INCIDENT RESPONSE & DISASTER RECOVERY

Sagatavojiet savu komandu kiberincidentiem pirms tie notiek: incidentu vadības plāni, simulācijas un operatīvs atbalsts.

Kam piemērotsAktīva izspiedējvīrusa, biznesa e-pasta kompromitēšanas, datu noplūdes vai mākoņa incidenta laikā
Galvenais rezultātsIncidenta vadības ritms, lomas un vienots situācijas pārskats
TvērumsKiberincidentu reaģēšanas plānu (IRP) un scenāriju (Playbooks) izstrāde
Darba ilgumsTermiņu nosaka sistēmu skaits, lomas, vides, pieejamā dokumentācija un saskaņotie ierobežojumi.

Kam tas noder

Kad šis pakalpojums ir piemērots

Aktīva izspiedējvīrusa, biznesa e-pasta kompromitēšanas, datu noplūdes vai mākoņa incidenta laikāOrganizācijām, kas vēlas retainer un garantētu sākuma procedūru pirms incidentaPēc aizdomīga signāla, kad iekšējā komanda nevar noteikt kompromitēšanas apjomuPirms regulatīva incidentu vingrinājuma vai kiberapdrošināšanas atjaunošanas

Incidentu sagatavotības pakalpojumi

  • Kiberincidentu reaģēšanas plānu (IRP) un scenāriju (Playbooks) izstrāde
  • Vadības galda mācības (Tabletop Simulation Exercises) reālu uzbrukumu emulēšanai
  • Digitālās kriminālastikas (Digital Forensics) un pierādījumu vākšanas procedūras
  • Atbilstība NIS2 un DORA incidentu paziņošanas termiņiem (24h / 72h ziņojumi)

Ko saņemsiet

  • Incidenta vadības ritms, lomas un vienots situācijas pārskats
  • Apstiprināts incidenta apjoms un kompromitēto aktīvu saraksts
  • Uzbrucēja darbību un būtisko pierādījumu laika līnija
  • Ierobežošanas un atjaunošanas darbību plāns ar biznesa prioritātēm
  • Digitālās ekspertīzes piezīmes un pierādījumu reģistrs
  • Vadības, juridiskajai, apdrošinātāja un regulatora komunikācijai izmantojams kopsavilkums
  • Pēcincidenta ziņojums ar cēloņiem, kontroles trūkumiem, īpašniekiem un termiņiem

Darba gaita

Kā notiek darbs

  1. Tvērums un drošības robežas. Apstiprinām mērķi, sistēmas, lomas, vidi, izņēmumus, atļautās darbības un avārijas apturēšanas kontaktu.

  2. Informācijas un piekļuves sagatavošana. Drošā kanālā saņemam tikai darbam nepieciešamo dokumentāciju, kontus, konfigurācijas vai pierādījumus.

  3. Incidentu cēloņu un seku analīze. Veicam digitālo kriminālistiku (DFIR), kompromitēto sistēmu izolēšanu un ļaunatūras neitralizēšanu.

  4. Validācija un ziņošana. Apstiprinām atradumus, novēršam kļūdainus pozitīvus rezultātus un sasaistām risku ar biznesa ietekmi un īpašnieku.

  5. Pārruna un turpinājums. Izskaidrojam prioritātes, atbildam komandām, vienojamies par labošanas termiņiem un, ja paredzēts, veicam retestu.

Pirms sadarbības

Biežāk uzdotie jautājumi

Cik ilgi parasti ilgst darbs?

Termiņu nosaka sistēmu skaits, lomas, vides, pieejamā dokumentācija un saskaņotie ierobežojumi. Pēc sākuma informācijas saņemšanas darba apjomā norādām posmus, klienta iesaisti un konkrētu grafiku.

Ko nepieciešams sagatavot pirms darba sākuma?

Parasti vajadzīgs sistēmas vai procesa īpašnieks, aktuāls tvērums, piekļuves un testa konti, arhitektūras vai procesu apraksts, kritiskie biznesa scenāriji un ārkārtas kontakts. Nekad nesūtiet paroles parastā tīmekļa formā.

Vai rezultātā saņemsim tikai tehnisku ziņojumu?

Nē. Paredzam vadības kopsavilkumu, prioritizētu detalizēto daļu, pierādījumus, labošanas ieteikumus un rezultātu pārrunu. Ja pakalpojumam tas ir piemērots, iekļaujam retestu vai ieviešanas ceļvedi.

Ko darīt pirmajā stundā pēc incidenta atklāšanas?

Aktivizējiet incidenta vadītāju, saglabājiet laiku un pierādījumus, izolējiet tikai tad, ja saprotat blakusefektu, un izvairieties no masveida restartiem vai žurnālu dzēšanas. Izmantojiet atsevišķu drošu komunikācijas kanālu un pierakstiet lēmumus.

Vai jūs garantējat konkrētu ierašanās vai atbildes laiku?

Tikai tad, ja tas ir noteikts parakstītā retainer līgumā ar skaidru pieejamību, aktivizēšanas procesu, valodu, ģeogrāfiju un atkarībām. Publiskajā lapā nedrīkst solīt SLA, kuru līgums un komandas kapacitāte neapstiprina.

Saistītie nākamie soļi