Schritte für einen CIO, wenn er ein Sicherheitsproblem entdeckt

Inhalt

Bei einem kürzlichen CIO-Roundtable, es gab eine Diskussion über die Sicherheitsprobleme, die ihnen am meisten Sorgen bereiteten. Die wichtigste Schlussfolgerung war, dass es nicht viel zu tun gab, um Cyberangriffe zu vermeiden. Sie werden den meisten Unternehmen irgendwann passieren, und es ist auch sehr schwierig, sie vollständig zu verhindern. Aber eines der Dinge, die CIOs tun müssen, ist sich darauf vorzubereiten, diesen Angriffen zu widerstehen.. Erholen Sie sich so schnell wie möglich und mit den wenigsten Problemen.

problema de seguridad.jpg

Seine Kollegen, CTO, GMO, Finanzvorstand, etc., können verstehen und akzeptieren, dass die Sicherheit ihrer Organisation durch einen Cyberangriff gefährdet wurde, Aber was sie nicht zustimmen werden, ist, dass der CIO sich nicht auf eine schnelle Genesung mit geringen Konsequenzen vorbereitet hat.

CIOs müssen über ein detailliertes Aktionsprogramm verfügen, einsatzbereit in verschiedenen Angriffsszenarien.

Diese Pläne sollten die verschiedenen Anwendungsgruppen und Umgebungen abdecken, eine Liste der vorgeschlagenen Maßnahmen basierend auf ihrer Priorität und klare Anweisungen zum Verhalten des IT-Personals. Es scheint nicht logisch zu entscheiden, was zu tun ist, wenn Sie bereits mitten in einem Angriff sind.

Schritte bei Sicherheitshindernissen

Bei einem Sicherheitshindernis, Jeder CIO sollte die folgenden Schritte ausprobieren:

  • Verstehe was passiert ist. Wenden Sie sich an Ihre wichtigsten Mitarbeiter in Ihrer IT-Abteilung, um die Situation zu untersuchen und zu verstehen, welche Daten kompromittiert wurden und welches Ausmaß die Sicherheitsverletzung hat.
  • Wählen Sie den aufzurufenden Plan. Wenn ich alle Details des Problems habe, Arbeiten Sie mit Ihrem IT- und Kommunikationsteam zusammen, um auszuwählen, welchen Plan Sie aufrufen möchten. Unter den durchzuführenden Maßnahmen, die folgenden sind möglicherweise einige der, die in jedem Plan enthalten sein sollten:
    • Trennen Sie Ihre Systeme vom Netzwerk. Wenn ein Eindringling auf etwas zugegriffen hat, höchstwahrscheinlich über das Netzwerk. Ihre oberste Priorität ist es, weiteren Schaden zu verhindern und, dafür, es ist besser, die Systeme vom Netzwerk zu trennen. Die Methode zum Trennen der Verbindung hängt vom Serverstandort ab. Für Inneninstallationen, du musst buchstäblich alles trennen. Aber wenn Sie eine der vielen Institutionen sind, die Ihre Daten in der Cloud hosten, Sie müssen sie in ein isoliertes Netzwerk verschieben und deaktivieren. Warum trennen?? Beim Suchen und Korrigieren der Schwachstelle, die beim Eindringen aufgetreten ist, vorerst müssen Sie nur die Türen schließen, damit keine Informationen ohne Ihre Erlaubnis herauskommen. Wenn der Server kritische Daten für den Betrieb des Unternehmens hat, es wird etwas komplizierter. Deshalb ist es immer besser, Funktionen zu trennen.
    • Löschen Sie alle Spuren des Angreifers. Du kannst dir wünschen, dass nichts passiert ist, aber es ist passiert. Was Sie jetzt tun können, ist in der Zeit zurückzugehen. Ein Hacker hat möglicherweise beschädigte Dateien, implantierte Daten oder verletzte sonstige Schäden. Der schnellste Weg, um alles loszuwerden, was Sie getan haben, besteht darin, ein sauberes altes Backup wiederherzustellen. Wählen Sie den letzten bekannten Zeitpunkt, zu dem kein Anzeichen des Angreifers vorhanden war, und stellen Sie Daten und Software von dort wieder her.
    • Diagnostizieren Sie kompromittierte Systeme. Jetzt wo alles wieder funktioniert, Zeit, um herauszufinden, wer teilgenommen hat, wo, Was, welche Informationen gesammelt worden sein könnten und welche Ihrer Nutzer betroffen sein könnten. Dies ist auf halbem Weg zwischen einer Autopsie und der Arbeit eines Detektivs., und wie dies durchgeführt wird, hängt von der Art des Verstoßes ab. Trotzdem, Sie sollten alle Protokolle durchgehen, um zu sehen, wo etwas schief gelaufen ist. Dies kann Ihnen Logins und andere Kontoaktivitäten anzeigen. Untersuchen Sie, welche Dateien wann betroffen waren, Überprüfen Sie, ob Kunden von einem Phishing-Angriff betroffen waren. Beachten Sie jedoch, dass bei einer Kompromittierung des Systems, die Aufzeichnungen sind möglicherweise nicht zuverlässig, da sie möglicherweise auch gefälscht sind.
    • Betroffene Nutzer benachrichtigen. Sie sind nicht nur verpflichtet, alle interessierten Parteien zu warnen, deren Daten möglicherweise durch eine Sicherheitsverletzung kompromittiert wurden, Dies kann jedoch dazu beitragen, das Problem der Eskalation außer Kontrolle zu halten. Die beste Strategie, schlechte Nachrichten zu kommunizieren, ist transparent zu sein. Sobald du weißt was passiert ist, Berichterstattung an die Benutzer und klare Empfehlungen für zu ergreifende Maßnahmen.
    • Ergreifen Sie Korrekturmaßnahmen. Wenn Sie das System versiegelt und alle Probleme behoben haben, Ergreifen Sie die notwendigen Schritte, um sicherzustellen, dass ein gleichwertiger Diebstahl nicht erneut vorkommt. Eine der Hauptalternativen für den Zugriff durch Eindringlinge sind erkannte Schwachstellen in Softwareteilen. Stellen Sie sicher, dass Sie alle Patches und Updates sorgfältig anwenden. Erinnern Sie interne Benutzer an Sicherheitsrichtlinien, wie man das Passwort nicht teilt. Erwägen Sie, Ihre Einstellungen umzustrukturieren, um einem Eindringling den erneuten Zugang zu erschweren. Implementieren einer DMZ-Konfiguration. Speichert Protokolldateien auf einem Remote-Server, damit, auch wenn Hacker eindringen, können die Beweise für ihre Handlungen nicht fälschen.
  • Kommunizieren Sie es an die Unternehmensleitung. Sobald das Problem bewertet und der Plan ausgeführt wurde, Kommunizieren Sie die Situation an das Management-Team des Unternehmens. Der Geschäftsführer, CTO, GMO, Finanzvorstand, etc., Sie möchten ein vollständiges Bild davon haben, wie und warum es passiert ist, die visualisierten betroffenen Kunden und die ergriffenen Maßnahmen.
  • Untersuche die Folgen. Eine Post-Problem-Analyse ist genauso wichtig wie jedes andere Krisenverfahren. Verstehen Sie, wie und warum die Sicherheit Ihres Unternehmens verletzt wurde, Der genaue Punkt, an dem Daten kompromittiert wurden, und die kurz- und langfristigen Auswirkungen auf das Geschäft sind wichtige Überlegungen, die Sie verstehen müssen. In der Zukunft, Diese Analyse könnte Ihnen helfen herauszufinden, ob eine der Hauptauswirkungen auf Ihr Unternehmen reduziert oder sogar eliminiert werden könnte, wenn etwas Ähnliches erneut passiert..

Abonniere unseren Newsletter

Wir senden Ihnen keine SPAM-Mail. Wir hassen es genauso wie du.

Datenlautsprecher