Technológiai hírek

Incidenskezelési terv: mit tegyen a cég támadáskor?

Egy jól elkészített incidenskezelési terv nem akkor fontos, amikor már minden rendszer áll, zsarolóvírus titkosította a fájlokat, vagy kiszivárgott egy ügyféladatbázis. Akkor már késő kapkodva kitalálni, ki dönt, kit kell értesíteni, hogyan állítható helyre a működés, és mi számít bizonyítéknak. A terv lényege, hogy egy kiberbiztonsági incidens esetén a cég gyorsan, szervezetten és dokumentáltan tudjon reagálni.

A támadások ma már nem csak nagyvállalatokat érintenek. Egy kisebb vállalkozás is célpont lehet, ha gyenge jelszavakat használ, elavult rendszerei vannak, nincs megfelelő mentése, vagy a munkatársak adathalász e-mailekre kattintanak. Az incidenskezelés ezért nem kizárólag informatikai feladat: üzleti, jogi, kommunikációs és adatvédelmi kérdés is.

Mi számít incidensnek, és miért kell előre tervezni?

Incidensnek tekinthető minden olyan esemény, amely veszélyezteti a vállalati rendszerek, adatok vagy szolgáltatások bizalmasságát, sértetlenségét vagy rendelkezésre állását. Ide tartozhat például egy feltört e-mail fiók, jogosulatlan belépés egy ügyviteli rendszerbe, zsarolóvírus-fertőzés, elveszett laptop, hibásan kiküldött ügyféladatokat tartalmazó e-mail, vagy akár egy szolgáltatásmegtagadással járó támadás is.

Az előre kidolgozott incidenskezelési terv azért kulcsfontosságú, mert támadás közben az idő az egyik legkritikusabb tényező. Ha nincs kijelölt felelős, nincs elérhető rendszergazda, nem ismert a mentések állapota, vagy nem világos, milyen rendszereket kell elsőként helyreállítani, a kár gyorsan növekedhet. A terv segít abban, hogy a reakció ne improvizáció legyen, hanem begyakorolt folyamat.

Az incidenskezelési terv legfontosabb elemei

Egy használható terv nem hosszú, nehezen olvasható dokumentum, amelyet évente egyszer senki sem nyit meg. Inkább egy gyakorlatias útmutató, amely egyértelmű válaszokat ad a kritikus kérdésekre.

  • Szerepkörök és felelősségek: ki vezeti az incidenskezelést, ki kommunikál az ügyvezetéssel, ki foglalkozik az IT-rendszerekkel, ki kezeli az ügyfél- vagy hatósági kommunikációt?
  • Kapcsolati lista: belső és külső szakértők, rendszergazdák, felhőszolgáltatók, jogi tanácsadó, adatvédelmi felelős, kommunikációs kapcsolattartó elérhetőségei.
  • Incidenskategóriák: más eljárást igényel egy gyanús bejelentkezés, egy adatvédelmi incidens, egy teljes rendszerleállás vagy egy zsarolóvírus-támadás.
  • Döntési pontok: mikor kell rendszert leválasztani a hálózatról, mikor kell külső szakértőt bevonni, mikor szükséges az ügyvezetés jóváhagyása?
  • Mentési és helyreállítási rend: hol vannak a mentések, ki fér hozzájuk, milyen sorrendben kell visszaállítani a rendszereket?
  • Dokumentáció: minden lépést rögzíteni kell: mikor történt az észlelés, ki mit tett, milyen rendszerek érintettek, milyen bizonyítékok állnak rendelkezésre.

A vállalati IT biztonság szempontjából különösen fontos, hogy a terv ne csak a technikai helyreállításról szóljon. Egy támadás hatással lehet a pénzügyre, az ügyfélszolgálatra, a termelésre, az értékesítésre és a cég megítélésére is. Ezért az üzletmenet folytonosság szempontjait is be kell építeni: mely szolgáltatások kritikusak, milyen ideig állhatnak, és milyen kerülőmegoldásokkal tartható fenn a minimális működés.

Mit tegyen a cég az első órákban?

Az első lépés az észlelés megerősítése. Nem minden riasztás jelent valódi támadást, de minden gyanús eseményt komolyan kell venni. Ha például több sikertelen belépési kísérlet látszik, ismeretlen eszköz jelentkezik be, vagy a felhasználók furcsa e-maileket kapnak, érdemes azonnal naplókat gyűjteni és ellenőrizni az érintett fiókokat.

Ha a támadás valószínűsíthető, a következő feladat a károk korlátozása. Ez jelentheti érintett gépek leválasztását a hálózatról, kompromittált felhasználói fiókok zárolását, jelszavak cseréjét, vagy tűzfalszabályok módosítását. Fontos azonban, hogy ne töröljünk elhamarkodottan naplókat, fájlokat vagy fertőzött rendszereket, mert ezek később segíthetnek a támadás megértésében.

Közben el kell indítani a belső kommunikációt is. A munkatársaknak tudniuk kell, használhatják-e a rendszereket, mire figyeljenek, és kinek jelezzék a gyanús eseményeket. Nem szerencsés, ha az információk pletykaként terjednek, mert ez pánikot vagy hibás döntéseket okozhat.

Adatvédelmi incidens és kommunikáció

Ha személyes adatok is érintettek lehetnek, adatvédelmi incidens gyanúja merül fel. Ilyenkor nem elég technikailag kezelni a problémát: fel kell mérni, milyen adatok érintettek, kikre vonatkoznak, történt-e jogosulatlan hozzáférés, módosítás, törlés vagy nyilvánosságra kerülés. A bejelentési kötelezettségek megítélése mindig az adott helyzettől függ, ezért célszerű adatvédelmi szakértőt vagy jogi tanácsadót bevonni.

A külső kommunikáció legyen pontos, visszafogott és ellenőrzött. Nem jó stratégia elhallgatni egy komoly incidenst, de az sem, ha a cég bizonytalan vagy nem ellenőrzött információkat közöl. Az ügyfeleknek azt kell világosan látniuk, hogy a vállalat felismerte a problémát, kezeli a helyzetet, és szükség esetén megadja a teendőket.

Helyreállítás és tanulságok

A helyreállítás nem merül ki abban, hogy „újra működik a rendszer”. Ellenőrizni kell, hogy a támadó nem maradt-e bent a környezetben, nincs-e hátsó kapu, kompromittált jelszó vagy fertőzött mentés. Csak tiszta, ellenőrzött állapotból érdemes visszaállítani a szolgáltatásokat.

Az incidens lezárása után érdemes rövid, tárgyilagos utóelemzést készíteni. Mi történt? Miért történt? Mi működött jól a reakció során, és hol voltak hiányosságok? Szükség lehet többfaktoros hitelesítés bevezetésére, jogosultságok felülvizsgálatára, mentési stratégia módosítására, naplózás bővítésére vagy munkatársi képzésre.

Az incidenskezelési terv akkor ér igazán valamit, ha rendszeresen frissítik és időnként gyakorolják. Egy rövid asztali szimuláció, ahol a vezetők és az IT-csapat végigvesznek egy elképzelt támadást, már sok gyenge pontot feltárhat. A cél nem a hibáztatás, hanem az, hogy egy valódi kiberbiztonsági incidens esetén a vállalkozás gyorsabban, nyugodtabban és kisebb veszteséggel tudjon reagálni.

Vélemény, hozzászólás?

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

This site uses Akismet to reduce spam. Learn how your comment data is processed.