Реагирование на инцидент ИБ: первые 24 часа

0
14
Обложка статьи: Реагирование на инцидент ИБ: первые 24 часа

В первые часы инцидента легко потерять улики или усугубить ущерб: перезагрузить сервер, стереть журналы, пересобрать систему «как было». Ниже порядок, который сохраняет главное и ведёт к восстановлению. Заранее распечатайте его и назначьте ответственных.

Часы 0–1. Остановить ущерб, не уничтожая улики

  1. Запишите время и источник. Кто и когда обнаружил, по какому признаку. От этого времени считаются сроки уведомлений.
  2. Назначьте руководителя инцидента и канал связи, которым не пользуется скомпрометированная система.
  3. Изолируйте узел сетью, а не выключением. Перезагрузка стирает память и часть следов.
# заблокировать всё, кроме своего адреса администратора
sudo nft add table inet isolate
sudo nft 'add chain inet isolate in { type filter hook input priority -10; policy drop; }'
sudo nft 'add rule inet isolate in ip saddr 203.0.113.10 accept'
sudo nft 'add chain inet isolate out { type filter hook output priority -10; policy drop; }'
sudo nft 'add rule inet isolate out ip daddr 203.0.113.10 accept'

Если есть гипервизор, проще отключить сетевой адаптер ВМ и сделать снимок. Облачные платформы позволяют ограничить группу безопасности.

Часы 1–4. Сохранить данные для расследования

date -u; uptime
w; last -a | head -30
ps auxf > /root/ir/ps.txt
ss -tulpna > /root/ir/ss.txt
crontab -l; ls -la /etc/cron.*  /var/spool/cron* 2>/dev/null
find / -xdev -type f -mtime -3 -not -path '/proc/*' 2>/dev/null | head -200
journalctl --since "3 days ago" > /root/ir/journal.txt

Копируйте результаты на другой хост, а не оставляйте на пострадавшем. Не устанавливайте на него новые программы. Если можно, снимите образ диска и снимок гипервизора до любых исправлений. Проверьте ~/.ssh/authorized_keys всех пользователей, новые учётные записи (awk -F: '$3>=1000' /etc/passwd), cron-задания и юниты systemd: типичные места закрепления.

Часы 4–8. Оценить масштаб

  • Какие данные были на узле и к чему узел имел доступ (ключи, токены, базы).
  • Какие учётные записи могли быть скомпрометированы.
  • Затронуты ли другие узлы: ищите те же адреса и команды в журналах соседей: сбор логов.

Часы 8–24. Восстановить и закрыть дыру

  1. Смените доступы: пароли, ключи SSH, токены API, сертификаты. Сначала те, что хранились на узле.
  2. Найдите точку входа (уязвимость, слабый пароль, утёкший ключ) до восстановления, иначе взлом повторится: отчёт сканера.
  3. Пересоберите узел из чистого образа и восстановите данные из копии, сделанной до взлома: резервные копии. Очистка «на месте» ненадёжна.
  4. Примените базовые меры: hardening Linux.

Уведомления

Если затронуты персональные данные, срок уведомления Роскомнадзора начинается с момента выявления: 24 и 72 часа. Сообщите руководству, а при необходимости клиентам и партнёрам. Решение об обращении в правоохранительные органы принимайте вместе с юристом.

Разбор после инцидента

В течение недели запишите хронологию, причину, что сработало и что нет, и список изменений с исполнителями и сроками. Без этого документа инцидент повторится.

Как проверить готовность

Раз в год проводите учение на тестовом узле: кто изолирует, где лежат контакты, как быстро вы собираете данные. Подробный чек-лист для утечки ПДн: готовность к утечке.

Оставьте свой ответ