Первые 4 часа киберинцидента кто и какие решения принимаеи

Incident response начинается не с SOC

Представим ситуацию.

Команда ИБ подтверждает компрометацию критичной системы и предлагает немедленно отключить её от сети.

Владелец сервиса отвечает: остановка повлияет на клиентов.

IT предупреждает: быстро восстановить систему не получится.

Юристы спрашивают, есть ли доказательства утечки.

Коммуникации хотят понять, что можно сообщить сотрудникам.

Руководство просит точную оценку последствий.

У команды есть технический регламент, но нет ответа на главный вопрос:

кто имеет право принять решение?

В первые часы киберинцидента организации приходится выбирать не между правильным и неправильным вариантом. Она выбирает между разными типами ущерба:

- продолжить работу и принять риск распространения атаки; - остановить сервис и принять операционный ущерб; - немедленно заблокировать активность и потерять часть доказательств; - продолжить наблюдение и дать злоумышленнику дополнительное время.

Такое решение невозможно полностью передать SOC, IT или ИБ.

Это управленческий выбор.

Поэтому зрелый incident response должен включать не только технические инструкции, но и заранее определённые decision rights:

- кто объявляет критический инцидент; - кто вправе остановить сервис; - кто принимает бизнес-риск; - кто утверждает внешние коммуникации; - кто определяет необходимость уведомлений; - кто разрешает восстановление.

CISA рекомендует заранее согласовывать incident response plan и коммуникационный план на уровне руководства, определять роли и поддерживать регулярное информирование лидеров во время инцидента. (CISA)наличие документа ещё не означает наличия способности действовать.

Настоящая проверка начинается на tabletop exercise.

Можно задать всего несколько вопросов:

— Кто отключит систему ночью, если её владелец недоступен? — Может ли CISO самостоятельно привлечь внешнюю IR-команду? — Как команда будет общаться, если корпоративная почта скомпрометирована? — Кто решит, что ущерб от остановки меньше риска продолжения атаки? — Кто и на каком основании разрешит вернуть систему в эксплуатацию?

Если каждый ответ требует нового согласования, план реагирования описывает процесс, но не создаёт управляемость.

Моя позиция:

первые четыре часа — это экзамен не для SOC. Это экзамен для системы корпоративного управления.

Техническая команда может обнаружить атаку и предложить варианты containment. Но скорость реакции определяется тем, насколько быстро бизнес, IT, ИБ, юристы и руководство способны принять общий риск.

А какое решение в вашей организации во время серьёзного инцидента, скорее всего, зависнет между несколькими владельцами?

Первые 4 часа киберинцидента  кто и какие решения принимаеи | Сетка — социальная сеть от hh.ru