Перейти к основному содержимому

Плейбуки реагирования на типовые инциденты

6 мин чтения·Для руководителя и лидера безопасности

Эту главу читают не подряд, а открывают в момент инцидента. Держите её под рукой: план реагирования задаёт общий процесс, а плейбуки ниже — конкретные шаги по четырём типам инцидентов, на которые приходится около 80% случаев в малом бизнесе.

Отмечайте выполненные пункты прямо в браузере — отметки сохраняются, если придётся вернуться к списку позже.

Реагирование на инцидент по фазам: обнаружение, локализация в первые пятнадцать минут, расследование, восстановление и разбор.0 мин1Обнаружениесигнал в журналахили жалоба15 мин2Локализацияблокировка,отзыв сессийчасы3Расследованиекак вошлии что успелидни4Восстановлениесброс, МФА,пересмотр правнеделя5Разборпостмортембез поиска виноватыхУчётную запись блокируют, а не удаляютСессии, токены и журналы понадобятся расследованию

Плейбук: скомпрометированная учётная запись сотрудника

Плейбук: скомпрометированная учётная запись сотрудника

Уровень критичности: как правило, высокий (критический, если администраторская учётная запись)

Признаки:

  • вход из необычного региона или на большом расстоянии от предыдущего
  • необычная активность в журналах аудита
  • сотрудник сообщает о действиях, которых не совершал
  • запрос на сброс пароля, который сотрудник не инициировал

Немедленные действия (первые 15 минут):

ШагДействиеКто
1Заблокировать учётную запись (не удалять)ИТ / лидер безопасности
2Отозвать все активные сессииИТ
3Отключить API-токены и ключи пользователяDevOps
4Связаться с сотрудником (по телефону, не через корпоративную почту)Руководитель инцидента
5Проверить, был ли включён МФАлидер безопасности

Чек-лист расследования:

  • Когда произошла компрометация? (первый подозрительный вход)
  • Как злоумышленник получил доступ? (фишинг? подбор пароля? вредоносное ПО?)
  • К чему был получен доступ? (почта, файлы, код, административные панели)
  • Что было сделано? (чтение, скачивание, изменение, удаление)
  • Использовалась ли эта учётная запись для доступа к другим?
  • Скомпрометированы ли другие учётные записи с таким же паролем?

Восстановление:

  1. Сбросить пароль на надёжный случайный.
  2. Проверить, что МФА включён (аппаратный токен — Рутокен или JaCarta — при наличии).
  3. Пересмотреть и отозвать излишние права.
  4. Очистить все браузерные сессии.
  5. Проверить устройство сотрудника на вредоносное ПО.
  6. Мониторить учётную запись 30 дней.

Коммуникация:

  • Сотруднику: объяснить, что произошло, без обвинений, предложить инструктаж.
  • Команде: общее напоминание о фишинге, если это актуально.
  • Клиентам: только если был доступ к их данным.

Плейбук: атака шифровальщика

Уровень критичности: критический

Признаки:

  • файлы с необычными расширениями
  • записка с требованием выкупа на рабочем столе или в папках
  • системы работают необычно медленно
  • оповещения от антивируса об операциях шифрования
  • несколько сотрудников одновременно сообщают о проблемах

Немедленные действия (первые 5 минут):

ШагДействиеКтоПримечания
1НЕ выключать затронутые компьютерыВсеСохраняет данные из памяти
2Отключить от сетиВсе затронутыеОтсоединить кабель, выключить Wi-Fi
3Оповестить всех сотрудников об отключенииРуководитель инцидентаЧерез мессенджер / SMS / звонки
4Позвонить на горячую линию кибер-страховщикаКуратор от руководстваОни предоставят ИР-компанию
5Задокументировать всё (фото, скриншоты)Технический руководительХронология критична

НЕЛЬЗЯ:

  • платить выкуп (без консультации с юристом и страховщиком);
  • общаться с атакующими через корпоративную почту;
  • удалять файлы или журналы;
  • восстанавливать из резервной копии до выяснения вектора атаки;
  • подключать резервные диски к заражённой сети.

Приоритеты расследования:

  1. Определить «нулевого пациента» (первую заражённую систему).
  2. Установить вектор атаки (фишинг, RDP, уязвимость).
  3. Оценить масштаб (что зашифровано, что могло быть похищено).
  4. Проверить, целы ли резервные копии.
  5. Определить, какие данные могли быть украдены (двойное вымогательство).

Восстановление (только после расследования):

  1. Пересобрать системы из проверенных образов/резервных копий.
  2. Закрыть уязвимость, через которую проникли.
  3. Сбросить ВСЕ реквизиты (считать всё скомпрометированным).
  4. Восстановить данные из чистых резервных копий.
  5. Усиленный мониторинг.

Внешние контакты:

  • НКЦКИ / ГосСОПКА: cert.gov.ru — уведомление для субъектов КИИ
  • МВД (управление К) — сообщение о преступлении
  • Горячая линия кибер-страховщика

Плейбук: утечка данных клиентов

Уровень критичности: критический (регуляторные и юридические последствия)

Признаки:

  • несанкционированный доступ к базе данных в журналах
  • данные клиентов обнаружены извне (исследователь, тематические форумы)
  • аномальная выгрузка данных или активность через API
  • уведомление от третьей стороны

Немедленные действия:

ШагДействиеКтоСрок
1Подтвердить реальность утечкиТехнический руководительПервый час
2Прекратить текущий несанкционированный доступИТНемедленно
3Оповестить юридическую службуКуратор от руководстваВ течение 2 часов
4Сохранить все доказательстваТехнический руководительНепрерывно
5Зафиксировать время обнаружения (152-ФЗ: 24 часа)Юридическая службаНемедленно

Уточняющие вопросы:

  • Какие категории данных раскрыты? (ПДн, финансовые, медицинские)
  • Сколько записей / физических лиц затронуто?
  • Какие регуляторные требования применимы?
  • Как долго данные были доступны?
  • Данные были скопированы или просто просматривались?
  • Уязвимость закрыта?

Требования к уведомлению:

Закон / РегуляторСрокКого уведомлять
152-ФЗ (ПДн граждан РФ)24 ч — факт; 72 ч — результатыРоскомнадзор
187-ФЗ (субъекты КИИ)По регламенту ГосСОПКАНКЦКИ (cert.gov.ru)
ГОСТ Р 57580.1 (финансовые организации)По регламенту ЦБФинЦЕРТ
Договорные обязательстваПо условиям договораB2B-клиенты

Содержание уведомления клиентам:

  1. Что произошло (факты, кратко)
  2. Какие данные затронуты (конкретно)
  3. Что вы сделали
  4. Что клиент должен сделать (сменить пароль, мониторить счета)
  5. Как связаться с вами по вопросам
  6. Извинения

Юридическая защита:

  • Документировать всё с временны́ми метками.
  • Не строить догадок в письменных коммуникациях.
  • Получить юридическую проверку перед внешними заявлениями.
  • Сохранить доказательства на случай судебных разбирательств.

Плейбук: утечка секретов в коде

Уровень критичности: высокий (критический, если производственные реквизиты)

Признаки:

  • оповещение от инструмента анализа безопасности кода (CodeScoring, Solar appScreener)
  • уведомление от облачного провайдера об обнаружении ключа
  • сообщение исследователя безопасности
  • обнаружение при ревью кода

Немедленные действия (в течение 15 минут):

ШагДействиеКто
1Определить, что именно раскрытолидер безопасности
2Немедленно сменить реквизитыDevOps / разработчик
3Проверить, не использовались ли реквизиты злонамеренноDevOps
4По возможности удалить из истории репозиторияРазработчик
5Проверить, публичен ли репозиторийлидер безопасности

Ротация реквизитов по типу:

Тип секретаГде менятьДополнительные шаги
Ключи Yandex Cloud / VK CloudКонсоль управления IAMПроверить аудит-логи на несанкционированное использование
Ключи базы данныхКонсоль администратора БДПроверить журналы доступа
API-ключ стороннего сервисаКонсоль поставщикаПроверить журналы использования
JWT-секретКонфигурация приложенияВсе существующие токены станут недействительными
SSH-ключУдалить из authorized_keysСгенерировать новую пару ключей

Очистка истории репозитория:

Если секрет уже попал в историю коммитов — воспользуйтесь инструментами очистки истории (например, BFG Repo-Cleaner или встроенными возможностями вашей git-платформы). Если репозиторий был публичным хотя бы некоторое время — считайте секрет скомпрометированным и сосредоточьтесь на смене реквизитов, а не на очистке.

Профилактика:

  • Настройте проверку секретов в CI/CD-пайплайне (CodeScoring, Solar appScreener).
  • Используйте переменные окружения или хранилища секретов вместо .env-файлов в репозитории.
  • Добавьте .env в .gitignore и проверьте, что правило работает.

Расследование:

  • Когда секрет попал в код?
  • Был ли репозиторий публичным в этот период?
  • Кто имел доступ к репозиторию?
  • Есть ли признаки несанкционированного использования реквизитов?

Что дальше

Документы и плейбуки готовы. Следующая глава — внедрение и поддержка политик: где их хранить, как добиться, чтобы их прочитали, и как не дать им устареть.