Ретроспектива НПА по реагированию на инциденты
Эксперт AKTIV.CONSULTING Алексей Филиппов сделал обзор основной нормативной документации, которая поможет разобраться в процессах реагирования.В 2023 году Банк России выпустил несколько важных методических рекомендаций для финансовых организаций. В частности, 26 октября прошлого года были утверждены методические рекомендации по информированию ГосСОПКА о компьютерных инцидентах (МР-14) и по взаимодействию организаций с уполномоченными в области безопасности органами власти (МР-15).
Наши эксперты обратили внимание, что многие субъекты КИИ, обеспечивая безопасность своих объектов, часто забывают о необходимости регламентации вопросов реагирования на компьютерные инциденты, указанных в 187-ФЗ и 239 приказе ФСТЭК России.
Одним из часто «забываемых» к разработке документом у субъектов КИИ является план реагирования на компьютерные инциденты, требования к разработке которого описаны в 282 приказе ФСБ России. В связи с этим мы решили сделать обзор основной нормативной документации, которая поможет разобраться в процессах реагирования на инциденты информационной безопасности. Обращаем внимание, что подробно рассматривать будем только отечественные НПА и стандарты.
Область изучения данной темы довольно обширна и состоит из множества источников информации, начиная от национальных стандартов РФ (разработанных на основе работ международной организации по стандартизации — ISO), заканчивая приказами и методичками федеральных органов исполнительной власти РФ в части обеспечения безопасности КИИ.
Первым «опорным» материалом является национальный стандарт РФ ГОСТ Р ИСО/МЭК ТО 18044-2007 о менеджменте инцидентов информационной безопасности. Настоящий стандарт идентичен международному стандарту ISO/IEC TR 18044:2004. В национальном стандарте описаны этапы и ключевые вопросы управления инцидентами ИБ по аналогии с процессами модели PDCA (планирование, использование, анализ, улучшение), приведены примеры инцидентов ИБ, а также образцы и формы отчетов об инцидентах.
Следующим «пакетом» документов, в которых кратко описаны порядок и требования к реагированию на компьютерные инциденты, являются 187-ФЗ и Приказ ФСТЭК России № 239 . На самом деле, это не единственные источники отечественных нормативных актов в части реагирования. К примеру, обязанность реагирования также прописана в 152-ФЗ для операторов, обрабатывающих ПДн, а требования обозначены в Приказах ФСТЭК России № 21, № 17 (для ГИС) и № 31 (для АСУ ТП). Но в этой статье акцентируем внимание на НПА для КИИ, потому что именно с их появлением началось активное продвижение и развитие темы реагирования на компьютерные инциденты.
Следующим важным этапом в процессе реагирования на инциденты стало создание НКЦКИ Приказом № 366 ФСБ России от 24 июля 2018, а также установление Порядка обмена информацией о компьютерных инцидентах между субъектами КИИ и другими организациями Приказом № 368.
19 июня 2019 ФСБ России выпустила Приказ № 282, в котором определены сроки реагирования и порядок информирования о компьютерных инцидентах.
1 марта 2023 года был запущен реестр инцидентов в области персональных данных, куда стекаются сведения обо всех подобных нарушениях (в соответствии с Приказом Роскомнадзора от 14.11.2022 № 187).
Кроме того, важно упомянуть про методические рекомендации ФСБ России в части обнаружения компьютерных атак и установлению причин и ликвидации последствий компьютерных инцидентов. Организации, которые осуществляют взаимодействие с ГосСОПКА, в частности, субъекты КИИ, имеют право заказать эти документы для руководства в работе.
Полный перечень методик приведен ниже (документы имеют гриф «ограниченного распространения»):
- Методические рекомендации ФСБ России по созданию ведомственных и корпоративных центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы.
- Методические рекомендации ФСБ России по обнаружению компьютерных атак на информационные ресурсы.
- Методические рекомендации ФСБ России по установлению причин и ликвидации последствий компьютерных инцидентов, связанных с функционированием информационных ресурсов.
- Методические рекомендации НКЦКИ ФСБ России по проведению мероприятий по оценке степени защищенности от компьютерных атак.
- Требования к подразделениям и должностным лицам субъектов ГосСОПКА.
- Регламент взаимодействия подразделений ФСБ России и субъектов ГосСОПКА при осуществлении информационного обмена в области обнаружения, предупреждения и ликвидации последствий компьютерных атак.
- Методические рекомендации по разработке Плана реагирования на компьютерные инциденты и принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов КИИ.
Национальные стандарты по управлению компьютерными инцидентами, выпущенные Техническим комитетом по стандартизации ТК 362 «Защита информации», — это еще один набор документов, на которые стоит опираться при разработке процессов реагирования на инциденты:
- ГОСТ Р 59709-2022 — содержит термины и определения основных понятий, используемых в области обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, применяемых в ГосСОПКА.
- ГОСТ Р 59710-2022 — определяет содержание стадий управления компьютерными инцидентами.
- ГОСТ Р 59711-2022 — определяет содержание этапов организации деятельности по управлению компьютерными инцидентами.
- ГОСТ Р 59712-2022 — определяет содержание этапов, выполняемых на стадиях обнаружения и регистрации компьютерных инцидентов, реагирования на компьютерные инциденты, анализа результатов деятельности по управлению компьютерными инцидентами.
Данные стандарты могут помочь специалистам по информационной безопасности на местах разобраться в процессе реагирования на компьютерные инциденты, а также внедрить либо улучшить его в организации.
Также помогут разобраться в процессах реагирования на инциденты методические рекомендации Банка России:
- Методические рекомендации № 14 — рекомендации по информированию о компьютерных инцидентах, результатах мероприятий по реагированию на них и принятии мер по ликвидации последствий компьютерных атак;
- Методические рекомендации № 15 — рекомендации по взаимодействию с МВД России и ФСБ России при проведении компьютерных атак в отношении объектов КИИ.
МР-14 и МР-15 также ссылаются на стандарт Банка России СТО БР БФБО-1.5-2023, в котором определены формы и порядок взаимодействия финансовых организаций с ЦБ, а также приведены возможные перечни компьютерных атак и инцидентов.
Помимо отечественных нормативных актов и методических рекомендаций, есть несколько зарубежных стандартов в области управления инцидентами ИБ, которые важно упомянуть:
- ISO/IEC 27035:2020-2023 — комплект свежих стандартов института SANS, в котором рассматриваются информационные технологии, информационная безопасность, а также менеджмент инцидентов ИБ.
- NIST.SP.800-61r2 Computer Security Incident Handling Guide — стандарт института NIST, описывающий процессы организации управлением инцидентами ИБ, а также процессы реагирования на каждом этапе их жизненного цикла, включая информирование заинтересованных лиц.
Безусловно, перечень НПА и стандартов, касающихся реагирования на инциденты ИБ (в т.ч. компьютерные инциденты) достаточно обширен, и мы привели далеко не все документы, так или иначе связанные с данной темой.
пожалуйста, форму
и мы с вами свяжемся
