A fenyegetés az ellopott adatok nyilvánosságra hozatalával, a szolgáltatások zavarásával, az információ megsemmisítésével, a privát anyagok leleplezésével vagy a behatolás folytatásával járhat. A követelés és a fenyegetett kár — nem egyetlen konkrét eszköz — határozza meg a mintát.
A kiberzsarolás magában foglalja a csak adatlopásra épülő követeléseket, a elosztott szolgáltatásmegtagadási (DDoS) zsarolást és a kompromittált fiókokon alapuló fenyegetéseket. A szereplők eltúlozhatják vagy kitalálhatják a hozzáférést, de a valós kompromittálódás és a hamis állítás egyaránt validálást igényel.
Legfontosabb pontok
ÉrtékelésMeg kell őrizni a követelést és a kommunikációs metaadatokat, a támadó által adott linkekre támaszkodás nélkül kell validálni az állított hozzáférést vagy lopást, meg kell állapítani az érintett rendszereket és személyeket, és el kell különíteni a megfigyelt tényeket a nem igazolt állításoktól.
Reagálási prioritásokVédeni kell a biztonságot és a létfontosságú szolgáltatásokat, meg kell fékezni és ki kell vizsgálni a kompromittálódást, meg kell őrizni a bizonyítékokat, meg kell tervezni a megbízható kommunikációt, és szükség szerint koordinálni kell a felhatalmazott vezetéssel, a jogi képviselettel, a bűnüldözéssel, a szabályozókkal, a biztosítókkal és a reagálókkal.
HelyreállításVissza kell vonni a támadó hozzáférését, védeni kell az exponált identitásokat és adatokat, igazolt forrásokból kell helyreállítani a szolgáltatásokat, monitorozni kell a nyilvánosságra hozatalt vagy a megújult hozzáférést, és ki kell javítani a bejutási utat és a kontrollhibákat.
Fontos korlátA zsarolási állítás nem bizonyítja, hogy a szereplő megőrizte a hozzáférést, adatot lopott vagy végre tudja hajtani a fenyegetést. A titkosítás hiánya nem teszi hamissá az állítást, és a fizetés vagy a kapcsolatfelvétel sem garantálhatja a helyreállítást, a törlést, a hallgatást vagy a célzás végét.