Утечка данных: что сделать сотруднику в первые 30 минут

> Первые полчаса нужны не для самостоятельного расследования, а для безопасного сдерживания, немедленного сообщения и сохранения следов. Внутренний план компании и прямые указания SOC, CSIRT или службы ИБ всегда важнее общей памятки. Сначала распознайте событие Сообщайте, даже если утечка пока не подтверждена. Поводом могут быть публичная ссылка на закрытый документ, письмо не тому адресату, показ конфиденциальных сведений при демонстрации экрана, потеря рабочего устройства, предупреждение DLP или EDR либо признаки чужого доступа к учётной записи. Отделяйте факты от гипотез. «Ссылка открывается без авторизации» — наблюдение. 0–10 минут: остановите раскрытие и сообщите Если раскрытие продолжается, прекратите его минимальным штатным и обратимым действием: остановите незавершённую отправку, завершите демонстрацию экрана, отмените созданный вами публичный доступ или отзовите письмо, если корпоративная система это поддерживает. Запишите время и результат. Не удаляйте исходный файл или письмо и не меняйте лишние настройки. При признаках заражения прекратите работу на устройстве и срочно свяжитесь с SOC, CSIRT, ИБ или Service Desk. Изолируйте его от сети, а выключайте или перезагружайте только по внутренней инструкции либо прямому указанию специалистов. Не отключайте самостоятельно системы, от которых зависят безопасность людей и критические процессы. 10–20 минут: сохраните следы До указаний команды реагирования не удаляйте и не редактируйте письма, файлы, историю и журналы. Не запускайте сканирование, очистку, обновления или сторонние диагностические средства. Не открывайте подозрительную ссылку повторно «для проверки» и не продолжайте обычную работу на подозрительном устройстве. Составьте короткую хронологию: • что именно было видно и когда; • точный текст предупреждения; • имена файлов, адреса и служебные идентификаторы, если их фиксация разрешена; • последовательность собственных действий и их результат. 20–30 минут: передайте управление Передайте номер обращения и хронологию назначенному специалисту, оставайтесь доступным и уточните, можно ли продолжать работу и на каком устройстве. Сообщайте новые факты в то же обращение, чтобы команда видела единую временную линию. Смена пароля, завершение сессий, отзыв токена, блокировка учётной записи или удалённое стирание могут быть срочными, но порядок зависит от сценария. Не откладывайте первичное сообщение ради самостоятельной смены пароля; выполняйте такие действия по утверждённой процедуре с доверенного устройства. Почему каждая минута важна Юридическую квалификацию и необходимость внешнего уведомления определяет организация, а не сотрудник. Например, статья 33 GDPR требует от контролёра сообщить надзорному органу о подлежащем уведомлению нарушении без неоправданной задержки и, когда возможно, не позднее 72 часов после того, как о нём стало известно. Что почитать и попробовать • FTC Data Breach Response Guide Практическая памятка для организаций по локализации инцидента, сохранению доказательств и организации реагирования. • CISA Ransomware Guide Помогает заранее определить безопасный порядок изоляции устройств, внутренней эскалации и взаимодействия с командой реагирования. • OWASP Secrets Management Cheat Sheet Полезен владельцам систем при подготовке управляемого отзыва, замены и ротации раскрытых секретов. Я в соцсетях TG TikTok Сетка MAX

Утечка данных: что сделать сотруднику в первые 30 минут | Сетка — социальная сеть от hh.ru