4 подписчика
Цена первой реакции
О киберинцидентах обычно говорят как о технической проблеме. Но самые тяжёлые последствия нередко возникают не из-за самой атаки, а из-за первых решений после её обнаружения.
Когда система перестаёт работать, естественное желание — как можно быстрее всё восстановить. Однако действия, которые кажутся правильными с точки зрения эксплуатации, могут уничтожить информацию, необходимую для расследования, юридической защиты и понимания реальных причин произошедшего.
Получается парадокс. Попытка быстрее вернуть систему в рабочее состояние иногда делает ущерб значительно больше, чем сама атака.
Поэтому киберинцидент — это не момент, когда ИТ-служба начинает ремонт. Это момент, когда одновременно сталкиваются интересы бизнеса, безопасности, права, репутации и непрерывности процессов.
В такие ситуации компания входит с теми правилами, которые были определены заранее. Во время кризиса их уже не создают — ими пользуются.
Возможно, зрелость системы безопасности проявляется не в способности остановить каждую атаку, а в способности не усугубить её последствия собственными действиями.
Разбор книги «Реагирование на инциденты и компьютерная криминалистика»: www.youtube.com/...s9e
Около минуты
3 дня назад