كيف تبني خطة استجابة للحوادث تعمل بفعالية؟
تحليل عملي لتخطيط الاستجابة للحوادث: المراحل والأدوار والأدوات والأخطاء التي تقضي على المنظمات أثناء الخرق.
معظم المنظمات لا تفشل في الاستجابة للحوادث لأنها تفتقر إلى الأدوات. تفشل لأنه لم يتفق أحد مسبقاً على من يفعل ماذا، وتصبح الحادثة الحقيقية الأولى اجتماعاً بدلاً من استجابة.
ابدأ بالمراحل، لا بكتاب التشغيل
NIST SP 800-61 يحدد أربع مراحل: التحضير، الكشف والتحليل، الاحتواء/الاستئصال/الاستعادة، والنشاط بعد الحادثة. يهم هذا الترتيب. الفرق تحب القفز مباشرة إلى الاحتواء لأنه يبدو منتجاً، لكن إذا لم تقم بعمل التحضير، فأنت لا تعرف شبكتك الخاصة بما يكفي لاحتواء أي شيء بشكل نظيف.
التحضير يعني جرود الأصول التي تكون محدثة فعلاً، لا جدول البيانات من 2022. يعني معرفة نافذة احتفاظك بالسجلات (إذا كانت 7 أيام والمهاجم أمضى 30 يوماً، فقد فقدت الخط الزمني بالفعل). يعني أدوات الطب الشرعي المجهزة مسبقاً — Velociraptor أو KAPE أو حتى إجراء tar/dd موثق لصور الأقراص — بحيث لا يقوم أحد بتحميل الأدوات على مضيف مخترق أثناء حادثة نشطة.
حدد مستويات الخطورة قبل أن تحتاجها
SEV1 (تسرب بيانات نشط، تفجير برنامج الفدية، اختراق مسؤول المجال) يحتاج استجابة مختلفة عن SEV3 (برنامج خبيث معزول على محطة عمل واحدة بدون امتيازات). اكتب هذا كمصفوفة: التأثير مقابل النطاق مقابل الثقة. أسند لكل مستوى خطورة وقت استجابة مطلوب ومسار تصعيد. إذا كان قائد الحادثة لـ SEV1 هو نفس الشخص الذي يجب أن يوافق على كل أمر شراء بـ 500 دولار، فقد بنيت اختناق في عملية طوارئك الخاصة.
دور قائد الحادثة ليس اختياري
شخص واحد يدير الحادثة. ليس المهندس الأكثر أقدميةً بشكل افتراضي — الشخص الأنسب للتنسيق والتفويض واتخاذ قرارات الاحتواء تحت الضغط. هذا الشخص لا يلمس لوحة المفاتيح بالضرورة أثناء الاستجابة؛ يتتبع الخط الزمني، يدير التواصل مع الشؤون القانونية والقيادة، ويقرر متى يسحب الزناد لعزل جزء أو إيقاف نظام.
بدون هذا الدور، تحصل على خمسة أشخاص متصلين عبر SSH بنفس الصندوق، لا يتحدثون مع بعضهم البعض، ولا أحد يلتقط الذاكرة المتطايرة قبل أن يقوم شخص ما بإعادة تشغيل الجهاز "لنرى إذا أصلحت المشكلة."
قرارات الاحتواء التي تهم فعلاً
أصعب قرار في معظم الحوادث هو: عزل الآن، أم نراقب قليلاً أطول لفهم النطاق؟ سحب الوصول إلى الشبكة مبكراً يفضح المهاجم الذي لا يزال يتحرك جانبياً ويدمر فرصتك لرؤية خطوتهم التالية. الانتظار طويلاً يسمح لبرنامج الفدية بإنهاء تشفير المشاركات.
وسط معقول: استخدم تقسيم الشبكة وعزل EDR (CrowdStrike و Defender for Endpoint و SentinelOne تدعم كل هذا) لقطع مضيف عن الحركة الجانبية مع إبقاؤه قيد التشغيل لالتقاط الذاكرة. يجب أن يكون الإيقاف الكامل آخر ملاذ — فهو يقتل الأدلة المتطايرة وفي حالات برنامج الفدية، يمكن أن يؤدي إلى سلوك مضاد للطب الشرعي مدمج في بعض الحمولات.
فجوات التسجيل التي ستندم عليها أثناء الحادثة، وليس قبلها
قيم Windows Event Log الافتراضية ليست كافية. إذا لم يكن لديك Sysmon مع تكوين لائق (تكوينات SwiftOnSecurity أو Olaf Hartong الأساسية نقطة بداية صلبة)، فستكون إعادة بناء أشجار العمليات من أجزاء. من جهة الشبكة، سجلات NetFlow أو Zeek أهم مما تدرك معظم المنظمات حتى تحتاج إلى الإجابة
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward