НПА и стандарты по реагированию на компьютерные инциденты
Эксперт AKTIV.CONSULTING Алексей Филиппов рассматривает важные моменты процесса реагирования на инциденты.
В прошлой статье по инцидентам мы сделали обзор основной нормативной документации, которая поможет разобраться в процессах реагирования. Давайте рассмотрим ключевые требования перечисленных в прошлом материале стандартов и нормативно-правовых актов:
1. Согласно 187-ФЗ субъекты критической информационной инфраструктуры обязаны незамедлительно информировать о компьютерных инцидентах ФСБ России (в лице Национального координационного центра по компьютерным инцидентам, НКЦКИ).
2. Порядок информирования для субъектов КИИ описан в 282 приказе ФСБ России, согласно которому:
— информация о компьютерных инцидентах направляется в НКЦКИ в срок не позднее 3 часов с момента его обнаружения (на ЗО КИИ), а в отношении иных объектов КИИ — в срок не позднее 24 часов с момента обнаружения;
— информация о результатах мероприятий по реагированию на компьютерные инциденты и принятию мер по ликвидации последствий компьютерных атак направляется в НКЦКИ в срок не позднее 48 часов после завершения таких мероприятий (для ЗО КИИ);
— субъекты КИИ в срок до 90 календарных дней со дня включения своих ЗО КИИ в реестр значимых объектов разрабатывают план реагирования на компьютерные инциденты, содержащий:
- технические характеристики и состав ЗО КИИ
Совет: для определения полного и актуального состава ЗО КИИ рекомендуем провести дополнительную инвентаризацию ЗО КИИ, проверить состав технических средств, указанных в сведениях, которые ранее были направлены в ФСТЭК России, и поддерживать их в актуальном состоянии. - события (условия), при наступлении которых начинается реализация мероприятий, проводимых в ходе реагирования на компьютерные инциденты и принятие мер по ликвидации последствий компьютерных атак, а также время, отводимое на их реализацию.
Совет: cобытия информационной безопасности можно определить путем анализа моделей угроз ЗО КИИ, сценариев атак и тактик злоумышленников. Также дополнительными источниками событий могут стать перечни типовых компьютерных инцидентов и компьютерных атак, например, указанных в СТО БР БФБО-1.5-2023 или в Методических рекомендациях НКЦКИ (запрашиваются субъектами самостоятельно, потому что имеют гриф «ограниченного распространения»). - описание состава подразделений и должностных лиц субъекта КИИ, ответственных за проведение таких мероприятий.
— субъекты КИИ, владеющие ЗО КИИ, не реже одного раза в год организуют и проводят тренировки по отработке мероприятий Плана.
3. Требования по реализации организационных и технических мер реагирования на компьютерные инциденты описаны в соответствующих приказах ФСТЭК России:
239 приказ — для субъектов КИИ;
21 приказ — для операторов персональных данных.
Согласно данным приказам основными требованиями реагирования на компьютерные инциденты являются:
- назначение ответственных лиц (подразделений);
- регламентация правил и процедур;
- обнаружение и информирование;
- анализ компьютерных инцидентов;
- устранение последствий и принятие предупреждающих мер.
Совет: все вышеперечисленные процедуры рекомендуется описывать в планах реагирования на компьютерные инциденты, а также детализировать их во внутренних нормативных документах.
Уточняющие рекомендации по реагированию на инциденты для финансовых организаций.
Для субъектов КИИ, владеющих ЗО КИИ, которые осуществляют деятельность в банковской и других сферах финансового рынка, присутствуют уточнения в 282 Приказе ФСБ России, а также в методических рекомендациях Банка России МР-14 и МР-15:
- возможным способом информирования ФСБ России о компьютерных инцидентах и результатах мероприятий по реагированию на них является передача соответствующей информации в Банк России с использованием технической инфраструктуры Банка России — Автоматизированной системы обработки инцидентов ФинЦЕРТ Банка России (АСОИ ФинЦЕРТ);
- для направления и получения информации с помощью АСОИ ФинЦЕРТ рекомендуется направить в Банк России и НКЦКИ информацию о соответствующем согласии, в случае если ранее данные сведения не направлялись.
- рекомендуется использовать перечень компьютерных инцидентов и компьютерных атак, описанных в стандарте Банка России СТО БР БФБО-1.5-2023.
Кого должны информировать операторы персональных данных при возникновении инцидентов?
Все операторы персональных данных при возникновении инцидентов информационной безопасности должны информировать об этом ФСБ России или Роскомнадзор:
- согласно 77 приказу ФСБ России, операторы персональных данных, у которых организовано взаимодействие с НКЦКИ, направляют информацию о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных в течение 24 часов с момента его обнаружения;
- остальные операторы персональных данных направляют информацию о компьютерных инцидентах (с персональными данными) путем заполнения уведомления на официальном сайте Роскомнадзора о факте неправомерной передачи (предоставления, распространения, доступа) персональных данных в срок не позднее 24 часов с момента обнаружения компьютерных инцидентов, а также о результатах внутреннего расследования в срок не позднее 72 часов; порядок и условия взаимодействия дополнительно описаны в Приказе Роскомнадзора № 187 от 14.11.2022 года.
пожалуйста, форму
и мы с вами свяжемся
