Craig Taylor 合著
在瞬息万变的网络安全世界中,数据泄露的频率和影响持续增加。网络安全威胁形式多样,包括社会工程学、凭证盗窃、网络钓鱼攻击,甚至 Web 应用程序攻击。如果您的组织遭遇网络安全事件,本文将指导您完成应对此事件所需的步骤。CyberHoot 假设您已建立网络安全事件管理流程 (CIMP) 来指导您。
本文中的技巧和窍门或许能帮您发现计划中的漏洞。遵循 CyberHoot 的以下指南,将帮助您高效地处理网络安全事件。如果您没有 CIMP,可以考虑 CyberHoot 的 vCISO 程序来帮助您创建一个。
在任何事件中,我们都鼓励人们迅速采取行动,以限制违规行为造成的损害。然而,CyberHoot 想提醒大家注意两个更重要的事项。
首先是保护人的生命。如果被攻破的系统正在执行救生服务,你可能无法关闭它来修复漏洞。人的生命是第一位的。
其次,如果取证调查对系统所有者来说很重要,那么您必须在处理事件时将证据保存放在补救工作的首位。这可能意味着需要使用高级取证工具(例如 包住.
在解决了取证问题和人员安全问题后,您现在可以快速着手识别事件并进行控制。为了控制事件,您需要了解发生了什么。要回答这个问题,您需要组建响应团队。
希望在事故发生之前,你的 网络安全事件管理流程(CIMP) 确定响应团队的成员,并通知他们日夜的组装要求。立即召集他们,以便查明情况。该团队将始终包括信息安全、信息技术、运营和高级管理人员。

本文假设您已确认事件正在发生,但您可能不知道发生了什么。很多时候,事情会在夜间发生,但原因很简单,根本不是安全事件。磁盘驱动器确实已满,导致服务器崩溃,但这不属于事件。它只是恰好发生在凌晨 3 点,让您的 SOC 陷入恐慌。
需要注意的是:在事故中,猜测和毫无根据的臆测会泛滥成灾。作为事故处理人员,你需要要求每个人深呼吸,回顾事实。如果你缺少关键信息,就去获取。事故控制的首要目标是弄清楚发生了什么。为此,你需要组建团队,帮助拼凑线索。
计划中的变更是否进展不顺利?系统是否缺少关键补丁?是否存在恶意内部人员?您发现的入侵指标有哪些?这些问题的答案将指导您的事件响应,从而控制事件。
团队确信,您的 WordPress 网站上缺失的补丁已被利用,并导致您的 Web 服务器遭到入侵。最近的安全通告证实,漏洞代码已广泛传播,黑客正在入侵 WordPress 网站。您的 WordPress Web 服务器已发现存在漏洞的证据。事件来源已确认。接下来该怎么办?
如果合适,请致电当地警察局,报告您的情况以及身份盗窃、电信欺诈或事件涉及的任何潜在风险。执法部门越早了解事件,他们的工作就越有效。如果您当地的警方不熟悉信息泄露调查,请联系 当地联邦调查局办公室 或 美国特务局。如遇邮件盗窃事件,请联系 美国邮政检验局.
为了防止进一步的数据丢失,请将所有受影响的设备脱机,但如果 取证 是必要的。重启机器可能会抹去内存和磁盘上的宝贵信息。只需将它们从网络中移除,即可消除远程黑客访问,并阻止任何数据传输到组织之外。
检查所有网络入口和出口点(通常 防火墙)寻找远程访问的证据。您是否看到来自国外的连接?数据是否被转移出组织?是否存在表明存在勒索软件事件的加密文件?
如果你有一套工具可以识别恶意软件的存在或 远程访问木马 等等,您应该针对受影响的机器运行该程序。在本例中,您的环境中未发现其他恶意软件。所有损害都发生在外部托管的网站上。没有数据丢失。
如果网站被入侵,则需要重建,因为存在 rootkit的 黑客安装的。这是我们的下一步,根除黑客的 后门 以及来自您环境中的恶意软件。
TIPS: 由于大多数事件发生在下班后,明天可能还需要聘请法医、法律、人力资源、通讯/公共关系部门来处理事件。
法医取证如果取证工作很重要,您需要在事件响应初期就联系他们,以避免在调查中留下破坏性证据。您可以考虑聘请一位独立的取证调查员,帮助您确定违规的来源和范围。他们会捕获受影响系统的取证图像,收集和分析证据,并概述补救措施。但请注意,他们的收费是每小时 400 至 500 美元。
法律顾问:就相关事件咨询您的法律顾问。这为事件处理人员提供了一定的保护,使其能够基于律师-客户保密权,无需披露有关正在调查的事件的所有已知信息。他们还可以就可能因违规而适用的联邦和州法律向您提供建议。
违反通知:在最佳情况下,您可以在 24 到 48 小时内控制并消除违规行为。但是,您可能有合同义务在确认违规行为后 24 小时内通知客户。请安排专人检查此事,并执行适当的沟通计划,无论是否涉及公关公司。
如果可能,请将“干净”的机器替换受影响的机器,使其上线。此外,请更新授权用户的凭据和密码。如果黑客在利用其 rootkit 关闭网站之前侵入了您的系统一段时间,则您必须假设所有访问该网站和 WordPress 网站的凭据都已被泄露,并且您的系统将一直处于易受攻击的状态,直到您更改这些凭据为止,即使您已删除黑客的工具。
如果一个 托管服务提供商 (MSP)正在支持您的 IT 基础设施,审查他们可以访问哪些个人信息并决定是否需要更改他们的访问权限。
在本例中,我们怀疑 WordPress 网站缺少补丁是根本原因。因此,在遏制之后,下一步就是 补丁 修复系统并使其恢复在线。尤其要注意补丁的安装方式。将系统置于防火墙之外会引发各种灾难。在将系统连接到互联网之前,请先从安全的位置进行补丁安装。
如果您的服务提供商声称他们已经修复了漏洞,请通过直接检查来验证他们是否真的修复了漏洞。现在正是检查所有系统(内部和外部)补丁状态的好时机,以确保它们都处于最新状态。同时,请检查您的 杀毒软件 软件以确保所有系统都是最新的、通用安装的并且正常运行并进行报告工作。
如果计算机已被rootkit或高级恶意软件感染,通常没有杀毒软件能够将其清理到已知的良好状态。在这种情况下,您应该清除计算机中的数据,然后从头开始重建,然后再将其恢复到生产状态。
在 Eradication 中完成修补和验证检查后,您现在可以开始恢复了。这意味着要将您现在已完全修补的 WordPress 网站重新投入生产,并密切监控。您的根本原因始终有可能是错误的,黑客可能会卷土重来。
接下来,将注意力转向了解违规的程度。
了解是否采取以下措施 加密 数据泄露发生时,哪些功能已被启用。分析备份或已保存的数据。查看日志,确定在数据泄露发生时哪些人有权访问这些数据。检查防火墙规则和日志,查明数据是否被泄露到互联网。注意:如果防火墙中任何端口对任何出站目标开放,则可能无法进行此操作。在下一阶段(#5),请考虑采用安全事件监控解决方案。
当您的企业遭遇数据泄露时,您应该通知执法部门、其他受影响的企业和个人。在这样做时,您首先应该确定您的法律要求。所有州、哥伦比亚特区、波多黎各和维尔京群岛都已颁布法律,要求通知涉及个人信息的安全漏洞。此外,根据泄露事件涉及的信息类型,可能还有其他适用于您的情况的法律或法规。请查看 具体的州和联邦法律或法规 满足您业务的任何特定要求。
如果泄露事件涉及超过 500 份电子个人健康记录,那么你有义务 健康违规通知规则 通知美国卫生与公众服务部 (DHHS)。您可能还需要通知联邦贸易委员会 (FTC),在某些情况下,还需要通知媒体。在就重大新闻违规行为与媒体接触之前,您需要咨询一家公关公司。
根据泄露或被盗的数据,您可能有义务通知您的客户。某些MSA要求在特定时间范围内发出违规通知,因此您通知某些相关方的法定义务可能已到期限。如果泄露的是HIPAA数据或非公开个人信息,则需要遵守法律报告要求。请咨询您的隐私专家、HIPAA专家、法律和合同团队,以确保您能够履行合规性和合同义务。
遵循您的沟通和通知计划,确保联系到所有受影响方(客户、员工、投资者、业务合作伙伴和其他利益相关者)。就违规行为进行事实陈述,切勿隐瞒可能有助于消费者自我保护的关键细节。务必注意,切勿公开分享可能使消费者面临进一步风险的信息。
关于违规通知的最后一点是,执法部门可能会以“正在积极调查”为由禁止你通知受影响方。所有合同都针对这种情况设定了通知延迟时间。
一旦系统恢复正常,恢复工作基本完成,您就可以专注于从事件中吸取教训。考虑举办“经验教训”或“根本原因分析“。在这里,您可以利用事件来改进您的防御、警报和业务流程。
设置网络时,您可能 分段 确保一台服务器或一个站点的漏洞不会导致另一台服务器或站点的漏洞。与您的信息技术团队 (MSP) 合作,分析您的分段计划是否有效遏制了漏洞。如果您需要进行任何更改,请立即进行。
如果数据泄露涉及您网站上不当发布的个人信息,请立即删除。请注意,互联网搜索引擎会存储(或“缓存”)信息一段时间。您可以联系搜索引擎,确保他们不会存档错误发布的个人信息。
您还可以搜索公司暴露的数据,确保没有其他网站保存了副本。如果发现任何副本,请联系这些网站并要求他们删除。
如果信用卡、银行账号或社保号码等账户信息被盗,企业应联系主要信用机构,获取更多信息、建议和保护。企业可能被迫为受影响的个人支付欺诈/信用监控费用。您甚至可以通过保险支付此类监控费用。
对于涉及财务记录泄露的个人来说,最好的保护就是在以下信用机构冻结他们的信用:
环联 信用冻结
Equifax公司 信用冻结
百利 冷冻中心
英诺维斯 安全冻结
查克斯系统公司 安全冻结
认证 安全冻结
清晰度服务 安全冻结
CoreLogic Teletrack 信用冻结
CoreLogic Credco 信用冻结
在通知个人时,建议您:
为事件做好准备的最佳时机是在事件发生之前。在需要之前定义您的网络安全事件处理流程 (CIMP)。然后在事件实际发生之前进行演练。召集您的团队共同回顾安全事件的五个步骤对于长期成功至关重要。这样,您就能顺利完成识别、遏制、根除、恢复和修订阶段。
也不要吝惜经验教训。任何事故发生后,你都拥有宝贵的信息,可以随时借鉴。遵循这些措施和步骤,可以确保公司的长期生存发展。
来源:
相关资源:
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。