Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
КОИБАС.doc
Скачиваний:
7
Добавлен:
25.11.2019
Размер:
380.42 Кб
Скачать

22 Планирование обработки инц-ов иб

Процесс планирования обработки инц-ов:

Вх. Данные: цели обработки инцидентов;описание известных инцидентов;результаты оценки и обработки рисков ИБ.

Упр.инф-ия:решения руководства по менеджменту инцидентов ИБ; политика обработки инцидентов ИБ; стандарты (международные, национальные), касающиеся менеджмента инцидентов ИБ.

Ресурсы: материальные и финансовые ресурсы; сотрудники, выполняющие роли по обработке инцидентов ИБ.

Вых.инф.: инфраструктура обработки инцидентов; описание и реализация защитных мер; контрольный перечень действий; приоритетный порядок обработки инцидентов.

Процесс: подготовка к обработке инцидентов ИБ; выбор и реализация защитных мер, препятствующих инцидентам ИБ; формирование контрольного перечня действий по обработке инцидентов ИБ; формирование приоритетного порядка обработки инцидентов ИБ.

При подготовке к обработке инц-та ИБ формируется инфраструктура обработки инц-ов ИБ, т.е. определяются инструментарий и ресурсы, которые могут быть полезны во время обработки инц-та ИБ.

Выбор и реализация защитных мер, препятствующих инц-там ИБ, осуществляется на основе результатов оценки и обработки рисков ИБ. Предпринятые меры должны обеспечивать многоуровневую стратегию защиты инц-ов ИБ.

При планировании обработки инц-ов ИБ формируется контрольный перечень действий по обработке инц-ов ИБ, который определяет начальную обработку инц-та ИБ, которая является общей для всех инц-ов ИБ, и дальнейшую обработку инц-та ИБ, которая должна быть адаптирована к каждому конкретному типу инц-та ИБ.

В организации должен быть сформирован приоритетный порядок обработки инц-ов ИБ, который заключается в том, что инц-ты ИБ не должны обрабатываться в порядке: первым пришел, первым обрабатывается. Обработка инц-ов ИБ должна проводиться в соответствии с приоритетами на основе двух факторов:

  • существующее и потенциальное техническое воздействие инц-та

  • критичность затронутых ресурсов.

Команда реагирования представляет собой группу обученных и доверенных членов организации, которая обрабатывает инц-ты ИБ в течение их жизненного цикла. Иногда эта группа может дополняться внешними экспертами.

Организации должны документировать руководство по приоритетам инц-ов ИБ, например, в виде матрицы.

23 Реализация и эксплуатация процедур обработки инц-ов иб

Процесс реализации и эксплуатации процедур обработки инц-ов ИБ:

Вх. данные:признаки инцидента: предвестники и указатели.

Упр.инф.:решения руководства по менеджменту инцидентов ИБ; стандарты (международные, национальные), касающиеся менеджмента инцидентов ИБ; стратегии и процедуры сдерживания инцидента; политика обработки инцидентов ИБ.

Ресурсы:материальные и финансовые ресурсы; сотрудники, выполняющие роли по обработке инцидентов ИБ.

Вых.данные: отчет о произошедших инцидентах ИБ.

Процесс:обнаружение и оповещение об инцидентах ИБ; анализ инцидентов ИБ; сдерживание инцидентов ИБ; устранение инцидентов ИБ и восстановление после инцидентов ИБ; сбор и обработка данных (доказательств) об инцидентах ИБ, подготовка отчета об инцидентах ИБ.

Обнаружение инц-та ИБ осуществляется с помощью:

  • систем обнаружения вторжений;

  • антивирусного ПО;

  • ПО проверки целостности файлов;

  • записей мониторинга ИБ;

  • сотрудников организации

на основе признаков инц-ов ИБ. Признаки инц-ов ИБ можно разделить на две категории: «указатели» и «предвестники». «Предвестник» является признаком того, что инцидент ИБ может произойти в будущем. «Указатель» - это признак того, что инцидент ИБ, возможно, случился или может случиться сейчас.

Лицо, заметившее нечто необычное или оповещенное об этом автоматическими средствами, является ответственным за начало процесса обнаружения и оповещения об инциденте ИБ.

Анализ инцидентов ИБ начинается с того, что принимающее лицо должно зафиксировать получение заполненной отчетной формы, ввести ее в базу данных событий/инцидентов ИБ и проанализировать ее. Далее команда реагирования должна немедленно начать запись всех фактов, касающихся этого инцидента. Наряду с записями мониторинга каждый шаг, предпринятый со времени обнаружения инцидента до окончательного решения, должен быть задокументирован и отмечен временем. Каждый документ, касающийся инцидента, должен быть с датой и подписан обработчиком инцидента.

Когда инцидент ИБ был обнаружен и проанализирован, необходимо обеспечить сдерживание инцидента ИБ до того, как может быть нанесен ущерб системе, ресурсам, данным, бизнес-процессам

Действия по устранению инцидента и восстановлению после инцидента заключаются в том, что после того, как инцидент был сдержан, может понадобиться устранить элементы инцидента, такие как ликвидация вредоносного кода или блокирование взломанных учётных записей (паролей) пользователя. Для некоторых инцидентов устранение либо не является необходимым, любо выполняется во время восстановления.

Важнейшим действием по обработке инцидентов ИБ с точки зрения оценки процедур обработки инцидентов ИБ и их последующего совершенствования является сбор и обработка данных (доказательств) об инцидентах ИБ и подготовка отчета об инцидентах ИБ.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]