forumApri un argomento

L'hosting ci ha avvisato: «Siete stati hackerati» — cosa fare nella prima ora di incident response?

HHüsniye D***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Diritto
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2024
Messaggio
384
#1

Gestiamo da Riad una piattaforma e-commerce B2B per ordini all'ingrosso. Siamo un team di 14 persone e sul nostro server cloud sono salvati i dati di circa 45.000 aziende registrate e i relativi ordini. Ieri notte abbiamo ricevuto un'email di allerta ad alta priorità dal nostro hosting provider locale: ci hanno segnalato un traffico anomalo di dati in uscita e comandi non autorizzati dal nostro server, intimandoci di verificare subito il sistema. Tramite la piattaforma collegata al server gestiamo un volume di ordini medio di circa 80.000 SAR al mese.

Appena arrivata la notizia è scoppiato il panico in ufficio. Il nostro sviluppatore vuole connettersi subito via SSH al server per aggiornare i pacchetti di sistema, chiudere le porte aperte e cancellare gli script che ritiene sospetti. L'altro mio socio, invece insiste per spegnere immediatamente la macchina e ripristinare il backup pulito della settimana scorsa.

In termini di passaggi di risposta agli incidenti cosa va fatto esattamente nella prima ora sul piano tecnico e gestionale? Come possiamo isolare il sistema senza distruggere le prove, senza avvantaggiare l'attaccante e quale deve essere l'ordine delle notifiche legali?

RReyhan T***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
318
Più utile#2

Risposta breve: nella prima ora non cancellate assolutamente i file sospetti, non fate aggiornamenti software e non riavviate all'improvviso il server; queste operazioni distruggono le prove e le tracce dell'attaccante residenti nella memoria volatile. La priorità assoluta nei primi 60 minuti è isolare il server dalla rete tagliando i ponti con l'esterno, acquisire snapshot di disco e RAM a caldo e riunire il team di crisi.

Nei primi 15 minuti va completato l'isolamento. Entrate nel pannello di gestione dell'hosting e staccate l'accesso a internet del server, oppure configurate il firewall per consentire l'accesso SSH solo all'IP statico del vostro team tecnico. Isolare la macchina dalla rete anziché spegnerla brutalmente blocca le comunicazioni dei malware attivi in memoria e preserva i reperti informatici.

Tra il minuto 15 e il minuto 40 bisogna passare alla fase di conservazione delle prove. Dal pannello di gestione del server virtuale effettuate un dump della RAM a caldo e una snapshot completa del disco. Se il vostro sviluppatore cancella file o aggiorna pacchetti, renderà impossibile agli esperti di digital forensics capire quale vulnerabilità sia stata sfruttata per fare breccia.

Tra il minuto 40 e il minuto 60 occorre eseguire la valutazione dell'impatto e preparare le comunicazioni formali. Ripristinare da backup senza aver prima compreso dai log quali tabelle del database siano state lette è inutile: se l'attaccante conosce la falla, rientrerà dalla stessa porta pochi minuti dopo. Inoltre, ai sensi delle normative sulla protezione dei dati in Arabia Saudita, la direzione aziendale e il legale di riferimento vanno informati immediatamente per il potenziale data breach sui dati dei clienti.

YYağmur A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Servizi sanitari
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
feb 2024
Messaggio
349
#3

Fate staccare le mani dalla tastiera al vostro sviluppatore. L'approccio del tipo «puliamo i file sospetti» è un riflesso da principianti che manda totalmente in fumo le prove forensi. Qualsiasi pulizia facciate prima di aver individuato dove l'attaccante ha piazzato la backdoor è solo una finta sicurezza.

EEbru K***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
113
#4

Scollegate virtualmente il cavo di rete dal pannello ma lasciate la macchina accesa. Tramite console esportate su una destinazione esterna lo stato dei socket di rete, l'albero dei processi in esecuzione e gli handle dei file aperti. I processi dell'attaccante che girano in memoria svaniscono non appena la macchina viene riavviata.

MMelis K***VeteranMembro della community
Iscrizione
dic 2025
Messaggio
26
#5

Resettate subito tutte le password dei servizi esterni, le credenziali del database e le chiavi di accesso al server da un dispositivo sicuro. Mi raccomando però: fatelo da un computer del tutto indipendente e non dall'interno del server stesso.

HHalil A***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
89
#6

L'anno scorso, dopo un avviso simile, presi dal panico abbiamo piallato la macchina e ripristinato il backup. Non avendo trovato il punto di ingresso, due giorni dopo ci siamo ritrovati una richiesta di riscatto da 45.000 SAR e abbiamo dovuto spendere altri 60.000 SAR per l'analisi forense. Non muovetevi senza aver salvato le prove.

SSerkan G***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
37
#7

Se l'hosting vi dice 'siete stati hackerati', non significa per forza che ci sia un intruso dentro. A volte questi allarmi scattano anche solo per un servizio DNS configurato male sul server o una coda SMTP aperta verso l'esterno. Staccate la rete, ma non date subito per spacciato il sistema.

AAlper B***PartecipanteMembro della community
Iscrizione
lug 2022
Messaggio
304
#8

La scaletta per i primi 60 minuti è questa: 1) Tagliare l'accesso a internet del server. 2) Fare il dump della RAM e lo snapshot del disco. 3) Cambiare le password di amministrazione da un dispositivo esterno e pulito. 4) Richiedere per iscritto all'hosting i log del traffico anomalo. 5) Informare formalmente la direzione aziendale e i consulenti legali.

AAycanPartecipante
Ruolo
Acquisti aziendali
Iscrizione
dic 2023
Messaggio
98
#9

Nel momento in cui si verifica un incidente informatico, gli obblighi di legge scattano parallelamente agli interventi tecnici. Poiché il sospetto di una violazione di dati personali può comportare l'obbligo di notifica alle autorità di regolamentazione nazionali competenti e agli utenti interessati, è fondamentale documentare e verbalizzare puntualmente ogni passaggio tecnico.

EElif E***Partecipante
Ruolo
Direttore vendite
Settore
Logistica
Tipo di organizzazione
media impresa
Iscrizione
feb 2024
Messaggio
38
#10

mi dispiace un sacco, immagino la tensione che si respira in ufficio in momenti del genere. mantenete la calma ed evitate di fare a scariabarile e insomma la priorità non è rimettere online tutto di fretta, ma capire da dove è partito l'attacco e chiudere la falla per sempre.

YYiğitPartecipante
Ruolo
Produzione video
Iscrizione
mag 2024
Messaggio
88
#11

c'è una parte che non ho capito ma comunque se è la prima volta, inizia in piccolo, il ridimensionamento viee dopo.

se scrivete qui il risultato sarà utile annche ad altri.

EEsra Y***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
285
#12

Come avete risolto questo? Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Lascio una nota, potrebbe servire.

KKORİTeam Doki
Ruolo
Moderatore del forum
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
gen 2023
Messaggio
2840
Sentinella#13

Una precisazione: qui "sicuro" non è un concetto assoluto, significa aumentare i costi. L'obiettivo non è rendere l'attacco impossibile, ma non conveniente.

ZZehra U***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
19
#14

Sono una piccola impresa, vi parlo dal mio punto di vista. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Confermato dall'esperienza.

MMehmet B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Edilizia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2023
Messaggio
7

Doki · Scansione vulnerabilità · 2023

#15

Avete ragione, sono passato anch'io per la stessa strada. Se cerchi di cambiare tutto insieme, niente si stabilizza.

VVeli P***Esperto
Ruolo
Product manager
Settore
Tessile
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2024
Messaggio
23
#16

Se volete procedere così, risolvete questo punto fin dall'inizio. L'errore commesso da passaggi di risposta agli incidenti è generalmente reversibile ma costoso.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi. Spero che le sia utile.

FFerhat E***Esperto
Ruolo
Direttore produzione
Settore
Immobiliare
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ago 2023
Messaggio
128

Doki · Trasloco infrastruttura · 2024

#17

Ho vissuto la stessa cosa. Chiunque abbia fretta su passaggi di risposta agli incidenti si blocca nello stesso punto.

Correggetemi se sbaglio.

SSelin S***Partecipante
Ruolo
Titolare azienda
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
cooperativa
Iscrizione
lug 2024
Messaggio
212
#18

nel nostro caso è andata così poi cioè quando preendete una decisione scrivete anche lo scenario peggiore, non solo quello migliore.

FFadimeNuovo membro
Ruolo
Produttore alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
42
#19

Sono d'accordo. boh se rimproverate i falsi allarmi nessuno segnalerà più nulla.

Buon lavoro.

GGürkan K***Partecipante
Ruolo
Specialista risorse umane
Settore
Catering
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2024
Messaggio
157
#20

Il punto più trascurato riguardo a passaggi di risposta agli incidenti è questo: Nessun processo migliora senza tracciamento perché non sai cosa correggere.

Se cerchi di cambiare tutto insieme, niente si stabilizza. Confermato dall'esperienza.

Rispondi