Вторая половина процесса
После сдерживания угроза остановлена, но ещё не устранена. Дальше — три этапа: устранение, восстановление и разбор уроков.
При чём тут безопасность: если не найти и не закрыть причину, злоумышленник вернётся тем же путём — иногда через неделю.
4. Устранение
Удалить всё, что оставил злоумышленник, и закрыть путь, которым он вошёл:
- удалить вредоносные программы и бэкдоры;
- сбросить пароли и ключи скомпрометированных учётных записей;
- закрыть уязвимость, установить патчи;
- проверить, не осталось ли закреплений (задачи планировщика, новые учётные записи, службы).
5. Восстановление
Вернуть системы в работу — безопасно:
- восстановить из чистых резервных копий или переустановить;
- проверить, что системы обновлены и настроены правильно;
- возвращать в сеть поэтапно;
- усиленно наблюдать: не появятся ли признаки повторной атаки.
6. Разбор уроков
Через несколько дней после инцидента команда собирается и честно отвечает:
- что произошло и в какой последовательности;
- что сработало хорошо, а что — нет;
- что изменить в защите, процессах и ранбуках.
Разбор проводят без поиска виноватых: цель — улучшить систему, а не наказать человека.
Отчёт
Итог — отчёт об инциденте: хронология, причина, ущерб, принятые меры и план улучшений с ответственными и сроками.
Он нужен руководству, юристам, иногда регуляторам — и самой команде, чтобы в следующий раз реагировать быстрее.
Главное за урок
- Устранение — удалить следы атакующего и закрыть путь входа.
- Восстановление — из чистых копий, поэтапно, под наблюдением.
- Разбор уроков — без поиска виноватых, с планом улучшений.