VJ-CSIRT - aprašymas pagal RFC 2350 =================================== Vandens Jega Computer Security Incident Response Team 1. Informacija apie dokumentą ----------------------------- Šiame dokumente pagal RFC 2350 aprašoma VJ-CSIRT komanda: pagrindinė informacija, komunikacijos kanalai, vaidmuo ir atsakomybė. 1.1 Paskutinio atnaujinimo data Versija 1.0, 2026-09-08 1.2 Pranešimų apie pakeitimus sąrašas Atskiro pranešimų sąrašo nėra. Dokumento pakeitimai skelbiami VJ-CSIRT interneto svetainėje. 1.3 Kur galima rasti šį dokumentą Aktuali dokumento versija skelbiama: https://vandensjega.lt/csirt/rfc2350-lt.txt Versija anglų kalba: https://vandensjega.lt/csirt/rfc2350-en.txt 1.4 Dokumento autentiškumas Abi versijos pasirašytos VJ-CSIRT PGP raktu. Parašo failai su plėtiniu .asc skelbiami tuo pačiu adresu. Raktas aprašytas 2.8 skyriuje. 1.5 Dokumento identifikacija Pavadinimas: VJ-CSIRT - aprašymas pagal RFC 2350 Versija: 1.0 Data: 2026-09-08 Galiojimas: dokumentas galioja, kol jį pakeičia naujesnė versija. 2. Kontaktinė informacija ------------------------- 2.1 Komandos pavadinimas Trumpasis pavadinimas: VJ-CSIRT Pilnas pavadinimas: Vandens Jega Computer Security Incident Response Team 2.2 Adresas VJ-CSIRT Atsakinga vandentvarkos asociacija „VANDENS JĖGA" Savanorių pr. 212 LT-03154 Vilnius Lietuva 2.3 Laiko juosta Europe/Vilnius EET (UTC+2) žiemą, EEST (UTC+3) vasarą. 2.4 Telefonas +370 620 21915 2.5 Faksas Nėra. 2.6 Kitos ryšio priemonės Signal: +370 620 21915 2.7 Elektroninis paštas soc@vandensjega.lt Tai komandos pašto dėžutė. Ją stebi VJ-CSIRT darbuotojai. Tai pagrindinis kanalas pranešimams apie incidentus. 2.8 Viešieji raktai ir šifravimas VJ-CSIRT saugiai komunikacijai naudoja OpenPGP. Komandos raktas: Naudotojo ID: VJ-CSIRT Pirštų atspaudas: 9EE8 1368 366F B2DC 64BE 5255 EC83 2BB4 DC60 E483 Galioja iki: 2030-09-08 Viešasis raktas skelbiamas https://vandensjega.lt/csirt/vj-csirt.asc ir viešuose raktų serveriuose (keys.openpgp.org). Jautrią informaciją, siunčiamą į soc@vandensjega.lt, prašome šifruoti komandos raktu. VJ-CSIRT siunčiamos žinutės pasirašomos komandos raktu arba žemiau nurodytu komandos nario raktu. Komandos narių raktai (pirštų atspaudai): Vytis Radvila - D464 05F4 78BE D6DB 2A62 7C0A B60F 1B0D 5F96 BFFF Tomas Būdvytis - 6219 1822 D603 B76F B8A8 C7B2 97DB 3001 F056 AE5A 2.9 Komandos nariai Komandos vadovas: Vytis Radvila Pavaduotojas: Tomas Būdvytis, vyresnysis SOC analitikas Pilnas komandos narių sąrašas neskelbiamas. Už komandos valdymą, ryšius ir priežiūrą atsako komandos vadovas. 2.10 Kita informacija Bendra informacija apie VJ-CSIRT ir sektorinį SOC: https://vandensjega.lt/kibernetinis-saugumas/soc 2026 m. balandį Nacionalinis kibernetinio saugumo centras (NKSC) įvertino VJ-CSIRT pagal SIM3 brandos modelį. Komanda atitinka ENISA vidutinį brandos lygį. 2.11 Kaip kreiptis Pageidautinas būdas pranešti apie incidentą - el. paštu soc@vandensjega.lt. Jautriam turiniui naudokite komandos PGP raktą. Skubiais atvejais skambinkite 2.4 skyriuje nurodytu telefonu. Darbo laikas: Konstituentų infrastruktūros stebėsena vykdoma 24/7. Išorės šalių pranešimai apie incidentus nagrinėjami darbo dienomis 08:00-17:00 EET/EEST. Ne darbo valandomis veikia budėjimo tvarka. Skubiais atvejais skambinkite 2.4 skyriuje nurodytu telefonu arba rašykite per Signal (2.6 skyrius). 3. Chartija ----------- 3.1 Misija VJ-CSIRT stiprina Lietuvos vandens tiekimo ir nuotekų tvarkymo sektoriaus kibernetinį atsparumą. Komanda nuolat stebi IT ir OT infrastruktūrą, aptinka saugumo incidentus ir koordinuoja reagavimą į juos, o įgyta patirtimi dalijasi taip, kad vienoje organizacijoje aptikta grėsmė taptų apsauga visam sektoriui. 3.2 Konstituencija VJ-CSIRT konstituenciją sudaro: - Atsakingos vandentvarkos asociacijos „VANDENS JĖGA" narės, skelbiamos https://vandensjega.lt/asociacijos-nariai, - kiti Lietuvos vandens tiekimo ir nuotekų tvarkymo operatoriai, sudarę su asociacija SOC paslaugų sutartį. Paslaugos kiekvienam konstituentui teikiamos pagal atskirą SOC paslaugų sutartį. Formalus konstituencijos aprašas (domenai, IP diapazonai, AS numeriai) tvarkomas viduje ir pateikiamas patikimiems partneriams paprašius. 3.3 Priklausomybė ir finansavimas VJ-CSIRT yra Atsakingos vandentvarkos asociacijos „VANDENS JĖGA" (įmonės kodas 306128807) Kibernetinio saugumo skyrius. Komanda įsteigta 2026 m. Ją finansuoja asociacija ir paslaugų sutartys su konstituentais. VJ-CSIRT bendradarbiauja su Nacionaliniu kibernetinio saugumo centru (NKSC) prie Krašto apsaugos ministerijos ir dalyvauja NKSC KSIS veikloje. Asociacija yra Kibernetinio saugumo ekspertų asociacijos narė ir turi bendradarbiavimo sutartį su Klaipėdos universitetu. 3.4 Įgaliojimai VJ-CSIRT mandatas, konstituencija ir atsakomybės apibrėžti Kibernetinio saugumo skyriaus nuostatuose, patvirtintuose asociacijos direktoriaus 2026-04-28 įsakymu V-2026-03, ir su kiekvienu konstituentu sudarytose SOC paslaugų sutartyse. Sutarčių ribose komanda gali vykdyti stebėseną, tirti incidentus, rekomenduoti ir koordinuoti reagavimo veiksmus. Galutinį sprendimą dėl veiksmų savo infrastruktūroje priima pats konstituentas. VJ-CSIRT neturi reguliavimo ar teisėsaugos įgaliojimų. 4. Politikos ------------ 4.1 Incidentų tipai ir paramos lygis VJ-CSIRT nagrinėja visų tipų kibernetinio saugumo incidentus, įvykusius konstituentų IT ir OT infrastruktūroje arba jai keliančius grėsmę. Pirmenybė teikiama incidentams, galintiems paveikti vandens tiekimo ir nuotekų valymo saugą ar tęstinumą (OT/SCADA sistemos), toliau - incidentams, paveikiančiems duomenų konfidencialumą, vientisumą ir verslo IT prieinamumą. Paramos lygis priklauso nuo incidento tipo ir rimtumo, paveiktų konstituentų skaičiaus ir turimų išteklių. Incidentai klasifikuojami pagal vidinę VJ-CSIRT klasifikaciją, apibrėžtą veiklos instrukcijose ir atspindėtą paslaugų sutartyse. VJ-CSIRT neteikia tiesioginės paramos konstituentų galutiniams naudotojams. Jie turi kreiptis į savo organizacijos IT padalinį. 4.2 Bendradarbiavimas ir informacijos atskleidimas VJ-CSIRT pagal poreikį bendradarbiauja su NKSC, kitomis nacionalinėmis ir sektorinėmis CSIRT komandomis, TF-CSIRT ir Trusted Introducer komandomis, gamintojais ir paslaugų teikėjais. Išorinė komunikacija vykdoma pagal Kibernetinio saugumo skyriaus komunikavimo ir žiniasklaidos politiką (direktoriaus 2026-04-22 įsakymas V-2026-02). Konfidencialios informacijos tvarkymą nustato skyriaus nuostatai. Gauta informacija pagal nutylėjimą laikoma konfidencialia. Ja dalijamasi tik tiek, kiek reikia incidentui suvaldyti, ir, kai įmanoma, nuasmeninta forma. Informacija apie konstituentą trečiosioms šalims neatskleidžiama be jo sutikimo, išskyrus Lietuvos teisės aktų numatytus atvejus. VJ-CSIRT palaiko Traffic Light Protocol (TLP 2.0). TLP žyma pažymėta informacija tvarkoma pagal tą žymą. Nepažymėta informacija laikoma TLP:AMBER. 4.3 Komunikacija ir autentifikavimas Nešifruotas el. paštas tinka mažo jautrumo informacijai. Jautri informacija turi būti šifruojama VJ-CSIRT komandos PGP raktu (2.8 skyrius). Telefonas ir Signal tinka skubiam koordinavimui. Kai reikia autentifikuoti, VJ-CSIRT patikrina skambinančiojo tapatybę perskambindama žinomu numeriu arba kitu iš anksto sutartu kanalu. 5. Paslaugos ------------ 5.1 Reagavimas į incidentus VJ-CSIRT padeda konstituentams spręsti techninius ir organizacinius incidentų klausimus. Incidentų vertinimas (triage): patikrinama, ar incidentas įvyko, įvertinamas mastas ir poveikis, priskiriamas prioritetas. Incidentų koordinavimas: nustatomos paveiktos organizacijos ir šalys, su jomis susisiekiama, koordinuojami veiksmai tarp konstituentų, NKSC, kitų CSIRT ir gamintojų, vedama įvykių apskaita. Incidentų sprendimas: analizuojami įrodymai, rekomenduojami izoliavimo ir atkūrimo veiksmai, konstituentas palaikomas atkūrimo metu, o išvados paverčiamos aptikimo taisyklėmis visam sektoriui. 5.2 Prevencinė veikla - IT, OT ir SCADA sistemų saugumo stebėsena 24/7 (SIEM, XDR). - Grėsmių žvalgyba ir sektoriui būdingų grėsmių analizė. - Pagalba konstituentams valdant pažeidžiamumus. - Honeypot sistemų eksploatavimas ir analizė. - Saugumo pranešimai ir įspėjimai konstituentams. - Mėnesinės incidentų ir pažeidžiamumų tendencijų ataskaitos konstituentų techninėms komandoms ir vadovams. - Sektoriaus sąmoningumo ugdymas ir mokymai. - Pagalba konstituentams įgyvendinant NIS2 ir susijusius nacionalinius reikalavimus (kartu su asociacijos CISO paslauga). 6. Pranešimo apie incidentą forma --------------------------------- Speciali forma nereikalaujama. Pranešant el. paštu, jei įmanoma, nurodykite: - organizacijos pavadinimą ir kontaktinį asmenį su telefonu, - incidento datą ir laiką (su laiko juosta), - paveiktas sistemas, IP adresus ar vardus, - kas įvyko ir koks dabartinis poveikis, - žurnalus, indikatorius ar kitus įrodymus (jautrius - šifruotus), - TLP žymą, kurią norite taikyti informacijai. 7. Atsakomybės apribojimas -------------------------- VJ-CSIRT, rengdama informaciją, pranešimus ir įspėjimus, laikosi visų pagrįstų atsargumo priemonių, tačiau neprisiima atsakomybės už klaidas, praleidimus ar žalą, kilusią naudojant čia pateiktą informaciją.