Плейбуки реагирования на типовые инциденты
Эту главу читают не подряд, а открывают в момент инцидента. Держите её под рукой: план реагирования задаёт общий процесс, а плейбуки ниже — конкретные шаги по четырём типам инцидентов, на которые приходится около 80% случаев в малом бизнесе.
Отмечайте выполненные пункты прямо в браузере — отметки сохраняются, если придётся вернуться к списку позже.
Плейбук: скомпрометированная учётная запись сотрудника
Уровень критичности: как правило, высокий (критический, если администраторская учётная запись)
Признаки:
- вход из необычного региона или на большом расстоянии от предыдущего
- необычная активность в журналах аудита
- сотрудник сообщает о действиях, которых не совершал
- запрос на сброс пароля, который сотрудник не инициировал
Немедленные действия (первые 15 минут):
| Шаг | Действие | Кто |
|---|---|---|
| 1 | Заблокировать учётную запись (не удалять) | ИТ / лидер безопасности |
| 2 | Отозвать все активные сессии | ИТ |
| 3 | Отключить API-токены и ключи пользователя | DevOps |
| 4 | Связаться с сотрудником (по телефону, не через корпоративную почту) | Руководитель инцидента |
| 5 | Проверить, был ли включён МФА | лидер безопасности |
Чек-лист расследования:
- Когда произошла компрометация? (первый подозрительный вход)
- Как злоумышленник получил доступ? (фишинг? подбор пароля? вредоносное ПО?)
- К чему был получен доступ? (почта, файлы, код, административные панели)
- Что было сделано? (чтение, скачивание, изменение, удаление)
- Использовалась ли эта учётная запись для доступа к другим?
- Скомпрометированы ли другие учётные записи с таким же паролем?
Восстановление:
- Сбросить пароль на надёжный случайный.
- Проверить, что МФА включён (аппаратный токен — Рутокен или JaCarta — при наличии).
- Пересмотреть и отозвать излишние права.
- Очистить все браузерные сессии.
- Проверить устройство сотрудника на вредоносное ПО.
- Мониторить учётную запись 30 дней.
Коммуникация:
- Сотруднику: объяснить, что произошло, без обвинений, предложить инструктаж.
- Команде: общее напоминание о фишинге, если это актуально.
- Клиентам: только если был доступ к их данным.
Плейбук: атака шифровальщика
Уровень критичности: критический
Признаки:
- файлы с необычными расширениями
- записка с требованием выкупа на рабочем столе или в папках
- системы работают необычно медленно
- оповещения от антивируса об операциях шифрования
- несколько сотрудников одновременно сообщают о проблемах
Немедленные действия (первые 5 минут):
| Шаг | Действие | Кто | Примечания |
|---|---|---|---|
| 1 | НЕ выключать затронутые компьютеры | Все | Сохраняет данные из памяти |
| 2 | Отключить от сети | Все затронутые | Отсоединить кабель, выключить Wi-Fi |
| 3 | Оповестить всех сотрудников об отключении | Руководитель инцидента | Через мессенджер / SMS / звонки |
| 4 | Позвонить на горячую линию кибер-страховщика | Куратор от руководства | Они предоставят ИР-компанию |
| 5 | Задокументировать всё (фото, скриншоты) | Технический руководитель | Хронология критична |
НЕЛЬЗЯ:
- платить выкуп (без консультации с юристом и страховщиком);
- общаться с атакующими через корпоративную почту;
- удалять файлы или журналы;
- восстанавливать из резервной копии до выяснения вектора атаки;
- подключать резервные диски к заражённой сети.
Приоритеты расследования:
- Определить «нулевого пациента» (первую заражённую систему).
- Установить вектор атаки (фишинг, RDP, уязвимость).
- Оценить масштаб (что зашифровано, что могло быть похищено).
- Проверить, целы ли резервные копии.
- Определить, какие данные могли быть украдены (двойное вымогательство).
Восстановление (только после расследования):
- Пересобрать системы из проверенных образов/резервных копий.
- Закрыть уязвимость, через которую проникли.
- Сбросить ВСЕ реквизиты (считать всё скомпрометированным).
- Восстановить данные из чистых резервных копий.
- Усиленный мониторинг.
Внешние контакты:
- НКЦКИ / ГосСОПКА: cert.gov.ru — уведомление для субъектов КИИ
- МВД (управление К) — сообщение о преступлении
- Горячая линия кибер-страховщика
Плейбук: утечка данных клиентов
Уровень критичности: критический (регуляторные и юридические последствия)
Признаки:
- несанкционированный доступ к базе данных в журналах
- данные клиентов обнаружены извне (исследователь, тематические форумы)
- аномальная выгрузка данных или активность через API
- уведомление от третьей стороны
Немедленные действия:
| Шаг | Действие | Кто | Срок |
|---|---|---|---|
| 1 | Подтвердить реальность утечки | Технический руководитель | Первый час |
| 2 | Прекратить текущий несанкционированный доступ | ИТ | Немедленно |
| 3 | Оповестить юридическую службу | Куратор от руководства | В течение 2 часов |
| 4 | Сохранить все доказательства | Технический руководитель | Непрерывно |
| 5 | Зафиксировать время обнаружения (152-ФЗ: 24 часа) | Юридическая служба | Немедленно |
Уточняющие вопросы:
- Какие категории данных раскрыты? (ПДн, финансовые, медицинские)
- Сколько записей / физических лиц затронуто?
- Какие регуляторные требования применимы?
- Как долго данные были доступны?
- Данные были скопированы или просто просматривались?
- Уязвимость закрыта?
Требования к уведомлению:
| Закон / Регулятор | Срок | Кого уведомлять |
|---|---|---|
| 152-ФЗ (ПДн граждан РФ) | 24 ч — факт; 72 ч — результаты | Роскомнадзор |
| 187-ФЗ (субъекты КИИ) | По регламенту ГосСОПКА | НКЦКИ (cert.gov.ru) |
| ГОСТ Р 57580.1 (финансовые организации) | По регламенту ЦБ | ФинЦЕРТ |
| Договорные обязательства | По условиям договора | B2B-клиенты |
Содержание уведомления клиентам:
- Что произошло (факты, кратко)
- Какие данные затронуты (конкретно)
- Что вы сделали
- Что клиент должен сделать (сменить пароль, мониторить счета)
- Как связаться с вами по вопросам
- Извинения
Юридическая защита:
- Документировать всё с временны́ми метками.
- Не строить догадок в письменных коммуникациях.
- Получить юридическую проверку перед внешними заявлениями.
- Сохранить доказательства на случай судебных разбирательств.
Плейбук: утечка секретов в коде
Уровень критичности: высокий (критический, если производственные реквизиты)
Признаки:
- оповещение от инструмента анализа безопасности кода (CodeScoring, Solar appScreener)
- уведомление от облачного провайдера об обнаружении ключа
- сообщение исследователя безопасности
- обнаружение при ревью кода
Немедленные действия (в течение 15 минут):
| Шаг | Действие | Кто |
|---|---|---|
| 1 | Определить, что именно раскрыто | лидер безопасности |
| 2 | Немедленно сменить реквизиты | DevOps / разработчик |
| 3 | Проверить, не использовались ли реквизиты злонамеренно | DevOps |
| 4 | По возможности удалить из истории репозитория | Разработчик |
| 5 | Проверить, публичен ли репозиторий | лидер безопасности |
Ротация реквизитов по типу:
| Тип секрета | Где менять | Дополнительные шаги |
|---|---|---|
| Ключи Yandex Cloud / VK Cloud | Консоль управления IAM | Проверить аудит-логи на несанкционированное использование |
| Ключи базы данных | Консоль администратора БД | Проверить журналы доступа |
| API-ключ стороннего сервиса | Консоль поставщика | Проверить журналы использования |
| JWT-секрет | Конфигурация приложения | Все существующие токены станут недействительными |
| SSH-ключ | Удалить из authorized_keys | Сгенерировать новую пару ключей |
Очистка истории репозитория:
Если секрет уже попал в историю коммитов — воспользуйтесь инструментами очистки истории (например, BFG Repo-Cleaner или встроенными возможностями вашей git-платформы). Если репозиторий был публичным хотя бы некоторое время — считайте секрет скомпрометированным и сосредоточьтесь на смене реквизитов, а не на очистке.
Профилактика:
- Настройте проверку секретов в CI/CD-пайплайне (CodeScoring, Solar appScreener).
- Используйте переменные окружения или хранилища секретов вместо .env-файлов в репозитории.
- Добавьте .env в .gitignore и проверьте, что правило работает.
Расследование:
- Когда секрет попал в код?
- Был ли репозиторий публичным в этот период?
- Кто имел доступ к репозиторию?
- Есть ли признаки несанкционированного использования реквизитов?
Что дальше
Документы и плейбуки готовы. Следующая глава — внедрение и поддержка политик: где их хранить, как добиться, чтобы их прочитали, и как не дать им устареть.