שירותים /  Resilience

תגובה לאירועים

צוות בריטיינר שעונה לטלפון, ותוכנית שנכתבה לפני שאתם זקוקים לה.

הבעיה

משהו לא בסדר בייצור בשתיים לפנות בוקר. התורן אינו יודע האם זה אירוע, את מי להעיר, האם לנתק את המכונה מהרשת, או האם שעון התחיל לרוץ. כל מה שבא אחר כך תלוי בשעה הבאה, ואף אחד לא תרגל אותה.

השיטה.

01

כתיבת התוכנית סביב החלטות ושעונים

הגדרות חומרה עם טריגרים קונקרטיים, מסלול הסלמה עם שמות ומספרי טלפון שבאמת עדכניים, סמכות מוצהרת לפעולות בלימה, והשעונים הרגולטוריים כתובים בתוך התוכנית: 72 שעות לרשות הפיקוח לפי GDPR, חובות דיווח לרשות להגנת הפרטיות הישראלית, וחלונות חוזיים מול לקוחות שלעיתים קרובות קצרים משניהם.

02

ודאו שהראיות יתקיימו כשתזדקקו להן

לפני אירוע, אמתו שהטלמטריה שחקירה דורשת נשמרת: טלמטריית EDR, לוגים של מישור הבקרה בענן (CloudTrail ומקבילים) בכל האזורים, לוגי אימות והתחברות ל-IdP, VPN וגישה מרחוק, לוגי ביקורת של אפליקציה ומסד נתונים. השמירה נבדקת מול זמן השהייה הריאליסטי, לא מול ברירת המחדל. רוב החקירות נכשלות כאן, לא בניתוח.

03

רתמו את יכולת התגובה מראש

ריטיינר עם SLA תגובה מוגדרים, היקף חתום כך שאף אחד לא מנהל משא ומתן על חוזה במהלך פריצה, נתיבי גישה מוסכמים מראש למגיבים, ואנשי הקשר של הפורנזיקה והתקשורת (כולל הפאנל של המבטח, אם הפוליסה מחייבת) כבר בתוך התוכנית.

04

תגובה: בלימה, שימור, חקירה, מיגור, התאוששות

בלימה שאינה משמידה את הראיות: בודדו במקום להתקין מחדש, צלמו snapshot של האמצעים ותפסו זיכרון לפני כיבוי של משהו, בטלו אסימונים וסובבו פרטי גישה בסדר הנכון, ושמרו את ציר הזמן. אז מפו את היקף הפריצה (גישה ראשונית, התמדה, תנועה רוחבית, למה ניגשו או מה נלקח) לפני שמכריזים על משהו כממוגר.

05

טיפול בדיווח כזרם עבודה מוגדר

קבעו האם קמה חובת דיווח, על סמך אילו עובדות, עם איזה מועד. תבניות מנוסחות מראש ללקוחות, לרשויות הפיקוח ולעובדים, מבוקרות לפני האירוע. הגרסה הפומבית שאתם נותנים חייבת להיות כזו שציר הזמן הפורנזי יכול לתמוך בה.

06

סגירה כמו שצריך

דוח תחקיר כתוב עם ציר זמן עובדתי, שורש הבעיה, ופעולות מתקנות עם אחראים ותאריכים, שהוא גם דרישת ISO 27001 וגם החלק היחיד של אירוע שאי פעם הופך את הבא פחות סביר.

ה-ROC שומר על התנאים המקדימים של תגובה טובה כנכונים: שהתיעוד פועל ונשמר, שאנשי הקשר להסלמה עדכניים, שהתוכנית משקפת את הארכיטקטורה שאתם מפעילים היום. יכולת תגובה שנבדקת רק במהלך אירוע מתגלה במהלך אירוע.

מה צריכה להכיל תוכנית תגובה לאירועים?

הגדרות חומרה עם טריגרים קונקרטיים, מסלול הסלמה עדכני עם שמות ומספרי טלפון, סמכות מפורשת לפעולות בלימה כמו הורדת ייצור מהאוויר, השעונים הרגולטוריים והחוזיים לדיווח עם המועדים שלהם, שלבי שימור ראיות, תבניות תקשורת מנוסחות מראש, ואנשי הקשר החיצוניים: פורנזיקה, מבטח, יועץ. תוכנית שחסרה בה סמכות מוגדרת נתקעת בהחלטה האמיתית הראשונה.

כמה זמן יש לכם לדווח על אירוע אבטחת מידע?

לפי ה-GDPR, יש לדווח על אירוע במידע אישי לרשות הפיקוח תוך 72 שעות מרגע ההיוודעות אליו, ולאנשים המושפעים ללא דיחוי מיותר היכן שהסיכון להם גבוה. החוק הישראלי דורש דיווח לרשות להגנת הפרטיות עבור אירועים חמורים המשפיעים על מאגרים ברמה בינונית וגבוהה. חוזי לקוחות לעיתים קרובות כופים חלונות קצרים יותר (24 או 48 שעות), ואלה אלה שחברות הכי לעיתים קרובות מפספסות.

מה הדבר הראשון לעשות כשחשוד אירוע פריצה?

שמרו, ואז בלמו. בודדו את המערכת המושפעת מהרשת במקום לכבות אותה או להתקין אותה מחדש: זיכרון וראיות נדיפות אובדים בכיבוי, והתקנה מחדש משמידה את הרשומה היחידה של איך התוקף נכנס. צלמו snapshot של האמצעים, תפסו זיכרון היכן שאפשר, התחילו ציר זמן כתוב מיד, והסלימו לפי התוכנית לפני כל שינוי בלתי-הפיך.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.