Перейти к основному содержимому

Реагирование на инциденты

План действий

При выявлении потенциального инцидента выполняется последовательность шагов:

  1. Фильтрация ложных срабатываний — анализ потенциального инцидента на предмет ложноположительного результата.
  2. Выявление инцидента на ранней стадии — подтверждение того, что событие действительно является инцидентом.
  3. Определение критичности — исходя из ваших бизнес-процессов, а не только из технических признаков.
  4. Незамедлительное информирование — по электронной почте, в мессенджерах и по другим согласованным каналам.
  5. Сопровождение реагирования — консультирование по проведению технических работ на вашей стороне.
  6. Сопровождение устранения последствий.
  7. Отчёт по инциденту.
  8. План действий по недопущению повторения.

Сроки реакции

Время реакции зависит от критичности инцидента и отсчитывается с момента его подтверждения аналитиком.

КритичностьВремя реакции
Критическийдо 30 минут
Высокийдо 40 минут
Среднийдо 60 минут
Низкийдо 90 минут

Значения приведены как типовые; точные фиксируются в SLA на вашу услугу.

Превентивные действия

В рамках реагирования может выполняться превентивное действие, чтобы инцидент не распространился на остальные компоненты инфраструктуры — например, блокировка сетевых соединений или доступа в интернет на конкретном компоненте.

warning

Такие действия выполняются только по заранее согласованным моделям реагирования. Что именно и при каких условиях разрешено делать без дополнительного подтверждения, определяется при подключении услуги.

Это стоит проговорить детально: в момент инцидента выяснять, кто имеет право отключить сервер от сети, поздно.

Как вы узнаёте об инциденте

Уведомление приходит по нескольким каналам одновременно:

  • запись в портале услуги;
  • сообщение в согласованный канал оперативной связи;
  • звонок или письмо для инцидентов высокой критичности.

Каналы и список получателей согласуются при подключении. Их стоит держать в актуальном состоянии: смена ответственного на вашей стороне без уведомления — самая частая причина, по которой уведомление уходит в пустоту.

Реестр инцидентов

Все выявленные инциденты фиксируются в реестре. Информация хранится весь срок действия договора, а после его завершения — ещё 6 месяцев в виде архива.

Реестр инцидентов требуется большинством стандартов по информационной безопасности и используется при проверках соответствия.

Отчётность

Ежемесячный отчёт по услуге включает:

  • краткие выводы о состоянии защищённости компонентов инфраструктуры;
  • выявленные проблемы в процессах обеспечения информационной безопасности;
  • общий перечень событий за отчётный период;
  • подозрительные события, не признанные инцидентами;
  • описание выявленных инцидентов;
  • описание уязвимостей и способов их устранения;
  • информацию об изменении состава компонентов инфраструктуры.

Отчёты доступны в портале услуги.