19-bo‘lim
Siyosat, muvofiqlik va boshqaruv
Xavfsizlik siyosatlari, ISO 27001 va NIST CSF standartlari, xatarlar reyestri, muvofiqlik va rahbariyat uchun ko'rsatkichlar.
Ushbu bo‘lim mundarijasi
Texnik himoya - bu ayzbergning ko'rinadigan qismi. Uning ostida siyosatlar, jarayonlar va boshqaruv yotadi.
Boshqaruv nima uchun kerak? #
Ko'p tashkilotlar antivirus, xavfsizlik devori va SIEM sotib oladi va "biz himoyalanganmiz" deb o'ylaydi.
Lekin:
- Kim ogohlantirishlarga javob beradi?
- Yangi xodim qanday huquq oladi?
- Ketgan xodimning kirishi qachon o'chiriladi?
- Yangi tizim ishga tushishidan oldin kim tekshiradi?
Bularga javob siyosat va jarayonda bo'ladi, vositada emas.
Siyosat ierarxiyasi #
| Daraja | Nima | Kim yozadi | Qanchalik batafsil |
|---|---|---|---|
| Siyosat | Nima qilinadi va nega | Rahbariyat | Umumiy, 1-2 sahifa |
| Standart | Majburiy talablar | Xavfsizlik | Aniq, o'lchanadigan |
| Protsedura | Qadamlar | Amaliyot jamoasi | Batafsil, qadamma-qadam |
| Yo'riqnoma | Tavsiyalar | Ekspertlar | Ixtiyoriy, tushuntiruvchi |
# Parol siyosati (SIYOSAT)
**Maqsad:** Ruxsatsiz kirishdan himoya qilish.
**Qamrov:** Barcha xodimlar va tizimlar.
**Mas'ul:** Axborot xavfsizligi bo'limi.
**Ko'rib chiqish:** Yiliga bir marta.
## Qoidalar
1. Har bir foydalanuvchi shaxsiy hisobga ega bo'ladi.
2. Parollar boshqalarga aytilmaydi.
3. Kritik tizimlarga kirish ikki bosqichli tasdiqlashni talab qiladi.
4. Parol boshqaruvchisidan foydalanish majburiy.
## Buzilish oqibati
Intizomiy chora ko'riladi.
**Tasdiqladi:** Bosh direktor, 2026-01-15
# Parol standarti (STANDART)
| Tizim turi | Minimal uzunlik | 2FA | Muddat |
|-----------|-----------------|-----|--------|
| Administrator | 16 belgi | Majburiy (apparat kalit) | Muddatsiz |
| Ichki tizim | 12 belgi | Majburiy (TOTP) | Muddatsiz |
| Xizmat hisobi | 32 belgi (tasodifiy) | Yo'q (kalit) | 90 kun |
| Mijoz hisobi | 8 belgi | Ixtiyoriy | Muddatsiz |
## Texnik talablar
- Xeshlash: Argon2id (m=64MB, t=3, p=4)
- Buzilgan parollar bazasi tekshiruvi majburiy (k-anonimlik)
- Muvaffaqiyatsiz urinish: 5 tadan keyin 15 daqiqa blok
- Murakkablik talabi yo'q (NIST SP 800-63B tavsiyasi)
Eski qoida "har 90 kunda parolni o'zgartiring" edi.
NIST SP 800-63B buni bekor qildi, chunki amalda odamlar
Parol1! → Parol2! → Parol3! qiladi va bu xavfsizlikni
pasaytiradi.
Majburiy o'zgartirish faqat buzilish shubhasi bo'lganda.
Zarur siyosatlar #
# Minimal siyosatlar to'plami
1. **Axborot xavfsizligi siyosati** - umumiy yo'nalish
2. **Kirish huquqlari siyosati** - kim nimaga kira oladi
3. **Parol va autentifikatsiya standarti**
4. **Ma'lumot tasniflash siyosati** - qaysi ma'lumot qanchalik maxfiy
5. **Maqbul foydalanish siyosati** - korporativ resurslardan foydalanish
6. **Hodisaga javob rejasi**
7. **Zaxira va falokatdan tiklanish rejasi**
8. **O'zgarishlarni boshqarish protsedurasi**
9. **Ta'minotchilar xavfsizligi siyosati**
10. **Masofaviy ish va qurilma siyosati**
11. **Zaifliklarni boshqarish standarti**
12. **Xodimlarni qabul qilish va bo'shatish protsedurasi**
# Xodimni bo'shatish protsedurasi
## T-7 kun (agar oldindan ma'lum bo'lsa)
- [ ] HR xavfsizlik bo'limiga xabar beradi
- [ ] Kritik kirishlar ro'yxati tayyorlanadi
- [ ] Bilim uzatish rejalashtiriladi
## T-kuni (oxirgi ish kuni, 17:00)
- [ ] Katalog hisobi o'chiriladi (barcha SSO shu orqali)
- [ ] Pochta faqat o'qish rejimiga o'tadi, 30 kundan keyin arxivlanadi
- [ ] VPN sertifikati bekor qilinadi
- [ ] SSH kalitlari serverlardan olib tashlanadi
- [ ] Git, CI, bulut hisoblari o'chiriladi
- [ ] Umumiy parollar (agar bo'lsa) o'zgartiriladi
- [ ] Apparat: noutbuk, telefon, kalit, karta qaytariladi
- [ ] Jismoniy kirish kartasi bloklanadi
## T+1 kun
- [ ] Barcha tizimlarda tekshiruv: hisob qoldimi?
- [ ] Jurnal: oxirgi hafta faoliyati ko'rib chiqiladi
## T+7 kun
- [ ] Yakuniy tasdiqlash HR ga yuboriladi
Statistikaga ko'ra ichki hodisalarning katta qismi yaqinda ketgan xodimlar bilan bog'liq.
Eng xavflisi - noxush sharoitda ketgan tizim administratori.
Shuning uchun:
- Bo'shatish kirish o'chirilgandan keyin e'lon qilinadi
- Administratorlar uchun ikki kishilik nazorat
- Barcha faoliyat jurnalga yoziladi
Xatarlar reyestri #
# Xatarlar reyestri
| ID | Xatar | Ehtimol | Ta'sir | Daraja | Egasi | Chora | Holat |
|----|-------|:-------:|:------:|:------:|-------|-------|-------|
| X-01 | Ransomware ishlab chiqarish serverida | O | Yu | **Kritik** | CTO | Oflayn zaxira, EDR | Bajarilmoqda |
| X-02 | Mijoz ma'lumotlari sizishi | P | Yu | Yuqori | CTO | Shifrlash, DLP | Bajarildi |
| X-03 | Asosiy dasturchi ketishi | O | O' | O'rta | HR | Hujjatlar, juftlik | Bajarilmoqda |
| X-04 | Bulut provayder uzilishi | P | Yu | O'rta | DevOps | Ko'p mintaqa | Rejada |
| X-05 | Ta'minotchi kutubxonasida zaiflik | Yu | O' | Yuqori | Yetakchi | SCA, SBOM | Bajarildi |
| X-06 | Fishing orqali hisob o'g'irlanishi | Yu | Yu | **Kritik** | Xavfsizlik | FIDO2, o'qitish | Bajarilmoqda |
| X-07 | Ichki xodim ma'lumot o'g'irlashi | P | Yu | O'rta | HR | Eng kam huquq, audit | Bajarilmoqda |
Ehtimol/Ta'sir: P - past, O' - o'rta, O - o'rtacha yuqori, Yu - yuqori
Xatarga munosabat #
| Strategiya | Ma'nosi | Misol |
|---|---|---|
| Kamaytirish | Nazorat qo'shish | 2FA joriy qilish |
| O'tkazish | Boshqaga yuklash | Kiber sug'urta, autsorsing |
| Qochish | Faoliyatni to'xtatish | Karta ma'lumotini saqlamaslik |
| Qabul qilish | Ongli ravishda rozi bo'lish | Kam ta'sirli xatar |
Barcha xatarni yo'q qilib bo'lmaydi. Ba'zilarini ongli ravishda qabul qilish to'g'ri qaror.
Lekin qabul qilish:
- Yozma bo'lishi kerak
- Rahbariyat tomonidan tasdiqlanishi kerak
- Muddat belgilanishi kerak (masalan, 1 yil)
- Keyin qayta ko'rib chiqilishi kerak
Yozilmagan qabul qilish - bu shunchaki e'tiborsizlik.
# Xatarni qabul qilish arizasi
**Xatar:** X-04, bulut provayder mintaqasi uzilishi
**Daraja:** O'rta
**Tavsiya etilgan chora:** Ko'p mintaqali arxitektura
**Chora narxi:** Yiliga 180 mln so'm
**Xatar narxi:** Yiliga taxminan 40 mln so'm (kutilgan yo'qotish)
**Qaror:** Xatar qabul qilinadi.
**Sabab:** Chora narxi kutilgan yo'qotishdan 4,5 marta ko'p.
**Muqobil chora:** Zaxira mintaqada sovuq nusxa (yiliga 25 mln).
**Muddat:** 2027-01-01 gacha, keyin qayta ko'rib chiqiladi.
**Tasdiqladi:** CTO, moliya direktori
**Sana:** 2026-09-01
Standartlar #
NIST CSF beshta funksiyasi #
| Funksiya | Savol | Misol faoliyat |
|---|---|---|
| Aniqlash | Bizda nima bor va nima xavf ostida? | Aktivlar inventari, xatarlar reyestri |
| Himoya | Qanday himoyalaymiz? | Kirish nazorati, shifrlash, o'qitish |
| Sezish | Hujumni qanday sezamiz? | Jurnal, SIEM, ogohlantirish |
| Javob | Hodisada nima qilamiz? | IR rejasi, aloqa, cheklash |
| Tiklanish | Qanday qaytamiz? | Zaxira, DR rejasi, saboqlar |
Har bir funksiya uchun 1 dan 4 gacha baho qo'ying:
- Qisman - vaqti-vaqti bilan, hujjatsiz
- Xabardor - jarayon bor, lekin hujjatlanmagan
- Takrorlanuvchi - hujjatlangan va muntazam
- Moslashuvchan - o'lchanadi va yaxshilanadi
Ko'pchilik "Sezish" va "Javob" da eng past bahoni oladi - shu yerdan boshlang.
# Yetuklikni baholash - 2026 sentabr
| Funksiya | Joriy | Maqsad | Farq |
|----------|:-----:|:------:|------|
| Aniqlash | 2 | 3 | Aktivlar inventari to'liq emas |
| Himoya | 3 | 3 | ✓ Maqsadga erishildi |
| Sezish | 1 | 3 | Markazlashgan jurnal yo'q |
| Javob | 1 | 3 | IR rejasi yozilmagan |
| Tiklanish | 2 | 3 | Tiklash sinovdan o'tmagan |
## Ustuvor ishlar (keyingi 6 oy)
1. Markazlashgan jurnal va ogohlantirish (Sezish 1→3)
2. IR rejasi va stol mashqi (Javob 1→3)
3. Oylik tiklash sinovi (Tiklanish 2→3)
CIS Controls IG1 #
# CIS Controls - birinchi bosqich (IG1)
Kichik tashkilot uchun eng muhim nazoratlar:
1. **Aktivlar inventari** - qanday qurilmalar bor
2. **Dasturlar inventari** - qanday dasturlar o'rnatilgan
3. **Ma'lumot himoyasi** - tasniflash, shifrlash, zaxira
4. **Xavfsiz sozlash** - standart parol yo'q, keraksiz xizmat o'chirilgan
5. **Hisoblar boshqaruvi** - har kimga o'z hisobi, ketganda o'chiriladi
6. **Kirish huquqlari** - eng kam huquq, 2FA
7. **Zaifliklarni boshqarish** - skanerlash, yamoqlash
8. **Jurnal boshqaruvi** - yig'ish va saqlash
9. **Pochta va brauzer himoyasi** - spam filtri, DNS filtri
10. **Zararli dasturdan himoya** - EDR, avtomatik yangilanish
11. **Ma'lumot tiklash** - zaxira, sinov
12. **Tarmoq infratuzilmasi** - segmentatsiya, yangilanish
14. **Xodimlarni o'qitish** - xabardorlik dasturi
15. **Xizmat ko'rsatuvchilar** - shartnoma, baholash
17. **Hodisaga javob** - reja, aloqa
Bu ro'yxat hujumlarning aksariyat qismini to'sadi.
Muvofiqlik #
| Talab | Kimga tegishli | Asosiy talab |
|---|---|---|
| Shaxsiy ma'lumotlar to'g'risidagi qonun | Barcha | Ma'lumotni mamlakat ichida saqlash, roziligi |
| PCI DSS | Karta qabul qiluvchilar | Karta raqamini saqlamaslik yoki tokenlashtirish |
| GDPR | Yevropa fuqarolari ma'lumoti | Rozilik, unutilish huquqi, 72 soat xabar |
| Soha talablari | Bank, tibbiyot | Sohaga xos qoidalar |
Standart talablarini bajargan tashkilot ham buzilishi mumkin.
Muvofiqlik - minimal daraja, maqsad emas.
Lekin teskarisi ham to'g'ri: muvofiqlik talablari ko'pincha xavfsizlikni yaxshilash uchun byudjet olishning yagona yo'li. Undan foydalaning.
# PCI DSS ni chetlab o'tish - eng arzon yo'l
Karta ma'lumotini **umuman ushlamang**:
Yomon (to'liq PCI DSS talab qilinadi):
Mijoz → sizning formangiz → sizning serveringiz → bank
Yaxshi (soddalashtirilgan anketa yetarli):
Mijoz → to'lov provayderi (iframe/redirect) → bank
Siz faqat token olasiz: tok_1a2b3c
Xarajat farqi: yuz millionlab so'm va oylab audit.
O'zgarishlarni boshqarish #
# O'zgarishlarni boshqarish
## O'zgarish turlari
| Tur | Misol | Tasdiq | Muddat |
|-----|-------|--------|--------|
| Standart | Yamoq o'rnatish | Oldindan tasdiqlangan | Darhol |
| Oddiy | Yangi funksiya | Jamoa yetakchisi | 2 kun |
| Katta | Arxitektura o'zgarishi | O'zgarishlar kengashi | 1 hafta |
| Shoshilinch | Kritik zaiflik | Navbatchi + keyingi tasdiq | Darhol |
## Har bir o'zgarish uchun
- [ ] Nima o'zgaradi va nega
- [ ] Xavfsizlikka ta'siri baholandi
- [ ] Sinov o'tkazildi
- [ ] Qaytarish rejasi bor
- [ ] Kim bajaradi va qachon
- [ ] Kim xabardor qilinadi
## Xavfsizlik ta'siri savollari
- Yangi tarmoq porti ochiladimi?
- Yangi kirish huquqi beriladimi?
- Ma'lumot yangi joyga ko'chiriladimi?
- Yangi tashqi bog'liqlik qo'shiladimi?
- Autentifikatsiya yoki avtorizatsiya o'zgaradimi?
Agar birortasiga "ha" bo'lsa - xavfsizlik ko'rigi majburiy.
Shoshilinch o'zgarishlar odatda:
- Sinovdan o'tmaydi
- Hujjatlanmaydi
- Qaytarish rejasisiz bajariladi
Statistika: ishlab chiqarishdagi ko'p uzilish o'zgarishdan keyin sodir bo'ladi.
Shoshilinch bo'lsa ham: qaytarish rejasi majburiy.
Ta'minotchilar xavfsizligi #
# Ta'minotchini baholash anketasi
## Asosiy
1. ISO 27001 yoki SOC 2 sertifikatingiz bormi?
2. Oxirgi pentest qachon o'tkazilgan? Hisobotni ko'rsata olasizmi?
3. Ma'lumot qayerda saqlanadi (qaysi mamlakat, qaysi provayder)?
4. Ma'lumot shifrlanadimi (saqlashda va uzatishda)?
## Kirish
5. Sizning xodimlaringiz bizning ma'lumotimizga kira oladimi?
6. Ular uchun 2FA majburiymi?
7. Kirish jurnali yuritiladimi va bizga beriladimi?
## Hodisalar
8. Hodisaga javob rejangiz bormi?
9. Buzilish bo'lsa, bizga qancha vaqtda xabar berasiz?
10. Oxirgi 3 yilda hodisa bo'lganmi?
## Uzluksizlik
11. Zaxira siyosatingiz qanday? RPO va RTO?
12. Xizmatingiz to'xtasa, biz ma'lumotimizni qanday olamiz?
13. Shartnoma tugagach ma'lumot o'chiriladimi? Tasdiq beriladimi?
## Bog'liqlik
14. Siz qaysi subprovayderlardan foydalanasiz?
Sizning xavfsizligingiz eng zaif ta'minotchingiz darajasida.
Ta'minotchini kritiklik bo'yicha tasniflang:
- Kritik - bizning ma'lumotimizga kiradi yoki xizmatimiz unga bog'liq
- Muhim - ichki jarayonda ishlatiladi
- Oddiy - ma'lumotga kirishi yo'q
Kritiklar uchun to'liq anketa va yillik qayta baholash; oddiylar uchun asosiy tekshiruv yetarli.
Ko'rsatkichlar #
# Rahbariyat uchun oylik hisobot
## Xatar holati
| Daraja | Ochiq | O'zgarish |
|--------|:-----:|:---------:|
| Kritik | 1 | -2 ✓ |
| Yuqori | 4 | -1 ✓ |
| O'rta | 12 | +3 |
## Asosiy ko'rsatkichlar
| Ko'rsatkich | Joriy | Maqsad | Tendensiya |
|-------------|:-----:|:------:|:----------:|
| Kritik zaiflikni yopish vaqti | 5 kun | 7 kun | ✓ |
| Yamoqlangan serverlar | 96% | 95% | ✓ |
| 2FA yoqilgan xodimlar | 100% | 100% | ✓ |
| Fishing simulyatsiyasida bosganlar | 8% | <10% | ✓ |
| Sezish vaqti (MTTD) | 42 daq | <30 daq | ↓ |
| Javob vaqti (MTTR) | 3,1 soat | <4 soat | ✓ |
| Tiklash sinovi | O'tdi | Oylik | ✓ |
| Hodisalar (P1/P2) | 0 / 2 | — | — |
## Diqqat talab qiladigan masalalar
1. Sezish vaqti maqsaddan yuqori - SIEM qoidalari sozlanmoqda
2. X-01 (ransomware) chorasi 60% bajarildi, muddat: oktabr
## Byudjet so'rovi
EDR litsenziyasini 40 tadan 120 taga kengaytirish: 85 mln so'm/yil
Asos: X-01 va X-06 xatarlarini kamaytiradi
Rahbariyat "biz 1247 ta ogohlantirishni qayta ishladik" degan gapni tushunmaydi.
Ular tushunadigan tillar:
- Pul: bu xatar bizga qancha turishi mumkin
- Vaqt: hodisada qancha vaqt ishlamaymiz
- Obro': mijozlar nima deydi
- Qonun: jarima yoki litsenziya
Har bir so'rovni shu to'rt tilning biriga tarjima qiling.
Xavfsizlik dasturi rejasi #
# Birinchi yil rejasi
## 1-chorak: Poydevor
- Aktivlar inventari
- Xatarlar reyestri
- Asosiy siyosatlar (kirish, parol, maqbul foydalanish)
- Barcha kritik tizimlarga 2FA
## 2-chorak: Ko'rish qobiliyati
- Markazlashgan jurnal
- Asosiy ogohlantirishlar
- Zaifliklarni skanerlash
- Zaxira va tiklash sinovi
## 3-chorak: Javob
- Hodisaga javob rejasi
- Stol mashqi
- EDR joriy qilish
- Xodimlarni o'qitish dasturi
## 4-chorak: Yetuklik
- Tashqi pentest
- Ta'minotchilarni baholash
- CI da xavfsizlik tekshiruvlari
- NIST CSF qayta baholash
## Byudjet
| Modda | Summa (mln so'm) |
|-------|-----------------:|
| Vositalar (EDR, SIEM, skaner) | 180 |
| Tashqi pentest | 60 |
| O'qitish | 25 |
| Sertifikatlash (xodim) | 35 |
| **Jami** | **300** |
- Tashkilotingiz uchun parol standartini yozing.
- Kamida 8 ta xatardan iborat reyestr tuzing.
- Har biri uchun ehtimol va ta'sirni baholang.
- Xatar matritsasini chizing va ustuvorlikni belgilang.
- Bitta xatar uchun qabul qilish arizasini yozing.
- NIST CSF bo'yicha yetuklikni baholang (1-4).
- Xodimni bo'shatish protsedurasini yozing.
- Ta'minotchi baholash anketasini tayyorlang.
- Rahbariyat uchun oylik hisobot shablonini tuzing.
- Birinchi yil xavfsizlik rejasini byudjet bilan yozing.
Xulosa #
- Vositalarsiz siyosat - qog'oz; siyosatsiz vositalar - tartibsizlik.
- Ierarxiya: siyosat → standart → protsedura → yo'riqnoma.
- Xatarlar reyestri - xavfsizlik boshqaruvining markazi.
- Xatarga to'rt munosabat: kamaytirish, o'tkazish, qochish, qabul qilish.
- Qabul qilish yozma va muddatli bo'lishi kerak.
- Kichik tashkilot CIS Controls IG1 dan boshlasin.
- NIST CSF: Aniqlash, Himoya, Sezish, Javob, Tiklanish.
- Muvofiqlik xavfsizlikka teng emas - u minimal daraja.
- Karta ma'lumotini ushlamang - PCI DSS yukini keskin kamaytiradi.
- Xodimni bo'shatish - alohida e'tibor talab qiladigan xatar.
- Ta'minotchi xavfsizligi - sizning xavfsizligingizning bir qismi.
- Rahbariyat bilan pul, vaqt, obro', qonun tilida gaplashing.
Keyingi bo'limda amaliy loyiha - to'liq xavfsizlik auditini o'tkazamiz.
O‘qish tarixini saqlamoqchimisiz?
Tizimga kirsangiz, tugatgan bo‘limlaringiz saqlanadi va qoldirgan joyingizdan davom etasiz.
Xatolik topdingizmi?
Imlo xatosi, ishlamaydigan kod yoki noto‘g‘ri ma‘lumotni ko‘rsangiz - bizga xabar bering. Har bir xabar administrator tomonidan ko‘rib chiqiladi.