План нужен до, а не во время
Инцидент информационной безопасности это событие, при котором нарушена или могла быть нарушена защита данных или систем: заражённый компьютер, захваченный аккаунт, утёкшая база. Реагирование на инциденты называют дисциплиной действий, которые ограничивают ущерб и возвращают работу в норму. Ключевая мысль: решать в момент паники, что делать, дорого и неэффективно, поэтому порядок действий записывают заранее.
Общая структура в разных методиках похожа. Часто её описывают шестью-семью шагами, которые в документе NIST по обработке инцидентов складываются в четыре группы: подготовка, обнаружение и анализ, сдерживание с устранением и восстановлением, последующий разбор.
Подготовка и выявление
Подготовка включает всё, что делается в спокойное время: список активов, распределение ролей, контакты ответственных, журналирование событий, резервные копии, проверенные инструкции. Без журналов невозможно понять, что случилось, без копий нечем восстанавливаться, а без контактов теряется время на поиск нужного человека.
Выявление начинается с сигнала: срабатывание защиты, жалоба пользователя, подозрительная запись в журнале, сообщение внешней стороны. Первая задача не паниковать, а определить, действительно ли произошёл инцидент, каков его масштаб и какие системы затронуты. Важно сразу фиксировать время и наблюдения, ничего не стирая: эти записи пригодятся для анализа.
Сдерживание, устранение, восстановление
Сдерживание останавливает распространение проблемы: изолируют заражённый компьютер от сети, блокируют скомпрометированную учётную запись, отзывают токены и ключи. Краткосрочные меры принимают быстро, а долгосрочные, вроде временной перестройки сети, продумывают отдельно. Не стоит выключать машину без необходимости: в памяти могут остаться следы.
Устранение убирает причину: удаляют вредоносные программы, закрывают использованную уязвимость, меняют пароли и ключи. Затем следует восстановление: возврат систем из чистых копий, поэтапное включение с усиленным наблюдением. Восстанавливаться нужно только после того, как причина найдена, иначе злоумышленник вернётся тем же путём.
Разбор и уроки
Завершающая фаза часто пропускается, хотя именно она даёт пользу на будущее. Собирают хронологию событий, определяют первопричину, оценивают, что сработало и что нет, и превращают выводы в конкретные изменения: обновление, новое правило мониторинга, дополнительное обучение.
Разбор проводят без поиска виноватых. Если люди боятся наказания, они скрывают ошибки, и организация теряет главный источник информации. Для инцидентов с персональными данными могут действовать обязательные сроки уведомления регуляторов и пострадавших, о которых нужно узнать заранее у ответственных специалистов.
Мини-версия для личного использования
У обычного человека тоже может быть план. Что делать, если подозреваете взлом почты? Смените пароль с чистого устройства, включите двухфакторную защиту, завершите чужие сессии, проверьте пересылку и способы восстановления, предупредите контакты о возможных фальшивых сообщениях. Если заподозрили заражение компьютера: отключите его от сети, сохраните важное из копии, проверьте защитой, при сомнениях переустановите систему.
Запишите несколько пунктов заранее: где лежат резервные копии, какие аккаунты самые важные, как связаться с банком, у кого есть резервные коды. Через бумагу такие списки хранить безопаснее, чем в файле на заражённом компьютере.
Роли и документы
Даже небольшая команда выигрывает, когда роли распределены заранее. Нужен человек, принимающий решения, тот, кто занимается технической стороной, и тот, кто отвечает за коммуникации: с руководством, пользователями, при необходимости с регуляторами. В маленькой организации это совмещают, но полезно, чтобы обязанности были названы.
Основные документы плана невелики: список контактов, схема систем и их владельцев, перечень критичных данных, инструкции по типовым сценариям, шаблон записи хода расследования. Раз в год план стоит проверять на учениях, разыгрывая условный сценарий. Такие репетиции быстро выявляют, что резервные копии никто не проверял, а нужного человека в отпуске некому заменить.
Для семьи или небольшого бизнеса достаточно одной страницы: перечень ключевых аккаунтов, места хранения копий, телефоны банков и оператора, порядок первых действий. Такую страницу проверяют один-два раза в год, обновляя контакты.