Incidentų valdymas ir skaitmeninės ekspertizės pagrindai

Skaitymo medžiaga8 min

Kai saugumo įspėjimas pasitvirtina, prasideda incidento valdymas. Šiuo metu sprendimai priimami greitai, esant spaudimui ir dažnai turint nepilną informaciją. Organizacijos, kurios incidentams pasiruošė iš anksto, juos suvaldo greičiau ir patiria mažiau nuostolių nei tos, kurios planą kuria jau degant. Šioje temoje nagrinėsime, kaip organizuojamas incidentų valdymas, kaip veikia jo ciklas, kaip renkami ir saugomi skaitmeniniai įrodymai ir ką privaloma pranešti institucijoms.

Įvykis ir incidentas

Svarbu atskirti dvi sąvokas. Saugumo įvykis yra bet koks stebimas atsitikimas sistemoje: prisijungimas, failo pakeitimas, ugniasienės užblokuota jungtis. Tokių įvykių per dieną būna milijonai. Saugumo incidentas yra įvykis ar jų seka, kuri pažeidžia arba realiai kelia grėsmę informacijos konfidencialumui, vientisumui ar prieinamumui. Ne kiekvienas įvykis yra incidentas, todėl organizacija turi aiškiai apibrėžti, kas laikoma incidentu ir kaip incidentai skirstomi pagal sunkumą. Nuo sunkumo priklauso, kas informuojamas, kokie terminai taikomi ir ar reikia pranešti institucijoms.

Incidentų valdymo ciklas

Plačiausiai naudojamas incidentų valdymo modelis aprašytas JAV standartų instituto NIST gairėse SP 800-61. Klasikinis modelis susideda iš keturių etapų.

1. Pasiruošimas. Viskas, kas padaroma prieš incidentą: incidentų valdymo planas, komanda ir jos rolės, kontaktai, įrankiai, veiksmų planai, atsarginės kopijos, žurnalų rinkimas ir mokymai.

2. Aptikimas ir analizė. Incidento nustatymas, jo apimties ir sunkumo įvertinimas, įrodymų rinkimas ir dokumentavimas.

3. Suvaldymas, pašalinimas ir atkūrimas. Žalos plitimo sustabdymas, grėsmės pašalinimas ir sistemų grąžinimas į normalų darbą.

4. Veiksmai po incidento. Pamokų analizė ir apsaugos, procesų bei aptikimo tobulinimas.

2025 m. paskelbta trečioji šių gairių redakcija incidentų valdymą susiejo su NIST kibernetinio saugumo sistemos (CSF 2.0) funkcijomis. Joje pabrėžiama, kad reagavimas į incidentus yra ne atskiras IT skyriaus procesas, o visos organizacijos rizikos valdymo dalis, susijusi su valdysena, apsauga ir nuolatiniu tobulinimu. Vis dėlto keturių etapų ciklas išlieka praktiškas būdas suprasti, kas vyksta incidento metu.

Pasiruošimas

Incidentų valdymo planas apibrėžia, kas yra incidentas, kas už ką atsakingas, kaip priimami sprendimai ir kaip vyksta komunikacija. Incidentų komandą sudaro ne tik IT ir saugumo specialistai. Joje dalyvauja vadovybė, teisininkai, komunikacijos specialistai, duomenų apsaugos pareigūnas ir, prireikus, išoriniai ekspertai. Iš anksto susitariama su išoriniais partneriais: incidentų tyrimo paslaugų teikėju, draudiku ir teisininkais.

Būtina pasirūpinti alternatyviais ryšio kanalais. Jei užpuolikas kontroliuoja įmonės el. paštą, tuo pačiu el. paštu negalima aptarinėti, kaip jį išstumti.

Planas turi būti išbandytas. Tam rengiamos stalo pratybos (angl. tabletop exercises): komanda aptaria scenarijų, pavyzdžiui, „pirmadienio rytą visi serveriai užšifruoti“, ir žingsnis po žingsnio sprendžia, ką darytų. Tokios pratybos atskleidžia spragas, kurių planas raštu nerodo: nežinomus kontaktus, neaiškias atsakomybes ar neveikiančias atsargines kopijas.

Suvaldymas, pašalinimas ir atkūrimas

Suvaldymo tikslas yra sustabdyti žalos plitimą. Trumpalaikis suvaldymas apima greitus veiksmus: užkrėsto kompiuterio izoliavimą nuo tinklo, užvaldytos paskyros užblokavimą ar slaptažodžių keitimą, kenkėjiškų domenų blokavimą. Ilgalaikis suvaldymas leidžia verslui tęsti veiklą, kol ruošiamas galutinis sprendimas, pavyzdžiui, perkeliant paslaugas į švarias sistemas.

Svarbus sprendimas yra, kada ir kaip veikti. Per ankstyvas ir nepilnas veiksmas, pavyzdžiui, vienos užvaldytos paskyros užblokavimas, kol nežinoma visa užpuoliko apimtis, gali jį įspėti, ir užpuolikas pakeis taktiką ar paskubės sukelti žalą. Todėl, kai situacija leidžia, pirmiausia nustatoma visa apimtis, o tada veikiama koordinuotai.

Pašalinimas reiškia visų užpuoliko pėdsakų sunaikinimą: kenkėjiškų programų, sukurtų paskyrų, išlikimo mechanizmų ir pavogtų prisijungimo duomenų. Jei bent vienas paliekamas, užpuolikas sugrįš.

Atkūrimas grąžina sistemas į darbą. Dažnai saugiau sistemą įdiegti iš naujo ir atkurti duomenis iš patikrintų atsarginių kopijų, nei bandyti „išvalyti“ užkrėstą sistemą. Prieš atkuriant būtina įsitikinti, kad atsarginės kopijos nėra užkrėstos, o pažeidžiamumas, per kurį užpuolikas pateko, pašalintas. Po atkūrimo sistemos stebimos sustiprintai.

Skaitmeninės ekspertizės pagrindai

Skaitmeninė ekspertizė (angl. digital forensics) yra skaitmeninių įrodymų rinkimas, išsaugojimas ir analizė taip, kad jais būtų galima pasikliauti, prireikus ir teisme. Net jei byla teisme nenumatoma, ekspertizės principai padeda tiksliai nustatyti, kas įvyko.

Nepastovumo tvarka. Duomenys renkami pradedant nuo greičiausiai išnykstančių. Operatyviojoje atmintyje esantys procesai, tinklo jungtys ir šifravimo raktai išnyksta išjungus kompiuterį, todėl, jei įmanoma, jie surenkami pirmiausia. Diskų turinys išlieka ilgiau, o archyvuoti žurnalai ilgiausiai. Todėl dažna rekomendacija yra užkrėstą kompiuterį atjungti nuo tinklo, bet neišjungti, kol ekspertai nusprendžia, ką reikia surinkti.

Kopijos vietoj originalų. Analizė atliekama ne originaliame diske, o jo tikslioje kopijoje (angl. forensic image). Kopijos tapatumas su originalu patvirtinamas maišos reikšmėmis: jei jos sutampa, įrodyta, kad niekas nebuvo pakeista.

Saugojimo grandinė (angl. chain of custody) yra dokumentas, kuriame užfiksuota, kas, kada ir kodėl paėmė, perdavė ar analizavo kiekvieną įrodymą. Be jos įrodymų patikimumą lengva užginčyti.

Laiko juosta. Analizės rezultatas dažniausiai yra įvykių laiko juosta: kada užpuolikas pateko, ką darė ir kada buvo aptiktas. Būtent jai sudaryti reikalingi sinchronizuoti laikrodžiai ir pakankamai ilgai saugomi žurnalai.

Pranešimas institucijoms

Incidentai dažnai turi ir teisinių pasekmių. Pagal NIS2 direktyvą ir ją įgyvendinantį Lietuvos kibernetinio saugumo įstatymą esminiai ir svarbūs subjektai apie reikšmingus incidentus privalo pranešti Nacionaliniam kibernetinio saugumo centrui: ankstyvasis įspėjimas per 24 valandas, pranešimas apie incidentą per 72 valandas ir galutinė ataskaita per mėnesį. Jei incidento metu buvo pažeisti asmens duomenys, pagal BDAR apie tai per 72 valandas pranešama Valstybinei duomenų apsaugos inspekcijai. Kai rizika žmonėms didelė, informuojami ir patys duomenų subjektai.

Šie terminai trumpi, todėl atsakingi asmenys, pranešimų šablonai ir sprendimų priėmimo tvarka turi būti numatyti incidentų valdymo plane iš anksto.

Veiksmai po incidento

Pasibaigus incidentui, rengiamas pamokų aptarimas (angl. lessons learned), dažniausiai per kelias savaites. Jame nagrinėjama, kas įvyko, kas pavyko, kas ne ir ką reikia pakeisti. Aptarimas vyksta be kaltųjų paieškos: tikslas yra pagerinti sistemas ir procesus, o ne nubausti žmogų, nes baimė dėl bausmės skatina klaidas slėpti. Rezultatas yra konkrečių veiksmų sąrašas su atsakingais asmenimis ir terminais: naujos aptikimo taisyklės, pataisyti procesai, papildomi mokymai, atnaujintas planas.

Svarbiausios temos išvados

Ne kiekvienas saugumo įvykis yra incidentas, todėl organizacija turi aiškius incidentų ir jų sunkumo apibrėžimus. Incidentų valdymas apima pasiruošimą, aptikimą ir analizę, suvaldymą, pašalinimą ir atkūrimą bei veiksmus po incidento, o 2025 m. NIST gairės jį susieja su visos organizacijos rizikos valdymu. Pasiruošimas, išbandytas stalo pratybomis, lemia sėkmę. Skaitmeniniai įrodymai renkami pagal nepastovumo tvarką, analizuojamos kopijos, o saugojimo grandinė užtikrina jų patikimumą. Pranešimo terminai pagal NIS2 ir BDAR yra trumpi, todėl turi būti suplanuoti iš anksto. Kitoje temoje nagrinėsime debesijos saugumą.

Savikontrolės klausimai

1. Kuo saugumo įvykis skiriasi nuo saugumo incidento ir kodėl organizacijai reikia aiškių sunkumo lygių?
2. Kodėl incidento metu reikalingi alternatyvūs ryšio kanalai?
3. Kodėl per ankstyvas vienos užvaldytos paskyros užblokavimas kartais gali pakenkti incidento valdymui?
4. Ką reiškia nepastovumo tvarka ir kodėl užkrėstą kompiuterį dažnai rekomenduojama atjungti nuo tinklo, bet neišjungti?
5. Kokie yra NIS2 pranešimo apie reikšmingą incidentą terminai ir kodėl juos reikia suplanuoti iš anksto?

Pamokos progresasPerskaitykite šią medžiagą, kad galėtumėte tęsti mokymąsi
Atgal