Первые часы: пошагово
- Изолируйте. Отключите зараженные системы от сети, чтобы остановить распространение. Не выключайте технику бездумно — это может уничтожить улики.
- Соберите команду реагирования. Заранее назначенные роли: кто руководит, кто по ИТ, кто по коммуникациям.
- Оцените масштаб. Что затронуто, какие процессы встали, есть ли утечка данных.
- Включите план непрерывности. Переведите критичные процессы на резервные варианты (см. BCP).
- Коммуникации. Согласованные сообщения для клиентов, партнеров, сотрудников; при необходимости — уведомление регулятора.
- Восстановление. Поднимайте системы из изолированных резервных копий по приоритету (см. DRP).
- Разбор после инцидента. Причины, уроки, исправления — чтобы не повторилось.
Что подготовить заранее
- Роли и контакты команды реагирования (на бумаге/в мессенджере, доступно офлайн).
- Изолированные резервные копии и проверенная процедура восстановления.
- Шаблоны коммуникаций для клиентов и партнеров.
- Учения по сценарию шифровальщика (см. учения — появится в материалах).
Первые 60 минут: что делают и чего не делают
Первый час определяет, сколько продлится остановка. В это время решают четыре задачи, и порядок между ними имеет значение.
- Остановить распространение. Отключение сегмента сети почти всегда дешевле, чем шифрование еще двух серверов. Право на такое отключение должно быть выдано дежурному заранее, письменно.
- Собрать штаб. Не совещание на двадцать человек, а четыре роли: кто решает, кто говорит с ИТ, кто говорит наружу, кто ведет журнал событий.
- Начать журнал. Время, действие, кто выполнил. Позже он понадобится и страховщику, и регулятору, и внутреннему разбору. Восстановить его по памяти невозможно.
- Оценить масштаб, а не причину. Какие процессы встали, сколько это стоит в час, что критично вернуть первым. Расследование причин — потом.
Чего в первый час не делают: не ищут виноватых, не общаются с прессой без подготовленного заявления, не восстанавливают из резервной копии, пока не поняли, не заражена ли сама копия, и не платят выкуп на эмоциях. Подробный разбор атаки шифровальщика — в материале защита от шифровальщика.
Кто говорит наружу
Молчание в первые часы читается рынком как потеря контроля, а поспешное заявление с неверными цифрами приходится опровергать. Поэтому наружу говорит один назначенный человек, и говорит по заготовке.
Заготовку пишут заранее, в спокойное время, отдельно для сотрудников, клиентов, партнеров и, если нужно, для регулятора. Внутри — факт, что известно на данный момент, что делается и когда будет следующее сообщение. Обещание срока восстановления, которое потом нарушат, вредит сильнее самой аварии. Разбор с примерами — в материале кризисные коммуникации.
Отдельно стоит вопрос об уведомлении регулятора при утечке персональных данных: сроки и обязанности разобраны в материале BCM и защита данных. Почему компании тянут с раскрытием и чем это оборачивается — в материале почему компании скрывают кибератаки.
Что решают до атаки, а не во время
В кризисе не принимают решений, которые можно было принять заранее. Заранее определяют: кто имеет право отключить сеть и остановить производство, по какому каналу связывается штаб, если корпоративная почта недоступна, где лежат контакты ключевых людей вне рабочих систем, какие процессы восстанавливают первыми и в каком порядке.
Последний пункт — результат анализа воздействия на бизнес, остальное входит в антикризисный план. Проверяется все это единственным способом — киберучениями, настольной репетицией атаки. Реальный пример того, во что обходится неготовность, — семь дней простоя после кибератаки.
Частые вопросы
Что сделать в самую первую очередь при атаке?
Изолировать зараженные системы от сети, чтобы остановить распространение, и собрать заранее назначенную команду реагирования. Технику не выключать бездумно — можно уничтожить улики.
Платить ли вымогателям за расшифровку?
Как правило, нет: оплата не гарантирует восстановление и поощряет новые атаки. Опирайтесь на изолированные резервные копии и план восстановления.
Нужно ли сообщать об атаке?
Для ряда организаций и данных уведомление регулятора обязательно по закону. Даже когда формально можно молчать, разбор причин важнее сокрытия.
Готова ли команда к первому часу кризиса
Планы проверяются не чтением, а сценарием. Диагностика покажет пробелы, корпоративный формат отрабатывает их с вашей командой на ваших процессах.
Кризис и киберугрозы
Эта страница — опорная в разделе. Ниже остальные материалы раздела, они раскрывают отдельные части темы.
- Защита от шифровальщикаИзолированные копии, план восстановления, репетиция
- Защита от кибератакСнизить вероятность атаки и пережить ту, что прошла
- 7 дней простоя: урок кибератакиРеальный кейс: неделя простоя у крупного страховщика
- Кибератаки на МСБ: статистикаСвежая статистика атак на российский бизнес
- Почему скрывают кибератакиПочему инциденты прячут за «плановыми работами»
- BCM и защита данных152-ФЗ, утечки и оборотные штрафы
- КиберученияНастольная репетиция атаки: сценарий 72 часа, роли, метрики
- Кризисные коммуникацииЧто говорить сотрудникам, клиентам и СМИ в первые часы
- Обучение сотрудников кибербезопасности: что работает и чего в нем не хватаетФишинг-симуляции и чему на самом деле стоит учить
- Антикризисный планШтаб, первые сутки, коммуникации и тренировки за семь шагов
- BCM и информационная безопасностьГраница ролей, зона пересечения и три типичных перекоса