Процесс из шести шагов
Реагирование на инциденты часто описывают шестью этапами (модель SANS): подготовка, обнаружение, сдерживание, устранение, восстановление, разбор уроков. В этом уроке — первые три.
При чём тут безопасность: инцидент рано или поздно случится. От готовности зависит, будет это неприятный день или катастрофа.
1. Подготовка
Всё, что делается до инцидента:
- план реагирования и ранбуки;
- команда с понятными ролями и контактами;
- журналы, которые собираются и хранятся;
- инструменты: EDR, SIEM, средства снятия образов;
- резервные копии;
- учения, на которых план проверяют.
2. Обнаружение
Задача — понять, есть ли инцидент и насколько он серьёзен. Источники: оповещения SIEM и EDR, сообщения сотрудников, внешние уведомления.
Аналитик проверяет, не ложное ли срабатывание, определяет затронутые системы и масштаб, записывает хронологию. С этого момента все действия документируются.
3. Сдерживание
Цель — остановить распространение и не дать ущербу расти:
- изолировать заражённые машины от сети, не выключая их;
- заблокировать адреса и домены злоумышленника;
- отключить скомпрометированные учётные записи.
Перед изменениями сохраняют улики: образы памяти и дисков, журналы.
Кратко и долго
Сдерживание бывает краткосрочным (изолировать прямо сейчас) и долгосрочным (временные меры, пока идёт полная очистка: например, перевод сервиса на резервный сервер).
Важно не спугнуть атакующего раньше времени, если нужно понять весь масштаб: иногда сначала наблюдают, потом действуют разом.
Главное за урок
- Подготовка — план, команда, журналы, инструменты, учения.
- Обнаружение — подтвердить инцидент и оценить масштаб, всё записывать.
- Сдерживание — изолировать и заблокировать, сохранив улики.