Сајбер-инцидент у Србији: пријава тражи и индикаторе компромитације

|Аутор: Уредништво QUASA|5 мин читања
Сајбер-инцидент у Србији: пријава тражи и индикаторе компромитације

Сајбер-инцидент у Србији пријављује се преко обрасца Националног ЦЕРТ-а: изаберите категорију подносиоца и опишите врсту, датум, време, трајање и последице догађаја. У обрасцу за организације постоји обавезно поље за индикаторе компромитације, као што су ИП адресе, домени, УРЛ адресе и хеш вредности. Иста страница упућује оне који сумњају на високотехнолошки криминал и на платформу МУП-а „Сајбер стража“.

Пре попуњавања пријаве сачувајте поруке, записе и друге трагове који су вам доступни. Забележите шта се сигурно догодило, шта тек сумњате и које сте мере већ предузели. Ако технички индикатори нису утврђени, немојте уносити претпостављене адресе или вредности; наведите да их засад немате.

Шта сачувати пре чишћења система

У првом сату запишите када је проблем уочен, на ком налогу, уређају или услузи и ко га је приметио. Сачувајте сумњиву поруку у изворном облику ако је то могуће, обавештења о пријављивању на налог и доступне системске или мрежне записе. Снимак екрана може да покаже шта је корисник видео, али уз њега запишите време и место на ком је направљен.

Не бришите поруке, не чистите историју и не враћајте уређај на фабричка подешавања само да би поново радио: тиме можете уклонити трагове потребне за утврђивање тока инцидента. Ако ради заустављања даље активности морате да прекинете мрежну везу или онемогућите налог, забележите тачно време и начин те радње. У организацији одмах укључите особу задужену за ИТ или информациону безбедност, како би се заштита система и очување трагова водили заједно.

За сваки сачувани запис упишите одакле потиче и када је преузет. Задржите оригиналну поруку или датотеку ако је имате, а за рад користите копију; накнадно преписивање садржаја може изоставити детаље који касније постану важни. Ако траг садржи личне или пословно осетљиве податке, ограничите приступ копији на људе који раде на случају.

Време догађаја и технички индикатори

Раздвојте време када је сумњива активност могла почети од времена када сте је открили. Примера ради, преварна порука је могла стићи раније, а неовлашћено пријављивање на налог бити примећено касније. Ако почетак није познат, наведите први потврђени траг и јасно означите да време почетка још није утврђено.

Трајање наведите као утврђен период, процену или активност која још траје. Уз временски редослед додајте када сте променили лозинку, прекинули везу, блокирали налог или обавестили пружаоца услуге. Тако се види који записи описују сам догађај, а који су настали после ваше интервенције.

Индикатор компромитације је конкретан технички траг који може помоћи да се препозна повезана активност. То може бити ИП адреса забележена уз сумњиву пријаву, домен или УРЛ из преварне поруке, или хеш вредност сумњиве датотеке. Уз сваки индикатор запишите из ког је записа преузет и са којим је догађајем повезан: сама адреса не показује поуздано ко стоји иза активности.

Адресе и хеш вредности пренесите тачно, без скраћивања или исправљања по сећању. Немојте посећивати сумњиви линк ради провере како изгледа његова страница; довољно је сачувати адресу и поруку у којој се налази. Ако имате само снимак екрана, сачувајте га, а особи која обрађује случај реците да ли изворни запис још постоји.

Последице одвојите од мера ублажавања

Образац Министарства има посебна обавезна поља за последице инцидента и активности предузете ради њиховог ублажавања. У опису последица наведите шта је потврђено погођено: приступ налогу, доступност услуге, рад уређаја или подаци. Ако још не знате да ли су подаци преузети, то означите као отворено питање, а не као потврђено цурење.

Мере опишите радњом, временом и обухватом. На пример, наведите који је налог онемогућен или који је уређај издвојен из мреже, уместо опште тврдње да је „проблем решен“. Забележите и преостали утицај: услуга можда и даље не ради или се провера других налога наставља. Та разлика помаже примаоцу пријаве да процени тренутно стање без нагађања о исходу.

Кратка белешка пре отварања формулара

Једна интерна белешка омогућава да податке прикупите без накнадног претраживања погођеног система. У фирми одредите лице које ће објединити податке и контакт на ком ће бити доступно за допуну пријаве. Појединац може користити исту структуру са својим контактима:

  • Догађај: шта је примећено и на ком налогу, уређају или услузи.
  • Време: први познати траг, време откривања, процењено трајање и временска зона ако је важна.
  • Индикатори: познате ИП адресе, домени, УРЛ адресе и хеш вредности, уз порекло сваког податка.
  • Последице: шта је потврђено погођено, а шта се још проверава.
  • Мере: предузета радња, њено време и особа која ју је спровела.
  • Сачувани трагови: назив поруке или записа, место где је копија сачувана и ко јој може приступити.

Ако више људи има различите делове временског редоследа, уз сваку информацију забележите ко ју је доставио. За непроверен податак додајте кратку напомену уместо да га спајате са потврђеним чињеницама. Белешка служи за припрему и касније допуне, док се сама пријава подноси званичним каналом.

Слање пријаве и накнадних прилога

Изаберите одговарајућу категорију у формулару, попуните обавезна поља и пажљиво проверите имејл адресу. Одговори Националног ЦЕРТ-а наводе да се прилог не шаље кроз формулар: после пријаве можете га послати на [email protected], одговорити на верификациони имејл или у наслов засебне поруке уписати добијени број пријаве. Инцидент се може пријавити и непосредно на исту имејл адресу.

Сачувајте верификациони имејл и број пријаве, како би накнадни записи били повезани са првом пријавом. Ако се после слања појави нови индикатор или се утврди додатна последица, означите када је то откривено и пошаљите као допуну. Код сумње на кривично дело користите и канал „Сајбер страже“ наведен на страници за пријаву, уз исти проверени временски редослед и очуване оригиналне трагове.

Прочитајте и:

Подели:

Претплатите се на наш билтен

Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.

0