Cyber Security Academy · Урок

Реагирование на инциденты и восстановление

Сдерживание, устранение и восстановление

Урок 4 из 413 шагов

«Реагирование на инциденты и восстановление» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Подготовьте план до кризиса

Реагирование на инцидент строится на подготовке, а не на импровизации. Документированный сценарий реагирования на вымогательское ПО, известные роли и отработанные процедуры превращают хаос в управляемый процесс.

Реагирование проходит общепринятые этапы: подготовка, выявление, локализация, устранение, восстановление и извлечение уроков. В этом уроке каждый этап рассматривается в контексте атаки вымогательского ПО.

Активируйте группу реагирования

Атака вымогательского ПО — это кризис для всего бизнеса, а не только IT-проблема. В группу входят представители разных направлений:

  • Руководитель инцидента для координации и принятия решений
  • Специалисты по безопасности и IT для технической работы
  • Юридический отдел для решения вопросов, связанных с обязанностями при утечке и риском санкций
  • Отдел коммуникаций для внутренних и внешних сообщений
  • Руководство для принятия бизнес-решений

Используйте внеполосную связь: злоумышленник может читать Вашу электронную почту и чаты.

Определите масштаб и исходную точку заражения

Прежде чем предпринимать широкие действия, разберитесь, с чем Вы столкнулись.

  • Какой штамм вредоносной программы используется и какие системы затронуты?
  • Где произошло проникновение (исходная точка заражения) и каким образом?
  • Были ли выведены данные, что указывает на утечку?

Сохраните судебные доказательства: создайте образы памяти и дисков и сохраните журналы до очистки, чтобы ответить на эти вопросы и выполнить юридические требования. Не уничтожайте следы в спешке при устранении последствий.

Быстро локализуйте атаку

Локализация останавливает распространение атаки и одновременно сохраняет доказательства. Изолируйте, не выключайте вслепую, поскольку отключение питания может уничтожить данные энергозависимой памяти и в некоторых штаммах запустить ловушки.

# isolate hosts from the network while keeping them running
# - EDR network containment, or
# - disable the switch port / pull the cable
# Disable compromised accounts and reset their credentials
# Block known malicious IPs/domains at the firewall

Защитите резервные копии и систему идентификации

Во время локализации немедленно защитите ресурсы, которые понадобятся Вам для восстановления.

  • Проверьте, что Ваши неизменяемые и автономные резервные копии целы и недоступны злоумышленнику
  • Защитите систему идентификации (контроллеры домена): злоумышленники часто получают привилегированные учетные записи
  • Сбросьте учетные данные привилегированных и служебных учетных записей
  • Отключите системы резервного копирования от скомпрометированной сети, пока не убедитесь в их безопасности

Если сейчас потерять резервные копии, Вы потеряете и путь к восстановлению.

Устраните угрозу

Устранение угрозы полностью лишает злоумышленника доступа. Неполная очистка создает условия для повторного заражения.

  • Удалите вредоносное ПО, скрытые точки доступа и механизмы закрепления (службы, запланированные задачи)
  • Определите и закройте способ первоначального доступа
  • Сбросьте все потенциально скомпрометированные учетные данные, включая служебные учетные записи
  • Ищите оставшиеся точки закрепления, прежде чем объявлять систему чистой

Предполагайте, что злоумышленник получил широкий доступ. Если он получил доступ к контроллерам домена, может потребоваться полная перестройка системы идентификации.

Безопасное и поэтапное восстановление

Восстанавливайте системы в чистой, заново развернутой сети, а не в скомпрометированной. Расставляйте приоритеты по важности для бизнеса.

  • Пересоздавайте системы из надежных резервных копий или чистых образов, а не из зашифрованных систем
  • Сначала восстанавливайте базовую инфраструктуру (систему идентификации, DNS), затем критически важные службы
  • Проверяйте восстановленные системы перед их повторным подключением
  • Возвращайте службы по контролируемым этапам, следя за повторным заражением

Решение об оплате

Решение о выплате выкупа принимают руководство и юристы, а не технические специалисты; оно должно основываться на консультации с юристами и, возможно, правоохранительными органами.

  • Выплата может быть ограничена законодательством о санкциях, направленным против определенных групп
  • Средства расшифровки ненадежны, работают медленно и могут вообще не предоставляться
  • Украденные данные все равно могут опубликовать

Обоснованная стратегия, основанная на хороших резервных копиях и планировании IR, — восстановиться без выплаты выкупа. Рано обратитесь в правоохранительные органы: они могут предоставить сведения или средства расшифровки.

Уведомление и юридические обязанности

Если данные были выведены, инцидент является утечкой данных и влечет нормативные и договорные обязательства.

  • Определите требования к уведомлению (регуляторов, клиентов, партнеров) и сроки
  • Задокументируйте хронологию и решения для аудиторов и страховщиков
  • Координируйте внешние сообщения через один канал
  • Заранее обратитесь к страховщику по киберстрахованию в соответствии с условиями полиса

Юридические вопросы и коммуникации должны решаться параллельно с техническим восстановлением, а не после него.

Извлеченные уроки

После восстановления проведите разбор инцидента без поиска виноватых, чтобы превратить болезненный опыт в улучшения.

  • Как злоумышленники проникли в систему и почему это не обнаружили раньше?
  • Какие механизмы защиты сработали, а какие пробелы позволили атаке распространиться?
  • Какие улучшения обнаружения или резервного копирования помогли бы?
  • Обновите сценарий действий и назначьте повторную проверку

Самый важный результат — конкретный список действий с ответственными и сроками, чтобы следующая атака столкнулась с более сильной защитой.

Отработайте план

Непроверенный план не выдерживает давления. Отработайте его до того, как он понадобится.

  • Кабинетные учения проводят группу через смоделированную атаку
  • Проверяйте восстановление в большом масштабе, а не только отдельных файлов
  • Убедитесь, что внеполосная связь и списки контактов действительно работают
  • Измеряйте время восстановления, чтобы проверить целевые значения RTO/RPO

Группы, которые проводят учения, восстанавливаются за несколько дней; группы без такой подготовки могут потратить несколько недель.

Быстрая проверка: первое действие по локализации

Выберите действие, которое локализует атаку, не уничтожая доказательства и резервные копии.

Итоги: реагирование на инцидент и восстановление

Теперь Вы можете реагировать на подтвержденную атаку вымогательского ПО.

  • Следуйте этапам: подготовьтесь, выявите, локализуйте, устраните, восстановите, извлеките уроки
  • Активируйте межфункциональную группу и используйте внеполосную связь
  • Изолируйте, не выключайте вслепую; сохраняйте доказательства и защищайте резервные копии и систему идентификации
  • Полностью устраните угрозу, затем восстановитесь в чистой сети из надежных резервных копий
  • Считайте вывод данных утечкой с юридическими обязанностями; решение об оплате должно приниматься руководством только в крайнем случае
  • Отрабатывайте план, чтобы восстановление занимало дни, а не недели

Курс завершен: теперь Вы умеете предотвращать атаки вымогательского ПО, обнаруживать их и восстанавливаться после них.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Реагирование на инциденты и восстановление» бесплатный?

Да — полный текст урока «Реагирование на инциденты и восстановление» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Реагирование на инциденты и восстановление»?

Сдерживание, устранение и восстановление Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Реагирование на инциденты и восстановление»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как работает программа-вымогатель
  2. Предотвращение и усиление защиты
  3. Обнаружение и ранние признаки
  4. Реагирование на инциденты и восстановление
← Назад к Cyber Security Academy