Ugrás a tartalomra

Kiberbiztonsági incidens: mikor, kinek és mit kell bejelenteni?

Rövid válasz
A jelentős incidenseket három szakaszban kell bejelenteni: korai figyelmeztetés 24 órán belül, érdemi incidensbejelentés 72 órán belül, záró jelentés 30 napon belül. A címzett a kijelölt incidenskezelő szervezet; állami szektorban a hatásköri eljárást és a CSIRT-feladatokat is az NBSZ Nemzeti Kiberbiztonsági Intézet látja el. A határidő attól számít, hogy a szervezet tudomást szerzett az incidensről.

/tudastar/incidensbejelentes-hatarido · Célkifejezés: incidensbejelentés NKI · Elsődleges modul: Incidenskezelés

A három szakasz

SzakaszHatáridőMit kell tartalmaznia
Korai figyelmeztetés24 óraTörtént valami, ez a jellege, ennyit tudunk. Nem elemzés.
Incidensbejelentés72 óraMi történt, mit érint, milyen hatással, mit tettünk eddig
Záró jelentés30 napOk, lefolyás, teljes hatás, megtett és tervezett intézkedések

Ha az incidens 30 nap után is tart, közbenső tájékoztatás adható, a záró jelentés pedig a lezárás után esedékes.

A leggyakoribb félreértés a 24 órával kapcsolatos. Sokan azt hiszik, hogy a korai figyelmeztetéshez már tudni kell, mi történt. Nem kell. Éppen ellenkezőleg: a korai figyelmeztetés célja az, hogy a hatóság tudjon róla, miközben a szervezet még vizsgálódik. A „még nem tudjuk pontosan, ezért várunk" hozzáállás a leggyakoribb és legdrágább hiba ezen a területen.

Mikortól ketyeg az óra

Attól, hogy a szervezet tudomást szerzett az incidensről — nem attól, hogy megtörtént, és nem attól, hogy a vezetés értesült róla.

Ez a különbség a gyakorlatban komoly. Ha a helpdesk pénteken délután kapja a jelzést, és hétfőn jut el az IBF-hez, a 24 óra péntek délután indult. Ezért kell a bejelentési csatornának a szervezeten belül gyorsnak lennie — nem a hatóság felé, hanem befelé.

Gyakorlati következmény: a belső eszkalációs szabálynak lényegesen rövidebbnek kell lennie, mint a jogszabályi határidőnek. Ha 24 óra a külső határidő, a belső jelzésnek órákban kell mérhetőnek lennie.

Mi számít jelentős incidensnek?

Itt nincs mechanikus szabály, és ez szándékos. A mérlegelés szempontjai a szolgáltatás kiesésének súlyossága és időtartama, az érintettek száma, az okozott vagy okozható kár, valamint a határon átnyúló hatás.

Ami ebből következik, és amit sok szervezet nem tesz meg: a minősítési döntést dokumentálni kell, akkor is — sőt különösen akkor —, ha az eredmény az, hogy nem jelentős. Egy indoklással alátámasztott „nem jelentős" döntés védhető álláspont. A döntés hiánya nem az.

Kinek kell bejelenteni

A címzett attól függ, milyen szervezetről van szó. Az általános logika: a felügyeleti hatóság az SZTFH, az incidenskezelés és a CSIRT-feladatok viszont az NBSZ Nemzeti Kiberbiztonsági Intézetéhez tartoznak. Állami szervezeteknél a hatásköri eljárást is az NKI látja el, tehát a kommunikáció címzettje az NKI, nem az SZTFH.

Ezt a szervezet típusára vetítve előre tisztázni kell, és a kontaktadatokat az incidenskezelési tervben naprakészen tartani. Incidens közben megkeresni a helyes címzettet: rossz időpont.

Mit tartalmazzon a bejelentés

Hat adat, amit érdemes előre strukturált formában készenlétben tartani:

  1. Mikor észlelték, és mikor kezdődött (ha tudható)
  2. Mely szolgáltatásokat és rendszereket érinti
  3. Milyen hatás: kiesés, adatvesztés, adatkiszivárgás, integritássérülés
  4. Hány érintett, és van-e határon átnyúló hatás
  5. Mit tettek eddig, és mi van folyamatban
  6. Kapcsolattartó, aki elérhető

A hatodik fontosabb, mint amilyennek látszik: egy bejelentés, amire nem lehet visszakérdezni, félkész bejelentés.

A bizonyíték, amiről megfeledkeznek

Az incidenskezelés során keletkező bizonyítékot úgy kell kezelni, hogy később igazolható legyen a sértetlensége. Ha vitatott a lefolyás — és jogi következmény esetén vitatott lesz —, nem elég, hogy a napló megvan; azt is igazolni kell, hogy nem változott azóta.

Ezért érdemes az incidensbizonyítékokat hash-szel naplózni a keletkezés pillanatában, és incidensenként lezárt, ellenőrizhető csomagban tárolni.

Amit a post mortem ad

A lezárás nem a záró jelentéssel ér véget. A post mortem abból áll, hogy a szervezet megnézi, mi tette lehetővé az incidenst, és abból intézkedés lesz. Ez két okból fontos: egyrészt az auditor a visszatérő incidenseket kifejezetten keresi, másrészt a mérőszámok — az észlelés, a reagálás és a helyreállítás átlagideje — csak innen jönnek.

Hogyan segít ebben a Cybersensei

Az Incidenskezelés modul a bejelentést az érintett EIR szolgáltatásainak kiválasztásával indítja, így azonnal látszanak az érintett rendszerelemek, felelősök és függőségek. A 24, 72 és 30 napos szakaszokat határidő-figyelmeztetéssel kezeli, a bizonyítékot hash-szel naplózza, és incidensenként ellenőrizhető adatszolgáltatási csomagot állít elő.

Gyakori kérdések

Mi van, ha kiderül, hogy mégsem volt incidens? Az indoklással dokumentált minősítés önmagában is bizonyíték, és a korai figyelmeztetés visszavonható. Ez sokkal jobb kimenet, mint a késve tett bejelentés.

Beszállítónál történt incidenst be kell jelenteni? Ha minket érint, akkor a ránk gyakorolt hatás szempontjából igen, és a saját nyilvántartásunkban is kezelni kell.

Kell külön csapat hozzá? Nem feltétlenül külön szervezet, de nevesített szerepkörök és helyettesítés kell. Az a terv, ami egyetlen emberen múlik, szabadság idején nem terv.

Hétvégén is ketyeg a határidő? Igen. A naptári idő számít, nem a munkanap.


Új tudástári cikkek e-mailben

Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.