نفوذ معمولاً با یک نشانهی کوچک کشف میشود: هشدار آنتیویروس، کاربری که میگوید فایلهایش باز نمیشود، یا ترافیکی عجیب در ساعت سه بامداد. کاری که در یک ساعت بعد از آن انجام میدهید، تعیین میکند حادثه در یک روز جمع شود یا ماهها طول بکشد.
این چکلیست جای یک برنامهی کامل واکنش به حادثه را نمیگیرد. اما اگر چنین برنامهای ندارید، از بزرگترین اشتباهها دورتان نگه میدارد.
چه نکنیم
- سرور را خاموش نکنید. حافظهی سرور شواهدی دارد که با خاموش شدن از بین میرود: فرایندهای در حال اجرا، اتصالهای باز و گاهی کلید رمزگذاری باجافزار. بهجای خاموش کردن، اتصال شبکه را قطع کنید.
- چیزی را پاک یا دوباره نصب نکنید. نصب دوبارهی سیستمعامل ردپای ورود مهاجم را هم پاک میکند، و تا راه ورود را ندانید، او از همان راه برمیگردد.
- از ایمیل و پیامرسان سازمانی خبر ندهید. اگر مهاجم به ایمیل دسترسی دارد، هماهنگیهای شما را هم میخواند. از تلفن یا کانالی جدا استفاده کنید.
- رمزها را روی دستگاه آلوده عوض نکنید. رمز تازهای که روی دستگاه آلوده تایپ شود، همان لحظه لو میرود. از یک دستگاه سالم استفاده کنید.
- با مهاجم تماس نگیرید و چیزی پرداخت نکنید، دستکم تا وقتی دامنهی حادثه و وضعیت پشتیبانها روشن شود.
ساعت اول، قدم به قدم
- جدا کنید، خاموش نکنید. کابل شبکهی دستگاههای مشکوک را بکشید یا پورتشان را روی سوئیچ ببندید. اگر باجافزار در حال گسترش است، ارتباط بخشهای شبکه با هم را قطع کنید.
- از همین حالا یادداشت بردارید. هر کاری که انجام میشود، با ساعت دقیق و نام انجامدهنده. این یادداشت بعدها برای تحلیل، بیمه و گزارش رسمی لازم میشود.
- لاگها را نگه دارید. از لاگ فایروال، سرورها و سامانهی احراز هویت کپی بگیرید، پیش از آنکه با چرخش خودکار پاک شوند.
- یک نفر را مسئول کنید. یک هماهنگکننده تصمیم میگیرد و بقیه به او گزارش میدهند. ده نفری که همزمان و بیهماهنگی کار میکنند، شواهد را از بین میبرند.
- وضعیت پشتیبانها را بررسی کنید، بدون اینکه سامانهی پشتیبان را به شبکهی آلوده وصل کنید.
- دامنه را تخمین بزنید. کدام دستگاهها و حسابها درگیرند؟ هر حسابی که روی دستگاه آلوده استفاده شده، مشکوک است.
- خبر بدهید. به مدیریت، و در صورت نیاز به یک تیم متخصص واکنش به حادثه. رخدادهای امنیتی را میتوانید به مرکز ماهر، مرکز ملی رسیدگی به رخدادهای رایانهای، هم گزارش دهید.
اگر باجافزار است
- پیام باج و یک نمونه از فایلهای رمزگذاریشده را نگه دارید. برای بعضی خانوادههای باجافزار ابزار رمزگشایی رایگان منتشر شده است، و شناسایی دقیق نوع باجافزار اولین قدم است.
- فایلهای رمزگذاریشده را پاک نکنید؛ اگر روزی کلیدشان پیدا شود، همین فایلها قابل بازگشتاند.
- پیش از بازیابی از پشتیبان، مطمئن شوید راه ورود مهاجم بسته شده است؛ وگرنه نسخهی بازیابیشده هم دوباره رمزگذاری میشود.
پیش از روز حادثه
بهترین زمان برای آماده شدن، امروز است: فهرست تماسهای اضطراری روی کاغذ، یک کانال ارتباطی جدا از ایمیل سازمان، پشتیبانی که باجافزار به آن نرسد و لاگ متمرکزی که مهاجم نتواند پاکش کند. سازمانی که این چهار را دارد، ساعت اولش را با برنامه شروع میکند، نه با حدس.