[НАЗВАНИЕ КОМПАНИИ] — План реагирования на инциденты
Версия: 1.0 Дата введения: [ДАТА] Ответственный: [ЛИДЕР БЕЗОПАСНОСТИ] Периодичность пересмотра: ежегодно или после каждого значимого инцидента
1. Что считается инцидентом?
Инцидент информационной безопасности — любое событие, которое:
- нарушает конфиденциальность, целостность или доступность данных компании;
- нарушает политики безопасности;
- может причинить ущерб клиентам, сотрудникам или компании.
Уровни критичности
| Уровень | Описание | Примеры | Время реагирования |
|---|---|---|---|
| Критический | Активная атака, крупная утечка данных | Шифровальщик, база клиентов в открытом доступе | Немедленно (до 15 мин) |
| Высокий | Подтверждённая компрометация, ограниченный масштаб | Скомпрометирована учётная запись, вредоносное ПО на одной машине | В течение 1 часа |
| Средний | Возможная компрометация, требует расследования | Подозрительный вход, переход по фишинговой ссылке | В течение 4 часов |
| Низкий | Нарушение политики, без подтверждённого ущерба | Несогласованное ПО, неудавшаяся атака | В течение 24 часов |
2. Команда реагирования
Основной состав
| Рол ь | Сотрудник | Телефон | Замена |
|---|---|---|---|
| Руководитель инцидента | [ИМЯ] | [ТЕЛЕФОН] | [ИМЯ ЗАМЕНЫ] |
| Технический руководитель | [ИМЯ] | [ТЕЛЕФОН] | [ИМЯ ЗАМЕНЫ] |
| Коммуникации | [ИМЯ] | [ТЕЛЕФОН] | [ИМЯ ЗАМЕНЫ] |
| Куратор от руководства | [ИМЯ] | [ТЕЛЕФОН] | [ИМЯ ЗАМЕНЫ] |
Обязанности ролей
Руководитель инцидента (обычно лидер безопасности):
- координирует действия команды;
- принимает решения о локализации;
- ведёт хронологию инцидента;
- обеспечивает документирование;
- проводит разбор после инцидента.
Технический руководитель (старший разработчик или DevOps):
- проводит техническое расследование;
- реализует меры локализации;
- руководит устранением угрозы и восстановлением;
- сохраняет доказательства.
Ответственный за коммуникации (CEO или руководител ь по работе с клиентами):
- готовит уведомления для клиентов;
- взаимодействует со СМИ;
- координирует с юридической службой;
- информирует сотрудников внутри компании.
Куратор от руководства (CEO или CTO):
- санкционирует ключевые решения (отключение систем, уведомление клиентов);
- взаимодействует с внешними заинтересованными лицами;
- выделяет ресурсы.
3. Обнаружение и сообщение
Как мы обнаруживаем инциденты
- сотрудник сообщает о подозрительной активности;
- автоматические оповещения (мониторинг, SIEM, инструменты безопасности);
- жалобы клиентов;
- уведомление от третьей стороны (вендор, исследователь);
- контакт со стороны правоохранительных органов.
Как сообщить об инциденте
Любой сотрудник, подозревающий инцидент, обязан:
- Не пытаться устранить самостоятельно.
- Немедленно сообщить через:
- канал #инциденты-иб в корпоративном мессенджере (VK Teams / eXpress / Compass);
- электронная почта: security@[компания].ru;
- телефон: [ТЕЛЕФОН ЛИДЕР БЕЗОПАСНОСТИ] — в нерабочее время.
- Указать:
- что именно вы заметили;
- когда это произошло;
- какие системы или учётные записи затронуты;
- какие действия вы уже предприняли.
4. Первые 30 минут
Действия руководителя инцидента
- ☐ Подтвердить получение сообщения, присвоить уровень критичности
- ☐ Создать канал: #инцидент-[ДАТА]-[КРАТКОЕ НАЗВАНИЕ]
- ☐ Оповестить членов команды реагирования в соответствии с уровнем
- ☐ Начать журнал инцидента (шаблон ниже)
- ☐ Оценить: нужна ли немедленная локализация?
Шаблон журнала инцидента
## Журнал инцидента: [НАЗВАНИЕ ИНЦИДЕНТА]
**Зафиксирован:** [ДАТА ВРЕМЯ]
**Зафиксировал:** [ИМЯ]
**Уровень критичности:** [УРОВЕНЬ]
**Статус:** [РАССЛЕДУЕТСЯ / ЛОКАЛИЗОВАН / УСТРАНЁН]
### Хронология
| Время | Дейс твие | Ответственный | Примечания |
|-------|----------|---------------|------------|
| 14:32 | Получено сообщение об инциденте | Анна | Подозрительный вход из другого региона |
| 14:35 | Оповещена команда реагирования | лидер безопасности | Через мессенджер |
| 14:42 | Учётная запись заблокирована | DevOps | Отозваны все сессии |
| ... | ... | ... | ... |
### Затронутые системы
- [СПИСОК]
### Сохранённые доказательства
- [СПИСОК]
### Ключевые решения
- [ДАТА ВРЕМЯ] Принято решение [РЕШЕНИЕ], потому что [ПРИЧИНА]. Решение принял [КТО].
5. Локализация
Цель: остановить распространение инцидента. Скорость важнее совершенства.
Варианты локализации
| Действие | Когда применять | Как выполнить |
|---|---|---|
| Отключить учётн ую запись | Скомпрометированные реквизиты | Консоль администратора → заблокировать |
| Отозвать сессии | Несанкционированный активный доступ | Принудительный выход из всех сессий |
| Изолировать систему | Вредоносное ПО, активный атакующий | Отключить от сети |
| Заблокировать IP/домен | Известная инфраструктура атакующих | Блокировка на уровне межсетевого экрана/DNS |
| Отключить сервис | Уязвимое приложение | Временно вывести из эксплуатации |
| Сменить реквизиты | Утечка секретов | Сгенерировать новые, обновить везде |
| Отозвать API-ключи | Скомпрометированный ключ | Перегенерировать в консоли сервиса |
Сохранение доказательств
Прежде чем что-то уничтожить (очистить систему, удалить учётную запись):
- Сделать скриншоты журналов и экранов.
- Вы грузить журналы аудита из затронутых сервисов.
- Скопировать логи доступа.
- Записать IP-адреса, временны́е метки, user-agents.
- При наличии вредоносного ПО: снять образ диска до очистки.
Место хранения доказательств: [ЗАЩИЩЁННОЕ ХРАНИЛИЩЕ, напр., закрытая папка, отдельная учётная запись]
6. Расследование
Вопросы для ответа
- Что произошло? (вектор атаки, хронология)
- Как злоумышленник получил доступ? (реквизиты, уязвимость, социальная инженерия)
- К чему он получил доступ? (данные, системы)
- Что было скопировано или изменено?
- Всё ещё в системе? (механизмы закрепления)
- Кто ещё может быть затронут?
Источники для расследования
| Источник | Что проверять | Как получить доступ |
|---|---|---|
| Журналы аудита облака | Попытки входа, вызовы API | Yandex Cloud Audit Trails / VK Cloud / журналы SIEM |
| Журналы почты | Фишинг, утечка данных | Консоль администратора (Яндекс 360 / VK WorkSpace) |
| Журналы приложения | Несанкционированные действия | Ваша система логирования |
| Журналы конечных точек | Вредоносное ПО, горизонтальное перемещение | EDR (MaxPatrol / PT XDR), журналы Windows |
| Журналы сети | Соединения, передача данных | Межсетевой экран, журналы VPN |
| История репозитория | Изменения в коде | Журнал git, аудит в GitFlic / GitVerse |