Цена первой реакции

О киберинцидентах обычно говорят как о технической проблеме. Но самые тяжёлые последствия нередко возникают не из-за самой атаки, а из-за первых решений после её обнаружения.

Когда система перестаёт работать, естественное желание — как можно быстрее всё восстановить. Однако действия, которые кажутся правильными с точки зрения эксплуатации, могут уничтожить информацию, необходимую для расследования, юридической защиты и понимания реальных причин произошедшего.

Получается парадокс. Попытка быстрее вернуть систему в рабочее состояние иногда делает ущерб значительно больше, чем сама атака.

Поэтому киберинцидент — это не момент, когда ИТ-служба начинает ремонт. Это момент, когда одновременно сталкиваются интересы бизнеса, безопасности, права, репутации и непрерывности процессов.

В такие ситуации компания входит с теми правилами, которые были определены заранее. Во время кризиса их уже не создают — ими пользуются.

Возможно, зрелость системы безопасности проявляется не в способности остановить каждую атаку, а в способности не усугубить её последствия собственными действиями.

Разбор книги «Реагирование на инциденты и компьютерная криминалистика»: https://www.youtube.com/watch?v=pkkWNas9S9E

Цена первой реакции
О киберинцидентах обычно говорят как о технической проблеме. Но самые тяжёлые последствия нередко возникают не из-за самой атаки, а из-за первых решений после её обнаружения | Сетка — социальная сеть от hh.ru