Введение
НКЦКИ (Национальный координационный центр по компьютерным инцидентам) – орган, созданный в составе ФСБ России приказом от 24.07.2018 №366 как оператор взаимодействия в рамках ГосСОПКА. НКЦКИ выполняет функции национального CERT (Computer Emergency Response Team) – отправной точки для всех субъектов КИИ при уведомлении об инцидентах.
Официальный сайт НКЦКИ: cert.gov.ru. Через техническую инфраструктуру НКЦКИ субъекты КИИ передают сведения об инцидентах и получают индикаторы компрометации (IoC), предупреждения о новых угрозах и рекомендации по защите.
История и контекст
До создания НКЦКИ функции национального CERT в России выполнял RU-CERT и ряд отраслевых команд (FinCERT ЦБ РФ, GovCERT). Приказ ФСБ №366 закрепил НКЦКИ как единый национальный регулятор в области реагирования на инциденты, подчинив ему все ведомственные и корпоративные центры ГосСОПКА. НКЦКИ взаимодействует с зарубежными CERT через каналы FIRST (Forum of Incident Response and Security Teams).
Ключевые функции НКЦКИ
- Приём уведомлений – обработка сообщений субъектов КИИ об инцидентах в установленные сроки (24 часа).
- Координация реагирования – выдача рекомендаций по локализации и ликвидации последствий атак.
- Обмен IoC – распространение индикаторов компрометации, выявленных при анализе инцидентов.
- Взаимодействие с CERT других стран – через каналы FIRST и двусторонние соглашения.
- Публикация бюллетеней – предупреждения об актуальных угрозах и уязвимостях.
Где применяется
- Все субъекты КИИ обязаны подключиться к инфраструктуре НКЦКИ или взаимодействовать с ним по альтернативным каналам (почта, телефон).
- Корпоративные и ведомственные центры ГосСОПКА передают данные об инцидентах в НКЦКИ.
- Провайдеры SOC-услуг (MSSPs) интегрируют процессы с требованиями НКЦКИ для клиентов из КИИ.
Преимущества и ограничения
НКЦКИ обеспечивает централизованную видимость угроз на национальном уровне и позволяет координировать реагирование при масштабных атаках. Ограничения: технические требования к подключению к инфраструктуре НКЦКИ требуют создания защищённого канала (СКЗИ); малые организации нередко испытывают трудности с интеграцией.
Связь с другими понятиями
НКЦКИ является оператором ГосСОПКА и работает под управлением ФСБ. Взаимодействует с субъектами КИИ в рамках 187-ФЗ. Технической основой для корпоративных центров ГосСОПКА служат SIEM-платформы и Threat Intelligence сервисы.