В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Инструкция по управлению событиями информационной безопасности

Документ о том, что происходит между записью в журнале и словом «инцидент». Описывает, как события собираются из разных систем, сопоставляются между собой и по каким признакам одно из них признаётся событием безопасности.

Отдельная запись почти никогда не значит ничего. Неудачный вход — обычное дело; сорок неудачных входов за минуту, а потом удачный — уже история. Собрать эту историю можно только из нескольких источников сразу, и только по времени.
Статусобязательный при наличии ИСПДн Основаниест. 19 152-ФЗ, меры РСБ.1–РСБ.7 приказа ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель организации Периодичностьпересмотр при изменении состава систем Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

В любой информационной системе постоянно что-то происходит: люди входят и выходят, права меняются, файлы копируются, службы падают и поднимаются. Всё это — события. Приказ ФСТЭК требует их регистрировать, и с этой частью организации обычно справляются: логи включены, журналы пишутся, место на диске выделено.

Проблема начинается дальше. Записанное событие само по себе ничего не сообщает. Неудачная попытка входа — рядовое явление, человек ошибся в пароле. Выгрузка данных из системы — рабочая операция, её делают каждый день. Подключение съёмного носителя — тоже норма. Но неудачные входы, а следом удачный, а следом выгрузка и подключение носителя — это уже не четыре события, а одна история, и заканчивается она плохо.

Инструкция по управлению событиями отвечает именно за превращение разрозненных записей в такую историю: откуда события собираются, как приводятся к сопоставимому виду, кто и когда их просматривает, по каким признакам набор событий признаётся событием безопасности и передаётся дальше — в разбор инцидента. Это работа между двумя другими документами, и без неё они не соединяются.

Практический смысл документа виден в момент, когда он нужен. Расследование начинается не с вопроса «есть ли у нас журналы» — они почти всегда есть. Оно начинается с вопроса «что было раньше». И вот на него отвечают далеко не все.
02 Ответственность

Чем грозит отсутствие

Собственного наказания за отсутствие инструкции кодекс не устанавливает. Но у этого документа есть особенность, которой нет у большинства бумаг комплекта: он прямо влияет на РАЗМЕР штрафа за утечку, а не только на вероятность самой утечки.

ч. 14 ст. 13.11 КоАП РФ — утечка данных более 100 000 субъектов
Юридическое лицо10 000 000 – 15 000 000 ₽
Должностное лицо400 000 – 600 000 ₽
Граждане300 000 – 400 000 ₽
Вилка ответственности за утечку считается по числу пострадавших: до десяти тысяч субъектов — одна сумма, от десяти до ста тысяч — вторая, свыше ста тысяч — эта. А число пострадавших устанавливается по журналам. Оператор, который не может показать сопоставимые записи, не может и доказать, что ушло меньше, — и вилка определяется по объёму базы, а не по объёму утечки. Журналы здесь работают не против организации, а на неё.
Бремя доказывания масштаба лежит на операторе. Показать, что выгрузили тысячу записей, а не всю базу, может только тот, у кого есть журнал выгрузок с временем и объёмом. Без него спор идёт о худшем сценарии.
Двадцать четыре часа считаются от установления факта. Установить факт — значит опознать инцидент среди событий. Организация без порядка разбора событий узнаёт о своей утечке из внешних источников, когда срок уже прошёл.
Семьдесят два часа — на результаты расследования. Расследование проводится по журналам. Если события из разных систем не сопоставляются, за трое суток восстановить картину невозможно, и в отчёте регулятору окажется «объём утечки установить не удалось».
Повтор переводит наказание в оборотное. Вторая утечка после наказания за первую — от 1 до 3 % годовой выручки, не менее 20 млн и не более 500 млн рублей.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Инструкция по управлению событиями безопасности — образец
Как составить порядок разбора событий информационной безопасности
Управление событиями ИБ по 152-ФЗ
Меры РСБ приказ ФСТЭК 21
Порядок мониторинга журналов безопасности в организации
Кто просматривает журналы событий безопасности
Чем событие отличается от инцидента информационной безопасности
Синхронизация времени для журналов аудита
Три соседних документа, которые часто принимают за один. Перечень регистрируемых событий отвечает, что именно писать в журнал. Журнал событий — это место, куда записи попадают, и правила его ведения. Эта инструкция описывает, что происходит с записями дальше: как они собираются из разных систем, приводятся к сопоставимому виду и разбираются. А регламент реагирования подхватывает работу уже после того, как инцидент опознан.
04 Обязательное содержание

Что должно быть в документе

Приказ ФСТЭК задаёт семь мер группы регистрации событий безопасности, и инструкция удобно строится прямо по ним — тогда видно, что ни одна не пропущена.

Источники событий. Перечень систем, с которых собираются записи: операционные системы серверов и рабочих мест, прикладные системы, сетевое оборудование, средства защиты, системы контроля доступа в помещения. Источник, не попавший в перечень, при расследовании обнаружится последним.
Единое время. Порядок синхронизации системного времени и источник эталона. Мера РСБ.6 существует ровно для того, чтобы записи разных систем можно было выстроить в одну последовательность.
Приведение к сопоставимому виду. Как записи разных форматов сводятся вместе: минимальный набор полей, единый часовой пояс, идентификация пользователя и устройства. Без этого сопоставление делается вручную и медленно.
Порядок просмотра. Кто, как часто и что именно просматривает. Мера РСБ.5 требует не только мониторинга, но и реагирования на его результаты — то есть просмотр должен чем-то заканчиваться.
Признаки события безопасности. Ядро документа: при каких признаках набор событий передаётся на разбор как инцидент. Серии неудачных входов, вход в нерабочее время из непривычного места, массовая выгрузка, изменение прав администратором вне заявки, отключение средства защиты.
Реагирование на сбои самой регистрации. Мера РСБ.4: что делать, когда журналирование остановилось. Отключённый аудит — сам по себе событие безопасности, и часто первое в цепочке.
Защита записей о событиях. Мера РСБ.7: кто имеет доступ к журналам, как исключается их изменение и почему копия хранится отдельно от системы-источника.
Порядок передачи в разбор инцидента. Кому и в какой форме уходит опознанный инцидент, с какого момента считается, что факт установлен.
Отдельно стоит записать, что делать с событием, признаки которого подходят частично. Практика показывает: именно такие случаи чаще всего остаются без разбора — формально не дотягивают до инцидента, а фактически оказываются его началом.
05 Правовая база

Требования законодательства

ч. 1 ст. 19 152-ФЗобязанность принимать меры защиты данных
п. 8.5 приказа ФСТЭК № 21сбор, запись, хранение и защита информации о событиях, а также возможность просмотра, анализа и реагирования
мера РСБ.2состав и содержание регистрируемой информации о событиях
мера РСБ.4реагирование на сбои регистрации, включая переполнение памяти
мера РСБ.5мониторинг результатов регистрации и реагирование на них
мера РСБ.6временные метки и синхронизация системного времени
мера РСБ.7защита самой информации о событиях безопасности
ч. 3.1 ст. 21 152-ФЗуведомление регулятора 24 часа и 72 часа
Меры группы регистрации событий входят в базовый набор для всех четырёх уровней защищённости. Различается глубина реализации: организации с четвёртым уровнем достаточно штатных журналов операционной системы и разбора вручную, первому и второму уровню без средства централизованного сбора обойтись сложно. Но сама обязанность собирать, просматривать и реагировать не зависит от размера оператора.
06 Связи в комплекте

Как связан с другими документами

Инструкция стоит ровно в середине цепочки: она принимает то, что определено перечнем и записано в журнал, и передаёт результат в разбор инцидента.

Перечень событий — вход. Перечень регистрируемых событий определяет, что вообще попадает в поле зрения. Инструкция работает только с тем, что этим перечнем предусмотрено, — поэтому пробел в нём становится слепым пятном здесь.
Журнал событий — рабочее поле. Журнал событий ИБ хранит записи; инструкция описывает, что с ними делают люди.
Регламент реагирования — выход. Регламент реагирования на инциденты включается с момента, когда событие признано инцидентом. Граница между документами — это и есть момент установления факта, от которого пойдут сроки.
Уведомление в 24 часа — следствие. Уведомление Роскомнадзора об утечке подаётся по итогам опознания инцидента; качество разбора событий определяет, успеет ли организация в срок.
Идентификация пользователей — ключ к записям. Инструкция по идентификации и аутентификации обеспечивает то, без чего журнал бесполезен: возможность связать действие с конкретным человеком, а не с общей учётной записью.
07 Актуализация

Когда обновлять документ

Инструкция стареет быстрее большинства документов комплекта, потому что привязана к составу систем, а он меняется постоянно.

Появилась новая система или сервис
Новый источник событий не попадает в сбор сам собой. Система, введённая полгода назад и не включённая в инструкцию, при расследовании окажется немой.
Изменилась инфраструктура времени
Смена контроллера домена, переезд в облако, новый сетевой сегмент — поводы заново проверить, что все источники берут время из одного места.
Внедрено средство централизованного сбора
Появление системы сбора и корреляции переписывает почти весь документ: меняются и порядок просмотра, и признаки, и роли.
Разбор инцидента показал пробел
Самый ценный повод. Если при расследовании выяснилось, что нужных записей нет или они несопоставимы, инструкция правится сразу, пока причина свежа.
Сменился персонал, отвечающий за просмотр
Порядок, державшийся на одном человеке и его привычках, перестаёт работать в день его увольнения — это видно по датам последних отметок о просмотре.
Изменились требования к мерам защиты
Правка приказа ФСТЭК или переопределение уровня защищённости меняет базовый набор мер, а вместе с ним объём того, что подлежит регистрации и разбору.
08 Проверка

Что спросит проверяющий

Проверка этой темы почти всегда идёт не по документу, а по системе: просят показать журналы и найти в них конкретное событие. Документ читают потом.

Покажите вход такого-то пользователя за такое-то число. Самая частая проверка и самая показательная. Если поиск занимает полдня, порядок разбора событий существует только на бумаге.
Сверьте время на трёх системах. Быстрый и неприятный тест. Расхождение в минуты уже мешает восстанавливать последовательность, расхождение в часы делает журналы несопоставимыми.
Кто и когда последний раз просматривал журналы. Мониторинг обязан оставлять след — отметку, запись, отчёт. Если следа нет, считается, что просмотра не было.
Что стало с последним подозрительным событием. Проверяющий находит в журнале серию неудачных входов и спрашивает, чем закончился её разбор. Отсутствие ответа означает, что признаки в документе не работают.
Кто имеет доступ к журналам. Если администратор системы может редактировать записи о собственных действиях, доказательственная ценность журналов близка к нулю.
Что происходит при остановке журналирования. Вопрос по мере РСБ.4. Организация, которая замечает пропажу записей, отличается от той, которая обнаруживает её только в момент расследования.
09 Разбор эксперта

Разбор эксперта

Если бы мне разрешили проверить в организации всего одну вещь по этой теме, я бы посмотрел на часы. Не на документ, не на настройки аудита — на системное время трёх разных машин. Расхождение обнаруживается за минуту и говорит больше, чем любая инструкция. Смысл простой: расследование — это всегда восстановление последовательности. Что было раньше, вход или выгрузка? Успел ли администратор закрыть доступ до того, как данные ушли? Если каждая система живёт по своему времени, ответить нельзя ни на один такой вопрос, и журналы превращаются в набор разрозненных фактов без сюжета.

Особенность этой меры в том, что её нельзя выполнить задним числом. Забыли включить нужный тип событий — включите сейчас, дальше будет писаться. Не хватает места под журналы — добавьте диск. Но пересинхронизировать время в уже записанных событиях невозможно: то, что записано с неверной меткой, останется с ней навсегда. Поэтому синхронизация — редкий случай, когда «сделаем потом» означает «уже никогда для того периода, который сейчас идёт».

Второе, о чём стоит подумать заранее, — где лежат сами журналы. Логика нападающего проста: сначала действие, потом уборка следов. Если записи хранятся только на том сервере, который скомпрометирован, они исчезнут вместе с остальным. Копия на отдельной машине, куда у администратора прикладной системы нет прав на удаление, стоит недорого и решает вопрос доказательственной ценности. Это и есть мера защиты информации о событиях, и она в приказе стоит отдельным пунктом не случайно.

Что мы советуем при подготовке комплекта

Начните с перечня источников — выпишите все системы, где обрабатываются данные, и проверьте, что с каждой что-то собирается. Приведите время к одному эталону и запишите это в документ отдельным пунктом. Опишите признаки, по которым событие уходит в разбор, максимально конкретно: не «подозрительная активность», а «пять и более неудачных входов подряд», «выгрузка более тысячи записей», «отключение средства защиты». Назначьте периодичность просмотра и требуйте отметку о нём. И сделайте копию журналов недоступной для изменения тем, чьи действия в них записываются.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Чем событие отличается от инцидента?

Событие — любая зафиксированная активность: вход, выход, изменение прав, копирование файла. Инцидент — событие или их группа, которые привели или могли привести к нарушению безопасности данных. Граница между ними проводится не законом, а вашим документом: в нём перечисляются признаки, при которых событие уходит в разбор.

Нужна ли специальная система сбора событий?

Закон её не требует, требует результата: события должны собираться, храниться, просматриваться и анализироваться. Небольшая организация справляется штатными журналами и регулярным просмотром. Когда систем больше десятка, ручное сопоставление перестаёт работать физически.

Насколько точно нужно синхронизировать время?

Приказ точность не задаёт. Практический ориентир — расхождение между системами не более секунды: этого достаточно, чтобы выстроить последовательность действий. Важнее не сама точность, а единый источник времени для всех систем.

Кто должен просматривать журналы?

Ответственный за обеспечение безопасности данных либо назначенный им работник. Ключевое условие — просмотр не должен целиком лежать на администраторе той же системы: тогда человек проверяет собственные действия.

Как часто нужно просматривать события?

Периодичность оператор устанавливает сам. Разумный ориентир — ежедневный просмотр критичных признаков и еженедельный разбор остального. Главное, чтобы выбранная периодичность была реальной: невыполнимый ежедневный регламент хуже выполнимого еженедельного.

Что делать, если журналирование остановилось?

Считать это событием безопасности и разбирать. Остановка записи бывает технической, а бывает первым шагом в цепочке: аудит отключают перед действиями, которые не хотят оставлять в журнале. Порядок действий на этот случай прописан в мере РСБ.4 и должен быть в инструкции.

Можно ли объединить этот документ с регламентом реагирования?

Технически можно, но разделение удобнее. Управление событиями — ежедневная рутина, которой занимаются постоянно; реагирование на инцидент — редкая процедура под давлением времени. Смешивать спокойный порядок с аварийным в одном документе означает, что в нужный момент придётся искать нужные страницы.

Связанные документы

Все документы комплекта

Управление событиями ИБ — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.