Incident Response: план реагирования
Incident Response — структурированный процесс реагирования на кибербезопасностные инциденты для минимизации ущерба.
Фазы NIST
1) Preparation: команда, playbooks, инструменты, обучение. 2) Detection & Analysis: обнаружение и триаж. 3) Containment: изоляция угрозы. 4) Eradication: устранение причины. 5) Recovery: восстановление сервисов. 6) Post-Incident: уроки и улучшения.
Команда IR
Incident Commander: координатор. Security analysts: техническая работа. Legal: регуляторные обязательства. Communications: PR, клиенты. Executive sponsor: принятие решений. On-call ротация 24/7. Внешние партнёры: forensics, IR-consultants.
Playbooks
DDoS: активация mitigation, увеличение мощностей. Data breach: изоляция, forensics, уведомление регуляторов (72ч по GDPR). Ransomware: изоляция сети, восстановление из backup. Account takeover: force logout, reset credentials. Каждый сценарий — детальный runbook.
Требования
GDPR: notification в 72 часа при breach PII. PCI DSS: план + ежегодные тесты. Гейминг-регуляторы: немедленное уведомление о инцидентах, влияющих на игроков. Табletop exercises раз в квартал.