Короткий ответ: корпоративные шаблоны из интернета дают неплохой каркас разделов, но без жесткой адаптации под ваши реальные процессы в момент кризиса они будут абсолютно бесполезны. Для небольшой команды четкая инструкция на 4–5 страниц с описанием того, кто подключается и по каким каналам идет связь гораздо лучше теоретического талмуда на 40 страниц — она и аудит пройдет, и проект спасет.
Первым делом при адаптации шаблона распишите роли по конкретным людям. Нет своего SOC — координатором инцидента становится технический кофаундер, а за коммуникацию отвечает аккаунт-менеджер. В самом плане зафиксируйте четкую последовательность из четырех шагов: 1) Обнаружение и классификация инцидента (подозрительный фишинг и зашифрованный сервер — это разные уровни критичности). 2) Изоляция (немедленное отключение скомпрометированного сервера или ПК от сети, но без затирания логов). 3) Цепочка оповещения (кто и как сообщает клиенту и, если требуется законом, регулятору по защите данных в течение 72 часов). 4) Восстановление и разбор полетов.
Самый критичный пункт плана — резервные каналы связи (out-of-band). Если корпоративную почту взломали, где вы будете координироваться? В документе должны быть личные мобильные телефоны руководства или альтернативные мессенджеры со сквозным шифрованием. Когда допишете документ, соберите команду на часовой штабной прогон (tabletop) и разберите на бумаге сценарий с шифровальщиком — только тогда план станет по-настоящему рабочим.