با اینکه با رعایت اصول امنیت سایبری و امنسازی سازمان خود میتوانید بسیاری از حملات و تهدیدات سایبری را دفع کنید اما همواره امکان اجرای موفق حمله سایبری علیه سازمان شما وجود دارد و در واقع، هیچ شبکه یا سازمانی در دنیا نفوذناپذیر نیست. مسئله مهم این است که در صورت بروز حادثه امنیتی برای سازمان شما باید چه اقداماتی انجام دهید و آیا طرح مشخصی برای چنین شرایطی دارید؟ در این مقاله میخواهیم شما را با یکی از مهمترین اصول امنیت سایبری و امنیت شبکه یعنی پاسخ به حوادث (incident responce) که پاسخ به تهدیدات نیز نامیده میشود، آشنا کنیم. با سایبرنو تا انتهای این مقاله همراه باشید.
عناوینی که در ادامه میخوانید:
منظور از پاسخ به حوادث یا پاسخ به تهدیدات چیست؟
چرا پاسخ به حوادث سایبری مهم است؟
شش مرحله پاسخ به حوادث سایبری کدامند؟
تیم پاسخ به حوادث رایانهای یا CSIRT چیست؟
پاسخ به حوادث (Incident Response) روالی است که سازمان باید بعد از یک حمله سایبری انجام دهد. مهمترین اهداف پاسخ به حوادث شامل شناسایی حمله، تعیین آسیبهایی که به سازمان وارد شده و از بین بردن ضعف امنیتی مورد استفاده توسط نفوذگران هستند. منظور از حادثه در اینجا هر گونه عبور از قوانین، خط مشیها و فعالیتهای بدخواهانهای میباشد که ممکن است عملکرد شبکه، رایانهها یا تلفنهای همراه را به خطر بیندازد.
امروزه تعداد حوادث سایبری و انواع آن به ویژه در کشور ما در حال افزایش است و چنانچه سازمانی فاقد فرآیند یا طرحی برای پاسخ به حوادث سایبری باشد، پاسخ به حوادث و بازگشت سامانههای سازمان زمان زیادی میگیرد. گذشته از این، هزینههای سازمان و میزان آسیبی که ممکن است به زیرساختها وارد شود، بسیار بیشتر از سازمانی خواهد بود که از قبل طرح مشخصی برای پاسخ به حادثه سایبری آماده کرده باشد. بنابراین پاسخ به حوادث سایبری (Incident Response) موضوع بسیار مهمی است که هر سازمانی باید با آن توجه کند.
وقتی سازمان شما حادثهای سایبری را به سرعت شناسایی میکند، میتواند فرآیندها و سرویسها را سریعتر به حالت عادی بازگرداند و آسیبپذیریهای امنیتی را نیز حل کند. پاسخ به حادثه سایبری در واقع خط مقدم دفاع در برابر حملات سایبری است و به مرور میتواند منجر به تعریف رویههایی در سازمان شود که از رخداد دوباره حادثه سایبری جلوگیری کند.
چنانچه سازمان شما نتواند حادثه سایبری را در زمان لازم شناسایی و دفع کند، احتمال نقض داده و تحمیل هزینههای سنگین به سازمان وجود خواهد داشت. پاسخ به حوادث در این مرحله نیز میتواند کمک کند تا جلوی نفوذگران برای نفوذ بیشتر به درون سازمان و دسترسی به اطلاعات حساستر گرفته شود. همچنین در این مرحله میتوان با اجرای فرآیند پاسخ به حوادث سایبری از انجام دوباره حمله با استفاده از روشهای مشابه جلوگیری کرد.
به طور کلی فرآیند پاسخ به حوادث سایبری شامل ۶ مرحله زیر است:
۱- آمادهسازی (Preparation): قبل از وقوع حمله سازمان شما باید کارهای زیر را انجام دهد:
۲- شناسایی (Identification): تعیین کنید که تحت چه شرایطی باید تیم پاسخ به حوادث فعالیتش را شروع کند . سامانههای امنیتی اقدام به جمعآوری لاگها از فایروالها، ابزارهای مانیتورینگ و... میکنند. این لاگها باید توسط متخصصین یا ابزارهای خودکار مورد بررسی قرار گیرند. به عنوان مثال اگر مشاهده میکنید که در لاگها شخصی مشغول نوشتن کد در بخش نظرات وبسایت شما است، این معنی را نمیدهد که وبسایت شما مورد نفوذ قرار گرفته است. متخصصین امنیتی باید چند فاکتور را مد نظر قرار دهند و به محض شناسایی یک مورد خطرناک و جدید وارد عمل شوند. بعد از اینکه حادثه سایبری شناسایی و به تیم پاسخ به حوادث ارسال شد، این تیم باید کارهای زیر را انجام دهد:
۳- دفع حمله (Containment): به محض شناسایی حادثه سایبری، تیم پاسخ به حوادث باید جلوی نفوذ بیشتر به درون سازمان را بگیرد. این عملیات شامل موارد زیر میشود:
۴- قلع و قمع حمله (Eradication): در این مرحله باید منشا اصلی حمله را جداسازی، کلیه بدافزارها و ابزارهای نفوذ و شناسایی را حدف و کلیه آسیبپذیریهایی که اکسپلویت شده بودند را اصلاح کنید. ممکن است نیاز باشد که ساختار شبکه سازمان را تغییر دهید. به عنوان مثال میتوانید معماری شبکه را طوری تغییر دهید که در صورت رخداد حمله مشابه میزان نشت اطلاعات یا آسیب به سازمان به حداقل ممکن برسد.
برخی از کارهایی که میتوان در این مرحله انجام داد به شرح زیر است:
۵- بازیابی (Recovery): هدف از این مرحله بازگردانی کلیه سیستمها به حالت اولیه و شروع فعالیت عادی سامانههای سازمان است. در این مرحله باید سیستمها را از روی نسخه پشتیبان غیرآلوده بازگردانی و اقدام به نصب کلیه پچهای امنیتی، تغییر رمز عبورها، و تغییر تنظیمات ابزارهای امنیتی (مثلا تغییر قوانین فایروالها) کنید. بعد از راهاندازی سیستمها به حالت اولیه نیز باید تا مدتی شبکه را مورد بررسی قرار دهید تا دوباره مورد نفوذ قرار نگیرد. همچنین در این مرحله هزینه این حادثه باید تعیین شود. باید تعیین شود در کل چقدر هزینه این نشت اطلاعات و بازگردانی آن شده است؟ چقدر هزینه نیروهای تحلیل بدافزار، تیم پاسخ به حوادث و... شده است؟
۶- عبرت گرفتن (Lessons Learned): بعد از هر حادثهای بهتر است جلساتی برگزار کنیم تا تعیین شود چه مشکلاتی داشتهایم که این نفوذ رخ داده است و چه کارهایی برای بهتر کردن امنیت سازمان باید انجام دهیم. در این جلسات که با حضور مدیران و ذینفعان سازمان برگزار میشوند، باید روش پاسخ به حمله مورد بررسی قرار گیرد و مشخص شود چه جاهایی در هنگام رخداد مورد مشابه نیاز به ارتقاء دارد. گزارشهایی که در این جلسات ارائه میشود میتواند برای تعیین کیفیت عملکرد تیم پاسخ به حوادث یا آموزش نیروهای جدید تیم مفید باشد.
برای آمادهسازی در برابر حوادث سایبری نیاز به یک تیم پاسخ به حوادث دارید. این تیم مسئول شناسایی حوادث سایبری و پاسخ به آنهاست. در سازمانهای بزرگ این تیم شامل متخصصینی اختصاصی و تمام وقت است که به آنها اعضای تیم CSIRT مخفف Computer Security Incident Response Team گویند. در سازمانهای کوچکتر معمولا افرادی تمام وقت به عنوان اعضای CSIRT وجود ندارند و برخی از مسئولین IT که در حوزه امنیت تجربه دارند، به عنوان اعضای CSIRT انتخاب میشوند. در برخی سازمانها ممکن است از متخصصین امنیت خارج از سازمان نیز برای پاسخ به حوادث رایانهای استفاده شود.
همچنین تیم پاسخ به حوادث مسئول ارتباط و صحبت کردن با افراد داخل سازمان و گروههای خارج از سازمان همانند روزنامهها، مشاورین حقوقی، مشتریان آسیبدیده، مسئولین قضایی و... در رابطه با حادثه سایبری است.
تیم پاسخ باید دارای اعضای زیر باشد:
برای پاسخ به حوادث سایبری نیازمند ابزارهای نرمافزاری و سختافزاری هستند که از جمله این ابزارها میتوان به موارد زیر اشاره کرد:
یکی از خدمات ارائه شده توسط سایبرنو پاسخ به حوادث است. سایبرنو میتواند در زمان رخداد حادثه در سازمان شما اقدام به اعزام تیم متخصصین سایبری خود به محل حادثه کند تا به سازمان شما در پاسخگویی بهتر و سریعتر حادثه سایبری کمک کند. شرکت دنیای فناوری امن ویرا با نام تجاری سایبرنو با برخورداری از مجوز افتا، از استانداردها و مجوزهای لازم برای ارائه خدمات پاسخ به تهدیدات سایبری برخوردار است و با داشتن تیمی مجرب از متخصصان امنیت سایبری، خدمات گستردهای را به سازمانهایی که دچار حادثه سایبری شدهاند، ارائه میدهد.