Необходимо одновременно запустить несколько процессов:
- Ограничить дальнейший доступ к данным
- Сохранить журналы и другие доказательства
- Определить источник инцидента
- Установить категории и объём данных
- Подключить юристов и специалистов по безопасности
- Оценить обязанность уведомления Роскомнадзора
- Подготовить единый порядок общения с клиентами
- Проверить, не продолжается ли распространение информации
Нельзя сразу удалять всё, что связано с атакой. Вместе с вредоносными файлами можно уничтожить доказательства.
Не стоит также публично утверждать, что «утечки не было», пока расследование не завершено.
После локализации необходимо устранить причину: закрыть лишние доступы, изменить настройки, пересмотреть договоры и обучить сотрудников.
Инцидент считается завершённым не тогда, когда база исчезла из открытого доступа, а когда компания поняла причину, выполнила обязательные действия и снизила риск повторения.