תוכנית תגובה לאירועים (IRP)
מהי תוכנית תגובה לאירועים?
Incident Response Plan (IRP) הוא מסמך מובנה המגדיר את הנהלים, תחומי האחריות והתהליכים שעל ארגון לפעול לפיהם בעת זיהוי אירועי אבטחת סייבר, תגובה אליהם והתאוששות מהם.
רכיבים חיוניים של IRP
1. מדיניות ויעדים
- הגדרת היקף התוכנית ויעדיה
- סיווג אירועים לפי חומרה
- הצהרת מחויבות של ההנהלה
- מסגרות ותקנות רלוונטיות (NIST, ISO 27035, LGPD)
2. מבנה הצוות (CSIRT)
- Incident Response Manager: מתאם את כלל התגובה
- Security Analysts: ניתוח טכני ופורנזי
- IT Operations: בלימה ושחזור מערכות
- Communications Lead: בעלי עניין ותקשורת
- Legal/Compliance: היבטים משפטיים ורגולטוריים
3. שלבי התהליך
- הכנה: הדרכה, כלים ונהלים
- זיהוי וניתוח: איתור וסיווג
- בלימה: הגבלת השפעת האירוע
- מיגור: הסרת שורש הבעיה
- התאוששות: שחזור מערכות ושירותים
- הפקת לקחים: תחקיר ושיפור מתמיד
Playbooks לתגובה
Playbooks ייעודיים לסוגים שונים של אירועים:
- Ransomware ו-malware
- Phishing והנדסה חברתית
- דליפת נתונים (LGPD)
- התקפות DDoS
- פגיעה בפרטי התחברות
- Insider threats
- פגיעויות קריטיות (zero-day)
כלים וטכנולוגיות
- SIEM: Splunk, IBM QRadar, Microsoft Sentinel
- EDR/XDR: CrowdStrike, SentinelOne, Microsoft Defender
- Ticketing: ServiceNow, Jira, TheHive
- תקשורת: Slack, Microsoft Teams (ערוצים ייעודיים)
- Forensics: Autopsy, EnCase, FTK, Volatility
- Threat Intelligence: MISP, ThreatConnect, Recorded Future
תקשורת והסלמה
מטריצת תקשורת המגדירה מתי וכיצד ליידע:
- פנימי: הנהלה בכירה, עובדים, אזורים שנפגעו
- חיצוני: לקוחות, שותפים, ספקים
- רגולטורים: ANPD, CVM, BACEN (לפי העניין)
- תקשורת ועיתונות: דוברות
- רשויות: המשטרה הפדרלית, CERT.br
מדדים ו-KPIs
- MTTD (Mean Time to Detect): זמן ממוצע לזיהוי
- MTTR (Mean Time to Respond): זמן ממוצע לתגובה
- MTTC (Mean Time to Contain): זמן ממוצע לבלימה
- MTTR (Mean Time to Recover): זמן ממוצע להתאוששות
- מספר האירועים לפי קטגוריה וחומרה
- השפעה פיננסית ותפעולית
עמידה ב-LGPD
ה-IRP חייב להיות מתואם עם דרישות חוק הגנת המידע הכללי:
- הודעה ל-ANPD בתוך 2 ימי עסקים (אירועים מהותיים)
- יידוע נושאי המידע שנפגעו
- תיעוד מפורט של האירוע והצעדים שננקטו
- דוח הערכת השפעה על הגנת המידע (RIPD)
בדיקות וסימולציות
יש לבחון את ה-IRP באופן סדיר באמצעות:
- Tabletop Exercises: דיונים תיאורטיים של תרחישים
- Walk-throughs: סקירה שלב אחר שלב של הנהלים
- סימולציות: תרגילים מעשיים בסביבה מבוקרת
- Red Team/Purple Team: בדיקות חדירה עם תגובה אמיתית
המלצות מסכמות
- [OK] סקירה ועדכון רבעוני של ה-IRP
- [OK] הדרכה מתמשכת של צוות התגובה
- [OK] שמירה על runbooks מעודכנים ונגישים
- [OK] תיעוד כל האירועים, גם הקטנים
- [OK] יצירת קשרים עם הרשויות לפני שנדרשים להם
- [OK] שמירה על אנשי קשר לחירום 24/7 זמינים תמיד
- [OK] שמירה על גיבויים לא מקוונים ובדוקים
- [OK] שילוב ה-IRP עם תוכניות BCP ו-DRP
