**Повна назва:** Наказ Державної служби спеціального зв'язку та захисту інформації від 18.02.2026 № 143 "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"
**Дата прийняття:** 18.02.2026
**Орган що видав:** [[Держспецзв`язку]]
_**Джерело:** [Наказ Державної служби спеціального зв'язку та захисту інформації від 18.02.2026 № 143](https://cip.gov.ua/ua/docs/nakaz-administraciyi-derzhspeczv-yazku-vid-18-02-2026-143-deyaki-pitannya-reaguvannya-na-kiberincidenti-kiberataki-ta-kiberzagrozi)_
**Текст документа:**
___
<p align="center"><b>
АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ’ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
<br>
<br>НАКАЗ
<br>
<br>18.02.2026 № 143
</b></p>
Відповідно до абзацу другого частини другої статті 91 [[Закон України "Про основні засади забезпечення кібербезпеки України"|Закону України «Про основні засади забезпечення кібербезпеки України»]], пункту 8 Порядку взаємодії суб’єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози із суб’єктами забезпечення кібербезпеки, правоохоронними, контррозвідувальними, розвідувальними органами та суб’єктами оперативнорозшукової діяльності, затвердженого [[Постанова КМУ "Про затвердження Порядку взаємодії суб’єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози із суб’єктами забезпечення кібербезпеки"|постановою Кабінету Міністрів України від 13 листопада 2025 року № 1471]], абзацу другого пункту 5, абзацу четвертого пункту 9, абзацу першого пункту 12 та пункту 15 Національного плану реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженого [[Постанова КМУ "Про затвердження Порядку взаємодії суб’єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози із суб’єктами забезпечення кібербезпеки"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]], Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], з метою підвищення ефективності реагування на кіберінциденти, кібератаки та кіберзагрози
НАКАЗУЮ:
$\quad$ 1. Затвердити такі, що додаються:
Методичні рекомендації щодо реагування на кіберінциденти, кібератаки та кіберзагрози;
Загальні правила обміну інформацією про кіберінциденти (протокол TLP);
Національну таксономію кіберінцидентів;
Форму повідомлення про кіберінцидент, кібератаку, кіберзагрозу.
$\quad$ 2. Управлінню інформаційних комунікацій Адміністрації Державної служби спеціального зв’язку та захисту інформації України забезпечити протягом одного робочого дня оприлюднення цього наказу на офіційному вебсайті Державної служби спеціального зв’язку та захисту інформації України.
$\quad$ 3. Визнати таким, що втратив чинність, [наказ Адміністрації Держспецзв’язку від 03 липня 2023 року № 570 «Про затвердження Методичних рекомендацій щодо реагування суб’єктами забезпечення кібербезпеки на різні види подій у кіберпросторі»](https://zakon.rada.gov.ua/rada/show/v0570519-23#Text).
<div style="display: flex; justify-content: space-between;">
<span>Голова Служби</span>
<span>Олександр ПОТІЙ</span>
</div>
___
<p align="right">ЗАТВЕРДЖЕНО
<br>Наказ Адміністрації Державної
<br>служби спеціального зв’язку
<br>та захисту інформації України
<br>18 лютого 2026 року № 143</p>
<p align="center"><b>Методичні рекомендації
<br>щодо реагування на кіберінциденти, кібератаки та кіберзагрози
<br>
<br>I. Загальні положення</b></p>
$\quad$ 1. Методичні рекомендації щодо реагування на кіберінциденти, кібератаки та кіберзагрози (далі – Рекомендації) призначені для суб’єктів забезпечення кібербезпеки під час вжиття заходів з кіберзахисту відповідно до етапів реагування на кіберінциденти, кібератаки та кіберзагрози та категорій кіберінцидентів, затверджених Національним планом реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженим [[Постанова КМУ "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]].
$\quad$ 2. Ці Рекомендації розроблено з урахуванням положень: Посібника (сценаріїв) з реагування на інциденти та вразливості у сфері кібербезпеки: Оперативні процедури планування та проведення заходів із реагування на інциденти і вразливості у сфері кібербезпеки в інформаційних системах федеральних органів виконавчої влади (Cybersecurity Incident & Vulnerability Response Playbooks: Operational Procedures for Planning and Conducting Cybersecurity Incident and Vulnerability Response Activities in FCEB Information Systems), виданого Агентством з питань кібербезпеки та захисту інфраструктури (CISA, США);
Посібника з усунення інцидентів комп’ютерної безпеки (NIST SP 800-61 Rev.2: Computer Security Incident Handling Guide), виданого Національним інститутом стандартів та технологій (NIST, США);
Посібника із заходів безпеки та конфіденційності для інформаційних систем і організацій (NIST SP 800-53 Rev. 5: Security and Privacy Controls for Information Systems and Organizations), виданого Національним інститутом стандартів та технології Сполучених Штатів Америки (NIST, США);
Рекомендацій для класифікації та опису кібератак і вторгнень Adversarial Tactics, Techniques, and Common Knowledge (MITRE ATT&CK);
[[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006-21]] Порядок вибору заходів [[Захист інформації|захисту інформації]], вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем.
[[НД ТЗІ 3.6-007-21|НД ТЗІ 3.6-007-21]] Порядок впровадження заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем.
$\quad$ 3. Ці Рекомендації не є нормативно-правовим актом, мають інформаційний та рекомендаційний характер, не встановлюють правових норм і є добровільними для використання. Рекомендації можуть використовуватися усіма суб’єктами забезпечення кібербезпеки.
$\quad$ 4. У цих Рекомендаціях терміни вживаються в такому значенні:
авторизація – надання прав користувачу або групі користувачів на виконання певних дій у системах суб’єкта забезпечення кібербезпеки;
артефакт – будь-які інформаційні елементи систем суб’єкта забезпечення кібербезпеки, що використовуються при роботі (свідчать про роботу або є наслідками роботи) цих систем;
бекдор – технологія, метод та/або засіб обходу засобів захисту систем суб’єкта забезпечення кібербезпеки з метою несанкціонованого доступу до таких систем з використанням засобів приховування такого обходу та доступу;
брандмауер – програмний, апаратний або програмно-апаратний засіб, що обмежує мережевий трафік відповідно до набору правил, встановлених мережевим адміністратором;
дамп оперативної пам’яті – записаний у встановленому вигляді стан оперативної пам’яті системи суб’єкта забезпечення кібербезпеки в певний момент часу з даними цього стану;
журнал (лог-файл) – спеціальний файл, у якому накопичується автоматично зібрана інформація про події в системах і мережах суб’єкта забезпечення кібербезпеки;
зловмисник – неавторизований користувач, який намагається отримати доступ до систем (системи) суб’єкта забезпечення кібербезпеки або вже отримав доступ до зазначених систем (системи) та вживає заходів (дій), що можуть бути віднесені до підозрілої поведінки;
компрометація системи – порушення сталого, надійного та штатного режиму функціонування систем суб’єкта забезпечення кібербезпеки та/або порушення конфіденційності, цілісності, доступності інформації (інших властивостей інформації), що обробляється в цих системах;
патч – компонент програмного забезпечення (далі − ПЗ), призначений для автоматизованого внесення певних змін до файлів систем (системи) суб’єкта забезпечення кібербезпеки з метою унеможливлення реалізації кіберзагрози чи експлуатації вразливостей;
підозріла поведінка – дії (бездіяльність) користувача, ПЗ чи апаратного забезпечення, що можуть бути ідентифіковані як спроби втручання в роботу систем суб’єкта забезпечення кібербезпеки, інших об’єктів кіберзахисту з метою експлуатації вразливостей та реалізації кіберзагроз і можуть бути ознаками виникнення кіберподії;
пісочниця (Sandbox) – узагальнена назва програмного, апаратного або програмно-апаратного засобу, що містить технології, механізми та/або засоби для безпечного виконання програм і програмного коду в ізольованому контрольованому середовищі та призначений для аналізу програмних елементів (коду) на предмет підозрілої поведінки;
руткіт – програмний засіб, призначений для приховування слідів присутності зловмисника або шкідливого програмного забезпечення (далі – ШПЗ) у системах;
система виявлення вторгнень (IDS – Intrusion Detection System) – програмний, апаратний або програмно-апаратний засіб, призначений для виявлення фактів несанкціонованого доступу до систем та мереж або несанкціонованого управління ними через мережу Інтернет;
система запобігання вторгненням (IPS – Intrusion Prevention System) – програмний, апаратний або програмно-апаратний засіб, який проводить моніторинг систем і мереж в реальному часі з метою виявлення, запобігання або блокування підозрілої поведінки;
система управління подіями [[Інформаційна безпека|інформаційної безпеки]] (SIEM – Security Information and Event Management) – програмний або програмно-апаратний засіб, який збирає інформацію щодо подій інформаційної безпеки для подальшого аналізу і класифікації системним адміністратором або фахівцем з інформаційної безпеки;
системи управління кейсами (тікетами) (TMS – Ticket Management System) – програмний засіб, призначений для фіксації, обробки, зберігання інформації щодо кейсу (тікету) (інформації щодо обробки даних, процедур обробки даних, розширеної аналітики, бізнес-інформації, інформації щодо співпраці із суб’єктами забезпечення кібербезпеки, математичних та інших обчислень тощо) та її подальшого аналізу в рамках вирішення завдань суб’єкта забезпечення кібербезпеки;
тактики, техніки та процедури (ТТП) – ієрархічна модель опису поведінки та дій актора (користувача, адміністратора, зловмисника) щодо будь-якої діяльності в системах/мережах, а також спроб діяльності з метою впливу на ці системи;
ШПЗ – ПЗ, функціональні можливості якого передбачають реалізацію несанкціонованих або неавторизованих процесів, які мають прямий або опосередкований вплив на сталий, надійний і штатний режим функціонування систем суб’єкта забезпечення кібербезпеки, за якого порушуються властивості інформації, що обробляється в цих системах.
Інші терміни вживаються у значеннях, наведених в [Цивільному процесуальному кодексі України](https://zakon.rada.gov.ua/laws/show/435-15#Text), [[Закон України "Про основні засади забезпечення кібербезпеки України"|Законах України «Про основні засади забезпечення кібербезпеки України»]], [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|«Про Державну службу спеціального зв’язку та захисту інформації України»]], [[Закон України "Про критичну інфраструктуру"|«Про критичну інфраструктуру»]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], Порядку взаємодії суб’єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози із суб’єктами забезпечення кібербезпеки, правоохоронними, контррозвідувальними, розвідувальними органами та суб’єктами оперативно-розшукової діяльності (далі - Порядок), затвердженому [[Постанова КМУ "Про затвердження Порядку взаємодії суб’єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози із суб’єктами забезпечення кібербезпеки"|постановою Кабінету Міністрів України від 13 листопада 2025 року № 1471]], Загальних вимогах до кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), Національному плані реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженому [[Постанова КМУ "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]].
$\quad$ 5. Рекомендації не поширюються на події щодо проведення пошуку та виявлення потенційних вразливостей систем, що організовуються та проводяться відповідно до Порядку пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, [[Інформаційно-комунікаційні системи|інформаційно-комунікаційних систем]], електронних комунікаційних мереж, затвердженого [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|постановою Кабінету Міністрів України від 16 травня 2023 року № 497]].
$\quad$ 6. Інформаційний обмін, координація та спільні дії суб’єктів забезпечення [[Кібербезпека|кібербезпеки]] під час реагування на кіберінциденти, кібератаки, кіберзагрози проводяться відповідно до Порядку та Національного плану реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженого [[Постанова КМУ "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]]. Під час обміну інформацією про кіберінциденти, кібератаки, кіберзагрози суб’єкти забезпечення кібербезпеки керуються Загальними правилами обміну інформацією про кіберінциденти, кібератаки, кіберзагрози (протокол TLP), затвердженими Адміністрацією Держспецзв’язку та національною таксономією кіберінцидентів, затвердженою Адміністрацією Держспецзв’язку.
$\quad$ 7. Рекомендації містять заходи з [[Кіберзахист|кіберзахисту]], що можуть проводитися суб’єктами забезпечення кібербезпеки послідовно за такими етапами, як підготовка до реагування на кіберінциденти, кібератаки, кіберзагрози, виявлення, аналіз та інформування про кіберінциденти, кібератаки, кіберзагрози, стримування, усунення наслідків та відновлення після [[Кіберінцидент|кіберінцидентів]], кібератак, кіберзагроз, а також містять аналіз ефективності заходів реагування на кіберінциденти, кібератаки, кіберзагрози.
Послідовність заходів до кіберзахисту етапів реагування на кіберінциденти, кібератаки, кіберзагрози графічно наведено у додатку 1 до цих Рекомендацій.
$\quad$ 8. Заходи з реагування на кіберінциденти, кібератаки, кіберзагрози проводяться суб’єктами забезпечення кібербезпеки таким чином, щоб забезпечити:
швидке виявлення події кібербезпеки;
належне інформування національної команди реагування на кіберінциденти, кібератаки, кіберзагрози (CERT-UА) або відповідної галузевої/регіональної команди реагування на кіберінциденти, кібератаки, кіберзагрози про їх виникнення;
запобігання, мінімізацію та усунення негативних наслідків;
виявлення вразливостей;
відновлення надання суб’єктами забезпечення кібербезпеки послуг;
сталість і надійність систем та інших об’єктів кіберзахисту, що належать суб’єктам забезпечення кібербезпеки;
унеможливлення повторної реалізації виявленої події кібербезпеки, а щодо кібератак – збереження можливих електронних доказів.
Окремі заходи є повторюваними і можуть виконуватися та змінюватися безперервно, доки підозріла поведінка не буде усунена, наслідки кіберінцидентів, кібератак, кіберзагроз не будуть ліквідовані, електронні докази, необхідні для проведення розслідування та аналізу процесу реагування на кібератаки, не будуть зібрані. Типовий перелік заходів з реагування на кіберінциденти, кібератаки, кіберзагрози для одночасного відстеження заходів до їх завершення наведено у додатку 2 до цих Рекомендацій.
Необхідно зауважити, що заходи можуть бути реалізовані безпосередньо суб’єктом забезпечення кібербезпеки і можуть бути отримані як сервіси (послуги) від сил кіберзахисту з обов’язковим зазначенням вимог з кібербезпеки
<p align="center"><b>ІI. Етап підготовки до реагування на кіберінциденти, кібератаки, кіберзагрози</b></p>
$\quad$ 1. Реагування на кіберінциденти, кібератаки, кіберзагрози розпочинається з етапу підготовки, під час якого проводяться заходи з вивчення та дослідження сучасних видів подій кібербезпеки, розроблення методів і механізмів запобігання та протидії можливим подіям кібербезпеки.
$\quad$ 2. Підготовка до реагування на кіберінциденти, кібератаки, кіберзагрози починається заздалегідь до того, як вони відбудуться, заради пом’якшення будьякого впливу на об’єкти кіберзахисту суб’єкта забезпечення кібербезпеки. Типовий перелік заходів підготовки до реагування на кіберінциденти, кібератаки, кіберзагрози для одночасного відстеження до їх завершення наведено у додатку 3 до цих Рекомендацій.
$\quad$ 3. Заходи з підготовки складаються з:
управління ризиками кібербезпеки;
визначення переліку усіх інформаційних активів, послуг, систем і мереж, встановлення показників штатного режиму функціонування систем і мереж суб’єктів забезпечення кібербезпеки;
розроблення та затвердження політик і процедур реагування на кіберінциденти, кібератаки, кіберзагрози, проведення навчань щодо їх засвоєння та використання персоналом суб’єкта забезпечення кібербезпеки;
підготовки інструментальних засобів, середовищ для виявлення підозрілої та зловмисної діяльності;
складання планів управління персоналом суб’єкта забезпечення кібербезпеки;
навчання користувачів щодо реагування та протидії кіберзагрозам та подіям кібербезпеки та процедур сповіщення про них;
визначення порядку інформування, використання інформації про кіберзагрози для проактивного виявлення підозрілої поведінки та потенційної діяльності зловмисника;
підготовки інфраструктури для оброблення подій кібербезпеки, зокрема з урахуванням специфіки функціонування систем суб’єкта забезпечення кібербезпеки;
розроблення і тестування алгоритмів/порядку дій для стримування (локалізації) та ліквідації наслідків подій кібербезпеки;
формування політики та засобів збору електронних доказів та іншої інформації про події кібербезпеки.
$\quad$ 4. Управління ризиками кібербезпеки передбачає:
організацію управління ризиками кібербезпеки;
оцінювання ризиків кібербезпеки;
запобігання ризикам (мінімізація ризиків) кібербезпеки;
проведення моніторингу і здійснення контролю за ризиками кібербезпеки та перегляд їх актуальності;
здійснення обміну інформацією про ризики кібербезпеки.
$\quad$ 5. Створюється перелік усіх інформаційних активів та сервісів (послуг), що надаються (за наявності), усіх систем та мереж суб’єкта забезпечення кібербезпеки, а також встановлюються показники штатного режиму функціонування систем та мереж (особливо щодо тих систем та мереж, що безпосередньо впливають на діяльність суб’єкта забезпечення кібербезпеки).
$\quad$ 6. Заходи з розроблення та затвердження політик та процедур реагування на кіберінциденти, кібератаки, кіберзагрози, проведення навчань щодо їх засвоєння та використання персоналом суб’єкта забезпечення кібербезпеки передбачають такі постійні та циклічні дії:
розробка та затвердження планів реагування на кіберінциденти, кібератаки, кіберзагрози, включаючи процеси та процедури реагування (за різними категоріями кіберінцидентів), створення або визначення команди реагування на кіберінциденти, кібератаки, кіберзагрози суб’єкта забезпечення кібербезпеки;
запровадження політик і процедур для переведення кіберінцидентів (кібератак) у вищу/нижчу категорію критичності кіберінциденту, а також звітування про кіберінциденти, кібератаки, кіберзагрози та вжиті заходи щодо реагування на них відповідно до Порядку;
запровадження політики збору інформації, пов’язаної з кіберінцидентом, кібератакою, кіберзагрозою, її зберігання, передачі, обліку;
розробка та впровадження у повсякденну діяльність планів реагування (політик, інструкцій) на випадок виникнення надзвичайних ситуацій (для унеможливлення виникнення кіберінцидентів, кібератак, кіберзагроз на інформаційно-комунікаційних технологіях, програмних, програмно-апаратних засобах, інших технічних та технологічних засобах і обладнанні, що зазнало впливу цих ситуацій);
інформування, взаємодія та обмін електронними доказами з правоохоронними, контррозвідувальними, розвідувальними органами та суб’єктами оперативно-розшукової діяльності.
$\quad$ 7. Заходи щодо підготовки інструментальних засобів, середовищ для виявлення підозрілої поведінки (поведінки зловмисника) передбачають наявність чіткого уявлення про інфраструктуру (системи, мережі, мережеві пристрої, хости (кінцеві точки), які потребують захисту) та запровадження:
систем виявлення вразливостей і реагування на кіберінциденти та кібератаки для проведення цілодобового моніторингу, аналізу та передачі інформації про події кібербезпеки;
рішень для виявлення кіберзагроз і відповідного реагування на події кібербезпеки на рівні робочих станцій (кінцевих точок) та серверів;
можливостей із запобігання втраті даних, зокрема шляхом створення резервних копій електронних інформаційних ресурсів (якщо у володінні чи розпорядженні суб’єкта забезпечення кібербезпеки перебувають національні електронні інформаційні ресурси, що є критичними для його сталого функціонування, суб’єкти забезпечення кібербезпеки з метою усунення можливих наслідків події кібербезпеки створюють резервні копії національних електронних інформаційних ресурсів, які передають на зберігання до Національного центру резервування державних інформаційних ресурсів, крім тих, передача яких обмежена законодавством);
систем виявлення вторгнень і систем запобігання вторгненням;
брандмауерів;
систем авторизації;
перехоплення і подальшого аналізу мережевого трафіка;
авторизованих систем з безпеки;
Проводиться моніторинг сповіщень, створених системою виявлення вразливостей (інцидентів), а також запроваджуються додаткові вимоги щодо журналювання (логування), зберігання та управління журналами (лог-файлами).
$\quad$ 8. Користувачі мають володіти якомога більшою кількістю інформації про виявлення підозрілої поведінки та підозрілих подій кібербезпеки, знати порядок повідомлення про них підрозділів з кіберзахисту суб’єкта забезпечення кібербезпеки та порядку реагування (подальші дії) на них. Для цього мають бути передбачені такі процедури:
ознайомлення з політикою використання систем, мереж і застосунків (із засвідченням (фіксацією) такого ознайомлення);
поширення рекомендацій, інструкцій та інших наочних матеріалів щодо виявлення підозрілої поведінки та подій кібербезпеки, дій та елементів, що можуть бути ознаками події безпеки, в паперовому (пам’ятки, брошури, бюлетені, плакати тощо) чи електронному вигляді (сповіщення на комп’ютер, кінцеве (термінальне) обладнання, розсилка на електронні пошти користувачів);
поширення зазначених вище матеріалів на офіційних платформах суб’єкта забезпечення кібербезпеки (вебсайти, соціальні мережі, інші платформи);
навчання користувачів навичкам кібергігієни та реагуванню на підозрілу поведінку шляхом проведення онлайн- та офлайн-заходів (навчальні курси, воркшопи, вебінари, семінари, лекції відповідно до Порядку проведення інструктажів та систематичних тренінгів щодо кібергігієни, затвердженого [[Постанова КМУ "Про затвердження Порядку проведення інструктажів та систематичних тренінгів щодо кібергігієни"|постановою Кабінету Міністрів України від 08 жовтня 2025 року № 1281]]);
підвищення обізнаності користувачів щодо порядку та способів звітування та звернення до посадових осіб підрозділів з кіберзахисту та інших підрозділів, що відповідають за підтримку інформаційних ресурсів та платформ суб’єкта забезпечення кібербезпеки та реагування на події інформаційної та кібербезпеки суб’єкта забезпечення кібербезпеки (проведення регулярних опитувань, тестувань);
забезпечення зворотного зв’язку щодо виявлення підозрілої поведінки, дій та елементів користувачем (створюються канали інформування, в тому числі анонімні та альтернативні).
$\quad$ 9. Заходи інформування про кіберзагрози можуть містити звітність про аналіз кіберзагроз, дані про активність та наміри суб'єктів кіберзагроз (зловмисників), організаційні цілі та кампанії, а також більш конкретні індикатори кіберзагроз і напрями дій.
Важливим аспектом підготовки до реагування на можливі кіберінциденти, кібератаки та кіберзагрози є встановлення постійного зв’язку та обмін інформацією із суб’єктами, які безпосередньо проводять у межах своєї компетенції заходи із забезпечення кібербезпеки, інших сил кіберзахисту, партнерів, відкритих джерел, приватних юридичних осіб, в обов’язковому порядку – з фахівцями національної команди реагування на кіберінциденти, кібератаки, кіберзагрози (CERT-UА) або відповідної галузевої/регіональної команди реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT). Також позитивною практикою є наявність політик із взаємодії з представниками правоохоронних, контррозвідувальних, розвідувальних органів та суб’єктів оперативно-розшукової діяльності, (наприклад, зі спеціалістами Департаменту кіберполіції Національної поліції України, Службою безпеки України тощо).
Доцільним є запровадження активного відстеження сповіщень про кіберзагрози чи вразливості від суб’єктів, які безпосередньо проводять у межах своєї компетенції заходи із забезпечення кібербезпеки, інших сил кіберзахисту, партнерів, відкритих джерел і комерційних підприємств та організацій. Крім цього, застосовуються індикатори кіберзагроз та усі (за можливості) наявні джерела інформації про кіберзагрози (загрози інформаційній безпеці), а також використані інші можливості захисту для виявлення та блокування підозрілої поведінки.
$\quad$ 10. Заходи виявлення зловмисної діяльності передбачають:
використання інформації про кіберзагрози для створення правил і сигнатур з метою виявлення діяльності, пов’язаної з подією кібербезпеки, та визначення масштабу такої діяльності;
налаштування інструментів і аналіз лог-файлів та сповіщень;
пошук ознак діяльності, пов’язаної з подією кібербезпеки та потенційно пов’язаної з ним/нею інформацію, щоб визначити категорію і тип кіберінциденту відповідно до національної таксономії кіберінцидентів, затвердженої Адміністрацією Держспецзв’язку.
$\quad$ 11. Заходи з підготовки інфраструктури для оброблення (опрацювання) подій кібербезпеки, зокрема з урахуванням специфіки функціонування систем суб’єкта забезпечення кібербезпеки, передбачають:
застосування своїх можливостей для утримання, відтворення, аналізу, відновлення, а також документування скомпрометованих ресурсів;
застосування можливостей збору даних, що можуть бути електронними доказами;
створення безпечного сховища (тобто доступного лише для команди реагування на кіберінциденти, кібератаки, кіберзагрози суб’єкта забезпечення кібербезпеки та спеціалістів (фахівців), що надають допомогу в реагуванні) для зберігання даних про кіберінциденти, кібератаки, кіберзагрози у паперовій та/або електронній формі (журнали, реєстри, бази даних, пристрої пам’яті);
надання засобів для збору електронних доказів, зокрема створення образів дисків і оперативної пам’яті, а також засоби для безпечного оброблення ШПЗ;
наявність інструментів аналізу (програмних, апаратних та/або програмно-апаратних засобів) ШПЗ (того, що викликає підозру як ШПЗ) для ізолювання в пісочниці з метою вивчення технологій, засобів та інструментів впливу на системи/мережі, аналізу відповідно до типових (вже відомих) вивчених зразків ШПЗ (пошуку невідомих технологій, засобів та інструментів), отримання висновків щодо шкідливості вивченого ПЗ;
упровадження системи управління кейсами (тікетами), в якій буде зафіксовано відповідну детальну інформацію щодо підозрілої поведінки, пов’язаної з подією кібербезпеки, наприклад, щодо уражених систем (ПЗ та апаратного забезпечення цих систем), мереж, мережевих пристроїв та хостів, користувачів, виду діяльності, конкретного зловмисника, ТТП, що були застосовані до цих систем/мереж.
$\quad$ 12. Заходи з розроблення і тестування алгоритмів/порядку дій для стримування (локалізації) та ліквідації наслідків кіберінцидентів, кібератак, кіберзагроз передбачають дії, які дають змогу переконатися в тому, що застосовані процеси та ресурси реагування на події кібербезпеки працюватимуть та будуть якомога ефективнішими під час їх виявлення. Ці дії передбачають:
сегментацію систем і ресурсів команди реагування на кіберінциденти, кібератаки, кіберзагрози суб’єкта забезпечення кібербезпеки і управління ними окремо від інших систем суб’єкта забезпечення кібербезпеки;
управління датчиками (сенсорами, пристроями) безпеки за допомогою програмних, апаратних або програмно-апаратних засобів із віддаленим (дистанційним) підключенням;
повідомлення користувачів і залучених осіб про системи та послуги, що зазнали впливу події кібербезпеки, шляхом надсилання відповідних повідомлень на електронну пошту, особисті мобільні пристрої тощо;
використання захищених робочих станцій (робочих станцій, що відокремлені від інших систем та/або мереж та захищених від впливу ШПЗ (потенційного ПЗ зловмисника)) для проведення моніторингу та заходів із реагування;
забезпечення того, що захисні системи мають надійні процеси резервного копіювання та відновлення;
створення політики щодо приховування реагування на подію кібербезпеки командою реагування на кіберінциденти, кібератаки, кіберзагрози суб’єкта забезпечення кібербезпеки, витоку інформації, що пов’язана з кіберінцидентом, кібератакою, кіберзагрозою та відповідними заходами реагування, для зменшення ймовірності інформування зловмисника про вжиті заходи кіберзахисту.
$\quad$ 13. Важливо підготувати засоби та задокументувати порядок (політику) збору електронних доказів безпосередньо до виникнення події кібербезпеки.
Електронні докази збираються відповідно до порядку (політики), що має відповідати чинним нормативно-правовим актам та законодавству України. Цей порядок (політика) доцільно розробляти разом з відповідними правоохоронними, контррозвідувальними, розвідувальними органами та суб’єктами оперативно-розшукової діяльності, щоб будь-які електронні докази могли бути визнані прийнятними для кримінального провадження та суду.
Запроваджуються процедури обліку електронних доказів (щоразу, коли електронні докази передаються від особи до особи, у бланках для відстеження руху електронних доказів (носіїв електронних доказів) має бути детально описано факт приймання-передачі з підписами кожної сторони). Для всіх електронних доказів, а також іншої інформації, що пов’язана та є важливою для електронних доказів, необхідно вести детальний журнал (в паперовій та/або електронній формі), де мають бути внесені такі дані:
ідентифікаційна інформація (наприклад, порядковий номер, дата фіксації електронного доказу, місцезнаходження в системі обліку доказів, серійний номер, номер моделі, індикатор компрометації (ім'я хоста, IP-адреса тощо));
ім’я, посада та номер телефону кожної особи, яка була залучена до збору чи управління електронними доказами під час розслідування події кібербезпеки;
час і дата (включаючи часовий пояс) кожного випадку управління електронними доказами;
місця, де зберігалися електронні докази;
інша пов’язана з електронними доказами інформація (скріншоти, облікові номери пристроїв, супроводжуючі чи уточнювальні файли, образи пам’яті тощо).
Електронні докази отримуються від системи/мережі, що становить інтерес, як тільки є підозра, що могла статися подія кібербезпеки. Користувачів та адміністраторів систем слід ознайомити з кроками, яких їм необхідно вжити для збереження електронних доказів.
Збір електронних доказів має відбуватися у безпечний спосіб, який гарантує безпеку ураженої системи/мережі, безпеку сховища (ресурсу), де зберігаються електронні докази, безпеку засобів обліку та засобів збору таких доказів.
<p align="center"><b>IІІ. Етап виявлення, аналізу та інформування про кіберінциденти, кібератаки, кіберзагрози</b></p>
$\quad$ 1. Найскладнішою частиною процесу реагування на кіберінциденти, кібератаки, кіберзагрози є точне виявлення та оцінювання можливих подій кібербезпеки, визначення того, чи стався кіберінцидент, кібератака або є кіберзагроза, і якщо це трапилося, визначення типу та масштабу компрометації систем/мереж, що були (можуть бути) уражені.
$\quad$ 2. Задля виявлення та аналізу подій кібербезпеки запроваджуються політика (план) реагування, відповідні технології та засоби збору достатньої кількості інформації для проведення моніторингу, виявлення та сповіщення про підозрілу поведінку, що може бути пов’язана з подією кібербезпеки. Необхідно впевнитися, що у суб’єкта забезпечення кібербезпеки наявні затверджені політики (процедури) для розрізнення потенційних кіберінцидентів, кібератак та кіберзагроз і санкціонованої діяльності (наприклад, підтвердження того, що ймовірна подія кібербезпеки – не ситуація, коли адміністратор використовує інструменти віддаленого адміністрування для оновлення ПЗ).
$\quad$ 3. Заходи з виявлення, аналізу та інформування про події кібербезпеки включають:
визначення факту події кібербезпеки та кіберінциденту, кібератаки, кіберзагрози;
визначення категорії та типу кіберінциденту, його рівня критичності;
інформування про кіберінцидент, кібератаку, кіберзагрози;
пріоритизацію подій кібербезпеки;
визначення масштабу проведення реагування на кіберінциденти, кібератаки, кіберзагрози;
збір і зберігання даних;
проведення технічного аналізу,зокрема:зіставлення подій кібербезпеки між собою і документування їх хронології; визначення підозрілої поведінки; визначення першопричини (першоджерела) події кібербезпеки та умов, що сприяють ескалації події кібербезпеки; збір індикаторів кіберзагроз; аналіз загальних ТТП зловмисника; перевірку і перегляд масштабу проведення процесу реагування на кіберінциденти, кібератаки, кіберзагрози;
підтримку з боку третіх сторін (відповідно до пункту 9 розділу II цих Рекомендацій);
налаштування інструментів з виявлення подій кібербезпеки.
$\quad$ 4. Визначення факту події кібербезпеки складається з таких етапів: виявлення підозрілої поведінки користувачем (при використанні систем, мереж, інформаційних ресурсів і платформ суб’єкта забезпечення кібербезпеки), адміністратором систем (мережевим адміністратором, адміністратором безпеки в результаті моніторингу систем/мереж або спрацювання засобів, вказаних у пункті 7 розділу II цих Рекомендацій);
звітування щодо виявленої підозрілої поведінки користувачем (шляхом звернення до посадових осіб (спеціалістів) підрозділів з кіберзахисту та інших підрозділів, що відповідають за підтримку інформаційних ресурсів та платформ суб’єкта забезпечення кібербезпеки та реагування на події інформаційної та кібербезпеки суб’єкта забезпечення кібербезпеки). Такі процедури вже мають бути передбачені на етапі підготовки до реагування на кіберінциденти, кібератаки та кіберзагрози. Адміністратор систем (мережевий адміністратор, адміністратор безпеки) може повідомити керівництво суб’єкта забезпечення кібербезпеки та підрозділ з кіберзахисту про виявлені факти підозрілої поведінки та/або розпочати негайне реагування на підозрілу поведінку в рамках своїх повноважень (якщо наслідки підозрілої поведінки можна усунути швидко та/або без інформування керівництва);
збір інформації щодо підозрілої поведінки (хто повідомив, його контактні дані, аспекти підозрілої поведінки, дії в системах/мережах, що можуть бути наслідками підозрілої поведінки, уражені системи/мережі/платформи, висновки щодо подальшого наслідків внаслідок підозрілої поведінки, пошук ознак події кібербезпеки);
оцінка зібраної інформації та формулювання висновку щодо факту кіберінциденту, кібератаки, кіберзагрози (або ж події інформаційної та кібербезпеки чи помилкове спрацювання (False Positive).
$\quad$ 5. Рівень критичності кіберінциденту визначається відповідно до трьох критеріїв критичності кіберінциденту:
А. Загроза порушення сталого, надійного та штатного режиму функціонування систем (системи):
А1. Загрози немає.
А2. Безпосередня загроза для сталого, надійного та штатного режиму функціонування систем (конкретної системи суб’єкта забезпечення кібербезпеки).
А3. Безпосередня загроза для сталого, надійного та штатного режиму функціонування декількох систем окремого суб’єкта забезпечення кібербезпеки.
А4. Безпосередня загроза для сталого, надійного та штатного режиму функціонування значної кількості систем декількох суб’єктів забезпечення кібербезпеки.
А5. Транскордонний вплив загрози порушення сталого, надійного та штатного режиму функціонування систем.
Б. Загроза порушення захищеності (конфіденційності, цілісності і доступності) інформації та даних, що обробляються в системах (системі):
Б1. Загрози немає.
Б2. Створені передумови для порушення захищеності (конфіденційності, цілісності і доступності) інформації та даних, що обробляються в системах (системі).
Б3. Порушення захищеності (конфіденційності, цілісності і доступності) інформації та даних, що обробляються в системах (системі).
В. Загрози для національної безпеки і оборони, стану навколишнього природнього середовища, соціальної сфери, національної економіки та її окремих галузей, припинення виконання функцій та/або надання послуг об’єктами [[Критична інфраструктура|критичної інфраструктури]]:
В1. Загрози немає.
В2. Передумови для припинення виконання функцій та/або надання послуг об’єктами критичної інфраструктури.
В3. Потенційні загрози для національної безпеки і оборони, стану навколишнього природнього середовища, соціальної сфери, національної економіки та її окремих галузей, припинення виконання функцій та/або надання послуг об’єктами критичної інфраструктури.
В4. Реальні загрози для національної безпеки і оборони, стану навколишнього природнього середовища, соціальної сфери, національної економіки та її окремих галузей, припинення виконання функцій та/або надання послуг об’єктами критичної інфраструктури.
В5. Невідворотна загроза для повноцінного функціонування держави або загроза життю громадян України.
Суб’єкт забезпечення кібербезпеки, вибравши необхідні варіанти в трьох критеріях рівня критичності кіберінциденту, визначає рівень критичності кіберінциденту відповідно до таблиці. Зіставлення критеріїв критичності кіберінциденту необхідно здійснювати послідовно від А до В.
Варіанти рівні критичності кіберінциденту враховуються відповідно до однакової важливості усіх критеріїв визначення рівня критичності кіберінциденту та узгоджені між собою. Якщо для кіберінциденту можливі два варіанти рівня критичності кіберінциденту (наприклад, середній (жовтий) та високий (помаранчевий)), рекомендовано обирати вищий рівень критичності кіберінциденту (в зазначеному прикладі – високий (помаранчевий)).
Якщо не вдається визначити рівень критичності кіберінциденту, необхідно повторно визначити показники відповідно до критеріїв визначення рівня критичності події кібербезпеки або повідомити ці критерії суб’єкту, відповідальному за реагування на кіберінциденти, кібератаки, кіберзагрози, з урахуванням необхідності отримання додаткової інформації про кіберінцидент відповідно до пункту 6 розділу I цих Рекомендацій.
<p align="right">Таблиця</p>
<p align="center">Визначення рівня критичності кіберінцидентів</p>
![[570_Table1.png | center]]
$\quad$ 6. Про кібератаку інформують національну команду реагування на кіберінциденти, кібератаки, кіберзагрози (CERT-UА) або відповідну галузеву/регіональну команду реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT) відповідно до Національного плану реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженого [[Постанова КМУ "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]], за формою повідомлення про кіберінцидент, кібератаку, кіберзагрозу, затвердженою Адміністрацією Держспецзв’язку. Також інформується керівництво суб’єкта забезпечення кібербезпеки та підрозділ з кіберзахисту, а також адміністратор відповідної системи (або мережевий адміністратор, адміністратор безпеки тощо) про необхідність проведення розслідування та реагування.
$\quad$ 7. У випадках, коли мають місце декілька подій кібербезпеки, необхідно визначити черговість реагування на кожну подію кібербезпеки з метою ефективного розподілу ресурсів на реагування (часових, людських, матеріальних тощо) та зменшення негативного впливу (подальшої ескалації) події кібербезпеки на системи/мережі (об’єкти кіберзахисту) суб’єкта забезпечення кібербезпеки. Для цього необхідно визначити пріоритети реагування відповідно до:
категорії кіберінциденту та його рівня критичності;
особливостей впливу події кібербезпеки системи/мережі (об’єкта кіберзахисту) суб’єкта забезпечення кібербезпеки (особливості підозрілої поведінки, виявленої в рамках реагування на подію кібербезпеки, шляхи проникнення в системи/мережі, способи поширення у внутрішньому периметрі системи/мережі, негативний вплив на інфраструктуру системи/мережі (мережеві пристрої, хости, сховища даних, а також на ПЗ зазначеної інфраструктури));
функціональних наслідків події кібербезпеки (впливу на поточну функціональність уражених систем/мереж, впливу на бізнес-процеси та надання послуг користувачам цих систем/мереж, впливу на майбутні функціональні наслідки події кібербезпеки, якщо її не буде негайно стримано (локалізовано));
інформаційних наслідків події кібербезпеки (впливу на конфіденційність, цілісність і доступність (інші властивості) інформації, що обробляється в уражених системах/мережах суб’єкта забезпечення кібербезпеки), інформаційного впливу на інші суб’єкти забезпечення кібербезпеки (партнерів, наприклад, у випадках доступу та модифікації інформації з обмеженим доступом чи [[Персональні дані|персональних даних]]);
можливості відновлення після події кібербезпеки (кількість ресурсів: часових, людських, матеріальних тощо, які необхідно витратити на відновлення після цієї події кібербезпеки, зусилля, необхідні для фактичного відновлення після події кібербезпеки, визначення, наскільки ці зусилля будуть варті мети, задля якої вони застосовуються, та як зусилля з відновлення співвідносяться з будь-якими іншими вимогами з реагування на кіберінциденти, кібератаки, кіберзагрози).
Враховуючи зазначені аспекти, команда реагування на кіберінциденти, кібератаки, кіберзагрози суб’єкта забезпечення кібербезпеки дає оцінку (кількісну та/або якісну) впливу кожної події кібербезпеки та визначає пріоритет реагування, відповідно до якого здійснює розподіл ресурсів та провадить подальші заходи з реагування на подію кібербезпеки.
Варто враховувати, що кожен суб’єкт забезпечення кібербезпеки визначає наслідки впливу подій кібербезпеки відповідно до власних бізнес-процесів, особливостей функціонування, надання послуг, ресурсів, організаційно-штатної структури та інших чинників. У разі потреби суб’єкт забезпечення кібербезпеки може звернутися за допомогою щодо пріоритизації кіберінцидентів, кібератак, кіберзагроз до національної команди реагування на кіберінциденти, кібератаки, кіберзагрози (CERT-UA) або відповідної галузевої/регіональної команди реагування на кіберінциденти, кібератаки, кіберзагрози, суб’єктів господарювання, громадян України та об’єднань громадян, інших осіб, які провадять діяльність та/або надають послуги, пов’язані з національними інформаційними ресурсами, інформаційними електронними послугами, здійсненням електронних правочинів, електронними комунікаціями, захистом інформації та кіберзахистом.
$\quad$ 8. Для визначення масштабу проведення реагування на події кібербезпеки необхідно використовувати наявні дані, щоб визначити тип доступу, ступінь впливу на активи, рівень привілеїв, яких досягнув зловмисник, а також функціональний або інформаційний вплив. Важливо виявити пов’язану із ситуацією зловмисну діяльність, слідкуючи за мережевими даними, а також пов’язаними із процесом реагування артефактами на боці хоста (лог-файли хоста, брандмауера) та сервера разом з іншими мережевими даними.
Початкове встановлення масштабу події кібербезпеки для визначення заходів щодо реагування на кіберінциденти, кібератаки, кіберзагрози може містити аналіз результатів, отриманих з:
автоматичної системи або детекторів (сенсорів) виявлення та сповіщення;
повідомлення/звіту від користувача, підрядника (виконавця) або стороннього постачальника ПЗ та апаратного забезпечення та/або послуг;
повідомлення/звіту про подію кібербезпеки або оновлення даних у рамках поінформованості щодо ситуації від інших внутрішніх або зовнішніх компонентів суб’єкта забезпечення кібербезпеки.
$\quad$ 9. Збір та зберігання даних, пов’язаних з кібератакою, мають відбуватися відповідно до правил збору такої інформації і затверджуватися в рамках виконання заходів етапу підготовки. Ця інформація може бути використана для категоризації кіберінцидентів, їх пріоритизації (визначення першочерговості заходів реагування для ефективного розподілу ресурсів, зменшення негативних наслідків події кібербезпеки) та інформування/звітності. У разі потреби (та коли це можливо) така інформація зберігається й захищається як електронні докази. Збору та збереженню підлягають:
дані з фізичного периметра систем, внутрішньої мережі (мережевих пристроїв), серверів та кінцевих точок (хостів);
журнали (лог-файли) аудиту, операцій, будь-яких змін на носіях, виявлення атак/вторгнень, підключень, функціонування системи та дій користувачів (журнал реєстрації операцій);
дампи оперативної пам’яті та дисків (для збереження доказів і криміналістичного аналізу).
Облік електронних доказів та інших даних (ідентифікаційної інформації, інформації щодо посадових осіб, що проводять збір електронних доказів, інформації щодо кожного випадку управління доказами) ведеться в окремому детальному журналі (в паперовій та/або електронній формі).
$\quad$ 10. Проведення технічного аналізу, при якому має бути сформоване та розвинене технічне та контекстне розуміння події кібербезпеки, передбачає:
зіставлення між собою подій і документування їх хронології (збір, збереження і аналіз журналів (лог-файлів) та/або сповіщень засобів, передбачених пунктом 5 розділу II цих Рекомендацій);
вивчення підозрілої поведінки (оцінка уражених систем/мереж на предмет наявності впливу зловмисника);
визначення першопричини події кібербезпеки (збір інформації про вразливості системи/кіберзагрози, які можна буде використати під час пошуків та інформування про подальші заходи з реагування);
збір індикаторів кіберзагроз (визначення і документування показників (даних), які можна буде використовувати для кореляційного аналізу в системах/мережах);
аналіз і моделювання поведінки зловмисника відповідно до життєвого циклу відомих (типових) вивчених кіберподій (з використанням інформації з бази знань ТТП MITRE ATT&CK, інструментів моделювання активності зловмисника Kill Chain та Diamond Model of Intrusion Analysis, баз даних вразливостей CVE, NVD тощо), досвіду суб’єктів, з якими встановлено зв’язок та обмін інформацією про кіберзагрози, та власного досвіду в реагуванні на події кібербезпеки, рекомендацій національної команди реагування на кіберінциденти, кібератаки, кіберзагрози (CERT-UА) або відповідної галузевої/регіональної команди реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT), Державного центру кіберзахисту Держспецзв’язку, Департаменту кіберполіції Національної поліції України, Служби безпеки України, Національного банку України тощо;
перевірку і перегляд масштабів проведення розслідування (використання наявних даних і результатів заходів з реагування, що тривають, які дозволяють визначити будь-які додаткові потенційно уражені системи, пристрої та пов’язані з ними облікові записи).
$\quad$ 11. На етапі виявлення та аналізу команда реагування на події кібербезпеки може використати інформацію щодо ТТП зловмисника для того, щоб змінити налаштування інструментів і засобів, що використані під час реагування (згідно з пунктом 7 розділу II цих Рекомендацій). Ці дії мають дати змогу уповільнити темпи просування ШПЗ (потенційного ПЗ зловмисника) вглиб периметра систем (внутрішнього та зовнішнього (фізичного), внутрішньої мережі, мережевих пристроїв, хостів та сховищ даних), збільшити витрати зловмисника (часові, матеріальні, людські), зменшити поточний вплив зловмисника та збільшити ймовірність виявлення наслідків подальших заходів (дій) зловмисника. Необхідно враховувати можливе введення до мережі/системи нових інструментів та/або модифікацію наявних, щоб обійти механізми реагування, орієнтовані на наявні індикатори.
<p align="center"><b>IV. Етап стримування, усунення наслідків і відновлення після кіберінцидентів, кібератак, кіберзагроз</b></p>
$\quad$ 1. Метою етапу стримування, усунення наслідків і відновлення після кіберінцидентів, кібератак, кіберзагроз є:
припинення подальшої діяльності зловмисника;
мінімізація негативного впливу кіберінциденту;
повне усунення наслідків компрометації;
безпечне відновлення штатного режиму функціонування систем і мереж;
запобігання повторному проникненню.
$\quad$ 2. Мета стримування полягає в тому, щоб запобігти подальшій ескалації та зменшити негативний вплив подій кібербезпеки шляхом усунення/зменшення можливостей зловмисника, відмови йому в доступі. Тип стратегії стримування, що використовується, визначає конкретний сценарій події кібербезпеки.
$\quad$ 3. Оцінюючи напрям дій зі стримування, необхідно враховувати:
будь-які додаткові несприятливі впливи у певній сфері, вплив на доступність (можливість надання послуг клієнтам тощо);
тривалість процесу стримування, необхідні ресурси та ефективність стримування (наприклад, повне чи часткове стримування; повне стримування чи рівень стримування невідомий);
будь-який вплив на спроможність збору, збереження, захисту і документування доказів.
Важливо врахувати, що зловмисники можуть активно відстежувати заходи з реагування та змінювати свої ТТП, щоб уникнути впливу заходів з кіберзахисту, які були проведені на етапі виявлення, аналізу та інформування про кіберінциденти, кібератаки та кіберзагрози та на етапі стримування відповідно. Тому складається більш повна картина можливостей і потенційних реакцій зловмисника, які він може застосовувати з урахуванням своїх спроможностей та відомих вразливостей системи, що має стати підґрунтям для виконання наступних заходів з кіберзахисту з метою запобігання можливому інформуванню зловмисника про майбутні кроки з його стримування (при врахуванні можливостей зловмисника слід виходити з найгіршого можливого сценарію).
$\quad$ 4. Для команди реагування на кіберінциденти, кібератаки, кіберзагрози суб’єкта забезпечення кібербезпеки встановлюється градація заходів реагування відповідно до часу їх проведення (короткострокові, середньострокові, довгострокові) для визначення першочерговості цих заходів та ефективного розподілу ресурсів (часових, людських, матеріальних). Час і ресурси проведення таких заходів мають бути чітко визначеними та достатніми для досягнення кінцевої мети проведення кожного заходу реагування.
$\quad$ 5. До головних заходів зі стримування належать:
ізоляція уражених систем, мереж, мережевих сегментів і пристроїв один від одного та/або від систем і мереж, які не були уражені. Необхідно врахувати операційні та/або бізнес-процеси та необхідність їх продовження (продовження надання послуг, наскільки це можливо);
створення образів пам’яті (дампів оперативної пам’яті) для збереження електронних доказів, їх використання в рамках розслідування інциденту;
оновлення фільтрів брандмауерів;
блокування несанкціонованого доступу, журналювання, ведення логів (створення лог-файлів) щодо несанкціонованого доступу; блокування джерел поширення ШПЗ (потенційного ПЗ зловмисника);
встановлення правил блокування сервером доменних імен (DNS) відомих доменних імен зловмисника, а також тих, що можуть бути IP-адресами зловмисника (на основі аналізу);
закриття (блокування) мережевих портів та інтерфейсів на уражених системах/мережевих пристроях, через які може здійснюватися взаємодія зловмисника зі службами та сервісами уражених систем (наприклад, SSH, HTTP (HTTPS), SMTP, IMAP, FTP тощо), а також на неуражених системах/мережевих пристроях (лише у разі потреби та при загрозі використання цих портів (інтерфейсів) зловмисником для досягнення власних цілей);
скасування привілейованого доступу користувачів, зміна паролів системного адміністратора, паролів облікових записів служб/застосунків, якщо є підозра на проникнення в систему/мережу за допомогою привілейованого доступу.
$\quad$ 6. Якщо будуть виявлені нові ознаки підозрілої поведінки та діяльності зловмисника, необхідно повернутися до етапу виявлення та аналізу, щоб повторно визначити заходи, необхідні для реагування на події кібербезпеки. Після успішного стримування (якщо немає нових ознак підозрілої поведінки, діяльностізловмисника, мінімізовано наслідки впливу зловмисника та визначено усі джерела поширення ШПЗ (потенційного ПЗ зловмисника)) необхідно зберегти електронні докази для використання у подальшій роботі уповноваженими органами та для розслідування правоохоронними органами, а також повторно налаштувати інструменти з виявлення кіберзагроз відповідно до отриманого досвіду і висновків та перейти до ліквідації наслідків і відновлення систем.
$\quad$ 7. Необхідно відновити штатний режим функціонування шляхом усунення артефактів події кібербезпеки (наприклад, видалення зловмисного коду, створення повторного образу пам’яті елементів «заражених» систем) і пом’якшення наслідків від реалізації кіберзагроз або інших умов, якими скористався зловмисник (зловмисні групи).
$\quad$ 8. Потрібно підтвердити факт того, що усунення наслідків події кібербезпеки було успішним, відбулася перебудова систем/мереж (зміна налаштувань пристроїв системи та/або мережевих пристроїв, їх структури у внутрішньому периметрі системи/мережі), повторне підключення систем/мереж, відтворення або виправлення інформації. Слід відновити нормальну роботу систем і функціональних процесів. Найважливішим аспектом відновлення є підвищена пильність й відповіднізасоби контролю для підтвердження успішного виконання плану з відновлення та відсутності ознак зловмисної діяльності у середовищі.
$\quad$ 9. Перш ніж перейти до ліквідації наслідків, слід переконатися, що було враховано всі засоби постійного доступу до мережі, активність зловмисника стримана достатньою мірою, всі електронні докази було зібрано, а також чи можлива циклічність цих умов. Етап усунення також може передбачати посилення або модифікацію захисту систем/мереж (середовища захисних систем та пристроїв, призначених для захисту систем/мереж від несанкціонованого доступу, впливу ШПЗ (потенційного ПЗ зловмисника)), якщо відома першопричина атаки та/або вектор початкового доступу. Заходи з ліквідації наслідків та відновлення можуть бути виконані одночасно. Перед початком заходів із ліквідації наслідків необхідна координація дій з постачальниками послуг, уповноваженими та правоохоронними органами, суб’єктами національної системи кібербезпеки, національної системи реагування на кіберінциденти, кібератаки, кіберзагрози та національної системи обміну інформацією про кіберінциденти, кібератаки, кіберзагрози.
$\quad$ 10. Для виконання плану з ліквідації наслідків необхідно вжити заходів задля усунення всіх ознак підозрілої поведінки та запобігання присутності суб’єкта кіберзагрози (зловмисника) у середовищі. Також необхідно впевнитися, що електронні докази збережено відповідно до потреби. Слід зауважити, що зловмисники мають численні постійні бекдори до систем і мереж (дані про них) і можуть проникнути до неуражених зон, якщо їх усунення та ліквідація наслідків їхніх дій не організовані належним чином і/або є недостатньо жорсткими. Саме тому плани з ліквідації наслідків мають бути добре сформульовані та скоординовані.
$\quad$ 11. Заходи з усунення наслідків передбачають:
перевірку усіх заражених середовищ (систем, мереж, мережевих пристроїв, хостів, сховищ даних тощо) на предмет [[Вразливість|вразливостей]];
повторне створення образів пам’яті елементів уражених середовищ, відновлення систем від заводських налаштувань;
часткове або повне відновлення технологічного, технічного, мережевого, іншого обладнання, що постраждало від наслідків події кібербезпеки (у разі потреби – заміна такого обладнання на нове);
заміну скомпрометованих артефактів артефактами із систем резервного копіювання та відновлення (відповідно до передбачених процедур перевірки артефактів на предмет компрометації, порушення властивостей інформації та будь-яких дій з ними);
встановлення патчів та оновлень;
зміну усіх паролів у скомпрометованих середовищах (системах/мережах);
моніторинг будь-яких ознак реагування зловмисника на заходи зі стримування;
розроблення сценаріїв реагування на випадки, якщо суб’єкт кіберзагрози (зловмисник) використає альтернативні вектори атак;
передбачення достатньої кількості часу для перевірки того, що всі системи очищено від усіх можливих механізмів збереження кіберзагроз, оскільки зловмисники часто використовують більше ніж один механізм.
$\quad$ 12. Після виконання плану з ліквідації наслідків необхідно продовжувати дії з виявлення та аналізу, щоб спостерігати за будь-якими ознаками повторного проникнення зловмисника або використання нових методів доступу. Якщо після завершення заходів з ліквідації наслідків буде виявлено підозрілу поведінку або активність зловмисника, необхідно повернутися до етапу технічного аналізу або стримування та виконати повторно всі заходи реагування, доки не буде ідентифіковано справжній масштаб компрометації та початкові вектори зараження. Якщо нової активності зловмисника не виявлено, можна переходити до відновлення.
$\quad$ 13. Заходи з відновлення передбачають:
повторне підключення відновлених/нових систем до мереж і середовищ;
посилення безпеки периметра (наприклад, нові переліки правил брандмауера, списки управління доступом до граничного маршрутизатора і правила доступу з нульовим рівнем довіри (Zero Trust));
ретельне тестування систем, у тому числі заходи безпеки;
моніторинг операцій щодо підозрілої поведінки.
$\quad$ 14. З метою підтвердження відновлення штатного функціонування систем/мереж пропонується можливість проведення незалежного тесту (тестування на проникнення), аудиту та перегляду діяльності, пов’язаної з реагуванням, з використанням сил і засобів Держспецзв’язку або інших сил кіберзахисту.
<p align="center"><b>VII. Етап аналізу ефективності заходів реагування на кіберінциденти, кібератаки, кіберзагрози</b></p>
$\quad$ 1. Метою етапу аналізу ефективності заходів реагування на кіберінциденти, кібератаки, кіберзагрози є документування події кібербезпеки (формування звіту щодо реагування на кіберінциденти, кібератаки, кіберзагрози), інформування керівництва суб’єкта забезпечення кібербезпеки, удосконалення захисних пристроїв систем/мереж, перегляд документації та політик для запобігання подібним подіям кібербезпеки у майбутньому і застосування набутого досвіду для покращення управління майбутніми подіями кібербезпеки.
$\quad$ 2. Необхідно налаштувати детектори (сенсори), процедури сповіщення та збору даних з журналів (лог-файлів). За результатами роботи над подією кібербезпеки необхідно доповнити та удосконалити елементи процедури виявлення в масштабах суб’єкта забезпечення кібербезпеки, визначити сегменти систем/мереж, що в майбутньому можуть бути використані зловмисником для власних цілей. Важливо також уважно відслідковувати усі наявні середовища на предмет наявності доказів постійної присутності зловмисника. За можливості суб’єкти забезпечення кібербезпеки, що мають операційні центри кібербезпеки (SOC, Security Operations Center) або використовують послуги таких центрів, повинні розглянути імітацію ТТП зловмисника, щоб переконатися, що нещодавно впроваджені заходи реагування ефективні для виявлення події кібербезпеки або пом’якшення наслідків активності, що спостерігалася.
$\quad$ 3. Необхідно підготувати остаточні звіти та внести зміни у документацію та політику вже після інциденту відповідно до чинного законодавства з урахуванням набутого досвіду. Необхідно співпрацювати з уповноваженими органами, щоб вжити додаткових заходів з реагування, та правоохоронними, контррозвідувальними, розвідувальними органами та суб’єктами оперативно-розшукової діяльності, щоб надати необхідні артефакти (електронні докази). Доцільно враховувати рекомендації уповноважених органів при коригуванні заходів з кіберзахисту, впроваджуючи їх у розроблені політики реагування. Важливо провести аналіз отриманого досвіду задля перегляду результативності та ефективності реагування на кіберінциденти, кібератаки, кіберзагрози.
$\quad$ 4. Основні цілі етапу аналізу ефективності заходів реагування на кіберінциденти, кібератаки, кіберзагрози передбачають:
впевненість в усуненні та подоланні першопричин події кібербезпеки;
визначення проблем з ПЗ та апаратним забезпеченням, які необхідно розв’язати;
визначення проблем з організаційною політикою та процедурами, які необхідно розв’язати;
запровадження постійного перегляду й оновлення ролей персоналу суб’єкта забезпечення кібербезпеки, зон відповідальності та повноважень кожного фахівця (спеціаліста) суб’єкта забезпечення кібербезпеки;
визначення потреб у технічній підготовці, підготовці персоналу суб’єкта забезпечення кібербезпеки, відповідального за реагування на кіберінциденти, кібератаки, кіберзагрози;
удосконалення інструментів, необхідних для виконання заходів із захисту, виявлення, аналізу та/або реагування на кіберінциденти, кібератаки, кіберзагрози.
<div style="display: flex; justify-content: space-between;">
<span>Заступник директора департаменту –
<br>начальник відділу Департаменту кіберзахисту
<br>Адміністрації Держспецзв’язку </span>
<span>
<br><br>Денис ЗУБКОВ</span>
</div>
___
![[Додаток 1 до Методичних рекомендацій (1).pdf]]
____
![[Додаток 2 до Методичних рекомендацій (1).pdf]]
___
![[Додаток 3 до Методичних рекомендацій (1).pdf]]
___
![[Національна таксономія кіберінцидентів (1).pdf]]
___
![[Загальні правила обміну інформацією (1).pdf]]
___
![[Форма повідомлення про кіберінцидент, кібератаку, кіберзагрозу (1).pdf]]
___