Перейти к содержимому

Практика

План реагирования на инциденты ИБ: шаблон

План реагирования на инциденты ИБ: шаблон на две страницы по мотивам NIST SP 800-61 — роли, контакты, уровни, первые 60 минут, уведомления и учения. Скопируйте.

22 июл. 2026 г./7 мин. чтения/Виталий Анисимов

Коротко. План реагирования на инциденты ИБ — шаблон, который работает, помещается на две страницы: первая отвечает на вопрос «кто» (роли, кто принимает решения, контакты, уровни инцидентов), вторая — «что делаем» (первые 60 минут, сдерживание, восстановление, уведомления, разбор после инцидента). Всё подробное — сценарии по видам атак, схемы сети, инструкции по восстановлению — выносится в приложения. Короткий план прочитают в стрессе, в три часа ночи, с телефона; длинный регламент — нет. Ниже — шаблон таблицей, который можно скопировать и заполнить за один рабочий день, и способ проверить его учением.

Для руководителей и ИТ-специалистов компаний, где план реагирования либо отсутствует, либо лежит на 40 страницах и никто его не открывал.

Зачем плану быть коротким

Во время инцидента не читают — действуют. Сотрудник, обнаруживший записку о выкупе или странный вход в почту директора, должен за минуту понять три вещи: кому звонить, что можно трогать и чего трогать нельзя. Если для этого нужно найти документ в папке на сервере, который как раз зашифрован, плана нет.

Отсюда три требования:

  • Доступен без сети компании. Распечатан у ответственных и сохранён вне корпоративной инфраструктуры.
  • Написан для конкретной компании. Имена, телефоны, названия систем — а не «ответственное лицо обеспечивает».
  • Проверен. План, который ни разу не прогоняли, содержит ошибки, о которых вы узнаете в худший момент.

Из чего состоит план реагирования на инциденты: опора на NIST SP 800-61

Американский стандарт NIST SP 800-61 — самый распространённый ориентир для таких планов. Классическая редакция (Rev. 2) описывает четыре фазы: подготовка; обнаружение и анализ; сдерживание, устранение и восстановление; действия после инцидента. Актуальная редакция Rev. 3 встраивает реагирование в рамку NIST Cybersecurity Framework 2.0 (управление, идентификация, защита, обнаружение, реагирование, восстановление), но логика для небольшой компании та же: подготовиться заранее, быстро понять масштаб, остановить распространение, восстановиться и сделать выводы.

Шаблон ниже повторяет эти фазы, но сжат до того, что нужно в первые часы.

План реагирования на инциденты ИБ: шаблон на две страницы

Страница 1. Кто

РазделЧто заполнитьПример заполнения
Цель и областьКакие системы и события покрывает планВся ИТ-инфраструктура офиса и облачные сервисы компании
Руководитель реагированияКто принимает решения во время инцидента, кто заменяетДиректор по ИТ; заместитель — ведущий системный администратор
Кто может отключить системуКто вправе остановить сервис или отключить сеть без согласованияРуководитель реагирования и дежурный администратор
КомандаРоли: техническая часть, связь с руководством, юрист, коммуникацииИТ — 2 человека; юрист; маркетинг — внешние сообщения
Внешние контактыПодрядчик по реагированию, провайдер, хостинг, банк, страховая, поставщик ПОТелефоны круглосуточные, номера договоров
Уровни инцидентовКритерии уровня и кого будить ночьюСм. раздел об уровнях ниже
Каналы связиЧем пользуемся, если почта и мессенджер скомпрометированыЗаранее созданная группа в другом мессенджере, личные телефоны
Где лежит план и копииМеста хранения вне сети компанииПечатные копии у трёх человек, резервная копия вне офиса

Страница 2. Что делаем

ФазаДействияОтветственный
ОбнаружениеЗафиксировать время, кто заметил, что именно видно; сообщить руководителю реагированияЛюбой сотрудник → дежурный ИТ
Оценка (до 30 минут)Определить уровень, затронутые системы и данные, есть ли активность прямо сейчасРуководитель реагирования
СдерживаниеИзолировать заражённые узлы от сети без выключения; заблокировать скомпрометированные учётные записи; отключить резервные копии от сетиИТ
Сохранение уликНе переустанавливать и не чистить систему до решения; сохранить журналы, записку, образцы файловИТ, подрядчик по реагированию
УстранениеНайти точку входа и закрепления, закрыть их, сменить пароли и ключиИТ, подрядчик
ВосстановлениеВосстановить из проверенной чистой копии, усилить наблюдение за восстановленными системамиИТ
УведомленияОпределить, какие уведомления обязательны, и кто их направляетРуководитель, юрист
РазборВ течение двух недель: хронология, причины, что изменить; обновить планРуководитель реагирования

Если сделать эти две таблицы на фирменном бланке и вписать реальные имена и телефоны, это уже рабочий план.

Уровни инцидентов: как не будить директора из-за спама

Три уровня обычно достаточно:

  • Высокий: остановлены ключевые бизнес-процессы, признаки шифровальщика, утечка персональных или платёжных данных, компрометация учётной записи администратора. Руководитель реагирования и директор — немедленно, в любое время суток.
  • Средний: скомпрометирован один пользователь или одна машина, атака без видимого ущерба. Руководитель реагирования — в течение рабочего дня или сразу, если признаки распространяются.
  • Низкий: заблокированный фишинг, единичное срабатывание антивируса. Фиксируется и разбирается в рабочем порядке.

Важно заранее договориться, что уровень можно повысить в любой момент, а понижать — только руководителю реагирования.

Первые 60 минут: порядок действий

  1. Сообщить. Кто заметил — звонит дежурному, а не пишет в общий чат.
  2. Зафиксировать. Время, что видно на экране, фото записки или сообщения.
  3. Изолировать, не выключая. Отключить кабель и Wi-Fi; в памяти могут быть следы для расследования.
  4. Защитить копии. Проверить, живы ли резервные копии, и отключить их от сети. Как устроить копии, до которых атакующий не дотянется, — в статье резервное копирование 3-2-1.
  5. Заблокировать доступы. Скомпрометированные учётные записи, подозрительные сессии VPN.
  6. Определить уровень и собрать команду по списку со страницы 1.
  7. Решить об уведомлениях — кто и в какие сроки.
  8. Вызвать внешнюю команду, если своих компетенций не хватает.

Порядок действий для частных сценариев разобран отдельно: взлом сайта, шифровальщик, утечка данных. Ссылки на эти сценарии удобно вынести в приложения к плану.

Уведомления и записи об инцидентах

В план стоит заранее вписать, какие уведомления могут потребоваться, и кто их готовит:

  • Персональные данные. Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» обязывает оператора уведомлять Национальный центр защиты персональных данных о нарушениях. Порядок и сроки такого уведомления.
  • Организации из перечня Указа № 40. Для них — уведомление Национального центра кибербезопасности не позднее 1 часа с момента обнаружения инцидента.
  • Все организации. По Указу № 40 записи о киберинцидентах хранятся не менее одного года — поэтому в плане нужен журнал инцидентов с хронологией и принятыми решениями.

Подробно о требованиях указа — в статье Указ № 40 «О кибербезопасности».

Как проверить план: учение за столом

Учение за столом (tabletop) — это час-полтора, когда команда в переговорной проходит вымышленный сценарий по плану. Ведущий выдаёт вводные: «Понедельник, 7:40, бухгалтер звонит: на экране записка о выкупе». Команда говорит, что делает, ведущий добавляет осложнения: «почта не работает», «руководитель реагирования в отпуске», «звонит журналист».

Что проверяется:

  • дозваниваются ли телефоны из плана;
  • знают ли люди свои роли и полномочия;
  • есть ли доступ к копиям и к консолям без скомпрометированной сети;
  • успевает ли компания принять решение об уведомлениях в нужные сроки.

После учения план правится. Раз в год — минимум, после смены ключевых людей или инфраструктуры — внепланово. Составление плана, проверка копий на реальное восстановление и дежурная команда входят в пакет «Защита от шифровальщиков» — от 17 400 BYN и от 7 300 BYN в месяц.

Чек-лист: план реагирования готов, если

  • Назначен руководитель реагирования и его заместитель
  • Записано, кто вправе отключить систему без согласования
  • Есть круглосуточные телефоны ИТ, подрядчика, провайдера, банка
  • Определены три уровня инцидентов и кого будить на каждом
  • Есть резервный канал связи вне корпоративной почты
  • План распечатан и хранится вне сети компании
  • Описаны первые 60 минут
  • Определено, кто принимает решение об уведомлениях
  • Ведётся журнал инцидентов, записи хранятся не менее года
  • За последний год проводилось учение за столом

Частые вопросы

Что должно быть в плане реагирования на инциденты ИБ?

Минимум: область действия, руководитель реагирования и его заместитель, роли команды, круглосуточные контакты, уровни инцидентов, резервный канал связи, порядок действий по фазам от обнаружения до восстановления, ответственные за уведомления и порядок разбора после инцидента. Подробные сценарии по видам атак выносят в приложения, чтобы основной документ оставался коротким.

Чем план реагирования отличается от сценария (playbook)?

План описывает общую организацию: кто решает, кому звонить, как классифицировать инцидент и какие фазы пройти. Сценарий — пошаговая инструкция для конкретного типа атаки: шифровальщик, взлом почты, утечка, атака на сайт. План один на компанию, сценариев несколько, и они прикладываются к плану как приложения.

Как часто нужно обновлять план реагирования?

Как минимум раз в год, после каждого учения и после каждого реального инцидента. Внепланово — при смене ключевых сотрудников, подрядчиков, провайдера или основных систем. Самая частая ошибка — устаревшие телефоны и люди, которые уже не работают в компании, поэтому контакты стоит сверять ежеквартально.

Можно ли взять готовый шаблон плана реагирования?

Можно взять структуру, например на основе NIST SP 800-61 или шаблона из этой статьи, но заполнять её нужно под свою компанию. Готовый план без реальных имён, телефонов, систем и полномочий в момент инцидента не поможет. Проверить, что заполнение работает, позволяет учение за столом по реалистичному сценарию.

Вывод

Хороший план реагирования на инциденты ИБ — шаблон на две страницы, заполненный под свою компанию: кто решает, кому звонить, что делать в первые 60 минут, кто отвечает за уведомления. Всё остальное — в приложениях, а работоспособность подтверждается учением. Если хотите составить план и сразу проверить его на сценарии, — напишите нам.

Источники: NIST SP 800-61 «Computer Security Incident Handling Guide» (Rev. 2) и «Incident Response Recommendations and Considerations for Cybersecurity Risk Management» (Rev. 3) (nist.gov); NIST Cybersecurity Framework 2.0 (nist.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); цены — публичные пакеты Viviar, действуют с 01.09.2026.

Об авторе

Виталий Анисимов

Профиль в LinkedIn