Что не так с безопасностью государственных ИT-систем в Украине
Или как нельзя делать КСЗИ
Последние годы происходит активная диджитализация государства, как услуг, так и внутренних процессов. Безопасность государственных ИТ-решений призвана защищать комплексная система защиты информации (КСЗИ), однако общество продолжает беспокоится о надежности хранения своих данных. Какие существуют риски утечки информации, где их корни и как с этим бороться?
Что такое КСЗИ?
Комплексная система защиты информации (КСЗИ) — это совокупность технических и организационных мер для защиты информации ИТ-системы. Они обеспечивают конфиденциальность и целостность, управляют доступами и отслеживают все действия в системе.
В Украине КСЗИ для государственных ИТ-систем занимается Государственная служба специальной связи и защиты информации Украины. Сфера регулируется Законом Украины «О защите информации в информационно-телекоммуникационных системах».
Процесс создания КСЗИ является частью процесса разработки новой ИТ-системы. Классически это выглядит так:
1. Описывают требования по безопасности;
2. Внедряют;
3. Тестируют безопасность готовой системы.
Эти процессы достаточно стандартизированы. Подход в Украине адаптирован к международным стандартам и ничего уникального не содержит. В США также проходят нормативно-отрегулированные испытания на соответствие параметрам безопасности.
Где же риски?
Несмотря на универсальность, стандарты КСЗИ оставляют большое пространство для маневра.
1. Важно соблюдать разработку КСЗИ вместе с ИТ-системой. Каждый раз эксперты по безопасности должны оценить риски и продумать методику тестирования новой системы. Если же сначала разрабатывается ИТ-система, а затем КСЗИ на нее, риски утечки информации очень высоки.
2. Если у государственного органа есть КСЗИ на дата-центр или систему виртуализации, не стоит полагать, что и любое другое программное обеспечение на нем, будет автоматически защищенным. Достаточно допустить самую простую ошибку в настройках, и из системы могут «уплывать» данные, учетные записи пользователей и никакая защита дата-центра не спасет.
3. Еще одним явлением, о котором стоит помнить, является «флешнет». Это выглядит так. Если необходимо взаимодействие одной системы, у которой есть КСЗИ, с другой, у которой ее нет, напрямую такие системы не подключают. Известным решением является передача информации на флешке. Данные из одной системы копируют на флешку и загружают в другую. Такой подход создает максимальные риски. Отчет Kroll о глобальном мошенничестве подтверждает, что инсайдеры представляют наибольшую угрозу информационной безопасности. А при «флеш-подходе» уже готова удобная возможность для выгрузки информации. Остается только скопировать данные на свой ноутбук, и эта операция останется незамеченной.
Что с этим делать?
Подобных недочетов может быть множество, но стоит отметить и позитив. Платформа государственных услуг Дія — первая государственная система в Украине, которая для подтверждения безопасности даже запустила Bug Bounty. Белые хакеры проверяли систему на уязвимость и пока взломать ее никто не смог.
При этом Дія не хранит информацию о пользователях. Она отображает то, что уже есть в государственных реестрах. К сожалению, многие из них устарели и имеют разный уровень качества. Сфера КСЗИ нуждается в реформировании, чтобы глобально обезопасить персональные данные и заслужить доверие украинцев к государственной диджитализации. На что стоит обратить внимание:
1. Обеспечить разработку КСЗИ вместе с ИТ-системой в обязательном порядке;
2. Требования к программному обеспечению в рамках КСЗИ прорабатывать с архитекторами и разработчиками, а также четко указывать их в техническим задании на старте проекта;
3. В автотесты работоспособности системы обязательно включать тесты на безопасность;
4. Политики безопасности должны внедрять специализированные профессионалы.
- Охорона спадкового майна безвісно відсутніх осіб: ключові правові нюанси Юлія Кабриль вчора о 15:45
- Як встановити цифрові правила в сім’ї та навчити дитину керувати гаджетами Олександр Висоцький вчора о 11:22
- Тиха енергетична анексія: як "дешеві" кредити дають іноземцям контроль над генерацією Ростислав Никітенко вчора о 10:15
- Свідомість, простір-час і ШІ: що змінила Нобелівка-2025 Олег Устименко вчора о 10:06
- Як мислити не про грант, а про розвиток: 5 стратегічних запитань до проєкту Олександра Смілянець вчора о 09:56
- Бібліотека в кожній школі: чому британська ініціатива важлива для майбутнього Віктор Круглов вчора о 09:52
- Українська національна велика мовна модель – шанс для цифрового суверенітету Світлана Сидоренко вчора о 03:31
- Від символу до суб’єкта: як Україні вибудувати сильний голос у світі Ольга Дьякова 12.10.2025 11:02
- Як ШІ трансформує грантрайтинг – і чи професійні грантрайтери ще нам потрібні Олександра Смілянець 12.10.2025 06:21
- Як розвинути емоційну стійкість і відновлюватися після життєвих ударів Олександр Скнар 11.10.2025 19:58
- Як скасувати незаконний розшук ТЦК через суд: алгоритм дій та приклади рішень Павло Васильєв 11.10.2025 14:53
- Як грантрайтинг змінює жіноче підприємництво в Україні і чому цьому варто вчитись Олександра Смілянець 11.10.2025 09:57
- Мовчання – не золото. Як правильна комунікація може врятувати репутацію у кризу Вікторія Мартинюк 09.10.2025 16:58
- Як зрозуміти, чи ваш ІТ-продукт росте правильно: ключові метрики, які бачать інвестори Анна Одринська 09.10.2025 15:50
- Працюй на ОПК без військового квитка – Рада ухвалила закон про тимчасове бронювання Галина Янченко 09.10.2025 15:43
- Помилки у фінансовій звітності: погляд аудитора 219
- Як скасувати незаконний розшук ТЦК через суд: алгоритм дій та приклади рішень 123
- Роздуми щодо законопроєкту № 13628 120
- Як власникам бізнесу оптимізувати податки та мінімізувати штрафи у період війни в Україні 76
- Як ШІ трансформує грантрайтинг – і чи професійні грантрайтери ще нам потрібні 70
-
"Багаж – це не право людини". У WizzAir виступили проти скасування плати за ручну поклажу
Бізнес 34393
-
Чи має значення вік у коханні: результати опитування серед українців
Життя 20864
-
"Санкції штовхають в обійми". Росія стала основним постачальником лігроїну до Венесуели
Бізнес 13895
-
Як зрозуміти, що час змінювати роботу – і не зробити фатальну помилку
Життя 12540
-
Найдорожчі стартапи у світі, створені українцями: 10 історій успіху
Життя 4367