Также: реагирование на инциденты, IR, обработка инцидентов, incident handling
Организованный порядок действий после того, как событие безопасности уже произошло: выявить, остановить, устранить последствия и сделать выводы.
Типовой цикл: подготовка (роли, инструкции, контакты), обнаружение и анализ, сдерживание, устранение и восстановление, разбор после инцидента. Событие – любое наблюдаемое происшествие в системе, а инцидент – событие, которое нарушило или угрожает нарушить безопасность. Для скорости заранее готовят сценарии для частых случаев (фишинг, утечка, шифровальщик, компрометация учетной записи) и проверяют их учениями.
Устранение или смягчение последствий нарушений политик безопасности и рекомендованных практик (перевод).
Источник: NIST SP 800-61 Rev. 3 (через глоссарий NIST CSRC: incident response)
Меры группы ИНЦ приказа ФСТЭК № 21: определение ответственных (ИНЦ.1), обнаружение и регистрация инцидентов (ИНЦ.2), информирование (ИНЦ.3), анализ причин и последствий (ИНЦ.4), устранение последствий (ИНЦ.5), предотвращение повторения (ИНЦ.6). При неправомерной или случайной передаче ПДн, нарушившей права субъектов, оператор обязан уведомить Роскомнадзор в течение 24 часов с момента выявления, а о результатах внутреннего расследования – в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ).
Событие – любое наблюдаемое происшествие, а инцидент – событие, нарушившее или угрожающее нарушить безопасность. Реагирование начинается с решения, что событие стало инцидентом.
Аудитор проверяет, кто отвечает за инциденты, есть ли регламент со сроками и порядком уведомления Роскомнадзора, журнал инцидентов и записи об анализе причин, и просит показать последний реальный или учебный инцидент. Типичная ошибка: регламент есть, но сотрудники не знают, куда сообщать, а журнал пуст, потому что инциденты не регистрируют.
Примеры применения (3)
- Сотрудник сообщает, что отправил файл с ПДн не тому адресату, ИБ регистрирует инцидент и начинает расследование
- При утечке базы клиентов в течение 24 часов направляют уведомление в Роскомнадзор, а через 72 часа – результаты внутреннего расследования
- После инцидента меняют ключи доступа и устраняют причину, чтобы он не повторился
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Федеральный закон № 152-ФЗ «О персональных данных»
- NIST SP 800-61 Rev. 3 «Incident Response Recommendations and Considerations for Cybersecurity Risk Management»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026