Реагування на інциденти (IR, incident response) — організований процес підготовки до кіберінцидентів, їх виявлення, локалізації та усунення наслідків, а також засвоєння уроків, щоб вони не повторювалися.
Як влаштоване реагування на інциденти
Найвідоміший стандарт — NIST SP 800-61, оновлений 2025 року під NIST Cybersecurity Framework 2.0. Його класичний цикл, як і шестиетапна модель SANS, включає:
- підготовку — плани, ролі, контакти, інструменти, журнали й резервні копії готові до інциденту;
- виявлення та аналіз — підтвердження інциденту, оцінка масштабу й серйозності;
- локалізацію — ізоляцію заражених хостів, блокування облікових записів і трафіку до командних серверів;
- усунення й відновлення — видалення шкідників і бекдорів, відновлення систем, спостереження за поверненням атакувальника;
- розбір після інциденту — аналіз уроків і покращення захисту.
Цифрова криміналістика (разом — DFIR) зберігає докази: образи пам’яті, копії дисків, журнали з SIEM і EDR.
Чому це важливо для безпеки
Підготовлена команда перетворює хаос на керований процес і скорочує простій. Під час атаки вимагача на рахунку кожна година.
Реагування має й юридичні терміни:
- за GDPR про витік персональних даних треба повідомити регулятора протягом 72 годин;
- директива ЄС NIS2 вимагає раннього сповіщення про значущі інциденти протягом 24 годин;
- в Україні про кіберінциденти на об’єктах критичної інфраструктури повідомляють CERT-UA.
Помилки — передчасне очищення систем чи сполоханий атакувальник — можуть знищити докази або прискорити шифрування.
Рекомендації
- Напишіть план реагування з чіткими ролями й тримайте офлайн-копії контактів і процедур.
- Проводьте штабні навчання (tabletop) за участю керівництва, юристів і пресслужби.
- Укладіть договір із зовнішньою IR-командою заздалегідь, а не в момент атаки.
- Зберігайте журнали й резервні копії там, де атакувальник не зможе їх видалити.