
Security incidenten zijn niks nieuws. Bovendien kunnen ze zeer divers van aard zijn en zich zeer snel ontwikkelen en complex blijken. Het professioneel en afdoende managen van een dergelijk incident vereist specifieke ervaring, kennis en kunde. Het Computer Security Incident Response Team (CSIRT) helpt getroffen organisaties bij het gehele
Het
1. Schakel direct hulp in
Heb je een verdacht bestand gedownload? Of zie je een rare virusmelding op je scherm? Stap dan meteen naar de IT- of securityafdeling. “Medewerkers doen vaak alsof er niks aan de hand is”, vertelt Riedewald. “Ze verwijderen het bestand of zetten hun laptop uit en denken dat het probleem daarmee opgelost is. Maar zo werkt het meestal niet. Een kleine melding kan uiteindelijk een groot beveiligingsprobleem veroorzaken.”
“Het is ontzettend belangrijk dat je iemand met technische kennis laat meekijken om het probleem vast te stellen”, voegt Salih daaraan toe. “Als je die mensen niet zelf in huis hebt, schakel dan externe professionals in. Niet morgen of volgende week pas, maar zo snel mogelijk. Hoe eerder je erbij bent, hoe kleiner de kans op ernstige consequenties.”
2. Zet je device niet uit
Riedewald adviseert om je laptop niet uit te schakelen bij verdachte activiteiten. “Mogelijk vernietig je dan sporen, bijvoorbeeld in het geheugen. Dit maakt het voor ons moeilijker om het probleem en de schade vast te stellen. Laat je apparaat dus gewoon aan staan en breng het in ongewijzigde staat naar de helpdesk.”
Er zijn overigens wel situaties waarin het loont om snel onderdelen van de IT-infrastructuur uit te schakelen. Salih: “Stel dat je als IT-medewerker verdachte activiteit waarneemt op een belangrijke fileserver. Bijvoorbeeld als er bestandsextensies wijzigen naar een onbekende extensie. Dan kan dat wijzen op een
3. Documenteer alles
Een incident-responder wil zo snel mogelijk de oorzaak van een incident vinden. Dat wordt makkelijker als het getroffen bedrijf alles goed heeft gedocumenteerd. “Houd heel goed bij welke acties je zelf al hebt uitgevoerd, zoals het in quarantaine plaatsen van een verdacht bestand of een server of laptop”, licht Salih toe. “Maar leg ook vast hoe je communiceert met partners, klanten en betrokken medewerkers.”
Riedewald: “Het is essentieel dat wij precies weten wat er is gebeurd, en in welke volgorde. Hoe beter de logging en het bewijsmateriaal, hoe sneller wij het probleem kunnen vaststellen en mitigerende maatregelen kunnen treffen. Anders moeten wij zelf alles uitzoeken of doen we dubbel werk. Dat kost tijd die je tijdens een incident niet hebt.”
4. Maak weloverwogen keuzes
Een cyberincident stelt de organisatie voor moeilijke keuzes. Als voorbeeld noemt Salih een ransomware-aanval. "Ga je systemen opnieuw opbouwen? Zijn er bruikbare back-ups waar je op terug kunt vallen? Of betaal je het losgeld omdat er geen andere opties zijn? Wij geven advies, maar uiteindelijk moet de organisatie zelf de knoop doorhakken. Durf besluiten te nemen en zorg samen met het Incident Response Team dat alle herstelmogelijkheden duidelijk zijn en daarmee de mogelijke gevolgen ook worden overzien.”
Het helpt om verantwoordelijkheden vast te leggen in een
5. Volg de aanbevelingen op
Na hun onderzoek doen incident-responders aanbevelingen om herhaling te voorkomen, zoals het aanbieden van een
6. Wees voorbereid op een nieuw incident
Met de juiste securitymaatregelen kun je het cybercriminelen zo moeilijk mogelijk maken om opnieuw binnen te komen. Toch adviseert Salih om je voor te bereiden op een nieuw cyberincident. “Dat begint bij inzicht in je IT-omgeving. “Zorg dat je een up-to-date assetlijst hebt. Hoe ziet je netwerk eruit? Welke servers en applicaties draaien er? Een goed overzicht van de IT-infrastructuur en de applicaties bevordert het herstel.” Riedewald: “IT-omgevingen veranderen snel. Het is dus belangrijk om je assetlijst en incident-responseplan continu te updaten en verbeteren. En zorg ervoor dat de kennis hierover niet bij één IT-goeroe ligt, maar bij meerdere mensen. Want anders heb je een probleem als die ene persoon tijdens een stressvol incident uitvalt.”
Specialistisch werk
De twee experts van KPN Security sluiten af met een algemeen advies: beknibbel niet op