Назад

Управление инцидентами ИБ: процесс, который спасает на аудите и в жизни

«У нас не было инцидентов» — худший ответ, который компания может дать аудитору. Он означает не идеальную безопасность, а слепоту: инциденты есть у всех, вопрос лишь в том, видите ли вы их. Рассказываю, как построить процесс, который работает.

Что считать инцидентом

Определите три уровня: событие (подозрительная активность — неудачные логины, странное письмо), инцидент (подтверждённое влияние на конфиденциальность, целостность или доступность), существенный инцидент (влияние на клиентов, персональные данные, регуляторные сроки). Это снимает страх «зарегистрировать слишком много».

Процесс из пяти шагов

  1. Обнаружение и сообщение. Один простой канал для всех: кнопка, чат, почта. Люди должны знать его наизусть.
  2. Классификация. Дежурный/ответственный оценивает уровень и приоритет.
  3. Реагирование. Сдержать, устранить, восстановить. Для типовых сценариев — короткие плейбуки.
  4. Коммуникация. Кто и когда уведомляет клиентов, регулятора (по GDPR — до 72 часов), руководство.
  5. Уроки. Разбор без поиска виноватых: причина, что меняем. Именно отсюда берутся лучшие улучшения системы.

Что проверяет аудитор

Реестр инцидентов и событий, примеры разборов, связь с оценкой рисков (обновились ли риски после инцидента), осведомлённость людей. Пустой реестр за год — красный флаг, как я писал в статье о типичных несоответствиях.

Совет

Регистрируйте и «учебные» события — фишинг, на который никто не кликнул, тоже достоин записи. Это доказывает, что процесс живой, и даёт материал для обучения команды.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию