Pereiti prie turinio

Žodynėlis

Apibrėžkite šias sąvokas, prieš ką nors skaičiuodami

Tikslumas čia nėra smulkmeniškumas. Kiekvienas SOC ataskaitos rodiklis remiasi riba tarp įvykio, aptikimo, įspėjimo ir incidento, o kur tos ribos neapibrėžtos, skaičių apginti neįmanoma.

Apibrėžimus rašykite pačioje ataskaitoje

Ne atskirame dokumente, kurio niekas neatsiverčia. Skaitytojui po dvylikos mėnesių reikia žinoti, ką šioje ataskaitoje vadinote „incidentu“, o jei apibrėžimą keičiate metų viduryje, tai užfiksuokite pakeitimų istorijoje, o ne tyliai nutraukite tendencijos liniją.

Keturios sąvokos, kurias privalu apibrėžti prieš pateikiant bet kokį skaičių

Tai nėra sinonimai. Jei ataskaitoje jų neapibrėžiate, kiekvienas joje esantis skaičius yra ginčytinas.

Įvykis
Sistemos, tinklo ar saugumo komponento pasikeitimas arba pranešimas, galintis turėti reikšmės informacijos saugumui. Dauguma įvykių nėra įdomūs. Visi jie yra duomenys.
Aptikimas
Įvykis arba įvykių koreliacija, kurią taisyklė atpažino kaip atitinkančią nerimą keliantį požymį. Aptikimas yra jūsų aptikimo logikos rezultatas, dar ne vertinimas.
Įspėjimas
Aptikimas, nukreiptas žmogui sprendimui priimti. Skirtumas nuo aptikimo svarbus: aptikimai, kurie niekada nepasiekia žmogaus, nėra įspėjimai, o skaičiuojant juos kaip įspėjimus aprėptis atrodo didesnė, nei yra.
Incidentas
Įvykis arba įvykių rinkinys, kuris pažeidžia ar gali pažeisti informacijos saugumą: konfidencialumą, vientisumą, prieinamumą arba paslaugų teikimą. Būtent nuo šio taško atsiranda pareigos.

Operacinės sąvokos

Netikras pavojus (false positive)
Įvykis, kuris iš pradžių atrodo kaip grėsmė, bet ja nėra. Netikras pavojus, uždarytas nepriėmus sprendimo dėl derinimo, kartosis toliau ir kainuos tiek pat.
Nepastebėta grėsmė (false negative)
Reali grėsmė, kurios aptikimo priemonės nepagavo. Pačios priemonės to pamatyti negali. Būtent todėl atliekamos veiksmingumo patikros.
Pirminis vertinimas (triage)
Pirminis vertinimas, nustatantis, ar įvykis reikšmingas ir ar jis tikras. Pirminis vertinimas visada baigiasi sprendimu, ir tas sprendimas užfiksuojamas abiem atvejais.
Aptikimo taisyklė
Nustatymas, algoritmas ar parašas, naudojamas įtartinai veiklai atpažinti automatiškai. Kiekviena taisyklė turi turėti savininką, reagavimo veiksmą ir peržiūros datą.
Suvaldymas
Veiksmai, kuriais stabdomas incidento plitimas ar poveikis: izoliavimas, procesų nutraukimas, prieigos blokavimas, karantinas. Suvaldymas nėra išsprendimas.
Avarinė („break-glass“) procedūra
Aprašytas nenumatytų atvejų kelias, viršijantis įprastus įgaliojimus, su privalomu neatidėliotinu informavimu ir peržiūra po fakto. Neišbandyta avarinė procedūra nėra kontrolės priemonė.
Sužinojimo momentas
Momentas, kada organizacija sužinojo apie didelį kibernetinį incidentą. Būtent nuo jo skaičiuojami įstatyme nustatyti pranešimo terminai, todėl jam reikia privalomo laukelio.
Buvimo trukmė (dwell time)
Kiek laiko priešiška šalis išbuvo sistemoje iki aptikimo. Rodiklis, kurio niekas nenori skelbti, ir kartu sąžiningiausiai apibūdinantis aptikimo pajėgumą.

Teisės aktų sąvokos

Šie terminai vartojami taip, kaip juos vartoja teisės aktai. Skliaustuose pateikiamas angliškas atitikmuo, kad būtų lengviau susieti su NIS2 tekstu.

Kibernetinio saugumo subjektascybersecurity subject
Subjektas, atitinkantis nustatymo kriterijus ir įregistruotas nacionalinėje kibernetinio saugumo informacinėje sistemoje. Pareigos atsiranda nuo įregistravimo, o ne nuo kriterijų atitikimo.
Esminis / svarbus subjektasessential / important entity
Dvi kibernetinio saugumo subjektų kategorijos. Pirmajai taikoma iniciatyvi priežiūra ir aukštesnė sankcijų riba, antrajai taikoma reaguojamoji priežiūra.
Kibernetinio saugumo vadovascybersecurity manager
Įstatyme numatytas paskyrimas: asmuo, atsakingas už subjekto atitiktį reikalavimams, tiesiogiai atskaitingas subjekto vadovui, kuriam aiškiai draudžiama vykdyti sistemų administravimo funkcijas.
Saugos įgaliotinissecurity officer
Analogiškas paskyrimas, apimantis konkrečią tinklų ir informacinę sistemą.
Saugumo operacijų centrasSecurity Operations Centre
Nacionalinėje teisėje: subjekto vadovo paskirtų asmenų grupė, vykdanti incidentų aptikimo, žurnalų tvarkymo ir incidentų valdymo funkcijas; ji turi būti nepriklausoma nuo tų, kurie atsako už stebimų sistemų veikimą.
Didelis kibernetinis incidentassignificant incident
Nacionalinis terminas, atitinkantis direktyvoje vartojamą „reikšmingą incidentą“. Klasifikavimą Lietuvoje faktiškai lemia nacionalinės ribinės vertės.
Kibernetinio saugumo reikalavimų aprašascybersecurity requirements description
Vyriausybės aktas, kuriame įtvirtinti veikiantys organizaciniai ir techniniai reikalavimai (tarp jų žurnalų saugojimo trukmė, stebėsena, aptikimas ir paskyrų tvarka).

Vaidmenys ir funkcijos

SOC vadovas
Šioje svetainėje: asmuo, atsakingas už SOC kaip funkciją. Priklausomai nuo organizacijos, tai gali būti arba nebūti įstatyme numatytas kibernetinio saugumo vadovas: vaidmenys susiję, bet nesutampa, o kvalifikaciniai reikalavimai taikomi tik įstatyminiam vaidmeniui.
Incidento vadovas (incident commander)
Asmuo, turintis sprendimų teisę incidento metu: tvirtina suvaldymo veiksmus, valdo komunikaciją ir nusprendžia, kada incidentas baigtas.
Aptikimo inžinerija
Funkcija, kuri kuria, testuoja, derina ir išima iš naudojimo aptikimo turinį. Atskiriama nuo budėjimo, nes priešingu atveju eilė visada nugali.
Valdoma aptikimo ir reagavimo paslauga (MDR)
Produktu paverstas aptikimo paketas su apibrėžtomis reagavimo teisėmis ir paslaugos įsipareigojimais, dažniausiai teikiamas tiekėjo. Jis keičia tai, kas atlieka darbą, bet ne tai, kas už jį atsako.