Current section
Files
Jump to
Current section
Files
priv/security-policy.tex
\documentclass{article}
\usepackage[utf8]{inputenc}
\usepackage[T1]{fontenc}
\usepackage{helvet}
\usepackage{geometry}
\usepackage{xcolor}
\usepackage{eso-pic}
\usepackage{fancyhdr}
\usepackage{parskip}
\usepackage{microtype}
\usepackage[english, ukrainian]{babel}
\usepackage{hyperref}
\usepackage{titlesec}
\usepackage{tocloft}
\definecolor{nato}{HTML}{293757}
\definecolor{footergray}{gray}{0.65}
\geometry{a4paper,left=3cm,right=3cm,top=3cm,bottom=3cm}
\renewcommand{\familydefault}{\sfdefault}
\setcounter{secnumdepth}{3}
\titleformat{\section}{\color{nato}\Huge\bfseries\raggedright}{\thesection.}{1em}{}
\titlespacing*{\section}{0pt}{30pt}{12pt}
\titleformat{\subsection}{\color{nato}\LARGE\bfseries\raggedright}{\thesubsection.}{1em}{}
\titlespacing*{\subsection}{0pt}{20pt}{8pt}
\fancyhf{}
\fancyhead[R]{\small\color{footergray} 31 березня 2026}
\fancyfoot[L]{\small\color{footergray} АСЗ КСЗІ. Модель профілів безпеки.}
\fancyfoot[R]{\small\color{footergray}\thepage}
\newcommand\HUGE[1]{\fontsize{40}{40}\selectfont #1}
\renewcommand{\headrulewidth}{0pt}
\renewcommand{\footrulewidth}{0.4pt}
\renewcommand{\footrule}{\color{footergray}\hrule width \textwidth height 0.4pt}
\begin{document}
\pagestyle{fancy}
\begin{titlepage}
\AddToShipoutPictureBG*{\AtPageLowerLeft{\color{nato}\rule{\paperwidth}{\paperheight}}}
\color{white}\thispagestyle{empty}\vspace*{4cm}\centering
{\Huge \textbf{Комплексна система захисту iнформацiї} \par} \vspace{2cm}
{\HUGE \textbf{Політики і модель \\ профілів безпеки} \par} \vspace{2.5cm}
\vfill
{\large 2026 \copyright\ Криптографічні Телесистеми \par}
\end{titlepage}
\newpage
\tableofcontents
\section{Вступ}
На підприємствах (недержавних суб’єктах) у 2026 році КСЗІ (Комплексна Система Захисту Інформації) переходить
на модель профілів безпеки і Авторизацію безпеки Систем Захисту (АСЗ) відповідно до Постанови
КМУ № 712 від 18 червня 2025 року.
\section{Нормативно-правова база (НПА)}
\begin{itemize}
\item \textbf{Постанова КМУ № 712 від 18.06.2025} («Порядок розроблення та затвердження профілів безпеки...» та «Порядок авторизації...»).
\item \textbf{Закон України «Про судоустрій і статус суддів»} \href{https://zakon.rada.gov.ua/laws/show/1402-19}{(№ 1402-VIII від 02.06.2016)}.
\item \textbf{Закон України «Про захист інформації в інформаційно-комунікаційних системах»}.
\item \textbf{Закон України «Про основні засади забезпечення кібербезпеки України»}.
\item \textbf{Нормативні документи ТЗІ} (НД ТЗІ 3.6-004-21, 3.6-005-21, 3.6-006-24 тощо).
\end{itemize}
\section{Основні типи профілів безпеки}
\begin{itemize}
\item \textbf{Базовий профіль} — затверджується Адміністрацією Держспецзв’язку (наказом).
\item \textbf{Галузевий профіль} — розробляється галузевим органом, погоджується з Держспецзв’язку та затверджується наказом/рішенням відповідного органу.
\item \textbf{Цільовий профіль безпеки (ЦПБ)} — індивідуальний для конкретної системи підприємства. Саме на його основі створюється/модернізується КЗЗІ.
\end{itemize}
\section{Формат затвердження та прийняття на підприємстві}
Для цільового профілю безпеки на підприємстві (власник/розпорядник системи) затвердження відбувається внутрішнім організаційно-розпорядчим документом:
\begin{itemize}
\item Наказом керівника підприємства (директора, генерального директора тощо).
\item Або рішенням уповноваженого органу управління (для ТОВ, АТ тощо — протоколом зборів засновників/наглядової ради, якщо це передбачено статутом).
\end{itemize}
Цільовий профіль розробляється на основі базового (або галузевого, якщо є) з урахуванням:
\begin{itemize}
\item Результатів оцінки ризиків.
\item Особливостей системи.
\item Нормативних документів ТЗІ (НД ТЗІ 3.6-004-21, 3.6-005-21, 3.6-006-24 тощо).
\end{itemize}
\section{Процес (коротко)}
\begin{enumerate}
\item Обстеження системи та оцінка ризиків.
\item Формування ЦПБ (сукупність заходів захисту).
\item Затвердження внутрішнім наказом керівника підприємства.
\item Документування (політика безпеки інформації тощо).
\item Впровадження заходів, оцінка відповідності.
\end{enumerate}
Цільовий профіль не потребує зовнішнього затвердження Держспецзв’язку для звичайних
підприємств (на відміну від базових/галузевих). Він є основою для декларування/авторизації відповідності системи захисту.
\section{Структура конструкторської документації}
В Україні структура та "шаблони" для цих документів чітко регламентовані державними
стандартами (ДСТУ). Оскільки розробляються ІТ-продукти (месенджер, VPN, АЦСК),
слід опиратися на ДСТУ ISO/IEC 15408 (Загальні критерії) та стандарти на конструкторську документацію.
Ось типові структури (шаблони) для кожного з цих документів:
\subsection{Завдання з безпеки (Security Target, ST)}
Регулюється: ДСТУ ISO/IEC 15408-1 (Додаток В).
Це головний документ для конкретного продукту (наприклад, \texttt{synrc/chat}), який подається на експертизу.
Типова структура:
\begin{enumerate}
\item \textbf{Вступ до ЗБ (ST Introduction)}
\begin{itemize}
\item Ідентифікація Завдання з безпеки та Об'єкта оцінювання (ОО).
\item Огляд ОО (призначення, основні функції).
\end{itemize}
\item \textbf{Опис Об'єкта оцінювання (TOE Description)}
\begin{itemize}
\item Архітектура, фізичні та логічні межі продукту.
\end{itemize}
\item \textbf{Середовище безпеки ОО (TOE Security Environment)}
\begin{itemize}
\item Припущення (щодо безпеки середовища, де працює продукт).
\item Загрози (що саме може порушити безпеку).
\item Політики безпеки організації.
\end{itemize}
\item \textbf{Цілі безпеки (Security Objectives)}
\begin{itemize}
\item Цілі безпеки для самого ОО (продукту).
\item Цілі безпеки для середовища (що має забезпечити ОС або адміністратор).
\end{itemize}
\item \textbf{Вимоги безпеки ІТ (IT Security Requirements)}
\begin{itemize}
\item Функціональні вимоги безпеки ОО (SFR) — саме сюди мапляться контролі AC-2, SC-8 тощо з \texttt{l2\_*.ex}.
\item Вимоги довіри до безпеки ОО (SAR) (наприклад, рівні EAL).
\end{itemize}
\item \textbf{Зведена специфікація ОО (TOE Summary Specification)}
\begin{itemize}
\item Опис функцій безпеки ОО (як саме продукт реалізує кожну вимогу).
\item Заходи довіри.
\end{itemize}
\item \textbf{Обґрунтування (Rationale)}
\begin{itemize}
\item Доведення того, що вимоги перекривають загрози, а функції виконують вимоги.
\end{itemize}
\end{enumerate}
\subsection{Профіль захисту (Protection Profile, PP)}
Регулюється: ДСТУ ISO/IEC 15408-1 (Додаток А). Структура майже ідентична "Завданню з безпеки",
але Профіль захисту пишеться не для конкретного продукту, а для класу продуктів (наприклад, "Вимоги до військових месенджерів").
Типова структура:
\begin{enumerate}
\item \textbf{Вступ до ПЗ (PP Introduction)}
\item \textbf{Опис ОО (TOE Description)}
\item \textbf{Середовище безпеки ОО (TOE Security Environment)}
\item \textbf{Цілі безпеки (Security Objectives)}
\item \textbf{Вимоги безпеки ІТ (IT Security Requirements)}
\item \textbf{Зауваження щодо застосування (Application Notes)} — специфічний для ПЗ розділ.
\item \textbf{Обґрунтування (Rationale)} (Тут немає "Зведеної специфікації", бо немає конкретної реалізації продукту).
\end{enumerate}
\subsection{Технічні умови (ТУ) на програмний продукт}
Регулюється: ГОСТ 2.114-95, СОУ-Н МПП 01.120-090:2005 (для ПЗ) або ДСТУ-Н 1.3:2015. Це базовий технічний документ підприємства, за яким випускається продукт.
Типова структура ТУ:
\begin{enumerate}
\item \textbf{Сфера застосування} (Призначення продукту).
\item \textbf{Нормативні посилання} (ДСТУ, НД ТЗІ, якими ви керувалися).
\item \textbf{Технічні вимоги:}
\begin{itemize}
\item Основні параметри та характеристики (функціонал).
\item Вимоги до надійності.
\item Вимоги до інформаційної безпеки (тут зазвичай іде посилання на ваше "Завдання з безпеки", або коротко перелічуються ключові вимоги).
\item Вимоги до програмної та апаратної сумісності (системні вимоги).
\item Комплектність.
\item Маркування та пакування (якщо є фізичні носії чи коробкові версії).
\end{itemize}
\item \textbf{Вимоги безпеки} (Охорона праці для адміністраторів/користувачів — стандартний розділ).
\item \textbf{Правила приймання} (Порядок проведення випробувань: приймально-здавальних, періодичних).
\item \textbf{Методи контролю (випробувань)} (Як саме тестується продукт і перевіряється безпека).
\item \textbf{Транспортування та зберігання}.
\item \textbf{Вказівки щодо експлуатації}.
\item \textbf{Гарантії розробника (виробника)}.
\end{enumerate}
\subsection{Галузевий профіль безпеки (для державних органів та сфер)}
Регулюється: НД ТЗІ 3.6-006-24. Розробляється для певної сфери (наприклад, енергетика, банки, судова влада) на основі базового профілю.
Типова структура:
\begin{enumerate}
\item \textbf{Вступ:}
\begin{itemize}
\item Мета та сфера дії профілю.
\item Посилання на базовий профіль безпеки.
\end{itemize}
\item \textbf{Опис галузевих особливостей:}
\begin{itemize}
\item Специфіка обробки інформації в галузі.
\item Специфічні загрози та ризики.
\item Визначення зацікавлених сторін.
\end{itemize}
\item \textbf{Перелік заходів захисту:}
\begin{itemize}
\item Заходи, вибрані з базового профілю.
\item Додаткові (посилені) заходи, необхідні для галузі.
\end{itemize}
\item \textbf{Налаштування заходів (Tailoring):}
\begin{itemize}
\item Значення параметрів заходів захисту, специфічні для галузі.
\item Вказівки щодо впровадження.
\end{itemize}
\end{enumerate}
\subsection{Цільовий профіль безпеки (для конкретної державної інформаційної системи)}
Регулюється: НД ТЗІ 3.6-006-24.
Розробляється на основі галузевого (або базового) профілю для конкретної системи, яка створюється та проходить експертизу в держсекторі.
Типова структура:
\begin{enumerate}
\item \textbf{Загальні відомості:}
\begin{itemize}
\item Призначення та межі інформаційної системи (ІС).
\item Характеристика оброблюваної інформації та критичності процесів.
\end{itemize}
\item \textbf{Оцінка ризиків:}
\begin{itemize}
\item Результати оцінки ризиків ІС.
\item Обґрунтування необхідності специфічних заходів.
\end{itemize}
\item \textbf{Специфікація заходів захисту:}
\begin{itemize}
\item Перелік вибраних заходів захисту (включно зі значеннями всіх параметрів, призначених для цієї конкретної ІС).
\item Обґрунтування вибраних заходів (tailoring rationale).
\end{itemize}
\item \textbf{Організаційні та технічні вимоги:}
\begin{itemize}
\item Вимоги до середовища функціонування.
\item Вимоги до персоналу.
\end{itemize}
\end{enumerate}
Для продуктів створюється ТУ. В розділі "3. Технічні вимоги" додається пункт "Вимоги щодо технічного захисту інформації",
де вказується: "Програмний комплекс має відповідати вимогам Завдання з безпеки ЗБ.12345678.001".
А вже саме Завдання з безпеки генерується з \texttt{.ex} файлів, де детально розписуються всі
контроли (AC, SC, AU тощо), матриці доступу і криптографія.
\section{Завдання з безпеки для ІТ-продуктів}
Нижче наведено структуру Завдань з безпеки (Security Targets) для розроблених продуктів, згідно з галузевими профілями L2.
\subsection{Завдання з безпеки для ERP/1 Комунікатор}
\textbf{Призначення:} Забезпечення конфіденційності, цілісності повідомлень та управління сесіями в месенджері з підтримкою E2EE,
ефемерних повідомлень та захисту пуш-повідомлень.
\textbf{Модульна структура профілю:}
\begin{itemize}
\item \textbf{synrc/chat (Ядро месенджера):} Наскрізне шифрування (SC-8), шифрування історії на пристрої (SC-28), керування паралельними сесіями (AC-10), ефемерні/зникаючі повідомлення (MP-6), біометрична автентифікація (IA-5) та захист мобільних пристроїв (AC-19).
\item \textbf{synrc/ldap (Служба каталогів):} Ідентифікація користувачів (IA-2, IA-4), керування доступом до каталогу (AC-2, AC-3, AC-6) та реєстрація подій (AU-2).
\item \textbf{synrc/ns (Сервер імен):} Безпечне розрізнення імен DNSSEC (SC-20, SC-21, SC-22), захист від DoS (SC-5) та захист меж мережі (SC-7).
\item \textbf{synrc/ca (PKI інфраструктура):} Інфраструктура відкритих ключів (SC-17, SC-12), цифрові підписи та мітки часу TSP (AU-10), апаратне виконання в HSM (SC-49, SC-51, IA-7).
\item \textbf{synrc/kvs (Сховище Key-Value):} Захист інформації у стані спокою (SC-28), резервне копіювання (CP-9) та аудит транзакцій (AU-2).
\end{itemize}
\subsection{Завдання з безпеки для ERP/1 Документи}
\textbf{Призначення:} Забезпечення конфіденційності, цілісності та гарантованої доставки повідомлень (MHS X.420 / STANAG 4406) з підтримкою грифування, S/MIME та неспростовності.
\textbf{Функціональні вимоги та компоненти:}
\begin{itemize}
\item \textbf{Захист передачі та E2EE:} Конфіденційність передачі через CMS / S/MIME (SC-8) та шифрування листів у стані спокою (SC-28).
\item \textbf{Грифування та атрибути безпеки:} Маркування суб'єктів/об'єктів (AC-16) та пониження грифу таємності (MP-8).
\item \textbf{Неспростовність та ЕЦП:} Докази походження та доставки повідомлень (AU-10).
\item \textbf{Сувора автентифікація:} Підтримка смарт-карток та PKI Credentials (IA-2, IA-5).
\item \textbf{Механізм контролю доступу (ABAC):} Reference Monitor (AC-25) та перевірка політик доступу (AC-3).
\item \textbf{Бізнес-процеси та маршрутизація (BPMN):} Управління потоками за BPMN (AC-4), обмеження зміни схем (CM-5) та логування транзицій станів (AU-12).
\end{itemize}
\subsection{Завдання з безпеки для ERP/1 VPN CA PKI}
\textbf{Призначення:} Забезпечення безпеки VPN-продуктів (tunctl) та комплексної інфраструктури відкритого ключа (CA, OCSP, TSP, LDAP).
\textbf{Функціональні вимоги та компоненти:}
\begin{itemize}
\item \textbf{VPN та мережевий доступ:} Шифрування тунелів, можливість примусового розриву (AC-17), заборона Split Tunneling (SC-7), розрив неактивних сесій (SC-10) та захист після встановлення (SC-23).
\item \textbf{Інфраструктура PKI:} Випуск/відкликання сертифікатів (SC-17), протоколи CMP/EST (SC-12), автентифікація mTLS (IA-5), використання HSM для CA/OCSP/TSP (SC-49, SC-51, IA-7).
\item \textbf{Каталог та Ідентифікація:} Підтримка MFA, кваліфікованих сертифікатів та EUDI Wallet (IA-2), управління LDAP (IA-4, AC-2, AC-3).
\item \textbf{Криптографічний захист:} Захист даних в русі (SC-8) та баз даних каталогів у стані спокою (SC-28).
\end{itemize}
\section{Ієрархія профілів безпеки}
Відповідно до \href{https://zakon.rada.gov.ua/laws/show/1402-19}{Закону України «Про судоустрій і статус суддів»}, стаття 17 «Система судоустрою»:
\begin{enumerate}
\item Судоустрій будується за принципами територіальності, спеціалізації та інстанційності.
\item Найвищим судом у системі судоустрою є Верховний Суд.
\item Систему судоустрою складають: 1) місцеві суди; 2) апеляційні суди; 3) Верховний Суд.
\end{enumerate}
На базі цього визначено таксономію профілів безпеки за відповідними OID:
\begin{itemize}
\item \textbf{1.2.804.3.1.2.1} — Базовий профіль безпеки (L1)
\item \textbf{1.2.804.3.1.2.2} — Галузевий профіль безпеки (L2)
\item \textbf{1.2.804.3.1.2.3} — Цільовий профіль безпеки вищих судів (L3)
\begin{itemize}
\item 1.2.804.3.1.2.3.1 — Велика Палата Верховного Суду
\item 1.2.804.3.1.2.3.2 — Касаційний адміністративний суд
\item 1.2.804.3.1.2.3.3 — Касаційний господарський суд
\item 1.2.804.3.1.2.3.4 — Касаційний кримінальний суд
\item 1.2.804.3.1.2.3.5 — Касаційний цивільний суд
\end{itemize}
\item \textbf{1.2.804.3.1.2.4} — Цільовий профіль безпеки вищих спеціалізованих судів (L3)
\begin{itemize}
\item 1.2.804.3.1.2.4.1 — Вищий суд з питань інтелектуальної власності
\item 1.2.804.3.1.2.4.2 — Вищий антикорупційний суд
\item 1.2.804.3.1.2.4.3 — Спеціалізований окружний адміністративний суд
\item 1.2.804.3.1.2.4.4 — Спеціалізований апеляційний адміністративний суд
\end{itemize}
\item \textbf{1.2.804.3.1.2.5} — Цільовий профіль судів (L3)
\begin{itemize}
\item 1.2.804.3.1.2.5.1 — Цільовий профіль безпеки місцевих судів (L4)
\item 1.2.804.3.1.2.5.2 — Цільовий профіль безпек апеляційних судів (L4)
\end{itemize}
\item \textbf{1.2.804.3.1.2.6} — Цільовий профіль безпеки органів та установ у системі правосуддя (L3)
\begin{itemize}
\item 1.2.804.3.1.2.6.1 — ДСА (L4)
\item 1.2.804.3.1.2.6.2 — ТУ ДСА, допоміжні установи (L4)
\item 1.2.804.3.1.2.6.3 — Рада суддів України (L4)
\item 1.2.804.3.1.2.6.4 — ВРП (L4)
\item 1.2.804.3.1.2.6.5 — ВККСУ (L4)
\item 1.2.804.3.1.2.6.6 — Національна школа суддів України (L4)
\item 1.2.804.3.1.2.6.7 — ГРД та ГРМЕ (L4)
\item 1.2.804.3.1.2.6.8 — Служба судової охорони (L4)
\end{itemize}
\end{itemize}
Якщо у вас державна система, об’єкт КІІ чи специфічна галузь — порядок може відрізнятися (погодження/затвердження
з Держспецзв’язку або галузевим органом). Рекомендую звернутися до відділу ТЗІ або спеціалізованої організації для конкретної системи.
\section{Галузевий профіль безпеки (L2)}
Цей профіль розширює базовий (L1) додатковими вимогами, які адаптовано для специфіки сучасних мобільних пристроїв, багатофакторної автентифікації та використання сертифікованих апаратних засобів криптографічного захисту (КЗІ).
\textbf{Мотивація вибору додаткових заходів захисту:}
\begin{enumerate}
\item \textbf{Сучасні мобільні екосистеми (Apple iPhone, Face ID, Passkeys):}
\begin{itemize}
\item \texttt{IA-5(12)}, \texttt{IA-5(17)}: Забезпечення надійності біометрики та захист від спуфінгу (увага до екрана Face ID).
\item \texttt{IA-2(12)}: Підтримка PIV Credentials та технології Passkeys (FIDO2) для безпарольного доступу.
\item \texttt{AC-7(2)}, \texttt{AC-19(4)}: Відповідність політикам MDM (обмеження для засекреченої інформації, стирання пристрою після невдалих спроб входу).
\end{itemize}
\item \textbf{Апаратні криптографічні модулі (ІІТ Сайфер, Автор ПК КЗІ, HSM):}
\begin{itemize}
\item \texttt{IA-5(11)}, \texttt{IA-5(15)}: Підтримка апаратних токенів та використання виключно сертифікованих уповноваженим органом продуктів.
\item \texttt{IA-7}: Строга автентифікація самого криптографічного модуля.
\item \texttt{SC-49}, \texttt{SC-51}: Примусове апаратне забезпечення виконання та апаратний захист (запобігання витягуванню ключів).
\item \texttt{SC-12}, \texttt{SC-17}, \texttt{SC-28(1)}: Криптографічне управління ключами, PKI-сертифікати та шифрування даних у стані спокою.
\end{itemize}
\item \textbf{Судді (робота на ноутбуках):}
\begin{itemize}
\item \texttt{AC-19(1)}, \texttt{AC-19(2)}: Контроль доступу для портативних та персональних пристроїв зберігання даних.
\item \texttt{MP-6}: Знищення інформації на носіях (підтримка Remote Wipe / Activation Lock).
\end{itemize}
\item \textbf{Відеоконференції:}
\begin{itemize}
\item \texttt{SC-44}: Екрановані камери (захист від несанкціонованого відеоспостереження).
\item \texttt{SC-15} (успадковано з базового L1): Захист спільних обчислювальних пристроїв та засобів ВКЗ.
\end{itemize}
\item \textbf{Електронний документообіг:}
\begin{itemize}
\item \texttt{AU-10}, \texttt{AU-10(5)}: Неспростовність та використання цифрових підписів для гарантії авторства документів.
\item \texttt{SI-7}: Забезпечення цілісності інформації та програмного забезпечення.
\end{itemize}
\item \textbf{Службова та таємна інформація (Матеріали справ):}
\begin{itemize}
\item \texttt{AC-15}, \texttt{AC-16}: Автоматизоване маркування документів та управління атрибутами безпеки (Classification \& Labeling).
\item \texttt{MP-8(4)}: Безпечне зниження категорії безпеки для таємної інформації (Downgrading).
\item \texttt{PE-22}: Маркування компонентів та обладнання, де обробляються засекречені дані.
\end{itemize}
\end{enumerate}
\newpage
\section{Класи (сімейства) заходів захисту}
Усі заходи захисту інформації в КЗЗІ згруповані у відповідні класи (сімейства), які охоплюють різні аспекти інформаційної безпеки:
\begin{itemize}
\item \textbf{AC (Управління доступом)}: Цей клас зосереджується на обмеженні доступу до інформаційних систем, ресурсів та функцій лише для авторизованих користувачів, програм і пристроїв.
\item \textbf{AT (Обізнаність та навчання)}: Цей клас спрямований на забезпечення належного рівня знань персоналу щодо загроз інформаційній безпеці та їхніх обов'язків у цій сфері.
\item \textbf{AU (Аудит та підзвітність)}: Цей клас забезпечує можливість відстеження дій у системі, генерування, захист та аналіз записів аудиту для виявлення порушень політики безпеки.
\item \textbf{CA (Оцінювання, авторизація та моніторинг)}: Цей клас регламентує процеси перевірки ефективності заходів захисту, авторизації систем та їх безперервного моніторингу.
\item \textbf{CM (Управління конфігурацією)}: Цей клас гарантує створення та підтримання базових налаштувань системи, а також строгий контроль за змінами в апаратному та програмному забезпеченні.
\item \textbf{CP (Планування безперервної роботи)}: Цей клас описує заходи для відновлення функціонування інформаційної системи та забезпечення її безперебійної роботи у разі надзвичайних ситуацій.
\item \textbf{IA (Ідентифікація та автентифікація)}: Цей клас відповідає за однозначне розпізнавання користувачів або пристроїв та підтвердження їхньої справжності перед наданням доступу до системи.
\item \textbf{IR (Реагування на інциденти)}: Цей клас визначає процедури виявлення, аналізу, локалізації та усунення наслідків інцидентів інформаційної безпеки.
\item \textbf{MA (Технічне обслуговування)}: Цей клас регулює процеси планового та позапланового технічного обслуговування компонентів системи для запобігання збоям.
\item \textbf{MP (Захист носіїв інформації)}: Цей клас спрямований на безпечне зберігання, транспортування, використання та знищення як цифрових, так і паперових носіїв інформації.
\item \textbf{PE (Фізичний захист та захист навколишнього середовища)}: Цей клас охоплює заходи контролю фізичного доступу до об'єктів організації та захисту обладнання від загроз навколишнього середовища.
\item \textbf{PL (Планування)}: Цей клас регламентує розробку, документування та регулярне оновлення планів захисту інформації, архітектури безпеки та приватності.
\item \textbf{PS (Безпека персоналу)}: Цей клас встановлює вимоги до перевірки, надання повноважень та звільнення персоналу з метою мінімізації ризиків інсайдерських загроз.
\item \textbf{RA (Оцінка ризиків)}: Цей клас забезпечує систематичний підхід до виявлення, аналізу та реагування на ризики, пов'язані з обробкою інформації та функціонуванням системи.
\item \textbf{SA (Придбання систем та послуг)}: Цей клас зосереджується на інтеграції вимог безпеки на всіх етапах життєвого циклу розробки та закупівлі ІТ-продуктів чи послуг.
\item \textbf{SC (Захист систем та комунікацій)}: Цей клас охоплює механізми захисту інформації під час її передачі мережами зв'язку, криптографічний захист та ізоляцію критичних компонентів.
\item \textbf{SI (Цілісність системи та інформації)}: Цей клас спрямований на захист системи від шкідливого коду, виявлення вразливостей та запобігання несанкціонованим змінам інформації.
\item \textbf{SR (Управління ризиками в ланцюгу постачання)}: Цей клас встановлює вимоги для виявлення та мінімізації загроз, що виникають через зовнішніх постачальників продуктів та послуг.
\item \textbf{PM (Управління програмами)}: Цей клас визначає загальноорганізаційні заходи для ефективного управління програмами інформаційної безпеки та приватності на рівні всього підприємства.
\item \textbf{PT (Обробка персональних даних та прозорість)}: Цей клас фокусується на дотриманні законодавства щодо захисту персональних даних, отриманні згоди та забезпеченні прав суб'єктів даних.
\end{itemize}
\newpage
\section{Матриця доступу та ролей (ABAC/RBAC)}
\subsection{Системні та людські ролі}
\begin{itemize}
\item \textbf{R-SYS: Системний процес (Machine-to-Machine)} — Автоматичні сервіси (OCSP-респондер, CRL-генератор).
\\ Контролі: SC, IA
\item \textbf{R-OPR: Оператор реєстрації} — Права на генерацію запитів на сертифікати, перевірку документів підписників.
\\ Контролі: AC, IA
\item \textbf{R-ADM: Адміністратор безпеки} — Повний контроль над конфігурацією систем захисту, але без доступу до бізнес-даних.
\\ Контролі: AC, IA, AU
\item \textbf{R-AUD: Аудитор} — Право на читання журналів подій та конфігурацій (Read-Only).
\\ Контролі: AU, AC
\end{itemize}
\subsection{Політики управління доступом}
\begin{itemize}
\item \textbf{POL-01}: Багатофакторна автентифікація (MFA) обов'язкова для R-ADM.
\item \textbf{POL-02}: R-OPR може створювати запити лише в межах своєї локації (Location-based ABAC).
\item \textbf{POL-03}: Доступ до систем керування ключами вимагає 'Правила двох осіб' (Dual Control / Split Knowledge).
\end{itemize}
\newpage
\section{Класифікація інформаційних масивів}
\begin{itemize}
\item \textbf{D-INT: Службова інформація} — Внутрішні накази, конфігураційні файли, журнали аудиту.
\\ Вплив: Conf: medium, Int: high, Avail: high
\\ Контролі: AC, AU, CM
\item \textbf{D-PUB: Публічна інформація} — Дані, розкриття яких не несе ризиків (публічні сертифікати, CRL, політики ЦСК).
\\ Вплив: Conf: low, Int: high, Avail: high
\\ Контролі: SI, CP
\item \textbf{D-BKP: Резервні копії (Backups)} — Снапшоти баз даних, образи ВМ, архіви судових документів.
\\ Вплив: Conf: high, Int: high, Avail: high
\\ Контролі: CP, MP, PE, SC
\item \textbf{D-CRT: Електронні судові справи} — Матеріали судових проваджень, ухвали, рішення, докази (в т.ч. з обмеженим доступом).
\\ Вплив: Conf: high, Int: high, Avail: high
\\ Контролі: AC, SC, SI, CP
\item \textbf{D-PII: Персональні дані} — Паспортні дані, РНОКПП, адреси підписників.
\\ Вплив: Conf: high, Int: high, Avail: medium
\\ Контролі: SC, AC, PE, AU
\item \textbf{D-KEY: Ключова інформація} — Особисті ключі ЦСК, сесійні ключі шифрування, паролі адміністраторів.
\\ Вплив: Conf: high, Int: high, Avail: high
\\ Контролі: SC, PE, MP, IA
\end{itemize}
\newpage
\section{Апаратне забезпечення (HW Inventory)}
\subsection{Network}
\begin{itemize}
\item \textbf{HW-NET-01: Маршрутизатори та комутатори ядра}
\\ Контролі: SC, CM, PE
\item \textbf{HW-NET-02: Міжмережеві екрани (Firewalls, IDS/IPS)}
\\ Контролі: SC, AU, CM
\end{itemize}
\subsection{Endpoints}
\begin{itemize}
\item \textbf{HW-END-01: Робочі станції операторів / адміністраторів}
\\ Контролі: PE, AC, SI
\item \textbf{HW-END-02: Мобільні пристрої}
\\ Контролі: AC, SC, MP
\end{itemize}
\subsection{Kzi}
\begin{itemize}
\item \textbf{HW-KZI-01: Апаратні криптомодулі (HSM / Гряда)}
\\ Контролі: PE, MP, SC, IA
\item \textbf{HW-KZI-02: Захищені носії ключової інформації (е-Токени, Смарт-карти)}
\\ Контролі: MP, PE, IA
\end{itemize}
\subsection{Servers}
\begin{itemize}
\item \textbf{HW-SRV-01: Фізичні сервери (On-Premise)}
\\ Контролі: PE, CP, CM
\item \textbf{HW-SRV-02: Віртуальні машини / Гіпервізори}
\\ Контролі: SC, CM, SI
\end{itemize}
\subsection{Storage}
\begin{itemize}
\item \textbf{HW-STG-01: Системи зберігання даних (СЗД, SAN, NAS)}
\\ Контролі: PE, MP, CP
\item \textbf{HW-STG-02: Стрічкові бібліотеки (Tape Libraries) для офлайн бекапів}
\\ Контролі: PE, MP
\end{itemize}
\newpage
\section{Мережева топології та зонування}
\begin{itemize}
\item \textbf{Z-INT: Внутрішня мережа} — Сервери баз даних, внутрішні портали, робочі станції операторів.
\\ Контролі: SC, AC, PE
\item \textbf{Z-AIR: Ізольоване середовище (Air-gapped)} — Офлайн-Вузол ЦСК (Кореневий ЦСК), фізично відключений від мереж передачі даних.
\\ Контролі: PE, MP, AC, CM
\item \textbf{Z-DMZ: Демілітаризована зона (DMZ)} — Сервери, доступні з інтернету (Web, OCSP, CRL endpoints).
\\ Контролі: SC, AU, AC
\item \textbf{Z-MGT: Мережа управління (OOB Management)} — Виділений VLAN для адміністрування (SSH, IPMI) без прямого доступу з інших мереж.
\\ Контролі: IA, AC, SC, AU
\end{itemize}
\newpage
\section{Критичність бізнес-процесів}
\begin{itemize}
\item \textbf{P-AUDIT: Логування та моніторинг} — Запис подій безпеки у централізоване сховище (SIEM).
\\ Критичність: high, RTO: 24 год, RPO: 0 год
\\ Контролі: AU, CP
\item \textbf{P-BKP: Резервне копіювання та відновлення} — Процес створення, верифікації та безпечного зберігання бекапів.
\\ Критичність: critical, RTO: 24 год, RPO: 0 год
\\ Контролі: CP, MP, SI
\item \textbf{P-ISSUE: Видача сертифікатів} — Процес обробки CSR та формування підписаного сертифіката.
\\ Критичність: high, RTO: 4 год, RPO: 1 год
\\ Контролі: CP, SI
\item \textbf{P-DOC: Електронний документообіг (Судові справи)} — Обробка, зберігання та обіг електронних судових документів, ухвал, рішень.
\\ Критичність: high, RTO: 8 год, RPO: 2 год
\\ Контролі: SI, AC, CP, AU
\item \textbf{P-OCSP: Формування OCSP-відповідей} — Надання інформації про статус сертифіката в реальному часі.
\\ Критичність: critical, RTO: 0 год, RPO: 0 год
\\ Контролі: CP, SC
\item \textbf{P-ROOT: Церемонія генерації кореневого ключа} — Рідкісний, але гіперкритичний офлайн-процес.
\\ Критичність: critical, RTO: 72 год, RPO: 0 год
\\ Контролі: PE, AC, PS, AU
\end{itemize}
\newpage
\section{Програмне забезпечення (Software Inventory)}
\subsection{Os}
\begin{itemize}
\item \textbf{SYS-OS-01: Серверні ОС (Linux, Windows Server)}
\\ Контролі: CM, SI, AC
\item \textbf{SYS-OS-02: Клієнтські ОС (Windows 11)}
\\ Контролі: CM, SI, AC
\end{itemize}
\subsection{App}
\begin{itemize}
\item \textbf{SYS-APP-01: Програмні комплекси ЦСК (Сайфер, ІІТ)}
\\ Контролі: SI, SC, AU, CP
\item \textbf{SYS-APP-02: Системи моніторингу та логування (SIEM, Zabbix)}
\\ Контролі: AU, IR
\end{itemize}
\subsection{Infrastructure}
\begin{itemize}
\item \textbf{SYS-INF-01: Системи резервного копіювання (Veeam, Bacula)}
\\ Контролі: CP, CM, SC, AU
\end{itemize}
\subsection{Db}
\begin{itemize}
\item \textbf{SYS-DB-01: Реляційні СУБД (PostgreSQL, Oracle)}
\\ Контролі: SC, AC, AU, CP
\item \textbf{SYS-DB-02: NoSQL та кеші (Redis, MongoDB)}
\\ Контролі: SC, AC, AU
\end{itemize}
\subsection{Middleware}
\begin{itemize}
\item \textbf{SYS-MW-01: Веб-сервери та балансувальники (Nginx, HAProxy)}
\\ Контролі: SC, CM, AU
\item \textbf{SYS-MW-02: Сервіси каталогів (Active Directory, FreeIPA)}
\\ Контролі: IA, AC, SC
\end{itemize}
\newpage
\section{Таксономія та карта ризиків}
\subsection{Операційні системи}
\subsubsection{Windows}
\begin{itemize}
\item \textbf{R-OS-W-01: Вразливості Active Directory (Advanced)} — Атаки Kerberoasting, AS-REP Roasting, Pass-the-Hash, Golden/Silver Ticket, DCSync, DCShadow.
\\ Контролі: AC, IA, SC
\item \textbf{R-OS-W-02: Зловживання WMI та PowerShell} — Використання Windows Management Instrumentation та Fileless-методів для виконання коду та персистентності.
\\ Контролі: SI, SC, CM
\item \textbf{R-OS-W-03: Вразливості на рівні ядра (Ring 0)} — Експлуатація вразливостей сторонніх драйверів (BYOVD) для обходу EDR та PatchGuard.
\\ Контролі: SI, CM
\item \textbf{R-OS-W-04: Маніпуляція маркерами доступу} — Token Stealing, маніпуляція привілеями (SeDebugPrivilege, SeImpersonatePrivilege) для ескалації.
\\ Контролі: AC, AU
\item \textbf{R-OS-W-05: Некоректні дозволи NTFS / Share} — Отримання доступу до файлів через помилки в налаштуваннях ACL або залишкові права (Orphaned SIDs).
\\ Контролі: AC, CM\end{itemize}
\subsubsection{Linux}
\begin{itemize}
\item \textbf{R-OS-L-01: Підвищення привілеїв (Kernel \& SUID)} — Експлуатація локальних вразливостей ядра (Dirty COW, Dirty Pipe), SUID-бінарників та Capabilities.
\\ Контролі: AC, SI
\item \textbf{R-OS-L-02: Втеча з контейнерів (Container Escape)} — Прорив ізоляції Docker/Kubernetes через зловживання просторами імен (Namespaces), cgroups, або сокетом Docker.
\\ Контролі: SC, CM
\item \textbf{R-OS-L-03: Зловживання eBPF} — Використання Extended Berkeley Packet Filter для прихованого моніторингу та маніпуляції системними викликами.
\\ Контролі: AU, SI
\item \textbf{R-OS-L-04: Ін'єкції динамічних бібліотек} — Перехоплення викликів через LD\_PRELOAD або маніпуляція RPATH/RUNPATH для виконання шкідливого коду.
\\ Контролі: SI, CM
\item \textbf{R-OS-L-05: Вразливості PAM} — Некоректна конфігурація Pluggable Authentication Modules, що дозволяє обхід автентифікації.
\\ Контролі: IA, AC\end{itemize}
\subsection{Інфраструктура}
\begin{itemize}
\item \textbf{R-INF-01: Експлуатація Baseboard Management Controller (BMC)} — Компрометація інтерфейсів IPMI, iDRAC, iLO для повного контролю над сервером поза межами ОС.
\\ Контролі: AC, SC
\item \textbf{R-INF-02: Вразливості Firmware / UEFI Bootkits} — Впровадження шкідливого коду (Bootkits) на рівні материнської плати або контролерів для персистенції.
\\ Контролі: SI, SA
\item \textbf{R-INF-03: Атаки на мікроархітектуру CPU} — Спекулятивне виконання (Spectre, Meltdown) та маніпуляції з кешем для екстракції криптоключів з інших ВМ.
\\ Контролі: SI, SC
\item \textbf{R-INF-04: Атаки Cold Boot \& Rowhammer} — Фізичний зріз пам'яті після перезавантаження (Cold Boot) або зміна бітів пам'яті сусідніх комірок (Rowhammer).
\\ Контролі: PE, SI
\item \textbf{R-INF-05: Відмова дискових масивів (SAN/NAS)} — Синхронна відмова множини дисків (Split-brain в кластерах), корупція метаданих файлових систем.
\\ Контролі: CP, SI
\item \textbf{R-INF-06: Електромагнітне випромінювання (TEMPEST)} — Перехоплення даних шляхом аналізу побічних електромагнітних випромінювань від моніторів або кабелів.
\\ Контролі: PE, SC
\item \textbf{R-INF-07: Відмова інженерних систем життєзабезпечення} — Синхронна відмова ДЖБ (UPS), дизель-генераторів, систем чиллерів або установок газового пожежогасіння.
\\ Контролі: PE, CP\end{itemize}
\subsection{Мережа}
\begin{itemize}
\item \textbf{R-NET-01: BGP Hijacking \& Route Leaks} — Підміна анонсів автономних систем (AS) для перехоплення або Blackholing трафіку.
\\ Контролі: SC, SI
\item \textbf{R-NET-02: Атаки на протоколи 2-го рівня (L2)} — VLAN Hopping, ARP Spoofing, MAC Flooding, атаки на STP (Spanning Tree Protocol) для перехоплення трафіку в LAN.
\\ Контролі: SC, AC
\item \textbf{R-NET-03: Вразливості IPSec / VPN} — Атаки на узгодження IKE, downgrade атак на алгоритми шифрування, витік IKE PSK (Pre-Shared Keys).
\\ Контролі: SC, IA
\item \textbf{R-NET-04: Мережеве виснаження ресурсів} — Складні DDoS атаки рівня додатків (Slowloris), TCP SYN Flood, атаки ампліфікації через DNS, NTP, Memcached.
\\ Контролі: SC, IR
\item \textbf{R-NET-05: Компрометація Wi-Fi інфраструктури} — Атаки KRACK, PMKID ексфільтрація (WPA2/WPA3), Evil Twin (підробні точки доступу).
\\ Контролі: SC, IA
\item \textbf{R-NET-06: Вразливості протоколу DNSSEC} — Підробка відповідей DNS (DNS Spoofing), обхід валідації DNSSEC через помилки конфігурації зон.
\\ Контролі: SC, SI
\item \textbf{R-NET-07: Відкриті інтерфейси управління} — Експлуатація вразливостей в SNMPv1/v2, Telnet, неавтентифікованих REST API на граничному обладнанні.
\\ Контролі: CM, AC, SC\end{itemize}
\subsection{Персонал}
\begin{itemize}
\item \textbf{R-PER-01: Spear Phishing \& Whaling} — Цільовий фішинг на ключових осіб (адміністраторів ЦСК) з використанням висококонтекстуальних повідомлень.
\\ Контролі: AT, IR, SI
\item \textbf{R-PER-02: Watering Hole Attacks} — Компрометація профільних веб-ресурсів, які часто відвідує цільова аудиторія, для зараження їх робочих станцій.
\\ Контролі: SI, AT
\item \textbf{R-PER-03: Інсайдерський саботаж та ексфільтрація} — Свідома шкода, логічні бомби, крадіжка комерційної таємниці або приватних ключів авторизованими співробітниками.
\\ Контролі: PS, AU, AC
\item \textbf{R-PER-04: Зловживання когнітивними упередженнями} — Методи претекстінгу (Pretexting), Baiting та Tailgating для отримання фізичного доступу до чистих зон (Clean Rooms).
\\ Контролі: AT, PE, PS
\item \textbf{R-PER-05: Компрометація облікових даних (Credential Stuffing)} — Використання словників та викрадених баз паролів, експлуатація явища повторного використання паролів.
\\ Контролі: IA, AT\end{itemize}
\subsection{Синхронізація}
\begin{itemize}
\item \textbf{R-SYNC-01: Стан гонитви (Race Condition)} — Експлуатація неодночасності доступу до спільних ресурсів, що дозволяє несанкціоновану зміну стану або обхід перевірок.
\\ Контролі: SI, SA
\item \textbf{R-SYNC-02: Time-of-Check to Time-of-Use (TOCTOU)} — Маніпуляція даними (наприклад, файловими посиланнями) між моментом їх перевірки та фактичним використанням системою.
\\ Контролі: SI, AC
\item \textbf{R-SYNC-03: Десинхронізація часу (NTP Spoofing)} — Підміна відповідей NTP для зсуву системного часу, що призводить до валідації прострочених сертифікатів або відмови автентифікації.
\\ Контролі: SC, AU, SI
\item \textbf{R-SYNC-04: Split-Brain у кластерах} — Втрата зв'язку між вузлами кластера з наступною незалежною модифікацією даних (порушення консистентності баз даних).
\\ Контролі: CP, SI
\item \textbf{R-SYNC-05: Затримки реплікації (Replication Lag)} — Експлуатація часового вікна доступу до застарілих даних на Read-репліках СУБД перед їх остаточним оновленням.
\\ Контролі: SI, SC\end{itemize}
\subsection{Криптографія та КЗІ}
\subsubsection{IIT}
\begin{itemize}
\item \textbf{R-KZI-IIT-01: Компрометація ПАК «Гряда»} — Фізичний або логічний доступ до мережевого шифратора або криптомодуля.
\\ Контролі: PE, SC, AC
\item \textbf{R-KZI-IIT-02: Екстракція ключів з НКІ (е-Токен)} — Спроби апаратного зчитування закритого ключа за допомогою мікроскопів або хімічного травлення.
\\ Контролі: PE, SC
\item \textbf{R-KZI-IIT-03: Вразливості ASN.1 парсерів} — Переповнення буфера або DoS при обробці специфічних або зловмисних структур X.509 та CMS інфраструктурою ЦСК.
\\ Контролі: SI, SA\end{itemize}
\subsubsection{Cipher}
\begin{itemize}
\item \textbf{R-KZI-CIP-01: Вразливості криптобібліотек (ДСТУ)} — Помилки при програмній реалізації алгоритмів (Калина, Купина), можливість атак типу Padding Oracle.
\\ Контролі: SA, SI
\item \textbf{R-KZI-CIP-02: Недостатня ентропія ГВЧ} — Генерація передбачуваних ключів через проблеми з апаратним або програмним генератором псевдовипадкових чисел (PRNG).
\\ Контролі: SC
\item \textbf{R-KZI-CIP-03: Втрата або перехоплення PIN-кодів} — Витік аутентифікаційних параметрів адміністраторів HSM через кейлогери або плече-серфінг.
\\ Контролі: IA, AT, PE\end{itemize}
\subsubsection{Author}
\begin{itemize}
\item \textbf{R-KZI-AUT-01: Фізична деструкція носіїв «Автор»} — Виведення з ладу захищених смарт-карт (CryptoCard) через електростатичні розряди або механічне пошкодження.
\\ Контролі: PE, MP
\item \textbf{R-KZI-AUT-02: Вразливості CCID драйверів} — Експлуатація драйверів токенів для ескалації привілеїв у хост-операційній системі.
\\ Контролі: SI, CM
\item \textbf{R-KZI-AUT-03: Підміна сесій PKCS\#11} — Атаки посередника (Man-in-the-Middle) на інтерфейс між програмним забезпеченням ЦСК та модулем HSM.
\\ Контролі: SC, SI\end{itemize}
\subsubsection{Загальні}
\begin{itemize}
\item \textbf{R-CRY-01: Пост-квантові загрози (SNDL)} — Store Now, Decrypt Later атаки на асиметричну криптографію з огляду на розвиток квантових обчислень (алгоритм Шора).
\\ Контролі: SC, RA, SA
\item \textbf{R-CRY-02: Атаки сторонніми каналами (Side-Channel)} — Диференціальний аналіз енергоспоживання (DPA), таймінг-атаки, електромагнітні випромінювання на процесі шифрування.
\\ Контролі: SC, PE, SA
\item \textbf{R-CRY-03: Атаки внесення помилок (Fault Injection)} — Апаратне внесення збоїв (Glitching, Voltage Drop) для пропуску інструкцій автентифікації або перевірки підпису.
\\ Контролі: PE, SI, SC\end{itemize}
\end{document}