- Должность
- Директор по работе с клиентами
- Отрасль
- Право
- Тип организации
- семейный бизнес
- Дата регистрации
- июль 2024 г.
- Сообщение
- 384
Мы управляем B2B-платформой электронной коммерции и оптовых заказов со штаб-квартирой в Эр-Рияде. У нас команда из 14 человек, и на нашем облачном сервере хранится информация примерно о 45 000 зарегистрированных компаний и заказов. Вчера ночью мы получили письмо с высоким приоритетом от нашего местного хостинг-провайдера: сообщалось, что с нашего сервера обнаружен аномальный исходящий трафик данных и несанкционированный командный трафик, и систему необходимо немедленно проверить. Через нашу систему, привязанную к серверу проходит в среднем 80 000 SAR заказов в месяц.
Как только пришла новость, в офисе началась большая паника. Наш разработчик хочет немедленно подключиться к серверу по SSH обновить системные пакеты закрыть открытые порты и удалить скрипты которые кажутся ему подозрительными. Другой мой партнёр настаивает на том, чтобы немедленно выключить машину и восстановиться из чистого бэкапа недельной давности.
Что именно нужно сделать технически и административно в первый час с точки зрения шагов по реагированию на инцидент? Как изолировать систему не уничтожив доказательства и не развернув ситуацию в пользу атакующего и каким должен быть порядок юридических уведомлений?