Nem minden biztonsági esemény incidens. Az események megfigyelhető előfordulások — egy sikertelen bejelentkezés, egy blokkolt kapcsolat —, míg az incidens olyan esemény vagy korrelált eseményhalmaz, amelyet károsnak vagy eléggé potenciálisan károsnak ítéltek a reagálás megköveteléséhez. A bejelentési határ szervezeti döntés, amelyet előre meg kell határozni.
Az incidens bejelentése szabályozott folyamatot indít: osztályozást (triage), bizonyítékmegőrzést, megfékezést, felszámolást, helyreállítást és felülvizsgálatot. Egyes incidensek jogi és szabályozási kötelezettségeket is kiváltanak — személyesadat-sértés bejelentését a GDPR alatt, ágazati jelentéstételt a NIS2 vagy a DORA alatt, vagy más szektorális szabályokat —, mindegyik saját definíciókkal és határidőkkel, amelyek nem várnak a technikai bizonyosságra.
Legfontosabb pontok
Bejelentési kritériumokMeg kell határozni, mely megfigyelések, súlyosságok, érintett eszközök és hatások viszik az eseményt vagy riasztást bejelentett incidens státuszba, és ki rendelkezik a bejelentési jogkörrel.
Feltérképezendő küszöbökA jogi, szabályozási, szerződéses és biztosítói értesítési definíciók mindegyike máshol húzhatja meg az incidenshatárt, mint a belső kritériumok.
Bizonyítékok az elejétőlA bejelentést a nyilvántartás kezdeteként kell kezelni — az időbélyegek, az intézkedések, a jóváhagyások és a megőrzött bizonyítékok alakítják a későbbi jogi, fegyelmi és helyreállítási lehetőségeket.
Fontos korlátA bejelentett incidens a kezelésre vonatkozó megállapítás, nem a kompromittálódás bizonyítéka. Az idő előtti bejelentés eltérítheti az erőforrásokat, a bejelentési vonakodás pedig késlelteti a reagálást, és megsértheti az értesítési határidőket.