Skip to content

Planering före en incident: 5 saker att dokumentera i en incidenthanteringsplan

Planering före en incident:

5 saker att dokumentera i en incidenthanteringsplan

För när det händer kommer du inte att ha tid att slå upp det här.

De flesta guider för förberedelser inom IT-säkerhet fokuserar på vad man ska göra efter att en attack har inletts. Isolera infekterade enheter. Kontakta ert incident response-företag. Informera juridikavdelningen. Allt är goda råd, men de är bara användbara om ni redan vet vem ni ska ringa, var era säkerhetskopior finns och vilka system verksamheten inte kan överleva utan.

Problemet är att de första timmarna av en ransomware-incident är kaotiska. Beslut som borde ta minuter tar betydligt längre tid när den information som behövs är utspridd i e-posttrådar, i organisationens kollektiva minne eller i system som nu kan vara otillgängliga. Det är inte ett teknikfel. Det är ett dokumentationsfel — och det är helt förebyggbart.

Det som följer är inte en incidenthanteringsplan. Det är något mindre och mer omedelbart praktiskt: fem kritiska informationskategorier som ert team behöver ha dokumenterade och tillgängliga innan en incident inträffar. Att ta fram denna lista tar inte lång tid. Att sakna den när den behövs kommer att kosta betydligt mer tid än den någonsin sparar.

1. Eskalations-kontakter

När en säkerhetsincident inträffar är den första reaktionen oftast att ta upp telefonen. Problemet är att många team inte alltid vet vem de ska ringa.

Er eskaleringsdokumentation bör innehålla kontaktuppgifter till ert incident response-team, huvudkontakter och er DFIR-partner. Inkludera även aktiveringsprocessen, kontaktuppgifter till er juridiska rådgivare (med erfarenhet av dataskydd) samt skadeanmälans kontakt hos er cyberförsäkringsgivare tillsammans med ert försäkringsnummer.

Eskaleringsdokumentationen bör innehålla nyckelkontakter och försäkringsuppgifter som är nödvändiga vid en incident. Närmare bestämt bör den innehålla:

Incident response-team och ansvariga

Kontaktuppgifter till ert interna incident response-team och dess ansvariga kontaktpersoner

DFIR-partner

Kontaktuppgifter till er partner inom Digital Forensics and Incident Response (DFIR), inklusive aktiveringsprocessen.

Juridisk rådgivare

Kontaktuppgifter till er externa juridiska rådgivare, och säkerställ att de har erfarenhet av dataskydd.

Cyberförsäkring

Kontaktuppgifter för skadeanmälan hos er cyberförsäkringsgivare samt ert försäkringsnummer.

Den sista punkten är ofta den viktigaste. Cyberförsäkringspolicys är ofta måltavlor för hotaktörer som försöker radera dem efter att ha fått kännedom om försäkringsbeloppen.

Rekommendation: Förvara din försäkringspolicy säkert och separat från dina primära system. Hotaktörer som har tillbringat tid i ditt nätverk innan de påbörjar kryptering kan ha åtkomst till dokument som lagras där. Din policyinformation bör inte finnas på en plats där de kan hitta den. Skriv även ut en kopia och förvara den i ett kassaskåp.

När allt går snabbt vill du inte behöva leta efter ett telefonnummer.

2. Er backup-arkitektur

Hotaktörer riktar in sig på säkerhetskopior först. Det är inte spekulation. Det är ett återkommande mönster som DriveSavers har observerat i många ransomware-incidenter. Innan produktionssystem krypteras identifierar och komprometterar angripare ofta backupinfrastrukturen för att undanröja offrets mest direkta återställningsväg. När krypteringen väl inleds kan säkerhetskopiorna redan vara borta.

Detta bör styra hur ni ser på dokumentation av säkerhetskopior. Det räcker inte att veta att säkerhetskopior finns. Teamet måste snabbt kunna bedöma säkerhetskopiornas integritet under en incident, vilket innebär att arkitekturen måste vara tillräckligt väl dokumenterad för att möjliggöra den bedömningen innan någon står under press.

Dokumentera var säkerhetskopiorna finns (lokalt, externt och i molnet), hur backup-jobb körs och enligt vilket schema, samt steg-för-steg-procedurer för återställning.

Utgå från att era säkerhetskopior kan vara komprometterade tills ni har verifierat motsatsen.

3. Lista över kritiska data

Vid en säkerhetsincident kommer ni inte att kunna återställa allt på en gång. Beslut om vad som ska återställas först fattas snabbt, under press, av personer som kanske har sovit mycket lite. Sådana beslut blir avsevärt bättre när de fattas i förväg, utan press.

Er lista över kritiska data bör identifiera de system som verksamheten inte kan fungera utan, de dataset som krävs för den dagliga driften samt en tydlig prioriteringsordning för återställning: måste-ha kontra bra-att-ha.

Var ärlig med vad verksamheten faktiskt är beroende av jämfört med vad som bara är viktigt. Den ärligheten är betydligt svårare att uppnå mitt under en pågående incident. Prioritera de dataset som måste återställas innan ni jagar det som bara är bra att ha. Allt kan inte komma tillbaka först, och att veta det i förväg är en betydande operativ fördel.

Vid en säkerhetsincident handlar återställning inte bara om att återställa data – utan om att återställa rätt data först.

Vid en säkerhetsincident handlar återställning inte bara om att återställa data – utan om att återställa rätt data först.

4. Ansvar för säkerhetskopior

I de flesta miljöer av betydande storlek sträcker sig backupinfrastrukturen över flera platser. Ansvarsdokumentationen bör ange vem som äger varje backupmiljö, åtkomstuppgifter till säkerhetskopior, snapshots och repliker samt var sekundära system och kopior kan finnas.

Ta hänsyn till att samma data ofta finns i flera former: en primär säkerhetskopia, en snapshot, en replik eller en arkiverad kopia på band eller i en sekundär molnmiljö. I scenarier där primära säkerhetskopior har komprometterats kan vetskapen om var man annars ska leta göra en betydande skillnad.

En grundlig ägandekarta är i praktiken en karta över er återställningsyta. Ju mer komplett den är före en incident, desto fler alternativ har ni under själva händelsen.

Samma data finns ofta i flera former. Att veta var man ska leta utökar återställningsalternativen.

5. Viktiga leverantörs-kontakter

En framgångsrik operativ återhämtning efter en cyberattack är i hög grad beroende av de leverantörer som tillhandahåller de produkter och tjänster som upprätthåller er infrastruktur. Därför är det avgörande att dokumentera deras eskaleringsvägar och supportkanaler innan en incident inträffar.

Leverantörslistan bör inkludera de leverantörer som krävs för att återställa kärnverksamheten, deras supportkanaler och eskaleringsvägar samt en data recovery-partner för scenarier där säkerhetskopior och dekrypteringsverktyg har misslyckats.

Den tredje punkten är den som de flesta organisationer helt utelämnar. Misslyckade säkerhetskopior och dekrypteringsverktyg är inte sällsynta undantag. De är realistiska utfall av en väl genomförd cyberattack. Att ha en professionell data recovery-partner identifierad och dokumenterad före en incident innebär att ni inte behöver utvärdera leverantörer vid den sämsta tänkbara tidpunkten för organisationen. Det innebär också att ert IR-team har en parallell återställningsväg att följa i stället för att vänta på en enda lösningspunkt.

Att dokumentera dessa relationer i förväg säkerställer att när återställningen påbörjas, genomför ert team en plan – i stället för att leta efter en.

När säkerhetskopior misslyckas, finns det fortfarande alternativ

Planering före en incident tar bort ett lager av friktion som bromsar team när snabbhet är som viktigast. När eskaleringskontakter, backup-arkitektur, prioriteringar för kritiska data, ansvarsvägar och leverantörskontakter är dokumenterade och tillgängliga kan teamet fokusera på att agera i stället för att leta efter information.

Bygg det innan du behöver det.

Om du drabbas av en säkerhetsincident där säkerhetskopior har komprometterats eller dekrypteringsverktyg har misslyckats, kan dataåterställning fortfarande vara möjlig. DriveSavers samarbetar direkt med incident response-företag, DFIR-partners, juridiska rådgivare och försäkringsbolag och har omfattande erfarenhet av dataåterställning när konventionell dataåterställning inte längre är ett alternativ.

Call animation Ring dygnet runt för en utvärdering +1 (888) 440-2404 Please note: Calls will be conducted in English.

Andy Maus är chef för Cyber Recovery Services på DriveSavers, där han leder initiativ som hjälper organisationer att återställa kritisk data efter cyberincidenter, ransomware-attacker och andra säkerhetsintrång. Han började på DriveSavers 2023 efter mer än två år hos Arete Incident Response, där han införde dataräddningstjänster i företagets portfölj, utökade det tekniska teamet från 10 till över 70 specialister och etablerade strategiska samarbeten med SentinelOne, Dell och Presidio. Tidigare, på Ontrack Data Recovery, ansvarade han för den globala försäljningen och stödde komplexa dataräddningar i 22 länder. Med över tre decennier i teknikbranschen — inklusive ledarroller hos Dell, Mitel och Level 3 Communications — har Andy djup expertis inom incidentrespons, metoder för dataräddning och storskalig teknisk drift.

Back To Top
Sök