Как отчитываться регулятору с помощью системы управления инцидентами ИБ SearchInform
Как и о чём отчитываться регулятору с помощью системы управления инцидентами ИБ?
30.07.2026
avatar
Автор:
Павел Пугач
Системный аналитик «СёрчИнформ»
Опубликовано 30.07.2026
Обновлено 30.07.2026

Согласно требованиям регуляторов, субъекты критической информационной инфраструктуры (КИИ) и операторы персональных данных (ПДн) обязаны передавать данные об ИБ-инцидентах в НКЦКИ через систему ГосСОПКА. Это можно делать по-разному: использовать электронную почту, личный кабинет субъекта, средства защиты, чтобы интегрироваться через внешний программный интерфейс (API) и т.д. Независимо от способа, отправить данные нужно в срок и по регламентированному шаблону. Сделать это удобно позволяют системы управления событиями ИБ (SIEM-системы).

Почему именно системы управления событиями ИБ?

Системы управления событиями ИБ (SIEM) собирают все события безопасности в одном месте, помогают выявить и расследовать инциденты, автоматически структурировать и удобно передать только необходимую информацию. И главное – сделать это быстро.

У организаций есть только 3 часа на отправку данных об инциденте, если он произошёл на значимом объекте КИИ. Если речь об утечке персональных данных – всего сутки. За это время ИБ-специалисту нужно найти причину случившегося, собрать данные об этом, а потом структурировать по шаблону в зависимости от типа произошедшего события.

avatar
Павел Пугач
Системный аналитик «СёрчИнформ»
Без системы управления событиями ИБ процесс выглядит примерно так. В одном случае инцидент выявит межсетевой экран и понадобится информация из него, в другом – отработает антивирус, в третьем – события произойдут на ПК сотрудника и т.д. ИБ-специалисту потребуется вручную собрать логи и зайти в консоли всех причастных систем, затем сопоставить их и привести в единую форму. Это неудобно и непозволительно долго.

 

Когда есть настроенная система управления событиями ИБ (SIEM), которая уже интегрирована в инфраструктуру и подключена к ГосСОПКА, работа сводится к проверке «сработок» и формированию отчёта. Например, в «СёрчИнформ Мониторинг безопасности» («СёрчИнформ SIEM») выявление инцидентов автоматизировано «из коробки»: заранее настроенные правила корреляции реагируют на критичные события от источников, закрывая «базу», актуальную для любой компании. А отчёт для ГосСОПКА собирается внутри системы, где ИБ-команда ведёт расследования инцидентов.

О чём нужно отчитываться?

Нормативные требования предписывают отчитываться в ГосСОПКА фактически обо всех ИБ-проблемах – от наличия уязвимостей до внутренних утечек, внешних атак и даже социальной инженерии.

В идеале вся эта информация есть в системе управления инцидентами ИБ (SIEM). Разберём пару частотных сценариев.

  • Заражение вредоносным программным обеспечением (ВПО).

В «СёрчИнформ Мониторинг безопасности» есть персональные коннекторы к шести наиболее популярным антивирусам – от «Касперского» до McAfee и Symantec. К каждому доступен набор правил корреляции, которые сразу реагируют на критичные сообщения в потоке событий от источника. Например: «Обнаружена потенциально опасная / нежелательная / вредоносная / шпионская программа», «Выявлена вирусная эпидемия», «Заблокированные и зараженные программы» и т.д.

  • Вовлечение контролируемого ресурса в инфраструктуру ВПО.

Для фиксации инцидента потребуется кросс-корреляция: обнаружение взаимосвязанных событий безопасности в разных источниках (даже если источники нетиповые, их можно подключить через коннекторы к сетевым протоколам или создать пользовательский коннектор простым скриптом). Сообщения о заражении от антивируса стоит дополнить событиями от приложений, процессов PowerShell, из журналов исходящего трафика и контроля создания заданий в планировщике. При всей вариативности, в «СёрчИнформ Мониторинг безопасности» такие правила можно создать в пару кликов в графическом конструкторе. Достаточно указать источники и выбрать интересующий тип событий от них, а также задать очерёдность и период, в рамках которого события должны произойти (или не произойти) в связке. Тогда система укажет на комплексный инцидент – «сработку» можно использовать для отчётности.

  • Использование контролируемого ресурса для фишинга.

Поможет разбор событий от почтовых серверов в инфраструктуре: Postfix, MS Exchange и т.д. Для этого есть предустановленные правила «Обращение к почтовому ящику извне», «Доступ к почтовому ящику не владельцем», контроль журналов отправки и получения писем для фиксации аномалий и т.д.

  • Атака отказа в обслуживании (DDos-атака).

Выявить проблему помогут события типа «Подбор паролей», «Подбор логина», «Попытка входа под несуществующим пользователем», «Статистика входов» в потенциально уязвимых источниках – этой атаке может подвергнуться почти любой сервис в инфраструктуре. Например, в «СёрчИнформ Мониторинг безопасности» будет полезно правило «Неудачная попытка аутентификации» для коннектора к Postfix, «Ошибки авторизации» или «Пользователь не найден» для веб-серверов Apache. Если в инфраструктуре есть специализированные СЗИ, в системе управления инцидентами ИБ можно собрать готовые уведомления (алерты) об инциденте. Замедление работы в результате атаки отказа в обслуживании (DDos-атаки) можно отследить, настроив пользовательское правило с триггером на нагрузку процессора.

avatar
Павел Пугач
Системный аналитик «СёрчИнформ»
На примере антивирусов и файрволов видно, что в системе управления инцидентами ИБ (SIEM) удобно получать уведомления об инцидентах из других средств защиты. Например, «СёрчИнформ Мониторинг безопасности» бесшовно интегрирована с системой защиты от утечек информации (DLP), так что фиксирует утечки информации. Контроль системы аудита и защиты файловых хранилищ (DCAP) помогает выявлять аномалии на файловых серверах и обнаруживать, например, последствия атаки шифровальщика. А встроенный сканер сети подсвечивает уязвимости на всех узлах инфраструктуры.

 

Таким образом, в одном интерфейсе можно «отработать» любые проблемы ИБ. В конструкторе отчётов для ГосСОПКА в «СёрчИнформ Мониторинг безопасности» собраны все возможные типы инцидентов, атак и уязвимостей, о которых требуется уведомлять регулятора. Так что не придётся заучивать их все, как таблицу умножения.

Как оформить отчёт?

Чтобы передать инцидент в ГосСОПКА, в «СёрчИнформ Мониторинг безопасности» нужно создать соответствующую задачу при помощи инструмента Менеджер задач (Task Management). Предварительно, конечно, стоит убедиться, что подключение к системе работает: в настройках системы управления инцидентами ИБ (SIEM) заданы сетевой адрес (IP-адрес) сервера и цифровой пропуск (токен) пользователя.

Сам конструктор отчёта очень простой. В нем нужно указать данные своей организации, дату и время выявления проблемы ИБ и кратко ее описать. В зависимости от категории уведомления – о компьютерном инциденте, о компьютерной атаке или о наличии уязвимости – меняется количество и состав передаваемых данных. Например, в последнем случае в отчёт можно добавить уникальный идентификатор (ID) уязвимости, наименование и версию уязвимого продукта.

Наконец, нужно задать маркер Traffic Light Protocol (TLP). Это статус конфиденциальности информации в отчёте, который указывает, кому её можно передавать.

  • TLP:WHITE – распространение информации не ограничено;
  • TLP:GREEN – информацией можно делиться только в определённом сообществе;
  • TLP:AMBER – информацией можно делиться только в пределах организации адресата;
  • TLP:RED – информация предназначена только для конечного получателя.

Ещё одно обязательное поле – статус реагирования на инцидент. В первые 3 часа после выявления проблемы допустимо указывать, что мероприятия по реагированию выполняются.
 

После этого система сама структурирует данные и отправит их регулятору в нужной форме.

Что дальше?

После первичного уведомления об инциденте ИБ операторы ПДн должны в следующие 72 часа представить в НКЦКИ результаты внутреннего расследования. Кроме того, регулятор может сам запросить уточнения по полученному отчёту – субъект КИИ должен предоставить их за 24 часа.

В «СёрчИнформ  Мониторинг безопасности» есть все инструменты, чтобы в эти сроки довести расследование до конца. Журналы сработки правил корреляции и кросс-корреляции помогут выстроить график развития атаки и узнать, что происходило в остальных частях инфраструктуры в это время. Карта инцидентов покажет проблемы по всем или выбранным коннекторам, ПК и пользователям. Это позволит оценить потенциальный ущерб от инцидента. Организовать расследование и реагирование удобно в Менеджере задач (Task Management): там в рамках задачи по инциденту агрегируется вся собранная «фактура» и фиксируются действия ИБ-команды. Наконец, в системе управления ИБ можно запустить процесс реагирования – например, отдать команду антивирусу на изоляцию подозрительного файла.

С этими результатами ИБ-специалисту нужно будет составить повторное уведомление в ГосСОПКА, сменив статус реагирования на «Меры приняты».

Заключение

С системой управления ИБ (SIEM) процесс передачи данных об инцидентах в ГосСОПКА проходит быстрее и удобнее, чем при ручной работе. Система сама собирает события безопасности в одном месте и выявляет потенциальные инциденты. ИБ-специалисту остаётся только направить итоги расследования регулятору. Если программа при этом простая в эксплуатации, выполнить ИБ-требования с её помощью сможет даже небольшая организация.

Нужна помощь в выборе решения?
Оставьте заявку – мы перезвоним.
Подпишитесь на рассылку и получайте анонсы мероприятий, свежие новости, практические советы из мира информационной безопасности.