Определете кой ръководи реакцията
Посочете отговорник за инцидента и доверен канал за комуникация. Ако разследването се координира през засегнатата поща, нападателят може да вижда решенията ви. Запишете акаунта, тенанта, часа на откриване и бизнес процесите, до които има достъп. Пощата на счетоводството и тестовият акаунт създават различни непосредствени приоритети.
Работете по плана за инциденти чрез упълномощени администратори. Запазвайте наличните доказателства успоредно с неотложното ограничаване; не оставяйте опасен достъп отворен в очакване на идеален експорт. Ако са засегнати плащания, включете финансовия екип през проверен канал. Ръководството за първите 24 часа разделя решенията за ограничаване от работата по класификация и уведомяване.
Установете какво означава „MFA е успешно“
Записът за успешен вход сам по себе си не обяснява как е придобита използваната сесия. Проверете подробностите за удостоверяването, приложената политика, приложението, данните за устройството и съседните събития. Изискване, удовлетворено от предишно удостоверяване, се различава от нова интерактивна проверка с фактор. Непознатият IP адрес е повод за анализ, а не достатъчно доказателство за кражба.
Постройте времева линия около първото подозрително действие, не само около часа на алармата. Включете легитимни действия за сравнение. Липсващите записи ограничават извода; те не доказват липса на друг достъп. Това е практическото разграничение от статията за покритие на MFA и защита на сесиите.
Проверете четири места, където достъпът може да остане
| Област | Въпрос за изясняване | Запис за запазване |
|---|---|---|
| Удостоверяване на потребителя | Променени ли са пароли или регистрирани фактори? | Промяна, извършител и час |
| Сесии | Кои сесии са отнети и кои ресурси прилагат отнемането? | Час и проверки при ресурса |
| Пощенска кутия | Променени ли са препращане, правила или делегиране? | Настройки и одитни събития |
| Приложения | Дадено ли е съгласие или добавено удостоверение към приложение? | Идентичност, права и собственик |
Администраторът трябва да определи подходящото ограничаване във всяка област. Отнемането на потребителски сесии не означава отмяна на всички самостоятелни приложни права. Проверете и промените в привилегировани роли, ако акаунтът е можел да ги прави. Премахването на подозрително приложение без преглед на зависимостите може да прекъсне легитимен процес; запазете констатацията и съгласувайте действието.
Проверете възстановяването при засегнатия ресурс
Microsoft описва различия между сесиите при доставчика на самоличност, приложните сесии и живота на токените. Непрекъснатата оценка на достъпа подобрява прилагането при поддържани сценарии, но покритието не е универсално. Запишете къде сте проверили и какво е станало. „Командата приключи“ е различно наблюдение от „защитеният ресурс отказа достъпа, който преди беше наличен“.
При планирано изпитване използвайте одобрени тестови акаунти, договорени граници и начин за връщане на промените. Не копирайте и не разпространявайте реални откраднати токени за демонстрация. При инцидент съчетайте наблюденията при ресурса с поддържаните от доставчика процедури. Ако ресурс не може да се изпита безопасно, посочете ограничението и компенсиращото действие.
Преди връщане към нормален достъп проверете и вероятния източник на компрометирането. Администрирайте от доверено устройство и включете екипа за крайните устройства при съмнение за компрометиран браузър или устройство. Ограничете и отстранете установения проблем според случая; иначе новите данни за достъп или сесии може отново да бъдат откраднати. Запишете доказателствата и нерешения риск. Проверките на облачния акаунт сами не доказват, че устройството е чисто. Ръководството на Microsoft за кражба на токени свързва действията по идентичността с проверката на устройствата.
Полезен запис за възстановяване
Поддържайте кратък дневник: час, известни факти, действие, одобряващ, резултат и нерешен въпрос. Добавете засегнатите услуги, промените, местата на доказателствата, лицето, което приема възстановяването, и следващата дата за преглед. Разделяйте потвърдените факти от работните хипотези. Снимка на включено MFA не трябва да се превръща в окончателен извод за инцидента.
В измислен пример паролата е сменена в 10:20, сесиите са отнети в 10:24, а неочаквано правило за препращане е намерено в 10:40. Действието в 10:24 не установява какво е препратило правилото преди откриването му. Нужен е преглед на съобщенията и одитните записи, наред с проверката на достъпа. Часовете илюстрират логиката; това не е клиентски казус на Диасол или гарантиран график за реакция.
Изтеглете работния лист за достъп и възстановяване и го съобразете с вашия план. Дръжте чувствителните доказателства в контролирано хранилище, а в листа поставяйте препратки към тях.
Каква работа да възложите след ограничаването
Фокусираният преглед установява засегнатите пътища за достъп, наличните доказателства, необходимите промени и повторимата проверка за приемане. Поискайте конкретни системи, нужни права и изключения преди началото на тестовете. Резултатът трябва да различава проверена корекция от препоръка, която още чака изпълнение.
Диасол може да договори практическа проверка на идентичността и достъпа. Формата ни е за уговаряне на работа и не е наблюдаван авариен канал. При активен инцидент първо използвайте договорените контакти за реакция и плана за ескалация.