lietuvos respublikos krašto apsaugos ministras
ĮSAKYMAS
dėl NACIONALINIO KIBERNETINIO SAUGUMO CENTRO REAGAVIMO Į KIBERNETINIUS INCIDENTUS VALSTYBĖS INFORMACINIUOSE IŠTEKLIUOSE IR YPATINGOS SVARBOS INFORMACINĖSE INFRASTRUKTŪROSE TVARKOS APRAŠO PATVIRTINIMO
2016 m. sausio 6 d. Nr. V-11
Vilnius
t v i r t i n u Nacionalinio kibernetinio saugumo centro reagavimo į kibernetinius incidentus valstybės informaciniuose ištekliuose ir ypatingos svarbos informacinėse infrastruktūrose tvarkos aprašą (pridedama).
PATVIRTINTA
Lietuvos Respublikos
krašto apsaugos ministro
2016 m. sausio 6 d.
įsakymu Nr. V-11
NACIONALINIO KIBERNETINIO SAUGUMO CENTRO REAGAVIMO Į KIBERNETINIUS INCIDENTUS VALSTYBĖS INFORMACINIUOSE IŠTEKLIUOSE IR YPATINGOS SVARBOS INFORMACINĖSE INFRASTRUKTŪROSE TVARKOS APRAŠAS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Nacionalinio kibernetinio saugumo centro reagavimo į kibernetinius incidentus valstybės informaciniuose ištekliuose ir ypatingos svarbos informacinėse infrastruktūrose tvarkos aprašas (toliau – Aprašas) nustato Nacionalinio kibernetinio saugumo centro (toliau – NKSC) reagavimo į kibernetinius incidentus procedūras, viešųjų elektroninių ryšių paslaugų teikimo laikinojo, bet ne ilgesnio negu 48 valandos, apribojimo pagrindus ir tokio apribojimo panaikinimo procedūras.
2. Apraše vartojamos sąvokos:
2.1. duomenų perdavimo tinkas (toliau – tinklas) – elektroninių ryšių tinklas, sujungiantis kompiuterius, procesų automatizavimo valdymo sistemas (SCADA) ar kitą informacinių ir ryšių technologijų įrangą;
2.2. įvykis – duomenų perdavimo tinklo, tinklo įrenginio, tarnybinės ar darbo stoties sutrikimas arba veikimas, neatitinkantis numatytų funkcijų vykdymo, arba kokia nors forma gautas pranešimas apie užfiksuotus elektroninių paslaugų veikimo sutrikimus, informacinės sistemos valdytojo kibernetinio saugumo teisės aktų pažeidimus;
2.3. NKSC incidentų valdymo sistema (toliau – IVS) – tai NKSC turimų (valdomų) priemonių visuma, skirta įvykiams ir kibernetiniams incidentams registruoti ir valdyti, taip pat informacijai apie juos dokumentuoti ir archyvuoti;
2.4. automatizuotos duomenų perdavimo tinklo stebėjimo priemonės (toliau – ADPTSP) – tai priemonės, skirtos kibernetiniams incidentams automatizuotai aptikti ir į juos reaguoti;
2.5. automatizuota kibernetinio saugumo sistema – fizinis ar loginis įrenginys, veikiantis tinkle, kurio paskirtis – automatiškai reaguoti ir apsaugoti nuo kibernetinių incidentų;
2.6. formalizuotas kibernetinis incidentas – automatizuotos kibernetinio saugumo sistemos užfiksuotas įvykis, su kuriuo susijusi informacija jau pateikta IVS arba yra išspręstų kibernetinių incidentų duomenų bazėje;
2.7. pradinis reagavimo laikas – laikas, per kurį NKSC imasi kibernetinio incidento valdymo priemonių (pvz., pateikia nurodymus valstybės informacinių išteklių (toliau – VII) ir ypatingos svarbos informacinės infrastruktūros (toliau – YSII) valdytojo atsakingam asmeniui, laikinai apriboja paslaugų teikimą ir kt.) po to, kai buvo užfiksuotas kibernetinis incidentas;
2.8. laikinasis viešųjų elektroninių ryšių paslaugų teikimo apribojimas – tarnybinės arba darbo stoties ir (arba) naudotojo paskyros prieigos prie VII ar YSII išteklių ar viešųjų tinklų laikinas apribojimas Lietuvos Respublikos kibernetinio saugumo įstatymo nustatyta tvarka;
2.9. saugumo pranešimas – informacinis pranešimas VII ar YSII valdytojams (raštu arba žodžiu), kuriame pateikiama aktuali su kibernetiniu saugumu susijusi informacija (kibernetinių incidentų atpažinimo požymiai, saugumo gerinimo rekomendacijos ir kt.), nurodoma pateikiamos informacijos svarba (didelė, vidutinė, maža) ir rekomenduojami arba privalomi VII ir YSII valdytojų veiksmai;
2.10. kitos Apraše vartojamos sąvokos atitinka Lietuvos Respublikos elektroninių ryšių įstatyme, Lietuvos Respublikos informacinės visuomenės paslaugų įstatyme, Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės ir tarnybos paslapčių įstatyme ir Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme vartojamas sąvokas.
II SKYRIUS
KIBERNETINIŲ INCIDENTŲ KLASIFIKAVIMAS
3. NKSC, vadovaudamasis Lietuvos Respublikos Vyriausybės nustatyta Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, tvarka, vertina savo turimomis (valdomomis) ADPTSP priemonėmis fiksuotus įvykius ar kitų subjektų, turinčių įtakos VII ir YSII valdytojų informacinių sistemų veikimui ir saugumui, pateiktą informaciją apie įvykius, ir nusprendžia, ar priskirti juos atitinkamos kategorijos ir grupės kiberenetiniams incidentams ar ne.
5. Jei pagal kibernetinių incidentų kategoriją įvykį galima priskirti kelioms kibernetinio incidento kategorijoms arba VII ar YSII valdytojas negali nustatyti kibernetinio incidento grupės ir kategorijos, pirminę kibernetinio incidento grėsmės kategoriją nustato NKSC budėtojas.
6. NKSC, per laiką, nustatytą Lietuvos Respublikos Vyriausybės patvirtintuose Organizaciniuose ir techniniuose kibernetinio saugumo reikalavimuose, taikomuose ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, negavęs VII ar YSII valdytojo pranešimo apie priemones, skirtas kibernetiniam incidentui valdyti, kibernetiniam incidentui gali suteikti aukštesnę kategoriją.
III SKYRIUS
REAGAVIMAS Į KIBERNETINIUS INCIDENTUS
8. NKSC reaguoja į įvykius, kuriuos aptinka ADPTSP ar fiksuoja kitos automatinio stebėjimo sistemos (saugasienės, el. pašto apsaugos sistemos ir kt.), apie kuriuos, naudodamiesi IVS, praneša VII ar YSII valdytojų asmenys, atsakingi už VII ar YSII organizacinių ir kibernetinių saugumo reikalavimų įgyvendinimo organizavimą (toliau – kontaktiniai asmenys), taip pat apie kuriuos informacija gaunama iš kitų subjektų, turinčių įtakos VII ir YSII valdytojų informacinių sistemų veikimui ir saugumui.
9. Gavęs informaciją apie įvykį šio Aprašo 8 punkte nurodytu būdu, NKSC budėtojas:
9.1. vertina, ar įvykis priskirtinas kibernetiniam incidentui, ir, jei priskirtinas, priskiria jam kibernetinio incidento kategoriją ir grupę, o IVS sukuria jo kortelę;
9.2. valdo kibernetinį incidentą ir informuoja NKSC atsakingą asmenį, kuris, atsižvelgdamas į kibernetinio incidento kategoriją ir grupę, kibernetinio incidento poveikį VII ir YSII, informuoja NKSC vadovą;
9.3. nedelsdamas informuoja NKSC vadovą, jei įvykį priskiria didelės svarbos kibernetiniam incidentui;
10. NKSC vadovas, kilus didelės reikšmės incidentui (klasifikacija incidentams suteikiama vadovaujantis Lietuvos Respublikos Vyriausybės nustatyta Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, tvarka), informuoja krašto apsaugos ministrą ir viceministrą, kuruojantį įstaigos, vykdančios NKSC funkcijas, veiklą.
11. Jei YSII ar VII valdytojas buvo pradėjęs IS techninio gedimo šalinimo darbus, kurie gali pakenkti kibernetinio incidento tyrimui, NKSC gali duoti nurodymus stabdyti pradėtus darbus iki 48 valandų, kad būtų išsaugota su incidentu susijusi informacija.
12. NKSC, naudodamasis IVS turima informacija, kibernetinių incidento tyrimą atlieka, vadovaudamasis reagavimo į kibernetinius incidentus algoritmu (pridedama).
13. Pasikartojantys kibernetiniai incidentai formalizuojami, sukuriant automatiškai juos fiksuojančias ir apdorojančias priemones.
14. Siekdamas suvaldyti didelės reikšmės kibernetinį incidentą, NKSC gali konsultuotis ir (arba) bendradarbiauti su Ryšių reguliavimo tarnybos reagavimo į kibernetinius incidentus padaliniu, Lietuvos kriminalinės policijos biuro Nusikaltimų elektroninėje erdvėje tyrimo valdyba, NATO Reagavimo į kompiuterių incidentus pajėgomis (angl. NATO Computer Incident Response Capability, NCIRC), interneto paslaugų teikėjais ir kitomis kompetentingomis institucijomis.
15. NKSC didelės svarbos kibernetinį incidentą gali priskirti pavojingo kibernetinio incidento kategorijai, jei didelės svarbos kibernetinis incidentas ir (ar) jo poveikis gali sukelti (sukelia) bent vieną iš padarinių, numatytų Lietuvos Respublikos Vyriausybės patvirtintame Nacionalinio kibernetinių incidentų valdymo plane.
16. NKSC, suvaldęs kibernetinį incidentą, jį dokumentuoja, suformuluoja techninių sprendimų išvadas, kurias įtraukia į išspręstų kibernetinių incidentų duomenų bazę, atlieka įvykusio kibernetinio incidento analizę, kurioje nurodomi veiksmai, kuriuos vykdant būtų siekiama išvengti analogiškų kibernetinių incidentų ateityje, pateikia pasiūlymus VII ir YSII valdytojams dėl techninių ir organizacinių priemonių tobulinimo.
IV SKYRIUS
LAIKINASIS VIEŠŲJŲ ELEKTRONINIŲ RYŠIŲ PASLAUGŲ TEIKIMO APRIBOJIMAS IR APRIBOJIMO PANAIKINIMAS
19. NKSC turi teisę duoti motyvuotą nurodymą laikinai, bet ne ilgiau negu 48 valandoms, apriboti viešųjų elektroninių ryšių paslaugų teikimą šių paslaugų teikėjui:
19.1. jei kyla grėsmė VII ir YSII paslaugų ar duomenų konfidencialumui, vientisumui ir (ar) pasiekiamumui;
19.3. jei kibernetinio incidento valdymo metu neįmanoma susisiekti su VII ir YSII kontaktiniu asmeniu;
20. NKSC laikinąjį viešųjų elektroninių ryšių paslaugų teikimo apribojimą panaikina, kai kibernetinis incidentas suvaldytas anksčiau nei baigiasi laikinojo apribojimo terminas.