У компании может быть план реагирования на киберинциденты, список ответственных и резервные копии. Но в критический момент возникают вопросы, на которые документ не всегда даёт быстрый ответ: кто разрешит отключить важный сервис, когда сообщать клиентам, что делать при недоступности руководителя и кто подтвердит, что данные действительно восстановлены?

Проверить эти решения заранее помогают tabletop-учения — обсуждение реалистичного инцидента за столом, без вмешательства в рабочие системы. Для компаний Казахстана это способ увидеть, готов ли к кризису весь управленческий контур: информационная безопасность, ИТ, юридическая служба, PR и руководители бизнеса.

Tabletop-учения: кибербезопасность как задача руководства

Во время учений участники получают вводные поэтапно. Например, сначала служба безопасности обнаруживает необычную активность в учётной записи подрядчика. Затем становится недоступной часть системы заказов, появляется требование выкупа, а журналист просит прокомментировать возможную утечку данных.

Команда должна принимать решения на основе сведений, которыми располагала бы в реальности. Можно ли изолировать систему без остановки продаж? Кто проверяет масштаб происшествия? Кто связывается с подрядчиком? Какие факты уже подтверждены, а какие остаются предположениями?

Задача учений — выявить пробелы в ролях, полномочиях и обмене информацией. Если участники расходятся во мнении, кому принадлежит решение, это полезный результат: разногласие обнаружено до настоящего инцидента.

ISO 27001: реагирование на инциденты в рамках системы управления

ISO/IEC 27001 рассматривает информационную безопасность через управление рисками, распределение ответственности и постоянное улучшение системы управления информационной безопасностью. Реагирование на инциденты в такой системе связано не только с техническим устранением угрозы. Организации также нужно оценить последствия для данных и услуг, задокументировать решения и использовать выводы для улучшения мер защиты.

Сам стандарт не предписывает проводить именно tabletop-учения. Это один из практических способов проверить, способны ли люди выполнить утверждённые процедуры. Особенно полезно включать в обсуждение ситуации, где техническое решение затрагивает договорные обязательства, непрерывность работы и репутацию компании.

Как подготовить сценарий киберинцидента для руководства

Начните с риска, который действительно относится к вашему бизнесу. Для торговой компании это может быть остановка приёма заказов, для производственного предприятия — недоступность системы планирования, для поставщика цифровых услуг — компрометация клиентских данных.

Хороший сценарий киберинцидента для руководства содержит несколько точек выбора:

  1. Первые признаки. Сотрудник сообщает о подозрительном письме, а ИТ-команда замечает вход с необычного адреса. Достаточно ли оснований объявить инцидент и собрать кризисную группу?

  2. Рост последствий. Часть файлов недоступна, но причина пока не установлена. Кто решает, какие системы изолировать и какой простой допустим?

  3. Внешние запросы. Клиент спрашивает о сохранности своих данных. Кто согласует ответ и как сообщить о ситуации, не выдавая непроверенные предположения за факты?

  4. Восстановление. Резервная копия существует. Кто проверяет её пригодность и разрешает возвращение сервиса в работу?

Вводные должны быть достаточно конкретными для принятия решений, но не подсказывать «правильный» ответ. Полезно заранее назначить ведущего, наблюдателя и человека, который фиксирует решения и время их принятия.

Что оценивать во время учений

Смотрите не только на скорость реакции. Важно понять, кто объявляет инцидент, как передаётся информация между подразделениями и есть ли у команды безопасный канал связи на случай недоступности корпоративной почты. Проверьте, может ли юридическая служба определить договорные и применимые нормативные обязательства, а PR — подготовить сообщение на основе подтверждённых фактов.

Отдельный вопрос — ответственность за подрядчиков. Если затронут облачный сервис или внешняя поддержка, команда должна знать, к кому обращаться, какие сведения запросить и кто контролирует выполнение договорённостей.

Для группы компаний полезно проверить, какие решения принимаются на уровне филиала, а какие требуют согласования с центральным офисом. Иначе время уходит не на сдерживание инцидента, а на выяснение полномочий.

Что делать после обсуждения

Итог учений — не оценка участников, а короткий план улучшений. Зафиксируйте, какие контакты устарели, где не хватило данных, какие решения не имели владельца и какие процедуры оказались слишком общими. Для каждого действия назначьте ответственного и срок, затем проверьте исправления на следующих учениях.

Начать можно с одного сценария на 60–90 минут. Даже такая встреча покажет, способен ли кризисный штаб согласованно действовать в первые часы атаки. Компаниям Казахстана, которые выстраивают систему управления информационной безопасностью и хотят проверить её на практике, стоит обратиться в BALTUM BUREAU за консультацией по ISO 27001.