Информационная безопасность

Обеспечение Кибербезопасности в эпоху цифровых технологий: роль и ответственность Фонда

Информационная безопасность является неотъемлемой частью стабильной работы информационной сети, защиты национальных интересов и поддержания доверия со стороны общества и партнеров. С развитием цифровых технологий АО «Самрук-Қазына» постоянно повышает уровень информационной безопасности для предотвращения киберугроз, а также приводит требования в соответствие с законодательными нормами.

Ключевыми стратегическими целями Фонда в данной области являются обеспечение конфиденциальности, целостности, доступности и устойчивости.

Создание культуры безопасности

В рамках укрепления информационной безопасности в соответствии с требованиями международного стандарта ISO 27001 проведены работы по анализу и оптимизации ИТ-инфраструктуры.

Кроме того, проведена оценка уровня защищенности в соответствии с вышеуказанным стандартом.

Согласно проведенной оценке зрелости процессов, система управления информационной безопасностью соответствует установленному уровню зрелости.

В Фонде внедряются лучшие практики, определены процессы, политики, процедуры, документированы основные действия в области информационной безопасности. Ответственность и подотчетность определены, назначены владельцы процессов. Имеется формализованное и структурированное информирование руководства Фонда.

Физическая инфраструктура

В 2025 году было проведено обследование ИТ‑инфраструктуры Фонда, в ходе которого были выявлены потенциальные точки отказа и уязвимости.

Подготовлена подробная документация по произведенным изменениям, а также разработаны рекомендации для плавного перехода на обновленную архитектуру с минимальными операционными рисками. Выполнена оптимизация внешних веб‑ресурсов с использованием инструментов OSINT‑анализа. В результате проделанной работы удалось значительно повысить надежность, безопасность и эффективность ИТ-инфраструктуры, что обеспечит ее стабильное функционирование и соответствие современным требованиям.

Обучение

Для развития навыков кибергигиены среди сотрудников Фонда проводятся обучающие сессии и тестирования с использованием специализированного программного обеспечения.

Рабочее место специалиста по информационной безопасности

Создание эффективных политик информационной безопасности

В группе компаний Фонда используется «Корпоративный стандарт информационной безопасности» регулирующий общий свод единых правил обеспечения информационной безопасности и управления процессом координации деятельности. Кроме того, в Фонде проведены работы по внедрению требований «Основных правил информационной безопасности» и соответствующих правил и регламентов.

В рамках эффективного управления информационной безопасностью и совершенствования процессов СУИБ, в целях установления требований по обеспечению защиты информации и назначения уровней доступа работникам инициирована разработка комплекса нормативных и организационно-распорядительных документов, включая реестры рисков и угроз, регламенты управления рисками, внутреннего аудита, контроль средств защиты и иные документы, направленные на формирование и развитие системы управления информационной безопасностью.

Защита критической инфраструктуры

В 2025 году был проведен анализ защищенности (пентест) информационных систем Фонда, в рамках которого выполнен анализ защищенности внутренней инфраструктуры и смежных информационных систем организации, тестирование устойчивости работников к социально-инженерным атакам, а также внешнее тестирование веб-ресурсов Фонда по модели «черного ящика».

По результатам тестирования выявлены ряд уязвимостей средней критичности, которые были устранены в кратчайшие сроки. Существенных компрометационных сценариев, приводящих к захвату инфраструктуры или критических последствий, выявлено не было. Кроме того, не было обнаружено сценариев, способных привести к нарушениям работы инфраструктуры или вызвать критические последствия.

Также в 2025 году проведена оптимизация размещения серверного и сетевого оборудования для повышения производительности и удобства обслуживания.

Для обеспечения отказоустойчивости информационных систем Фонда производится георезервирование критической инфраструктуры.

Помимо этого, внедрены современные программные продукты для мониторинга, предотвращения утечки информации, сканирования и получения оперативных сведений об уязвимостях.

Противостояние кибератакам

Для противодействия к кибератакам на инфраструктуру Фонда, реализован проект «Киберщит» Группы Фонда на базе дочерней компании ТОО «QazCloud», которая обеспечивает круглосуточный (24/7) мониторинг инцидентов систем Фонда и Портфельных компаний.

В соответствии с внутренними нормативами и применимыми стандартами в сфере информационной безопасности регулярно выполняется сканирование инфраструктуры с использованием специализированного лицензионного ПО.

Для идентификации рисков по кибербезопасности составляется перечень источников риска и событий, который позволяет оценить негативные воздействия на деятельность Фонда. Также формируются ежеквартальные отчеты по рискам.

Согласно корпоративному стандарту информационной безопасности АО «Самрук-Қазына», портфельные компании ежеквартально направляют информацию по инцидентам, данные инциденты анализируются и устраняются ответственными лицами на постоянной основе. В свою очередь, со стороны Фонда проводится анализ и контроль инцидентов, которые потенциально могут представлять угрозу конфиденциальности, целостности и доступности информационных систем.

Статистика инцидентов в разрезе типов угроз за 2025 год по группе Фонда
ИтогоВредоносное ПОНесанкционированный доступ/взломДругиеBrute forceНеправильное использованиеУязвимостьВредоносное ПО С&С СвязьСканирование/Зонды/Попытка доступаФишингНеправильная конфигурацияПодозрительная активность процессаВредоносный хостСпамTraffic HijackingУтечка данных 27 1518 6053 1532 6782 3982 3442 0411 4881 2149959685003703681514
Статистика инцидентов за 2025 год по группе Фонда
TOO «QazCloud»АО «НК «QazaqGaz»Филиал ТОО «КМГИ» «КазНИПИмунайгаз»Атырауский филиал ТОО «КМГ Инжиниринг»ТОО «Павлодарский нефтехимический завод»АО «НК «КТЖ»АО «Казахтелеком»ТОО «КазахТуркМунай»АО «КазТрансОйл»АО «Тау-Кен Самрук»АО «Самрук-Казына Инвест»АО «Самрук-Казына Контракт»АО «ФНБ «Самрук-Казына»АО «Самрук-Энерго»АО «НК «Казмунайгаз»ТОО «КМГ-Инжиниринг»АО «KEGOC»АО «Казпочта»TOO «Kap technology»
НизкийСреднийВысокийКритический
02505007501 0001 2501 5001 7502 000