План реагирования на инциденты

Вступает в силу: 2 июня 2026 г.

Настоящий План реагирования на инциденты («План») определяет, как STANDOUT Inc. («мы», «нас») обнаруживает, реагирует, восстанавливается и извлекает уроки из инцидентов безопасности, сбоев сервиса и утечек данных, затрагивающих сервис VATES («Сервис»). План опирается на NIST SP 800-61 Rev.2 и ISO/IEC 27035 и построен на принципе, согласно которому автоматизированные средства мониторинга служат передовой линией обнаружения.

1. Цель и область применения

Задачи настоящего Плана:

Настоящий План применяется к production-среде Сервиса (EC2, Cloudflare и связанные SaaS-провайдеры), к каналу связи от Сервиса к вышестоящим AI-провайдерам и ко всем хранилищам, содержащим данные Клиента.

2. Определение инцидента и классификация серьёзности

2.1 Определение инцидента

Для целей настоящего Плана инцидентом является любое событие, соответствующее одному или нескольким из следующего:

2.2 Классификация серьёзности

Каждый инцидент классифицируется в момент обнаружения по одному из следующих уровней серьёзности:

3. Структура реагирования

3.1 Ответственное лицо

Ответственным лицом по настоящему Плану является Takuya Aoki, Managing Director STANDOUT Inc. и руководитель разработки VATES. Все полномочия по принятию решений и полномочия по внешнему уведомлению во время инцидента сосредоточены в ответственном лице.

3.2 Автоматизированные средства обнаружения

Сервис использует полностью автоматизированную систему непрерывного мониторинга, состоящую из следующих средств. Они работают независимо от ответственного лица и запускают немедленное уведомление, как только достигаются пороговые условия.

3.3 Делегирование передовой линии реагирования автоматизации

Этапы обнаружения и первичной оценки выполняются вышеуказанными автоматизированными средствами как передовой линией. Ответственное лицо вмешивается только по получении уведомлений о превышении порога. Такая конструкция обеспечивает, что охват обнаружения 24/7 физически установлен без зависимости от местоположения или доступности ответственного лица.

4. Процесс реагирования

4.1 Обнаружение

Когда одно или несколько автоматизированных средств, описанных в Разделе 3.2, обнаруживают аномалию, ответственное лицо немедленно уведомляется через Sentry, email и оповещения дашборда. Сообщения Клиентов принимаются на [email protected] и оформляются в тикеты в том же потоке.

4.2 Первичная оценка

По получении уведомления ответственное лицо подтверждает серьёзность, анализируя:

4.3 Сдерживание

В зависимости от серьёзности применяется одна или несколько из следующих мер сдерживания:

4.4 Восстановление

После сдерживания устраняются коренные причины и выполняется следующее:

4.5 После инцидента

После подтверждения восстановления ответственное лицо:

5. Уведомление Клиентов и регулирующих органов

5.1 Уведомление об утечке персональных данных

Если подтверждено несанкционированное получение, потеря или раскрытие персональных данных, мы предоставляем уведомление в соответствии с:

5.2 Уведомление о сбое сервиса

Для сбоев сервиса, классифицированных как P1 или P2, мы уведомляем затронутых Клиентов без неоправданной задержки, включая ожидаемый срок восстановления и любые временные меры смягчения. Каналами уведомления являются [email protected] и консоль администрирования Сервиса.

5.3 Метод уведомления

Уведомления доставляются в первую очередь по email на зарегистрированный адрес Клиента, дополняясь по мере необходимости баннерами в консоли администрирования.

6. Post-Mortem и цикл извлечения уроков

После инцидента P1 или P2 ответственное лицо проводит Post-Mortem и документирует следующие пункты. Документ хранится внутри и раскрывается Клиентам и аудиторам по запросу.

Post-Mortem проводятся как Blameless Post-Mortems, сосредоточенные на структурном улучшении, а не на индивидуальной ответственности.

7. Сопровождение и пересмотр Плана

7.1 Периодический пересмотр

Настоящий План пересматривается не реже одного раза в год, а также после любого значительного инцидента, при существенных изменениях архитектуры Сервиса и при изменениях применимых законов и нормативных актов.

7.2 История изменений

История изменений настоящего Плана ведётся внутри и раскрывается Клиентам и аудиторам по запросу.

8. Контакты

Чтобы сообщить об инциденте или задать вопросы о настоящем Плане:

STANDOUT Inc.
Email: [email protected]

Последнее обновление: 2 июня 2026 г.