Сдерживание (containment)
Этап реагирования на инцидент, направленный на то, чтобы остановить дальнейшее распространение активного взлома, прежде чем полностью устранять его причину.
Почему сдерживание идёт раньше полной зачистки
Инцидент, который всё ещё активно распространяется, например вредоносный код, продолжающий выполняться, или злоумышленник, всё ещё удерживающий активную сессию, будет только усугубляться, чем дольше откладывается полная зачистка в пользу первоочередной остановки непосредственного ущерба.
Как сдерживание выглядит на практике
Изоляция скомпрометированного сервера от сети, отзыв активных сессий и учётных данных или временное отключение скомпрометированного сервиса — всё это формы сдерживания, выбранные исходя из того, что остановит развитие инцидента с наименьшим влиянием на незатронутые системы.
Часто задаваемые вопросы
Означает ли сдерживание полное выключение сервера?
Не обязательно. Полное выключение — один из вариантов, но более точечное сдерживание, например изоляция сетевого доступа или отключение одного конкретного сервиса, часто предпочтительнее, если остальные части сервера не затронуты.
Что идёт после сдерживания?
Устранение, то есть удаление первопричины инцидента, затем восстановление, и наконец проверка того, что исправление действительно сработало, а не просто что сервис снова отвечает нормально.
Может ли сдерживание само вызвать простой?
Иногда да. Сдерживание намеренно жертвует частью доступности ради остановки дальнейшего ущерба, что обычно правильный компромисс во время активного инцидента.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab