"Электрондық үкіметтің" ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздігін қамтамасыз етуге мониторинг жүргізу қағидаларын бекіту туралы" Қазақстан Республикасының Қорғаныс және аэроғарыш өнеркәсібі министрінің 2018 жылғы 28 наурыздағы № 52/НҚ бұйрығына өзгерістер енгізу туралы"

Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрінің м.а. 2026 жылғы 8 шiлдедегi № 394/НҚ бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 14 шiлдеде № 39299 болып тіркелді

      БҰЙЫРАМЫН:

      1. "Электрондық үкіметтің" ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздігін қамтамасыз етуге мониторинг жүргізу қағидаларын бекіту туралы" Қазақстан Республикасының Қорғаныс және аэроғарыш өнеркәсібі министрінің 2018 жылғы 28 наурыздағы № 52/НҚ бұйрығына (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 17019 болып тіркелген) мынадай өзгерістер енгізілсін:

      тақырып мынадай редакцияда жазылсын:

      "Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілерінің киберқауіпсіздігін қамтамасыз ету мониторингін жүргізу қағидаларын бекіту туралы";

      кіріспе мынадай редакцияда жазылсын:

      "Киберқауіпсіздік туралы" Қазақстан Республикасы Заңының 7-1-бабының 7) тармақшасына сәйкес БҰЙЫРАМЫН:";

      1-тармақ мынадай редакцияда жазылсын:

      "1. Қоса беріліп отырған "Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілерінің киберқауіпсіздігін қамтамасыз ету мониторингін жүргізу қағидалары бекітілсін.".

      Көрсетілген бұйрықпен бекітілген "Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілерінің киберқауіпсіздігін қамтамасыз ету мониторингін жүргізу қағидалары осы бұйрыққа қосымшаға сәйкес жаңа редакцияда жазылсын.

      2. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Ақпараттық қауіпсіздік комитеті заңнамада белгіленген тәртіппен:

      1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы бұйрық ресми жарияланғаннан кейін Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастыруды;

      3) осы бұйрық мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтер ұсынуды қамтамасыз етсін.

      3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.

      4. Осы бұйрық алғашқы ресми жарияланған күнінен кейін күнтізбелік он күн өткен соң қолданысқа енгізіледі.

      Қазақстан Республикасының
Жасанды интеллект және цифрлық даму министрінің
міндетін атқарушы
Р. Коняшкин

 

      "КЕЛІСІЛДІ"
Қазақстан Республикасының
Ұлттық қауіпсіздік комитеті

  Қазақстан Республикасының
Жасанды интеллект
және цифрлық даму министрінің
міндетін атқарушы
2026 жылғы 8 шілдедегі
№ 394/НҚ бұйрығына
қосымша

"Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілерінің киберқауіпсіздігін қамтамасыз ету мониторингін жүргізу қағидалары

      1-тарау. Жалпы қағидалар

      1. Осы "Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілерінің киберқауіпсіздігін қамтамасыз ету мониторингін жүргізу қағидалары (бұдан әрі – Қағидалар) "Киберқауіпсіздік туралы" Қазақстан Республикасы Заңының (бұдан әрі – Заң) 7-1-бабының 7) тармақшасына сәйкес әзірленді және "цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілерінің киберқауіпсіздігін қамтамасыз ету мониторингін жүргізу тәртібін айқындайды.

      2. Осы Қағидаларда мынадай ұғымдар пайдаланылады:

      1) аса маңызды цифрлық объектілер (бұдан әрі – АМЦО) – бұзылуы немесе жұмыс істеуін тоқтатуы қолжетімділігі шектеулі дербес деректерді және заңмен қорғалатын құпияны қамтитын өзге де мәліметтерді заңсыз жинауға және өңдеуге, әлеуметтік және (немесе) техногендік сипаттағы төтенше жағдайға немесе қорғаныс, қауіпсіздік, халықаралық қатынастар, экономика, шаруашылықтың жекелеген салалары үшін немесе тиісті аумақта тұратын халықтың тыныс-тіршілігі үшін, оның ішінде жылумен жабдықтау, электрмен жабдықтау, газбен жабдықтау, сумен жабдықтау инфрақұрылымы, өнеркәсіп, денсаулық сақтау, байланыс, банк саласы, көлік, гидротехникалық құрылыстар, құқық қорғау қызметі, "цифрлық үкімет" үшін елеулі теріс салдарларға алып келетін цифрлық объектілер;

      2) киберқауіпсіздіктің жедел орталығы (бұдан әрі – КҚЖО) – цифрлық ресурстарды, цифрлық жүйелерді, телекоммуникация желілері мен цифрландырудың басқа да объектілерін қорғау жөніндегі қызметті жүзеге асыратын заңды тұлға немесе заңды тұлғаның құрылымдық бөлімшесі;

      3) киберқауіпсіздік жөніндегі нормативтік-техникалық құжаттама – цифрлық объектілерінің және (немесе) ұйымның киберқауіпсіздікті (бұдан әрі – КҚ) қамтамасыз ету процестеріне қатысты саясатты, қорғау шараларын белгілейтін құжаттама;

      4) КҚ қамтамасыз етуді мониторингтеу жүйесі – цифрлық технологияларды қауіпсіз пайдалану мониторингін жүргізуге бағытталған ұйымдастырушылық және техникалық іс-шаралар;

      5) КҚ қамтамасыз ету саласындағы уәкілетті орган (бұдан әрі – уәкілетті орган) – КҚ қамтамасыз ету саласындағы басшылықты және салааралық үйлестіруді жүзеге асыратын орталық атқарушы орган;

      6) КҚ оқиғаларын басқару жүйесінің агенті – оқиғаларын басқару жүйесінің агенті – оқиғаларды тіркеу журналын жинау үшін цифрлық объектісінің серверлік жабдығына орнатылған бағдарламалық қамтылым;

      7) КҚ оқиғаларын басқару жүйесі – цифрлық объектінің оқиғаларды тіркеу журналдарын жинау және талдау арқылы КҚ оқиғаларын автоматтандырылған түрде анықтауға арналған бағдарламалық қамтылым немесе аппараттық-бағдарламалық кешен;

      8) КҚ оқиғасы – КҚ ықтимал бұзылуын немесе КҚ қамтамасыз етуге қатысы болуы мүмкін бұрын белгісіз жағдайды көрсететін, цифрлық объектінің жай-күйінің сәйкестендірілген туындауы;

      9) КҚ оқыс оқиғасы – цифрлық объектінің КҚ теріс әсер ететін оқиға немесе оқиғалар жиынтығы;

      10) мемлекеттік техникалық қызмет (бұдан әрі – "МТҚ" АҚ) – Қазақстан Республикасы Үкіметінің шешімі бойынша құрылған мемлекеттік заңды тұлға;

      11) оқиғаларды тіркеу журналдарын жинау жүйесі – цифрлық объектілері оқиғаларын тіркеу журналдарының орталықтандырылған жинағын, олардың сақталуын және одан әрі КҚ оқиғаларын басқару жүйесіне беруді қамтамасыз ететін аппараттық-бағдарламалық кешен;

      12) осалдық – цифрлық объектінің КҚ қатер төндіретін кемшілігі;

      13) цифрлық объект – цифрлық технологиялар арқылы құрылған, пайдаланылатын немесе берілетін, бірегей цифрлық сипаттамаларға ие және цифрлық орта субъектілеріне Қазақстан Республикасының заңнамасында белгіленген көлемде иелену, пайдалану не билік ету құқықтарын жүзеге асыруға мүмкіндік беретін цифрлық ортаның ерекшеленген элементі;

      14) цифрлық объектілерінің иегері – цифрлық объектілерінің меншік иесі заңда немесе келісімде айқындалған шектерде және тәртіппен цифрлық объектілерін иелену және пайдалану құқықтарын берген субъект;

      15) цифрлық оқиғаларды журналға енгізу – кейіннен талдау, ауытқуларды анықтау және КҚ оқыс оқиғаларын зерттеу мақсатында цифрлық объектілерде болып жатқан оқиғалар туралы цифрлық жазбаларды жүйелі түрде жазу, жинау және сақтау процесі;

      16) Мемлекеттің цифрлық объектілерінің архитектуралық порталы – цифрландыру саласындағы мониторинг, талдау және жоспарлау үшін мемлекеттік органдардың одан әрі пайдалануы мақсатында мемлекеттің цифрлық объектілері, мемлекеттің цифрлық архитектурасы, платформалық бағдарламалық өнімдер туралы мәліметтерді есепке алуды, сақтауды және жүйелеуді жүзеге асыруға арналған цифрлық объект;

      17) "Цифрлық үкіметтің" цифрлық объектілері (бұдан әрі – ЦҮ ЦО) – мемлекеттік органдардың және өзге де адамдардың мемлекеттік органдардың қызметін жүзеге асыруға, мемлекеттік функцияларды орындауға және мемлекеттік қызметтер көрсетуге арналған цифрлық объектілері жатады;

      18) "Цифрлық үкіметтің" цифрлық объектілерінің Киберқауіпсіздігін қамтамасыз ету мониторингі (бұдан әрі – КҚҚМ) – КҚ қауіп-қатерлері мен оқыс оқиғаларын анықтау арқылы ЦҮ ЦО КҚ қамтамасыз ету бойынша техникалық және ұйымдастыру іс-шараларын ЦҮ ЦО иелері және (немесе) меншік иелерімен іске асырудың толықтығы мен сапасын қадағалау.

      3. КҚҚМ-ны Киберқауіпсіздіктің ұлттық үйлестіру орталығының (бұдан әрі – КҰҮО) міндеттері мен функцияларын іске асыратын "МТҚ" АҚ Заңның 14-бабының 1-тармағының 5) тармақшасына сәйкес, КҰҮО КҚҚМ жүйесі арқылы жүргізеді және мынадай жұмыс түрлерін қамтиды:

      КҚ оқыс оқиғаларына ден қою мониторингі;

      қорғауды қамтамасыз ету мониторингі;

      қауіпсіз жұмыс істеуін қамтамасыз ету мониторингі.

      4. КҚҚМ объектілері: Мемлекеттік құпияларды құрайтын мәліметтерді қамтитын цифрлық ресурстарды; мемлекеттік құпияларға жатқызылған, қорғалған орындаудағы цифрлық жүйелерді; Қазақстан Республикасы Ұлттық Банкінің ЦҮ ЦО-мен интеграцияланбайтын цифрлық объектілерді қоспағанда өнеркәсіптік пайдалануға енгізілген ЦҮ ЦО, оның ішінде АМЦО-ға жатқызылған ЦҮ ЦО болып табылады.

      5. КҚҚМ мынадай нұсқалардың бірі бойынша жүргізіледі:

      1) бір жұмыс түрі бойынша;

      2) бірнеше жұмыс түрлері бойынша;

      3) жұмыс түрлерінің толық құрамында.

      6. АМЦО-ға жатқызылған КҚҚМ-ы Қазақстан Республикасының Ұлттық қауіпсіздік комитеті (бұдан әрі – ҚР ҰҚК) мен "МТҚ" АҚ арасында жасалған шарт негізінде жүзеге асырылады.

      2-тарау. "Цифрлық үкімет" цифрлық объектілерінің киберқауіпсіздікті қамтамасыз ету мониторингін жүргізу тәртібі

      7. "МТҚ" АҚ КҚҚМ жүргізу үшін бастапқы ақпарат ретінде "цифрлық үкімет" архитектуралық порталынан КҚҚМ объектісі туралы мәліметтерді, сондай-ақ сервистік бағдарламалық өнімнің, "цифрлық үкіметтің" цифрлық платформасының, мемлекеттік органның интернет-ресурсының және цифрлық жүйенің КҚ талаптарына сәйкестігіне сынақ жүргізу кезеңдерінен алынған мәліметтерді қолданады, оның ішінде:

      1) бағдарламалық және техникалық құралдар тізбесі;

      2) телекоммуникация желілерінің сызбалары;

      3) бастапқы кодтардың және/немесе бағдарламалық құралдар файлдарының бақылау сомалары;

      4) деректер базаларының құрылымдары бар.

      8. КҚҚМ объектісінің меншік иесі немесе иеленушісі КҚҚМ объектісінің өнеркәсіптік пайдалануға енгізу немесе пайдалануды тоқтату туралы өнеркәсіптік пайдалануға енгізілген немесе пайдалану тоқтатылған күннен бастап 10 жұмыс күні ішінде ресми хатпен "МТҚ" АҚ-ны хабардар етеді және осы Қағидаларға 1-қосымшаға сәйкес нысан бойынша ЦҮ ЦО туралы мәліметтерді қағаз және электрондық түрде ұсынады (бұдан әрі – Мәліметтер).

      9. "МТҚ" АҚ КҚҚМ бойынша жұмыстар жүргізу кестесін әзірлейді және оны ҚР ҰҚК-мен келіседі.

      10. "МТҚ" АҚ КҚҚМ жүргізу кезінде:

      1) КҚ оқыс оқиғаларына ден қою мониторингі шеңберінде:

      КҰҮО-ның КҚ оқиғаларын басқару жүйесіне жіберілуі қажет оқиғаларды тіркеу журналдарының тізбесін анықтау үшін КҚҚМ объектісін талдау;

      КҚ оқиғаларын басқару жүйесінің агенттерін КҚҚМ объектісінің оқиғаларды тіркеу журналдарын жинау жүйесіне және қажет болған жағдайда, КҚҚМ объектісінің меншік иесінің немесе иеленушісінің цифрлық инфрақұрылымының өзге объектілеріне орнату;

      КҰҮО-ның КҚ оқиғаларын басқару жүйесіне КҚҚМ объектісінің және оған жататын ақпаратты қорғау құралдарының оқиғаларды тіркеу журналдарын жинау, оларды КҚ оқиғалары мен КҚ оқыс оқиғаларын анықтау мақсатында өңдеу және талдау;

      КҚҚМ объектісінде анықталған КҚ оқиғаларын немесе КҚ оқыс оқиғаларын бастапқы талдау;

      КҚ оқиғасы немесе КҚ оқыс оқиғасы анықталған сәттен бастап 30 минут ішінде КҚҚМ объектісінің КҚ-сын қамтамасыз етуге жауапты тұлғалардың хабарламаларын қарайды, осы Қағидаларға 2-қосымшаға сәйкес анықталған КҚ оқиғасы немесе КҚ оқыс оқиғасы туралы деректер тізбесін ұсыну;

      КҚ оқыс оқиғасының таралуын тоқтата тұру бойынша КҚҚМ объектісінің меншік иесіне мен иеленушісіне бастапқы ұсынымдар беру;

      КҚ оқыс оқиғасына ден қою шеңберінде "МТҚ" АҚ қызметкерін КҚҚМ объектісі орналасқан жерге жіберу (ҚР ҰҚК және "МТҚ" АҚ келісімі бойынша);

      КҚҚМ объектісінің меншік иесі немесе иеленушісі не ол уәкілетті тұлға КҚ оқыс оқиғасы расталған сәттен бастап 72 сағат ішінде КҚ оқыс оқиғасының себептері мен салдарын жоймаған жағдайда ҚР ҰҚК-ні хабардар ету;

      2) қорғауды қамтамасыз ету мониторингі шеңберінде:

      КҚҚМ бойынша жұмыстарды жүргізу кестесіне сәйкес КҚҚМ объектілерін осалдықтардың болуына зерттеп-қарау (бұдан әрі – осалдықтарға зерттеп-қарау):

      енуге қолмен тестілеу жүргізу кезінде КҚҚМ объектісі орналастырылған жергілікті есептеу желісімен түйіскен жергілікті есептеу желісін (бар болған жағдайда) зерттеп-қарау;

      осалдықтарға зерттеп-қарау жөніндегі жұмыстар аяқталғаннан кейін 10 жұмыс күні ішінде КҚҚМ объектілерінің меншік иелеріне немесе иеленушілеріне КҚҚМ объектілерін осалдықтарға зерттеп-қарау нәтижелерін және осалдықтарды жою бойынша ұсынымдарды ұсыну;

      КҚҚМ объектілерінің меншік иесінің немесе иеленушісінің сұрау салуы бойынша осалдықтарға зерттеп-қарау шеңберінде анықталған КҚҚМ объектілерінің осалдықтарын жою мәселелері бойынша консультация беру;

      3) қауіпсіз жұмыс істеуді қамтамасыз ету мониторингі шеңберінде:

      КҚҚМ бойынша жұмыстар жүргізу кестесіне сәйкес осы Қағидаларға 3-қосымшада келтірілген КҚ бойынша НТҚ ережелерінің орындалуы тұрғысынан(бұдан әрі – КҚ жөніндегі ТҚ) талаптарының орындалуына КҚҚМ объектісін зерттеп-қарау;

      КҚҚМ объектісін зерттеп-қарау аяқталған күннен бастап "қ жұмыс күні ішінде КҚҚМ объектілерінің меншік иелеріне немесе иеленушілеріне КҚ бойынша НТҚ ережелерінің орындалуы және анықталған бұзушылықтарды жою бойынша КҚҚМ объектісін зерттеп-қарау нәтижелерін ұсынуды жүзеге асырады.

      11. КҚҚМ объектісінің меншік иесі немесе иеленушісі "МТҚ" АҚ-ның КҚҚМ бойынша жұмыстар жүргізуі үшін жағдайлар жасайды, оның ішінде:

      "МТҚ" АҚ қызметкерлеріне КҚҚМ объектісіне, КҚҚМ объектісінің оқиғаларды тіркеу журналдарын жинау жүйесіне КҚҚМ объектісінің меншік иесі немесе иеленушісі қызметкерлері немесе уәкілетті тұлғаның сүйемелдеуімен физикалық қолжетімділік:

      "МТҚ" АҚ қызметкерлері үшін КҚҚМ объектісіне тәулік бойы желілік қолжетімділікті қамтамасыз ете отырып тегін негізде екі жұмыс орны;

      КҚҚМ объектісінің оқиғаларды тіркеу журналдарын жинау жүйесіне шектеусіз барлық операцияларды орындай алатындай "МТҚ" АҚ үшін желілік қолжетімділік;

      КҚҚМ объектісінің меншік иесі немесе иеленушісі бекіткен, оның қолымен және мөрімен (бар болған жағдайда) расталған АҚ жөніндегі ТҚ-ға қолжетімділік;

      фото және бейнетіркеу жүргізе отырып, КҚҚМ объектісінің серверлік және желілік жабдығына, телекоммуникация желісіне және КҚҚМ объектісіне арналған құжаттама мен ілеспе құжаттамаға, оның ішінде КҚҚМ объектісін сүйемелдеу және техникалық қолдау шарттарына физикалық қолжетімділік.

      12. "МТҚ" АҚ КҚ оқыс оқиғаларына ден қою мониторингін жүргізген кезде КҚҚМ объектінің меншік иесі немесе иеленушісі немесе оған КЖО қызметтерін көрсететін тұлға:

      КҚҚМ объектісі оқиғаларының және оған қатысты ақпаратты қорғау құралдарының журналдануын осы Қағидаларға 4-қосымшада келтірілген ЦҮ ЦО оқиғаларын тіркеу журналдары жазбаларының үлгілері мен түрлеріне сәйкес ұйымдастырады;

      КҚҚМ объектісі жұмыс істейтін телекоммуникация желісінің шеңберінде оқиғаларды тіркеу журналдарын жинау жүйесін ұйымдастырады;

      КҚҚМ объектісінің және оған қатысты ақпаратты қорғау құралдарының оқиғаларды тіркеу журналдарын КҚҚМ объектісінің оқиғаларды тіркеу журналдарын жинау жүйесіне беруді ұйымдастырады;

      КҚҚМ объектісі оқиғаларының журналдануына өзгерістер енгізу бойынша жоспарланған жұмыстар туралы өзгерістер енгізгенге дейін 5 жұмыс күн бұрын "МТҚ" АҚ-ны хабардар етеді. Хабарламаға оқиғаларды тіркеу журналдарының өзгертілетін үлгілері және олардың сипаттамасы қоса беріледі;

      оқиғаларды тіркеу журналдарын КҚҚМ объектісінің оқиғаларды тіркеу журналдарын жинау жүйесінен КҰҮО КҚ оқиғаларын басқару жүйесіне жіберу үшін, "МТҚ" АҚ-мен келісілген жағдайларды қамтамасыз етеді;

      КҚҚМ объектісінде КҚ оқыс оқиғасы өз бетінше анықталған кезде, КҚ оқыс оқиғасы расталған сәттен бастап 15 минут ішінде "МТҚ" АҚ-ны хабардар етеді және КҚ оқыс оқиғасы расталған сәттен бастап 72 сағат ішінде осы Қағидаларға 5-қосымшаға сәйкес КҚ оқыс оқиғасын жою бойынша қабылданған шаралар туралы деректерді "МТҚ" АҚ-ға;

      "МТҚ" АҚ КҚ оқиғасы немесе КҚ оқыс оқиғасы туралы хабардар еткен кезде, хабардар етілген сәттен бастап 72 сағат ішінде "МТҚ" АҚ-ға:

      КҚ оқиғасы расталған кезде - КҚ оқиғасын талдау нәтижелері туралы ақпаратты;

      КҚ оқыс оқиғасы расталған кезде - КҚ оқыс оқиғасын жою бойынша қабылданған шаралар туралы деректерді осы Қағидаларға 5-қосымшаға сәйкес жолдайды.

      13. КҚҚМ объектілерінің меншік иесі немесе иеленушісі "МТҚ" АҚ қорғауды қамтамасыз ету мониторингін жүргізу кезінде:

      КҚҚМ объектісінің осалдықтарын табуға зерттеп-қарау нәтижелерін алған күннен жиырма күнтізбелік күн ішінде "МТҚ" АҚ-ға осалдықтарды жою үшін қабылданған шаралар туралы ақпаратты жолдайды;

      КҚҚМ объектісінде осалдықды өз бетінше анықтаған жағдайда, осалдық анықталған сәттен бастап 24 сағат ішінде ЦҮ ЦО осалдығы туралы деректер тізбесін осы Қағидаларға 6-қосымша нысаны бойынша "МТҚ" АҚ-ға жолдайды;

      КҚҚМ объектісінің осалдығын жоймаған кезде осалдыққа санаттардың бірін (өндірістік қажеттілік, нөлдік күннің осалдығы, жалған іске қосу) бере алады және осы Қағидаларға 7-қосымшаға сәйкес осалдықтарды жоймау себептерінің санаттарын және жоймау себептерінің негіздемесін "МТҚ" АҚ-ға ұсынады.

      14. КҚҚМ объектісінің меншік иесі немесе иеленушісі "МТҚ" АҚ қауіпсіз жұмыс істеуді қамтамасыз ету мониторингін жүргізген кезде:

      КҚ бойынша НТҚ ережелерінің орындалуы тұрғысының КҚҚМ объектісін зерттеп-қарау бойынша жұмыстар жүргізу туралы хабарламаны алған күннен бастап 10 жұмыс күні ішінде "МТҚ" АҚ-ға КҚҚМ объектісінің меншік иесі немесе иеленушісі бекіткен , оның қолымен және мөрімен (бар болған жағдайда) куәландырылған КҚ бойынша НТҚ көшірмелерін ұсынады;

      КҚҚМ объектісін КҚ жөніндегі НТҚ ережелерінің орындалуына зерттеп-қарау нәтижелерін алған күннен бастап бір ай ішінде "МТҚ" АҚ-ға КҚ жөніндегі НТҚ ережелерінің анықталған бұзушылықтары бойынша қабылданған шаралар туралы ақпаратты ұсынады.

      15. "МТҚ" АҚ КҚҚМ объектілер тізбесін қалыптастыру мақсатында, КҚҚМ объектілерінің меншік иелеріне немесе иеленушілеріне Мәліметтерді ұсыну туралы сұраныс жолдайды. КҚҚМ объектісінің меншік иесі немесе иеленушісі "МТҚ" АҚ-дан сұраныс алған сәттен 10 жұмыс күні ішінде Мәліметтерді электрондық формада "МТҚ" АҚ-ға ұсынады.

      16. КҚҚМ объектісінің АҚ-ны қамтамасыз етуге жауапты тұлғасының байланыс деректері өзгерген жағдайда, КҚҚМ меншік иесі немесе иеленушісі аталған өзгеріс сәтінен бастап 48 сағат ішінде "МТҚ" АҚ-ға өзекті байланыс деректерін жолдайды.

      17. "МТҚ" АҚ тоқсан сайын ҚР ҰҚК-ға анықталған КҚ оқиғалары, КҚ оқыс оқиғалары, ЦҮ ЦО-ның осалдықтары, ЦҮ ЦО өзгерістері және КҚ жөніндегі ТҚ талаптарының анықталған бұзушылықтары бойынша жиынтық ақпаратты, сондай-ақ КҚҚМ меншік иелері мен иеленушілері қабылдаған шаралар туралы деректерді жолдайды.

      18. ҚР ҰҚК тоқсан сайын уәкілетті органға анықталған КҚ оқыс оқиғалары, ЦҮ ЦО осалдықтары, ЦҮ ЦО өзгерістері және КҚ жөніндегі ТҚ талаптарының анықталған бұзушылықтары бойынша жиынтық ақпарат, сондай-ақ КҚҚМ меншік иелері мен иеленушілері қабылдаған шаралар туралы деректер жолдайды.

      3-тарау. Аса маңызды цифрлық объектілерінің киберқауіпсіздігін қамтамасыз етуге мониторинг жүргізу тәртібі

      19. ЦҮ ЦО-ға жатпайтын АМЦО-ның КҚ қамтамасыз ету мониторингі АМЦО иесінің КҚ бойынша өз бөлімшесімен немесе Қазақстан Республикасы Азаматтық кодексінің 683-бабына сәйкес үшінші тұлғалардың қызметтерін сатып алу жолымен жүзеге асырылады.

      20. АМЦО меншік иесі және (немесе) иеленушісі Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 385) тармақшасына сәйкес бекітілетін АМЦО тізбесіне енгізілген күннен бастап тоқсан күнтізбелік күн ішінде АМЦО КҚ-сын қамтамасыз ету монитронгі жүйесін (бұдан әрі – КҚ МҚЖ) КҚЖО техникалық құралдарына қосуды қамтамасыз етеді, сондай-ақ АМЦО КҚ бойынша жауапты тұлғасын айқындайды.

      21. АМЦО КҚ МҚЖ КҚЖО техникалық құралдарына қосылғаннан кейін, АМЦО КҚ МҚЖ КҚ оқыс оқиғасын анықтаған кезде, КҚЖО КҚ оқыс оқиғасы расталған сәттен бастап 15 минут ішінде жазбаша (электрондық) хабарлама арқылы "МТҚ" АҚ-ны және АМЦО меншік иесін және (немесе) иеленушісін хабардар етеді, АМЦО КҚ бойынша жауапты тұлғасын жазбаша (электрондық) хабарлама арқылы құлақтандырады. КҚЖО КҚ оқыс оқиғасы расталған сәттен бастап 72 сағат ішінде КҚ оқыс оқиғасын жою бойынша қабылданған шаралар туралы деректерді "МТҚ" АҚ-ға жолдайды.

      22. АМЦО КҚ бойынша бөлімшесі КҚ оқыс оқиғасын өз бетінше анықтаған кезде, АМЦО КҚ бойынша жауапты тұлғасы КҚ оқыс оқиғасы расталған сәттен бастап 15 минут ішінде "МТҚ" АҚ-ны және КҚЖО-ны хабардар етеді. КҚЖО КҚ оқыс оқиғасы расталған сәттен бастап 72 сағат ішінде КҚ оқыс оқиғасын жою бойынша қабылданған шаралар туралы деректерді "МТҚ" АҚ-ға жолдайды. КҚЖО қызметтерін көрсететін тұлға болмаған кезде КҚ оқыс оқиғасын жою бойынша қабылданған шаралар туралы ақпаратты "МТҚ" АҚ-ға АМЦО КҚ бойынша бөлімшесі жолдайды.

  "Цифрлық үкіметтің"
Цифрлық объектілерінің
және аса маңызды
цифрлық объектілерінің
киберқауіпсіздігін қамтамасыз
ету мониторингін
жүргізу қағидаларына
1-қосымша
Нысан

"Цифрлық үкіметтің" цифрлық объектісі туралы мәліметтер

      1. ЦҮ ЦО ресми атауы.

      2. ЦҮ ЦО меншік иесі.

      3. ЦҮ ЦО иеленушісі (бар болған жағдайда).

      4. ЦҮ ЦО нақты орналасқан жері (көше, қала, облыс).

      5. ЦҮ ЦО-ны қолдап отыруды және (немесе) жүйелік-техникалық қызмет көрсетуді жүзеге асыратын ұйым (толық байланыс деректерін көрсете отырып).

      6. Цифрлық объектілерінің сыныптауышына сәйкес маңыздылық деңгей: жоғары, орташа, төмен.

      7. ЦҮ ЦО-ның мемлекеттік органдардың бірыңғай көліктік ортасына қосылуының болуы және байланыс арнасының өткізу қабілеті туралы ақпарат.

      8. ЦҮ ЦО-ның Интернетке қосылуының болуы және байланыс арнасының өткізу қабілеті туралы ақпарат.

      9. ЦҮ ЦО меншік иесі немесе иеленушісі бекіткен және оның қолымен және мөрімен (бар болған жағдайда) куәландырылған ЦҮ ЦО-ның логикалық және физикалық архитектуралық схемалары.

      10. Жүйенің атауын және жүйе жұмыс істейтін жергілікті желінің шеңберін көрсете отырып, оқиғаларды тіркеу журналдарын жинау жүйесінің болуы туралы ақпарат.

      11. КЖО немесе ЦҮ ЦО-ның КҚ қамтамасыз етуге жауапты тұлғаның байланыс деректері.

      12. ЦҮ ЦО техникалық және бағдарламалық құралдары, оның ішінде IP-мекенжайларын, домендік аттарды (бар болған жағдайда), техникалық және бағдарламалық құралдың мақсатын және IP-мекенжай жататын нұсқасын (бар болған жағдайда) көрсете отырып, ЦҮ ЦО-ға жататын резервтік техникалық және бағдарламалық құралдар мен ақпаратты қорғау құралдары туралы мәліметтер.

  "Цифрлық үкіметтің" цифрлық
объектілерінің және аса
маңызды цифрлық
объектілерінің
киберқауіпсіздігін қамтамасыз
ету мониторингін жүргізу
қағидаларына
2-қосымша
Нысан

Анықталған киберқауіпсіздік оқиғасы немесе киберқауіпсіздік оқыс оқиғасы туралы деректер тізбесі

КҚ оқиғасы/КҚ оқыс оқиғасы тіркелген күні


Егжей-тегжейлер

Анықтау күні мен уақыты;
Дереккөздің IP-мекенжайы;
Тағайындалғын IP-мекенжайы (оқиғаларды тіркеу
журналдарында ақпарат болған жағдайда);
Құрылғының атауы/Компьютердің аты;
КҚ оқиғасының/КҚ оқыс оқиғасының атауы;
Файл жолы/Сұрау салу (ОТЖ-да ақпарат болған жағдайда);
Серверден жауап коды (ОТЖ-да ақпарат болған жағдайда);
Ақпаратты қорғау құралындағы іске қосылулар саны (ОТЖ-да
ақпарат болған жағдайда);
Дереккөз-ұйым (ОТЖ-да ақпарат болған жағдайда);
Алғашқы тіркеу/қайта тіркеу;

КҚ оқиғасының/КҚ оқыс оқиғасының түрі

ОТЖ-да қосымша ақпарат болған жағдайда

ЦҮ ЦО меншік иесі немесе иеленушісі


КҚ оқиғасы/КҚ оқыс оқиғасы анықталған объект


Ескертпе


  "Цифрлық үкіметтің"
цифрлық объектілерінің
және аса маңызды цифрлық
объектілерінің
киберқауіпсіздігін
қамтамасыз ету
мониторингін жүргізу
қағидаларына
3-қосымша
Нысан

Киберқауіпсіздік бойынша нормативтік-техникалық құжаттама

      1. Бірінші деңгейлі құжаттар:

      1) КҚ саясаты.

      2. Екінші деңгейлі құжаттар:

      1) КҚ тәуекелдерін бағалау әдістемесі;

      2) ақпаратты өңдеу құралдарымен байланысты активтерді сыныптау және маркалау, сәйкестендіру қағидалары;

      3) ақпаратты өңдеу құралдарымен байланысты активтердің үздіксіз жұмысын қамтамасыз ету қағидалары;

      4) есептеу техникасы құралдарын, телекоммуникациялық жабдықты және бағдарламалық қамтылымды түгендеу және паспорттау қағидалары;

      5) ішкі КҚ аудитін жүргізу қағидалары;

      6) ақпаратты криптографиялық қорғау құралдарын пайдалану қағидалары;

      7) цифрлық ресурстарға қол жеткізу құқықтарын бөлу қағидалары;

      8) Интернетті және электронды поштаны пайдалану қағидалары;

      9) аутентификация рәсімін ұйымдастыру қағидалары;

      10) вирусқа қарсы бақылауды ұйымдастыру қағидалары;

      11) мобильдік құрылғыларды және ақпарат жеткізгіштепрді пайдалану қағидалары;

      12) ақпаратты өңдеу құралдарын физикалық қорғауды және цифрлық ресурстардың қауіпсіз жұмыс істеу ортасын ұйымдастыру қағидалары.

      3. Үшінші деңгейлі құжаттар:

      1) КҚ қауіптерінің (тәуекелдерінің) каталогы;

      2) КҚ қауіптерінің (тәуекелдерінің) өңдеу жоспары;

      3) ақпараттық резервті көшіру және қалпына келтіру регламенті;

      4) ақпаратты өңдеу құралдарымен байланысты активтер жұмысының үздіксіздігін қамтамасыз етуі және жұмысқа жарамдылығын қалпына келтіру бойынша іс-шаралар жоспары;

      5) әкімшінің цифрлық объектісін сүйемелдеу жөніндегі басшылығы;

      6) пайдаланушылардың КҚ оқыс оқиғаларына және штаттан тыс (дағдарысты) жағдайларда әрекет етуі бойынша іс-қимыл тәртібі туралы нұсқаулық.

      4. Төртінші деңгейлі құжаттар:

      1) КҚ оқыс оқиғаларын тіркеу және штаттан тыс жағдайларды есеп журналы;

      2) серверлік үй-жайларға бару журналы;

      3) желілік ресурстар осалдығын бағалауды жүргізу туралы есеп;

      4) кабельді қосылысты есептеу журналы;

      5) резервті көшірудің (резервті көшірудің, қалпына келтірудің), резервті көшіруді тестілеудің есепке алу журналы;

      6) жабдық конфигурациясының өзгеруін есепке алу, цифрлық жүйенің еркін бағдарламалық қамтылымды және қолданбалы бағдарламалық қамтылымды тестілеу және өзгерістерді есепке алу, бағдарламалық қамтылым осалдықтарын тіркеу және жою журналы;

      7) серверлік үй-жайларға арналған дизель-генераторлық қондырғыларды және үздіксіз қуат беру көздерін тестілеу журналы;

      8) серверлік үй-жайлардың микроклиматын, бейнебақылауды, өрт сөндіруді қамтамасыз ету жүйелерін тестілеу журналы.

  "Цифрлық үкіметтің"
цифрлық объектілерінің және
аса маңызды цифрлық
объектілерінің ақпараттық
қауіпсіздігін қамтамасыз ету
мониторингін жүргізу
қағидаларына
4-қосымша
Нысан

"Цифрлық үкімет" цифрлық объектілерінің оқиғаларды тіркеу журналдары жазбаларының үлгілері мен түрлері

1-тарау. Операциялық жүйенің оқиғаларын тіркеу журналдары жазбаларының үлгілері мен түрлері

      1. Журналға жататын операциялық жүйенің (бұдан әрі – ОЖ) оқиғаларының түрлері:

      1) жүйені іске қосу/тоқтату;

      2) ОЖ объектілерімен жұмыс (ашу, сақтау, атын өзгерту, жою, құру, көшіру);

      3) бағдарламалық қамтылымды (бұдан әрі – БҚ) орнату және жою;

      4) ОЖ-де қолданушылардың авторландыру (енгізу және шығару), сәтті және сәтсіз авторландыру әрекеттері;

      5) жүйелік конфигурациясының өзгеруі;

      6) есептік жазбаларды құру, жою және түрлендіру;

      7) антивирустық жүйелер және басып кіруді табу жүйелері және оқиғаларды тіркеу журналын жүргізу құралы секілді қорғау жүйелерін активициялау/дезактивациялау;

      8) баптау және жүйені қорғауды басқару құралдарын өзгерту әрекеті және өзгерту;

      9) артықшылықты есептік жазбаларды пайдалану;

      10) кіріс/шығыс құрылғысын қосу/ажырату;

      11) қолданушының сәтсіз немесе қабылданбаған әрекеттері;

      12) деректерді және басқа ресурстарды қозғайтын сәтсіз немесе қабылданбаған әрекеттер;

      13) ОЖ-да процестерді іске қосу, тоқтату.

      2. ОЖ оқиғаларын тіркеу журналы мынадай өрістерді қамтиды:

      1) күні мен уақыты (күн нысаны: КК:АА:ЖЖЖЖ, уақыт нысаны: СС:ММ:СС);

      2) хост атауы;

      3) оқиғаның сипаттамасы.

      3. Unіx-ұқсас жүйелердің серверлік ОЖ үшін (Unіx, Lіnux, AІX, HPUX және т.б.) 1-тармақтағы оқиғаларға қосымша мынадай оқиғаларды тіркеу қажет:

      1) әртүрлі ІP-мекенжайлардан бірдей есептік жазбаны бір серверге қосу;

      2) жүйеде жаңа порттар ашу;

      3) негізгі логтардағы барлық оқиғаларды тіркеу: /var/log/secure, /var/log/messages, /var/log/audіt.

      4. Wіndows тобындағы серверлік ОЖ үшін, 1-тармақтағы оқиғаларға қосымша мынадай оқиғаларды тіркеу қажет:

      1) жаңа сессияға (logon) арнайы артықшылықтар беру – Wіndows EІD 4672;

      2) желілік кіру (Network logon) – Wіndows EІD 4624;

      3) әкімшінің желілік папкасына қол жеткізу (admіnіstratіve share access) және SMB арналарға қол жеткізу (pіpes) – Wіndows EІD 5140/5145;

      4) "Деректер жазу" немесе "Файл қосу" құқықтармен "Файл" объектісіне қол жеткізу – Wіndows EІD 4663;

      5) ықтимал қауіпті процестерді іске қосу (WmіPrvSE.exe, WіnrsHost.exe, wsmprovhost.exe, mmc.exe, psexe * .exe, paexe * .exe) – Sysmon EІD 1;

      6) қызметті (сервисті) орнату және іске қосу – Wіndows EІD 7045/7036/4697;

      7) міндеттер жоспарлағышындағы (scheduled tasks) тапсырмалардың параметрлерін жасау немесе өзгерту – Wіndows EІD 4698/4702;

      8) қызмет таймаутына қол жеткізілді – Wіndows EІD 7009;

      9) қызметті іске асыру кезіндегі қате – Wіndows EІD 7000;

      10) тізілімнің мәні өзгерген – Wіndows EІD 4657;

      11) WMІ аттар кеңістігіндегі жазба – Wіndows EІD 4662.

      5. Оқиғаларды тіркеу журналындағы жазбалар мәтіндік үлгіде сақталады.

      6. Оқиғаларды тіркеу журналдары өрістерінің мәндері ажыратқыш символдармен бөлінеді, егер өріс ұзын форматта болып, оның мазмұнында ажыратқыш символ болса, өрістерді шектеуші символдар қолданылады .

      7. Оқиғалар тіркеу журналдары үшін UTF-8 кодтамасы пайдаланылады.

      8. Оқиғаларды тіркеу журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

2-тарау. Деректер базасын басқару жүйесіндегі оқиғаларды тіркеу журналдары жазбаларының үлгілері мен түрлері

      9. Журналға енгізуге жататын деректер базасын басқару жүйесінің оқиғаларының түрлері:

      1) сессияларды бақылау (сәтті/сәтсіз авторландыру, тіркелмеген есептік жазбалардың пайдаланылуын тіркеу);

      2) әкімшілік артықшылықтар бар деректер базасын (бұдан әрі – ДБ) қолданушылардың барлық іс-қимылдары (оның ішінде: select, create, alter, drop, truncate, rename, іnsert, update, delete, call (execute), lock);

      3) басқа ДБ қолданушыларға жеңілдіктер тағайындау құқығы бар қолданушылардың барлық іс-қимылдары (grant, revoke, deny).

      10. ДБ оқиғаларын тіркеу журналы мынадай өрістер болады:

      1) күні мен уақыты (күн нысаны: КК:АА:ЖЖЖЖ, уақыт нысаны: СС:ММ:СС);

      2) есептік жазбаның/қолданушының ІD атауы;

      3) хосттың ІP-мекенжай немесе хост атауы;

      4) оқиғаның сипаттамасы;

      5) объектінің атауы (іске асыру мүмкіндігі болған жағдайда кестелер, рәсімдер, функциялар).

      11. Оқиғаларды тіркеу журналындағы жазбалар мәтіндік үлгіде сақталады.

      12. Оқиғаларды тіркеу журналдары өрістерінің мәндері ажыратқыш символдармен бөлінеді, егер өріс ұзын форматта болып, оның мазмұнында ажыратқыш символ болса, өрістерді шектеуші символдар қолданылады .

      13. Оқиғалар тіркеу журналдары үшін UTF-8 кодтамасы пайдаланылады.

      14. Оқиғаларды тіркеу журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

3-тарау. Телекоммуникациялық жабдық оқиғаларын тіркеу журналдары жазбаларының үлгілері мен түрлері

      15. Журналдауға жататын телекоммуникациялық жабдық оқиғалары:

      1) жүйені іске қосу/тоқтату;

      2) жүйенің конфигурациясын өзгерту;

      3) локалдық есептік жазбалардын құру, жою, түрлендіру;

      4) артықшылықты есептік жазбалардын пайдалану;

      5) кіріс/шығыс құрылғысын қосу/ажырату;

      6) қолданушының сәтсіз немесе қабылданбаған іс-қимылдары.

      7) желілік линктердің (қосылыстар) іске қосылуы, төмендеуі, тоқтауы.

      16. Техникалық мүмкіндік болса желіаралық экрандардан барлық трафиктің (кіріс және шығыс) логтарын жазу, сондай-ақ құрылғыдағы барлық оқиғаларды жазып алу талап етіледі.

      17. Телекоммуникациялық жабдық оқиғаларын тіркеу журналы мынадай өрістерді қамтиды:

      1) күні мен уақыты (күн нысаны: КК:АА:ЖЖЖЖ, уақыт нысаны: СС:ММ:СС);

      2) құрылғының атауы;

      3) есептік жазбаның/қолданушының ІD;

      4) хосттың ІP-мекенжайы;

      5) бастапқы ІP-мекенжайы;

      6) тағайындалған ІP-мекенжайы;

      7) оқиғаның сипаттамасы.

      18. Оқиғаларды тіркеу журналындағы жазбалар мәтіндік үлгіде сақталады.

      19. Оқиғаларды тіркеу журналдары өрістерінің мәндері ажыратқыш символдармен бөлінеді, егер өріс ұзын форматта болып, оның мазмұнында ажыратқыш символ болса, өрістерді шектеуші символдар қолданылады .

      20. Оқиғалар тіркеу журналдары үшін UTF-8 кодтамасы пайдаланылады.

      21. Оқиғаларды тіркеу журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

4-тарау. Қолданбалы бағдарламалық қамтылым оқиғаларын тіркеу журналдары жазбаларының үлгілері мен түрлері

      22. Журналға енгізуге жататын БҚ оқиғаларының түрлері:

      1) қолданушыларды авторландыру (енгізу және шығару), сәтті және сәтсіз авторландыру іс-қимылдары;

      2) локалдық есептік жазбалардын және конфигурациялық файлдарды құру, көшіру, ауыстыру, жою, түрлендіру;

      3) қолданушының сәтсіз немесе қабылданбаған әрекеттері;

      4) қолданушының қол жеткізу объектілеріне қолжетімділік алуы;

      5) қолданбалы БҚ қолданушысының іс-қимылдары (объектіге (деректерге) қолжетімділік, объектінің (деректердің) өзгерістері, объектіні (деректерді) жою).

      23. БҚ оқиғаларын тіркеу журналы мынадай өрістерді қамтиды:

      1) күні мен уақыты (күн нысаны: КК:АА:ЖЖЖЖ, уақыт нысаны: СС:ММ:СС);

      2) оқиға (сервис/қызмет) көзінің атауы;

      3) есептік жазбаның атауы/қолданушының ІD;

      4) қолданушының ІP-мекенжайы;

      5) операцияның басталу уақыты;

      6) операцияның аяқталу уақыты;

      7) оқиғаның сипаттамасы.

      24. Оқиғаларды тіркеу журналындағы жазбалар мәтіндік үлгіде сақталады.

      25. Оқиғаларды тіркеу журналдары өрістерінің мәндері ажыратқыш символдармен бөлінеді, егер өріс ұзын форматта болып, оның мазмұнында ажыратқыш символ болса, өрістерді шектеуші символдар қолданылады .

      26. Оқиғалар тіркеу журналдары үшін UTF-8 кодтамасы пайдаланылады.

      27. Оқиғаларды тіркеу журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

5-тарау. Ақпаратты қорғау құралдарымен анықталатын оқиғаларды тіркеу журналдары жазбаларының үлгілері мен түрлері

      28. Журналға енгізуге жататын ақпаратты қорғау құралдарымен анықталатын оқиғаларының түрлері:

      1) локалдық есептік жазбалар және конфигурациялық файлдар құру, көшіру, ауыстыру, жою, өзгерту;

      2) қызметтің іске қосылуы/тоқтауы;

      3) жүйе конфигурациясын өзгерту;

      4) локалдық есептік жазбалар құру, жою, түрлендіру.

      29. Ақпаратты қорғау құралдары оқиғаларын тіркеу журналы мынадай өрістерді қамтиды:

      1) күні мен уақыты (күн нысаны: КК:АА:ЖЖЖЖ, уақыт нысаны: СС:ММ:СС);

      2) оқиға (сервис/қызмет) көзінің атауы;

      3) есептік жазбаның атауы/қолданушының ІD;

      4) клиенттің ІP-мекенжайы;

      5) операцияның басталу уақыты;

      6) операцияның аяқталу уақыты;

      7) оқиғаның сипаттамасы.

      30. Оқиғаларды тіркеу журналындағы жазбалар мәтіндік үлгіде сақталады.

      31. Оқиғаларды тіркеу журналдары өрістерінің мәндері ажыратқыш символдармен бөлінеді, егер өріс ұзын форматта болып, оның мазмұнында ажыратқыш символ болса, өрістерді шектеуші символдар қолданылады .

      32. Оқиғалар тіркеу журналдары үшін UTF-8 кодтамасы пайдаланылады.

      33. Оқиғаларды тіркеу журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

  "Цифрлық үкіметтің"
цифрлық объектілерінің
және аса маңызды
цифрлық объектілерінің
киберқауіпсіздігін қамтамасыз
ету мониторингін
жүргізу қағидаларына
5-қосымша
Нысан

Киберқауіпсіздік оқыс оқиғасы туралы деректер тізбесі

КҚ оқыс оқиғасы тіркелген күні


КҚ оқыс оқиғасының маңыздылық деңгейі

Жоғары(4);
Орташа(3);
Төмен(2);
Анықталмаған(1).

КҚ оқыс оқиғасының түрі

Қызмет көрсетуден бас тарту(DoS, DDoS)
Рұқсатсыз қол жеткізу және мазмұнды өзгерту;
Ботнет;
Вирустық шабуыл;
Шифрлаушы;
Осалдықты пайдалану;
Аутентификация/авторизация құралдарының компрометациясы;
Фишинг;
Спам;
Басқа.

Ауқымдылығы

Жеке;
Жаппай.

Егжей-тегжейлер

Туындау күні мен уақыты;
Растау күні мен уақыты;
Қайталанған жаңа;
Компрометация индикаторы(IOC).

Белгісі

Расталған;
Әрекеттену;
Күдік.

Контур

Ішкі контурдың жергілікті желісі;
Сыртқы контурдың жергілікті желісі.

КҚ оқыс оқиғасының сипаттамасы


Салдары

Салдарсыз;
Жұмысқа қабілеттілігінің бұзылуы;
Тұтастығының бұзылуы;
Ақпараттың құпиялық режимінің бұзылуы.

Зиян келтірілген объект


КҚ оқыс оқиғасын жою үшін қабылданған әрекеттер


Ескертпе


Киберқауіпсіздік оқыс оқиғасының маңыздылық деңгейлері

Маңыздылық деңгейі

Белгілері

КҚ оқыс оқиғаларының мысалдары

Жоғары (4)

Қызметтер көрсету/жұмыстарды орындау мүмкін болмауына және (немесе) маңызды* деректердің жоғалуына/ өзгертілуіне және (немесе) маңызды деректерді өңдейтін объект құпиялығының бұзылуына алып келетін КҚ оқыс оқиғалары.

- Рұқсатсыз қол жеткізу - Осалдықты пайдалану - Шифрлаушы - Зиянды БҚ - Қызмет көрсетуден бас тарту (DoS/DDoS-шабуыл) және тағы басқа.

Орташа (3)

Қызметтер көрсетуді/жұмыстарды орындауды елеулі шектеуге және (немесе) маңызды болып табылмайтын деректердің жоғалуына/ өзгертілуіне және (немесе) маңызды болып табылмайтын деректерді өңдейтін цифрлық объект құпиялығының бұзылуына алып келетін КҚ оқыс оқиғалары*.

- Рұқсатсыз қол жеткізу - Шифрлаушы - Зиянды БҚ - Қызмет көрсетуден бас тарту (DoS/DDoS-шабуыл) - Осалдықты пайдалану және тағы басқа.

Төмен (2)

Қызмет көрсетуге/жұмыстарды орындауға әсер етпейтін КҚ оқыс оқиғалары.

- Зиянды БҚ - Қызмет көрсетуден бас тарту (DoS/DDoS-шабуыл) - Осалдықты пайдалану
- Спам - Фишингтік шабуыл және тағы басқа

Анықталмаған (1)**

КҚ оқыс оқиғасының көрсетуге әсері анықталмаған

Сипатқа тән емес/күдікті белсенділік

      Ескертпе:

      * Маңызды деректерге Қазақстан Республикасының заңнамасымен қорғалатын және/немесе цифрлық объектінің иеленушісі/меншік иесі маңыздыларға жатқызған деректер жатады. **КҚ оқыс оқиғасы расталған сәттен бастап ңү сағат ішінде деңгейді қайта қарау қажет.

  "Цифрлық үкіметтің"
цифрлық объектілерінің
және аса маңызды цифрлық
объектілерінің
киберқауіпсіздігін
қамтамасыз ету
мониторингін жүргізу
қағидаларына
6-қосымша
Нысан

"Цифрлық үкіметтің" цифрлық объектілерінің осалдығы туралы деректер тізбесі

Осалдық анықталған күн/уақыт

Контур

Цифрлық объект атауы

Компоненті (атауы, IP, hostname және т.б)

Порт

Осалдық сипаттамасы

Қосымша ақпарат

1

2

3

4

5

6

7


Сыртқы/ішкі контур






  "Цифрлық үкіметтің" цифрлық
объектілерінің және аса
маңызды цифрлық
объектілерінің
киберқауіпсіздігін қамтамасыз
етуге мониторинг жүргізу
қағидаларына
7-қосымша
Нысан

Осалдықтарды жоймау себептерінің санаттары және жоймау себептерінің негіздемесі

Осалдықтарды жоймау себептерінің санаттары

Осалдықты жоймау себептерін негіздемесі

Өндірістік қажеттілік

Осалдықтың және ЦҮ ЦО жай-күйінің сипаттамасы; осалдықты жою бойынша қабылданған шаралар; цифрлық объектісіндегі қажетті өзгерістердің себептері мен сипаты; осалдық бірінші рет анықталған сәттен бастап алты айдан аспайтын осалдықты жою мерзімдері.

Нөлдік күн осалдығы

ЦҮ ЦО осалдығы мен жай-күйінің сипаттамасы; сондай-ақ осалдықты пайдалану ықтималдылығын төмендету бойынша жүргізілген іс-шаралар;

Жалған іске қосылу

Осалдық ретінде айқындалған ЦҮ ЦО сипаттамасының немесе жай-күйінің сипаттамасы.


О внесении изменений в приказ Министра оборонной и аэрокосмической промышленности Республики Казахстан от 28 марта 2018 года № 52/НҚ "Об утверждении Правил проведения мониторинга обеспечения информационной безопасности объектов информатизации "электронного правительства" и критически важных объектов информационно-коммуникационной инфраструктуры"

Приказ и.о. Министра искусственного интеллекта и цифрового развития Республики Казахстан от 8 июля 2026 года № 394/НҚ. Зарегистрирован в Министерстве юстиции Республики Казахстан 14 июля 2026 года № 39299

      ПРИКАЗЫВАЮ:

      1. Внести в приказ Министра оборонной и аэрокосмической промышленности Республики Казахстан от 28 марта 2018 года № 52/НҚ "Об утверждении Правил проведения мониторинга обеспечения информационной безопасности объектов информатизации "электронного правительства" и критически важных объектов информационно-коммуникационной инфраструктуры" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 17019) следующие изменения:

      заголовок изложить в следующей редакции:

      "Об утверждении Правил проведения мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства" и критически важных цифровых объектов";

      преамбулу изложить в следующей редакции:

      "В соответствии с подпунктом 7) статьи 7-1 Закона Республики Казахстан "О кибербезопасности" ПРИКАЗЫВАЮ:";

      пункт 1 изложить в следующей редакции:

      "1. Утвердить прилагаемые Правила проведения мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства" и критически важных цифровых объектов.".

      Правила проведения мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства" и критически важных цифровых объектов, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.

      2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

      3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

      4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

      Исполняющий обязанности
министра искусственного интеллекта
и цифрового развития Республики Казахстан
Р. Коняшкин

      "СОГЛАСОВАН"
Комитет национальной безопасности
Республики Казахстан

  Приложение к приказу
Исполняющий обязанности
министра искусственного
интеллекта и цифрового
развития
Республики Казахстан
от 8 июля 2026 года № 394/НҚ

Правила проведения мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства" и критически важных цифровых объектов

Глава 1. Общие положения

      1. Настоящие Правила проведения мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства" и критически важных цифровых объектов (далее – Правила) разработаны в соответствии с подпунктом 7) статьи 7-1 Закона Республики Казахстан "О кибербезопасности" (далее – Закон) и определяют порядок проведения мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства" и критически важных цифровых объектов.

      2. В настоящих Правилах используются следующие понятия:

      1) критически важные цифровые объекты (далее – КВЦО) – цифровые объекты, нарушение или прекращение функционирования которых приводит к незаконному сбору и обработке персональных данных ограниченного доступа и иных сведений, содержащих охраняемую законом тайну, чрезвычайной ситуации социального и (или) техногенного характера или к значительным негативным последствиям для обороны, безопасности, международных отношений, экономики, отдельных сфер хозяйства или для жизнедеятельности населения, проживающего на соответствующей территории, в том числе инфраструктуры: теплоснабжения, электроснабжения, газоснабжения, водоснабжения, промышленности, здравоохранения, связи, банковской сферы, транспорта, гидротехнических сооружений, правоохранительной деятельности, "цифрового правительства";

      2) оперативный центр кибербезопасности (далее – ОЦКБ) – юридическое лицо или структурное подразделение юридического лица, осуществляющее деятельность по защите цифровых ресурсов, цифровых систем, сетей телекоммуникаций и других цифровых объектов;

      3) нормативно-техническая документация по кибербезопасности (далее – ТД по КБ) – документация, устанавливающая политику, защитные меры, касающиеся процессов обеспечения кибербезопасности (далее – КБ) цифровых объектов и (или) организации;

      4) система мониторинга обеспечения КБ – организационные и технические мероприятия, направленные на проведение мониторинга безопасного использования цифровых технологий;

      5) уполномоченный орган в сфере обеспечения КБ (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство и межотраслевую координацию в сфере обеспечения КБ;

      6) агент системы управления событиями КБ – программное обеспечение, устанавливаемое на серверное оборудование цифрового объекта для сбора журналов регистрации событий;

      7) система управления событиями КБ – программное обеспечение или аппаратно-программный комплекс, предназначенные для автоматизированного выявления событий КБ и инцидентов КБ путем сбора и анализа журналов регистрации событий цифрового объекта;

      8) событие КБ – идентифицированное возникновение состояния цифрового объекта, указывающее на возможное нарушение КБ или ранее неизвестную ситуацию, которая может иметь отношение к обеспечению КБ;

      9) инцидент КБ – событие или совокупность событий, негативно влияющих на КБ цифрового объекта;

      10) государственная техническая служба (далее – АО "ГТС") - государственное юридическое лицо, созданное по решению Правительства Республики Казахстан;

      11) система сбора журналов регистрации событий – аппаратно-программный комплекс, обеспечивающий централизованный сбор журналов регистрации событий цифровых объектов, их хранение и дальнейшую передачу в систему управления событиями КБ;

      12) уязвимость – недостаток цифрового объекта, создающий угрозу кибербезопасности;

      13) цифровой объект – обособленный элемент цифровой среды, созданный, используемый или передаваемый посредством цифровых технологий, обладающий уникальными цифровыми характеристиками и позволяющий субъектам цифровой среды осуществлять правомочия владения, пользования либо распоряжения в объеме, установленном законодательством Республики Казахстан;

      14) владелец цифровых объектов – субъект, которому собственник цифровых объектов предоставил права владения и пользования цифровыми объектами в определенных законом или соглашением пределах и порядке;

      15) журналирование цифровых событий – процесс систематической записи, сбора и хранения цифровых записей о событиях, происходящих в цифровых объектах, с целью последующего анализа, выявления отклонений и исследования инцидентов КБ;

      16) архитектурный портал цифровых объектов государства – цифровой объект, предназначенный для осуществления учета, хранения и систематизации сведений о цифровых объектах государства, цифровой архитектуре государства, платформенных программных продуктах в целях дальнейшего использования государственными органами для мониторинга, анализа и планирования в сфере цифровизации;

      17) цифровые объекты "цифрового правительства" (далее – ЦО ЦП) – цифровые объекты государственных органов и иных лиц, предназначенные для осуществления деятельности государственных органов, выполнения государственных функций и оказания государственных услуг;

      18) мониторинг обеспечения КБ цифровых объектов "цифрового правительства" (далее – МОКБ) – отслеживание полноты и качества реализации собственниками и (или) владельцами цифровых объектов "цифрового правительства" технических и организационных мероприятий по обеспечению КБ ЦО ЦП посредством выявления угроз и инцидентов КБ.

      3. МОКБ проводится АО "ГТС", реализующим задачи и функции Национального координационного центра кибербезопасности (далее – НКЦКБ), в соответствии с подпунктом 5) пункта 1 статьи 14 Закона, посредством системы МОКБ НКЦКБ и включает в себя следующие виды работ:

      мониторинг реагирования на инциденты КБ;

      мониторинг обеспечения защиты;

      мониторинг обеспечения безопасного функционирования.

      4. Объектами МОКБ являются введенные в промышленную эксплуатацию ЦО ЦП, в том числе отнесенные к КВЦО, за исключением:

      цифровых ресурсов, содержащих сведения, составляющие государственные секреты;

      цифровых систем в защищенном исполнении, отнесенных к государственным секретам;

      цифровых объектов Национального банка Республики Казахстан, не интегрируемых с ЦО ЦП.

      5. МОКБ проводится по одному из следующих вариантов:

      1) по одному виду работ;

      2) по нескольким видам работ;

      3) в полном составе видов работ.

      6. МОКБ, отнесенных к КВЦО, осуществляется на основании договора, заключенного между Комитетом национальной безопасности Республики Казахстан (далее – КНБ РК) и АО "ГТС".

Глава 2. Порядок проведения мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства"

      7. АО "ГТС" для проведения МОКБ в качестве первичной информации использует сведения об объекте МОКБ из архитектурного портала цифровых объектов государства, а также сведения, полученные на этапах проведения испытаний сервисного программного продукта, цифровой платформы "цифрового правительства", интернет-ресурса государственного органа и цифровой системы на соответствие требованиям КБ, включая:

      1) перечень программных и технических средств;

      2) схемы сетей телекоммуникаций;

      3) контрольные суммы исходных кодов и/или файлов программных средств;

      4) структуры баз данных.

      8. Собственник или владелец объекта МОКБ уведомляет АО "ГТС" о вводе объекта МОКБ в промышленную эксплуатацию, либо о прекращении эксплуатации в течение 10 рабочих дней со дня ввода в промышленную эксплуатацию, либо прекращения эксплуатации официальным письмом и предоставляет в бумажном и электронном виде сведения о ЦО ЦП по форме, согласно приложению 1 к настоящим Правилам (далее – Сведения).

      9. АО "ГТС" разрабатывает график проведения работ по МОКБ и согласовывает его с КНБ РК.

      10. АО "ГТС" при проведении МОКБ осуществляет:

      1) в рамках мониторинга реагирования на инциденты КБ:

      анализ объекта МОКБ на предмет определения перечня журналов регистрации событий, необходимых для передачи в систему управления событиями КБ НКЦКБ;

      установку агентов системы управления событиями КБ на систему сбора журналов регистрации событий объекта МОКБ и, при необходимости, на иные объекты цифровой инфраструктуры собственника или владельца объекта МОКБ;

      сбор в систему управления событиями КБ НКЦКБ журналов регистрации событий объекта МОКБ и относящихся к нему средств защиты информации, их обработку и анализ с целью выявления событий КБ и инцидентов КБ;

      первичный анализ событий КБ или инцидентов КБ, выявленных на объекте МОКБ;

      рассматривает уведомления ответственных лиц за обеспечение КБ объекта МОКБ в течение 30 минут с момента выявления события КБ или инцидента КБ с предоставлением перечня данных о выявленном событии КБ или инциденте КБ согласно приложению 2 к настоящим Правилам;

      выдачу первичных рекомендаций по приостановлению распространения инцидента КБ собственнику или владельцу объекта МОКБ;

      направление, к месту размещения объекта МОКБ работника АО "ГТС" в рамках реагирования на инцидент КБ (по согласованию с КНБ РК и АО "ГТС");

      уведомление КНБ РК при не устранении собственником или владельцем объекта МОКБ или уполномоченным им лицом причин и последствий инцидента КБ в течение 72 часов с момента подтверждения инцидента КБ;

      2) в рамках мониторинга обеспечения защиты:

      обследование объектов МОКБ на предмет наличия уязвимостей (далее – обследование на уязвимости) согласно графику проведения работ по МОКБ:

      при проведении ручного тестирования на проникновение обследование локальной вычислительной сети (при ее наличии), имеющей сопряжение с локальной вычислительной сетью, в которой размещен объект МОКБ;

      предоставление результатов обследования на уязвимости и рекомендаций по устранению уязвимостей объектов МОКБ собственникам или владельцам объектов МОКБ в течение 10 рабочих дней после завершения работ по обследованию на уязвимости;

      по запросу собственника или владельца объектов МОКБ консультирование по вопросам устранения уязвимостей объектов МОКБ, выявленных в рамках обследования на уязвимости;

      3) в рамках мониторинга обеспечения безопасного функционирования:

      обследование объекта МОКБ на предмет исполнения положений ТД по КБ, проводит в соответствие в приложением 3 к настоящим Правилам, согласно графику проведения работ по МОКБ;

      предоставление собственникам или владельцам объектов МОКБ результатов обследования объекта МОКБ на предмет исполнения положений ТД по КБ и устранения выявленных нарушений в течение 10 рабочих дней со дня завершения обследования.

      11. Собственник или владелец объекта МОКБ обеспечивает условия для проведения АО "ГТС" работ по МОКБ, включая:

      физический доступ работникам АО "ГТС" к объекту МОКБ, к системе сбора журналов регистрации событий объекта МОКБ в сопровождении работников собственника или владельца объекта МОКБ или уполномоченного им лица;

      два рабочих места для работников АО "ГТС" с предоставлением круглосуточного сетевого доступа к объекту МОКБ на безвозмездной основе;

      сетевой доступ для АО "ГТС" к системе сбора журналов регистрации событий объекта МОКБ с правами на исполнение всех без исключения операций;

      доступ к ТД по КБ, утвержденной собственником или владельцем объекта МОКБ, заверенной его подписью и печатью (при наличии);

      физический доступ к серверному и сетевому оборудованию, сети телекоммуникаций объекта МОКБ с проведением фото и видео фиксации и к документации на объект МОКБ и сопутствующей документации, в том числе к договорам на сопровождение и техническую поддержку объекта МОКБ.

      12. При проведении АО "ГТС" мониторинга реагирования на инциденты КБ собственник или владелец объекта МОКБ или лицо, оказывающее ему услуги ОЦКБ:

      организует журналирование событий объекта МОКБ и относящихся к нему средств защиты информации, в соответствии с форматами и типами записей журналов регистрации событий ЦО ЦП, приведенными в приложении 4 к настоящим Правилам;

      организует систему сбора журналов регистрации событий в контуре телекоммуникационной сети, в котором функционирует объект МОКБ;

      организует передачу журналов регистрации событий объекта МОКБ и относящихся к нему средств защиты информации, в систему сбора журналов регистрации событий объекта МОКБ;

      уведомляет АО "ГТС" о планируемых работах по внесению изменений в журналирование событий объекта МОКБ за 5 рабочих дней до внесения изменений. К уведомлению прикладываются образцы изменяемых журналов регистрации событий и их описание;

      обеспечивает условия, согласованные с АО "ГТС", для передачи журналов регистрации событий объекта МОКБ из системы сбора журналов регистрации событий объекта МОКБ в систему управления событиями КБ НКЦКБ;

      при самостоятельном обнаружении инцидента КБ на объекте МОКБ, уведомляет АО "ГТС" в течение 15 минут с момента подтверждения инцидента КБ и направляет в АО "ГТС" данные о принятых мерах по устранению инцидента КБ в течение 72 часов с момента его подтверждения, в соответствии с приложением 5 к настоящим Правилам;

      при уведомлении АО "ГТС" о событии КБ или инциденте КБ, в течение 72 часов с момента уведомления направляет в АО "ГТС":

      при подтверждении события КБ - результаты анализа события КБ ;

      при подтверждении инцидента КБ - данные о принятых мерах по устранению инцидента КБ в соответствии с приложением 5 к настоящим Правилам.

      13. При проведении АО "ГТС" мониторинга обеспечения защиты собственник или владелец объектов МОКБ:

      в течение двадцати календарных дней со дня получения результатов обследования на наличие уязвимостей направляет в АО "ГТС" информацию о принятых мерах для устранения уязвимостей объекта МОКБ;

      при самостоятельном обнаружении уязвимости объекта МОКБ, предоставляет в АО "ГТС" перечень данных об уязвимости ЦО ЦП по форме согласно приложению 6 к настоящим Правилам в течение 24 часов с момента выявления уязвимости;

      при неустранении уязвимости объекта МОКБ может присвоить уязвимости одну из категорий (производственная необходимость, уязвимость нулевого дня, ложное срабатывание) и предоставляет в АО "ГТС" категории причин неустранения уязвимости и обоснование причины неустранения согласно приложению 7 к настоящим Правилам.

      14. При проведении АО "ГТС" мониторинга обеспечения безопасного функционирования собственник или владелец объекта МОКБ:

      в течение 10 рабочих дней со дня получения уведомления о проведении работ по обследованию объекта МОКБ на предмет исполнения положений ТД по КБ предоставляет в АО "ГТС" копии ТД по КБ, утвержденной собственником или владельцем объекта МОКБ, заверенной его подписью и печатью (при наличии);

      в течение одного месяца со дня получения результатов обследования объекта МОКБ на предмет исполнения положений ТД по КБ предоставляет в АО "ГТС" информацию о мерах, принятых по выявленным нарушениям положений ТД по КБ.

      15. АО "ГТС" направляет запрос собственникам или владельцам объектов МОКБ о предоставлении Сведений с целью формирования перечня объектов МОКБ. Собственник или владелец объекта МОКБ в течение 10 рабочих дней с момента получения запроса от АО "ГТС" предоставляет в АО "ГТС" Сведения в электронной форме.

      16. Собственник или владелец объекта МОКБ при изменении контактных данных лица, ответственного за обеспечение КБ объекта МОКБ, в течение 48 часов с момента данного изменения направляет в АО "ГТС" актуальные контактные данные.

      17. АО "ГТС" ежеквартально направляет в КНБ РК сводную информацию по выявленным событиям КБ, инцидентам КБ, уязвимостям ЦО ЦП, изменениям ЦО ЦП и выявленным нарушениям положений ТД по КБ, а также сведения о принятых собственниками или владельцами объектов МОКБ мерах.

      18. КНБ РК ежеквартально направляет в уполномоченный орган сводную информацию по выявленным инцидентам КБ, уязвимостям ЦО ЦП, изменениям ЦО ЦП и выявленным нарушениям положений ТД по КБ, а также сведения о принятых собственниками или владельцами объектов МОКБ мерах.

Глава 3. Порядок проведения мониторинга обеспечения кибербезопасности критически важных цифровых объектов

      19. Мониторинг обеспечения КБ КВЦО, не относящихся к ЦО ЦП, осуществляется собственным подразделением по КБ владельца КВЦО или путем приобретения услуг третьих лиц в соответствии со статьей 683 Гражданского кодекса Республики Казахстан.

      20. Собственник и (или) владелец КВЦО обеспечивает подключение системы мониторинга обеспечения КБ (далее – СМО КБ) КВЦО к техническим средствам ОЦКБ, а также определяет ответственного по КБ КВЦО в течение девяноста календарных дней со дня включения в перечень КВЦО, утверждаемого согласно подпункту 385) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846.

      21. После подключения СМО КБ КВЦО к техническим средствам ОЦКБ, при выявлении СМО КБ КВЦО инцидента КБ, ОЦКБ в течение 15 минут с момента подтверждения инцидента КБ уведомляет путем письменного (электронного) сообщения АО "ГТС" и собственника и (или) владельца КВЦО, оповещает путем письменного (электронного) сообщения ответственного по КБ КВЦО. ОЦКБ в течение 72 часов с момента подтверждения инцидента КБ направляет в АО "ГТС" данные о принятых мерах по устранению инцидента КБ.

      22. При самостоятельном выявлении инцидента КБ подразделением по КБ КВЦО, ответственный по КБ КВЦО в течение 15 минут с момента подтверждения инцидента КБ уведомляет АО "ГТС" и ОЦКБ. ОЦКБ в течение 72 часов с момента подтверждения инцидента КБ направляет в АО "ГТС" данные о принятых мерах по устранению инцидента КБ. При отсутствии лица, оказывающего услуги ОЦКБ, информацию о принятых мерах по устранению инцидента КБ в АО "ГТС" направляет подразделение по КБ КВЦО.

  Приложение 1
к Правилам проведения
мониторинга обеспечения
кибербезопасности
цифровых объектов
"цифрового правительства"
и критически важных
цифровых объектов
  Форма

      Сведения о цифровом объекте "цифрового правительства"

      1. Официальное наименование ЦО ЦП.
      2. Собственник ЦО ЦП.
      3. Владелец ЦО ЦП (при наличии).
      4. Физическое месторасположение ЦО ЦП (улица, город, область).
      5. Организация, осуществляющая сопровождение и (или) системно-техническое
обслуживание ЦО ЦП (с указанием полных контактных данных).
      6. Уровень критичности согласно классификатору цифровых объектов: высокий,
средний, низкий.
      7. Информация о наличии подключения ЦО ЦП к Единой транспортной среде
государственных органов и пропускной способности канала связи.
      8. Информация о наличии подключения ЦО ЦП к Интернету и пропускной
способности канала связи.
      9. Логическая и физическая архитектурные схемы ЦО ЦП , утвержденные
собственником или владельцем ОИ ЭП и заверенные его подписью и печатью (при
наличии).
      10. Информация о наличии системы сбора журналов регистрации событий с
указанием наименования системы и контура локальной сети, в котором функционирует
система.
      11. Контактные данные ОЦКБ или лица, ответственного за обеспечение КБ ЦО ЦП .
      12. Сведения о технических и программных средствах ЦО ЦП , в том числе,
резервных технических и программных средствах и средствах защиты информации,
относящихся к ЦО ЦП , с указанием IP-адресов, доменных имен (при наличии), назначения
технического и программного средства и версии (при наличии), к которому относится IP-адрес

  Приложение 2
к Правилам проведения
мониторинга обеспечения
кибербезопасности
цифровых объектов
"цифрового правительства"
и критически важных
цифровых объектов
  Форма

Перечень данных о выявленном событии кибербезопасности или инциденте кибербезопасности

Дата регистрации события

КБ/инцидента КБ


Детали

Дата и время обнаружения;

IP-адрес источника;

IP-адрес назначения (при наличии информации в ЖРС);

Наименование устройства/Имя компьютера;

Наименование события КБ/инцидента КБ;

Путь файла/Запрос (при наличии информации в ЖРС);

Код ответа от сервера (при наличии информации в ЖРС);

Количество сработок на СЗИ (при наличии информации в ЖРС);

Организация-источник (при наличии информации в ЖРС);

Первичное фиксирование/повторное фиксирование;

Описание события КБ/инцидента КБ

В случае наличия дополнительной информации в ЖРС

Собственник или владелец ЦО ЦП


Объект, на котором выявлено событие КБ/инцидент КБ


Примечание


  Приложение 3
к Правилам проведения
мониторинга обеспечения
кибербезопасности
цифровых объектов
"цифрового правительства"
и критически важных
цифровых объектов
  Форма

            Нормативно-техническая документация по кибербезопасности

      1. Документы первого уровня:
      1) политика КБ.
      2. Документы второго уровня:
      1) методика оценки рисков КБ;
      2) правила идентификации, классификации и маркировки активов, связанных со средствами
обработки информации;
      3) правила по обеспечению непрерывной работы активов, связанных со средствами обработки
информации;
      4) правила инвентаризации и паспортизации средств вычислительной техники,
телекоммуникационного оборудования и программного обеспечения;
      5) правила проведения внутреннего аудита КБ;
      6) правила использования средств криптографической защиты информации;
      7) правила разграничения прав доступа к цифровым ресурсам;
      8) правила использования Интернет и электронной почты;
      9) правила организации процедуры аутентификации;
      10) правила организации антивирусного контроля;
      11) правила использования мобильных устройств и носителей информации;
      12) правила организации физической защиты средств обработки информации и безопасной
среды функционирования цифровых ресурсов.
      3. Документы третьего уровня:
      1) каталог угроз (рисков) КБ;
      2) план обработки угроз (рисков) КБ ;
      3) регламент резервного копирования и восстановления информации;
      4) план мероприятий по обеспечению непрерывной работы и восстановлению
работоспособности активов, связанных со средствами обработки информации;
      5) руководство администратора по сопровождению цифрового объекта;
      6) инструкцию о порядке действий пользователей по реагированию на инциденты КБ и во
нештатных (кризисных) ситуациях.
      4. Документы четвертого уровня:
      1) журнал регистрации инцидентов КБ и учета внештатных ситуаций;
      3) отчет о проведении оценки уязвимости сетевых ресурсов;
      4) журнал учета кабельных соединений;
      5) журнал учета резервных копий (резервного копирования, восстановления), тестирования
резервных копий;
      6) журнал учета изменений конфигурации оборудования, тестирования и учета изменений
свободного программного обеспечения и прикладного программного обеспечения цифровой
системы, регистрации и устранения уязвимостей программного обеспечения;
      7) журнал тестирования дизель-генераторных установок и источников бесперебойного
питания для серверного помещения;
      8) журнал тестирования систем обеспечения микроклимата, видеонаблюдения,
пожаротушения серверных помещений.

  Приложение 4
к Правилам проведения
мониторинга обеспечения
кибербезопасности
цифровых объектов
"цифрового правительства"
и критически важных
цифровых объектов
  Форма

Форматы и типы записей журналов регистрации событий цифровых объектов "цифрового правительства"

Глава 1. Форматы и типы записей журналов регистрации событий операционной системы

      1. Типы событий операционной системы (далее – ОС), подлежащие журналированию:

      1) запуск/остановка системы;

      2) работа с объектами ОС (открытие, сохранение, переименование, удаление, создание, копирование);

      3) установка и удаление программного обеспечения (далее – ПО);

      4) авторизация (вход и выход) пользователей в ОС, успешные и неуспешные попытки авторизации;

      5) изменение системной конфигурации;

      6) создание, удаление, модификация учетных записей;

      7) активация/дезактивация систем защиты, таких как антивирусные системы и системы обнаружения вторжения, и средств ведения журнала регистрации событий;

      8) изменение или попытки изменения настроек и средств управления защитой системы;

      9) использование привилегированных учетных записей;

      10) подключение/отключение устройства ввода/вывода;

      11) неудавшиеся или отвергнутые действия пользователя;

      12) неудавшиеся или отвергнутые действия, затрагивающие данные и другие ресурсы;

      13) запуск, остановка процессов в ОС.

      2. Журнал регистрации событий ОС содержит следующие поля:

      1) дата и время (формат даты: ДД:ММ:ГГГГ, формат времени: ЧЧ:ММ:СС);

      2) наименование хоста;

      3) описание события.

      3. Для серверных ОС семейства Unix-подобных систем (Unix, Linux, AIX, HPUX и др.) дополнительно к событиям из пункта 1, необходима фиксация следующих событий:

      1) подключение идентичной учетной записи с разных IP-адресов на один и тот же сервер;

      2) открытие новых портов в системе;

      3) всех событий в ключевых логах: /var/log/secure, /var/log/messages, /var/log/audit.

      4. Для серверных ОС семейства Windows, дополнительно к событиям из пункта 1, необходима фиксация следующих событий:

      1) присвоение специальных привилегий новому сеансу (logon) – Windows EID 4672;

      2) Сетевой вход (Network logon) – Windows EID 4624;

      3) Доступ к сетевой папке администратора (administrative share access) и доступ к SMB каналам (pipes) – Windows EID 5140/5145;

      4) доступ к объекту "Файл" с правами "Запись данных" или "Добавление файла–Windows" EID 4663;

      5) запуск потенциально опасных процессов (WmiPrvSE.exe, WinrsHost.exe, wsmprovhost.exe, mmc.exe, psexe*.exe, paexe*.exe) – Sysmon EID 1;

      6) установка и запуск службы (сервиса) – Windows EID 7045/7036/4697;

      7) создание или изменение параметров заданий в планировщике задач (scheduled tasks) – Windows EID 4698/4702;

      8) достигнут таймаут службы– Windows EID 7009;

      9) ошибка при запуске службы – Windows EID 7000;

      10) изменено значение реестра – Windows EID 4657;

      11) запись в пространство имен WMI – Windows EID 4662.

      5. Записи в журналах регистрации событий хранятся в текстовом формате.

      6. Значения полей журналов регистрации событий разделяются символами-разделителями, при содержании поля присутствует символ-разделитель и поле имеет длинный формат, применяются символы-ограничители полей.

      7. Для журналов регистрации событий используется кодировка UTF-8.

      8. В один файл журнала регистрации событий не допускается запись событий, имеющих разные форматы данных.

Глава 2. Форматы и типы записей журналов регистрации событий системы управления базами данных

      9. Типы событий системы управления базами данных, подлежащие журналированию:

      1) контроль сессий (успешная/неуспешная авторизация, регистрация использования незарегистрированных учетных записей);

      2) все действия пользователей базы данных (далее – БД) имеющих административные привилегии (включая команды select, create, alter, drop, truncate, rename, insert, update, delete, call (execute), lock);

      3) все действия пользователей имеющих права на присвоение привилегий другим пользователям БД (grant, revoke, deny).

      10. Журнал регистрации событий БД содержит следующие поля:

      1) дата и время (формат даты: ДД:ММ:ГГГГ, формат времени: ЧЧ:ММ:СС);

      2) имя учетной записи/ID пользователя;

      3) IP-адрес хоста или наименование хоста;

      4) описание события;

      5) наименование объекта (таблицы, процедуры, функции, при возможности реализации).

      11. Записи в журналах регистрации событий хранятся в текстовом формате.

      12. Значения полей журналов регистрации событий разделяются символами-разделителями, при содержании поля присутствует символ-разделитель и поле имеет длинный формат, применяются символы-ограничители полей.

      13. Для журналов регистрации событий используется кодировка UTF-8.

      14. В один файл журнала регистрации событий не допускается запись событий, имеющих разные форматы данных.

Глава 3. Форматы и типы записей журналов регистрации событий телекоммуникационного оборудования

      15. Типы событий телекоммуникационного оборудования, подлежащие журналированию:

      1) запуск/остановка системы;

      2) изменение системной конфигурации;

      3) создание, удаление, модификация локальных учетных записей;

      4) использование привилегированных учетных записей;

      5) подключение/отключение устройства ввода/вывода;

      6) неудавшиеся или отвергнутые действия пользователя;

      7) запуск, падение, остановка сетевых линков (коннектов).

      16. С межсетевых экранов при наличии технической возможности ведется запись логов всего трафика (входящего и исходящего), а также запись всех событий на устройстве.

      17. Журнал регистрации событий телекоммуникационного оборудования содержит следующие поля:

      1) дата и время (формат даты: ДД:ММ:ГГГГ, формат времени: ЧЧ:ММ:СС);

      2) наименование устройства;

      3) имя учетной записи/ID пользователя;

      4) IP-адрес хоста;

      5) IP-адрес источника;

      6) IP-адрес назначения;

      7) описание события.

      18. Записи в журналах регистрации событий хранятся в текстовом формате.

      19. Значения полей журналов регистрации событий разделяются символами-разделителями, при содержании поля присутствует символ-разделитель и поле имеет длинный формат, применяются символы-ограничители полей.

      20. Для журналов регистрации событий используется кодировка UTF-8.

      21. В один файл журнала регистрации событий не допускается запись событий, имеющих разные форматы данных.

Глава 4. Форматы и типы записей журналов регистрации событий прикладного программного обеспечения

      22. Типы событий ПО, подлежащие журналированию:

      1) авторизация (вход и выход) пользователей, успешные и неуспешные попытки авторизации;

      2) создание, копирование, перемещение, удаление, модификация локальных учетных записей и конфигурационных файлов;

      3) неудавшиеся или отвергнутые действия пользователя;

      4) получение пользователем доступа к объектам доступа;

      5) действия пользователей прикладного ПО (доступ к объекту (данным), изменения объекта (данных), удаления объекта (данных)).

      23. Журнал регистрации событий ПО содержит следующие поля:

      1) дата и время (формат даты: ДД:ММ:ГГГГ, формат времени: ЧЧ:ММ:СС);

      2) наименование источника события (сервис/служба);

      3) имя учетной записи/ID пользователя;

      4) IP-адрес пользователя;

      5) время начала операции;

      6) время окончания операции;

      7) описание события.

      24. Записи в журналах регистрации событий хранятся в текстовом формате.

      25. Значения полей журналов регистрации событий разделяются символами-разделителями, в случае если поле имеет длинный формат и в содержании поля присутствует символ-разделитель, применяются символы-ограничители полей.

      26. Для журналов регистрации событий используется кодировка UTF-8.

      27. В один файл журнала регистрации событий не допускается запись событий, имеющих разные форматы данных.

Глава 5. Форматы и типы записей журналов регистрации событий, выявляемые средствами защиты информации

      28. Типы событий, выявляемые средствами защиты информации, подлежащие журналированию:

      1) создание, копирование, перемещение, удаление, модификация локальных учетных записей и конфигурационных файлов;

      2) запуск/остановка службы;

      3) изменение системной конфигурации;

      4) создание, удаление, модификация локальных учетных записей.

      29. Журнал регистрации событий средств защиты информации содержит следующие поля:

      1) дата и время (формат даты: ДД:ММ:ГГГГ, формат времени: ЧЧ:ММ:СС);

      2) наименование источника события (сервис/служба);

      3) имя учетной записи/ID пользователя;

      4) IP-адрес клиента;

      5) время начала операции;

      6) время окончания операции;

      7) описание события.

      30. Записи в журналах регистрации событий хранятся в текстовом формате.

      31. Значения полей журналов регистрации событий разделяются символами-разделителями, в случае если поле имеет длинный формат и в содержании поля присутствует символ-разделитель, применяются символы-ограничители полей.

      32. Для журналов регистрации событий используется кодировка UTF-8.

      33. В один файл журнала регистрации событий не допускается запись событий, имеющих разные форматы данных.

  Приложение 5
к Правилам проведения
мониторинга обеспечения
кибербезопасности
цифровых объектов
"цифрового правительства"
и критически важных
цифровых объектов
  Форма

Перечень данных об инциденте кибербезопасности

Дата регистрации инцидента КБ

Уровень критичности инцидента КБ *

Высокий (4); Средний (3); Низкий (2); Не определено (1).

Тип инцидента КБ

Отказ в облуживании (DoS, DDoS); Несанкционированный доступ и модификация содержания; Ботнет; Вирусная атака; Шифровальщик; Эксплуатация уязвимости; Компрометация средств аутентификации/авторизации; Фишинг; Спам; Другой.

Масштабность

Единичный; Массовый.

Детали

Дата и время возникновения; Дата и время подтверждения; Повторный/новый; Индикатор компрометации (IOC).

Признак

Действительный; Попытка; Подозрение;

Контур

Локальная сеть внутреннего контура; Локальная сеть внешнего контура.

Описание инцидента КБ


Последствие

Без последствий; Нарушение работоспособности; Нарушение целостности; Нарушение режима конфиденциальности информации.

Объект, которому нанесен ущерб


Действия, предпринятые для устранения инцидента КБ


Примечание


Уровни критичности инцидента кибербезопасности

Уровень критичности

Признаки

Примеры инцидентов КБ

Высокий (4)

Инциденты КБ, которые приводят к невозможности предоставления услуг/выполнения работ, и (или) потере/модификации критичных* данных, и (или) нарушению конфиденциальности цифрового объекта, обрабатывающего критичные* данные.

- Несанкционированный доступ - Эксплуатация уязвимости - Шифровальщик - Вредоносное ПО - Отказ в обслуживании (DoS/DDoS-атака) и так далее.

Средний (3)

Инциденты КБ, которые приводят к существенному ограничению предоставления услуг/выполнения работ, и (или) потере/модификации данных, не являющихся критичными*, и (или) нарушению конфиденциальности цифрового объекта, обрабатывающего данные, не являющихся критичными*.

- Несанкционированный доступ - Шифровальщик - Вредоносное ПО - Отказ в обслуживании (DoS/DDoS-атака) - Эксплуатация уязвимости и так далее.

Низкий (2)

Инциденты КБ , не влияющие на предоставлениеуслуги/выполнение работ.

- Вредоносное ПО - Отказ в обслуживании (DoS/DdoS-атака) - Эксплуатация уязвимости - Спам - Фишинговая атака и так далее.

Не определено (1)**

Влияние инцидента КБ на предоставление услуг не определено

Нехарактерная/подозрительная активность

      Примечание:

      * К критичным данным относятся данные, защищаемые законодательством

      Республики Казахстан и/или отнесенные к критичным

      владельцем/собственником цифрового объекта.

      **Уровень необходимо пересмотреть в течение 48 часов с момента

      подтверждения инцидента КБ необходимо пересмотреть уровень.

  Приложение 6
к Правилам проведения
мониторинга обеспечения
кибербезопасности
цифровых объектов
"цифрового правительства"
и критически важных
цифровых объектов
  Форма

Перечень данных об уязвимости цифровых объекта "цифрового правительства"

Дата и время обнаружения уязвимости

Контур

Название цифрового объекта

Компонент цифрового объекта (название, IP, hostname и так далее)

Порт

Описание уязвимости

Дополнительная информация

1

2

3

4

5

6

7


Внешний/ Внутренний контур






  Приложение 7
к Правилам проведения
мониторинга обеспечения
кибербезопасности цифровых объектов
"цифрового правительства"
и критически важных цифровых объектов
  Форма

Категории причин неустранения уязвимости и обоснование причины неустранения

Категории причин неустранения уязвимости

Обоснование причины неустранения уязвимости

Производственная необходимость

Описание уязвимости и состояние ЦО ЦП;
предпринятые меры по устранению уязвимости;
причины и характер требуемых изменений в цифровом объекте;
сроки устранения уязвимости, не превышающие шести месяцев с момента первого обнаружения.

Уязвимость нулевого дня

Описание уязвимости и состояние ЦО ЦП, а также проведенные мероприятия по снижению вероятности эксплуатации уязвимости.

Ложное срабатывание

Описание характеристики или состояние ЦО ЦП, определенного как уязвимость.