Nazaj na blog

Odziv na incidente: Kaj mora vedeti vodstvo

December 18, 2024 4 min branja
Odziv na incidente: Kaj mora vedeti vodstvo
Nazadnje posodobljeno:

Ko se zgodi varnostni incident, mora vodstvo hitro sprejeti kritične odločitve. Priprava je ključna, in razliko sem videl več desetkrat. Pripravljene organizacije zajezijo škodo in si opomorejo v dneh. Nepripravljene ravnajo panično, sprejemajo impulzivne odločitve, ki situacijo poslabšajo, in trpijo posledice, ki trajajo mesece ali leta. Poklicali so me med aktivnimi vdori, kjer je direktor sprejemal tehnične odločitve, ki jih ni razumel, pravna ekipa je pripravljala obvestila, preden je bil obseg znan, in IT ekipa je uničevala forenzične dokaze s ponovno namestitvijo kompromitiranih sistemov. Vsaka od teh napak bi bila preprečljiva.

Vloga vodstva pri incidentih

Vodstvo ima med varnostnim incidentom specifične odgovornosti, ki jih ni mogoče delegirati.

  • Pooblastila in sredstva za odziv - Ekipa za odziv potrebuje pooblastilo za premik ljudi z drugih projektov, vključitev zunanjih forenzičnih strokovnjakov in izključitev sistemov. Priporočam vnaprejšnjo odobritev proračuna za odziv na incidente, da ekipa ne zapravlja kritičnih ur za iskanje odobritev.
  • Odločitve o komunikaciji - Kdo mora biti obveščen, kdaj in kako? Napačna komunikacija ob napačnem času lahko povzroči več škode kot sam incident.
  • Odločitve o neprekinjenem poslovanju - Zajezitev incidenta pogosto zahteva izključitev sistemov. Vodstvo mora uravnotežiti hitrost zajezitve s poslovnim vplivom, z razumevanjem, da zamude običajno povečajo skupne stroške.
  • Pravna in regulativna skladnost – Po členu 33 GDPR upravljavec prijavi kršitev brez nepotrebnega odlašanja, po možnosti v 72 urah od seznanitve, razen če ni verjetno tveganje za pravice in svoboščine posameznikov. Za zavezance po ZInfV-1 veljajo ločena merila pomembnega incidenta in priglasitev pristojnemu CSIRT. Vodstvo mora zagotoviti pravočasno presojo obeh obveznosti.

Vprašanja vodstva med incidentom

Med incidentom bi moralo vodstvo postavljati strukturirana vprašanja za razumevanje situacije brez mikroupravljanja tehničnega odziva.

  • Kaj je potrjeno in kaj je domneva? - Na začetku incidenta je večina informacij negotova. Videl sem podjetja, ki so zaustavila celotne podatkovne centre na podlagi sumov, ki so se izkazali za lažne alarme.
  • Kateri podatki in sistemi so prizadeti? - Obseg škode določa obveznosti obveščanja, vpliv na stranke in kompleksnost okrevanja.
  • Je grožnja zajezena? - Zajezitev mora biti potrjena pred začetkom okrevanja, sicer tvegate, da napadalec med okrevanjem ponovno vzpostavi dostop.
  • Kakšne so naše obveznosti obveščanja? - Na podlagi prizadetih podatkov in vpletenih jurisdikcij, kakšne so pravne zahteve? Vnaprejšnje prepoznavanje teh za različne scenarije prihrani kritični čas.

Komunikacijska strategija

Vsako sporočilo bi moralo biti pregledano s strani pravne službe, odobreno s strani vodstva in dostavljeno prek dogovorjenih kanalov.

  • Notranja - Primerno obveščanje osebja brez ustvarjanja nepotrebne panike. Zaposleni, ki ne vedo, kaj se dogaja, bodo ugibali in potencialno delili napačne informacije navzven.
  • Zunanja - Stranke, partnerji in regulatorji potrebujejo različna sporočila. Komunikacija s strankami bi se morala osredotočiti na to, kaj se je zgodilo, kateri podatki so bili prizadeti in kaj bi morali storiti.
  • Mediji - Vnaprej pripravite izjave in določite enega govorca. Nikoli ne ugibajte, nikoli ne krivite in nikoli ne minimalizirajte. Videl sem organizacije, ki so preživele resne vdore z nedotaknjenim ugledom, ker so komunicirale transparentno.

Aktivnosti po incidentu

Kar se zgodi po incidentu, je enako pomembno kot sam odziv.

  • Analiza temeljnega vzroka - Razumite ne samo, kaj se je zgodilo, ampak zakaj je bilo mogoče. Pri strankah sodelujem pri teh pregledih in prispevam perspektivo napadalca.
  • Ugotovitve po incidentu - Dokumentirajte, kaj je delovalo in kaj ne. Zajemite te uvide v dveh tednih, dokler so spomini sveži.
  • Izboljšave kontrol - Prevedite lekcije v specifične, financirane izboljšave z določenimi odgovornimi osebami in roki.
  • Poročanje upravnemu odboru - Pripravite celovito poročilo, ki pokriva, kaj se je zgodilo, odziv, poslovni vpliv in izboljšave, ki se izvajajo.

Namizne vaje

Najučinkovitejša priprava je vadba. Vodim namizne vaje, kjer vodstvene ekipe preidejo skozi realistične scenarije vdorov. Te dosledno razkrivajo vrzeli v načrtih, nejasna pooblastila in komunikacijske odpovedi, ki jih je veliko bolje odkriti v konferenčni sobi kot med dejansko krizo. Priporočam izvajanje teh vaj vsaj dvakrat letno z različnimi scenariji.

Izbira zunanjih partnerjev

Vsaka organizacija bi morala imeti odnose z zunanjimi partnerji za odziv vzpostavljene pred incidentom. Iskanje forenzičnih podjetij, specializiranega pravnega svetovalca in strokovnjakov za krizno komunikacijo med aktivnim incidentom je izjemno težko in drago. Vzpostavite dogovore o predplačilu in te partnerje vključite v namizne vaje, tako da vsi poznajo svojo vlogo, ko se incident zgodi.

Viri za navedene postopke in zahteve: NIST SP 800-61 Rev. 3; URSIV.

Za načrtovanje nadaljnjih ukrepov sta povezana članka Dnevniški zapisi za odzivanje na incidente: kaj potrebujemo za preiskavo in GDPR in varnostno testiranje: Slovenska perspektiva.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se