Регламенты и порядки
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Регламент обнаружения вторжений
Обнаружение вторжений (группа мер СОВ) отвечает не за то, чтобы атаки на информационную систему персональных данных никогда не случались, а за то, чтобы компания узнала о попытке несанкционированного доступа как можно раньше и успела на неё отреагировать. Регламент фиксирует, какими средствами это делается и что происходит после срабатывания сигнала тревоги.
Чем обнаружение вторжений отличается от антивируса
Антивирусная защита ищет уже известный вредоносный код на конкретном устройстве. Средства обнаружения вторжений смотрят шире — на аномальное поведение в сети или в самой системе: множественные неудачные попытки входа подряд, обращение к данным в нехарактерное время, попытку подключиться к системе с необычного адреса, резкий рост объёма исходящего трафика.
Это два разных, хотя и дополняющих друг друга рубежа защиты. Мера входит в состав, который регулятор относит к техническим мерам защиты ПДн, и её объём напрямую зависит от уровня защищённости ИСПДн, определённого по Постановлению Правительства РФ № 1119 от 01.11.2012: чем выше уровень, тем более развитые средства обнаружения требуются.
Какие средства применяются на практике
Для системы с высоким уровнем защищённости обычно применяются специализированные программные или программно-аппаратные комплексы, которые в реальном времени анализируют сетевой трафик и системные события. Для менее критичных систем достаточно более простых решений:
встроенные средства операционной системы и сетевого оборудования, фиксирующие аномальные попытки подключения;
оповещения от облачного провайдера, если ИСПДн размещена на его инфраструктуре;
правила в средствах регистрации событий безопасности, которые автоматически выделяют подозрительные последовательности действий — например, несколько неудачных входов подряд с одного адреса.
Регламент должен назвать конкретное применяемое решение и то, кто отвечает за его настройку и поддержание в рабочем состоянии, а не ограничиваться общей формулировкой «используются средства обнаружения вторжений».
Даже там, где отдельного специализированного комплекса нет, полезно завести простое правило: не реже раза в неделю просматривать журнал неудачных попыток входа и подключений с необычных адресов. Это не заменяет автоматическое обнаружение, но снижает риск того, что подготовка к атаке останется полностью незамеченной.
Реакция на срабатывание: пошаговый порядок
Сигнал тревоги без заранее описанной реакции — это просто ещё одна запись, на которую никто не обращает внимания. Регламент должен закрывать типичный сценарий: кто первым видит срабатывание, в какой срок он обязан его оценить, кому эскалирует, если подозрение подтверждается, и какие действия предпринимаются немедленно — например, временная блокировка подозрительной учётной записи или адреса.
Разумно разделить срабатывания на уровни серьёзности:
Уровень сигнала
Действие
Явно ложный
Например, сотрудник несколько раз ошибся при вводе пароля — закрывается без эскалации
Подозрительный
Требует оценки ответственным и, при необходимости, немедленных мер — например, блокировки учётной записи или адреса
Подтверждённый
Немедленное уведомление ответственного за информационную безопасность и, при подтверждении утечки, запуск процедуры реагирования на инцидент с персональными данными
Кто отвечает за реагирование в небольшой компании
Полноценный центр мониторинга безопасности с круглосуточным дежурством нужен не каждой компании — это оправдано для крупных систем с высоким уровнем защищённости. В небольшой организации ответственность за реагирование логично возложить на того же сотрудника, который администрирует систему или отвечает за информационную безопасность по совместительству, с понятным резервным контактом на случай его отсутствия.
Важно, чтобы у этого человека было реальное право принимать оперативные решения — заблокировать подозрительную учётную запись немедленно, не дожидаясь согласования у руководства. Промедление в момент реальной атаки часто стоит дороже, чем ошибочная блокировка добросовестного пользователя, которую легко исправить.
Соразмерность меры и уровень защищённости
Состав мер по обнаружению вторжений, как и остальных групп технической защиты, зависит от уровня защищённости конкретной информационной системы. Небольшой компании, где ИСПДн размещена в облачном сервисе с базовой защитой на стороне провайдера, не нужно закупать специализированные комплексы обнаружения — достаточно понимать, какие оповещения даёт сам сервис, и настроить процесс реагирования на них.
Регламент стоит писать так, чтобы он описывал реальный, а не идеальный набор инструментов: если технических средств обнаружения пока немного, документ должен честно фиксировать это и план развития меры, а не создавать иллюзию защиты, которой фактически нет.
Такой честный подход выгоден и самой компании: если позже уровень защищённости системы изменится — вырастет объём данных или их категория — регламент, отражающий реальное состояние дел, легко дополнить новыми средствами, тогда как документ, описывающий несуществующую защиту, придётся переписывать заново, попутно объясняя проверяющему, почему написанное не соответствует действительности.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Чем средства обнаружения вторжений отличаются от антивируса?
Антивирус ищет известный вредоносный код на устройстве. Средства обнаружения вторжений анализируют поведение в сети и в системе в целом — аномальные подключения, множественные неудачные попытки входа, нехарактерные объёмы передачи данных — и сигнализируют о подозрительной активности, даже если конкретного вредоносного файла нет.
Обязательно ли покупать специализированное решение для обнаружения вторжений?
Нет, объём необходимых средств зависит от уровня защищённости ИСПДн. Для небольших систем часто достаточно встроенных средств операционной системы, сетевого оборудования или оповещений облачного провайдера, если они настроены и реально анализируются.
Что делать при срабатывании сигнала об обнаружении вторжения?
Порядок должен быть заранее прописан в регламенте: кто оценивает срабатывание, в какой срок, какие немедленные действия предпринимаются при подтверждении угрозы и кому эскалируется инцидент, если он не относится к явно ложным.
Кто должен отвечать за обнаружение вторжений в небольшой компании?
Круглосуточный центр мониторинга нужен не всем. В небольшой организации достаточно назначить ответственного — обычно администратора системы или специалиста по ИБ по совместительству — с полномочием принимать оперативные решения без долгого согласования.
Проверяет ли регулятор наличие средств обнаружения вторжений?
Да, это часть общего состава технических мер защиты, соответствие которого проверяется исходя из уровня защищённости системы. Отсутствие меры при высоком уровне защищённости или формальное её выполнение без реальной настройки — типичное замечание при проверках.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Регламент обнаружения вторжений» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.