Короткий ответ
Первые 15 минут: (1) остановить вред (сеть источника, не весь ЦОД вслепую), (2) не уничтожить улики (не reboot, не wipe, не AV-clean «на всём»), (3) эскалация (тикет, владелец, кто решает про VPN/почту). Часы UTC+локальные запишите сразу. Плейсхолдеры: хост WS-042 / host.example, учётка ivan.petrov, IP 10.0.10.55. Дальше узкие статьи по типу события.
Изоляция — без уничтожения данных. Копии — артефакты. Шифровальщик — отдельный runbook.
Симптомы и как отличить
Это мета-инструкция, когда ещё нет точного имени атаки:
- звонок «файлы не открываются» / «чужой вход» / «сайт чёрный»;
- SIEM красный, деталей нет;
- два админа уже делают противоположное.
| Импульс | Первые минуты не делать |
|---|---|
| Возможно ransomware | логин DA на шару и Repo |
| Возможно brute | truncate логов |
| Возможно дефейс | rm index и рестарт без копии |
| Неясно | reboot «вдруг пройдёт» |
Возможные причины
- Нет чеклиста.
- Смешали доступность (лежать серверу) и IR (улики).
- Бизнес давит «уже почините».
- Лечат антивирусом весь VLAN включая backup.
- Перепутали тестовый и прод.
- Нет полномочий отключить порт без директора — тогда эскалация в этих же 15 минутах, не через час.
Диагностика
За 15 минут нужна классификация на одну строку, не полный разбор.
Минуты 0–3 — карточка
Запишите:
- кто сообщил;
- что видно (симптом, хост, учётка, IP);
- UTC now;
- что уже сделали (плохое тоже).
Тикет IR, не личка.
Минуты 3–8 — стоп вреда vs доступность
Вопросы да/нет:
- Идёт ли порча данных/шифрование/рассылка спама/туннель сейчас?
- Известен ли хост-источник (
WS-042,10.0.10.55)? - Backup/AD/почта под ударом?
Если порча идёт и источник известен — изоляция источника. Если источник неизвестен и шифруются шары — режьте SMB клиентского VLAN по решению владельца, это бизнес-стоп.
# только идентификация, не лечение
hostname
Get-Date -AsUTC
ipconfig /allhostname; date -u; ip -br aМинуты 8–12 — не уничтожить улики
Запреты вслух: reboot, wipe, cl логов, restore original, отключение питания диска. Разрешено: кабель сети, shutdown порта, snapshot VM если гипервизор вне зоны и это не заменит Repo.
Кто снимет evtx/journal — назначьте, даже если снимут на 16-й минуте: решение в первые 15.
Минуты 12–15 — эскалация
- Владелец сервиса.
- Есть ли юр./персональные данные.
- Нужен ли внешний IR.
- Коммуникация: внутренний шаблон, не Twitter.
Список соседних runbook: вход, ransomware, VPN, почта — откройте один, не пять сразу.
Решение
Чеклист (копируйте в тикет):
- Координатор назначен.
- Время UTC записано.
- Источник вреда: изолирован / неизвестен (и что сделали вместо этого).
- Backup-контур не смонтирован с грязных ПК.
- Запрет reboot/wipe озвучен.
- Кто собирает логи — имя.
- Учётки: пока не ротируем все подряд, но Disable конкретной
ivan.petrovесли вход чужой очевиден. - Бизнес предупреждён о простое, если резали VLAN.
- Следующий документ: изоляция / артефакты / конкретный тип инцидента.
Что можно сделать быстро и относительно безопасно
- Access-порт / vNIC off.
- Disconnect VPN user.
- Disable-ADAccount точечно.
- Закрыть SMB-сессию известного клиента.
- Скрин записки, не удаление.
Что нельзя «за 15 минут»
- Полный memory dump всех серверов.
- krbtgt.
- Переустановка Exchange.
- Полный nmap офиса.
Коммуникация и что не решать в первые четверть часа
Сообщение бизнесу: «идёт сдерживание, простой может быть, restore не обещаем». Не «всё под контролем» без фактов. Не меняйте krbtgt, не переустанавливайте Exchange, не делайте nmap /24. Не спорьте с Иваном, виноват ли он: изолируйте WS-042, пароль — если вход/вложение уже факт. Запрет коллегам «помочь» заходами DA на шару.
Если источник — 10.0.10.55 и это не ваш DHCP, карантин IP/порта важнее имени хоста. Backup job, стартовавший сам, остановите только если снимает поражённые объекты; не стопайте все job компании в панике. Назначьте писца timeline: через час никто не вспомнит, кто выдернул кабель. Контакт внешнего IR/юристов — если персональные данные или шифровальщик на шарах, решение в этих 15 минутах «звонить / не звонить», не через сутки.
Как проверить, что проблема устранена
Первые 15 минут не устраняют инцидент. Критерий «этап пройден»:
- вред не ускоряется по вашей оценке (график rename, очередь спама, TX);
- есть тикет с фактами;
- улики не уничтожены вашими руками;
- люди знают, кто ведёт;
- выбран следующий runbook.
Если не помогло
- Вред идёт, источника нет — расширяйте сдерживание (VPN off, SMB off) с владельцем, не молча.
- Уже rebootнули — работайте с диском, отметьте потерю RAM в тикете, не второй reboot.
- Уже restore original — стоп, не второй overwrite.
- Спор «это не инцидент» — оставьте улики, пусть владелец распишиется. Не чистите.
Профилактика
- Эта статья в закладках дежурного.
- Учение 15 минут раз в квартал (без урона).
- Право дежурного изолировать порт без директора ночью (заранее).
- Контакты владельцев в одном месте.
- Запрет DA на почте.
FAQ
Нужно ли выключать интернет всей компании в первую минуту?
Только если вред идёт через WAN и нет более узкого вентиля (хост/порт/учётка). Глобальный стоп — решение координатора, не рефлекс.
Пользователь орёт, что ПК «надо перезагрузить»
Отказ. Сеть можно. Питание — да.
Дежурный один
Тогда стоп + тикет + звонок второму. Не диагностика на час в одиночку при ransomware.
Это ложное, SIEM ошибся
15 минут всё равно: зафиксировали, не сломали. Дешевле, чем пропущенный шифровальщик.
Когда начинать менять все пароли?
Не вслепую в первые 15, если нет факта кражи DA. Точечный Disable — да. Массовая ротация — следующий этап, секреты.