Ақпараттық қауіпсіздік
Цифрлық технологиялар дәуірінде киберқауіпсіздікті қамтамасыз ету: қордың рөлі мен жауапкершілігі
Ақпараттық қауіпсіздік ақпараттық желінің тұрақты жұмысының, ұлттық мүдделерді қорғаудың және қоғам мен серіктестердің сенімін қолдаудың ажырамас бөлігі болып табылады. Цифрлық технологиялардың дамуымен «Самұрық-Қазына» АҚ және Қор компаниялары тобы киберқауіптердің алдын алу үшін ақпараттық қауіпсіздік деңгейін үнемі арттырып отырады, сондай-ақ ақпараттық қауіпсіздік саласындағы талаптарды заңнамалық нормаларға сәйкес келтіреді.
Қордың осы саладағы негізгі стратегиялық мақсаттары - қолжетімділікті, тұтастықты, құпиялылықты және ақауларға төзімділікті қамтамасыз ету болып табылады.
Қауіпсіздік мәдениетін құру
Ақпараттық қауіпсіздікті нығайту шеңберінде ISO 27001 халықаралық стандартының талаптарына сәйкес ИТ‑инфрақұрылымды талдау және оңтайландыру бойынша жұмыстар жүргізілді.
Сонымен қатар, аталған стандартқа сәйкес қорғалу деңгейіне бағалау жүргізілді.
Процестердің жетілу деңгейіне жүргізілген бағалау нәтижелері бойынша ақпараттық қауіпсіздікті басқару жүйесі белгіленген жетілу деңгейіне сәйкес келетіні анықталды.
Қорда үздік тәжірибелер енгізіледі, процестер, саясаттар, рәсімдер айқындалады, ақпараттық қауіпсіздік саласындағы негізгі іс-әрекеттер құжатталады. Жауапкершілік пен есеп беру анықталды, процесс иелері тағайындалды. Қор басшылығын ресми және құрылымдық ақпараттандыру бар.
Физикалық инфрақұрылым
2025 жылы Қордың АТ‑инфрақұрылымына кешенді тексеру жүргізіліп, оның барысында ықтимал істен шығу нүктелері мен осалдықтар анықталды.
Жасалған өзгерістер бойынша егжей‑тегжейлі құжаттама әзірленді, сондай‑ақ операциялық тәуекелдерді барынша азайта отырып, жаңартылған архитектураға кезең‑кезеңімен әрі бірқалыпты көшуге арналған ұсынымдар дайындалды. OSINT‑талдау құралдарын пайдалану арқылы сыртқы веб‑ресурстарды оңтайландыру жүргізілді. Атқарылған жұмыстардың нәтижесінде АТ‑инфрақұрылымның сенімділігі, қауіпсіздігі және тиімділігі айтарлықтай артты, бұл оның тұрақты жұмыс істеуін және заманауи талаптарға сәйкестігін қамтамасыз етеді.
Оқыту
Кибергигиена дағдыларын дамыту үшін Қор қызметкерлері арасында мамандандырылған бағдарламалық жасақтаманы пайдалана отырып оқыту сессиялары мен тестілеу өткізіледі.
Тиімді ақпараттық қауіпсіздік саясатын құру
Қордың компаниялар тобында ақпараттық қауіпсіздікті қамтамасыз ету және қызметті үйлестіру процесін басқару қағидаларының жалпы жиынтығын реттейтін «Ақпараттық қауіпсіздіктің корпоративтік стандарты» енгізілді. Қорда «Ақпараттық қауіпсіздіктің негізгі қағидалары» талаптарын және тиісті қағидалар мен регламенттерді енгізу бойынша жұмыстар жүргізілді.
Ақпараттық қауіпсіздікті тиімді басқару және ақпараттық қауіпсіздікті басқару жүйесінің (АҚБЖ) үдерістерін жетілдіру шеңберінде ақпаратты қорғауды қамтамасыз ету талаптарын белгілеу және қызметкерлерге қол жеткізу деңгейлерін айқындау мақсатында нормативтік және ұйымдастырушылық‑өкімдік құжаттар кешенін әзірлеу бастамасы көтерілді. Аталған кешенге тәуекелдер мен қауіп‑қатерлер тізілімдері, тәуекелдерді басқару, ішкі аудит жүргізу, қорғау құралдарын бақылау регламенттері және ақпараттық қауіпсіздікті басқару жүйесін қалыптастыруға және дамытуға бағытталған өзге де құжаттар кіреді.
Маңызды инфрақұрылымды қорғау
2025 жылы Қордың ақпараттық жүйелерінің қорғалу деңгейіне талдау (пентест) жүргізілді, оның шеңберінде ұйымның ішкі инфрақұрылымының және оған іргелес ақпараттық жүйелердің қауіпсіздігіне талдау жасалды, қызметкерлердің әлеуметтік инженерия шабуылдарына төзімділігі тестілеуден өткізілді, сондай-ақ «қара жәшік» моделі бойынша Қордың веб-ресурстарына сыртқы тестілеу жүргізілді.
Тестілеу нәтижелері бойынша орташа деңгейдегі бірқатар осалдықтар анықталып, олар қысқа мерзімде жойылды. Инфрақұрылымды басып алуға немесе елеулі теріс салдарға алып келетін маңызды компрометациялық сценарийлер анықталған жоқ. Сонымен қатар, инфрақұрылым жұмысының бұзылуына немесе аса қауіпті салдарларға соқтыруы мүмкін сценарийлер тіркелмеді.
Сондай‑ақ 2025 жылы өнімділікті арттыру және қызмет көрсету ыңғайлылығын жақсарту мақсатында серверлік және желілік жабдықтарды орналастыруды оңтайландыру жүргізілді.
Қордың ақпараттық жүйелерінің үздіксіз жұмысын қамтамасыз ету үшін критикалық инфрақұрылымға географиялық резервтеу жүзеге асырылуда.
Одан бөлек, мониторинг жүргізу, ақпараттың ағып кетуінің алдын алу, осалдықтарды сканерлеу және олар туралы жедел ақпарат алу үшін заманауи бағдарламалық өнімдер енгізілді.
Кибершабуылдарға қарсы тұру
Қор инфрақұрылымына кибершабуылдарға қарсы іс‑қимыл көрсету мақсатында «QazCloud» ЖШС еншілес компаниясының базасында Қор тобының «Киберқалқан» жобасы іске асырылды. Аталған жоба Қордың және оның портфельдік компанияларының жүйелеріндегі инциденттерді тәулік бойы (24/7) мониторингтеуді қамтамасыз етеді.
Ақпараттық қауіпсіздік саласындағы ішкі нормативтер мен қолданылатын стандарттарға сәйкес арнайы лицензияланған бағдарламалық қамтамасыз етуді пайдалана отырып, инфрақұрылымды тұрақты түрде сканерлеу жүргізіледі.
Киберқауіпсіздік тәуекелдерін айқындау мақсатында тәуекел көздері мен оқиғалар тізбесі қалыптастырылып, ол Қор қызметіне келтірілуі мүмкін теріс әсерлерді бағалауға мүмкіндік береді. Сондай‑ақ тәуекелдер бойынша тоқсан сайынғы есептер әзірленеді.
«Самұрық‑Қазына» АҚ‑ның ақпараттық қауіпсіздік жөніндегі корпоративтік стандартына сәйкес портфельдік компаниялар инциденттер туралы ақпаратты тоқсан сайын жолдайды, аталған инциденттер жауапты тұлғалар тарапынан тұрақты негізде талданып, жойылады. Өз кезегінде Қор тарапынан ақпараттық жүйелердің құпиялылығына, тұтастығына және қолжетімділігіне ықтимал қауіп төндіруі мүмкін инциденттерге талдау жүргізіліп, бақылау қамтамасыз етіледі.