Žodynėlis
Apibrėžkite šias sąvokas, prieš ką nors skaičiuodami
Tikslumas čia nėra smulkmeniškumas. Kiekvienas SOC ataskaitos rodiklis remiasi riba tarp įvykio, aptikimo, įspėjimo ir incidento, o kur tos ribos neapibrėžtos, skaičių apginti neįmanoma.
Apibrėžimus rašykite pačioje ataskaitoje
Ne atskirame dokumente, kurio niekas neatsiverčia. Skaitytojui po dvylikos mėnesių reikia žinoti, ką šioje ataskaitoje vadinote „incidentu“, o jei apibrėžimą keičiate metų viduryje, tai užfiksuokite pakeitimų istorijoje, o ne tyliai nutraukite tendencijos liniją.
Keturios sąvokos, kurias privalu apibrėžti prieš pateikiant bet kokį skaičių
Tai nėra sinonimai. Jei ataskaitoje jų neapibrėžiate, kiekvienas joje esantis skaičius yra ginčytinas.
- Įvykis
- Sistemos, tinklo ar saugumo komponento pasikeitimas arba pranešimas, galintis turėti reikšmės informacijos saugumui. Dauguma įvykių nėra įdomūs. Visi jie yra duomenys.
- Aptikimas
- Įvykis arba įvykių koreliacija, kurią taisyklė atpažino kaip atitinkančią nerimą keliantį požymį. Aptikimas yra jūsų aptikimo logikos rezultatas, dar ne vertinimas.
- Įspėjimas
- Aptikimas, nukreiptas žmogui sprendimui priimti. Skirtumas nuo aptikimo svarbus: aptikimai, kurie niekada nepasiekia žmogaus, nėra įspėjimai, o skaičiuojant juos kaip įspėjimus aprėptis atrodo didesnė, nei yra.
- Incidentas
- Įvykis arba įvykių rinkinys, kuris pažeidžia ar gali pažeisti informacijos saugumą: konfidencialumą, vientisumą, prieinamumą arba paslaugų teikimą. Būtent nuo šio taško atsiranda pareigos.
Operacinės sąvokos
- Netikras pavojus (false positive)
- Įvykis, kuris iš pradžių atrodo kaip grėsmė, bet ja nėra. Netikras pavojus, uždarytas nepriėmus sprendimo dėl derinimo, kartosis toliau ir kainuos tiek pat.
- Nepastebėta grėsmė (false negative)
- Reali grėsmė, kurios aptikimo priemonės nepagavo. Pačios priemonės to pamatyti negali. Būtent todėl atliekamos veiksmingumo patikros.
- Pirminis vertinimas (triage)
- Pirminis vertinimas, nustatantis, ar įvykis reikšmingas ir ar jis tikras. Pirminis vertinimas visada baigiasi sprendimu, ir tas sprendimas užfiksuojamas abiem atvejais.
- Aptikimo taisyklė
- Nustatymas, algoritmas ar parašas, naudojamas įtartinai veiklai atpažinti automatiškai. Kiekviena taisyklė turi turėti savininką, reagavimo veiksmą ir peržiūros datą.
- Suvaldymas
- Veiksmai, kuriais stabdomas incidento plitimas ar poveikis: izoliavimas, procesų nutraukimas, prieigos blokavimas, karantinas. Suvaldymas nėra išsprendimas.
- Avarinė („break-glass“) procedūra
- Aprašytas nenumatytų atvejų kelias, viršijantis įprastus įgaliojimus, su privalomu neatidėliotinu informavimu ir peržiūra po fakto. Neišbandyta avarinė procedūra nėra kontrolės priemonė.
- Sužinojimo momentas
- Momentas, kada organizacija sužinojo apie didelį kibernetinį incidentą. Būtent nuo jo skaičiuojami įstatyme nustatyti pranešimo terminai, todėl jam reikia privalomo laukelio.
- Buvimo trukmė (dwell time)
- Kiek laiko priešiška šalis išbuvo sistemoje iki aptikimo. Rodiklis, kurio niekas nenori skelbti, ir kartu sąžiningiausiai apibūdinantis aptikimo pajėgumą.
Teisės aktų sąvokos
Šie terminai vartojami taip, kaip juos vartoja teisės aktai. Skliaustuose pateikiamas angliškas atitikmuo, kad būtų lengviau susieti su NIS2 tekstu.
- Kibernetinio saugumo subjektascybersecurity subject
- Subjektas, atitinkantis nustatymo kriterijus ir įregistruotas nacionalinėje kibernetinio saugumo informacinėje sistemoje. Pareigos atsiranda nuo įregistravimo, o ne nuo kriterijų atitikimo.
- Esminis / svarbus subjektasessential / important entity
- Dvi kibernetinio saugumo subjektų kategorijos. Pirmajai taikoma iniciatyvi priežiūra ir aukštesnė sankcijų riba, antrajai taikoma reaguojamoji priežiūra.
- Kibernetinio saugumo vadovascybersecurity manager
- Įstatyme numatytas paskyrimas: asmuo, atsakingas už subjekto atitiktį reikalavimams, tiesiogiai atskaitingas subjekto vadovui, kuriam aiškiai draudžiama vykdyti sistemų administravimo funkcijas.
- Saugos įgaliotinissecurity officer
- Analogiškas paskyrimas, apimantis konkrečią tinklų ir informacinę sistemą.
- Saugumo operacijų centrasSecurity Operations Centre
- Nacionalinėje teisėje: subjekto vadovo paskirtų asmenų grupė, vykdanti incidentų aptikimo, žurnalų tvarkymo ir incidentų valdymo funkcijas; ji turi būti nepriklausoma nuo tų, kurie atsako už stebimų sistemų veikimą.
- Didelis kibernetinis incidentassignificant incident
- Nacionalinis terminas, atitinkantis direktyvoje vartojamą „reikšmingą incidentą“. Klasifikavimą Lietuvoje faktiškai lemia nacionalinės ribinės vertės.
- Kibernetinio saugumo reikalavimų aprašascybersecurity requirements description
- Vyriausybės aktas, kuriame įtvirtinti veikiantys organizaciniai ir techniniai reikalavimai (tarp jų žurnalų saugojimo trukmė, stebėsena, aptikimas ir paskyrų tvarka).
Vaidmenys ir funkcijos
- SOC vadovas
- Šioje svetainėje: asmuo, atsakingas už SOC kaip funkciją. Priklausomai nuo organizacijos, tai gali būti arba nebūti įstatyme numatytas kibernetinio saugumo vadovas: vaidmenys susiję, bet nesutampa, o kvalifikaciniai reikalavimai taikomi tik įstatyminiam vaidmeniui.
- Incidento vadovas (incident commander)
- Asmuo, turintis sprendimų teisę incidento metu: tvirtina suvaldymo veiksmus, valdo komunikaciją ir nusprendžia, kada incidentas baigtas.
- Aptikimo inžinerija
- Funkcija, kuri kuria, testuoja, derina ir išima iš naudojimo aptikimo turinį. Atskiriama nuo budėjimo, nes priešingu atveju eilė visada nugali.
- Valdoma aptikimo ir reagavimo paslauga (MDR)
- Produktu paverstas aptikimo paketas su apibrėžtomis reagavimo teisėmis ir paslaugos įsipareigojimais, dažniausiai teikiamas tiekėjo. Jis keičia tai, kas atlieka darbą, bet ne tai, kas už jį atsako.