Установление и применение единых правил реагирования на инциденты защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
В организации должны быть установлены и закреплены во внутреннем нормативном документе единые правила реагирования на инциденты защиты информации — последовательность действий, сроки и ответственные для инцидентов разных типов, а не ситуативное реагирование по усмотрению конкретного сотрудника.
Главная цель меры — не допустить, чтобы обработка инцидента откладывалась или затягивалась из-за отсутствия заранее определённого порядка действий: наличие единого регламента реагирования исключает ситуацию, когда конкретный исполнитель тратит время на выработку последовательности действий уже в процессе реагирования на критический инцидент, вместо того чтобы следовать заранее отработанному алгоритму.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Разработку и утверждение внутреннего нормативного документа, устанавливающего единый порядок реагирования на инциденты защиты информации в зависимости от их типа и уровня критичности (мера РИ.3);
- Определение для каждого типа (сценария) инцидента типового алгоритма (плейбука) реагирования с указанием последовательности действий, контрольных сроков и ответственных исполнителей на каждом этапе;
- Периодический пересмотр установленных правил реагирования по результатам фактически произошедших инцидентов и учений (тренировок).
- Внутренний нормативный документ, устанавливающий единые правила реагирования на инциденты защиты информации;
- Типовые алгоритмы (плейбуки) реагирования по основным сценариям инцидентов;
- Свидетельства пересмотра правил реагирования по результатам произошедших инцидентов или проведённых учений.
- Установленные правила реагирования охватывают не все типы инцидентов, для нетиповых сценариев отдельный алгоритм действий отсутствует;
- Контрольные сроки этапов реагирования не отслеживаются на практике, регламент носит декларативный характер;
- Правила реагирования не пересматривались длительное время, несмотря на изменения в составе инфраструктуры и появление новых типов угроз;
- Ответственные исполнители на разных этапах реагирования не ознакомлены с установленным порядком под подпись.
Определение и назначение ролей, связанных с реагированием на инциденты защиты информации.
Уровень защиты информации 3-О, 2-Н, 1-Н.
Пояснение
Кто именно вовлекается в процесс реагирования на инциденты защиты информации и какие обязанности за ним закреплены, должно быть определено и зафиксировано отдельными назначенными ролями — в дополнение к самому порядку реагирования, установленному мерой РИ.6.
Главная цель меры — устранить неопределённость ответственности и состава задач при реагировании на инцидент: без заранее определённых и назначенных ролей состав участников и распределение обязанностей формируются стихийно уже в момент возникновения инцидента, что неизбежно замедляет реагирование именно тогда, когда скорость реакции наиболее критична.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Определение перечня ролей, участвующих в процессе реагирования на инциденты защиты информации, и закрепление за каждой ролью зоны ответственности и полномочий;
- Назначение конкретных сотрудников (или подразделений) на определённые роли соответствующим организационно-распорядительным документом (приказом);
- Регламентацию порядка замещения на случай отсутствия сотрудника, назначенного на конкретную роль (резервирование ролей).
- Внутренний нормативный документ, определяющий перечень ролей, связанных с реагированием на инциденты защиты информации, и зону ответственности каждой роли;
- Приказ (распорядительный документ) о назначении конкретных сотрудников на определённые роли;
- Регламент замещения ролей на случай отсутствия основного исполнителя.
- Перечень ролей определён формально, но фактическое назначение конкретных сотрудников на роли не оформлено распорядительным документом;
- Резервирование (замещение) ролей на случай отсутствия основного исполнителя не предусмотрено, что создаёт риск задержки реагирования в его отсутствие;
- Один и тот же сотрудник совмещает роли, совмещение которых создаёт конфликт интересов (например, аналитик и лицо, утверждающее закрытие инцидента);
- Назначенные на роли сотрудники не осведомлены о своих обязанностях в рамках процесса реагирования на инциденты.
Определение и назначение ролей, связанных с реагированием на инциденты защиты информации - ролей группы реагирования на инциденты защиты информации (ГРИЗИ).
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера конкретизирует РИ.7 применительно к специализированной группе реагирования на инциденты защиты информации (ГРИЗИ): требует определения и назначения ролей именно в её составе, а не только ролей, связанных с реагированием на инциденты в целом.
Главная цель меры — сформировать выделенную, специализированную структуру реагирования вместо распределения обязанностей по реагированию между сотрудниками, для которых это не является основной функцией: наличие именно ГРИЗИ с чётко определёнными внутренними ролями обеспечивает предсказуемость и повторяемость процесса реагирования на каждый очередной инцидент.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Формирование группы реагирования на инциденты защиты информации (ГРИЗИ) как выделенной организационной структуры (штатного подразделения либо матричной рабочей группы) и определение ролей в её составе (мера РИ.9);
- Закрепление состава ГРИЗИ и распределения ролей внутри неё соответствующим организационно-распорядительным документом;
- Определение порядка взаимодействия ГРИЗИ с иными подразделениями организации (ИТ, юридическая служба, служба безопасности, пресс-служба) при реагировании на инцидент.
- Внутренний нормативный документ (положение о ГРИЗИ), определяющий её состав, роли и порядок взаимодействия с иными подразделениями;
- Приказ (распорядительный документ) о создании ГРИЗИ и назначении сотрудников на роли в её составе.
- ГРИЗИ формально создана распорядительным документом, но фактически не функционирует как выделенная структура, реагирование выполняется силами ИТ-подразделения без чёткого разделения ролей;
- Порядок взаимодействия ГРИЗИ с иными подразделениями (юридической службой, пресс-службой) не регламентирован, что замедляет комплексное реагирование на значимые инциденты;
- Состав ГРИЗИ не пересматривался при изменении организационной структуры организации;
- Полномочия ГРИЗИ на межподразделенческое взаимодействие не признаются иными подразделениями как обязательные к исполнению.
Выделение в составе ГРИЗИ следующих основных ролей:
- руководитель ГРИЗИ, в основные функциональные обязанности которого входит обеспечение оперативного руководства реагированием на инциденты защиты информации;
- оператор-диспетчер ГРИЗИ, в основные функциональные обязанности которого входит обеспечение сбора и регистрации информации об инцидентах защиты информации;
- аналитик ГРИЗИ, в основные функциональные обязанности которого входит выполнение непосредственных действий по реагированию на инцидент защиты информации;
- секретарь ГРИЗИ, в основные функциональные обязанности которого входит документирование результатов реагирования на инциденты защиты информации, формирование аналитических отчетов материалов.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера конкретизирует состав ГРИЗИ (мера РИ.8), требуя выделения в её составе не менее четырёх основных ролей: руководителя ГРИЗИ (оперативное руководство реагированием), оператора-диспетчера (сбор и регистрация информации об инцидентах), аналитика (непосредственные действия по реагированию) и секретаря (документирование результатов, формирование аналитических отчётов).
Главная цель меры — обеспечить разделение функций внутри ГРИЗИ, исключающее совмещение несовместимых ролей одним лицом: раздельное выполнение функций руководства, приёма информации, содержательного анализа и документирования снижает риск как перегрузки одного сотрудника на критическом этапе реагирования, так и предвзятого документирования результатов лицом, самим же принимавшим решения по инциденту.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Закрепление в положении о ГРИЗИ (мера РИ.8) четырёх основных ролей — руководителя, оператора-диспетчера, аналитика и секретаря — с детальным описанием функциональных обязанностей каждой роли;
- Назначение конкретных сотрудников на каждую из указанных ролей, с исключением совмещения ролей, создающих конфликт интересов (в частности, роли аналитика и секретаря, документирующего результаты его же действий);
- Определение порядка взаимодействия между ролями в рамках единого процесса реагирования на конкретный инцидент.
- Положение о ГРИЗИ с описанием функциональных обязанностей ролей руководителя, оператора-диспетчера, аналитика и секретаря;
- Приказ (распорядительный документ) о назначении конкретных сотрудников на каждую из четырёх ролей;
- Выборочная проверка карточек инцидентов на предмет фактического распределения действий между ролями в соответствии с их обязанностями.
- Одна из четырёх основных ролей ГРИЗИ (чаще всего секретаря) не назначена отдельно, её функции выполняет аналитик по факту без формального закрепления;
- Функциональные обязанности ролей описаны формально и не соответствуют фактическому распределению действий при реагировании на реальные инциденты;
- Роль оператора-диспетчера фактически не задействована, приём и первичная регистрация информации об инциденте выполняется сразу аналитиком, минуя предусмотренный процесс;
- При отсутствии сотрудника, назначенного на одну из ролей, инцидент обрабатывается с нарушением предусмотренного распределения функций, без предусмотренного замещения (мера РИ.7).
Своевременное (оперативное) оповещение членов ГРИЗИ о выявленных инцидентах защиты информации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Члены группы реагирования на инциденты защиты информации (ГРИЗИ) должны получать оповещения о выявленных инцидентах защиты информации оперативно и автоматически, без задержек.
Главная цель меры — не дать злоумышленнику дополнительного времени на развитие атаки: критичный инцидент должен выявляться системой мониторинга и информация о нём должна незамедлительно доходить до ответственных лиц, поскольку промежуток между фактическим выявлением инцидента и его доведением до ГРИЗИ — это время, в течение которого атака продолжает развиваться без противодействия.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииТехническая реализация обеспечивается настройкой системы управления инцидентами и (или) SIEM-системы на автоматическую рассылку оповещений членам ГРИЗИ (с распределением по ролям и уровню критичности инцидента) при регистрации новой карточки инцидента, с использованием нескольких независимых каналов оповещения (электронная почта, СМС, мессенджер, автодозвон) для критичных инцидентов, обеспечивающих доставку оповещения даже при недоступности одного из каналов.
Класс используемых средств — модуль оповещения (нотификации) в составе системы управления инцидентами (Incident Response / Case Management) или SIEM/SOAR-платформы.
Примеры таких средств:
- Иностранные: ServiceNow (модуль оповещений), PagerDuty (эскалация и дежурства) и пр.
- Российские сертифицированные (ФСТЭК): R-Vision SOAR (модуль оповещения), MaxPatrol SIEM/KUMA и др.
- Открытый код: TheHive в сочетании с внешними каналами оповещения (интеграция с мессенджерами по API) и др.
- Конфигурация модуля автоматического оповещения членов ГРИЗИ при регистрации инцидента, с указанием используемых каналов.
- Отчёт о фактическом времени доставки оповещений членам ГРИЗИ по зарегистрированным инцидентам за проверяемый период.
- Итоги интервью с ответственным за администрирование системы управления инцидентами.
- Оповещение членов ГРИЗИ настроено только по одному каналу (например, электронной почте), что не гарантирует доставку при его недоступности для критичных инцидентов;
- Оповещение рассылается без учёта распределения ролей, все члены ГРИЗИ получают одинаковое уведомление независимо от их зоны ответственности;
- Фактическое время доставки и прочтения оповещения не отслеживается, что не позволяет подтвердить оперативность оповещения на практике;
- Оповещение о критичных инцидентах, выявленных в нерабочее время, не предусматривает эскалацию на случай отсутствия реакции дежурного в установленный срок.
Предоставление членам ГРИЗИ прав логического и физического доступа и административных полномочий, необходимых для проведения реагирования на инциденты защиты информации.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует предоставления членам ГРИЗИ прав логического и физического доступа, а также административных полномочий, необходимых для проведения реагирования на инциденты защиты информации.
Главная цель меры — исключить ситуацию, при которой реагирование на инцидент задерживается из-за отсутствия у аналитика ГРИЗИ достаточных прав доступа к затронутой инцидентом системе: без заранее предоставленных (или оперативно предоставляемых по установленной процедуре) полномочий проведение анализа, локализации и устранения последствий инцидента невозможно осуществить своевременно.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Определение перечня прав логического и физического доступа, а также административных полномочий, необходимых членам ГРИЗИ (в первую очередь аналитикам) для выполнения задач реагирования, применительно к различным категориям систем;
- Регламентацию порядка предоставления таких прав — на постоянной основе для системных ресурсов реагирования (SIEM, система управления инцидентами) либо оперативно, по факту возникновения конкретного инцидента, для доступа к затронутой системе, с последующим отзывом по завершении реагирования;
- Ведение учёта фактически предоставленных членам ГРИЗИ прав доступа с периодическим пересмотром на предмет актуальности.
- Перечень прав логического и физического доступа и административных полномочий, необходимых членам ГРИЗИ для проведения реагирования;
- Регламент порядка предоставления и отзыва таких прав, в том числе в оперативном порядке при возникновении инцидента;
- Выгрузка фактически предоставленных членам ГРИЗИ прав доступа и полномочий за проверяемый период.
- Оперативное предоставление прав доступа членам ГРИЗИ на время реагирования на конкретный инцидент не формализовано, права запрашиваются по общей процедуре, не учитывающей срочность реагирования;
- Предоставленные на время реагирования расширенные права доступа не отзываются своевременно по завершении обработки инцидента;
- Перечень необходимых членам ГРИЗИ прав определён не для всех категорий систем, для новых типов активов (например, облачной инфраструктуры) порядок предоставления доступа не установлен;
- Административные полномочия, предоставленные аналитику ГРИЗИ, не журналируются отдельно от обычных административных действий персонала эксплуатации.
Проведение реагирования на каждый обнаруженный инцидент защиты информации, включающего:
- анализ инцидента;
- определение источников и причин возникновения инцидента;
- оценку последствий инцидента на предоставление финансовых услуг, реализацию бизнес-процессов или технологических процессов финансовой организации;
- принятие мер по устранению последствий инцидента;
- планирование и принятие мер по предотвращению повторного возникновения инцидента.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует проведения реагирования на каждый обнаруженный инцидент защиты информации, включающего: анализ инцидента, определение источников и причин его возникновения, оценку последствий для предоставления финансовых услуг и реализации бизнес-процессов (технологических процессов), принятие мер по устранению последствий и планирование мер по предотвращению повторного возникновения.
Главная цель меры — обеспечить полноту реагирования на каждый инцидент, а не ограничиться только устранением его непосредственных симптомов: инцидент, реагирование на который свелось к восстановлению работоспособности без анализа первопричины и оценки последствий, с высокой вероятностью повторится в силу того, что породившая его уязвимость или недостаток процесса остаются неустранёнными.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Закрепление во внутреннем нормативном документе (мера РИ.6) обязательного состава этапов реагирования на каждый инцидент — анализа, определения источников и причин, оценки последствий, устранения последствий и планирования мер по предотвращению повторного возникновения;
- Определение критериев, при которых допускается сокращённый порядок реагирования для инцидентов минимальной критичности, без исключения ни одного из пяти этапов по существу;
- Контроль (со стороны руководителя ГРИЗИ или иного уполномоченного лица) фактического выполнения всех предусмотренных этапов реагирования по каждому инциденту перед его закрытием (мера РИ.14).
- Внутренний нормативный документ, устанавливающий обязательный состав этапов реагирования на инцидент;
- Выборочная проверка карточек закрытых инцидентов на предмет фактического выполнения всех предусмотренных этапов реагирования (анализ, определение причин, оценка последствий, устранение, планирование мер предотвращения);
- Итоги интервью с членами ГРИЗИ по порядку фактического реагирования на инциденты.
- Реагирование на инциденты низкой критичности фактически ограничивается устранением симптомов без анализа источников и причин возникновения;
- Планирование мер по предотвращению повторного возникновения инцидента формулируется формально, без последующего контроля их фактической реализации;
- Оценка последствий инцидента для предоставления финансовых услуг и реализации бизнес-процессов не документируется как отдельный результат анализа;
- Контроль полноты выполнения всех этапов реагирования перед закрытием инцидента не проводится, решение о закрытии принимается исполнителем без верификации.
Установление и применение единых правил сбора, фиксации и распространения информации об инцидентах защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует установления и применения единых правил сбора, фиксации и распространения информации об инцидентах защиты информации.
Главная цель меры — обеспечить единообразие процесса накопления и передачи сведений об инциденте на всех этапах его обработки и всем заинтересованным сторонам: без единых правил информация об одном и том же инциденте может фиксироваться по-разному разными участниками ГРИЗИ и распространяться в неполном или искажённом виде за пределы группы реагирования — руководству, регулятору, иным заинтересованным подразделениям.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Регламентацию единого порядка и формы сбора и фиксации информации об инциденте на каждом этапе реагирования, обеспечивающего согласованность с составом атрибутов карточки инцидента (мера РИ.5);
- Определение перечня адресатов (руководство организации, регулятор, иные подразделения) и условий, при которых информация об инциденте подлежит распространению за пределы ГРИЗИ, с указанием состава сведений, подлежащих раскрытию каждому адресату;
- Установление сроков информирования каждого из адресатов в зависимости от критичности инцидента (мера РИ.3).
- Внутренний нормативный документ, устанавливающий единые правила сбора, фиксации и распространения информации об инцидентах защиты информации;
- Свидетельства фактического информирования установленных адресатов по зарегистрированным инцидентам за проверяемый период, с сопоставлением требуемым срокам.
- Правила распространения информации об инциденте не определяют однозначно состав сведений, подлежащих раскрытию конкретному адресату, что приводит к избыточному или недостаточному информированию;
- Установленные сроки информирования регулятора или руководства организации по критичным инцидентам не соблюдаются на практике;
- Информация об инциденте, зафиксированная на разных этапах реагирования разными членами ГРИЗИ, содержит противоречия, не выявляемые при последующем распространении;
- Правила сбора и фиксации информации не учитывают необходимость сохранения информации, пригодной для последующего использования правоохранительными органами при обращении в них.
Установление и применение единых правил закрытия инцидентов защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
В организации должны быть установлены и закреплены во внутреннем нормативном документе единые правила закрытия инцидентов защиты информации — определены критерии, при которых инцидент может считаться закрытым, и порядок подтверждения этого факта, а не произвольное решение исполнителя.
Главная цель меры — обеспечить документальное подтверждение того, что причина инцидента действительно устранена, прежде чем он будет признан закрытым: без формализованных критериев и порядка подтверждения инцидент рискует быть закрыт преждевременно, по факту восстановления работоспособности системы, тогда как его первопричина остаётся неустранённой и способна привести к повторному возникновению.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Определение критериев, при выполнении которых инцидент признаётся закрытым (устранение последствий, подтверждённое отсутствие признаков продолжающейся активности, реализация запланированных мер по предотвращению повторного возникновения);
- Регламентацию порядка подтверждения закрытия инцидента уполномоченным лицом (как правило, руководителем ГРИЗИ), отличным от непосредственного исполнителя реагирования;
- Определение перечня документов и сведений, обязательных для приложения к карточке инцидента при его закрытии.
- Внутренний нормативный документ, устанавливающий единые правила и критерии закрытия инцидентов защиты информации;
- Выборочная проверка карточек закрытых инцидентов на предмет соответствия установленным критериям закрытия и наличия подтверждения уполномоченным лицом;
- Итоги интервью с руководителем ГРИЗИ по порядку подтверждения закрытия инцидентов.
- Закрытие инцидента подтверждается тем же лицом, которое выполняло реагирование, без независимой проверки уполномоченным лицом;
- Критерии закрытия инцидента сформулированы абстрактно («инцидент устранён») без конкретных проверяемых условий;
- Инциденты закрываются по истечении установленного внутреннего срока независимо от фактического выполнения всех критериев закрытия;
- Обязательный перечень документов, прилагаемых к карточке при закрытии инцидента, соблюдается не в полном объёме.