Étapes à suivre par un DSI lorsqu'il découvre un problème de sécurité

Contenu

Lors d'une récente table ronde des DSI, il y a eu une discussion sur les problèmes de sécurité qui les préoccupaient le plus. La principale conclusion était qu'il n'y avait pas grand-chose à faire pour éviter les cyberattaques. Ils arriveront à la plupart des entreprises à un moment donné, et il est également très difficile de les empêcher complètement. Mais l'une des choses que les DSI doivent faire est de se préparer à résister à ces attaques.. Récupérez le plus rapidement possible et avec le moins de problèmes.

problema de seguridad.jpg

Ses collègues, Directeur technique, Directeur marketing, CFO, etc., peuvent comprendre et accepter que la sécurité de leur organisation a été compromise lors d'une cyberattaque, mais ce qu'ils ne consentiront pas, c'est que le DSI ne s'est pas préparé à une reprise rapide avec peu de conséquences.

Les DSI doivent avoir un programme détaillé d'actions à entreprendre, prêt à mettre en pratique dans différents scénarios d'attaque.

Ces plans doivent couvrir les différents groupes d'applications et environnements, une liste d'actions proposées en fonction de leur priorité et des instructions claires sur la façon dont le personnel informatique doit agir. Il ne semble pas logique de commencer à choisir quoi faire lorsque vous êtes déjà au milieu d'une attaque.

Mesures à prendre face à un obstacle de sécurité

Face à un obstacle de sécurité, tout DSI devrait essayer les étapes suivantes:

  • Comprendre ce qui s'est passé. Consultez vos principaux collaborateurs de votre service informatique pour examiner la situation et comprendre quelles données ont été compromises et quelle est l'étendue de la faille de sécurité.
  • Choisissez le plan à invoquer. Quand j'ai tous les détails du problème, travaillez avec votre équipe informatique et de communication pour choisir le plan à invoquer. Parmi les actions à mener, ce qui suit peut être quelques-uns de ceux qui devraient être dans tout plan:
    • Déconnectez vos systèmes du réseau. Si un intrus a accédé à quelque chose, c'est très probablement via le réseau. Votre priorité numéro un est de prévenir d'autres dommages et, pour ca, il est préférable de déconnecter les systèmes du réseau. La méthode de déconnexion dépend de l'emplacement du serveur. Pour les installations internes, il faut littéralement tout déconnecter. Mais si vous faites partie des nombreuses institutions qui hébergent vos données dans le cloud, ce que vous devez faire est de les déplacer vers un réseau isolé et de les désactiver. Pourquoi se déconnecter? Lors de la recherche et de la correction de la vulnérabilité qui s'est produite avec l'intrusion, pour l'instant vous n'avez plus qu'à fermer les portes pour qu'aucune information ne sorte sans votre autorisation. Si le serveur dispose de données critiques pour le fonctionnement de l'entreprise, les choses se compliquent un peu. C'est pourquoi il est toujours préférable de séparer les fonctions.
    • Effacer toutes les traces de l'attaquant. Vous pouvez souhaiter qu'il ne se passe rien, mais c'est arrivé. Ce que tu peux faire maintenant c'est remonter le temps. Un pirate peut avoir corrompu des fichiers, données implantées ou enfreint d'autres dommages. Le moyen le plus rapide pour vous débarrasser de tout ce que vous avez fait est de restaurer une ancienne sauvegarde propre. Choisissez le dernier moment connu où il n'y avait aucun signe de l'attaquant et restaurez les données et les logiciels à partir de là.
    • Diagnostiquer les systèmes compromis. Maintenant que tout fonctionne à nouveau, le temps de savoir qui est entré, où, Quoi, quelles informations auraient pu être collectées et lesquels de vos utilisateurs pourraient être affectés. C'est à mi-chemin entre une autopsie et un travail de détective., et comment procéder dépend de la nature de la violation. De toute façon, vous devriez parcourir tous les journaux pour essayer de voir où quelque chose s'est mal passé. Cela peut vous montrer les connexions et autres activités du compte. Examiner quels fichiers ont été affectés et quand, vérifier si les clients ont été affectés par l'envoi d'une attaque de phishing. Mais notez que si le système était compromis, les enregistrements peuvent ne pas être fiables, car ils peuvent aussi avoir été falsifiés.
    • Notifier les utilisateurs concernés. Vous n'êtes pas seulement obligé d'alerter toutes les parties intéressées dont les données peuvent avoir été compromises par une faille de sécurité, mais cela peut aider à arrêter le problème de l'escalade incontrôlable. La meilleure stratégie pour communiquer les mauvaises nouvelles est d'être transparent. Dès que tu sais ce qui s'est passé, rendre compte aux utilisateurs et faire des recommandations claires sur les actions à entreprendre.
    • Prendre des mesures correctives. Lorsque vous avez scellé le système et résolu tous les problèmes, prendre les mesures nécessaires pour éviter que des vols équivalents ne se reproduisent. L'une des principales alternatives pour l'accès par les intrus est à travers des vulnérabilités reconnues dans des morceaux de logiciel. Assurez-vous d'appliquer tous les correctifs et mises à jour avec diligence. Rappeler aux utilisateurs internes les politiques de sécurité, comment ne pas partager le mot de passe. Envisagez de restructurer vos paramètres pour qu'il soit plus difficile pour un intrus d'entrer à nouveau. Implémenter une configuration DMZ. Stocke les fichiers journaux sur un serveur distant afin que, même si des pirates entrent, ne peuvent pas falsifier les preuves de leurs actions.
  • Communiquez-le à la direction de l'entreprise. Une fois le problème évalué et le plan exécuté, communiquer la situation à l'équipe de direction de l'entreprise. Le PDG, Directeur technique, Directeur marketing, CFO, etc., vous voulez avoir une image complète de comment et pourquoi cela s'est produit, les clients qui ont été visualisés affectés et les actions qui ont été prises.
  • Examiner les conséquences. Une analyse post-problème est aussi importante que toute autre procédure de crise. Comprendre comment et pourquoi la sécurité de votre entreprise a été violée, le point exact où les données ont été compromises et l'impact commercial à court et à long terme sont des considérations importantes que vous devez comprendre. Dans le futur, Cette analyse pourrait vous aider à déterminer si l'un des principaux impacts sur votre entreprise pourrait être réduit ou même éliminé si quelque chose d'équivalent se reproduisait..

Abonnez-vous à notre newsletter

Nous ne vous enverrons pas de courrier SPAM. Nous le détestons autant que vous.

Haut-parleur de données