Die Methodik unterliegt dem genauen realen Szenario, aber unten wäre ein möglicher Ansatz.
• Was sind meine ersten Schritte? Wenn ich vor Ort ankomme, sollte ich den Server trennen, "Beweise" aufbewahren, gibt es andere anfängliche Überlegungen?
Antwort: Natürlich müssen Sie den Server trennen aus dem Netzwerk, sollte den Server jedoch nicht herunterfahren / herunterfahren, da Sie möglicherweise forensisch vorgehen müssen, um die Situation und die Auswirkungen des Vorfalls zu verstehen und Beweise zu bewahren (Daten in Ihrem Speicher können gelöscht werden, wenn Sie den Server herunterfahren).
Krisenmanagement und Kommunikation - Wenn Sie über ein Krisenmanagement und eine DR / BCP-Richtlinie verfügen, befolgen Sie die angegebenen Verfahren. Dies hängt wiederum vom Szenario ab. In diesem Fall kann es sich um eine Virusverbreitung handeln. Daher müssen Sie möglicherweise Ihren Prozess befolgen.
• Wie gehe ich vor, um Dienste wieder online zu stellen?
Antwort: Befolgen Sie wie oben angegeben die Anweisungen Ihres Krisenmanagements / DR / BCP. Dies kann je nach Situation variieren.
Wenn dieser Virus beispielsweise eine Zeitbombe war oder durch eine Aktion auf dem Server und einen Ransomware-Angriff ausgelöst wurde, ist es besser, den DR nicht sofort aufzurufen (dies kann ausgelöst werden) eine andere Malware, die von Ihrem DR-Server verbreitet wird). Die beste Methode wäre, die Auswirkungen des Vorfalls auf Ihr Netzwerk zu bewerten und dann die erforderlichen Maßnahmen zu ergreifen, um Ihre Dienste wiederherzustellen.
• Wie verhindere ich, dass dasselbe sofort wieder passiert?
Antwort: Die Grundursache des Vorfalls muss so schnell wie möglich ermittelt werden, um zu verhindern, dass derselbe Vorfall erneut auftritt. Wie in der obigen Antwort angegeben, müssen Sie in einem Ransomware-Szenario möglicherweise sicherstellen, dass die Malware nicht auf Ihren DR / Backup übertragen wird.
Wenn der Vorfall aufgrund einer Sicherheitsanfälligkeit in Ihrem Netzwerk aufgetreten ist (z. B. wurde versehentlich ein Firewall-Port geöffnet und der Angriff über diesen Port erfolgte), müssen sofort Maßnahmen ergriffen werden, um die bekannte / identifizierte Sicherheitsanfälligkeit zu schließen und das Auftreten des Vorfalls zu vermeiden wieder.
• Gibt es Best Practices oder Methoden, um aus diesem Vorfall zu lernen?
Antwort: Ja, jeder Vorfall könnte Aktualisieren Sie daher Ihre Krisenmanagement- / DR / BCP-Verfahren, um das Lernen solcher Vorfälle widerzuspiegeln.
Es wird immer empfohlen, eine proaktive Überwachung / Vorfallidentifizierung einzurichten, um eine frühzeitige Erkennung zu vermeiden Solche Vorfälle. Sie können beispielsweise ein SOC-Tool (Security Operations Center) oder ein SIEM-Tool (Security Incident Event Management) bereitstellen.
• Wenn ich einen Incident Response Plan zusammenstellen möchte, wo würde ich das tun? Sollte dies Teil meiner Disaster Recovery- oder Business Continuity-Planung sein?
Antwort: Dies sollte angezeigt werden uld Teil Ihres BCP / DR-Plans sein und normalerweise im Krisenmanagement behandelt werden (Teil des BCP-Plans).