ТОВ «Дефендіко» та ТОВ «Інститут комп’ютерних технологій» підписали партнерський договір. ТОВ «Дефендіко» своєю наполегливою працею отримала статус ІНТЕГРАТОР в рамках Партнерської програми щодо забезпечення продажів та технічної підтримки засобів технічного захисту інформації. Отримання статусу ІНТЕГРАТОР підтверджує професійні компетенції спеціалістів компанії у сфері впровадження, супроводу та технічної підтримки засобів технічного захисту інформації, а також надає право […]
Чому потрібно розробляти та впроваджувати КСЗІ для сайту?
Відповідь на це питання надає нормативний документ системи технічного захисту інформації (НД ТЗІ) 2.5-010-03 – Вимоги до захисту інформації WEB-сторінки від несанкціонованого доступу.
📌 Цей документ встановлює вимоги до технічних та організаційних заходів захисту інформації Web-сторінки (Web-сайту) в мережі Інтернет.
Встановлені цим НД ТЗІ вимоги є обов’язковими для виконання державними органами, органами місцевого самоврядування, а також підприємствами, установами та організаціями усіх форм власності під час захисту інформації, що належить до державних інформаційних ресурсів на WEB-сторінках.
В документі наведені:
✅загальні вимоги до захисту інформації Web-сторінки, які випливають з вимог чинного законодавства – актуалізація розміщених на Web-сторінці інформаційних ресурсів та керування доступом до них здійснюється за допомогою автоматизованої системи (АС), в якій повинна бути створена КСЗІ;
✅характеристики типових умов функціонування такої АС;
✅детальні вимоги щодо захисту інформації Web-сторінки;
✅докладно розібрана політика реалізації послуг безпеки інформації в АС, що забезпечує функціонування Web-сторінки.
Загальні вимоги
WEB-сторінка установи може бути розміщена на власному сервері або на сервері, що є власністю оператора. Власник сервера зобов’язаний гарантувати власнику інформації рівень захисту у відповідності до вимог цього НД ТЗІ.
Функціонування WEB-сторінки забезпечується АС, за допомогою якої здійснюється актуалізація розміщених на WEB-сторінці інформаційних ресурсів та керування доступом до них.
Для забезпечення захисту інформації WEB-сторінки в цій АС створюється КСЗІ, що є сукупністю організаційних і інженерно-технічних заходів, а також програмно-апаратних засобів, які забезпечують захист інформації.
До складу автоматизованої системи, яка забезпечує функціонування WEB-сторінки, входять:
- обчислювальна система,
- фізичне середовище, в якому вона знаходиться і функціонує,
- середовище користувачів,
- оброблювана інформація, у тому числі й технологія її оброблення.
Під час забезпечення захисту інформації мають бути враховані всі характеристики зазначених складових частин, які впливають на реалізацію політики безпеки WEB-сторінки.
У випадку, якщо WEB-сторінка містить посилання на інформаційні ресурси іншої WEB-сторінки, умови функціонування останньої не повинні порушувати встановлену для даної WEB-сторінки політику безпеки.
Категорії інформації Web-сторінок згідно НД ТЗІ 2.5-010-03
Інформація Web-сторінки поділяється на дві категорії:
✅ загальнодоступна;
✅ технологічна.
Загальнодоступна інформація – це інформація, що розміщується на Web-сторінці з метою надання можливості користування нею будь-яким фізичним або юридичним особам, які мають доступ до мережі Інтернет.
Технологічна інформація Web-сторінки – технологічна інформація КСЗІ та технологічна інформація щодо адміністрування та управління обчислювальною системою АС і засобами обробки інформації.
- дані про мережні адреси,
- імена, персональні ідентифікатори та паролі користувачів,
- їхні повноваження та права доступу до об’єктів,
- інформація журналів реєстрації дій користувачів,
- інша інформація баз даних захисту,
- встановлені робочі параметри окремих механізмів або засобів захисту,
- інформація про профілі обладнання та режими його функціонування,
- робочі параметри функціонального ПЗ тощо.
Технологічна інформація призначена для використання тільки уповноваженими користувачами з числа співробітників СЗІ та персоналу, що забезпечує функціонування АС. Можливі наступні способи здійснення доступу до технологічної інформації та передавання даних для актуалізації загальнодоступної інформації:
- з робочої станції, розміщеної на тій самій території, що і WEB-сервер (установи-власника WEB-сторінки або оператора) або з терміналу WEB-сервера;
- з робочої станції, яка розміщена на території установи-власника WEB-сторінки, до WEB-сервера, що розміщений на території оператора, з використанням мереж передачі даних.
🔎 Розміщення на Web-сторінці конфіденційної інформації діючим законодавством не припускається.
✅ Якщо інформація не є власністю держави або інформацією з обмеженим доступом, вимога щодо захисту якої встановлена законом, то власник інформації може запроваджувати правила доступу до неї на свій розсуд, але при цьому вимоги НД ТЗІ 2.5-010-03 не дотримуються.
Середовище користувачів
За рівнем повноважень щодо доступу до інформації, характером та складом робіт, які виконуються в процесі функціонування АС, користувачі поділяються на такі категорії:
а) користувачі, яким надано право доступу тільки до загальнодоступної інформації WEB-сторінки;
б) користувачі, яким надано повноваження супроводжувати КСЗІ та забезпечувати керування АС (адміністратор безпеки, інші співробітники СЗІ, користувачі з функціональними обов’язками WEB-майстрів, адміністраторів сервісів, адміністраторів мережевого обладнання, адміністраторів ресурсів DNS (Domain Name System), PROXY, FTP (File Transfer Protocol) та ін., якщо передбачається їх взаємодія з WEB-сторінкою, тощо);
в) технічний обслуговуючий персонал, що забезпечує належні умови функціонування АС, повсякденну підтримку життєдіяльності фізичного середовища (електрики, технічний персонал з обслуговування приміщень будівель, ліній зв’язку тощо);
г) розробники ПЗ, які здійснюють розробку та впровадження нових функціональних процесів, а також супроводження вже діючого функціонального ПЗ сервера, розробники та проектанти фізичної структури АС;
д) постачальники обладнання і технічних засобів та фахівці, що здійснюють його монтаж, поточне гарантійне й післягарантійне обслуговування.
Вимоги щодо комплексної системи захисту інформації
КСЗІ повинна забезпечувати реалізацію вимог із захисту цілісності та доступності розміщеної на WEB-сторінці загальнодоступної інформації, а також конфіденційності та цілісності технологічної інформації WEB-сторінки.
Технологія оброблення інформації повинна відповідати вимогам політики безпеки інформації, визначеної для АС, що забезпечує функціонування WEB-сторінки.
Вимоги щодо забезпечення цілісності загальнодоступної інформації WEB-сторінки та конфіденційності й цілісності технологічної інформації вимагають застосування технологій, що забезпечують реалізацію контрольованого і санкціонованого доступу до інформації та заборону неконтрольованої й несанкціонованої її модифікації.
Для користувачів, які порушили встановлені правила розмежування доступу до WEB-сторінки, засоби КСЗІ на період сеансу роботи повинні забезпечити блокування доступу до WEB-сторінки.
Технологічними процесами повинна бути реалізована можливість створення резервних копій інформації WEB- сторінки та процедури їх відновлення з використанням резервних копій.
🚀 Фахівці компанії Дефендіко мають успішний досвід в реалізації проєктів КСЗІ ключових інформаційних ресурсів країни – наприклад, Єдиного веб-порталу органів виконавчої влади Секретаріату Кабінету Міністрів України.
Якщо у вас виникнуть додаткові питання щодо створення КСЗІ для WEB-сторінки звертайтеся — компанія Дефендіко завжди готова Вам допомогти!

Інші новини

ТОВ «Дефендіко» та ТОВ «Інститут комп’ютерних технологій» офіційно закріпили партнерський статус

Кібербезпека нотаріату: робоча зустріч керівництва групи компаній Дефендіко та Комісії Нотаріальної палати України з питань інформатизації, цифрової трансформації та запобігання кіберзлочинності щодо нових вимог захисту інформації
Днями відбулася важлива робоча зустріч керівництва групи компаній Дефендіко та в особі заступника голови Комісії НПУ з питань інформатизації, цифрової трансформації та запобігання кіберзлочинності щодо нових вимог захисту інформації Олександра Сперчуна. Ключовою темою обговорення стали кардинальні зміни в законодавстві України щодо технічного захисту інформації та кіберзахисту в Єдиних та Державних реєстрах та інформаційних системах. Законодавчий […]