ODZIV NA INCIDENTE · 24/7
Pokličite nas. Oglasimo se ob vsaki uri.
+386 51 249 533Ni treba, da ste naša stranka, in ni treba, da že veste, kaj se je zgodilo. Povejte, kaj vidite, in povemo vam, kaj storiti v naslednjih desetih minutah.
Medtem ko čakate na nas
Večina končnega stroška incidenta nastane v prvi uri, ustvarijo pa ga ljudje, ki želijo pomagati. To je kratka različica tega, kaj pomaga in kaj ne.
Naredite
- Prizadete naprave odklopite z omrežja — izvlecite kabel ali izklopite Wi-Fi.
- Pustite jih prižgane. V pomnilniku so dokazi, ki jih izklop uniči.
- Zapišite ure: kdaj je bilo opaženo, kdo je opazil in kaj je bilo od takrat narejeno.
- Ohranite dnevnike — požarni zid, VPN, pošta, krmilnik domene — preden jih kaj prepiše.
- Preverite, ali so varnostne kopije dosegljive z okuženega omrežja. Če so, jih takoj izolirajte.
- Obvestite vodstvo. Po ZInfV-1 začne 24-urni rok teči, ko incident opazite, ne ko končate preiskavo.
Ne počnite
- Ne znova zaganjajte in ne ugašajte. To uniči hlapljive dokaze in lahko sproži šifriranje.
- Ne brišite in ne nameščajte znova, preden je narejena forenzična kopija. Odgovora ni mogoče priklicati nazaj.
- Ne plačajte odkupnine, preden se posvetujete. Plačilo je včasih kršitev sankcij in redko najhitrejša pot nazaj.
- O tem ne pišite prek okuženega poštnega sistema. Predpostavite, da napadalec bere.
- Ne objavljajte javno, preden poznate obseg. Poznejši popravek je slabši od zamude zdaj.
- Ne dovolite dobronamernemu inženirju, da si »malo pogleda« na živem sistemu. Vsaka prijava nekaj prepiše.
Ali pošljite podrobnosti
Če incident ni v teku — sumljiva e-pošta, nekaj, kar ste našli v dnevnikih, dobavitelj, ki vam je sporočil, da je bil vdrt — to pride neposredno do dežurne ekipe.