نحن في قسم تكنولوجيا المعلومات بشركة لوجستية تضم 45 موظفاً. يتكون فريقنا بالكامل من شخصين فقط: أنا وزميل متخصص في الأنظمة. بعد الأخبار الأخيرة عن برامج الفدية وتسريب البيانات، طلبت منا الإدارة إعداد وتطبيق خطة رسمية لـ "اكتشاف الحوادث السيبرانية والاستجابة لها".
في أعمالنا اليومية نتابع حوالي 60 نقطة نهاية، و4 خوادم، وبنيتنا التحتية للبريد السحابي، فمن المستحيل علينا فحص السجلات أو متابعة التنبيهات على مدار 24/7. الشهر الماضي أصيب جهاز كمبيوتر في المحاسبة بسبب مرفق بريد إلكتروني مشبوه، واستغرق تنظيفه منا 6 ساعات، وتوقف الدعم التشغيلي بالكامل خلال تلك الفترة.
كيف ينبغي أن نوزع الأدوار في عملية اكتشاف الحوادث والتعامل معها بفريق من شخصين؟ من ينظر في ماذا لحظة وقوع الحادث؟ وفي أي مرحلة يكون من المنطقي الاستعانة بخدمات دعم أمني مدارة من الخارج في ظل ميزانيتنا المحدودة؟