Please enable JavaScript.
Coggle requires JavaScript to display documents.
Поняття інформаційної безпеки, Забезпечення інформаційної безпеки,…
Поняття інформаційної безпеки
Сутність та визначення терміна
Базове поняття: стан захищеності життєво важливих інтересів особи, суспільства та держави в інфосфері
Стан системи: здатність протистояти внутрішнім і зовнішнім деструктивним інформаційним впливам
Мета безпеки: забезпечення сталого розвитку держави без витоку даних чи дезорганізації управління
Базова тріада безпеки (Модель CIA)
Конфіденційність (Confidentiality): доступ до чутливої інформації мають виключно авторизовані особи
Цілісність (Integrity): гарантія незмінності, захист даних від несанкціонованої модифікації чи підробки
Доступність (Availability): безперешкодний та своєчасний доступ законних користувачів до сервісів і баз
Багаторівневі об'єкти захисту
Рівень особи: захист персональних даних, приватності та стійкість до маніпуляцій
Рівень суспільства: захист суспільної свідомості, моральних цінностей та єдності від розколу
Рівень держави: захист державних таємниць, критичної інфраструктури та електронного урядування
Забезпечення інформаційної безпеки
Нормативно-правовий рівень
Законодавча база: профільні закони про інформацію, захист персональних даних і держтаємницю
Відомчі стандарти: положення про безпеку, протоколи нерозголошення, правила кібергігієни
Відповідальність: юридичні санкції за несанкціонований доступ, витік даних та кіберзлочини
Організаційно-управлінський рівень
Спеціалізовані підрозділи: центри реагування на кіберінциденти (CERT/CSIRT), служби безпеки
Розмежування доступу: впровадження ролей, парольної політики та правила «необхідно знати»
Навчання персоналу: регулярні тренінги проти фішингу та інструктажі з інформаційної гігієни
Інженерно-технічний та цифровий рівень
Мережевий захист: міжмережеві екрани (Firewall), VPN-тунелі, системи виявлення вторгнень (IDS/IPS)
Криптографічний захист: наскрізне шифрування каналів зв'язку та державних реєстрів
Резервування даних: автоматичні бекапи на віддалені захищені сервери та хмарні сховища
Оперативно-аналітичний моніторинг
Аудит безпеки: стрес-тести систем, тестування на проникнення (пентести)
Моніторинг інфополя: раннє виявлення ворожих ІПСО та деструктивних хвиль дезінформації
Міжнародні стандарти інфобезпеки
Серія стандартів ISO/IEC 27000 (Міжнародний еталон)
ISO/IEC 27001: вимоги до створення системи управління інформаційною безпекою (СУІБ)
ISO/IEC 27002: практичні рекомендації та збірка засобів контролю безпеки
Орієнтація на ризик-менеджмент: постійна оцінка вразливостей, аудит і покращення захисту
Рамкові стандарти США та НАТО (NIST та альянси)
NIST Cybersecurity Framework: 5 базових функцій — Ідентифікація, Захист, Виявлення, Реагування, Відновлення
Спеціальні публікації NIST (SP 800-53): вимоги до безпеки державних та оборонних систем
Стандарти сумісності НАТО: протоколи захисту обміну розвідданими та військового зв'язку
Регламенти захисту персональних даних (GDPR та ін.)
GDPR (Європейський регламент): найжорсткіші світові вимоги щодо захисту приватності користувачів
Принцип мінімізації: збір лише необхідного обсягу даних та обов'язкове інформування про злами
Глобальний вплив: обов'язковість стандартів для будь-яких сервісів, що працюють з громадянами ЄС
Інфобезпека України та Доктрина
Реалії та виклики воєнного стану
Безперервні комбіновані удари: одночасне поєднання ракетних атак, кібердиверсій та ІПСО
Захист критичної інфраструктури: відбиття атак на енергомережі, реєстри та держпортали
Протидія деморалізації: нейтралізація спроб посіяти паніку та підірвати мобілізацію
Доктрина інфобезпеки України
Нормативна основа: стратегічний документ, затверджений Указом Президента України
Життєво важливі інтереси: захист суверенітету, прав громадян та власного інфопростору
Стратегічні цілі: ефективне стримування агресії та повна інтеграція до безпекових структур НАТО
Практичні механізми захисту та стійкості
Координація органів влади: діяльність РНБО, СБУ, Держспецзв'язку та Мінцифри
Спеціалізовані інституції: робота Центру протидії дезінформації та Центру страткому
Державно-громадське партнерство: залучення IT-армії, кіберволонтерів і фактчекерів