セキュリティ · 中級

インシデントが起きる前に準備する

一行でいうと: インシデント中は誰が決定するかを決める時間がない——穏やかな朝に書かれた紙が一時間と一週間の差だ。

事前に書くもの

誰がリードし、誰が顧客と話し、誰が規制当局に向き合い、侵害された可能性のあるシステムの外でどう通信するか。重要なベンダーの連絡先リスト、ある場合は保険の詳細。

基本的な手順:どのようにアクセスを切断するか、どのようにトークンを取り消すか、どのように証拠を保持しながら環境をフリーズするか。

アクションの順序

拡散を止め、証拠を保全し、スコープを評価し、修正し、そして通常に戻る。必要なものを収集する前に侵害されたシステムを削除するな——これは後であなたに戻ってくる証拠の破壊だ。

各アクションを時刻とともに文書化する。これは後でレポートの基礎になる。

報告

当局と影響を受けた人々に通知する義務があるケースがあり、時に短い期限内に。これを事前に資格ある人と確認する——インシデントの途中ではなく。

さらに深く

年に一度テーブルトップ演習を実行する:シナリオ、時計、すべてのロールホルダーが部屋に。演習は常に二〜三の基本的なギャップを明らかにする——誰も持っていない権限、去った連絡先、またはシナリオ自体で利用できないシステムに依存する手順。