Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
08 квітня, 2024

Як реагувати на аварійні ситуації

Подробиці

У щорічному аналізі аварійних ситуацій, що проводиться Uptime Institute, 60% керівників та операторів центрів обробки даних заявили, що за останні три роки в їхніх організаціях траплялися значні чи серйозні аварії. Дослідження також показало, що кібератаки та програми-вимагачі все частіше стають причиною збоїв, що означає простої в роботі.

Але неважливо, що спричинило аварію – землетрус чи зловмисна атака, адже будь-який простій обходиться дорого.

Саме тому ваша організація має розробити план реагування на аварійні ситуації, в якому будуть прописані всі дії, необхідні для швидкого та повного відновлення, незалежно від причини.

Наразі багато організацій цього не зробили. Незалежне глобальне дослідження Arcserve показало, що підприємства, як і раніше, втрачають критично важливі дані, оскільки, хоча 95% респондентів заявили, що їхня компанія має план аварійного відновлення, лише 24 % мають готовий план, який добре документований, протестований і оновлений.

Враховуючи це, нижче наведено докладний посібник з підготовки, реагування та ліквідації наслідків катастроф, який забезпечить більш швидке та ефективне відновлення та постійне вдосконалення ваших дій у разі аварійних ситуацій.

1. Проаналізуйте подію

Перший крок при будь-якій катастрофі – зібрати якнайбільше інформації про інцидент. Тип інциденту диктує свій підхід, але після катастрофи – особливо після порушення кібербезпеки – розуміння її масштабів необхідне для ефективного реагування. Ось основні кроки, програми та інструменти, які ви можете використати для досягнення цієї мети.

Початкове виявлення та ідентифікація

Перш ніж вживати заходів у відповідь, ви повинні спочатку дізнатися, що стався інцидент. Виявивши потенційний пролом, ви повинні визначити, які аспекти вашої організації були порушені.

Засоби виявлення та ідентифікації

Системи виявлення вторгнень (IDS) відстежують мережевий трафік щодо підозрілих і невідомих загроз.

Системи управління інформацією та подіями безпеки (SIEM) забезпечують аналіз у реальному часі сигналів безпеки, що генеруються додатками та мережевим обладнанням.

Засоби виявлення та реагування на кінцеві точки (EDR) відстежують та реагують на загрози на кінцевих точках, таких як робочі станції та сервери.

Брандмауери та антивірусне програмне забезпечення забезпечують першу лінію захисту, надаючи цінні журнали та оповіщення.

Інструменти для оцінки масштабу

Після виявлення порушення слід визначити його масштаб. Для цього необхідно визначити, які системи, дані та мережі зазнали порушень.

Засоби сканування та картографування мережі допоможуть вам візуалізувати топологію мережі та виявити скомпрометовані вузли.

Інструменти відстеження даних дозволяють відстежувати переміщення даних через мережу, щоб зрозуміти, до яких даних було отримано доступ чи видалено.

Засоби аналізу журналів дозволяють переглянути активність серверів, додатків та пристроїв безпеки, щоб отримати уявлення про терміни та області порушення.

Методи та інструменти оцінки впливу

Системи оцінки ризиків, такі як Cybersecurity Framework Національного інституту стандартів та технологій (NIST), допоможуть вам оцінити наслідки на основі конфіденційності, цілісності та доступності даних.

Інструменти аналізу впливу на бізнес наприклад, доступні на сайті Ready.gov, допоможуть вам оцінити потенційні фінансові та операційні наслідки витоку.

Інструменти оцінки відповідності – Наприклад, оцінка програми відповідності Університет Корнелла – дозволяє зіставити порушення з галузевими та нормативними вимогами. Це особливо важливо, коли йдеться про конфіденційні дані.

Постійний моніторинг та оновлення

Регулярно оновлюйте засоби захисту, щоб виявити та усунути відомі вразливості.

Організуйте постійні програми навчання та підвищення обізнаності співробітників, які дозволять їм швидко виявляти та повідомляти про можливі порушення.

У рамках плану аварійного відновлення призначте команду реагування на інциденти. Ця команда має бути навчена та готова до реагування на інциденти безпеки та озброєна чіткими процедурами та необхідними інструментами для швидкого реагування.

2. Зберіть докази

Збір доказів після катастрофи – особливо інциденту, пов’язаного з кібербезпекою – це важливий крок, до якого слід підходити методично. Тут представлено докладний посібник з ефективного збору доказів:

Відправте зламані системи в карантин за допомогою інструментів сегментації мережі, щоб ізолювати їх від вашої мережі та запобігти подальшій втраті даних.

Створіть цифрові криміналістичні образи, включаючи всі жорсткі диски та інші пристрої зберігання даних, за допомогою таких інструментів цифрової криміналістики, як EnCase or Forensic Toolkit, щоб створити точні цифрові копії даних.

Збір та аналіз цифрових доказів з серверів, пристроїв безпеки та програм за допомогою інструментів аналізу журналів, засобів відновлення даних для вилучення віддалених або пошкоджених файлів, а також інструментів аналізу мережевого трафіку для виявлення ознак шкідливої діяльності у трафіку, захопленому під час інциденту.

Збір речових доказів порушень фізичної безпеки або несанкціонованого використання обладнання за допомогою фотодокументів, а також фізичний захист скомпрометованого обладнання для подальшого вивчення.

Проконсультуйтеся з експертами з правових питань та використовуйте стандартизовані процедури для забезпечення дотримання відповідних законів та нормативних актів та допустимості доказів, якщо це необхідно для судового розгляду.

3. Активуйте план антикризового управління

Ваш план антикризового управління має постійно оновлюватись. Основні компоненти плану повинні включати:

Чітке визначення ролей та обов’язків, щоб кожен міг негайно вжити заходів у разі виникнення надзвичайної ситуації.

Список контактів, які постійно оновлюються, всіх важливих співробітників та зацікавлених сторін для забезпечення швидкого реагування.

Заплановані стратегії комунікації всередині та поза вашою організацією, включаючи ЗМІ та клієнтів.

Встановлені процедури ескалації, що визначають, що вважати кризою, і кроки, яких слід вжити, коли інцидент виходить за встановлені рамки.

Одним із найважливіших компонентів реагування є план резервного копіювання та аварійного відновлення (BDR).

4. Оцініть свої зусилля щодо ліквідації наслідків катастрофи

Оцінка заходів, вжитих після кризи, необхідна для вдосконалення стратегії реагування на аварійні ситуації та управління ними. Всебічний огляд того, як відбувалося управління інцидентом, з визначенням ефективності та областей, що потребують поліпшення, також має бути частиною ваших заходів реагування на аварійні ситуації. Ось деякі з найважливіших елементів аналізу ситуації після інциденту:

Проведення структурованих, всебічних обговорень за участю всіх підрозділів для з’ясування того, що сталося, як це було зроблено та які наслідки, щоб отримати цілісне уявлення про інцидент.

Використовуйте ефективні методології та інструменти оцінки, такі як звіти про післядія (AAR), аналіз першопричин (RCA) та аналіз ключових показників ефективності (KPI), пов’язаних з реагуванням, включаючи час реагування, час відновлення та загальний вплив.

Зберіть та проаналізуйте дані з різних джерел: від журналів реєстрації інцидентів – докладних журналів, які слід вести під час кризи, – до відгуків співробітників і клієнтів.

Оцініть відповідність стандартам, щоб визначити, наскільки ваша реакція відповідає галузевим та нормативним вимогам.

Оновіть плани реагування на кризові ситуації та аварійного відновлення на основі отриманих знань і визначте області, які потребують покращення, та стратегії їх усунення. Зміцніть програми навчання та внутрішню комунікацію, щоб усунути прогалини та зменшити вразливість, а також документуйте та розповсюджуйте всі оновлення, щоб усі були залучені до процесу.

Інвестуйте у рішення щодо забезпечення безперервності бізнесу, резервного копіювання даних та аварійного відновлення, які гарантують, що ваша організація буде стійкою, дані завжди можна буде відновити, а час простою зведено до мінімуму.

Будьте готові: Плануйте заздалегідь

Підготовка – найкраща страховка від руйнівних наслідків аварійних ситуацій. Ваші стратегії комунікації, процедури збирання доказів та процес управління кризою мають бути чітко прописані та зрозумілі всім членам вашої команди, адже в умовах кризи кожна хвилина важлива.

Джерело: How to Respond to a Disaster

Зв'яжіться з нами
Зворотний зв'язок зі спікером