Planning van incidenten: Een checklist voor het opstellen van uw Cyber Security Incident Response Plan
Is uw organisatie voorbereid om te reageren op een beveiligingslek of cyberaanval? Volgens veel beveiligingsexperts is het een kwestie van "wanneer" en niet "of" uw bedrijf een ernstig cyberbeveiligingsincident zal meemaken.
Een incident response plan is uw beste kans om uw organisatie te beschermen tegen de gevolgen van een datalek. De tijd om uw reactie op beveiligingsincidenten te plannen en voor te bereiden - wat ze ook mogen zijn - is NU, lang voordat ze ooit plaatsvinden.
Wat is een rampenplan voor beveiligingsincidenten en waarom heb je er een nodig?
Een cyberbeveiligingsincident response plan (of IR-plan) is een reeks instructies die zijn ontworpen om bedrijven te helpen zich voor te bereiden op netwerkbeveiligingsincidenten, deze te detecteren, erop te reageren en ervan te herstellen. De meeste IR-plannen zijn gericht op technologie en behandelen zaken als malwaredetectie, gegevensdiefstal en service-uitval. Een significante cyberaanval kan een organisatie echter op meerdere manieren beïnvloeden, dus het plan moet ook gebieden omvatten als HR, financiën, klantenservice, communicatie met werknemers, juridische zaken, verzekeringen, public relations, toezichthouders, leveranciers, partners, lokale overheden en andere externe entiteiten.
Er bestaan branchebrede kaders voor incidentrespons van organisaties zoals NIST en SANS, die algemene richtlijnen bieden voor het reageren op een actief incident. Het IR-plan van uw organisatie moet echter veel specifieker en praktischer zijn: het moet gedetailleerd aangeven wie wat moet doen en wanneer. We hebben een checklist opgesteld met de belangrijkste onderdelen van een cyber-IR-plan, om u te helpen bij het opstellen van de juiste handleiding voor uw eigen organisatie.
In beide gevallen - of u nu gebruik maakt van een sjabloon voor een incident response plan of van uw eigen IR-plan - blijven de doelen hetzelfde: de schade beperken, uw gegevens beschermen en uw organisatie helpen zo snel mogelijk te herstellen van het incident.
Aan de slag: Een Incident Response Plan maken
Elke organisatie met digitale activa (computers, servers, cloudworkloads, gegevens, enz.) loopt het risico slachtoffer te worden van een cyberaanval of een datalek. Helaas realiseren de meeste organisaties zich pas dat ze te maken hebben gehad met een datalek als het al te laat is. Door een responsplan voor cyberbeveiligingsincidenten op te stellen, kunt u zich voorbereiden op het onvermijdelijke en uw IT-beveiligingsteam in staat stellen om vóór, tijdens en na een cyberaanval te reageren. Hoewel deze blogpost niet zo diepgaand en gedetailleerd is als een echt responsplan voor incidenten, helpt het u wel om de belangrijkste factoren en overwegingen te begrijpen in elke fase van het incidentresponsproces: voorbereiding, detectie, respons, herstel en follow-up na het incident.
Idealiter zou uw plan voor respons op beveiligingsincidenten doorlopend moeten worden gebruikt - een levend document - om terugkerende detectie- en responsactiviteiten (opsporing van bedreigingen, onderzoeken naar cyberincidenten, respons op incidenten en herstel/herstel) aan te sturen. Door doorlopende detectie- en incidentresponsactiviteiten uit te voeren, kunt u de IT- en beveiligingshygiëne verbeteren en uw organisatie beter beschermen tegen onbekende bedreigingen, verborgen aanvallers en mogelijk een datalek voorkomen.
Voor het doel van deze blog hebben we het planningsproces voor incidentrespons opgesplitst in vijf fasen: Voorbereiding, Detectie, Response, Herstel en Follow-up.
Voorbereiding
Voorbereiding is de eerste fase van incident response planning en misschien wel de meest cruciale fase in het beschermen van uw bedrijf en digitale middelen. Tijdens de voorbereidingsfase zult u de rollen en verantwoordelijkheden van uw IR team documenteren, schetsen en uitleggen, inclusief het vaststellen van het onderliggende beveiligingsbeleid dat de ontwikkeling van uw IR plan zal leiden.
- Bepaal de exacte locatie, gevoeligheid en relatieve waarde van alle informatie in uw organisatie die moet worden beschermd.
- Bepaal of u momenteel over voldoende IT-resources beschikt om op een aanval te reageren of dat ondersteuning door derden nodig is.
- Zorg dat de leidinggevende het plan goedkeurt, zodat het de volledige goedkeuring van de top van de organisatie krijgt.
- Wijs rollen en verantwoordelijkheden toe aan alle relevante belanghebbenden, waaronder IT, HR, interne communicatie, klantenservice, juridische zaken, PR en adviseurs.
- Stel een commandostructuur in met zowel IT- als bedrijfsleiders. Wie is de incidentcommandant? Wie lanceert het incident response plan? Wie heeft de bevoegdheid om het werk stil te leggen, zoals het in noodgevallen afsluiten van bedrijfswebsites?
- Breng de incidentresponsworkflow onder verschillende belanghebbenden in kaart. Wanneer is HR betrokken? Wanneer wordt de juridische afdeling erbij betrokken? Wanneer wordt de media gewaarschuwd? Wanneer worden externe instanties erbij betrokken?
- Verzamel en actualiseer 24/7/365 contactinformatie (e-mail, sms, VOIP, enz.) voor alle leden van het incidentresponsteam, hun back-ups en managers. Zorg voor alternatieve communicatiekanalen als de reguliere kanalen in gevaar komen of niet beschikbaar zijn.
- Identificeer de wettelijke vereisten voor cyberbeveiliging voor de organisatie in alle functies en ontwikkel richtlijnen voor de interactie met ordehandhavers en andere overheidsinstanties in het geval van een incident.
- Ontwikkelen en onderhouden van een lijst met voorkeursleveranciers van technologie voor forensisch onderzoek, vervanging van hardware en gerelateerde diensten die nodig kunnen zijn voor, tijdens of na een incident.
- Stel procedures op voor IT-teams om duidelijke, bruikbare waarschuwingen te ontvangen van alle gedetecteerde malware. Specifieke uitleg kan teamleden helpen om te voorkomen dat de waarschuwing als vals positief wordt afgedaan.
- Sla vertrouwelijke gegevens, inclusief wachtwoorden en SSH-sleutels, op in een veilige, gecentraliseerde kluis.
- Automatisch roteren van privileged credentials, isoleren van privileged accountsessies voor tijdelijke werknemers en regelmatig scannen op weesaccounts van voormalige werknemers die mogelijk nog ongeautoriseerde toegang bieden.
- Vraag werknemers om verdachte e-mails en activiteiten te melden die de veiligheid van het netwerk in gevaar kunnen brengen.
- Zorg ervoor dat je een schoon systeem klaar hebt om te herstellen, misschien door een volledige reimage van een systeem of een volledige restore vanaf een schone back-up.
- Opzetten van een uitgebreid en geïntegreerd communicatieplan om zowel intern als extern publiek snel, accuraat en consistent te informeren over incidenten.
Detectie en analyse
De detectiefase van respons op beveiligingsincidenten en IR-planning omvat het monitoren, detecteren, waarschuwen en rapporteren van beveiligingsgebeurtenissen. Dit omvat het identificeren van bekende, onbekende en verdachte bedreigingen, die kwaadaardig van aard lijken, maar waarvoor op het moment van ontdekking niet genoeg gegevens beschikbaar zijn om een beslissing te nemen.
Wanneer een lead, bedreiging of beveiligingsincident wordt gedetecteerd, moet uw incidentresponsteam onmiddellijk (zo niet automatisch met behulp van cyberincidentresponssoftware) aanvullende informatie verzamelen en documenteren-forensisch bewijs, artefacten en code samples om de ernst, het type en het gevaar van het incident te bepalen, en deze gegevens opslaan voor gebruik bij het vervolgen van de aanvaller(s) op een later tijdstip.
- Ontwikkel een proactieve detectiestrategie op basis van tools die uw fysieke en virtuele hosts, systemen en servers automatisch kunnen scannen op kwetsbare applicaties, identiteiten of accounts.
- Overweeg traditionele oplossingen zoals Endpoint Detection & Response (EDR)-platforms, Next-gen antivirussoftware (NGAV) of User/Entity Behavior Analytics (UEBA/UBA)-tools om malware te detecteren.
- Overweeg ook diepgaande analyse en forensische mogelijkheden die de gezondheid van een eindpunt kunnen beoordelen door te valideren wat er op een bepaald moment in het geheugen draait.
- Voer compromisbeoordelingen uit om te controleren of een netwerk is gekraakt en identificeer snel de aanwezigheid van bekende of 'zero-day' malware en aanhoudende bedreigingen - actief of sluimerend - die uw bestaande verdediging tegen cyberbeveiliging hebben omzeild.
Reactie
Reageren op beveiligingsincidenten kan verschillende vormen aannemen. Incident response acties kunnen bestaan uit het triagen van waarschuwingen van uw endpoint security tools om te bepalen welke bedreigingen echt zijn en/of met welke prioriteit beveiligingsincidenten moeten worden aangepakt. Incident response activiteiten kunnen ook bestaan uit het indammen en neutraliseren van de bedreiging(en) - het isoleren, afsluiten of op een andere manier "loskoppelen" van geïnfecteerde systemen van uw netwerk om de verspreiding van de cyberaanval te voorkomen. Daarnaast bestaat de reactie op incidenten uit het elimineren van de dreiging (schadelijke bestanden, verborgen backdoors en artefacten) die tot het beveiligingsincident heeft geleid.
- Beperk onmiddellijk de omvang van het incident door systemen, netwerken, gegevensopslagplaatsen en apparaten af te schermen, zodat er geen grootschalige schade ontstaat.
- Bepaal of er gevoelige gegevens zijn gestolen of beschadigd en, zo ja, wat het potentiële risico is voor uw bedrijf.
- Verwijder geïnfecteerde bestanden en vervang indien nodig hardware.
- Houd een uitgebreid logboek bij van het incident en de reactie daarop, met vermelding van het tijdstip, de gegevens, de locatie en de omvang van de schade als gevolg van de aanval. Ging het om een intern of extern incident, een systeemwaarschuwing of een van de eerder beschreven methoden? Wie heeft het ontdekt en hoe is het incident gemeld? Geef een overzicht van alle bronnen en tijdstippen waarlangs het incident is doorgegeven. In welke fase is het beveiligingsteam erbij betrokken geraakt?
- Bewaar alle artefacten en details van de inbreuk voor verdere analyse van oorsprong, impact en intenties.
- Zo snel mogelijk publieke verklaringen voorbereiden en vrijgeven, waarin de aard van de inbreuk, de hoofdoorzaken, de omvang van de aanval, stappen voor herstel en een overzicht van toekomstige updates zo nauwkeurig mogelijk worden beschreven.
- Werk firewalls en netwerkbeveiliging bij om bewijs vast te leggen dat later kan worden gebruikt voor forensisch onderzoek.
- Schakel het juridische team in en onderzoek compliance en risico's om te zien of het incident invloed heeft op regelgeving.
- Neem indien van toepassing contact op met de wetshandhavingsinstanties, aangezien het incident ook gevolgen kan hebben voor andere organisaties. Aanvullende informatie over het incident kan helpen om het uit te roeien, de omvang te bepalen of te helpen bij de toeschrijving.
Herstel en opvolging
Activiteiten na het incident (herstel- en vervolgacties) omvatten het uitbannen van het beveiligingsrisico, het evalueren van en rapporteren over wat er is gebeurd, het bijwerken van uw informatie over bedreigingen met nieuwe informatie over wat goed en wat slecht is, het bijwerken van uw IR-plan met de lessen die u hebt geleerd van het beveiligingsincident, en het certificeren en opnieuw certificeren dat uw omgeving daadwerkelijk vrij is van de bedreiging(en) via een beoordeling van de bedreiging van de cyberbeveiliging na het incident of een beoordeling van het beveiligings- en IT-risico.
Herstel
- Schakel het beveiligingsrisico uit om ervoor te zorgen dat de aanvaller geen toegang meer kan krijgen. Dit omvat het patchen van systemen, het afsluiten van netwerktoegang en het resetten van wachtwoorden van gecompromitteerde accounts.
- Maak tijdens de uitroeiingsstap een identificatie van de hoofdoorzaak om het gebruikte aanvalspad te helpen bepalen, zodat de beveiligingscontroles kunnen worden verbeterd om soortgelijke aanvallen in de toekomst te voorkomen.
- Voer een bedrijfsbrede kwetsbaarheidsanalyse uit om te bepalen of er mogelijk andere kwetsbaarheden bestaan.
- Herstel de systemen naar de staat van voor het incident. Controleer op gegevensverlies en controleer of de integriteit, beschikbaarheid en vertrouwelijkheid van de systemen is hersteld en of het bedrijf weer normaal functioneert.
- Ga door met het verzamelen van logs, geheugendumps, audits, netwerkverkeerstatistieken en schijfafbeeldingen. Zonder de juiste verzameling van bewijsmateriaal is digitaal forensisch onderzoek beperkt en zal er geen vervolgonderzoek plaatsvinden.
Follow-up
- Vul een incidentresponsrapport in en vermeld alle bedrijfsonderdelen die door het incident zijn getroffen.
- Bepaal of het management tevreden was met de reactie en of de organisatie verder moet investeren in mensen, training of technologie om de beveiliging te verbeteren.
- Deel de geleerde lessen. Wat ging goed, wat niet en hoe kunnen de procedures in de toekomst worden verbeterd?
- Herzie, test en update het plan voor respons op cyberbeveiligingsincidenten regelmatig, indien mogelijk jaarlijks.
- Voer regelmatig een compromisbeoordeling of andere beveiligingsscans uit om de gezondheid van systemen, netwerken en apparaten te garanderen.
- Incidentbestrijdingsplannen bijwerken na een herstructurering van een afdeling of een andere grote overgang.
- Houd alle belanghebbenden op de hoogte van de laatste trends en nieuwe soorten datalekken die plaatsvinden. Draag de boodschap uit dat "beveiliging ieders taak is".
Conclusie
Het doel van onze cyberincident response plan checklist is om uw IT-beveiligingsteam te helpen een incident response plan te ontwikkelen dat uitgebreid, gecoördineerd, herhaalbaar en effectief is.
Houd er rekening mee dat het ontwikkelen van een IR-plan voor cyberbeveiliging nooit een eenmalige oefening is. Helaas kunnen organisaties en hun IT-beveiligingsteams zonder regelmatige incidentresponstraining en IR-oefeningen, waaronder live cyberaanvalscenario's, plotseling worden overvleugeld door hackers die hun aanvalsstrategieën/TTP's en hun malwarekeuze aanpassen.
Wat in het verleden werkte, werkt morgen misschien niet meer. Het juiste plan om te reageren op beveiligingsincidenten moet een levend document zijn dat gelijke tred houdt met het snel veranderende bedreigingslandschap van vandaag.
CNeem contact met ons op om een adviesgesprek of een compromisbeoordeling aan te vragen, of om te ontdekken hoe Datto snelle, flexibele en betaalbare dreigingsdetectie en incidentrespons mogelijk maakt.


