План реагування на інциденти

Чинний з: 2 червня 2026 р.

Цей План реагування на інциденти («План») визначає, як STANDOUT Inc. («ми», «нас») виявляє, реагує, відновлюється та навчається на інцидентах безпеки, збоях сервісу та витоках даних, що впливають на сервіс VATES («Сервіс»). План спирається на NIST SP 800-61 Rev.2 та ISO/IEC 27035 і побудований на принципі, що автоматизовані інструменти моніторингу слугують передньою лінією виявлення.

1. Мета та сфера застосування

Цілі цього Плану:

Цей План застосовується до робочого середовища Сервісу (EC2, Cloudflare та пов’язані SaaS-постачальники), каналу зв’язку від Сервісу до висхідних AI-постачальників та всіх сховищ, що містять дані Клієнта.

2. Визначення інциденту та класифікація серйозності

2.1 Визначення інциденту

Для цілей цього Плану інцидентом є будь-яка подія, що відповідає одному чи кільком із наступного:

2.2 Класифікація серйозності

Кожен інцидент класифікується в момент виявлення в один із наступних рівнів серйозності:

3. Структура реагування

3.1 Відповідальна особа

Відповідальною особою за цей План є Takuya Aoki, Managing Director STANDOUT Inc. та керівник розробки VATES. Уся повнота повноважень щодо прийняття рішень та зовнішнього повідомлення під час інциденту зосереджена у відповідальної особи.

3.2 Автоматизовані інструменти виявлення

Сервіс підтримує повністю автоматизований безперервний моніторинг, що складається з наступних інструментів. Вони працюють незалежно від відповідальної особи та ініціюють негайне сповіщення, щойно досягнуто порогових умов.

3.3 Делегування передньої лінії реагування автоматизації

Етапи виявлення та сортування виконуються наведеними вище автоматизованими інструментами як передня лінія. Відповідальна особа втручається лише після отримання сповіщень про перевищення порогу. Такий підхід забезпечує фізичне встановлення цілодобового покриття виявлення без залежності від місцезнаходження чи доступності відповідальної особи.

4. Процес реагування

4.1 Виявлення

Коли один чи кілька автоматизованих інструментів, описаних у Розділі 3.2, виявляють аномалію, відповідальна особа негайно сповіщається через Sentry, електронну пошту та сповіщення інформаційної панелі. Звіти Клієнтів приймаються на [email protected] і потрапляють у той самий потік як тікети.

4.2 Сортування

Отримавши сповіщення, відповідальна особа підтверджує серйозність, вивчаючи:

4.3 Стримування

Залежно від серйозності застосовується один чи кілька з наступних заходів стримування:

4.4 Відновлення

Після стримування усуваються першопричини та виконується таке:

4.5 Після інциденту

Після підтвердження відновлення відповідальна особа:

5. Повідомлення Клієнтів та регуляторів

5.1 Повідомлення про витік персональних даних

Якщо підтверджено несанкціоноване отримання, втрату чи розкриття персональних даних, ми надаємо повідомлення відповідно до:

5.2 Повідомлення про збій сервісу

Для збоїв сервісу, класифікованих як P1 чи P2, ми повідомляємо уражених Клієнтів без невиправданої затримки, включно з очікуваним строком відновлення та будь-якими проміжними пом’якшеннями. Каналами повідомлення є [email protected] та консоль адміністрування Сервісу.

5.3 Спосіб повідомлення

Повідомлення надсилаються переважно електронною поштою на зареєстровану адресу Клієнта, доповнюючись за потреби банерами в консолі адміністрування.

6. Post-Mortem та цикл навчання

Після інциденту P1 чи P2 відповідальна особа проводить Post-Mortem і документує наступні пункти. Документ зберігається всередині компанії та розкривається Клієнтам і аудиторам за запитом.

Post-Mortem проводяться як Blameless Post-Mortems, зосереджені на структурному вдосконаленні, а не на індивідуальній відповідальності.

7. Підтримання та перегляд Плану

7.1 Періодичний перегляд

Цей План переглядається щонайменше щороку, а також після будь-якого значного інциденту, при суттєвих змінах архітектури Сервісу та при змінах застосовних законів і норм.

7.2 Історія редакцій

Історія редакцій цього Плану ведеться всередині компанії та розкривається Клієнтам і аудиторам за запитом.

8. Контакти

Щоб повідомити про інцидент або поставити запитання щодо цього Плану:

STANDOUT Inc.
Email: [email protected]

Останнє оновлення: 2 червня 2026 р.