Чому потрібно розробляти та впроваджувати КСЗІ для сайту?

Відповідь на це питання надає нормативний документ системи технічного захисту інформації (НД ТЗІ) 2.5-010-03 – Вимоги до захисту інформації WEB-сторінки від несанкціонованого доступу.

📌 Цей документ встановлює вимоги до технічних та організаційних заходів захисту інформації Web-сторінки (Web-сайту) в мережі Інтернет.

Встановлені цим НД ТЗІ вимоги є обов’язковими для виконання державними органами, органами місцевого самоврядування, а також підприємствами, установами та організаціями усіх форм власності під час захисту інформації, що належить до державних інформаційних ресурсів на WEB-сторінках.

В документі наведені:

✅загальні вимоги до захисту інформації Web-сторінки, які випливають з вимог чинного законодавства – актуалізація розміщених на Web-сторінці інформаційних ресурсів та керування доступом до них здійснюється за допомогою автоматизованої системи (АС), в якій повинна бути створена КСЗІ;

✅характеристики типових умов функціонування такої АС;

✅детальні вимоги щодо захисту інформації Web-сторінки;

✅докладно розібрана політика реалізації послуг безпеки інформації в АС, що забезпечує функціонування Web-сторінки.

 

Загальні вимоги

WEB-сторінка установи може бути розміщена на власному сервері або на сервері, що є власністю оператора. Власник сервера зобов’язаний гарантувати власнику інформації рівень захисту у відповідності до вимог цього НД ТЗІ.

Функціонування WEB-сторінки забезпечується АС, за допомогою якої здійснюється актуалізація розміщених на WEB-сторінці інформаційних ресурсів та керування доступом до них.

Для забезпечення захисту інформації WEB-сторінки в цій АС створюється КСЗІ, що є сукупністю організаційних і інженерно-технічних заходів, а також програмно-апаратних засобів, які забезпечують захист інформації.

До складу автоматизованої системи, яка забезпечує функціонування WEB-сторінки, входять:

  • обчислювальна система,
  • фізичне середовище, в якому вона знаходиться і функціонує,
  • середовище користувачів,
  • оброблювана інформація, у тому числі й технологія її оброблення.

Під час забезпечення захисту інформації мають бути враховані всі характеристики зазначених складових частин, які впливають на реалізацію політики безпеки WEB-сторінки.

У випадку, якщо WEB-сторінка містить посилання на інформаційні ресурси іншої WEB-сторінки, умови функціонування останньої не повинні порушувати встановлену для даної WEB-сторінки політику безпеки.

 

Категорії інформації Web-сторінок згідно НД ТЗІ 2.5-010-03

Інформація Web-сторінки поділяється на дві категорії:

✅ загальнодоступна;

✅ технологічна.

Загальнодоступна інформація – це інформація, що розміщується на Web-сторінці з метою надання можливості користування нею будь-яким фізичним або юридичним особам, які мають доступ до мережі Інтернет.

Технологічна інформація Web-сторінки – технологічна інформація КСЗІ та технологічна інформація щодо адміністрування та управління обчислювальною системою АС і засобами обробки інформації.

  • дані про мережні адреси,
  • імена, персональні ідентифікатори та паролі користувачів,
  • їхні повноваження та права доступу до об’єктів,
  • інформація журналів реєстрації дій користувачів,
  • інша інформація баз даних захисту,
  • встановлені робочі параметри окремих механізмів або засобів захисту,
  • інформація про профілі обладнання та режими його функціонування,
  • робочі параметри функціонального ПЗ тощо.

Технологічна інформація призначена для використання тільки уповноваженими користувачами з числа співробітників СЗІ та персоналу, що забезпечує функціонування АС. Можливі наступні способи здійснення доступу до технологічної інформації та передавання даних для актуалізації загальнодоступної інформації:

  • з робочої станції, розміщеної на тій самій території, що і WEB-сервер (установи-власника WEB-сторінки або оператора) або з терміналу WEB-сервера;
  • з робочої станції, яка розміщена на території установи-власника WEB-сторінки, до WEB-сервера, що розміщений на території оператора, з використанням мереж передачі даних.

🔎 Розміщення на Web-сторінці конфіденційної інформації діючим законодавством не припускається.

✅ Якщо інформація не є власністю держави або інформацією з обмеженим доступом, вимога щодо захисту якої встановлена законом, то власник інформації може запроваджувати правила доступу до неї на свій розсуд, але при цьому вимоги НД ТЗІ 2.5-010-03 не дотримуються.

 

Середовище користувачів

За рівнем повноважень щодо доступу до інформації, характером та складом робіт, які виконуються в процесі функціонування АС, користувачі поділяються на такі категорії:

а) користувачі, яким надано право доступу тільки до загальнодоступної інформації WEB-сторінки;

б) користувачі, яким надано повноваження супроводжувати КСЗІ та забезпечувати керування АС (адміністратор безпеки, інші співробітники СЗІ, користувачі з функціональними обов’язками WEB-майстрів, адміністраторів сервісів, адміністраторів мережевого обладнання, адміністраторів ресурсів DNS (Domain Name System), PROXY, FTP (File Transfer Protocol) та ін., якщо передбачається їх взаємодія з WEB-сторінкою, тощо);

в) технічний обслуговуючий персонал, що забезпечує належні умови функціонування АС, повсякденну підтримку життєдіяльності фізичного середовища (електрики, технічний персонал з обслуговування приміщень будівель, ліній зв’язку тощо);

г) розробники ПЗ, які здійснюють розробку та впровадження нових функціональних процесів, а також супроводження вже діючого функціонального ПЗ сервера, розробники та проектанти фізичної структури АС;

д) постачальники обладнання і технічних засобів та фахівці, що здійснюють його монтаж, поточне гарантійне й післягарантійне обслуговування.

 

Вимоги щодо комплексної системи захисту інформації

КСЗІ повинна забезпечувати реалізацію вимог із захисту цілісності та доступності розміщеної на WEB-сторінці загальнодоступної інформації, а також конфіденційності та цілісності технологічної інформації WEB-сторінки.

Технологія оброблення інформації повинна відповідати вимогам політики безпеки інформації, визначеної для АС, що забезпечує функціонування WEB-сторінки.

Вимоги щодо забезпечення цілісності загальнодоступної інформації WEB-сторінки та конфіденційності й цілісності технологічної інформації вимагають застосування технологій, що забезпечують реалізацію контрольованого і санкціонованого доступу до інформації та заборону неконтрольованої й несанкціонованої її модифікації.

Для користувачів, які порушили встановлені правила розмежування доступу до WEB-сторінки, засоби КСЗІ на період сеансу роботи повинні забезпечити блокування доступу до WEB-сторінки.

Технологічними процесами повинна бути реалізована можливість створення резервних копій інформації WEB- сторінки та процедури їх відновлення з використанням резервних копій.

 

🚀 Фахівці компанії Дефендіко мають успішний досвід в реалізації проєктів КСЗІ ключових інформаційних ресурсів країни – наприклад, Єдиного веб-порталу органів виконавчої влади Секретаріату Кабінету Міністрів України.

Якщо у вас виникнуть додаткові питання щодо створення КСЗІ для WEB-сторінки звертайтеся — компанія Дефендіко завжди готова Вам допомогти!

Інші новини

ТОВ «Дефендіко» та ТОВ «Інститут комп’ютерних технологій» офіційно закріпили партнерський статус

ТОВ «Дефендіко» та ТОВ «Інститут комп’ютерних технологій» підписали партнерський договір. ТОВ «Дефендіко» своєю наполегливою працею отримала статус ІНТЕГРАТОР в рамках Партнерської програми щодо забезпечення продажів та технічної підтримки засобів технічного захисту інформації. Отримання статусу ІНТЕГРАТОР підтверджує професійні компетенції спеціалістів компанії у сфері впровадження, супроводу та технічної підтримки засобів технічного захисту інформації, а також надає право […]

Червень, 18, 2026

Кібербезпека нотаріату: робоча зустріч керівництва групи компаній Дефендіко та Комісії Нотаріальної палати України з питань інформатизації, цифрової трансформації та запобігання кіберзлочинності щодо нових вимог захисту інформації

Днями відбулася важлива робоча зустріч керівництва групи компаній Дефендіко та в особі заступника голови Комісії НПУ з питань інформатизації, цифрової трансформації та запобігання кіберзлочинності щодо нових вимог захисту інформації Олександра Сперчуна. Ключовою темою обговорення стали кардинальні зміни в законодавстві України щодо технічного захисту інформації та кіберзахисту в Єдиних та Державних реєстрах та інформаційних системах. Законодавчий […]

Травень, 18, 2026