К книге
Настоящий CTO: думай как технический директор12. Безопасность. 12.8. «Нас атакуют». 12.8.3. Устранение последствий нарушения безопасности
88%
12. Безопасность. 12.8. «Нас атакуют». 12.8.3. Устранение последствий нарушения безопасности
292

Еще одна область, с которой вам, возможно, придется столкнуться, – это последствия нарушения безопасности или кражи данных. В этой ситуации вы должны определить, что было украдено. В отличие от физических активов – похищение которых очевидно, потому что они будут отсутствовать, – цифровые активы можно скопировать, не оставив следов. Будем надеяться, что вы записываете достаточно событий, чтобы следы остались в журналах; иначе как бы вы вообще узнали о краже? В таких случаях часто проводят компьютерно-техническую экспертизу.

Самое безопасное здесь – считать, что злоумышленники забрали все, что было им доступно. После того как вы составили список украденного, определите следующее:

• Кого необходимо уведомить?

• Что сделать, чтобы снизить ущерб от похищения или ценность данных?

• Какие меры безопасности предпринять, чтобы предотвратить дальнейшие кражи?

• Влечет ли кража юридические последствия?

Мой совет – не пытайтесь сделать все самостоятельно. Подключите руководство компании, проконсультируйтесь с юристом и воспользуйтесь услугами сторонних специалистов.

Мы все получали электронные письма в духе «беспокоиться не стоит, но…» от генеральных или технических директоров после утечек данных в крупных фирмах. Их рассылают тем, чья учетная запись или данные по результатам расследования могли быть скомпрометированы. Таким образом они, как ответственные за ваши данные, предупреждают вас, чтобы вы были начеку на случай чего-то подозрительного.

Очевидные шаги, которые можно предпринять, включают в себя принудительный сброс всех паролей или требование заново аутентифицироваться для учетной записи, требующей кода подтверждения из электронной почты или SMS. Какими бы простыми эти действия ни казались, они уменьшают ценность украденных учетных данных. Однако с определенными данными, такими как имя, адрес или номер паспорта, вы мало что можете сделать, поэтому их кража может повлечь серьезные последствия. Вы серьезно подвели ваших клиентов, доверивших вам свои ценные данные.

В зависимости от украденных данных вам, возможно, придется публично сообщить об утечке. Как правило, это касается любых финансовых или медицинских данных, но, прежде чем что-либо делать, проконсультируйтесь с вашими юристами.

Чтобы разобраться во всех подробностях атаки или взлома, требуется время. Вы неизбежно обнаружите, что слабое место было именно там, где события не регистрируются или регистрируются недостаточно подробно. Ничего необычного в этом нет, и добавить дополнительное логирование не составит труда.

Проведите тщательное расследование и представьте его результаты так, чтобы они были понятны нетехническим специалистам. Рассмотрим простую структуру отчета об инциденте из четырех частей: инцидент, выявление, влияние, устранение (IIIR – issue, identify, impact, remedy):

• Инцидент – что произошло и как это произошло.

• Выявление – как вы узнали о проблеме.

• Влияние – последствия инцидента.

• Устранение – действия для прекращения инцидента и устранения последствий.

Отчет IIIR может выглядеть, например, следующим образом:

• Проблема. Через форму на сайте, используемую для изменения адреса пользователя, любой зарегистрированный пользователь мог увидеть адрес любого другого пользователя, просто изменяя через консоль разработчика в браузере значение ID при выполнении запроса к API.

• Выявление. Команда системных администраторов обратила внимание на увеличение количества запросов к API, в итоге они выявили подозрительные запросы к API работы с адресом, выполняемые с одного и того же IP.

• Влияние. С одного IP-адреса, предположительно принадлежащего одному пользователю, была получена информация о примерно 1000 адресов пользователей, прежде чем системные администраторы заблокировали доступ для него. Конкретного пользователя идентифицировать невозможно, потому что в журнале аутентификации пользователей не сохраняется информация о их IP-адресе.

• Устранение. API было доработано, теперь оно возвращает только адрес текущего пользователя, доработка выложена на продакшен. Все остальные API проверяются на наличие аналогичных проблем и дорабатываются. При регистрации событий сеанса пользователя теперь сохраняется IP-адрес. Составлен список всех учетных записей, чьи адреса были просмотрены.

В зависимости от инцидента IIIR могут быть достаточно большими. Эти документы предназначены только для внутреннего пользования и должны содержать достаточно подробностей, чтобы на них можно было опираться, если будет принято решение о публикации информации об инциденте. В них излагаются факты, а не план действий (который находится в зоне ответственности всего руководства компании).

Предыдущая главаГлава 292 из 332Следующая глава