19-bo‘lim

Siyosat, muvofiqlik va boshqaruv

Xavfsizlik siyosatlari, ISO 27001 va NIST CSF standartlari, xatarlar reyestri, muvofiqlik va rahbariyat uchun ko'rsatkichlar.

🕑 12 daqiqa o‘qish 📄 1 032 so‘z 👁 5 marta ko‘rilgan
Ushbu bo‘lim mundarijasi
  1. Boshqaruv nima uchun kerak?
  2. Siyosat ierarxiyasi
  3. Zarur siyosatlar
  4. Xatarlar reyestri
  5. Xatarga munosabat
  6. Standartlar
  7. NIST CSF beshta funksiyasi
  8. CIS Controls IG1
  9. Muvofiqlik
  10. O'zgarishlarni boshqarish
  11. Ta'minotchilar xavfsizligi
  12. Ko'rsatkichlar
  13. Xavfsizlik dasturi rejasi
  14. Xulosa

Texnik himoya - bu ayzbergning ko'rinadigan qismi. Uning ostida siyosatlar, jarayonlar va boshqaruv yotadi.

Boshqaruv nima uchun kerak? #

Xavfsizlik piramidasi Boshqaruv Siyosat va jarayon Nima qilinishi kerak Texnik nazorat Qanday amalga oshiriladi Yo'nalish Qoida Vosita Faqat pastki qatlam bo'lsa - tizim emas, vositalar to'plami bo'ladi
Vositalarsiz siyosat - qog'oz; siyosatsiz vositalar - tartibsizlik
Faqat vositaga tayanish

Ko'p tashkilotlar antivirus, xavfsizlik devori va SIEM sotib oladi va "biz himoyalanganmiz" deb o'ylaydi.

Lekin:

  • Kim ogohlantirishlarga javob beradi?
  • Yangi xodim qanday huquq oladi?
  • Ketgan xodimning kirishi qachon o'chiriladi?
  • Yangi tizim ishga tushishidan oldin kim tekshiradi?

Bularga javob siyosat va jarayonda bo'ladi, vositada emas.

Siyosat ierarxiyasi #

DarajaNimaKim yozadiQanchalik batafsil
SiyosatNima qilinadi va negaRahbariyatUmumiy, 1-2 sahifa
StandartMajburiy talablarXavfsizlikAniq, o'lchanadigan
ProtseduraQadamlarAmaliyot jamoasiBatafsil, qadamma-qadam
Yo'riqnomaTavsiyalarEkspertlarIxtiyoriy, tushuntiruvchi
MARKDOWN
# Parol siyosati (SIYOSAT)

**Maqsad:** Ruxsatsiz kirishdan himoya qilish.
**Qamrov:** Barcha xodimlar va tizimlar.
**Mas'ul:** Axborot xavfsizligi bo'limi.
**Ko'rib chiqish:** Yiliga bir marta.

## Qoidalar
1. Har bir foydalanuvchi shaxsiy hisobga ega bo'ladi.
2. Parollar boshqalarga aytilmaydi.
3. Kritik tizimlarga kirish ikki bosqichli tasdiqlashni talab qiladi.
4. Parol boshqaruvchisidan foydalanish majburiy.

## Buzilish oqibati
Intizomiy chora ko'riladi.

**Tasdiqladi:** Bosh direktor, 2026-01-15
MARKDOWN
# Parol standarti (STANDART)

| Tizim turi | Minimal uzunlik | 2FA | Muddat |
|-----------|-----------------|-----|--------|
| Administrator | 16 belgi | Majburiy (apparat kalit) | Muddatsiz |
| Ichki tizim | 12 belgi | Majburiy (TOTP) | Muddatsiz |
| Xizmat hisobi | 32 belgi (tasodifiy) | Yo'q (kalit) | 90 kun |
| Mijoz hisobi | 8 belgi | Ixtiyoriy | Muddatsiz |

## Texnik talablar
- Xeshlash: Argon2id (m=64MB, t=3, p=4)
- Buzilgan parollar bazasi tekshiruvi majburiy (k-anonimlik)
- Muvaffaqiyatsiz urinish: 5 tadan keyin 15 daqiqa blok
- Murakkablik talabi yo'q (NIST SP 800-63B tavsiyasi)
Nima uchun parol muddati yo'q?

Eski qoida "har 90 kunda parolni o'zgartiring" edi.

NIST SP 800-63B buni bekor qildi, chunki amalda odamlar Parol1!Parol2!Parol3! qiladi va bu xavfsizlikni pasaytiradi.

Majburiy o'zgartirish faqat buzilish shubhasi bo'lganda.

Zarur siyosatlar #

MARKDOWN
# Minimal siyosatlar to'plami

1. **Axborot xavfsizligi siyosati** - umumiy yo'nalish
2. **Kirish huquqlari siyosati** - kim nimaga kira oladi
3. **Parol va autentifikatsiya standarti**
4. **Ma'lumot tasniflash siyosati** - qaysi ma'lumot qanchalik maxfiy
5. **Maqbul foydalanish siyosati** - korporativ resurslardan foydalanish
6. **Hodisaga javob rejasi**
7. **Zaxira va falokatdan tiklanish rejasi**
8. **O'zgarishlarni boshqarish protsedurasi**
9. **Ta'minotchilar xavfsizligi siyosati**
10. **Masofaviy ish va qurilma siyosati**
11. **Zaifliklarni boshqarish standarti**
12. **Xodimlarni qabul qilish va bo'shatish protsedurasi**
MARKDOWN
# Xodimni bo'shatish protsedurasi

## T-7 kun (agar oldindan ma'lum bo'lsa)
- [ ] HR xavfsizlik bo'limiga xabar beradi
- [ ] Kritik kirishlar ro'yxati tayyorlanadi
- [ ] Bilim uzatish rejalashtiriladi

## T-kuni (oxirgi ish kuni, 17:00)
- [ ] Katalog hisobi o'chiriladi (barcha SSO shu orqali)
- [ ] Pochta faqat o'qish rejimiga o'tadi, 30 kundan keyin arxivlanadi
- [ ] VPN sertifikati bekor qilinadi
- [ ] SSH kalitlari serverlardan olib tashlanadi
- [ ] Git, CI, bulut hisoblari o'chiriladi
- [ ] Umumiy parollar (agar bo'lsa) o'zgartiriladi
- [ ] Apparat: noutbuk, telefon, kalit, karta qaytariladi
- [ ] Jismoniy kirish kartasi bloklanadi

## T+1 kun
- [ ] Barcha tizimlarda tekshiruv: hisob qoldimi?
- [ ] Jurnal: oxirgi hafta faoliyati ko'rib chiqiladi

## T+7 kun
- [ ] Yakuniy tasdiqlash HR ga yuboriladi
Bo'shatilgan xodim - jiddiy xatar

Statistikaga ko'ra ichki hodisalarning katta qismi yaqinda ketgan xodimlar bilan bog'liq.

Eng xavflisi - noxush sharoitda ketgan tizim administratori.

Shuning uchun:

  • Bo'shatish kirish o'chirilgandan keyin e'lon qilinadi
  • Administratorlar uchun ikki kishilik nazorat
  • Barcha faoliyat jurnalga yoziladi

Xatarlar reyestri #

MARKDOWN
# Xatarlar reyestri

| ID | Xatar | Ehtimol | Ta'sir | Daraja | Egasi | Chora | Holat |
|----|-------|:-------:|:------:|:------:|-------|-------|-------|
| X-01 | Ransomware ishlab chiqarish serverida | O | Yu | **Kritik** | CTO | Oflayn zaxira, EDR | Bajarilmoqda |
| X-02 | Mijoz ma'lumotlari sizishi | P | Yu | Yuqori | CTO | Shifrlash, DLP | Bajarildi |
| X-03 | Asosiy dasturchi ketishi | O | O' | O'rta | HR | Hujjatlar, juftlik | Bajarilmoqda |
| X-04 | Bulut provayder uzilishi | P | Yu | O'rta | DevOps | Ko'p mintaqa | Rejada |
| X-05 | Ta'minotchi kutubxonasida zaiflik | Yu | O' | Yuqori | Yetakchi | SCA, SBOM | Bajarildi |
| X-06 | Fishing orqali hisob o'g'irlanishi | Yu | Yu | **Kritik** | Xavfsizlik | FIDO2, o'qitish | Bajarilmoqda |
| X-07 | Ichki xodim ma'lumot o'g'irlashi | P | Yu | O'rta | HR | Eng kam huquq, audit | Bajarilmoqda |

Ehtimol/Ta'sir: P - past, O' - o'rta, O - o'rtacha yuqori, Yu - yuqori
Xatar matritsasi Ehtimol Ta'sir X-05 X-06 X-01 X-03 X-02, X-04, X-07 Yuqori O'rta Past Kam O'rta Katta Halokatli Qizil zonadagi xatarlar birinchi navbatda hal qilinadi
Matritsa cheklangan resursni qayerga yo'naltirishni ko'rsatadi

Xatarga munosabat #

StrategiyaMa'nosiMisol
KamaytirishNazorat qo'shish2FA joriy qilish
O'tkazishBoshqaga yuklashKiber sug'urta, autsorsing
QochishFaoliyatni to'xtatishKarta ma'lumotini saqlamaslik
Qabul qilishOngli ravishda rozi bo'lishKam ta'sirli xatar
Qabul qilish - to'liq huquqli qaror

Barcha xatarni yo'q qilib bo'lmaydi. Ba'zilarini ongli ravishda qabul qilish to'g'ri qaror.

Lekin qabul qilish:

  • Yozma bo'lishi kerak
  • Rahbariyat tomonidan tasdiqlanishi kerak
  • Muddat belgilanishi kerak (masalan, 1 yil)
  • Keyin qayta ko'rib chiqilishi kerak

Yozilmagan qabul qilish - bu shunchaki e'tiborsizlik.

MARKDOWN
# Xatarni qabul qilish arizasi

**Xatar:** X-04, bulut provayder mintaqasi uzilishi
**Daraja:** O'rta
**Tavsiya etilgan chora:** Ko'p mintaqali arxitektura
**Chora narxi:** Yiliga 180 mln so'm
**Xatar narxi:** Yiliga taxminan 40 mln so'm (kutilgan yo'qotish)

**Qaror:** Xatar qabul qilinadi.
**Sabab:** Chora narxi kutilgan yo'qotishdan 4,5 marta ko'p.
**Muqobil chora:** Zaxira mintaqada sovuq nusxa (yiliga 25 mln).
**Muddat:** 2027-01-01 gacha, keyin qayta ko'rib chiqiladi.

**Tasdiqladi:** CTO, moliya direktori
**Sana:** 2026-09-01

Standartlar #

Asosiy standartlar va ularning maqsadi ISO 27001 Boshqaruv tizimi Sertifikatlanadi Xalqaro tan olingan NIST CSF Amaliy ramka Bepul Boshlash uchun qulay PCI DSS To'lov kartalari Majburiy Juda aniq talablar CIS Controls 18 ta nazorat Ustuvorlik bilan Texnik va aniq Qayerdan boshlash? Kichik tashkilot: CIS Controls IG1 (56 ta asosiy nazorat) O'sib borayotgan: NIST CSF, keyin ISO 27001 sertifikati
Standart - g'ildirakni qayta ixtiro qilmaslik uchun tayyor ro'yxat

NIST CSF beshta funksiyasi #

FunksiyaSavolMisol faoliyat
AniqlashBizda nima bor va nima xavf ostida?Aktivlar inventari, xatarlar reyestri
HimoyaQanday himoyalaymiz?Kirish nazorati, shifrlash, o'qitish
SezishHujumni qanday sezamiz?Jurnal, SIEM, ogohlantirish
JavobHodisada nima qilamiz?IR rejasi, aloqa, cheklash
TiklanishQanday qaytamiz?Zaxira, DR rejasi, saboqlar
Baholashni o'zingiz qiling

Har bir funksiya uchun 1 dan 4 gacha baho qo'ying:

  1. Qisman - vaqti-vaqti bilan, hujjatsiz
  2. Xabardor - jarayon bor, lekin hujjatlanmagan
  3. Takrorlanuvchi - hujjatlangan va muntazam
  4. Moslashuvchan - o'lchanadi va yaxshilanadi

Ko'pchilik "Sezish" va "Javob" da eng past bahoni oladi - shu yerdan boshlang.

MARKDOWN
# Yetuklikni baholash - 2026 sentabr

| Funksiya | Joriy | Maqsad | Farq |
|----------|:-----:|:------:|------|
| Aniqlash | 2 | 3 | Aktivlar inventari to'liq emas |
| Himoya | 3 | 3 | ✓ Maqsadga erishildi |
| Sezish | 1 | 3 | Markazlashgan jurnal yo'q |
| Javob | 1 | 3 | IR rejasi yozilmagan |
| Tiklanish | 2 | 3 | Tiklash sinovdan o'tmagan |

## Ustuvor ishlar (keyingi 6 oy)
1. Markazlashgan jurnal va ogohlantirish (Sezish 1→3)
2. IR rejasi va stol mashqi (Javob 1→3)
3. Oylik tiklash sinovi (Tiklanish 2→3)

CIS Controls IG1 #

MARKDOWN
# CIS Controls - birinchi bosqich (IG1)

Kichik tashkilot uchun eng muhim nazoratlar:

1. **Aktivlar inventari** - qanday qurilmalar bor
2. **Dasturlar inventari** - qanday dasturlar o'rnatilgan
3. **Ma'lumot himoyasi** - tasniflash, shifrlash, zaxira
4. **Xavfsiz sozlash** - standart parol yo'q, keraksiz xizmat o'chirilgan
5. **Hisoblar boshqaruvi** - har kimga o'z hisobi, ketganda o'chiriladi
6. **Kirish huquqlari** - eng kam huquq, 2FA
7. **Zaifliklarni boshqarish** - skanerlash, yamoqlash
8. **Jurnal boshqaruvi** - yig'ish va saqlash
9. **Pochta va brauzer himoyasi** - spam filtri, DNS filtri
10. **Zararli dasturdan himoya** - EDR, avtomatik yangilanish
11. **Ma'lumot tiklash** - zaxira, sinov
12. **Tarmoq infratuzilmasi** - segmentatsiya, yangilanish
14. **Xodimlarni o'qitish** - xabardorlik dasturi
15. **Xizmat ko'rsatuvchilar** - shartnoma, baholash
17. **Hodisaga javob** - reja, aloqa

Bu ro'yxat hujumlarning aksariyat qismini to'sadi.

Muvofiqlik #

TalabKimga tegishliAsosiy talab
Shaxsiy ma'lumotlar to'g'risidagi qonunBarchaMa'lumotni mamlakat ichida saqlash, roziligi
PCI DSSKarta qabul qiluvchilarKarta raqamini saqlamaslik yoki tokenlashtirish
GDPRYevropa fuqarolari ma'lumotiRozilik, unutilish huquqi, 72 soat xabar
Soha talablariBank, tibbiyotSohaga xos qoidalar
Muvofiqlik xavfsizlikka teng emas

Standart talablarini bajargan tashkilot ham buzilishi mumkin.

Muvofiqlik - minimal daraja, maqsad emas.

Lekin teskarisi ham to'g'ri: muvofiqlik talablari ko'pincha xavfsizlikni yaxshilash uchun byudjet olishning yagona yo'li. Undan foydalaning.

MARKDOWN
# PCI DSS ni chetlab o'tish - eng arzon yo'l

Karta ma'lumotini **umuman ushlamang**:

Yomon (to'liq PCI DSS talab qilinadi):
  Mijoz → sizning formangiz → sizning serveringiz → bank

Yaxshi (soddalashtirilgan anketa yetarli):
  Mijoz → to'lov provayderi (iframe/redirect) → bank
  Siz faqat token olasiz: tok_1a2b3c

Xarajat farqi: yuz millionlab so'm va oylab audit.

O'zgarishlarni boshqarish #

MARKDOWN
# O'zgarishlarni boshqarish

## O'zgarish turlari

| Tur | Misol | Tasdiq | Muddat |
|-----|-------|--------|--------|
| Standart | Yamoq o'rnatish | Oldindan tasdiqlangan | Darhol |
| Oddiy | Yangi funksiya | Jamoa yetakchisi | 2 kun |
| Katta | Arxitektura o'zgarishi | O'zgarishlar kengashi | 1 hafta |
| Shoshilinch | Kritik zaiflik | Navbatchi + keyingi tasdiq | Darhol |

## Har bir o'zgarish uchun
- [ ] Nima o'zgaradi va nega
- [ ] Xavfsizlikka ta'siri baholandi
- [ ] Sinov o'tkazildi
- [ ] Qaytarish rejasi bor
- [ ] Kim bajaradi va qachon
- [ ] Kim xabardor qilinadi

## Xavfsizlik ta'siri savollari
- Yangi tarmoq porti ochiladimi?
- Yangi kirish huquqi beriladimi?
- Ma'lumot yangi joyga ko'chiriladimi?
- Yangi tashqi bog'liqlik qo'shiladimi?
- Autentifikatsiya yoki avtorizatsiya o'zgaradimi?

Agar birortasiga "ha" bo'lsa - xavfsizlik ko'rigi majburiy.
Shoshilinch o'zgarish - eng xavfli

Shoshilinch o'zgarishlar odatda:

  • Sinovdan o'tmaydi
  • Hujjatlanmaydi
  • Qaytarish rejasisiz bajariladi

Statistika: ishlab chiqarishdagi ko'p uzilish o'zgarishdan keyin sodir bo'ladi.

Shoshilinch bo'lsa ham: qaytarish rejasi majburiy.

Ta'minotchilar xavfsizligi #

MARKDOWN
# Ta'minotchini baholash anketasi

## Asosiy
1. ISO 27001 yoki SOC 2 sertifikatingiz bormi?
2. Oxirgi pentest qachon o'tkazilgan? Hisobotni ko'rsata olasizmi?
3. Ma'lumot qayerda saqlanadi (qaysi mamlakat, qaysi provayder)?
4. Ma'lumot shifrlanadimi (saqlashda va uzatishda)?

## Kirish
5. Sizning xodimlaringiz bizning ma'lumotimizga kira oladimi?
6. Ular uchun 2FA majburiymi?
7. Kirish jurnali yuritiladimi va bizga beriladimi?

## Hodisalar
8. Hodisaga javob rejangiz bormi?
9. Buzilish bo'lsa, bizga qancha vaqtda xabar berasiz?
10. Oxirgi 3 yilda hodisa bo'lganmi?

## Uzluksizlik
11. Zaxira siyosatingiz qanday? RPO va RTO?
12. Xizmatingiz to'xtasa, biz ma'lumotimizni qanday olamiz?
13. Shartnoma tugagach ma'lumot o'chiriladimi? Tasdiq beriladimi?

## Bog'liqlik
14. Siz qaysi subprovayderlardan foydalanasiz?
Ta'minot zanjiri xatari

Sizning xavfsizligingiz eng zaif ta'minotchingiz darajasida.

Ta'minotchini kritiklik bo'yicha tasniflang:

  • Kritik - bizning ma'lumotimizga kiradi yoki xizmatimiz unga bog'liq
  • Muhim - ichki jarayonda ishlatiladi
  • Oddiy - ma'lumotga kirishi yo'q

Kritiklar uchun to'liq anketa va yillik qayta baholash; oddiylar uchun asosiy tekshiruv yetarli.

Ko'rsatkichlar #

MARKDOWN
# Rahbariyat uchun oylik hisobot

## Xatar holati
| Daraja | Ochiq | O'zgarish |
|--------|:-----:|:---------:|
| Kritik | 1 | -2 ✓ |
| Yuqori | 4 | -1 ✓ |
| O'rta | 12 | +3 |

## Asosiy ko'rsatkichlar
| Ko'rsatkich | Joriy | Maqsad | Tendensiya |
|-------------|:-----:|:------:|:----------:|
| Kritik zaiflikni yopish vaqti | 5 kun | 7 kun | ✓ |
| Yamoqlangan serverlar | 96% | 95% | ✓ |
| 2FA yoqilgan xodimlar | 100% | 100% | ✓ |
| Fishing simulyatsiyasida bosganlar | 8% | <10% | ✓ |
| Sezish vaqti (MTTD) | 42 daq | <30 daq | ↓ |
| Javob vaqti (MTTR) | 3,1 soat | <4 soat | ✓ |
| Tiklash sinovi | O'tdi | Oylik | ✓ |
| Hodisalar (P1/P2) | 0 / 2 | — | — |

## Diqqat talab qiladigan masalalar
1. Sezish vaqti maqsaddan yuqori - SIEM qoidalari sozlanmoqda
2. X-01 (ransomware) chorasi 60% bajarildi, muddat: oktabr

## Byudjet so'rovi
EDR litsenziyasini 40 tadan 120 taga kengaytirish: 85 mln so'm/yil
Asos: X-01 va X-06 xatarlarini kamaytiradi
Rahbariyat tilida gapiring

Rahbariyat "biz 1247 ta ogohlantirishni qayta ishladik" degan gapni tushunmaydi.

Ular tushunadigan tillar:

  • Pul: bu xatar bizga qancha turishi mumkin
  • Vaqt: hodisada qancha vaqt ishlamaymiz
  • Obro': mijozlar nima deydi
  • Qonun: jarima yoki litsenziya

Har bir so'rovni shu to'rt tilning biriga tarjima qiling.

Xavfsizlik dasturi rejasi #

MARKDOWN
# Birinchi yil rejasi

## 1-chorak: Poydevor
- Aktivlar inventari
- Xatarlar reyestri
- Asosiy siyosatlar (kirish, parol, maqbul foydalanish)
- Barcha kritik tizimlarga 2FA

## 2-chorak: Ko'rish qobiliyati
- Markazlashgan jurnal
- Asosiy ogohlantirishlar
- Zaifliklarni skanerlash
- Zaxira va tiklash sinovi

## 3-chorak: Javob
- Hodisaga javob rejasi
- Stol mashqi
- EDR joriy qilish
- Xodimlarni o'qitish dasturi

## 4-chorak: Yetuklik
- Tashqi pentest
- Ta'minotchilarni baholash
- CI da xavfsizlik tekshiruvlari
- NIST CSF qayta baholash

## Byudjet
| Modda | Summa (mln so'm) |
|-------|-----------------:|
| Vositalar (EDR, SIEM, skaner) | 180 |
| Tashqi pentest | 60 |
| O'qitish | 25 |
| Sertifikatlash (xodim) | 35 |
| **Jami** | **300** |
Amaliy topshiriq
  1. Tashkilotingiz uchun parol standartini yozing.
  2. Kamida 8 ta xatardan iborat reyestr tuzing.
  3. Har biri uchun ehtimol va ta'sirni baholang.
  4. Xatar matritsasini chizing va ustuvorlikni belgilang.
  5. Bitta xatar uchun qabul qilish arizasini yozing.
  6. NIST CSF bo'yicha yetuklikni baholang (1-4).
  7. Xodimni bo'shatish protsedurasini yozing.
  8. Ta'minotchi baholash anketasini tayyorlang.
  9. Rahbariyat uchun oylik hisobot shablonini tuzing.
  10. Birinchi yil xavfsizlik rejasini byudjet bilan yozing.

Xulosa #

  • Vositalarsiz siyosat - qog'oz; siyosatsiz vositalar - tartibsizlik.
  • Ierarxiya: siyosat → standart → protsedura → yo'riqnoma.
  • Xatarlar reyestri - xavfsizlik boshqaruvining markazi.
  • Xatarga to'rt munosabat: kamaytirish, o'tkazish, qochish, qabul qilish.
  • Qabul qilish yozma va muddatli bo'lishi kerak.
  • Kichik tashkilot CIS Controls IG1 dan boshlasin.
  • NIST CSF: Aniqlash, Himoya, Sezish, Javob, Tiklanish.
  • Muvofiqlik xavfsizlikka teng emas - u minimal daraja.
  • Karta ma'lumotini ushlamang - PCI DSS yukini keskin kamaytiradi.
  • Xodimni bo'shatish - alohida e'tibor talab qiladigan xatar.
  • Ta'minotchi xavfsizligi - sizning xavfsizligingizning bir qismi.
  • Rahbariyat bilan pul, vaqt, obro', qonun tilida gaplashing.

Keyingi bo'limda amaliy loyiha - to'liq xavfsizlik auditini o'tkazamiz.

Xatolik topdingizmi?

Imlo xatosi, ishlamaydigan kod yoki noto‘g‘ri ma‘lumotni ko‘rsangiz - bizga xabar bering. Har bir xabar administrator tomonidan ko‘rib chiqiladi.