UZ

Курс Кибербезопасности

Риск-Менеджмент • ОКИИ • Инциденты
🔍
Стандарты O'z DSt
Учебный курс 1 / 62

Риск-менеджмент кибербезопасности,
эксплуатация ОКИИ и инциденты

Комплексная учебная программа на основе законодательства "О кибербезопасности" и национальных стандартов Республики Узбекистан.

Содержание 2 / 62

План курса и учебные блоки

  • Блок 1. Риск-менеджмент: Оценка рисков на основе O'z DSt ISO 31000 и 27005.
  • Блок 2. ОКИИ: Категорирование объектов критической информационной инфраструктуры и кибербезопасность.
  • Блок 3. Планирование: Комплексная система обеспечения информационной безопасности (КСЗИ) и персональные данные.
  • Блок 4. Инциденты I: Жизненный цикл киберинцидентов, мониторинг (SIEM/SOC) и CERT.
  • Блок 5. Инциденты II: Плейбуки, учения и управление уязвимостями (VM).
Руководство 3 / 62

Инструкция по использованию материалов курса

Для удобной работы на платформе вы можете использовать следующие горячие клавиши:

  • Стрелки (← / →) — Переход к предыдущему или следующему слайду
  • Клавиша G — Переключение между слайдами и режимом Лонгрид (статья)
  • Клавиша Esc — Открытие всех слайдов в виде сетки (Grid)
  • Клавиша T — Переключение светлой и темной темы
  • Клавиша F — Переход в полноэкранный режим
Blok 1 4 / 62
Xatarlarni boshqarish

1-blok. Axborot xavfsizligi xatarlarini boshqarish (Risk-Menejment)

O'z DSt ISO 31000:2020 va O'z DSt ISO/IEC 27005:2021 standartlariga muvofiq xatarlarni baholash va boshqarish tizimi.

Xatarlar asoslari 5 / 62

Nima uchun Risk-Menejment zarur?

Axborot xavfsizligi — bu cheksiz mablag' sarflab hamma narsani himoya qilish degani emas. Bu resurslarni eng yuqori xavf mavjud bo'lgan joylarga to'g'ri yo'naltirish san'atidir.

  • Resurslar (mablag', vaqt, mutaxassislar) har doim cheklangan.
  • Xatarlarni boshqarish xarajatlar va himoya darajasi o'rtasidagi muvozanatni topadi.
  • Tashkilot rahbariyatiga xavfsizlik loyihalarini moliyaviy va strategik asoslab beradi.
Xatarlar asoslari 6 / 62

Risk baholash tashkilotga nima beradi?

  • Kiberxavfsizlik darajasini baholash: Tashkilot kiber-tayyorgarligining joriy holatini raqamlashtiradi.
  • Investitsiyalarni asoslash: Kiberhimoyaga ajratiladigan byudjetni potentsial zarar miqdoriga solishtirib asoslaydi.
  • Birinchi darajali choralar: Eng xavfli zaifliklarni hujumchilar ishlatmasidan oldin aniqlab, yopishga yordam beradi.
  • Mas'uliyat zonalarini belgilash: IT, kiberxavfsizlik, yuridik va HR bo'limlari orasida javobgarlikni ajratadi.
Standartlar 7 / 62

Milliy va xalqaro risk-menejment standartlari

O'zbekiston Respublikasida kiberxavfsizlik xatarlarini baholashda xalqaro standartlar bilan uyg'unlashtirilgan milliy standartlarga tayaniladi:

  • O'z DSt ISO 31000:2020: Risk-menejment bo'yicha umumiy yo'riqnomalar va tamoyillar to'plami.
  • O'z DSt ISO/IEC 27005:2021: Axborot xavfsizligi xatarlarini boshqarish bo'yicha ixtisoslashgan milliy standart.
  • NIST SP 800-30: Axborot texnologiyalari tizimlarida xatarlarni baholash bo'yicha AQSH Federal metodologiyasi (tavsiyaviy xarakterga ega).
Atamalar 8 / 62

Asosiy tushunchalar va atamalar

  • Aktiv (Asset): Tashkilot uchun qiymatga ega bo'lgan va himoyalanishi kerak bo'lgan resurs (ma'lumotlar, infratuzilma, xodimlar, obro').
  • Tahdid (Threat): Aktivga zarar yetkazishi mumkin bo'lgan kiberhujum, tabiiy ofat yoki inson xatosi.
  • Zaiflik (Vulnerability): Aktiv yoki himoya tizimidagi tahdid amalga oshishiga yo'l ochadigan kamchilik (kod xatosi, noto'g'ri sozlama).
  • Risk (Xatar): Tahdidning zaiflikdan foydalanib amalga oshishi va oqibatda aktivga zarar yetkazish ehtimoli va ta'sirining kombinatsiyasi.
Tamoyillar 9 / 62

Risk-Menejmentning 8 ta tamoyili (ISO 31000)

Risk-menejment samarali ishlashi uchun quyidagi printsiplarga rioya qilinishi shart:

  • Qiymat yaratish va himoya qilish: Tashkilot maqsadlariga erishishini osonlashtiradi.
  • Barcha jarayonlarga integratsiyalashganlik: Alohida faoliyat emas, balki boshqaruvning bir qismidir.
  • Qaror qabul qilishning asosi: Har qanday muhim biznes qarorda xatarlar hisobga olinadi.
  • Tashkilotga moslashtirilganlik: Kompaniyaning o'ziga xos kontekstiga javob beradi.
  • Doimiy takomillashib borish: Dinamik ravishda o'zgarishlarga moslashadi.
Struktura 10 / 62

Risk-menejment tizimining tuzilmasi

Xatarlarni boshqarish tizimi tashkilotning korporativ boshqaruv modeliga integratsiya qilinishi lozim. Bu quyidagi 3 ta darajani o'z ichiga oladi:

  • Strategik daraja (Top-management): Risk ishtahasini (risk appetite) belgilaydi, resurslar ajratadi va siyosatlarni tasdiqlaydi.
  • Taktik daraja (CISO / Risk Manager): Metodologiyalarni ishlab chiqadi, risklar reyestrini yuritadi, baholash jarayonini muvofiqlashtiradi.
  • Operatsion daraja (Aktiv egalari / IT): Kundalik xavflarni nazorat qiladi va belgilangan xavfsizlik choralarini tatbiq etadi.
Jarayon 11 / 62

Risk-menejment jarayoni bosqichlari

ISO/IEC 27005 bo'yicha xatarlarni boshqarish tsiklik jarayon bo'lib, quyidagi bosqichlardan tashkil topadi:

  1. Kontekstni o'rnatish: Baholash chegaralarini va mezonlarini aniqlash.
  2. Riskni baholash: Riskni aniqlash, tahlil qilish va taqqoslash.
  3. Riskni qayta ishlash (Treatment): Tegishli xavfsizlik choralarini tanlash va joriy qilish.
  4. Monitoring va nazorat: Doimiy ravishda yangi xatarlarni va choralar samaradorligini kuzatish.
Kontekst 12 / 62

Kontekstni belgilash va chegaralar

Baholashni boshlashdan avval chegaralarni (scope) aniq chizib olish kerak. Aks holda jarayon tartibsiz va samarasiz bo'lib ketadi:

  • Qaysi bo'limlar, biznes jarayonlari yoki axborot tizimlari baholanadi?
  • Tashkilotning huquqiy va me'yoriy majburiyatlari qanday (masalan, kiberxavfsizlik to'g'risidagi qonun)?
  • Risk ishtahasi va mezonlari — qanday darajadagi risklar qabul qilinadi va qaysilari zudlik bilan bartaraf etilishi shart?
Identifikatsiya 13 / 62

Aktivlar va tahdidlarni aniqlash

  • Aktivlar inventarizatsiyasi: Axborot aktivlari (MBlar, fayllar), texnik aktivlar (serverlar, tarmoq), dasturiy vositalar va xodimlar ro'yxati shakllantiriladi va har bir aktiv egasi (asset owner) belgilanadi.
  • Tahdidlarni modellashtirish: Tashqi hujumchilar (xakerlar), ichki tahdidlar (xodimlar xatosi yoki sabotaj), texnik nosozliklar va fors-major holatlari ko'rib chiqiladi. Kiberxavfsizlik markazining tahdidlar bazasidan foydalaniladi.
Risk Tahlili 14 / 62

Sifat va miqdoriy tahlil usullari

Risk darajasini aniqlashda asosan ikki yondashuvdan foydalaniladi:

  • Sifat usuli (Qualitative): Risk darajasi so'zma-so'z mezonlar bilan belgilanadi (Past, O'rta, Yuqori, Kritik). Tezkor baholash uchun juda qulay.
  • Miqdoriy usul (Quantitative): Zarar va ehtimollik pul yoki raqam shaklida hisoblanadi. Masalan: ALE = ARO × SLE (Yillik kutilgan zarar = Yillik uchrash ehtimoli × Bir martalik zarar miqdori). Byudjetni rejalashtirishda asosiydir.
Risk Matrix 15 / 62

Risklar xaritasi va matritsasi

Matritsa yordamida risklar vizuallashtiriladi va ustuvorliklari (priority) belgilanadi:

Ehtimollik / Ta'sir Minimal (1) O'rtacha (2) Jiddiy (3) Halokatli (4)
Katta (4) O'rta (4) Yuqori (8) Kritik (12) Kritik (16)
Ehtimolli (3) Past (3) O'rta (6) Yuqori (9) Kritik (12)
Kam (2) Past (2) O'rta (4) O'rta (6) Yuqori (8)
Qayta ishlash 16 / 62

Xatarlarni qayta ishlashning 4 ta klassik yo'li

  • Kamaytirish (Mitigation): Xavfsizlik choralarini joriy qilib ehtimollik yoki ta'sirni kamaytirish (masalan, firewall o'rnatish).
  • Qabul qilish (Acceptance): Risk darajasi past yoki uni kamaytirish juda qimmat bo'lsa, mavjud holatga rozilik berish (rahbariyat imzosi talab etiladi).
  • O'tkazish (Transfer): Riskni boshqa tomonga yuklash (sug'urta qilish yoki autsorsing).
  • Qochish (Avoidance): Risk keltirib chiqaradigan faoliyat yoki texnologiyadan butunlay voz kechish.
Hujjatlar 17 / 62

Minimal me'yoriy hujjatlar to'plami

Risk-menejment jarayoni qog'ozda qolib ketmasligi, balki rasmiy hujjatlashtirilishi lozim:

  • Risk siyosati: Rahbariyat tomonidan tasdiqlangan boshqaruv yo'nalishlari.
  • Aktivlar va xatarlar reyestri: Barcha aniqlangan zaifliklar va baholangan xatarlar jadvali.
  • Qoldiq xavf protokoli: Kamaytirilgandan keyin qolgan xatarlarni biznes qabul qilganligi haqidagi rasmiy bayonnoma.
  • Risk monitoring hisobotlari: Kutilmagan hodisalar va yangi risklar bo'yicha davriy tahlil.
Bilimni sinash 18 / 62

1-blok bo'yicha mini-test

ISO/IEC 27005 standartiga ko'ra, axborot xavfsizligini kamaytirish choralarini joriy qilgandan keyin ham saqlanib qoladigan xavf qanday ataladi?
Birlamchi risk (Primary Risk)
Qoldiq risk (Residual Risk)
Nominal risk (Nominal Risk)
To'g'ri javob: Qoldiq risk. Xavfsizlik choralari qo'llanilgandan so'ng tashkilot rahbariyati tomonidan rasman qabul qilinadigan va qoladigan xavf aynan qoldiq risk deb ataladi.
Blok 2 19 / 62
MAIIOB Ekspluatatsiyasi

2-blok. Muhim Axborot Infratuzilmasi Obyektlari (MAIIOB) Ekspluatatsiyasi

O'zbekiston Respublikasining "Kiberxavfsizlik to'g'risida"gi qonuni (O'RQ-764) va MAIIOB ob'yektlarini toifalash tartiblari.

MAIIOB 20 / 62

Muhim axborot infratuzilmasi (MAI) nima?

Davlat boshqaruvi, iqtisodiyot va jamiyat hayotining strategik sohalariga jiddiy zarar yetishi mumkin bo'lgan kibertahdidlar doirasi:

  • MAI (Muhim axborot infratuzilmasi): Davlat organlari, iqtisodiy va ijtimoiy strategik tarmoqlardagi avtomatlashtirilgan tizimlar majmuasi.
  • MAIIOB (MAI Obyekti): Ushbu infratuzilmaning tarkibiy qismi bo'lgan alohida axborot tizimi, kompyuter tarmog'i yoki texnologik boshqaruv tizimi (ASU TP).
Sohalar 21 / 62

MAI obyektlari kiruvchi asosiy sohalar

Qonunchilikka ko'ra, quyidagi sohalarda faoliyat yurituvchi tizimlar MAI tarkibiga kirishi mumkin:

  • Davlat boshqaruvi va ijtimoiy xizmatlar ko'rsatish;
  • Mudofaa, milliy xavfsizlik va huquq-tartibot;
  • Yoqilg'i-energetika kompleksi (elektr, gaz, issiqlik);
  • Kimyo, metallurgiya va tog'-kon sanoati;
  • Bank-moliya tizimi va to'lov tashkilotlari;
  • Sog'liqni saqlash, transport va aloqa tizimi;
  • Kommunal xo'jalik va suv ta'minoti obyektlari.
Qonun 22 / 62

"Kiberxavfsizlik to'g'risida"gi Qonun (O'RQ-764)

2022-yil 15-aprelda qabul qilingan ushbu qonun sohaning huquqiy poydevoridir:

  • Asosiy maqsad: Kibermakonda shaxs, jamiyat va davlat manfaatlarini himoya qilish.
  • Vakolatli davlat organi: Davlat xavfsizlik xizmati (DXX) kiberxavfsizlik sohasidagi yagona davlat siyosatini amalga oshiradi.
  • Majburiyatlar: MAIIOB subyektlari o'z tizimlarining xavfsizligini ta'minlash, hodisalarni monitoring qilish va DXX bilan hamkorlik qilishga mas'uldir.
Regulyatorlar 23 / 62

DXX va Kiberxavfsizlik markazining roli

O'zbekistonda kiberxavfsizlik nazorati ikki darajada amalga oshiriladi:

  • Davlat xavfsizlik xizmati (DXX): Davlat nazorati, inspeksiya va talablarni belgilash, qonun ijrosini tekshirish.
  • "Kiberxavfsizlik markazi" DUK: Texnik operator. Tizimlarni ekspertizadan o'tkazish, zaifliklarni aniqlash (pentest), apparat-dasturiy vositalarni sertifikatsiyalash va kiberhodisalarni muvofiqlashtirish.
PQ-167 24 / 62

Prezidentning PQ-167-sonli qarori

2023-yil 31-maydagi qaror MAIIOB kiberxavfsizligini ta'minlashni yangi bosqichga olib chiqdi:

  • MAIIOB obyektlarining yagona davlat reyestrini yuritish talabi belgilandi.
  • Davlat organlari va xo'jalik yurituvchi subyektlar kiberxavfsizlik talablariga mos kelishi majburiy qilindi.
  • Tizimlarni yaratish va ekspluatatsiya qilishda mahalliy kiberxavfsizlik yechimlariga ustuvorlik berish ko'rsatildi.
Toifalash 25 / 62

MAIIOB obyektlarini toifalash (Categorization)

Tahdidlar darajasi va potentsial ijtimoiy-iqtisodiy zararga ko'ra obyektlar toifalanadi:

  • Yuqori (I toifa): Kiberhujum butun respublika miqyosida yoki strategik sohada favqulodda holat keltirib chiqarishi mumkin bo'lgan obyektlar.
  • O'rta (II toifa): Hududiy yoki tarmoq darajasida jiddiy uzilishlar keltirib chiqaradigan tizimlar.
  • Past (III toifa): Mahalliy darajada cheklangan ta'sirga ega bo'lgan axborot tizimlari.
Yagona Reyestr 26 / 62

Yagona davlat reyestri va toifalash bosqichlari

MAIIOB egalari quyidagi qadamlarni bajarishi shart:

  1. Maxsus komissiya tuzish: Tashkilot ichida toifalash bo'yicha komissiya tuziladi.
  2. Obyektlarni tahlil qilish va toifani aniqlash: Maxsus mezonlar asosida ball yig'ilib, toifa belgilanadi.
  3. DXXga hujjatlarni yuborish: Toifalash dalolatnomalari DXXga tekshirish va Yagona Reyestrga kiritish uchun taqdim etiladi.
Talablar 27 / 62

MAIIOBga qo'yiladigan asosiy talablar

  • Xavfsizlik siyosati: Obyekt uchun maxsus kiberxavfsizlik reglamentlari bo'lishi shart.
  • Ruxsatni boshqarish: Faqat identifikatsiyadan o'tgan foydalanuvchilar va tizimlarga ruxsat beriladi.
  • Uzluksiz monitoring: Barcha tarmoq faoliyati va kirish jurnallari saqlanadi.
  • Zaxira nusxalash (Backup): Ma'lumotlarning zaxira nusxalari ajratilgan segmentlarda saqlanishi kerak.
Sertifikatlashtirish 28 / 62

Texnik va dasturiy vositalarni sertifikatlash

Davlat organlari va MAIIOB obyektlarida xavfsizlikni ta'minlash uchun ishlatiladigan apparat va dasturiy vositalar:

  • Kiberxavfsizlik talablariga muvofiqlik yuzasidan majburiy sertifikatlashdan o'tkazilishi kerak.
  • Litsenziyasiz yoki tekshirilmagan dasturiy ta'minotdan foydalanish taqiqlanadi.
  • Sertifikatlashtirish DXX va Kiberxavfsizlik markazi tomonidan akkreditatsiya qilingan laboratoriyalarda amalga oshiriladi.
Monitoring 29 / 62

Kiberxavfsizlik monitoringi va SOC

MAIIOB obyektlari 24/7 rejimida kibertahdidlarni aniqlash tizimlariga ega bo'lishi lozim:

  • SOC (Security Operations Center): Tizimdagi voqealarni real vaqtda tahlil qiluvchi va hujumlarga qarshi choralar ko'ruvchi markaz.
  • Ulanish: MAIIOB obyektlarining monitoring tizimlari kiberxavfsizlik hodisalari bo'yicha Kiberxavfsizlik markazining yagona ogohlantirish tizimiga integratsiya qilinadi.
Nazorat 30 / 62

Davlat nazorati va tekshiruvlar tartibi

DXX vakolatli organ sifatida MAIIOB obyektlarida kiberxavfsizlik auditi va tekshiruvlarini o'tkazadi:

  • Rejali tekshiruvlar: Tasdiqlangan reja asosida yiliga kamida bir marta o'tkaziladi.
  • Navbatdan tashqari tekshiruvlar: Kiberhodisa (insident) ro'y berganda yoki tahdid haqida ma'lumot olinganda o'tkaziladi.
  • Natija: Tekshiruv yakunida bajarilishi majburiy bo'lgan ko'rsatmalar (predpisanie) beriladi va kiberxavfsizlik holati bo'yicha baho qo'yiladi.
Bilimni sinash 31 / 62

2-blok bo'yicha mini-test

O'zbekiston Respublikasining "Kiberxavfsizlik to'g'risida"gi qonuniga ko'ra, kiberxavfsizlik sohasidagi yagona davlat siyosatini amalga oshiruvchi vakolatli organ qaysi?
Raqamli texnologiyalar vazirligi
Davlat xavfsizlik xizmati (DXX)
Uzkomnazorat inspeksiyasi
To'g'ri javob: Davlat xavfsizlik xizmati (DXX). Qonunning 8-moddasiga ko'ra, DXX kiberxavfsizlik sohasidagi vakolatli davlat organi hisoblanadi.
Blok 3 32 / 62
Axborot xavfsizligini rejalashtirish

3-blok. Axborot xavfsizligini rejalashtirish va Shaxsga doir ma'lumotlar himoyasi

Kompleks axborot xavfsizligi tizimini (KSZI) qurish, byudjetlashtirish va "Shaxsga doir ma'lumotlar to'g'risida"gi O'RQ-547 qonun talablari.

KSZI 33 / 62

Kompleks axborot xavfsizligi tizimi (KSZI)

Tashkilotdagi barcha axborot va tizimlarni himoya qiluvchi yaxlit tashkiliy va texnik choralar majmuasi:

  • Maqsad: Faqatgina bitta tizim emas, balki butun korxona bo'ylab axborot xavfsizligini markazlashgan holda boshqarish.
  • Komponentlar: Huquqiy me'yorlar, tashkiliy chora-tadbirlar, texnik xavfsizlik vositalari (firewall, SIEM, antivirus) va xodimlar madaniyati.
Himoya obyektlari 34 / 62

Tashkilotda nimani himoya qilamiz?

Tashkilotda har xil turdagi va toifadagi ma'lumotlar aylanadi va har birining o'z himoya talabi bor:

  • Davlat sirlari: Maxsus qonunlar va yo'riqnomalar asosida qattiq himoyalanadi.
  • Tijorat siri (Kommercheskaya tayna): Tashkilotning bozordagi ustunligini ta'minlovchi konfidentsial ma'lumotlar.
  • Shaxsga doir ma'lumotlar (Personal Data): Xodimlar, mijozlar va foydalanuvchilarning shaxsiy ma'lumotlari.
Tamoyillar 35 / 62

KSZI qurishning asosiy printsiplari

Muvaffaqiyatli himoya tizimi quyidagi printsiplarga qurilishi kerak:

  • Ko'p bosqichlilik (Defense in Depth): Himoya bir nechta to'siqlardan iborat bo'ladi. Birinchi to'siq buzilsa, ikkinchisi to'xtatadi.
  • Uzluksizlik: Kiberxavfsizlik 24/7 ishlaydigan jarayondir, davriy tadbir emas.
  • Shaxsiy javobgarlik: Har bir xodim axborot xavfsizligi qoidalariga rioya qilishga shaxsan javobgardir.
PDCA 36 / 62

PDCA tsikli axborot xavfsizligida

Xavfsizlik tizimi to'xtovsiz aylanib turadigan sikldir:

  • Plan (Rejalashtirish): Maqsadlarni aniqlash, risklarni baholash va siyosatlarni yozish.
  • Do (Bajarish): Belgilangan chora va texnik vositalarni hayotga tatbiq etish.
  • Check (Tekshirish): Tizimni monitoring qilish, testlar o'tkazish, audit qilish.
  • Act (Chora ko'rish): Aniqlangan kamchiliklar asosida tizimni takomillashtirish.
Shaxsga doir ma'lumotlar 37 / 62

Shaxsga doir ma'lumotlar to'g'risida Qonun

2019-yil 2-iyulda qabul qilingan O'RQ-547-sonli qonun talablari:

  • Asosiy qoida: Fuqarolarning shaxsiy ma'lumotlarini to'plash va qayta ishlash uchun ularning roziligi bo'lishi shart.
  • Mahalliylashtirish talabi: O'zbekiston fuqarolarining shaxsiy ma'lumotlari jismonan O'zbekiston hududidagi serverlarda (ma'lumotlar bazalarida) saqlanishi va qayta ishlanishi lozim.
Regulyator 38 / 62

Uzkomnazorat va Vazirlar Mahkamasining 570-son qarori

  • Uzkomnazorat: Shaxsga doir ma'lumotlar bazalarining davlat reyestrini yuritadi va qonun talablari bajarilishini nazorat qiladi.
  • VM 570-sonli qarori: Shaxsga doir ma'lumotlarni qayta ishlashdagi xavfsizlik darajalarini (1, 2, 3, 4-darajalar) belgilaydi. Har bir daraja uchun majburiy tashkiliy va texnik choralar tavsifini beradi.
Rejalashtirish 39 / 62

Axborot xavfsizligini rejalashtirish bosqichlari

  1. Dastlabki audit: Infratuzilma va amaldagi choralar holatini o'rganish.
  2. Maqsadlarni belgilash: Normativ va biznes talablar asosida maqsadlar ro'yxatini tuzish.
  3. Chora-tadbirlar rejasini ishlab chiqish: Mas'ullar, muddatlar va kerakli resurslarni belgilash.
  4. Kelishish va tasdiqlash: Rejani byudjet bilan bog'lash va rahbariyatga tasdiqlatish.
Byudjet 40 / 62

Kiberxavfsizlik byudjeti va ROSI

Xavfsizlik loyihalarining iqtisodiy samaradorligini (ROSI) hisoblash modeli:

ROSI = (Kamaytirilgan xavf - Chora xarajatlari) / Chora xarajatlari

  • Kamaytirilgan xavf: Baholangan risk zarari va kiritilgan chora yordamida uning qanchalik kamayishi.
  • Tushuntirish: Agar choraning qiymati u kamaytiradigan risk qiymatidan yuqori bo'lsa, bu chorani joriy qilish iqtisodiy jihatdan samarasiz hisoblanadi.
Bilimni sinash 41 / 62

3-blok bo'yicha mini-test

O'RQ-547 "Shaxsga doir ma'lumotlar to'g'risida"gi qonunning muhim talablaridan biri nima?
Barcha shaxsiy ma'lumotlarni ochiq e'lon qilish
Shaxsiy ma'lumotlar bazalarini O'zbekiston hududida jismonan saqlash
Faqat xorijiy bulutli serverlardan foydalanish
To'g'ri javob: Shaxsiy ma'lumotlar bazalarini O'zbekiston hududida saqlash. Qonunning 27-1-moddasi shaxsiy ma'lumotlarni jismonan O'zbekistondagi texnik vositalarda saqlashni majburiy qiladi.
Blok 4 42 / 62
Insidentlar I

4-blok. Kiberxavfsizlik hodisalari (insidentlar) va ularni boshqarish (1-qism)

Hodisa va hujum farqlari, insidentlarning 7 bosqichli hayotiy sikli va monitoring (SIEM/SOC) jarayonlari.

Insident tushunchasi 43 / 62

Kiberhodisa (insident) va Kiberhujum farqi

  • Kiberhujum (Cyber Attack): Infratuzilmaga ziyon yetkazish yoki ma'lumotlarni o'g'irlash maqsadida qilingan qasddan qilingan urinish (masalan, zararli dastur yuborish). Hujum to'xtatilsa, hodisa ro'y bermasligi mumkin.
  • Kiberhodisa (Cyber Incident): Tizim yoki tarmoq faoliyatining buzilishi, ma'lumotlar xavfsizligining yo'qolishi yoki to'xtab qolishi fakti. Bu hujum natijasida yoki inson xatosi, uskunaning buzilishi tufayli sodir bo'lishi mumkin.
Insident boshqaruvi 44 / 62

Nima uchun kiberhodisalarni boshqarish kerak?

Hujum baribir sodir bo'ladi. Asosiy maqsad uning oqibatlarini minimallashtirishdir:

  • Zararni kamaytirish: Hujumni vaqtida to'xtatib, moliyaviy va obro' zararining oldini olish.
  • Tezkor tiklanish: Biznes jarayonlarini minimal vaqt ichida ishchi holatga qaytarish.
  • Saboq olish (Lessons Learned): Xatolarni tahlil qilib, kelajakda bunday hujumlarning oldini olish.
  • Regulyator talabi: MAIIOB subyektlari hodisalar haqida davlat organlariga xabar berishi shart.
CERT 45 / 62

Milliy CERT ("Kiberxavfsizlik markazi") roli

O'zbekistonda kiberxavfsizlik hodisalarini muvofiqlashtirish va ma'lumot almashish markazi:

  • Davlat organlari va MAIIOB subyektlari kiberhodisa ro'y berganda Kiberxavfsizlik markazini zudlik bilan xabardor qilishi shart.
  • Markaz kiberhujumlar va yangi tahdidlar to'g'risida tezkor ogohlantirishlar (bulletin) tarqatadi.
  • Hujumni bartaraf etish va tergov qilish (forensics) uchun ekspert yordamini ko'rsatadi.
Hayot sikli 46 / 62

Kiberhodisalarni boshqarishning 7 ta bosqichi

NIST va SANS metodologiyalariga asoslangan to'liq sikl:

  1. Tayyorgarlik (Preparation): Siyosatlar yozish, jamoani yig'ish, texnik vositalarni o'rnatish.
  2. Aniqlash (Detection): Alerlarni monitoring qilish va insidentni aniqlash.
  3. Tahlil (Analysis): Hujum turini, zararini va ko'lamini o'rganish.
  4. Cheklash (Containment): Hujum tarqalishini to'xtatish (tarmoqdan uzish).
  5. Bartaraf etish (Eradication): Tahdid manbasini yo'qotish (malwareni o'chirish).
  6. Tiklash (Recovery): Tizimlarni zaxira nusxadan tiklash va ishga tushirish.
  7. Xulosalar (Lessons Learned): Insident hisobotini yuritish va tizimni kuchaytirish.
Tahlil 47 / 62

Hujumni aniqlash va dastlabki tahlil (Triage)

  • Signal manbalari: SIEM, Antivirus, IDS/IPS, foydalanuvchilarning xabarlari.
  • Triage (Saralash): Haqiqiy insidentlarni yolg'on alerlardan (false positives) ajratish.
  • Boshlang'ich tadqiqot: Qaysi aktivlar zararlangan? Hujum qanday texnika orqali amalga oshirilgan?
  • Hujjatlashtirish: Voqea vaqti, turi va ko'rilgan choralar zudlik bilan insidentlarni boshqarish tizimiga yoziladi.
Cheklash 48 / 62

Cheklash va tahdidni bartaraf etish

  • Qisqa muddatli cheklash: Hujumga uchragan serverni tarmoqdan ajratish, kompromiss bo'lgan loginlarni bloklash.
  • Dalillarni saqlash: Tizim xotirasi (RAM dump) va loglarni o'chirib yubormasdan saqlab qolish (tergov uchun).
  • Yo'qotish (Eradication): Zararli kodlarni tozalash, hujumchi qoldirgan backdoorlarni topib yopish, parollarni o'zgartirish.
Tiklash 49 / 62

Tiklash va hodisadan keyingi tahlil

  • Tizimni tiklash: Toza zaxira nusxalaridan foydalanib tizimni ishga qaytarish, patchlarni o'rnatish.
  • Kuchaytirilgan monitoring: Tiklangandan so'ng 7-14 kun davomida tizimni yaqindan kuzatib borish.
  • Post-Mortem: Jamoa yig'ilib, "Nega bu sodir bo'ldi?", "Qanday chora tezroq ishladi?", "Nimani yaxshilashimiz kerak?" degan savollarni muhokama qiladi va xavfsizlik modelini yangilaydi.
Texnik vositalar 50 / 62

SIEM, SOC va NOC farqlari

Axborot texnologiyalari va xavfsizlikni boshqarish markazlari:

  • SIEM (Security Information and Event Management): Barcha tizimlar loglarini yig'uvchi va shubhali hodisalarni avtomatik aniqlovchi dasturiy yechim.
  • SOC (Security Operations Center): Kiberxavfsizlik monitoringi va hodisalarga javob berishga mas'ul bo'lgan xodimlar jamoasi va jarayonlar markazi.
  • NOC (Network Operations Center): Tarmoqning ishlash tezligi va uzluksizligini (IT monitoring) nazorat qiluvchi markaz.
Jamoa 51 / 62

Reagirlash jamoasi (Incident Response Team)

Kiberinsident paytida har kim o'z vazifasini aniq bilishi shart:

  • L1 Tahlilchilar: Doimiy monitor qarshisida o'tirib, signallarni birinchi bo'lib qabul qiladi.
  • L2 Muhandislar: Murakkab tahlillar o'tkazadi va faol cheklash choralarini boshqaradi.
  • L3 Tergovchilar (Forensics): Hujum qanday ro'y berganini tergov qiladi, zararli kodlarni o'rganadi.
  • CISO / Jamoa rahbari: Boshqaruv qarorlarini qabul qiladi, rahbariyat va DXX bilan aloqani yuritadi.
Bilimni sinash 52 / 62

4-blok bo'yicha mini-test

Kiberxavfsizlik hodisasini boshqarish jarayonida "hujumni aniqlab, yolg'on alerlardan ajratish" bosqichi qanday ataladi?
Cheklash (Containment)
Triage (Saralash va Tahlil)
Post-Mortem (Xulosa chiqarish)
To'g'ri javob: Triage (Saralash va Tahlil). Dastlabki signallarni haqiqiy insident ekanini tasdiqlash va ustuvorligini aniqlash jarayoni "Triage" deb ataladi.
Blok 5 53 / 62
Insidentlar II

5-blok. Kiberxavfsizlik hodisalari (insidentlar) va ularni boshqarish (2-qism)

Reagirlash rejalari, playbooklar (ssenariylar), table-top o'quv mashqlari, zaifliklarni boshqarish (VM) va kiber-metrikalar.

Reagirlash rejasi 54 / 62

Kiberhodisalarga javob berish rejasi (IRP)

Favqulodda vaziyatda tartibsizlikka yo'l qo'ymaslik uchun oldindan tayyorlangan rasmiy hujjat:

  • Tarkibi: Jamoa a'zolari aloqa ma'lumotlari, mas'uliyat doirasi, eskalatsiya (xabar berish) yo'llari.
  • Kommunikatsiya: Kiberhodisa haqida kimga, qachon va qanday ma'lumot berilishi (rahbariyatga, DXXga, mijozlarga, PR bo'limiga).
  • Yangilanish: Reja kamida yiliga bir marta test qilinishi va amaliyotdan kelib chiqib yangilanishi shart.
Playbooklar 55 / 62

Kiberxavfsizlik playbooklari (Playbooks)

Muayyan hujum turlari bo'yicha bosqichma-bosqich harakatlar algoritmi:

  • Phishing (Fishinq): Xatni tekshirish → Havolani bloklash → Foydalanuvchi parolini yangilash → Boshqa qabul qiluvchilarni tekshirish.
  • Ransomware (Tovlamachi dastur): Zararlangan xostni tarmoqdan ajratish → Zaxira nusxa holatini ko'rish → Kalitlarni tekshirish → Tizimni qayta qurish.
  • DDoS hujum: Trafikni filtrlash xizmatiga yo'naltirish → Provayder bilan aloqa → CDN sozlamalarini yangilash.
Treninglar 56 / 62

Table-top simulyatsiya mashg'ulotlari

Qog'ozda yozilgan rejalar real hayotda ishlashini tekshirishning eng samarali usuli:

  • Nima u: Stol atrofida kiberxavfsizlik, IT, huquq va PR bo'limlari vakillari yig'ilib, modellashtirilgan ssenariyni (masalan, "Shaxsiy ma'lumotlar sizib ketdi") muhokama qiladi.
  • Maqsad: Hujjatlardagi kamchiliklarni va mas'ullar orasidagi tushunmovchiliklarni aniqlash.
  • Foyda: Qimmat texnik simulyatsiyalarsiz jamoaning tayyorgarligini oshiradi.
Zaifliklar 57 / 62

Zaifliklarni boshqarish jarayoni (VM)

Hujumchilardan oldin zaif nuqtalarni topib, yopish tsikli:

  • Skanerlash: Infratuzilmani muntazam avtomatik skanerdan o'tkazish.
  • Reyestr bilan solishtirish: UZ-CERT yoki xalqaro CVE bazalaridagi ma'lumotlar bilan solishtirish.
  • Prionitetlash: Zaiflik kritikligi (CVSS balli) va ushbu tizimning tashkilot uchun qanchalik muhimligiga qarab tuzatish navbatini belgilash.
  • Patch-management: Tizim yangilanishlarini (patch) xavfsiz test qilib o'rnatish.
Tahdidlar tahlili 58 / 62

Threat Intelligence va ma'lumot almashish

Hujumchilarning taktikasi, texnikasi va indikatorlarini oldindan bilish:

  • IoC (Indicators of Compromise): Hujum bilan bog'liq bo'lgan zararli IP manzillar, domenlar va fayl xesh kodlari ro'yxati.
  • MISP (Malware Information Sharing Platform): Hamkorlar va CERT bilan kiber-tahdidlar haqidagi ma'lumotlarni xavfsiz almashish platformasi.
  • Foydasi: Boshqalarga qilingan hujum indikatorlarini SIEM tizimiga yuklab, o'z tizimimizni proaktiv himoya qilish.
Metrikalar 59 / 62

Kiberxavfsizlikning asosiy metrikalari

Jarayonlarning qanchalik samarali ekanini o'lchovchi mezonlar:

  • MTTD (Mean Time to Detect): Hujum boshlanganidan to uning aniqlanganigacha bo'lgan o'rtacha vaqt. (Maqsad: soniyalar/daqiqalar).
  • MTTR (Mean Time to Respond): Hujum aniqlangandan to uni to'xtatish (cheklash)gacha ketgan o'rtacha vaqt.
  • MTTC (Mean Time to Contain): Tahdidni to'liq jilovlash va bartaraf etish vaqti.
  • KRI (Key Risk Indicators): Muhim risk ko'rsatkichlari (masalan, yopilmagan kritik zaifliklar soni).
Yetuklik 60 / 62

Kiber-yetuklik (Maturity) vs "Utopiya"

Sizning xavfsizligingiz realmi yoki qog'ozdagi xayolmi?

  • Haqiqiy yetuklik: Amaliyot siyosatlarga to'liq mos keladi. Xodimlar doimiy o'qitiladi. O'quv mashg'ulotlari xatolarni topib tuzatadi.
  • "Qog'ozdagi utopiya" (Illusion): "Biz sertifikat olganmiz, bizda hammasi joyida" deb o'ylash, lekin MTTD ko'rsatkichi 15 kundan oshishi, zaifliklar oylab yopilmasligi va xodimlarning fishinq xatlarini oson ochishi.
Bilimni sinash 61 / 62

5-blok bo'yicha mini-test

Kiberxavfsizlik hodisalari monitoringida MTTD (Mean Time to Detect) ko'rsatkichi nimani anglatadi?
Hujum boshlanganidan to u aniqlangungacha bo'lgan o'rtacha vaqt
Hujumni bartaraf etishga sarflangan o'rtacha vaqt
Zaxira nusxadan tizimni tiklash vaqti
To'g'ri javob: Hujum boshlanganidan to u aniqlangungacha bo'lgan o'rtacha vaqt. MTTD — bu aniqlash tezligini ko'rsatuvchi muhim metrikadir.
Kurs yakuni 62 / 62

Tabriklaymiz! O'quv kursi yakunlandi

Ushbu kursda olingan bilimlar kiber-mustahkamlikni ta'minlashda sizga poydevor bo'ladi:

  • Risk tahlili tilida gapiring va byudjetlarni oson asoslang.
  • MAIIOB toifalarini to'g'ri aniqlab, qonunchilik talablarini bajaring.
  • SIEM, SOC va incident-handling jarayonlarini to'g'ri tashkil qiling.

Savollar bo'yicha "Kiberxavfsizlik markazi" DUK va CERT xizmatlariga murojaat qilishingiz mumkin.

Boshqaruv paneliga qaytish

Kiberxavfsizlik Risk-Menejmenti, MAIIOB Ekspluatatsiyasi va Insidentlar kursi

Ushbu o'quv dasturi axborot xavfsizligi bo'yicha mas'ul xodimlar, kiberxavfsizlik mutaxassislari va tashkilot rahbarlari uchun mo'ljallangan. Dastur O'zbekiston Respublikasining kiberxavfsizlikka oid me'yoriy-huquqiy hujjatlari ("Kiberxavfsizlik to'g'risida"gi qonun, PQ-167 va 3570-son vaqtinchalik nizom) hamda O'z DSt standartlari doirasida ishlab chiqildi.

"Kiberxavfsizlik — bu faqatgina IT bo'limining vazifasi emas, u biznesning barqarorligini ta'minlovchi strategik elementdir."

1-blok. Axborot xavfsizligi xatarlarini boshqarish (Risk-Menejment)

Xatarlarni baholashning ahamiyati

Axborot xavfsizligi loyihalarini to'g'ri rejalashtirish uchun birinchi navbatda xatarlarni (risklarni) to'g'ri baholash talab etiladi. Har bir tashkilotda resurslar va byudjet cheklangan bo'ladi. Risk-menejment tashkilotga o'z resurslarini eng kritik zaifliklarni yopishga va eng qimmatli aktivlarni himoya qilishga yordam beradi.

ℹ️ Milliy standartlar
O'zbekistonda xatarlarni baholash tizimi O'z DSt ISO 31000:2020 va O'z DSt ISO/IEC 27005:2021 standartlariga muvofiq amalga oshiriladi.

Sifat va miqdoriy risk tahlili

Risk darajasini aniqlash uchun asosan sifat va miqdoriy usullar qo'llaniladi. Sifat usulida xavflar "Kritik, Yuqori, O'rta, Past" kabi mezonlar bilan baholansa, miqdoriy usulda potentsial moliyaviy zarar aniq hisoblanadi (masalan, kutilayotgan yillik zarar — ALE).

Xatarni qayta ishlash usuli Tavsifi Misol
Kamaytirish (Mitigation) Texnik va tashkiliy choralar orqali xavfni pasaytirish. Xavfsizlik devori (firewall) o'rnatish, tizimlarni yangilash.
Qabul qilish (Acceptance) Mavjud xavf darajasiga rozilik berish (rahbariyat imzosi bilan). Risk darajasi juda past bo'lganda qo'shimcha chora ko'rmaslik.
O'tkazish (Transfer) Risk mas'uliyatini boshqa tomonga berish. Kiber-sug'urta shartnomasini imzolash yoki autsorsga berish.
Qochish (Avoidance) Xavf tug'diruvchi faoliyatni butunlay to'xtatish. Eski zaif tizimdan foydalanishdan voz kechish.

2-blok. Muhim Axborot Infratuzilmasi Obyektlari (MAIIOB) Ekspluatatsiyasi

Huquqiy va me'yoriy baza

O'zbekiston Respublikasida Muhim Axborot Infratuzilmasini (MAI) himoya qilish "Kiberxavfsizlik to'g'risida"gi O'RQ-764 qonuni va O'zbekiston Respublikasi Prezidentining PQ-167-son qarori bilan tartibga solinadi. Qonunchilikka ko'ra, davlat organlari va iqtisodiy-ijtimoiy strategik ahamiyatga ega bo'lgan subyektlar MAI subyektlari hisoblanadi.

⚠️ MAIIOB Toifalari va Reyestri
MAIIOB obyektlari davlat reyestriga kiritilishi shart. Obyektlar kiberxavfsizlikka bo'lgan tahdid darajasiga qarab 3 ta toifaga (Yuqori, O'rta, Past) bo'linadi va yiliga kamida bir marta toifalanishi qayta ko'rib chiqiladi.

Sertifikatlashtirish va SOC

MAIIOB obyektlarida qo'llaniladigan apparat va dasturiy ta'minot yechimlari majburiy tartibda kiberxavfsizlik ekspertizasidan va kiberxavfsizlik sertifikatlashdan o'tkaziladi. Bundan tashqari, 24/7 kiberhodisalarni aniqlash va monitoring qilish maqsadida Kiberxavfsizlik monitoring markazlari (SOC) tashkil qilinadi.


3-blok. Axborot xavfsizligini rejalashtirish va Shaxsga doir ma'lumotlar

Kompleks axborot xavfsizligi tizimi (KSZI)

KSZI — bu tashkilot miqyosidagi barcha axborot resurslarini himoya qiluvchi yaxlit tashkiliy-texnik tizimdir. KSZI qurilishida "ko'p bosqichlilik", "uzluksizlik" va "shaxsiy javobgarlik" kabi 10 ta asosiy tamoyilga amal qilinishi kerak.

Shaxsga doir ma'lumotlar himoyasi

O'zbekistonda shaxsiy ma'lumotlar bilan ishlash "Shaxsga doir ma'lumotlar to'g'risida"gi O'RQ-547 qonuni va Vazirlar Mahkamasining 570-sonli qarori bilan tartibga solinadi. Davlat nazoratini Uzkomnazorat amalga oshiradi.

🚨 Qonun talabi (Mahalliylashtirish)
Qonunning 27-1-moddasiga ko'ra, O'zbekiston fuqarolarining shaxsga doir ma'lumotlariga ishlov berishda ularning ma'lumotlar bazalari jismonan O'zbekiston hududida saqlanishi shart.

4-blok. Kiberxavfsizlik hodisalari (insidentlar) va ularni boshqarish (1-qism)

Kiberhodisalarning hayotiy sikli

Kiberhodisa — bu axborot xavfsizligi yoki tizimning ishlash uzluksizligi buzilishi faktidir. Har bir tashkilotda hodisalarni boshqarishning 7 ta bosqichi (Tayyorgarlik, Aniqlash, Tahlil, Cheklash, Bartaraf etish, Tiklash, Xulosalar) yo'lga qo'yilgan bo'lishi shart.

📞 Milliy CERT bilan hamkorlik
MAIIOB obyektlarida yuz bergan yirik kiberhodisalar to'g'risida Davlat xavfsizlik xizmati (DXX) qoshidagi "Kiberxavfsizlik markazi" DUK zudlik bilan xabardor qilinishi lozim.

5-blok. Kiberxavfsizlik hodisalari (insidentlar) va ularni boshqarish (2-qism)

Playbooklar va o'quv-mashg'ulotlari

Insident ro'y berganda tartibsizlikning oldini olish uchun "Playbook"lar, ya'ni aniq hujum ssenariylari bo'yicha yo'riqnomalar (Phishing, DDoS, Malware va h.k.) oldindan yozib qo'yilishi lozim. Shuningdek, jamoaning tayyorgarligini tekshirish uchun davriy "Table-top" simulyatsiyalarini o'tkazish tavsiya etiladi.

Kiber-metrikalar

SOC monitoring markazining faoliyatini baholashda quyidagi metrikalar o'lchanadi:

  • MTTD (Mean Time to Detect): Hujumni aniqlash uchun ketgan o'rtacha vaqt.
  • MTTR (Mean Time to Respond): Hujumga qarshi chora ko'rish (cheklash) uchun ketgan o'rtacha vaqt.
  • MTTC (Mean Time to Contain): Tahdidni tizimdan butunlay bartaraf etish vaqti.

Atamalar va qisqartmalar lug'ati

MAIIOB

Muhim Axborot Infratuzilmasi Obyektlari — davlat organlari va xo'jalik yurituvchi subyektlarning strategik axborot tizimlari.

DXX

Davlat xavfsizlik xizmati — O'zbekiston Respublikasida kiberxavfsizlik bo'yicha yagona davlat siyosatini olib boruvchi organ.

Uzkomnazorat

Axborotlashtirish va telekommunikatsiyalar sohasida nazorat bo'yicha davlat inspeksiyasi — shaxsga doir ma'lumotlar himoyasi regulyatori.

IoC

Indicators of Compromise (Kompromiss indikatorlari) — tarmoq yoki kompyuter zararlanganligini ko'rsatuvchi texnik belgilar (IP, xesh).

1 / 62
Navigatsiya: Rejim: G Mavzu: T
Slayd o'tish ko'rsatkichi: 1 / 62
Barcha slaydlar tarmog'i