Описание типовых инцидентов ИБ
1. Несанкционированный доступ к системе
- Попытки подбора пароля (brute-force).
- Вход в систему с неизвестных IP-адресов.
- Создание или изменение учётных записей без согласования.
- Изменение прав доступа или ролей пользователей.
Процедура реагирования
- Немедленная блокировка подозрительной учётной записи.
- Проверка журналов безопасности и системных логов.
- Смена паролей и токенов доступа.
- Проверка целостности конфигурации системы.
- Подготовка отчёта об инциденте.
2. Вредоносное программное воздействие
- Обнаружение неизвестных процессов на сервере или рабочей станции.
- Аномальная сетевая активность.
- Изменение конфигурационных файлов без санкции администратора.
- Блокировка или шифрование данных.
Процедура реагирования
- Изоляция затронутого узла от сети.
- Проведение антивирусной проверки.
- Анализ логов и выявление источника заражения.
- Восстановление системы из резервной копии.
- Обновление системы и устранение уязвимостей.
3. Нарушение целостности данных
- Несанкционированное изменение записей в базе данных.
- Удаление или повреждение файлов.
- Несоответствие контрольных сумм.
Процедура реагирования
- Приостановка работы затронутых сервисов.
- Анализ журналов аудита.
- Восстановление данных из резервной копии.
- Проверка разграничения прав доступа.
- Документирование инцидента.
4. Отказ в обслуживании (DoS/DDoS)
- Резкий рост входящего трафика.
- Недоступность веб-интерфейса или API.
- Перегрузка CPU, памяти или дисковой подсистемы.
Процедура реагирования
- Анализ источников трафика.
- Включение механизмов ограничения запросов (rate limiting).
- Блокировка подозрительных IP-адресов.
- Масштабирование ресурсов при необходимости.
- Формирование технического отчёта.
5. Утечка конфиденциальной информации
- Обнаружение выгрузки данных вне регламентированных процедур.
- Аномальный объём исходящего трафика.
- Передача файлов третьим лицам без согласования.
Процедура реагирования
- Немедленная блокировка канала утечки.
- Анализ объёма и состава скомпрометированных данных.
- Уведомление ответственного за ИБ.
- Усиление механизмов шифрования и контроля доступа.
- Разработка корректирующих мер.
6. Ошибки обновления и некорректная работа ПО
- Сбой после обновления версии десктопного или серверного ПО.
- Несовместимость конфигурации.
- Ошибки запуска сервисов.
Процедура реагирования
- Откат к предыдущей стабильной версии.
- Анализ логов обновления.
- Проверка конфигурационных параметров.
- Повторное тестирование в изолированной среде.
- Документирование инцидента.
7. Общие меры обеспечения информационной безопасности
- Разграничение прав доступа по принципу минимально необходимого.
- Использование шифрования при передаче данных (SSL/TLS).
- Регулярное резервное копирование данных.
- Централизованное ведение журналов аудита.
- Регулярное обновление программного обеспечения.
- Контроль целостности конфигурационных файлов.
8. Порядок уведомления об инцидентах
- Фиксация инцидента в журнале регистрации событий ИБ.
- Оповещение ответственного сотрудника.
- Проведение первичного анализа и классификации инцидента.
- Реализация корректирующих мероприятий.
- Подготовка итогового отчёта.