Термин · Глоссарий B2B-ПО

Инцидент ИБ

Инцидент информационной безопасности – одиночное или серия нежелательных событий, нарушающих или реально угрожающих нарушить конфиденциальность, целостность или доступность информационных ресурсов организации. Регулируется ГОСТ Р ИСО/МЭК ТО 18044-2007 и требованиями ГосСОПКА.

Буква «И» В категориях: 5 Платформ: 6+

Введение

Инцидент информационной безопасности (инцидент ИБ) – одиночное или серия связанных нежелательных событий в информационной системе, которые нарушают или угрожают нарушить конфиденциальность, целостность или доступность информационных ресурсов организации. Понятие закреплено в ГОСТ Р ИСО/МЭК ТО 18044-2007 и международном стандарте ISO/IEC 27035.

В отличие от события безопасности, инцидент несёт реальный или потенциальный ущерб. Именно способность разграничить рядовое событие и инцидент определяет зрелость SOC (Security Operations Center).

История и контекст

Понятие инцидента ИБ сформировалось в 1980-х годах с развитием сетей ARPANET. Первым широко известным киберинцидентом стал червь Морриса (1988), поразивший около 6 000 UNIX-систем. С тех пор методология управления инцидентами прошла путь от ad hoc реагирования до формализованных процессов.

В России обязательные требования закреплены в Федеральном законе N 187-ФЗ о безопасности КИИ и регламентах ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации компьютерных атак под управлением ФСБ). Субъекты КИИ обязаны незамедлительно информировать ГосСОПКА об инцидентах на значимых объектах.

Классификация и жизненный цикл

Инциденты классифицируются по типу: вредоносное ПО (ransomware, malware), несанкционированный доступ, DDoS-атака, утечка данных, фишинг, компрометация учётных записей, атаки на цепочку поставок. Управление инцидентом включает пять ключевых этапов:

  1. Подготовка. Разработка политик и плана реагирования (IRP), обучение CSIRT, настройка SIEM и EDR.
  2. Обнаружение и анализ. Выявление аномалий, сбор данных (логи, PCAP, образы памяти), приоритизация по критичности.
  3. Сдерживание и локализация. Изоляция скомпрометированных хостов, блокировка вредоносного трафика, сохранение криминалистических артефактов.
  4. Устранение и восстановление. Удаление вредоноса, патчинг, восстановление из резервных копий.
  5. Post-Incident Review. Отчёт с хронологией, извлечение уроков, обновление регламентов.

Где применяется

  • Финансовые организации – банки обязаны сообщать об инцидентах Банку России (Положение 779-П).
  • Государственные системы – субъекты КИИ уведомляют ГосСОПКА в установленные сроки.
  • Телеком – операторы несут ответственность за утечку ПДн по 152-ФЗ.
  • Промышленные предприятия – инциденты на АСУ ТП могут нанести физический ущерб производству.
  • Медицина – утечка медданных требует уведомления Роскомнадзора.

Преимущества структурированного реагирования

Организации с зрелым процессом управления инцидентами сокращают среднее время обнаружения (MTTD) и среднее время реагирования (MTTR), снижая финансовый ущерб. Ключевые практики: SOAR-платформы для автоматизации реагирования, playbooks под каждый тип инцидента, регулярные учения (Tabletop Exercises).

Ограничения: эффективное реагирование требует квалифицированных SOC-аналитиков, дорогостоящих SIEM/EDR/XDR-решений и чётко выстроенных процессов взаимодействия между ИТ, ИБ и бизнесом.

Связь с другими понятиями

Инцидент ИБ тесно связан с SIEM (обнаружение через корреляцию), SOAR (автоматизация реагирования), EDR (видимость угроз на конечных точках) и DLP (фиксация утечек). Управление инцидентами является неотъемлемой частью программы управления рисками ИБ и напрямую связано с политикой резервирования (ИБ) как инструментом восстановления.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Инцидент ИБ».

Платформы класса «Инцидент ИБ»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

BI.ZONE Compliance Platform - платформа автоматизации управления кибербезопасностью и соответствия требованиям...
Цена по запросу
Подробнее →
Гарда Монитор

Гарда Монитор

Информационная безопасность
Программно-аппаратный комплекс класса сетевой форензики (NTA/NDR) для мониторинга, записи и ретроспективного а...
Цена по запросу
Подробнее →
GD

Guardant DL

Информационная безопасность
Guardant DL — программный ключ для лицензирования и защиты от копирования программного обеспечения, распростра...
Цена по запросу
★ 4.2
Подробнее →
Avanpost FAM

Avanpost FAM

Информационная безопасность
Система единой аутентификации сотрудников в корпоративных ресурсах организации. Обеспечивает прозрачную и мног...
Цена по запросу
★ 4.0
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Инцидент ИБ».

Где применяется

Отрасли, в которых «Инцидент ИБ» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Инцидент ИБ

Чем инцидент ИБ отличается от события безопасности?

Событие – любое наблюдаемое действие в системе (попытка входа, изменение файла). Инцидент – это событие, реально нарушившее или угрожающее нарушить конфиденциальность, целостность или доступность информационных активов.

Какие нормативные акты регулируют инциденты ИБ в России?

ГОСТ Р ИСО/МЭК ТО 18044-2007, 187-ФЗ о безопасности КИИ, регламенты ГосСОПКА, приказы ФСТЭК N17 и N21, а также Положение Банка России 779-П для финансового сектора.

Что такое ГосСОПКА и кто обязан подключиться?

ГосСОПКА – государственная система обнаружения кибератак под управлением ФСБ. Субъекты КИИ (банки, энергетика, транспорт, телеком, госорганы) обязаны передавать сведения об инцидентах на значимых объектах КИИ.

Какие инструменты используют для обнаружения инцидентов?

SIEM (корреляция событий), EDR/XDR (защита конечных точек), NDR (анализ сетевого трафика), SOAR (автоматизация реагирования), IDS/IPS и threat intelligence-платформы.

Что должен содержать план реагирования на инциденты?

Роли и ответственности команды, процедуры эскалации, playbooks по типам инцидентов, контакты регуляторов, порядок уведомления руководства, критерии привлечения внешних экспертов.

Каковы ключевые метрики управления инцидентами?

MTTD (среднее время обнаружения), MTTR (среднее время устранения), число инцидентов по категориям, процент ложных срабатываний SIEM, доля инцидентов, обработанных автоматически через SOAR.