forumСоздать тему

Нам нужно соответствовать процедуре реагирования на киберинциденты MEB — с чего начать школе?

RRecep K***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
кожа
Тип организации
семейный бизнес
Дата регистрации
май 2024 г.
Сообщение
1
#1

Мы частное образовательное учреждение в Стамбуле: 850 учеников от детского сада до лицея и около 90 сотрудников. В IT у нас техническая команда из двух человек. На днях мы получили из районного управления национального образования письмо о проверке, касающееся указаний по кибербезопасности и процессов реагирования на киберинциденты. От нас требуют выстроить структуру, совместимую с процедурой реагирования на инциденты министерства, назначить в школе уполномоченную команду и задокументировать весь процесс.

В школьной сети работает базовый межсетевой экран и централизованная система логов, но у нас есть сомнения насчёт стандартных процедур, которые требует министерство, характера обязательных к хранению логов и официальных сроков уведомления. Непонятно, когда и с какими документами уведомлять соответствующие подразделения министерства, если случится шифровальщик, дефейс сайта или утечка данных учеников.

Жду поддержки от коллег, которые проходили похожие проверки или полностью внедрили эту процедуру у себя: с какой именно документации начинать, кто обязательно должен входить в комиссию и как архивировать технические записи в соответствии с законодательством?

TTuğçe Y***Эксперт
Должность
Редактор контента
Отрасль
Э-коммерция
Тип организации
компания из 20 человек
Дата регистрации
окт. 2025 г.
Сообщение
215
Самый полезный#2

Короткий ответ: для соответствия процедуре MEB нужно в первую очередь официальным письмом назначить школьную команду SOME во главе с директором школы, в составе минимум одного администратора и одного IT-специалиста, подготовить схему реагирования на инциденты и хранить сетевые логи с отметкой времени задним числом минимум за два года. А в случае возможного нарушения или атаки — не откладывая заполнить форму фиксации инцидента и передать её официальным каналом в районное управление национального образования и соответствующий координационный центр по киберинцидентам министерства.

Основные шаги, которых нужно придерживаться при ведении процесса: 1) Создание команды: выпустите приказ о назначении, включающий директора школы, завуча, ответственного за IT и контактное лицо учреждения по защите данных. 2) Инвентаризация и классификация активов: составьте список таких активов, как административные записи, сервер ученических дел, система видеонаблюдения и гостевая сеть; полностью разделите административную сеть и ученическую — физически или виртуально. 3) Организация логирования: в соответствии с законом № 5651 и стандартами министерства подписывайте криптографически с отметкой времени записи о выдаче внутренних IP, логи трафика межсетевого экрана и входы в панель управления.

Когда киберинцидент произошёл, первый шаг — не форматировать системы в панике, а изолировать логи и образы памяти, имеющие доказательственное значение. После определения масштаба инцидента подготовленный отчёт об инциденте нужно в течение 24 часов передать через районный MEB в подразделение SOME министерства, а при подозрении на утечку персональных данных — по требованию законодательства в течение 72 часов уведомить соответствующий совет по защите данных. Эти документы и протоколы ежегодных учений обязаны храниться в папке для проверок.

HHakan A***Участник
Должность
Тимлид разработки
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
окт. 2023 г.
Сообщение
86
#3

На проверках больше всего смотрят на верифицируемость логов. Просто копить текстовые файлы на лог-сервере недостаточно; требуют отметку времени и хеш-запись в соответствии с законом № 5651. Если не сможете сопоставить внутренний IP, полученный родителем или учеником в гостевом интернете, с внешним IP, вам сразу напишут несоответствие.

ÖÖmer Ş***Участник
Должность
Руководитель проектов
Отрасль
ПО
Тип организации
сеть магазинов
Дата регистрации
февр. 2025 г.
Сообщение
179

Doki · Фирменный стиль · 2025

#4

Компьютеры учеников и сотрудников в одном блоке сети? Если у вас нет разделения на VLAN, то даже написав процедуру, вы завалите техническую проверку. Вы вообще уточняли, проверяют ли инспекторы министерства специально изоляцию административной сети?

TTolga Y***Эксперт
Должность
Специалист по экспорту
Отрасль
Типография
Тип организации
сеть магазинов
Дата регистрации
авг. 2023 г.
Сообщение
3
#5

Решение о назначении команды реагирования на киберинциденты, создаваемой в вашем учреждении, должно быть официально оформлено подписью директора школы и записью в журнале решений с датой. Представление копии подготовленного плана в подразделение частных образовательных учреждений районного управления национального образования в виде приложения к официальному сопроводительному письму облегчит ваш процесс проверки.

GGürkan B***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
407
#6

В прошлом семестре в нашем кампусе на 1100 человек проходила аналогичная проверка. От нас потребовали заполнить типовые формы министерского образца и предоставить логи DHCP и фаервола за прошедшие 730 дней с метками времени. Обошлись без сторонних консультантов: за две недели привели всю документацию в порядок и без единого замечания прошли инспекцию.

edit: исправил несколько опечаток.

MMehmet Ç***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
277
#7

у нас в школе завуча сделали председателем а меня техспецом. скачали с сайта meb типовой шаблон плана реагирования на инциденты и подогнали под себя. выглядит как чистая формальность но районное управление образования все согласовало при сдаче документов так что без паники.

AAyşe O***Ветеран
Должность
Специалист по контролю качества
Отрасль
Энергетика
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2023 г.
Сообщение
126
#8

Шаблоны от министерства обычно заточены под огромные штаты госструктур. Глупо ожидать, что IT-отдел частной школы из 2 человек будет генерировать отчеты как полноценный круглосуточный SOME. Пишите реалистичный внутренний регламент и не вносите в регламент шаги, которые физически не сможете выполнить, чтобы потом сами от этого не страдали.

TTaner V***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
307
#9

Первым делом прямо завтра скачайте себе форму «Siber Olay Bildirim Formu» из приложения к инструкции MEB по инфобезопасности. Затем сразу проверьте, активна ли лицензия на метки времени на устройстве логирования сетевого шлюза — это два самых критичных пункта на практике.

BBurcu A***Участник
Должность
Операционный директор
Отрасль
Косметика
Тип организации
региональный дилер
Дата регистрации
янв. 2022 г.
Сообщение
5

Doki · Мобильное приложение · 2026

#10

Я бы не торопился. Время обнаружения проблемы напрямую определяет ее стоимость.

Если напишете результат здесь, это поможет и другим.

GGizem Y***Эксперт
Должность
Директор по маркетингу
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2023 г.
Сообщение
168
#11

Вы правы, я сам проходил через это. Начните с небольшого эксперимента, не привязывайте всё сразу.

Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете. Проверено опытом.

BBurak U***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
331
#12

Эта тема в архиве. Чем сложнее отменить решение, тем медленнее его принимайте.

Надеюсь, это будет полезно.

KKadir A***Эксперт
Должность
Специалист службы поддержки клиентов
Отрасль
Оптовая торговля продуктами питания
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
392
#13

Согласен с этим. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

При принятии решений записывайте и худший сценарий, а не только лучший. Надеюсь, это будет полезно.

İİlker K***Участник
Должность
Специалист по информационной безопасности
Отрасль
стекло
Тип организации
компания в составе холдинга
Дата регистрации
июль 2025 г.
Сообщение
185
#14

А как вы решили этот вопрос? Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Конечно, если ваша ситуация отличается всё меняется.

NNuri Y***Участник
Должность
Сооснователь
Отрасль
Ювелирные изделия
Тип организации
компания в составе холдинга
Дата регистрации
май 2023 г.
Сообщение
2

Doki · Обучение по распознаванию фишинга · 2024

#15

После того случая мой взгляд на вещи изменился. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Большая часть потерь времени копится на задачах, ожидающих согласования. На этом всё, извините если затянул.

ZZerrin U***Участник
Должность
Логистическое планирование
Отрасль
Строительство
Тип организации
региональный дилер
Дата регистрации
авг. 2022 г.
Сообщение
307
#16

Я тоже так считаю. Когда пытаешься изменить всё сразу, ничего не приживается.

Если разрешение и объем тестирования не зафиксированы письменно тест не начинать. Это мое мнение, не утверждаю, что оно единственно верное.

ZZerrin S***Эксперт
Должность
Коммерческий директор
Отрасль
ПО
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
43
#17

не могу полностью с этим согласиться. первые три месяца все идет хорошо, проблемы всплывают на четвертом.

если путь уведомления длинный, уведомлеие не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент... исправьте, если я ошибаюсь.

KKayahanУчастник
Должность
Full-stack
Дата регистрации
июнь 2024 г.
Сообщение
118
#18

Верно.

HHüsniye S***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
28
#19

Буду рад если напишете о результате.

RRecep Y***Участник
Должность
Системный администратор
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
июнь 2022 г.
Сообщение
9
#20

Вы правы. Непроверенная резервная копия — не резервная копия.

Интересно, есть ли те, кто делает иначе.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему