Розробка цільового профілю безпеки

Формування цільового профілю безпеки інформаційно-комунікаційної системи на основі базового або галузевого набору заходів: обстеження середовища, модель загроз, аналіз наслідків, добір і обґрунтування заходів, оформлення документа, план виконання, супровід перевірки. Послуга для власників систем, які переходять на модель авторизації з безпеки. На виході — оформлений документ, обґрунтування заходів і план їх виконання.

Розробка цільового профілю безпеки: обсяг робіт і результат

Держава змінила підхід до захисту інформаційних ресурсів. Замкнена модель, побудована навколо державної експертизи, поступилася ризик-орієнтованій. Тепер власник середовища сам добирає заходи під власні загрози й доводить, що вони працюють.

Порядки затвердила постанова 712: профілі безпеки поділено на три рівні. Вихідний набір затверджує Адміністрація Держспецзв'язку, галузевий — уповноважений орган галузі, а третій готує сам власник під конкретне середовище.

Основа роботи — базовий профіль безпеки, затверджений наказами № 409 та № 419. Перший стосується відкритих і конфіденційних відомостей. Окремо затверджено профіль безпеки для службової інформації.

Атестор готує цільовий профіль безпеки ІКС під конкретне середовище замовника й супроводжує до перевірки. Роботи охоплюють обстеження, модель загроз, аналіз наслідків, добір заходів, оформлення документа, план виконання.

Оформлений цільовий профіль безпеки системи стає робочою основою: за ним будують план, за ним же перевіряють виконання. Наступний крок — авторизація з безпеки, рішення щодо якої ухвалює уповноважений орган.

Практичний сенс переходу простий. Раніше обсяг робіт задавав нормативний документ, однаковий для всіх, і замовник платив за заходи, які його загроз не стосувалися. Тепер обсяг задає власне середовище: архітектура, категорія відомостей, реальна модель порушника.

Склад послуги й етапи роботи

Роботи йдуть послідовно. Кожен етап лишає документ, який знадобиться під час перевірки.

01

Обстеження середовища

Описуємо склад вузлів, канали взаємодії, потоки відомостей, категорії даних, межі контуру. Окремо шукаємо ділянки, які ніхто не супроводжує.


02

Вибір вихідного набору заходів

Визначаємо, який затверджений набір застосовний за видом відомостей та призначенням контуру, перевіряємо наявність галузевого.


03

Модель загроз і порушника

Описуємо джерела загроз, можливі дії, умови їх настання, а також ділянки, де наслідки найтяжчі.


04

Аналіз наслідків

Оцінюємо, чим обертається відмова, витік або спотворення відомостей, визначаємо прийнятний рівень залишкового ризику.


05

Добір і обґрунтування заходів

Формуємо перелік заходів захисту, кожен супроводжуємо поясненням, чому він застосований або незастосований.


06

Оформлення документа

Готуємо його за структурою методичних рекомендацій Держспецзв'язку, узгоджуємо термінологію із внутрішніми документами замовника.


07

План виконання

Черговість робіт, відповідальні особи, потрібні засоби захисту, строки, точки контролю.


08

Супровід перевірки

Збираємо докази виконання, беремо участь у самоперевірці або зовнішній перевірці, опрацьовуємо зауваження.


Кому підходить

Органи державної влади

Огани місцевого самоврядування

Державні підприємства й установи

Оператори критичної інфраструктури

Комунальні підприємства

Заклади охорони здоров'я

Інтегратори рішень

Переваги послуги

Обґрунтований обсяг

Кожен захід супроводжується поясненням, чому він застосований або пропущений, тож кошторис не роздувається.

Готовність до перевірки

Документи готуються під зовнішній розгляд, а не лише під внутрішній ужиток.

Врахування напрацювань

Наявні документи та засоби захисту вносяться до переліку, а не переробляються заново.

Керований план

Черговість, відповідальні, потрібні ресурси визначені письмово, із точками контролю.

Незалежність від постачальника

Вимоги записані через властивості заходів, а не через конкретні моделі обладнання.

Підтримка після здачі

Документ переглядається після модернізації контуру або зміни нормативних приписів.

Методологія й нормативна база

Підхід простий: заходи добирають під конкретні загрози, а не переписують типовий перелік. Обсяг залежить від категорії відомостей, архітектури контуру, реального середовища експлуатації.

  • Порядок розроблення та затвердження профілів, Порядок авторизації — урядовий акт від 18.06.2025;
  • затверджені вихідні набори заходів — накази Адміністрації Держспецзв'язку № 409 та № 419;
  • методичні рекомендації щодо формування документа, схвалені експертною радою у 2025 році;
  • Порядок перевірки стану кіберзахисту — урядовий акт № 1799 від 31.12.2025;
  • чинні нормативні документи технічного захисту в частині, яка зберігає застосовність;
  • внутрішні документи замовника: класифікація відомостей, перелік ресурсів, наявні організаційні заходи.

Заходи описуємо через властивості, яких треба досягти, а не через моделі обладнання. Такий запис не прив'язує замовника до єдиного постачальника й переживає планову заміну техніки без переписування документа.

Типова помилка попередніх років — технічне завдання, у якому перелічене бажане обладнання. Через рік виявляється, що потрібні властивості досягаються іншим шляхом, дешевше, а документ уже узгоджено.

Друга типова помилка — папери, які описують інше середовище. Схема застаріла, вузли перенесені, підрядник змінився, а документ лишився тим самим. Під час перевірки таку розбіжність помічають першою.

Третя — мертві журнали. Записи ведуться формально, події не переглядає ніхто, а строк зберігання коротший за строк розслідування. Тому склад подій, глибину зберігання та порядок перегляду фіксуємо окремо.

Окрема увага — доказовості. Кожен захід має лишати слід: запис, звіт, налаштування, підпис відповідального. Захід без сліду виконання під час перевірки рахується як невиконаний.

Ще одна поширена ситуація — підрядник, який зник. Налаштування робив зовнішній виконавець, документація лишилася в нього, а установа не має навіть схеми. Тоді роботи починаються із відновлення фактичної картини: опитування адміністраторів, вивантаження конфігурацій, звірка із договорами на обслуговування.

Практика така: найдовше триває не написання, а узгодження всередині установи. Тому графік будуємо навколо дат нарад та наказів, а не навколо обсягу тексту. Один узгоджений розділ вартий трьох написаних, але нікому не показаних.

Робота під конкретну задачу

Повний цикл потрібен не завжди. Обсяг визначається після обстеження й може обмежуватися окремими блоками.

  • аналіз розбіжностей поточного стану контуру із затвердженим вихідним набором;
  • підготовка документа щодо одного середовища або одного сегмента;
  • перегляд чинного документа після модернізації;
  • збирання доказової бази перед внутрішньою перевіркою;
  • супровід під час зовнішнього розгляду, опрацювання зауважень;
  • наказ про відповідальних осіб, розподіл повноважень усередині установи.

У нових середовищах діє профіль безпеки замість КСЗІ. Раніше оцінені комплекси захисту працюють до завершення строку дії документа про відповідність, після чого середовище переходить на дозвільну процедуру.

Строк і вартість залежать від виду відомостей, кількості вузлів і майданчиків, наявності галузевого набору, стану документації, потреби в дообстеженні. Оцінку даємо після обстеження, без попередніх обіцянок за телефоном.

Відповідальність за виконання заходів лишається за власником середовища. Залучений виконавець готує документи, пояснює логіку рішень, супроводжує розгляд, але не заміняє собою відповідальну особу установи.

Інші напрями

Захист середовищ спирається на керовані процеси й документацію. Атестор також працює за напрямами:

Атестор працює за типовими напрямами й під конкретну задачу. Щоб обговорити роботу, напишіть на Viber, Telegram або зателефонуйте +380 67 315-30-25. Більше — Про нас.


Чи скасовує новий підхід комплексний захист із державною експертизою?
У нових середовищах застосовується дозвільна модель. Раніше оцінені комплекси працюють до завершення строку дії документа про відповідність, після чого середовище переходить на нову процедуру.
Від чого залежать строк і вартість робіт?
Від виду відомостей, кількості вузлів і майданчиків, наявності галузевого набору заходів, стану наявної документації, потреби в дообстеженні. Оцінку даємо після обстеження.
Хто відповідає за документ після його затвердження?
Власник середовища. Залучений виконавець готує матеріали та супроводжує розгляд, проте відповідальність за виконання заходів залишається за установою.