Категория: Обнаружение, реагирование и мониторинг

Реагирование на инциденты

Структурированный процесс обнаружения, сдерживания, устранения причины и восстановления после инцидента безопасности, за которым следует разбор того, что вообще позволило инциденту произойти.

Почему заранее подготовленный план меняет исход

Принимать решения о сдерживании, расследовании и восстановлении во время активного взлома приводит к более медленным и ошибочным решениям, чем следование плану, написанному спокойно заранее, когда нет давления и не идёт отсчёт времени.

Шаг, который чаще всего пропускают

Разбор после восстановления, изучение того, что вообще позволило инциденту произойти, — это шаг, который чаще всего пропускают, как только сервис снова онлайн, и именно так одна и та же первопричина позже вызывает повторный инцидент.

Часто задаваемые вопросы

Действительно ли малому бизнесу нужен формальный план реагирования на инциденты?

Да, даже короткий и простой. Заранее согласованные шаги для сдерживания, коммуникации и восстановления заметно снижают как время простоя, так и стресс при принятии решений во время реального инцидента.

Какой первый шаг в реагировании на инциденты?

Сдерживание, то есть остановка распространения инцидента, как правило идёт раньше полного расследования или зачистки, так как несдержанный взлом может продолжать усугубляться во время анализа.

Кто должен быть вовлечён в реагирование на инциденты даже в небольшой компании?

Как минимум все, у кого есть доступ к серверу и полномочия принимать решения, плюс понятный путь эскалации к тем, кого может потребоваться привлечь, например хостинг-провайдеру или подрядчику по безопасности.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab