Правовой след кибератаки
Кибератака приносит не только операционный сбой, но и правовые обязанности: грузинское законодательство обязывает субъектов критических информационных систем идентифицировать компьютерные инциденты, уведомлять соответствующие группы реагирования и исполнять выданные указания. Статья 10 грузинского закона «О критических информационных системах и кибербезопасности» регулирует именно эти три опоры: изучение, описание и реагирование на инцидент; уведомление; исполнение обязательных указаний. Норма административной ответственности того же закона связывает с нарушением этих обязанностей штрафы. Ниже рассматривается, что требуется от субъекта каждой категории, кому уведомляется инцидент и какие санкции ждут нарушителя.
Идентификация инцидента и сетевой сенсор
По пункту 1 статьи 10 субъект критической информационной системы осуществляет идентификацию компьютерного инцидента, что включает его изучение, описание и реагирование. Для этого субъект использует сетевой сенсор, правила конфигурирования которого для субъектов первой и второй категорий устанавливаются приказом начальника Оперативно-технического агентства, для третьей категории — приказом председателя Агентства цифрового управления, а для субъектов сферы обороны — приказом министра обороны Грузии. Правила конфигурации должны исключать доступ к содержательным данным коммуникаций субъекта. Идентификацию инцидента в сети субъекта первой категории осуществляет группа реагирования Оперативно-технического агентства и/или компьютерный специалист по безопасности субъекта — государство и субъект действуют на этом этапе параллельно.
Уведомление — кому, когда и как
Об идентификации инцидента немедленно уведомляется: субъектами первой и второй категорий — группа реагирования Оперативно-технического агентства, третьей категории — группа Агентства цифрового управления, субъектами сферы обороны — группа Бюро кибербезопасности. Для хранения и защиты информации об инциденте субъект при необходимости принимает неотложные меры. Группа реагирования изучает, описывает инцидент и реагирует на него, а после изучения представляет субъекту обязательные для исполнения указания. Указание не может предусматривать обязанность доступа к сетевому сенсору, информационному активу, системе или объекту инфраструктуры субъекта второй или третьей категории — имущество субъекта этим путём не оголяется. Субъект обязан в разумный срок отреагировать на указания и представить сведения о принятых мерах соответствующей группе.
Полномочия групп реагирования и их границы
Группа Оперативно-технического агентства имеет широкие полномочия в отношении субъектов первой категории: доступ к сетевому сенсору — кроме случая, когда идентифицирующие данные трафика содержат сведения о банковских переводах; требование доступа к информационному активу, системе или инфраструктуре, необходимого для реагирования на текущий или прошедший инцидент, — такой доступ обеспечивается немедленно, по требованию, с участием компьютерного специалиста по безопасности субъекта. В отношении субъектов второй категории доступ требует их согласия, решение принимает менеджер информационной безопасности в разумный срок. Для предотвращения повторения инцидента группа может потребовать от компании электронной связи провести меры по выявлению и нейтрализации подобного инцидента — требование должно учитывать технические возможности компании. Отдельно оговорено, что эти требования не распространяются на платёжные системы, системы расчётов по ценным бумагам и управления резервами, а также на критические системы, используемые для монетарных и валютных операций.
Функции групп и приоритетные угрозы
Статья 8 закона устанавливает, что управление инцидентами в киберпространстве осуществляют группы реагирования Оперативно-технического агентства, Агентства цифрового управления и Бюро кибербезопасности. К приоритетным угрозам относятся: кибератака, угрожающая жизни и здоровью людей, государственным интересам или обороноспособности страны; кибератака против информационных систем субъекта критической системы; кибератака, угрожающая финансовым ресурсам или праву собственности государства, организации или частного лица; а также любое иное действие, которое по своему характеру, цели, источнику, объёму или количеству содержит достаточную опасность для нормального функционирования критической системы. Обязанности групп включают выдачу рекомендаций и руководящих указаний, своевременное выявление инцидентов, реагирование и его координацию, учёт и категоризацию, анализ, помощь в устранении последствий и минимизации ущерба и участие в превентивных мерах — пострадавшая организация не остаётся одна.
Штрафы за неисполнение обязанностей
Административная ответственность, установленная законом, точно оценивает цену нереагирования на кибератаку. Неуведомление об идентификации инцидента субъектом первой категории, неисполнение обязательных указаний Оперативно-технического агентства или непредставление сведений о принятых мерах влечёт предупреждение или штраф в размере 5 000 лари; повторение того же нарушения в течение одного года после применения взыскания — штраф в размере 10 000 лари. Для субъектов третьей категории правило то же: неуведомление или неисполнение указаний Агентства цифрового управления — предупреждение или штраф 5 000 лари, а при повторении в течение года — штраф 10 000 лари. Быстрое и документированное реагирование — следовательно, вопрос не только безопасности, но и финансового риска. На практике целесообразно заранее определить, кто внутри организации уполномочен направлять уведомление и отвечать на указания, зафиксировать каналы связи с соответствующей группой реагирования и порядок подтверждения исполнения мер — тогда в острый момент аргументированные ответы и отчёт о принятых шагах не задержатся. Команда Legal.ge поможет в правовой стороне реагирования на инцидент — от формализации уведомлений до ответов на указания.
