MB Bluejuice
Incident Handling & Digital ForensicsReagavimas tą pačią dieną

Kibernetinių incidentų valdymas ir pranešimai NKSC

Nulaužta svetainė, duomenų nutekėjimas, kenkėjiškas kodas serveryje. Ištiriame, sutvarkome ir parengiame pranešimą institucijoms — su įrodymais, chronologija ir poveikio vertinimu.

Jei incidentas vyksta dabar: netrinkite failų, neatkurkite iš atsarginės kopijos ir nekeiskite serverio konfigūracijos. Šie veiksmai sunaikina įrodymus, kurių prireiks pranešimui, draudikui ir spragos nustatymui. Apribokite viešą prieigą prie svetainės ir susisiekite — +370 682 88988.

Procesas

Penki etapai nuo skambučio iki ataskaitos

Eiliškumas nėra formalumas. Jei pirmiau išvalome, o tik paskui tiriame, lieka švari sistema ir nulis atsakymų, kodėl tai įvyko.

  1. IzoliavimasAtskiriame paveiktą sistemą nuo viešos prieigos, uždarome aktyvų kanalą, bet paliekame būklę tyrimui.
  2. Įrodymų fiksavimasDiskų ir duomenų bazės momentinės kopijos, serverio bei prieigos žurnalai, failų laiko žymos, maišos reikšmės. Viskas su laiko žymomis ir saugojimo grandine.
  3. AnalizėNustatome įsilaužimo vektorių, pirmojo prisijungimo laiką, ką užpuolikas pasiekė, ar buvo išnešti asmens duomenys ir ar kodas plito toliau.
  4. Pranešimas institucijomsParengiame pranešimą NKSC, o kai taikoma — duomenų apsaugos priežiūros institucijai ir ES CSIRT tinklui. Pateikiame faktus, chronologiją, poveikio vertinimą ir taikytas priemones.
  5. Atkūrimas ir sustiprinimasŠvari sistema, pakeisti visi kredencialai, uždarytos spragos, įjungta stebėsena ir galutinė ataskaita su rekomendacijomis.

Terminai

NIS2 pranešimo terminai

Subjektams, kuriems taikomas NIS2 reguliavimas, pranešimo laikas yra nustatytas. Dirbame pagal šį grafiką nuo pirmos valandos.

  • 24 valandos — ankstyvasis įspėjimasPirminis pranešimas apie reikšmingą incidentą: kas įvyko, ar įtariami neteisėti veiksmai, ar galimas tarpvalstybinis poveikis.
  • 72 valandos — incidento pranešimasPradinis poveikio ir sunkumo vertinimas, pažeidimo požymiai, taikytos priemonės.
  • 1 mėnuo — galutinė ataskaitaIšsamus incidento aprašymas, priežastis, poveikis, taikytos ir planuojamos priemonės.

Konkretūs įpareigojimai priklauso nuo subjekto kategorijos. Situaciją įvertiname kartu darbo pradžioje.

Ką gaunate

Dokumentai po tyrimo

  • Techninė incidento ataskaitaChronologija, vektorius, paveiktos sistemos, pažeidimo požymiai (IOC).
  • Pranešimo projektas institucijaiParuoštas tekstas su visais reikalingais laukais — lieka patvirtinti ir pateikti.
  • Poveikio vertinimasAr buvo pasiekti asmens duomenys, kokios kategorijos, kiek subjektų.
  • Taisymų planasPrioritetizuotas sąrašas: ką daryti iškart, ką per mėnesį, ką įtraukti į tvarkos aprašus.

Su kuo dirbame

Tipiniai atvejai

Dauguma mūsų tirtų incidentų prasideda nuo to paties: nepataisyta žinoma spraga arba pavogtas slaptažodis.

Kenkėjiškas kodas WordPress svetainėje

Užkratas temos ar įskiepio failuose, slaptos administratoriaus paskyros, nukreipimai į svetimus puslapius, SEO šiukšlės duomenų bazėje.

Webshell serveryje

Nuotolinio valdymo failas, cron užduotys, kriptovaliutų kasimo procesai, siuntimas iš jūsų IP į juoduosius sąrašus.

Pavogti prisijungimai

Kompromituoti FTP, el. pašto ar administravimo kredencialai, prieiga iš užsienio IP, pakeistos pašto nustatymų taisyklės.

E. parduotuvės užkratas

Mokėjimo formų perėmimas, užsakymų duomenų nutekėjimas — atvejai, kuriuose dažniausiai reikia ir pranešimo institucijai.

Pašto paskyros perėmimas

Sąskaitų klastojimas korespondencijoje, persiuntimo taisyklės, kurias reikia fiksuoti kaip įrodymą.

Įtarimas be aiškių požymių

Svetainė keistai veikia. Patikriname, ar tai techninė klaida, ar aktyvus įsilaužimas.

Kaina

Skaidrus valandinis įkainis

Incidento apimtis iš anksto nežinoma, todėl dirbame valandomis ir deriname biudžeto ribą prieš pradėdami. Pirmas pokalbis ir pirminis įvertinimas — nemokami.

80 € / val. + PVM

  • Pirminis įvertinimas nemokamasPasakome, ar tai incidentas, ir kokia apytikslė apimtis.
  • Biudžeto riba suderinama iš ankstoPasiekę sutartą ribą stabdomės ir aptariame tolesnius veiksmus.
  • Ataskaita įskaičiuotaDokumentai nėra atskira paslauga.

Prevencija

Geriau — iki incidento

  • Atnaujinimai pagal grafikąBranduolys, temos, įskiepiai — su testavimu prieš diegimą.
  • Sustiprinta konfigūracijaTeisių atskyrimas, fail2ban, UFW, dviejų veiksnių patvirtinimas administravimui.
  • Stebėsena ir žurnalaiPakeitimų ir prisijungimų stebėjimas, pranešimai apie nukrypimus.
  • Patikrintos kopijosKopija, kurios niekas nebandė atkurti, nėra kopija.

DUK

Klausimai apie incidentus

Ką daryti pirmomis minutėmis?

Netrinkite failų ir neatkurkite iš atsarginės kopijos. Apribokite viešą prieigą prie svetainės — išjunkite ją techninės priežiūros režimu arba serverio lygiu. Nekeiskite slaptažodžių, kol neužfiksuoti žurnalai, nebent prieiga akivaizdžiai aktyvi. Tada susisiekite.

Ar tikrai reikia pranešti institucijoms?

Priklauso nuo subjekto ir incidento. Viešojo sektoriaus įstaigoms ir NIS2 taikymo sričiai priklausantiems subjektams pranešimo pareiga nustatyta teisės aktais. Jei nutekėjo asmens duomenys, atskirai vertinama pareiga pranešti duomenų apsaugos priežiūros institucijai ir, tam tikrais atvejais, patiems asmenims. Įvertiname tai kartu su jumis ir parengiame medžiagą — sprendimą priima subjektas.

Kiek trunka tyrimas?

Tipinė WordPress svetainė su vienu įsilaužimo vektoriumi — nuo kelių valandų iki dviejų dienų. Serveris su keliomis sistemomis arba ilgai trukusiu neaptiktu buvimu — ilgiau. Po pirminio įvertinimo pasakome apytikslę apimtį.

Dirbate tik su savo klientais?

Ne. Incidentus tiriame ir svetainėse, kurių nekūrėme ir netalpiname. Reikės prieigos prie serverio ir žurnalų — jei jų nėra, pasakysime iš karto, ką vis dėlto įmanoma nustatyti.

Ar galite dirbti su mūsų esamu tiekėju?

Taip. Dažnai taip ir vyksta: mes tiriame ir rengiame dokumentus, esamas tiekėjas vykdo atkūrimą pagal mūsų rekomendacijas. Tai dažnai greičiausias kelias.

Įtariate incidentą?

Pirmas pokalbis nieko nekainuoja. Dažnai jo pakanka, kad būtų aišku, ar tai techninė klaida, ar įsilaužimas.