Bejelentéstől a post mortemig. Bizonyíthatóan.
Rövid válasz
Az incidenskezelő modul a bizalmasságot, sértetlenséget vagy rendelkezésre állást érintő események teljes életciklusát viszi: bejelentés, triázs, a 24, 72 és 30 napos jelentési szakaszok kezelése, hatósági bejelentés, bizonyítékgyűjtés és post mortem. A bejelentés az érintett EIR szolgáltatásainak kiválasztásával indul, így azonnal látszanak az érintett rendszerelemek, felelősök és függőségek.
/platform/incidenskezeles
Kinek való. Minden kötelezett szervezetnek, mert a bejelentési határidők törvényiek · IBF-nek, IT-vezetőnek, incidenskezelő csoportnak · minden biztonsági osztályban.
Jogszabályi megfelelés
| Követelmény | Kontrollcsalád | Hogyan elégíti ki a modul |
|---|---|---|
| Biztonsági események nyomon követése | 9. Biztonsági események kezelése | Központi nyilvántartás státusszal, érintett rendszerekkel és intézkedésekkel |
| Automatizált adatgyűjtés és elemzés | 9. Biztonsági események kezelése | Az érintett rendszerelemek automatikus összerendelése a nyilvántartásból |
| A biztonsági események jelentése | 9. Biztonsági események kezelése | A 24, 72 és 30 napos szakaszok kezelése, határidő-figyelmeztetéssel |
| Automatizált jelentés | 9. Biztonsági események kezelése | Sablonosított jelentés-előkészítés a rendszerben tárolt érintettségi adatokból |
| Segítségnyújtás a bejelentéshez | 9. Biztonsági események kezelése | A felhasználó az EIR- és szolgáltatáslistából indít bejelentést, nem üres űrlapról |
| Eseménykezelési terv | 9. Biztonsági események kezelése | A szerepkörök, jóváhagyások, képzések és folyamatlépések egy irányítási környezetben |
| A bizonyítékok sértetlensége | 4. Naplózás és elszámoltathatóság | Hash-szel naplózott bizonyíték és incidensenként ellenőrizhető adatszolgáltatási csomag |
PDCA és felülvizsgálat. Minden lezárt incidenshez post mortem tartozik, amelyből tanulság és intézkedés lesz. A nyitott intézkedések határidő előtt figyelmeztetnek. Az eseménykezelési terv felülvizsgálata a rendszerből esedékessé válik, és az érintett szerepkörökhöz kötött képzés teljesülése is látszik.
GYIK
- Az állami szektorban kinek kell bejelenteni? Ott a hatásköri eljárást és a CSIRT-feladatokat is az NBSZ NKI látja el, tehát a címzett az NKI. A modul a szervezet típusa szerint a megfelelő címzettet ajánlja fel.
- Mi számít incidensnek? A triázs ebben segít: a bejelentésből nem automatikusan lesz incidens, a minősítés dokumentált döntés, és az elutasítás is bizonyíték.
- Beszállítói incidens is kezelhető benne? Igen, a minket érintő beszállítói események ugyanebben a nyilvántartásban futnak.
- Miért kell a hash-naplózás? Mert vitatott esetben nem elég, hogy a bizonyíték megvan; azt is igazolni kell, hogy nem változott.
- Használható a Keretrendszer nélkül? Igen, de akkor az érintett rendszerelemeket kézzel kell megadni. A kettő együtt ad azonnali hatásképet.