[НАЗВАНИЕ КОМПАНИИ] — План реагирования на инциденты
Версия: 1.0 Дата введения: [ДАТА] Ответственный: [ЛИДЕР БЕЗОПАСНОСТИ] Периодичность пересмотра: ежегодно или после каждого значимого инцидента
1. Что считается инцидентом?
Инцидент информационной безопасности — любое событие, которое:
- нарушает конфиденциальность, целостность или доступность данных компании;
- нарушает политики безопасности;
- может причинить ущерб клиентам, сотрудникам или компании.
Уровни критичности
| Уровень | Описание | Примеры | Время реагирования |
|---|---|---|---|
| Критический | Активная атака, крупная утечка данных | Шифровальщик, база клиентов в открытом доступе | Немедленно (до 15 мин) |
| Высокий | Подтверждённая компрометация, ограниченный масштаб | Скомпрометирована учётная запись, вредоносное ПО на одной машине | В течение 1 часа |
| Средний | Возможная компрометация, требует расследования | Подозрительный вход, переход по фишинговой ссылке | В течение 4 часов |
| Низкий | Нарушение политики, без подтверждённого ущерба | Несогласованное ПО, неудавшаяся атака | В течение 24 часов |
2. Команда реагирования
Основной состав
| Роль | Сотрудник | Телефон | Замена |
|---|---|---|---|
| Руководитель инцидента | [ИМЯ] | [ТЕЛЕФОН] | [ИМЯ ЗАМЕНЫ] |
| Технический руководитель | [ИМЯ] | [ТЕЛЕФОН] | [ИМЯ ЗАМЕНЫ] |
| Коммуникации | [ИМЯ] | [ТЕЛЕФОН] | [ИМЯ ЗАМЕНЫ] |
| Куратор от руководства | [ИМЯ] | [ТЕЛЕФОН] | [ИМЯ ЗАМЕНЫ] |
Обязанности ролей
Руководитель инцидента (обычно лидер безопасности):
- координирует действия команды;
- принимает решения о локализации;
- ведёт хронологию инцидента;
- обеспечивает документирование;
- проводит разбор после инцидента.
Технический руководитель (старший разработчик или DevOps):
- проводит техническое расследование;
- реализует меры локализации;
- руководит устранением угрозы и восстановлением;
- сохраняет доказательства.
Ответственный за коммуникации (CEO или руководитель по работе с клиентами):
- готовит уведомления для клиентов;
- взаимодействует со СМИ;
- координирует с юридической службой;
- информирует сотрудников внутри компании.
Куратор от руководства (CEO или CTO):
- санкционирует ключевые решения (отключение систем, уведомление клиентов);
- взаимодействует с внешними заинтересованными лицами;
- выделяет ресурсы.
3. Обнаружение и сообщение
Как мы обнаруживаем инциденты
- сотрудник сообщает о подозрительной активности;
- автоматические оповещения (мониторинг, SIEM, инструменты безопасности);
- жалобы клиентов;
- уведомление от третьей стороны (вендор, исследователь);
- контакт со стороны правоохранительных органов.
Как сообщить об инциденте
Любой сотрудник, подозревающий инцидент, обязан:
- Не пытаться устранить самостоятельно.
- Немедленно сообщить через:
- канал #инциденты-иб в корпоративном мессенджере (VK Teams / eXpress / Compass);
- электронная почта: security@[компания].ru;
- телефон: [ТЕЛЕФОН ЛИДЕР БЕЗОПАСНОСТИ] — в нерабочее время.
- Указать:
- что именно вы заметили;
- когда это произошло;
- какие системы или учётные записи затронуты;
- какие действия вы уже предприняли.
4. Первые 30 минут
Действия руководителя инцидента
- ☐ Подтвердить получение сообщения, присвоить уровень критичности
- ☐ Создать канал: #инцидент-[ДАТА]-[КРАТКОЕ НАЗВАНИЕ]
- ☐ Оповестить членов команды реагирования в соответствии с уровнем
- ☐ Начать журнал инцидента (шаблон ниже)
- ☐ Оценить: нужна ли немедленная локализация?
Шаблон журнала инцидента
## Журнал инцидента: [НАЗВАНИЕ ИНЦИДЕНТА]
**Зафиксирован:** [ДАТА ВРЕМЯ]
**Зафиксировал:** [ИМЯ]
**Уровень критичности:** [УРОВЕНЬ]
**Статус:** [РАССЛЕДУЕТСЯ / ЛОКАЛИЗОВАН / УСТРАНЁН]
### Хронология
| Время | Действие | Ответственный | Примечания |
|-------|----------|---------------|------------|
| 14:32 | Получено сообщение об инциденте | Анна | Подозрительный вход из другого региона |
| 14:35 | Оповещена команда реагирования | лидер безопасности | Через мессенджер |
| 14:42 | Учётная запись заблокирована | DevOps | Отозваны все сессии |
| ... | ... | ... | ... |
### Затронутые системы
- [СПИСОК]
### Сохранённые доказательства
- [СПИСОК]
### Ключевые решения
- [ДАТА ВРЕМЯ] Принято решение [РЕШЕНИЕ], потому что [ПРИЧИНА]. Решение принял [КТО].
5. Локализация
Цель: остановить распространение инцидента. Скорость важнее совершенства.
Варианты локализации
| Действие | Когда применять | Как выполнить |
|---|---|---|
| Отключить учётную запись | Скомпрометированные реквизиты | Консоль администратора → заблокировать |
| Отозвать сессии | Несанкционированный активный доступ | Принудительный выход из всех сессий |
| Изолировать систему | Вредоносное ПО, активный атакующий | Отключить от сети |
| Заблокировать IP/домен | Известная инфраструктура атакующих | Блокировка на уровне межсетевого экрана/DNS |
| Отключить сервис | Уязвимое приложение | Временно вывести из эксплуатации |
| Сменить реквизиты | Утечка секретов | Сгенерировать новые, обновить везде |
| Отозвать API-ключи | Скомпрометированный ключ | Перегенерировать в консоли сервиса |
Сохранение доказательств
Прежде чем что-то уничтожить (очистить систему, удалить учётную запись):
- Сделать скриншоты журналов и экранов.
- Выгрузить журналы аудита из затронутых сервисов.
- Скопировать логи доступа.
- Записать IP-адреса, временны́е метки, user-agents.
- При наличии вредоносного ПО: снять образ диска до очистки.
Место хранения доказательств: [ЗАЩИЩЁННОЕ ХРАНИЛИЩЕ, напр., закрытая папка, отдельная учётная запись]
6. Расследование
Вопросы для ответа
- Что произошло? (вектор атаки, хронология)
- Как злоумышленник получил доступ? (реквизиты, уязвимость, социальная инженерия)
- К чему он получил доступ? (данные, системы)
- Что было скопировано или изменено?
- Всё ещё в системе? (механизмы закрепления)
- Кто ещё может быть затронут?
Источники для расследования
| Источник | Что проверять | Как получить доступ |
|---|---|---|
| Журналы аудита облака | Попытки входа, вызовы API | Yandex Cloud Audit Trails / VK Cloud / журналы SIEM |
| Журналы почты | Фишинг, утечка данных | Консоль администратора (Яндекс 360 / VK WorkSpace) |
| Журналы приложения | Несанкционированные действия | Ваша система логирования |
| Журналы конечных точек | Вредоносное ПО, горизонтальное перемещение | EDR (MaxPatrol / PT XDR), журналы Windows |
| Журналы сети | Соединения, передача данных | Межсетевой экран, журналы VPN |
| История репозитория | Изменения в коде | Журнал git, аудит в GitFlic / GitVerse |
Когда привлекать внешних специалистов
Обращайтесь к внешним специалистам по реагированию на инциденты, если:
- ситуация технически сложнее ваших возможностей;
- подтверждена утечка значимого объёма клиентских данных;
- может потребоваться участие правоохранительных органов;
- кибер-страховка требует профессионального расследования;
- атака продолжается и вы не можете её локализовать.
Контакты для реагирования на инциденты:
- [НАЗВАНИЕ ИР-КОМПАНИИ]: [ТЕЛЕФОН] — [условия привлечения]
- Горячая линия кибер-страховщика: [ТЕЛЕФОН] — полис №[НОМЕР]
7. Устранение и восстановление
Чек-лист устранения
- ☐ Убрать доступ атакующего (сменить все реквизиты, ликвидировать бэкдоры)
- ☐ Закрыть уязвимость, через которую проникли
- ☐ Удалить вредоносное ПО со всех затронутых систем
- ☐ Убедиться, что механизмов закрепления не осталось
- ☐ Проверить другие системы на индикаторы компрометации
Шаги восстановления
- ☐ При необходимости восстановить системы из проверенных резервных копий
- ☐ Проверить целостность восстановленных данных
- ☐ Постепенно возвращать отключённые сервисы
- ☐ Вести усиленный мониторинг на предмет повторного заражения
- ☐ Убедиться в штатной работе
Валидация перед снятием режима инцидента
- Запустить сканирование безопасности на затронутых системах.
- Просматривать журналы 24–48 часов после восстановления.
- Убедиться, что в критичных файлах нет несанкционированных изменений.
- Протестировать работу затронутого функционала.
8. Коммуникации
Внутренняя коммуникация
| Аудитория | Когда | Кто сообщает | Канал |
|---|---|---|---|
| Команда реагирования | Немедленно | Руководитель инцидента | Канал инцидента в мессенджере |
| Руководство | Критический/высокий — немедленно; остальные — ежедневно | Руководитель инцидента | Почта / звонок |
| Все сотрудники | После локализации или если требуется их действие | Ответственный за коммуникации | Рассылка / объявление в мессенджере |
Коммуникация с клиентами
Матрица принятия решений:
| Ситуация | Нужно уведомление? | Сроки |
|---|---|---|
| Получен доступ к данным клиентов | Да | 152-ФЗ: уведомить Роскомнадзор в течение 24 ч, клиентов — по результатам расследования (72 ч) |
| Только недоступность сервиса | Рассмотреть, особенно если длительная | По ситуации |
| Внутренний инцидент, данные клиентов не затронуты | Нет | — |
Шаблон уведомления клиента:
Тема: Уведомление о событии в сфере информационной безопасности
Уважаемый(ая) [ИМЯ КЛИЕНТА],
Мы информируем вас о событии в сфере информационной безопасности,
которое может затронуть ваши данные.
**Что произошло:**
[Краткое фактическое описание]
**Какие данные затронуты:**
[Конкретные категории данных — будьте точны]
**Что мы сделали:**
[Предпринятые и текущие меры]
**Что вы можете сделать:**
[Конкретные рекомендации: сменить пароль, проверить активность и т.д.]
**Как с нами связаться:**
[Выделенная почта/телефон для вопросов по инциденту]
Мы серьёзно относимся к безопасности ваших данных и приносим
извинения за доставленные неудобства. Мы будем информировать вас
по мере получения новых данных.
С уважением,
[ПОДПИСЬ]
Уведомление регуляторов
Обязательно проверьте требования:
| Регулятор / Закон | Срок | Кого уведомлять |
|---|---|---|
| 152-ФЗ «О персональных данных» | 24 ч — факт утечки ПДн; 72 ч — результаты расследования | Роскомнадзор (rkn.gov.ru) |
| 187-ФЗ «О безопасности КИИ» (если применимо) | В соответствии с регламентом ГосСОПКА | НКЦКИ / ГосСОПКА (cert.gov.ru) |
| ГОСТ Р 57580.1 (финансовые организации) | Согласно регламенту Банка России | ФинЦЕРТ Банка России |
| Договорные обязательства | По условиям договора | Ваши B2B-клиенты |
Юридическую службу информировать при любом инциденте, затрагивающем клиентские данные.
9. Разбор после инцидента
Ретроспектива без обвинений
В течение 1 недели после устранения инцидента:
Участники: все, кто участвовал в реагировании; заинтересованные руководители
Повестка:
- Хронология — что и когда произошло?
- Что сработало хорошо?
- Что можно было сделать лучше?
- Задачи для предотвращения повторения
- Задачи для улучшения реагирования
Шаблон постмортема
## Постмортем инцидента: [НАЗВАНИЕ]
**Дата инцидента:** [ДАТА]
**Дата разбора:** [ДАТА]
**Уровень критичности:** [УРОВЕНЬ]
**Продолжительность:** [ВРЕМЯ ОТ ОБНАРУЖЕНИЯ ДО УСТРАНЕНИЯ]
### Краткое описание
[2–3 предложения]
### Хронология
[Из журнала инцидента]
### Корневая причина
[Что позволило этому произойти?]
### Ущерб
- Затронутые системы: [СПИСОК]
- Затронутые данные: [ТИП И ОБЪЁМ]
- Воздействие на клиентов: [ОПИСАНИЕ]
- Бизнес-ущерб: [СТОИМОСТЬ, ПРОСТОЙ, РЕПУТАЦИЯ]
### Что сработало хорошо
- [ПРИМЕР]
- [ПРИМЕР]
### Что улучшить
- [ПРИМЕР]
- [ПРИМЕР]
### План действий
| Задача | Ответственный | Срок | Статус |
|--------|---------------|------|--------|
| [ЗАДАЧА] | [ИМЯ] | [ДАТА] | ☐ |
| [ЗАДАЧА] | [ИМЯ] | [ДАТА] | ☐ |
### Выводы
[Ключевые уроки для команды]
10. Список контактов
Внутренние
| Роль | Имя | Телефон | Почта |
|---|---|---|---|
| лидер безопасности | [ИМЯ] | [ТЕЛЕФОН] | [EMAIL] |
| CTO | [ИМЯ] | [ТЕЛЕФОН] | [EMAIL] |
| CEO | [ИМЯ] | [ТЕЛЕФОН] | [EMAIL] |
| Юридическая служба | [ИМЯ] | [ТЕЛЕФОН] | [EMAIL] |
| HR | [ИМЯ] | [ТЕЛЕФОН] | [EMAIL] |
Внешние
| Сервис / Организация | Контакт | Телефон / URL | Примечания |
|---|---|---|---|
| Кибер-страховщик | [СТРАХОВАЯ КОМПАНИЯ] | [ТЕЛЕФОН] | Полис №[НОМЕР] |
| ИР-компания | [НАЗВАНИЕ] | [ТЕЛЕФОН] | [Условия привлечения] |
| Внешний юрист | [ФИРМА] | [ТЕЛЕФОН] | |
| НКЦКИ / ГосСОПКА | cert.gov.ru | +7 (499) 216-38-12 | Для субъектов КИИ — обязательно |
| МВД (управление К) | mvd.ru | 112 / региональное управление | Киберпреступления |
| Роскомнадзор | rkn.gov.ru | zapros@digital.gov.ru | Уведомление об утечке ПДн |
| Yandex Cloud / VK Cloud | [КОНСОЛЬ ПРОВАЙДЕРА] | [ПОДДЕРЖКА] | [ID аккаунта] |
| Яндекс 360 / VK WorkSpace | [КОНСОЛЬ АДМИНИСТРАТОРА] | [ПОДДЕРЖКА] | |
| [ДРУГИЕ КЛЮЧЕВЫЕ ПОСТАВЩИКИ] |
Приложение: карточки быстрого реагирования
Если вы подозреваете компрометацию учётной записи
- Немедленно смените пароль.
- Включите МФА, если не включено.
- Сообщите в канал #инциденты-иб в мессенджере.
- Проверьте историю активности учётной записи на посторонние действия.
- Ничего не удаляйте — это может понадобиться для расследования.
Если вы перешли по фишинговой ссылке
- Отключитесь от сети (выключите Wi-Fi / отсоедините кабель).
- Немедленно сообщите в #инциденты-иб.
- Не входите ни в какие другие учётные записи.
- Ждите инструкций от команды реагирования.
Если вы видите сообщение о шифровальщике
- НЕ выключайте компьютер — это может уничтожить доказательства.
- Немедленно отключитесь от сети.
- Сфотографируйте сообщение с требованием выкупа.
- Сообщите в #инциденты-иб.
- Предупредите соседей по офису — пусть тоже отключатся.