Реагирование на инциденты информационной безопасности: что должен знать бизнес в Беларуси

Большинство компаний узнаёт, что у них не было плана реагирования, в тот момент, когда инцидент уже идёт. Бухгалтер открыл вложение, файлы на общем диске зашифровались, а вопрос «кому звонить» задают всем отделом в общем чате. Дальше решает не техника, а то, договорились ли вы заранее, кто и что делает в первые часы.
Эта страница собирает нашу практику по двум связанным темам: как реагировать на инцидент информационной безопасности и как снизить риск того, что инцидент вообще случится по вине человека. Ниже разберём, что считается инцидентом, из каких этапов состоит реагирование, кому это обязательно по белорусскому законодательству и когда есть смысл звать внешнюю команду. По каждому узлу дадим ссылку на отдельный подробный материал.
Что считается инцидентом информационной безопасности
Инцидент — это событие, которое нарушает или потенциально нарушает конфиденциальность, целостность или доступность информации. Формулировка звучит сухо, поэтому переведём на язык бизнеса.
Инцидентом будет и шифровальщик, положивший файловый сервер, и утечка клиентской базы через личную почту сотрудника, и подобранный пароль администратора, и даже потерянный ноутбук с незашифрованным диском. Объединяет их одно: кто-то получил доступ к данным или системам, которого не должно было быть, либо законный доступ пропал тогда, когда он был нужен.
Отличать инцидент от рядового сбоя важно потому, что реакция разная. Упал жёсткий диск без признаков вмешательства — это задача для ИТ и резервных копий. Тот же диск, но перед отказом кто-то заходил в систему под чужой учётной записью в три часа ночи, — это уже инцидент, и его нельзя чинить, пока не собраны доказательства.
Пять этапов реагирования на инцидент
Международная практика (методики NIST и SANS) сводит реагирование к пяти шагам. Мы используем эту же логику на белорусских проектах, потому что она не привязана к конкретному вендору и одинаково работает и для торговой сети, и для проектного бюро.
Подготовка
Всё, что делается до инцидента. Назначены ответственные, есть контакты (внутренние и внешние), настроен и работает сбор журналов событий, проверены резервные копии, сотрудники знают, куда сообщать о подозрительном письме. Приказ ОАЦ №66 требует хранить журналы событий безопасности не менее года, а для систем, подключённых к открытым каналам передачи данных (классы «3-»), обязательны средства обнаружения и предотвращения вторжений. Без этих журналов на этапе расследования вам просто нечего будет смотреть.
Обнаружение и оценка
Инцидент нужно заметить и понять его масштаб. Сигнал приходит по-разному: сработал антивирус, сотрудник сообщил о странном письме, начали жаловаться клиенты, всплыла аномалия в логах. Задача этапа — подтвердить, что это действительно инцидент, и оценить, что затронуто: одна машина или весь домен, только рабочие станции или уже серверы с персональными данными.
Локализация
Остановить распространение. Отключить заражённую машину от сети, заблокировать скомпрометированную учётную запись, изолировать сегмент. Здесь чаще всего совершают главную ошибку: в панике всё выключают и переустанавливают, стирая следы. Правильнее сначала снять образ и сохранить журналы, а потом лечить.
Восстановление
Вернуть системы в работу из чистых резервных копий и убедиться, что канал, через который зашли, закрыт. Резервное копирование Приказ ОАЦ №66 предписывает как обязательную меру для всех классов информационных систем, и на этапе восстановления становится понятно, тестировали вы эти копии или просто верили, что они есть.
Разбор после инцидента
Самый пропускаемый этап и при этом самый ценный. Что произошло, как вошли, что сработало, что нет, какие правила и настройки поменять. Без этого разбора следующий инцидент пройдёт по тому же сценарию.
Кому это обязательно, а кому просто полезно
Часть требований к защите информации в Беларуси закреплена нормативно. Организации, чьи информационные системы подлежат аттестации по Приказу ОАЦ №66, обязаны выполнять конкретные меры: вести и хранить журналы событий (не менее года), применять антивирусную защиту, для подключённых к открытым каналам систем — межсетевое экранирование и обнаружение вторжений, а для отдельных классов (3-бг и 3-дсп) — ещё и ежегодную оценку эффективности защищённости. Всё это напрямую кормит процесс реагирования: журналы дают расследование, оценка защищённости заранее находит дыры.
Если ваши системы под аттестацию не попадают, обязанности выстраивать формальный процесс реагирования у вас нет. Но риск шифровальщика или утечки от этого не уменьшается, а восстановление без плана и без проверенных копий обходится дороже любой подготовки. Поэтому для обычного бизнеса пять этапов выше — это не требование регулятора, а страховка.
Когда нужен внешний подрядчик
Своя ИТ-служба хорошо держит инфраструктуру в штатном режиме, но реагирование на серьёзный инцидент требует другого набора навыков и холодной головы. Внешнюю команду имеет смысл звать, когда:
- инцидент затронул персональные данные или коммерческую тайну и возможны юридические последствия;
- нужно грамотно собрать доказательства, чтобы они имели вес при разбирательстве;
- атака продолжается, а своих компетенций по её остановке не хватает;
- нужен непредвзятый разбор после инцидента, а не отчёт «сами себя проверили».
Genesis Systems помогает и на этапе подготовки, и по факту. Анализ защищённости и аудит информационной безопасности показывает, где вас реально можно пробить, до того как это сделает злоумышленник. Защита от несанкционированного доступа закрывает базовые каналы проникновения. А если нужно выстроить оборону системно, а не латать дыры по одной, это уже комплексная система защиты информации.
Материалы кластера
- Что делать при кибератаке на компанию: пошаговая инструкция первых 24 часов (в работе)
- Фишинг и социальная инженерия: как защитить сотрудников компании
- Чек-лист цифровой гигиены для сотрудников: 15 правил кибербезопасности (в работе)
- Уведомление ОАЦ и НКЦКИ о компьютерном инциденте: когда это обязательно (в работе)
Полный каталог услуг по защите информации — на странице услуг Genesis Systems.
Что считается инцидентом информационной безопасности?
Любое событие, которое нарушает конфиденциальность, целостность или доступность информации: заражение шифровальщиком, утечка данных, взлом или подбор учётной записи, потеря носителя с незащищёнными данными. От обычного сбоя инцидент отличается признаками вмешательства или несанкционированного доступа.
Обязана ли компания в Беларуси иметь план реагирования на инциденты?
Формальные требования к мерам защиты (в том числе к журналированию событий и их хранению не менее года) действуют для организаций, чьи информационные системы подлежат аттестации по Приказу ОАЦ №66. Для остальных компаний план реагирования не обязателен нормативно, но остаётся практической необходимостью: без него восстановление после атаки обходится значительно дороже.
С чего начать, если инцидент уже происходит?
Не выключать и не переустанавливать заражённые машины сразу. Сначала изолировать их от сети, сохранить журналы и по возможности снять образ, затем оценить масштаб и определить, кого уведомлять. Поспешное «лечение» стирает следы и мешает понять, как вас взломали и закрыт ли канал.
Чем реагирование на инцидент отличается от резервного копирования?
Резервное копирование — одна из мер, она отвечает за восстановление данных. Реагирование шире: оно охватывает обнаружение, остановку атаки, сбор доказательств, восстановление и разбор причин. Копии без плана реагирования не спасут, если вы восстановите данные, но не закроете канал, через который зашёл злоумышленник.
Когда стоит привлекать внешних специалистов?
Когда затронуты персональные данные или коммерческая тайна, когда нужно корректно собрать доказательства, когда атака продолжается или когда требуется независимый разбор. Внешняя команда даёт компетенции и объективность, которых своей ИТ-службе в разгар инцидента обычно не хватает.
