Logo Optimus Def

voor elkaar!

IRTleden

l

Digitaal logbook

Belangrijk

Print IRP- Checklist

Incident detectie

0. Incident detectie

Eigenaar: IRM (Incident Respons Manager)

Te doen: Informatie verzamelen en eerste identificatie van incident vaststellen.

  • Vaststellen: tijd start- datum en tijd incident. 
  • Vaststellen: hoe incident ontdekt is.
  • Vaststellen: welke acties zijn al ondernomen. Geef zo specifiek mogelijk antwoord inclusief: data, tijden, gecompromitteerde applicaties, websites, etc.

Klik hiernaast op: “Incident detectie” en vul deze in.

}

Identificatie en initiatie

1 Identificatie en initiatie

Eigenaar: Betrokken afdelingen

Er is een incident ontstaan en dit komt bij de Incident Response Manager. Afhankelijk van het soort incident schakelt de I.R.M de relevante IRT teamleden in.

Te doen: Voer deze stappen uit:

  • Controleer
  • Bepaal incident
  • Bepaal responsreactie
  • Registreer
}

Analyse

2. Analyse

Eigenaar: 

Informeer en onderzoek wat de oorzaak en mogelijke schade (impact) is. Afhankelijk hiervan escaleer je richting het bestuur en stel je prioriteiten vast.

Te doen: Voer deze stappen uit:

  • Onderzoeken
  • Schade vaststellen
  • Informeren IRT- teamleden
  • Beoordeling responce proces
}

Indammen van schade

3. Indammen van schade

Als de analyse is afgerond volgt het wegnemen van de oorzaak van het incident (als dat niet direct is gebeurd na ontdekking) en het indammen van de schade.

Te doen:

  • Beoordeel: Extra ICT capaciteit inschakelen nodig?
  • Verzamel fysiek en digitaal bewijs t.b.v. vraag hoe data gecomprimitteerd kon worden.
  • Maak een inventarisatielijst van het bewijsmateriaal.
  • Maatregelen nemen om scope en impact in te perken.
  • Voer (als nodig) forensisch onderzoek uit.
  • Definitieve inschatting van incident maken.
  • Communicatie strategie (waarnodig) updaten.

Eigenaar: Incident Respons Team

}

Herstel

4. Herstel

Na het wegnemen van de oorzaak en het indammen van de gevolgen, volgt de stap om de systemen te herstellen en de bedrijfsprocessen te herstarten als deze gestopt waren.

Te doen:

  • Bepaal of onderzoek is afgerond.
  • Pas de communicatie strategie aan.

 Eigenaar Hoofd ICT & Communicatie adviseur

}

Remediatie

5. Remediatie

}

Communicatie

6. Communicatie

}

Evaluatie

7. Evaluatie

Stappen

0.1 Incident detectie

Te doen: invullen verzamelde gegevens van eerste detectie.

[Form id=”6″]

Eigenaar: Incident Respons Manager en Hoofd ICT

Stappen

1.1 Controleer

Te doen:

  • Bepaal of een incident daadwerkelijk heeft plaatsgevonden.
  • Is het incident nog actief?
  • Beperk onmiddellijke blootstelling
    • Als een elektronisch apparaat is gecompromitteerd:
      • Niet gebruiken (niet inloggen) of wijzigen van het apparaat;
      • Zet het apparaat niet uit als het aan staat;
      • Haal de netwerkverbindingen er af, maar NIET de voedingskabel.

Eigenaar: Incident Respons Manager en Hoofd ICT

1.2 Bepaal incident

BEPAAL INCIDENT

  • Bepaal soort aanval, het effect en de mogelijke risico van het incident.
  • Escaleert het incident snel?
  • Vinden primaire organisatietaken hinder?
  • Komt de dienstverlening in gevaar?

Eigenaar: Incident Respons Manager en Hoofd ICT

    1.3 Bepaal responsreactie

    BEPAAL RESPONSREACTIE

    • Bij GROOT RISICO (bijv. bij versleuteling vitale systemen)
      • Activeren IRT- team
      • Escaleren naar stap 3:”Indammen schade
    • Bij BEPERKT RISICO
      • Informeren IRT- team
      • Dienstverleners m.b.t. systemen die (mogelijk) indirect getroffen zijn inschakelen.

    Indien het incident over elektronische apparaten gaat of als er media gestolen of verloren is, dan ook aangifte doen bij de politie.

    Eigenaar: Incident Respons Manager en Hoofd ICT

      1.4 Registreer

      REGISTREER:

      • Klik onder op de kop DIGITAAL LOGBOOK.
      • Registreer in het logboek gedurende het incident alle activiteiten op datum en tijd.

      DIGITAAL LOGBOOK

      Eigenaar: Incident Respons Manager en Hoofd ICT

        Stappen

        2.1 Onderzoeken

         

        Voer een voorlopige beoordeling uit van het type en de scope van het incident en de impact.

        Te doen:

            • Breng alle op het moment aanwezig beschikbare informatie samen en maak een duiding van het:
                  • Soort incident
                  • Oorzaak van het incident
                  • Houd het digitaal logbook nauwkeurig bij.

              Eigenaar: Incident Respons Manager en Hoofd ICT

        2.1.1 Hulpvragen

        Hulpvragen:

              • Wat is er gebeurd?
              • Hoe kon dit gebeuren?
              • Hoe lang is dit al aan de hand?
              • Is het incident nog bezig of al afgelopen?
              • Wie/welke kwaadwillige heeft/hebben toegang gehad (IPadres of inlog)?
              • Om welke systemen en applicaties gaat het?

        2.2 Schade vaststellen

        Als er potentieel gevoelige informatie blootgesteld is, dan moet het C.v.B geïnformeerd worden en deze moet tijdens het verloop van het incident op de hoogte gehouden worden als er persoonsgegevens zijn gelekt.

        Te doen:

        • C.v.B informeren wanneer (mogelijk) persoonsgegevens zijn gelekt.
        • Maak een melding van het incident bij het CERT.
        • Schakel de cybersecurityverzekeraar in.
        • Beoordeel de ernst van het incident en geef advies/overleg met C.v.B of een forenisch onderzoekteam moet worden ingeschakeld.
        • Vul het digitaal logbook aan.

        Eigenaar: Incident Respons Manager en Hoofd ICT

          2.3 Informeren IRT-teamleden

          Afhankelijk van de zwaarte van het incident moet nu ook het IRT verder worden samengesteld met de juiste specialisten.

          De communicatie adviseur wordt in deze fase als specialist toegevoegd aan het IRT- team.

          Eigenaar: Incident Respons Manager

            2.4 Beoordeling IRP met het IRT

            Verstrek ieder teamlid de incident response management App.

            Bespreek met het IRT TEAM

            • de communicatiestrategie.
            • het belang van het goed in een tijdlijn documenteren en het voorkomen van het verloren raken van onderzoeksgegevens.
            • Verzamel zoveel als mogelijk (al dan niet samen met mogelijke externe partijen) fysiek en digitaal bewijs, wat een duidelijke gedetailleerde beschrijving geeft van hoe de data gecompromitteerd kon worden.
            • Houd bij waar het bewijsmateriaal zich bevindt en wie er toegang toe heeft.  (Bijvoorbeeld door een inventarisatielijst van al het bewijsmateriaal te maken en bij te houden wie, wanneer, wat gedaan heeft hiermee.)

            Regels van de communicatie

            Het is vooral belangrijk om de nauwkeurigheid van de feiten te waarborgen tussen teamleden onderling en tussen het team en de juiste externe partijen. 

            • Teamleden mogen niet praten met anderen buiten het team over het incident totdat er daarvoor toestemming is gegeven door het management of de CISO.
            • Alle documentatie die door het team geschreven wordt moet op feiten gebaseerd zijn omdat het mogelijk in een strafrechtelijk onderzoek gebruikt kan worden.
            • Er is dagelijks overleg tussen de teamleden.
            • Het team moet bijhouden hoeveel tijd er besteed wordt en waaraan.

             Eigenaar: IRT- leden

              2.5 Start uitvoering datalekkenprotocol

              Wanneer persoonsgegevens zijn gelekt moet het datalekkenprotocol gevolgd worden.  FG moet worden in geinformeer.

              Te doen:

              Eigenaar: Privacy Officer

                2.6 Communiceer intern/extern

                Te doen: Communiceer indien nodig intern/extern:

                • richting de medewerkers (intern)

                Afhankelijk van de situatie ook:

                • extern met partners (bijv. stichting in het gebouw) of leveranciers (bijv. LVS- aanbieders)
                • Notificereer ouders en leerlingen.

                Eigenaar: Incident Respons Manager en Hoofd ICT

                Shortlist externe partners

                  Stappen

                  3.1 extra capaciteit nodig?

                  Te doen:

                  Beoordeel in overleg met het IRT of forensische ICT-capaciteit nodig is om digitaal bewijs te verzamelen voor opsporing, beoordeling van de schade en impact voor betrokkenen en organisatie.

                  Eigenaar: Incident Respons Manager en Hoofd ICT

                    3.2 Informatie verzamelen

                    Te doen:

                    Verzamel fysiek en digitaal bewijs die tezamen een duidelijke, gedetailleerde beschrijving geven van hoe de data gecompromitteerd kon worden, bijvoorbeeld:

                    • Images van de harddisk(en);
                    • Netwerkverkeersgegevens van en naar de gecompromitteerde apparatuur;
                    • Werkplek applicatie logs;
                    • Toegangslogs;
                    • Foto’s van de omgeving waar het incident plaatsvindt.

                    Eigenaar: Incident Respons Manager en Hoofd ICT

                      3.3 Zorg voor, onderhoud, al het bewijsmateriaal.

                      Te doen:

                      • Zorg voor, en onderhoud, al het bewijsmateriaal en houd bij waar het zich bevindt en wie er toegang toe heeft.
                      • Maak een inventarisatielijst van alle bewijsmateriaal en houdt bij wie, wanneer, wat gedaan heeft met het bewijsmateriaal.

                      Bijvoorbeeld:
                      a. Beschrijf wat exact het bewijsmateriaal is.
                      b. Leg vast wie erbij moest en waarom.
                      c. Leg vast waar en hoe het bewijsmateriaal opgeslagen is.
                      d. Als apparatuur verplaatst moet worden zorg dan dat de ontvanger getekend heeft voor ontvangst en dat dit bewijs wordt toegevoegd aan de verzameling. Zorg dat de ontvanger weet welke verantwoordelijkheden er zijn.

                       

                      • Beoordeel en bepaal waar de data zich bevindt en wijzig dit indien nodig om een hogere beschermingsgraad te verzekeren.

                      Eigenaar: Incident Respons Manager en Hoofd ICT

                        3.4 Scope en impact beperken

                        Te doen:

                        Maatregelen nemen om de scope en impact van het icident in te perken.

                        Bijvoorbeeld:

                        • Indien het incident betrekking heeft op gevoelige gegevens die onjuist geplaatst zijn op publiek toegankelijke websites, verwijder dan de actieve en opgeslagen inhoud en verzoek om verwijdering van de gecachte of in proxy opgeslagen webpagina(‘s), die geïndexeerd zijn door zoekmachine bedrijven en andere Internet-archief bedrijven, zoals bijvoorbeeld de Wayback Machine.
                        • Wijzig verder waar nodig de wachtwoorden die mogelijk gecorrumpeerd zijn.
                        • Verwijder of mitigeer kwetsbaarheden van systemen, beoordeel toegangsrechten en remediatie risico’s voor gevoelige dataopslag.
                        • Staak de exploitatie van een gecompromitteerde applicatie of server.

                        Eigenaar: Incident Respons Manager en Hoofd ICT

                          Stappen

                          4.1 Bepaal of onderzoek is afgerond.

                          Te doen:

                          Als het onderzoek naar de bewijslast op de gecompromitteerde systemen klaar is kunnen ze hersteld worden.

                          • Indien nodig overleg met het hoogste management in verband met hogere capaciteit leveranciers en/of de hiervoor ingeschakelde externe partij.

                          N.B. Wanneer veel systemen getroffen zijn kan deze stap maanden in beslag nemen

                          Eigenaar: Hoofd ICT

                            4.2 Pas de communicatie strategie aan.

                            Te doen:

                            Als het onderzoek naar de bewijslast op de gecompromitteerde systemen klaar is kunnen ze hersteld worden.

                            • Indien nodig overleg met het hoogste management in verband met hogere capaciteit leveranciers en/of de hiervoor ingeschakelde externe partij.
                            N.B. Wanneer veel systemen getroffen zijn kan deze stap maanden in beslag nemen

                            Eigenaar: Hoofd ICT