Практически одновременно с локализацией инцидента необходимо начать фиксировать абсолютно все происходящее. Во время стрессовой ситуации память легко подводит даже опытных специалистов, поэтому рассчитывать на то, что позже удастся восстановить полную последовательность событий, не стоит. Время обнаружения атаки, первые симптомы, IP-адреса подозрительных узлов, найденные процессы, изменения конфигурации, выполненные действия, сделанные скриншоты и любые другие наблюдения могут впоследствии сыграть ключевую роль. Именно из подобных мелочей обычно складывается полная картина компрометации.
Следующим важным этапом становится сбор цифровых доказательств. Пока система находится в активном состоянии, необходимо сохранить журналы событий, сведения о сетевых соединениях, списки запущенных процессов, журналы аутентификации, данные SIEM, логи NGFW, IDS/IPS и других средств защиты. Если позволяют имеющиеся инструменты и квалификация специалистов, желательно сохранить и дамп оперативной памяти. Именно оперативная память нередко содержит сведения, которые невозможно получить после выключения компьютера: вредоносный код, работающий исключительно в памяти, ключи дешифрования, незаписанные на диск процессы или активные соединения с командными серверами злоумышленников.
Параллельно необходимо внимательно проверить состояние учетных записей и механизмов удаленного доступа. Современные атакующие практически никогда не ограничиваются внедрением одного вредоносного файла. Их главная задача — закрепиться внутри инфраструктуры таким образом, чтобы сохранить доступ даже после удаления первоначального вредоносного ПО. Поэтому особое внимание следует уделить неожиданно появившимся администраторам, изменению привилегий существующих пользователей, созданию новых сервисных учетных записей, неизвестным задачам планировщика, изменениям в групповых политиках, новым сертификатам и подозрительным механизмам удаленного подключения. Если злоумышленник уже успел создать резервный канал доступа, простое удаление вируса никак не решит проблему.
Не менее важным становится состояние резервных копий. За последние годы практически все крупные группировки, распространяющие программы-вымогатели, включают уничтожение резервных копий в число своих первоочередных действий. Лишив организацию возможности восстановить данные, злоумышленники значительно повышают вероятность выплаты выкупа. По этой причине в первый час необходимо убедиться, что системы резервного копирования продолжают работать, сами копии не повреждены, не удаляются и не подвергаются шифрованию. В некоторых случаях имеет смысл временно изолировать инфраструктуру резервного копирования до завершения первичной локализации инцидента.
Еще одной распространенной ошибкой становится попытка администратора самостоятельно справиться с проблемой. Желание показать профессионализм вполне понятно, однако серьезный инцидент редко удается эффективно устранить силами одного человека. Чем раньше будут уведомлены специалисты по информационной безопасности, руководство организации, владельцы критически важных сервисов и, при необходимости, внешняя команда реагирования, тем выше вероятность минимизировать последствия атаки. Хорошо подготовленная организация никогда не полагается исключительно на действия одного администратора — она заранее определяет роли, зоны ответственности и порядок взаимодействия всех участников процесса.
Не менее важно понимать, каких действий в течение первого часа следует избегать. Повторюсь еще раз — не стоит без необходимости перезагружать серверы, форматировать накопители, удалять обнаруженные вредоносные файлы, массово менять пароли, устанавливать обновления в надежде, что они автоматически устранят проблему, или полностью отключать инфраструктуру без понимания реального масштаба инцидента. Все эти действия могут уничтожить критически важные доказательства, затруднить расследование и даже привести к повторной компрометации после восстановления работы систем.
Когда первый час остается позади, ситуация обычно становится значительно понятнее. Определены границы атаки, локализованы наиболее опасные участки сети, собраны ключевые цифровые доказательства, защищены резервные копии и сформирована команда, которая будет заниматься дальнейшим расследованием. Теперь начинается следующий этап: поиск первоначальной точки проникновения, анализ журналов событий, устранение уязвимостей, проверка всей инфраструктуры, восстановление систем и оценка нанесенного ущерба.
Кибератаки становятся все более сложными, однако практика показывает одну закономерность: успех реагирования определяется вовсе не количеством дорогостоящего оборудования или числом внедренных средств защиты. В критический момент решающую роль играет подготовка специалистов и наличие заранее отработанного плана действий. Когда каждая минута имеет значение, не остается времени на импровизацию. Именно поэтому здесь как никогда справедливо правило: во время инцидента никто не поднимается до уровня своих ожиданий — каждый действует на уровне своей подготовки. И если этот уровень действительно высок, даже самая серьезная кибератака превращается не в катастрофу, а в сложную, но вполне решаемую техническую задачу. Даже я бы сказал — интересную, для влюбленного в свою профессию инженера.
Соответствует редакционной политике
