BIZLEXЗаконодательство Республики Молдова
Судебные акты

Постановление № 388 от 15.06.2022

oб утверждении Концепции Информационной системы "Государственный регистр инцидентов кибернетической безопасности"

Тип документа
Судебные акты
Дата принятия
15.06.2022

ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА

ПОСТАНОВЛЕНИЕ

об утверждении Концепции Информационной системы

"Государственный регистр инцидентов

кибернетической безопасности"

№ 388  от  15.06.2022

 (в силу 08.07.2022) 

Мониторул Офичиал ал Р. Молдова № 201-207 ст. 516 от 08.07.2022

* * *

Утратил силу: 30.12.2025

Постановление Правительства N 822 от 29.12.2025

На основании пункта d) статьи 22 Закона № 467/2003 об информатизации и государственных информационных ресурсах (Официальный монитор Республики Молдова, 2004 г., № 6-12, ст.44), с последующими изменениями, и статьи 16 Закона № 71/2007 о регистрах (Официальный монитор Республики Молдова, 2007 г., № 70-73, ст.314), с последующими изменениями, Правительство

ПОСТАНОВЛЯЕТ:

1. Утвердить Концепцию Информационной системы "Государственный регистр инцидентов кибернетической безопасности" (прилагается).

2. Создать Государственный регистр инцидентов кибернетической безопасности, принадлежащий государству.

3. Государственному учреждению "Служба информационных технологий и кибернетической безопасности" обеспечить создание, внедрение, функционирование и развитие Информационной системы "Государственный регистр инцидентов кибернетической безопасности".

4. Реализацию положений настоящего постановления осуществлять за счет и в пределах финансовых средств, выделенных из государственного бюджета, и иных средств в соответствии с законодательством.

Утверждена

Постановлением Правительства

№ 388/2022

КОНЦЕПЦИЯ

Информационной системы "Государственный регистр

инцидентов кибернетической безопасности"

I. ВВЕДЕНИЕ

В соответствии с положениями части (1) статьи 10 Закона № 467/2003 об информатизации и государственных информационных ресурсах, Постановления Правительства № 482/2020 об утверждении некоторых мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, и о внесении изменений в Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем, Публичное учреждение "Служба информационных технологий и кибернетической безопасности" (в дальнейшем - СИТКБ) в качестве Правительственного центра реагирования на инциденты кибернетической безопасности (в дальнейшем - CERT Gov), являющегося единым пунктом связи и передачи сообщений об инцидентах кибернетической безопасности Правительства, обеспечивает кибернетическую безопасность государственных информационных систем и ресурсов.

Одной из обязанностей СИТКБ в качестве CERT Gov является создание и ввод в действие Государственного регистра инцидентов кибернетической безопасности. Также, согласно подпунктам 7) и 8) пункта 5 Мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, утвержденных Постановлением Правительства № 482/2020, в обязанность CERT Gov входит предоставление информационной платформы стратегической связи с публичными субъектами, а также обеспечение учета выявленных или сообщенных угроз, уязвимостей и инцидентов кибернетической безопасности.

В настоящее время для сообщения об инцидентах кибербезопасности и других связанных с ними данных используются полуавтоматические процессы, что сопряжено со многими рисками, касающимися: информационной безопасности, целостности данных, истории изменений и т.д.

Сообщаемые инциденты документируются в соответствии с заранее определенным шаблоном (формой сообщения об инцидентах кибербезопасности) и отправляются по электронной почте, с регистрацией вручную в базе данных в формате .xls. Текущий метод не обеспечивает всесторонний анализ, который позволил бы выявить причины и области, которые подвергаются рискам безопасности. Запись и мониторинг всех видов инцидентов кибернетической безопасности улучшит аспекты, связанные с: определением, классификацией, извлечением уроков из инцидентов.

В связи с этим возникает необходимость создания и внедрения Информационной системы "Государственный регистр инцидентов кибернетической безопасности" (в дальнейшем – ИС ГРИКБ). Ее целью является улучшение процессов, осуществляемых в рамках CERT Gov, способа управления инцидентами кибернетической безопасности, а также упрощения процедуры сообщения о них ведомственным структурам Правительства типа CERT.

Настоящая Концепция определяет цели, задачи и функции ИС ГРИКБ, организационную структуру и нормативную базу, необходимые для ее создания и эксплуатации, информационные объекты и перечень хранимых в ней данных, технологическую инфраструктуру и меры по информационной безопасности. При внедрении и эксплуатации ИС ГРИКБ будет соблюдаться Технический регламент "Процессы жизненного цикла программного обеспечения" РТ 38370656-002:2006, утвержденный Приказом министра информационного развития № 78/2006.

Преимуществами внедрения ИС ГРИКБ являются:

1) оптимизация рабочих процессов и снижение операционных затрат;

2) быстрый поиск данных и документов, относящихся к рабочим процессам CERT Gov;

3) укрепление электронной базы данных, связанной с инцидентами кибернетической безопасности;

4) укрепление базы знаний, которая поможет повысить качество работы CERT Gov;

5) регистрация и учет всех документов, связанных с инцидентами кибернетической безопасности;

6) стандартизация данных и точность информации, управляемой в системе;

7) сокращение бюрократии за счет постепенного отказа от ручного учета;

8) упрощение процесса ввода, изменения, обновления информации, связанной с инцидентами кибернетической безопасности;

9) централизация в электронном формате информации об инцидентах, сообщаемых публичными субъектами;

10) обеспечение взаимодействия с информационными системами государственных организаций для двунаправленного обмена данными;

11) обеспечение обмена данными о кибернетических инцидентах в электронном формате между CERT Gov и ведомственными CERT в соответствии с законодательством;

12) сокращение среднего времени для сообщения и реагирования на киберинциденты;

13) обеспечение общей операционной среды, а также повышение безопасности электронных данных и информации в рамках публичных субъектов и между ними.

II. ОБЩИЕ ПОЛОЖЕНИЯ

1. ИС ГРИКБ представляет собой систематизированную совокупность данных о киберинцидентах, сообщаемых через единый пункт связи CERT Gov, обладателях затронутых киберинцидентами информационных ресурсов, а также о документах и средствах выявления зарегистрированных инцидентов кибернетической безопасности.

2. ИС ГРИКБ является составной частью Государственных информационных ресурсов Республики Молдова.

3. ИС ГРИКБ создает единое информационное пространство, которое является официальным источником информации об угрозах, уязвимостях в киберпространстве и киберинцидентах, выявленных или зарегистрированных на правительственном уровне.

4. ИС ГРИКБ представляет собой совокупность информационных ресурсов и технологий, программных средств и методик, взаимосвязанных между собой и предназначенных для учета и управления инцидентами кибернетической безопасности в соответствии с полномочиями СИТКБ в качестве CERT Gov, изложенными в Мерах, необходимых для обеспечения кибернетической безопасности на правительственном уровне, утвержденных Постановлением Правительства № 482/2020.

5. Назначение ИС ГРИКБ заключается в формировании Государственного регистра инцидентов кибернетической безопасности, автоматизации процесса регистрации инцидентов кибернетической безопасности, а также документировании и управлении инцидентами кибернетической безопасности, в соответствии с нормативными актами.

6. Создание ИС ГРИКБ способствует решению многоцелевой задачи: с одной стороны, разрабатывается механизм, обеспечивающий автоматизацию процессов выявления, регистрации, классификации и анализа инцидентов кибернетической безопасности, мониторинга и учета оповещений, уязвимостей в киберпространстве и выявленных или сообщенных инцидентов кибербезопасности, с другой стороны, устанавливается взаимодействие ведомственных CERT с CERT Gov по инцидентам кибербезопасности и другой информации, связанной с кибербезопасностью.

7. ИС ГРИКБ – это официальная система выявления и управления киберинцидентами на правительственном уровне в Республике Молдова. Она будет служить инструментом для поддержки деятельности CERT Gov, предоставляя технические средства для обмена информацией, сотрудничества и обеспечения прозрачности осуществляемой деятельности. В этих условиях ИС ГРИКБ создаст доступную, современную и защищенную информационную систему.

8. Целевая группа системы состоит из публичных субъектов, указанных в пункте 5 Постановления Правительства № 482/2020 об утверждении некоторых мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, и о внесении изменений в Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем, в обязанности которых входит обеспечение государственной безопасности, а также национальных партнеров, с которыми установлены отношения сотрудничества.

9. В настоящей Концепции используются следующие основные понятия:

кибератака – враждебное действие в киберпространстве, нарушающее кибербезопасность;

аудит кибербезопасности – системная, подробная, измеряемая и техническая оценка способа применения политик кибербезопасности на уровне кибернетических инфраструктур, а также составление рекомендаций по минимизации выявленных рисков;

целостность данных – сохранение информации со всеми ее исходными атрибутами и ее изменение только уполномоченными лицами;

метаданные – данные, которые описывают системные данные, способ их получения и хранения, а также определяют структуру данных, их происхождение, правила преобразования, агрегирования и расчета; они играют ключевую роль в снабжении системы данными, консультируются и обновляются на протяжении всего жизненного цикла системы;

риск безопасности в киберпространстве – вероятность того, что угроза материализуется, используя уязвимость, характерную для кибернетических инфраструктур;

уязвимость в киберпространстве – неэффективность в проектировании и внедрении кибернетических инфраструктур или надлежащих мер безопасности, что может быть использовано для угрозы.

Другие термины используются в значении, определенном в Законе № 467/2003 об информатизации и государственных информационных ресурсах, Постановлении Правительства № 482/2020 об утверждении некоторых мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, и о внесении изменений в Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем и в Постановление Правительства № 128/2014 об общей правительственной технологической платформе (MCloud).

10. Целью ИС ГРИКБ является:

1) обеспечение формирования государственных информационных ресурсов, связанных с инцидентами кибернетической безопасности;

2) разработка гибких и модульных технических решений, которые позволят улучшить работу STISC в качестве CERT Gov;

3) создание базы данных инцидентов кибернетической безопасности на правительственном уровне;

4) обеспечение учета выявленных или сообщенных угроз, уязвимостей и инцидентов кибернетической безопасности, методов и технологий, используемых для атак, а также наилучших практик для защиты кибернетических инфраструктур;

5) распространение информации о кибернетической безопасности и проведение мероприятий по осведомлению и информированию об угрозах, уязвимостях, рисках кибернетической безопасности и принятых мерах защиты.

11. Основные задачи, решаемые при эксплуатации ИС ГРИКБ, указаны в подпунктах 1), 2), 4), 6) и 8) пункта 5 Мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, утвержденных Постановлением Правительства № 482/2020, а также:

1) создание и ведение базы данных инцидентов кибернетической безопасности и предпринятых мер по их устранению и противодействию;

2) подключение и обмен данными между ведомственными CERT и CERT Gov через выделенную платформу;

3) продвижение наилучших практик среди специалистов CERT Gov и лиц, ответственных за реагирование на инциденты кибербезопасности в государственных организациях.

12. Основными принципами ИС ГРИКБ являются:

1) принцип законности – предполагает создание и функционирование системы в соответствии с национальным законодательством;

2) принцип ответственности и осознанности – заключается в осуществлении постоянных усилий субъектов публичного и частного права по повышению осведомленности о роли и ответственности каждого лица в достижении высокого общего уровня безопасности информационных сетей и систем;

3) принцип информационной безопасности – предполагает обеспечение уровня целостности, конфиденциальности, эксклюзивности, доступности и эффективности защиты данных от потери, изменения, искажения, повреждения, подделки, несанкционированного доступа и использования. Данная безопасность предполагает устойчивость к атакам, защиту секретности информации, целостности и готовность к работе, как на системном уровне, так и на уровне данных, представленных в этой информации;

4) принцип модульности и масштабируемости – включает возможность развития системы без модификации ранее созданных компонентов.

III. НОРМАТИВНО-ПРАВОВОЕ ПРОСТРАНСТВО

ФУНКЦИОНИРОВАНИЯ ИС ГРИКБ

13. Нормативная база, связанная с созданием и внедрением ИС ГРИКБ, включает следующие нормативные акты:

1) Закон № 982/2000 о доступе к информации;

2) Закон № 467/2003 об информатизации и государственных информационных ресурсах;

3) Закон № 71/2007 о регистрах;

4) Закон № 20/2009 о предупреждении и борьбе с преступностью в сфере компьютерной информации;

5) Закон № 133/2011 о защите персональных данных;

6) Закон № 142/2018 об обмене данными и интероперабельности;

7) Постановление Правительства № 562/2006 о создании государственных автоматизированных информационных систем и ресурсов;

8) Постановление Правительства № 1123/2010 об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных;

9) Постановление Правительства № 1090/2013 о правительственной электронной услуге аутентификации и контроля доступа (MPass);

10) Постановление Правительства № 128/2014 об общей правительственной технологической платформе (MCloud);

11) Постановление Правительства № 405/2014 об интегрированной правительственной электронной услуге электронная подпись (MSign);

12) Постановление Правительства № 708/2014 o правительственной электронной услуге протоколирования (MLog);

13) Постановление Правительства № 201/2017 об утверждении Минимальных обязательных требований кибернетической безопасности;

14) Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем;

15) Постановление Правительства № 211/2019 о платформе интероперабельности (MConnect);

16) Постановление Правительства № 376/2020 об утверждении Концепции правительственной услуги электронного уведомления (MNotify) и Положения о порядке функционирования и использования правительственной услуги электронного уведомления (MNotify);

17) Постановление Правительства № 482/2020 об утверждении некоторых мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, и о внесении изменений в Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем.

14. При разработке и внедрении ИС ГРИКБ должны быть соблюдены следующие технические стандарты:

1) Стандарт Республики Молдова SM EN ISO 9001:2015 "Системы менеджмента качества. Требования";

2) Стандарт Республики Молдова SM ISO/CEI/IEEE 15288:2015 "Системная и программная инженерия. Процессы жизненного цикла системы";

3) Стандарт Республики Молдова SM EN ISO/IEC 27002:2017 "Информационные технологии. Методы и средства обеспечения безопасности. Свод правил по менеджменту информационной безопасности";

4) Стандарт Республики Молдова SM ISO/IEC 27005:2018 "Информационные технологии. Техники обеспечения безопасности. Управление рисками информационной безопасности".

III. ФУНКЦИОНАЛЬНОЕ ПРОСТРАНСТВО ИС ГРИКБ

15. Основные функциональные контуры ИС ГРИКБ представлены на рисунке 1, а именно:

1) контур "Система раннего оповещения и реагирования в отношении кибернетических инцидентов в режиме реального времени" – совокупность процедур и технических систем, роль которых состоит в выявлении предпосылок возникновения кибернетических инцидентов и оповещении в случае их возникновения. Система включает соединения данных, которые будут передавать информацию о выявленных кибернетических инцидентах, на функциональный контур "Платформа управления инцидентами и обмена информацией". Своим функционалом данный контур будет обеспечивать сбор и систематизацию полученных от ответственных субъектов данных, касающихся аномалий, полученных из разных источников, с целью дальнейшей обработки. Данный контур выполняет следующие функции:

a) сбор метаданных об аномалиях и оповещениях, полученных от ответственных субъектов, а также обработка и систематизация данных;

b) сопоставление оповещений из разных источников и интерфейсов и передача данных на Платформу управления инцидентами;

2) контур "Платформа управления инцидентами и обмена информацией" – платформа извлекает информацию об инцидентах кибербезопасности из входящих документов или из функционального контура "Система раннего оповещения и реагирования на киберинциденты в режиме реального времени". Соответствующая информация обрабатывается с помощью инструментов автоматизированного анализа, встроенных в платформу управления. Контур выполняет следующие функции:

a) формирование базы данных ИС ГРИКБ. Обеспечивается первичный учет инцидентов кибернетической безопасности и систематическое обновление базы данных инцидентов кибернетической безопасности при изменении или дополнении данных объектов учета;

b) информационное обеспечение. Информация должна быть доступна компетентным органам. Уровень доступа бенефициаров ИС ГРИКБ будет установлен в Положении о порядке ведения Государственного регистра инцидентов кибернетической безопасности, формируемого ИС ГРИКБ;

c) управление инцидентами безопасности. Обеспечивается регистрация, классификация, анализ инцидентов кибернетической безопасности. Также ведется учет угроз и уязвимостей в киберпространстве и выявленных или сообщенных инцидентов кибербезопасности, методов и технологий, используемых для кибератак;

d) обеспечение реагирования на инциденты кибербезопасности. Данный контур получает сообщения об инцидентах кибербезопасности, затрагивающих информационные системы и сети публичных субъектов, и впоследствии предоставляет публичным субъектам, отправившим сообщения, соответствующую информацию о дальнейших действиях;

e) сбор статистических данных и подготовка отчетов об инцидентах кибербезопасности;

f) публикация оповещений и предупреждений о возникновении действий, предшествующих кибератакам;

g) обеспечение информационной безопасности. Информационная безопасность обеспечивается на всех этапах сбора, хранения и использования государственных информационных ресурсов;

3) контур "Информационная платформа стратегической связи" – обеспечивает информирование публичных субъектов о необходимых мерах по предотвращению инцидентов кибернетической безопасности и реагированию на них. Материалы, предоставляемые информационной платформой стратегической связи, такие как руководства по безопасности, наилучшие практики и рекомендации, публикуются с целью распространения информации о рисках кибербезопасности, которые могут повлиять на информационные системы и сети. На основе информации, предоставляемой функциональными контурами "Система раннего оповещения и реагирования на кибернетические инциденты в режиме реального времени" и "Платформа управления инцидентами и обмена информацией", специалисты CERT Gov будут выявлять и продвигать соответствующую информацию, чтобы усилить способность реагирования на кибератаки. Контур выполняет следующие функции:

a) содействие действиям по повышению осведомленности и информированию об угрозах, уязвимостях в киберпространстве, рисках кибербезопасности и необходимых мерах защиты;

b) распространение информации о кибербезопасности, в том числе результатов анализа инцидентов кибербезопасности, в соответствии с положениями соглашений о сотрудничестве;

c) информирование о проведении учений и семинаров по кибербезопасности;

d) публикация руководств по кибербезопасности и рекомендаций по урегулированию инцидентов кибербезопасности.

Рисунок 1. Основные функциональные контуры ИС ГРИКБ

16. ИС ГРИКБ устанавливает взаимосвязь модулей работы и призвана выполнять, в первую очередь, специфические функции, определяемые целями, задачами и предназначением настоящей Концепции. Помимо основных функций, ИС ГРИКБ обеспечивает выполнение вспомогательных функций, необходимых для ее надлежащего функционирования.

17. Функции аудита и контроля:

1) аудит и проверка деятельности в рамках ИС;

2) сохранение истории изменений и деятельности ИС;

3) сбор статистических данных и составление отчетности.

18. ИС ГРИКБ будет распознавать как минимум 3 типа пользователей, представленных на рисунке 2:

1) внутренние пользователи - пользователи с полными правами на доступные данные и функциональные возможности ИС ГРИКБ;

2) регистратор – пользователь, который оперирует, вводит или изменяет данные в ИС ГРИКБ, но сам не настраивает функциональные возможности системы;

3) посетитель – пользователь, имеющий доступ к просмотру информации, без прав на ввод/изменение/удаление данных из системы.

Рисунок 2. Пользователи системы ИС ГРИКБ

19. Регистратору системы будут доступны основные функционалы ИС ГРИКБ, в соответствии с полномочиями, предложенными собственником, согласно рисунку 3.

Рисунок 3. Регистратор CERT Gov

Рисунок 4. Регистратор ведомственного CERT

V. ОРГАНИЗАЦИОННАЯ СТРУКТУРА ИС ГРИКБ

20. Основные функции по формированию и эксплуатации ИС ГРИКБ распределены между собственником, обладателем, пользователем, регистраторами, поставщиком данных информационного ресурса.

21. Собственником ИС ГРИКБ является государство.

22. Обладателем ИС ГРИКБ является СИТКБ в качестве CERT Gov, который имеет право управлять и использовать данные и информационные ресурсы и выполняет обязанности держателя и технического администратора системы.

23. Регистраторами ИС ГРИКБ являются публичные субъекты, заявленные в соответствии с Постановлением Правительства № 482/2020 об утверждении некоторых мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, и о внесении изменений в Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем, а также специалисты CERT Gov.

1) Полномочия передаются на основании нормативных актов или соглашений, заключенных между владельцем регистра и регистратором.

2) Если законом не предусмотрено иное, с письменного согласия владельца регистра исполнение обязанностей регистратора может осуществляться на договорной основе иным лицом, именуемым субрегистратором. Регистрация через субрегистровую систему может быть организована по территориальному признаку или по иным критериям, установленным владельцем регистра.

3) Регистратор или участник обмена данными вправе на основе соглашения или согласно закону делегировать функции непосредственного внесения данных в регистр ответственному за это лицу, при условии его полной дееспособности и соответствующей квалификации, в соответствии с Законом № 133/2011 о защите персональных данных.

4) В случае смены регистратора или субрегистратора соответствующее сообщение публикуется в средствах массовой информации или на веб-странице обладателя регистра не позднее чем за 10 календарных дней до окончания срока его полномочий.

24. Поставщиками данных в ИС ГРИКБ являются СИТКБ в качестве CERT Gov, публичные субъекты, признанные в соответствии с Постановлением Правительства № 482/2020 об утверждении некоторых мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, и о внесении изменений в Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем, а также публичные субъекты, на которые возложены обязанности по обеспечению государственной безопасности, со следующими функциями:

1) обеспечение правильности и достоверности данных, представляемых для внесения в регистр, и их обновления в порядке, установленном законодательством или соглашением;

2) в случае изменения данных объекта регистра поставщик данных регистра обязан сообщить об этом обладателю регистра в порядке, установленном обладателем;

3) в случае запроса обладателем регистра или регистратором (субрегистратором) дополнительных сведений об объекте, подлежащем регистрации, поставщик данных регистра обязан ответить на запрос в течение 10 рабочих дней;

4) получение от обладателя регистра всех сведений об объекте, содержащихся в регистре и представленных поставщиком, в том числе направлять регистратору (субрегистратору) запросы о наличии полномочий и об их объеме.

25. Получателями и пользователями данных ИС ГРИКБ являются сотрудники CERT Gov, публичные субъекты, а также лица, на которых возложены обязанности по обеспечению безопасности государства. Права и обязанности получателя данных регистра устанавливаются законодательством о доступе к информации и законодательством об обмене данными и интероперабельности.

VI. КЛАССИФИКАЦИЯ ДОКУМЕНТОВ ИС ГРИКБ

26. В ИС ГРИКБ используются следующие категории документов:

1) входящие документы – на основании которых регистрируются заявленные инциденты кибербезопасности;

2) внутренние документы – информация и отчеты, сформированные рабочими инструментами, предварительные результаты обработки входящих данных, подлежащих обработке системой формирования исходящих документов;

3) исходящие документы – документы, полученные в результате работы системы, такие как отчеты, статистика, диаграммы, относящиеся к зарегистрированным инцидентам кибербезопасности;

4) технологические документы – которые содержат информацию, описывающую технологические процессы, такие как рабочие инструкции.

27. К категории входящих документов относятся: информация, предоставляемая функциональным контуром "Система раннего оповещения и оперативного реагирования на киберинциденты", а также информация, предоставляемая по каналам связи, указанным в пункте 9 Мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, утвержденных Постановлением Правительства № 482/2020.

28. Каждый зарегистрированный инцидент кибербезопасности будет хранить историю изменений, внутренние документы CERT Gov, связанные с обработкой входящей информации, а также исходящие документы, окончательно сгенерированные ИС ГРИКБ.

29. К категории внутренних документов относятся отчеты об анализе инцидентов кибернетической безопасности, формируемые рабочими инструментами функционального контура "Платформа управления инцидентами информационной безопасности и обмена информацией", информация которого впоследствии используется в качестве основы при управлении зарегистрированным инцидентом безопасности.

30. Система включает в себя ряд документов и технологических средств, таких как: сканированные изображения документов, ключевые слова, облегчающие поиск инцидентов, список пользователей и их прав, версии документов и их модификации; сводные отчеты и статистические данные об использовании ИС ГРИКБ.

31. Исходящими документами ИС ГРИКБ являются: информация о статусе киберинцидентов, письма-уведомления о статусе инцидентов кибербезопасности для лиц, сообщающих об инцидентах кибербезопасности, а также рекомендации, выданные специалистами CERT Gov (например, наилучшие практики, приложения, касающиеся сообщенных инцидентов).

VII. ИНФОРМАЦИОННОЕ ПРОСТРАНСТВО ИС ГРИКБ

32. Информационные объекты будут создаваться на основе данных, генерируемых системой раннего оповещения и информирования о киберинцидентах в режиме реального времени, а также данных, представленных партнерами, и первичных данных, полученных из достоверных источников данных.

33. Основными информационными объектами ИС ГРИКБ являются:

1) инцидент кибербезопасности;

2) оповещение о кибербезопасности.

34. Совокупность идентификаторов информационных объектов определяется целью и назначением ИС ГРИКБ и включает в себя сбор следующей информации:

1) метаданных трафика, относящихся к электронным коммуникациям;

2) данных об угрозах и уязвимостях в киберпространстве;

3) данных, связанных с инцидентами кибернетической безопасности;

4) данных о методах и технологиях, используемых для атак;

5) данных о наилучших практиках защиты киберинфраструктуры;

6) идентификационных данных уполномоченных пользователей ИС ГРИКБ, заимствованных из других государственных информационных систем, в соответствии с пунктом 46.

35. Информационный объект "Инцидент кибербезопасности" будет содержать 2 основных сценария:

1) типичный инцидент кибербезопасности – относится к случаю инцидента кибербезопасности, зарегистрированного и управляемого в ИС ГРИКБ, который на основе собранных данных анализируется с целью оказания поддержки и исправления по мере возможности. Дело может быть закрыто назначенным ответственным лицом после принятия всех мер, предусмотренных соответствующими оперативными процедурами;

2) эскалация инцидента безопасности – относится к делу об инциденте кибербезопасности, открытому в рамках ИС ГРИКБ, которое по собранным данным выходит за рамки полномочий CERT Gov и требует эскалации до публичных субъектов, на которые возложены обязанности по обеспечению государственной безопасности. В данной ситуации лицо, ответственное за данное дело в рамках ИС ГРИКБ, назначает другое ответственное лицо и делает отметку о причине эскалации. Дело об инциденте безопасности может быть закрыто представителями публичных субъектов, назначенными ответственными за последующее управление инцидентом кибербезопасности, или первоначальным регистратором инцидента кибербезопасности, если предельный срок анализа инцидента истек без поступления сообщения.

36. Информационный объект "Оповещение о кибербезопасности" будет содержать 3 основные сценария:

1) положительное оповещение – касается аномальной активности, зарегистрированной или сообщенной по утвержденным каналам связи, которая может перерасти в киберуязвимость или инцидент кибербезопасности. В этом сценарии пользователи, назначенные ответственными за данное оповещение в ИС ГРИКБ, будут выдавать уведомления в рамках платформы управления киберинцидентами и анализировать аномальную активность, чтобы определить потенциальные риски кибернетической безопасности, связанные с данным оповещением;

2) ложноположительное оповещение – относится к случаям зарегистрированной аномальной активности, которая не представляет угрозы для безопасности или не имеет потенциала стать уязвимостью в киберпространстве или инцидентом кибербезопасности. В этом сценарии субъекты, назначенные ответственными за данное оповещение в ИС ГРИКБ, должны закрыть оповещение безопасности в ИС ГРИКБ, с необходимыми отметками в комментарии;

3) оповещение, переросшее в инцидент кибербезопасности – касается аномальной активности в результате кибератаки в реальном времени, которая становится инцидентом кибербезопасности. В этом сценарии лица, ответственные за выявленный инцидент кибербезопасности, будут управлять оповещениями, связывая в ИС ГРИКБ сохраненные данные об оповещении со случаем открытого инцидента кибербезопасности. Как следствие, данное оповещение получит статус закрытого оповещения, с упоминанием в комментариях идентификатора инцидента кибербезопасности.

37. Данные в формах отчетности об инцидентах и ​​оповещениях о кибербезопасности считаются конфиденциальными.

38. Базовые информационные объекты должны содержать в обязательном порядке следующие атрибуты и данные, которые их характеризуют:

1) элементы идентификации пострадавших государственных информационных ресурсов и систем;

2) краткое описание инцидента или оповещения о кибербезопасности;

3) дату и время инцидента кибербезопасности или обнаружения оповещения;

4) классификация инцидента или оповещения о кибербезопасности;

5) принятые предварительные меры.

39. Формы сообщений не должны содержать секретную информацию или данные, которые могут нанести ущерб правам и свободам граждан или законным интересам третьих лиц, причастных к сообщаемому инциденту безопасности, в соответствии с законодательством.

40. Регистраторы CERT Gov будут работать с информацией, собранной в ИС ГРИКБ, с целью:

1) корреляции данных об аномальных действиях (оповещениях), о которых сообщалось, для превентивной идентификации потенциальных инцидентов кибернетической безопасности;

2) конкретной диагностики проблем кибербезопасности публичных субъектов и предоставления консультационных услуг, а также разработки рекомендаций по урегулированию и предотвращению инцидентов кибернетической безопасности;

3) сбора статистических данных и составления отчетов об оповещениях, рисках и инцидентах кибербезопасности;

4) продвижения наилучших практик по предотвращению и минимизации последствий потенциальных инцидентов кибернетической безопасности.

41. После регистрации инцидента кибербезопасности или оповещения в ИС ГРИКБ сотрудники CERT Gov:

1) предварительно анализируют детали оповещения или инцидента кибербезопасности и оповещают или, в зависимости от обстоятельств, уведомляют других затронутых субъектов, а также органы, ответственные за предотвращение, ограничение и борьбу с последствиями возникшего инцидента кибербезопасности;

2) запрашивают, в случае необходимости, у поставщика данных дополнительную информацию о зарегистрированном инциденте кибербезопасности или оповещении для выполнения своих обязательств, указав сроки ее представления;

3) представляют регистраторам, когда позволяют обстоятельства, информацию, которая может помочь в управлении инцидентом кибербезопасности;

4) координируют на правительственном уровне реагирование на инциденты кибербезопасности во взаимодействии с другими публичными субъектами в соответствии со сферой деятельности и ответственностью.

42. Воздействие инцидента кибербезопасности определяется количеством пользователей, затронутых сбоем в обслуживании, и продолжительностью инцидента кибербезопасности.

43. CERT Gov может публично уведомлять об оповещении или инциденте кибербезопасности, когда это необходимо для предотвращения потенциальных инцидентов, схожих по форме и содержанию.

44. ИС ГРИКБ выполнена в виде модульной системы, совместимой с технологиями "облачных вычислений" (информационного облака), что обеспечивает возможность ее развития без нарушения непрерывности работы.

45. Архитектура ИС ГРИКБ спроектирована по типовой схеме информационной инфраструктуры информационной системы и размещена на общей правительственной технологической платформе (MCloud).

46. ИС ГРИКБ также будет содержать информационные объекты, заимствованные из других государственных информационных систем, такие как:

1) Государственный регистр правовых единиц – для получения идентификационных данных юридических лиц, авторизованных пользователей ИС ГРИКБ;

2) Государственный регистр населения – для приема идентификационных данных физических лиц, авторизованных пользователей ИС ГРИКБ.

47. ИС ГРИКБ будет интегрирован со следующими соответствующими общими информационными системами:

1) платформа интероперабельности (MConnect) – для получения данных, связанных с оповещениями и инцидентами безопасности;

2) правительственная электронная услуга аутентификации и контроля доступа (MPass) – для аутентификации и контроля доступа пользователей;

3) правительственная электронная услуга протоколирования (MLog) – для протоколирования критических бизнес-событий;

4) интегрированная правительственная электронная услуга электронной подписи (MSign) – для применения электронной подписи в рамках бизнес-процессов ИС ГРИКБ;

5) правительственная услуга электронного уведомления (MNotify) – для уведомления авторизованных пользователей;

6) Автоматизированная информационная система "Регистр представительских полномочий на основании электронной подписи (MPower)" – для проверки представительских полномочий пользователей, необходимых для авторизации их действий;

7) единый правительственный портал открытых данных (ЕППОД) – для публикации общедоступных наборов данных, произведенных в рамках рабочих процессов ИС ГРИКБ.

48. В целях обеспечения эффективного и бесперебойного функционирования ИС ГРИКБ информационный обмен данными внутри информационной системы обеспечивается в режиме нон-стоп.

VIII. ТЕХНОЛОГИЧЕСКОЕ ПРОСТРАНСТВО ИС ГРИКБ

49. Технологическое пространство ИС ГРИКБ представляет собой информационный комплекс. Все данные системы хранятся в централизованной базе данных. Наличие программных компонентов и технологических средств в соответствующем информационном комплексе устанавливается на этапе разработки технического задания и технического проекта системы.

50. Архитектура программно-аппаратного комплекса определяется на этапе разработки технического задания ИС ГРИКБ. Данное конструктивное решение системы представляет собой стратегическое управленческое видение процессов деятельности в данной области. Архитектура ИС ГРИКБ построена на соблюдении следующих принципов:

1) внедрение решения SOA (service oriented architecture – сервис- ориентированная архитектура), которое дает возможность выполнять некоторые системные функции в рамках других процессов или позволяет расширить систему новыми функциями без нарушения работы системы;

2) прием решений, которые обеспечат веб-интерфейс для пользователей системы;

3) сведение к минимуму количества различных технологий и продуктов, предлагающих одинаковые или схожие функции по назначению;

4) признание информации имуществом и надлежащее управление ею;

5) реализация функций уведомления по электронной почте об управлении зарегистрированными инцидентами лица, которое обнаружило и сообщило о киберинциденте;

6) обеспечение конфиденциальности и целостности данных системы за счет ограничения доступа, осуществляемого в 2 этапа: обеспечение доступа только путем аутентификации, а также индивидуальное установление прав доступа пользователя к атрибутам системы администратором ИС ГРИКБ.

51. Основные виды используемых стандартов:

1) стандарты данных;

2) стандарты метаданных;

3) стандарты обмена информацией;

4) стандарты качества;

5) стандарты безопасности;

6) стандарты многоязычности.

52. Соответствие этим стандартам будет заключаться в следующем:

1) поддержка общедоступного интерфейса браузера для доступа;

2) XML как основное средство интеграции данных;

3) использование стандартов Интернета и WWW-HTML, TCP/IP, SMTP стандартов;

4) использование национальных и международных стандартов ISO.

53. В базовом сценарии, касающемся управления инцидентом кибербезопасности в рамках ИС ГРИКБ, предусмотрены несколько основных этапов, представленных на рисунке 5, а именно:

1) выявление событий/инцидентов кибербезопасности и сообщение о них в соответствии с режимом взаимодействия, установленным в Мерах, необходимых для обеспечения кибербезопасности на правительственном уровне, утвержденных Постановлением Правительства № 482/2020;

2) регистрация события/инцидента кибербезопасности и назначение подразделения/ответственного лица. Определение приоритетности обработки инцидента в соответствии с оценкой воздействия инцидента кибернетической безопасности;

3) расследование инцидентов кибернетической безопасности и выявление причины их возникновения, включая предупредительные меры, которые обеспечат своевременное обнаружение подобных инцидентов;

4) эффективное сотрудничество и постоянная коммуникация, которая предполагает обмен информацией между различными группами типа CERT, пользователями, публичными субъектами, в зависимости от обстоятельств, уведомление публичных субъектов, которые несут ответственность за обеспечение государственной безопасности;

5) эскалация инцидентов кибернетической безопасности, выходящих за рамки компетенции CERT Gov, и предоставление публичным субъектам, которые сообщили о них, соответствующей информации о действиях после эскалации;

6) работа с инцидентами кибернетической безопасности и предоставление рекомендаций по их устранению;

7) запись и хранение информации, связанной с инцидентами кибернетической безопасности;

8) постоянное уведомление об изменении статуса инцидента кибербезопасности, а также информирование регистраторов о принятых мерах.

Рисунок 5. Этапы управления инцидентом кибербезопасности

54. Информационные потоки ИС ГРИКБ представлены на рисунке 6.

Рисунок 6. Информационные потоки ИС ГРИКБ

IX. ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ

БЕЗОПАСНОСТИ ИС ГРИКБ

55. Под информационной безопасностью понимается защита ресурсов и информационной инфраструктуры ИС ГРИКБ от преднамеренных или случайных действий естественного или искусственного характера, повлекших причинение вреда участникам процесса обмена информацией.

56. Понятие информационной безопасности ИС ГРИКБ включает в себя ряд таких терминов, как: меры оповещения, меры реагирования и противодействия, политики, технологии, организационная структура, задачи и функции в системе. Выявление этих средств контроля необходимо для обеспечения и реализации информационной безопасности в ИС ГРИКБ.

57. Угрозы информационной безопасности заключаются в следующем:

1) незаконный сбор и использование данных;

2) нарушение технологий обработки данных;

3) внедрение в продукты software и hardware компонентов, которые выполняют непредвиденные функции в связанной с этими продуктами документации;

4) разработка и распространение программ, нарушающих нормальное функционирование информационных и телекоммуникационных систем, а также систем информационной безопасности;

5) разрушение, повреждение, радиоэлектронное подавление или уничтожение средств и систем обработки данных, телекоммуникаций и связи;

6) воздействие на системы, имеющие ключи-пароли защиты автоматизированных систем обработки и передачи данных;

7) повреждение ключей и средств криптографической защиты информации;

8) утечка информации по техническим каналам;

9) внедрение электронных устройств для перехвата информации в технических средствах обработки, хранения и передачи данных, с использованием систем связи;

10) несанкционированный доступ к информационным ресурсам в банках и базах данных;

11) нарушение правовых ограничений на распространение информации;

12) нарушение положений Закона № 133/2011 о защите персональных данных.

58. Основными технологическими механизмами обеспечения защиты и безопасности данных являются:

1) доступ к данным только через единый интерфейс;

2) разграничение доступа пользователей к данным в соответствии с их ролями в ИС ГРИКБ;

3) централизованное управление и контроль доступа к данным;

4) регистрация журналов аудита безопасности для анализа целостности системы и мониторинга активности пользователей;

5) создание резервных копий (backup) для восстановления системы и восстановления данных в случае аварии.

59. Система обеспечивает следующие цели безопасности:

1) аутентификация – гарантирует, что система будет доступна только пользователям, идентификация которых подтверждена и проверена;

2) авторизация – гарантирует, что аутентифицированные пользователи могут получить доступ к услугам и данным, которые соответствуют их правам доступа;

3) конфиденциальность – гарантирует, что зарегистрированные данные не могут быть доступны для несанкционированной третьей стороны;

4) целостность – гарантирует, что данные не были изменены или искажены неавторизованной третьей стороной.

60. Информационная безопасность предполагает защиту информации путем применения мер на логическом уровне, с использованием информационных технологий. Сюда входят: антивирусное программное обеспечение, логическое разграничение сети, межсетевой экран (firewall), контроль лицензий на программное обеспечение.

61. Определение пользователей и групп или ролей, а также предоставление прав осуществляется пользователями с правами администратора. Система позволяет делегировать администрирование прав полностью или ограничивать отдельные операции.

62. Для управления рисками безопасности будут внедрены оперативные процедуры реагирования на киберинциденты.

63. CERT Gov и публичные субъекты обрабатывают персональные данные в соответствии с положениями Закона № 133/2011 о защите персональных данных.

64. Обработка данных в государственном регистре инцидентов кибернетической безопасности должна обеспечивать соблюдение следующих правил защиты персональных данных:

1) спецификация цели и ограничение;

2) принятие технических и организационных мер для обеспечения надлежащего уровня защиты персональных данных, в соответствии с положениями законодательства.

65. Информация, передаваемая друг другу между публичными субъектами и CERT Gov, будет рассматриваться как конфиденциальная и не будет разглашаться каким-либо образом, полностью или частично, за исключением целей проведения анализа, расследований, определения статистики или других случаев, предусмотренных законодательством.

X. ЗАКЛЮЧЕНИЕ

66. Настоящая Концепция содержит описание основных организационных аспектов создания ИС ГРИКБ и способствует решению многоплановой задачи: с одной стороны, разрабатывает механизм, обеспечивающий автоматизацию процессов идентификации, регистрации, классификации и анализа инцидентов кибернетической безопасности, мониторинга и подтверждения оповещений, выявленных или зарегистрированных уязвимостей и инцидентов кибернетической безопасности, а с другой стороны, устанавливает взаимодействие ведомственных CERT с CERT Gov в отношении инцидентов кибербезопасности и другой сопутствующей информации.

67. Выгоды для государства в результате создания и внедрения ИС ГРИКБ являются следующими:

1) укрепление потенциала реагирования на инциденты кибербезопасности;

2) улучшение имиджа Республики Молдова за рубежом;

3) мониторинг инцидентов кибернетической безопасности на правительственном уровне.