ინციდენტებზე რეაგირების გეგმის როლი და სამართლებრივი საფუძველი
ინციდენტებზე რეაგირების გეგმა არის დოკუმენტი, რომელიც ორგანიზაციას კრიტიკულ საათებში მიმართულებას აძლევს: ვინ რას აკეთებს, ვის ეცნობება, რომელი სისტემა პირველი აღდგება. საქართველოში ასეთი გეგმა მხოლოდ კეთილი სურვილი არ არის — „კრიტიკული ინფორმაციული სისტემებისა და კიბერუსაფრთხოების შესახებ“ კანონი კრიტიკული ინფორმაციული სისტემის სუბიექტებს ავალდებულებს ინფორმაციული უსაფრთხოების პოლიტიკის შიდა დოკუმენტების მიღებას, პასუხისმგებელი პირების განსაზღვრას და მათ მიერ სამოქმედო გეგმის შედგენას. ამ გვერდზე განვხილავთ, რა უნდა შეიცავდეს გეგმა, ვინ არის მისი მფლობელი ორგანიზაციაში და როგორ ამოწმებს სახელმწიფო მის მუშაობას — რეაგირების პროცესზე და შეტყობინების ვალდებულებებზე კი ცალკე გვერდი მოგვითხრობს.
ინფორმაციული უსაფრთხოების წესები და მინიმალური მოთხოვნები
კანონის მე-4 მუხლის პირველი პუნქტით, სუბიექტი ვალდებულია მიიღოს ინფორმაციული უსაფრთხოების შინასამსახურებრივი გამოყენების წესები, რომლებიც ემსახურება კანონის დებულებათა აღსრულებას და განსაზღვრავს ორგანიზაციის ინფორმაციული უსაფრთხოების პოლიტიკას — სწორედ ამ პოლიტიკის ნაწილია რეაგირების გეგმა. პოლიტიკა უნდა აკმაყოფილებდეს მინიმალურ მოთხოვნებს, რომლებიც დგინდება სტანდარტიზაციის საერთაშორისო ორგანიზაციის, აშშ-ის სტანდარტებისა და ტექნოლოგიების ეროვნული ინსტიტუტისა და ინფორმაციული სისტემების აუდიტისა და კონტროლის ასოციაციის სტანდარტებისა და მოთხოვნების მხედველობაში მიღებით — ანუ გეგმა საერთაშორისოდ აღიარებულ საფუძვლებზე უნდა აგებოდეს. მიღებული წესები სუბიექტებს განსახილველად წარუდგენენ ოპერატიულ-ტექნიკურ სააგენტოს, ციფრული მმართველობის სააგენტოს ან კიბერუსაფრთხოების ბიუროს კატეგორიის მიხედვით; მათ აცნობებენ ნებისმიერ ცვლილებას, ხოლო სააგენტოები დოკუმენტებს ზოგადად აანალიზებენ და ხარვეზების გამოსასწორებლად სავალდებულო მითითებებს ან რეკომენდაციებს წარადგენენ. კომერციული ბანკებისთვის დამატებით სტანდარტებს ეროვნული ბანკი ადგენს — გეგმის ავტორებმა ეს დონეც უნდა გაითვალისწინონ.
მენეჯერი და სპეციალისტი — გეგმის ადამიანური რგოლი
კანონის მე-7 მუხლი განსაზღვრავს პირს, რომელიც გეგმის ყოველდღიურ სიცოცხლეს უზრუნველყოფს: სუბიექტი ვალდებულია განსაზღვროს ინფორმაციული უსაფრთხოების მენეჯერი — კონკრეტული პირი ან თანამშრომელი, რომელიც პასუხისმგებელია უსაფრთხოების მოთხოვნების შესრულებაზე. მისი მოვალეობებია: პოლიტიკის მოთხოვნების შესრულების ყოველდღიური მონიტორინგი; ინფორმაციული აქტივებისა და მათზე წვდომის აღწერა; შიდა დოკუმენტაციის მომზადება; ინციდენტების შესახებ ინფორმაციის შეგროვება და რეაგირების მონიტორინგი; ანგარიშგება; ტრენინგების ორგანიზება. მენეჯერი ანგარიშვალდებულია ხელმძღვანელის ან უფლებამოსილი პირის წინაშე და სწორედ ის ადგენს ინფორმაციული უსაფრთხოების სამოქმედო გეგმას, რომლის შესრულების შესახებაც ყოველწლიურ ანგარიშს წარუდგენს ხელმძღვანელს, ხოლო შესაბამისი კატეგორიის სუბიექტები — აგრეთვე ოპერატიულ-ტექნიკურ სააგენტოს, ციფრული მმართველობის სააგენტოს ან კიბერუსაფრთხოების ბიუროს. ანუ გეგმა დოკუმენტი არაა თაროსთვის — მისი შესრულება ყოველწლიურად ინიხილება და ხელმძღვანელობას ეცნობება.
მე-9 მუხლი განსაზღვრავს მეორე რგოლს: კომპიუტერული უსაფრთხოების სპეციალისტს, რომელიც კომპიუტერული სისტემების უსაფრთხოების პრაქტიკული უზრუნველყოფისთვის პასუხისმგებელია. მისი მოვალეობებია სისტემების ყოველდღიური მონიტორინგი და შეფასება; ინციდენტის იდენტიფიკაცია, რეაგირება და ინფორმაციის დაუყოვნებლივ მიწოდება შესაბამის დახმარების ჯგუფისთვის; ინციდენტებისა და ზომების ანალიზი და ანგარიშგება; დახმარების ჯგუფთან კოორდინაცია. სპეციალისტი ხელმისაწვდომი უნდა იყოს ნებისმიერ დროს, მათ შორის სამუშაო საათების შემდეგ, და კიბერშეტევის აღმოფხვრის პროცესში მუდმივ კოორდინაციას უზრუნველყოფს შესაბამის ჯგუფთან. თუ მიმდინარე ან სავარაუდო შეტევა განსაკუთრებულ საფრთხეს უქმნის სახელმწიფოს თავდაცვისუნარიანობას, ეკონომიკურ უსაფრთხოებას ან ხელისუფლებისა და საზოგადოების ნორმალურ ფუნქციონირებას, ოპერატიულ-ტექნიკური სააგენტო უფლებამოსილია დროებით კოორდინაციას აწარმოებდეს მის და ციფრული მმართველობის სააგენტოს ჯგუფის ქმედებებს. გეგმაში სწორედ ამ ორ როლს — მენეჯერსა და სპეციალისტს — შორის უნდა იყოს განაწილებული პასუხისმგებლობა ინციდენტის ყოველი ეტაპზე.
ინფრასტრუქტურის შემოწმება — გეგმის ტესტირება სახელმწიფოს მიერ
კანონი გეგმის მუშაობას სახელმწიფო შემოწმებითაც ამოწმებს. პირველი კატეგორიის სუბიექტის საინფორმაციო-ტექნოლოგიური ინფრასტრუქტურის უსაფრთხოების შემოწმების მიზნით ოპერატიულ-ტექნიკური სააგენტო უფლებამოსილია მიიღოს გადაწყვეტილება შემოწმების ჩატარების შესახებ, სადაც მიეთითება უფლებამოსილი პირის ვინაობა და შემოწმების ფარგლები. შემოწმება შესაძლებელია მოიცავდეს შიდა ქსელს, გარე ქსელზე წვდომის წერტილს, ქსელის კონფიგურაციას, უსაფრთხოების საშუალებებს, ქსელში ჩართულ აპარატურსა და პროგრამულ უზრუნველყოფას და მათი ჩართვის წესებს. უფლებამოსილ პირს უფლება აქვს გამოიყენოს სპეციალური ტექნიკური საშუალებები, შეამოწმოს დოკუმენტები განთავსების ადგილზე, გადაიღოს ასლები და მოითხოვოს წერილობითი ან ზეპირი ახსნა-განმარტებები; ინფრასტრუქტურის ფუნქციონირებასთან დაუკავშირებელ ინფორმაციაზე ხელი არ მიუწვდება. შემოწმება ტარდება მენეჯერის, სპეციალისტის ან სხვა უფლებამოსილი წარმომადგენლების თანამშრომლობით, შედეგად კი დგინდება დასკვნა — რეკომენდაციებით ან სავალდებულო მითითებებით და მათი შესრულების ვადებით. თუ დარღვევაში დანაშაულის ნიშნები გამოიკვეთება, მასალები დაუყოვნებლივ გამოძიების ორგანოს წარედგინება. სუბიექტი ვალდებულია მითითებები შეასრულოს და ინფრასტრუქტურაში დაგეგმილი ცვლილებები ოპერატიულ-ტექნიკურ სააგენტოს წინასწარ შეუთანხმოს.
ხშირად დასმული კითხვები
ვინ არის გეგმის მფლობელი?
ინფორმაციული უსაფრთხოების მენეჯერი — ის ანგარიშვალდებულია ხელმძღვანელის ან კოლეგიური ორგანოს წინაშე და ახორციელებს ტრენინგებს.
ვინ ახდენს ინციდენტის იდენტიფიცირებას?
კომპიუტერული უსაფრთხოების სპეციალისტი, რომელიც ინფორმაციას დაუყოვნებლივ აწვდის დახმარების ჯგუფს და მასთან კოორდინაციას უზრუნველყოფს.
რაზე უნდა იყოს აგებული გეგმა?
შიდა წესებზე, რომლებიც მინიმალურ მოთხოვნებს აკმაყოფილებს და კომპეტენტურ უწყებას განსახილველად წარედგინება.
რა უნდა შეიცავდეს კარგი გეგმა
კანონის მოთხოვნებიდან გამომდინარე, რეაგირების გეგმა უნდა ეყრდნობოდეს მიღებულ შიდა წესებს და მინიმალურ მოთხოვნებს, განსაზღვრავდეს მენეჯერისა და სპეციალისტის როლებს, აღწერდეს ინფორმაციულ აქტივებს და წვდომებს, შეიცავდეს ინციდენტების შესახებ ინფორმაციის შეგროვებისა და მონიტორინგის პროცედურებს, შეტყობინების გზებს შესაბამის დახმარების ჯგუფებთან და ტრენინგების განრიგს. გეგმა ყოველწლიურად სამოქმედო ანგარიშით იბმება და ცვლილებებით სააგენტოებს ეცნობება — ამრიგად, ის ცოცხალი დოკუმენტია, რომლის ხარისხიც ორგანიზაციის მზაობას პირდაპირ განსაზღვრავს. Legal.ge-ის გუნდი დაგეხმარებით რეაგირების გეგმისა და ინფორმაციული უსაფრთხოების პოლიტიკის შედგენაში, მათ შიდა წესებთან და საერთაშორისო სტანდარტების მოთხოვნებთან შესაბამისობაში.
როგორ დაგეხმარებით Legal.ge-ზე
Legal.ge-ის იურისტები რეაგირების გეგმას კანონის მოთხოვნებთან ათანაბრებენ და დაგეხმარებით მის დოკუმენტირებაში. დაგვიკავშირდით.
