Реагирование на инциденты и восстановление
Сдерживание, устранение и восстановление
«Реагирование на инциденты и восстановление» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Подготовьте план до кризиса
Реагирование на инцидент строится на подготовке, а не на импровизации. Документированный сценарий реагирования на вымогательское ПО, известные роли и отработанные процедуры превращают хаос в управляемый процесс.
Реагирование проходит общепринятые этапы: подготовка, выявление, локализация, устранение, восстановление и извлечение уроков. В этом уроке каждый этап рассматривается в контексте атаки вымогательского ПО.
Активируйте группу реагирования
Атака вымогательского ПО — это кризис для всего бизнеса, а не только IT-проблема. В группу входят представители разных направлений:
- Руководитель инцидента для координации и принятия решений
- Специалисты по безопасности и IT для технической работы
- Юридический отдел для решения вопросов, связанных с обязанностями при утечке и риском санкций
- Отдел коммуникаций для внутренних и внешних сообщений
- Руководство для принятия бизнес-решений
Используйте внеполосную связь: злоумышленник может читать Вашу электронную почту и чаты.
Определите масштаб и исходную точку заражения
Прежде чем предпринимать широкие действия, разберитесь, с чем Вы столкнулись.
- Какой штамм вредоносной программы используется и какие системы затронуты?
- Где произошло проникновение (исходная точка заражения) и каким образом?
- Были ли выведены данные, что указывает на утечку?
Сохраните судебные доказательства: создайте образы памяти и дисков и сохраните журналы до очистки, чтобы ответить на эти вопросы и выполнить юридические требования. Не уничтожайте следы в спешке при устранении последствий.
Быстро локализуйте атаку
Локализация останавливает распространение атаки и одновременно сохраняет доказательства. Изолируйте, не выключайте вслепую, поскольку отключение питания может уничтожить данные энергозависимой памяти и в некоторых штаммах запустить ловушки.
# isolate hosts from the network while keeping them running
# - EDR network containment, or
# - disable the switch port / pull the cable
# Disable compromised accounts and reset their credentials
# Block known malicious IPs/domains at the firewallЗащитите резервные копии и систему идентификации
Во время локализации немедленно защитите ресурсы, которые понадобятся Вам для восстановления.
- Проверьте, что Ваши неизменяемые и автономные резервные копии целы и недоступны злоумышленнику
- Защитите систему идентификации (контроллеры домена): злоумышленники часто получают привилегированные учетные записи
- Сбросьте учетные данные привилегированных и служебных учетных записей
- Отключите системы резервного копирования от скомпрометированной сети, пока не убедитесь в их безопасности
Если сейчас потерять резервные копии, Вы потеряете и путь к восстановлению.
Устраните угрозу
Устранение угрозы полностью лишает злоумышленника доступа. Неполная очистка создает условия для повторного заражения.
- Удалите вредоносное ПО, скрытые точки доступа и механизмы закрепления (службы, запланированные задачи)
- Определите и закройте способ первоначального доступа
- Сбросьте все потенциально скомпрометированные учетные данные, включая служебные учетные записи
- Ищите оставшиеся точки закрепления, прежде чем объявлять систему чистой
Предполагайте, что злоумышленник получил широкий доступ. Если он получил доступ к контроллерам домена, может потребоваться полная перестройка системы идентификации.
Безопасное и поэтапное восстановление
Восстанавливайте системы в чистой, заново развернутой сети, а не в скомпрометированной. Расставляйте приоритеты по важности для бизнеса.
- Пересоздавайте системы из надежных резервных копий или чистых образов, а не из зашифрованных систем
- Сначала восстанавливайте базовую инфраструктуру (систему идентификации, DNS), затем критически важные службы
- Проверяйте восстановленные системы перед их повторным подключением
- Возвращайте службы по контролируемым этапам, следя за повторным заражением
Решение об оплате
Решение о выплате выкупа принимают руководство и юристы, а не технические специалисты; оно должно основываться на консультации с юристами и, возможно, правоохранительными органами.
- Выплата может быть ограничена законодательством о санкциях, направленным против определенных групп
- Средства расшифровки ненадежны, работают медленно и могут вообще не предоставляться
- Украденные данные все равно могут опубликовать
Обоснованная стратегия, основанная на хороших резервных копиях и планировании IR, — восстановиться без выплаты выкупа. Рано обратитесь в правоохранительные органы: они могут предоставить сведения или средства расшифровки.
Уведомление и юридические обязанности
Если данные были выведены, инцидент является утечкой данных и влечет нормативные и договорные обязательства.
- Определите требования к уведомлению (регуляторов, клиентов, партнеров) и сроки
- Задокументируйте хронологию и решения для аудиторов и страховщиков
- Координируйте внешние сообщения через один канал
- Заранее обратитесь к страховщику по киберстрахованию в соответствии с условиями полиса
Юридические вопросы и коммуникации должны решаться параллельно с техническим восстановлением, а не после него.
Извлеченные уроки
После восстановления проведите разбор инцидента без поиска виноватых, чтобы превратить болезненный опыт в улучшения.
- Как злоумышленники проникли в систему и почему это не обнаружили раньше?
- Какие механизмы защиты сработали, а какие пробелы позволили атаке распространиться?
- Какие улучшения обнаружения или резервного копирования помогли бы?
- Обновите сценарий действий и назначьте повторную проверку
Самый важный результат — конкретный список действий с ответственными и сроками, чтобы следующая атака столкнулась с более сильной защитой.
Отработайте план
Непроверенный план не выдерживает давления. Отработайте его до того, как он понадобится.
- Кабинетные учения проводят группу через смоделированную атаку
- Проверяйте восстановление в большом масштабе, а не только отдельных файлов
- Убедитесь, что внеполосная связь и списки контактов действительно работают
- Измеряйте время восстановления, чтобы проверить целевые значения RTO/RPO
Группы, которые проводят учения, восстанавливаются за несколько дней; группы без такой подготовки могут потратить несколько недель.
Быстрая проверка: первое действие по локализации
Выберите действие, которое локализует атаку, не уничтожая доказательства и резервные копии.
Итоги: реагирование на инцидент и восстановление
Теперь Вы можете реагировать на подтвержденную атаку вымогательского ПО.
- Следуйте этапам: подготовьтесь, выявите, локализуйте, устраните, восстановите, извлеките уроки
- Активируйте межфункциональную группу и используйте внеполосную связь
- Изолируйте, не выключайте вслепую; сохраняйте доказательства и защищайте резервные копии и систему идентификации
- Полностью устраните угрозу, затем восстановитесь в чистой сети из надежных резервных копий
- Считайте вывод данных утечкой с юридическими обязанностями; решение об оплате должно приниматься руководством только в крайнем случае
- Отрабатывайте план, чтобы восстановление занимало дни, а не недели
Курс завершен: теперь Вы умеете предотвращать атаки вымогательского ПО, обнаруживать их и восстанавливаться после них.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Реагирование на инциденты и восстановление» бесплатный?
Да — полный текст урока «Реагирование на инциденты и восстановление» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Реагирование на инциденты и восстановление»?
Сдерживание, устранение и восстановление Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Реагирование на инциденты и восстановление»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как работает программа-вымогатель
- Предотвращение и усиление защиты
- Обнаружение и ранние признаки
- Реагирование на инциденты и восстановление