Роль и правовая основа плана реагирования на инциденты
План реагирования на инциденты — это документ, который даёт организации направление в критические часы: кто что делает, кого уведомлять, какая система восстанавливается первой. В Грузии такой план — не только добрая воля: закон «О критических информационных системах и кибербезопасности» обязывает субъектов принимать внутренние документы по информационной безопасности, определять ответственных лиц и составлять этими лицами план действий. На этой странице рассматривается, что должен содержать план, кто является его владельцем в организации и как государство проверяет его работу — сам процесс реагирования и обязанности уведомления освещаются на отдельной странице.
Правила информационной безопасности и минимальные требования
По пункту 1 статьи 4 закона субъект обязан принять внутренние правила применения информационной безопасности, служащие выполнению закона и определяющие политику информационной безопасности организации, — частью этой политики и является план реагирования. Политика должна удовлетворять минимальным требованиям, устанавливаемым с учётом стандартов Международной организации по стандартизации, Национального института стандартов и технологий США и Ассоциации аудита и контроля информационных систем — следовательно, план должен опираться на международно признанные основы. Принятые правила представляются на рассмотрение Оперативно-технического агентства, Агентства цифрового управления или Бюро кибербезопасности по категории; об любом изменении сообщается, а агентства анализируют документы и представляют обязательные указания или рекомендации для устранения недостатков. Для коммерческих банков дополнительные стандарты устанавливает Национальный банк — этот уровень авторы плана тоже должны учитывать.
Менеджер и специалист — человеческое кольцо плана
Статья 7 закона называет лицо, которое обеспечивает плану ежедневную жизнь: субъект обязан определить менеджера информационной безопасности — конкретное лицо или сотрудника, ответственного за выполнение требований безопасности. Его обязанности: ежедневный мониторинг выполнения политики; описание информационных активов и доступа к ним; подготовка внутренней документации; сбор информации об инцидентах и мониторинг реагирования; отчётность; организация тренингов. Менеджер подотчётен руководителю или уполномоченному лицу и именно он составляет план действий по информационной безопасности, ежегодно представляя отчёт о его выполнении руководству, а для соответствующих категорий — также Оперативно-техническому агентству, Агентству цифрового управления или Бюро кибербезопасности. План, следовательно, не полочный документ: его выполнение ежегодно рассматривается и о нём отчитываются.
Статья 9 определяет второе кольцо: специалиста по компьютерной безопасности, ответственного за практическое обеспечение безопасности компьютерных систем. Его обязанности — ежедневный мониторинг и оценка систем; выявление инцидентов, реагирование и незамедлительная передача информации соответствующей группе; анализ инцидентов и мер, отчётность; координация с группой. Специалист должен быть доступен в любое время, включая нерабочие часы, а в процессе устранения кибератаки обеспечивает постоянную координацию с соответствующей группой. Если текущая или предполагаемая атака создаёт особую угрозу обороноспособности государства, экономической безопасности или нормальному функционированию власти и общества, Оперативно-техническое агентство вправе временно координировать действия специалистов и группы Агентства цифрового управления. В плане ответственность за каждый этап инцидента должна быть распределена именно между этими двумя ролями — менеджером и специалистом.
Проверка инфраструктуры — государственное тестирование плана
Закон проверяет работу плана и государственной проверкой. В целях проверки безопасности информационно-технологической инфраструктуры субъекта первой категории Оперативно-техническое агентство вправе принять решение о проведении проверки с указанием личности уполномоченного лица и рамок проверки. Проверка может охватывать внутреннюю сеть, точку доступа к внешней сети, конфигурацию сети, средства защиты, подключённые к сети аппаратные и программные средства и правила их подключения. Уполномоченное лицо вправе применять специальные технические средства, проверять документы по месту их размещения, снимать копии и требовать письменных либо устных объяснений; информация, не связанная с функционированием инфраструктуры, ему недоступна. Проверка проводится в сотрудничестве с менеджером, специалистом или иными уполномоченными представителями, а её итогом является заключение — с рекомендациями или обязательными указаниями и сроками их выполнения. Если в нарушении проявляются признаки преступления, материалы незамедлительно представляются органу расследования. Субъект обязан выполнить указания и заранее согласовать с агентством планируемые изменения инфраструктуры, способные повлиять на их выполнение.
Часто задаваемые вопросы
Кто владелец плана?
Менеджер информационной безопасности — он подотчётен руководителю или коллегиальному органу и организует общие и отраслевые тренировки.
Кто идентифицирует инцидент?
Специалист по компьютерной безопасности, который незамедлительно передаёт сведения группе реагирования и координируется с ней.
На чём должен строиться план?
На внутренних правилах, удовлетворяющих минимальным требованиям и представляемых компетентному ведомству на рассмотрение.
Что должен содержать хороший план
Из требований закона следует, что план реагирования должен опираться на принятые внутренние правила и минимальные требования, определять роли менеджера и специалиста, описывать информационные активы и доступ, включать процедуры сбора и мониторинга информации об инцидентах, каналы уведомления соответствующих групп и график тренингов. План ежегодно связывается с отчётом о выполнении, а об изменениях сообщается агентствам — это живой документ, качество которого прямо определяет готовность организации. Команда Legal.ge поможет составить план реагирования и политику информационной безопасности, согласованные с внутренними правилами и международными стандартами.
Как мы помогаем на Legal.ge
Юристы Legal.ge приводят план реагирования в соответствие с требованиями закона и помогают его задокументировать. Обращайтесь.
