Kiberbiztonsági incidens: mikor, kinek és mit kell bejelenteni?
/tudastar/incidensbejelentes-hatarido · Célkifejezés: incidensbejelentés NKI · Elsődleges modul: Incidenskezelés
A három szakasz
| Szakasz | Határidő | Mit kell tartalmaznia |
|---|---|---|
| Korai figyelmeztetés | 24 óra | Történt valami, ez a jellege, ennyit tudunk. Nem elemzés. |
| Incidensbejelentés | 72 óra | Mi történt, mit érint, milyen hatással, mit tettünk eddig |
| Záró jelentés | 30 nap | Ok, lefolyás, teljes hatás, megtett és tervezett intézkedések |
Ha az incidens 30 nap után is tart, közbenső tájékoztatás adható, a záró jelentés pedig a lezárás után esedékes.
A leggyakoribb félreértés a 24 órával kapcsolatos. Sokan azt hiszik, hogy a korai figyelmeztetéshez már tudni kell, mi történt. Nem kell. Éppen ellenkezőleg: a korai figyelmeztetés célja az, hogy a hatóság tudjon róla, miközben a szervezet még vizsgálódik. A „még nem tudjuk pontosan, ezért várunk" hozzáállás a leggyakoribb és legdrágább hiba ezen a területen.
Mikortól ketyeg az óra
Attól, hogy a szervezet tudomást szerzett az incidensről — nem attól, hogy megtörtént, és nem attól, hogy a vezetés értesült róla.
Ez a különbség a gyakorlatban komoly. Ha a helpdesk pénteken délután kapja a jelzést, és hétfőn jut el az IBF-hez, a 24 óra péntek délután indult. Ezért kell a bejelentési csatornának a szervezeten belül gyorsnak lennie — nem a hatóság felé, hanem befelé.
Gyakorlati következmény: a belső eszkalációs szabálynak lényegesen rövidebbnek kell lennie, mint a jogszabályi határidőnek. Ha 24 óra a külső határidő, a belső jelzésnek órákban kell mérhetőnek lennie.
Mi számít jelentős incidensnek?
Itt nincs mechanikus szabály, és ez szándékos. A mérlegelés szempontjai a szolgáltatás kiesésének súlyossága és időtartama, az érintettek száma, az okozott vagy okozható kár, valamint a határon átnyúló hatás.
Ami ebből következik, és amit sok szervezet nem tesz meg: a minősítési döntést dokumentálni kell, akkor is — sőt különösen akkor —, ha az eredmény az, hogy nem jelentős. Egy indoklással alátámasztott „nem jelentős" döntés védhető álláspont. A döntés hiánya nem az.
Kinek kell bejelenteni
A címzett attól függ, milyen szervezetről van szó. Az általános logika: a felügyeleti hatóság az SZTFH, az incidenskezelés és a CSIRT-feladatok viszont az NBSZ Nemzeti Kiberbiztonsági Intézetéhez tartoznak. Állami szervezeteknél a hatásköri eljárást is az NKI látja el, tehát a kommunikáció címzettje az NKI, nem az SZTFH.
Ezt a szervezet típusára vetítve előre tisztázni kell, és a kontaktadatokat az incidenskezelési tervben naprakészen tartani. Incidens közben megkeresni a helyes címzettet: rossz időpont.
Mit tartalmazzon a bejelentés
Hat adat, amit érdemes előre strukturált formában készenlétben tartani:
- Mikor észlelték, és mikor kezdődött (ha tudható)
- Mely szolgáltatásokat és rendszereket érinti
- Milyen hatás: kiesés, adatvesztés, adatkiszivárgás, integritássérülés
- Hány érintett, és van-e határon átnyúló hatás
- Mit tettek eddig, és mi van folyamatban
- Kapcsolattartó, aki elérhető
A hatodik fontosabb, mint amilyennek látszik: egy bejelentés, amire nem lehet visszakérdezni, félkész bejelentés.
A bizonyíték, amiről megfeledkeznek
Az incidenskezelés során keletkező bizonyítékot úgy kell kezelni, hogy később igazolható legyen a sértetlensége. Ha vitatott a lefolyás — és jogi következmény esetén vitatott lesz —, nem elég, hogy a napló megvan; azt is igazolni kell, hogy nem változott azóta.
Ezért érdemes az incidensbizonyítékokat hash-szel naplózni a keletkezés pillanatában, és incidensenként lezárt, ellenőrizhető csomagban tárolni.
Amit a post mortem ad
A lezárás nem a záró jelentéssel ér véget. A post mortem abból áll, hogy a szervezet megnézi, mi tette lehetővé az incidenst, és abból intézkedés lesz. Ez két okból fontos: egyrészt az auditor a visszatérő incidenseket kifejezetten keresi, másrészt a mérőszámok — az észlelés, a reagálás és a helyreállítás átlagideje — csak innen jönnek.
Hogyan segít ebben a Cybersensei
Az Incidenskezelés modul a bejelentést az érintett EIR szolgáltatásainak kiválasztásával indítja, így azonnal látszanak az érintett rendszerelemek, felelősök és függőségek. A 24, 72 és 30 napos szakaszokat határidő-figyelmeztetéssel kezeli, a bizonyítékot hash-szel naplózza, és incidensenként ellenőrizhető adatszolgáltatási csomagot állít elő.
Gyakori kérdések
Mi van, ha kiderül, hogy mégsem volt incidens? Az indoklással dokumentált minősítés önmagában is bizonyíték, és a korai figyelmeztetés visszavonható. Ez sokkal jobb kimenet, mint a késve tett bejelentés.
Beszállítónál történt incidenst be kell jelenteni? Ha minket érint, akkor a ránk gyakorolt hatás szempontjából igen, és a saját nyilvántartásunkban is kezelni kell.
Kell külön csapat hozzá? Nem feltétlenül külön szervezet, de nevesített szerepkörök és helyettesítés kell. Az a terv, ami egyetlen emberen múlik, szabadság idején nem terv.
Hétvégén is ketyeg a határidő? Igen. A naptári idő számít, nem a munkanap.
Új tudástári cikkek e-mailben
Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.