Senarai semak tindakan susulan insiden keselamatan siber

  • Menentukan aset, risiko dan kebergantungan kritikal dengan pihak ketiga membolehkan keutamaan perlindungan dan tindak balas insiden.
  • Kawalan akses, penyulitan, latihan dan penyelenggaraan yang kukuh dapat mengurangkan kemungkinan dan kesan serangan.
  • Pemantauan, pelan tindak balas yang jelas dan pasukan yang jelas adalah kunci untuk mengesan, membendung dan membasmi insiden tepat pada masanya.
  • Sandaran yang terbukti, kesinambungan perniagaan dan insurans siber mengukuhkan pemulihan dan daya tahan syarikat.

Senarai semak tindakan susulan insiden keselamatan siber

Insiden keselamatan siber telah menjadi perkara biasa bagi perniagaan dari semua saiz. Serangan perisian tebusan, penipuan e-mel, pelanggaran data dan gangguan perkhidmatan kritikal bukan lagi kes terpencil, tetapi realiti yang berterusan dalam persekitaran perniagaan hari ini.

Walaupun teknologi pertahanan telah maju dengan ketara dan rangka kerja yang matang seperti NIST wujud, banyak organisasi masih kekurangan dasar pencegahan yang jelas dan, yang paling penting, senarai semak tindakan praktikal yang perlu diambil sebaik sahaja selepas kejadian. Detik itu penting: apa yang anda lakukan (atau tidak lakukan) dalam beberapa jam pertama membuat perbezaan antara ketakutan terkawal dan bencana operasi, kewangan dan reputasi.

Apakah insiden keselamatan siber dan bagaimana untuk mengenalinya

Insiden keselamatan siber ialah sebarang peristiwa yang menjejaskan kerahsiaan, integriti atau ketersediaan maklumat atau sistem sesebuah organisasi. Ia boleh berpunca daripada serangan yang disengajakan (perisian hasad, pencerobohan, penipuan) atau daripada kesilapan manusia dan kegagalan teknikal yang akhirnya membuka peluang kepada penjenayah siber.

Untuk menganggapnya sebagai satu insiden, sudah memadai jika salah satu daripada tiga tonggak utama ini dikompromikan: data diakses tanpa kebenaran, sistem atau maklumat diubah secara tidak wajar, atau perkhidmatan tidak lagi tersedia apabila syarikat memerlukannya.

Petunjuk utama untuk menentukan sama ada insiden telah berlaku

Apabila menilai sama ada anda menghadapi kejadian sebenar, adalah dinasihatkan untuk menyemak sama ada mana-mana situasi ini telah berlaku, yang merupakan parameter biasa untuk mencetuskan penggera :

  • Kerahsiaan berisiko: akses tanpa kebenaran kepada pangkalan data, sejarah pelanggan, maklumat kewangan atau dokumentasi sensitif.
  • Integriti yang diubah: perubahan pada fail, tetapan atau aplikasi yang tiada sesiapa dalam pasukan yang mengenalinya sebagai milik mereka sendiri.
  • Ketersediaan yang dijanjikan: gangguan perkhidmatan kritikal, kelembapan yang melampau atau penutupan sepenuhnya sistem utama.
  • Akses tanpa kebenaran: log masuk dari lokasi atau masa yang luar biasa, atau dengan akaun yang perlu dinyahaktifkan.
  • Kehilangan atau kemusnahan data: fail hilang, disulitkan atau rosak tanpa penjelasan yang jelas.
  • Aktiviti luar biasa: proses pelik, lonjakan trafik rangkaian yang tidak dapat dijelaskan atau e-mel besar-besaran yang dihantar daripada akaun yang dicerobohi.
  • Eksploitasi kelemahan keselamatan: Eksploitasi kerentanan yang diketahui atau baru ditemui dalam perisian atau perkakasan.

Contoh biasa insiden keselamatan

Pasukan pengurusan selalunya mempunyai pemahaman yang lebih baik tentang risiko apabila mereka menyedari insiden tertentu yang berlaku setiap hari dalam syarikat merentasi semua sektor:

  • Kecurian identiti: mendapatkan kelayakan, data peribadi atau perbankan untuk menyamar sebagai pekerja, pembekal atau pengurus.
  • Pancingan data dan penipuan mel: Mesej yang menyamar sebagai bank, penyedia atau alamat itu sendiri untuk mendapatkan pemindahan atau mencuri kata laluan.
  • Perisian hasad dan tebusan: Perisian berniat jahat yang menyulitkan maklumat, mencuri data atau membiarkan pintu belakang terbuka tanpa disedari oleh pengguna.
  • Serangan DDoS: Ketepuan laman web, kedai dalam talian atau perkhidmatan yang terdedah kepada Internet sehingga ia tidak dapat digunakan oleh pelanggan yang sah.
  • Eksploitasi kelemahan: Eksploitasi kelemahan dalam aplikasi, sistem pengendalian atau peranti rangkaian yang ketinggalan zaman.
  • Pencerobohan rangkaian: akses jauh tanpa kebenaran ke pelayan, peralatan pengguna atau peranti rangkaian.
  • Kehilangan atau kecurian peranti: Komputer riba, telefon bimbit atau cakera keras luaran dengan maklumat penting yang hilang tanpa disulitkan.
  • Pengekstrakan data: Pengekstrakan pangkalan data atau dokumen secara senyap oleh penyerang luaran atau pekerja yang tidak berpuas hati.
  • Kejuruteraan sosial: Manipulasi langsung orang (telefon, mel, pesanan) untuk mendapatkan akses, kod atau maklumat dalaman.
  • Penipuan dalaman: penggunaan keistimewaan secara berniat jahat oleh kakitangan yang mempunyai akses kepada maklumat atau sistem sensitif.

Senarai semak lengkap berdasarkan 5 fungsi NIST

Untuk mengatur tindak balas terhadap insiden, adalah dinasihatkan untuk bergantung pada kerangka kerja yang diiktiraf seperti NIST (Institut Piawaian dan Teknologi Kebangsaan) , yang mengatur keselamatan siber kepada lima fungsi utama: Mengenal pasti, Melindungi, Mengesan, Memberi Balas dan Memulihkan.

Senarai semak berikut direka bentuk untuk membolehkan pihak pengurusan dan pasukan teknikal menilai tahap kesiapsiagaan syarikat dengan cepat dan, jika perlu, mengetahui langkah-langkah yang sepatutnya diliputi sebelum, semasa dan selepas kejadian.

1. Kenal pasti (ID): ketahui apa yang anda alami dan apa yang paling menyakitkan

Barisan pertahanan pertama adalah untuk mengenal pasti dengan jelas aset mana yang kritikal dan risiko yang mempengaruhinya . Jika anda tidak tahu apa yang anda miliki, adalah mustahil untuk melindunginya dengan betul atau bertindak balas tepat pada masanya.

Inventori aset dan data kritikal

  • Mengekalkan inventori perkakasan, perisian, perkhidmatan awan dan sistem khusus perindustrian atau perniagaan yang terkini.
  • Kenal pasti dan rekodkan dengan jelas data yang sensitif: maklumat peribadi, maklumat kewangan, harta intelek, kontrak, dsb.
  • Tugaskan pihak atau pemilik yang bertanggungjawab ke atas setiap aset bagi memudahkan proses membuat keputusan semasa kejadian.
  • Kelaskan aset dan data mengikut tahap kritikal (tinggi, sederhana, rendah) mengikut impaknya terhadap perniagaan.
  • Semak inventori ini secara berkala untuk memastikan ia tidak menjadi usang apabila infrastruktur berubah.

Analisis risiko, ancaman dan kerentanan

  • Lakukan penilaian kerentanan secara berkala pada pelayan, stesen kerja, rangkaian dan aplikasi.
  • Analisis kedua-dua ancaman luaran (penjenayah siber, kumpulan terancang) dan ancaman dalaman (kesilapan, kakitangan istimewa).
  • Anggarkan kebarangkalian kejadian dan potensi impak untuk mengutamakan usaha.
  • Isih kelemahan mengikut tahap risiko dan rancang pembetulannya.
  • Dokumenkan penemuan dan kongsikannya dengan pihak pengurusan untuk menyelaraskan keputusan teknikal dan perniagaan.

Kebergantungan pada pihak ketiga dan pembekal

  • Kenal pasti perkhidmatan dan data yang bergantung pada penyedia teknologi, penyepadu atau rakan kongsi.
  • Sahkan keselamatan sambungan VPN, akses jauh dan perkhidmatan awan yang diuruskan oleh pihak ketiga.
  • Sertakan klausa keselamatan siber dan masa tindak balas dalam perjanjian tahap perkhidmatan (SLA).
  • Semak semula tahap kematangan keselamatan pihak ketiga ini dengan kekerapan tertentu.
  • Integrasikan kebergantungan ini ke dalam pengurusan risiko dan pelan kesinambungan perniagaan.

Pengelasan mengikut kekritikan sistem dan maklumat

  • Tentukan kriteria yang jelas untuk menentukan apa yang kritikal, penting atau tidak diperlukan dalam jangka pendek.
  • Labelkan maklumat dan sistem mengikut pengelasan tersebut dan gunakan langkah yang berbeza padanya.
  • Laraskan kebenaran akses dan sandaran kepada tahap kritikal yang ditetapkan.
  • Semak pengelasan ini apabila terdapat perubahan perniagaan atau teknologi yang berkaitan.
  • Sampaikan kepentingan klasifikasi ini kepada semua kakitangan, bukan hanya pasukan IT.

2. Lindungi (PR): halangan pencegahan sebelum kejadian

Sebaik sahaja anda mengetahui aset dan risiko anda, tiba masanya untuk menggunakan kawalan perlindungan yang mengurangkan kemungkinan kejadian serius atau sekurang-kurangnya mengehadkan skopnya.

Kawalan akses dan identiti

  • Melaksanakan dasar kata laluan yang mantap dan penggiliran mandatori pada sistem dan aplikasi kritikal.
  • Gunakan kawalan akses berasaskan peranan, halang akaun dengan kebenaran yang berlebihan.
  • Konfigurasikan pengesahan berbilang faktor (MFA) pada e-mel, VPN, panel pentadbir dan alatan perniagaan penting.
  • Semak pengguna yang mempunyai akses tertentu secara berkala dan justifikasikan keistimewaan yang tinggi.
  • Nyahaktifkan akaun pekerja yang meninggalkan organisasi atau menukar peranan dengan segera.

Penyulitan maklumat semasa transit dan semasa rehat

  • Lindungi komunikasi dengan protokol selamat (SSL/TLS) pada laman web, VPN dan perkhidmatan dalaman yang terdedah.
  • Gunakan penyulitan yang kuat (cth., AES) untuk cakera komputer riba, pelayan dan sandaran.
  • Konfigurasikan penyulitan untuk e-mel yang mengandungi data peribadi atau maklumat sensitif yang tertentu.
  • Audit secara berkala untuk memastikan penyulitan digunakan di tempat yang benar-benar diperlukan dan berfungsi.
  • Latih pengguna dalam pengendalian maklumat yang disulitkan dengan betul dan saluran yang harus mereka gunakan.

Latihan dan kesedaran kakitangan

  • Reka bentuk program latihan berterusan tentang pancingan data, kata laluan, penggunaan peranti dan pengendalian data.
  • Menjalankan sekurang-kurangnya satu sesi latihan tahunan untuk semua kakitangan, dengan bahan yang jelas dan contoh dunia sebenar.
  • Aturkan simulasi pancingan data untuk mengukur tahap pendedahan dan membetulkan tabiat buruk.
  • Nilaikan asimilasi kandungan dengan ujian pendek atau soal selidik.
  • Kemas kini latihan berdasarkan ancaman baharu, perubahan kawal selia atau insiden yang dialami.

Penyelenggaraan, penampalan dan pengerasan sistem

  • Tentukan jadual untuk mengemas kini sistem pengendalian, aplikasi dan perisian tegar peranti rangkaian.
  • Gunakan tampalan keselamatan keutamaan sebaik sahaja ia boleh dilaksanakan.
  • Semak tetapan lalai dan lumpuhkan perkhidmatan yang tidak diperlukan atau port terbuka.
  • Lakukan audit konfigurasi dan ujian keselamatan secara berkala.
  • Dokumenkan perubahan kritikal dan sampaikannya kepada pihak yang terlibat untuk mengelakkan kejutan.

3. Mengesan (DE): untuk mengetahui pada masanya bahawa ada sesuatu yang tidak kena

Masa adalah penting dalam insiden keselamatan siber. Itulah sebabnya penting untuk mempunyai mekanisme pemantauan dan amaran bagi mengesan tingkah laku yang mencurigakan sebelum kerosakan menjadi tidak dapat diperbaiki.

Sistem pengesanan pencerobohan (IDS/IPS) dan SIEM

  • Gunakan penyelesaian IDS/IPS yang mampu menganalisis trafik rangkaian dan menyekat corak berniat jahat.
  • Integrasikan sistem ini dengan platform SIEM yang memusatkan log dan peristiwa keselamatan.
  • Pantau trafik dalam masa nyata dan sediakan papan pemuka dengan penunjuk utama.
  • Menjalankan ujian keberkesanan secara berkala bagi memastikan peraturan mengesan ancaman semasa.
  • Pastikan tandatangan pengesanan dan senarai reputasi dikemas kini.

Pengurusan dan analisis log

  • Memusatkan log pelayan, tembok api, aplikasi kritikal dan sistem awan dalam SIEM atau alat yang serupa.
  • Tentukan masa penyimpanan yang sesuai untuk dapat menyiasat insiden dengan perspektif sejarah.
  • Analisis log secara automatik untuk mencari corak yang anomali atau berulang.
  • Konfigurasikan makluman berdasarkan peraturan yang difikirkan dengan teliti untuk mengurangkan positif palsu.
  • Semak ringkasan dan laporan berkala secara manual untuk mengesan trend yang membimbangkan.

Makluman, pemberitahuan dan kriteria pencetus

  • Tetapkan ambang yang jelas untuk menjana makluman: percubaan log masuk yang gagal, perubahan konfigurasi, trafik yang luar biasa, dsb.
  • Konfigurasikan pemberitahuan kepada orang yang sesuai berdasarkan tahap keterukan peristiwa.
  • Tentukan aliran kerja untuk setiap jenis amaran, pastikan tiada satu pun yang terlepas tanpa pengawasan.
  • Uji dan laraskan kepekaan amaran secara berkala supaya ia berguna dan tidak diabaikan.
  • Dokumenkan amaran yang wujud dan siapa yang bertanggungjawab untuk memberi respons kepada setiap satu.

Ujian saringan dan latihan dalaman

  • Simulasikan serangan siber (latihan pasukan rangkaian, pancingan data, simulasi ransomware) untuk mengesahkan keupayaan pengesanan.
  • Menganjurkan latihan tindak balas insiden dengan penyertaan daripada IT, komunikasi, perundangan dan pengurusan.
  • Ukur masa pengesanan, tindak balas dan pemulihan semasa latihan ini.
  • Rekodkan keputusan dan bidang untuk penambahbaikan yang dikenal pasti semasa ujian.
  • Laraskan alatan, prosedur dan latihan berdasarkan pengajaran yang dipelajari.

4. Bertindak Balas (RS): apa yang perlu dilakukan apabila kejadian telah berlaku

Sebaik sahaja sesuatu insiden disahkan, syarikat memerlukan pelan yang jelas, pasukan yang jelas dan skrip tindakan yang mengelakkan kekacauan dan improvisasi.

Pelan Tindak Balas Insiden yang Diformalkan

  • Sediakan dokumen yang menerangkan langkah demi langkah tentang apa yang dilakukan dari saat insiden dikesan sehingga ia ditutup.
  • Tentukan tahap keterukan dan jenis insiden (data peribadi, kesinambungan, penipuan, dll.).
  • Sertakan dalam pelan cara untuk meningkatkan skala secara dalaman dan cara untuk memaklumkan pembekal atau rakan kongsi utama.
  • Semak dan kemas kini pelan ini sekurang-kurangnya sekali setahun atau selepas insiden besar.
  • Pastikan pelan tersedia walaupun berlaku kegagalan sistem dalaman.

Pasukan Tindak Balas Insiden (IRT/CSIRT)

  • Lantik seorang pengurus insiden untuk menyelaras keputusan dan bertindak sebagai satu-satunya titik hubungan.
  • Menetapkan fungsi khusus (analisis teknikal, komunikasi, perundangan/pematuhan, hubungan dengan penanggung insurans, dll.).
  • Mempunyai senarai kenalan terkini dengan nombor telefon dan alamat e-mel alternatif.
  • Latih pasukan dalam peralatan forensik, prosedur pembendungan dan pengurusan krisis.
  • Menjalankan latihan secara berkala untuk memeriksa kesediaan dan koordinasi pasukan.

Pembendungan dan pembasmian ancaman

  • Bertindak cepat tetapi tanpa tergesa-gesa untuk mengasingkan sistem yang terjejas (segmentasi, pemutusan rangkaian, sekatan pengguna).
  • Kumpul bukti (log, imej cakera, tangkapan trafik) mengikut kriteria forensik.
  • Gunakan tindakan pembetulan untuk mengalih keluar perisian hasad, menutup jurang dan membetulkan konfigurasi yang terdedah.
  • Sahkan bahawa ancaman itu benar-benar telah dihapuskan sebelum kembali normal.
  • Dokumenkan setiap tindakan yang diambil dan siapa yang membenarkannya, serta pertimbangkan analisis masa hadapan atau kemungkinan tuntutan.

Rakaman, analisis dan pelaporan insiden

  • Rekodkan secara kronologi bila ia dikesan, bagaimana ia dikenal pasti, sistem mana yang terjejas dan apakah kesannya.
  • Maklumkan kepada pihak berkepentingan dalaman (pengurusan, pengurus kawasan) dengan jelas dan tanpa jargon teknikal yang tidak perlu.
  • Nilaikan sama ada memaklumkan kepada pihak berkuasa (contohnya, dalam kes data peribadi) atau pelanggan dan pembekal yang terjejas adalah wajib.
  • Sediakan laporan pasca insiden dengan punca utama, impak ekonomi dan langkah pencegahan yang dicadangkan.
  • Kemas kini pelan tindak balas dan dasar keselamatan dengan mengintegrasikan pengajaran yang dipelajari.

5. Pulihkan (RC): untuk menyambung semula operasi yang selamat

Sebaik sahaja fasa paling kritikal tamat, tiba masanya untuk memulihkan sistem, menyambung semula operasi dan memperkukuhkan daya tahan untuk insiden seterusnya (kerana, sama ada kita suka atau tidak, akan ada lebih banyak lagi).

Pelan kesinambungan perniagaan dan pemulihan bencana

  • Mempunyai pelan kesinambungan yang mengutamakan proses mana yang perlu dipulihkan terlebih dahulu dan dalam jangka masa yang ditetapkan.
  • Tentukan senario bencana (serangan siber serius, kegagalan pusat data, ketiadaan pembekal awan, dll.).
  • Memperuntukkan sumber manusia dan teknikal yang diperlukan untuk setiap fasa pemulihan.
  • Uji pelan ini secara berkala melalui simulasi yang realistik.
  • Laraskan RTO (Objektif Masa Pemulihan) dan RPO (Titik Pemulihan) dengan realiti perniagaan.

Pemulihan sistem dan data

  • Tentukan prosedur yang jelas untuk memulihkan pelayan, aplikasi dan pangkalan data daripada sandaran.
  • Utamakan pemulihan sistem yang dikenal pasti sebagai kritikal dalam fasa Kenal Pasti.
  • Sahkan integriti data yang dipulihkan dan semak sama ada perisian hasad tidak berfungsi lagi.
  • Memperkenalkan langkah tambahan (segmentasi, MFA, peraturan tembok api) semasa membangunkan sistem.
  • Rekodkan semua langkah pemulihan untuk kegunaan semula dalam insiden akan datang.

Penilaian impak dan penambahbaikan berterusan

  • Kirakan kos keseluruhan insiden: waktu henti, kehilangan data, potensi penalti dan kerosakan reputasi.
  • Kenal pasti bidang teknikal, organisasi dan manusia yang telah gagal atau menunjukkan prestasi yang lebih buruk daripada yang dijangkakan.
  • Tentukan pelan tindakan dengan langkah-langkah konkrit, pihak yang bertanggungjawab dan tarikh akhir untuk meningkatkan tahap keselamatan.
  • Menggabungkan perubahan dalam dasar, prosedur dan penyelesaian teknologi berdasarkan pengalaman dunia sebenar.
  • Semak bajet keselamatan siber dan keutamaan pelaburan bersama pihak pengurusan.

Komunikasi dengan pihak berkepentingan semasa pemulihan

  • Memaklumkan kepada pihak pengurusan, pegawai perniagaan dan, jika sesuai, pelanggan dan pembekal tentang kemajuan pemulihan.
  • Tetapkan saluran khusus (e-mel, intranet, telefon kecemasan) untuk pertanyaan dan maklumat terkini.
  • Elakkan berdiam diri yang berpanjangan supaya tidak meningkatkan rasa tidak percaya atau menimbulkan khabar angin.
  • Menyelaras mesej dengan jabatan undang-undang dan, jika ada, dengan komunikasi korporat atau perhubungan awam.
  • Dokumenkan bagaimana semuanya telah disampaikan untuk digunakan sebagai asas dalam krisis masa hadapan.

Senarai semak eksekutif: perkara yang perlu disemak oleh pihak pengurusan

Bagi pengurusan kanan, adalah penting untuk mempunyai visi eksekutif yang membolehkan mereka menanyakan soalan yang betul kepada pasukan IT atau pembekal tanpa terlalu banyak menggunakan jargon teknikal, tetapi dengan fokus pada risiko sebenar.

Senarai semak eksekutif ini disusun mengikut bidang yang perlu dikaji semula oleh mana-mana syarikat, sama ada mempunyai jabatan IT sendiri atau tidak, untuk meminimumkan risiko mengalami insiden serius.

Perlindungan perimeter dan rangkaian

Rangkaian yang tidak tersegmentasi dengan baik tanpa tembok api canggih boleh dikatakan sebagai pintu terbuka kepada penyerang luaran . Lapisan perimeter kekal penting, terutamanya apabila perkhidmatan terdedah kepada internet.

  • Firewall generasi akan datang dengan IPS, penapisan web dan antivirus rangkaian yang dikonfigurasikan dengan betul.
  • Segmentasi rangkaian menggunakan VLAN untuk memisahkan jabatan, pengeluaran, tetamu dan sistem kritikal.
  • VPN selamat untuk akses jauh, sentiasa dilindungi dengan pengesahan dan MFA yang mantap.
  • Semakan berkala peraturan tembok api untuk mengalih keluar akses usang atau terlalu permisif.
  • Pemantauan trafik berterusan dan pengesanan corak yang mencurigakan.

Keselamatan titik akhir dan pelayan

Banyak insiden berpunca daripada komputer pengguna yang diabaikan atau pelayan yang tidak ditampal . Mempunyai dasar keselamatan yang konsisten adalah penting.

  • Antivirus korporat berpusat, dengan kemas kini automatik dan dasar seragam.
  • Penapis anti-spam lanjutan dalam e-mel untuk mengurangkan kemasukan pancingan data dan perisian hasad.
  • Pengurusan tampalan aktif dalam sistem pengendalian dan aplikasi perniagaan.
  • Penyelesaian pengurusan peranti mudah alih (MDM) untuk mengawal akses daripada telefon pintar dan tablet.
  • Kawalan ketat terhadap keistimewaan, mengehadkan penggunaan akaun pentadbiran kepada tahap minimum.

Identiti, akses dan MFA

Penyerang biasanya menyasarkan kelayakan kerana dalam praktiknya, ia merupakan kunci induk organisasi . Pengesahan identiti dan berbilang faktor bukan lagi pilihan.

  • MFA didayakan pada e-mel korporat, VPN, panel pentadbir dan alatan kritikal.
  • Dasar kata laluan yang kukuh, dengan tarikh luput dan larangan menggunakan semula kata laluan lama.
  • Semakan berkala terhadap kebenaran pengguna, mengesan dan membetulkan keistimewaan yang tidak wajar.
  • Penyahaktifan serta-merta akaun kakitangan yang meninggalkan syarikat atau menukar peranan.
  • Pembalakan dan pengauditan akses pada platform utama (ERP, CRM, e-mel, sistem pengeluaran).

Sandaran dan pemulihan

Tanpa sandaran yang andal dan teruji, serangan ransomware boleh melumpuhkan perniagaan . Sandaran adalah barisan pertahanan terakhir.

  • Sandaran automatik dan disimpan di luar sistem utama (pusat data lain, awan, storan terpencil).
  • Strategi sandaran hibrid (tempatan + awan) untuk menggabungkan kelajuan dan daya tahan.
  • Ujian pemulihan berkala, sekurang-kurangnya setiap bulan, untuk mengesahkan bahawa sandaran boleh digunakan.
  • Penyulitan dan kawalan akses yang ketat ke repositori sandaran.
  • Pelan pemulihan yang didokumenkan berikutan serangan siber atau bencana teknikal, dengan tanggungjawab yang diberikan.

Pemantauan dan tindak balas 24/7

Persekitaran yang tidak dipantau boleh dikatakan sebagai sistem yang beroperasi secara membuta tuli . Banyak serangan berlaku di luar waktu perniagaan, apabila tiada sesiapa yang memerhati.

  • Pemantauan masa nyata pelayan, rangkaian, aplikasi dan perkhidmatan awan.
  • Amaran automatik untuk ranap sistem, akses tidak normal, lonjakan penggunaan atau perubahan yang mencurigakan.
  • Analisis berkorelasi peristiwa keselamatan untuk mengesan serangan kompleks.
  • Laporan berkala untuk pihak pengurusan dengan status, insiden yang dikesan dan cadangan.
  • Prosedur yang jelas untuk bertindak balas terhadap amaran kritikal, dengan tanggungjawab yang jelas.

Latihan dan budaya keselamatan

Unsur manusia tetap menjadi penghubung paling lemah. Tidak kira betapa bagusnya tembok api itu, jika seseorang mengklik di tempat yang tidak sepatutnya , semuanya akan menjadi rumit. Budaya dalaman yang menentukan segalanya.

  • Program latihan tahunan untuk semua kakitangan tentang pancingan data, penggunaan peranti yang selamat dan perlindungan data.
  • Kempen simulasi pancingan data dalaman untuk mengukur risiko sebenar.
  • Protokol yang jelas tentang cara bertindak sekiranya terdapat e-mel atau lampiran yang mencurigakan.
  • Peraturan dalaman untuk penggunaan peranti peribadi, akses jauh dan penyimpanan maklumat.
  • Perjanjian kerahsiaan dan komitmen perlindungan data yang ditandatangani oleh pekerja.

Audit dan semakan berterusan

Tanpa semakan berkala, adalah mustahil untuk mengetahui sama ada syarikat itu masih benar-benar dilindungi atau telah ketinggalan dalam menghadapi ancaman baharu.

  • Audit tahunan sistem, rangkaian dan dasar keselamatan, sama ada dalaman atau dengan sokongan luaran.
  • Semakan berkala terhadap akaun istimewa, akses luaran dan kebenaran khas.
  • Penilaian risiko yang dikemas kini dan pelan tindakan yang diutamakan.
  • Inventori IT terkini, dengan pengenalpastian aplikasi kritikal dan usang.
  • Melaporkan kepada pihak pengurusan dengan kesimpulan, risiko dan cadangan pelaburan dalam keselamatan.

Kajian kes: kesan sebenar insiden terhadap PKS

Untuk lebih memahami apa yang dimaksudkan dengan semua ini, adalah wajar untuk mengkaji semula contoh yang sangat tipikal: sebuah PKS perindustrian mengalami serangan ransomware yang masuk melalui e-mel pancingan data yang memintas antivirus yang ketinggalan zaman.

Rangkaian itu mendatar, tanpa segmentasi, dan MFA tidak dilaksanakan dalam e-mel korporat atau alat produktiviti. Penyerang berjaya bergerak secara lateral, menyulitkan beberapa pelayan dan melumpuhkan pengeluaran selama dua hari penuh, menghasilkan kerugian langsung melebihi €10.000-€12.000 , tidak termasuk kerosakan reputasi.

Berikutan kejadian itu, syarikat itu memutuskan untuk melaksanakan:

  • Tembok api generasi akan datang dengan dasar yang disemak semula dan peraturan yang diperketatkan.
  • Penapisan antivirus korporat berpusat dan penapisan antispam peringkat perusahaan.
  • Pengesahan berbilang faktor untuk e-mel, VPN dan aplikasi perniagaan kritikal.
  • Pemantauan 24/7 dengan analisis log keselamatan dan amaran automatik.

Dalam beberapa bulan berikutnya, organisasi tersebut menyaksikan insiden menurun secara mendadak , masa tindak balas bertambah baik, dan keyakinan pelanggan dan pembekal terhadap kapasiti daya tahannya meningkat.

Pengurusan insiden, alat utama dan peranan insurans siber

Selain pencegahan, setiap syarikat harus mempunyai pelan dan alat pengurusan insiden yang berstruktur dengan baik yang memudahkan pengesanan, analisis dan tindak balas yang berkesan terhadap serangan.

Fasa-fasa pelan pengurusan insiden

Pelan pengurusan insiden yang baik biasanya berdasarkan beberapa peringkat berkaitan yang menandakan kitaran insiden yang lengkap, dari sebelum ia berlaku hingga pembelajaran seterusnya.

  • Penyediaan: Takrif dasar, peranan, latihan dan prosedur untuk diaktifkan sekiranya berlaku kejadian.
  • Pengesanan dan analisis: pemantauan berterusan untuk mengesan tanda-tanda serangan dan menilai skop dan kekritikannya.
  • Pembendungan dan mitigasi: pengasingan sistem yang terjejas, perubahan kelayakan, sekatan akses.
  • Pembasmian: Penyingkiran unsur-unsur berniat jahat, penutupan kelemahan dan penyelarasan dengan pakar luaran jika perlu.
  • Pemulihan: Pemulihan perkhidmatan dan data daripada sandaran yang boleh dipercayai.
  • Pelajaran yang dipelajari: Analisis pasca insiden untuk membetulkan kelemahan dan menambah baik pelan sedia ada.

Cara bertindak langkah demi langkah sekiranya berlaku serangan siber

Apabila serangan sudah bermula, adalah penting untuk mengikuti urutan tindakan yang menggabungkan ketenangan, kaedah dan kelajuan :

  • Kekal tenang dan elakkan keputusan impulsif yang boleh memburukkan lagi masalah.
  • Aktifkan protokol pengurusan insiden dan kumpulkan pasukan yang ditetapkan.
  • Kenal pasti jenis serangan (phishing, ransomware, pelanggaran data, DDoS, dll.).
  • Nilaikan tahap keterukan dan skop, dengan mendokumentasikan bukti dari awal lagi.
  • Laksanakan pelan tindak balas dan mulakan membendung serangan.
  • Analisis asal usul dan trajektori kejadian dalam rangkaian atau sistem.
  • Teruskan untuk membasmi ancaman menggunakan alat yang ada.
  • Pulihkan sistem dan data daripada sandaran bersih.
  • Maklumkan kepada pembekal, pihak berkuasa dan pihak yang terjejas apabila dikehendaki oleh peraturan (cth., GDPR).
  • Nilaikan kerosakan dan dokumentasikan kejadian tersebut dalam laporan terperinci.
  • Menyemak dan mengemas kini langkah-langkah keselamatan siber untuk menutup kelemahan yang dikesan.

Alat dan sumber untuk pengurusan yang berkesan

Untuk memastikan semua perkara di atas tidak hanya tinggal di atas kertas, adalah penting untuk bergantung pada penyelesaian teknologi dan sumber khusus yang memudahkan kerja:

  • Sistem pemantauan dan amaran yang menyelia infrastruktur untuk anomali.
  • Platform SIEM untuk pengurusan acara keselamatan berpusat.
  • Firewall lanjutan, EDR/XDR dan alat analisis forensik untuk menyiasat insiden.
  • Perkhidmatan keselamatan siber terurus (SOC 24/7) untuk syarikat yang tidak mempunyai pasukan dalaman yang besar.
  • Pasukan CSIRT/IRT luaran yang menyediakan pengalaman, metodologi dan sokongan pada saat-saat genting.

Peranan insurans risiko siber

Dalam konteks peningkatan insiden, semakin banyak organisasi beralih kepada insurans risiko siber untuk mengurangkan kesan ekonomi dan operasi serangan besar.

Jenis polisi ini boleh meliputi, antara lain:

  • Kos tindak balas insiden dan sokongan teknikal khusus.
  • Kos pemulihan data, pembaikan sistem dan pemulihan perkhidmatan.
  • Liabiliti untuk pelanggaran privasi, sekatan kawal selia dan prosiding undang-undang.
  • Kos memaklumkan pihak yang terjejas dan kempen mitigasi kerosakan reputasi.
  • Kehilangan keuntungan akibat gangguan perniagaan.
  • Pembayaran yang berkaitan dengan pemerasan siber sentiasa di bawah pengawasan ketat dan mematuhi undang-undang.

Di samping itu, beberapa polisi termasuk perlindungan tambahan seperti pampasan untuk penampilan mahkamah, pampasan untuk pekerja dalam kes tertentu, perbelanjaan pengiklanan untuk menguruskan krisis atau tempoh penemuan yang dilanjutkan.

Selepas mengkaji semula semua elemen ini, jelaslah bahawa tiada organisasi yang benar-benar selamat daripada mengalami insiden keselamatan siber, tetapi ia boleh mengurangkan kesannya dengan ketara dengan senarai semak yang kukuh, sistem pengurusan insiden yang dipraktikkan dengan baik, alatan yang sesuai, dan, apabila ia masuk akal, sokongan daripada syarikat insurans siber yang baik. Mereka yang berusaha menangani perkara ini terlebih dahulu akan berada dalam kedudukan yang lebih baik apabila serangan seterusnya tiba, yang mana ia bukanlah kemungkinan yang besar tetapi hanya menunggu masa.

Pelan tindak balas insiden awan untuk Azure dan Microsoft 365
artikel berkaitan:
Pelan tindak balas insiden awan untuk Azure dan Microsoft 365

Tambahkan sebagai sumber pilihan dalam Google