📜 Разбор законодательства #2
Приказ ФСБ №547: как ФСБ хочет видеть ваши инциденты в режиме онлайн
Ребята, 30 января вступил в силу приказ ФСБ России №547, который я бы назвал "криком о помощи от безопасников". И в этом посте разберу, почему это не просто ещё один документ, а по-настоящему значимый сдвиг в подходе.
Суть простая -
новый документ детализирует требования к тому, как, в какие сроки и в каком формате организации-субъекты КИИ должны передавать информацию в Национальный координационный центр по компьютерным инцидентам
. Звучит скучно? Подождите.
Что реально поменялось
Раньше порядок информирования был примерно таким: инцидент случился, вы в спешке собирали документы, писали письмо, передавали его. Могло пройти несколько дней. Теперь фишка в том, что
обязанность по информированию ФСБ распространяется и на объекты КИИ без присвоенной категории значимости, и срок составил 24 часа с момента обнаружения
.
Да, вы правильно прочитали - 24 часа. Это не "около суток когда получится", это именно "не позже чем через день".
Но вот что действительно интересно -
пересмотрены правила составления плана реагирования на компьютерные инциденты и принятия мер по ликвидации последствий компьютерных атак
. То есть ФСБ хочет видеть не просто отчёт, а готовый, согласованный со специалистами план, как вы будете реагировать. Это уже ближе к серьёзности.
Почему это хорошо (если честно)
Во-первых,
субъекты критической информационной инфраструктуры обязаны информировать ФСБ обо всех компьютерных атаках и инцидентах, реагировать на них и принимать меры по ликвидации последствий
. Это не революция, но ясность - "все" означает именно "все", включая те инциденты, которые раньше можно было не замечать.
Во-вторых, жёсткие сроки - это благо. Да, они кажутся непосильными на первый взгляд. Но в реальности? 24 часа - это минимум, достаточный, чтобы зафиксировать инцидент, собрать первые данные и предоставить регулятору хотя бы базовую информацию. Лучше жёсткие сроки, чем вечная неопределённость.
Что не сработает (и давайте честны)
Первая проблема - техническая простота.
Требования детализируют, в каком формате должна передаваться информация
, но я уже вижу, как в тысячах компаний люди будут ломать голову над тем, какой шаблон использовать и куда именно пправить файл. НКЦКИ будет завален письмами "а что вы имели в виду?".
Вторая - это откровенно недостаточно времени на анализ для любого сложного инцидента. 24 часа - это хорошо, если это рутинный троян или блокировка сервиса. Но если это скоординированная атака, киберсаботаж или, не дай Бог, что-то вроде того, что мы видели в других странах? Вы просто физически не успеете разобраться. Приказ предполагает, что вы уже знаете, что произошло, но это утопия.
Третье - никому хорошо не известны механизмы взаимодействия между организациями.
Документ требует обмена информацией между собой в рамках реагирования на киберугрозы
. Но кто с кем? Как это согласовать? Если инцидент коснулся банка и провайдера одновременно - это отдельный фильм ужасов про координацию.
Что здесь не учли авторы (на мой взгляд)
Первое - они забыли про "серую зону" малого и среднего бизнеса. Не все компании имеют 24-часовой SOC. Не все вообще слышали о НКЦКИ. Приказ фактически говорит: "25-й час - и уже штраф". Это создаст волну панических звонков, гарантирую.
Второе - отсутствует защита от избыточного раскрытия информации. Да, нужно оповещать ФСБ. Но как быть конфиденциальности данных о уязвимостях до момента, когда они будут закрыты? Приказ не учитывает эту коллизию.
Третье - это чистая "огнетушитель вместо пожарного" политика.
Первоисточник
#КИИ #ФСБ #инциденты #реагирование #мониторинг
Автор: BELYAEV_SECURITY