ГОСТ Р 59712—2022
применять без учета данного изменения. Если ссылочный стандарт отменен без замены, то положение, в котором
дана ссылка на него, рекомендуется применять в части, не затрагивающей эту ссылку.
3 Термины и определения
В настоящем стандарте применены термины по ГОСТ Р 59709 и ГОСТ Р 59547.
4 Общие положения
Настоящий стандарт определяет содержание трех стадий управления компьютерными инциден
тами, которые включают в себя соответствующие этапы:
а) обнаружение и регистрация компьютерных инцидентов:
1) регистрация признаков возможного возникновения компьютерных инцидентов;
2) подтверждение компьютерных инцидентов;
б) реагирование на компьютерные инциденты:
1) определение вовлеченных в компьютерный инцидент элементов информационной инфра
структуры;
2) локализация компьютерного инцидента;
3) выявление последствий компьютерного инцидента;
4) ликвидация последствий компьютерного инцидента;
5) закрытие компьютерного инцидента;
6) фиксация материалов, связанных с возникновением компьютерного инцидента;
7) установление причин и условий возникновения компьютерного инцидента;
в) анализ результатов деятельности по управлению компьютерными инцидентами:
1) приобретение и накопление опыта по результатам управления компьютерными инцидента
ми;
2) разработка рекомендаций по устранению в информационных ресурсах причин и условий
возникновения компьютерных инцидентов;
3) оценка результатов и эффективности реагирования на компьютерные инциденты.
5 Обнаружение и регистрация компьютерных инцидентов
5.1 Общие положения
Деятельность по обнаружению и регистрации компьютерных инцидентов основывается на ре
зультатах проводимого в организации мониторинга информационной безопасности, в рамках которого
осуществляется сбор информации о событиях безопасности и иных данных мониторинга из различных
источников.
П р и м е ч а н и е — Сбор информации о событиях безопасности и иных данных мониторинга, необходимых
для обнаружения компьютерных инцидентов, осуществляется в соответствии с ГОСТ Р 59547.
Стадия «обнаружение и регистрация компьютерных инцидентов» включает в себя следующие
этапы:
- регистрация признаков возможного возникновения компьютерных инцидентов;
- подтверждение компьютерных инцидентов.
5.2 Регистрация признаков возможного возникновения компьютерных инцидентов
Регистрация признаков возможного возникновения компьютерных инцидентов может осущест
вляться как автоматизированным способом (с использованием средства управления событиями ин
формационной безопасности) на основе правил регистрации признаков возможного возникновения
компьютерных инцидентов, так и неавтоматизированным способом (специалистами подразделения,
ответственного за управление компьютерными инцидентами, при самостоятельном анализе событий
безопасности в ходе мониторинга или при получении соответствующей информации от работников ор
ганизации).
2