Koszty forensics po cyberataku
Koszt cyberincydentu zwykle powstaje z wielu równoległych działań. Warto rozdzielać je na konkretne kategorie zamiast patrzeć wyłącznie na łączną kwotę szkody.
Forensics ma odpowiedzieć na trzy pytania: co się wydarzyło, jaki jest zasięg i czego nie można jeszcze wykluczyć.
OWU definiują Koszty Dochodzeniowe jako uzasadnione opłaty, koszty i wydatki związane z badaniem przyczyny, zakresu i rozmiaru Naruszenia Danych, Zakłócenia Działalności lub Naruszenia Bezpieczeństwa Sieci. Nie jest to ogólne finansowanie dowolnego audytu IT.
Co zwykle składa się na analizę incydentu
Zakres prac zależy od rodzaju zdarzenia. Poniższa sekwencja opisuje logikę analizy, a nie gwarantowany zakres usługi lub świadczenia.
Zabezpieczenie
Zachowanie logów, obrazów systemów i innych materiałów potrzebnych do analizy.
Oś czasu
Ustalenie prawdopodobnego początku, ruchu napastnika i momentów eskalacji.
Zakres
Identyfikacja systemów, kont i danych objętych zdarzeniem.
Wnioski
Rekomendacje dotyczące usunięcia przyczyny, bezpiecznego odtworzenia i dalszych działań.
Co robi zespół forensic?
Celem jest odtworzenie przebiegu zdarzenia, identyfikacja punktu wejścia, zakresu kompromitacji i śladów pozostawionych przez atakującego.
Dlaczego liczy się szybkość?
W pierwszych godzinach ważne jest zabezpieczenie dowodów i równoległe ograniczanie skutków. Chaotyczne działania mogą utrudnić późniejszą analizę.
Jak patrzeć na koszt?
Objęcie kosztów ochroną zależy od związku z właściwie zdefiniowanym zdarzeniem i pozostałych warunków umowy. Zakres prac warto uzgadniać w ramach procesu obsługi incydentu.