Craig Taylor ile ortak yazar
Sürekli değişen siber güvenlik dünyasında, veri ihlallerinin sıklığı ve etkisi artmaya devam ediyor. Siber güvenlik tehditleri, sosyal mühendislik, kimlik hırsızlığı, kimlik avı saldırıları ve hatta web uygulaması saldırıları dahil olmak üzere çeşitli biçimlerde ortaya çıkıyor. Kuruluşunuz bir siber güvenlik olayıyla karşılaşırsa, bu makale bu olaya müdahale etmek için atmanız gereken adımlarda size yol gösterecektir. CyberHoot, size rehberlik etmesi için bir Siber Güvenlik Olayı Yönetim Sürecinizin (CIMP) mevcut olduğunu varsayar.
Bu makaledeki ipuçları ve püf noktaları, planınızdaki boşlukları tespit edebilir. CyberHoot'un aşağıdaki kılavuzunu takip etmek, siber güvenlik olayını verimli ve etkili bir şekilde atlatmanıza yardımcı olacaktır. Bir CIMP'niz yoksa, bir tane oluşturmanıza yardımcı olması için CyberHoot'un vCISO programını kullanmalısınız.
Herhangi bir olayda, ihlalin neden olduğu hasarı sınırlamak için insanların hızlı hareket etmeleri önerilir. Ancak CyberHoot, kullanıcıları iki önemli öncelik konusunda uyarmak istiyor.
Birincisi, insan hayatını korumaktır. İhlal edilen sistem hayat kurtarıcı hizmetler sunuyorsa, ihlali gidermek için sistemi kapatamayabilirsiniz. İnsan hayatı her şeyden önce gelir.
İkincisi, adli bir soruşturma sistem sahipleri için önemliyse, olayı, iyileştirme çabalarınızın ön saflarında delil korumayı da içerecek şekilde ele almalısınız. Bu, gelişmiş adli araçlar kullanarak sabit diskin görüntüsünü almak anlamına gelebilir. muhafaza.
Adli tıp sorusu ve insan güvenliği yanıtlandıktan sonra, artık olay tespitine ve ardından kontrol altına almaya doğru hızla ilerleyebilirsiniz. Bir olayı kontrol altına almak için ne olduğunu bilmeniz gerekir. Bunu yanıtlamak için de müdahale ekibinizi oluşturmanız gerekir.
Umarım bir olay meydana gelmeden önce, Siber Güvenlik Olay Yönetim Süreci (CIMP) Müdahale ekibinizin üyelerini belirlediniz ve montaj gerekliliklerini gece gündüz onlara bildirdiniz. Neler olduğunu anlayabilmek için onları hemen bir araya getirin. Bu ekip her zaman bilgi güvenliği, bilgi teknolojisi, operasyonlar ve üst düzey yönetimden oluşacaktır.

Bu makale, bir olayın devam ettiğini doğruladığınızı, ancak ne olduğunu bilmediğinizi varsayar. Çoğu zaman, gecenin bir vakti bir şeyler ters gider, ancak bunların basit bir açıklaması vardır ve bu bir güvenlik olayı değildir. Disk sürücüleri dolar ve sunucuların çökmesine neden olur, bu bir olay değildir. Sadece sabah 3'te meydana geldi ve Güvenlik Operasyon Merkezinizi paniğe sürükledi.
Dikkat: Bir olayda spekülasyon ve dayanağı olmayan varsayımlar kol gezer. Bir olay yöneticisi olarak, herkesten derin bir nefes alıp gerçekleri incelemesini istemelisiniz. Önemli bir bilgi eksikse, onu edinin. Olayı kontrol altına almanın ilk amacı, ne olduğunu anlamaktır. Bunu yapmak için, olayları bir araya getirmek üzere bir ekip oluşturmanız gerekir.
Planlanmış bir değişiklik başarısız mı oldu? Sistemde kritik yamalar mı eksik? Kötü niyetli bir içeriden biri mi var? Hangi tehlike göstergelerini görüyorsunuz? Bu soruların yanıtları, olayı kontrol altına almada olay müdahalenize rehberlik edecektir.
Ekip, WordPress sitenizdeki eksik bir yamanın istismar edildiğinden ve web sunucunuzun tehlikeye girmesine yol açtığından emin. Son güvenlik bildirimleri, istismar kodunun yaygın olduğunu ve bilgisayar korsanlarının WordPress web sitelerine sızdığını doğruluyor. WordPress Web Sunucunuzda bir ihlal olduğuna dair kanıt bulundu. Olayın kaynağı doğrulandı. Peki şimdi ne olacak?
Uygunsa, yerel polis departmanınızı arayın ve durumunuzu ve kimlik hırsızlığı, elektronik dolandırıcılık veya olayla ilgili her neyse, olası riskleri bildirin. Kolluk kuvvetleri olayı ne kadar erken öğrenirse, o kadar etkili olabilirler. Yerel polisiniz bilgi ihlallerini soruşturma konusunda deneyimli değilse, şu adrese başvurun: yerel FBI ofisi ya da ABD gizli servisiPosta hırsızlığıyla ilgili olaylar için şuraya başvurun: ABD Posta Muayene Servisi.
Ek veri kaybını önlemek için, etkilenen tüm ekipmanları çevrimdışı duruma getirin ancak herhangi bir makineyi kapatmayın. adli Bir makineyi yeniden başlatmak, bellek ve disklerdeki değerli bilgileri silebilir. Bunları ağdan kaldırmanız, uzaktan bilgisayar korsanlarının erişimini engellemeniz ve kuruluşunuzdan dışarıya yapılan tüm veri transferlerini durdurmanız yeterlidir.
Tüm ağ giriş ve çıkış noktalarınızı inceleyin (genellikle güvenlik duvarları) uzaktan erişim kanıtı için. Yabancı ülkelerden bağlantılar görüyor musunuz? Veriler kuruluş dışına aktarıldı mı? Fidye yazılımı olayını gösteren şifrelenmiş dosyalar var mı?
Kötü amaçlı yazılımların varlığını tespit edebilecek bir araç takımınız varsa veya uzaktan erişim truva atları vb. gibi, etkilenen makinelerinizde çalıştırmalısınız. Bu örnekte, ortamınızda ek bir kötü amaçlı yazılım bulunamadı. Tüm hasar, harici olarak barındırılan web sitesinde meydana geldi. Herhangi bir veri kaybı yaşanmadı.
Web sitesi tehlikeye atılmışsa, bir güvenlik açığının varlığı nedeniyle yeniden oluşturulması gerekecektir. rootkit Bilgisayar korsanları tarafından kurulmuş. Bir sonraki adımımız, bilgisayar korsanlarının arka kapılar ve kötü amaçlı yazılımları çevrenizden uzak tutun.
İPUÇLARI: Olayların çoğu mesai saatleri dışında gerçekleştiğinden, yarın da olayı yönetmek için adli tıp, hukuk, insan kaynakları, iletişim/halkla ilişkiler birimlerinin devreye girmesi gerekebilir.
AdliAdli tıp önemliyse, soruşturmanızda delillerin zarar görmesini önlemek için olay müdahalenizin erken aşamalarında onları aramalısınız. İhlalin kaynağını ve kapsamını belirlemenize yardımcı olması için bağımsız bir adli tıp uzmanı tutmayı düşünün. Etkilenen sistemlerin adli görüntülerini alacak, delilleri toplayıp analiz edecek ve iyileştirme adımlarını özetleyeceklerdir. Ancak unutmayın, saatte 400-500 dolar ücret alıyorlar.
Hukuk Müşaviri: Söz konusu olayla ilgili olarak hukuk müşavirinize danışın. Bu, avukat-müvekkil gizliliğine dayanarak olay sorumlularına, soruşturma altındaki bir olay hakkında bilinen her şeyi ifşa etme zorunluluğundan bir miktar koruma sağlar. Ayrıca, ihlalden kaynaklanabilecek federal ve eyalet yasaları konusunda da size tavsiyelerde bulunabilirler.
İhlal BildirimiEn iyi senaryoda, bir ihlali 24 ila 48 saat içinde kontrol altına alıp ortadan kaldırabilirsiniz. Ancak, teyit edilmiş bir ihlalden sonra 24 saat içinde müşterileri bilgilendirmek için sözleşmesel yükümlülükleriniz olabilir. Bunu birinden kontrol etmesini ve halkla ilişkiler firmalarını dahil ederek veya etmeyerek uygun iletişim planını uygulamasını isteyin.
Mümkünse, etkilenen makinelerin yerine "temiz" makineleri çevrimiçi hale getirin. Ayrıca, yetkili kullanıcıların kimlik bilgilerini ve parolalarını güncelleyin. Bir bilgisayar korsanı, kök araçlarını kullanarak web sitesini çökertmeden önce herhangi bir süre sisteminize sızdıysa, web sitesine ve WordPress sitenize erişimi olan tüm kimlik bilgilerinin ele geçirildiğini ve bu kimlik bilgilerini değiştirene kadar sisteminizin savunmasız kalacağını varsaymalısınız. Bilgisayar korsanının araçlarını kaldırsanız bile.
Eğer bir Yönetilen Hizmet Sağlayıcılar (MSP) BT altyapınızı destekliyorsa, hangi kişisel bilgilere erişebileceklerini inceleyin ve erişim ayrıcalıklarını değiştirmeniz gerekip gerekmediğine karar verin.
Bu durumda, sorunun temel nedeninin WordPress sitesindeki eksik yamalar olduğundan şüpheleniyoruz. Dolayısıyla, kontrol altına alındıktan sonraki adım, yama Sistemi kapatıp tekrar çevrimiçi hale getirin. Yamalama işlemine özellikle dikkat edin. Sistemi güvenlik duvarınızın dışında çevrimiçi hale getirmek, her yerde felakete davetiye çıkarır. Sistemi internete açmadan önce güvenli bir yerden yama yapın.
Servis sağlayıcılarınız güvenlik açıklarını giderdiklerini söylüyorsa, doğrudan inceleme yaparak gerçekten düzelttiklerinden emin olun. Şimdi, tüm sistemlerinizin (dahili ve harici) yama durumunu inceleyerek hepsinin güncel olduğundan emin olmak için iyi bir zaman olabilir. Ayrıca, antivirüs Tüm sistemlerin güncel olduğundan, evrensel olarak kurulduğundan ve raporlamanın düzgün çalıştığından emin olmak için bir yazılım.
Makineleriniz rootkit'ler veya gelişmiş kötü amaçlı yazılımlarla tehlikeye atılmışsa, genellikle makineyi bilinen iyi bir duruma getirebilecek bir antivirüs yazılımı bulunmaz. Bu gibi durumlarda, makineyi temizleyip üretime sokmadan önce sıfırdan yeniden yapılandırmalısınız.
Eradication'daki yama ve doğrulama kontrollerini tamamladıktan sonra, artık kurtarma aşamasına geçebilirsiniz. Bu, artık tamamen yamalanmış WordPress Web Sitenizi tekrar üretime alıp yakından izlemeniz anlamına gelir. Kök nedeninizin yanlış olma ihtimali her zaman vardır ve bilgisayar korsanları geri dönebilir.
Daha sonra ihlalin boyutunu öğrenmeye odaklanın.
Şu tür önlemlerin alınıp alınmadığını öğrenin: şifreleme İhlal gerçekleştiğinde etkinleştirildi. Yedeklenen veya korunan verileri analiz edin. İhlal sırasında verilere kimlerin eriştiğini belirlemek için günlükleri inceleyin. Verilerin internete sızdırılıp sızdırılmadığını öğrenmek için güvenlik duvarı kurallarını ve günlüklerini inceleyin. Not: Güvenlik duvarınızda HERHANGİ bir bağlantı noktası HERHANGİ bir hedefe açıksa bu mümkün olmayabilir. Bir sonraki aşamada (#5) bir Güvenlik Olayı İzleme çözümü düşünün.
İşletmeniz bir veri ihlali yaşadığında, kolluk kuvvetlerine, etkilenen diğer işletmelere ve etkilenen bireylere bildirimde bulunmalısınız. Bunu yaparken yapmanız gereken ilk şey, yasal gerekliliklerinizi belirlemektir. Tüm eyaletler, Columbia Bölgesi, Porto Riko ve Virjin Adaları, kişisel bilgileri içeren güvenlik ihlallerinin bildirilmesini zorunlu kılan yasalar çıkarmıştır. Ayrıca, ihlalde yer alan bilgi türlerine bağlı olarak, durumunuza uygulanabilecek başka yasa veya yönetmelikler de olabilir. Kontrol edin belirli eyalet ve federal yasalar veya yönetmelikler İşletmeniz için özel gereksinimleriniz varsa.
İhlal 500'den fazla elektronik kişisel sağlık kaydını içeriyorsa, o zaman aşağıdakilere göre yükümlüsünüz: Sağlık İhlali Bildirim Kuralı Sağlık ve İnsan Hizmetleri Bakanlığı'na (DHHS) bildirimde bulunabilirsiniz. Ayrıca FTC'ye ve bazı durumlarda medyaya da bildirimde bulunmanız gerekebilir. Medyayla haber değeri taşıyan önemli bir ihlal hakkında iletişime geçmeden önce bir halkla ilişkiler firmasına danışmak isteyebilirsiniz.
Hangi verilerin ifşa edildiğine veya çalındığına bağlı olarak, müvekkillerinizi bilgilendirme yükümlülüğünüz olabilir. Bazı MSA'lar belirli bir zaman diliminde ihlal bildirimi yapılmasını zorunlu kılar, bu nedenle belirli tarafları bilgilendirme konusundaki yasal yükümlülüğünüz tükeniyor olabilir. HIPAA verileri veya Kamuya Açık Olmayan Kişisel Bilgiler ihlal edildiyse, burada yasal bildirim gereklilikleri mevcuttur. Bu noktada uyumluluk ve sözleşmesel yükümlülüklerinizi yerine getirdiğinizden emin olmak için gizlilik uzmanınıza, HIPAA uzmanınıza, hukuk ve sözleşme ekiplerinize danışın.
İletişim ve bildirim planınızı takip ederek etkilenen tüm taraflara (müşteriler, çalışanlar, yatırımcılar, iş ortakları ve diğer paydaşlar) ulaştığınızdan emin olun. İhlal hakkında gerçekçi açıklamalar yapın ve tüketicilerin kendilerini korumalarına yardımcı olabilecek önemli ayrıntıları saklamayın. Tüketicileri daha fazla riske atabilecek bilgileri kamuya açık bir şekilde paylaşmamanız gerektiğini unutmamak önemlidir.
İhlal bildirimiyle ilgili son bir nokta, kolluk kuvvetlerinin "aktif soruşturma" nedeniyle etkilenen taraflara bildirimde bulunmanızı yasaklayabilmesidir. Tüm sözleşmelerde bu durum için bildirim gecikmesi vardır.
Sistemler tekrar çevrimiçi olduğunda ve kurtarma işleminiz büyük ölçüde tamamlandığında, dikkatinizi olaydan ders çıkarmaya verebilirsiniz. 'Öğrenilen Ders' veya "Sorun kaynağı çözümlemesi". Bu, savunmanızı, uyarılarınızı ve iş süreçlerinizi iyileştirmek için olaydan yararlandığınız yerdir.
Ağınızı kurduğunuzda, dilimli Böylece, bir sunucuda veya sitede meydana gelen bir ihlalin başka bir sunucu veya sitede ihlale yol açmasını önleyebilirsiniz. Bilgi Teknolojileri ekibinizle (MSP) birlikte çalışarak, segmentasyon planınızın ihlali engellemede etkili olup olmadığını analiz edin. Herhangi bir değişiklik yapmanız gerekiyorsa, hemen yapın.
Veri ihlali, web sitenize uygunsuz bir şekilde gönderilen kişisel bilgileri içeriyorsa, derhal kaldırın. İnternet arama motorlarının bilgileri bir süreliğine sakladığını veya "önbelleğe aldığını" unutmayın. Yanlışlıkla gönderilen kişisel bilgilerin arşivlenmediğinden emin olmak için arama motorlarıyla iletişime geçebilirsiniz.
Ayrıca, şirketinizin ifşa edilmiş verilerini arayarak başka web sitelerinin bu verileri kaydetmediğinden emin olabilirsiniz. Herhangi bir kopya bulursanız, ilgili sitelerle iletişime geçin ve kaldırmalarını isteyin.
Kredi kartı veya banka hesap numaraları ya da Sosyal Güvenlik numaraları gibi hesap bilgileriniz çalındıysa, işletmeler ek bilgi, tavsiye ve koruma için büyük kredi bürolarıyla iletişime geçmelidir. İşletmeler, etkilenen kişiler için dolandırıcılık/kredi izleme hizmetleri için ödeme yapmak zorunda kalabilir. Hatta bu izleme hizmetlerini karşılamak için sigorta kapsamınız bile olabilir.
Finansal kayıtların ihlaline karışan kişiler için en iyi koruma, aşağıdaki kredi bürolarında kredilerinin dondurulmasıdır:
TransUnion Kredi Dondurma
Equifax Kredi Dondurma
Experian Dondurma Merkezi
Innovis Güvenlik Donması
ChexSistemleri Güvenlik Donması
sertifika Güvenlik Donması
Netlik Hizmetleri Güvenlik Donması
CoreLogic Teletrack Kredi Dondurma
CoreLogic Credco Kredi Dondurma
Bireylere bildirimde bulunurken şunları yapmanız önerilir:
Bir olaya hazırlanmanın en iyi zamanı, olay gerçekleşmeden öncedir. Siber Güvenlik Olayı Yönetim Sürecinizi (CIMP) ihtiyaç duymadan önce tanımlayın. Ardından, olay gerçekleşmeden önce uygulayın. Ekibinizin bir güvenlik olayının 5 adımını gözden geçirmek üzere bir araya gelmesi, uzun vadeli başarı için kritik öneme sahiptir. Böylece, Tespit, Kontrol Altına Alma, Yok Etme, Kurtarma ve Gözden Geçirme aşamalarından sorunsuz bir şekilde geçebilirsiniz.
Öğrenilen derslerden de ödün vermeyin. Herhangi bir olaydan sonra öğrenebileceğiniz değerli bilgiler elinizin altında. Bu önlemleri ve adımları izlemek, şirketinizin uzun vadeli sürdürülebilirliğini sağlayabilir.
Kaynak:
Alakalı kaynaklar:
En son siber güvenlik trendlerini, ipuçlarını ve en iyi uygulamaları keşfedin ve paylaşın; ayrıca dikkat etmeniz gereken yeni tehditleri de öğrenin.
Yapay zekâ araçları günlük çalışma hayatımıza inanılmaz hızlı bir şekilde girdi! Ekibinizden biri ChatGPT ile bir e-posta yazıyor...
Daha fazla
Onları daha önce görmüşsünüzdür. Bir kavşağın yakınındaki bir direğin üzerinde küçük siyah bir kamera, tepesinde bir güneş paneli, sessizce...
Daha fazla
Vergi sezonu muhasebecileri meşgul ettiği gibi dolandırıcıları da meşgul ediyor. Bu yazın başlarında, bir yeminli mali müşavirlik firması...
Daha fazlaGeleneksel kimlik avı testlerini geride bırakan pozitif yaklaşımla, insan risklerine karşı daha keskin bakış açısına sahip olun.
