Информационная безопасность
Обеспечение Кибербезопасности в эпоху цифровых технологий: роль и ответственность Фонда
Информационная безопасность является неотъемлемой частью стабильной работы информационной сети, защиты национальных интересов и поддержания доверия со стороны общества и партнеров. С развитием цифровых технологий АО «Самрук-Қазына» постоянно повышает уровень информационной безопасности для предотвращения киберугроз, а также приводит требования в соответствие с законодательными нормами.
Ключевыми стратегическими целями Фонда в данной области являются обеспечение конфиденциальности, целостности, доступности и устойчивости.
Создание культуры безопасности
В рамках укрепления информационной безопасности в соответствии с требованиями международного стандарта ISO 27001 проведены работы по анализу и оптимизации ИТ-инфраструктуры.
Кроме того, проведена оценка уровня защищенности в соответствии с вышеуказанным стандартом.
Согласно проведенной оценке зрелости процессов, система управления информационной безопасностью соответствует установленному уровню зрелости.
В Фонде внедряются лучшие практики, определены процессы, политики, процедуры, документированы основные действия в области информационной безопасности. Ответственность и подотчетность определены, назначены владельцы процессов. Имеется формализованное и структурированное информирование руководства Фонда.
Физическая инфраструктура
В 2025 году было проведено обследование ИТ‑инфраструктуры Фонда, в ходе которого были выявлены потенциальные точки отказа и уязвимости.
Подготовлена подробная документация по произведенным изменениям, а также разработаны рекомендации для плавного перехода на обновленную архитектуру с минимальными операционными рисками. Выполнена оптимизация внешних веб‑ресурсов с использованием инструментов OSINT‑анализа. В результате проделанной работы удалось значительно повысить надежность, безопасность и эффективность ИТ-инфраструктуры, что обеспечит ее стабильное функционирование и соответствие современным требованиям.
Обучение
Для развития навыков кибергигиены среди сотрудников Фонда проводятся обучающие сессии и тестирования с использованием специализированного программного обеспечения.
Создание эффективных политик информационной безопасности
В группе компаний Фонда используется «Корпоративный стандарт информационной безопасности» регулирующий общий свод единых правил обеспечения информационной безопасности и управления процессом координации деятельности. Кроме того, в Фонде проведены работы по внедрению требований «Основных правил информационной безопасности» и соответствующих правил и регламентов.
В рамках эффективного управления информационной безопасностью и совершенствования процессов СУИБ, в целях установления требований по обеспечению защиты информации и назначения уровней доступа работникам инициирована разработка комплекса нормативных и организационно-распорядительных документов, включая реестры рисков и угроз, регламенты управления рисками, внутреннего аудита, контроль средств защиты и иные документы, направленные на формирование и развитие системы управления информационной безопасностью.
Защита критической инфраструктуры
В 2025 году был проведен анализ защищенности (пентест) информационных систем Фонда, в рамках которого выполнен анализ защищенности внутренней инфраструктуры и смежных информационных систем организации, тестирование устойчивости работников к социально-инженерным атакам, а также внешнее тестирование веб-ресурсов Фонда по модели «черного ящика».
По результатам тестирования выявлены ряд уязвимостей средней критичности, которые были устранены в кратчайшие сроки. Существенных компрометационных сценариев, приводящих к захвату инфраструктуры или критических последствий, выявлено не было. Кроме того, не было обнаружено сценариев, способных привести к нарушениям работы инфраструктуры или вызвать критические последствия.
Также в 2025 году проведена оптимизация размещения серверного и сетевого оборудования для повышения производительности и удобства обслуживания.
Для обеспечения отказоустойчивости информационных систем Фонда производится георезервирование критической инфраструктуры.
Помимо этого, внедрены современные программные продукты для мониторинга, предотвращения утечки информации, сканирования и получения оперативных сведений об уязвимостях.
Противостояние кибератакам
Для противодействия к кибератакам на инфраструктуру Фонда, реализован проект «Киберщит» Группы Фонда на базе дочерней компании ТОО «QazCloud», которая обеспечивает круглосуточный (24/7) мониторинг инцидентов систем Фонда и Портфельных компаний.
В соответствии с внутренними нормативами и применимыми стандартами в сфере информационной безопасности регулярно выполняется сканирование инфраструктуры с использованием специализированного лицензионного ПО.
Для идентификации рисков по кибербезопасности составляется перечень источников риска и событий, который позволяет оценить негативные воздействия на деятельность Фонда. Также формируются ежеквартальные отчеты по рискам.
Согласно корпоративному стандарту информационной безопасности АО «Самрук-Қазына», портфельные компании ежеквартально направляют информацию по инцидентам, данные инциденты анализируются и устраняются ответственными лицами на постоянной основе. В свою очередь, со стороны Фонда проводится анализ и контроль инцидентов, которые потенциально могут представлять угрозу конфиденциальности, целостности и доступности информационных систем.