Insidentlarga javob berish
Insident nima
Insidentni kompyuter tizimlarimiz yoki tarmoqlarimizga nisbatan salbiy holat, ya’ni tahdid sifatida tasniflash mumkin. U tashkilotga zarar yetkazilganini yoki kimdir zarar yetkazishga urinayotganini anglatadi. Barcha insidentlar ham IRT ("Incident Response Team") tomonidan ko‘rib chiqilmaydi, chunki ularning hammasi ham ta’sir ko‘rsatavermaydi, ammo ta’sir ko‘rsatadiganlari uchun IRT insidentni oldindan belgilangan tartibda va yuqori sifat bilan bartaraf etishga yordam berish uchun chaqiriladi.
IRT tashkilotning biznes maqsad va vazifalariga yaqindan moslashgan bo‘lishi hamda doimo insidentlarning eng yaxshi natija bilan yakunlanishiga intilishi kerak. Odatda bu moliyaviy yo‘qotishlarni kamaytirish, hujumchilarning tarmoq ichida yon tomonga harakatlanishining (lateral movement) oldini olish va ularni o‘z maqsadlariga erishishidan oldin to‘xtatishni o‘z ichiga oladi.
IRT — insidentlarga javob berish jamoasi
IRT — kiberxavfsizlik insidentlari bilan shug‘ullanadigan maxsus jamoa. Jamoa faqat kiberxavfsizlik mutaxassislaridan iborat bo‘lishi mumkin, biroq boshqa guruhlardan ham resurslar jalb qilinsa, katta sinergiyaga erishishi mumkin. Quyidagi bo‘linmalarning mavjudligi muayyan vaziyatlarda jamoangiz faoliyatiga qanchalik katta ta’sir ko‘rsatishi mumkinligini o‘ylab ko‘ring:
- Kiberxavfsizlik mutaxassisi — ular jamoada bo‘lishi kerakligini hammamiz bilamiz.
- Xavfsizlik operatsiyalari — ular rivojlanayotgan voqealar haqida ma’lumotga ega bo‘lishi va vaziyatni yuqoridan umumiy ko‘rish imkoniyati bilan yordam berishi mumkin.
- IT operatsiyalari
- Tarmoq operatsiyalari
- Dasturiy ta’minotni ishlab chiqish
- Yuridik bo‘lim
- Kadrlar bo‘limi (HR)
PICERL — metodologiya
PICERL metodologiyasi rasman NIST-SP 800-61 (https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r2.pdf) deb ataladi va insidentlarga javob berishda qo‘llanilishi mumkin bo‘lgan metodologiyaning umumiy tavsifini o‘z ichiga oladi.
Bu metodologiyani sharshara (waterfall) modeli sifatida emas, balki oldinga ham, orqaga ham o‘tish mumkin bo‘lgan jarayon sifatida qabul qiling. Bu yuz bergan insidentlarni to‘liq bartaraf etishingizni ta’minlash uchun muhim.
Insidentlarga javob berishning 6 bosqichi:
Tayyorgarlik
Bu bosqich insidentlarga javob berishga tayyorlanish uchun mo‘ljallangan. IRT tayyor ekaniga ishonch hosil qilish uchun ko‘plab narsalarni hisobga olishi kerak.
Tayyorgarlik tashkilot muayyan turdagi insidentlarga qanday javob berishi kerakligini belgilaydigan playbook’lar va protseduralarni ishlab chiqishni o‘z ichiga olishi kerak. Harakat qoidalari (Rules of Engagement) ham oldindan belgilanishi kerak: jamoa qanday javob berishi kerak? Jamoa tahdidlarni faol ravishda cheklash va yo‘q qilishga urinishi kerakmi yoki ba’zan, masalan, ular qanday qilib kirib olgani, kimligi va nimani ko‘zlayotgani haqida qimmatli razvedka ma’lumotlarini olish uchun muhitdagi tahdidni kuzatib turish maqbulmi?
Jamoa, shuningdek, javob choralarini amalga oshirish uchun zarur loglar, ma’lumotlar va kirish huquqlariga ega ekaniga ishonch hosil qilishi kerak. Agar jamoa o‘zi javob choralarini ko‘rayotgan tizimlarga kira olmasa yoki tizimlar insidentni aniq tasvirlab bera olmasa, jamoa muvaffaqiyatsizlikka mahkum bo‘ladi.
Vositalar va hujjatlar dolzarb bo‘lishi, xavfsiz aloqa kanallari esa oldindan kelishib olingan bo‘lishi kerak. Jamoa tegishli biznes bo‘linmalari va rahbarlar o‘zlariga ta’sir qiluvchi insidentlarning rivoji haqida doimiy ravishda yangi ma’lumotlar olib turishini ta’minlashi kerak.
Jamoaning muvaffaqiyati uchun jamoaning o‘zini ham, tashkilotning yordamchi bo‘linmalarini ham o‘qitish muhim. Insidentlarga javob beruvchilar o‘qish va sertifikatlar olishga intilishi mumkin, jamoa esa tashkilotning qolgan qismi tahdidlar qurboniga aylanmasligi uchun unga ta’sir o‘tkazishga harakat qilishi mumkin.
Aniqlash
Ma’lumotlar va hodisalarni ko‘zdan kechirib, insident sifatida tasniflanishi kerak bo‘lgan narsani aniqlashga urinish. Bu vazifa ko‘pincha SOC’ga yuklatiladi, biroq IRT ham bu faoliyatda ishtirok etishi va o‘z bilimlari bilan aniqlash jarayonini yaxshilashga harakat qilishi mumkin.
Insidentlar ko‘pincha EDR ("Endpoint Detection and Response"), IDS/IPS ("Intrusion Detection/Prevention Systems") yoki SIEM’lar ("Security Information Event Management System") kabi xavfsizlik vositalaridan kelgan ogohlantirishlar asosida yaratiladi. Insidentlar kimdir jamoaga muammo haqida xabar berishi orqali ham paydo bo‘lishi mumkin, masalan, foydalanuvchi jamoaga qo‘ng‘iroq qilishi, IRT’ning pochta qutisiga elektron xat kelishi yoki insidentlarni boshqarish tizimida murojaat (tiket) ochilishi.
Aniqlash bosqichining maqsadi — insidentlarni aniqlash hamda ularning ta’siri va ko‘lami bo‘yicha xulosa chiqarish. Jamoa o‘ziga berishi kerak bo‘lgan muhim savollar qatoriga quyidagilar kiradi:
- Buzib kirilgan platformaning kritiklik va maxfiylik darajasi qanday?
- Platforma boshqa joylarda ham ishlatiladimi, ya’ni o‘z vaqtida hech narsa qilinmasa, yana boshqa tizimlar ham egallanishi ehtimoli bormi?
- Qancha foydalanuvchi va tizim jalb qilingan?
- Hujumchilar qanday hisob ma’lumotlarini qo‘lga kiritgan va ularni yana qayerda qayta ishlatish mumkin?
Agar insidentga javob berish zarur bo‘lsa, jamoa keyingi bosqich — cheklashga (containment) o‘tadi.
Cheklash
Cheklash hujumchilarni harakatlari davomida to‘xtatishga va keyingi zararlarning oldini olishga qaratilishi kerak. Bu bosqich tashkilot boshqa zarar ko‘rmasligini va hujumchilar o‘z maqsadlariga erisha olmasligini ta’minlashi kerak.
IRT imkon qadar tezroq zaxira nusxa va disk tasvirini (imaging) olish kerak-kerakmasligini ko‘rib chiqishi kerak. Zaxira nusxa va disk tasviri dalillarni keyinchalik foydalanish uchun saqlab qolishda foydali. Bu jarayonda quyidagilarni saqlab qolishga harakat qilish kerak:
- Fayl ekspertizasi (forensics) uchun jalb qilingan qattiq disklarning nusxasi
- Xotira ekspertizasi uchun jalb qilingan tizimlar xotirasining nusxasi
IRT hujumchilarni to‘xtatish uchun ko‘plab choralar ko‘rishi mumkin, bu esa ko‘p jihatdan ko‘rib chiqilayotgan insidentga bog‘liq:
- Hujumchilarni tarmoqlararo ekranda (firewall) bloklash
- Egallangan tizimlarning tarmoqqa ulanishini uzish
- Tizimlarni oflayn holatga o‘tkazish
- Parollarni o‘zgartirish
- Hujumchilarni to‘xtatishda ISP ("Internet Service Provider") yoki boshqa hamkorlardan yordam so‘rash
Cheklash bosqichida bajariladigan harakatlar hujumchi faoliyatini tezda to‘xtatishga qaratiladi, shunda IRT yo‘q qilish (eradication) bosqichiga o‘ta oladi.
Yo‘q qilish
Agar cheklash to‘g‘ri bajarilgan bo‘lsa, IRT yo‘q qilish bosqichiga o‘tishi mumkin, u ba’zan bartaraf etish (remediation) bosqichi deb ham ataladi. Bu bosqichda maqsad hujumchilar qoldirgan artefaktlarni olib tashlashdir.
Yo‘q qilishni ta’minlashning tezkor variantlari mavjud, masalan:
- Ishonchli ekani ma’lum bo‘lgan zaxira nusxadan tiklash
- Xizmatni qaytadan qurish
Agar cheklash doirasida o‘zgarishlar va sozlamalar joriy qilingan bo‘lsa, shuni yodda tutingki, tiklash yoki qaytadan qurish bu o‘zgarishlarni bekor qilishi mumkin va ularni qayta qo‘llashga to‘g‘ri keladi. Biroq ba’zan IRT hujumchi qoldirgan artefaktlarni qo‘lda olib tashlashga urinishi kerak bo‘ladi.
Tiklash
Odatiy faoliyatga qaytish — IRT uchun maqsadli holat. Bu biznes bo‘linmalari tomonidan qabul sinovlarini o‘tkazishni o‘z ichiga olishi mumkin. Ideal holda biz insident haqidagi ma’lumotlarni hisobga olgan monitoring yechimlarini qo‘shamiz. Biz hujumchilar to‘satdan qaytib kelsa, buni aniqlashni xohlaymiz, masalan, yo‘q qilish bosqichida olib tashlay olmagan artefaktlarimiz tufayli.
Olingan saboqlar
Yakuniy bosqichda biz insidentdan saboq chiqaramiz. Insidentdan albatta ko‘plab saboqlar olinadi, masalan:
- IRT o‘z ishini yuqori samaradorlik bilan bajarish uchun zarur bilim, vositalar va kirish huquqlariga ega edimi?
- IRT sa’y-harakatlarini osonroq va tezroq qilishi mumkin bo‘lgan loglar yetishmadimi?
- Kelajakda shunga o‘xshash insidentlarning oldini olish uchun takomillashtirish mumkin bo‘lgan jarayonlar bormi?
Olingan saboqlar bosqichi odatda rahbariyat uchun qisqacha xulosa (executive summary) va insident davomida sodir bo‘lgan barcha voqealarning umumiy tavsifini batafsil bayon qiluvchi hisobot bilan yakunlanadi.
W3Schools Pathfinder
Yutuqlaringizni kuzating – bu bepul!
