
Aproximativ 56% dintre cererile de răspuns la incidente (IR) procesate de experții Kaspersky în 2018 au fost făcute după ce organizația respectivă s-a confruntat cu un atac care a avut consecințe vizibile, cum ar fi transferuri de bani neautorizate, stații de lucru criptate de ransomware și indisponibilitatea serviciilor. 44% dintre solicitări au fost procesate după detectarea unui atac, într-o etapă timpurie, salvând clientul de consecințe potențial severe. Aceste concluzii fac parte din cel mai recent raport Kaspersky de analiză a răspunsului la incidente.

Se consideră adesea că măsurile în cazul unui incident sunt necesare doar atunci când un atac cibernetic a provocat deja pagube și este nevoie de investigații suplimentare. Cu toate acestea, analiza cazurilor de răspuns la incidente, la care au participat specialiștii Kaspersky pe parcursul anului 2018, arată că acest serviciu poate fi util nu doar ca investigație, ci și ca instrument pentru oprirea unui atac într-o etapă incipientă, prevenind daunele.
În 2018, 22% dintre cazurile de IR au fost inițiate după detectarea unei activități potențial rău intenționate în rețea, iar alte 22% au fost inițiate după ce a fost găsit un fișier periculos în rețea. Chiar și fără alte semne ale unei breșe, ambele cazuri pot sugera că există un atac în desfășurare. Cu toate acestea, nu orice echipă de securitate din companii poate fi în măsură să spună dacă instrumentele de securitate automatizate au detectat și au oprit deja activitatea rău intenționată, sau dacă aceasta a fost doar începutul unei operațiuni mai mari în rețea și sunt necesari specialiști externi. Ca urmare a evaluării incorecte, activitatea rău intenționată evoluează într-un atac cibernetic grav, cu efecte reale. În 2018, 26% dintre cazurile investigate „cu întârziere” au fost cauzate de infecții cu malware de criptare, în timp ce 11% dintre atacuri au dus la furturi de bani.19% dintre cazurile investigate „cu întârziere” au fost rezultatul detectării spam-ului dintr-un cont de e-mail de companie, detectării indisponibilității serviciului sau a unei breșe reușite.
„Această situație indică faptul că în multe companii există cu siguranță loc pentru îmbunătățirea metodelor de detectare și a procedurilor de reacție la incidente”, spune Ayman Shaaban, security expert la Kaspersky. „Cu cât o organizație descoperă mai devreme un atac, cu atât consecințele vor fi mai puțin semnificative. Însă, pe baza experienței noastre, companiile nu acordă o atenție adecvată semnelor atacurilor de amploare, iar echipa noastră de răspuns la incidente este adesea apelată atunci când este deja prea târziu pentru a mai preveni daunele. Pe de altă parte, vedem că multe companii au învățat cum să evalueze semnele unui atac cibernetic grav în rețeaua lor și am reușit să prevenim ceea ce ar fi putut fi incidente mai grave.”
Alte rezultate ale raportului:
Pentru o reacție eficientă la incidente, Kaspersky recomandă:
Textul integral al raportului este disponibil pe Securelist.com.