Current section
Files
Jump to
Current section
Files
priv/security-architecture.tex
\documentclass{article}
\usepackage[utf8]{inputenc}
\usepackage[ukrainian]{babel}
\usepackage[T1]{fontenc}
\usepackage{hyperref}
\usepackage{enumitem}
\usepackage{fancyhdr}
\usepackage{sectsty}
\title{ТЕХНІЧНЕ ЗАВДАННЯ \\ на створення \\ авторизованої системи з безпеки \\ на основі \\ комплексної системи захисту інформації \\ для інформаційно-комунікаційних систем}
\author{На основі НД ТЗІ 3.7-001-99}
\date{\today}
\begin{document}
\maketitle
\section{Загальні відомості}
Повне найменування КСЗІ: Комплексна система захисту інформації і авторизація системи захисту в автоматизованій системі.
Умовне позначення: КСЗІ-АС3-АС.
Шифр теми: [Вказати шифр].
Найменування підприємств-розробників та замовника: [Вказати реквізити].
Перелік документів, на підставі яких створюється КСЗІ:
\begin{itemize}
\item НД ТЗІ 3.7-001-99 «Методичні вказівки щодо розробки технічного завдання на створення комплексної системи захисту інформації в автоматизованій системі»;
\item НД ТЗІ 2.5-005-99 «Класифікація автоматизованих систем...»;
\item НД ТЗІ 2.5-004-99 «Критерії оцінки захищеності...»;
\item Інші нормативні документи.
\end{itemize}
Планові терміни початку і закінчення робіт: [Вказати].
Джерела фінансування: [Вказати].
Порядок оформлення результатів: [Вказати].
\section{Мета і призначення комплексної системи захисту інформації}
Метою розробки КСЗІ в АС ERP/1 є забезпечення захисту інформації з обмеженим доступом від несанкціонованого доступу та витоку технічними каналами відповідно до вимог законодавства України та нормативних документів Департаменту спеціальних телекомунікаційних систем та захисту інформації СБ України.
Функціональне призначення: Реалізація комплексного захисту в ERP-системі, яка обробляє критичну бізнес-інформацію, фінансові дані, персональні дані тощо.
\section{Загальна характеристика автоматизованої системи та умов її функціонування}
АС ERP/1 призначена для автоматизації бізнес-процесів підприємства (фінанси, логістика, HR тощо).
Структурна схема: Клієнт-серверна архітектура з центральним сервером баз даних, веб-клієнтами, інтеграціями з зовнішніми системами.
Клас АС: Відповідно до НД ТЗІ 2.5-005-99 — [Вказати клас, наприклад 2Б або 1Г].
Характеристики інформації: Обробляється інформація з обмеженим доступом (конфіденційна, комерційна таємниця).
Персонал: [Кількість користувачів, ролі, рівні доступу].
Фізичне середовище: Розміщення в [описати].
Потенційні загрози: Несанкціонований доступ, витік через ПЕМВН, внутрішні загрози тощо.
Функціонуючі засоби захисту: [Описати наявні].
\section{Вимоги до комплексної системи захисту інформації}
\subsection{Вимоги в частині захисту від несанкціонованого доступу}
Функціональний профіль захищеності: [Вказати профіль відповідно до НД ТЗІ 2.5-005-99].
Політика безпеки:
\begin{itemize}
\item Об'єкти доступу: Бази даних, файли, модулі ERP.
\item Принципи керування доступом: Рольовий доступ (RBAC), мандатний контроль.
\item Правила розмежування потоків.
\item Аудит та реєстрація подій.
\end{itemize}
Послуги безпеки (відповідно до НД ТЗІ 2.5-004-99):
\begin{enumerate}
\item Конфіденційність — рівень [вказати].
\item Цілісність — рівень [вказати].
\item Доступність — рівень [вказати].
\item Спостереженість — рівень [вказати].
\end{enumerate}
Рівень гарантій: [Вказати, наприклад EAL3 або відповідний].
\subsection{Вимоги в частині захисту від витоку інформації технічними каналами}
Загальні вимоги: Захист від ПЕМВН відповідно до ТР ЕОТ-95 та ТР ПЕМВН-95.
Показники захищеності:
\begin{itemize}
\item Нормовані значення співвідношення сигнал/шум.
\item Застосування фільтрів, зашумлення, екранування.
\end{itemize}
Спецперевірки та спецдослідження ЗОТ.
\section{Вимоги до складу проектної та експлуатаційної документації}
\begin{itemize}
\item Технічне завдання на КСЗІ в АС.
\item Проектна документація (архітектура, специфікації).
\item Експлуатаційна документація (інструкції, керівництва).
\item Програми та методики випробувань.
\item Акти приймання.
\end{itemize}
\section{Етапи виконання робіт}
\begin{enumerate}
\item Попередній етап (аналіз, класифікація).
\item Проектування та розробка КСЗІ.
\item Випробування та введення в експлуатацію.
\end{enumerate}
Календарний план: [Вказати].
\section{Порядок внесення змін і доповнень}
Зміни оформлюються доповненням, погоджуються та затверджуються в установленому порядку.
\section{Порядок проведення випробувань}
Розробка Програми та методики випробувань. Проведення комісією. Використання умовної інформації. Документи завершення: акт, сертифікат, наказ.
\newpage
\section{Додатки}
\subsection{Додаток А. Структурна схема ІКС}
\subsection{Додаток Б. Модель загроз}
Модель загроз розроблено відповідно до вимог НД ТЗІ 3.7-001-99 (пп. 5.2, 6.3), НД ТЗІ 2.5-004-99, НД ТЗІ 2.5-005-99, ТР ЕОТ-95 та ТР ПЕМВН-95.
\subsubsection{1. Об'єкти захисту}
Інформаційні ресурси автоматизованої системи ERP/1, що підлягають захисту:
\begin{itemize}
\item Бази даних (фінансові дані, бухгалтерська інформація, персональні дані працівників, комерційна таємниця, дані контрагентів);
\item Конфігураційні файли та модулі системи ERP;
\item Інтерфейси (веб-портал, API, інтеграції з зовнішніми системами);
\item Логи та журнали аудиту;
\item Резервні копії даних;
\item Дані, що передаються мережевими каналами.
\end{itemize}
\subsubsection{2. Модель порушника}
Розглядаються такі категорії порушників:
\begin{table}[h!]
\hspace*{-4cm}
\centering
\small
\begin{tabular}{lccc}
\hline
\textbf{Категорія} & \textbf{Рівень} & \textbf{Мотивація} & \textbf{Приклади} \\
\hline
Зовнішній хакер & Високий & Фінансова вигода, шантаж & APT, ransomware-групи \\
Внутрішній порушник (інсайдер) & Середньо-високий & Помста, особиста вигода, необережність & Співробітник, підрядник \\
Партнер/контрагент & Середній & Комерційна вигода & Через канали інтеграції \\
Технічна розвідка & Високий & Витік конфіденційної інформації & ПЕМВН, закладні пристрої \\
Випадковий порушник & Низький & Нецілеспрямований & Помилки користувачів, шкідливе ПЗ \\
\hline
\end{tabular}
\caption{Модель порушника}
\label{tab:threat-model}
\end{table}
\subsubsection{3. Загрози несанкціонованого доступу (НСД)}
\begin{enumerate}
\item Підбір або викрадення облікових даних (брутфорс, фішинг, кейлогери, credential stuffing).
\item Експлуатація вразливостей програмного забезпечення (SQLi, XSS, RCE тощо).
\item Підвищення привілеїв (Privilege Escalation).
\item Несанкціонований доступ через інсайдера (зловживання правами).
\item Атаки на ланцюг постачання (компрометація оновлень або інтеграцій).
\item Атаки на доступність (DoS/DDoS).
\end{enumerate}
\subsubsection{4. Загрози витоку інформації технічними каналами}
\begin{enumerate}
\item Побічні електромагнітні випромінювання (ПЕМВ) від засобів обчислювальної техніки.
\item Наводки по мережах електроживлення.
\item Витік інформації по лініях зв'язку (LAN, Wi-Fi, зовнішні інтерфейси).
\item Закладні електронні пристрої.
\item Акустичні, вібраційні та оптичні канали витоку.
\item Витік через периферійні пристрої (принтери, USB-накопичувачі).
\end{enumerate}
\subsubsection{5. Інші загрози}
\begin{itemize}
\item Порушення цілісності інформації (несанкціонована модифікація даних).
\item Порушення доступності інформації (збої, ransomware).
\item Фізичні загрози (несанкціонований доступ до серверних приміщень, крадіжка носіїв).
\item Природні та техногенні загрози (пожежа, затоплення, перебої в електропостачанні).
\end{itemize}
\subsubsection{6. Оцінка ризиків}
\begin{table}[h!]
\hspace*{-3cm}
\centering
\small
\begin{tabular}{lcccc}
\hline
\textbf{Загроза} & \textbf{Ймовірність} & \textbf{Наслідки} & \textbf{Рівень ризику} & \textbf{Пріоритет} \\
\hline
Викрадення облікових даних & Висока & Високі фінансові втрати & Критичний & 1 \\
Експлуатація вразливостей ПЗ & Висока & Високі & Критичний & 1 \\
Витік через ПЕМВН & Середня & Високі & Високий & 1 \\
Інсайдерська загроза & Середня & Високі & Високий & 2 \\
DDoS-атака & Середня & Середні & Середній & 3 \\
\hline
\end{tabular}
\caption{Оцінка ризиків}
\label{tab:risk-assessment}
\end{table}
\subsubsection{7. Рекомендації щодо нейтралізації загроз}
\begin{itemize}
\item Реалізація політики найменших привілеїв (Least Privilege) та рольового доступу (RBAC);
\item Багатофакторна автентифікація (MFA);
\item Мережеве сегментування та принципи Zero Trust;
\item Регулярне проведення спецперевірок та спецдосліджень ЗОТ;
\item Використання сертифікованих засобів захисту;
\item Постійне навчання персоналу та контроль дотримання політики безпеки.
\end{itemize}
\subsection{Додаток В. Матриця розмежування доступу}
\subsection{Додаток Г. Календарний план робіт}
\newpage
\subsection{Додаток Д. Перелік нормативних документів}
{\scriptsize
\selectlanguage{ukrainian}
\begin{verbatim}
НД ТЗІ 1.1-002-99.txt
НД ТЗІ 1.1-003-99.txt
НД ТЗІ 1.4-001-00.txt
НД ТЗІ 1.4-002-08.txt
НД ТЗІ 1.5-001-00.txt
НД ТЗІ 1.5-002-12.txt
НД ТЗІ 1.6-005-13.txt
НД ТЗІ 2.3-001-01.txt
НД ТЗІ 2.3-002-01.txt
НД ТЗІ 2.3-003-01.txt
НД ТЗІ 2.3-004-01.txt
НД ТЗІ 2.3-005-01.txt
НД ТЗІ 2.3-006-01.txt
НД ТЗІ 2.3-025-24-Т1.txt
НД ТЗІ 2.3-025-24-Т2.txt
НД ТЗІ 2.3-025-24-Т3.txt
НД ТЗІ 2.5-004-99.txt
НД ТЗІ 2.5-005-99.txt
НД ТЗІ 2.5-006-99.txt
НД ТЗІ 2.5-008-02.txt
НД ТЗІ 2.5-010-03.txt
НД ТЗІ 2.6-001-11.txt
НД ТЗІ 2.7-002-99.txt
НД ТЗІ 2.7-009-09.txt
НД ТЗІ 2.7-010-09.txt
НД ТЗІ 2.7-011-12.txt
НД ТЗІ 3.6-001-00.txt
НД ТЗІ 3.6-006-24.txt
НД ТЗІ 3.7-001-99.txt
НД ТЗІ 3.7-003-23.txt
НД ТЗІ 4.7-001-01.txt
НАД №409 від 30.06.2025.txt
НАД №419 від 02.07.2025.txt
\end{verbatim}
}
\end{document}