Для обнаружения используют проводимого в , в рамках которого осуществляется о и иных , необходимых для поиска возможного возникновения компьютерных инцидентов. Такие признаки представляют собой совокупность зарегистрированных событий безопасности и иных данных мониторинга, а также условий, при которых такая совокупность зарегистрированных событий безопасности и иных данных мониторинга может свидетельствовать о возможном возникновении компьютерного инцидента. Для сбора событий безопасности и иных данных мониторинга и последующего поиска признаков возможного возникновения компьютерных инцидентов, как правило, применяют средства управления событиями информационной безопасности. Такие средства позволяют осуществлять сбор, нормализацию, агрегацию событий безопасности и иных данных мониторинга и на основании настроенных (далее - правила регистрации признаков возможного возникновения компьютерных инцидентов) проводить автоматизированный и корреляцию событий безопасности и иных данных мониторинга.
- «признак возможного возникновения компьютерных инцидентов» применяют в связи с тем, что средства управления событиями информационной безопасности фиксируют возникновение ситуации, которая может свидетельствовать о возникновении компьютерного инцидента, а не сам его возникновения.
- о событиях безопасности и иных данных мониторинга, необходимых для обнаружения компьютерных инцидентов, осуществляется в соответствии с ГОСТ Р 59547.
- Некоторые данные мониторинга используют только как аналитические данные при формировании правил регистрации признаков возможного возникновения компьютерных инцидентов. К таким данным мониторинга, например, могут относиться данные об . На основе данных об индикаторах компрометации можно сформировать новое правило, которое предусматривает анализ событий безопасности, ранее не использовавшихся в правилах регистрации признаков возможного возникновения компьютерных инцидентов. Другие данные мониторинга, в первую очередь данные о зарегистрированных событиях безопасности, используют непосредственно для обнаружения и регистрации компьютерных инцидентов как условия для правил регистрации признаков возможного возникновения компьютерных инцидентов.
Для всех зарегистрированных признаков возможного возникновения компьютерных инцидентов необходимо проводить проверку факта их возникновения. Если в ходе проверки подтверждается факт возникновения компьютерного инцидента, то должна осуществляться его регистрация.
Если в ходе проверки не может быть однозначно подтверждено отсутствие факта возникновения компьютерного инцидента, то в этом случае также осуществляется его регистрация. При этом в ходе реагирования на компьютерный инцидент факт его возникновения может быть не подтвержден, что может являться основанием для его закрытия.
Если в ходе проверки подтверждается отсутствие факта возникновения компьютерного инцидента, то в этом случае он не регистрируется. При этом должна быть установлена причина регистрации признака возможного возникновения компьютерного инцидента. Если причиной регистрации признака возникновения компьютерного инцидента являлась , организация, являющаяся , должна подготовить информацию о компьютерной атаке и , которую злоумышленник пытался использовать при проведении этой компьютерной атаки и передать ее в организацию, осуществляющую координацию деятельности в части управления компьютерными инцидентами в виде карточки компьютерной атаки и карточки уязвимости.
Примечание - В рамках функционирования организацией, осуществляющей координацию деятельности в части управления компьютерными инцидентами, является .
На 1 представлен общий подход к обнаружению и , реагированию на них и организации, осуществляющей координацию деятельности в части управления компьютерными инцидентами.
Рисунок 1 - Общий подход к обнаружению и регистрации компьютерных инцидентов, реагированию на них и информированию организации, осуществляющей координацию деятельности в части управления компьютерными инцидентами
К компьютерным инцидентам относятся инциденты, характеризующиеся наличием факта нарушения и (или) прекращения функционирования , сети электросвязи, используемой для организации взаимодействия информационных , и (или) нарушения безопасности, обрабатываемой в информационном ресурсе субъектов ГосСОПКА , необходимой для обеспечения критических (ее , или ), в том числе произошедших в результате . При этом под прекращением или нарушением информационных ресурсов понимают приведение информационного ресурса в состояние, при котором он полностью или частично не может , необходимую для обеспечения критических процессов, и (или) осуществлять , или мониторинг критических процессов.
Субъекты ГосСОПКА, являющиеся субъектами критической , определяют критические процессы в соответствии с законодательством Российской Федерации. Иные субъекты ГосСОПКА определяют критические процессы установленным в организации порядком.
Для эффективного ведения по управлению компьютерными инцидентами в организации должны быть использованы не только средства управления событиями , но и средства управления инцидентами, а также специализированные средства, предназначенные для о компьютерных атаках, компьютерных инцидентах и уязвимостях (средства обмена информацией).
Средства управления инцидентами должны обеспечивать процесса .
Средства обмена информацией следует использовать для с организацией, осуществляющей координацию деятельности в части управления компьютерными инцидентами, и с иными внешними организациями.
Обмен информацией и взаимодействие с организацией, осуществляющей координацию деятельности в части управления компьютерными инцидентами, и с иными внешними организациями значительно повышает управления компьютерными инцидентами, так как в некоторых случаях компьютерные инциденты не могут быть разрешены организацией самостоятельно (собственными силами) или могут выходить за пределы одной организации [из 4.1 Общие принципы управления компьютерными инцидентами ГОСТ Р 59710-2022]