Кібербезпека / Захист ІКС

Захист інформації, політики безпеки, ТЗІ, КСЗІ та підготовка ІКС до підтвердження відповідності.

Напрями

Що входить

Ліцензовані роботи

Ліцензуються послуги КЗІ та визначені КМУ послуги ТЗІ. Для держтаємниці потрібен спецдозвіл підприємству й допуски фахівців.

Політики безпеки

Розробляємо політику безпеки та правила розмежування доступу до критичної й закритої інформації.

Тести на проникнення

Імітуємо атаку й знаходимо вразливості, зокрема людський фактор.

Захист і підтвердження

Проєктуємо заходи захисту, КЗЗ, доступи та журналювання. Готуємо системи до авторизації з безпеки, експертизи ТЗІ або КСЗІ за вимогами.

Навіщо захист

Потрібна система, яку можна експлуатувати безпечноІнформаційна система вже створюється або працює, але треба впорядкувати доступи, журнали, ролі, правила змін і відповідальність.
Потрібне підтвердження захистуЗамовнику треба зрозуміти обсяг організаційних, технічних і документальних заходів для авторизації, експертизи чи сертифікації.
Доступи розросталися без єдиної моделіКористувачі, групи, заміщення, адміністратори та інтеграції мають права, які важко пояснити і контролювати.
Потрібна перевірка стійкостіПеред запуском або після змін треба перевірити конфігурацію, вразливості, людський фактор, журнали й готовність до інцидентів.

Що узгоджуємо

Управління безпекою

Політики, ролі відповідальних, регламенти, модель змін, облік активів і контроль виконання вимог.

Доступи та ідентифікація

Ролі, групи, SSO/AD, багатофакторність, адміністратори, сервісні облікові записи та заміщення.

Дані та документи

Класифікація інформації, сховища, шифрування, резервні копії, архіви, КЕП і правила зберігання.

Прикладні системи

UnityBase, продукти Intecracy Group, API, інтеграції, журнали дій, права в модулях і контроль бізнес-операцій.

Інфраструктура та хмари

Сегментація, сервери, мережі, DevOps, резервування, оновлення, hardening і контроль конфігурацій.

Моніторинг та інциденти

Журналювання, події безпеки, сповіщення, порядок реагування, аналіз причин і коригувальні дії.

Етапи та результати

01

Обстеження контуру

Обстежуємо середовища функціонування ІКС: системи, дані, ролі, інтеграції, інфраструктуру й доступи. На виході — перелік обʼєктів захисту та карта контуру з критичними залежностями.

02

Модель загроз і вимог

Визначаємо, яку інформацію захищаємо й від яких загроз, які нормативні вимоги діють. На виході — модель загроз і порушника та перелік вимог.

03

Технічне завдання та проєкт

Розробляємо план захисту, технічне завдання й проєкт: модель доступів, сегментацію, журнали та резервування. На виході — ТЗ і пакет політик.

04

Впровадження захисту

Налаштовуємо засоби захисту, ролі, журналювання, криптозасоби й резервування з потрібним підтвердженням. На виході — робочий контур і звіт перевірки конфігурацій.

05

Оцінювання й авторизація

Готуємо пакет для державної експертизи ТЗІ, авторизації з безпеки або сертифікації стандарту інформаційної безпеки — залежно від типу системи.

06

Підтримка захисту

Підтримуємо регламенти, оновлення, зміни ролей, реагування на інциденти та роботу служби захисту інформації. На виході — модель підтримки: SLA, моніторинг і повторні перевірки.

чому ми

Переваги IQusion

Типовий підрядник

Ризик
Безпека постфактумЗахист додають наприкінці, коли архітектура вже зафіксована.
Безрольовий доступУсі бачать усе; розмежування прав — у кращому разі на папері.
Немає журналівХто, що й коли робив у системі — невідомо; розслідування неможливе.
Заяви без підтвердженняОбіцянки без експертного висновку, авторизації або сертифіката відповідності, якщо вони потрібні системі.

IQusion

Рекомендовано
Безпека з першого рядкаВимоги захисту, ролі та журнали закладені в архітектуру, а не додані наприкінці.
Рольова модель і Zero TrustДоступ за принципом найменших привілеїв із чітким розмежуванням.
Повне журналюванняКожна дія фіксується; інциденти можна розслідувати й відтворити.
Підтвердження вимогЕкспертні висновки ТЗІ, авторизація з безпеки або сертифікація — залежно від класу системи.
FAQ

Часті запитання

З самого початку. Ролі, права доступу, журнали та захист даних проєктуються разом з архітектурою, а не додаються наприкінці на запит.
Спираємося на НД ТЗІ 2.5-004-99: захист від несанкціонованого доступу будуємо за чотирма властивостями — конфіденційність, цілісність, доступність і спостереженість, реалізуючи відповідні функціональні послуги безпеки в комплексі засобів захисту (КЗЗ).
Ліцензується не КСЗІ як система, а господарська діяльність з надання послуг у галузі криптографічного захисту інформації та окремих послуг ТЗІ за переліком КМУ. Для робіт із держтаємницею потрібен спеціальний дозвіл підприємству, а допуск надається конкретним працівникам.
Так. Готуємо інформаційні системи до підтвердження вимог захисту, а наші засоби захисту проходили державну експертизу у сфері ТЗІ — з експертними висновками й рівнями гарантій Г-2 та Г-3.
Це рівень гарантій коректності реалізації функціональних послуг безпеки за шкалою Г-1…Г-7 (Г-1 — найнижчий, Г-7 — найвищий). Окремого «сертифіката Г-2» законодавство не передбачає: рівень фіксується в експертному висновку за результатами державної експертизи у сфері ТЗІ. Для системи маршрут підтвердження залежить від її даних і власника: авторизація з безпеки, сертифікат відповідності стандарту інформаційної безпеки або КСЗІ/комплекс ТЗІ у визначених випадках.
За рольовою моделлю й принципом найменших привілеїв: користувач бачить лише те, що потрібно для його функції, з повним журналюванням дій.
Повне журналювання дозволяє виявити, розслідувати й відтворити інцидент; для кожного критичного збою передбачено план відновлення.
Для систем із державними інформаційними ресурсами або інформацією з обмеженим доступом актуальний маршрут — авторизація з безпеки або сертифікат відповідності стандарту інформаційної безпеки. Для держтаємниці діють окремі вимоги, зокрема комплекс ТЗІ з підтвердженою відповідністю. КСЗІ, розпочаті раніше, завершуються за перехідними правилами.
досвід

Сценарії з нашої практики

Анонімізовані приклади: що заважало замовнику, що змінили й який результат. Не привʼязуємо до конкретних клієнтів через NDA.

Держустанова

Захист під вимоги держави

Проблема

Інформаційна система обробляла критичні дані без підтвердженого рівня захисту.

Що зробили

Побудували контур захисту з розмежуванням доступу, журналюванням і шифруванням та пройшли потрібне оцінювання.

Результат

Система отримала підтверджений рівень захисту.

Велика організація

Політик безпеки не було

Проблема

Правила доступу й безпеки існували неформально, відповідальність розмита.

Що зробили

Розробили політики безпеки та регламенти доступу під реальні процеси.

Результат

Правила формалізовані, відповідальність зрозуміла.

Підприємство

Слабкі місця були невідомі

Проблема

Організація не знала, де її системи вразливі до атак.

Що зробили

Провели тести на проникнення й надали план усунення вразливостей.

Результат

Вразливості усунуто, захист підсилено.

Обговоримо задачу Опишіть задачу — запропонуємо підхід, інтеграції та строки. Потрібна технічна підтримка?
Звʼязатися