// מדריך
מה קורה בשעה הראשונה של אירוע סייבר?
רוב מה שקובע כמה אירוע יעלה לארגון נסגר בשעה הראשונה — לפני שהגיע מומחה, ולרוב על ידי אנשים שעושים בדיוק את מה שנראה להם הגיוני.
למה דווקא השעה הראשונה
שתי סיבות, ושתיהן פועלות באותו כיוון.
הראשונה: תוקף שנמצא בפנים ממשיך להתקדם. כל דקה היא עוד הרשאה, עוד מכונה, עוד גיבוי שנמחק. בלימה מוקדמת מצמצמת את ההיקף, ובלימה מאוחרת מטפלת בהיקף גדול בהרבה.
השנייה, והפחות מובנת מאליה: הראיות מתכלות. זיכרון RAM נמחק בכיבוי, לוגים מתגלגלים ונדרסים, קבצים זמניים נמחקים. מה שלא נשמר בשעה הראשונה לרוב לא ניתן לשחזור אחר כך — וזה מה שקובע אם תוכלו לומר בוודאות מה נחשף, או רק לשער.
ארבע טעויות שקורות כמעט תמיד
לכבות את המכונה. זו התגובה האינסטינקטיבית, והיא מוחקת את הזיכרון — בדיוק המקום שבו יושבות העדויות לתהליכים שרצו, לחיבורים שנפתחו ולנוזקה שלא נכתבה לדיסק. נתקו מהרשת במקום; זה עוצר את ההתפשטות ומשאיר את הראיות.
לשחזר מגיבוי מיד. שחזור דורס את מצב המערכת, ואם לא יודעים איך התוקף נכנס — הוא ייכנס שוב באותה דרך, לתוך מערכת שכבר אין בה ראיות לחקור.
לאפס את כל הסיסמאות בבת אחת. נשמע הגיוני, ובפועל מודיע לתוקף שזוהה לפני שמיפיתם את מלוא הגישה שלו. הוא יעבור לנתיב שעוד לא מצאתם.
לדבר על האירוע בתוך המערכת החשודה. אם הדוא"ל הארגוני נפרץ, תכתובת על האירוע בדוא"ל הזה נקראת על ידי מי שפרץ אותו.
מה כן עוזר בדקות הראשונות
לבודד מהרשת את מה שנפגע, ולהשאיר דולק.
לרשום מה נראה ומתי — הסימפטום הראשון והשעה המדויקת. זה הדבר היחיד שאי אפשר לשחזר בדיעבד, והוא נקודת ההתחלה של כל ציר זמן.
לשמור לוגים, התרעות וכל הודעת כופר בדיוק כפי שהן, בלי לערוך ובלי "לסדר".
לעבור לערוץ תקשורת שאינו חלק מהסביבה החשודה.
מה שכדאי שיהיה מוכן לפני
מי מחליט. בשעת אירוע צריך מישהו שמוסמך לאשר עצירת מערכת, ובלילה זה לא תמיד ברור מי.
למי מתקשרים, ומאיזה מספר. אם ערוץ התקשורת הרגיל חשוד, צריך חלופה מוסכמת.
כמה זמן הלוגים נשמרים. לוג שנשמר שבעה ימים לא יעזור לאירוע שהתחיל לפני שלושה שבועות, וזה מתגלה בדרך כלל מאוחר מדי.
מה חייב לחזור לעבוד ראשון. סדר העדיפויות הזה נקבע הרבה יותר טוב כשלא בוער.
נתקו מהרשת, אל תכבו, ואל תשחזרו לפני שאתם יודעים איך הוא נכנס.