Что не так с безопасностью государственных ИT-систем в Украине
Или как нельзя делать КСЗИ
Последние годы происходит активная диджитализация государства, как услуг, так и внутренних процессов. Безопасность государственных ИТ-решений призвана защищать комплексная система защиты информации (КСЗИ), однако общество продолжает беспокоится о надежности хранения своих данных. Какие существуют риски утечки информации, где их корни и как с этим бороться?
Что такое КСЗИ?
Комплексная система защиты информации (КСЗИ) — это совокупность технических и организационных мер для защиты информации ИТ-системы. Они обеспечивают конфиденциальность и целостность, управляют доступами и отслеживают все действия в системе.
В Украине КСЗИ для государственных ИТ-систем занимается Государственная служба специальной связи и защиты информации Украины. Сфера регулируется Законом Украины «О защите информации в информационно-телекоммуникационных системах».
Процесс создания КСЗИ является частью процесса разработки новой ИТ-системы. Классически это выглядит так:
1. Описывают требования по безопасности;
2. Внедряют;
3. Тестируют безопасность готовой системы.
Эти процессы достаточно стандартизированы. Подход в Украине адаптирован к международным стандартам и ничего уникального не содержит. В США также проходят нормативно-отрегулированные испытания на соответствие параметрам безопасности.
Где же риски?
Несмотря на универсальность, стандарты КСЗИ оставляют большое пространство для маневра.
1. Важно соблюдать разработку КСЗИ вместе с ИТ-системой. Каждый раз эксперты по безопасности должны оценить риски и продумать методику тестирования новой системы. Если же сначала разрабатывается ИТ-система, а затем КСЗИ на нее, риски утечки информации очень высоки.
2. Если у государственного органа есть КСЗИ на дата-центр или систему виртуализации, не стоит полагать, что и любое другое программное обеспечение на нем, будет автоматически защищенным. Достаточно допустить самую простую ошибку в настройках, и из системы могут «уплывать» данные, учетные записи пользователей и никакая защита дата-центра не спасет.
3. Еще одним явлением, о котором стоит помнить, является «флешнет». Это выглядит так. Если необходимо взаимодействие одной системы, у которой есть КСЗИ, с другой, у которой ее нет, напрямую такие системы не подключают. Известным решением является передача информации на флешке. Данные из одной системы копируют на флешку и загружают в другую. Такой подход создает максимальные риски. Отчет Kroll о глобальном мошенничестве подтверждает, что инсайдеры представляют наибольшую угрозу информационной безопасности. А при «флеш-подходе» уже готова удобная возможность для выгрузки информации. Остается только скопировать данные на свой ноутбук, и эта операция останется незамеченной.
Что с этим делать?
Подобных недочетов может быть множество, но стоит отметить и позитив. Платформа государственных услуг Дія — первая государственная система в Украине, которая для подтверждения безопасности даже запустила Bug Bounty. Белые хакеры проверяли систему на уязвимость и пока взломать ее никто не смог.
При этом Дія не хранит информацию о пользователях. Она отображает то, что уже есть в государственных реестрах. К сожалению, многие из них устарели и имеют разный уровень качества. Сфера КСЗИ нуждается в реформировании, чтобы глобально обезопасить персональные данные и заслужить доверие украинцев к государственной диджитализации. На что стоит обратить внимание:
1. Обеспечить разработку КСЗИ вместе с ИТ-системой в обязательном порядке;
2. Требования к программному обеспечению в рамках КСЗИ прорабатывать с архитекторами и разработчиками, а также четко указывать их в техническим задании на старте проекта;
3. В автотесты работоспособности системы обязательно включать тесты на безопасность;
4. Политики безопасности должны внедрять специализированные профессионалы.
- Час розблокувати будівництво нових об'єктів та залучення інвестицій в громадах Лариса Білозір вчора о 20:41
- Заповіт у Дубаї: нові можливості для українців у DIFC Courts Олена Широкова вчора о 15:45
- Конфлікти у бізнесі: як перетворити загрозу на джерело зростання Олександр Скнар вчора о 14:36
- У кожному дроні – сертифікат світової байдужості Дана Ярова вчора о 12:05
- Бізнес з країнами Близького Сходу: що потрібно знати про гроші, темп і традиції Любомир Паладійчук 09.07.2025 21:38
- Фінансова свобода: що ми насправді вкладаємо у це поняття? Олександр Скнар 09.07.2025 14:34
- Нова ера на енергетичних ринках: кінець диктатури цін Ксенія Оринчак 08.07.2025 16:49
- Український бізнес на Близькому Сході: культура, право і підводні камені Олена Широкова 08.07.2025 16:12
- Замість реформи – репертуар. Замість дій – кастинг на премʼєра Дана Ярова 08.07.2025 15:54
- Преюдиційне значення рішення МКАС при ТПП України для інших спорів: правовий аналіз Валентина Слободинска 08.07.2025 14:47
- Чому бізнес-коучинг стає все більш затребуваним? Олександр Скнар 08.07.2025 14:27
- Негаторний чи віндикаційний позов: який спосіб захисту обрати у земельному спорі? Андрій Лотиш 08.07.2025 14:03
- З житлом і роботою: як змінюється філософія проєкту "Прихисток" Галина Янченко 08.07.2025 13:59
- 5 найтиповіших помилок при впровадженні електронного документообігу Олександр Вернигора 08.07.2025 12:47
- Енергоринок України 2025, коли прийдуть європейські трейдери Ростислав Никітенко 07.07.2025 21:07
- Готують підвищення тарифів для населення 732
- Військово-економічна пастка: чому зламався бум РФ 147
- Медіація у бізнесі: чи готові українські компанії до альтернативних рішень? 101
- Кримінальна відповідальність за злісне ухилення від сплати аліментів на утримання дитини 90
- Поки ППО в дорозі – шахед вже у вікні 68
-
Україна з нуля збудувала винятковий ВПК, але він працює лише на 60% – фон дер Ляєн
Бізнес 12281
-
"Цифри шокують". Гетманцев оприлюднив дані про найбільші в Україні пенсії
Фінанси 10127
-
Uklon готовий виконати закон про стягнення податку з доходів водіїв
Бізнес 6683
-
"Сонне розлучення" – вихід для пар, щоб покращити якість нічного відпочинку та сексуального життя
Життя 5282
-
"По-справжньому довіряти одне одному": сім фраз, які використовують пари з міцною довірою
Життя 4715