Belangrijk
Print IRP- Checklist
Incident detectie
0. Incident detectie
Eigenaar: IRM (Incident Respons Manager)
Te doen: Informatie verzamelen en eerste identificatie van incident vaststellen.
- Vaststellen: tijd start- datum en tijd incident.
- Vaststellen: hoe incident ontdekt is.
- Vaststellen: welke acties zijn al ondernomen. Geef zo specifiek mogelijk antwoord inclusief: data, tijden, gecompromitteerde applicaties, websites, etc.
Klik hiernaast op: “Incident detectie” en vul deze in.
Identificatie en initiatie
1 Identificatie en initiatie
Eigenaar: Betrokken afdelingen
Er is een incident ontstaan en dit komt bij de Incident Response Manager. Afhankelijk van het soort incident schakelt de I.R.M de relevante IRT teamleden in.
Te doen: Voer deze stappen uit:
- Controleer
- Bepaal incident
- Bepaal responsreactie
- Registreer
Analyse
2. Analyse
Eigenaar:
Informeer en onderzoek wat de oorzaak en mogelijke schade (impact) is. Afhankelijk hiervan escaleer je richting het bestuur en stel je prioriteiten vast.
Te doen: Voer deze stappen uit:
- Onderzoeken
- Schade vaststellen
- Informeren IRT- teamleden
- Beoordeling responce proces
Indammen van schade
3. Indammen van schade
Als de analyse is afgerond volgt het wegnemen van de oorzaak van het incident (als dat niet direct is gebeurd na ontdekking) en het indammen van de schade.
Te doen:
- Beoordeel: Extra ICT capaciteit inschakelen nodig?
- Verzamel fysiek en digitaal bewijs t.b.v. vraag hoe data gecomprimitteerd kon worden.
- Maak een inventarisatielijst van het bewijsmateriaal.
- Maatregelen nemen om scope en impact in te perken.
- Voer (als nodig) forensisch onderzoek uit.
- Definitieve inschatting van incident maken.
- Communicatie strategie (waarnodig) updaten.
Eigenaar: Incident Respons Team
Herstel
4. Herstel
Na het wegnemen van de oorzaak en het indammen van de gevolgen, volgt de stap om de systemen te herstellen en de bedrijfsprocessen te herstarten als deze gestopt waren.
Te doen:
- Bepaal of onderzoek is afgerond.
- Pas de communicatie strategie aan.
Eigenaar Hoofd ICT & Communicatie adviseur
Remediatie
5. Remediatie
Communicatie
6. Communicatie
Evaluatie
7. Evaluatie
Stappen
0.1 Incident detectie
Te doen: invullen verzamelde gegevens van eerste detectie.
[Form id=”6″]
Eigenaar: Incident Respons Manager en Hoofd ICT
Stappen
1.1 Controleer
Te doen:
- Bepaal of een incident daadwerkelijk heeft plaatsgevonden.
- Is het incident nog actief?
- Beperk onmiddellijke blootstelling
- Als een elektronisch apparaat is gecompromitteerd:
• Niet gebruiken (niet inloggen) of wijzigen van het apparaat;
• Zet het apparaat niet uit als het aan staat;
• Haal de netwerkverbindingen er af, maar NIET de voedingskabel.
- Als een elektronisch apparaat is gecompromitteerd:
Eigenaar: Incident Respons Manager en Hoofd ICT
1.2 Bepaal incident
BEPAAL INCIDENT
- Bepaal soort aanval, het effect en de mogelijke risico van het incident.
- Escaleert het incident snel?
- Vinden primaire organisatietaken hinder?
- Komt de dienstverlening in gevaar?
Eigenaar: Incident Respons Manager en Hoofd ICT
1.3 Bepaal responsreactie
BEPAAL RESPONSREACTIE
- Bij GROOT RISICO (bijv. bij versleuteling vitale systemen)
- Activeren IRT- team
- Escaleren naar stap 3:”Indammen schade
- Bij BEPERKT RISICO
- Informeren IRT- team
- Dienstverleners m.b.t. systemen die (mogelijk) indirect getroffen zijn inschakelen.
Indien het incident over elektronische apparaten gaat of als er media gestolen of verloren is, dan ook aangifte doen bij de politie.
Eigenaar: Incident Respons Manager en Hoofd ICT
1.4 Registreer
REGISTREER:
- Klik onder op de kop DIGITAAL LOGBOOK.
- Registreer in het logboek gedurende het incident alle activiteiten op datum en tijd.
DIGITAAL LOGBOOK
Eigenaar: Incident Respons Manager en Hoofd ICT
Stappen
2.1 Onderzoeken
Voer een voorlopige beoordeling uit van het type en de scope van het incident en de impact.
Te doen:
-
- Breng alle op het moment aanwezig beschikbare informatie samen en maak een duiding van het:
- Soort incident
- Oorzaak van het incident
- Houd het digitaal logbook nauwkeurig bij.
Eigenaar: Incident Respons Manager en Hoofd ICT
- Breng alle op het moment aanwezig beschikbare informatie samen en maak een duiding van het:
2.1.1 Hulpvragen
Hulpvragen:
-
-
-
- Wat is er gebeurd?
- Hoe kon dit gebeuren?
- Hoe lang is dit al aan de hand?
- Is het incident nog bezig of al afgelopen?
- Wie/welke kwaadwillige heeft/hebben toegang gehad (IPadres of inlog)?
- Om welke systemen en applicaties gaat het?
-
-
2.2 Schade vaststellen
Als er potentieel gevoelige informatie blootgesteld is, dan moet het C.v.B geïnformeerd worden en deze moet tijdens het verloop van het incident op de hoogte gehouden worden als er persoonsgegevens zijn gelekt.
Te doen:
- C.v.B informeren wanneer (mogelijk) persoonsgegevens zijn gelekt.
- Maak een melding van het incident bij het CERT.
- Schakel de cybersecurityverzekeraar in.
- Beoordeel de ernst van het incident en geef advies/overleg met C.v.B of een forenisch onderzoekteam moet worden ingeschakeld.
- Vul het digitaal logbook aan.
Eigenaar: Incident Respons Manager en Hoofd ICT
2.3 Informeren IRT-teamleden
Afhankelijk van de zwaarte van het incident moet nu ook het IRT verder worden samengesteld met de juiste specialisten.
De communicatie adviseur wordt in deze fase als specialist toegevoegd aan het IRT- team.
Eigenaar: Incident Respons Manager
2.4 Beoordeling IRP met het IRT
Verstrek ieder teamlid de incident response management App.
Bespreek met het IRT TEAM
- de communicatiestrategie.
- het belang van het goed in een tijdlijn documenteren en het voorkomen van het verloren raken van onderzoeksgegevens.
- Verzamel zoveel als mogelijk (al dan niet samen met mogelijke externe partijen) fysiek en digitaal bewijs, wat een duidelijke gedetailleerde beschrijving geeft van hoe de data gecompromitteerd kon worden.
- Houd bij waar het bewijsmateriaal zich bevindt en wie er toegang toe heeft. (Bijvoorbeeld door een inventarisatielijst van al het bewijsmateriaal te maken en bij te houden wie, wanneer, wat gedaan heeft hiermee.)
Regels van de communicatie
Het is vooral belangrijk om de nauwkeurigheid van de feiten te waarborgen tussen teamleden onderling en tussen het team en de juiste externe partijen.
- Teamleden mogen niet praten met anderen buiten het team over het incident totdat er daarvoor toestemming is gegeven door het management of de CISO.
- Alle documentatie die door het team geschreven wordt moet op feiten gebaseerd zijn omdat het mogelijk in een strafrechtelijk onderzoek gebruikt kan worden.
- Er is dagelijks overleg tussen de teamleden.
- Het team moet bijhouden hoeveel tijd er besteed wordt en waaraan.
Eigenaar: IRT- leden
2.5 Start uitvoering datalekkenprotocol
Wanneer persoonsgegevens zijn gelekt moet het datalekkenprotocol gevolgd worden. FG moet worden in geinformeer.
Te doen:
- Een (voorlopige) melding bij de Autoriteitspersoonsgegevens (binnen 72 uur) aanmaken.
- Functionaris Gegevensbescherming informeren.
Eigenaar: Privacy Officer
2.6 Communiceer intern/extern
Te doen: Communiceer indien nodig intern/extern:
- richting de medewerkers (intern)
Afhankelijk van de situatie ook:
- extern met partners (bijv. stichting in het gebouw) of leveranciers (bijv. LVS- aanbieders)
- Notificereer ouders en leerlingen.
Eigenaar: Incident Respons Manager en Hoofd ICT
Shortlist externe partners
Stappen
3.1 extra capaciteit nodig?
Te doen:
Beoordeel in overleg met het IRT of forensische ICT-capaciteit nodig is om digitaal bewijs te verzamelen voor opsporing, beoordeling van de schade en impact voor betrokkenen en organisatie.
Eigenaar: Incident Respons Manager en Hoofd ICT
3.2 Informatie verzamelen
Te doen:
Verzamel fysiek en digitaal bewijs die tezamen een duidelijke, gedetailleerde beschrijving geven van hoe de data gecompromitteerd kon worden, bijvoorbeeld:
- Images van de harddisk(en);
- Netwerkverkeersgegevens van en naar de gecompromitteerde apparatuur;
- Werkplek applicatie logs;
- Toegangslogs;
- Foto’s van de omgeving waar het incident plaatsvindt.
Eigenaar: Incident Respons Manager en Hoofd ICT
3.3 Zorg voor, onderhoud, al het bewijsmateriaal.
Te doen:
- Zorg voor, en onderhoud, al het bewijsmateriaal en houd bij waar het zich bevindt en wie er toegang toe heeft.
- Maak een inventarisatielijst van alle bewijsmateriaal en houdt bij wie, wanneer, wat gedaan heeft met het bewijsmateriaal.
Bijvoorbeeld:
a. Beschrijf wat exact het bewijsmateriaal is.
b. Leg vast wie erbij moest en waarom.
c. Leg vast waar en hoe het bewijsmateriaal opgeslagen is.
d. Als apparatuur verplaatst moet worden zorg dan dat de ontvanger getekend heeft voor ontvangst en dat dit bewijs wordt toegevoegd aan de verzameling. Zorg dat de ontvanger weet welke verantwoordelijkheden er zijn.
- Beoordeel en bepaal waar de data zich bevindt en wijzig dit indien nodig om een hogere beschermingsgraad te verzekeren.
Eigenaar: Incident Respons Manager en Hoofd ICT
3.4 Scope en impact beperken
Te doen:
Maatregelen nemen om de scope en impact van het icident in te perken.
Bijvoorbeeld:
- Indien het incident betrekking heeft op gevoelige gegevens die onjuist geplaatst zijn op publiek toegankelijke websites, verwijder dan de actieve en opgeslagen inhoud en verzoek om verwijdering van de gecachte of in proxy opgeslagen webpagina(‘s), die geïndexeerd zijn door zoekmachine bedrijven en andere Internet-archief bedrijven, zoals bijvoorbeeld de Wayback Machine.
- Wijzig verder waar nodig de wachtwoorden die mogelijk gecorrumpeerd zijn.
- Verwijder of mitigeer kwetsbaarheden van systemen, beoordeel toegangsrechten en remediatie risico’s voor gevoelige dataopslag.
- Staak de exploitatie van een gecompromitteerde applicatie of server.
Eigenaar: Incident Respons Manager en Hoofd ICT
Stappen
4.1 Bepaal of onderzoek is afgerond.
Te doen:
Als het onderzoek naar de bewijslast op de gecompromitteerde systemen klaar is kunnen ze hersteld worden.
- Indien nodig overleg met het hoogste management in verband met hogere capaciteit leveranciers en/of de hiervoor ingeschakelde externe partij.
|
N.B. Wanneer veel systemen getroffen zijn kan deze stap maanden in beslag nemen |
Eigenaar: Hoofd ICT
4.2 Pas de communicatie strategie aan.
Te doen:
Als het onderzoek naar de bewijslast op de gecompromitteerde systemen klaar is kunnen ze hersteld worden.
- Indien nodig overleg met het hoogste management in verband met hogere capaciteit leveranciers en/of de hiervoor ingeschakelde externe partij.
| N.B. Wanneer veel systemen getroffen zijn kan deze stap maanden in beslag nemen |
Eigenaar: Hoofd ICT
