Küberintsidendile reageerimine – kellele helistad, kui rünnak on juba alanud?

Andres Vallistu

Küberturbe ärisuuna juht

Lunavara on krüpteerinud serverid. Ettevõtte kontolt tehakse kahtlaseid tegevusi. Töötaja Microsoft 365 konto on üle võetud. Andmed on lekkinud või on tekkinud põhjendatud kahtlus, et keegi liigub ettevõtte IT-süsteemides ringi.

Küberintsidendi korral loevad tunnid. Kuidas edasi?

Kui intsident on juba toimunud, muutub määravaks see, kes suudab selle peatada, kui kiiresti saadakse olukord kontrolli alla ja kui kiiresti suudetakse äritegevus taastada.

Küberintsident erineb paljudest teistest ärikriisidest selle poolest, et esimestel tundidel (võibolla isegi minutitel) tehtud otsused võivad oluliselt mõjutada lõplikku kahju. Samal ajal tuleb välja selgitada ründe ulatus ja algpõhjus, piirata ründaja tegevust, säilitada uurimiseks vajalikud tõendid ning alustada taastamist. Vajadusel tuleb teavitada ka ametiasutusi.

Selleks on ettevõttel sisuliselt kaks võimalust: otsida abi siis, kui õnnetus on juba juhtunud, või panna reageerimisvõimekus paika enne kriisi.

SOS-teenus ehk küberkiirabi – kui intsident on juba käes

Küberkiirabi ehk SOS-teenus on mõeldud olukorraks, kus ettevõttes on toimunud või kahtlustatakse küberintsidenti ning vaja on kiiresti professionaalset abi.

OIXIO Cyber aktiveerib sellisel juhul intsidentidele reageerimise meeskonna, kelle ülesanne on hinnata intsidendi mõju ja ulatust, tuvastada ründe algpõhjus, piirata ründaja tegevust ning aidata taastada äritegevus võimalikult kiiresti. Vajadusel viiakse läbi küberkriminalistiline uurimine, kogutakse asitõendeid ning toetatakse suhtlust CERT-EE ja politseiga.

SOS-teenus sobib seega igale ettevõttele, kellel on probleem juba tekkinud, kuid puudub endal piisav kompetents või ressurss selle lahendamiseks.

Kriisi ajal on aga üks oluline puudus: siis hakatakse koostööd üles ehitama hetkel, mil iga tund loeb. Partner ei tunne veel ettevõtte IT-keskkonda, kontaktisikuid ega kriitilisi süsteeme. Lepingulised ja organisatsioonilised küsimused tuleb lahendada paralleelselt intsidendiga. Palju parem variant on need küsimused lahendada enne, kui midagi juhtub.

IR Retainer – küberintsidendi kindlustus

IR Retainer ehk küberintsidendi valmisolekuteenus toimib mõnes mõttes nagu kindlustus. Loodad, et seda ei lähe kunagi vaja, kuid kui tõsine intsident juhtub, on professionaalne abi juba ette korraldatud. Ettevõttel on olemas konkreetne partner, kellele helistada, kokkulepitud reageerimisaeg ning eelnevalt paika pandud tegevusprotsess.

OIXIO IR Retaineri puhul koostatakse ettevõttele intsidendikäsitlemise töökord, määratakse rollid, eskalatsiooniahelad ja intsidendi klassifitseerimise põhimõtted ning tagatakse 24/7 kontakt. Reaalse intsidendi korral käivitub DFIR-meeskond kokkulepitud SLA alusel ning alustab triaaži, uurimist ja intsidendi piiramist.
Juhi vaatest tähendab see väga lihtsat asja: kriisi tekkides ei pea hakkama otsima, kes meid aidata võiks. See otsus on tehtud juba enne kriisi.

Kui SOCaaS-i jaoks valmis ei olda, võiks IR Retainer olla miinimum

Kõige terviklikum lahendus on turvaseire ehk SOCaaS, kus ettevõtte keskkonda jälgitakse pidevalt ning turvaintsidente püütakse võimalikult vara avastada ja tõkestada. Sellises teenuses on intsidentidele reageerimise võimekus üldjuhul juba teenuse loomulik osa.

Kõik ettevõtted ei ole aga valmis SOCaaS-i investeeringuks. Sellisel juhul võiks vähemalt IR Retainer olla küberturvalisuse miinimumtase.

Loogika on lihtne. Kui ettevõte ei suuda veel tagada pidevat professionaalset turvaseiret, peaks vähemalt olema ette teada, mida tehakse ja kellele helistatakse siis, kui midagi tõsist juhtub.
See on eriti oluline ettevõtetele, kelle tegevus sõltub tugevalt IT-st, kelle jaoks pikem tööseisak tähendaks märkimisväärset rahalist kahju või kellel puudub ettevõtte sees professionaalne küberintsidentide lahendamise ja digitaalse forensika kompetents.

KüTS muudab valmisoleku veel olulisemaks

Alates 2026. aastast kehtiv uuendatud küberturvalisuse seadus ehk KüTS, millega võeti Eestis üle NIS2 direktiiv, paneb seaduse subjektidele senisest selgemad kohustused küberturberiskide ja intsidentide käsitlemiseks.

Seadus käsitleb küberintsidendi lahendamist tervikliku protsessina – ennetamisest ja tuvastamisest kuni analüüsi, ohjamise, lahendamise ja taastumiseni. Olulise mõjuga intsidendi korral kaasnevad ettevõttele ka konkreetsed teavitamis- ja raporteerimiskohustused.

See ei tähenda, et igal KüTS-i subjektil peab tingimata olema leping välise küberintsidentidele reageerimise partneriga. Küll aga peab organisatsioonil olema reaalne võimekus intsidendile reageerida. Kui vastavat kompetentsi ettevõttes endas ei ole, on eelnevalt kokkulepitud IR-partner üks praktilisemaid viise selle võimekuse tagamiseks.

Kriisi ajal ei ole õige hetk hakata reageerimisplaani koostama

Küberintsidendiks tasub valmistuda enne, kui seda päriselt vaja läheb.

OIXIO Cyber meeskond on küberintsidente ja nende tagajärgi lahendanud üle seitsme aasta. Oleme aastate jooksul aidanud lahendada kümneid tõsiseid küberintsidente – alates kontode kompromiteerimisest ja andmeleketest kuni lunavararünnakute ning ulatuslike IT-keskkonda puudutavate küberintsidentideni.

Oleme näinud olukordi, kus õigel ajal tehtud otsused ja kiire sekkumine on aidanud ettevõtte päästa kõige hullemast. Samuti oleme näinud, kui palju keerulisemaks muutub olukord siis, kui kriisi ajal tuleb alles hakata otsima õigeid inimesi, taastama logisid, selgitama vastutust ja otsustama, kes mida teeb.

Seetõttu on meie soovitus lihtne: kui ettevõttel on SOCaaS, peaks professionaalne intsidentidele reageerimise võimekus olema selle osa. Kui SOCaaS-i veel ei ole, tasub vähemalt IR Retaineriga tagada, et kõige kriitilisemal hetkel ei jää ettevõte üksi.

Kui intsident on juba toimunud, on olemas OIXIO Cyber küberkiirabi. Kui soovid olla valmis enne, kui seda vaja läheb, on selleks IR Retainer.

Küberintsidendi puhul ei ole küsimus ainult selles, kas suudame rünnaku peatada. Küsimus on selles, kui kiiresti suudame ettevõtte tagasi tööle saada.

Loe lisaks:

Küsi lisa:

Andres Vallistu

Linkedin

Küberturbe ärisuuna juht