# Меры реагирования на компьютерные инциденты

**ИНЦ.1 Разработка политики реагирования на компьютерные инциденты**

Для реализации данной меры разрабатываются внутренние нормативные документы.

**ИНЦ.1 Выявление компьютерных инцидентов**

<u>KICS for Nodes</u>

Мера реализуется в части:

- обнаружения вредоносного кода с помощью задач «[Постоянная защита файлов](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/290555.htm)» и «[Проверка по требованию](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/294093.htm)».
- обнаружения действий, характерных для сетевых атак, с помощью задачи «[Защита от сетевых угроз](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/176737.htm)»;
- обнаружения попыток подключения защищаемого устройства к Wi-Fi и обнаружения попыток подключения неразрешенных устройств с помощью задачи «[Контроль устройств](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/287664.htm)»;
- обнаружения вредоносного шифрования сетевых файловых ресурсов защищаемого устройства со стороны удаленных устройств с помощью технологии «[Защита от шифрования](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/291412.htm)»;
- обнаружения попыток запуска неразрешенных программ с помощью задачи «[Контроль запуска программ](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/286947.htm)»;
- обнаружения соединений, неразрешенных в брандмауэре Windows с помощью задачи «[Сетевой экран](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/281623.htm)»;
- обнаружения попыток запуска вредоносных скриптов, созданных по технологиям Microsoft Windows (Active Scripting), например скриптов VBScript или JScript, с помощью задачи «[AMSI-защита](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/290957.htm)»;
- обнаружения неразрешенных действий с заданными ветвями и разделами реестра Windows и обнаружения нарушения целостности заданных файлов и папок с помощью задачи «[Контроль целостности системы](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/281618.htm)»;
- обнаружения признаков нетипичного поведения в системе на основе анализа журналов ОС Windows с помощью задачи «[Анализ журналов](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/287472.htm)»;
- обнаружения попыток использования эксплойтов с помощью задачи «[Защита от эксплойтов](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/293022.htm)»;
- обнаружения нарушений целостности проектов ПЛК с помощью задачи «[Защита промышленной сети](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/294520.htm)».

<u>KICS for Nodes <span lang="EN-US" style="font-size: 12.0pt; mso-bidi-font-size: 11.0pt; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: 'Times New Roman'; mso-bidi-theme-font: minor-bidi; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA;">Portable</span></u>

Мера реализуется в части обнаружения вредоносного кода с помощью проверки на вирусы и другие программы, представляющие угрозу.

<u>KICS for Linux Nodes</u>

Мера реализуется в части:

- обнаружения вредоносного кода с помощью задач «[Защита от файловых угроз](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264271.htm)», «[Поиск вредоносного ПО](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264160.htm)», «[Проверка важных областей](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264235.htm)», «[Проверка съемных дисков](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264224.htm)», «[Проверка контейнеров](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264266.htm)» и «[Анализ поведения](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/265714.htm)»;
- обнаружения действий, характерных для сетевых атак, с помощью задачи «[Защита от сетевых угроз](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/265038.htm)»;
- обнаружения вредоносного шифрования сетевых файловых ресурсов защищаемого устройства со стороны удаленных устройств с помощью технологии «[Защита от удаленного вредоносного шифрования](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/263950.htm)»;
- обнаружения попыток запуска неразрешенных программ с помощью задачи «[Контроль приложений](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264111.htm)»;
- обнаружения попыток подключения неразрешенных устройств с помощью задачи «[Контроль устройств](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264143.htm)»;
- обнаружения соединений, неразрешенных в брандмауэре Windows с помощью задачи «[Управление сетевым экраном](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/263908.htm)»;
- обнаружения нарушения целостности заданных файлов и директорий с помощью задачи «[Контроль целостности системы](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264310.htm)»;
- обнаружения попыток доступа к фишинговым, рекламным и прочим опасным веб-сайтам и попыток загрузки вредоносных файлов с помощью задачи «[Защита от веб угроз](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264132.htm)»;
- обнаружения попыток доступа к неразрешенным веб-ресурсам с помощью «[Веб-контроль](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/273759.htm)».

<u>KICS for Linux Nodes <span lang="EN-US" style="font-size: 12.0pt; mso-bidi-font-size: 11.0pt; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: 'Times New Roman'; mso-bidi-theme-font: minor-bidi; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA;">Portable</span></u>

Мера реализуется в части обнаружения вредоносного кода с помощью проверки на вирусы и другие программы, представляющие угрозу.

<u>KICS for Networks</u>

Мера реализуется в части обнаружения и регистрации событий по следующим [технологиям](https://support.kaspersky.com/help/KICSforNetworks/4.5/ru-RU/152004.htm):

- *Контроль технологического процесса* (DPI). По этой технологии регистрируются события, связанные с нарушениями технологического процесса (например, событие при превышении заданного значения температуры).
- *Контроль целостности сети* (NIC). По этой технологии регистрируются события, связанные с целостностью промышленной сети или с безопасностью взаимодействий (например, событие при обнаружении взаимодействия устройств в промышленной сети по новому для этих устройств протоколу).
- *Обнаружение вторжений* (IDS). По этой технологии регистрируются события, связанные с обнаружением в трафике аномалий, которые являются признаками атак (например, событие при обнаружении признаков ARP-спуфинга).
- *Контроль системных команд* (CC). По этой технологии регистрируются события, связанные с обнаружением в трафике системных команд для устройств (например, событие при обнаружении неразрешенной системной команды).
- *Внешние системы* (EXT). К этой технологии относятся инциденты, а также события, которые поступают в KICS for Networks от сторонних систем с использованием методов KICS for Networks API.
- *Контроль активов* (AM). По этой технологии регистрируются события, связанные с обнаружением информации об устройствах в трафике или в полученных данных от EPP-приложений (например, событие при обнаружении нового IP-адреса у устройства).
- *Защита конечных устройств* (EPP). По этой технологии регистрируются события об угрозах, обнаруженных приложениями "Лаборатории Касперского", которые выполняют функции защиты рабочих станций и серверов (например, событие при обнаружении вредоносной программы).

**ИНЦ.2 Информирование о компьютерных инцидентах**

<u>KICS for Nodes</u>

Мера реализуется в части регистрации событий безопасности, выявленных различными модулями KICS for Nodes, в[ журнале безопасности](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/294537.htm) в локальной консоли.

<u>KICS for Linux Nodes</u>

Мера реализуется в части возможности просмотра информации о событиях, возникающих в работе приложения, в следующие журналы:

- Журнал событий приложения. По умолчанию приложение сохраняет информацию о событиях в базе данных /var/opt/kaspersky/kics/private/storage/events.db. Вы можете [настраивать параметры журнала событий приложения](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/197233.htm) в командной строке.
- Журнал операционной системы (syslog). По умолчанию журнал операционной системы не используется. Вы можете [включить запись событий в этот журнал](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/197249.htm).

Информацию о событиях приложения можно получать следующими способами:

- [В Консоли администрирования и в Web Console](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264030.htm).
- [В командной строке](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264029.htm).
- Если вы используете [графический пользовательский интерфейс](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/265037.htm) KICS for Linux Nodes – во всплывающих окнах приложения.

<u>KICS for Nodes <span lang="EN-US" style="font-size: 12.0pt; mso-bidi-font-size: 11.0pt; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: 'Times New Roman'; mso-bidi-theme-font: minor-bidi; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA;">Portable</span></u>

Мера реализуется в части возможности просмотра общего отчета о проверке узла.

<u>KICS for Linux Nodes <span lang="EN-US" style="font-size: 12.0pt; mso-bidi-font-size: 11.0pt; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: 'Times New Roman'; mso-bidi-theme-font: minor-bidi; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA;">Portable</span></u>

Мера реализуется в части возможности просмотра общего отчета о проверке узла.

<u>KICS for Networks</u>

Мера реализуется в части регистрации событий безопасности, выявленных различными модулями KICS for Networks, в разделе «[События](https://support.kaspersky.com/help/KICSforNetworks/4.5/ru-RU/283591.htm)» в веб-интерфейсе, а также отправка уведомлений о событиях безопасности по электронной почте, SIEM и API.

<u>Kaspersky Security Center</u>

Мера реализуется в части отправки информации о событиях безопасности по электронной почте и SMS, а также SIEM.

**ИНЦ.3 Анализ компьютерных инцидентов**

<u>KICS for Nodes</u>

Мера реализуется в части предоставления детальной информации о событиях безопасности в[ журнале безопасности](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/294537.htm) в локальной консоли.

<u>KICS for Linux Nodes</u>

Мера реализуется в части предоставления детальной информации о событиях безопасности в журнале безопасности.

<u>KICS for Networks</u>

Мера реализуется в части:

- возможности выгрузки pcap-файла с записью трафика по событию;
- предоставления информации о событии безопасности в разделе «[События](https://support.kaspersky.com/help/KICSforNetworks/4.5/ru-RU/283591.htm)»;
- предоставление [графа событий](https://support.kaspersky.com/help/KICSforNetworks/4.5/ru-RU/264579.htm) по EDR-инциденту.

<u>Kaspersky Security Center</u>

Мера реализуется в части предоставления информации о событиях безопасности на защищаемом устройстве, а также предоставления информации [по выборке событий](https://support.kaspersky.com/KSCLinux/15.2/ru-RU/233383.htm), полученных от заданного приложения с заданного набора устройств за установленный интервал времени.

**ИНЦ.4 Устранение последствий компьютерных инцидентов**

<u>KICS for Nodes</u>

Мера реализуется в части:

- лечения (способ обработки зараженных объектов, в результате применения которого происходит полное или частичное восстановление данных) или удаления зараженных файлов с помощью задач «[Постоянная защита файлов](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/290555.htm)» и «[Проверка по требованию](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/294093.htm)»;
- [помещения на карантин](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/282934.htm) возможно зараженных файлов;
- блокирования запуска зараженных и возможно зараженных файлов с помощью задачи «[Постоянная защита файлов](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/290555.htm)»;
- запрета запуска неразрешенных программ и исполняемых файлов с помощью задачи «[Контроль запуска программ](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/286947.htm)»;
- запрет подключения неразрешенных устройств с помощью задачи «[Контроль устройств](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264143.htm)»
- запрета неразрешенных сетевых соединений с помощью задачи «[Управление сетевым экраном](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/263908.htm)»;
- запрета неразрешенных файловых операций с заданными файлами и папками с помощью задачи и запрета неразрешенный операций с ветвями и разделами реестра с помощью задачи «[Контроль целостности системы](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/281618.htm)»;
- блокирования выполнения скриптов, созданных по технологиям Microsoft Windows (Active Scripting), например скриптов VBScript или JScript с помощью задачи «[AMSI-защита](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/290957.htm)»;
- защиты памяти процессов от использования эксплойтов с помощью задачи «[Защита от эксплойтов](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/293022.htm)»;
- блокирования подключений к неразрешенными Wi-Fi сетям с помощью задачи «[Контроль устройств](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/287664.htm)»;
- блокирования сетевых соединений при обнаружении сетевых атак с помощью задачи «[Защита от сетевых угроз](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/176737.htm);
- блокирования удаленных узлов при обнаружении от них попыток шифрования файлов на общих сетевых ресурсах с помощью задачи «[Защита от шифрования](https://support.kaspersky.com/help/KICS4Nodes/4.5/ru-RU/291412.htm)».

<u>KICS for Linux Nodes</u>

- Мера реализуется в части:  
    лечения (способ обработки зараженных объектов, в результате применения которого происходит полное или частичное восстановление данных) или удаления зараженных файлов с помощью задач «[Защита от файловых угроз](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264271.htm)», «[Поиск вредоносного ПО](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264160.htm)», «[Проверка важных областей](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264235.htm)», «[Проверка съемных дисков](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264224.htm)», «[Проверка контейнеров](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264266.htm)»;
- блокирования запуска зараженных и возможно зараженных файлов с помощью задачи «[Защита от файловых угроз](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264271.htm)»;
- блокирования вредоносных приложений с помощью задачи «[Анализ поведения](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/265714.htm)»;
- запрета запуска неразрешенных программ и исполняемых файлов с помощью задачи
- «[Контроль приложений](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264111.htm)»;
- запрет подключения неразрешенных устройств с помощью задачи «[Контроль устройств](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264143.htm)»;
- запрета неразрешенных сетевых соединений с помощью задачи «[Управление сетевым экраном](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/263908.htm)»;
- запрета неразрешенных файловых операций с заданными файлами и папками с помощью задачи «[Контроль целостности системы](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/264310.htm)»;
- блокирования сетевых соединений при обнаружении сетевых атак с помощью задачи «[Защита от сетевых угроз](https://support.kaspersky.com/help/KICS4Linux/2.0/ru-RU/265038.htm)».

<u>KICS for Nodes Portable </u>

Мера реализуется в части возможности лечения и удаления зараженных и возможно зараженных файлов, выявленных в области сканирования.

<u>KICS for Linux Nodes Portable</u>

Мера реализуется в части возможности лечения и удаления зараженных и возможно зараженных файлов, выявленных в области сканирования.

<u>KICS for Networks</u>

Мера реализуется в части выполнения следующих действий по реагированию из интерфейса KICS for Networks:

- запрета запуска файлов;
- помещения файлов на карантин;
- сетевой изоляции устройства.

<u>Kaspersky Security Center</u>

Мера реализуется в части предоставления информации о событиях безопасности на защищаемом устройстве, а также предоставления информации [по выборке событий](https://support.kaspersky.com/KSCLinux/15.2/ru-RU/233383.htm), полученных от заданного приложения с заданного набора устройств за установленный интервал времени. Также создания политик и формирования задач, например, запуск задач в <u>KICS for Nodes.</u>

**ИНЦ.5 Принятие мер по предотвращению повторного возникновения компьютерных инцидентов**

Организационные меры, реализуемые путем выполнения положений внутренних руководящих документов.

**ИНЦ.6 Хранение и защита информации о компьютерных инцидентах**

<u>KICS for Nodes</u>

Мера реализуется в части предоставления возможности очистки журналов выполнения задач, системного аудита и безопасности только пользователям, имеющим права на управление KICS for Nodes.

<u>KICS for Linux Nodes</u>

Мера реализуется в части отсутствия функционала очистки журнала событий приложения KICS for Linux Nodes. Удаление и установка KICS for Linux Nodes производится пользователем с привилегиями администратора.

<u>KICS for Networks</u>

Мера реализуется в части отсутствия функционала очистки событий безопасности приложения KICS for Networks. Удаление и установка KICS for Networks, сброс до настроек по умолчанию производится пользователем с привилегиями администратора.

<u>Kaspersky Security Center</u>

Мера реализуется в части хранения событий безопасности, полученных от управляемых узлов, на сервере администрирования Kaspersky Security Center (или связанном с ним сервером СУБД). При этом права на удаление событий безопасности есть только у пользователей с ролями «Главный администратор» и «Администратор сервера администрирования».