Ограничьте распространение

Отсоедините сетевой кабель подозрительного устройства, отключите его Wi-Fi и другие сетевые подключения. Не подключайте резервные диски. Для серверов и общей инфраструктуры действуйте согласованно с ответственным специалистом.

Не перезагружайте и не выключайте устройство автоматически: это может уничтожить полезные следы. Если изолировать его от сети невозможно, выключение может понадобиться для ограничения распространения; решение по общей сети принимает ответственный.

Сообщите по безопасному каналу

  • Позвоните ответственному с другого устройства; не используйте подозрительную рабочую почту.
  • Укажите время обнаружения, устройство и признаки. Сфотографируйте сообщение без публикации данных клиентов.
  • Не запускайте случайные дешифраторы, очистители и вложения от неизвестных «помощников».
Схема: Сообщите по безопасному каналу
1 — изолируйте сетевые подключения; 2 — сообщите ответственному отдельно; 3 — сохраните сведения; 4 — восстанавливайте только после оценки и в чистую среду. Резервный диск не подключают к подозрительному устройству.

Восстановление — после оценки

Специалист определяет затронутые устройства, проверяет копии и закрывает путь повторного заражения. Восстанавливать данные в ту же заражённую среду опасно. Чистая копия должна быть проверена до подключения.

При возможной утечке персональных данных руководство отдельно оценивает обязанности уведомления с компетентным специалистом. Не обещайте клиентам восстановление до проверки.

Что подготовить заранее

  • Контакты ответственного и заменяющего его сотрудника.
  • Изолированную копию, инструкцию восстановления и перечень приоритетных систем.
  • Порядок временной работы и записи действий во время инцидента.

Документация и источники