8.4 Требования к знаниям и навыкам специалистов подразделения, ответственного за управление компьютерными инцидентами
Эффективность деятельности по управлению компьютерными инцидентами зависит от квалификации специалистов, которые могут быть привлечены к реагированию на компьютерные инциденты.
Специалистам подразделения, ответственного за управление компьютерными инцидентами, необходимо обладать следующими знаниями и навыками:
- знаниями актуальных проблем безопасности локальных вычислительных сетей, включая тактики и техники проведения компьютерных атак;
- знаниями практик обеспечения безопасности системного администрирования, таких как управление обновлениями, безопасная настройка, резервное копирование и аварийное восстановление;
- знаниями основ криптографической защиты информации (алгоритмы шифрования): цифровые подписи, сетевые протоколы, такие как SSL/TLS;
- знаниями общих сетевых протоколов, таких как Ethernet (IEEE 802.3), WiFi (IEEE 802.11) IPv4, IPv6, ICMP, UDP, TCP;
- знаниями общих протоколов сетевых приложений, таких как DNS, SMTP, HTTP (S);
- навыками сбора информации о компьютерных инцидентах (цифровых свидетельств), обратного инжиниринга;
- навыками реагирования на компьютерные инциденты;
- знаниями в области разработки безопасного программного обеспечения (в частности, в соответствии с ГОСТ Р 56939 и иными стандартами в указанной области), функционального и объектно-ориентированного программирования, системной архитектуры СВТ.
Примечание - Необходимый объем знаний определяют с учетом роли специалиста, участвующего в деятельности по управлению компьютерными инцидентами, и его должностных обязанностей.
Дополнительные знания и навыки, необходимые для реагирования на компьютерные инциденты, должны быть определены с учетом технологий, используемых в организации.
Руководитель подразделения, ответственного за управление компьютерными инцидентами, должен обеспечить своевременное выявление потребностей в получении специалистами подразделения дополнительных знаний и навыков, необходимых для эффективного реагирования на компьютерные инциденты.
Несмотря на то, что подразделение, ответственное за управление компьютерными инцидентами, является основным участником деятельности по управлению компьютерными инцидентами, не требуется, чтобы всеми знаниями и навыками обязательно обладали специалисты этого подразделения. Редко используемые экспертные знания и навыки могут иметь отдельные лица или группы лиц как внутри организации, так и за ее пределами, к которым специалисты подразделения, ответственного за управление компьютерными инцидентами, могут обратиться за помощью во время реагирования на компьютерный инцидент.
В организации рекомендуется вести реестр, который будет отражать текущие знания, навыки и умения работников, которые могут быть привлечены к деятельности по реагированию на компьютерные инциденты. Такой реестр может содержать следующую информацию:
- какие работники могут быть привлечены к реагированию на компьютерные инциденты;
- какими знаниями, навыками и умениями обладают эти работники;
- являются ли эти работники внутренними или внешними по отношению к организации.
9.1 Взаимодействие с подразделениями внутри организации
В организации должно быть организовано взаимодействие подразделения, ответственного за управление компьютерными инцидентами, со смежными подразделениями, также участвующими в деятельности по управлению компьютерными инцидентами. Должны быть определены способы взаимодействия, правила и процедуры, в рамках которых такое взаимодействие будет реализовано.
Подразделение, ответственное за управление компьютерными инцидентами, в ходе своей деятельности может взаимодействовать со следующими группами специалистов:
- специалистами подразделения, ответственного за эксплуатацию информационных ресурсов.
Примечание - В организации должен быть регламентирован порядок взаимодействия подразделения, ответственного за управление компьютерными инцидентами, со специалистами подразделения, ответственного за эксплуатацию информационных ресурсов, включая разделение функций и полномочий между данными подразделениями и действий в случае возникновения компьютерного инцидента;
- специалистами юридического подразделения.
Примечание - Специалисты юридического подразделения должны предоставлять рекомендации и консультации по вопросам соблюдения требований законодательства в ходе деятельности по управлению компьютерными инцидентами, например не ущемляются ли права работников организации при осуществлении фиксации материалов, связанных с возникновением компьютерных инцидентов (цифровых свидетельств), необходимых для установления причин и условий их возникновения;
- специалистами отдела кадров.
Примечание - Специалисты отдела кадров должны принимать участие в разработке процедур увольнения работников организации, уличенных в действиях, которые привели к компьютерному инциденту;
- специалистами отдела по связям с общественностью.
Примечание - Специалисты отдела по связям с общественностью должны быть готовы обрабатывать любые запросы средств массовой информации и оказывать содействие в разработке политик и процедур раскрытия информации;
- специалистами подразделений обеспечения безопасности организации.
Примечание - Специалисты подразделения, ответственного за управление компьютерными инцидентами, должны информировать специалистов подразделений обеспечения безопасности организации о зарегистрированных компьютерных инцидентах с целью совместного реагирования на компьютерные инциденты, а также для организации взаимодействия с правоохранительными органами (при необходимости).
Подразделение, ответственное за управление компьютерными инцидентами, должно нести ответственность за выполнение действий по реагированию на компьютерные инциденты, и, следовательно, его специалисты должны обладать определенными полномочиями для выполнения действий, которые необходимы для осуществления указанной деятельности. При этом действия, которые могут иметь негативное воздействие на критические процессы организации, должны быть согласованы с руководителем организации или уполномоченным им лицом.
9.2 Взаимодействие с внешними организациями
В организации должен быть организован порядок взаимодействия с внешними организациями (для каждой организации отдельно) по вопросам, связанным с деятельностью по управлению компьютерными инцидентами.
Взаимодействие с внешними организациями следует осуществлять в соответствии с положениями, политиками, регламентами или другими документами, утвержденными в организации.
В рамках функционирования ГосСОПКА организация должна осуществлять взаимодействие с организацией, осуществляющей координацию деятельности в части управления компьютерными инцидентами.
При необходимости возможно взаимодействие с другими заинтересованными организациями в части управления компьютерными инцидентами в случае их возникновения.
Примечание - Организациям рекомендуется взаимодействовать с различными сообществами и группами, работающими в части управления компьютерными инцидентами, с целью повышения осведомленности, навыков и квалификации. Обмен информацией с партнерами на стадии "обнаружение и регистрация компьютерных инцидентов" может повысить эффективность реагирования и минимизировать последствия компьютерных инцидентов. Поскольку компьютерные инциденты могут затрагивать одновременно несколько организаций, такой обмен информацией считается важным и продуктивным. При наличии возможностей целесообразно организовать автоматизированный обмен информацией о компьютерных инцидентах, чтобы увеличить скорость обнаружения новых компьютерных инцидентов посредством коллективной деятельности по управлению компьютерными инцидентами. Примером такого взаимодействия может служить взаимодействие субъектов ГосСОПКА с организацией, осуществляющей координацию деятельности в части управления компьютерными инцидентами.
Взаимодействие в части управления компьютерными инцидентами также может осуществляться (но не ограничиваться):
- с подразделениями, ответственными за управление компьютерными инцидентами внешних организаций;
- с организациями, которым предоставляют услуги по управлению компьютерными инцидентами (клиент, заказчики);
- с поставщиками услуг, включая техническую поддержку, предоставление каналов связи, и другими организациями;
- с правоохранительными органами;
- с организациями, предоставляющими юридические услуги;
- со средствами массовой информации.
10 Материально-техническое оснащение подразделения, ответственного за управление компьютерными инцидентами
10.1 Общие положения
Для обеспечения своевременного и эффективного обнаружения, регистрации и реагирования на компьютерные инциденты в организации должны быть внедрены соответствующие программные и программно-технические средства.
Организация должна обеспечить, чтобы автоматизированные средства, используемые для управления компьютерными инцидентами, в совокупности осуществляли поддержку, как минимум, следующей деятельности:
- сбор информации о событиях безопасности и иных данных мониторинга, а также регистрация с использованием собранных данных, компьютерных инцидентов.
Примечание - Сбор информации о событиях безопасности и иных данных мониторинга, необходимых для обнаружения компьютерных инцидентов, осуществляют в соответствии с ГОСТ Р 59547;
- сбор и обработка сведений, необходимых для формирования рекомендаций по предотвращению компьютерных инцидентов и (или) снижению опасности их последствий.
Примечание - К таким сведениям относятся сведения о показателе доверия (репутации) сетевых адресов, доменных имен, серверов электронной почты, серверов доменных имен, сведения об известных уязвимостях используемого программного обеспечения, сведения о компьютерных сетях, состоящих из управляемых с использованием вредоносного программного обеспечения СВТ, включая сведения об их управляющих серверах;
- организация и контроль процессов реагирования на компьютерные инциденты, в том числе оповещение специалистов смежных подразделений, участвующих в деятельности по управлению компьютерными инцидентами;
- организация взаимодействия (обмена информацией) с внешними организациями;
- обеспечение защиты собранных данных мониторинга, результатов их обработки, а также результатов реагирования на компьютерные инциденты;
- обеспечение резервного копирования;
- подготовка данных для обмена информацией о компьютерных инцидентах с внешними организациями, в том числе с организацией, осуществляющей координацию деятельности в части управления компьютерными инцидентами.
10.2 Примеры программных и программно-технических средств, обеспечивающих деятельность по управлению компьютерными инцидентами
В состав программных и программно-технических средств, обеспечивающих деятельность подразделения, ответственного за управление компьютерными инцидентами, могут входить как средства для автоматизации деятельности по управлению компьютерными инцидентами, так и средства, являющиеся источниками событий безопасности.
К средствам, обеспечивающим деятельность подразделения, ответственного за управление компьютерными инцидентами, могут относиться:
- средства управления событиями информационной безопасности;
- средства для предупреждения компьютерных атак;
- средства управления инцидентами;
- средства обмена информацией;
- средства криптографической защиты информации;
- средства анализа программного обеспечения, сетевого трафика, а также электронных образов носителей информации;
- средства обнаружения компьютерных атак (система обнаружения вторжений);
- межсетевые экраны;
- антивирусные средства;
- средства резервного копирования и восстановления информации;
- средства доверенной загрузки;
- средства контроля съемных машинных носителей информации;
- средства контроля подключения устройств;
- средства анализа защищенности;
- средства защиты от несанкционированного доступа;
- средства контроля целостности;
- замкнутая среда предварительного выполнения программ.
В рамках обучения и информирования в области информационной безопасности работников организации целесообразно предусматривать получение знаний в области управления компьютерными инцидентами.
Для специалистов подразделения, ответственного за управление компьютерными инцидентами, а также специалистов смежных подразделений, участвующих в деятельности по управлению компьютерными инцидентами, должен быть разработан отдельный план обучения. Каждой группе специалистов, участвующих в деятельности по управлению компьютерными инцидентами, может потребоваться разный уровень подготовки в зависимости от выполняемых ими задач в соответствии с планом реагирования на компьютерные инциденты.
В процессе проведения обучения (инструктажей, курсов и т.п.) до специалистов, участвующих в деятельности по управлению компьютерными инцидентами, должна быть доведена следующая информация:
- порядок выполнения действий, предусмотренных планом реагирования на компьютерные инциденты;
- порядок ведения (составления) отчетности;
- перечень полномочий и ограничений в рамках деятельности по управлению компьютерными инцидентами.
Обучение должно сопровождаться конкретными упражнениями и тестированием для специалистов подразделения, ответственного за управление компьютерными инцидентами, а также специалистов смежных подразделений, участвующих в деятельности по управлению компьютерными инцидентами.
В дальнейшем на регулярной основе должны быть проведены инструктажи.
В ходе деятельности по управлению компьютерными инцидентами должны быть запланированы и проведены на регулярной основе тренировки по отработке мероприятий плана реагирования на компьютерные инциденты с целью выявления потенциальных недостатков и проблем, которые могут возникнуть в рамках данной деятельности. Тренировки должны предусматривать как моделирование различных сценариев, которые могут варьироваться от серьезных (сложных) компьютерных инцидентов, основанных на реалистичных имитациях компьютерных атак, сбоев или неисправностей, так и проведение теоретических занятий. Формат сценариев может зависеть от заранее определенных целей тренировки. В тренировках должны принимать участие как специалисты подразделения, ответственного за управление компьютерными инцидентами, так и специалисты смежных подразделений, участвующих в деятельности по управлению компьютерными инцидентами.
Все участники тренировок должны быть проинформированы о том, что они имеют дело с действиями, имитирующими компьютерный инцидент. Данная информация необходима для того, чтобы исключить действия по реагированию, приводящие к негативным последствиям для критических процессов организации.
Примечание - Для проведения тренировок могут быть применены тестовые системы, в которых могут быть имитированы компьютерные атаки и (или) особенности контролируемых информационных ресурсов. Такие тестовые системы также могут быть использованы для тестирования программных и программно-технических средств, обеспечивающих деятельность по управлению компьютерными инцидентами.
Информирование участников может не осуществляться в случае проведения тренировок в контролируемых условиях, препятствующих влиянию тренировок на критические процессы организации.
Тренировки могут быть проведены в форме:
- обсуждения (дискуссии);
- командных тренингов;
- практического занятия;
- смешанной (использование всех трех форм).
Выбор формы тренировки зависит от цели, которую планируется достичь, а также от наличия времени и ресурсов.
Тренировка преследует следующие основные цели:
- подтверждение применимости на практике плана реагирования на компьютерные инциденты и выявление потенциальных недостатков;
- проверка готовности специалистов, участвующих в деятельности по управлению компьютерными инцидентами, к выполнению мероприятий плана реагирования на компьютерные инциденты;
- тестирование существующих процессов и процедур реагирования на компьютерные инциденты.
При разработке организацией плана реагирования на компьютерные инциденты или его актуализации проводят тренировки для проверки его применимости. После введения плана реагирования на компьютерные инциденты в действие проводят тренировки для проверки готовности специалистов подразделения, ответственного за управление компьютерными инцидентами, и специалистов смежных подразделений, участвующих в деятельности по управлению компьютерными инцидентами. После того как существующие процессы и процедуры отработаны, должны быть проведены периодические тренировки для подтверждения актуальности плана реагирования на компьютерные инциденты.
В таблице 2 представлены формы тренировок и цели, для которых они могут быть проведены.
Таблица 2
При планировании тренировок необходимо учитывать следующие вопросы:
- проводится ли тренировка в рамках одной организации или будут участвовать внешние организации;
- специалисты каких подразделений организации будут участвовать в тренировках.
Для успешного проведения тренировок необходимо выполнить ряд задач, основные из которых представлены ниже:
- краткое ознакомление участников с целями проведения тренировок;
- распределение ролей и обязанностей между участниками;
- обеспечение сопровождения участников в процессе тренировок;
- предоставление временных ресурсов, необходимых для проведения тренировок, в том числе для проведения анализа результатов тренировок;
- разработка отчетных материалов по результатам проведения тренировок и их доведение до всех участников тренировок.
(обязательное)
В приложении А приведено описание подхода к определению уровней влияния компьютерных инцидентов.
Представленный подход может быть уточнен в соответствии с потребностями организации, ведущей деятельность по управлению компьютерными инцидентами.
А.1 Общие положения
Подход к определению уровней влияния компьютерных инцидентов основан на следующих критериях:
- ущерб для обеспечения обороны страны, безопасности государства и правопорядка.
Все перечисленные критерии определены с учетом [1] и должны быть в обязательном порядке учтены субъектами КИИ. Данные критерии подлежат уточнению в случае внесения изменений в вышеуказанное постановление. Организации, не являющиеся субъектами КИИ, могут формировать свои критерии по примеру критериев, устанавливаемых для субъектов КИИ.
В зависимости от сферы деятельности организации не все критерии будут подходить для определения уровня влияния компьютерных инцидентов по отношению к ее информационным ресурсам. В таких случаях используются только те критерии, которые подходят для конкретной организации и ее информационных ресурсов. Чтобы понять, какие критерии подходят для конкретных информационных ресурсов организации, рекомендуется использовать результаты категорирования объектов КИИ.
Подход также предусматривает возможность использования дополнительных критериев, которые не определены в настоящем стандарте. Порядок применения дополнительных критериев определен в А.7.
По каждому критерию установлено не более четырех уровней влияния:
- критический;
- высокий;
- средний;
- низкий.
Итоговый уровень влияния компьютерного инцидента оценивается как максимальный уровень влияния среди определенных по разным критериям. Например, если для одного компьютерного инцидента по критерию "экономический ущерб" определен уровень влияния средний, а по критерию "ущерб в социальной сфере" для этого компьютерного инцидента определен уровень влияния высокий, то для данного компьютерного инцидента устанавливается высокий уровень влияния.
Ущерб в социальной сфере классифицируют по четырем уровням влияния: критический, высокий, средний, и низкий.
Критический социальный ущерб будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с причинением ущерба жизни людей и (или) причинением ущерба здоровью 500 человек или более, и (или) прекращением или нарушением функционирования объектов обеспечения жизнедеятельности на территории более одного субъекта Российской Федерации или на территории города федерального значения, и (или) нарушением условий жизнедеятельности 5 000 человек или более, и (или) прекращением или нарушением функционирования объектов транспортной инфраструктуры на территории более одного субъекта Российской Федерации или на территории города федерального значения, и (или) недоступностью транспортных услуг для 5 000 человек или более, и (или) недоступностью сети связи для 5 000 человек или более, и (или) отсутствием доступа к государственной услуге, максимальное время недоступности которой не может превышать 6 ч.
Высокий социальный ущерб будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с причинением ущерба здоровью от 50 до 500 человек и (или) прекращением или нарушением функционирования объектов обеспечения жизнедеятельности на территории более одного муниципального образования (численностью от 2 тыс. человек) или одной внутригородской территории города федерального значения (но не за пределами территории одного субъекта Российской Федерации или территории города федерального значения), и (или) нарушением условий жизнедеятельности от 1 000 до 5 000 человек, и (или) прекращением или нарушением функционирования объектов транспортной инфраструктуры на территории более одного муниципального образования (численностью от 2 тыс. человек) или одной внутригородской территории города федерального значения (но не за пределами территории одного субъекта Российской Федерации или территории города федерального значения), и (или) недоступностью транспортных услуг от 1 000 до 5 000 человек или более, и (или) недоступностью сети связи от 1 000 до 5 000 человек, и (или) отсутствием доступа к государственной услуге, максимальное время недоступности которой не может превышать от 6 до 12 ч.
Средний социальный ущерб будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с причинением ущерба здоровью от 1 до 50 человек и (или) прекращением или нарушением функционирования объектов обеспечения жизнедеятельности в одном муниципальном образовании (численностью от 2 тыс. человек) или одной внутригородской территории города федерального значения, и (или) нарушением условий жизнедеятельности от 2 до 1 000 человек и (или) прекращением или нарушением функционирования объектов транспортной инфраструктуры на территории одного муниципального образования (численностью от 2 тыс. человек) или одной внутригородской территории города федерального значения, и (или) недоступностью транспортных услуг от 2 до 1 000 человек, и (или) недоступностью сети связи от 2 до 1 000 человек, и (или) отсутствием доступа к государственной услуге, максимальное время недоступности которой не может превышать от 12 до 24 ч.
Низкий социальный ущерб будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с прекращением или нарушением функционирования объектов обеспечения жизнедеятельности и (или) прекращением или нарушением функционирования объектов транспортной инфраструктуры и (или) недоступностью транспортных услуг, и (или) недоступностью сети связи, и (или) отсутствием доступа к государственной услуге, которые не подпадают под критерии других уровней (критический, высокий, средний).
Ущерб в политической сфере классифицируют по трем уровням влияния: критический, высокий и средний.
Критический ущерб в политической сфере будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с прекращением или нарушением функционирования Администрации Президента Российской Федерации, Правительства Российской Федерации, Федерального собрания Российской Федерации, Совета Безопасности Российской Федерации, Верховного суда Российской Федерации, Конституционного суда Российской Федерации.
Высокий ущерб в политической сфере будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с прекращением или нарушением функционирования федерального органа государственной власти.
Средний ущерб в политической сфере будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с прекращением или нарушением функционирования органа государственной власти субъекта Российской Федерации или города федерального значения.
Экономический ущерб, вызванный компьютерными инцидентами, определяют с учетом тяжести последствий сбоя или полного прекращения деятельности из-за выхода из строя программного, технического или программно-технического оборудования информационного ресурса. Размер потерь (ущерба) может зависеть от затрат на восстановление штатной деятельности организации и других последствий компьютерных инцидентов, включая потерю прибыли и/или упущенные возможности. Экономический ущерб является единственным из рассмотренных в настоящем стандарте критериев, который могут использовать не только субъекты КИИ, но и организации, не относящиеся к субъектам КИИ. Этот подход классифицирует потери (ущерб) по четырем уровням влияния: критический, высокий, средний и низкий.
Критерии отнесения компьютерных инцидентов к указанным уровням, которые используют как субъекты КИИ, так и организации, не относящиеся к субъектам КИИ, представлены ниже.
Критический экономический ущерб для организации будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с прекращением деятельности организации на длительный период времени или полным прекращением деятельности и (или) с ущербом, выраженным в снижении уровня дохода (с учетом налога на добавленную стоимость, акцизов и иных обязательных платежей) по всем видам деятельности более чем на 20% от годового объема доходов, усредненного за прошедший 5-летний период.
Высокий экономический ущерб для организации будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с прекращением деятельности организации на короткий период времени или остановкой отдельных видов деятельности и/или с ущербом, выраженным в снижении уровня дохода (с учетом налога на добавленную стоимость, акцизов и иных обязательных платежей) по всем видам деятельности от 10 до 20% от годового объема доходов, усредненного за прошедший 5-летний период;
Средний экономический ущерб для организации будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с ущербом, выраженным в снижении уровня дохода (с учетом налога на добавленную стоимость, акцизов и иных обязательных платежей) по всем видам деятельности от 1 до 10% от годового объема доходов, усредненного за прошедший 5-летний период.
Низкий экономический ущерб для организации будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с ущербом, выраженным в снижении уровня дохода, которое не подпадает под критерии других уровней (критический, высокий, средний).
При этом организации, не относящиеся к субъектам КИИ, могут устанавливать и иные критерии отнесения компьютерных инцидентов к указанным уровням.
Для субъектов КИИ должны дополнительно учитываться следующие критерии отнесения компьютерных инцидентов к указанным уровням экономического ущерба.
а) Критический экономический ущерб будет означать возможность возникновения в результате компьютерного инцидента любого из следующих негативных последствий:
1) возникновение ущерба бюджетам Российской Федерации, связанного со снижением выплат (отчислений) в бюджеты Российской Федерации, осуществляемых субъектом КИИ более чем на 0,1% прогнозируемого годового дохода федерального бюджета, усредненного за планируемый 3-летний период;
2) прекращение или нарушение более 120 млн совершаемых в течение одного дня операций (на основе прогнозных значений), проводимых клиентами по банковским счетам и (или) без открытия банковского счета и (или) осуществляемых субъектом КИИ, являющимся в соответствии с законодательством Российской Федерации системно значимой кредитной организацией, оператором услуг платежной инфраструктуры системно и (или) социально значимых платежных систем или системно значимой инфраструктурной организацией финансового рынка.
б) Высокий экономический ущерб будет означать возможность возникновения в результате компьютерного инцидента любого из следующих негативных последствий:
1) возникновение ущерба бюджетам Российской Федерации, связанного со снижением выплат (отчислений) в бюджеты Российской Федерации, осуществляемых субъектом КИИ на 0,05 - 0,1% прогнозируемого годового дохода федерального бюджета, усредненного за планируемый 3-летний период;
2) прекращение или нарушение от 70 до 120 млн совершаемых в течение одного дня операций (на основе прогнозных значений), проводимых клиентами по банковским счетам и (или) без открытия банковского счета и (или) осуществляемых субъектом КИИ, являющимся в соответствии с законодательством Российской Федерации системно значимой кредитной организацией, оператором услуг платежной инфраструктуры системно и (или) социально значимых платежных систем или системно значимой инфраструктурной организацией финансового рынка.
в) Средний экономический ущерб будет означать возможность возникновения в результате компьютерного инцидента любого из следующих негативных последствий:
1) возникновение ущерба бюджетам Российской Федерации, связанного со снижением выплат (отчислений) в бюджеты Российской Федерации, осуществляемых субъектом КИИ на 0,001 - 0,05% прогнозируемого годового дохода федерального бюджета, усредненного за планируемый 3-летний период;
2) прекращение или нарушение от 3 до 70 млн совершаемых в течение одного дня операций (на основе прогнозных значений), проводимых клиентами по банковским счетам и (или) без открытия банковского счета и (или) осуществляемых субъектом КИИ, являющимся в соответствии с законодательством Российской Федерации системно значимой кредитной организацией, оператором услуг платежной инфраструктуры системно и (или) социально значимых платежных систем или системно значимой инфраструктурной организацией финансового рынка.
г) Низкий экономический ущерб будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, приводящих к ущербу бюджетам Российской Федерации, связанному со снижением выплат (отчислений) в бюджеты Российской Федерации, осуществляемых субъектом КИИ, и (или) приводящих к прекращению или нарушению операций, проводимых клиентами по банковским счетам и (или) без открытия банковского счета и (или) осуществляемых субъектом КИИ, являющимся в соответствии с законодательством Российской Федерации системно значимой кредитной организацией, оператором услуг платежной инфраструктуры системно и (или) социально значимых платежных систем или системно значимой инфраструктурной организацией финансового рынка, которые не подпадают под критерии других уровней (критический, высокий, средний).
Ущерб в экологической сфере классифицируют по четырем уровням влияния: критический, высокий, средний и низкий.
Критический ущерб в экологической сфере будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с вредными воздействиями на окружающую среду на территории, выходящей за пределы одного субъекта Российской Федерации или города федерального значения, и (или) вредными воздействиями на 5 000 человек и более.
Высокий ущерб в экологической сфере будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с вредными воздействиями на окружающую среду на территории, выходящей за пределы одного муниципального образования (численностью от 2 тыс. человек) или одной внутригородской территории города федерального значения, но не за пределы территории одного субъекта Российской Федерации или территории города федерального значения, и (или) вредными воздействиями на 1 000 - 5 000 человек.
Средний ущерб в экологической сфере будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с вредными воздействиями на окружающую среду на территории в пределах территории одного муниципального образования (численностью от 2 тыс. человек) или одной внутригородской территории города федерального значения и (или) вредными воздействиями на 2 - 1 000 человек.
Низкий ущерб в экологической сфере будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с вредными воздействиями на окружающую среду и (или) вредными воздействиями на людей, не подпадающих под критерии других уровней (критический, высокий, средний).
Ущерб для обеспечения обороны страны, безопасности государства и правопорядка классифицируют по трем уровням влияния: критический, высокий, средний.
Критический ущерб для обеспечения обороны страны, безопасности государства и правопорядка будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с прекращением или нарушением функционирования пункта управления государством или ситуационного центра Администрации Президента Российской Федерации, Правительства Российской Федерации, Федерального собрания Российской Федерации, Совета Безопасности Российской Федерации, Верховного суда Российской Федерации, Конституционного суда Российской Федерации и (или) снижением объемов продукции (работ, услуг) в рамках государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом КИИ, в заданный период времени более чем на 15%, и (или) увеличением времени выпуска продукции (работ, услуг) заданного объема в рамках государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом КИИ, более чем на 40%, и (или) прекращением или нарушением функционирования (невыполнением установленных показателей) информационной системы в области обеспечения обороны страны, безопасности государства и правопорядка, для которой определено максимально допустимое время недоступности пользователю до 1 ч.
Высокий ущерб для обеспечения обороны страны, безопасности государства и правопорядка будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с прекращением или нарушением функционирования пункта управления или ситуационного центра федерального органа государственной власти или государственной корпорации и (или) со снижением объемов продукции (работ, услуг) в рамках государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом КИИ, в заданный период времени на 10 - 15%, и (или) увеличением времени выпуска продукции (работ, услуг) заданного объема в рамках государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом КИИ, на 10 - 40%, и (или) прекращением или нарушением функционирования (невыполнением установленных показателей) информационной системы в области обеспечения обороны страны, безопасности государства и правопорядка, для которой определено максимально допустимое время недоступности пользователю от 1 до 2 ч.
Средний ущерб для обеспечения обороны страны, безопасности государства и правопорядка будет означать возможность возникновения в результате компьютерного инцидента негативных последствий, связанных с прекращением или нарушением функционирования пункта управления или ситуационного центра органа государственной власти субъекта Российской Федерации или города федерального значения, и (или) со снижением объемов продукции (работ, услуг) в рамках государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом КИИ, в заданный период времени до 10%, и (или) увеличением времени выпуска продукции (работ, услуг) заданного объема в рамках государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом КИИ, до 10%, и (или) прекращением или нарушением функционирования (невыполнением установленных показателей) информационной системы в области обеспечения обороны страны, безопасности государства и правопорядка, для которой определено максимально допустимое время недоступности пользователю от 2 до 4 ч.
Организации могут формировать свои критерии по примеру критериев, установленных в А.2 - А.6. Например, в организации могут быть установлены критерии, связанные с экономическим ущербом, выраженным в затратах на восстановление информационных ресурсов. Критерии должны быть определены не более чем по четырем уровням влияния: критический, высокий, средний, низкий. При этом допускается использовать меньшее количество уровней влияния. Например, если по определенному критерию не может быть низкого ущерба, допускается устанавливать уровни влияния: критический, высокий и средний. Бывают и другие ситуации, когда по определенному критерию не может быть критического ущерба, в таких случаях могут быть установлены уровни влияния: высокий, средний и низкий.
(обязательное)
И ОЧЕРЕДНОСТИ РЕАГИРОВАНИЯ НА КОМПЬЮТЕРНЫЕ ИНЦИДЕНТЫ
В приложении Б приведено описание подхода к определению приоритетов компьютерных инцидентов и очередности реагирования на компьютерные инциденты.
Представленный подход может быть уточнен в соответствии с потребностями организации, ведущей деятельность по управлению компьютерными инцидентами.
Б.1 Общие положения
Подход к определению приоритетов компьютерных инцидентов основан на использовании следующих характеристик регистрируемых компьютерных инцидентов:
- значимость элементов информационной инфраструктуры, на которых обнаружены признаки зарегистрированного компьютерного инцидента;
- масштаб компьютерного инцидента.
Подход к определению приоритетов компьютерных инцидентов также предусматривает возможность использования дополнительных критериев, которые не определены в настоящем стандарте.
По каждому критерию установлено не более трех приоритетов:
- высокий;
- средний;
- низкий.
Итоговый приоритет компьютерного инцидента оценивают как максимальный приоритет среди определенных по разным критериям. Например, если по критерию "значимость элементов информационной инфраструктуры" приоритет компьютерного инцидента определен как высокий, а по критерию "масштаб компьютерного инцидента" как средний, то итоговый приоритет компьютерного инцидента определяют как высокий.
Приоритеты не зависят от уровней влияния компьютерных инцидентов и могут использоваться совместно с ними для определения очередности отработки компьютерных инцидентов. Порядок определения очередности реагирования на компьютерные инциденты приведен в таблице Б.1.
Таблица Б.1
на компьютерные инциденты
Б.2 Значимость элементов информационной инфраструктуры
В соответствии с данным показателем приоритет компьютерного инцидента определяют в зависимости от значимости СВТ, на которых обнаружены признаки данного компьютерного инцидента. Значимость СВТ определяют в зависимости от функционирующих на данном СВТ сервисов, содержащейся на нем информации и (или) возможности распространения компьютерного инцидента на более значимые СВТ.
К высокому приоритету рекомендуется относить компьютерные инциденты, признаки которых обнаружены на СВТ, на которых функционируют сервисы, нарушение которых может привести к прекращению или нарушению самых критичных процессов организации либо компьютерные инциденты, признаки которых обнаружены на СВТ, на которых обрабатывается информация, необходимая для обеспечения самых критичных процессов организации.
К среднему приоритету рекомендуется относить компьютерные инциденты, признаки которых обнаружены на СВТ, с которых компьютерный инцидент наиболее быстро может распространиться на СВТ, на которых функционируют сервисы, нарушение которых может привести к прекращению или нарушению самых критичных процессов организации, либо на СВТ, на которых обрабатывается информация, необходимая для обеспечения самых критичных процессов организации.
К низкому приоритету рекомендуется относить остальные компьютерные инциденты.
Примечание - Важно отличать приоритет от уровня влияния, так как уровень влияния определяется критичностью затронутого компьютерным инцидентом процесса, а при определении приоритета учитывают и другие критические процессы, функционирующие на тех же СВТ.
Б.3 Масштаб компьютерного инцидента
В соответствии с данным показателем приоритет компьютерного инцидента определяют в зависимости от количества СВТ, на которых обнаружены признаки зарегистрированного компьютерного инцидента.
К высокому приоритету рекомендуется относить компьютерные инциденты, признаки которых обнаружены на 30% и более процентах СВТ.
К среднему приоритету рекомендуется относить компьютерные инциденты, признаки которых обнаружены на 10 - 30% СВТ.
К низкому приоритету рекомендуется относить компьютерные инциденты, признаки которых обнаружены менее чем на 10% СВТ.
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/gost-r_gosudarstvennyj-standart/21/gost_81876.html
На правах рекламы:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||