Netwave

Розробка профілів кібербезпеки для ОКІ та ЦПБ

Від аудиту активів до підготовки повного пакету документів для проходження авторизації в Держспецзв’язку.

  • що таке ЦПБ
  • актуальність вимоги
  • наш підхід
  • відповідність
  • етапи роботи
  • результати
  • кейс
  • питання-відповіді

що таке
цільовий профіль
кібербезпеки

Визначення ЦПБ

Цільовий профіль безпеки (ЦПБ) — це формалізований документ для конкретної інформаційної системи, який деталізує та адаптує базові державні чи галузеві вимоги під призначення системи, її фактичну ІТ-архітектуру, категорії критичності й актуальні кіберризики організації.

Наявність ЦПБ — обов’язкова регуляторна умова для легального функціонування ІТ-інфраструктури об’єктів критичної інформаційної інфраструктури (ОКІІ) та систем, що обробляють державні інформаційні ресурси.

Netwave розробляє профілі безпеки двох рівнів:

  • Профіль безпеки об’єкта (організації) — верхньорівневий стратегічний документ, що визначає єдині вимоги й правила інформаційної безпеки для всієї інфраструктури установи в цілому.
  • Цільовий профіль безпеки системи — деталізований документ для кожної окремої системи: інформаційної, електронно-комунікаційної, інформаційно-комунікаційної та технологічної.

актуальність
розробки ЦПБ

Для ОКІ в Україні цільові профілі кібербезпеки — законодавчо обов’язковий документ.

Чи потрібен профіль безпеки, якщо є атестат КСЗІ?

Так, навіть якщо ви маєте чинний атестат КСЗІ, який діє до кінця воєнного стану, це не знімає з вас обов’язку розробляти цільові профілі безпеки. Атестат КСЗІ не закриває цієї вимоги — обидві вимоги діють паралельно.

1

Ризик регуляторних приписів

Відсутність ЦПБ під час перевірки Держспецзв’язку — це пряме порушення, що призводить до адміністративних наслідків, а для ОКІ першої категорії — ще й до додаткової відповідальності за Постановою КМУ № 367.

2

Відсутність системності

Без ЦПБ складно зрозуміти, які активи захищати, від яких загроз і якими заходами.

3

Неефективні інвестиції в ІБ

Без чіткого зв’язку між активами, ризиками й заходами захисту кошти на кібербезпеку витрачаються неоптимально.

Чи потрібен профіль безпеки, якщо є атестат КСЗІ?

Так, навіть якщо ви маєте чинний атестат КСЗІ, який діє до кінця воєнного стану, це не знімає з вас обов’язку розробляти цільові профілі безпеки. Атестат КСЗІ не закриває цієї вимоги — обидві вимоги діють паралельно.

як розробити ЦПБ

Довірте розробку експертам та будьте певні в результаті: наш підхід базується на наскрізній логіці, зрозумілій і вашій команді, і регулятору.
Від реальних активів — до оцінки ризиків
Ми починаємо з інвентаризації вашої інфраструктури. Кожна система отримує свою категорію критичності й свій перелік актуальних загроз — саме це визначає, наскільки глибоким та масштабним буде майбутній профіль.
Від державного стандарту — до вашого контексту
Для кожної системи ми обираємо базовий профіль Держспецзв’язку або деталізовані вимоги профільного міністерства (якщо система підпадає під галузеве регулювання) і будуємо ЦПБ саме на цій основі.
Від вимог профілю — до чинних регламентів
Будуємо ЦПБ на обраній базі й розробляємо супутні політики інформаційної безпеки під вашу архітектуру — на заміну документів, які (як показує наш досвід) не витримують перевірок. Допомагаємо з їх упровадженням.
Результат — прозорість для регулятора
В основі всього процесу лежить зрозумілий для аудиторів принцип «загроза → захист → контроль».
Сертифікат

ISO/IEC 27001:2022

Компанія Netwave сертифікована за міжнародним стандартом управління інформаційною безпекою, зокрема у сфері консалтингу, аудиту і підготовки до відповідності стандартам і вимогам регуляторів.

Це підтверджує, що під час розробки ЦПБ ми самі дотримуємось тих принципів захисту інформації, які закладаємо у профіль безпеки замовника — включно з контролем доступу до даних, шифруванням і процедурами реагування на інциденти.

Ліцензія

ДССЗІ

Маємо ліцензію Адміністрації ДССЗІ на провадження діяльності з технічного захисту інформації — в частині оцінювання захищеності інформації, що не становить державної таємниці.

Це означає, що результати наших послуг можуть використовуватись вами для звітності перед регулятором — без ризику, що оцінку визнають такою, що виконана неправомочним суб'єктом.

етапи розробки профілю безпеки ОКІ

Тривалість: 6–12 тижнів залежно від розміру, складності інфраструктури й кількості систем, які входять до скоупу.
1
Kick-off і збір даних

Ознайомлення з інфраструктурою, інтерв’ю з відповідальними особами, інвентаризація активів, бізнес-процесів та систем клієнта.

2
Категоризація і аналіз

Класифікація систем за типами
(ІС/ЕКС/ІКС/ТС), визначення категорії критичності, актуальних загроз для кожної системи, оцінка потенційних наслідків.

3
Розробка орг. профілю ОКІ

Формування верхньорівневого документа з єдиними вимогами до ІБ організації в цілому.

4
Розробка ЦПБ окремих систем

Вибір базового/галузевого профілю для кожної системи, деталізація заходів захисту, налаштування параметрів під ризики й архітектуру, формування матриці відповідності БПБ → ЦПБ.

5
Узгодження та доопрацювання

Презентація профілів клієнтові, внесення правок за результатами обговорення. Допомога у впровадженні вимог.

6
Фіналізація пакету документів

Підготовка повного комплекту для проходження авторизації в Держспецзв’язку. Навчання ключового персоналу.

7
Супровід авторизації

Представлення профілів Ліцензіатові, відпрацювання його зауважень.

8
Подальший супровід (опційно)

Актуалізація профілю, побудова й підтримка СУІБ, супровід регуляторних перевірок, технічне впровадження заходів захисту, підготовка відповідальних осіб клієнта до роботи з профілями та СУІБ..

результати

Ви отримуєте повний комплект документації, що гарантує успішне проходження державних перевірок, а також дорожню карту для довгострокового захисту інформаційних систем та оптимізації бюджетів. Профіль і Політики ІБ одночасно покривають частину вимог ISO/IEC 27001:2022, що зменшує вартість подальшої підготовки до сертифікації.

Цільові профілі відповідають вимогам Держспецзв’язку й придатні до авторизації.

Цільові профілі відповідають вимогам Держспецзв’язку й придатні до авторизації.

Рівні захисту визначені, що дає змогу пріоритизувати інвестиції в інформаційну безпеку.

Рівні захисту визначені, що дає змогу пріоритизувати інвестиції в інформаційну безпеку.

Чіткий зв’язок активів, ризиків і заходів усуває «сліпі зони» у кібербезпеці.

Чіткий зв’язок активів, ризиків і заходів усуває «сліпі зони» у кібербезпеці.

ЦПБ закладає основу для всіх подальших технічних та організаційних рішень — від побудови SOC до впровадження технічних засобів захисту.

ЦПБ закладає основу для всіх подальших технічних та організаційних рішень — від побудови SOC до впровадження технічних засобів захисту.

Профіль і Політики ІБ одночасно покривають частину вимог ISO/IEC 27001:2022, що зменшує вартість подальшої підготовки до сертифікації.

Профіль і Політики ІБ одночасно покривають частину вимог ISO/IEC 27001:2022, що зменшує вартість подальшої підготовки до сертифікації.

кейс

Розробка профілів безпеки для системи документообігу та SCADA на об'єкті критичної інфраструктури

Передумови

Клієнтові потрібно було закрити регуляторні приписи для двох систем: системи документообігу й застарілої, але критичної SCADA-системи промислового призначення.

Що ми зробили

  • Для системи документообігу застосували базовий профіль Держспецзв’язку — мінімальний, але достатній набір вимог.
  • Для SCADA обрали деталізовані вимоги профільного міністерства — близько 20 додаткових пунктів вимог понад базовий профіль, оскільки система критична до змін даних і кібератак.
  • У процесі аналізу з’ясувалося, що наявні в клієнта політики ІБ не витримують перевірки, — ми розробили їх практично з нуля.

Результат

  • Загальний пакет розробленої документації — два ЦПБ, 26 нормативних актів, регламентів і внутрішніх політик ІБ.
  • Обидва профілі успішно пройшли технічну перевірку Ліцензіата й були внесені до реєстру авторизованих систем Держспецзв’язку.

Читати кейс →

довірте розробку ЦПБ експертам

Успішний досвід авторизації
Ми досконало знаємо вимоги й логіку регулятора, що гарантує проходження перевірок з першого разу.
Від консалтингу до впровадження
Маємо досвід і технічну експертизу для подальшої інтеграції та підтримки засобів захисту.
Глибока галузева експертиза
Володіємо унікальною базою знань щодо специфіки кіберзагроз для українських ОКІ.
15 років лідерства
Безперервно розвиваємо профільні компетенції в напрямах Network, Computing, Cybersecurity й Data Management..
Професійна команда
Проєкти реалізують сертифіковані фахівці з інформаційної безпеки, зокрема аудитори ISO/IEC 27001:2022.

FAQ

Так, вимога Держспецзв’язку щодо розробки цільового профілю діє паралельно з атестатом КСЗІ незалежно від терміну його дії. Це дві окремі регуляторні вимоги.

На основі базового профілю безпеки, який затвердив Держспецзв’язку, або якщо система підпадає під галузеве регулювання — на основі рекомендацій профільного міністерства, які зазвичай деталізують базові вимоги й додають окремі контролі.

Орієнтовно 6–12 тижнів — залежно від розміру інфраструктури, кількості систем у межах скоупу та наявності попередньої документації.

Від категорії критичності ОКІ (I, II, III), кількості й типів систем (технологічні системи на кшталт SCADA/АСУ ТП потребують у 2–3 рази більшого обсягу робіт), наявності попередніх документів і від того, чи входить до пакету супровід авторизації.

Ні, це пряме регуляторне обмеження: компанія, яка розробляла профіль, не може бути його Ліцензіатом-авторизатором. Авторизацію проводить незалежний Ліцензіат, а Netwave готує клієнта до цього процесу й супроводжує його.

Авторизація діє рік — після цього потрібна переавторизація. Крім того, один і той самий підрядник, згідно з постановою, не може супроводжувати профіль клієнта довше від трьох років поспіль, тож раз на кілька років компанії потрібно змінювати виконавця.

Так, зміст профілю за українським законодавством суттєво перетинається з вимогами системи управління інформаційною безпекою (СУІБ) за ISO/IEC 27001:2022. Тож розроблений профіль частково покриває ці вимоги й зменшує подальші витрати на сертифікацію.

Усі інформаційні, електронно-комунікаційні, інформаційно-комунікаційні й технологічні системи, що входять до периметра організації як об’єкта критичної інфраструктури, — кожна отримує власний профіль з урахуванням категорії критичності та специфічних ризиків.

Netwave