ГОСТ Р 59712—2022
5.3 Подтверждение компьютерных инцидентов
Подтверждение компьютерного инцидента осуществляется в ходе проведения проверки зареги
стрированного признака возможного возникновения компьютерного инцидента.
Такая проверка проводится специалистами, ответственными за реагирование на компьютерные
инциденты (руководителями рабочих групп реагирования на компьютерные инциденты).
П р и м е ч а н и я
1 Специалисты, ответственные за реагирование на компьютерные инциденты (руководители рабочих групп
реагирования на компьютерные инциденты) осуществляют следующую деятельность:
- проведение проверки фактов возникновения компьютерных инцидентов с целью их подтверждения;
- регистрация компьютерных инцидентов в случае их подтверждения;
- контроль выполнения этапов реагирования на компьютерные инциденты.
При осуществлении контроля выполнения этапов реагирования на компьютерные инциденты специалист,
ответственный за реагирование на компьютерный инцидент (руководитель рабочей группы реагирования на ком
пьютерные инциденты), должен принимать решение о необходимости привлечения организации, осуществляющей
координацию деятельности в части управления компьютерными инцидентами.
2 В рамках функционирования ГосСОПКА организацией, осуществляющей координацию деятельности в ча
сти управления компьютерными инцидентами, является Национальный координационный центр по компьютерным
инцидентам.
Регистрируемые признаки возможного возникновения компьютерных инцидентов распределяются
между специалистами, ответственными за реагирование на компьютерные инциденты (руководителя ми
рабочих групп реагирования на компьютерные инциденты), в порядке очереди и/или с учетом пред
варительно определенных типов компьютерных инцидентов, и/или географического местоположения
информационных ресурсов, в которых регистрируются признаки возможного возникновения компью
терных инцидентов.
П р и м е ч а н и е — В рамках функционирования ГосСОПКА типы компьютерных инцидентов определяет
организация, осуществляющая координацию деятельности в части управления компьютерными инцидентами.
Проверка факта возникновения компьютерного инцидента предусматривает выполнение следую
щих процедур:
а) анализ информации, содержащейся в карточке признака возможного возникновения компью
терного инцидента.
П р и м е ч а н и е — При анализе информации, содержащейся в карточке признака возможного возникнове
ния компьютерного инцидента, проводят оценку информации, связанной с событиями безопасности, на основании
которых был зарегистрирован признак возможного возникновения компьютерных инцидентов, для определения
характера влияния на информационные ресурсы с целью принятия решения о регистрации компьютерного
инци дента. При необходимости осуществляют сбор и внесение дополнительной информации. В случае
подтверждения компьютерного инцидента осуществляют его регистрацию и создают карточку компьютерного
инцидента.
В рамках функционирования ГосСОПКА формат и содержание карточек компьютерных инцидентов, ком
пьютерных атак и уязвимостей определяется организацией, осуществляющей координацию деятельности в части
управления компьютерными инцидентами;
б) сбор дополнительной информации, требуемой для подтверждения факта возникновения ком
пьютерного инцидента (при необходимости), в ходе которого могут выполняться:
1) опрос пользователей информационных ресурсов, вовлеченных в компьютерный инцидент;
2) опрос специалистов подразделений, ответственных за эксплуатацию информационных ре
сурсов, вовлеченных в компьютерный инцидент;
3) получение данных о функционировании сервисов, обеспечивающих реализацию критиче
ских процессов организации;
4) проверка журналов событий на предмет наличия свидетельств о несанкционированном
просмотре, изменении или удалении информации;
5) иные действия, позволяющие получить информацию, необходимую для принятия решения
о регистрации компьютерного инцидента.
П р и м е ч а н и е — Карточка признака возможного возникновения компьютерного инцидента должна содер
жать информацию обо всех событиях безопасности и иных данных мониторинга, которые послужили основанием
для регистрации признака возможного возникновения компьютерного инцидента.
4