Первые 4 часа киберинцидента кто и какие решения принимаеи
Incident response начинается не с SOC
Представим ситуацию.
Команда ИБ подтверждает компрометацию критичной системы и предлагает немедленно отключить её от сети.
Владелец сервиса отвечает: остановка повлияет на клиентов.
IT предупреждает: быстро восстановить систему не получится.
Юристы спрашивают, есть ли доказательства утечки.
Коммуникации хотят понять, что можно сообщить сотрудникам.
Руководство просит точную оценку последствий.
У команды есть технический регламент, но нет ответа на главный вопрос:
кто имеет право принять решение?
В первые часы киберинцидента организации приходится выбирать не между правильным и неправильным вариантом. Она выбирает между разными типами ущерба:
- продолжить работу и принять риск распространения атаки; - остановить сервис и принять операционный ущерб; - немедленно заблокировать активность и потерять часть доказательств; - продолжить наблюдение и дать злоумышленнику дополнительное время.
Такое решение невозможно полностью передать SOC, IT или ИБ.
Это управленческий выбор.
Поэтому зрелый incident response должен включать не только технические инструкции, но и заранее определённые decision rights:
- кто объявляет критический инцидент; - кто вправе остановить сервис; - кто принимает бизнес-риск; - кто утверждает внешние коммуникации; - кто определяет необходимость уведомлений; - кто разрешает восстановление.
CISA рекомендует заранее согласовывать incident response plan и коммуникационный план на уровне руководства, определять роли и поддерживать регулярное информирование лидеров во время инцидента. (CISA)наличие документа ещё не означает наличия способности действовать.
Настоящая проверка начинается на tabletop exercise.
Можно задать всего несколько вопросов:
— Кто отключит систему ночью, если её владелец недоступен? — Может ли CISO самостоятельно привлечь внешнюю IR-команду? — Как команда будет общаться, если корпоративная почта скомпрометирована? — Кто решит, что ущерб от остановки меньше риска продолжения атаки? — Кто и на каком основании разрешит вернуть систему в эксплуатацию?
Если каждый ответ требует нового согласования, план реагирования описывает процесс, но не создаёт управляемость.
Моя позиция:
первые четыре часа — это экзамен не для SOC. Это экзамен для системы корпоративного управления.
Техническая команда может обнаружить атаку и предложить варианты containment. Но скорость реакции определяется тем, насколько быстро бизнес, IT, ИБ, юристы и руководство способны принять общий риск.
А какое решение в вашей организации во время серьёзного инцидента, скорее всего, зависнет между несколькими владельцами?
· 22.07
Хорошо сказано - в первые 4 часа решает не SOC, а право на решение. Я бы ещё формализовал матрицу: кто может остановить сервис, кто общается с клиентами и какой порог ущерба запускает эскалацию. Иначе регламент есть, а ответственности нет. У вас это в плейбуках прописано?
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён