Журналист, инсайдер, тейблтоп
Горячие споры развернулись вокруг инцидента с шифровальщиком, переросшего в кризис. Масла в огонь подливал вредный журналист, предположительно, в сговоре с инсайдером атакованной компании. Слава богам, это были киберучения в комьюнити CyberCamp, где я на той неделе побывала приглашенным экспертом. Офигенный опыт и чистый кайф от наблюдений за участниками. Как всё было, рассказываю.
Tabletop в цифрах:
🟣5 дней
🟣5000 + численность комьюнити молодых ИБ-специалистов
🟣2 900+ сообщений
🟣288 мемов
🟣9 голосований
В чате участникам порционно выдавалась драма вокруг смоделированного развития киберинцидента: от обнаружения аномалии до шифрования примерно всего, до чего дотянулись ручонки воображаемых злодеев.
Для большей напряженности на компанию давил журналист. Он мог быть связан с кем-то из подрядчиков, а то и сотрудников, ибо обладал инсайдерской инфой, которую методично публиковал в неназванном СМИ. После первой заметки перед участниками возникла дилемма:
➡️ делать полноценный публичный антикризис
➡️ дать короткое заявление
➡️ уведомлять только клиентов, не выходя на широкие медийные просторы.
Роскошь молчать соблазнила не всех. В голосовалке перевесил второй вариант, но были и те, кто был готов к крестовому походу в медиа с детальным разбором случившегося. И это в первой коммуникации. Смело, чего и говорить.
Я ворвалась в чат с хрестоматийным: ребята, если ваш инцидент в паблике, выбирать молчание уже поздняк.
Первое заявление не должно быть техническим романом с эпилогом от SOC. Его задача — зафиксировать позицию компании, показать, что ситуация управляется, объяснить, куда обращаться, и не наобещать того, что потом придется опровергать с бледным лицом. Поэтому наиболее правильный — вариант 2.
Орги оказались ребятами с PR-амбициями, поэтому предложили участникам еще и антикризисную коммуникацию сформулировать. Из интересного:
🔠 Часть сходу заявила, что сервисы “работают штатно”. Увы, через час ваше заявление может превратиться в тыкву. Посоветовала формулировать аккуратнее: “на данный момент основные сервисы доступны, однако возможны временные перебои”.
🔠 Ограничение источников информации только официальными каналами компании указали многие. Но в голове мы все равно держим факт, что источников будет много. Главное, чтоб наш — доминировал.
🔠 С эмпатией оказалось сложновато: целый один участник принес извинения, умница.
Мы можем не знать весь масштаб инцидента, но мы точно знаем, что ничего приятного мы сейчас не сообщаем, а значит делать это нужно по человечески.
🔠 Контакты и апдейты были не у всех: куда писать клиентам, куда обращаться СМИ, где получать обновления — это простой способ снизить хаос и показать, что вы открыты к вопросам. Конечно, не забывая на них отвечать.
🔠 Часть участников не стала подтверждать инцидент до завершения расследования. А в одном из заявлений соседствовали “аномальная активность” и “инцидент”. Тут осторожнее. Либо вы уже признаете инцидент, либо пока говорите о признаках несанкционированной активности, которую расследуете. Но если выбрали второе, не забывайте потом дать пояснения: что это было?
🔠 Разок мы чуть не раскрыли стратегию сдерживания угрозы. Так не делаем, наши соцсети читают не только папищеки, но и злодеи. А им мы не помогаем.
🔠 При этом участники не забыли сказать про уведомления, "привлекли" внешних DFIR-специалистов, не "слили" подрядчика и грамотно структурировали свой антикризис.
А как спорили, искали баланс между технической неопределенностью и необходимостью говорить в паблике. Это и есть суть антикризиса при киберинциденте. Елей моему сердечку!
Как по мне, можно смело завидовать их пиар-специалистам. Не ИИ отнимет у пиарщиков работу 😂Ну а кроме шуток, спасибо комьюнити СyberCamp, браво участникам киберучений и мега-респект гуру тейблтопа Аскару!
Было огненно! Всем кризисная готовность! 🔥
#кибербез #заPR
Post #814
940

- 🔥 13
- ❤ 11
- 👍 5
- 👏 3
- 🍾 1