IR-planning: De 6 cruciale stappen van Cyber Security Incident Response
Onze gegevens, diensten en infrastructuren worden voortdurend aangevallen door ransomware, malware, cyberaanvallers... de lijst gaat maar door. Ondanks onze inspanningen om ze tegen te houden, krijgen de meeste organisaties te maken met de vreselijke gevolgen van een datalek. U moet beschikken over een bijgewerkt en goed geoefend plan om te reageren op cyberbeveiligingsincidenten om deze potentiële inbreuken op gegevens te bestrijden.
Het incidentbestrijdingsproces
Uw cyberbeveiligingsincidentresponsproces is de volledige levenscyclus (en feedbacklus) van een beveiligingsincidentonderzoek. Na detectie van een aanval of een waarschuwing van een van uw beschermings- of detectietools (EDR, SIEM, AV, enz.) moet uw beveiligingsteam onmiddellijk een goed gedefinieerd IR-proces uitvoeren om het probleem te verifiëren en te onderzoeken.
In de meeste gevallen deed de beschermingstool (zoals antivirussoftware of een Endpoint Detection & Response platform) zijn werk. In andere gevallen ving het slechts een deel van een aanval in meerdere fasen op of detecteerde het het gebruik van een post-compromise tool zoals Mimikatz. Bovendien, als de eerste beveiligingswaarschuwing die u ontvangt betrekking heeft op een post-compromis tool, dan is dat een punt van zorg omdat dit betekent dat de oorspronkelijke remote-access trojan de aanvaller waarschijnlijk nog steeds toegang geeft tot uw netwerk en IT-omgeving.
NIST heeft een sterk, elementair IR-proces dat in de volgende grafiek wordt beschreven:

Dit model voor de respons op cyberbeveiligingsincidenten is beschikbaar via NIST in hun „Computer Incident Handling Guide“ (PDF). Wij zijn gespecialiseerd in het vereenvoudigen en optimaliseren van stap twee en drie in het bovenstaande IR-procesdiagram: detectie, analyse, inperking, verwijdering en herstel.
De zes stappen van het Cyber Security Incident Response-proces
Stap 1: Valideren (Identificatie)
Beveiligingswaarschuwingen moeten worden gevalideerd - vooral als ze afkomstig zijn van een passieve sensor zoals een netwerk IDS. Valse positieven (valse alarmen) komen vaak voor en moeten worden onderscheiden van daadwerkelijke bedreigingen. Onze klanten zullen over het algemeen de beschikbare gegevens van de detectietool beoordelen en/of een diepgaand onderzoek naar de host uitvoeren.
Stel de volgende vragen:
- Is dit een echte aanval?
- Was de aanvalspoging succesvol?
- Wat gebeurde er op het aangevallen eindpunt/server?
- Wat is de ernst van de malware of de activiteit waarvoor een waarschuwing wordt gegeven? (De meeste algemene informatie en producten zijn hier slecht in, omdat wat belangrijk is voor het ene bedrijf misschien niet belangrijk is voor het andere).
Met de antwoorden op deze vier vragen kan uw beveiligingsteam verder met stap 2, Triage en Identificatie.
Stap 2: Triage (identificatie)
Als een deel van de aanval succesvol is uitgevoerd, dan is het bepalen van de reikwijdte van het incident belangrijk, omdat zijwaartse beweging een veel voorkomende eerste stap is voor aanvallers. U moet zich afvragen: Is dit het enige systeem dat is aangetast? Je hebt een snelle manier nodig om het antwoord te vinden en ook hier kan Datto te hulp schieten met een snelle forensische triage op systemen binnen hetzelfde subnet. Verzamel op dit moment ook kortstondig bewijs zoals logboeken (sommige logboeken lopen snel door) als je van plan bent om later meer onderzoek te doen.
Opmerking: Deze stap wordt vaak overgeslagen of nooit genoemd. Als je je netwerk niet triageert na een compromittering, speel je whack-a-mole, wat het aanvallers makkelijk maakt om in je netwerk te blijven.
Stap 3: Insluiting
Eenmaal gevalideerd en gescoped, wil je het bloeden stelpen en de toegang van aanvallers verwijderen. Als uw triageproces Datto niet omvat, kunt u dit eerder starten als stap 2 voor het eerste systeem dat u hebt gevonden. De meeste antivirusproducten hebben de mogelijkheid om malware in quarantaine te plaatsen, maar dit werkt over het algemeen alleen op gedefinieerde malware en plaatst mogelijk niet elke fase van de aanval in quarantaine (moderne trojans hebben meerdere stadia en kunnen mogelijk herstellen van een stadium dat is gemitigeerd of gevangen).
Het belangrijkste is om de geïnfecteerde hosts in te sluiten en, indien mogelijk, de toegang tot de netwerkadressen van de aanvallers op je gateway te blokkeren.
Stap 4: Herstel
U wilt zo snel mogelijk weer aan de slag. Als er één medewerker is getroffen, zorg dan dat deze weer aan het werk gaat. Als het hele netwerk of de domeincontroller is getroffen, moet je waarschijnlijk het domein opnieuw opbouwen. De meeste organisaties implementeren nog steeds wis- en herlaadprocedures omdat softwarereparatie niet waterdicht is.
Stap 5: Onderzoek (optioneel)
Onderzoeken bepalen de hoofdoorzaak en identificeren aanvullende details als er iets is gestolen of aangetast. Helaas zijn onderzoeken duur, tijdrovend en vereisen ze vaak een hoog vaardigheidsniveau. Desondanks moet je systemen inspecteren en verschillende logbronnen verzamelen om een complete tijdlijn van de aanval te maken. Als je een klein team bent met beperkte middelen, overweeg dan zorgvuldig of dit een aanval is die je moet onderzoeken. In ieder geval moet je het herstel zo snel mogelijk afronden en verder gaan - er zullen in de toekomst nog veel meer aanvallen volgen.
Opmerking: Herstel altijd en ga weer aan het werk voordat u een langdurig onderzoeksproces start.
Stap 6: Verharding
Onderzoeken naar cyberbeveiligingsincidenten zijn niet alleen nuttig in het zeldzame geval dat u de aanvaller vindt en kunt vervolgen. Ze bieden ook de mogelijkheid om te ontdekken hoe de aanval heeft plaatsgevonden en om uw netwerk te beschermen tegen toekomstige beveiligingsincidenten.
Lessen die zijn geleerd van het incident kunnen een basis vormen voor het ontwikkelen van aanvullende verdedigingsmechanismen om betere resultaten in de toekomst te garanderen. Als e-mail bijvoorbeeld de vector was, kunt u waarschijnlijk een phishingtraining voor werknemers of een verbeterde e-mailfiltering rechtvaardigen.
Aanbevelingen voor opvolging
Tot slot is een vaak gemiste of vergeten taak na een incident het opnieuw valideren of "certificeren". Veel organisaties worden na een incident meerdere keren getroffen omdat ze de scope niet goed hebben uitgevoerd of omdat de ingangsvector nog steeds beschikbaar was voor een herhaalaanval. Klanten wordt aangeraden om de triage-stap periodiek opnieuw uit te voeren op hun netwerken (ook wel een compromisbeoordeling genoemd) om er zeker van te zijn dat het netwerk geen aanhoudende ongeautoriseerde toegang heeft.
Vraag een demo aan om te ontdekken hoe ons uitgebreide aanbod van MSP-gerichte producten en diensten teams ondersteunt bij het reageren op cyberbeveiligingsincidenten.


