Tijdens de eerste beoordeling krijgt u een idee van de algemene aard van de aanval. Het is belangrijk dat u deze informatie gebruikt om zo snel mogelijk de schade te beheersen en risico's tot een minimum te beperken. Als u snel handelt, kunt u tijd en geld voor de organisatie besparen en de reputatie van het bedrijf hoog houden.
Er zijn diverse herkenningspunten waaraan u kunt zien dat er mogelijk een aanval op uw organisatie gaande is. Zo kunnen bijvoorbeeld de activiteiten van een netwerkbeheerder die legitiem systeemonderhoud uitvoert, lijken op die van iemand die bezig is met een aanval. In andere gevallen kan een systeem dat niet goed is geconfigureerd, zorgen voor valse meldingen in het inbraakdetectiesysteem, waardoor het veel moeilijker is om echte incidenten te detecteren. Als onderdeel van uw eerste beoordeling moet u:
- bepalen of u te maken hebt met een echt incident of een valse melding;
- zich een idee vormen van het soort en de ernst van de aanval; daartoe moet u voldoende gegevens verzamelen om deze door te geven voor nader onderzoek en ook om de schade te beheersen en risico's tot een minimum te beperken;
- uw handelingen vastleggen; deze worden later gebruikt om het incident te documenteren, ongeacht of het nu om een echte of om een valse melding ging.
Hoewel valse meldingen te allen tijde moeten worden voorkomen, is het altijd beter om op een valse melding te reageren dan niet te reageren op een écht incident. Uw eerste beoordeling moet daarom zo kort mogelijk zijn, terwijl overduidelijke valse meldingen moeten worden geëlimineerd.
|