İnsidentə Cavab Planı
Qüvvəyə minmə: 2 iyun 2026
Bu İnsidentə Cavab Planı ("Plan") STANDOUT Inc.-in ("biz") VATES xidmətinə ("Xidmət") təsir edən təhlükəsizlik insidentlərini, xidmət pozulmalarını və məlumat sızmalarını necə aşkarladığını, onlara necə cavab verdiyini, onlardan necə bərpa olunduğunu və onlardan necə nəticə çıxardığını müəyyən edir. Plan NIST SP 800-61 Rev.2 və ISO/IEC 27035-ə istinad edir və avtomatlaşdırılmış monitorinq alətlərinin aşkarlamanın ön xətti kimi xidmət etdiyi dizayn prinsipi üzərində qurulub.
1. Məqsəd və Əhatə Dairəsi
Bu Planın məqsədləri:
- Xidmətin əlçatanlığına, məxfiliyinə və ya bütövlüyünə təsir edə biləcək hadisələri vaxtında aşkarlamaq.
- Təsiri minimuma endirən saxlama və bərpa prosedurlarını müəyyən etmək.
- Təsirə məruz qalan Müştərilərə və tənzimləyici orqanlara bildiriş öhdəliklərinə əməl etmək.
- Strukturlaşdırılmış insident sonrası təhlil vasitəsilə əməliyyat keyfiyyətinin davamlı təkmilləşdirilməsini təmin etmək.
Bu Plan Xidmətin produksiya mühitinə (EC2, Cloudflare və əlaqəli SaaS provayderləri), Xidmətdən yuxarı axın AI provayderlərinə qədər olan əlaqə yoluna və Müştəri məlumatını saxlayan bütün saxlama yerlərinə tətbiq olunur.
2. İnsidentin Tərifi və Ciddilik Təsnifatı
2.1 İnsidentin Tərifi
Bu Planın məqsədləri üçün insident aşağıdakılardan bir və ya bir neçəsinə uyğun gələn istənilən hadisədir:
- İcazəsiz girişin, etibarnamə kompromisinin və ya sistem müdaxiləsinin şübhəsi.
- Şəxsi məlumat daxil olmaqla Müştəri məlumatının icazəsiz açıqlanması, dəyişdirilməsi və ya itkisi.
- Xidmətin əsas funksionallığına təsir edən dayanma və ya əhəmiyyətli performans pisləşməsi.
- Zərərli proqram yoluxması, ransomware və ya təchizat zənciri hücumları daxil olmaqla təhlükəsizlik təhdidləri.
- Geniş miqyaslı təsirə səbəb olan əməliyyat xətası, səhv konfiqurasiya və ya proqram nasazlığı.
2.2 Ciddilik Təsnifatı
Hər insident aşkarlanma zamanı aşağıdakı ciddilik səviyyələrindən birinə təsnif olunur:
- P1 (Kritik): Tam Xidmət dayanması və ya şəxsi məlumatı əhatə edən təsdiqlənmiş məlumat sızması. Dərhal cavab tələb edir.
- P2 (Yüksək): Əsas funksionallığın əhəmiyyətli pozulması, müəyyən Müştərilər üçün əlçatmazlıq və ya autentifikasiya anomaliyaları. İlkin cavab bir saat ərzində tələb olunur.
- P3 (Orta): Mövcud həll yolları ilə qismən funksional pozulma və ya performans pisləşməsi. İş saatları ərzində cavab məqbuldur.
- P4 (Aşağı): Məhdud istifadəçi təsiri olan hadisələr, kiçik log bütövlüyü dəyişməsi və ya monitorinq alətlərinin azaldılmış ehtiyatı. Növbəti planlı baxış dövründə həll olunur.
3. Cavab Strukturu
3.1 Məsul Tərəf
Bu Plan üçün məsul tərəf STANDOUT Inc.-in Managing Director-u və VATES inkişafının rəhbəri Takuya Aoki-dir. İnsident zamanı bütün qərarvermə səlahiyyəti və xarici bildiriş səlahiyyəti məsul tərəfdə cəmləşir.
3.2 Avtomatlaşdırılmış Aşkarlama Alətləri
Xidmət aşağıdakı alətlərdən ibarət tam avtomatlaşdırılmış davamlı monitorinq vəziyyəti işlədir. Onlar məsul tərəfdən asılı olmadan işləyir və hədd şərtləri yerinə yetirildikdə dərhal bildiriş tetikləyir.
- Cloudflare Health Check: Produksiya mənbəyini bir neçə coğrafi nöqtədən 60 saniyə intervalla yoxlayır.
- HetrixTools: Produksiya endpoint-lərini Cloudflare-dən müstəqil yol vasitəsilə bir neçə qlobal nöqtədən monitorinq edir.
- Sentry: Tətbiq istisnalarını real vaxtda tutur və məsul tərəfi xəbərdar edir.
- Cloudflare WAF (Managed Rules + OWASP Core Ruleset): Tanınmış hücum şablonlarını Block rejimində bloklayır.
- Cloudflare DDoS Protection: Şəbəkə qatında, SSL/TLS qatında və HTTP qatında DDoS hücumlarını davamlı və avtomatik azaldır.
- Anomaliya Aşkarlama Batch (systemd timer): Audit logları hər beş dəqiqədən bir skan edir və üç kateqoriyanı aşkarlayır: yüksək sorğu dərəcəsi, yüksək icazə rədd dərəcəsi və brute-force cəhdləri.
- Rate Limiting: İstifadə endpoint-lərində tenant başına sorğu rate limiting və autentifikasiya endpoint-lərində IP əsaslı rate limiting, artıq trafiki avtomatik rədd edir.
- Konfiqurasiya Edilə Bilən Təhlükəsizlik Bildirişləri: Müştərilər hansı əməliyyat hadisələrinin (aşağı balans, yeni yerdən sign-in, bloklanmış giriş, təkrar sign-in uğursuzluqları) e-poçt bildirişləri tetikləyəcəyini, hadisə başına həssaslıq həddi ilə seçə bilər.
- Audit Log İnfrastrukturu: Hər API çağırışını hash zəncirli, dəyişikliyə davamlı audit log-da (SHA-256, tenant başına ardıcıllıq) qeyd edir və müstəqil yoxlama üçün girişləri konsolidasiya edir.
- Status Dashboard (9 health pill): Audit, anomaliya, GeoIP, backup, silmə batch, kataloq əhatəsi, reconciliation drift, killswitch və xidmət sağlamlığını tək ekranda vizuallaşdırır.
- Avtomatlaşdırılmış Backup: SQLite snapshot-larını GPG AES-256 ilə şifrələyir və 30 günlük nəsil saxlayır.
3.3 Ön Xətt Cavabının Avtomatlaşdırmaya Həvalə Edilməsi
Aşkarlama və triaj mərhələləri yuxarıdakı avtomatlaşdırılmış alətlər tərəfindən ön xətt kimi həyata keçirilir. Məsul tərəf yalnız həddi aşan bildirişlər aldıqda müdaxilə edir. Bu dizayn 24/7 aşkarlama əhatəsinin məsul tərəfin yeri və ya əlçatanlığından asılı olmadan fiziki olaraq qurulmasını təmin edir.
4. Cavab Prosesi
4.1 Aşkarlama
3.2 Bölmədə təsvir olunan avtomatlaşdırılmış alətlərdən biri və ya bir neçəsi anomaliya aşkarladıqda, məsul tərəf Sentry, e-poçt və dashboard xəbərdarlıqları vasitəsilə dərhal xəbərdar olunur. Müştəri hesabatları [email protected]ə qəbul olunur və eyni axında ticket-lənir.
4.2 Triaj
Bildiriş aldıqda, məsul tərəf aşağıdakıları araşdıraraq ciddiliyi təsdiqləyir:
- Təsir əhatəsi (bütün Müştərilər / müəyyən Müştəri / fərdi Instance).
- Şəxsi məlumatın, autentifikasiya etibarnamələrinin və ya hesablaşma məlumatının təsirə məruz qalıb-qalmaması.
- Xarici amillərin iştirakı (yuxarı axın AI provayder dayanmaları, Cloudflare dayanmaları, AWS dayanmaları).
- Tanınmış hücum şablonları ilə korrelyasiya (WAF logları, anomaliya aşkarlama nəticələri, GeoIP xəbərdarlıqları).
4.3 Saxlama
Ciddilikdən asılı olaraq, aşağıdakı saxlama tədbirlərindən bir və ya bir neçəsi tətbiq olunur:
- Dərhal izolyasiya üçün state machine vasitəsilə təsirə məruz qalan Instance-lərin dayandırılması.
- Mənbə IP ünvanlarının deny list-ə əlavə edilməsi (Müştəri başına və ya qlobal).
- JWT jti ilə toplu sessiya ləğvi.
- Killswitch-in aktivləşdirilməsi (tam trafik dayandırılması, son çarə tədbiri).
- L7 hücumlarına qarşı Cloudflare "Under Attack Mode"-un aktivləşdirilməsi.
4.4 Bərpa
Saxlamadan sonra kök səbəblər aradan qaldırılır və aşağıdakılar yerinə yetirilir:
- Tələb olunduqda backup-dan bərpa (prosedurlar docs/RESTORE.md-də sənədləşdirilib).
- Təsirə məruz qalan etibarnamələrin rotasiyası (API açarları, JWT sirləri, backup şifrələmə açarları və s.).
- Produksiyaya patch-lərin, konfiqurasiya düzəlişlərinin və kod düzəlişlərinin tətbiqi.
- Staging və produksiya mühitlərində yoxlama.
- Monitorinq alətləri vasitəsilə ən azı 24 saat davamlı müşahidə.
4.5 İnsident Sonrası
Bərpa təsdiqləndikdən sonra məsul tərəf:
- Zaman xəttini, kök səbəbi, təsir əhatəsini və cavab hərəkətlərini sənədləşdirir.
- Profilaktik tədbirləri müəyyən edir və onları tətbiq yol xəritəsinə daxil edir.
- Tətbiq olunduqda, təsirə məruz qalan Müştəriləri və tənzimləyici orqanları xəbərdar edir (bax Bölmə 5).
- Təkmilləşdirmələri bu Plana və əlaqəli əməliyyat sənədlərinə geri qaytarır.
5. Müştəri və Tənzimləyici Bildirişi
5.1 Şəxsi Məlumat Sızması Bildirişi
Şəxsi məlumatın icazəsiz əldə edilməsi, itkisi və ya açıqlanması təsdiqlənərsə, aşağıdakılara uyğun bildiriş veririk:
- EU General Data Protection Regulation (GDPR) Maddə 33: Xəbərdar olunduqdan 72 saat ərzində nəzarət orqanına bildiriş.
- GDPR Maddə 34: Yüksək risk müəyyən edildikdə, təsirə məruz qalan məlumat subyektlərinə ləngimədən bildiriş.
- Şəxsi Məlumatın Qorunması haqqında Akt (Yaponiya): Tətbiq olunan nazirlər kabineti sərəncamlarına və qaydalarına uyğun olaraq Şəxsi Məlumatın Qorunması Komissiyasına hesabat və məlumat subyektlərinə bildiriş.
- Digər Tətbiq Olunan Yurisdiksiyalar: Tətbiq olunan milli və ya regional məlumat qorunması qanunlarının tələb etdiyi bildirişlər.
5.2 Xidmət Pozulması Bildirişi
P1 və ya P2 kimi təsnif olunan xidmət pozulmaları üçün təsirə məruz qalan Müştəriləri ləngimədən, gözlənilən bərpa zaman xətti və hər hansı aralıq azaltma daxil olmaqla, xəbərdar edirik. Bildiriş kanalları [email protected] və Xidmət idarəetmə konsoludur.
5.3 Bildiriş Üsulu
Bildirişlər əsasən Müştərinin qeydiyyatdan keçmiş ünvanına e-poçtla, lazım olduqda idarəetmə konsolundakı banner-lərlə tamamlanaraq çatdırılır.
6. Post-Mortem və Öyrənmə Dövrü
P1 və ya P2 insidentindən sonra məsul tərəf Post-Mortem həyata keçirir və aşağıdakıları sənədləşdirir. Sənəd daxili olaraq saxlanılır və sorğu əsasında Müştərilərə və auditorlara açıqlanır.
- Aşkarlamadan bərpaya qədər hadisələrin zaman xətti.
- Kök səbəb təhlili (texniki və əməliyyat amilləri).
- Təsirin kəmiyyətcə qiymətləndirilmiş əhatəsi.
- Cavab prosesinin qiymətləndirilməsi.
- Profilaktik tədbirlər və hədəf son tarixlər.
Post-Mortem-lər Blameless Post-Mortem kimi, fərdi məsuliyyətdən çox struktur təkmilləşdirməyə yönəlmiş şəkildə aparılır.
7. Planın Saxlanması və Baxışı
7.1 Dövri Baxış
Bu Plan ən azı ildə bir dəfə, həmçinin hər hansı əhəmiyyətli insidentdən sonra, Xidmət arxitekturasında mühüm dəyişikliklər zamanı və tətbiq olunan qanun və qaydalara düzəlişlər zamanı nəzərdən keçirilir.
7.2 Düzəliş Tarixçəsi
Bu Planın düzəliş tarixçəsi daxili olaraq saxlanılır və sorğu əsasında Müştərilərə və auditorlara açıqlanır.
8. Əlaqə
İnsident bildirmək və ya bu Planla bağlı sorğular üçün:
STANDOUT Inc.
Email: [email protected]
Son yenilənmə: 2 iyun 2026