Telefonen ringer.
En medarbejder kan ikke logge ind. En server opfører sig mærkeligt. Der kommer sikkerhedsalarmer fra flere enheder.
Noget er galt.
Hvem gør hvad nu?
Det spørgsmål bør virksomheden kunne besvare, før situationen opstår.
For midt i et cyberangreb er der sjældent tid til at diskutere ansvar, finde telefonnumre eller beslutte, hvem der har mandat til at lukke et system ned.
Det er her Incident Response bliver afgørende.
Incident Response begynder før angrebet
Effektiv Incident Response handler ikke kun om at være dygtig, når katastrofen rammer.
En stor del af arbejdet skal være gjort på forhånd.
Hvem skal kontaktes? Hvilke systemer er forretningskritiske? Hvem må isolere en server? Hvornår må en ekstern sikkerhedspartner reagere uden først at få en intern godkendelse?
Det er konkrete spørgsmål, som bør afklares, mens der er ro på.
I forbindelse med onboarding af en MDR- og response-løsning er netop graden af mandat et centralt punkt: Skal responsen være assisteret, eller skal sikkerhedsteamet have ret til at gå direkte ind i miljøet og stoppe en hændelse?
Når alarmen kommer, er spillereglerne dermed allerede defineret.
1. Opdag hændelsen
Først skal I vide, at noget sker.
Det kan være en alarm fra et endpoint, usædvanlig aktivitet på en konto, mistænkelig netværkstrafik eller andre afvigelser.
Men en alarm er ikke nødvendigvis et angreb.
Derfor skal hændelsen analyseres.
Er adfærden forventet eller uventet? Er der tale om en falsk positiv, eller er der tegn på en reel kompromittering?
Det er her sikkerhedsspecialisterne begynder at skabe kontekst omkring alarmen og afgøre, hvad der videre skal ske.
2. Begræns angrebet
Hvis hændelsen er reel, bliver næste spørgsmål:
Hvordan stopper vi den fra at sprede sig?
Det kan kræve hurtige beslutninger.
En kompromitteret computer kan skulle isoleres. En server kan kræve indgreb. En konto kan skulle håndteres hurtigt.
Målet er containment: at begrænse angriberens muligheder, før en lokal hændelse bliver til et større kompromis.
I den fulde response-model, KONNEKTT arbejder med, kan specialister eksempelvis gå ind på berørte enheder og servere, lukke truslen ned, begrænse den og isolere den. Samtidig er målet at bevare så meget af virksomhedens drift som muligt.
3. Fjern truslen
Når angrebet er begrænset, skal årsagen håndteres.
Det nytter ikke blot at genstarte en server og håbe, at problemet er væk.
Man skal forstå, hvad der er kompromitteret, og sørge for, at truslen fjernes fra miljøet.
Her bliver specialistkompetencer afgørende.
Og netop kompetencer er en udfordring for mange mindre og mellemstore virksomheder. KONNEKTT oplever, at virksomheder kan have svært ved både at opretholde de nødvendige sikkerhedskompetencer og etablere et reelt 24/7-beredskab.
4. Få forretningen sikkert videre
Et cyberangreb er ikke kun et IT-problem.
Hvis produktionen står stille, medarbejderne ikke kan arbejde eller kritiske systemer er utilgængelige, bliver hændelsen hurtigt et forretningsproblem.
Incident Response handler derfor også om at finde balancen mellem sikkerhed og drift.
Man skal stoppe angriberen – men man skal samtidig undgå at lukke mere af virksomheden ned end nødvendigt.
Det kræver erfaring, overblik og evnen til at træffe beslutninger under pres.
5. Lær af hændelsen
Når den akutte situation er under kontrol, bør arbejdet ikke stoppe.
Hvad skete der?
Hvordan kom angriberen ind?
Hvilke sikkerhedsforanstaltninger virkede?
Hvor var der huller?
Og hvad skal ændres, så den samme type hændelse bliver vanskeligere næste gang?
Incident Response bør derfor ses som en del af en kontinuerlig sikkerhedsproces – ikke kun som brandslukning.
Hos KONNEKTT er ambitionen netop at bevæge sikkerhedsarbejdet fra reaktiv problemløsning mod en mere proaktiv model, hvor problemer helst identificeres, før de udvikler sig.
Hvem tager telefonen kl. 03.17?
Det er måske det vigtigste spørgsmål.
For mange virksomheder har kompetente IT-medarbejdere. Men det betyder ikke nødvendigvis, at de har et cyberberedskab bemandet døgnet rundt.
Og sikkerhedshændelser følger ikke virksomhedens åbningstider.
Derfor bør enhver virksomhed kunne svare klart på tre spørgsmål:
– Hvem opdager angrebet?
– Hvem beslutter, hvad der skal ske?
– Hvem kan faktisk stoppe det?
Hvis svarene er uklare, er det værd at få dem på plads, før den næste alarm kommer.
KONNEKTT kan hjælpe med at gennemgå jeres nuværende beredskab og afklare, hvordan overvågning, MDR og Incident Response kan indgå i jeres sikkerhedssetup.