ГлавнаяБлогDLP, защита информацииРасследование инцидентов ИБ: как собрать доказательную базу

Расследование инцидентов ИБ: как собрать доказательную базу

расследование инцидентов иб

 

Инцидент обнаружен, виновник очевиден, а предъявить нечего. Это самый частый финал внутренних расследований: служба безопасности знает, что произошло, но не может это подтвердить так, чтобы материалы выдержали проверку — комиссией, судом или следователем.

Проблема почти никогда не в том, что не хватило технических средств. Она в том, что материалы собирались уже после события и без учёта того, кому их предстоит показывать.

Разберём, из чего складывается доказательная база и какую роль в её формировании играет DLP-система.

Реагирование и расследование — разные процессы

Их постоянно смешивают, а у них разные цели, сроки и исполнители.

Реагирование отвечает на вопрос «что делать прямо сейчас»: остановить развитие инцидента, минимизировать ущерб, вернуть системы в работу. Измеряется часами, и сроки здесь жёстко заданы регуляторами.

Расследование отвечает на вопрос «как это произошло и кто виноват». Начинается, когда острая фаза позади, опирается на материалы, собранные во время реагирования, и может занимать недели.

Связывает их один этап — фиксация материалов. Именно на нём решается, будет ли вообще что расследовать. И именно здесь чаще всего допускают ошибку, о которой напишем ниже.

Почему расследования проваливаются

Четыре причины, которые встречаются чаще всего.

Событий просто нет. Действие не журналировалось: контроль был настроен на почту и съёмные носители, а данные ушли через мессенджер или облачное хранилище.

Глубина хранения меньше, чем время до обнаружения. Утечку обнаруживают в среднем через недели, а иногда через месяцы — когда данные всплывают у конкурента или в открытом доступе. Если журналы хранятся месяц, к моменту обнаружения событие уже удалено.

События есть, но не связываются. Отдельно известно, что сотрудник открывал файл, отдельно — что подключал флешку, отдельно — что заходил на файлообменник. Но в единую последовательность это не складывается, а значит, доказан не факт выноса данных, а набор разрозненных действий.

Нет привязки к конкретному человеку. Действие зафиксировано на учётной записи или на машине, но кто именно сидел за компьютером — вопрос открытый. Особенно если пароли передаются между коллегами, а рабочее место общее.

Что превращает запись в доказательство

Любой материал, собранный в ходе расследования, проверяется по трём признакам.

Подлинность. Можно ли подтвердить, что запись не изменена после фиксации. Скриншот в папке на рабочем столе этому критерию не отвечает: его легко отредактировать, и обратное доказать нечем.

Привязка к лицу. Установлено ли, что действие совершил конкретный работник, а не просто произошло на его учётной записи.

Связь с нарушением. Доказано ли, что переданные сведения относятся к защищаемым, и что работник знал об этом.

Последний пункт критичен, и именно на нём чаще всего разваливаются дела. Суды отказывают работодателю, когда не подтверждено, что документы действительно относились к коммерческой тайне: если режим коммерческой тайны не оформлен надлежащим образом, привлечь работника к ответственности практически невозможно — обязанность по установлению и защите такой информации лежит на работодателе.

Фундамент закладывается до инцидента

Главная мысль, которую стоит принять: расследование выигрывается настройками и документами, сделанными задолго до события.

Организационная часть. Без неё технические материалы не имеют силы:

  • положение о коммерческой тайне и перечень сведений, которые к ней относятся;
  • обязательство работника о неразглашении — отдельный документ с подписью;
  • локальный нормативный акт о контроле действий работников;
  • ознакомление работника с этими документами под подпись до начала контроля, а не задним числом;
  • запрет использования корпоративных ресурсов в личных целях, закреплённый в правилах внутреннего трудового распорядка;
  • приказ о назначении ответственного за обработку и хранение собранных материалов.

Цифровые материалы в трудовом споре принимаются при совокупности условий: есть локальный акт о мониторинге, есть подпись работника об ознакомлении до начала наблюдения, есть основания для обработки его персональных данных и корректно оформлен акт осмотра. Отсутствие любого элемента ставит под сомнение всё остальное.

Техническая часть. Что должно быть настроено заранее:

  • перечень контролируемых каналов — не только почта и USB, но мессенджеры, облачные хранилища, печать, буфер обмена, снимки экрана;
  • глубина хранения, рассчитанная не от удобства, а от реального срока обнаружения инцидентов;
  • защита самих журналов от изменения — включая ограничение доступа администраторов к записям о собственных действиях;
  • привязка событий к учётной записи и устройству.

Порядок фиксации: сначала собрать, потом чинить

Требование, которое нарушают чаще всего.

ГОСТ Р 59712-2022 прямо предписывает убедиться, что вся информация, необходимая для установления причин инцидента, собрана в полном объёме до внесения каких-либо системных изменений. Логика простая: выключить заражённый сервер до снятия дампа памяти — значит безвозвратно потерять часть картины произошедшего.

На практике это конфликтует с инстинктом: первое желание при обнаружении инцидента — изолировать машину, перезагрузить, переустановить. Локализация действительно нужна, но она идёт после фиксации, а не вместо неё.

Что подлежит фиксации по разделу 7.1 стандарта:

  • электронные образы машинных носителей информации;
  • содержимое рабочей памяти процессов, ядра или операционной системы — дампы;
  • сетевой трафик между вовлечёнными элементами инфраструктуры;
  • образцы вредоносного программного обеспечения;
  • журналы регистрации событий безопасности, файлы реестра, системные и пользовательские файлы;
  • сообщения электронной почты;
  • снимки состояния виртуальных машин.

Эти материалы и становятся основой для установления причин, а затем для расследования.

Роль DLP в расследовании

Систему контроля действий обычно покупают, чтобы предотвращать утечки. Но в расследовании она решает другую задачу: восстанавливает последовательность.

Отдельное событие мало что доказывает. Ценность появляется, когда разрозненные факты собираются в хронологию: работник открыл документ с защищаемыми сведениями, скопировал фрагмент в буфер обмена, вставил в окно мессенджера, отправил вложение на внешний адрес. Каждое действие с отметкой времени, привязкой к учётной записи и устройству.

Что для этого нужно от системы:

Требование Зачем
Единый журнал по всем каналам Если почта в одной системе, USB в другой, а мессенджеры не контролируются вовсе, сшивать хронологию придётся вручную, и любое звено может отсутствовать
Ретроспектива с достаточной глубиной Возможность вернуться к моменту события через месяцы, а не только посмотреть, что происходит сейчас
Содержимое, а не только факт Знать, что файл был отправлен, недостаточно — нужно подтвердить, что именно в нём содержалось. Здесь работают контентный анализ, теневое копирование и карантин
Поиск по всей базе Расследование почти всегда начинается не с подозреваемого, а с утёкшего документа: нужно найти, кто вообще с ним работал
Защищённое хранение Записи, которые может незаметно отредактировать администратор, доказательной силы не имеют

Для кого собираем материалы

Требования различаются, и это стоит определить в начале, а не в конце расследования.

Внутренняя комиссия. Самый мягкий сценарий. Достаточно акта комиссии с описанием обстоятельств и приложением материалов, зафиксированных контрольными суммами. Применяется, когда речь о дисциплинарном взыскании за нарушение внутренних правил.

Трудовой спор. Если дело идёт к увольнению за разглашение охраняемой законом тайны, требования жёстче. Работодателю придётся подтверждать подлинность материалов, принадлежность действий конкретному работнику и связь с нарушением трудовых обязанностей. Здесь пригодятся объяснения работника, служебные записки, заключения технических специалистов и акты внутренней проверки — главное, чтобы совокупность документов позволяла однозначно установить и причину, и виновное лицо.

Правоохранительные органы. Самый строгий сценарий. Для передачи материалов за пределы компании имеет смысл привлечь нотариуса для фиксации или обеспечить создание образа носителя — это минимизирует риск оспаривания подлинности.

Почему скриншот сам по себе ничего не доказывает

Распространённая ошибка — считать снимок экрана достаточным материалом.

Скриншоты не признаются надлежащими доказательствами, когда отсутствуют отметки даты и точного времени получения, сведения о лице, которое вывело изображение на экран, и подтверждение того, что снимок относится к конкретному источнику.

Из этого следуют практические выводы: снимок должен сопровождаться метаданными, фиксироваться автоматически системой, а не вручную сотрудником, и оформляться актом с указанием, кто, когда и каким образом его получил. Автоматическая фиксация здесь не просто удобнее — она снимает вопрос о заинтересованности того, кто делал снимок.

Ошибки, которые обесценивают собранное

  • Контроль начался раньше, чем работник о нём узнал. Материалы, собранные до ознакомления под подпись, оспариваются в первую очередь.
  • Собирали всё подряд. Перехват личной переписки за пределами рабочих ресурсов создаёт компании проблемы вместо доказательств.
  • Нет процедуры фиксации. Материалы выгружены, но не оформлены: неизвестно, кто выгрузил, когда и из какой системы.
  • Доступ к журналам не ограничен. Если посмотреть и изменить записи может любой администратор, их ценность как доказательства резко падает.
  • Расследование начали с обвинения. Работнику предъявили претензию до того, как собрали материалы, — и он успел удалить следы.

Кого и в какие сроки уведомлять

Сроки жёсткие, и расследование в них не укладывается по определению — регулятору на первом этапе достаточно факта, детали направляются позже. Но чтобы направить хотя бы факт, нужно понимать, что произошло.

ФСБ России и НКЦКИ

С 30 января 2026 года действует новый пакет приказов ФСБ России, выпущенный в декабре 2025 года. Центральный документ — приказ ФСБ России от 25.12.2025 № 547, заменивший приказ № 282 от 2019 года и изменявший его приказ № 348. Многие внутренние регламенты до сих пор ссылаются на отменённые документы — это стоит проверить.

Сроки считаются с момента обнаружения, а не с момента, когда служба ИБ разобралась в причинах:

Что произошло Срок уведомления НКЦКИ
Компьютерный инцидент в значимом объекте КИИ не позднее 3 часов
Компьютерный инцидент в ином объекте КИИ не позднее 24 часов
Компьютерный инцидент на информресурсе госоргана или организации под контролем государства не позднее 24 часов
Компьютерная атака (любой объект) не позднее 24 часов
Результаты реагирования и ликвидации последствий не позднее 48 часов после завершения мероприятий

Организации финансового рынка направляют те же сведения ещё и в Банк России.

Отдельно стоит отметить: с 1 сентября 2025 года круг обязанных расширился. По 58-ФЗ обязанность информировать распространили на госорганы, государственные унитарные предприятия, учреждения, фонды, госкорпорации и юридические лица под контролем государства — даже если их информационные ресурсы не относятся к КИИ.

Роскомнадзор

При утечке персональных данных оператор уведомляет Роскомнадзор в течение 24 часов о факте инцидента, предполагаемых причинах и принятых мерах, а в течение 72 часов направляет результаты внутреннего расследования и сведения о виновных, если они установлены (часть 3.1 статьи 21 152-ФЗ).

Деталь, которую легко упустить: отсчёт идёт с момента выявления инцидента не только самим оператором. Если регулятор или иное заинтересованное лицо узнали об утечке раньше — например, из объявления о продаже базы, — сроки уже идут.

Семьдесят два часа на результаты расследования — это ровно тот случай, когда собирать материалы с нуля бессмысленно. К моменту инцидента данные уже должны быть в системе.

Требования ФСТЭК к хранению

Приказ ФСТЭК России № 239 для значимых объектов КИИ содержит меру ИНЦ.6 «Хранение и защита информации о компьютерных инцидентах», которая входит в базовый набор для всех трёх категорий значимости. Группа мер ИНЦ целиком посвящена реагированию на инциденты.

Ответственность

Нарушение порядка информирования об инцидентах и реагирования на них применительно к значимым объектам КИИ влечёт штраф по части 2 статьи 13.12.1 КоАП РФ: для должностных лиц от 10 до 50 тысяч рублей, для юридических — от 100 до 500 тысяч.

Неуведомление Роскомнадзора об утечке персональных данных обходится дороже: с 30 мая 2025 года это отдельный состав по части 11 статьи 13.11 КоАП РФ — для должностных лиц от 400 до 800 тысяч рублей, для юридических от 1 до 3 миллионов.

Примечания

Материал носит информационный характер и не заменяет юридическую консультацию. Судебная практика по трудовым спорам неоднородна, и исход конкретного дела зависит от совокупности обстоятельств.

Порядок контроля действий работников и обработки собранных сведений должен соответствовать требованиям трудового законодательства и 152-ФЗ. Перед внедрением контроля состав документов стоит согласовать с юристом.

Нормативная база по реагированию на инциденты обновилась в начале 2026 года. Номера приказов и сроки перед использованием во внутренних документах стоит сверить с официальными текстами.

Бесплатный демо-доступ

Ошибка!
Спасибо!
Оцените статью
0 оценок 0/5
Оценить

Попробовать Стахановец

Чтобы получить информацию по стоимости и возможностям «Стахановец» 11, пожалуйста, заполните форму или свяжитесь с нами по телефону