Підвищення ефективності реагування на кіберінциденти в організаціях критичної інфраструктури України із використанням XDR+SOAR та автоматизованих сценаріїв реагування (playbooks)
DOI:
https://doi.org/10.18372/2225-5036.31.21165Ключові слова:
кібербезпека, реагування на інциденти, критична інфраструктура, моделі життєвого циклу, XDR, SOAR, CSIRT, playbook, автоматизоване реагуванняАнотація
Стаття присвячена розробці та обґрунтуванню покращеного методу реагування на інциденти інформаційної безпеки для об’єктів критичної інфраструктури України. На основі аналізу національної нормативно-правової бази, міжнародних стандартів (NIST SP 800-61 Rev. 3, ISO/IEC 27035:2023, ENISA CSIRT Maturity Framework) та статистики кіберінцидентів 2020–2025 рр. запропоновано гібридний життєвий цикл реагування, трьохрівневу організаційну модель CSIRT та обов’язкову інтеграцію стеку XDR+SOAR. Розроблено 58 автоматизованих сценаріїв реагування (playbooks), систему трирівневого навчання персоналу та програму симуляційних вправ (tabletop, red/purple team). Пілотне впровадження на 19 об’єктах критичної інфраструктури продемонструвало скорочення MTTD до 6,8 хв, часу стримування до 11,4 хв, MTTR (eradication) до 6,2 год, рівня повторних інцидентів до 0,9 % та ROI понад 10000 % протягом трьох років. Наукова новизна полягає в комплексній адаптації передових технологій автоматизації до специфіки українського законодавства та умов гібридних загроз, що забезпечує перевищення міжнародних бенчмарків за швидкістю та економічною ефективністю.
##submission.downloads##
Опубліковано
Як цитувати
Номер
Розділ
Ліцензія

Ця робота ліцензується відповідно до Creative Commons Attribution 4.0 International License.
Науковий журнал "Безпека інформaції" дотримується принципів відкритої науки і забезпечує вільний, безкоштовний та постійний доступ до всіх опублікованих матеріалів. Метою політики є підвищення видимості, цитованості та впливу результатів наукових досліджень у галузі інформаційної безпеки. Журнал працює за принципами Open Access і не стягує плату за доступ до публікованих статей.
Усі статті публікуються у відкритому доступі відповідно до ліцензії Creative Commons Attribution 4.0 International (CC BY 4.0).
Авторські права
Автори, які публікують свої роботи в журналі "Безпека інформaції":
-
зберігають за собою авторські права на свої публікації;
-
надають журналу право на перше опублікування статті;
-
погоджуються на поширення матеріалів за ліцензією CC BY 4.0;
-
мають право повторно використовувати, архівувати та поширювати свої роботи (у тому числі в інституційних та тематичних репозитаріях) за умови посилання на первинну публікацію в журналі.




