כדי לתרגם את התפיסה הזו לעבודה שיטתית, אחת המתודולוגיות המוכרות והמקובלות ביותר לניהול אירועי סייבר היא
NIST SP 800-61.
המודל מחלק את מחזור החיים של הטיפול באירוע לשישה שלבים מרכזיים, היוצרים תהליך מסודר, רציף ומבוקר.
1. הכנה (Preparation)
שלב מקדים המתבצע כחלק מהפעילות השוטפת של הארגון. הוא כולל הקמת צוות תגובה לאירועים
(IRT),
הגדרת נהלים, תפקידים וסמכויות, הטמעת כלי ניטור, הכשרת עובדים וביצוע סימולציות ותרגילים.
זהו הבסיס שעליו נשען כל תהליך התגובה, והוא מושפע ישירות מהלקחים שנצברו מאירועים קודמים.
2. זיהוי וניתוח (Detection & Analysis)
בשלב זה מזהים האם מדובר באירוע סייבר אמיתי או בהתראה שגויה, מנתחים את וקטור התקיפה, מעריכים את חומרת האירוע ואת השפעתו על הארגון, וקובעים את סדרי העדיפויות להמשך הטיפול.
3. הכלה (Containment)
שלב ההכלה נועד לעצור את התפשטות האירוע ולצמצם את הנזק. בין הפעולות האפשריות: בידוד מערכות נגועות, חסימת כתובות
IP,
השבתת חשבונות שנפרצו או הפרדת מקטעי רשת בהתאם לאופי האירוע.
4. מיגור (Eradication)
לאחר שהאירוע הוכל, מתבצע ניקוי יסודי של הסביבה: הסרת נוזקות ורכיבי תקיפה, סגירת חולשות אבטחה באמצעות
Patching,
איפוס סיסמאות, הקשחת מערכות ווידוא כי לתוקף אין עוד גישה למשאבי הארגון.
5. התאוששות (Recovery)
בשלב ההתאוששות מוחזרות המערכות לפעילות בצורה מבוקרת באמצעות שחזור מגיבויים מאומתים, בדיקות תקינות וניטור מוגבר, במטרה לוודא שלא נותרו מנגנוני גישה או “דלתות אחוריות”.
6. פעילויות שלאחר האירוע (Post-Incident Activity)
לאחר החזרה לשגרה מבוצע תחקיר עומק
(Lessons Learned),
במטרה להפיק לקחים, לשפר נהלים, לעדכן בקרות ולחזק את המוכנות לקראת האירוע הבא.
ניהול אירוע סייבר אינו מתרחש בוואקום טכנולוגי. לאורך כל שלבי מחזור החיים של האירוע, נדרש שיתוף פעולה בין גורמים מקצועיים, עסקיים וניהוליים, כדי לאפשר קבלת החלטות מהירה, עמידה בדרישות רגולטוריות וצמצום ההשפעה העסקית של האירוע.
בתוך הארגון
שיתוף כלל הגורמים הרלוונטיים, ובהם צוותי ה־IT ואבטחת המידע, הנהלת החברה
(C-Level),
הייעוץ המשפטי, משאבי אנוש, דוברות ובעלי התהליכים העסקיים.
במקרים משמעותיים, הנהלת הארגון נדרשת לקבל החלטות עסקיות בעלות השפעה על המשך הפעילות, זמינות השירותים ואופן ניהול האירוע.
מחוץ לארגון
בהתאם לחומרת האירוע, סוג המידע שנפגע והרגולציה החלה על הארגון, עשוי להידרש דיווח לרגולטורים, ללקוחות, לספקים, לחברות ביטוח או לגורמי אכיפה.
במסגרות רגולטוריות מסוימות, כגון
GDPR,
קיימות חובות דיווח בלוחות זמנים מוגדרים. היערכות מוקדמת מאפשרת לעמוד בדרישות אלו ולצמצם נזקים עסקיים, משפטיים ותדמיתיים.