Netwave
Клієнт
NDA
Тип проєкту
Cybersecurity
Кейс

Розробка цільових профілів безпеки для ОКІ: від аудиту до авторизації в Держспецзв’язку

  • про клієнта
  • виклики
  • завдання
  • хід проєкту
  • результати

Коротко про проєкт

Замовник звернувся до Netwave через наявність відкритих приписів від Держспецзв’язку. Початкове завдання — розробити профілі безпеки для двох систем — масштабувалося у створення повноцінної нормативної бази ІБ підприємства на основі нової національної моделі кіберзахисту.

Результат: обидві системи успішно пройшли оцінювання відповідності незалежним Ліцензіатом, були авторизовані в Держспецзв’язку та внесені до державного Переліку авторизованих інформаційно-комунікаційних систем об’єктів критичної інфраструктури (ОКІ).

Замовник

З міркувань безпеки й відповідно до вимог NDA назву організації не розкриваємо.

Статус: об’єкт критичної інфраструктури.

Стан на старті: чинний атестат КСЗІ* і відкриті приписи від Держспецзв’язку щодо необхідності профілювання систем.

⚠️Важливе роз’яснення щодо комплаєнсу

На сучасному етапі реформування національної системи кібербезпеки Україна впроваджує перехід від формалізованого підходу «комплексної системи захисту інформації (КСЗІ)» до гнучкої, ризик-орієнтованої моделі Цільових профілів безпеки (ЦПБ), розробленої на основі найкращих світових практик і стандартів NIST.

Наголошуємо, що вимоги щодо впровадження ЦПБ є окремими та паралельними й не скасовують обов’язкової побудови КСЗІ. Водночас наявність чинного атестата відповідності КСЗІ не звільняє оператора об’єкта критичної інфраструктури від обов’язку розробки та авторизації ЦПБ для об’єктів кіберзахисту. Першочерговій авторизації ЦПБ підлягають системи, які створюють чи модернізують, а також системи, щодо яких наявні відповідні приписи Регулятора. Виявлення відсутності авторизованого ЦПБ під час заходів державного контролю Держспецзв’язку є грубим порушенням вимог законодавства й може призвести до видачі припису про тимчасове зупинення експлуатації відповідних систем.

Виклики, які постали перед нами

Проєкт розпочався із чіткого завдання — закрити приписи регулятора, але в процесі дослідження команда Netwave зіткнулася з двома чинниками:

  • Аудит охоплював дві абсолютно різні за логікою системи. Перша — стандартне ІТ-середовище документообігу. Друга — промисловий програмно-апаратний комплекс (SCADA), що безперервно працює вже десятки років і є життєво важливим для операційних процесів замовника. Для SCADA-системи базових заходів безпеки було замало. Галузеві нормативи профільного міністерства вимагали впровадження приблизно 20 додаткових специфічних контролів.
  • Було виявлено розрив між декларованим і реальним станом. Замовник декларував наявність внутрішніх корпоративних політик ІБ, проте детальний аналіз команди Netwave виявив їхню невідповідність поточним вимогам ДССЗЗІ.

Завдання проєкту

  1. Усунути приписи. Терміново виконати вимоги законодавства й закрити відкриті регуляторні приписи Держспецзв’язку щодо профілювання критичних систем підприємства.
  2. Розробити ЦПБ, провести комплексний аудит. Організувати й провести глибокий технічний аудит ІТ- та ОТ-інфраструктури (зокрема, SCADA) без зупинення, переривання чи дестабілізації технологічних процесів підприємства.
  3. Розробити дієву нормативну базу, політики ІБ. Створити з нуля реальну, а не декларативну внутрішню документацію з інформаційної безпеки, яка повністю відповідає новій архітектурі ЦПБ.
  4. Підготувати системи до авторизації. Супроводити процес технічного оцінювання акредитованим Ліцензіатом і гарантувати офіційне введення обох систем до державного Переліку авторизованих систем ОКІ.

Хід проєкту

  1. Kick-off і збір даних. Проведено детальну інвентаризацію систем та інформаційних активів підприємства, а також серію інтерв’ю з відповідальними особами й власниками бізнес-процесів.
  2. Категоризація систем та аналіз ризиків. Визначено категорії критичності систем, проведено їх класифікацію за типами (ІС та АСУ ТП), змодельовано актуальні кіберзагрози й оцінено потенційні операційні наслідки для кожної з них.
  3. Вибір базового й галузевого профілю. Для системи автоматизації документообігу було обрано базовий профіль безпеки Держспецзв’язку. Для контуру SCADA — галузевий профіль відповідного міністерства, який вимагав інтеграції додаткових контролів за стандартом IEC 62443.
  4. Розробка цільових профілів безпеки. Сформовано індивідуальні заходи захисту для кожної системи, проведено їх тонке налаштування під поточну архітектуру, що детально описано в політиках і ЦПБ.
  5. Розробка пакету політик ІБ (розширення початкового скоупу). На цьому етапі було виявлено незадовільний стан внутрішньої документації клієнта. Щоб профілі гарантовано пройшли перевірку, Netwave без зупинки проєкту розробила 26 нормативних документів (корпоративні політики ІБ, регламенти, процедури), більшість практично з нуля.
  6. Узгодження і доопрацювання. Проведено серію презентацій напрацьованих профілів і політик команді клієнта, зібрано зауваження та ітеративно внесено правки до повної фіналізації пакету.
  7. Підготовка до авторизації та супровід. Сформовано підсумковий комплект документів. Процес технічного оцінювання проводив акредитований Ліцензіат. Аудитор високої кваліфікації впродовж двох тижнів інспектував системи замовника: перевіряв конфігурації «заліза», налаштування доступів, журнали логів і реальне виконання вимог нових політик. Команда Netwave повністю супроводжувала перевірку, завдяки чому точкові уточнення (приблизно 5–7% документів) було внесено оперативно й безпосередньо під час аудиту.

результати

Обидві критичні системи підприємства офіційно пройшли перевірку

І були внесені до державного Переліку авторизованих інформаційно-комунікаційних систем об’єктів критичної інфраструктури.

З нуля розроблено, погоджено та впроваджено інституційний базис ІБ замовника

Комплексний пакет із двох ЦПБ для визначених систем, 26 нормативних документів: корпоративні політики інформаційної безпеки, моделі загроз, регламенти, що повністю закривають потреби комплаєнсу.

Модель ЦПБ є адаптивною — вона дає змогу швидше й ефективніше впроваджувати точкові поліпшення безпеки під реальні загрози конкретної системи.

Окрім того, структуру створених документів розроблено за принципом «спадковості», що дасть клієнтові можливість проходити обов’язкову щорічну переавторизацію з мінімальними витратами ресурсів.

вплив проєкту

Нівелювання регуляторних та операційних ризиків
Організація ліквідувала відкриті приписи Держспецзв’язку й захистила себе від потенційних штрафів. Внесення систем до державного реєстру зняло загрозу штрафів.
Легітимність операцій з даними
Наявність авторизованих ЦПБ стала офіційною правовою підставою, яка дає підприємству змогу законно працювати з державними інформаційними ресурсами й обробляти інформацію з обмеженим доступом (зокрема, службову).
Прогнозованість та обґрунтування ІТ/ІБ-бюджетів
Процес профілювання діяв як глибокий технічний аудит, який виявив реальні прогалини в інфраструктурі. Керівництво отримало чіткі, аргументовані дані для захисту інвестицій у кібербезпеку на наступні періоди.
Капіталізація інфраструктури й економія на сертифікації
Оскільки розроблені Netwave профілі й політики гармонізовані з вимогами NIST, Директиви NIS2 та міжнародних стандартів управління ризиками ISO/IEC 27005, підприємство заклало надійний фундамент для побудови СУІБ. Це значно знижує вартість і скорочує терміни майбутньої підготовки до міжнародної сертифікації.

відгук клієнта

чому Netwave

15+ років досвіду у технологічних напрямах: Networking, Computing, Cybersecurity, Data Management.

15+ років досвіду у технологічних напрямах: Networking, Computing, Cybersecurity, Data Management.

Команда сертифікованих фахівців з інформаційної безпеки, серед яких — чинні аудитори ISO/IEC 27001:2022.

Команда сертифікованих фахівців з інформаційної безпеки, серед яких — чинні аудитори ISO/IEC 27001:2022.

Офіційні ліцензії Держспецзв'язку у сфері ТЗІ, що підтверджують кваліфікацію наших експертів.

Офіційні ліцензії Держспецзв'язку у сфері ТЗІ, що підтверджують кваліфікацію наших експертів.

Портфоліо успішно реалізованих проєктів для підприємств державного сектору, енергетики, фінансової галузі й телекомунікацій в Україні та країнах ЄС.

Портфоліо успішно реалізованих проєктів для підприємств державного сектору, енергетики, фінансової галузі й телекомунікацій в Україні та країнах ЄС.

Глибока та постійно оновлювана база знань про специфіку векторів атак та галузевих загроз, релевантних саме для українських ОКІ в сучасних умовах.

Глибока та постійно оновлювана база знань про специфіку векторів атак та галузевих загроз, релевантних саме для українських ОКІ в сучасних умовах.

Netwave