Работа с инцидентами и извлечение уроков
С инцидентами столкнётся любая компания. Вопрос не в том, будут ли они, — а в том, как вы на них отреагируете и что из них вынесете. Компании, которые умеют работать с инцидентами, после каждого становятся сильнее. Те, кто не умеет, повторяют одни и те же ошибки.
Эта глава — о практической стороне реагирования: что на самом деле происходит во время инцидента, как проводить ретроспективы без поиска виноватых, как документировать уроки и как устраивать учебные тревоги, чтобы не репетировать во время реального пожара.
Эта глава предполагает, что план реагирования на инциденты у вас уже есть (разработан в главе Политики и процедуры ИБ). Здесь мы говорим об исполнении и обучении, а не о создании плана.
Лидер безопасности — сотрудник, который берёт на себя вопросы информационной безопасности в команде как дополнительную зону ответственности. Далее по тексту — «лидер безопасности».
Что на самом деле происходит во время инцидента
ПРИ (план реагирования на инциденты) даёт структуру. Вот как это ощущается на практике и как управлять хаосом.
Первые 30 минут
Первые полчаса определяют всё. Большинство инцидентов либо локализуются быстро, либо превращаются в многодневный кошмар — в зависимости от того, что произошло в самом начале.
Что идёт не так:
- Никто не берёт ответственность («я думал, ты занимаешься»)
- Время уходит на выяснение, кому звонить
- Доказательства уничтожают «из лучших побуждений»
- Паническое принятие решений без прод умывания последствий
- Пробелы в коммуникации (руководство узнаёт последним — или из соцсетей)
Как должно быть:
Минуты 0–5: Обнаружение и первичная оценка
- Получено оповещение или поступило сообщение
- Быстрая оценка: реально ли это, насколько серьёзно?
- Назначение руководителя инцидента
- Решение: эскалировать или тихо разобраться
Минуты 5–15: Мобилизация
- Создать канал инцидента:
#инцидент-ГГГГ-ММ-ДД-краткое-название - Оповестить команду реагирования
- Начать журнал инцидента (время, действие, ответственный, примечания)
- Оценить: нужна ли немедленная локализация?
Минуты 15–30: Первый отклик
- При необходимости выполнить локализацию (заблокировать учётную запись, изолировать систему)
- Сохранить доказательства до внесения любых изменений
- Краткое обновление для руководства (для высокого / критического уровня)
- Распределить задачи расследования
Роль руководителя инцидента
Кто-то должен владеть инцидентом. Обычно это лидер безопасности, но может быть и любой старший технический сотрудник.
Обязанности руководителя инцидента:
| Обязанность | Что это означает |
|---|---|
| Координация | Убедиться, что каждый знает, что делать |
| Принятие решений | Принимать решения при неопределённости |
| Коммуникация | Держать заинтересованных лиц в курсе |
| Документирование | Обеспечить ведение журнала инцидента |
| Управление временем | Ставить контрольные точки, не допускать зацикливания |
| Эскалация | Знать, когда вызывать внешнюю помощь |
Что руководитель инцидента НЕ делает:
- Глубокое техническое расследование (делегируется)
- Написание кода для исправления (делегируется)
- Коммуникация с клиентами (делегируется)
- Всё сразу (вы координируете, остальные выполняют)
Работа в канале инцидента
Канал в корпоративном мессенджере (VK Teams, eXpress, Compass) — это командный пункт. Держите его сфокусированным.
Правила канала:
Правильное поведение:
- Обновления статуса с временны́ми метками
- Чёткие задания: «@Алексей проверь журналы аудита за последние 24 часа»
- Задокументированные решения: «Решение: меняем все API-ключи.
Причина: не можем точно определить масштаб.»
- Явные вопросы: «ВОПРОС: У нас есть резервные копии до 1 марта?»
Неправильное поведение:
- Домыслы без доказательств
- Разговоры не по теме
- Несколько человек делают одно и то же
- Обновления без контекста
Периодические сводки:
Каждые 30–60 минут руководитель инцидента публикует краткое резюме:
Все шаблоны — в библиотеке шаблонов.
Когда эскалировать
Не каждый инцидент требует CEO в 2 ночи. Но некоторые — да.
| Эскалировать немедленно | Можно до утра | Разрешить внутри |
|---|---|---|
| Активный атакующий в системах | Локализованная утечка, небольшой масштаб | Нарушение политики без ущерба для данных |
| Подтверждена утечка данных клиентов | Подозрительная активность расследуется | Компрометация одной учётной записи (не административной) |
| Шифровальщик или деструк тивное ПО | Уязвимость обнаружена (не эксплуатирована) | Отражённая атака без последствий |
| Публичное раскрытие неизбежно | Стороннее нарушение, затрагивающее нас | Инцидент-«почти» без реального ущерба |
| Юридические / регуляторные последствия | Вредоносное ПО на одном endpoint (локализовано) | Плановые оповещения от систем защиты |
Шаблон эскалации:
Все шаблоны — в библиотеке шаблонов.
Ретроспектива без обвинений
Ретроспектива (постмортем) — место, где происходит настоящее обучение. Проведёте её неправильно — люди будут скрывать ошибки. Правильно — выстроите культуру постоянного улучшения.
Почему «без обвинений» — это серьёзно
Когда люди боятся осуждения:
- Не сообщают о проблемах («может, никто не заметит»)
- Скрывают свою причастность («это бы л не я»)
- Замалчивают детали («просто починим и забудем»)
- Избегают ответственности («я не буду касаться этой системы»)
Когда люди чувствуют безопасность:
- Сообщают о проблемах рано («кажется, я что-то сломал»)
- Открыто делятся деталями («вот что именно произошло»)
- Предлагают улучшения («вот как это предотвратить»)
- Берут ответственность («я исправлю и задокументирую процесс»)
«Без обвинений» не означает «без ответственности». Это означает, что мы фокусируемся на системах, а не на людях. Вопрос не «кто облажался?», а «что позволило этому случиться и как это предотвратить?»
Когда проводить ретроспективу
Не каждый инцидент требует формальной ретроспективы:
| Тип инцидента | Ретроспектива? | Формат |
|---|---|---|
| Критический уровень | Да, обязательно | Полная встреча + документ |
| Высокий уровень | Да | Полная или сокращённая |
| Средний уровень | Обычно | Сокращённая или асинхронная |
| Низкий уровень | По ситуации | Краткие заметки, без встречи |
| «Почти-инцидент» с уроками | Да | Сокращённая |
Также проводите ретроспективы когда:
- Само реагирование было проблематичным (даже при незначительном инциденте)
- Есть системные уроки для извлечения
- Кто-то запрашивает ретроспективу
- Это новый тип инцидента, которого раньше не было
Структура встречи-ретроспективы
Сроки: в течение 1 недели после устранения (воспоминания стираются)
Продолжительность: 45–90 минут
Участники:
- Все, кто участвовал в реагировании
- Заинтересованные стейкхолдеры (не вся компания)
- Фасилитатор (желательно не руководитель инцидента — тот должен участвовать)
П овестка:
Все шаблоны — в библиотеке шаблонов.