Az incidens utáni reakció két útja
1. út (rossz): Az incidens véget ér, mindenki megkönnyebbül, a rendszerek újra futnak és visszatérnek a "normálishoz". Néhány hónappal később ugyanaz történik újra.
2. út (jó): Az incidens véget ér, és megkezdődik a strukturált utólagos elemzés (post-mortem), amelynek eredményeként konkrét intézkedések születnek a jövőbeli kockázat csökkentésére.
A legtöbb KKV az 1. utat választja. Azok kerülnek közelebb a 2. úthoz, amelyek IT incidensekből valódi szervezeti tanulási folyamatot csinálnak.
Az incidens lezárása után – az első 48 óra
Mielőtt az utólagos elemzés elkezdődik, az operatív helyreállítás legyen lezárva: - Minden érintett rendszer visszaáll és stabilan működik - Érintett felhasználók értesítve - GDPR bejelentési kötelezettség teljesítve (ha szükséges) - Ideiglenes biztonsági intézkedések érvényben
A post-mortem elemzés
A post-mortem (utólagos elemzés) célja: megérteni, mi történt, miért történt, és mit lehet tenni annak érdekében, hogy ne vagy ritkábban forduljon elő.
Fontos elv: A post-mortem nem bűnbakkeresés. Ha valaki hibázott, az valószínűleg egy folyamat vagy eszköz hiányosságát is tükrözi. A cél a rendszer javítása, nem az egyének megbüntetése.
Post-mortem sablon
1. Mi történt? Tömör, tényszerű összefoglaló: mikor, mi romlott el, mennyi ideig tartott, milyen rendszerek és személyek érintette.
2. Idővonal
| Időpont | Esemény |
|---|---|
| 10:23 | Felhasználó jelenti, hogy nem éri el a fájlszervert |
| 10:31 | IT riasztás: szerver nem válaszol |
| 11:45 | Backup szerver aktiválva |
| 14:00 | Teljes helyreállítás |
3. Kiváltó okok (Root Cause Analysis) Kérdezd ötször: "Miért?" – amíg eljutsz az alapvető okhoz.
Példa: - Miért állt le a szerver? → RAID meghibásodás - Miért nem volt automatikus riasztás? → A monitoring nem volt beállítva - Miért nem volt beállítva a monitoring? → Nem volt erre vonatkozó szabályzat - Stb.
4. Mi működött jól? Az utólagos elemzés egy részét szenteld annak, ami jól ment, ez motivál és megmutatja, mire lehet építeni.
5. Akciók és felelősök
| Akció | Felelős | Határidő |
|---|---|---|
| Monitoring beállítása az összes kritikus szerverre | IT admin | 2 héten belül |
| RAID állapot napi ellenőrzése | IT admin | Azonnal |
| Backup tesztelési naptár elkészítése | IT vezető | 1 héten belül |
A tanulságok beépítése a folyamatokba
Az akciók sem érnek semmit, ha nem épülnek be a mindennapi működésbe: - Az IT folyamatok dokumentációja frissüljön - Az onboarding checklist bővüljön az új tanulságokkal - A következő IT biztonsági oktatáson szerepeljen az eset (anonimizáltan)
Kommunikáció az érintettekkel
Ha az incidens ügyfeleket is érintett, kommunikálj nyíltan és őszintén: - Mit történt (nagyvonalakban) - Milyen adatok érintett (ha volt adatvédelmi szempont) - Mit tett a cég a helyreállításért - Mit tett a cég a jövőbeli megelőzés érdekében
Az ügyfelek általában megbocsátanak egy jól kommunikált incidensért, de nem bocsátják meg az eltitkolást.
Összefoglalás
Egy IT incidens fájdalmas, de értékes tanulási lehetőség. A strukturált post-mortem elemzés, a konkrét akciók és az akciók nyomon követése az egyetlen módja, hogy a szervezet ténylegesen erősödjön. Minden incidens után szánj rá 2-4 órát, és fektessd le a tanulságokat – a befektetett idő a következő incidens elkerülésével térül meg.