Консультація
ISO/IEC 27035 · Incident Management

Впровадження ISO 27035 — управління інцидентами інформаційної безпеки

Впроваджуємо процес управління інцидентами за ISO/IEC 27035 — від побудови команди реагування і розробки playbook-ів до налаштування метрик і інтеграції з CERT-UA. Зрілий, документований, придатний для аудиту процес реагування.

від 60 000 грн 2-3 місяці Фіксована ціна
0+
процесів реагування на інциденти побудовано
0
рік — впроваджуємо процеси управління інцидентами
0
частини серії: принципи, підготовка, реагування
0
фаз управління інцидентами в циклі стандарту

П'ять фаз управління інцидентами

Серце стандарту — повний життєвий цикл інциденту

01 Фаза 1. Планування та підготовка +
Що робимо ДО того, як інцидент стався. Визначаємо: хто входить до команди реагування (CSIRT), за якими каналами повідомляємо, які playbook-и готуємо, які інструменти використовуємо (SIEM, EDR, ticketing). Формуємо класифікатор інцидентів і матрицю ескалації.
02 Фаза 2. Виявлення та повідомлення +
Фіксуємо джерела виявлення: автоматичні (SIEM, EDR, IDS/IPS) і ручні (повідомлення від співробітників, CERT-UA). Стандарт вимагає: кожне повідомлення має бути зареєстроване для аудиторського сліду.
03 Фаза 3. Оцінка та прийняття рішень (тріаж) +
Класифікуємо за критеріями: вплив на бізнес, тип загрози, вражені активи. На основі класифікації — рішення: стримувати негайно, ескалювати керівництву, залучити зовнішніх експертів, повідомити регулятора.
04 Фаза 4. Реагування +
Активні дії: Стримування (ізоляція системи), Усунення (видалення загрози, очищення від шкідливого ПЗ), Відновлення (повернення до нормального стану). Усі дії документуються в журналі інциденту (ланцюг довіри).
05 Фаза 5. Аналіз уроків (пост-інцидентний аналіз) +
Стандарт прямо вимагає: після кожного значного інциденту — формальний аналіз кореневих причин. Результат — оновлення playbook-ів, додаткові контролі, навчання персоналу.

Чому це актуально сьогодні?

01

Масштабні кібератаки

Ризик масштабних атак на критичну інфраструктуру вимагає миттєвої та злагодженої реакції.

02

Ланцюги постачання

Розповсюдження шкідливого ПЗ через партнерів потребує формалізованих планів стримування.

03

Вимоги ISO 27001

Контролі A.5.24-A.5.27 вимагають наявності процесу, а ISO 27035 дає детальну інструкцію як його побудувати.

04

Інтеграція з CERT-UA

Для ОКІ повідомлення про інциденти є законодавчою вимогою, яку ми допомагаємо автоматизувати.

Що ми впроваджуємо (Deliverables)

Конкретний перелік результатів проєкту

01
Документація СУІБ

Політика, процедури, класифікатор інцидентів, матриця ескалації та 5-15 детальних Playbook-ів.

02
Організаційна структура

Визначення складу та повноважень команди CSIRT, матриця внутрішніх та зовнішніх контактів.

03
Технічні процеси

Інтеграція з SIEM/EDR, налаштування тикетної системи та процесу збору цифрових доказів.

04
Навчання та тестування

Тренінги для персоналу та проведення настільних вправ (tabletop exercises) із симуляцією атак.

05
Метрики та звітність

Впровадження KPI: MTTD (час виявлення), MTTR (час реагування) та регулярні звіти про інциденти.

Наші переваги

01
Досвід 35+ проектів

Побудували процеси реагування для широкого кола компаній — від стартапів до операторів критичної інфраструктури.

02
Експертиза з 2015 року

Впроваджуємо практики управління інцидентами ще до того, як це стало щоденною актуальністю в Україні.

03
Інтеграція з CERT-UA

Маємо глибоке розуміння вимог регуляторів та допомагаємо налагодити офіційну взаємодію.

Рівні зрілості та вартість

Фіксована ціна. Термін і суму фіксуємо в договорі після discovery-дзвінка.

Рівень 1. Базовий
Стартапи, малий бізнес. 1 відповідальний, 5 playbook-ів.
від 60 000 грн
2 місяці
Обговорити пакет
Рівень 2. Стандартний
Частіше за все
Середній бізнес, фінтех. Команда CSIRT, 8-12 playbook-ів, інтеграція з SIEM.
від 100 000 грн
2-3 місяці
Обговорити пакет
Рівень 3. Повний
Великі компанії, ОКІ. Повний SOC/CSIRT, 20+ playbook-ів, цілодобове чергування.
від 180 000 грн
3-4 місяці
Обговорити пакет

Етапи впровадження

01
Аналіз поточного стану

Перевіряємо наявність процедури, класифікатора, записів, playbook-ів. Визначаємо прогалини відносно ISO 27035.

02
Визначення рівня зрілості

Обираємо оптимальний рівень (базовий, стандартний, повний) на основі розміру компанії та вимог регуляторів.

03
Розробка класифікатора та матриці ескалації

Категорії за типом загрози та впливом на бізнес. Хто кому повідомляє і за яких умов.

04
Визначення складу команди CSIRT

Ролі: координатор, аналітик, менеджер з комунікацій, юрист. Повноваження кожної ролі.

05
Розробка детальних Playbook-ів

5-15 покрокових інструкцій для типових сценаріїв: фішинг, ransomware, DDoS, витік даних тощо.

06
Налаштування технічних інтеграцій

Зв'язок процесу з SIEM, EDR, тикетною системою. Налаштування захищених каналів зв'язку.

07
Побудова процесу збору доказів

Правила фіксації, ланцюг довіри, формат зберігання для внутрішнього розслідування або суду.

08
Навчання та настільні вправи

Ролеві тренінги зі симуляцією реальних інцидентів для команди та навчання всіх співробітників.

09
Впровадження метрик

Налаштування регулярної звітності: MTTD, MTTR, MTTC, частота інцидентів та аналіз уроків.

Часті запитання

Чим ISO 27035 відрізняється від контролів ISO 27001? +
ISO 27001 вимагає мати процес, а ISO 27035 — це детальна інструкція: як структурувати фази, які ролі створити, які playbook-и написати.
Чи потрібен ISO 27035 для сертифікації ISO 27001? +
Формально ні, але аудитори завжди перевіряють зрілість процесу реагування. ISO 27035 — це гарантія проходження будь-якої перевірки.
Що таке CSIRT і чи потрібен він нам? +
Це формальна команда реагування. Для малих компаній достатньо одного відповідального, для середніх та великих — команда з 3-5 ролей.
Які типові playbook-и потрібні? +
Базовий набір: фішинг, ransomware, витік даних, DDoS та компрометація облікового запису.
Як інтегрувати процес з CERT-UA? +
Ми вбудовуємо повідомлення CERT-UA безпосередньо в playbook-и на етапі ескалації, забезпечуючи виконання законодавчих вимог.

Готові побудувати процес реагування?

Залиште заявку — проведемо безкоштовну 30-хвилинну консультацію, визначимо оптимальний рівень зрілості та зафіксуємо ціну.

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.