Sut Ydych Chi'n Adeiladu Cynllun Ymateb Digwyddiad Sy'n Gweithio?
Dadansoddiad ymarferol o gynllunio ymateb digwyddiad: y gweddiau, y rolau, yr offer, a'r camgymeriadau sy'n suddo sefydliadau ynghanol toriad.
Nid yw'r rhan fwyaf o sefydliadau'n methu ymateb digwyddiad oherwydd iddynt ddiffyg offer. Maent yn methu oherwydd na chytunodd neb ymlaen llaw pwy sy'n gwneud beth, ac mae'r digwyddiad go iawn cyntaf yn dod yn gyfarfod yn hytrach na ymateb.
Dechrau gyda'r gweddiau, nid y llawlyfryn
Mae NIST SP 800-61 yn nodi pedwar gwedd: paratoi, canfod a dadansoddi, cynnwysiad/dileu/adfer, ac gweithgarwch ar ôl digwyddiad. Mae'r trefn honno'n bwysig. Mae timau yn dwlu neidio'n syth i gynnwysiad oherwydd ei fod yn teimlo'n gynhyrchiol, ond os nad ydych chi wedi gwneud y gwaith paratoi, nid ydych yn adnabod eich rhwydwaith eich hun yn ddigon da i gynnwys unrhyw beth yn lân.
Mae paratoi yn golygu rhestr asedau sy'n wirioneddol gyfredol, nid y taflenell o 2022. Mae'n golygu gwybod eich ffenestr cadw log (os yw'n 7 diwrnod ac roedd gan yr ymosodwr 30 diwrnod o amser trigfa, rydych chi eisoes wedi colli'r amserlen). Mae'n golygu offer forensig paratowyd ymlaen llaw — Velociraptor, KAPE, neu hyd yn oed weithdrefn tar/dd ddogfennedig ar gyfer delweddau disg — fel nad yw neb yn llwytho offer ar gyfrifiannell dan gompromŷs yn ystod digwyddiad gweithredol.
Diffinio lefelau difrifoldeb cyn eu bod arnoch eu hangen
Mae SEV1 (echdyniad data gweithredol, digwyddiad ransomware, cymeriad gweinyddwr parth) angen ymateb gwahanol i SEV3 (malware ynysig ar un orsaf waith di-breiniau). Ysgrifennwch hyn i lawr fel matrics: effaith yn erbyn cwmpas yn erbyn hyder. Neilltuwch i bob difrifoldeb amser ymateb gofynnol ac llwybr escaladiad. Os mai'r un person yw eich penaethiwr digwyddiad ar gyfer SEV1 a'r person sydd hefyd yn gorfod cymeradwyo pob archeb prynu $500, rydych wedi adeiladu gwddf botel i mewn i'ch proses argyfwng eich hun.
Nid yw'r rôl penaethiwr digwyddiad yn ddewisol
Mae un person yn rhedeg y digwyddiad. Nid yr ingenydd mwyaf uwch yn ôl yr hyn sy'n digwydd — y person sydd orau addas i gydlynu, dirprwyo, a gwneud galwadau cynnwysiad dan bwysau. Nid yw'r person hwn o reidrwydd yn cyffwrdd bysellfwrdd yn ystod yr ymateb; maent yn tracio'r amserlen, yn rheoli'r cyfathrebu gyda chyfreithwyr a'r arweinyddiaeth, ac yn penderfynu pryd i dynnu'r glicied ar ynysig segment neu gymryd system all-lein.
Heb y rôl hon, rydych chi'n cael pump person SSH'd i'r un blwch, nid un ohonynt yn siarad â'i gilydd, ac nid oes neb yn tynnu cof anweddol cyn i rywun ail-gychwyn y peiriant i "weld a yw'n ei drwsio ef."
Penderfyniadau cynnwysiad sydd wir yn bwysig
Y galwad anoddaf yn y rhan fwyaf o ddigwyddiadau yw: ynysig nawr, neu arsylwi ychydig yn hirach i ddeall cwmpas? Tynnu mynediad rhwydwaith yn rhy gynnar yn rhybuddio ymosodwr sydd yn dal i symud ochr i ochr ac yn dinistrio'ch cyfle i weld eu symudiad nesaf. Mae aros yn rhy hir yn gadael i ransomware orffen amgryptio rhanau.
Mae hanner ffordd rhesymol: defnyddio segmentiad rhwydwaith ac isoladiad EDR (mae CrowdStrike, Defender for Endpoint, SentinelOne i gyd yn cefnogi hyn) i dorri llochren o fudiad ochr i ochr tra'i fod yn aros pŵer ar gyfer tynnu cof. Dylai taw llawn fod yn opsiwn olaf — mae'n lladd tystiolaeth anweddol ac, ar gyfer achosion ransomware, gall ddrygu ymddygiad gwrth-forensig sydd wedi'i osod yn rhai payloads.
Bylchau lofnodi y byddwch yn edifar amdanynt yn ystod, nid cyn
Nid yw rhagosodiadau Windows Event Log yn ddigon. Os nad oes gennych Sysmon wedi'i ddefnyddio gyda config digonol (mae configau llinell sylfaen SwiftOnSecurity neu Olaf Hartong yn dechrau solet), byddwch yn ailadeiladu coed proses o ddarnau. Ar yr ochr rhwydwaith, mae logiau NetFlow neu Zeek yn bwysicach nag y mae'r rhan fwyaf o sefydliadau'n sylweddoli nes iddynt fod angen ateb
Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.
Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.
Dechrau am ddimarrow_forward