Короткий ответ

Первые 15 минут: (1) остановить вред (сеть источника, не весь ЦОД вслепую), (2) не уничтожить улики (не reboot, не wipe, не AV-clean «на всём»), (3) эскалация (тикет, владелец, кто решает про VPN/почту). Часы UTC+локальные запишите сразу. Плейсхолдеры: хост WS-042 / host.example, учётка ivan.petrov, IP 10.0.10.55. Дальше узкие статьи по типу события.

Изоляция — без уничтожения данных. Копии — артефакты. Шифровальщик — отдельный runbook.

Симптомы и как отличить

Это мета-инструкция, когда ещё нет точного имени атаки:

  • звонок «файлы не открываются» / «чужой вход» / «сайт чёрный»;
  • SIEM красный, деталей нет;
  • два админа уже делают противоположное.
ИмпульсПервые минуты не делать
Возможно ransomwareлогин DA на шару и Repo
Возможно brutetruncate логов
Возможно дефейсrm index и рестарт без копии
Неясноreboot «вдруг пройдёт»

Возможные причины

  1. Нет чеклиста.
  2. Смешали доступность (лежать серверу) и IR (улики).
  3. Бизнес давит «уже почините».
  4. Лечат антивирусом весь VLAN включая backup.
  5. Перепутали тестовый и прод.
  6. Нет полномочий отключить порт без директора — тогда эскалация в этих же 15 минутах, не через час.

Диагностика

За 15 минут нужна классификация на одну строку, не полный разбор.

Минуты 0–3 — карточка

Запишите:

  • кто сообщил;
  • что видно (симптом, хост, учётка, IP);
  • UTC now;
  • что уже сделали (плохое тоже).

Тикет IR, не личка.

Минуты 3–8 — стоп вреда vs доступность

Вопросы да/нет:

  • Идёт ли порча данных/шифрование/рассылка спама/туннель сейчас?
  • Известен ли хост-источник (WS-042, 10.0.10.55)?
  • Backup/AD/почта под ударом?

Если порча идёт и источник известен — изоляция источника. Если источник неизвестен и шифруются шары — режьте SMB клиентского VLAN по решению владельца, это бизнес-стоп.

# только идентификация, не лечение
hostname
Get-Date -AsUTC
ipconfig /all
hostname; date -u; ip -br a

Минуты 8–12 — не уничтожить улики

Запреты вслух: reboot, wipe, cl логов, restore original, отключение питания диска. Разрешено: кабель сети, shutdown порта, snapshot VM если гипервизор вне зоны и это не заменит Repo.

Кто снимет evtx/journal — назначьте, даже если снимут на 16-й минуте: решение в первые 15.

Минуты 12–15 — эскалация

  • Владелец сервиса.
  • Есть ли юр./персональные данные.
  • Нужен ли внешний IR.
  • Коммуникация: внутренний шаблон, не Twitter.

Список соседних runbook: вход, ransomware, VPN, почта — откройте один, не пять сразу.

Решение

Чеклист (копируйте в тикет):

  1. Координатор назначен.
  2. Время UTC записано.
  3. Источник вреда: изолирован / неизвестен (и что сделали вместо этого).
  4. Backup-контур не смонтирован с грязных ПК.
  5. Запрет reboot/wipe озвучен.
  6. Кто собирает логи — имя.
  7. Учётки: пока не ротируем все подряд, но Disable конкретной ivan.petrov если вход чужой очевиден.
  8. Бизнес предупреждён о простое, если резали VLAN.
  9. Следующий документ: изоляция / артефакты / конкретный тип инцидента.

Что можно сделать быстро и относительно безопасно

  • Access-порт / vNIC off.
  • Disconnect VPN user.
  • Disable-ADAccount точечно.
  • Закрыть SMB-сессию известного клиента.
  • Скрин записки, не удаление.

Что нельзя «за 15 минут»

  • Полный memory dump всех серверов.
  • krbtgt.
  • Переустановка Exchange.
  • Полный nmap офиса.

Коммуникация и что не решать в первые четверть часа

Сообщение бизнесу: «идёт сдерживание, простой может быть, restore не обещаем». Не «всё под контролем» без фактов. Не меняйте krbtgt, не переустанавливайте Exchange, не делайте nmap /24. Не спорьте с Иваном, виноват ли он: изолируйте WS-042, пароль — если вход/вложение уже факт. Запрет коллегам «помочь» заходами DA на шару.

Если источник — 10.0.10.55 и это не ваш DHCP, карантин IP/порта важнее имени хоста. Backup job, стартовавший сам, остановите только если снимает поражённые объекты; не стопайте все job компании в панике. Назначьте писца timeline: через час никто не вспомнит, кто выдернул кабель. Контакт внешнего IR/юристов — если персональные данные или шифровальщик на шарах, решение в этих 15 минутах «звонить / не звонить», не через сутки.

Как проверить, что проблема устранена

Первые 15 минут не устраняют инцидент. Критерий «этап пройден»:

  • вред не ускоряется по вашей оценке (график rename, очередь спама, TX);
  • есть тикет с фактами;
  • улики не уничтожены вашими руками;
  • люди знают, кто ведёт;
  • выбран следующий runbook.

Если не помогло

  • Вред идёт, источника нет — расширяйте сдерживание (VPN off, SMB off) с владельцем, не молча.
  • Уже rebootнули — работайте с диском, отметьте потерю RAM в тикете, не второй reboot.
  • Уже restore original — стоп, не второй overwrite.
  • Спор «это не инцидент» — оставьте улики, пусть владелец распишиется. Не чистите.

Профилактика

  • Эта статья в закладках дежурного.
  • Учение 15 минут раз в квартал (без урона).
  • Право дежурного изолировать порт без директора ночью (заранее).
  • Контакты владельцев в одном месте.
  • Запрет DA на почте.

FAQ

Нужно ли выключать интернет всей компании в первую минуту?

Только если вред идёт через WAN и нет более узкого вентиля (хост/порт/учётка). Глобальный стоп — решение координатора, не рефлекс.

Пользователь орёт, что ПК «надо перезагрузить»

Отказ. Сеть можно. Питание — да.

Дежурный один

Тогда стоп + тикет + звонок второму. Не диагностика на час в одиночку при ransomware.

Это ложное, SIEM ошибся

15 минут всё равно: зафиксировали, не сломали. Дешевле, чем пропущенный шифровальщик.

Когда начинать менять все пароли?

Не вслепую в первые 15, если нет факта кражи DA. Точечный Disable — да. Массовая ротация — следующий этап, секреты.