Pereiti prie turinio

Mandatas

Du puslapiai, nuo kurių priklauso, ar SOC gali veikti

Mandatas yra dokumentas, paverčiantis atsakomybę įgaliojimais. Jis trumpas sąmoningai (du ar trys puslapiai), nes rašomas taip, kad jį perskaitytų vadovybė ir kad juo būtų galima remtis ginčuose. Visa, kas dažnai keičiasi, gyvena kitur: paslaugų kataloge, procedūrose ir scenarijuose (playbooks).

Parengė
CISO
Patvirtino
Vykdomoji vadovybė
Apimtis
2–3 puslapiai
Peržiūra
≥ kartą per metus + įvykus pokyčiui

Kodėl jis reikalingas

Atsakomybė be įgaliojimų: spąstai

SOC be mandato gali realiu laiku matyti, kaip užšifruojamas kompiuteris, ir vis tiek turi ieškoti žmogaus, turinčio teisę leisti atjungti jį nuo tinklo. Kol pavyksta prisiskambinti, suvaldymo langas jau būna užsivėręs. Mandatas ir yra tai, kas išima tą skambutį iš kritinio kelio.

Jis daro ir kai ką mažiau akivaizdaus, bet ne mažiau vertingo: apriboja SOC. Užrašytas neįtraukiamos apimties stulpelis, kuriame prie kiekvienos išimties įvardytas savininkas, yra apsauga nuo lėto darbų kaupimosi, kuris aptikimo komandą paverčia antrosios linijos IT funkcija.

Atkreipkite dėmesį į sąmoningą autorystės padalijimą. Saugumo funkcija parengia sau reikalingus įgaliojimus; suteikti juos gali tik verslas. Mandatas, patvirtintas IT arba pačios saugumo funkcijos, neįpareigoja nieko.

Antraštės laukasPaskirtisReikšmė
PavadinimasĮvardija patį dokumentąSaugumo operacijų centro (SOC) mandatas
Dokumento numerisPastovi nuoroda cituoti ir audituipvz., SOC-MANDATAS-001
VersijaFiksuoja pakeitimus per peržiūras1.0 (pirminė dokumento redakcija)
Patvirtinimo dataData, nuo kurios mandatas įsigalioja[patvirtinimo data]
Galioja ikiSusieja galiojimą su peržiūra, o ne su kalendorine dataIki peržiūros datos
ParengėDokumento autoriusVyriausiasis informacijos saugumo pareigūnas (CISO)
PatvirtinoOrganas, galintis įpareigoti kitus padalinius vykdyti SOC įgaliojimusVykdomoji vadovybė
Parašų blokasFormalus pasirašymas[Vardas, pavardė, pareigos], [data]
Būtent antraštės blokas mandatą paverčia audituojamu dokumentu, o ne tarnybiniu raštu. Atkreipkite dėmesį, kad galiojimas susietas su peržiūros data, o ne su kalendorine pabaiga; mandatas niekada neturi nustoti galioti tyliai.

2 skyrius

Keturi įgaliojimai ir nuostata, kuri kiekvieną iš jų padaro tikru

Kiekvienas žemiau esantis įgaliojimas turi patikslinančią frazę, kurią norisi išbraukti dėl trumpumo. Būtent dėl tų frazių įgaliojimai veikia. Palikite jas.

01

Stebėti ir analizuoti

Nuolat stebėti visą IT infrastruktūrą (tinklus, serverius, galinius įrenginius ir debesijos aplinkas), kad galimos grėsmės ir saugumo pažeidimai būtų nustatyti laiku.

Kodėl formuluotė svarbi

Įgaliojimas yra nuolatinis ir apima visą infrastruktūrą. Būtent keturių aplinkos tipų išvardijimas užkerta kelią vėlesniam ginčui, kad debesija ar galiniai įrenginiai į apimtį niekada nebuvo įtraukti.

02

Reaguoti į incidentus

Patvirtinus kibernetinį incidentą, imtis techninių veiksmų, būtinų grėsmei suvaldyti ir jos poveikiui apriboti.

Kodėl formuluotė svarbi

Ši nuostata veikia dėl dviejų dalykų: patvirtinto incidento sąlygos, neleidžiančios įgaliojimui tapti neribotam, ir veiksmų sąrašo su formuluote „įskaitant, bet neapsiribojant“, kuri neleidžia sąrašo skaityti kaip baigtinio.

03

Reikalauti informacijos

Gauti prieigą prie visų sistemų žurnalo įrašų, konfigūracijų ir kitos techninės informacijos, reikalingos incidentui tirti ir analizuoti.

Kodėl formuluotė svarbi

Šis įgaliojimas realus tik dėl antrosios savo dalies: visi IT ir kiti padaliniai privalo bendradarbiauti ir pateikti tai, ko SOC reikalauja. Neįrašius šios pareigos, įgaliojimas lieka prašymu.

04

Inicijuoti pokyčius

Teikti IT infrastruktūros ir sistemų savininkams rekomendacijas dėl saugumo spragų šalinimo, konfigūracijų keitimo ir papildomų saugumo priemonių diegimo.

Kodėl formuluotė svarbi

Svarbiausias žodis čia: „privalomos“. Rekomendacija, kurią gavėjas gali ignoruoti niekur to neužfiksavęs, nėra įgaliojimas. Tai susirašinėjimas. Įvardykite adresatą: sistemų savininkus, o ne „IT“.

Išvardyti suvaldymo veiksmai

  • Paveiktų sistemų ar tinklo segmentų izoliavimas
  • Kenkėjiškų procesų nutraukimas
  • Prieigos teisių blokavimas arba apribojimas
  • Kenkėjiškų failų karantinas, saugiai išlaikant juos tyrimui

Palikite formuluotę „įskaitant, bet neapsiribojant“. Baigtinis sąrašas yra kvietimas ginčytis, kad konkretaus veiksmo, kurio ėmėtės 02:00, jame nebuvo.

Ką siūlote mainais

Prašydami iš anksto suteikto leidimo suvaldymo veiksmams, kartu atsineškite ir jo sąlygas: aplinkybes, kurioms esant jis leidžiamas, pareigą nedelsiant informuoti, įvardytą tvirtintoją, informuojamą po fakto, ir dokumentuotą veiksmų atšaukimo tvarką. Būtent šis paketas prašymą iš galios pasisavinimo paverčia kontrole, kurią valdymo organas gali patvirtinti.

4 skyrius

Riba dviem stulpeliais

Dešinysis stulpelis yra tas, kurį praleidžia dažniausiai, ir jis yra svarbesnis iš dviejų. Prie kiekvienos išimties privalo būti įvardytas atsakingas padalinys, kitaip išimtis skaitoma kaip „niekas“, ir ji sugrįš pas jus.

Įtraukiama į apimtį

  • Visi valdomi tinklo segmentai: LAN, WLAN, WAN
  • Visi fiziniai ir virtualūs serveriai vidiniuose duomenų centruose
  • Visi organizacijos valdomi galiniai įrenginiai, įskaitant mobiliuosius
  • Naudojamos debesijos paslaugos: IaaS, PaaS ir SaaS
  • Visos veiklos programos ir duomenų bazės

Neįtraukiama į apimtį (ir kas už tai atsako)

  • Asmeniniai darbuotojų įrenginiai, neprijungti prie organizacijos tinkloAtsako: Reglamentuoja BYOD politika
  • Trečiųjų šalių ir tiekėjų valdoma IT infrastruktūraAtsako: Tiekėjas / sutarties savininkas
  • Fizinė pastatų sauga: praėjimo kontrolė, vaizdo stebėjimasAtsako: Ūkio tarnyba / fizinė sauga
  • Bendrieji IT gedimai ir naudotojų aptarnavimasAtsako: IT pagalbos tarnyba
  • Programinės įrangos licencijavimas ir valdymasAtsako: IT turto valdymas

6 skyrius

Pavaldumo linija ir bendradarbiavimas

SOC yra pavaldus CISO ir jam atsiskaito už savo veiklą bei rezultatus. Visa kita yra bendradarbiavimas, ir kiekvienam bendradarbiavimui reikia įvardyti jo dalyką, kitaip esant spaudimui jis neįvyks.

ŠalisBendradarbiavimo dalykas
IT infrastruktūra ir operacijosIncidentų valdymas, konfigūracijų keitimai, techninė informacija
Teisė ir atitiktisTeisiniai incidentų aspektai, duomenų apsauga, bendradarbiavimas su teisėsauga
Personalo tarnybaVidiniai incidentai, susiję su darbuotojų elgesiu
Nacionalinis kibernetinio saugumo centras (NKSC)Teisės aktų nustatytas pranešimas apie kibernetinį incidentą, nacionalinis koordinavimas ir prašymai suteikti techninę pagalbą. CERT-LT yra veiklos vardas, kuriuo ta pati institucija veikia kaip nacionalinė reagavimo komanda: vienas adresatas, du pavadinimai.
Kitos organizacijos ir sektoriaus grupėsKeitimasis informacija apie grėsmes ir koordinuotas reagavimas į plataus masto incidentus

7 skyrius

Peržiūra ir pakartotinis tvirtinimas

Niekada neperžiūrimas mandatas pamažu nustoja atitikti organizaciją, kurią reglamentuoja. Įrašykite peržiūros aplinkybes į patį dokumentą, kad peržiūra taptų pareiga, o ne ketinimu.

  • 01Ne rečiau kaip kartą per metus, nepriklausomai nuo to, ar kas nors pasikeitė
  • 02Įvykus reikšmingam organizaciniam pokyčiui (pertvarkai, susijungimui, naujai veiklos krypčiai)
  • 03Įvykus reikšmingam technologiniam pokyčiui (naujai infrastruktūrai, naujai platformai, naujam paslaugų teikimo modeliui)
  • 04Įvykus reikšmingam teisiniam pokyčiui (naujam ar pakeistam teisės aktui, naujoms priežiūros institucijos gairėms)
  • 05Po didelio kibernetinio incidento, atskleidusio atotrūkį tarp mandato ir tikrovės

Suderinkite prieš teikdami

Prieš teikdami tvirtinti, projektą išsiųskite padaliniams, kuriems pagal 03 ir 04 įgaliojimus atsiranda pareigos (IT infrastruktūrai ir operacijoms bei sistemų savininkams). Būtent jų elgesį mandatas įpareigoja. Netikėtumas tvirtinimo posėdyje yra būdas mandatą atskiesti iki bevertiškumo.