Реагирование на инциденты
Запланированный процесс, выполняемый при обнаружении инцидента безопасности: ограничение влияния, сохранение доказательств, очистка и восстановление систем и поиск причины.
- 01
Почему это важно
При инциденте безопасности решения, принятые в первые часы, определяют размер ущерба: какую систему отключить, как сохранить улики, кого уведомить? Заранее подготовленный план реагирования снижает число ошибок в панике. Поскольку существуют законодательные сроки уведомления, инцидент необходимо зарегистрировать и вести хронологию событий.
- 02
Пример
На сервере обнаружен шифровальщик-вымогатель. Команда отключает его от сети, но не выключает, поэтому следы в оперативной памяти сохраняются. Они подтверждают, что резервные копии не затронуты, восстанавливают систему из чистой установки и выясняют, как злоумышленник проник внутрь.
- 03
Частая ошибка
В панике стирать и заново собирать системы или никому не сообщать об инциденте. Если улики утрачены, никто не узнает, как злоумышленник проник внутрь, и он может вернуться тем же путём; запоздалое уведомление также может повлечь юридические последствия.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.