2026 годОтвет: обязанность субъекта критической информационной инфраструктуры (далее – КИИ) по информированию Национального координационного центра по компьютерным инцидентам (далее – НКЦКИ) при возникновении на объектах КИИ компьютерных инцидентов и компьютерных атак может быть реализована при взаимодействии субъекта КИИ с внешним аккредитованным центром мониторинга и реагирования на инциденты информационной безопасности (далее – ИБ) (Security Operations Center, далее – SOC).
При этом между субъектом КИИ и SOC заключается договор, на основании которого SOC уведомляет НКЦКИ о включении объектов КИИ в свою зону ответственности, и регламент взаимодействия или иной документ, который закрепляет матрицу ролей и ответственности как со стороны субъекта КИИ, так и со стороны SOC.
Например, в регламенте взаимодействия закрепляется роль аналитика SOC – специалиста, который осуществляет мониторинг событий ИБ, фильтрацию ложных срабатываний, информирование субъекта КИИ о выявленных компьютерных инцидентах. Со стороны субъекта КИИ закрепляется роль ответственного специалиста, который обязан поддерживать оперативную связь с SOC, участвовать в расследовании инцидентов ИБ.
Нормативные правовые акты в сфере выявления и реагирования на компьютерные инциденты не устанавливают детальное распределение ролей между субъектом КИИ и привлекаемым им внешним SOC при первичной квалификации событий ИБ. Поэтому соответствующий порядок целесообразно закреплять в регламенте взаимодействия, включая критерии отнесения событий ИБ к компьютерным инцидентам, порядок их эскалации и сроки информирования.
Зачастую порядок действий выглядит следующим образом:
- SOC определяет правила корреляции, по которым выявляются типы компьютерных атак и компьютерных инцидентов, соответствующие типам компьютерных атак и компьютерных инцидентов, которые были определены со стороны НКЦКИ в части обязательного информирования;
- система мониторинга ИБ SOC детектирует событие ИБ, уведомляет об этом аналитика SOC;
- аналитик SOC проводит базовую диагностику и фильтрацию ложных срабатываний;
- аналитик SOC связывается с ответственным сотрудником субъекта КИИ для уточнения информации с целью исключения ложноположительного компьютерного инцидента;
- если событие ИБ признано компьютерным инцидентом, SOC информирует субъекта КИИ об обязательной передаче сведений в НКЦКИ:
– в случае, если у субъекта КИИ нет отдельного соглашения с НКЦКИ, SOC самостоятельно передает уведомление о произошедшем компьютерном инциденте в НКЦКИ;
– в случае, если у субъекта КИИ есть собственное соглашение с НКЦКИ, и в регламенте взаимодействия с SOC зафиксировано, что субъект КИИ самостоятельно уведомляет НКЦКИ об инцидентах ИБ, уведомление о произошедшем компьютерном инциденте имеет право передать субъект КИИ, а не SOC.
Таким образом, SOC осуществляет техническую квалификацию событий ИБ и может формировать предложение об отнесении события ИБ к компьютерному инциденту, а также передавать уведомления о произошедшем компьютерном инциденте в НКЦКИ, однако ответственность за исполнение установленной законодательством обязанности субъекта КИИ по информированию НКЦКИ не снимается с субъекта КИИ путем привлечения внешнего SOC.
Конкретное распределение функций – в том числе кто проводит первичную квалификацию, кто подтверждает факт компьютерного инцидента, кто непосредственно направляет сведения в НКЦКИ – должно быть закреплено в регламенте взаимодействия между субъектом КИИ и SOC.
Вместе с тем, у субъекта КИИ должен быть издан и поддерживаться в актуальным состоянии регламент управления инцидентами ИБ, план реагирования на инциденты ИБ, определяющие внутренний режим субъекта КИИ по процедуре управления событиями и инцидентами ИБ. Процедуры, описанные в регламенте управления инцидентами ИБ и плане реагирования на инциденты ИБ, должны учитывать взаимодействие субъекта КИИ и SOC.