Розробка профілів кібербезпеки для ОКІ та ЦПБ
Від аудиту активів до підготовки повного пакету документів для проходження авторизації в Держспецзв’язку.
- що таке ЦПБ
- актуальність вимоги
- наш підхід
- відповідність
- етапи роботи
- результати
- кейс
- питання-відповіді
що таке
цільовий профіль
кібербезпеки
Визначення ЦПБ
Цільовий профіль безпеки (ЦПБ) — це формалізований документ для конкретної інформаційної системи, який деталізує та адаптує базові державні чи галузеві вимоги під призначення системи, її фактичну ІТ-архітектуру, категорії критичності й актуальні кіберризики організації.
Наявність ЦПБ — обов’язкова регуляторна умова для легального функціонування ІТ-інфраструктури об’єктів критичної інформаційної інфраструктури (ОКІІ) та систем, що обробляють державні інформаційні ресурси.
Netwave розробляє профілі безпеки двох рівнів:
- Профіль безпеки об’єкта (організації) — верхньорівневий стратегічний документ, що визначає єдині вимоги й правила інформаційної безпеки для всієї інфраструктури установи в цілому.
- Цільовий профіль безпеки системи — деталізований документ для кожної окремої системи: інформаційної, електронно-комунікаційної, інформаційно-комунікаційної та технологічної.
актуальність
розробки ЦПБ
Для ОКІ в Україні цільові профілі кібербезпеки — законодавчо обов’язковий документ.
Чи потрібен профіль безпеки, якщо є атестат КСЗІ?
Так, навіть якщо ви маєте чинний атестат КСЗІ, який діє до кінця воєнного стану, це не знімає з вас обов’язку розробляти цільові профілі безпеки. Атестат КСЗІ не закриває цієї вимоги — обидві вимоги діють паралельно.
Ризик регуляторних приписів
Відсутність ЦПБ під час перевірки Держспецзв’язку — це пряме порушення, що призводить до адміністративних наслідків, а для ОКІ першої категорії — ще й до додаткової відповідальності за Постановою КМУ № 367.
Відсутність системності
Без ЦПБ складно зрозуміти, які активи захищати, від яких загроз і якими заходами.
Неефективні інвестиції в ІБ
Без чіткого зв’язку між активами, ризиками й заходами захисту кошти на кібербезпеку витрачаються неоптимально.
Чи потрібен профіль безпеки, якщо є атестат КСЗІ?
Так, навіть якщо ви маєте чинний атестат КСЗІ, який діє до кінця воєнного стану, це не знімає з вас обов’язку розробляти цільові профілі безпеки. Атестат КСЗІ не закриває цієї вимоги — обидві вимоги діють паралельно.
як розробити ЦПБ
Що ви отримуєте
Суттєве підвищення кіберстійкості й інформаційної безпеки та пакет документів, повністю готовий до авторизації в Ліцензіата:
- моделі загроз;
- архітектурні схеми;
- усі необхідні політики інформаційної безпеки.
ISO/IEC 27001:2022
Компанія Netwave сертифікована за міжнародним стандартом управління інформаційною безпекою, зокрема у сфері консалтингу, аудиту і підготовки до відповідності стандартам і вимогам регуляторів.
Це підтверджує, що під час розробки ЦПБ ми самі дотримуємось тих принципів захисту інформації, які закладаємо у профіль безпеки замовника — включно з контролем доступу до даних, шифруванням і процедурами реагування на інциденти.
ДССЗІ
Маємо ліцензію Адміністрації ДССЗІ на провадження діяльності з технічного захисту інформації — в частині оцінювання захищеності інформації, що не становить державної таємниці.
Це означає, що результати наших послуг можуть використовуватись вами для звітності перед регулятором — без ризику, що оцінку визнають такою, що виконана неправомочним суб'єктом.
етапи розробки профілю безпеки ОКІ
Ознайомлення з інфраструктурою, інтерв’ю з відповідальними особами, інвентаризація активів, бізнес-процесів та систем клієнта.
Класифікація систем за типами
(ІС/ЕКС/ІКС/ТС), визначення категорії критичності, актуальних загроз для кожної системи, оцінка потенційних наслідків.
Формування верхньорівневого документа з єдиними вимогами до ІБ організації в цілому.
Вибір базового/галузевого профілю для кожної системи, деталізація заходів захисту, налаштування параметрів під ризики й архітектуру, формування матриці відповідності БПБ → ЦПБ.
Презентація профілів клієнтові, внесення правок за результатами обговорення. Допомога у впровадженні вимог.
Підготовка повного комплекту для проходження авторизації в Держспецзв’язку. Навчання ключового персоналу.
Представлення профілів Ліцензіатові, відпрацювання його зауважень.
Актуалізація профілю, побудова й підтримка СУІБ, супровід регуляторних перевірок, технічне впровадження заходів захисту, підготовка відповідальних осіб клієнта до роботи з профілями та СУІБ..
результати
Ви отримуєте повний комплект документації, що гарантує успішне проходження державних перевірок, а також дорожню карту для довгострокового захисту інформаційних систем та оптимізації бюджетів. Профіль і Політики ІБ одночасно покривають частину вимог ISO/IEC 27001:2022, що зменшує вартість подальшої підготовки до сертифікації.
Цільові профілі відповідають вимогам Держспецзв’язку й придатні до авторизації.
Рівні захисту визначені, що дає змогу пріоритизувати інвестиції в інформаційну безпеку.
Чіткий зв’язок активів, ризиків і заходів усуває «сліпі зони» у кібербезпеці.
ЦПБ закладає основу для всіх подальших технічних та організаційних рішень — від побудови SOC до впровадження технічних засобів захисту.
Профіль і Політики ІБ одночасно покривають частину вимог ISO/IEC 27001:2022, що зменшує вартість подальшої підготовки до сертифікації.
кейс
Передумови
Клієнтові потрібно було закрити регуляторні приписи для двох систем: системи документообігу й застарілої, але критичної SCADA-системи промислового призначення.
Що ми зробили
- Для системи документообігу застосували базовий профіль Держспецзв’язку — мінімальний, але достатній набір вимог.
- Для SCADA обрали деталізовані вимоги профільного міністерства — близько 20 додаткових пунктів вимог понад базовий профіль, оскільки система критична до змін даних і кібератак.
- У процесі аналізу з’ясувалося, що наявні в клієнта політики ІБ не витримують перевірки, — ми розробили їх практично з нуля.
Результат
- Загальний пакет розробленої документації — два ЦПБ, 26 нормативних актів, регламентів і внутрішніх політик ІБ.
- Обидва профілі успішно пройшли технічну перевірку Ліцензіата й були внесені до реєстру авторизованих систем Держспецзв’язку.
довірте розробку ЦПБ експертам
Замовити консультацію з розробки профілю безпеки для ОКІ
Ми допоможемо вам виконати регуляторні вимоги. Залиште заявку на консультацію — проаналізуємо ваші завдання, оцінимо обсяг робіт і підготуємо індивідуальну комерційну пропозицію.
FAQ
Так, вимога Держспецзв’язку щодо розробки цільового профілю діє паралельно з атестатом КСЗІ незалежно від терміну його дії. Це дві окремі регуляторні вимоги.
На основі базового профілю безпеки, який затвердив Держспецзв’язку, або якщо система підпадає під галузеве регулювання — на основі рекомендацій профільного міністерства, які зазвичай деталізують базові вимоги й додають окремі контролі.
Орієнтовно 6–12 тижнів — залежно від розміру інфраструктури, кількості систем у межах скоупу та наявності попередньої документації.
Від категорії критичності ОКІ (I, II, III), кількості й типів систем (технологічні системи на кшталт SCADA/АСУ ТП потребують у 2–3 рази більшого обсягу робіт), наявності попередніх документів і від того, чи входить до пакету супровід авторизації.
Ні, це пряме регуляторне обмеження: компанія, яка розробляла профіль, не може бути його Ліцензіатом-авторизатором. Авторизацію проводить незалежний Ліцензіат, а Netwave готує клієнта до цього процесу й супроводжує його.
Авторизація діє рік — після цього потрібна переавторизація. Крім того, один і той самий підрядник, згідно з постановою, не може супроводжувати профіль клієнта довше від трьох років поспіль, тож раз на кілька років компанії потрібно змінювати виконавця.
Так, зміст профілю за українським законодавством суттєво перетинається з вимогами системи управління інформаційною безпекою (СУІБ) за ISO/IEC 27001:2022. Тож розроблений профіль частково покриває ці вимоги й зменшує подальші витрати на сертифікацію.
Усі інформаційні, електронно-комунікаційні, інформаційно-комунікаційні й технологічні системи, що входять до периметра організації як об’єкта критичної інфраструктури, — кожна отримує власний профіль з урахуванням категорії критичності та специфічних ризиків.