Co to jest CSIRT?
CSIRT (ang. Computer Security Incident Response Team) to zespół odpowiedzialny za reagowanie na incydenty cyberbezpieczeństwa.
Jego zadaniem jest analiza zdarzeń, ograniczanie skutków ataków, koordynowanie działań naprawczych oraz wspieranie organizacji w przywracaniu prawidłowego działania systemów.
Główne zadania CSIRT
Do typowych zadań CSIRT należą:
- przyjmowanie zgłoszeń o incydentach;
- analiza zagrożeń i zdarzeń bezpieczeństwa;
- ocena skali oraz skutków incydentu;
- koordynowanie działań naprawczych;
- ograniczanie rozprzestrzeniania się zagrożenia;
- dokumentowanie incydentów;
- współpraca z administratorami, dostawcami i innymi zespołami bezpieczeństwa;
- przekazywanie ostrzeżeń i informacji o zagrożeniach.
Rodzaje CSIRT
CSIRT może działać jako:
- wewnętrzny zespół jednej organizacji;
- zewnętrzny zespół obsługujący wiele podmiotów;
- zespół sektorowy;
- zespół krajowy.
Nie każda firma posiada własny, wydzielony CSIRT. W mniejszych organizacjach jego funkcje mogą realizować pracownicy działu IT, zewnętrzny dostawca usług bezpieczeństwa lub zespół SOC.
CSIRT a SOC
SOC (ang. Security Operations Center) zajmuje się przede wszystkim monitorowaniem systemów, analizą alertów i wykrywaniem zagrożeń.
CSIRT koncentruje się na reagowaniu na wykryte incydenty i koordynowaniu działań związanych z ich obsługą.
W praktyce SOC może wykryć podejrzane zdarzenie, a następnie przekazać je do CSIRT.
CSIRT a KSC i NIS2
W ramach Krajowego Systemu Cyberbezpieczeństwa działają zespoły CSIRT odpowiedzialne za przyjmowanie zgłoszeń, analizę incydentów oraz wsparcie podmiotów objętych systemem.
W Polsce funkcjonują między innymi:
- CSIRT NASK
- CSIRT GOV
- CSIRT MON
Dyrektywa NIS2 i przepisy KSC nakładają na określone podmioty obowiązki związane z zarządzaniem incydentami oraz ich zgłaszaniem.
CSIRT wspiera obsługę incydentu, ale nie przejmuje odpowiedzialności organizacji za jej własne systemy, procedury i działania bezpieczeństwa.