Tomáš Kusenda · 15+ rokov v školskom IT

Pripravenosť na incident

Počas incidentu nie je čas hľadať heslá, telefónne čísla a poslednú použiteľnú zálohu.

Škola potrebuje jednoduchý incidentný postup, ktorý pozná vedenie aj správca. Cieľom prvých minút je zastaviť šírenie, ochrániť dôkazy a body obnovy a získať kontrolu.

Podstata

Rýchlosť bez pripraveného rozhodovania nestačí.

Incident môže byť kompromitovaný účet, ransomvér, strata notebooku, únik údajov, výpadok siete alebo zásah dodávateľa. Každý scenár potrebuje kontakty, kompetencie a plán obnovy.

Zastavenie

Obmedziť šírenie

Izolácia zariadení, účtov alebo segmentov bez zničenia bodov obnovy.

Dôkazy

Zachovať časovú os

Logy, obrazovky, e-maily, zmeny účtov, kontakty a vykonané kroky.

Komunikácia

Jeden riadený kanál

Vedenie, správca, dodávateľ, DPO, zriaďovateľ a podľa potreby úrady.

Obnova

Obnoviť do čistého stavu

Overené zálohy, nové heslá, kontrola príčiny a postupné zapínanie služieb.

Prvých 30 minút

Čo má byť pripravené ešte pred incidentom

telefónny zoznam vedenia, správcu a kľúčových dodávateľov
rozhodovacia právomoc na odpojenie služby alebo siete
bezpečný prístup ku kritickým heslám mimo zasiahnutého systému
prehľad posledných čistých záloh
alternatívny komunikačný kanál
jednoduchý formulár časovej osi incidentu

Po stabilizácii

Obnova nie je iba zapnutie servera

určenie pravdepodobnej príčiny a rozsahu
reset alebo zrušenie kompromitovaných prístupov
kontrola čistoty záloh a náhradného prostredia
overenie aplikácií, väzieb a používateľských dát
monitorovanie návratu hrozby
zdokumentovanie rozhodnutí a poučení

Oznamovanie

Povinnosti závisia od subjektu a typu udalosti

Pri incidente s osobnými údajmi treba bezodkladne zapojiť zodpovednú osobu alebo právneho poradcu. Pri regulovanom subjekte podľa zákona o kybernetickej bezpečnosti môžu platiť osobitné lehoty a forma hlásenia.

Incidentný plán má preto obsahovať rozhodovací strom, nie univerzálne tvrdenie, že každá udalosť sa hlási rovnakým spôsobom.

Čo má zostať po kontrole

Časová os, rozhodnutia, rozsah dopadu a overená obnova

Po incidente musí zostať podklad pre vedenie, DPO, poisťovňu, audítora alebo vyšetrovanie.

presný čas zistenia a vykonané kroky

dotknuté účty, zariadenia a dáta

uchované logy a ďalšie dôkazy

rozhodnutia o komunikácii a hlásení

zdroj a výsledok obnovy

nápravné opatrenia a kontrola ich účinnosti

Časté otázky

Praktické odpovede pre školy

Má škola okamžite vypnúť všetky počítače?

Nie je to univerzálne pravidlo. Niekedy je správne zariadenie izolovať od siete, no nevhodné vypnutie môže zničiť volatilné dôkazy alebo prerušiť obnovu. Postup závisí od incidentu.

Stačí obnoviť dáta zo zálohy?

Nie. Pred obnovou treba zastaviť príčinu, ochrániť čisté body obnovy a zmeniť kompromitované prístupy. Inak sa útok môže po obnove zopakovať.

Oficiálne zdroje

Overujte aktuálne znenie, nie staré prezentácie.

Keď potrebujete jasnú odpoveď

Zavolajte. Za desať minút zistíme, či vám vieme reálne pomôcť.

Bez formulára a bez obchodného divadla. Najprv si vypočujem situáciu školy a poviem vám, aký ďalší krok dáva zmysel.

Zavolať Tomášovi