Реагирование на инциденты
План действий
При выявлении потенциального инцидента выполняется последовательность шагов:
- Фильтрация ложных срабатываний — анализ потенциального инцидента на предмет ложноположительного результата.
- Выявление инцидента на ранней стадии — подтверждение того, что событие действительно является инцидентом.
- Определение критичности — исходя из ваших бизнес-процессов, а не только из технических признаков.
- Незамедлительное информирование — по электронной почте, в мессенджерах и по другим согласованным каналам.
- Сопровождение реагирования — консультирование по проведению технических работ на вашей стороне.
- Сопровождение устранения последствий.
- Отчёт по инциденту.
- План действий по недопущению повторения.
Сроки реакции
Время реакции зависит от критичности инцидента и отсчитывается с момента его подтверждения аналитиком.
| Критичность | Время реакции |
|---|---|
| Критический | до 30 минут |
| Высокий | до 40 минут |
| Средний | до 60 минут |
| Низкий | до 90 минут |
Значения приведены как типовые; точные фиксируются в SLA на вашу услугу.
Превентивные действия
В рамках реагирования может выполняться превентивное действие, чтобы инцидент не распространился на остальные компоненты инфраструктуры — например, блокировка сетевых соединений или доступа в интернет на конкретном компоненте.
Такие действия выполняются только по заранее согласованным моделям реагирования. Что именно и при каких условиях разрешено делать без дополнительного подтверждения, определяется при подключении услуги.
Это стоит проговорить детально: в момент инцидента выяснять, кто имеет право отключить сервер от сети, поздно.
Как вы узнаёте об инциденте
Уведомление приходит по нескольким каналам одновременно:
- запись в портале услуги;
- сообщение в согласованный канал оперативной связи;
- звонок или письмо для инцидентов высокой критичности.
Каналы и список получателей согласуются при подключении. Их стоит держать в актуальном состоянии: смена ответственного на вашей стороне без уведомления — самая частая причина, по которой уведомление уходит в пустоту.
Реестр инцидентов
Все выявленные инциденты фиксируются в реестре. Информация хранится весь срок действия договора, а после его завершения — ещё 6 месяцев в виде архива.
Реестр инцидентов требуется большинством стандартов по информационной безопасности и используется при проверках соответствия.
Отчётность
Ежемесячный отчёт по услуге включает:
- краткие выводы о состоянии защищённости компонентов инфраструктуры;
- выявленные проблемы в процессах обеспечения информационной безопасности;
- общий перечень событий за отчётный период;
- подозрительные события, не признанные инцидентами;
- описание выявленных инцидентов;
- описание уязвимостей и способов их устранения;
- информацию об изменении состава компонентов инфраструктуры.
Отчёты доступны в портале услуги.