Перейти к содержимому
Реагирование

Инцидент с персональными данными: готовность, журнал и удаление

Подготовка начинается до инцидента: нужно знать, какие данные где находятся, кто принимает решение, как отозвать секреты и сохранить достоверные доказательства.

3 мин чтенияПроверено и обновлено: 6 августа 2026 г.

Главное за минуту

  • Сначала остановите дальнейшее раскрытие, не уничтожая доказательства.
  • Сроки и адресаты уведомлений определяются актуальным законом и процедурой оператора.
  • Алерт классифицируется до объявления подтверждённого инцидента.
  • Уведомления опираются на подтверждённую временную шкалу и актуальную проверку.

Обнаружение и классификация

Зафиксируйте время, источник сигнала, затронутую систему, категории и примерный объём данных. Не распространяйте сами данные в рабочих чатах.

Подготовьте единый intake с incident ID, обнаружившим лицом, временем по UTC, затронутым tenant, системами, предполагаемым вектором и уровнем уверенности. Автоматический алерт не равен подтверждённой утечке: дежурный сохраняет исходные сигналы и классифицирует событие. Доступ к кейсу ограничивается командой реагирования, а реальные образцы данных заменяются хэшами или безопасными признаками, где возможно.

Сдерживание

Отзовите скомпрометированные ключи, закройте ошибочный доступ и сохраните неизменяемые журналы. Изменения проводите с идентификатором инцидента.

Используйте заранее подготовленные действия по типу секрета и системы: отзыв токена, закрытие публичного объекта, ограничение роли, изоляция узла. Каждое изменение получает время, исполнителя и ожидаемый эффект. Перед очисткой сохраняйте необходимые журналы в защищённое неизменяемое хранилище. Если исход внешней команды неизвестен, сначала сверяйте состояние и не повторяйте разрушительное действие автоматически.

Уведомления и расследование

При установленном инциденте, повлекшем нарушение прав субъектов, закон предусматривает сообщение Роскомнадзору в течение 24 часов с первичной информацией и в течение 72 часов — с результатами внутреннего расследования и сведениями о виновных лицах, если они установлены. Ответственный фиксирует момент обнаружения, содержание и подтверждение отправки и отдельно проверяет иные применимые уведомления.

Создайте контрольную временную шкалу: момент обнаружения, подтверждение фактов, первичная оценка, решения и отправленные сообщения. При нарушении прав субъектов предусмотрены два контрольных этапа для Роскомнадзора — первичное сообщение в течение 24 часов и результаты внутреннего расследования в течение 72 часов. Ответственный специалист сверяет адресатов и содержание с действующей редакцией требований; статья не заменяет такую проверку. Сообщайте подтверждённые сведения, помечайте неизвестное и сохраняйте доказательство отправки без лишнего раскрытия данных.

Завершение и хранение

После устранения причины обновите модель угроз, сроки хранения и обучение. Доказательства инцидента храните отдельно и только необходимый период.

Закрытие требует post-incident review: корневая причина, эффективность сдерживания, затронутые записи, корректирующие меры, владелец и срок проверки. Доказательства хранят по отдельному утверждённому сроку и legal hold, если он применим; обычные пользовательские данные не следует сохранять бессрочно под видом расследования. После срока выполните проверяемое удаление из рабочего кейса и его резервных копий.

Практический чек-лист

  1. 1Назначьте команду и контакты.
  2. 2Проверьте отзыв секретов на учении.
  3. 3Подготовьте шаблон журнала решений.
  4. 4Создайте intake и таблицу containment-действий.
  5. 5Проверьте удаление закрытого кейса из backups.

Источники и документы

Материал подготовлен по первичным, официальным и техническим источникам. Формулировки статьи являются самостоятельным изложением.

Материал носит справочный характер. Требования необходимо сверять с актуальной редакцией закона и, при необходимости, с профильным специалистом. Это не индивидуальная юридическая консультация.

  1. 1.Президент России: Базовый текст Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»
  2. 2.Официальный интернет-портал правовой информации: Федеральный закон от 14.07.2022 № 266-ФЗ: уведомления, инциденты и трансграничная передача
  3. 3.OWASP Foundation: Logging Cheat Sheet
  4. 4.OWASP Foundation: Secrets Management Cheat Sheet

Продолжить чтение

Материалы по близкой теме

Границы маршрута

Почему часть трафика может идти мимо прокси: PAC, DIRECT и WebRTC

Читать

Авторизация

Авторизация HTTP-прокси и ошибка 407

Читать

SOCKS5 и доступ

Логин и пароль в SOCKS5: как проходит проверка доступа

Читать