forumСоздать тему

Хостинг-компания сказала «вас взломали» — какие шаги по реагированию на инцидент в первый час?

HHüsniye D***Участник
Должность
Директор по работе с клиентами
Отрасль
Право
Тип организации
семейный бизнес
Дата регистрации
июль 2024 г.
Сообщение
384
#1

Мы управляем B2B-платформой электронной коммерции и оптовых заказов со штаб-квартирой в Эр-Рияде. У нас команда из 14 человек, и на нашем облачном сервере хранится информация примерно о 45 000 зарегистрированных компаний и заказов. Вчера ночью мы получили письмо с высоким приоритетом от нашего местного хостинг-провайдера: сообщалось, что с нашего сервера обнаружен аномальный исходящий трафик данных и несанкционированный командный трафик, и систему необходимо немедленно проверить. Через нашу систему, привязанную к серверу проходит в среднем 80 000 SAR заказов в месяц.

Как только пришла новость, в офисе началась большая паника. Наш разработчик хочет немедленно подключиться к серверу по SSH обновить системные пакеты закрыть открытые порты и удалить скрипты которые кажутся ему подозрительными. Другой мой партнёр настаивает на том, чтобы немедленно выключить машину и восстановиться из чистого бэкапа недельной давности.

Что именно нужно сделать технически и административно в первый час с точки зрения шагов по реагированию на инцидент? Как изолировать систему не уничтожив доказательства и не развернув ситуацию в пользу атакующего и каким должен быть порядок юридических уведомлений?

RReyhan T***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
318
Самый полезный#2

Короткий ответ: в первый час ни в коем случае не удаляйте подозрительные файлы, не обновляйте ПО и не перезагружайте сервер внезапно; эти шаги уничтожат следы атакующего в оперативной памяти и доказательства. Главный приоритет первых 60 минут — отрезать сервер от сети с внешним миром и изолировать его, снять снимок живой памяти и диска и собрать кризисную команду.

Шаг изоляции должен быть завершён в первые 15 минут. Зайдите в панель хостинга и отключите интернет-доступ сервера или разрешите через файрвол SSH только со статического IP вашей технической команды. Отключение от сети вместо выдёргивания из розетки прерывает связь вредоносного ПО, работающего в памяти, и при этом сохраняет доказательства.

С 15-й по 40-ю минуту нужно перейти к этапу сохранения доказательств. Через панель управления виртуальным сервером снимите дамп живой RAM и полный снимок диска (snapshot). Если ваш разработчик удалит файлы или обновит пакеты, это сделает невозможным для экспертов по компьютерной криминалистике найти, какую уязвимость использовал атакующий для входа в систему.

А с 40-й по 60-ю минуту нужно провести оценку ситуации и подготовку к уведомлениям. Восстанавливаться из бэкапа, не поняв по логам, какие таблицы базы данных читались, бессмысленно, потому что если атакующий знает уязвимость, он через минуты снова проникнет через ту же дыру. Кроме того, в рамках законодательства Саудовской Аравии о защите данных при вероятности утечки клиентских данных необходимо немедленно уведомить руководство компании и юридического советника.

YYağmur A***Участник
Должность
Специалист технического сервиса
Отрасль
Медицинские услуги
Тип организации
Компания на 300 человек
Дата регистрации
февр. 2024 г.
Сообщение
349
#3

Уберите руки вашего разработчика от клавиатуры. Подход «давайте очистим подозрительные файлы» — это рефлекс новичка и полностью уничтожает доказательства для компьютерной криминалистики. Любая чистка, которую вы сделаете, не найдя, где атакующий оставил бэкдор, — это лишь ложная уверенность.

EEbru K***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
113
#4

Виртуально выдерните сетевой кабель через панель, но пусть машина продолжает работать. Через консоль выгрузите состояние сетевых сокетов, дерево запущенных процессов и открытые файловые дескрипторы на внешний носитель. Процессы атакующего, работающие в памяти, исчезнут при перезагрузке машины.

MMelis K***ВетеранУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
26
#5

Немедленно сбросьте все пароли внешних сервисов, пароли к базе данных и ключи доступа к серверу с безопасного устройства. Но делайте это не из самого сервера, а с полностью независимого другого компьютера.

HHalil A***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
89
#6

Когда в прошлом году мы получили похожее предупреждение, мы в панике сбросили машину и восстановились из бэкапа. Поскольку мы не нашли точку входа, через два дня столкнулись с запиской о выкупе на 45 000 SAR и были вынуждены потратить ещё 60 000 SAR на судебный анализ. Не действуйте без доказательств.

SSerkan G***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
37
#7

Если хостинг-провайдер говорит «вас взломали», это не всегда значит, что внутри сидит злоумышленник. Иногда такие алерты срабатывают из-за криво настроенного DNS-сервиса на сервере или открытой наружу очереди SMTP. Отключите сеть, но не спешите сразу объявлять систему виновной.

AAlper B***УчастникУчастник сообщества
Дата регистрации
июль 2022 г.
Сообщение
304
#8

Порядок действий в первые 60 минут такой: 1) Отрезать сервер от внешнего интернета. 2) Снять дамп RAM и снапшот диска. 3) Сменить админские пароли с отдельного устройства. 4) Письменно запросить у хостинг-провайдера логи аномального трафика. 5) Официально уведомить руководство компании и юриста.

AAycanУчастник
Должность
Корпоративные закупки
Дата регистрации
дек. 2023 г.
Сообщение
98
#9

Одновременно с техническими мерами реагирования на киберинцидент вступают в силу и юридические обязательства. При подозрении на утечку персональных данных могут возникнуть обязанности по уведомлению соответствующих национальных регуляторов и пострадавших пользователей, поэтому технические шаги принципиально важно выполнять с протоколированием.

EElif E***Участник
Должность
Коммерческий директор
Отрасль
Логистика
Тип организации
среднее предприятие
Дата регистрации
февр. 2024 г.
Сообщение
38
#10

сочувствую представляю, какое напряжение сейчас в офисе. успокойтесь и перестаньте искать виноватых потом главное — не спешить снова поднимать систему а понять источник атаки и заакрыть его навсегда.

YYiğitУчастник
Должность
Видеопродакшн
Дата регистрации
май 2024 г.
Сообщение
88
#11

есть момент, который я не понял. если делаете впервые, начните с малого, масштбирование потом.

если напишете результат здесь это помжет и другим.

EEsra Y***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
285
#12

А как вы решили этот вопрос? Забытые тестовые среды становятся входом в систему чаще чем продакшн.

Оставлю как заметку, пригодится.

KKORİКоманда Doki
Должность
Модератор форума
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
янв. 2023 г.
Сообщение
2 840
Модератор#13

Небольшое уточнение: то, что здесь называют «безопасностью», не является абсолютным, это лишь повышение стоимости атаки. Цель не в том, чтобы сделать атаку невозможной, а в том, чтобы сделать её нецелесообразной.

ZZehra U***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
19
#14

Я маленький бизнес, расскажу со своей стороны. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Проверено опытом.

MMehmet B***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Строительство
Тип организации
Компания на 120 человек
Дата регистрации
нояб. 2023 г.
Сообщение
7

Doki · Сканирование уязвимостей · 2023

#15

Вы правы, я сам проходил через это. Когда пытаешься изменить всё сразу, ничего не приживается.

VVeli P***Эксперт
Должность
Продакт-менеджер
Отрасль
Текстиль
Тип организации
сеть магазинов
Дата регистрации
дек. 2024 г.
Сообщение
23
#16

Если пойдете этим путем, сразу решите вот этот вопрос. Ошибка, сделанная на стороне шаги по реагированию на инцидент, обычно исправима, но дорого.

Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент. Надеюсь, это будет полезно.

FFerhat E***Эксперт
Должность
Директор по производству
Отрасль
Недвижимость
Тип организации
Производственная компания из 40 человек
Дата регистрации
авг. 2023 г.
Сообщение
128

Doki · перенос инфраструктуры · 2024

#17

Я сталкивался с тем же. Все, кто торопится с шаги по реагированию на инцидент, спотыкаются на одном и том же.

Исправьте, если я ошибаюсь.

SSelin S***Участник
Должность
Владелец компании
Отрасль
Бухгалтерия и консалтинг
Тип организации
кооператив
Дата регистрации
июль 2024 г.
Сообщение
212
#18

у нас было так. при принятии решений записывайте и худший сценарий а не только лучший.

FFadimeНовый участник
Должность
Производитель продуктов питания
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
42
#19

Согласен. Если ругать за ложные тревоги никто больше не будет присылать уведомления.

Удачи.

GGürkan K***Участник
Должность
HR-специалист
Отрасль
Кейтеринг
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2024 г.
Сообщение
157
#20

Самое упускаемое из вида в теме шаги по реагированию на инцидент: Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Когда пытаешься изменить всё сразу ничего не приживается. Проверено опытом.

Написать ответ