ОЦІНКА РИЗИКІВ КІБЕРБЕЗПЕКИ ТА КОНТРОЛЮ КОНФІДЕНЦІЙНОСТІ В ІНФОРМАЦІЙНИХ СИСТЕМАХ ДЕРЖАВНОГО УПРАВЛІННЯ
DOI:
https://doi.org/10.17721/2519-481X/2022/75-07Ключові слова:
кіберпростір, кібербезпека, кіберзагрози, управління ризиками кібербезпеки, оцінка ризиків кібербезпеки, реєстр ризиків кібербезпеки, комунікаційні системи, нормативно-правовий акт, об’єкт критичної інформаційної інфраструктуриАнотація
Актуальність данної роботи обумовлена затвердженням Адміністрацією Державної служби спеціального зв’язку та захисту інформації України “Методичних рекомендацій щодо підвищення рівня кіберзахисту критичної інформаційної інфрасируктури” у жовтні 2021 року. Рекомендації було розроблено на основі найкращих світових підходів – NIST CyberSecurity Framework. Наразі розроблені Рекомендації Держспецзв’язку частково втратили свою актуальність та потребують корегування з виходом NIST Special Publication 800-53A Revision 5 “Assessing Security and Privacy Controls in Information Systems and Organizations” та NISTIR 8286C (Draft) “Staging Cybersecurity Risks for Enterprise Risk Management and Governance Oversight”, дата публікації: січень 2022 року. Ці документи завершують цикл інтеграції управління ризиками кібербезпеки (CSRM) та управління ризиками підприємства (ERM).
Зазначені проєкти описують методи поєднання інформації про ризики усих активів системи, мережі організації (підприємства) включаючи умовні приклади для агрегування та нормалізації результатів з реєстрів ризиків кібербезпеки (CSRR) з урахуванням параметрів ризику, критеріїв та впливу на стале функціонування комунікаційних систем. В результаті інтеграція та нормалізація інформації про ризики дають змогу приймати рішення та здійснити моніторинг ризиків на всих рівнях системи, що допомагає створити вичерпну картину загального кіберризику. У наведених документах описано створення профілю ризиків організації (ERP), який підтримує порівняння та управління кіберризиками разом з іншими типами ризиків в цілому. Доволі цікавими є погляди авторів розроблених документів, щодо контролю конфіденційності, пов’язаного із системами та їх середовищем розповсюдження, їх функціонуванням. Обгрунтовано, що якісна системна оцінка допомагає визначити наявну дійсність засобів контролю, що містяться в організації відповідно до плану безпеки та конфіденційності, які згодом використовуються в організаційно-штатних системах та середовищі експлуатації. За цих умов, контроль оцінки є вказівкою з виконання конкретних кроків у структурі управління ризиками який цілодобово сприяє ефективному підходу до процесів сталого управління ризиками шляхом виявлення слабких місць, або недоліків в системах, що дозволяє організації визначати порядок реагування на ті, чи інші кіберзагрози.
Отже, для вирішення завдань, з врегулювання та імплементації норм та правил міжнародних організацій сфери кібербезпеки та кібероборони пропонується провести аналіз викладених документів та висунити відповідні пропозиції, щодо корегування та доповнення раніше затверджених Держпецзв’язку “Методичних рекомендацій…”. В свою чергу це дозволить не лише забезпечити захист критичної інформаційної інфраструктури держави від кібератак, а й провести превентивні наступальні операції у кіберпросторі, що включає виведення з ладу критично важливих об’єктів інфраструктури противника шляхом руйнування комунікаційних систем, які управляють такими об’єктами.
Посилання
1. Postanova kabinetu ministriv Ukrayiny` vid 19 chervnya 2019 r. # 518 Pro zatverdzhennya Zagal`ny`x vy`mog do kiberzaxy`stu ob'yektiv kry`ty`chnoyi infrastruktury`, [Elektronny`j resurs] – Rezhy`m dostupu: https://zakon.rada.gov.ua/go/518-2019- p.
2. Nakaz Administraciyi Derzhspeczzv'yazku vid 06 zhovtnya 2021 roku # 601 Pro zatverdzhennya Metody`chny`x rekomendacij shhodo pidvy`shhennya rivnya kiberzaxy`stu kry`ty`chnoyi informacijnoyi infrastruktury`, [Elektronny`j resurs] – Rezhy`m dostupu: https://cip.gov.ua/ua/news/nakaz-administraciyi-derzhspeczv-yazku-vid-06-zhovtnya-2021-roku-601-pro-zatverdzhennya-metodichnikh-rekomendacii-shodo-pidvishennya-rivnya-kiberzakhistu-kritichnoyi-informaciinoyi-infrastrukturi.
3. Zhy`vy`lo Ye.O., Chernonog O.O. Strategiya kiberoborony` Ukrayiny` // Zbirny`k naukovy`x pracz` Vijs`kovogo insty`tutu telekomunikacij ta informaty`zaciyi imeni Geroyiv Krut. Ky`yiv. 2017. Vy`p. 4 – [Elektronny`j resurs] – Rezhy`m dostupu: //http://www.viti.edu.ua/files/zbk/2017/4/4_4_2017.pdf.
4. Zhy`vy`lo Ye.O., Chernonog O.O., Vdovenko S.G., Dokil` V.M. Analiz normaty`vno-pravovoyi bazy` funkcionuvannya sy`stemy` kiberoborony` ta sy`stemy` kiberzaxy`stu v informacijno –telekomunikacijny`x sy`stemax vijs`kovogo pry`znachennya. Zbirny`k naukovy`x pracz` Vijs`kovogo insty`tutu Ky`yivs`kogo Nacional`nogo universy`tetu imeni Tarasa Shevchenka. Ky`yiv. 2022. Vy`p. 74. S. 52-66.
5. Zakon Ukrayiny` “Pro osnovni zasady` zabezpechennya kiberbezpeky` Ukrayiny`” vid 05.10.2017 r. # 2163-VIII // Zakonodavstvo Ukrayiny` [Elektronny`j resurs] – Rezhy`m dostupu: https://zakon.rada.gov.ua/laws/show/2163-19#Text.
6. Strategiya kiberbezpeky` Ukrayiny`, vvedena v diyu Ukazom Prezy`denta Ukrayiny` vid 26 serpnya 2021 roku # 447/2021, [Elektronny`j resurs] – Rezhy`m dostupu: https://www.president.gov.ua/documents/4472021-40013.
7. Metody`chni rekomendaciyi shhodo pidvy`shhennya rivnya kiberzaxy`stu kry`ty`chnoyi informacijnoyi infrastruktury`, [Elektronny`j resurs] – Rezhy`m dostupu: https://dut.edu.ua/ua/news-1-569-9870-metodichni--rekomendacii--schodo--pidvischennya--rivnya-kiberzahistu-kritichnoi-informaciynoi-infrastrukturi_kafedra-cistem-tehnichnogo-zahistu-informacii.
8. Suchasni pidxody` do ocinky` ry`zy`kiv informacijny`x texnologij, [Elektronny`j resurs] – Rezhy`m dostupu: https://present5.com/suchasni-pidxodi-do-ocinki-rizikiv-informacijnix-texnologij-na/.
9. Zakon Ukrayiny` “Pro raty`fikaciyu Konvenciyi pro kiberzlochy`nnist`” vid 10.03.2006 r. # 2163-VIII // Zakonodavstvo Ukrayiny` [Elektronny`j resurs] – Rezhy`m dostupu: https://zakon.rada.gov.ua/laws/show/2824-15#Text.
10. Ukrayina pochala zdijsnyuvaty` kiberataky` na resursy` rf z 24 lyutogo – Fedorov, – 2022 [Elektronny`j resurs] – Rezhy`m dostupu: https://www.ukrinform.ua/rubric-technology/3456506-ukraina-pocala-zdijsnuvati-kiberataki-na-resursi-rf-z-24-lutogo-fedorov.html.
11. Zhy`vy`lo Ye.O., Dokil` V. M. Kibervijs`ka Ukrayiny`: svoyechasna vidpovid` na vy`kly`ky` s`ogodennya. Naukovy`j visny`k Nacional`noyi akademiyi vnutrishnix sprav. Ky`yiv. 2021. Vy`p. 2 (47). S. 18–34. Tayemno – Inv. 588 vid 14.12.2021 u NAVS.
12. Sy`nxrony`zacy`ya LDAP s Azure Active Directory– 2022 [Elektronny`j resurs] – Rezhy`m dostupu: https://docs.microsoft.com/ru-ru/azure/active-directory/fundamentals/sync-ldap.
Опубліковано
Номер
Розділ
Ліцензія

Ця робота ліцензується відповідно до ліцензії Creative Commons Attribution 4.0 International License.






