Vissza a bloghoz
Blog

IT incidens után: mit tegyél és mit tanulj belőle?

2026-09-01 incidens-kezelés post-mortem kkv it-biztonság tanulságok

Az incidens utáni reakció két útja

1. út (rossz): Az incidens véget ér, mindenki megkönnyebbül, a rendszerek újra futnak és visszatérnek a "normálishoz". Néhány hónappal később ugyanaz történik újra.

2. út (jó): Az incidens véget ér, és megkezdődik a strukturált utólagos elemzés (post-mortem), amelynek eredményeként konkrét intézkedések születnek a jövőbeli kockázat csökkentésére.

A legtöbb KKV az 1. utat választja. Azok kerülnek közelebb a 2. úthoz, amelyek IT incidensekből valódi szervezeti tanulási folyamatot csinálnak.

Az incidens lezárása után – az első 48 óra

Mielőtt az utólagos elemzés elkezdődik, az operatív helyreállítás legyen lezárva: - Minden érintett rendszer visszaáll és stabilan működik - Érintett felhasználók értesítve - GDPR bejelentési kötelezettség teljesítve (ha szükséges) - Ideiglenes biztonsági intézkedések érvényben

A post-mortem elemzés

A post-mortem (utólagos elemzés) célja: megérteni, mi történt, miért történt, és mit lehet tenni annak érdekében, hogy ne vagy ritkábban forduljon elő.

Fontos elv: A post-mortem nem bűnbakkeresés. Ha valaki hibázott, az valószínűleg egy folyamat vagy eszköz hiányosságát is tükrözi. A cél a rendszer javítása, nem az egyének megbüntetése.

Post-mortem sablon

1. Mi történt? Tömör, tényszerű összefoglaló: mikor, mi romlott el, mennyi ideig tartott, milyen rendszerek és személyek érintette.

2. Idővonal

Időpont Esemény
10:23 Felhasználó jelenti, hogy nem éri el a fájlszervert
10:31 IT riasztás: szerver nem válaszol
11:45 Backup szerver aktiválva
14:00 Teljes helyreállítás

3. Kiváltó okok (Root Cause Analysis) Kérdezd ötször: "Miért?" – amíg eljutsz az alapvető okhoz.

Példa: - Miért állt le a szerver? → RAID meghibásodás - Miért nem volt automatikus riasztás? → A monitoring nem volt beállítva - Miért nem volt beállítva a monitoring? → Nem volt erre vonatkozó szabályzat - Stb.

4. Mi működött jól? Az utólagos elemzés egy részét szenteld annak, ami jól ment, ez motivál és megmutatja, mire lehet építeni.

5. Akciók és felelősök

Akció Felelős Határidő
Monitoring beállítása az összes kritikus szerverre IT admin 2 héten belül
RAID állapot napi ellenőrzése IT admin Azonnal
Backup tesztelési naptár elkészítése IT vezető 1 héten belül

A tanulságok beépítése a folyamatokba

Az akciók sem érnek semmit, ha nem épülnek be a mindennapi működésbe: - Az IT folyamatok dokumentációja frissüljön - Az onboarding checklist bővüljön az új tanulságokkal - A következő IT biztonsági oktatáson szerepeljen az eset (anonimizáltan)

Kommunikáció az érintettekkel

Ha az incidens ügyfeleket is érintett, kommunikálj nyíltan és őszintén: - Mit történt (nagyvonalakban) - Milyen adatok érintett (ha volt adatvédelmi szempont) - Mit tett a cég a helyreállításért - Mit tett a cég a jövőbeli megelőzés érdekében

Az ügyfelek általában megbocsátanak egy jól kommunikált incidensért, de nem bocsátják meg az eltitkolást.

Összefoglalás

Egy IT incidens fájdalmas, de értékes tanulási lehetőség. A strukturált post-mortem elemzés, a konkrét akciók és az akciók nyomon követése az egyetlen módja, hogy a szervezet ténylegesen erősödjön. Minden incidens után szánj rá 2-4 órát, és fektessd le a tanulságokat – a befektetett idő a következő incidens elkerülésével térül meg.

Mennyire dokumentált a céges hálózatotok?

Ingyenes, 20 pontos önellenőrző lista: topológia, IP-terv, VLAN, kábelezés, Wi-Fi. PDF, azonnal letölthető.

Letöltöm ingyen
Vissza a bloghoz