Практика
План реагирования на инциденты ИБ: шаблон
План реагирования на инциденты ИБ: шаблон на две страницы по мотивам NIST SP 800-61 — роли, контакты, уровни, первые 60 минут, уведомления и учения. Скопируйте.
Коротко. План реагирования на инциденты ИБ — шаблон, который работает, помещается на две страницы: первая отвечает на вопрос «кто» (роли, кто принимает решения, контакты, уровни инцидентов), вторая — «что делаем» (первые 60 минут, сдерживание, восстановление, уведомления, разбор после инцидента). Всё подробное — сценарии по видам атак, схемы сети, инструкции по восстановлению — выносится в приложения. Короткий план прочитают в стрессе, в три часа ночи, с телефона; длинный регламент — нет. Ниже — шаблон таблицей, который можно скопировать и заполнить за один рабочий день, и способ проверить его учением.
Для руководителей и ИТ-специалистов компаний, где план реагирования либо отсутствует, либо лежит на 40 страницах и никто его не открывал.
Зачем плану быть коротким
Во время инцидента не читают — действуют. Сотрудник, обнаруживший записку о выкупе или странный вход в почту директора, должен за минуту понять три вещи: кому звонить, что можно трогать и чего трогать нельзя. Если для этого нужно найти документ в папке на сервере, который как раз зашифрован, плана нет.
Отсюда три требования:
- Доступен без сети компании. Распечатан у ответственных и сохранён вне корпоративной инфраструктуры.
- Написан для конкретной компании. Имена, телефоны, названия систем — а не «ответственное лицо обеспечивает».
- Проверен. План, который ни разу не прогоняли, содержит ошибки, о которых вы узнаете в худший момент.
Из чего состоит план реагирования на инциденты: опора на NIST SP 800-61
Американский стандарт NIST SP 800-61 — самый распространённый ориентир для таких планов. Классическая редакция (Rev. 2) описывает четыре фазы: подготовка; обнаружение и анализ; сдерживание, устранение и восстановление; действия после инцидента. Актуальная редакция Rev. 3 встраивает реагирование в рамку NIST Cybersecurity Framework 2.0 (управление, идентификация, защита, обнаружение, реагирование, восстановление), но логика для небольшой компании та же: подготовиться заранее, быстро понять масштаб, остановить распространение, восстановиться и сделать выводы.
Шаблон ниже повторяет эти фазы, но сжат до того, что нужно в первые часы.
План реагирования на инциденты ИБ: шаблон на две страницы
Страница 1. Кто
| Раздел | Что заполнить | Пример заполнения |
|---|---|---|
| Цель и область | Какие системы и события покрывает план | Вся ИТ-инфраструктура офиса и облачные сервисы компании |
| Руководитель реагирования | Кто принимает решения во время инцидента, кто заменяет | Директор по ИТ; заместитель — ведущий системный администратор |
| Кто может отключить систему | Кто вправе остановить сервис или отключить сеть без согласования | Руководитель реагирования и дежурный администратор |
| Команда | Роли: техническая часть, связь с руководством, юрист, коммуникации | ИТ — 2 человека; юрист; маркетинг — внешние сообщения |
| Внешние контакты | Подрядчик по реагированию, провайдер, хостинг, банк, страховая, поставщик ПО | Телефоны круглосуточные, номера договоров |
| Уровни инцидентов | Критерии уровня и кого будить ночью | См. раздел об уровнях ниже |
| Каналы связи | Чем пользуемся, если почта и мессенджер скомпрометированы | Заранее созданная группа в другом мессенджере, личные телефоны |
| Где лежит план и копии | Места хранения вне сети компании | Печатные копии у трёх человек, резервная копия вне офиса |
Страница 2. Что делаем
| Фаза | Действия | Ответственный |
|---|---|---|
| Обнаружение | Зафиксировать время, кто заметил, что именно видно; сообщить руководителю реагирования | Любой сотрудник → дежурный ИТ |
| Оценка (до 30 минут) | Определить уровень, затронутые системы и данные, есть ли активность прямо сейчас | Руководитель реагирования |
| Сдерживание | Изолировать заражённые узлы от сети без выключения; заблокировать скомпрометированные учётные записи; отключить резервные копии от сети | ИТ |
| Сохранение улик | Не переустанавливать и не чистить систему до решения; сохранить журналы, записку, образцы файлов | ИТ, подрядчик по реагированию |
| Устранение | Найти точку входа и закрепления, закрыть их, сменить пароли и ключи | ИТ, подрядчик |
| Восстановление | Восстановить из проверенной чистой копии, усилить наблюдение за восстановленными системами | ИТ |
| Уведомления | Определить, какие уведомления обязательны, и кто их направляет | Руководитель, юрист |
| Разбор | В течение двух недель: хронология, причины, что изменить; обновить план | Руководитель реагирования |
Если сделать эти две таблицы на фирменном бланке и вписать реальные имена и телефоны, это уже рабочий план.
Уровни инцидентов: как не будить директора из-за спама
Три уровня обычно достаточно:
- Высокий: остановлены ключевые бизнес-процессы, признаки шифровальщика, утечка персональных или платёжных данных, компрометация учётной записи администратора. Руководитель реагирования и директор — немедленно, в любое время суток.
- Средний: скомпрометирован один пользователь или одна машина, атака без видимого ущерба. Руководитель реагирования — в течение рабочего дня или сразу, если признаки распространяются.
- Низкий: заблокированный фишинг, единичное срабатывание антивируса. Фиксируется и разбирается в рабочем порядке.
Важно заранее договориться, что уровень можно повысить в любой момент, а понижать — только руководителю реагирования.
Первые 60 минут: порядок действий
- Сообщить. Кто заметил — звонит дежурному, а не пишет в общий чат.
- Зафиксировать. Время, что видно на экране, фото записки или сообщения.
- Изолировать, не выключая. Отключить кабель и Wi-Fi; в памяти могут быть следы для расследования.
- Защитить копии. Проверить, живы ли резервные копии, и отключить их от сети. Как устроить копии, до которых атакующий не дотянется, — в статье резервное копирование 3-2-1.
- Заблокировать доступы. Скомпрометированные учётные записи, подозрительные сессии VPN.
- Определить уровень и собрать команду по списку со страницы 1.
- Решить об уведомлениях — кто и в какие сроки.
- Вызвать внешнюю команду, если своих компетенций не хватает.
Порядок действий для частных сценариев разобран отдельно: взлом сайта, шифровальщик, утечка данных. Ссылки на эти сценарии удобно вынести в приложения к плану.
Уведомления и записи об инцидентах
В план стоит заранее вписать, какие уведомления могут потребоваться, и кто их готовит:
- Персональные данные. Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» обязывает оператора уведомлять Национальный центр защиты персональных данных о нарушениях. Порядок и сроки такого уведомления.
- Организации из перечня Указа № 40. Для них — уведомление Национального центра кибербезопасности не позднее 1 часа с момента обнаружения инцидента.
- Все организации. По Указу № 40 записи о киберинцидентах хранятся не менее одного года — поэтому в плане нужен журнал инцидентов с хронологией и принятыми решениями.
Подробно о требованиях указа — в статье Указ № 40 «О кибербезопасности».
Как проверить план: учение за столом
Учение за столом (tabletop) — это час-полтора, когда команда в переговорной проходит вымышленный сценарий по плану. Ведущий выдаёт вводные: «Понедельник, 7:40, бухгалтер звонит: на экране записка о выкупе». Команда говорит, что делает, ведущий добавляет осложнения: «почта не работает», «руководитель реагирования в отпуске», «звонит журналист».
Что проверяется:
- дозваниваются ли телефоны из плана;
- знают ли люди свои роли и полномочия;
- есть ли доступ к копиям и к консолям без скомпрометированной сети;
- успевает ли компания принять решение об уведомлениях в нужные сроки.
После учения план правится. Раз в год — минимум, после смены ключевых людей или инфраструктуры — внепланово. Составление плана, проверка копий на реальное восстановление и дежурная команда входят в пакет «Защита от шифровальщиков» — от 17 400 BYN и от 7 300 BYN в месяц.
Чек-лист: план реагирования готов, если
- Назначен руководитель реагирования и его заместитель
- Записано, кто вправе отключить систему без согласования
- Есть круглосуточные телефоны ИТ, подрядчика, провайдера, банка
- Определены три уровня инцидентов и кого будить на каждом
- Есть резервный канал связи вне корпоративной почты
- План распечатан и хранится вне сети компании
- Описаны первые 60 минут
- Определено, кто принимает решение об уведомлениях
- Ведётся журнал инцидентов, записи хранятся не менее года
- За последний год проводилось учение за столом
Частые вопросы
Что должно быть в плане реагирования на инциденты ИБ?
Минимум: область действия, руководитель реагирования и его заместитель, роли команды, круглосуточные контакты, уровни инцидентов, резервный канал связи, порядок действий по фазам от обнаружения до восстановления, ответственные за уведомления и порядок разбора после инцидента. Подробные сценарии по видам атак выносят в приложения, чтобы основной документ оставался коротким.
Чем план реагирования отличается от сценария (playbook)?
План описывает общую организацию: кто решает, кому звонить, как классифицировать инцидент и какие фазы пройти. Сценарий — пошаговая инструкция для конкретного типа атаки: шифровальщик, взлом почты, утечка, атака на сайт. План один на компанию, сценариев несколько, и они прикладываются к плану как приложения.
Как часто нужно обновлять план реагирования?
Как минимум раз в год, после каждого учения и после каждого реального инцидента. Внепланово — при смене ключевых сотрудников, подрядчиков, провайдера или основных систем. Самая частая ошибка — устаревшие телефоны и люди, которые уже не работают в компании, поэтому контакты стоит сверять ежеквартально.
Можно ли взять готовый шаблон плана реагирования?
Можно взять структуру, например на основе NIST SP 800-61 или шаблона из этой статьи, но заполнять её нужно под свою компанию. Готовый план без реальных имён, телефонов, систем и полномочий в момент инцидента не поможет. Проверить, что заполнение работает, позволяет учение за столом по реалистичному сценарию.
Вывод
Хороший план реагирования на инциденты ИБ — шаблон на две страницы, заполненный под свою компанию: кто решает, кому звонить, что делать в первые 60 минут, кто отвечает за уведомления. Всё остальное — в приложениях, а работоспособность подтверждается учением. Если хотите составить план и сразу проверить его на сценарии, — напишите нам.
Источники: NIST SP 800-61 «Computer Security Incident Handling Guide» (Rev. 2) и «Incident Response Recommendations and Considerations for Cybersecurity Risk Management» (Rev. 3) (nist.gov); NIST Cybersecurity Framework 2.0 (nist.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); цены — публичные пакеты Viviar, действуют с 01.09.2026.