আপনি কীভাবে একটি ঘটনা প্রতিক্রিয়া পরিকল্পনা তৈরি করেন যা কাজ করে?
ঘটনা প্রতিক্রিয়া পরিকল্পনার ব্যবহারিক বিশ্লেষণ: পর্যায়গুলি, ভূমিকাগুলি, সরঞ্জাম এবং যে ত্রুটিগুলি সংস্থাগুলিকে লঙ্ঘনের মধ্যে ডুবিয়ে দেয়।
বেশিরভাগ সংস্থা ঘটনা প্রতিক্রিয়ায় ব্যর্থ হয় কারণ তাদের সরঞ্জামের অভাব নেই। তারা ব্যর্থ হয় কারণ কেউ আগে থেকেই সম্মত হয়নি কে কী করে, এবং প্রথম আসল ঘটনা একটি প্রতিক্রিয়ার পরিবর্তে একটি সভায় পরিণত হয়।
পর্যায়গুলির সাথে শুরু করুন, প্লেবুক নয়
NIST SP 800-61 চারটি পর্যায় রূপরেখা করে: প্রস্তুতি, সনাক্তকরণ এবং বিশ্লেষণ, নিয়ন্ত্রণ/নির্মূলন/পুনরুদ্ধার এবং ঘটনা-পরবর্তী কার্যকলাপ। সেই ক্রমটি গুরুত্বপূর্ণ। দলগুলি সরাসরি নিয়ন্ত্রণে লাফিয়ে যেতে পছন্দ করে কারণ এটি উৎপাদনশীল মনে হয়, কিন্তু আপনি যদি প্রস্তুতির কাজ না করেন তবে আপনি নিজের নেটওয়ার্ক সম্পর্কে যথেষ্ট ভালো জানেন না কিছুই পরিষ্কারভাবে নিয়ন্ত্রণ করতে।
প্রস্তুতি মানে সম্পদের তালিকা যা প্রকৃতপক্ষে বর্তমান, 2022 সালের স্প্রেডশীট নয়। এটি মানে আপনার লগ ধারণ উইন্ডো জানা (যদি এটি 7 দিন হয় এবং আক্রমণকারীর 30 দিনের বাসস্থান সময় ছিল, আপনি ইতিমধ্যে সময়রেখা হারিয়েছেন)। এর মানে প্রি-স্টেজড ফরেনসিক সরঞ্জাম — Velociraptor, KAPE বা এমনকি ডিস্ক ইমেজের জন্য একটি ডকুমেন্টেড tar/dd পদ্ধতি — যাতে সক্রিয় ঘটনার সময় কেউ একটি সমঝোতা করা হোস্টে সরঞ্জাম ডাউনলোড করে না।
আপনার প্রয়োজনের আগে গুরুত্ব স্তর সংজ্ঞায়িত করুন
একটি SEV1 (সক্রিয় ডেটা এক্সফিল্ট্রেশন, র্যানসমওয়্যার বিস্ফোরণ, ডোমেইন অ্যাডমিন সমঝোতা) একটি SEV3 (একটি অপ্রিভিলেজড ওয়ার্কস্টেশনে বিচ্ছিন্ন ম্যালওয়্যার) থেকে ভিন্ন প্রতিক্রিয়া প্রয়োজন। এটি একটি ম্যাট্রিক্স হিসাবে লিখুন: প্রভাব বনাম পরিধি বনাম আত্মবিশ্বাস। প্রতিটি গুরুত্বকে একটি প্রয়োজনীয় প্রতিক্রিয়া সময় এবং একটি এসকেলেশন পথ বরাদ্দ করুন। যদি একটি SEV1-এর জন্য আপনার ঘটনা কমান্ডার একই ব্যক্তি যিনি প্রতিটি $500 ক্রয় অর্ডার অনুমোদন করতে হবে, আপনি আপনার নিজের জরুরি প্রক্রিয়ায় একটি বটলনেক তৈরি করেছেন।
ঘটনা কমান্ডার ভূমিকা ঐচ্ছিক নয়
এক ব্যক্তি ঘটনা চালায়। ডিফল্টরূপে সবচেয়ে সিনিয়র ইঞ্জিনিয়ার নয় — যে ব্যক্তি সর্বোত্তমভাবে সমন্বয় করতে, প্রতিনিধিত্ব করতে এবং চাপের অধীনে নিয়ন্ত্রণ সিদ্ধান্ত নিতে পারে। এই ব্যক্তি প্রতিক্রিয়ার সময় অগত্যা একটি কীবোর্ড স্পর্শ করে না; তারা সময়রেখা ট্র্যাক করে, আইন এবং নেতৃত্বের সাথে যোগাযোগ পরিচালনা করে এবং একটি সেগমেন্ট বিচ্ছিন্ন করতে বা একটি সিস্টেম অফলাইনে নিতে ট্রিগার টানার সময় সিদ্ধান্ত নেয়।
এই ভূমিকা ছাড়াই, আপনি পাঁচ জন মানুষ একই বাক্সে SSH করা পান, তাদের কেউ একে অপরের সাথে কথা বলে না, এবং কেউ উদ্বায়ী মেমরি ক্যাপচার করে না এটি ঠিক করার জন্য মেশিন রিবুট করার আগে।
নিয়ন্ত্রণ সিদ্ধান্ত যা সত্যিই গুরুত্বপূর্ণ
বেশিরভাগ ঘটনায় সবচেয়ে কঠিন ডাক হল: এখনই বিচ্ছিন্ন করুন নাকি পরিধি বুঝতে একটু আর পর্যবেক্ষণ করুন? নেটওয়ার্ক অ্যাক্সেস খুব তাড়াতাড়ি টেনে একজন আক্রমণকারী যিনি এখনও পার্শ্বীয়ভাবে চলছেন তাদের টিপ দেয় এবং আপনার তাদের পরবর্তী পদক্ষেপ দেখার সুযোগ ধ্বংস করে। খুব বেশি অপেক্ষা করা র্যানসমওয়্যারকে শেয়ার এনক্রিপ্ট করা শেষ করতে দেয়।
একটি যুক্তিসঙ্গত মধ্য স্থল: নেটওয়ার্ক বিভাজন এবং EDR বিচ্ছিন্নতা (CrowdStrike, Defender for Endpoint, SentinelOne সব এটি সমর্থন) ব্যবহার করে একটি হোস্টকে পার্শ্বীয় চলাচল থেকে কেটে দিন কিন্তু স্মৃতি ক্যাপচারের জন্য এটি চালু রাখুন। সম্পূর্ণ শাটডাউন একটি শেষ উপায় হওয়া উচিত — এটি উদ্বায়ী প্রমাণ হত্যা করে এবং র্যানসমওয়্যার কেসের জন্য, অ্যান্টি-ফরেনসিক আচরণ ট্রিগার করতে পারে কিছু পেলোডে বেকড।
লগিং ফাঁক আপনি আগে নয়, সময় আফসোস করবেন
Windows ইভেন্ট লগ ডিফল্টস যথেষ্ট নয়। যদি আপনার কাছে একটি সভ্য কনফিগ (SwiftOnSecurity বা Olaf Hartong এর বেসলাইন কনফিগ একটি কঠিন শুরু বিন্দু) সহ Sysmon স্থাপন না করা হয় তবে আপনি খণ্ড থেকে প্রক্রিয়া গাছ পুনর্নির্মাণ হবে। নেটওয়ার্ক পাশে, NetFlow বা Zeek লগ বেশিরভাগ orgs জানত তার চেয়ে বেশি গুরুত্বপূর্ণ যতক্ষণ না তারা উত্তর দিতে প্রয়োজন
AI সহায়তায় লেখা, পর্যালোচনা ও প্রকাশ করেছেন Michal Pilch (CISSP), Korra Studio।
এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।
বিনামূল্যে শুরু করুনarrow_forward