VODIČI
Prva ura izsiljevalskega napada
Kaj storiti, po vrsti, preden pride kdo, ki ve, kaj dela — in dva nagona, ki uničita dokaze.
Odklopite. Ne ugašajte.
Izklopite omrežje, ne vtiča. V pomnilniku so šifrirni ključi, tekoči procesi in pogosto orodja samega napadalca; izklop naprave vse to zavrže in lahko pomeni razliko med obnovo in plačilom.
Drugi nagon, ki se mu je treba upreti, je takojšnja obnova čez vse skupaj. Obnova v okolje, do katerega napadalec še vedno dostopa, vam da isti incident še enkrat, tokrat brez varnostne kopije.
Zaženite ure, pisno
Zabeležite čas, ko ste izvedeli. Zdaj lahko tečeta dva roka: zgodnje opozorilo po NIS2 v 24 urah, če ste zajeti, in prijava kršitve po GDPR v 72 urah, če so bili dosegljivi osebni podatki. Gresta različnima organoma in nista ista presoja.
Sproti zapisujte, kaj veste in kdaj ste to izvedeli. Rekonstrukcija časovnice teden dni pozneje po spominu je najdražji del večine incidentov.
Zavarujte, preden čistite
Ohranite dnevnike. Požarni zid, VPN, domenski krmilnik, poštni prehod in končne točke, in preverite obdobje hrambe, preden jih kdo uslužno zavrti. Vstopna točka je običajno vidna v dnevnikih, starih nekaj dni, in ne na šifrirani napravi.
Naredite sliko vsaj enega prizadetega sistema, preden ga postavite na novo. Nihče še ni obžaloval, da jo ima.
Povejte manj, manj ljudem, po kanalu, ki ni v njihovih rokah
Predpostavite, da e-pošto in klepet bere tisti, ki je notri. Usklajevanje incidenta prestavite izven pasu — na telefone, na ločeno storitev za sporočila — in krog naj ostane majhen, dokler ne veste, kaj se je zgodilo.
Nato pokličite nekoga, ki to počne poklicno. Naša številka je na strani o napadu v teku in se nanjo odgovarja.