In letteratura la gestione di un incidente di sicurezza viene modellizzata mediante fasi. Nella realtà, in base alla tipologia di incidente, ogni fase potrà essere più o meno corposa, potrà sovrapporsi o unirsi e potrà essere ripetuta più volte durante l’intero processo. Si riporta di seguito un compendio di quanto proposto dal SANS Institute.
Preparazione
Tipicamente corrisponde ad un momento di “pace” per gli analisti di sicurezza, ovvero un momento in cui non sono presenti incidenti. Ogni gruppo lavora con l’obiettivo di preparare quanto necessario per le future gestioni, ottimizzare quanto già in essere ed approfondire nuove tematiche.
Identificazione e scoping
A valle della identificazione di un incidente si cerca di capire l’estensione della compromissione, il perimetro e gli asset coinvolti. Per incidenti di grandi dimensioni le attività di scoping si ripetono ogni qualvolta si identifichi una nuova evidenza. È di fondamentale importanza procedere con cura, precisione e metodo in quanto, altresì, si rischia di non identificare l’intero perimetro.
Contenimento
Terminato lo scoping si procede al contenimento, ovvero a bloccare qualsiasi possibilità di espansione del perimetro. Ciò potrebbe prevedere l’isolamento di una o più macchine, il blocco delle utenze impattate, la creazione di regole firewall.
Molte delle misure applicate nella presente fase sono temporanee.
Eradicazione e bonifica
È la fase in cui i sistemi compromessi vengono bonificati, in base alle evidenze reperite dalle analisi potrebbe essere necessario rifare completamente una macchina o solo rimuovere una serie di artefatti.
Recupero
A valle della bonifica dei sistemi si procede ad applicare eventuali ulteriori misure di hardening o patch specifiche. È infine possibile riportare l’applicazione in “produzione”. È necessario considerare con la massima attenzione ogni alert derivante dai sistemi. Qualora una delle precedenti fasi non fosse stata effettuata nel modo corretto l’attaccante potrebbe guadagnare nuovamente accesso al sistema.
Lesson learned
Ultima fase, prevede un monitoraggio dedicato delle attività svolte dalla piattaforma oggetto di incidente per un periodo arbitrario di tempo. Prevede inoltre la revisione di quanto individuato ed effettuato durante la gestione, la valutazione della bontà dei metodi utilizzati e dei risultati ottenuti. Ogni errore commesso in fase di gestione va rivisto, commentato e scongiurato nelle successive gestioni.