У компании может быть план реагирования на киберинциденты, список ответственных и резервные копии. Но в критический момент возникают вопросы, на которые документ не всегда даёт быстрый ответ: кто разрешит отключить важный сервис, когда сообщать клиентам, что делать при недоступности руководителя и кто подтвердит, что данные действительно восстановлены?
Проверить эти решения заранее помогают tabletop-учения — обсуждение реалистичного инцидента за столом, без вмешательства в рабочие системы. Для компаний Казахстана это способ увидеть, готов ли к кризису весь управленческий контур: информационная безопасность, ИТ, юридическая служба, PR и руководители бизнеса.
Tabletop-учения: кибербезопасность как задача руководства
Во время учений участники получают вводные поэтапно. Например, сначала служба безопасности обнаруживает необычную активность в учётной записи подрядчика. Затем становится недоступной часть системы заказов, появляется требование выкупа, а журналист просит прокомментировать возможную утечку данных.
Команда должна принимать решения на основе сведений, которыми располагала бы в реальности. Можно ли изолировать систему без остановки продаж? Кто проверяет масштаб происшествия? Кто связывается с подрядчиком? Какие факты уже подтверждены, а какие остаются предположениями?
Задача учений — выявить пробелы в ролях, полномочиях и обмене информацией. Если участники расходятся во мнении, кому принадлежит решение, это полезный результат: разногласие обнаружено до настоящего инцидента.
ISO 27001: реагирование на инциденты в рамках системы управления
ISO/IEC 27001 рассматривает информационную безопасность через управление рисками, распределение ответственности и постоянное улучшение системы управления информационной безопасностью. Реагирование на инциденты в такой системе связано не только с техническим устранением угрозы. Организации также нужно оценить последствия для данных и услуг, задокументировать решения и использовать выводы для улучшения мер защиты.
Сам стандарт не предписывает проводить именно tabletop-учения. Это один из практических способов проверить, способны ли люди выполнить утверждённые процедуры. Особенно полезно включать в обсуждение ситуации, где техническое решение затрагивает договорные обязательства, непрерывность работы и репутацию компании.
Как подготовить сценарий киберинцидента для руководства
Начните с риска, который действительно относится к вашему бизнесу. Для торговой компании это может быть остановка приёма заказов, для производственного предприятия — недоступность системы планирования, для поставщика цифровых услуг — компрометация клиентских данных.
Хороший сценарий киберинцидента для руководства содержит несколько точек выбора:
-
Первые признаки. Сотрудник сообщает о подозрительном письме, а ИТ-команда замечает вход с необычного адреса. Достаточно ли оснований объявить инцидент и собрать кризисную группу?
-
Рост последствий. Часть файлов недоступна, но причина пока не установлена. Кто решает, какие системы изолировать и какой простой допустим?
-
Внешние запросы. Клиент спрашивает о сохранности своих данных. Кто согласует ответ и как сообщить о ситуации, не выдавая непроверенные предположения за факты?
-
Восстановление. Резервная копия существует. Кто проверяет её пригодность и разрешает возвращение сервиса в работу?
Вводные должны быть достаточно конкретными для принятия решений, но не подсказывать «правильный» ответ. Полезно заранее назначить ведущего, наблюдателя и человека, который фиксирует решения и время их принятия.
Что оценивать во время учений
Смотрите не только на скорость реакции. Важно понять, кто объявляет инцидент, как передаётся информация между подразделениями и есть ли у команды безопасный канал связи на случай недоступности корпоративной почты. Проверьте, может ли юридическая служба определить договорные и применимые нормативные обязательства, а PR — подготовить сообщение на основе подтверждённых фактов.
Отдельный вопрос — ответственность за подрядчиков. Если затронут облачный сервис или внешняя поддержка, команда должна знать, к кому обращаться, какие сведения запросить и кто контролирует выполнение договорённостей.
Для группы компаний полезно проверить, какие решения принимаются на уровне филиала, а какие требуют согласования с центральным офисом. Иначе время уходит не на сдерживание инцидента, а на выяснение полномочий.
Что делать после обсуждения
Итог учений — не оценка участников, а короткий план улучшений. Зафиксируйте, какие контакты устарели, где не хватило данных, какие решения не имели владельца и какие процедуры оказались слишком общими. Для каждого действия назначьте ответственного и срок, затем проверьте исправления на следующих учениях.
Начать можно с одного сценария на 60–90 минут. Даже такая встреча покажет, способен ли кризисный штаб согласованно действовать в первые часы атаки. Компаниям Казахстана, которые выстраивают систему управления информационной безопасностью и хотят проверить её на практике, стоит обратиться в BALTUM BUREAU за консультацией по ISO 27001.

