- Ruolo
- Direttore relazioni con i clienti
- Settore
- Diritto
- Tipo di organizzazione
- azienda familiare
- Iscrizione
- lug 2024
- Messaggio
- 384
Gestiamo da Riad una piattaforma e-commerce B2B per ordini all'ingrosso. Siamo un team di 14 persone e sul nostro server cloud sono salvati i dati di circa 45.000 aziende registrate e i relativi ordini. Ieri notte abbiamo ricevuto un'email di allerta ad alta priorità dal nostro hosting provider locale: ci hanno segnalato un traffico anomalo di dati in uscita e comandi non autorizzati dal nostro server, intimandoci di verificare subito il sistema. Tramite la piattaforma collegata al server gestiamo un volume di ordini medio di circa 80.000 SAR al mese.
Appena arrivata la notizia è scoppiato il panico in ufficio. Il nostro sviluppatore vuole connettersi subito via SSH al server per aggiornare i pacchetti di sistema, chiudere le porte aperte e cancellare gli script che ritiene sospetti. L'altro mio socio, invece insiste per spegnere immediatamente la macchina e ripristinare il backup pulito della settimana scorsa.
In termini di passaggi di risposta agli incidenti cosa va fatto esattamente nella prima ora sul piano tecnico e gestionale? Come possiamo isolare il sistema senza distruggere le prove, senza avvantaggiare l'attaccante e quale deve essere l'ordine delle notifiche legali?