Реагирование на инцидент ИБ: первые 24 часа

В первые часы инцидента легко потерять улики или усугубить ущерб: перезагрузить сервер, стереть журналы, пересобрать систему «как было». Ниже порядок, который сохраняет главное и ведёт к восстановлению. Заранее распечатайте его и назначьте ответственных.
Часы 0–1. Остановить ущерб, не уничтожая улики
- Запишите время и источник. Кто и когда обнаружил, по какому признаку. От этого времени считаются сроки уведомлений.
- Назначьте руководителя инцидента и канал связи, которым не пользуется скомпрометированная система.
- Изолируйте узел сетью, а не выключением. Перезагрузка стирает память и часть следов.
# заблокировать всё, кроме своего адреса администратора
sudo nft add table inet isolate
sudo nft 'add chain inet isolate in { type filter hook input priority -10; policy drop; }'
sudo nft 'add rule inet isolate in ip saddr 203.0.113.10 accept'
sudo nft 'add chain inet isolate out { type filter hook output priority -10; policy drop; }'
sudo nft 'add rule inet isolate out ip daddr 203.0.113.10 accept'
Если есть гипервизор, проще отключить сетевой адаптер ВМ и сделать снимок. Облачные платформы позволяют ограничить группу безопасности.
Часы 1–4. Сохранить данные для расследования
date -u; uptime
w; last -a | head -30
ps auxf > /root/ir/ps.txt
ss -tulpna > /root/ir/ss.txt
crontab -l; ls -la /etc/cron.* /var/spool/cron* 2>/dev/null
find / -xdev -type f -mtime -3 -not -path '/proc/*' 2>/dev/null | head -200
journalctl --since "3 days ago" > /root/ir/journal.txt
Копируйте результаты на другой хост, а не оставляйте на пострадавшем. Не устанавливайте на него новые программы. Если можно, снимите образ диска и снимок гипервизора до любых исправлений. Проверьте ~/.ssh/authorized_keys всех пользователей, новые учётные записи (awk -F: '$3>=1000' /etc/passwd), cron-задания и юниты systemd: типичные места закрепления.
Часы 4–8. Оценить масштаб
- Какие данные были на узле и к чему узел имел доступ (ключи, токены, базы).
- Какие учётные записи могли быть скомпрометированы.
- Затронуты ли другие узлы: ищите те же адреса и команды в журналах соседей: сбор логов.
Часы 8–24. Восстановить и закрыть дыру
- Смените доступы: пароли, ключи SSH, токены API, сертификаты. Сначала те, что хранились на узле.
- Найдите точку входа (уязвимость, слабый пароль, утёкший ключ) до восстановления, иначе взлом повторится: отчёт сканера.
- Пересоберите узел из чистого образа и восстановите данные из копии, сделанной до взлома: резервные копии. Очистка «на месте» ненадёжна.
- Примените базовые меры: hardening Linux.
Уведомления
Если затронуты персональные данные, срок уведомления Роскомнадзора начинается с момента выявления: 24 и 72 часа. Сообщите руководству, а при необходимости клиентам и партнёрам. Решение об обращении в правоохранительные органы принимайте вместе с юристом.
Разбор после инцидента
В течение недели запишите хронологию, причину, что сработало и что нет, и список изменений с исполнителями и сроками. Без этого документа инцидент повторится.
Как проверить готовность
Раз в год проводите учение на тестовом узле: кто изолирует, где лежат контакты, как быстро вы собираете данные. Подробный чек-лист для утечки ПДн: готовность к утечке.




















