Обнаружение. Мы задетектировали инцидент ИБ сразу двумя способами: средствами антивирусной защиты и уведомлениями от сотрудников на почту.
Идентификация. В результате анализа, понятно, что вредоносное ПО попало на компьютеры пользователей через почту, значит, инцидент можно классифицировать как фишинговую рассылку ВПО. Критичность инцидента очень высокая, потому что письма получило большое количество людей и файл успешно и корректно детектируется средствами антивирусной защиты. Следовательно, реагировать нужно незамедлительно.
Локализация. Для локализации угрозы нам потребуется отключить от локальной сети все компьютеры, на которых был зафиксирован успешный запуск вредоносного вложения, чтобы предотвратить распространение вредоносного ПО. И во избежание получения новых писем блокируем почтовый ящик отправителя.
Уничтожение. Нам нужно почистить все почтовые ящики пользователей от вредоносных писем, а также удалить вредоносные файлы с отключённых компьютеров.
Восстановление. Затем нужно провести проверку других устройств на предмет заражения, а заражённые компьютеры нужно отформатировать или восстановить из резервной копии и подключить обратно к сети.
Документирование. Все действия, проведённые командой SOC, записать в журнале инцидентов, включая временные тайм-марки, ход событий, принятые меры и результаты.
Действия после инцидента (постанализ). После завершения инцидента провести анализ причин атаки. В данной ситуации решено, что письма с такими вложениями лучше блокировать автоматически. То есть нужно заблокировать возможность получения писем, которые содержат файлы с расширением .exe, а также поменять настройки средств антивирусной защиты и поставить автоматическое удаление при нахождении подобных файлов.