ГОСТ Р 59710—2022
П р и м е ч а н и е — На этапе «подтверждение компьютерных инцидентов» проводится оценка информации,
связанной с событиями безопасности, на основании которых был зарегистрирован признак возможного возник
новения компьютерных инцидентов, для определения характера влияния на информационные ресурсы с целью
принятия решения о регистрации компьютерного инцидента. При необходимости осуществляется сбор и внесение
дополнительной информации. В случае подтверждения компьютерного инцидента осуществляется его регистра
ция и создание карточки компьютерного инцидента.
В рамках функционирования ГосСОПКА формат и содержание карточек компьютерных инциден
тов, компьютерных атак и уязвимостей определяется организацией, осуществляющей координацию де
ятельности в части управления компьютерными инцидентами.
5.4 Реагирование на компьютерные инциденты
Реагирование на компьютерные инциденты осуществляют специалисты подразделения, ответ
ственного за управление компьютерными инцидентами, и специалисты смежных подразделений, уча
ствующих в деятельности по управлению компьютерными инцидентами, входящие в состав рабочих
групп реагирования на компьютерные инциденты.
В ходе реагирования на компьютерный инцидент должны быть выполнены следующие этапы:
- определение вовлеченных в компьютерный инцидент элементов информационной инфраструк
туры.
П р и м е ч а н и е — В карточке компьютерного инцидента может отсутствовать информация о полном мно
жестве элементов информационной инфраструктуры, вовлеченных в компьютерный инцидент. Поэтому крайне
важно до начала этапа «локализация компьютерного инцидента» определить полное множество элементов ин
формационной инфраструктуры, вовлеченных в компьютерный инцидент и внести эту информацию в карточку
компьютерного инцидента;
- локализация компьютерного инцидента.
П р и м е ч а н и е — На этапе «локализация компьютерного инцидента» специалисты подразделения, ответ
ственного за управление компьютерными инцидентами, должны определить, находится ли компьютерный инци
дент под контролем. Если компьютерный инцидент находится под контролем, то выполняются последующие этапы
реагирования. Если компьютерный инцидент не находится под контролем или ожидается, что он окажет серьезное
воздействие на критические процессы (приведет к серьезным последствиям) организации, целесообразно напра
вить обращения в организацию, осуществляющую координацию деятельности в части управления компьютерными
инцидентами, об оказании содействия в реагировании на компьютерный инцидент.
Компьютерный инцидент считается находящимся под контролем, если удалось принять меры,
которые позволили предотвратить вовлечение в инцидент новых элементов информационной инфра
структуры и увеличение масштаба негативных последствий;
- выявление последствий компьютерного инцидента.
П р и м е ч а н и е — На этапе «выявление последствий компьютерного инцидента» выполняются процедуры
по выявлению признаков негативного воздействия компьютерного инцидента на информационные ресурсы;
- ликвидация последствий компьютерного инцидента.
П р и м е ч а н и е — На этапе «ликвидация последствий компьютерных инцидентов» выполняются процедуры
по восстановлению штатного функционирования информационных ресурсов и обрабатываемой им информации;
- закрытие компьютерного инцидента.
П р и м е ч а н и я
1 На каждом из этапов стадии «реагирование на компьютерные инциденты» специалисты, ответственные
за реагирование на компьютерные инциденты (руководители рабочих групп реагирования на компьютерные ин
циденты), должны осуществлять проверку качества и достаточности выполненных действий по реагированию на
компьютерный инцидент и при необходимости создавать задания на доработку выполненных действий, а также
принимать решение о возврате на предыдущий этап реагирования.
2 Специалисты, ответственные за реагирование на компьютерные инциденты (руководители рабочих групп
реагирования на компьютерные инциденты) осуществляют следующую деятельность:
- проведение проверки фактов возникновения компьютерных инцидентов с целью их подтверждения;
- регистрация компьютерных инцидентов в случае их подтверждения;
- контроль выполнения этапов реагирования на компьютерные инциденты.
При осуществлении контроля выполнения этапов реагирования на компьютерные инциденты спе
циалист, ответственный за реагирование на компьютерный инцидент (руководитель рабочей группы
реагирования на компьютерные инциденты), должен принимать решение о необходимости привлече-
8