Óráról órára: mit tegyen és mit ne tegyen a felfedezéstől a hatósági bejelentésig, és miért a bizonyítékok megőrzése a legfontosabb korai döntés.
Az incidens első órái aránytalanul meghatározzák az egész eset kimenetelét. Nem azért, mert ekkor lehet megállítani a támadót (jellemzően már hetek óta bent van), hanem mert ekkor dőlnek el olyan kérdések, amiket később nem lehet visszacsinálni: megmarad-e a bizonyíték, tudni fogja-e valaha, hogyan jutottak be, és tartja-e a jogszabályi határidőket.
Ez a cikk időrendben halad.
Amit azonnal meg kell tenni:
Rögzítse az időt és azt, hogy mi alapján derült ki. Ez a jegyzőkönyv első sora, és később mind a vizsgálat, mind a hatóság kérni fogja.
Hívja össze a szűk kört. Ne az egész IT-t: egy döntéshozó, egy rendszergazda, egy kommunikációs felelős. A nagy létszámú "hadműveleti szoba" az első órákban inkább lassít.
Amit tilos megtenni:
Ne kapcsolja ki a gépeket. Ez az egyetlen leggyakoribb és legköltségesebb hiba. A memóriában lévő nyomok (futó folyamatok, hálózati kapcsolatok, néha maga a titkosítási kulcs) kikapcsoláskor véglegesen elvesznek. A hálózatról leválasztás igen, áramtalanítás nem.
Ne kezdjen újratelepíteni. A "gyorsan visszaállítjuk és megyünk tovább" reflex érthető, de ha felülírja a bizonyítékot, sosem fogja megtudni a belépési pontot. Aki nem tudja, hogyan jutottak be, azt újra meg fogják támadni ugyanúgy.
Ne kommunikáljon a kompromittált csatornán. Ha a levelezés vagy a chat érintett lehet, a támadó olvassa a válaszlépések tervezését. Váltsanak külön csatornára (telefon, külön eszközön futó alkalmazás).
Most kell eldönteni, meddig terjed a baj, és mit lehet biztonságosan lekapcsolni.
Hatókör-felmérés. Hány rendszer érintett? Mely fiókok kompromittálódtak? Van-e jele adatkiszivárgásnak (nagy kimenő forgalom, ismeretlen célra)? A tartományvezérlők és a mentési infrastruktúra állapota külön kérdés.
Megfékezés, arányosan. A leválasztás nem alapértelmezett válasz. IT-környezetben viszonylag gyorsan lehet szegmenseket izolálni. Ipari környezetben ez leállíthatja a gyártást vagy veszélyeztetheti a folyamatbiztonságot, ezért a döntést az üzemvezetéssel közösen kell meghozni, előre definiált kritériumok szerint. A biztonsági rendszerekhez (SIS) incidenskezelés címén nem nyúlunk.
Hitelesítő adatok. Ha tartományi kompromittálódás gyanúja áll fenn, a kulcsfiókok jelszavának cseréje sürgős. Ugyanakkor a túl korai, kapkodó jelszócsere elárulhatja a támadónak, hogy észrevették. Ez mérlegelés kérdése, és jellemzően a bevont szakértővel közösen dönthető el jól.
Naplógyűjtés. Tűzfal, tartományvezérlő, végpontvédelem, VPN, levelezés, felhőszolgáltatások. Ezeket másolja ki azonnal: a naplók jellemzően rövid megőrzési idővel forognak, és pont a lényeges rész veszhet el.
Külső szakértő bevonása. Ha nincs házon belüli incidenskezelési kapacitás, ez az a pont, ahol dönteni kell. Minél később hívnak segítséget, annál kevesebb bizonyíték marad.
Biztosítás. Ha van kiberbiztosítás, a bejelentési határidő gyakran nagyon rövid, és a biztosító sokszor előírja, melyik szakértői kört lehet bevonni. Ezt az első órákban kell megnézni, nem a második héten.
Jogi és kommunikációs előkészítés. Ki nyilatkozhat? Mit mondanak az ügyfeleknek, ha kérdeznek? A hallgatás is döntés, és jobb, ha tudatos.
Itt kezdenek lejárni a jogszabályi határidők.
| Kötelezettség | Határidő | Mikor él |
|---|---|---|
| NIS2 korai előrejelzés | 24 óra | Ha a szervezet NIS2 hatálya alá tartozik és az incidens jelentős |
| GDPR adatvédelmi incidens | 72 óra | Ha személyes adat érintett és kockázatot jelent |
| Kiberbiztosítás | szerződés szerint, gyakran 24-48 óra | Ha van biztosítás |
| Ügyfél-szerződések | szerződés szerint | Gyakran 24 óra, felülvizsgálandó |
A NIS2 korai előrejelzés tartalma szerényebb, mint sokan hiszik: elég közölni, hogy jelentős incidens gyanúja merült fel, feltehetően jogellenes cselekmény okozta-e, és lehet-e határon átnyúló hatása. Nem kell teljes elemzés. A 72 órás incidensbejelentés és az egy hónapos zárójelentés következik utána.
A leggyakoribb hiba a halogatás abban a reményben, hogy "előbb tisztázzuk, mi történt". A határidő a gyanútól ketyeg, nem a teljes felderítéstől.
Az első 24 óra akkor működik, ha nem akkor kezdik kitalálni. Négy dolog, amit előre érdemes megcsinálni, és mindegyik fél nap munka:
1. Kapcsolati lista. Ki a döntéshozó, ki a jogi, ki a kommunikációs felelős, mi a külső szakértő és a biztosító elérhetősége. Nyomtatva is, mert lehet, hogy a rendszerek nem elérhetők.
2. Bejelentési sablonok. A NIS2 korai előrejelzés és a GDPR bejelentés kitöltendő váza. Egy hétvégén kezdődő incidensnél ez órákat spórol.
3. Eszkalációs kritériumok. Mikortól "jelentős" az incidens? Ki dönthet a leállításról? OT-környezetben ki hagyja jóvá a szegmens izolálását?
4. Bizonyíték-megőrzési utasítás. Egy A4-es lap arról, hogy mit nem szabad megtenni. Ezt az ügyeletes rendszergazda hajnali háromkor fogja olvasni, tehát legyen rövid.
A tervet félévente érdemes végigjátszani. Egy két órás tabletop gyakorlat, ahol a vezetőség és az IT együtt megy végig egy forgatókönyven, többet ér, mint bármilyen dokumentum. A gyakorlat mindig ugyanazokat a hiányokat hozza felszínre: nincs meg valakinek a telefonszáma, senki nem tudja, ki dönt, és kiderül, hogy a mentés visszaállítási ideje háromszorosa annak, amit az üzlet feltételezett.
Ez utóbbiról a mentési stratégiáról szóló cikkünkben írtunk részletesen, a zsarolóvírus-specifikus teendőkről pedig a zsarolóvírus-védelem oldalon.
Ha szeretné felépíteni vagy tesztelni az incidenskezelési képességet, az IT biztonsági szolgáltatásaink és az OT incidenskezelés is ezt fedi le.
Átfogó IT biztonsági szolgáltatások, tűzfalak, WAF, IPS, SIEM, DLP és végpontvédelem az ARLITECH-től.
Hogyan zajlik egy mai zsarolóvírus-támadás, mely kontrollok állítják meg ténylegesen, és mit kell tenni az…
Gyakorlati NIS2 ellenőrzőlista: hatálybatartozás eldöntése, a 10 kötelező intézkedés, incidensbejelentési…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.