Az első 24 óra egy kiberincidens után

Óráról órára: mit tegyen és mit ne tegyen a felfedezéstől a hatósági bejelentésig, és miért a bizonyítékok megőrzése a legfontosabb korai döntés.

Az incidens első órái aránytalanul meghatározzák az egész eset kimenetelét. Nem azért, mert ekkor lehet megállítani a támadót (jellemzően már hetek óta bent van), hanem mert ekkor dőlnek el olyan kérdések, amiket később nem lehet visszacsinálni: megmarad-e a bizonyíték, tudni fogja-e valaha, hogyan jutottak be, és tartja-e a jogszabályi határidőket.

Ez a cikk időrendben halad.

0-1. óra: felfedezés és első döntések

Amit azonnal meg kell tenni:

Rögzítse az időt és azt, hogy mi alapján derült ki. Ez a jegyzőkönyv első sora, és később mind a vizsgálat, mind a hatóság kérni fogja.

Hívja össze a szűk kört. Ne az egész IT-t: egy döntéshozó, egy rendszergazda, egy kommunikációs felelős. A nagy létszámú "hadműveleti szoba" az első órákban inkább lassít.

Amit tilos megtenni:

Ne kapcsolja ki a gépeket. Ez az egyetlen leggyakoribb és legköltségesebb hiba. A memóriában lévő nyomok (futó folyamatok, hálózati kapcsolatok, néha maga a titkosítási kulcs) kikapcsoláskor véglegesen elvesznek. A hálózatról leválasztás igen, áramtalanítás nem.

Ne kezdjen újratelepíteni. A "gyorsan visszaállítjuk és megyünk tovább" reflex érthető, de ha felülírja a bizonyítékot, sosem fogja megtudni a belépési pontot. Aki nem tudja, hogyan jutottak be, azt újra meg fogják támadni ugyanúgy.

Ne kommunikáljon a kompromittált csatornán. Ha a levelezés vagy a chat érintett lehet, a támadó olvassa a válaszlépések tervezését. Váltsanak külön csatornára (telefon, külön eszközön futó alkalmazás).

1-4. óra: hatókör és megfékezés

Most kell eldönteni, meddig terjed a baj, és mit lehet biztonságosan lekapcsolni.

Hatókör-felmérés. Hány rendszer érintett? Mely fiókok kompromittálódtak? Van-e jele adatkiszivárgásnak (nagy kimenő forgalom, ismeretlen célra)? A tartományvezérlők és a mentési infrastruktúra állapota külön kérdés.

Megfékezés, arányosan. A leválasztás nem alapértelmezett válasz. IT-környezetben viszonylag gyorsan lehet szegmenseket izolálni. Ipari környezetben ez leállíthatja a gyártást vagy veszélyeztetheti a folyamatbiztonságot, ezért a döntést az üzemvezetéssel közösen kell meghozni, előre definiált kritériumok szerint. A biztonsági rendszerekhez (SIS) incidenskezelés címén nem nyúlunk.

Hitelesítő adatok. Ha tartományi kompromittálódás gyanúja áll fenn, a kulcsfiókok jelszavának cseréje sürgős. Ugyanakkor a túl korai, kapkodó jelszócsere elárulhatja a támadónak, hogy észrevették. Ez mérlegelés kérdése, és jellemzően a bevont szakértővel közösen dönthető el jól.

Készítsen memóriaképet és lemezképet a kulcsrendszerekről, mielőtt bármit módosít rajtuk. Ha nincs rá kapacitás házon belül, legalább a naplókat mentse ki egy külön tárolóra, amit a támadó nem ér el.

4-12. óra: bizonyítékok és külső segítség

Naplógyűjtés. Tűzfal, tartományvezérlő, végpontvédelem, VPN, levelezés, felhőszolgáltatások. Ezeket másolja ki azonnal: a naplók jellemzően rövid megőrzési idővel forognak, és pont a lényeges rész veszhet el.

Külső szakértő bevonása. Ha nincs házon belüli incidenskezelési kapacitás, ez az a pont, ahol dönteni kell. Minél később hívnak segítséget, annál kevesebb bizonyíték marad.

Biztosítás. Ha van kiberbiztosítás, a bejelentési határidő gyakran nagyon rövid, és a biztosító sokszor előírja, melyik szakértői kört lehet bevonni. Ezt az első órákban kell megnézni, nem a második héten.

Jogi és kommunikációs előkészítés. Ki nyilatkozhat? Mit mondanak az ügyfeleknek, ha kérdeznek? A hallgatás is döntés, és jobb, ha tudatos.

12-24. óra: bejelentési kötelezettségek

Itt kezdenek lejárni a jogszabályi határidők.

Kötelezettség Határidő Mikor él
NIS2 korai előrejelzés 24 óra Ha a szervezet NIS2 hatálya alá tartozik és az incidens jelentős
GDPR adatvédelmi incidens 72 óra Ha személyes adat érintett és kockázatot jelent
Kiberbiztosítás szerződés szerint, gyakran 24-48 óra Ha van biztosítás
Ügyfél-szerződések szerződés szerint Gyakran 24 óra, felülvizsgálandó

A NIS2 korai előrejelzés tartalma szerényebb, mint sokan hiszik: elég közölni, hogy jelentős incidens gyanúja merült fel, feltehetően jogellenes cselekmény okozta-e, és lehet-e határon átnyúló hatása. Nem kell teljes elemzés. A 72 órás incidensbejelentés és az egy hónapos zárójelentés következik utána.

A leggyakoribb hiba a halogatás abban a reményben, hogy "előbb tisztázzuk, mi történt". A határidő a gyanútól ketyeg, nem a teljes felderítéstől.

Amit előre kell elkészíteni

Az első 24 óra akkor működik, ha nem akkor kezdik kitalálni. Négy dolog, amit előre érdemes megcsinálni, és mindegyik fél nap munka:

1. Kapcsolati lista. Ki a döntéshozó, ki a jogi, ki a kommunikációs felelős, mi a külső szakértő és a biztosító elérhetősége. Nyomtatva is, mert lehet, hogy a rendszerek nem elérhetők.

2. Bejelentési sablonok. A NIS2 korai előrejelzés és a GDPR bejelentés kitöltendő váza. Egy hétvégén kezdődő incidensnél ez órákat spórol.

3. Eszkalációs kritériumok. Mikortól "jelentős" az incidens? Ki dönthet a leállításról? OT-környezetben ki hagyja jóvá a szegmens izolálását?

4. Bizonyíték-megőrzési utasítás. Egy A4-es lap arról, hogy mit nem szabad megtenni. Ezt az ügyeletes rendszergazda hajnali háromkor fogja olvasni, tehát legyen rövid.

Asztali gyakorlat

A tervet félévente érdemes végigjátszani. Egy két órás tabletop gyakorlat, ahol a vezetőség és az IT együtt megy végig egy forgatókönyven, többet ér, mint bármilyen dokumentum. A gyakorlat mindig ugyanazokat a hiányokat hozza felszínre: nincs meg valakinek a telefonszáma, senki nem tudja, ki dönt, és kiderül, hogy a mentés visszaállítási ideje háromszorosa annak, amit az üzlet feltételezett.

Ez utóbbiról a mentési stratégiáról szóló cikkünkben írtunk részletesen, a zsarolóvírus-specifikus teendőkről pedig a zsarolóvírus-védelem oldalon.

Ha szeretné felépíteni vagy tesztelni az incidenskezelési képességet, az IT biztonsági szolgáltatásaink és az OT incidenskezelés is ezt fedi le.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.