Ko se zgodi varnostni incident, mora vodstvo hitro sprejeti kritične odločitve. Priprava je ključna, in razliko sem videl več desetkrat. Pripravljene organizacije zajezijo škodo in si opomorejo v dneh. Nepripravljene ravnajo panično, sprejemajo impulzivne odločitve, ki situacijo poslabšajo, in trpijo posledice, ki trajajo mesece ali leta. Poklicali so me med aktivnimi vdori, kjer je direktor sprejemal tehnične odločitve, ki jih ni razumel, pravna ekipa je pripravljala obvestila, preden je bil obseg znan, in IT ekipa je uničevala forenzične dokaze s ponovno namestitvijo kompromitiranih sistemov. Vsaka od teh napak bi bila preprečljiva.
Vloga vodstva pri incidentih
Vodstvo ima med varnostnim incidentom specifične odgovornosti, ki jih ni mogoče delegirati.
- Pooblastila in sredstva za odziv - Ekipa za odziv potrebuje pooblastilo za premik ljudi z drugih projektov, vključitev zunanjih forenzičnih strokovnjakov in izključitev sistemov. Priporočam vnaprejšnjo odobritev proračuna za odziv na incidente, da ekipa ne zapravlja kritičnih ur za iskanje odobritev.
- Odločitve o komunikaciji - Kdo mora biti obveščen, kdaj in kako? Napačna komunikacija ob napačnem času lahko povzroči več škode kot sam incident.
- Odločitve o neprekinjenem poslovanju - Zajezitev incidenta pogosto zahteva izključitev sistemov. Vodstvo mora uravnotežiti hitrost zajezitve s poslovnim vplivom, z razumevanjem, da zamude običajno povečajo skupne stroške.
- Pravna in regulativna skladnost – Po členu 33 GDPR upravljavec prijavi kršitev brez nepotrebnega odlašanja, po možnosti v 72 urah od seznanitve, razen če ni verjetno tveganje za pravice in svoboščine posameznikov. Za zavezance po ZInfV-1 veljajo ločena merila pomembnega incidenta in priglasitev pristojnemu CSIRT. Vodstvo mora zagotoviti pravočasno presojo obeh obveznosti.
Vprašanja vodstva med incidentom
Med incidentom bi moralo vodstvo postavljati strukturirana vprašanja za razumevanje situacije brez mikroupravljanja tehničnega odziva.
- Kaj je potrjeno in kaj je domneva? - Na začetku incidenta je večina informacij negotova. Videl sem podjetja, ki so zaustavila celotne podatkovne centre na podlagi sumov, ki so se izkazali za lažne alarme.
- Kateri podatki in sistemi so prizadeti? - Obseg škode določa obveznosti obveščanja, vpliv na stranke in kompleksnost okrevanja.
- Je grožnja zajezena? - Zajezitev mora biti potrjena pred začetkom okrevanja, sicer tvegate, da napadalec med okrevanjem ponovno vzpostavi dostop.
- Kakšne so naše obveznosti obveščanja? - Na podlagi prizadetih podatkov in vpletenih jurisdikcij, kakšne so pravne zahteve? Vnaprejšnje prepoznavanje teh za različne scenarije prihrani kritični čas.
Komunikacijska strategija
Vsako sporočilo bi moralo biti pregledano s strani pravne službe, odobreno s strani vodstva in dostavljeno prek dogovorjenih kanalov.
- Notranja - Primerno obveščanje osebja brez ustvarjanja nepotrebne panike. Zaposleni, ki ne vedo, kaj se dogaja, bodo ugibali in potencialno delili napačne informacije navzven.
- Zunanja - Stranke, partnerji in regulatorji potrebujejo različna sporočila. Komunikacija s strankami bi se morala osredotočiti na to, kaj se je zgodilo, kateri podatki so bili prizadeti in kaj bi morali storiti.
- Mediji - Vnaprej pripravite izjave in določite enega govorca. Nikoli ne ugibajte, nikoli ne krivite in nikoli ne minimalizirajte. Videl sem organizacije, ki so preživele resne vdore z nedotaknjenim ugledom, ker so komunicirale transparentno.
Aktivnosti po incidentu
Kar se zgodi po incidentu, je enako pomembno kot sam odziv.
- Analiza temeljnega vzroka - Razumite ne samo, kaj se je zgodilo, ampak zakaj je bilo mogoče. Pri strankah sodelujem pri teh pregledih in prispevam perspektivo napadalca.
- Ugotovitve po incidentu - Dokumentirajte, kaj je delovalo in kaj ne. Zajemite te uvide v dveh tednih, dokler so spomini sveži.
- Izboljšave kontrol - Prevedite lekcije v specifične, financirane izboljšave z določenimi odgovornimi osebami in roki.
- Poročanje upravnemu odboru - Pripravite celovito poročilo, ki pokriva, kaj se je zgodilo, odziv, poslovni vpliv in izboljšave, ki se izvajajo.
Namizne vaje
Najučinkovitejša priprava je vadba. Vodim namizne vaje, kjer vodstvene ekipe preidejo skozi realistične scenarije vdorov. Te dosledno razkrivajo vrzeli v načrtih, nejasna pooblastila in komunikacijske odpovedi, ki jih je veliko bolje odkriti v konferenčni sobi kot med dejansko krizo. Priporočam izvajanje teh vaj vsaj dvakrat letno z različnimi scenariji.
Izbira zunanjih partnerjev
Vsaka organizacija bi morala imeti odnose z zunanjimi partnerji za odziv vzpostavljene pred incidentom. Iskanje forenzičnih podjetij, specializiranega pravnega svetovalca in strokovnjakov za krizno komunikacijo med aktivnim incidentom je izjemno težko in drago. Vzpostavite dogovore o predplačilu in te partnerje vključite v namizne vaje, tako da vsi poznajo svojo vlogo, ko se incident zgodi.
Viri za navedene postopke in zahteve: NIST SP 800-61 Rev. 3; URSIV.
Za načrtovanje nadaljnjih ukrepov sta povezana članka Dnevniški zapisi za odzivanje na incidente: kaj potrebujemo za preiskavo in GDPR in varnostno testiranje: Slovenska perspektiva.
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar