Что не так с безопасностью государственных ИT-систем в Украине
Или как нельзя делать КСЗИ
Последние годы происходит активная диджитализация государства, как услуг, так и внутренних процессов. Безопасность государственных ИТ-решений призвана защищать комплексная система защиты информации (КСЗИ), однако общество продолжает беспокоится о надежности хранения своих данных. Какие существуют риски утечки информации, где их корни и как с этим бороться?
Что такое КСЗИ?
Комплексная система защиты информации (КСЗИ) — это совокупность технических и организационных мер для защиты информации ИТ-системы. Они обеспечивают конфиденциальность и целостность, управляют доступами и отслеживают все действия в системе.
В Украине КСЗИ для государственных ИТ-систем занимается Государственная служба специальной связи и защиты информации Украины. Сфера регулируется Законом Украины «О защите информации в информационно-телекоммуникационных системах».
Процесс создания КСЗИ является частью процесса разработки новой ИТ-системы. Классически это выглядит так:
1. Описывают требования по безопасности;
2. Внедряют;
3. Тестируют безопасность готовой системы.
Эти процессы достаточно стандартизированы. Подход в Украине адаптирован к международным стандартам и ничего уникального не содержит. В США также проходят нормативно-отрегулированные испытания на соответствие параметрам безопасности.
Где же риски?
Несмотря на универсальность, стандарты КСЗИ оставляют большое пространство для маневра.
1. Важно соблюдать разработку КСЗИ вместе с ИТ-системой. Каждый раз эксперты по безопасности должны оценить риски и продумать методику тестирования новой системы. Если же сначала разрабатывается ИТ-система, а затем КСЗИ на нее, риски утечки информации очень высоки.
2. Если у государственного органа есть КСЗИ на дата-центр или систему виртуализации, не стоит полагать, что и любое другое программное обеспечение на нем, будет автоматически защищенным. Достаточно допустить самую простую ошибку в настройках, и из системы могут «уплывать» данные, учетные записи пользователей и никакая защита дата-центра не спасет.
3. Еще одним явлением, о котором стоит помнить, является «флешнет». Это выглядит так. Если необходимо взаимодействие одной системы, у которой есть КСЗИ, с другой, у которой ее нет, напрямую такие системы не подключают. Известным решением является передача информации на флешке. Данные из одной системы копируют на флешку и загружают в другую. Такой подход создает максимальные риски. Отчет Kroll о глобальном мошенничестве подтверждает, что инсайдеры представляют наибольшую угрозу информационной безопасности. А при «флеш-подходе» уже готова удобная возможность для выгрузки информации. Остается только скопировать данные на свой ноутбук, и эта операция останется незамеченной.
Что с этим делать?
Подобных недочетов может быть множество, но стоит отметить и позитив. Платформа государственных услуг Дія — первая государственная система в Украине, которая для подтверждения безопасности даже запустила Bug Bounty. Белые хакеры проверяли систему на уязвимость и пока взломать ее никто не смог.
При этом Дія не хранит информацию о пользователях. Она отображает то, что уже есть в государственных реестрах. К сожалению, многие из них устарели и имеют разный уровень качества. Сфера КСЗИ нуждается в реформировании, чтобы глобально обезопасить персональные данные и заслужить доверие украинцев к государственной диджитализации. На что стоит обратить внимание:
1. Обеспечить разработку КСЗИ вместе с ИТ-системой в обязательном порядке;
2. Требования к программному обеспечению в рамках КСЗИ прорабатывать с архитекторами и разработчиками, а также четко указывать их в техническим задании на старте проекта;
3. В автотесты работоспособности системы обязательно включать тесты на безопасность;
4. Политики безопасности должны внедрять специализированные профессионалы.
- Порядок розгляду скарги щодо порушення містобудівних норм: алгоритм та приклад Павло Васильєв 13:54
- На росії існує лише одна церква - це терор Володимир Горковенко вчора о 22:44
- Чому в Україні судять військових так, ніби війни немає? Валерій Карпунцов вчора о 14:32
- Ритейл уже не про полиці: нова екосистема бізнесу Олег Вишняков вчора о 13:13
- Про обопільну вину у справах ДТП та страховку Світлана Приймак вчора о 11:48
- Чому досі немає легших бронежилетів для ЗСУ: історія марнотратства та байдужості Дана Ярова вчора о 11:46
- Чому водень потребує політики, а не лише технологічного прориву? Олексій Гнатенко вчора о 11:13
- Як аграрний бізнес стає жертвою рейдерства і як цьому запобігти Сергій Пагер вчора о 09:08
- Відсутність доходу як підстава для звільнення від сплати судового збору: судова практика Арсен Маринушкін вчора о 08:39
- Мінфін проігнорував вимоги громадськості підвищити акциз на ТВЕН Артур Парушевскі 29.05.2025 18:58
- Підроблені документи: правовий компас Дмитро Зенкін 29.05.2025 16:47
- Хрестоматія винахідництва. Системно-синергетична методика Вільям Задорський 29.05.2025 14:43
- Кібербезпека: до яких викликів готуватися у 2025 році Андрій Михайленко 29.05.2025 14:12
- Як реалізувати переважне право купівлі частки ТОВ? Альона Пагер 29.05.2025 11:36
- Кенселінг як штучний контроль Михайло Зборовський 28.05.2025 13:21
- Рівність у регламентах, асиметрія на практиці: дебютні уроки конкурсу в апеляцію 1157
- Чому в Україні судять військових так, ніби війни немає? 203
- Війна змінила правила гри: Україна на першому місці за передачами озброєння (2022–2024) 147
- Оцінка доказів в аудиті та кримінальному процесі: точки дотику з точки зору ШІ 141
- Експертне дослідження шахрайських схем: практичні аспекти для адвокатів 139
-
Рейтинг країн за тривалістю життя у 2025 році: лідери, аутсайдери та розрив у десятки років
Інфографіка 10305
-
Нове житло на межі зникнення. Що говорить статистика про кризу на ринку нерухомості
Бізнес 8908
-
Україна оголосила, що не виплатить понад $665 млн власникам ВВП-варантів
Фінанси 7559
-
Тест на дорослість: щоб кожна дитина була бажаною. Розвінчуємо міфи про планування сім'ї
Спецпроєкт 6704
-
Вибори у Польщі – аборти, повії та наркотики. Чи збереже новий президент підтримку України
4225