Сценарий расследования: пошаговый разбор инцидента
Расследование начинается с журнала операций с ЭП.
- Зафиксировать спорный документ и время подписания. Взять данные из системы, где был подписан документ: название, номер или другой идентификатор, если он есть. Также уточнить дату и время операции.
- Найти операцию в журнале ЭП: по подписанному документу можно понять какой ключ использовали, кто отправил запрос на подписание.
- Проверить события до и после подписания: подключение и отключение токена, изменения прав доступа и действия администратора.
- Зафиксировать выводы и сохранить выгрузки из журнала, сведения о документе, времени операции, ключе, пользователях и действиях администратора. Если спор выходит за пределы компании, эти материалы передают юристам вместе с другими документами по делу.
Что логировать при работе внешней бухгалтерии и закупщиков
Внешний бухгалтер готовит отчётность, акты, счета-фактуры и первичные документы в 1С, ЭДО или другом рабочем сервисе. Сертификат КЭП выдан руководителю компании-клиента или другому уполномоченному лицу, поэтому право подтверждать подписание остаётся у владельца КЭП. Закрытый ключ нельзя передавать бухгалтеру или переносить на его рабочее место.
В журнале операций с ЭП необходимо фиксировать:
- Факт подписания документа.
- Инициатора запроса на подписание.
- Владельца КЭП.
- Использованный ключ.
- Подтверждение запроса со стороны владельца КЭП.
- Статус операции.
Эти данные показывают, кто отправил документ на подписание, какой ключ использовали и подтвердил ли владелец КЭП операцию. Если подписание позже оспорят, компания сможет проверить запись в журнале, а не собирать ход операции по переписке, объяснениям сотрудников и логам из разных систем.
Закупщики работают с заявками, договорами и документами на электронных торговых площадках (ЭТП), где операция может проходить в сжатые сроки. Доступ к КЭП могут временно изменить на время отпуска, замены сотрудника или срочной закупочной процедуры. Если это не учтено, сложнее понять, была ли спорная операция штатным замещением, ошибкой в правах или злоупотреблением доступом.
В журнале операций с ЭП необходимо фиксировать: источник запроса, ЭТП или другая система, инициатор запроса и его роль, какая роль была у пользователя, использованный ключ, время операции, статус операции: выполнена, отклонена или завершилась ошибкой, изменения прав доступа к КЭП перед подписанием, попытки доступа без прав.
Как перейти от разрозненных логов к системному журналу операций
Переход к системному журналу не требует полной перестройки процесса. Сначала разберите, где компания использует КЭП, какие записи уже остаются в рабочих системах и где при споре не хватит данных.
- Описать роли. Укажите владельцев КЭП, инициаторов запросов, администраторов и роли с доступом к журналу. Так проще разделить подготовку документа, подтверждение операции, управление доступами и просмотр записей.
- Проверить текущие источники данных. Посмотрите, что уже есть в системных логах, журнале учёта сертификатов, событиях ЭДО и истории подключения токенов: вход пользователя, подключение носителя, статус сертификата, ошибки доступа.
- Найти разрывы. Проверьте, можно ли по текущим данным разобрать подписание. Например, токен подключён, но нет данных о документе; пользователь найден, но непонятно, какой ключ применили; сертификат действовал, но результата операции нет.
- Определить минимальный набор событий. В журнале необходимы записи о запросе на подписание, инициаторе операции, владельце КЭП, использованном ключе, результате операции, изменениях прав доступа. Если система фиксирует документ, его идентификатор, эти данные тоже помогают при расследовании инцидента с ЭП.
- Настроить права доступа к КЭП и журналу. Роли настраивают так, чтобы пользователь мог отправлять разрешённые запросы на подписание, администратор управлял доступами и видел журнал, но не получал доступа к закрытым ключам. Если владелец КЭП подтверждает подписание, это событие тоже должно попадать в журнал.
- Проверить журнал на спорном сценарии. Возьмите типовую спорную ситуацию: подписание отчёта, заявки на ЭТП или договора. В журнале должны сходиться основные данные: кто отправил запрос, каким ключом подписали документ, какой статус зафиксировала система и менялись ли права доступа перед операцией.
- Определить порядок хранения и выгрузки записей. Заранее определите, кто просматривает журнал, кто выгружает записи, где они хранятся и как передаются ИБ, руководству или юристам.
После такой проверки видно, где текущих логов достаточно, а где остаются разрывы. Системный журнал операций с ЭП связывает данные, которые нужны для разбора: запрос на подписание, использованный ключ, участника операции, статус и изменения доступа.