Реагирование на утечку учётных данных
Процедура реагирования на уведомление об утечке учётных данных
В течение 1 часа
-
Определите затронутые аккаунты
- Какие email-адреса попали в утечку?
- К каким системам есть доступ у этих пользователей?
-
Оцените содержимое утечки
- Пароли? (Немедленно сбросьте)
- Персональные данные? (Уведомите затронутых пользователей)
- Другие учётные данные? (Ротируйте)
-
Немедленные действия
- Принудительный сброс пароля для затронутых пользователей
- Аннулирование активных сессий
- Проверка статуса MFA; для тех, у кого нет — принудительное подключение
В течение 24 часов
-
Анализ возможного несанкционированного доступа
- Проверьте журналы входов на подозрительную активность
- Изучите доступ к критичным системам
- Ищите признаки компрометации
-
Уведомление пользователей
- Сообщите затронутым сотрудникам об утечке
- Объясните, какие данные раскрыты
- Дайте инструкции по смене паролей и повышению бдительности
В течение 1 недели
-
Устранение
- Проверьте, не указывает ли утечка на уязвимости в процессах
- При необходимости усильте меры защиты
-
Документирование
- Зафиксируйте инцидент в журнале безопасности
- Отметьте извлечённые уроки