7 советов, как ускорить восстановление после киберинцидентов

кибербезопасность реагирование на инциденты восстановление данных Ciso управление рисками csoonline.com

Несмотря на надежную защиту, предприятия уязвимы для кибератак. Поскольку инциденты неизбежны, разработка быстрого и скоординированного процесса реагирования и восстановления критически важна. Задержки в восстановлении влекут рост затрат и рисков. — csoonline.com

Несмотря на надежную и избыточную защиту, предприятия остаются уязвимыми перед широким спектром кибератак. Поскольку атаки — и инциденты в сфере кибербезопасности — неизбежны, разработка быстрого, всеобъемлющего и скоординированного процесса реагирования на инциденты и восстановления имеет решающее значение.

Ускорение времени восстановления после инцидента критически важно, поскольку чем дольше сохраняется простой, тем больше накапливается затрат, рисков и проблем, связанных с нарушением бизнес-процессов, — отмечает Шэрон Чанд, руководитель направления киберзащиты и устойчивости в США в консалтинговой фирме Deloitte.

«Атаки с использованием ИИ ускоряют действия и адаптацию противника, поэтому медленное восстановление увеличивает окно для повторного компрометации», — добавляет она, предупреждая, что затяжные простои могут вызвать каскадные сбои в зависимых внутренних системах и системах третьих сторон.

Кроме того, ручные обходные пути, применяемые во время и после атаки, могут угрожать целостности данных и увеличивать риски несоблюдения нормативных требований. «Внутреннее восстановление в режиме «военной комнаты» в течение длительного времени перегружает весь персонал по кибербезопасности, вызывая выгорание, рост числа ошибок и текучесть кадров, что в конечном итоге усложняет обработку будущих инцидентов», — объясняет она.

Делаете ли вы все возможное для минимизации времени восстановления после инцидента? Вот семь советов по ускорению восстановления после инцидентов и обеспечению безопасности вашего предприятия.

Повышайте квалификацию и координацию вашей команды реагирования на инциденты

Хорошо отлаженная и подготовленная команда реагирования на инциденты имеет решающее значение для обеспечения быстрого восстановления после киберинцидента, говорит Крис Хилл, CISO в компании Avaya, предоставляющей услуги унифицированных коммуникаций. «В устойчивых организациях эта команда уже подготовлена, протестирована и готова действовать без промедления», — утверждает он.

Команды реагирования должны быть обучены и отточены для быстрой оценки ситуации, точного понимания происходящего, сдерживания проблемы и предотвращения дальнейшего негативного воздействия, говорит Хилл. Параллельно команды реагирования должны уметь расследовать коренные причины, оценивать влияние на бизнес и координировать действия с юридическими и коммуникационными командами.

Координация внутри службы безопасности и ИТ в целом необходима, добавляет Хилл, поскольку ИТ и кибербезопасность должны будут сотрудничать в рамках «восстановительных мер для возобновления предоставления услуг и усиления защиты» даже во время реагирования.

По словам Хилла, конечная цель должна заключаться в полном восстановлении услуг с минимальными перебоями, одновременно с укреплением устойчивости платформы безопасности, чтобы предприятие вышло из инцидента более сильным и лучше защищенным.

Учения в формате настольных симуляций жизненно важны для обеспечения готовности команд реагирования.

С самого начала уделяйте внимание определению масштаба и сдерживанию

Поскольку вы не можете восстановиться от того, что не можете остановить, определение масштаба и сдерживание должны быть абсолютным первым приоритетом при восстановлении после инцидента, говорит Амит Басу, ИТ-директор и CISO в фирме по грузовым перевозкам International Seaway.

«Прежде всего, вы должны остановить кровотечение», — говорит он. Это означает понимание истинного масштаба взлома, выявление и изоляцию затронутых систем, а также отзыв скомпрометированных учетных данных. «Спешка с устранением последствий до полного понимания того, что было скомпрометировано, может привести к неполному восстановлению и повторному заражению», — предупреждает Басу.

Басу считает, что процесс после сдерживания должен проходить пять этапов: искоренение (удаление вредоносного ПО, закрытие векторов атак, исправление уязвимостей), сохранение улик (создание криминалистических образов перед очисткой систем, что важно для юридических и нормативных целей), восстановление систем (построение на основе известных чистых резервных копий или эталонных образов, а не просто исправление скомпрометированных систем), проверка и тестирование (подтверждение того, что восстановленные системы чисты и функциональны перед их повторным подключением) и мониторинг (усиленное наблюдение после восстановления для обнаружения попыток повторного проникновения).

Обеспечьте ситуационную осведомленность

Создание ситуационной осведомленности, включающей оценку злоумышленника, вектора угрозы, затронутых активов и потенциального воздействия на критически важные услуги или продукты, должно быть рассмотрено и учтено, говорит Дуган Крвович, директор по технологическому консалтингу в глобальной консалтинговой фирме Protiviti.

Как только ситуационная осведомленность будет надежно установлена, внимание следует переключить на соответствующее управление реагированием на инциденты и кризисным управлением, заявляет Крвович. «Это включает назначение необходимых ролей в соответствии с известными уровнями серьезности и инициирование работы «военной комнаты» или конференц-связи для обеспечения своевременного и открытого сотрудничества». Он отмечает, что последующие усилия должны быть сосредоточены на трех основных областях: искоренение, восстановление и скоординированные коммуникации.

Крвович говорит, что целью любых усилий по реагированию на инциденты должно быть безопасное возобновление критически важных бизнес-операций на приемлемых уровнях обслуживания и в заранее определенные сроки. Однако он предупреждает, что могут возникнуть дополнительные проблемы, когда CISO ставит скорость восстановления выше целостности систем и данных. «Также является ошибкой, когда технологические команды и команды по кибербезопасности работают изолированно, без согласования с бизнесом или координации с руководством», — добавляет Крвович.

Обращайтесь за внешней поддержкой

При возникновении киберинцидента CISO следует немедленно привлечь опытного поставщика услуг по восстановлению после инцидентов, который может помочь быстро развернуть или усилить управление инцидентами, скоординировать действия заинтересованных сторон и ускорить безопасное восстановление критически важных услуг, советует Чанд.

Многопрофильный партнер, как правило, предоставляет услуги цифровой криминалистики и реагирования на инциденты (DFIR), а также поддержку по сдерживанию/искоренению, специалистов по восстановлению в облаке и структурированный безопасный подход к восстановлению, говорит она.

«Поставщик также может помочь в организации параллельных рабочих потоков с внешними юристами по вопросам взломов, страховщиком киберрисков/консультантом по инцидентам, ключевыми поставщиками технологий и, при необходимости, специалистами по антикризисным коммуникациям и готовности к нормативным требованиям», — говорит Чанд. «Этот результат приведет к более быстрому и лучше управляемому восстановлению с более четкими решениями, чистыми доказательствами и меньшим количеством операционных сюрпризов».

Приоритизируйте восстановление по критичности для бизнеса

Когда киберинцидент затрагивает бизнес-системы, каждый час простоя приводит к большим финансовым потерям, эрозии доверия клиентов и нормативным рискам, говорит Апарна Химматрамка, менеджер по разработке систем безопасности в Amazon. «Более медленное восстановление дает злоумышленникам больше времени пребывания и увеличивает риск и количество эксфильтрации/раскрытия данных», — добавляет она.

Однако объявить победу слишком рано, хотя это и заманчиво, может привести к будущим сбоям, предупреждает Химматрамка. Организационное давление, требующее сказать «мы снова в строю», может привести к пропуску анализа коренных причин, упущению сложных механизмов сохранения и невалидированной целостности резервных копий. «Взлом не закончен, когда системы снова онлайн; он закончен, когда вы точно понимаете, что произошло, и успешно устранили пробел», — говорит она.

Химматрамка рекомендует приоритизировать восстановление по критичности для бизнеса, а не по техническому удобству. «Сначала восстанавливайте системы, приносящие доход и критически важные для безопасности, используя проверенные чистые резервные копии, затем проверяйте целостность на каждом этапе и ведите коммуникации как параллельный рабочий поток, информируя руководство, юридические команды и регуляторов о сроках».

Будьте дисциплинированны и избегайте импровизации

Важно подходить к восстановлению спокойно и логично, говорит Джей Мартин, CISO в системном интеграторе и поставщике облачных услуг Blue Mantis. Он предлагает выполнять ваш план действий дисциплинированно и полагаться на отработанные процедуры, а не на импровизацию.

«Убедитесь, что команда реагирования на инциденты следует фреймворку NIST 800-61 и матрице RACI (Responsible, Accountable, Consulted, Informed), чтобы прояснить, кто занимается техническим анализом, коммуникациями, юридическими вопросами и взаимодействием с киберстраховщиками», — говорит Мартин. «Такой структурированный подход гарантирует, что все необходимые действия будут охвачены, а ваше реагирование будет скоординированным и эффективным».

Мартин отмечает, что CISO должен заручиться сильной поддержкой из множества источников, включая команду реагирования на инциденты, экспертов по антикризисным коммуникациям, юристов, поставщиков киберстрахования и сторонних подрядчиков, таких как поставщики управляемых услуг безопасности (MSSP) или поставщики управляемых услуг (MSP).

«Когда инциденты затягиваются, доверие может подорваться, могут вспыхнуть эмоции, а внутреннее трение может начать подрывать процесс», — предупреждает он. «Сильное руководство необходимо, чтобы удержать команду вместе и направить функции реагирования в правильном направлении».

Внедряйте извлеченные уроки на будущее

Как только уляжется пыль, важно убедиться, что вы достигли полного сдерживания, искоренения и устранения последствий, говорит Джош Рэй, генеральный директор кибербезопасности в Blackwire Labs. «Ничего другого не должно происходить, пока вы не сможете с уверенностью подтвердить верификацию», — заявляет он.

Несмотря на соблазн, Рэй предостерегает от немедленного запуска теста на проникновение. «Противник только что провел его для вас — и вы его провалили», — говорит он. «Вместо этого вложите деньги в укрепление вашей защиты, а затем проведите тестирование после того, как будут реализованы ваши извлеченные уроки и новые средства контроля успеют доказать свою эффективность».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: