Найти в Дзене

Цена первой реакции


О киберинцидентах обычно говорят как о технической проблеме. Но самые тяжёлые последствия нередко возникают не из-за самой атаки, а из-за первых решений после её обнаружения.

Когда система перестаёт работать, естественное желание — как можно быстрее всё восстановить. Однако действия, которые кажутся правильными с точки зрения эксплуатации, могут уничтожить информацию, необходимую для расследования, юридической защиты и понимания реальных причин произошедшего.

Получается парадокс. Попытка быстрее вернуть систему в рабочее состояние иногда делает ущерб значительно больше, чем сама атака.

Поэтому киберинцидент — это не момент, когда ИТ-служба начинает ремонт. Это момент, когда одновременно сталкиваются интересы бизнеса, безопасности, права, репутации и непрерывности процессов.

В такие ситуации компания входит с теми правилами, которые были определены заранее. Во время кризиса их уже не создают — ими пользуются.

Возможно, зрелость системы безопасности проявляется не в способности остановить каждую атаку, а в способности не усугубить её последствия собственными действиями.

Разбор книги «Реагирование на инциденты и компьютерная криминалистика»: www.youtube.com/...s9e
Около минуты