Руслан Рахметов, Security Vision
При наступлении киберинцидента важно оценить его тип и критичность для приоритизации мер реагирования. В крупных компаниях инциденты ИБ могут происходить массово, поэтому необходимо определить порядок их обработки с учётом характеристик и возможных последствий. Планы реагирования на киберинциденты должны включать в себя не только последовательность действий, но и признаки, по которым атака классифицируется. В этой статье мы расскажем, как правильно классифицировать инциденты ИБ по степени критичности и типу.
Для начала следует вспомнить терминологию. В соответствии со стандартом ISO 27000, событие ИБ – это определенное состояние системы, сервиса или сети, указывающее на вероятное нарушение политики ИБ, на сбой мер защиты или на некую ранее неизвестную ситуацию, которая может иметь отношение к ИБ. Иначе говоря, событие ИБ представляет собой изменение состояния элементов ИТ-инфраструктуры, которое может свидетельствовать о возникновении инцидента ИБ. Тот же стандарт определяет инцидент ИБ как одно или несколько нежелательных или неожиданных событий ИБ, которые со значительной вероятностью указывают на компрометацию бизнес-процессов или реализованную угрозу ИБ. Иными словами, киберинцидент – это событие ИБ, приводящее к реализации угрозы ИБ, т.е. к несанкционированному изменению состояния защищенности информации (конфиденциальности, целостности, доступности). Как мы уже писали в одной из предыдущих статей, киберугроза возникает при наличии источника угрозы, уязвимости (системы, актива или СЗИ), способа реализации угрозы, объекта воздействия, самого вредоносного воздействия и его последствий.
Таким образом, инцидент будет характеризоваться свойствами реализованной угрозы, характеристиками атакованного актива, категорией (типом) и причиной возникновения инцидента, последствиями (прогнозируемым ущербом) для защищаемых активов и уровнем приоритета инцидента, зависящим от расчётных последствий. При этом можно выстроить следующую логическую цепочку:
Потенциальная угроза -> Событие -> Инцидент -> Реализованная угроза
Типизацию инцидентов можно выстроить на базе используемых фреймворков, методологии, стандарта управления процессом реагирования. Так, для субъектов КИИ действует Приказ НКЦКИ от 14 июля 2026 года № 2 «О совершенствовании деятельности по организации взаимодействия Национального координационного центра по компьютерным инцидентам с субъектами критической информационной инфраструктуры, центрами ГосСОПКА и органами (организациями)». В данном Приказе, так же как и во всех НПА, касающихся защиты КИИ, проводится разграничение между терминами «компьютерные атаки» и «компьютерные инциденты»:
-
Компьютерная атака – это целенаправленное воздействие программных и (или) программно-аппаратных средств на объекты КИИ, сети электросвязи, используемые для организации взаимодействия таких объектов, в целях нарушения и (или) прекращения их функционирования и (или) создания угрозы безопасности обрабатываемой такими объектами информации.
-
Компьютерный инцидент – это факт нарушения и (или) прекращения функционирования объекта КИИ, сети электросвязи, используемой для организации взаимодействия таких объектов, и (или) нарушения безопасности обрабатываемой таким объектом информации, в том числе произошедший в результате компьютерной атаки.
Таким образом, компьютерная атака представляет собой целенаправленное вредоносное воздействие, при этом компьютерный инцидент может быть вызван как атакой, так и технологическими нарушениями, ошибками, сбоями.
В указанном приказе перечислены следующие типы компьютерных атак (для определения типа атаки в НКЦКИ разработаны соответствующие методические рекомендации):
-
DDoS-атака
-
Неудачные попытки авторизации
-
Попытки внедрения вредоносного программного обеспечения (ВПО)
-
Попытки эксплуатации уязвимости
-
Публикация мошеннической информации
-
Сетевое сканирование
-
Социальная инженерия
В этом же приказе перечислены следующие типы компьютерных инцидентов:
-
Использование контролируемого ресурса для проведения атак
-
Замедление работы ресурса в результате DDoS-атаки
-
Заражение ВПО
-
Захват сетевого трафика
-
Компрометация учетной записи
-
Несанкционированное изменение информации
-
Несанкционированное разглашение информации
-
Публикация на ресурсе запрещенной законодательством РФ информации
-
Событие не связано с компьютерной атакой
-
Успешная эксплуатация уязвимости
В банковском секторе действует Стандарт Банка России СТО БР БФБО-1.5-2023 «Безопасность финансовых (банковских) операций. Управление инцидентами, связанными с реализацией информационных угроз, и инцидентами операционной надежности. О формах и сроках взаимодействия Банка России с кредитными организациями, некредитными финансовыми организациями и субъектами национальной платежной системы при выявлении инцидентов, связанных с реализацией информационных угроз, и инцидентов операционной надежности». В Приложении 11 к данному стандарту приводится перечень типов инцидентов защиты информации и инцидентов операционной надежности. В Приложении 18 к данному стандарту приводится следующий перечень компьютерных инцидентов и компьютерных атак:
-
Замедление работы ресурса в результате атаки типа «Отказ в обслуживании»
-
Успешная эксплуатация уязвимости
-
Заражение ВПО
-
Компрометация учетной записи
-
Публикация на контролируемом ресурсе запрещенной законодательством РФ информации
-
Захват сетевого трафика
-
Несанкционированное изменение информации
-
Несанкционированное разглашение информации
-
Использование контролируемого ресурса для проведения атак
-
Инцидент, не связанный с компьютерной атакой
-
Социальная инженерия
-
Изменение (подмена) идентификатора мобильного абонента (IMSI), идентификатора мобильного оборудования (IMEI) или сим-карты
Еще одна схема таксономии (классификации) инцидентов была разработана Агентством ЕС по кибербезопасности (ENISA) и сформулирована в документе «Reference Incident Classification Taxonomy» («Справочная классификация инцидентов»). В нём перечислены следующие типы инцидентов:
-
Вредоносный контент
-
Вредоносный код
-
Сбор информации
-
Попытки вторжения
-
Вторжения
-
Атаки на доступность информации
-
Несанкционированный доступ или изменение информации
-
Мошенничество (фрод)
-
Иные типы атак
Авторы фреймворка VERIS (Vocabulary for Event Recording and Incident Sharing, «словарь для записи событий и обмена инцидентами») предлагают для каждого инцидента заполнять описание со следующими свойствами:
1) Атакующие (акторы): внешние атакующие, внутренние атакующие (инсайдеры), партнёры (третьи лица – поставщики, вендоры, провайдеры, аутсорсеры и т.д.);
2) Вредоносные действия: ВПО (вирусы, черви, кейлоггеры, бэкдоры и т.д.), взлом (целенаправленный несанкционированный доступ с помощью обхода защитных механизмов), социальная инженерия, некорректное использование (misuse), физическая атака, ошибка (сбой), воздействие окружающей среды.
3) Скомпрометированные активы: их число, владельцы, администраторы (ответственные), расположение (внутренняя или внешняя инфраструктура, выделенная среда, разделяемое хранилище/хостинг и т.д.), доступность активов после инцидента (доступно только изнутри, только снаружи, изолировано и т.д.), влияние облачной инфраструктуры на инцидент (взлом гипервизора, атака на хостинг-провайдера, некорректная конфигурация хостинга и т.д.), примечания.
4) Атрибуты (свойства безопасности) актива, которые были скомпрометированы (нарушены): конфиденциальность / владение активом, целостность / подлинность, доступность / готовность к использованию.
В соответствии со стандартом ISO/IEC 27035-1:2023 «Information security incident management. Part 1: Principles and process» (Управление инцидентами ИБ. Часть 1: принципы и процесс) можно предложить следующую схему описания киберинцидентов:
1) Причина: преднамеренный инцидент (целенаправленное воздействие), случайный инцидент, сбой ПО/ошибка техники, воздействие среды (природные явления, антропогенные и техногенные факторы);
2) Способы: технические (ВПО, эксплуатация незащищенных конфигураций, сбой техники), не технические (физическое воздействие, утеря носителей или устройств) или их комбинация;
3) Влияние (последствия): несанкционированное разглашение информации, несанкционированное изменение информации, уничтожение информации, недоступность информации, кража или иной ущерб для корпоративных активов, содержащих информацию.
Кроме того, в приложении к стандарту ISO/IEC 27035-1:2023 приведены следующие примеры типов киберинцидентов: DoS-атаки, несанкционированный доступ, ВПО, нарушение политик ИБ, сбор информации.
Исходя из перечисленной выше информации, можно предложить следующую примерную схему классификации инциденты по степени критичности и типу:

Следует отметить, что при выстраивании процессов реагирования на киберинциденты важно не только руководствоваться применимыми законодательными требованиями и проверенными фреймворками, но и тонко подстраивать плейбуки под особенности и контекст конкретной организации. Именно поэтому приведенная выше таблица является лишь обобщенным примером – в боевом применении следует учитывать модель угроз и нарушителя, результаты анализа киберрисков, особенности конкретной ИТ-инфраструктуры и бизнес-процессов, организационно-штатную структуру и даже выстроенные взаимоотношения между подразделениями. Для автоматизации процессов реагирования на инциденты ИБ в портфеле решений Security Vision присутствуют продукты Security Vision SOAR и NG SOAR, которые позволяют выполнять классификацию и приоритизацию киберинцидентов с учетом всех характеристик атакованного актива, затронутых сущностей и особенностей инфраструктуры, а также позволяют использовать динамические плейбуки, адаптирующиеся под контекст конкретного инцидента. Кроме того, для автоматизации реагирования на киберинциденты можно использовать такие решения Security Vision, как Security Vision SIEM , Security Vision TIP , Security Vision UEBA , Security Vision AM/CMDB.
