Модуль 4 · Навыки и знания безопасности · урок 53 из 63 · ~7 мин

🚒 Реагирование на инциденты: подготовка, обнаружение, сдерживание

Короткая выжимка урока бесплатного курса CyberStreak. Полный урок со слайдами, тестом и работой над ошибками — в Telegram.

Процесс из шести шагов

Реагирование на инциденты часто описывают шестью этапами (модель SANS): подготовка, обнаружение, сдерживание, устранение, восстановление, разбор уроков. В этом уроке — первые три.

При чём тут безопасность: инцидент рано или поздно случится. От готовности зависит, будет это неприятный день или катастрофа.

1. Подготовка

Всё, что делается до инцидента:

  • план реагирования и ранбуки;
  • команда с понятными ролями и контактами;
  • журналы, которые собираются и хранятся;
  • инструменты: EDR, SIEM, средства снятия образов;
  • резервные копии;
  • учения, на которых план проверяют.

2. Обнаружение

Задача — понять, есть ли инцидент и насколько он серьёзен. Источники: оповещения SIEM и EDR, сообщения сотрудников, внешние уведомления.

Аналитик проверяет, не ложное ли срабатывание, определяет затронутые системы и масштаб, записывает хронологию. С этого момента все действия документируются.

3. Сдерживание

Цель — остановить распространение и не дать ущербу расти:

  • изолировать заражённые машины от сети, не выключая их;
  • заблокировать адреса и домены злоумышленника;
  • отключить скомпрометированные учётные записи.

Перед изменениями сохраняют улики: образы памяти и дисков, журналы.

Кратко и долго

Сдерживание бывает краткосрочным (изолировать прямо сейчас) и долгосрочным (временные меры, пока идёт полная очистка: например, перевод сервиса на резервный сервер).

Важно не спугнуть атакующего раньше времени, если нужно понять весь масштаб: иногда сначала наблюдают, потом действуют разом.

Главное за урок

  1. Подготовка — план, команда, журналы, инструменты, учения.
  2. Обнаружение — подтвердить инцидент и оценить масштаб, всё записывать.
  3. Сдерживание — изолировать и заблокировать, сохранив улики.

Источники

Что ещё в полном уроке

  • О чём урок
  • 1. Подготовка (Preparation)
  • 2. Обнаружение и анализ (Identification)
  • 3. Сдерживание (Containment)
  • Почему порядок важен
  • Кто участвует
  • Как это выглядит на практике
  • Типичные ошибки
  • Мини-лаборатория
  • Проверь себя
  • Тест из 5 вопросов с разбором каждого ответа
  • Задание на TryHackMe: «Preparation»

Пройди урок целиком

Слайды с примерами, тест, работа над ошибками и огонёк серии. Бесплатно, прямо в Telegram.