Инцидент с персональными данными: готовность, журнал и удаление
Подготовка начинается до инцидента: нужно знать, какие данные где находятся, кто принимает решение, как отозвать секреты и сохранить достоверные доказательства.
Главное за минуту
- Сначала остановите дальнейшее раскрытие, не уничтожая доказательства.
- Сроки и адресаты уведомлений определяются актуальным законом и процедурой оператора.
- Алерт классифицируется до объявления подтверждённого инцидента.
- Уведомления опираются на подтверждённую временную шкалу и актуальную проверку.
Обнаружение и классификация
Зафиксируйте время, источник сигнала, затронутую систему, категории и примерный объём данных. Не распространяйте сами данные в рабочих чатах.
Подготовьте единый intake с incident ID, обнаружившим лицом, временем по UTC, затронутым tenant, системами, предполагаемым вектором и уровнем уверенности. Автоматический алерт не равен подтверждённой утечке: дежурный сохраняет исходные сигналы и классифицирует событие. Доступ к кейсу ограничивается командой реагирования, а реальные образцы данных заменяются хэшами или безопасными признаками, где возможно.
Сдерживание
Отзовите скомпрометированные ключи, закройте ошибочный доступ и сохраните неизменяемые журналы. Изменения проводите с идентификатором инцидента.
Используйте заранее подготовленные действия по типу секрета и системы: отзыв токена, закрытие публичного объекта, ограничение роли, изоляция узла. Каждое изменение получает время, исполнителя и ожидаемый эффект. Перед очисткой сохраняйте необходимые журналы в защищённое неизменяемое хранилище. Если исход внешней команды неизвестен, сначала сверяйте состояние и не повторяйте разрушительное действие автоматически.
Уведомления и расследование
При установленном инциденте, повлекшем нарушение прав субъектов, закон предусматривает сообщение Роскомнадзору в течение 24 часов с первичной информацией и в течение 72 часов — с результатами внутреннего расследования и сведениями о виновных лицах, если они установлены. Ответственный фиксирует момент обнаружения, содержание и подтверждение отправки и отдельно проверяет иные применимые уведомления.
Создайте контрольную временную шкалу: момент обнаружения, подтверждение фактов, первичная оценка, решения и отправленные сообщения. При нарушении прав субъектов предусмотрены два контрольных этапа для Роскомнадзора — первичное сообщение в течение 24 часов и результаты внутреннего расследования в течение 72 часов. Ответственный специалист сверяет адресатов и содержание с действующей редакцией требований; статья не заменяет такую проверку. Сообщайте подтверждённые сведения, помечайте неизвестное и сохраняйте доказательство отправки без лишнего раскрытия данных.
Завершение и хранение
После устранения причины обновите модель угроз, сроки хранения и обучение. Доказательства инцидента храните отдельно и только необходимый период.
Закрытие требует post-incident review: корневая причина, эффективность сдерживания, затронутые записи, корректирующие меры, владелец и срок проверки. Доказательства хранят по отдельному утверждённому сроку и legal hold, если он применим; обычные пользовательские данные не следует сохранять бессрочно под видом расследования. После срока выполните проверяемое удаление из рабочего кейса и его резервных копий.
Практический чек-лист
- 1Назначьте команду и контакты.
- 2Проверьте отзыв секретов на учении.
- 3Подготовьте шаблон журнала решений.
- 4Создайте intake и таблицу containment-действий.
- 5Проверьте удаление закрытого кейса из backups.
Источники и документы
Материал подготовлен по первичным, официальным и техническим источникам. Формулировки статьи являются самостоятельным изложением.
Материал носит справочный характер. Требования необходимо сверять с актуальной редакцией закона и, при необходимости, с профильным специалистом. Это не индивидуальная юридическая консультация.
- 1.Президент России: Базовый текст Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»
- 2.Официальный интернет-портал правовой информации: Федеральный закон от 14.07.2022 № 266-ФЗ: уведомления, инциденты и трансграничная передача
- 3.OWASP Foundation: Logging Cheat Sheet
- 4.OWASP Foundation: Secrets Management Cheat Sheet