Ни один из этих признаков не может служить бесспорным доказательством нарушения режима безопасности, точно так же, как реальный инцидент обычно не сопровождается всем набором симптомов. Если, однако, вы заметили какой-либо из перечисленных признаков, следует подозревать нарушение и действовать соответственно. Не существует формулы, позволяющей с абсолютной достоверностью обнаруживать инциденты.
Пожалуй, единственным исключением являются антивирусные пакеты. Если они говорят, что вирус есть, им можно верить. В такой ситуации лучше всего воспользоваться помощью других технических специалистов и сотрудников службы информационной безопасности и сообща решить, действительно ли инцидент имеет место.
Для определения масштабов и возможных последствий следует воспользоваться набором критериев, подходящих для конкретной организации и имеющихся связей с внешним миром. Вот некоторые из них:
• затрагивает ли инцидент несколько организаций;
• затрагивает ли инцидент многие компьютеры вашей организации;
• находится ли под угрозой критически важная информация;
• какова стартовая точка инцидента (сеть, телефонная линия, локальный терминал и т. д.);
• знает ли об инциденте пресса;
• каков потенциальный ущерб от инцидента;
• каково предполагаемое время ликвидации инцидента;
• какие ресурсы требуются для ликвидации инцидента.