Перейти к основному содержимому

← Библиотека шаблонов

DOCXПлан реагирования на инциденты (ПРИ)
Шаблон из курсаБесплатно
Скачать DOCX

[НАЗВАНИЕ КОМПАНИИ] — План реагирования на инциденты

Версия: 1.0 Дата введения: [ДАТА] Ответственный: [ЛИДЕР БЕЗОПАСНОСТИ] Периодичность пересмотра: ежегодно или после каждого значимого инцидента


1. Что считается инцидентом?

Инцидент информационной безопасности — любое событие, которое:

  • нарушает конфиденциальность, целостность или доступность данных компании;
  • нарушает политики безопасности;
  • может причинить ущерб клиентам, сотрудникам или компании.

Уровни критичности

УровеньОписаниеПримерыВремя реагирования
КритическийАктивная атака, крупная утечка данныхШифровальщик, база клиентов в открытом доступеНемедленно (до 15 мин)
ВысокийПодтверждённая компрометация, ограниченный масштабСкомпрометирована учётная запись, вредоносное ПО на одной машинеВ течение 1 часа
СреднийВозможная компрометация, требует расследованияПодозрительный вход, переход по фишинговой ссылкеВ течение 4 часов
НизкийНарушение политики, без подтверждённого ущербаНесогласованное ПО, неудавшаяся атакаВ течение 24 часов

2. Команда реагирования

Основной состав

РольСотрудникТелефонЗамена
Руководитель инцидента[ИМЯ][ТЕЛЕФОН][ИМЯ ЗАМЕНЫ]
Технический руководитель[ИМЯ][ТЕЛЕФОН][ИМЯ ЗАМЕНЫ]
Коммуникации[ИМЯ][ТЕЛЕФОН][ИМЯ ЗАМЕНЫ]
Куратор от руководства[ИМЯ][ТЕЛЕФОН][ИМЯ ЗАМЕНЫ]

Обязанности ролей

Руководитель инцидента (обычно лидер безопасности):

  • координирует действия команды;
  • принимает решения о локализации;
  • ведёт хронологию инцидента;
  • обеспечивает документирование;
  • проводит разбор после инцидента.

Технический руководитель (старший разработчик или DevOps):

  • проводит техническое расследование;
  • реализует меры локализации;
  • руководит устранением угрозы и восстановлением;
  • сохраняет доказательства.

Ответственный за коммуникации (CEO или руководитель по работе с клиентами):

  • готовит уведомления для клиентов;
  • взаимодействует со СМИ;
  • координирует с юридической службой;
  • информирует сотрудников внутри компании.

Куратор от руководства (CEO или CTO):

  • санкционирует ключевые решения (отключение систем, уведомление клиентов);
  • взаимодействует с внешними заинтересованными лицами;
  • выделяет ресурсы.

3. Обнаружение и сообщение

Как мы обнаруживаем инциденты

  • сотрудник сообщает о подозрительной активности;
  • автоматические оповещения (мониторинг, SIEM, инструменты безопасности);
  • жалобы клиентов;
  • уведомление от третьей стороны (вендор, исследователь);
  • контакт со стороны правоохранительных органов.

Как сообщить об инциденте

Любой сотрудник, подозревающий инцидент, обязан:

  1. Не пытаться устранить самостоятельно.
  2. Немедленно сообщить через:
    • канал #инциденты-иб в корпоративном мессенджере (VK Teams / eXpress / Compass);
    • электронная почта: security@[компания].ru;
    • телефон: [ТЕЛЕФОН ЛИДЕР БЕЗОПАСНОСТИ] — в нерабочее время.
  3. Указать:
    • что именно вы заметили;
    • когда это произошло;
    • какие системы или учётные записи затронуты;
    • какие действия вы уже предприняли.

4. Первые 30 минут

Действия руководителя инцидента

  1. ☐ Подтвердить получение сообщения, присвоить уровень критичности
  2. ☐ Создать канал: #инцидент-[ДАТА]-[КРАТКОЕ НАЗВАНИЕ]
  3. ☐ Оповестить членов команды реагирования в соответствии с уровнем
  4. ☐ Начать журнал инцидента (шаблон ниже)
  5. ☐ Оценить: нужна ли немедленная локализация?

Шаблон журнала инцидента

## Журнал инцидента: [НАЗВАНИЕ ИНЦИДЕНТА]

**Зафиксирован:** [ДАТА ВРЕМЯ]
**Зафиксировал:** [ИМЯ]
**Уровень критичности:** [УРОВЕНЬ]
**Статус:** [РАССЛЕДУЕТСЯ / ЛОКАЛИЗОВАН / УСТРАНЁН]

### Хронология
| Время | Действие | Ответственный | Примечания |
|-------|----------|---------------|------------|
| 14:32 | Получено сообщение об инциденте | Анна | Подозрительный вход из другого региона |
| 14:35 | Оповещена команда реагирования | лидер безопасности | Через мессенджер |
| 14:42 | Учётная запись заблокирована | DevOps | Отозваны все сессии |
| ... | ... | ... | ... |

### Затронутые системы
- [СПИСОК]

### Сохранённые доказательства
- [СПИСОК]

### Ключевые решения
- [ДАТА ВРЕМЯ] Принято решение [РЕШЕНИЕ], потому что [ПРИЧИНА]. Решение принял [КТО].

5. Локализация

Цель: остановить распространение инцидента. Скорость важнее совершенства.

Варианты локализации

ДействиеКогда применятьКак выполнить
Отключить учётную записьСкомпрометированные реквизитыКонсоль администратора → заблокировать
Отозвать сессииНесанкционированный активный доступПринудительный выход из всех сессий
Изолировать системуВредоносное ПО, активный атакующийОтключить от сети
Заблокировать IP/доменИзвестная инфраструктура атакующихБлокировка на уровне межсетевого экрана/DNS
Отключить сервисУязвимое приложениеВременно вывести из эксплуатации
Сменить реквизитыУтечка секретовСгенерировать новые, обновить везде
Отозвать API-ключиСкомпрометированный ключПерегенерировать в консоли сервиса

Сохранение доказательств

Прежде чем что-то уничтожить (очистить систему, удалить учётную запись):

  1. Сделать скриншоты журналов и экранов.
  2. Выгрузить журналы аудита из затронутых сервисов.
  3. Скопировать логи доступа.
  4. Записать IP-адреса, временны́е метки, user-agents.
  5. При наличии вредоносного ПО: снять образ диска до очистки.

Место хранения доказательств: [ЗАЩИЩЁННОЕ ХРАНИЛИЩЕ, напр., закрытая папка, отдельная учётная запись]


6. Расследование

Вопросы для ответа

  • Что произошло? (вектор атаки, хронология)
  • Как злоумышленник получил доступ? (реквизиты, уязвимость, социальная инженерия)
  • К чему он получил доступ? (данные, системы)
  • Что было скопировано или изменено?
  • Всё ещё в системе? (механизмы закрепления)
  • Кто ещё может быть затронут?

Источники для расследования

ИсточникЧто проверятьКак получить доступ
Журналы аудита облакаПопытки входа, вызовы APIYandex Cloud Audit Trails / VK Cloud / журналы SIEM
Журналы почтыФишинг, утечка данныхКонсоль администратора (Яндекс 360 / VK WorkSpace)
Журналы приложенияНесанкционированные действияВаша система логирования
Журналы конечных точекВредоносное ПО, горизонтальное перемещениеEDR (MaxPatrol / PT XDR), журналы Windows
Журналы сетиСоединения, передача данныхМежсетевой экран, журналы VPN
История репозиторияИзменения в кодеЖурнал git, аудит в GitFlic / GitVerse

Когда привлекать внешних специалистов

Обращайтесь к внешним специалистам по реагированию на инциденты, если:

  • ситуация технически сложнее ваших возможностей;
  • подтверждена утечка значимого объёма клиентских данных;
  • может потребоваться участие правоохранительных органов;
  • кибер-страховка требует профессионального расследования;
  • атака продолжается и вы не можете её локализовать.

Контакты для реагирования на инциденты:

  • [НАЗВАНИЕ ИР-КОМПАНИИ]: [ТЕЛЕФОН] — [условия привлечения]
  • Горячая линия кибер-страховщика: [ТЕЛЕФОН] — полис №[НОМЕР]

7. Устранение и восстановление

Чек-лист устранения

  • ☐ Убрать доступ атакующего (сменить все реквизиты, ликвидировать бэкдоры)
  • ☐ Закрыть уязвимость, через которую проникли
  • ☐ Удалить вредоносное ПО со всех затронутых систем
  • ☐ Убедиться, что механизмов закрепления не осталось
  • ☐ Проверить другие системы на индикаторы компрометации

Шаги восстановления

  1. ☐ При необходимости восстановить системы из проверенных резервных копий
  2. ☐ Проверить целостность восстановленных данных
  3. ☐ Постепенно возвращать отключённые сервисы
  4. ☐ Вести усиленный мониторинг на предмет повторного заражения
  5. ☐ Убедиться в штатной работе

Валидация перед снятием режима инцидента

  • Запустить сканирование безопасности на затронутых системах.
  • Просматривать журналы 24–48 часов после восстановления.
  • Убедиться, что в критичных файлах нет несанкционированных изменений.
  • Протестировать работу затронутого функционала.

8. Коммуникации

Внутренняя коммуникация

АудиторияКогдаКто сообщаетКанал
Команда реагированияНемедленноРуководитель инцидентаКанал инцидента в мессенджере
РуководствоКритический/высокий — немедленно; остальные — ежедневноРуководитель инцидентаПочта / звонок
Все сотрудникиПосле локализации или если требуется их действиеОтветственный за коммуникацииРассылка / объявление в мессенджере

Коммуникация с клиентами

Матрица принятия решений:

СитуацияНужно уведомление?Сроки
Получен доступ к данным клиентовДа152-ФЗ: уведомить Роскомнадзор в течение 24 ч, клиентов — по результатам расследования (72 ч)
Только недоступность сервисаРассмотреть, особенно если длительнаяПо ситуации
Внутренний инцидент, данные клиентов не затронутыНет

Шаблон уведомления клиента:

Тема: Уведомление о событии в сфере информационной безопасности

Уважаемый(ая) [ИМЯ КЛИЕНТА],

Мы информируем вас о событии в сфере информационной безопасности,
которое может затронуть ваши данные.

**Что произошло:**
[Краткое фактическое описание]

**Какие данные затронуты:**
[Конкретные категории данных — будьте точны]

**Что мы сделали:**
[Предпринятые и текущие меры]

**Что вы можете сделать:**
[Конкретные рекомендации: сменить пароль, проверить активность и т.д.]

**Как с нами связаться:**
[Выделенная почта/телефон для вопросов по инциденту]

Мы серьёзно относимся к безопасности ваших данных и приносим
извинения за доставленные неудобства. Мы будем информировать вас
по мере получения новых данных.

С уважением,
[ПОДПИСЬ]

Уведомление регуляторов

Обязательно проверьте требования:

Регулятор / ЗаконСрокКого уведомлять
152-ФЗ «О персональных данных»24 ч — факт утечки ПДн; 72 ч — результаты расследованияРоскомнадзор (rkn.gov.ru)
187-ФЗ «О безопасности КИИ» (если применимо)В соответствии с регламентом ГосСОПКАНКЦКИ / ГосСОПКА (cert.gov.ru)
ГОСТ Р 57580.1 (финансовые организации)Согласно регламенту Банка РоссииФинЦЕРТ Банка России
Договорные обязательстваПо условиям договораВаши B2B-клиенты

Юридическую службу информировать при любом инциденте, затрагивающем клиентские данные.


9. Разбор после инцидента

Ретроспектива без обвинений

В течение 1 недели после устранения инцидента:

Участники: все, кто участвовал в реагировании; заинтересованные руководители

Повестка:

  1. Хронология — что и когда произошло?
  2. Что сработало хорошо?
  3. Что можно было сделать лучше?
  4. Задачи для предотвращения повторения
  5. Задачи для улучшения реагирования

Шаблон постмортема

## Постмортем инцидента: [НАЗВАНИЕ]

**Дата инцидента:** [ДАТА]
**Дата разбора:** [ДАТА]
**Уровень критичности:** [УРОВЕНЬ]
**Продолжительность:** [ВРЕМЯ ОТ ОБНАРУЖЕНИЯ ДО УСТРАНЕНИЯ]

### Краткое описание
[2–3 предложения]

### Хронология
[Из журнала инцидента]

### Корневая причина
[Что позволило этому произойти?]

### Ущерб
- Затронутые системы: [СПИСОК]
- Затронутые данные: [ТИП И ОБЪЁМ]
- Воздействие на клиентов: [ОПИСАНИЕ]
- Бизнес-ущерб: [СТОИМОСТЬ, ПРОСТОЙ, РЕПУТАЦИЯ]

### Что сработало хорошо
- [ПРИМЕР]
- [ПРИМЕР]

### Что улучшить
- [ПРИМЕР]
- [ПРИМЕР]

### План действий
| Задача | Ответственный | Срок | Статус |
|--------|---------------|------|--------|
| [ЗАДАЧА] | [ИМЯ] | [ДАТА] ||
| [ЗАДАЧА] | [ИМЯ] | [ДАТА] ||

### Выводы
[Ключевые уроки для команды]

10. Список контактов

Внутренние

РольИмяТелефонПочта
лидер безопасности[ИМЯ][ТЕЛЕФОН][EMAIL]
CTO[ИМЯ][ТЕЛЕФОН][EMAIL]
CEO[ИМЯ][ТЕЛЕФОН][EMAIL]
Юридическая служба[ИМЯ][ТЕЛЕФОН][EMAIL]
HR[ИМЯ][ТЕЛЕФОН][EMAIL]

Внешние

Сервис / ОрганизацияКонтактТелефон / URLПримечания
Кибер-страховщик[СТРАХОВАЯ КОМПАНИЯ][ТЕЛЕФОН]Полис №[НОМЕР]
ИР-компания[НАЗВАНИЕ][ТЕЛЕФОН][Условия привлечения]
Внешний юрист[ФИРМА][ТЕЛЕФОН]
НКЦКИ / ГосСОПКАcert.gov.ru+7 (499) 216-38-12Для субъектов КИИ — обязательно
МВД (управление К)mvd.ru112 / региональное управлениеКиберпреступления
Роскомнадзорrkn.gov.ruzapros@digital.gov.ruУведомление об утечке ПДн
Yandex Cloud / VK Cloud[КОНСОЛЬ ПРОВАЙДЕРА][ПОДДЕРЖКА][ID аккаунта]
Яндекс 360 / VK WorkSpace[КОНСОЛЬ АДМИНИСТРАТОРА][ПОДДЕРЖКА]
[ДРУГИЕ КЛЮЧЕВЫЕ ПОСТАВЩИКИ]

Приложение: карточки быстрого реагирования

Если вы подозреваете компрометацию учётной записи

  1. Немедленно смените пароль.
  2. Включите МФА, если не включено.
  3. Сообщите в канал #инциденты-иб в мессенджере.
  4. Проверьте историю активности учётной записи на посторонние действия.
  5. Ничего не удаляйте — это может понадобиться для расследования.

Если вы перешли по фишинговой ссылке

  1. Отключитесь от сети (выключите Wi-Fi / отсоедините кабель).
  2. Немедленно сообщите в #инциденты-иб.
  3. Не входите ни в какие другие учётные записи.
  4. Ждите инструкций от команды реагирования.

Если вы видите сообщение о шифровальщике

  1. НЕ выключайте компьютер — это может уничтожить доказательства.
  2. Немедленно отключитесь от сети.
  3. Сфотографируйте сообщение с требованием выкупа.
  4. Сообщите в #инциденты-иб.
  5. Предупредите соседей по офису — пусть тоже отключатся.