Журналист, инсайдер, тейблтоп
Горячие споры развернулись вокруг инцидента с шифровальщиком, переросшего в кризис. Масла в огонь подливал вредный журналист, предположительно, в сговоре с инсайдером атакованной компании. Слава богам, это были
киберучения в комьюнити CyberCamp, где я на той неделе побывала приглашенным экспертом. Офигенный опыт и чистый кайф от наблюдений за участниками. Как всё было, рассказываю.
Tabletop в цифрах:
5 дней
5000 + численность комьюнити молодых ИБ-специалистов
2 900+ сообщений
288 мемов
9 голосований
В чате участникам порционно выдавалась драма вокруг смоделированного развития киберинцидента: от обнаружения аномалии до шифрования примерно всего, до чего дотянулись ручонки воображаемых злодеев.
Для большей напряженности на компанию давил журналист. Он мог быть связан с кем-то из подрядчиков, а то и сотрудников, ибо обладал инсайдерской инфой, которую методично публиковал в неназванном СМИ. После первой заметки перед участниками возникла дилемма:
делать полноценный публичный антикризис
дать короткое заявление
уведомлять только клиентов, не выходя на широкие медийные просторы.
Роскошь молчать соблазнила не всех. В голосовалке перевесил второй вариант, но были и те, кто был готов к крестовому походу в медиа с детальным разбором случившегося. И это в первой коммуникации. Смело, чего и говорить.
Я ворвалась в чат с хрестоматийным: ребята, если ваш инцидент в паблике, выбирать молчание уже поздняк.
Первое заявление не должно быть техническим романом с эпилогом от SOC. Его задача — зафиксировать позицию компании, показать, что ситуация управляется, объяснить, куда обращаться, и не наобещать того, что потом придется опровергать с бледным лицом. Поэтому наиболее правильный — вариант 2.
Орги оказались ребятами с PR-амбициями, поэтому предложили участникам еще и антикризисную коммуникацию сформулировать. Из интересного:
Часть сходу заявила, что сервисы “работают штатно”. Увы, через час ваше заявление может превратиться в тыкву. Посоветовала формулировать аккуратнее: “на данный момент основные сервисы доступны, однако возможны временные перебои”.
Ограничение источников информации только официальными каналами компании указали многие. Но в голове мы все равно держим факт, что источников будет много. Главное, чтоб наш — доминировал.
С эмпатией оказалось сложновато: целый один участник принес извинения, умница.
Мы можем не знать весь масштаб инцидента, но мы точно знаем, что ничего приятного мы сейчас не сообщаем, а значит делать это нужно по человечески.
Контакты и апдейты были не у всех: куда писать клиентам, куда обращаться СМИ, где получать обновления — это простой способ снизить хаос и показать, что вы открыты к вопросам. Конечно, не забывая на них отвечать.
Часть участников не стала подтверждать инцидент до завершения расследования. А в одном из заявлений соседствовали “аномальная активность” и “инцидент”. Тут осторожнее. Либо вы уже признаете инцидент, либо пока говорите о признаках несанкционированной активности, которую расследуете. Но если выбрали второе, не забывайте потом дать пояснения: что это было?
Разок мы чуть не раскрыли стратегию сдерживания угрозы. Так не делаем, наши соцсети читают не только папищеки, но и злодеи. А им мы не помогаем.
При этом участники не забыли сказать про уведомления, "привлекли" внешних DFIR-специалистов, не "слили" подрядчика и грамотно структурировали свой антикризис.
А как спорили, искали баланс между технической неопределенностью и необходимостью говорить в паблике. Это и есть суть антикризиса при киберинциденте. Елей моему сердечку!
Как по мне, можно смело завидовать их пиар-специалистам. Не ИИ отнимет у пиарщиков работу
Ну а кроме шуток, спасибо комьюнити
СyberCamp, браво участникам киберучений и мега-респект
гуру тейблтопа Аскару!
Было огненно! Всем кризисная готовность!