Incidentbeheer

Cyberincident: de eerste 60 minuten zonder de situatie te verergeren

Het eerste uur dient niet om alles te herstellen. Isoleer wat geraakt is, bewaar de sporen, verdeel de rollen en bereid een beheerste beslissing voor.

Een losgekoppelde netwerkkabel, een chronometer en drie blanco fiches vormen een tafel voor incidentbeheer.
In dit artikel

Een scherm toont een ongewoon bericht. Bestanden openen niet meer. Een beheerdersaccount meldt zich aan vanaf een onbekende locatie. In de eerste minuten is de verleiding groot om te herstarten, bestanden te verwijderen of het hele team te vragen "eens te kijken of het nog werkt".

Die reacties zijn begrijpelijk, maar ze kunnen sporen wissen, het incident verspreiden of het herstel bemoeilijken. Het doel van het eerste uur is niet alles te herstellen. Het is de schade beperken, de nuttige informatie bewaren en een antwoord organiseren.

Eerst benoemen wat werkelijk wordt vastgesteld

Noteer het eerste signaal met een precies tijdstip:

  • welk toestel of welke dienst betrokken is;
  • wie het probleem heeft vastgesteld;
  • wat werd getoond of ophield te werken;
  • de laatste normale handelingen die werden uitgevoerd;
  • de personen die al werden verwittigd.

Vermijd om meteen te besluiten tot ransomware, een lek of een gerichte aanval. Een storing en een cyberaanval kunnen gelijkaardige symptomen geven. De feiten beschrijven laat de dienstverlener of het technische team toe sneller te beslissen.

Isoleren zonder de sporen te vernietigen

Lijkt een computer actief gecompromitteerd, koppel hem dan los van het bekabelde netwerk en van de wifi. Schakel het toestel niet automatisch uit. Het geheugen, de actieve verbindingen en andere sporen kunnen nuttig zijn voor de analyse.

Op die regel bestaan uitzonderingen. Apparatuur die een fysiek gevaar oplevert, abnormaal opwarmt of een gevoelig proces aanstuurt, moet volgens de veiligheidsprocedures van de site worden behandeld. De veiligheid van personen gaat voor op het bewaren van bewijs.

Sluit geen USB-stick aan om snel documenten te "redden". Verbind geen back-upschijf met een mogelijk gecompromitteerd systeem. U dreigt het incident uit te breiden tot de nog gezonde kopieën.

Iemand aanduiden die coördineert

Een kleine structuur heeft geen complex comité nodig. Ze heeft iemand nodig die de chronologie bijhoudt en iemand anders die het vermogen behoudt om te beslissen.

Verdeel de rollen:

  • algemene coördinatie;
  • contact met de dienstverlener of het IT-team;
  • beslissingen over de diensten die moeten worden onderbroken;
  • communicatie met medewerkers en partners;
  • bewaring van bewijzen en referenties.

Dezelfde personen kunnen meerdere rollen combineren. Belangrijk is dat er geen twee tegenstrijdige oproepen naar dezelfde leverancier vertrekken en dat niemand een dienst herstelt terwijl een ander hem probeert in te dammen.

De eerste tien minuten

Concentreer u op vier handelingen:

1. noteer het tijdstip en de symptomen;
2. isoleer de duidelijk getroffen apparatuur;
3. contacteer de verantwoordelijke en de voorziene dienstverlener;
4. verbied geïmproviseerde ingrepen op de betrokken toestellen.

Lijkt de gebruikelijke mailbox gecompromitteerd, gebruik dan een ander kanaal om het antwoord te coördineren. Vermijd wel om gevoelige gegevens zonder kader naar persoonlijke accounts over te brengen.

Tussen tien en dertig minuten

Zoek naar de omvang van het probleem zonder de verbindingen te vermenigvuldigen:

  • één werkpost of meerdere;
  • één account of meerdere;
  • een lokale dienst of een cloudleverancier;
  • toegankelijke of mogelijk blootgestelde back-ups;
  • een activiteit die nog aan de gang is of een reeds afgelopen gebeurtenis.

Vraag de dienstverlener om de logboeken, sessies, IP-adressen en authenticatiegebeurtenissen te bewaren. Neem foto's van de schermen als een gewone schermafbeelding niet mogelijk is. Bewaar de oorspronkelijke e-mails in plaats van eenvoudige kopieën van de tekst.

Gaat het om een betaling, een bankfraude of een wijziging van rekeninggegevens, contacteer dan onmiddellijk de bank via haar officiële kanaal. De mogelijkheid om een verrichting te blokkeren neemt af met de tijd.

Tussen dertig en zestig minuten

De structuur moet nu beslissen wat open blijft en wat moet worden onderbroken. Baseer die beslissing op de werkelijke impact:

  • dienst die essentieel is voor burgers of klanten;
  • risico op verspreiding;
  • blootstelling van persoonsgegevens;
  • afhankelijkheid van een leverancier;
  • beschikbaarheid van een continuïteitsoplossing.

Bereid een eerste feitelijk intern bericht voor. Vermeld wat wordt vastgesteld, wat de gebruikers moeten doen, welke kanalen ze moeten vermijden en het tijdstip van de volgende update.

Wijs geen schuldige aan en kondig geen lek aan voor bevestiging. Een voorzichtige communicatie kan transparant zijn zonder een hypothese als een feit te presenteren.

Melden en hulp vragen

Organisaties kunnen een cyberincident melden bij het Centrum voor Cybersecurity België. Entiteiten die onder NIS2 vallen, hebben specifieke verplichtingen en termijnen. Zij moeten het door het CCB voorziene kanaal gebruiken en niet wachten tot het einde van het interne onderzoek.

Een klacht bij de politie kan eveneens nodig zijn, met name bij fraude, afpersing, gegevensdiefstal of aantasting van een systeem.

De melding is geen bewijs van falen. Ze laat toe oriëntatie te krijgen, gelijkaardige incidenten met elkaar te verbinden en de feiten correct te documenteren.

Herstel niet te vroeg

De druk om de dienst weer online te brengen is groot. Toch kan het herstellen van een back-up in een nog gecompromitteerde omgeving de aanvaller opnieuw binnenlaten of de kopie besmetten.

Voor de heropstart:

  • identificeer waar mogelijk het toegangspunt;
  • wijzig de blootgestelde geheimen en wachtwoorden vanaf een gezond toestel;
  • corrigeer de kwetsbaarheid of de foute configuratie;
  • controleer de integriteit van de back-ups;
  • verbind geleidelijk opnieuw;
  • houd nieuwe signalen in het oog.

Een back-up vormt geen herstelplan als niemand de terugzetting ervan heeft getest.

De crisispagina die u vandaag voorbereidt

Druk één enkele pagina af met:

  • de naam van de coördinator en zijn vervanger;
  • de nummers van de dienstverlener, de hostingpartij, de bank en de verzekeraar;
  • het meldkanaal van het CCB;
  • de diensten die als eerste moeten worden hersteld;
  • de plaats van de back-ups;
  • de eerste richtlijnen voor isolatie en bewaring.

Die pagina moet toegankelijk blijven wanneer de mailbox, de gedeelde opslag of de wachtwoordbeheerder dat niet meer zijn.

Officiële bronnen

Praktische chronologie van de eerste zestig minuten na een cyberincident
Redactionele informatie
Redactie
Jeremy Kraft
Laatst gecontroleerd
Methode
Openbare bronnen, redactionele controle en evenredig advies.
← Publicaties