Pereiti prie turinio

Incidentų procedūra

Dešimt žingsnių, kiekvienas su atsakingu ir laikrodžiu

Tai SOC veiklos stuburas. Kiekvienas žingsnis įvardija, kas jį atlieka, ką gauna, ką privalo pateikti ir iki kada. Žingsnis, kuriam trūksta bent vieno iš šių keturių dalykų, yra gerų ketinimų aprašymas, o ne procedūra, kurią kas nors gali įvykdyti trečią valandą nakties.

Žingsniai
10
Lygiai
L1 · L2 · L3
Vertinimas
Per 24 val. nuo registravimo
Pranešimas klientui
≤ 24 val. po aptikimo

Seka

Nuo įvykio iki įrodymų

Atkreipkite dėmesį, kur priimami sprendimai. 2, 4 ir 5 žingsniai yra sprendimo taškai, ir kiekvienas jų turi raštu užrašytą klausimą, o ne vertinimą, kuris keičiasi priklausomai nuo to, kas budi pamainoje.

1

Užregistruoti įvykį

L1 analitikas

Užregistruokite įvykį incidentų valdymo sistemoje – automatiškai arba rankiniu būdu. Užfiksuokite tiek, kad vėliau būtų ką analizuoti: pastebėjimo laiką, šaltinį, požymius ir neapdorotą įspėjimo turinį.

Pradiniai duomenys
Automatinis įspėjimas iš aptikimo priemonių, naudotojo ar darbuotojo pranešimas, trečiosios šalies pranešimas arba paslaugų teikėjo informacija
Rezultatas
Įvykio įrašas su unikaliu identifikatoriumi ir pirmojo pastebėjimo laiko žyma
Terminas
Iš karto gavus
2

Pirminis vertinimas (triage)

L1 analitikas

Nustatykite, ar įvykis reikšmingas ir tikras. Įvertinkite, ar tai akivaizdus netikras pavojus (false positive) ir ar jį galima išspręsti pagal esamą scenarijų (playbook).

Sprendimo taškas: Ar tai akivaizdus netikras pavojus?

Pradiniai duomenys
Įvykio įrašas, aptikimo kontekstas, turto ir tapatybių kontekstas
Rezultatas
Pirminio vertinimo sprendimas: netikras pavojus, sprendžiama pagal scenarijų arba eskaluojama
Terminas
Per priskirtam kritiškumo lygiui nustatytą pirminio vertinimo terminą
3

Uždaryti įvykį

L1 analitikas

Nepasitvirtinusį įvykį uždarykite sistemoje – ir užfiksuokite, ar reikia tobulinti aptikimo taisyklę, kad tas pats netikras pavojus nesikartotų.

Sprendimo taškas: Ar aptikimo taisyklę reikia derinti?

Pradiniai duomenys
Pirminio vertinimo sprendimas „netikras pavojus“
Rezultatas
Uždarytas įvykio įrašas ir, jei kalta taisyklė, derinimo užduotis
Terminas
Ta pati pamaina
4

Pirminis incidento vertinimas

L2 analitikas

Gilesnis vertinimas: išnagrinėkite įvykio kontekstą, tikėtinus grėsmės vektorius ir poveikį sistemoms. Jei L1 negalėjo atsakyti vienareikšmiškai, netikro pavojaus klausimą patikrinkite iš naujo.

Sprendimo taškas: Ar tai tikras incidentas ir ar jį reikia eskaluoti?

Pradiniai duomenys
Eskaluotas įvykis su L1 pirminio vertinimo pastabomis
Rezultatas
Patvirtintas incidentas su priskirta grupe, pogrupiu ir poveikio kategorija
Terminas
Vertinimas baigtas per 24 valandas nuo įvykio užregistravimo
5

Uždaryti incidentą arba eskaluoti į L3

L2 analitikas

Nepasitvirtinę incidentai uždaromi užfiksavus derinimo vertinimą. Kai apimtis, priešininko įsitvirtinimas ar reikalingas kriminalistinio tyrimo gylis viršija L2, eskaluokite į L3 pagal raštu nustatytą kriterijų.

Sprendimo taškas: Ar tai viršija L2 kompetenciją arba įgaliojimus?

Pradiniai duomenys
L2 vertinimas
Rezultatas
Uždarytas incidento įrašas arba eskalavimas į L3 su nurodyta priežastimi
Terminas
Pagal kritiškumo lygį
6

Informuoti suinteresuotas šalis

SOC vadovas

Informuokite paveiktą organizaciją tais kanalais, kurių reikalauja kritiškumo lygis. Nustatykite ir užfiksuokite sužinojimo momentą – būtent nuo jo skaičiuojami teisės aktų terminai.

Pradiniai duomenys
Patvirtintas incidentas su poveikio kategorija
Rezultatas
Informavimo įrašas: gavėjai, kanalas, turinys ir laiko žyma
Terminas
Nedelsiant, ne vėliau kaip per 24 valandas nuo aptikimo
7

Suvaldyti ir likviduoti

L2 / L3 su iš anksto suteiktu mandatu

Izoliuokite paveiktas sistemas ar tinklo segmentus, nutraukite kenkėjiškus procesus, blokuokite ar apribokite prieigą, perkelkite kenkėjiškus failus į karantiną. Prieš naikindami išsaugokite įrodymus.

Pradiniai duomenys
Sprendimas suvaldyti ir iš anksto suteiktas suvaldymo mandatas
Rezultatas
Užfiksuoti suvaldymo veiksmai: laikas, vykdytojas ir atšaukimo būdas
Terminas
Pagal kritiškumo lygį – kritiniai incidentai pirma suvaldomi, dokumentuojami iškart po to
8

Ištirti

L3 analitikas

Gilus tyrimas ir skaitmeninė kriminalistika: nustatykite apimtį, pagrindinę priežastį, buvimo sistemose trukmę, paveiktus duomenis ir visą požymių rinkinį. Visą laiką išlaikykite įrodymų grandinę.

Pradiniai duomenys
Suvaldytas incidentas ir išsaugoti įrodymai
Rezultatas
Tyrimo išvados, požymių rinkinys ir pagrindinė priežastis
Terminas
Proporcingas poveikio kategorijai
9

Pranešti priežiūros institucijai

SOC vadovas

Pateikite teisės aktų reikalaujamą pranešimą, o didelio ir vidutinio poveikio incidentų atveju – ir tyrimo ataskaitą. Ar teikia SOC, ar pati organizacija, nustato paslaugų sutartis – susitarkite dėl to anksčiau, nei prireiks.

Pradiniai duomenys
Incidento klasifikacija ir tyrimo išvados
Rezultatas
Pateiktas pranešimas ir tyrimo ataskaita su išsaugotais pateikimo patvirtinimais
Terminas
Ankstyvasis perspėjimas – 24 val., pranešimas – 72 val., galutinė ataskaita – 1 mėnuo
10

Atkurti, uždaryti ir pasimokyti

SOC vadovas

Koordinuokite grįžimą prie įprastos veiklos, uždarykite incidentą užfiksuodami rezultatą, patobulinkite dalyvavusias aptikimo taisykles ir peržiūros veiksmams priskirkite atsakingus asmenis bei terminus.

Pradiniai duomenys
Likviduota grėsmė ir atkurtos sistemos
Rezultatas
Uždarytas incidentas, derinimo pakeitimai, poincidentinė peržiūra su priskirtais veiksmais
Terminas
Peržiūra per 10 darbo dienų nuo uždarymo

Eskalavimas

Trys lygiai ir kriterijus tarp kiekvieno

Eskalavimas niekada neturi priklausyti nuo to, kaip užsiėmęs jaučiasi analitikas. Užrašykite sąlygą, ir eskalavimas tampa taisykle, kurią galima audituoti, o ne įpročiu, kuris pamažu nuslysta.

L1

Analitikas – pirminis vertinimas

  • Pirminė įspėjimų analizė
  • Standartinių scenarijų (playbook) taikymas
  • Netikrų pavojų atmetimas
  • Incidento įrašo sukūrimas

Praktikoje: Patikrina įspėjimą pagal iš anksto parengtas instrukcijas, blokuoja žinomą kenkėjišką adresą, o kilus bet kokiam neaiškumui – eskaluoja.

Eskaluoja, kaiĮspėjimui netinka nė vienas scenarijus, scenarijaus rezultatas dviprasmiškas arba įspėjimas liečia kritine pažymėtą sistemą.

L2

Analitikas – tyrėjas

  • Išsami incidento analizė ir poveikio vertinimas
  • Bazinė kenkėjiško kodo analizė
  • Artefaktų surinkimas
  • Suvaldymo strategijos parinkimas

Praktikoje: Atlieka paveikto įrenginio atminties analizę, nustato grėsmės vektorių, koordinuoja suvaldymo veiksmus.

Eskaluoja, kaiApimtis peržengia pasitikėjimo ribas, priešininkas įsitvirtina ar vengia aptikimo, reikia kriminalistinių atvaizdų ar atvirkštinės inžinerijos arba tampa tikėtinas teisininkų ar teisėsaugos įsitraukimas.

L3

Ekspertas / specializuoti partneriai

  • Sudėtingų incidentų valdymas
  • Kriminalistinis tyrimas
  • Atvirkštinė inžinerija
  • Ryšiai su išorės partneriais ir specializuota pagalba

Praktikoje: Atlieka viso disko kriminalistinį tyrimą, analizuoja sudėtingą kenkėjišką kodą, teikia strategines architektūros tobulinimo rekomendacijas.

Eskaluoja, kaiAukščiau L3 eskalavimas nebėra techninis – jis keliauja SOC vadovui, CISO ir valdymo organui kaip verslo sprendimas.

Kritiškumas

Kritiškumo lygis nulemia laikrodį ir kanalą

Iš kritiškumo lygio išplaukia du dalykai, ir abu turi būti užrašyti: kaip greitai kas nors privalo sureaguoti ir kokiu būdu privalo susisiekti. Kritinis yra tas lygis, kuriame vien el. laiško nebeužtenka.

A

Kritinis

Iki 2 valandų paslaugos teikimo metu

Paslauga arba pagrindinė jos funkcija neveikia arba pasikartojantys ir reguliarūs sutrikimai iš esmės trukdo ja naudotis ir ją valdyti.

Kanalas: El. paštas ir telefonas – abu, ne vienas iš jų

B

Aukštas

Iki 4 valandų paslaugos teikimo metu

Funkcionalumas sutrikęs, nepakankamas ar apsunkintas, todėl paslauga naudotis sunku, bet vis dar įmanoma; ir (arba) kyla abejonių, ar rodomi duomenys teisingi.

Kanalas: El. paštas ir (arba) telefonas

C

Įprastas

Iki 1 darbo dienos

Nedidelis našumo sumažėjimas arba smulkūs sutrikimai, kuriuos reikia patikrinti ar pakoreguoti parametrus.

Kanalas: El. paštas ir (arba) telefonas

Atskyrimas

Kas nėra SOC reikalas

Pusė iššvaistytų SOC pajėgumų atkeliauja kaip darbai, priklausantys kitiems. Paskelbkite nukreipimo lentelę, ir ginčytis teks tik vieną kartą.

Užklausos tipasKam tenkaPavyzdžiai
Saugumo incidentasSOCKenkėjiška programinė įranga, duomenų nutekėjimas, neteisėta prieiga, apgaulingų laiškų (phishing) ataka, paslaugos trikdymo ataka
Saugumo užklausaSOCKonsultacija dėl saugaus programinės įrangos diegimo, prašymas patikrinti įtartiną laišką, klausimai dėl saugumo politikos
IT problema / gedimasIT pagalbos tarnybaNeveikia spausdintuvas, programinės įrangos diegimo klaidos, tinklo ryšio sutrikimas, slaptažodžio atstatymas
IT užklausa / paslaugaIT pagalbos tarnybaNaujos programinės įrangos užsakymas, prieigos teisių suteikimas, kompiuterinės įrangos parengimas

Abi kritiškumo skalės yra tikros, ir tai nėra tas pats

Aukščiau pateikta A/B/C skalė lemia jūsų paslaugos įsipareigojimą: kaip greitai reaguojate ir kaip susisiekiate. Teisės aktų nustatytos poveikio kategorijos (didelis, vidutinis, nereikšmingas) lemia jūsų reguliacinę prievolę: ar apskritai privalote pranešti. Incidentas gali būti C kritiškumo paslaugos požiūriu ir kartu didelio poveikio incidentas priežiūros institucijos požiūriu. Priskirkite abu kiekvienam incidentui.

Teisės aktų nustatyti poveikio kriterijai

Kur lūžta

Keturios spragos, kurioms ši procedūra ir skirta užkirsti kelią

  • Neužfiksuotas uždarymas

    Analitikas nusprendžia, kad įspėjimas nieko nereiškia, ir eina toliau nieko neužrašęs. Vėliau nebegalite parodyti, kad įspėjimas buvo pastebėtas, ir nežinote, ar taisyklė suveikia 3, ar 300 kartų per savaitę.

    Sprendimas: Kiekvienas pirminio vertinimo sprendimas palieka įrašą, įskaitant „veiksmų nereikia“.

  • Nedatuotas eskalavimas

    Incidentas iš L1 į L2 perduodamas žinute pokalbių kanale. Perdavimas realiai įvyko, bet sistemoje jo nematyti, todėl incidento senėjimas ir MTTR skaičiuojami pagal klaidingas laiko žymas.

    Sprendimas: Eskalavimas vyksta incidento įraše, nurodant priežastį ir laiką.

  • Nepataisytas netikras pavojus

    Ta pati taisyklė kas savaitę generuoja tą patį netikrą pavojų. Niekas neatsako už jos pakeitimą, nes įspėjimo uždarymas atrodo kaip atliktas darbas.

    Sprendimas: Netikras pavojus uždaromas kartu su derinimo užduotimi arba datuota, patvirtinta išimtimi.

  • Prarastas sužinojimo momentas

    Teisės aktų terminai skaičiuojami nuo momento, kai organizacija sužinojo. Jei tas momentas nėra sąmoningai užfiksuotas, jį teks atkurti spaudžiant laikui ir priežiūros institucijos akivaizdoje.

    Sprendimas: Sužinojimo momentas yra privalomas laukas: nustatomas vieną kartą ir niekada tyliai nekeičiamas atgaline data.