Czy każdy incydent cyberbezpieczeństwa trzeba zgłosić?
Pracownik zgłasza, że nie może zalogować się do systemu. Informatyk podejrzewa awarię, ale w logach widzi też nietypowe próby dostępu. Po godzinie usługa znów działa. Czy sprawę można zamknąć jako krótką przerwę techniczną? A może był to incydent, który trzeba zgłosić?
Takiej decyzji nie warto podejmować wyłącznie na podstawie tego, jak szybko udało się przywrócić system. Zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa incydentem jest zdarzenie, które ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych. Liczy się więc również możliwy skutek, nawet jeśli na początku nie znamy jeszcze pełnego zakresu zdarzenia.
Najpierw ustalmy, co się wydarzyło
Przy pierwszej ocenie sprawdziłabym, czy zdarzenie wpłynęło na dostępność usługi lub danych, ich integralność, autentyczność albo poufność. Niedostępność systemu jest zwykle widoczna od razu. Nieuprawniona zmiana danych lub skopiowanie ich przez osobę trzecią może wyjść na jaw znacznie później.
Warto odnotować godzinę wykrycia, system i usługę, których dotyczy zdarzenie, oraz to, co już wiemy i czego jeszcze nie udało się potwierdzić. Odpowiedź „nie ustalono” jest uczciwsza niż „nie”, wpisane tylko dlatego, że brakuje dowodów. Do oceny trzeba wrócić, gdy pojawią się nowe informacje.
Kiedy incydent jest poważny?
Ustawa wiąże tę kwalifikację między innymi z poważnym obniżeniem jakości lub przerwaniem ciągłości świadczenia usługi przez podmiot kluczowy albo ważny, stratami finansowymi tego podmiotu oraz poważną szkodą materialną lub niematerialną dla innych osób i podmiotów. Także tutaj należy brać pod uwagę skutki, które incydent może spowodować.
Read More