forumСоздать тему

Запросили процедуру реагирования на киберинциденты — кто у нас в таком масштабе будет её писать и с чего начать?

BBarış B***Участник
Должность
Руководитель проектов
Отрасль
Косметика
Тип организации
региональный дилер
Дата регистрации
авг. 2024 г.
Сообщение
77
#1

Мы компания из 15 человек, занимаемся разработкой ПО и техническим консалтингом. Мы на этапе продления годового договора поддержки с корпоративным клиентом на 350.000 TL. Но в этом году их отдел корпоративных закупок из-за аудита добавил в техзадание пункт «письменная процедура реагирования на киберинциденты» и требует подписанный документ.

В штате у нас нет ни специалиста по информационной безопасности на полную ставку, ни сисадмина, ни специалиста по охране труда. Серверными и сетевыми делами в офисе занимается наш знакомый сисадмин-фрилансер, который приходит раз в неделю. А примеры шаблонов, которые я нашёл в интернете, рассчитаны на холдинги с сотнями сотрудников; там про лаборатории компьютерной криминалистики, колл-центры — и нам вообще не подходит.

Каким должно быть минимальное содержание этого документа для предприятия нашего масштаба? Можем ли мы без дорогого стороннего консалтинга подготовить процедуру, соответствующую нашей реальной операционке, и представить её на утверждение клиенту?

EEmre P***Участник
Должность
Полевой торговый представитель
Отрасль
Косметика
Тип организации
среднее предприятие
Дата регистрации
нояб. 2022 г.
Сообщение
55
Самый полезный#2

Короткий ответ: в таком масштабе вам не обязательно заказывать процедуру у сторонней консалтинговой фирмы за бешеные деньги. Главная цель, которую ваши клиенты преследуют на аудите, — не то, чтобы вы управляли сложной криминалистической лабораторией, а то, чтобы вы знали, кто возьмёт на себя инициативу в момент кризиса, как будет выстроена коммуникация и как остановить утечку данных.

При адаптации документа под вашу организацию достаточно прояснить следующие четыре основных раздела: 1) Обнаружение и оповещение: кому внутри организации сотрудник передаст информацию в случае подозрительного письма, шифровальщика или сбоя сервера. 2) Первичное реагирование и изоляция: базовые шаги вроде немедленного отключения сетевого кабеля у заражённого компьютера, выключения Wi-Fi и заморозки прав на сервере. 3) Кризисная команда и коммуникация: назначение одного из партнёров компании «кризис-менеджером», а внешнего IT-специалиста, у которого вы на поддержке, — «ответственным за техническое реагирование». 4) Юридические уведомления и закрытие: экстренное информирование клиента, если затронуты его данные, и официальный 72-часовой процесс уведомления по линии KVKK.

Когда вы объедините эту схему в чёткую блок-схему на 4-5 страниц и утвердите её печатью компании, корпоративные аудиторские команды увидят, что вы владеете процессом, и примут. Важно написать не обещания, которые вы не сможете выполнить, а шаги, которые вы реально способны реализовать.

FFeyza K***Эксперт
Должность
Руководитель клиники
Отрасль
Кейтеринг
Тип организации
региональный дилер
Дата регистрации
май 2022 г.
Сообщение
302

Doki · Интерфейсный дизайн · 2024

#3

Крупные компании теперь включают эти пункты в стандартные договоры, чтобы управлять рисками поставщиков. Только не вздумайте копипастить из интернета текст, где встречаются термины вроде «команда SOC», «центр безопасности». Если завтра при мелкой накладке вас спросят «а вы применили свою процедуру?», вы не отмажетесь.

RRabia B***Эксперт
Должность
Коммерческий директор
Отрасль
Обучение
Тип организации
семейный бизнес
Дата регистрации
май 2025 г.
Сообщение
83
#4

Прямо сейчас возьмите лист А4 и поставьте сверху телефонную цепочку экстренной связи. 1) Кто сообщит тому, кто первым заметил инцидент? 2) Кто отрубит рубильник или интернет? 3) По какому шаблону письма уведомят клиента? Оформить это в Word и утвердить — и дело сделано.

DDeniz B***ВетеранУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
243
#5

На технической стороне самая критичная деталь — управление логами. Обязательно добавьте в процедуру, где хранятся системные логи и сколько времени резервные копии хранятся в изолированной от сети среде. Когда случится инцидент, внешний эксперт, который будет разбираться, захочет увидеть как минимум историю активности за 30 дней.

MMelis E***Эксперт
Должность
Специалист по контролю качества
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
компания из 20 человек
Дата регистрации
март 2023 г.
Сообщение
50
#6

Если при составлении добавите вот эту трёхуровневую классификацию инцидентов, на корпоративной стороне это произведёт очень хорошее впечатление: 1) Низкий уровень: фишинговое письмо, пришедшее одному пользователю и удалённое без открытия. 2) Средний уровень: вирус попал на устройство сотрудника, но не распространился по сети. 3) Высокий уровень: несанкционированный доступ к клиентской базе данных или блокировка серверов.

HHasan K***Участник
Должность
Коммерческий директор
Отрасль
Медицинские услуги
Тип организации
сеть магазинов
Дата регистрации
сент. 2024 г.
Сообщение
404
#7

Ваш клиент требует только наличия документа или вместе с процедурой запросил ещё и приложения вроде отчёта об учениях за последний год или результатов пентеста? Вы внимательно посмотрели остальные пункты техзадания?

PPınar A***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
1
#8

Два года назад когда мы были автопоставщиком примерно такого же масштаба, у нас тоже запросили. Мы сели и выдали текст на 30 страниц по стандартам холдинга. Через три месяца на компьютер сотрудника попал вредонос, а клиента мы не уведомили. На аудите выяснилось, что мы не соблюдали процедуру, и нам влепили штраф 50.000 TL. Пишите мало и по делу, но выполняйте буквально.

MMert D***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
40
#9

не паникуйте и не сливайте деньги на сторону. вас и так 15 человек, пусть будет понятно кто кому звонит укажите, что бэкапы хранятся офлайн — корпоратам этого хватает.

RRecep T***Ветеран
Должность
HR-специалист
Отрасль
Кейтеринг
Тип организации
команда из 8 человек
Дата регистрации
март 2025 г.
Сообщение
1
#10

Эти документы, которые требуют отделы корпоративных закупок, по большей части нацелены на базовые контроли стандарта ISO 27001. Если в подготовленном тексте вы отразите обязанности по уведомлению об утечках данных по KVKK и механизм утверждения руководством, это обеспечит полную защиту и с точки зрения юридического соответствия.

BBurak O***Участник
Должность
Директор магазина
Отрасль
Кейтеринг
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2023 г.
Сообщение
18

Doki · Инфраструктура электронной коммерции · 2026

#11

После того случая мой взгляд на вещи изменился. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Оставлю как заметку, пригодится.

UUfuk D***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
71
#12

краткое резюме для новичков: То, что делают все не значит, что это правильно.

проверено опытом.

CCansu P***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
237
#13

Я думаю иначе. Если делаете впервые, начните с малого, масштабирование потом.

Удачи.

YYiğit K***Новый участник
Должность
Директор по маркетингу
Отрасль
Спорт и фитнес
Тип организации
производство
Дата регистрации
сент. 2026 г.
Сообщение
7

Doki · Договор на обслуживание серверов · 2023

#14

Появились три разных мнения, они дополняют друг друга. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Надеюсь, это будет полезно.

MMert K***Эксперт
Должность
Оператор ввода данных
Отрасль
кожа
Тип организации
Производственная компания из 40 человек
Дата регистрации
июнь 2023 г.
Сообщение
18
#15

Согласен с этим. Когда пытаешься изменить всё сразу, ничего не приживается.

Проверено опытом.

GGökhan C***Участник
Должность
Стажер
Отрасль
Медиа и издательское дело
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2023 г.
Сообщение
37
#16

Этот совет подойдет не всем, на мой взгляд. Все, кто торопится с процедура реагирования на киберинциденты, спотыкаются на одном и том же.

Интересно, есть ли те, кто делает иначе.

GGülУчастник
Должность
Модный бренд
Тип организации
Производственная компания из 40 человек
Дата регистрации
нояб. 2023 г.
Сообщение
128
#17

обсуждение размылось, давайте структурируем. когда пытаешься изменить всё сразу, ничего не приживается.

испраавьте если я ошибаюсь.

EElif T***Участник
Должность
HR-директор
Отрасль
Грузоперевозки
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2024 г.
Сообщение
265
#18

Именно так. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Когда пытаешься изменить всё сразу, ничего не приживается.

MMurat K***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
6
#19

Этот совет подойдет не всем, на мой взгляд. Спешка в решениях оборачивается исправлениями через полгода.

Проверено опытом.

SSelim E***Участник
Должность
Финансовый директор
Отрасль
Туризм
Тип организации
кооператив
Дата регистрации
окт. 2025 г.
Сообщение
209
#20

Давайте немного раскрою техническую сторону. Автоматический отчет о сканировании и пентест — это не одно и то же.

Если напишете результат здесь, это поможет и другим.

Написать ответ