Инцидентке жауап беру жоспары
Күшіне енген күні: 2026 жылғы 2 маусым
Осы Инцидентке жауап беру жоспары («Жоспар») STANDOUT Inc. («біз») VATES қызметіне («Қызмет») әсер ететін қауіпсіздік инциденттерін, қызмет іркілістерін және деректер бұзылыстарын қалай анықтайтынын, оларға қалай жауап беретінін, қалпына келтіретінін және олардан қалай сабақ алатынын айқындайды. Жоспар NIST SP 800-61 Rev.2 және ISO/IEC 27035 стандарттарына сүйенеді әрі автоматты мониторинг құралдары анықтаудың алдыңғы шебі болады деген дизайн қағидатына негізделген.
1. Мақсаты мен қолданылу аясы
Осы Жоспардың мақсаттары:
- Қызметтің қолжетімділігіне, құпиялылығына немесе тұтастығына әсер етуі мүмкін оқиғаларды уақтылы анықтау.
- Әсерді барынша азайтатын тежеу мен қалпына келтіру тәртіптерін айқындау.
- Зардап шеккен Тұтынушылар мен реттеуші органдар алдындағы хабарлама міндеттемелерін орындау.
- Инциденттен кейінгі құрылымдық талдау арқылы операциялық сапаны үздіксіз жетілдіруге мүмкіндік беру.
Бұл Жоспар Қызметтің өндірістік ортасына (EC2, Cloudflare және байланысты SaaS провайдерлері), Қызметтен жоғары ағындағы AI провайдерлеріне дейінгі байланыс жолына және Тұтынушы деректерін ұстайтын барлық қоймаға қолданылады.
2. Инциденттің анықтамасы және ауырлық дәрежесі бойынша жіктеу
2.1 Инциденттің анықтамасы
Осы Жоспардың мақсаты үшін инцидент дегеніміз — мына біреуіне немесе бірнешеуіне сай келетін кез келген оқиға:
- Рұқсатсыз кіру, тіркелгі деректерінің бұзылуы немесе жүйеге ену күдігі.
- Жеке деректерді қоса, Тұтынушы деректерінің рұқсатсыз ашылуы, өзгертілуі немесе жоғалуы.
- Қызметтің негізгі функционалдығына әсер ететін іркіліс немесе өнімділіктің елеулі төмендеуі.
- Зиянды бағдарламамен жұқтыру, ransomware немесе жеткізу тізбегіне шабуылды қоса, қауіпсіздік қатерлері.
- Кең ауқымды әсерге әкелетін операциялық қате, қате теңшеу немесе бағдарламалық ақау.
2.2 Ауырлық дәрежесі бойынша жіктеу
Әр инцидент анықталған сәтте мынадай ауырлық деңгейлерінің біріне жіктеледі:
- P1 (Critical): Қызметтің толық іркілісі немесе жеке деректерді қамтитын расталған деректер бұзылысы. Дереу жауап беруді талап етеді.
- P2 (High): Негізгі функционалдықтың елеулі бұзылуы, белгілі бір Тұтынушылар үшін қолжетімсіздік немесе аутентификация ауытқулары. Бастапқы жауап бір сағат ішінде талап етіледі.
- P3 (Medium): Қолжетімді шешу жолдары бар ішінара функционалдық бұзылу немесе өнімділіктің төмендеуі. Жұмыс уақыты ішінде жауап беру қолайлы.
- P4 (Low): Шектеулі пайдаланушы әсері бар оқиғалар, лог тұтастығының болмашы ауытқуы немесе мониторинг құралдарының артықтығының азаюы. Келесі жоспарлы шолу циклінде қаралады.
3. Жауап беру құрылымы
3.1 Жауапты тарап
Осы Жоспар бойынша жауапты тарап — STANDOUT Inc. бас директоры және VATES әзірлеу жетекшісі Такуя Аоки (Takuya Aoki). Инцидент кезінде барлық шешім қабылдау өкілеттігі мен сыртқы хабарлама өкілеттігі жауапты тарапта шоғырланады.
3.2 Автоматты анықтау құралдары
Қызмет мынадай құралдардан тұратын толық автоматты үздіксіз мониторинг ұстанымын жүргізеді. Олар жауапты тараптан тәуелсіз жұмыс істейді әрі шекті шарттар орындалған бойда дереу хабарлама іске қосады.
- Cloudflare Health Check: Өндірістік origin-ді бірнеше географиялық бақылау нүктесінен 60 секунд сайын тексереді.
- HetrixTools: Өндірістік endpoint-терді Cloudflare-ден тәуелсіз жол арқылы бірнеше жаһандық бақылау нүктесінен қадағалайды.
- Sentry: Қолданба ерекшеліктерін нақты уақытта тіркеп, жауапты тарапқа хабарлайды.
- Cloudflare WAF (Managed Rules + OWASP Core Ruleset): Белгілі шабуыл үлгілерін Block режимінде бұғаттайды.
- Cloudflare DDoS Protection: DDoS шабуылдарын желілік қабатта, SSL/TLS қабатында және HTTP қабатында үздіксіз әрі автоматты түрде бәсеңдетеді.
- Аномалияны анықтау батчы (systemd timer): Аудит логтарын әр бес минут сайын сканерлеп, үш санатты анықтайды: жоғары сұрау жиілігі, рұқсат беруден бас тартудың жоғары деңгейі және brute-force әрекеттері.
- Rate Limiting: Пайдалану endpoint-теріндегі тенант бойынша сұрау жылдамдығын шектеу және аутентификация endpoint-теріндегі IP-ге негізделген жылдамдық шектеуі, артық трафикті автоматты қабылдамайды.
- Реттелетін қауіпсіздік ескертулері: Тұтынушылар қай операциялық оқиғалар (төмен баланс, жаңа орыннан кіру, бұғатталған қол жеткізу, қайталанатын кіру сәтсіздіктері) электрондық пошта хабарламасын іске қосатынын, әр оқиға бойынша сезімталдық шектерімен таңдай алады.
- Аудит лог инфрақұрылымы: Әр API шақыруын hash-chain-мен қорғалған, бұрмалауды байқататын аудит логында (SHA-256, тенант бойынша реттік) тіркеп, жазбаларды тәуелсіз тексеру үшін біріктіреді.
- Status Dashboard (9 health pill): Аудит, аномалия, GeoIP, сақтық көшірме, жою батчы, каталог қамтуы, реконсилиация ауытқуы, killswitch және қызмет денсаулығын бір экранда көрсетеді.
- Автоматты сақтық көшірме: SQLite суреттерін GPG AES-256-мен шифрлап, 30 күндік генерацияны сақтайды.
3.3 Алдыңғы шептегі жауапты автоматтандыруға беру
Анықтау мен триаж кезеңдерін алдыңғы шеп ретінде жоғарыдағы автоматты құралдар орындайды. Жауапты тарап тек шектен асатын хабарламаларды алғанда ғана араласады. Бұл дизайн жауапты тараптың орналасуына немесе қолжетімділігіне тәуелсіз 24/7 анықтау қамтуы физикалық тұрғыда орнатылуын қамтамасыз етеді.
4. Жауап беру процесі
4.1 Анықтау
3.2-бөлімде сипатталған автоматты құралдардың бірі немесе бірнешеуі ауытқу анықтағанда, жауапты тарапқа Sentry, электрондық пошта және dashboard ескертулері арқылы дереу хабарланады. Тұтынушы хабарламалары [email protected] мекенжайында қабылданып, сол ағында тикетке айналдырылады.
4.2 Триаж
Хабарламаны алғаннан кейін жауапты тарап мынаны қарап ауырлық дәрежесін растайды:
- Әсер ауқымы (барлық Тұтынушылар / белгілі бір Тұтынушы / жеке Instance).
- Жеке деректер, аутентификация деректері немесе есеп айырысу ақпараты зардап шекті ме.
- Сыртқы факторлардың қатысуы (жоғары ағындағы AI провайдерінің іркілістері, Cloudflare іркілістері, AWS іркілістері).
- Белгілі шабуыл үлгілерімен өзара байланыс (WAF логтары, аномалия анықтау нәтижелері, GeoIP ескертулері).
4.3 Тежеу
Ауырлық дәрежесіне қарай мынадай тежеу шараларының бірі немесе бірнешеуі қолданылады:
- Дереу оқшаулау үшін state machine арқылы зардап шеккен Instance-терді тоқтату.
- Бастапқы IP мекенжайларын deny list-ке қосу (Тұтынушы бойынша немесе жаһандық).
- JWT jti бойынша топтап сессияны кері қайтару.
- killswitch-ті іске қосу (толық трафикті тоқтату, соңғы амал).
- L7 шабуылдарына қарсы Cloudflare «Under Attack Mode»-ын іске қосу.
4.4 Қалпына келтіру
Тежеуден кейін түпкі себептер жойылып, мыналар орындалады:
- Қажетіне қарай сақтық көшірмеден қалпына келтіру (тәртіптер docs/RESTORE.md-де құжатталған).
- Зардап шеккен тіркелгі деректерін ауыстыру (API кілттері, JWT секреттері, сақтық көшірме шифрлау кілттері және т.б.).
- Өндіріске патчтарды, теңшеу түзетулерін және код түзетулерін қолдану.
- Staging және өндірістік орталарда тексеру.
- Мониторинг құралдары арқылы кемінде 24 сағат бойы бақылауды жалғастыру.
4.5 Инциденттен кейін
Қалпына келтіру расталғаннан кейін жауапты тарап:
- Хронологияны, түпкі себепті, әсер ауқымын және жауап беру әрекеттерін құжаттайды.
- Алдын алу шараларын анықтап, оларды іске асыру жол картасына қосады.
- Қажет болған жағдайда зардап шеккен Тұтынушылар мен реттеуші органдарды хабардар етеді (5-бөлімді қараңыз).
- Жетілдірулерді осы Жоспарға және байланысты операциялық құжаттарға қайтарады.
5. Тұтынушы мен реттеушіні хабардар ету
5.1 Жеке деректердің бұзылуы туралы хабарлама
Егер жеке деректерді рұқсатсыз алу, жоғалту немесе ашу расталса, біз мынаған сәйкес хабарлама береміз:
- ЕО Жалпы деректерді қорғау регламенті (GDPR) 33-бабы: Білген сәттен бастап 72 сағат ішінде қадағалаушы органға хабарлау.
- GDPR 34-бабы: Жоғары тәуекел анықталған жағдайда, зардап шеккен дерек субъектілеріне негізсіз кідіріссіз хабарлау.
- Жеке ақпаратты қорғау туралы заң (Жапония): Қолданыстағы үкімет қаулылары мен ережелеріне сәйкес Жеке ақпаратты қорғау комиссиясына хабарлау және дерек субъектілерін хабардар ету.
- Өзге қолданыстағы юрисдикциялар: Қолданыстағы ұлттық немесе аймақтық деректерді қорғау заңдары талап ететін хабарламалар.
5.2 Қызмет іркілісі туралы хабарлама
P1 немесе P2 деп жіктелген қызмет іркілістері үшін біз зардап шеккен Тұтынушыларды негізсіз кідіріссіз хабардар етеміз, оның ішінде күтілетін қалпына келтіру мерзімін және кез келген аралық шараларды. Хабарлама арналары — [email protected] және Қызметтің әкімшілік консолі.
5.3 Хабарлама әдісі
Хабарламалар негізінен Тұтынушының тіркелген мекенжайына электрондық поштамен жеткізіледі, қажетіне қарай әкімшілік консольдегі баннерлермен толықтырылады.
6. Post-Mortem және сабақ алу циклі
P1 немесе P2 инцидентінен кейін жауапты тарап Post-Mortem жүргізіп, мынадай тармақтарды құжаттайды. Құжат ішкі түрде сақталады әрі өтініш бойынша Тұтынушылар мен аудиторларға ашылады.
- Анықтаудан қалпына келтіруге дейінгі оқиғалар хронологиясы.
- Түпкі себеп талдауы (техникалық және операциялық факторлар).
- Әсердің сандық ауқымы.
- Жауап беру процесін бағалау.
- Алдын алу шаралары мен мақсатты мерзімдер.
Post-Mortem-дер жеке жауапкершіліктен гөрі құрылымдық жетілдіруге бағытталған Blameless Post-Mortem ретінде жүргізіледі.
7. Жоспарды қолдау және шолу
7.1 Мерзімді шолу
Бұл Жоспар кемінде жылына бір рет, сондай-ақ кез келген елеулі инциденттен кейін, Қызмет архитектурасы елеулі өзгергенде және қолданыстағы заңдар мен ережелер түзетілгенде қаралады.
7.2 Редакциялар тарихы
Осы Жоспардың редакциялар тарихы ішкі түрде сақталады әрі өтініш бойынша Тұтынушылар мен аудиторларға ашылады.
8. Байланыс
Инцидент туралы хабарлау немесе осы Жоспар туралы сұрақтар қою үшін:
STANDOUT Inc.
Email: [email protected]
Соңғы жаңарту: 2026 жылғы 2 маусым