Opis CSIRT dla Zespołu ds. operacyjnego cyberbezpieczeństwa w Polskiej Spółce Gazownictwa (PSG SOC)
================================
1. Opis dokumentu

Ten dokument zawiera opis Zespołu PSG SOC zgodnie z RFC 2350.
Dostarcza podstawowych informacji o Zespole, sposobach, w jaki można się skontaktować, opisuje obowiązki i oferowane usługi.

1.1 Data ostatniej aktualizacji

To jest wersja 2.0, opublikowana w 2021-04-01

1.2 Lista dystrybucji dla powiadomień

Obecnie PSG SOC nie używa żadnych list dystrybucyjnych do powiadamiania o zmianach w tym dokumencie.

1.3 Lokalizacja dokumentu

Aktualna wersja tego dokumentu dostępna jest na stronie https://www.psgaz.pl/cyberbezpieczenstwo

1.4 Wiarygodność tego dokumentu

Ten dokument został podpisany cyfrowo kluczem PGP.

2. Informacje kontaktowe

2.1 Nazwa zespołu

Zespół ds. operacyjnego cyberbezpieczeństwa w Polskiej Spółce Gazownictwa (PSG SOC)

2.2 Adres

Polska Spółka Gazownictwa sp. z o.o.
ul. Wojciecha Bandrowskiego 16
33-100 Tarnów
Polska

2.3 Strefa czasowa

Central European Time (CET) - UTC+1
Czas środkowoeuropejski (CET) - UTC + 1
Czas środkowoeuropejski letni (CEST) - UTC + 2 zgodnie z przepisami UE (od ostatniej niedzieli marca do ostatniej niedzieli października)

2.4 Numer telefonu

Brak

2.5 Numer fax

Brak

2.6 Inne kontakty

Niedostępne

2.7 Adres e-mail

soc@psgaz.pl

2.8 Publiczny klucz i inne informacje o szyfrowaniu

PSG SOC posiada klucz publiczny, którego odcisk to FDFE868D66E977ADC93B2D53DFA217119C13594C

2.9 Inne informacje

Brak

2.10 Kontakt

PSG SOC preferuje otrzymywać informacje o incydentach za pośrednictwem poczty e-mail oraz systemu ticketowego.

Godziny pracy PSG SOC są ograniczone do regularnych godzin pracy 
(8:00-16:30 od poniedziałku do piątku z wyłączeniem świąt) 

3. Statut

3.1 Misja

Budowanie kompetencji i zdolności PSG w identyfikowaniu i reagowaniu na zagrożenia cyberbezpieczeństwa, a także wsparcie pracowników PSG w radzeniu sobie z zagrożeniami szeroko pojętego bezpieczeństwa.

3.2 Zakres 

PSG SOC obsługuje wyłącznie Polską Spółkę Gazownictwa sp. z o.o. oraz ich pracowników.

3.3 Finansowanie

PSG SOC funkcjonuje w ramach Oddziału Wsparcia. Finansowanie własne.

3.4 Umocowanie

Zakres zadań oraz prawa zespołu zostały uregulowane w regulacjach wewnętrznych spółki.

4. Polityki

4.1 Rodzaje incydentów i poziom wsparcia

Wszystkie zarejestrowane zdarzenia domyślnie posiadają standardowy priorytet. Incydenty dotyczące systemów usługi kluczowej oraz przetwarzania danych osobowych obsługiwane są z najwyższym priorytetem.

4.2 Współpraca, interakcja i ujawnianie informacji

PSG SOC oświadcza, że wszystkie informacje dotyczące obsługi incydentów są rozpatrywane jako poufne.
Informacje, które są wrażliwe lub mogą być szkodliwe, są przetwarzane tylko w bezpiecznym środowisku oraz są szyfrowane. 
Zalecamy, przy zgłaszaniu incydentu i podawaniu poufnych informacji, użycie szyfrowania lub kontakt z PSG SOC w celu ustalenia innego bezpiecznego kanału komunikacyjnego. 
PSG SOC współpracuje z wybranymi komórkami organizacyjnymi Spółki w zależności od charakteru incydentu.
Współpraca odbywa się także na poziomie Grupy Kapitałowej PGNiG, w szczególności z zespołem CERT PGNiG S.A.
Zgodnie z przepisami Ustawy o Krajowym Systemie Cyberbezpieczeństwa, Zespół ma obowiązek współpracy z podmiotami krajowego systemu cyberbezpieczeństwa.
Informacje związane z obsługą incydentu udostępniane są wybranym osobom zgodnie z zasadą wiedzy uzasadnionej. 
Klasyfikacja protokołu TLP wykorzystywana w przypadkach tego wymagajacych.
    
4.3 Komunikacja i uwierzytelnienie

Informacje dotyczące obsługi incydentów wymieniane z podmiotami zewnętrznymi podlegają ochronie pod względem poufności oraz integralności.

PSG SOC zastrzega sobie prawo do weryfikacji autentyczności informacji lub jej źródła w zakresie dozwolonym przez prawo. 

5. Usługi

5.1 Reagowania na incydenty

Głównym zadaniem zespołu jest realizacja działań reakcyjnych, w tym szczególności obsługa i zarządzanie incydentami bezpieczeństwa teleinformatycznego oraz ich klasyfikacja.
Proces reagowania na incydenty opisują wewnętrznie obowiązujące w Spółce regulacje.

5.1.1 Klasyfikacja incydentów

Każde zgłoszone zdarzenie analizowane jest pod kątem spełniania znamion incydentu.
Incydenty związane z systemami usługi kluczowej lub przetwarzania danych osobowych obsługiwane są z największym priorytetem.

5.1.2. Koordynacja incydentów

Za koordynacje obsługi incydentów odpowiedzialny jest Departament Ochrony Informacji i Obiektów.

5.1.3 Rozwiązanie incydentu

Sposób rozwiązania incydentu odnotowywany jest w rejestrze incydentów bezpieczeństwa.
Incydenty związane z naruszeniem przepisów prawa powszechnie obowiązującego zgłaszane są do odpowiednich organów.

5.1.4 Pozostałe działania reakcyjne

Monitorowanie systemów teleinformatycznych oraz infrastruktury służącej do świadczenia usługi kluczowej.
Ostrzeganie i alarmowanie na temat zagrożeń bezpieczeństwa teleinformatycznego.
Zarządzanie podatnościami technicznymi.
Analiza złośliwego oprogramowania oraz elementy informatyki śledczej.

5.2 Działania prewencyjne

Szacowanie ryzyka bezpieczeństwa teleinformatycznego.
Ogłaszanie komunikatów związanych z zagrożeniami bezpieczeństwa teleinformatycznego.
Monitoring technologii i rozwiązań bezpieczeństwa teleinformatycznego.
Śledzenie informacji na temat nowych podatności technicznych.
Ocena i audyt bezpieczeństwa.
Dystrybucja informacji związanej z bezpieczeństwem.

5.3 Działania związane z zarządzaniem jakością bezpieczeństwa

Budowanie świadomości bezpieczeństwa wśród pracowników Spółki.
Konsultacje z zakresu bezpieczeństwa teleinformatycznego.
Ocena produktów oraz rozwiązań pod kątem bezpieczeństwa.
Szkolenia z zakresu bezpieczeństwa teleinformatycznego.

6. Formularze zgłaszania incydentów

Domyślnym kanałem zgłaszania incydentów wewnątrz organizacji jest system ticketowy.
Dopuszcza się zgłaszanie zdarzeń za pośrednictwem poczty e-mail, telefonicznie lub osobiście zgodnie z wewnętrznie obowiązującymi regulacjami.

7. Zastrzeżenia

Podczas przygotowywania wszelkich informacji, powiadomień i alertów zostaną podjęte wszelkie środki ostrożności. 
PSG SOC nie ponosi odpowiedzialności za błędy lub pominięcia ani za szkody wynikające z wykorzystania informacji zawartych w tym dokumencie.  


