// מדריך
איך בוחרים ספק תגובה לאירועי סייבר?
אין רגע גרוע יותר לבחור ספק מאשר באמצע אירוע. אתם תחת לחץ, חסרי מידע, ומנהלים משא ומתן מהעמדה החלשה ביותר שתהיה לכם. הבחירה הטובה נעשית כשאין בעיה.
למה לפני ולא בזמן
שלושה דברים לוקחים זמן שאין לכם באירוע: למצוא ספק זמין, לסכם היקף ותנאים, ולחתום. בפועל זה ימים.
ואפילו אחרי שחתמתם, ספק שפוגש את הסביבה שלכם בפעם הראשונה מבזבז את השעות הראשונות על היכרות — בדיוק השעות שבהן הראיות מתכלות והתוקף מתקדם.
זו הסיבה שקיים מודל הריטיינר: מסכמים מראש כדי שהשעה הראשונה תוקדש לטיפול ולא לרכש.
שבע שאלות ששוות לשאול
מה תעשו בשעה הראשונה, לפי סדר? תשובה כללית היא סימן רע. מי שעשה את זה יודע לתאר רצף.
איך אתם משמרים ראיות, ומה קורה אם נצטרך אותן להליך משפטי או מול מבטח?
מי בפועל יטפל אצלנו — אותו אדם שאני מדבר איתו עכשיו, או מישהו אחר?
מה מוגדר מחוץ להיקף? ספק שאומר "הכול" לא קרא את השאלה.
אילו הרשאות תצטרכו בסביבה שלנו, ומי מאשר שימוש בהן?
מה נקבל בסוף — דוח טכני, או גם משהו שאפשר להציג להנהלה ולרגולטור?
מה אנחנו צריכים להכין מראש כדי שתוכלו לעבוד מהר?
דגלים אדומים
הבטחה למנוע כל אירוע. אף אחד לא יכול, ומי שמבטיח או שלא מבין או שמוכר.
סירוב להגדיר מה מחוץ להיקף. היקף בלתי מוגבל בהצעה הופך למחלוקת בשעת אירוע.
התשובה "יש לנו טכנולוגיה מתקדמת" לשאלה על תהליך. כלים לא מחליפים שיטת עבודה.
לחץ לחתום מהר בגלל "מבצע". תגובה לאירועים היא לא תחום שקונים בדחיפות מלאכותית.
חוסר נכונות לדבר על מה שהשתבש אצלם בעבר. מי שעשה מספיק אירועים ראה גם כאלה שהתנהלו רע.
מה לסגור בכתב
היקף: אילו מערכות, אילו סוגי אירועים, ומה לא נכלל.
זמינות: באילו שעות, ובאיזה ערוץ — ומה קורה אם הערוץ הרגיל הוא זה שנפרץ.
הרשאות: מה הספק מקבל, מתי, ומי מאשר.
ראיות: מה נשמר, לכמה זמן, ומי הבעלים שלו.
סודיות: מה קורה למידע שלכם אצל הספק אחרי שהאירוע נסגר.
ספק שמסרב להגדיר מה מחוץ להיקף לא חוסך לכם דיון — הוא דוחה אותו לרגע הגרוע ביותר.