Інцидент - не час вигадувати процес. Порядок дій, ролі й контакти мають бути визначені заздалегідь, інакше паніка коштує годин і доказів. NIST SP 800-61 Rev. 3 (2025) пов'язує реагування на інциденти із загальним керуванням кібербезпекою (CSF 2.0): підготовка, виявлення, реагування, відновлення - як безперервний цикл.
Основні кроки:
1. Виявлення й оцінка. Сповіщення моніторингу, повідомлення клієнта чи дослідника. Перше - зрозуміти масштаб: що скомпрометовано, з якого часу, чи триває атака.
2. Стримування (containment):
- закрити вектор атаки (вимкнути вразливу функцію, правило WAF, заблокувати обліковий запис);
- ротувати скомпрометовані секрети - ключі API, паролі до бази,
APP_KEY, токени, сесії користувачів; - ізолювати уражені сервери, не знищуючи їх - вони потрібні для розслідування.
3. Збереження доказів: журнали, знімки дисків і пам'яті, копії підозрілих файлів - до того, як їх перезапише ротація журналів чи перевстановлення сервера. Записувати хронологію всіх дій.
4. Усунення й відновлення: виправлення вразливості, перевстановлення скомпрометованих систем з чистих образів, відновлення даних з бекапів, створених до компрометації, посилений моніторинг після повернення.
5. Повідомлення:
- наглядовому органу - GDPR вимагає повідомити протягом 72 годин після того, як стало відомо про витік персональних даних, якщо він становить ризик для людей;
- постраждалим людям - якщо ризик високий: що сталося, які дані, що вони можуть зробити (змінити пароль, стежити за шахрайськими листами);
- клієнтам і партнерам - за умовами договорів;
- юридичний відділ і, за потреби, правоохоронні органи.
6. Розбір після інциденту (post-mortem) без пошуку винних: як потрапили, чому не помітили раніше, що змінити в процесах і моніторингу. Задачі - в трекер з відповідальними.
Що підготувати заздалегідь:
- план реагування з ролями (хто координує, хто комунікує, хто технічно розслідує) і контактами, доступний офлайн;
- перелік секретів і процедури їх ротації;
- журнали з достатнім терміном зберігання - без них неможливо встановити масштаб;
- навчання - розіграш сценарію «витік бази» раз на рік показує прогалини краще за будь-який документ.
Помилки, яких варто уникати: приховувати інцидент, «тихо виправити» без розслідування масштабу, повідомляти неперевірену інформацію, знищити сервер разом із доказами.
Докладніше в документації: NIST SP 800-61 Rev. 3: реагування на інциденти