Postupy riešenia kybernetických bezpečnostných incidentov
(Interná smernica)
Táto smernica je spracovaná na základe dobrej praxe a reflektuje pravidlá a postupy v oblasti riadenia kybernetických bezpečnostných incidentov v kontexte požiadaviek platnej legislatívy v oblasti kybernetickej a informačnej bezpečnosti, ako aj medzinárodnej normy radu ISO/IEC 27000 v predmetnej oblasti.
Obsah
- Kľúčové súvisiace predpisy a normy
- Účel smernice
- Zásady, zodpovednosti a rozsah
- Definícia bezpečnostného incidentu
- Identifikačné kritériá pre kategóriu závažných kybernetických bezpečnostných incidentov
- Detekcia, zber a vyhodnocovanie sieťových kybernetických bezpečnostných incidentov
- Hlásenie vzniku bezpečnostných udalostí
- Riešenie kybernetických bezpečnostných incidentov
- Hlásenie bezpečnostných incidentov
- Evidencia a preskúmavanie bezpečnostných incidentov
- Nápravné a preventívne opatrenia (zlepšovanie)
- Príklady bezpečnostných incidentov
- Záver
1. Kľúčové súvisiace predpisy a normy
- Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
- Vyhláška č. 165/2018 Z. z., ktorou sa určujú identifikačné kritériá pre jednotlivé kategórie závažných kybernetických bezpečnostných incidentov a podrobnosti hlásenia kybernetických bezpečnostných incidentov
- Vyhláška č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení
- Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe
- Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z., ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy
- Súbor medzinárodných noriem radu ISO/IEC 27000
2. Účel smernice
Definícia pravidiel pre klasifikáciu bezpečnostných incidentov, ich zistenie, hlásenie, eskaláciu, vyšetrovanie a reakciu na ne je kľúčovou podmienkou pre zabezpečení riadenia kybernetických bezpečnostných incidentov naprieč organizáciou, čo vyžaduje platná legislatíva v oblasti kybernetickej a informačnej bezpečnosti, ako aj medzinárodné normy (najmä radu ISO/IEC 27000).
Účelom tejto smernice je zabezpečiť včasnú identifikáciu, spôsoby hlásenia, preskúmania, šetrenia a v neposlednom rade efektívneho odstránenia vzniknutých udalostí, ktoré môžu mať negatívny dopad na bezpečnosť organizácie a jej aktív. Organizácia deklaruje, že vydaním tejto smernice vytvára kroky a možnosti pre zníženie dopadov potenciálnych a reálnych kybernetických bezpečnostných incidentov. Organizácia zároveň touto smernicou umožňuje následné prijatie účinných nápravných alebo preventívnych opatrení.
Oblasti hlásenia kybernetických bezpečnostných incidentov zo strany prevádzkovateľa základnej služby sa venuje najmä § 24 a oblasti hlásenia kybernetických bezpečnostných incidentov zo strany poskytovateľa digitálnej služby sa venuje najmä § 25 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov.
Oblasti riešenia kybernetických bezpečnostných incidentov sa venuje najmä § 27 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov s definovaním povinností aj pre prevádzkovateľa základnej služby.
3. Zásady, zodpovednosti a rozsah
Smernica sa vzťahuje na všetkých pracovníkov organizácie, ktorí majú prístup k informačným systémom, resp. aktívam organizácie.
Smernica je určená všetkým pracovníkom manažmentu organizácie zodpovedným za prevádzku informačných systémov a zverené aktíva všeobecne. Je tiež určená pracovníkom zodpovedným za plánovanie, architektúru, vývoj, testovanie a kontrolu kvality a bezpečnosti takýchto informačných systémov.
Smernica ...