Het snel herstellen van een cyberincident is cruciaal om verdere schade en kosten te beperken. Ondanks robuuste en redundante beveiligingen blijven organisaties kwetsbaar voor uiteenlopende cyberaanvallen. Omdat incidenten onvermijdelijk zijn, is het essentieel om een incidentrespons- en herstelproces te hebben dat snel, volledig en goed gecoördineerd verloopt.
Volgens Sharon Chand, leider op het gebied van cyberverdediging en veerkracht bij Deloitte, neemt de urgentie toe door AI-gestuurde aanvallen die acties van aanvallers versnellen. Een traag herstel vergroot de kans op hernieuwde compromittering en kan leiden tot kettingreacties binnen onderling verbonden interne en externe systemen. Daarnaast kunnen handmatige noodoplossingen tijdens en na een aanval de dataintegriteit bedreigen en compliance-risico’s verhogen. Ook leidt een langdurige ‘war room’ situatie tot uitputting van het cyberteam, wat fouten en verloop bevordert en toekomstige incidenten moeilijker maakt om te beheersen.
Een goed getraind en gecoördineerd incidentrespons-team is volgens Chris Hill, CISO bij Avaya, onmisbaar voor een snel herstel. Dit team moet in staat zijn om de situatie snel te beoordelen, het incident te beperken en verdere schade te voorkomen. Tegelijkertijd moeten ze de oorzaak onderzoeken, de impact op de organisatie inschatten en samenwerken met juridische en communicatieafdelingen. Goede afstemming tussen beveiliging en IT is noodzakelijk om herstelmaatregelen uit te voeren en de beveiliging te versterken, zodat de organisatie sterker uit het incident komt.
Het bepalen van de omvang en het direct beperken van het incident zijn de eerste prioriteiten, benadrukt Amit Basu, CIO en CISO bij International Seaway. Het is van belang om eerst ‘het bloeden te stoppen’ door de omvang van de inbreuk te begrijpen, getroffen systemen te isoleren en gecompromitteerde credentials in te trekken. Vroegtijdige herstelpogingen zonder volledig inzicht kunnen leiden tot onvolledig herstel en herinfectie. Het herstelproces bestaat volgens Basu uit vijf fasen: uitroeiing van malware en sluiten van aanvalsvectoren, behoud van bewijs voor forensisch en juridisch gebruik, systeemherstel vanuit betrouwbare back-ups, validatie en testen van systemen, en intensieve monitoring om hernieuwde aanvallen te detecteren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *