Het omgaan en beheren van incidenten omvat een aantal activiteiten die, afhankelijk van de klasse waartoe de getroffen informatie behoort, al dan niet verplicht uitgevoerd moeten worden. Deze activiteiten zijn (zie https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.-De-bouwstenen-van-incident-beheer ):
Melden van een incident;
Toewijzen van een categorie aan het incident;
Impact van het incident bepalen;
Urgentie van het incident bepalen;
Registratie en documentatie van het incident;
Communicatie van het incident;
Inperken van de gevolgen van het incident;
Uitvoeren van een work around;
Uitwerken van een permanente oplossing via wijzigingsbeheer;
Rapporteren van het incident;
Uitvoeren van lessons learned.
...
Dit is besproken in paragraafhttps://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.1.-Registratie-en-categorisatie-van-het-incident.
Bepalen van de impact
Dit is besproken in paragraafhttps://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.2.-Prioriteit-bepalen-van-een-incident.
Bepalen van de urgentie
Dit is besproken in paragraafhttps://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.2.-Prioriteit-bepalen-van-een-incident .
Noteer dat impact en urgentie samen de prioriteit van het incident definiëren.
...
Met de registratie van een incident bedoelen we één of andere vorm van inschrijving. Daarnaast moet het incident ook gedocumenteerd worden. De eenvoudigste vorm is de registratie en documentatie in een logboek. Zo’n logboek kan bijgehouden worden door een afdeling of departement (decentraal) of centraal, al dan niet onder beheer van de incident manager. Voor de registratie, documentatie en opvolging van incidenten zijn diverse tools op de markt beschikbaar, maar deze zijn vaak duur en vereisen complexe installaties. Voor meer detail zie paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.1.-Registratie-en-categorisatie-van-het-incident en paragraaf hoofdstuk https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.5.-Documentatie-van-het-incident .
Functionele escalatie
Vaak worden dezelfde incidenten meerdere malen gemeld en opgelost. Indien de oplossing of work around gekend is door het meldpunt, is het niet nodig om anderen in te schakelen. Indien er geen oplossing of work around gekend is door het meldpunt, moeten één of meerdere technische specialisten zich buigen over het incident. Het incident wordt hierbij waar nodig opgesplitst in deelincidenten die naar de betrokken afhandelaars worden gestuurd. Voor meer detail zie https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.4.-Escalatie .
Hiërarchische escalatie
Sommige incidenten moeten doorgestuurd worden naar de security officer (CISO), ICT-coördinator of DPO (functionaris gegevensbescherming) indien aanwezig, dit laatste met name als er persoonsgegevens betrokken (kunnen) zijn bij het incident. Deze zal niet als primaire afhandelaar optreden (het technisch verhelpen gebeurt niet door de CISO of DPO), maar moet wel geïnformeerd worden. Sommige incidenten vereisen een doorsturen naar het management, bijvoorbeeld wanneer de ernst van het incident zodanig hoog is of als er acties nodig zijn die de bevoegdheid van de betrokken medewerkers overstijgen.
Voor meer detail zie hoofdstuk: ‘Escalatie’.
...
Dit is besproken in subparagraaf ‘Communicatie' in paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.3.-Behandelen-van-het-incident
Inperken van de gevolgen van het incident
Dit is besproken in subparagraaf ‘Beperken van de schade’ in paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.3.-Behandelen-van-het-incident
Uitvoeren van work around
...
Een incident kan vaak enkel opgelost worden (wegnemen van de oorzaak, inperken van de gevolgen) door het uitvoeren van een wijziging. Dit kan een eenvoudige systeemwijziging zijn (een verandering in de configuratie) of de uitvoering/implementatie van een complexe oplossing. Een wijziging kan enkel uitgevoerd worden onder het proces ‘wijzigingsbeheer’ (voor meer informatie zie pagina 4.4. Minimale maatregelen - Beheer van wijzigingen). Voor meer detail zie paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.3.-Behandelen-van-het-incident .
Rapporteren van het incident
Dit is besproken in subparagraaf ‘Rapportering en evaluatie’ in paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.3.-Behandelen-van-het-incident .
Uitvoeren van lessons learned
...
Een lessons learned kan resulteren in een verbetertraject. Dit kan een verstrenging van procedures inhouden, een bewustmakingscampagne, technische implementaties, … Wanneer zo’n verbetertraject een wijziging inhoudt, dan dient dit opgenomen te worden door het proces wijzigingsbeheer indien het verbetertraject effectief ingepland dient te worden, of door het proces release management indien het verbetertraject opgenomen dient te worden maar nog niet effectief ingepland kan worden (bvb omdat bepaalde infrastructuur nog ontbreekt, of de impact op performantie nog te groot is of …).
Het is van belang dat de lessons learned oefening snel na het afsluiten van het incident plaats vindt, zodat alles nog vers in het geheugen is.
Dit is besproken in subparagraaf ‘Rapportering en evaluatie’ in paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEV/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.3.-Behandelen-van-het-incident
4.5.2.1. Minimale algemene maatregelen
...
IC klasse | Minimale maatregelen |
---|---|
Klasse 1 en Klasse 2 kennen dezelfde maatregelen:
| |
Alle maatregelen van Klasse 1 / Klasse 2 +
| |
Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 +
| |
Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + Klasse 4 +
|
...
IC klasse | Minimale maatregelen |
---|---|
Klasse 1 en Klasse 2 kennen dezelfde maatregelen:
| |
Alle maatregelen van Klasse 1 / Klasse 2 +
| |
Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 +
| |
Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + Klasse 4 +
|
...
IC klasse | Minimale maatregelen |
---|---|
Klasse 1 en Klasse 2 kennen dezelfde maatregelen:
| |
Klasse 3, Klasse 4 en Klasse 5 kennen dezelfde maatregelen: Alle maatregelen van Klasse 1 / Klasse 2 +
|
...
IC klasse | Minimale maatregelen |
---|---|
Klasse 1 en Klasse 2 kennen dezelfde maatregelen:
| |
Alle maatregelen van Klasse 1 / Klasse 2 +
| |
Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 +
| |
Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + Klasse 4 +
|
...
IC klasse | Minimale maatregelen |
---|---|
Klasse 1, Klasse 2, Klasse 3, Klasse 4 en Klasse 5 kennen dezelfde maatregelen: Elke organisatie moet:
|