SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Категоризация инцидентов ИБ

Категоризация инцидентов ИБ

Руслан Рахметов, Security Vision


При наступлении киберинцидента важно оценить его тип и критичность для приоритизации мер реагирования. В крупных компаниях инциденты ИБ могут происходить массово, поэтому необходимо определить порядок их обработки с учётом характеристик и возможных последствий. Планы реагирования на киберинциденты должны включать в себя не только последовательность действий, но и признаки, по которым атака классифицируется. В этой статье мы расскажем, как правильно классифицировать инциденты ИБ по степени критичности и типу.


Для начала следует вспомнить терминологию. В соответствии со стандартом ISO 27000, событие ИБ – это определенное состояние системы, сервиса или сети, указывающее на вероятное нарушение политики ИБ, на сбой мер защиты или на некую ранее неизвестную ситуацию, которая может иметь отношение к ИБ. Иначе говоря, событие ИБ представляет собой изменение состояния элементов ИТ-инфраструктуры, которое может свидетельствовать о возникновении инцидента ИБ. Тот же стандарт определяет инцидент ИБ как одно или несколько нежелательных или неожиданных событий ИБ, которые со значительной вероятностью указывают на компрометацию бизнес-процессов или реализованную угрозу ИБ. Иными словами, киберинцидент – это событие ИБ, приводящее к реализации угрозы ИБ, т.е. к несанкционированному изменению состояния защищенности информации (конфиденциальности, целостности, доступности). Как мы уже писали в одной из предыдущих статей, киберугроза возникает при наличии источника угрозы, уязвимости (системы, актива или СЗИ), способа реализации угрозы, объекта воздействия, самого вредоносного воздействия и его последствий.


Таким образом, инцидент будет характеризоваться свойствами реализованной угрозы, характеристиками атакованного актива, категорией (типом) и причиной возникновения инцидента, последствиями (прогнозируемым ущербом) для защищаемых активов и уровнем приоритета инцидента, зависящим от расчётных последствий. При этом можно выстроить следующую логическую цепочку:

Потенциальная угроза -> Событие -> Инцидент -> Реализованная угроза


Типизацию инцидентов можно выстроить на базе используемых фреймворков, методологии, стандарта управления процессом реагирования. Так, для субъектов КИИ действует Приказ НКЦКИ от 14 июля 2026 года № 2 «О совершенствовании деятельности по организации взаимодействия Национального координационного центра по компьютерным инцидентам с субъектами критической информационной инфраструктуры, центрами ГосСОПКА и органами (организациями)». В данном Приказе, так же как и во всех НПА, касающихся защиты КИИ, проводится разграничение между терминами «компьютерные атаки» и «компьютерные инциденты»:

  •  Компьютерная атака – это целенаправленное воздействие программных и (или) программно-аппаратных средств на объекты КИИ, сети электросвязи, используемые для организации взаимодействия таких объектов, в целях нарушения и (или) прекращения их функционирования и (или) создания угрозы безопасности обрабатываемой такими объектами информации.

  •  Компьютерный инцидент – это факт нарушения и (или) прекращения функционирования объекта КИИ, сети электросвязи, используемой для организации взаимодействия таких объектов, и (или) нарушения безопасности обрабатываемой таким объектом информации, в том числе произошедший в результате компьютерной атаки.


Таким образом, компьютерная атака представляет собой целенаправленное вредоносное воздействие, при этом компьютерный инцидент может быть вызван как атакой, так и технологическими нарушениями, ошибками, сбоями.


В указанном приказе перечислены следующие типы компьютерных атак (для определения типа атаки в НКЦКИ разработаны соответствующие методические рекомендации):

  •  DDoS-атака

  •  Неудачные попытки авторизации

  •  Попытки внедрения вредоносного программного обеспечения (ВПО)

  •  Попытки эксплуатации уязвимости

  •  Публикация мошеннической информации

  •  Сетевое сканирование

  •  Социальная инженерия


В этом же приказе перечислены следующие типы компьютерных инцидентов:

  •  Использование контролируемого ресурса для проведения атак

  •  Замедление работы ресурса в результате DDoS-атаки

  •  Заражение ВПО

  •  Захват сетевого трафика

  •  Компрометация учетной записи

  •  Несанкционированное изменение информации

  •  Несанкционированное разглашение информации

  •  Публикация на ресурсе запрещенной законодательством РФ информации

  •  Событие не связано с компьютерной атакой

  •  Успешная эксплуатация уязвимости

Заказать демонстрацию Security Vision

В банковском секторе действует Стандарт Банка России СТО БР БФБО-1.5-2023 «Безопасность финансовых (банковских) операций. Управление инцидентами, связанными с реализацией информационных угроз, и инцидентами операционной надежности. О формах и сроках взаимодействия Банка России с кредитными организациями, некредитными финансовыми организациями и субъектами национальной платежной системы при выявлении инцидентов, связанных с реализацией информационных угроз, и инцидентов операционной надежности». В Приложении 11 к данному стандарту приводится перечень типов инцидентов защиты информации и инцидентов операционной надежности. В Приложении 18 к данному стандарту приводится следующий перечень компьютерных инцидентов и компьютерных атак:

  •  Замедление работы ресурса в результате атаки типа «Отказ в обслуживании»

  •  Успешная эксплуатация уязвимости

  •  Заражение ВПО

  •  Компрометация учетной записи

  •  Публикация на контролируемом ресурсе запрещенной законодательством РФ информации

  •  Захват сетевого трафика

  •  Несанкционированное изменение информации

  •  Несанкционированное разглашение информации

  •  Использование контролируемого ресурса для проведения атак

  •  Инцидент, не связанный с компьютерной атакой

  •  Социальная инженерия

  •  Изменение (подмена) идентификатора мобильного абонента (IMSI), идентификатора мобильного оборудования (IMEI) или сим-карты


Еще одна схема таксономии (классификации) инцидентов была разработана Агентством ЕС по кибербезопасности (ENISA) и сформулирована в документе «Reference Incident Classification Taxonomy» («Справочная классификация инцидентов»). В нём перечислены следующие типы инцидентов:

  •  Вредоносный контент

  •  Вредоносный код

  •  Сбор информации

  •  Попытки вторжения

  •  Вторжения

  •  Атаки на доступность информации

  •  Несанкционированный доступ или изменение информации

  •  Мошенничество (фрод)

  •  Иные типы атак


Авторы фреймворка VERIS (Vocabulary for Event Recording and Incident Sharing, «словарь для записи событий и обмена инцидентами») предлагают для каждого инцидента заполнять описание со следующими свойствами:


1) Атакующие (акторы): внешние атакующие, внутренние атакующие (инсайдеры), партнёры (третьи лица – поставщики, вендоры, провайдеры, аутсорсеры и т.д.);


2) Вредоносные действия: ВПО (вирусы, черви, кейлоггеры, бэкдоры и т.д.), взлом (целенаправленный несанкционированный доступ с помощью обхода защитных механизмов), социальная инженерия, некорректное использование (misuse), физическая атака, ошибка (сбой), воздействие окружающей среды.


3) Скомпрометированные активы: их число, владельцы, администраторы (ответственные), расположение (внутренняя или внешняя инфраструктура, выделенная среда, разделяемое хранилище/хостинг и т.д.), доступность активов после инцидента (доступно только изнутри, только снаружи, изолировано и т.д.), влияние облачной инфраструктуры на инцидент (взлом гипервизора, атака на хостинг-провайдера, некорректная конфигурация хостинга и т.д.), примечания.


4) Атрибуты (свойства безопасности) актива, которые были скомпрометированы (нарушены): конфиденциальность / владение активом, целостность / подлинность, доступность / готовность к использованию.


В соответствии со стандартом ISO/IEC 27035-1:2023 «Information security incident management. Part 1: Principles and process» (Управление инцидентами ИБ. Часть 1: принципы и процесс) можно предложить следующую схему описания киберинцидентов:


1) Причина: преднамеренный инцидент (целенаправленное воздействие), случайный инцидент, сбой ПО/ошибка техники, воздействие среды (природные явления, антропогенные и техногенные факторы);


2) Способы: технические (ВПО, эксплуатация незащищенных конфигураций, сбой техники), не технические (физическое воздействие, утеря носителей или устройств) или их комбинация;


3) Влияние (последствия): несанкционированное разглашение информации, несанкционированное изменение информации, уничтожение информации, недоступность информации, кража или иной ущерб для корпоративных активов, содержащих информацию.


Кроме того, в приложении к стандарту ISO/IEC 27035-1:2023 приведены следующие примеры типов киберинцидентов: DoS-атаки, несанкционированный доступ, ВПО, нарушение политик ИБ, сбор информации.


Исходя из перечисленной выше информации, можно предложить следующую примерную схему классификации инциденты по степени критичности и типу:

Таблица Категоризация инцидентов ИБ.jpg

Следует отметить, что при выстраивании процессов реагирования на киберинциденты важно не только руководствоваться применимыми законодательными требованиями и проверенными фреймворками, но и тонко подстраивать плейбуки под особенности и контекст конкретной организации. Именно поэтому приведенная выше таблица является лишь обобщенным примером – в боевом применении следует учитывать модель угроз и нарушителя, результаты анализа киберрисков, особенности конкретной ИТ-инфраструктуры и бизнес-процессов, организационно-штатную структуру и даже выстроенные взаимоотношения между подразделениями. Для автоматизации процессов реагирования на инциденты ИБ в портфеле решений Security Vision присутствуют продукты Security Vision SOAR и NG SOAR, которые позволяют выполнять классификацию и приоритизацию киберинцидентов с учетом всех характеристик атакованного актива, затронутых сущностей и особенностей инфраструктуры, а также позволяют использовать динамические плейбуки, адаптирующиеся под контекст конкретного инцидента. Кроме того, для автоматизации реагирования на киберинциденты можно использовать такие решения Security Vision, как Security Vision SIEM , Security Vision TIP , Security Vision UEBA , Security Vision AM/CMDB.

Управление инцидентами КИИ НКЦКИ Стандарты, ГОСТы и документы ИБ ИБ в финансовых организациях

Похожие статьи

DNS Rebinding: от внешнего сайта к локальному сервису
DNS Rebinding: от внешнего сайта к локальному сервису
Help Desk и Service Desk с точки зрения ИТ и ИБ
Help Desk и Service Desk с точки зрения ИТ и ИБ
Инвентаризация как системообразующий элемент современной безопасности: роль в SOAR, VM и CMDB
Инвентаризация как системообразующий элемент современной безопасности: роль в SOAR, VM и CMDB
Роль актива: от простого учёта до автоматизации
Роль актива: от простого учёта до автоматизации
Масштабное обновление Security Vision SIEM
Масштабное обновление Security Vision SIEM
Синергия автоматизации кибербезопасности и управления киберрисками
Синергия автоматизации кибербезопасности и управления киберрисками
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 7
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 7
Кибербезопасность ИИ. Часть 2. Трансформеры, LLM, ИИ
Кибербезопасность ИИ. Часть 2. Трансформеры, LLM, ИИ
Конфиденциальность, целостность и доступность информации
Конфиденциальность, целостность и доступность информации
Как работает сетевое сканирование
Как работает сетевое сканирование
Реализация NIST CSF 2.0
Реализация NIST CSF 2.0

Похожие статьи

DNS Rebinding: от внешнего сайта к локальному сервису
DNS Rebinding: от внешнего сайта к локальному сервису
Help Desk и Service Desk с точки зрения ИТ и ИБ
Help Desk и Service Desk с точки зрения ИТ и ИБ
Инвентаризация как системообразующий элемент современной безопасности: роль в SOAR, VM и CMDB
Инвентаризация как системообразующий элемент современной безопасности: роль в SOAR, VM и CMDB
Роль актива: от простого учёта до автоматизации
Роль актива: от простого учёта до автоматизации
Масштабное обновление Security Vision SIEM
Масштабное обновление Security Vision SIEM
Синергия автоматизации кибербезопасности и управления киберрисками
Синергия автоматизации кибербезопасности и управления киберрисками
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 7
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 7
Кибербезопасность ИИ. Часть 2. Трансформеры, LLM, ИИ
Кибербезопасность ИИ. Часть 2. Трансформеры, LLM, ИИ
Конфиденциальность, целостность и доступность информации
Конфиденциальность, целостность и доступность информации
Как работает сетевое сканирование
Как работает сетевое сканирование
Реализация NIST CSF 2.0
Реализация NIST CSF 2.0