Інженерно-академічний ресурс

Організація захисту інформації
з обмеженим доступом

Правове регулювання, технічний захист, архітектурні рішення для систем критичної інфраструктури. Розділи бази знань, глосарій, аналітика регуляторних змін, референсні архітектури.

Ресурс ведеться командою ТОВ «Софтлайн ІТ», розробником платформи UnityBaseDefense →

§ 01 — Дисципліна

Що таке «організація захисту інформації з обмеженим доступом»

Це окрема галузь, що поєднує право, інженерію та управління. Її предмет — режим обмеженого доступу до відомостей, віднесених законом до державної таємниці, службової інформації або комерційної таємниці, та системи, що такий режим забезпечують. На відміну від загального кібербезпекового дискурсу, дисципліна оперує жорстко формалізованими категоріями та профілями захисту.

[ КАТЕГОРІЇ ]

Інформація з обмеженим доступом

Закон України «Про інформацію» поділяє таку інформацію на конфіденційну, таємну й службову. Кожен різновид має власний правовий режим, перелік носіїв і допуски. Це первинна категорія, до якої прив'язуються технічні вимоги.

[ ОБ'ЄКТИ ]

Об'єкти інформаційної діяльності

Окремий клас об'єктів захисту: автоматизовані системи класів АС-1, АС-2, АС-3, інформаційно-телекомунікаційні системи, технічні засоби обробки інформації. Кожному класу відповідає свій набір вимог за НД ТЗІ.

[ РЕЖИМ ]

Режим захисту

Сукупність організаційних, технічних та правових заходів. Включає допуск осіб, фізичну охорону, технічний захист, моніторинг каналів витоку, реакцію на інциденти. Документально оформлюється положенням про режим.

§ 02 — База знань

Шість тематичних розділів

Структура побудована за академічним підходом до дисципліни. Кожен розділ містить базові статті-камені (cornerstones), додаткові матеріали, посилання на нормативи. Розрахований на архітекторів інформаційних систем, інженерів з безпеки, юристів галузі та керівників проектів.

§ 01 · РОЗДІЛ

Правове регулювання

Поняття інформації з обмеженим доступом, її види, режими доступу, нормативно-правова база України.

1 стаття
§ 02 · РОЗДІЛ

Персональні дані

Захист персональних даних, обробка у базах, державний контроль, відповідність GDPR та українському законодавству.

2 статей
§ 03 · РОЗДІЛ

Загрози та моніторинг

Сучасні загрози несанкціонованого витоку інформації, кадрова безпека, моніторинг засобів.

1 стаття
§ 04 · РОЗДІЛ

Захист на підприємстві

Внутрішні політики захисту, інженерно-технічні заходи, безпека підприємницької діяльності.

1 стаття
§ 05 · РОЗДІЛ

Технічний захист інформації

Класифікація автоматизованих систем (АС-1, АС-2, АС-3), технічні канали витоку, захист від несанкціонованого доступу. Найбільш технічний розділ.

1 стаття
§ 06 · РОЗДІЛ

Юридична відповідальність

Кримінальні, адміністративні, цивільні правопорушення у сфері інформації з обмеженим доступом.

1 стаття
Усі розділи бази знань →
§ 03 — Референсні архітектури

Типові сценарії побудови захищених систем

Опис референсних архітектур для типових постановок задачі: захищений документообіг, HR-система силового відомства, реєстр об'єктів критичної інфраструктури, інтеграційний шлюз між контурами. Кожен сценарій містить опис загроз, mapping на нормативи, технічні рішення та компроміси.

[ GOV.SEC ]

Захищений документообіг центрального органу виконавчої влади

Архітектура системи електронного документообігу для роботи зі службовою інформацією та документами з обмеженим доступом у органах виконавчої влади з мережею територіальних підрозділів.

◆ Складність: середня → Детально
[ GOV.MIL ]

HR-система силового відомства або структури безпеки

Архітектура автоматизованої системи управління персоналом для силового відомства, що працює з персональними даними категорії підвищеного захисту і державною таємницею у частині особових справ.

◆ Складність: висока → Детально
[ GOV.SEC ]

Реєстр об’єктів критичної інформаційної інфраструктури з air-gapped контуром

Архітектура галузевого реєстру об'єктів критичної інформаційної інфраструктури, де частина відомостей підлягає роботі у фізично ізольованому (air-gapped) контурі без можливості зовнішнього з'єднання.

◆ Складність: висока → Детально
[ INTEROP ]

Інтеграційний шлюз між контурами різного грифу обмеженого доступу

Архітектура cross-domain gateway для контрольованого обміну даними між контурами «без грифу», «службова інформація» та «таємно». Один з найскладніших класів задач у дисципліні захисту інформації.

◆ Складність: висока → Детально
Усі референсні архітектури →
§ 04 — Аналітика

Інженерні нотатки

Регуляторні зміни, інциденти галузі, технічні розбори стандартів, рецензії на нові редакції НД ТЗІ та європейських директив.

Усі публікації →
[ ХТО ВЕДЕ РЕСУРС ]

UnityBaseDefense — інженерна основа

Ресурс ведеться командою ТОВ «Софтлайн ІТ» — розробником платформи UnityBaseDefense для побудови захищених інформаційних систем. Платформа є робочим прикладом більшості принципів, що описані у базі знань.

Технічна довідка про платформу →
Експертиза
Г-3 за НД ТЗІ
(≈EAL 4 ISO 15408)
Розробляється з
2015 — більше
10 років інженерії
Компанія
ТОВ «Софтлайн ІТ»
з 1995, ЄДРПОУ 37962095
Архітектура
Zero Trust
на рівні застосунку