ГОСТ Р 59711—2022
3Компьютерный инцидент считается «находящимся под контролем», если удалось принять меры, которые
позволили предотвратить вовлечение в инцидент новых элементов информационной инфраструктуры и увеличе
ние масштаба негативных последствий;
8) порядок регистрации действий, выполняемых на стадии «реагирование на компьютерные
инциденты».
П р и м е ч а н и е — Порядок регистрации действий, выполняемых на стадии «реагирование на компью
терные инциденты» должен предусматривать регистрацию всех действий, выполняемых на каждом этапе стадии
«реагирование на компьютерный инцидент», так как после закрытия компьютерного инцидента данная информа ция
может быть полезной для приобретения и накопления опыта, который может использоваться для предотвра щения
повторного возникновения компьютерных инцидентов и повышения эффективности процедур реагирования на
компьютерные инциденты;
9) порядок проведения мероприятий по реагированию на компьютерные инциденты совместно с
организацией, осуществляющей координацию деятельности в части управления компьютер
ными инцидентами.
П р и м е ч а н и е — Подпункты 7 и 9 пункта а) «Общие сведения, необходимые для обнаружения и реги
страции компьютерных инцидентов и реагирования на них» не являются обязательными для включения в план
реагирования на компьютерные инциденты. При включении данных пунктов в план проект плана, до его утверж
дения, должен быть представлен в федеральный орган исполнительной власти, уполномоченный в области обе
спечения функционирования ГосСОПКА;
б) порядок обнаружения и регистрации компьютерных инцидентов, включая:
1) перечень и описание правил регистрации признаков возможного возникновения компьютер
ных инцидентов.
П р и м е ч а н и е — Описание правила регистрации признаков возможного возникновения компьютерного
инцидента должно содержать перечень событий безопасности и иных данных мониторинга, а также связей между
ними и дополнительных условий, на основании которых принимают решение о регистрации такого признака;
2) порядок приема специалистами подразделения, ответственного за управление компьютер
ными инцидентами, сведений об обнаруженных признаках возможного возникновения компью
терных инцидентов от работников организации;
3) порядок проведения проверки фактов возникновения компьютерных инцидентов;
4) формы карточек компьютерных инцидентов, которые формируют при регистрации компью
терных инцидентов разных типов.
П р и м е ч а н и е — В формах карточек должны быть определены поля, которые заполняются автомати
ческим способом, и поля, которые заполняют специалисты, входящие в состав рабочих групп реагирования на
компьютерные инциденты;
5) перечень и формы отчетов, формируемых на стадиях «обнаружение и регистрация компью
терных инцидентов» и «реагирование на компьютерные инциденты».
П р и м е ч а н и е — В рамках деятельности по управлению компьютерными инцидентами могут быть сфор
мированы различные статистические отчеты по зарегистрированным компьютерным инцидентам, отчеты с пока
зателями эффективности работы рабочих групп реагирования на компьютерные инциденты, сводные отчеты о
результатах деятельности по реагированию на компьютерные инциденты за различные периоды времени и иные
отчеты, состав которых должен быть определен в плане;
в) порядок реагирования на компьютерные инциденты, включая:
1) порядок определения вовлеченных в компьютерный инцидент элементов информационной
инфраструктуры;
2) порядок локализации компьютерных инцидентов.
П р и м е ч а н и е — При локализации компьютерного инцидента применяют меры, направленные на огра
ничение функционирования информационных ресурсов, на которых обнаружены признаки зарегистрированного
компьютерного инцидента, с целью предотвращения его дальнейшего распространения. Примерами таких мер яв
ляются отключение СВТ, на которых обнаружены признаки компьютерных инцидентов, от локальной вычислитель
ной сети, отключение служб или процессов, уязвимости которых используются для распространения вредоносного
программного обеспечения, блокирование потоков информации на межсетевых экранах. Меры, принимаемые при
локализации компьютерных инцидентов, определяют для установленных в плане реагирования на компьютерные
инциденты типов компьютерных инцидентов;
5