Як протидіяти кіберзагрозам. Наш досвід отримання сертифіката ISO/IEC 27001

💡 Усі статті, обговорення, новини про оборонні технології — в одному місці. Приєднуйтесь до Defence tech спільноти!

Вітаю! Я Альона Жужа, радниця з ІТ в Державному операторі тилу (DOT). Вже рік, як ми спільно з командою цифровізуємо процеси у сфері нелетальних оборонних закупівель: пально-мастильні матеріали, речове забезпечення та продукти харчування.

Зважаючи на чутливість інформації, якою оперує DOT, особливу увагу ми приділяємо захисту даних та протидії кіберзагрозам. Зокрема, наприкінці минулого року ми отримали сертифікат відповідності міжнародному стандарту безпеки ISO/IEC 27001.

Його наявність також стане в нагоді й бізнесу — від ІТ-компаній до банків та E-commerce, що планують працювати за кордоном. Особливо в країнах ЄС, оскільки він значно спрощує процес виходу на нові ринки.

Так що ж це за сертифікат, що він дає та як його отримати — читайте в матеріалі.

Кібератаки стають частішими, масштабнішими та, на жаль, успішними. Історії з Київстар і МХП, видалення даних з реєстрів Мін’юсту — це лише частина гучних кейсів, що сколихнули українське суспільство останнім часом. Ворог інтенсифікує атаки на вітчизняну інформаційну інфраструктуру як приватних, так і державних організацій. І це не кажучи вже про сотні, якщо не тисячі хакерських груп, що діють виключно в комерційних інтересах.

Сьогодні, коли багато операційних процесів тісно пов’язані з ІТ-системами, нехтування кібербезпекою несе не тільки ризики витоку важливої інформації, але й прямі фінансові втрати. IBM оцінює середню глобальну вартість витоку у 2024 році на рівні 4,88 млн доларів.

Існують різні способи протидії кіберзагрозам — одні більш точкові, інші загальні. На досвіді DOT можу сказати, що найкраще себе показують саме комплексні підходи. Адже впровадженням виключно технічних рішень ви не зможете побудувати ефективний захист. Тут важлива їхня операціоналізація та інтеграція в усі процеси організації. У цьому якраз і допоможе ISO/IEC 27001.

Про сертифікат

ISO/IEC 27001 — міжнародний стандарт, який визначає вимоги до системи управління інформаційною безпекою (СУІБ). Він комплексно аналізує процес захисту даних: людей, політики, технології та їхню взаємодію. Стандарт допомагає створити всеохопну інфраструктуру з кіберзахисту в процесі сертифікації та її подальший розвиток. Тобто це не тільки інструмент оцінки, але й інструмент побудови та підтримки СУІБ.

Серед основних переваг:

  • Оперативне реагування на мінливі ризики: передбачає впровадження відповідних технічних рішень і регулярне оновлення політик інформаційної безпеки відповідно до актуальних кіберзагроз.
  • Підготовка людей, процесів і технологій до протидії інформаційним загрозам: кібербезпека залежить не тільки від програмного забезпечення, але й від поведінки працівників та їхньої взаємодії. Наявність сертифіката підтверджує, що всі учасники пройшли відповідне навчання.
  • Комплексність: СУІБ охоплює не лише захист електронних інформаційних активів, а й фізичні заходи безпеки, взаємодію з третіми сторонами, юридичні аспекти.

Підготовка до сертифікації

Першим кроком є створення окремого комітету з СУІБ, до якого мають увійти керівники основних департаментів/відділів. Це дозволяє налаштувати пряму взаємодію між функцією інформаційної безпеки та вищим керівництвом організації. А у випадках виявлення критичних проблем з кібербезпеки — залучати відповідні підрозділи для їхнього вирішення.

На засіданнях комітету ухвалюються рішення щодо виділення коштів і ресурсів для мінімізації ідентифікованих ризиків інформаційної безпеки:

16-17 травня, Київ. Квитки тут!👇

  • розширення штату працівників;
  • впровадження нових систем і процесів;
  • поглиблення взаємодії між бізнес-підрозділами.

Окрім цього він визначає межі системи управління інформаційною безпекою, та на які бізнес-процеси вона поширюється. Це дозволяє побудувати ефективну систему управління з визначенням контексту діяльності організації, списком зацікавлених внутрішніх та зовнішніх сторін, вимогами до них в рамках СУІБ.

Особливу увагу варто приділити обізнаності персоналу, адже найчастіше кібератаки відбуваються саме через людський фактор. Витік паролів, фішинг, збереження інформації на незахищених носіях. У 2022 році скомпрометовані облікові дані стали найпоширенішим початковим вектором кібератак і спричинили 19% усіх витоків.

Звідси одна з важливих вимог — регулярне навчання людей для підвищення їхньої обізнаності. Наприклад, одна з метрик, яку оцінює сертифікат, передбачає проведення хоча б для 80% персоналу відповідного навчання не рідше разу на рік.

Також раджу провести зовнішній pentest. Це дозволить виявити наявні та потенційні вразливості, та, що не менш важливо, подивитись на власну систему захисту зі сторони.

Загалом визначені цілі для отримання сертифіката мають бути вимірюваними та обмеженими в часі. Для цього потрібно створити «Положення щодо застосовності» — документ, де визначається, які контрольні заходи стандарту будуть застосовані до вашої організації.

Останнім кроком перед початком сертифікації є проведення внутрішнього аудиту. Він дасть змогу підготуватися до процесу, дослідивши ступінь відповідності системи управління інформаційної безпеки вашої організації вимогам стандарту. Його можна провести як із залученням третьої сторони, так і власними силами.

Другий варіант передбачає створення окремої служби, до якої увійдуть працівники з відповідними компетенціями. Щоб забезпечити об’єктивну оцінку, вона має підпорядковуватись безпосередньо вищому керівництву організації.

Як отримати сертифікат

Після підготовки та проходження внутрішнього аудиту можна переходити до процесу сертифікації. Заявка подається через акредитовану сертифікаційну компанію. З аудитором можна домовитись про дати перевірки ще на етапі тендеру. Багато компаній також пропонують діагностичну перевірку, яка не є обов’язковою, але я б радила її провести. Інколи вона допомагає знайти прогалини, які не побачив внутрішній аудит.

Аудитор перевірятиме практичне впровадження СУІБ, технічні засоби безпеки (Backup даних, контроль доступу, управління інцидентами тощо), може проводити інтерв’ю зі співробітниками. Для отримання сертифіката не обов’язково впроваджувати всі контрольні заходи зі стандарту, а лише застосовані до вашої організації. Саме їх і оцінюватиме аудитор.

Після цього він готує та надає на погодження звіт органу акредитації. Може статися ситуація, коли аудитор оцінить результати позитивно, але орган акредитації не підтримує це рішення. Не хвилюйтесь — у такому випадку дається час на виправлення невідповідностей.

Сертифікат ISO/IEC 27001 видається терміном на 3 роки, проте кожен рік потрібно пройти наглядовий аудит. Зазвичай він обмежується перевіркою лише визначених доменів стандарту — тобто перевірятиметься не вся система, а її окремі складові.

Щодо тривалості процесу сертифікації, то все залежить від того, як організація побудувала СУІБ у себе. В DOT підготовка тривала 9 місяців, але тут варто врахувати, що сам Державний оператор тилу розпочав свою діяльність лише в грудні 2023 року. Тобто підготовка відбувалась паралельно з інституалізацією агенції.

А от сам сертифікаційний аудит пройшов доволі швидко та зайняв лише два тижні. Плюс ще один тиждень на випуск фізичного сертифіката. Але повторюсь — все залежить від того, як ви побудуєте СУІБ перед сертифікацією. У вас це може бути як швидше, так і довше.

Підбиваємо підсумки

Резюмуючи процес сертифікації ISO/IEC 27001, коротко пройдемось основними етапами:

  1. Створення комітету СУІБ з включенням до нього керівників структурних департаментів/відділів організації. Комітет аналізує всю структуру компанії на предмет безпеки, знаходить слабкі сторони та пропонує шляхи для їх вирішення. Паралельно проводить роботу внутрішня команда з ІТ-спеціалістів, яка відповідатиме за процес сертифікації.
  2. Команда готує план дій, так зване «Положення щодо застосовності». Цей документ визначає, які контрольні заходи стандарту будуть застосовані до вашої організації — саме їх перевірятимуть аудитори під час сертифікації.
  3. Проведення внутрішнього аудиту та, в ідеалі, зовнішнього pentest. Це необхідно для фінального чекапу системи безпеки. Дозволяє вчасно виявити та усунути потенційні вразливості перед початком сертифікації.
  4. Безпосередньо сертифікація — аудит акредитованою сертифікаційною компанією. Якщо під час нього будуть знайдені мінорні невідповідності, аудитор надасть змогу їх оперативно виправити. Саме за результатами цього процесу готується висновок про відповідність, який надалі передається органу сертифікації. Якщо все пройшло добре — вже через тиждень ви отримаєте сертифікат ISO/IEC 27001 на руки.

Від себе додам, що сертифікат не є чарівною паличкою, яка захистить вас від абсолютно всіх загроз. Проте він є зручним і дієвим інструментом для побудови та розвитку СУІБ вашої організації, який значно спрощує життя.

З досвіду роботи в DOT я б виокремила кілька додаткових моментів, які також будуть корисними всім колегам, які відповідають за інформаційний захист або працюють в цьому напрямку:

  • Візібіліті — ключ до всього, ви маєте розуміти, що ви захищаєте. Важливо бачити процес загалом та розбивати його на конкретні ітерації.
  • Проактивність у залученні керівництва, оскільки воно відповідає за забезпечення інформаційної гігієни у власному відділу. Окрім того, коли керівництво добре розуміє ризики та потенційні втрати від кібератак, воно буде активніше йти вам на зустріч.
  • Робота за підходом Plan-Do-Check-Act — кіберзагрози не є статичними, тож регулярно оцінюйте власну інформаційну безпеку. Вивчайте досвід вітчизняних та закордонних компаній, разом з командою розбирайте такі історії, регулярно проводьте внутрішній аналіз безпеки ваших систем.
👍ПодобаєтьсяСподобалось3
До обраногоВ обраному3
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Я так розумію, до явних корупціонерів на потоках також потрібно ставитися з повагою, бо як інакше пояснити видалення коментаря з посиланням на правила за 2 тижні після публікації? :)

res.cloudinary.com/...​/zv27eywk4lereqka7jzy.png

Шановна Жужа!

Ви позиціонуєте себе як експертку з цифрової трансформації. Більше того, ви правильно пишете, що сертифікат подається через акредитовану компанію.

Нюанс у тому, що ваш сертифікат, з неробочим QR-кодом, був виданий організацією, яку акредитувала NAUU, яка втратила відповідність міжнародним стандартам з березня 2021 року. Про це були статті в медіа, та й просто можна переглянути статус за посиланням www.iafcertsearch.org/...​5a-5c81-9b56-b98f219fb928

Таким чином, отриманий сертифікат не є міжнародним. Цікаво, а в тендері ви вказували, що сертифікат має бути міжнародним чи ні?

і зверніть увагу, що вони робили зміну в документації тендеру і туди вже вписали NAAU

ДП Карго-Культа пилит бюджет з дирявим НАУУ, нічого незвичайного.

По порівнянню з Націнвестфондом, коли з бюджету вкрали 100 лямов національних грошей і перевели їх у приватну організацію — це взагалі пустяки. Якщо там ще скривали, то тут уже не то, що не прячуться, а виставляють на показ — ось мол, ми у вас вороємо, що ви нам зробите.

Андрію, вітаю!

Дякую за ваш коментар. Думаю, що тут важливо деталізувати, оскільки в державному секторі ми маємо виконувати вимоги законодавства щодо впровадження інформаційних систем в державних органах/підприємствах.

Зокрема, вимоги ЗУ «Про захист інформації в інформаційно-комунікаційних системах» та Постанови КМУ від 26.03.2006 «Про затвердження Правил забезпечення захисту інформації в інформаційних, електронних інформаційних та інформаційно-комунікаційних системах». У ст. 8 ЗУ та пунктом 16 Постанови КМУ встановлено можливість не проводити побудову КСЗІ для кожної окремої системи за умови наявності СУІБ, щодо якої підтверджена відповідність системи управління інформаційною безпекою за результатами процедури з оцінки відповідності національним стандартам України щодо систем управління інформаційною безпекою, яка проведена органом з оцінки відповідності, акредитованим національним органом України з акредитації чи національним органом з акредитації іноземної держави.

Наявність можливості не будувати КСЗІ для кожної окремої системи є важливим з точки зору зменшення операційного навантаження на підприємство, економії коштів на побудові КСЗІ та його оновленні — саме тому нам було важливо забезпечити це. Для вибору компанії, яка проводить аудит, застосовувалась вимога наявності авторизації. Якщо говорити простими словами, то для сертифікації ISO (і щоб забезпечувати відповідність наведеним вище нормам) ми зобов’язані проводити оцінку тією організацією, яка має акредитацію від згаданої вами NAAU.

Сертифікат є дійсним та міжнародним — це підтверджує інформація з сайту IAF (крайня валідація була 06.03.2025). Це можна перевірити, вбивши в пошук номер сертифікату D29 № 1224-0013.56.
З приводу тендеру. Сертифікація ISO/IEC 27001 для організації, яка працює в сфері тилового забезпечення ЗСУ, є важливою та корисною, до того ж, якщо не помиляюсь, наразі першою в оборонній сфері. Ми в ДОТ завжди були за максимальну відкритість, тому закупівлі проводили у Prozorro. Вимоги до учасників та критерій найнижчої ціни були сформовані відповідно до законів України. А переможцем стала компанія, яка відповідала всім вказаним вимогам (зокрема тим, про які я писала вище) та запропонувала найнижчу ціну.

Шановна Жужа!

Дуже дякую за відгук, мені приємно отримати розгорнуту відповідь!
Повідомляю вам, що сертифкат на сайті за цим номером не пробивається взагалі. Також QR-код на вашому сертифікаті веде на неіснуючий сайт.

Зважаючи на все — ви стали жертвою шахраїв, які вас обдурили. Ви самі подасте на підрядника до суду чи мені звернутися до генпрокуратури з цього питання?

Можливо через якість зображення не вдається перейти через QR і перевірити, додаю скрін та посилання на сайт IAF www.iafcertsearch.org/...​/Zm9eTFS67MGfLau4KlZsTnXF (номер сертифікату такий же, як в колонці).
А також підвантажу документ у іншому форматі
res.cloudinary.com/...​/pycfhsohefhgilm4fyzg.png

Скрін
res.cloudinary.com/...​/kefu4uq5ihqnjxyau0bf.png

Ох, гаразд.

На посилання є нижче Conformity Assessment.
Там ланцюжок сертифікатів.
Ваш виданий компанією, яку ви обрали за тендером — тут питань немає.
А ось акредитація від НААУ вже не відповідає, що видно за посиланням — www.iafcertsearch.org/...​5a-5c81-9b56-b98f219fb928

Таким чином — так. Формально сертифкат є. Головне, щоб він не був таким, який отримала Укрзалізниця.

Позитивно оцінюю популяризацію кібербезпеки та отримання ISO/IEC 27001, проте для українських реалій актуальнішими є аналоги FedRAMP та Impact Level.

У випадку DOT, враховуючи чутливість оброблюваної інформації, доречніше було б орієнтуватись саме на вимоги рівня FedRAMP High.

Стаття непрямо висвітлює глибшу проблему — недосконалість регулювання кібербезпеки в Україні. Попри наявність державних аудитів(КСЗІ), відсутня ефективна та сучасна національна система, яка встановлювала б вимоги рівня FedRAMP High для організацій, що працюють з критичними та чутливими даними.​​​​​​​​​​​​​​​​

Загалом популяризація кібербезпеки — це добре.
Проте для нас актуальніші аналоги FedRAMP High та Impact Level 5/6.

Саме в цьому випадку, рівень інформації, якою оперує DOT відповідає вимогам FedRAMP High.

В цьому пості, насправді, якраз криється інша проблема — криза в сфері кібербезпеки в Україні, а саме — відсутність власного контролю/аудиту, який може задавати вимоги до підприємств які працюють з чутливими даними.

all your security are belong to us.

Сидиш собі на гроші платників податків, маєш на відкатах по трохи, ні бл** підемо ще і статтю на DOU про це опублікуємо))). Якими ж тупими треба бути)))?

Ну, чесній людині ніколи ригати різного роду писанину, бо така людина робить свою роботу і не бачить в цьому нічого надзвичайного. Друге діло, коли корумповані синекури на бюджетних місцях відмивають вкрадене у платників податків бабло через фірми-прокладки, то про таке можна і стіну тексту викатити. Дивно, що ця писанина — це селф перформанс, а не інтерв’ю від місцевих «журналістів», бо тут люблять всяких потвор облизувати.

Коментар порушує правила спільноти і видалений модераторами.

Ну радник з питань — вона ж там ні за що толком не відповідає

в тебе просто очей таких нема, от ти й заздриш :)

Кста знайшов інтервʼю внєзапно
youtu.be/...​mY_Wk?si=S1qAy1_TIVXjniv8

Ох же складний і непередбачувпний шлях держслужбовиці) де Батьківщина накаже, там і «працюють»

так вона можна сказати в якомусь сенсі успадковала шлях держслубовця і політика)
Жужа Альона Олександрівна має спільну власність (Житловий будинок) з Тараненко Михайло Павлович. А Тараненко Михайло Павлович був свого часу головою БЛАГОВІЩЕНСЬКОЇ ПЕРВИННОЇ ОРГАНІЗАЦІЇ № 1 ПАРТІЇ РЕГІОНІВ

Ще раз нагадаю 327 500,00 UAH. Почитав на prozorro договір на надання послуг)) Вони ще і наглядові аудити будуть проводити)))

ну це нормальна ціна, у мене з PJR вартість на три роки 33к доларів за 27001 за три локації, у них може людей більше і вони замовили онсайт аудит

Перегляньте сертифікуючу компанію та сам сертифікат. Краще нічого немати ніж такий сертифікат. Це просто папірець за 327к UAH.

про фейковість сумнівів нема, чисто бамашка на лоха

Можливо вас сертифікував TUV або PECB або ще хтось по типу цих, а тут якась невідома ТОВка яка з ISO сертифікацією немає нічого спільного ..
і ще і за бюджетні кошти.

сподіваюся завтра з ранку хтось з журналістів почне копати що то за імперіум сертіфікатум. як ото ларьок світ диванів на ринку

Та там копати навіть нема куди, там якийсь реально ларьок світ сертифікатів, 100тис грн капіталу, 2 працівники, класика прокладочна

Види діяльності: Виготовлення друкарських форм і надання інших поліграфічних послуг, Інші види освіти, н.в.і.у., Технічні випробування та дослідження

Ну собсно вам сертифікат видати на дорогому папері чи 80г/м2 пойдьот?

Якщо все пройшло добре — вже через тиждень ви отримаєте сертифікат ISO/IEC 27001 на руки. Лол

«Добре» мабуть треба читати «якщо тонер вчасно підвезуть»

Лол, реальність оцих всіх бюджетних синекур, що нажерають пики на гроші платників податків.

серт від незрозуміло кого, лайк. а премію «підприємець року сумщіни» купили вже ?

Сертифікат важить рівно стільки скільки важить аудитор

А на сайті ТОВ імперіюм сєртіфік можна отримати всю вичерпну інфу яку потрібно знати

Lorem Ipsum is simply dummsimply dummy textsimply dummy text

Особливо вражає відгук

Сертифікація систем кація систем менеджменту безпечносткація систем менеджменту безпечносткація скація систем менеджменту безпечносткація систем менеджменту безпечносткація систем менеджменту безпечностистем менеджменту безпечностменеджменту безпечності харчової продукції

Владислав Воробченко
Керівник комерційного відділу

Зразу видно з порога, що їхні клієнти заслуговують на послуги найвищої якості.
Наше Міноборони в надійних руках!

Ну що ж, вітання звісно 🥳 Я міг би й безкоштовно такий листочок вам вислати

Можна хоча б дізнатися скільки грошей платників податків коштувала ця сертифікація?

327 500,00 UAH на prozorro. За папірець від аферистів 327 500,00 UAH. Назвіть призвище аудитора та CISO у DOT.)

Назвіть призвище аудитора та CISO у DOT.)

Не спиться то покопався, скоріш за все цей бігунець там цісо, директор з управління ризиками та комплаєнс

dotua.org/...​ka-dmitra-biguncia-na-up

Решта команди якісь дівчата, зуб даю цей інтелігент там головний енікейщік

Підписатись на коментарі