Инцидентке жооп берүү планы
Күчүнө кирген күнү: 2026-жылдын 2-июну
Бул Инцидентке жооп берүү планы («План») STANDOUT Inc. («биз») VATES кызматына («Кызмат») таасир тийгизген коопсуздук инциденттерин, кызмат үзгүлтүктөрүн жана маалымат бузулууларын кантип аныктаарын, аларга жооп берерин, алардан калыбына келерин жана сабак аларын аныктайт. План NIST SP 800-61 Rev.2 жана ISO/IEC 27035 шилтемелерин колдонот, жана автоматташтырылган мониторинг куралдары аныктоонун биринчи сабы катары кызмат кылат деген дизайн принцибине негизделген.
1. Максаты жана колдонуу чөйрөсү
Бул Пландын максаттары:
- Кызматтын жеткиликтүүлүгүнө, купуялуулугуна же бүтүндүгүнө таасир тийгизиши мүмкүн болгон окуяларды өз убагында аныктоо.
- Таасирди минимумга түшүргөн камоо жана калыбына келтирүү жол-жоболорун аныктоо.
- Таасир тийген Кардарларга жана жөнгө салуучу органдарга билдирүү милдеттенмелерин аткаруу.
- Структуралаштырылган инциденттен кийинки талдоо аркылуу операциялык сапатты үзгүлтүксүз жакшыртууга мүмкүндүк берүү.
Бул План Кызматтын өндүрүштүк чөйрөсүнө (EC2, Cloudflare жана байланышкан SaaS камсыздоочулар), Кызматтан жогорку агымдагы AI камсыздоочуларына байланыш жолуна, жана Кардар маалыматын сактаган бардык сактагычка колдонулат.
2. Инциденттин аныктамасы жана оордук классификациясы
2.1 Инциденттин аныктамасы
Ушул Пландын максаттары үчүн инцидент — төмөнкүлөрдүн бирине же бир нечесине дал келген кандай гана окуя:
- Уруксатсыз кирүү, деректердин компромети же системага кирүү шектүүлүгү.
- Жеке маалыматты кошо Кардар маалыматын уруксатсыз ачыкка чыгаруу, өзгөртүү же жоготуу.
- Кызматтын негизги функционалына таасир тийгизген үзгүлтүк же олуттуу өндүрүмдүүлүк начарлоосу.
- malware жугушу, ransomware же камсыздоо чынжыры чабуулдарын кошо коопсуздук коркунучтары.
- Чоң масштабдуу таасирге алып келген операциялык ката, туура эмес конфигурация же программалык кемчилик.
2.2 Оордук классификациясы
Ар бир инцидент аныктоо учурунда төмөнкү оордук деңгээлдеринин бирине классификацияланат:
- P1 (Critical): Кызматтын толук үзгүлтүгү, же жеке маалыматты камтыган тастыкталган маалымат бузулуусу. Дароо жооп берүүнү талап кылат.
- P2 (High): Негизги функционалдын олуттуу бузулушу, конкреттүү Кардарлар үчүн жеткиликсиздик, же аутентификация аномалиялары. Баштапкы жооп бир саат ичинде талап кылынат.
- P3 (Medium): Жеткиликтүү айлампа жолдору менен жарым-жартылай функционалдык бузулуу же өндүрүмдүүлүк начарлоосу. Жумуш убактысы ичинде жооп берүү алгылыктуу.
- P4 (Low): Чектелген колдонуучу таасири, лог бүтүндүгүнүн майда жылышы, же мониторинг куралдарынын ашыктыгынын азайышы болгон окуялар. Кийинки пландалган кароо циклында чечилет.
3. Жооп берүү структурасы
3.1 Жоопкер жак
Бул План үчүн жоопкер жак — STANDOUT Inc. Башкаруучу директору жана VATES иштеп чыгуунун жетекчиси Такуя Аоки. Инцидент учурундагы бардык чечим кабыл алуу ыйгарым укугу жана сырткы билдирүү ыйгарым укугу жоопкер жакта топтоштурулган.
3.2 Автоматташтырылган аныктоо куралдары
Кызмат төмөнкү куралдардан турган толук автоматташтырылган үзгүлтүксүз мониторинг абалын иштетет. Алар жоопкер жактан көз карандысыз иштейт жана чек шарттары аткарылганда дароо билдирүүнү иштетет.
- Cloudflare Health Check: Өндүрүштүк origin-ди бир нече географиялык чекиттен 60 секунд аралыкта текшерет.
- HetrixTools: Cloudflare-ден көз карандысыз жол аркылуу өндүрүштүк endpoint-терди бир нече глобалдык чекиттен мониторинг кылат.
- Sentry: Колдонмо өзгөчө кырдаалдарын реалдуу убакытта тартып, жоопкер жакты кабарландырат.
- Cloudflare WAF (Managed Rules + OWASP Core Ruleset): Белгилүү чабуул үлгүлөрүн Block режиминде бөгөттөйт.
- Cloudflare DDoS Protection: DDoS чабуулдарын тармак катмарында, SSL/TLS катмарында жана HTTP катмарында үзгүлтүксүз жана автоматтык жеңилдетет.
- Аномалия аныктоо батчы (systemd timer): Аудит логдорун ар беш мүнөттө скандайт жана үч категорияны аныктайт: жогорку сурам ылдамдыгы, жогорку авторизация четке кагуу ылдамдыгы жана brute-force аракеттери.
- Rate Limiting: Колдонуу endpoint-теринде тенант боюнча сурам rate limiting жана аутентификация endpoint-теринде IP-ге негизделген rate limiting, ашыкча трафикти автоматтык четке кагат.
- Ырасталуучу коопсуздук дабылдары: Кардарлар кайсы операциялык окуялар (төмөн баланс, жаңы жерден кирүү, бөгөттөлгөн кирүү, кайталанган кирүү ийгиликсиздиктери) электрондук почта билдирүүлөрүн иштетерин тандай алышат, окуя боюнча сезгичтик чектери менен.
- Аудит лог инфраструктурасы: Ар бир API чакырыгын hash chain менен, бурмалоого туруктуу аудит логунда (SHA-256, тенант боюнча кезек) жазат жана жазууларды өз алдынча текшерүү үчүн топтойт.
- Status Dashboard (9 health pills): Аудит, аномалия, GeoIP, резервдик көчүрмө, өчүрүү батчы, каталог камтуусу, reconciliation drift, killswitch жана кызмат ден соолугун бир экранда визуализациялайт.
- Автоматташтырылган резервдик көчүрмө: SQLite snapshot-торун GPG AES-256 менен шифрлейт жана 30 күндүк муундарды сактайт.
3.3 Биринчи саптагы жоопту автоматташтырууга өткөрүп берүү
Аныктоо жана triage этаптары жогорудагы автоматташтырылган куралдар тарабынан биринчи сап катары аткарылат. Жоопкер жак чек ашкан билдирүүлөрдү алгандан кийин гана кийлигишет. Бул дизайн жоопкер жактын жайгашкан жерине же жеткиликтүүлүгүнө көз карандысыз, 24/7 аныктоо камтуусу физикалык түрдө орнотуларын камсыздайт.
4. Жооп берүү процесси
4.1 Аныктоо
3.2-бөлүмдө сүрөттөлгөн автоматташтырылган куралдардын бири же бир нечеси аномалияны аныктаганда, жоопкер жак Sentry, электрондук почта жана dashboard дабылдары аркылуу дароо кабарландырылат. Кардар билдирүүлөрү [email protected] дарегинде кабыл алынат жана ошол эле агымда тикеттелет.
4.2 Triage
Билдирүүнү алгандан кийин жоопкер жак төмөнкүлөрдү карап оордукту тастыктайт:
- Таасир чөйрөсү (бардык Кардарлар / конкреттүү Кардар / жеке Instance).
- Жеке маалымат, аутентификация деректери же эсептешүү маалыматы таасир тийгенби.
- Сырткы факторлордун катышы (жогорку агымдагы AI камсыздоочусунун үзгүлтүктөрү, Cloudflare үзгүлтүктөрү, AWS үзгүлтүктөрү).
- Белгилүү чабуул үлгүлөрү менен корреляция (WAF логдору, аномалия аныктоо натыйжалары, GeoIP дабылдары).
4.3 Камоо
Оордукка жараша төмөнкү камоо чараларынын бири же бир нечеси колдонулат:
- Дароо изоляциялоо үчүн state machine аркылуу таасир тийген Instance-терди токтотуу.
- Булак IP даректерин deny list-ке кошуу (Кардар боюнча же глобалдык).
- JWT jti боюнча сессияларды топтоп кайтарып алуу.
- killswitch-ти иштетүү (толук трафикти токтотуу, акыркы аргасыз чара).
- L7 чабуулдарына каршы Cloudflare «Under Attack Mode»-ту иштетүү.
4.4 Калыбына келтирүү
Камоодон кийин түпкү себептер жоюлат жана төмөнкүлөр аткарылат:
- Талап боюнча резервдик көчүрмөдөн калыбына келтирүү (жол-жоболор docs/RESTORE.md документинде).
- Таасир тийген деректерди ротациялоо (API ачкычтары, JWT secret-тер, резервдик көчүрмө шифрлөө ачкычтары ж.б.).
- Patch-тарды, конфигурация оңдоолорун жана код түзөтүүлөрүн өндүрүшкө колдонуу.
- Staging жана өндүрүштүк чөйрөлөрдө текшерүү.
- Мониторинг куралдары аркылуу кеминде 24 саат байкоону улантуу.
4.5 Инциденттен кийин
Калыбына келтирүү тастыкталгандан кийин жоопкер жак:
- Убакыт сабын, түпкү себепти, таасир чөйрөсүн жана жооп аракеттерин документтештирет.
- Алдын алуу чараларын аныктап, ишке ашыруу жол картасына киргизет.
- Тиешелүү учурда таасир тийген Кардарларды жана жөнгө салуучу органдарды кабарландырат (5-бөлүмдү караңыз).
- Жакшыртууларды ушул Планга жана байланышкан операциялык документтерге кайтарат.
5. Кардар жана жөнгө салуучу билдирүү
5.1 Жеке маалымат бузулуусу тууралуу билдирүү
Эгер жеке маалыматты уруксатсыз алуу, жоготуу же ачыкка чыгаруу тастыкталса, биз төмөнкүлөргө ылайык билдирүү беребиз:
- EU General Data Protection Regulation (GDPR) Article 33: Билгенден 72 саат ичинде көзөмөлдөөчү органга билдирүү.
- GDPR Article 34: Жогорку тобокелдик аныкталган учурда, таасир тийген маалымат субъекттерине негизсиз кечиктирбестен билдирүү.
- Жеке маалыматты коргоо жөнүндө мыйзам (Япония): Жеке маалыматты коргоо комиссиясына билдирүү жана маалымат субъекттерине билдирүү, колдонулуучу өкмөттүк буйруктарга жана эрежелерге ылайык.
- Башка колдонулуучу юрисдикциялар: Колдонулуучу улуттук же региондук маалымат коргоо мыйзамдары талап кылган билдирүүлөр.
5.2 Кызмат үзгүлтүгү тууралуу билдирүү
P1 же P2 деп классификацияланган кызмат үзгүлтүктөрү үчүн биз таасир тийген Кардарларды негизсиз кечиктирбестен, анын ичинде күтүлгөн калыбына келтирүү убактысын жана кандай гана аралык жеңилдетүүлөрдү кошо кабарландырабыз. Билдирүү каналдары — [email protected] жана Кызматтын башкаруу консолу.
5.3 Билдирүү ыкмасы
Билдирүүлөр негизинен Кардардын катталган дарегине электрондук почта менен жеткирилет, керек болсо башкаруу консолундагы баннерлер менен толукталат.
6. Post-Mortem жана сабак алуу циклы
P1 же P2 инциденттен кийин жоопкер жак Post-Mortem жүргүзөт жана төмөнкү пункттарды документтештирет. Документ ички сакталат жана сурам боюнча Кардарларга жана аудиторлорго ачыкка чыгарылат.
- Аныктоодон калыбына келтирүүгө чейинки окуялардын убакыт сабы.
- Түпкү себеп талдоосу (техникалык жана операциялык факторлор).
- Сандык өлчөнгөн таасир чөйрөсү.
- Жооп берүү процессин баалоо.
- Алдын алуу чаралары жана максаттуу мөөнөттөр.
Post-Mortem-дер Blameless Post-Mortem катары жүргүзүлөт, жеке жоопкерчиликке эмес, структуралык жакшыртууга багытталган.
7. Планды сактоо жана кароо
7.1 Мезгилдүү кароо
Бул План кеминде жылына бир жолу, ошондой эле кандай гана олуттуу инциденттен кийин, Кызмат архитектурасына олуттуу өзгөрүүлөр болгондо, жана колдонулуучу мыйзамдарга жана эрежелерге өзгөртүүлөр болгондо каралат.
7.2 Оңдоо тарыхы
Бул Пландын оңдоо тарыхы ички сакталат жана сурам боюнча Кардарларга жана аудиторлорго ачыкка чыгарылат.
8. Байланыш
Инцидентти билдирүү же ушул План тууралуу суроолорду берүү үчүн:
STANDOUT Inc.
Email: [email protected]
Акыркы жаңыртуу: 2026-жылдын 2-июну