmena zle? Chýbajú v systéme kritické záplaty? Máte v systéme zákerného interného používateľa? Aké indikátory kompromitácie vidíte? Odpovede na tieto otázky usmernia vašu reakciu na incident pri obmedzovaní udalosti.
Tím je presvedčený, že chýbajúca záplata na vašej stránke WordPress bola zneužitá a viedla k napadnutiu vášho webového servera. Nedávne bezpečnostné oznámenia potvrdzujú, že exploit kód je voľne šírený a hackeri narúšajú webové stránky WordPress. Na vašom webovom serveri WordPress sa našli dôkazy o narušení. Zdroj incidentu bol potvrdený. Čo teraz?
Ak je to vhodné, zavolajte na miestny policajný zbor a nahláste svoju situáciu a potenciálne riziko krádeže identity, podvodu s elektronickým prevodom alebo čohokoľvek, čoho sa incident týka. Čím skôr sa orgány činné v trestnom konaní dozvedia o udalosti, tým efektívnejšie môžu byť. Ak vaša miestna polícia nie je oboznámená s vyšetrovaním únikov informácií, kontaktujte miestna kancelária FBI alebo Americká tajná službaV prípade incidentov týkajúcich sa krádeže pošty kontaktujte Americká poštová inšpekčná služba.
Ak chcete zabrániť ďalšej strate údajov, odpojte všetky postihnuté zariadenia, ale nevypínajte žiadne počítače, ak forenznú je potrebné. Reštartovanie počítača môže vymazať cenné informácie z pamäte a diskov. Stačí ich odstrániť zo siete, čím sa odstráni vzdialený prístup hackerov a zastavia sa akékoľvek prenosy údajov mimo vašej organizácie.
Preskúmajte všetky vstupné a výstupné body siete (zvyčajne firewally) pre dôkaz vzdialeného prístupu. Vidíte pripojenia zo zahraničia? Boli údaje prenesené mimo organizácie? Existujú šifrované súbory, ktoré naznačujú udalosť ransomvéru?
Ak máte k dispozícii sadu nástrojov, ktoré dokážu identifikovať prítomnosť škodlivého softvéru alebo trójske kone so vzdialeným prístupom atď., mali by ste ho spustiť na postihnutých počítačoch. V tomto príklade sa vo vašom prostredí nenašiel žiadny ďalší malvér. Všetko poškodenie bolo spôsobené externe hostovanou webovou stránkou. Nedošlo k žiadnej strate údajov.
Ak bola webová stránka napadnutá, bude potrebné ju prestavať kvôli prítomnosti rootkit nainštalované hackermi. To je náš ďalší krok, odstránenie hackerovho backdoory a škodlivý softvér z vášho prostredia.
TIPY: Keďže väčšina incidentov sa stane po pracovnej dobe, zajtra môže byť potrebné zapojiť aj forenzných pracovníkov, právnych pracovníkov, ľudské zdroje, komunikačné/public relations, aby sa incident zvládol.
ForenznáAk bude forenzná analýza dôležitá, musíte ju zavolať na začiatku reakcie na incident, aby ste predišli škodlivým dôkazom vo vašom vyšetrovaní. Zvážte najatie nezávislého forenzného vyšetrovateľa, ktorý vám pomôže určiť zdroj a rozsah narušenia. Zachytí forenzné snímky postihnutých systémov, zhromaždí a analyzuje dôkazy a načrtne kroky nápravy. Ale buďte upozornení, účtujú si 400 až 500 dolárov za hodinu.
Právny poradcaPoraďte sa so svojím právnym zástupcom o danom incidente. Toto poskytuje určitú ochranu pracovníkom riešiacim incidenty na základe advokátskej mlčanlivosti pred povinnosťou zverejniť všetko, čo je známe o vyšetrovanom incidente. Môžu vám tiež poradiť o federálnych a štátnych zákonoch, ktoré sa môžu uplatniť v dôsledku porušenia.
Oznámenie o porušeníV najlepšom prípade môžete porušenie obmedziť a odstrániť do 24 až 48 hodín. Môžete však mať zmluvnú povinnosť informovať klientov do 24 hodín od potvrdeného porušenia. Nechajte niekoho, aby to skontroloval a vypracoval vhodný komunikačný plán so zapojením alebo bez zapojenia PR agentúr.
Ak je to možné, namiesto postihnutých počítačov nahraďte „čisté“ počítače. Okrem toho aktualizujte prihlasovacie údaje a heslá oprávnených používateľov. Ak hacker narušil váš systém na akýkoľvek čas predtým, ako webovú stránku zrušil pomocou svojho rootkitu, musíte predpokladať, že všetky prihlasovacie údaje s prístupom na webovú stránku a vašu stránku WordPress sú ohrozené a váš systém zostane zraniteľný, kým tieto prihlasovacie údaje nezmeníte, a to aj v prípade, že ste odstránili hackerove nástroje.
Ak Riadení poskytovatelia služieb (MSP) podporuje vašu IT infraštruktúru, skontrolujte, ku ktorým osobným údajom má prístup, a rozhodnite sa, či je potrebné zmeniť jeho prístupové oprávnenia.
V tomto prípade máme podozrenie, že chýbajúce záplaty na stránke WordPress boli hlavnou príčinou. Takže hneď ďalším krokom po obmedzení je náplasť systém a znova ho uveďte do prevádzky. Venujte zvláštnu pozornosť spôsobu, akým nastavujete záplaty. Umiestnenie systému do prevádzky mimo firewallu môže viesť k nešťastiu. Pred sprístupnením systému internetu nainštalujte záplaty z bezpečného miesta.
Ak vaši poskytovatelia služieb tvrdia, že opravili zraniteľnosti, overte si priamou kontrolou, či ich skutočne opravili. Teraz je vhodný čas skontrolovať stav záplat všetkých vašich systémov (interných aj externých), aby ste sa uistili, že sú všetky aktuálne. Skontrolujte aj svoje antivírus softvér, ktorý zabezpečí, aby všetky systémy boli aktuálne, univerzálne nainštalované a správne fungovali s funkčným reportovaním.
Ak boli počítače napadnuté rootkitmi alebo pokročilým malvérom, často neexistuje antivírusový program, ktorý by bol schopný vyčistiť počítač do známeho dobrého stavu. V takýchto prípadoch by ste mali počítač pred opätovným spustením do prevádzky úplne vyčistiť a znova ho zostaviť.
Po opravách a overovacích kontrolách v časti Eradication môžete prejsť na obnovu. To znamená, že svoju teraz plne opravenú webovú stránku WordPress musíte opäť uviesť do produkčného režimu a dôkladne ju monitorovať. Vždy existuje možnosť, že hlavná príčina bola nesprávna a hackeri sa môžu vrátiť.
Ďalej zamerajte svoju pozornosť na zistenie rozsahu porušenia.
Zistite, či opatrenia ako šifrovanie boli povolené v čase narušenia. Analyzujte zálohované alebo uchovávané údaje. Skontrolujte protokoly, aby ste zistili, kto mal v čase narušenia prístup k údajom. Preskúmajte pravidlá a protokoly brány firewall, aby ste zistili, či boli údaje uniknuté na internet. Poznámka: Toto nemusí byť možné, ak je vo vašej bráne firewall otvorený AKÝKOĽVEK port pre AKÝKOĽVEK cieľ smerujúci von. V ďalšej fáze (č. 5) zvážte riešenie monitorovania bezpečnostných incidentov.
Keď vaša firma zaznamená únik údajov, mali by ste o tom informovať orgány činné v trestnom konaní, ďalšie dotknuté firmy a dotknuté osoby. Pri tom by ste mali najprv určiť svoje zákonné požiadavky. Všetky štáty, District of Columbia, Portoriko a Panenské ostrovy prijali legislatívu, ktorá vyžaduje oznamovanie porušení bezpečnosti týkajúcich sa osobných údajov. Okrem toho sa v závislosti od typu informácií, ktorých sa porušenie týka, môžu na vašu situáciu vzťahovať aj iné zákony alebo nariadenia. konkrétne štátne a federálne zákony alebo nariadenia pre akékoľvek špecifické požiadavky vášho podnikania.
Ak sa porušenie týkalo viac ako 500 elektronických osobných zdravotných záznamov, potom ste povinní podľa Pravidlo o oznamovaní porušenia zdravotných predpisov informovať Ministerstvo zdravotníctva a sociálnych služieb (DHHS). Možno budete musieť informovať aj Federálnu obchodnú komisiu (FTC) a v niektorých prípadoch aj médiá. Predtým, ako sa s médiami spojíte ohľadom závažného porušenia bezpečnosti, ktoré by malo byť predmetom spravodajstva, je vhodné poradiť sa s PR agentúrou.
V závislosti od toho, aké údaje boli odhalené alebo ukradnuté, môžete mať povinnosť informovať svojich klientov. Niektoré MSA vyžadujú oznámenie o porušení v konkrétnom časovom rámci, takže čas na splnenie vašej zákonnej povinnosti informovať určité strany môže tikať. Ak došlo k porušeniu údajov HIPAA alebo neverejných osobných údajov, existujú v tomto prípade legislatívne požiadavky na hlásenie. Poraďte sa so svojím odborníkom na ochranu súkromia, odborníkom na HIPAA, právnym a zmluvným tímom, aby ste sa v tomto bode uistili, že spĺňate požiadavky na dodržiavanie predpisov a zmluvné povinnosti.
Dodržiavajte svoj komunikačný a oznamovací plán a zabezpečte, aby ste oslovili všetky dotknuté strany (klientov, zamestnancov, investorov, obchodných partnerov a ďalšie zainteresované strany). Uveďte faktické vyhlásenia o narušení a nezatajujte kľúčové podrobnosti, ktoré by mohli spotrebiteľom pomôcť chrániť sa. Je dôležité poznamenať, že by ste nemali verejne zdieľať informácie, ktoré by mohli spotrebiteľov vystaviť ďalšiemu riziku.
Posledným bodom k oznamovaniu porušenia je, že orgány činné v trestnom konaní vám môžu zakázať informovať dotknuté strany z dôvodu ich „aktívneho vyšetrovania“. Všetky zmluvy majú pre túto situáciu časové oneskorenie oznámenia.
Keď budú systémy opäť online a vaša obnova bude zväčša dokončená, môžete sa venovať poučeniu sa z podujatia. Zvážte usporiadanie podujatia zameraného na „poučenie sa z praxe“ alebo „...Analýza základných príčin„. Tu môžete využiť incident na zlepšenie svojej obrany, varovania a obchodných procesov.“
Pri nastavovaní siete ste mohli mať segmentované tak, aby narušenie na jednom serveri alebo na jednej lokalite nemohlo viesť k narušeniu na inom serveri alebo lokalite. Spolupracujte so svojím tímom informačných technológií (MSP) na analýze, či bol váš plán segmentácie účinný pri obmedzovaní narušenia. Ak potrebujete vykonať nejaké zmeny, urobte tak teraz.
Ak sa porušenie ochrany údajov týkalo osobných údajov nesprávne zverejnených na vašej webovej stránke, okamžite ich odstráňte. Uvedomte si, že internetové vyhľadávače ukladajú informácie do vyrovnávacej pamäte po určitú dobu. Môžete kontaktovať vyhľadávače, aby ste sa uistili, že nearchivujú osobné údaje zverejnené omylom.
Môžete tiež vyhľadať odhalené údaje vašej spoločnosti, aby ste sa uistili, že žiadne iné webové stránky nemajú uložené kópie. Ak nejaké nájdete, kontaktujte tieto stránky a požiadajte ich o ich odstránenie.
Ak boli ukradnuté informácie o účte, ako sú čísla kreditných kariet alebo bankových účtov alebo čísla sociálneho zabezpečenia, firmy by sa mali obrátiť na hlavné úverové registre, kde im poskytnú ďalšie informácie, poradenstvo a ochranu. Firmy môžu byť nútené platiť za monitorovanie podvodov/úverovej histórie dotknutých osôb. Môžete mať dokonca aj poistenie, ktoré vám toto monitorovanie zaplatí.
Najlepšou ochranou pre jednotlivcov zapojených do úniku finančných záznamov je zmrazenie ich úverovej histórie v nasledujúcich úverových registroch:
transunion Zmrazenie kreditu
Equifax Zmrazenie kreditu
Experian Mraziace centrum
Innovis Bezpečnostné zmrazenie
ChexSystems Bezpečnostné zmrazenie
Certegy Bezpečnostné zmrazenie
Služby pre objasnenie informácií Bezpečnostné zmrazenie
CoreLogic Teletrack Zmrazenie kreditu
CoreLogic Credco Zmrazenie kreditu
Pri informovaní jednotlivcov sa odporúča:
Najlepší čas na prípravu na incident je ešte predtým, ako k nemu dôjde. Definujte si proces riešenia kybernetických bezpečnostných incidentov (CIMP) ešte predtým, ako ho budete potrebovať. Potom si ho precvičte ešte predtým, ako k nemu skutočne dôjde. Zostavenie tímu na preskúmanie 5 krokov bezpečnostného incidentu je kľúčové pre dlhodobý úspech. Potom budete môcť plynule prejsť procesom identifikácie, obmedzenia, odstránenia, obnovy a revízie.
Nešetrite ani na získaných ponaučeniach. Máte k dispozícii cenné informácie, z ktorých sa môžete poučiť po akomkoľvek incidente. Dodržiavanie týchto opatrení a krokov môže zabezpečiť dlhodobú životaschopnosť vašej spoločnosti.
zdroj:
Súvisiace zdroje:
Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.
Nástroje umelej inteligencie sa neuveriteľne rýchlo dostali do nášho každodenného pracovného života! Niekto z vášho tímu napíše e-mail pomocou ChatGPT....
Čítaj viac
Už ste ich videli. Malá čierna kamera na stĺpe blízko križovatky, solárny panel na vrchu, potichu...
Čítaj viac
Daňové obdobie zamestnáva účtovníkov a zároveň aj podvodníkov. Začiatkom tohto leta sa účtovná firma stala...
Čítaj viacZískajte bystrejší pohľad na ľudské riziká s pozitívnym prístupom, ktorý prekonáva tradičné phishingové testovanie.
