Цифрлық оқиғаларды журналға енгізуді жүзеге асыру қағидаларын бекіту туралы

Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрінің м.а. 2026 жылғы 17 шілдедегі № 420/НҚ бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 31 шілдеде № 39453 болып тіркелді

      Қазақстан Республикасының "Киберқауіпсіздік туралы" Заңының 30-2-бабының 3-тармағына сәйкес, БҰЙЫРАМЫН:

      1. Қоса беріліп отырған Цифрлық оқиғаларды журналға енгізуді жүзеге асыру қағидалары бекітілсін.

      2. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Ақпараттық қауіпсіздік комитеті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:

      1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы бұйрықты ресми жариялағаннан кейін оны Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастыруды;

      3) осы бұйрық мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтер ұсынуды қамтамасыз етсін.

      3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.

      4. Осы бұйрық алғаш ресми жарияланғаннан кейін он күнтізбелік күн өткен соң қолданысқа енгізіледі.

      Қазақстан Республикасының
Жасанды интеллект және цифрлық даму
министрінің міндетін атқарушы
М. Олжабеков

 

      "КЕЛІСІЛДІ"

      Қазақстан Республикасының

      Ұлттық қауіпсіздік комитеті

  Қазақстан Республикасының
  Жасанды интеллект және цифрлық
  даму министрінің
  міндетін атқарушы
  2026 жылғы 17 шілдедегі
  № 420/НҚ
  Бұйрығымен бекітілген

Цифрлық оқиғаларды журналға енгізуді жүзеге асыру қағидалары

1-тарау. Жалпы ережелер

      1. Осы Цифрлық оқиғаларды журналға енгізуді жүзеге асыру қағидалары (бұдан әрі – Қағидалар) Қазақстан Республикасының "Киберқауіпсіздік туралы" Заңының 30-2-бабының 3-тармағына сәйкес әзірленді және цифрлық оқиғаларды журналдауды жүзеге асыру тәртібін айқындайды.

      2. Осы Қағидаларда мынадай негізгі ұғымдар пайдаланылады:

      1) артықшылықты құқықтары бар пайдаланушы – цифрлық объектіге қол жеткізу құқықтары жоғары, оның жұмыс істеуінің штаттық пайдалану жағдайларын қамтамасыз ететін пайдаланушы;

      2) бірыңғай сенімді уақыт көзі – цифрлық объектілердің уақытты халықаралық UTC стандартымен синхрондауы үшін пайдаланылатын ағымдағы уақыт туралы дәл және келісілген деректерді алуды және таратуды қамтамасыз ететін уақыт көзі;

      3) мемлекеттік техникалық қызмет – Қазақстан Республикасы Үкіметінің шешімі бойынша құрылған мемлекеттік заңды тұлға;

      4) цифрлық оқиға – цифрлық орта субъектісінің іс-қимылдары немесе цифрлық объектінің жұмыс істеуі нәтижесінде туындаған және олардың цифрлық ортадағы өзара іс-қимыл параметрлерін көрсететін цифрлық нысанда тіркеп-белгіленген мән-жай;

      5) цифрлық оқиғалар журналдарын жинаудың орталықтандырылған жүйесі – цифрлық объектілер оқиғалары журналдарын орталықтандырылған жинауды, оларды сақтауды және киберқауіпсіздік оқиғаларын басқару жүйесіне кейіннен беруді қамтамасыз ететін бағдарламалық-аппараттық кешен;

      6) цифрлық оқиғаларды журналға енгізу – кейіннен талдау, ауытқуларды анықтау және киберқауіпсіздіктің оқыс оқиғаларын зерттеу мақсатында цифрлық объектілерде болып жатқан оқиғалар туралы цифрлық жазбаларды жүйелі түрде жазу, жинау және сақтау процесі;

      7) цифрлық оқиғаларды журналдаудың бірыңғай платформасы – цифрлық объектілерде артықшылықты құқықтары бар пайдаланушылардың әрекеттері нәтижесінде туындайтын цифрлық оқиғалар журналдарын жинауды, мониторингтеуді, талдауды және сақтауды қамтамасыз етуге арналған мемлекеттік техникалық қызметтің цифрлық платформасы.

2-тарау. Цифрлық оқиғаларды журналға енгізуді жүзеге асыру тәртібі

      3. Мемлекеттік органдардың цифрлық объектілерінің және мемлекеттік органдар өз қызметін цифрландыру үшін пайдаланатын өзге тұлғалардың цифрлық объектілерінің меншік иелері және (немесе) иегерлері цифрлық оқиғаларды цифрлық оқиғалар журналдарында жинауды жүзеге асырады.

      4. Цифрлық оқиғалар журналында цифрлық оқиғаларды жазу мынадай міндетті параметрлер бойынша жүзеге асырылады:

      цифрлық оқиғаның туындаған күні мен уақыты (ISO 8601 форматында, "2026-06-18T15:45:30+05:00");

      цифрлық оқиға көзінің сәйкестендіргіші;

      цифрлық оқиғаның түрі;

      цифрлық оқиғаның субъектісі, сондай-ақ нәтижесінде цифрлық оқиға туындаған оның іс-әрекеттері.

      Цифрлық объектілерде техникалық мүмкіндік болған жағдайда қосымша мынадай параметрлер тіркеледі:

      көздің IP-мекенжайы;

      тағайындалған IP-мекенжай;

      сессия сәйкестендіргіші;

      процесс сәйкестендіргіші;

      транзакция корреляциясының сәйкестендіргіші.

      5. Цифрлық объектілердің меншік иелері және (немесе) иегерлері цифрлық оқиғаларды жазу кезінде цифрлық объектілер үшін бірыңғай сенімді уақыт көзін пайдаланады. Цифрлық оқиғаларды журналдау кезінде цифрлық объектілер арасындағы уақыт синхрондауының ауытқуына жол берілмейді.

      6. Цифрлық объектілердің меншік иелері және (немесе) иегерлері осы Қағидаларға қосымшаға сәйкес цифрлық оқиғалар журналдары жазбаларының форматы мен түрі бойынша цифрлық оқиғалар журналдарында цифрлық оқиғаларды есепке алуды жүзеге асырады.

      7. Цифрлық объектілердің меншік иелері мен (немесе) иегерлері осы Қағидалардың 3-тармағында көрсетілген цифрлық оқиғалар журналдарын, цифрлық оқиғалар журналдарын жинаудың орталықтандырылған жүйесінде жинауды жүзеге асырады.

      8. Цифрлық оқиғалар журналдарын цифрлық оқиғалар журналдарын жинаудың орталықтандырылған жүйесіне беру кезінде уақытша техникалық ақаулық болған жағдайда, цифрлық объектілердің меншік иелері және (немесе) иегелері желілік байланыс қалпына келтірілгенге дейін оларды жергілікті сақтауды қамтамасыз етеді.

      9. Цифрлық объектілердің меншік иелері және (немесе) иегерлері осы Қағидалардың 3-тармағында көрсетілген цифрлық объектілердегі цифрлық оқиғалар журналдарын мынадай іс-әрекеттерден қорғауды жүзеге асыра отырып, цифрлық оқиғалар журналдарының сақталуын және олардың өзгермейтіндігін қамтамасыз етеді:

      жою немесе өңдеу (оның ішінде артықшылықты құқығы бар пайдаланушылардың жоюы немесе өңдеуі);

      рұқсат етілмеген өзгерту;

      ауыстыру;

      рұқсат етілмеген қолжетімділік.

      10. Цифрлық оқиғаларды журналдау параметрлерінің өзгеруі цифрлық оқиғалар журналдарында тіркелуге жатады.

      11. Цифрлық объектілердің меншік иелері және (немесе) иегерлері цифрлық оқиғалар журналдарындағы мәліметтердің жазылған сәтінен бастап кемінде үш жыл сақталуын қамтамасыз етеді.

      12. Соңғы 90 (тоқсан) күнтізбелік күн ішіндегі цифрлық оқиғалар журналдары жедел қолжетімділікте сақталады, ал көрсетілген мерзімнен асқан кезде олар рұқсатсыз қол жеткізуден қорғалған цифрлық оқиғалардың архивтік журналдары қоймасына ауыстырылады.

      13. Цифрлық объектілердің меншік иелері және (немесе) иегерлері цифрлық оқиғалар журналдарын өздерінің цифрлық оқиғалар журналдарын жинаудың орталықтандырылған жүйелерінен цифрлық оқиғаларды журналдаудың бірыңғай платформасына беруді жүзеге асырады.

      14. Цифрлық объектілердің меншік иелері және (немесе) иелері цифрлық оқиғалар журналдарын өздерінің цифрлық оқиғалар журналдарын жинаудың орталықтандырылған жүйелерінен цифрлық оқиғаларды журналдаудың бірыңғай платформасына беру кезінде мыналарды қамтамасыз етеді:

      берілетін ақпаратты қорғауды;

      деректер тұтастығын бақылауды;

      кепілдендірілген жеткізуді;

      байланыс желілерінде ақаулықтар туындаған кезде қайта беруді.

      15. Цифрлық оқиғалардың архивтік журналдары үшін олардың тұтастығына цифрлық объектілердің меншік иелері мен (немесе) иегерлері мерзімді бақылау жүзеге асырады.

      16. Цифрлық оқиғалардың архивтік журналдарының тұтастығын мерзімдік бақылау цифрлық объектілердің меншік иелері мен (немесе) иегерлері ақпаратты криптографиялық қорғауды пайдалана отырып жүзеге асырады.

  Цифрлық оқиғаларды
  журналға енгізуді жүзеге
  асыру қағидаларына қосымша

Цифрлық оқиғалар журналдары жазбаларының форматтары мен түрлері

      1. Операциялық жүйенің цифрлық оқиғалар журналдары жазбаларының форматтары мен түрлері

      1. Журналдауға жататын операциялық жүйенің (бұдан әрі – ОЖ) цифрлық оқиғаларының түрлері:

      1) Жүйені қосу/тоқтату;

      2) ОЖ объектілерімен жұмыс (ашу, сақтау, атын өзгерту, жою, құру, көшіру);

      3) бағдарламалық қамтылымды (бұдан әрі – БҚ) орнату және жою;

      4) ОЖ-де қолданушылардың авторландыру (енгізу және шығару), сәтті және сәтсіз авторландыру әрекеттері;жүйелік конфигурацияны өзгерту;

      5) жүйелік конфигурациясының өзгеруі;

      6) есептік жазбаларды құру, жою және түрлендіру;

      7) антивирустық жүйелер және басып кіруді табу жүйелері және оқиғаларды тіркеу журналын жүргізу құралы секілді қорғау жүйелерін активициялау/дезактивациялау;

      8) баптау және жүйені қорғауды басқару құралдарын өзгерту әрекеті және өзгерту;

      9) артықшылықты есептік жазбаларды пайдалану;

      10) кіріс/шығыс құрылғысын қосу/ажырату;

      11) қолданушының сәтсіз немесе қабылданбаған әрекеттері;

      12) деректерді және басқа ресурстарды қозғайтын сәтсіз немесе қабылданбаған әрекеттер;

      13) ОЖ-да процестерді іске қосу, тоқтату.

      2. ОЖ цифрлық оқиғалар журналы мынадай өрістерді қамтиды:

      1) күні мен уақыты (күн нысаны: КК:АА:ЖЖЖЖ, уақыт нысаны: СС:ММ:СС);

      2) хосттың атауы;

      3) оқиғаның сипаттамасы.

      3. Unіx-ұқсас жүйелердің серверлік ОЖ үшін (Unіx, Lіnux, AІX, HPUX және т.б.) осы Қосымшаның 1-тармағында көрсетілген цифрлық оқиғаларға қосымша мынадай цифрлық оқиғалар тіркеледі:

      1) әртүрлі IP-мекенжайлардан бірдей есептік жазбаны бір серверге қосу;

      2) жүйеде жаңа порттар ашу;

      3) негізгі логтардағы барлық оқиғаларды тіркеу: /var/log/secure, /var/log/messages, /var/log/audit.

      4. Windows тобының серверлік операциялық жүйелері үшін осы Қосымшаның 1-тармағында көрсетілген цифрлық оқиғаларға қосымша мынадай цифрлық оқиғалар тіркеледі:

      1) жаңа сессияға (logon) арнайы артықшылықтар беру – Wіndows EІD 4672;

      2) желілік кіру (Network logon) – Windows EID 4624;

      3) әкімшінің желілік папкасына қол жеткізу (administrative share access) және SMB арналарға қол жеткізу (pipes)– Windows EID 5140/5145;

      4) "Деректерді жазу" немесе "Файлды қосу" құқықтарымен "Файл" объектісіне қол жеткізу – Windows EID 4663;

      5) ықтимал қауіпті процестерді іске қосу (WmіPrvSE.exe, WіnrsHost.exe, wsmprovhost.exe, mmc.exe, psexe * .exe, paexe * .exe) – Sysmon EІD 1;

      6) қызметті (сервисті) орнату және іске қосу – Windows EID 7045/7036/4697;

      7) міндеттер жоспарлағышындағы (scheduled tasks) тапсырмалардың параметрлерін жасау немесе өзгерту – Wіndows EІD 4698/4702;

      8) қызмет таймаутына қол жеткізілді – Wіndows EІD 7009;

      9) қызметті іске асыру кезіндегі қате – Wіndows EІD 7000;

      10) тізілімнің мәні өзгерген – Wіndows EІD 4657;

      11) WMІ аттар кеңістігіндегі жазба – Wіndows EІD 4662.

      5. Цифрлық оқиғалар журналдарындағы жазбалар мәтіндік үлгіде сақталады.

      6. Цифрлық оқиғалар журналдары өрістерінің мәндерін ажыратқыш символдармен ажырату, егер өріс ұзын үлгіде болса және өріс мазмұнында ажыратқыш символ бар болса, өрістерді шектеуші символдарды қолданады.

      7. Цифрлық оқиғалар журналдары үшін UTF-8 кодтамасы пайдаланылады.

      8. Цифрлық оқиғалар журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

      2. Деректер базасын басқару жүйесіндегіцифрлық оқиғалар журналдарының үлгілері мен түрлері

      9. Журналдауға жататын деректер базасын басқару жүйесінің оқиғаларының түрлері:

      1) сессияларды бақылау (сәтті/сәтсіз авторландыру, тіркелмеген есептік жазбалардың пайдаланылуын тіркеу);

      2) әкімшілік артықшылықтар бар деректер базасын (бұдан әрі – ДБ) қолданушылардың барлық іс-қимылдары (оның ішінде: select, create, alter, drop, truncate, rename, іnsert, update, delete, call (execute), lock);

      3) басқа ДБ қолданушыларға жеңілдіктер тағайындау құқығы бар қолданушылардың барлық іс-қимылдары (grant, revoke, deny).

      10. ДБ цифрлық оқиғалар журналы мынадай өрістер болады:

      1) күні мен уақыты (күн нысаны: КК:АА:ЖЖЖЖ, уақыт нысаны: СС:ММ:СС);

      2) есептік жазбаның/қолданушының ІD атауы;

      3) хосттың ІP-мекенжай немесе хост атауы;

      4) оқиғаның сипаттамасы;

      5) объектінің атауы (іске асыру мүмкіндігі болған жағдайда кестелер, рәсімдер, функциялар).

      11. Цифрлық оқиғалар журналдарындағы жазбалар мәтіндік үлгіде сақталады.

      12. Цифрлық оқиғалар журналдары өрістерінің мәндерін ажыратқыш символдармен ажырату, егер өріс ұзын үлгіде болса және өріс мазмұнында ажыратқыш символ бар болса, өрістерді шектеуші символдарды қолданады.

      13. Цифрлық оқиғалар журналдары үшін UTF-8 кодтамасы пайдаланылады.

      14. Цифрлық оқиғалар журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

      3. Телекоммуникациялық жабдықтың цифрлық оқиғалар журналдарының үлгілері мен түрлері

      15. Телекоммуникациялық жабдықтың (бұдан әрі - ТКЖ) цифрлық оқиғаларының журналдандыруға жататын түрлері:

      1) жүйені іске қосу/тоқтату;

      2) жүйенің конфигурациясын өзгерту;

      3) локалдық есептік жазбалардын құру, жою, түрлендіру;

      4) артықшылықты есептік жазбалардын пайдалану;

      5) кіріс/шығыс құрылғысын қосу/ажырату;

      6) қолданушының сәтсіз немесе қабылданбаған іс-қимылдары.

      7) желілік линктердің (қосылыстар) іске қосылуы, төмендеуі, тоқтауы.

      16. Желіаралық экрандардан (техникалық мүмкіндік болса) барлық трафиктің (кіріс және шығыс) логтарын жазу, сондай-ақ құрылғыдағы барлық оқиғаларды жазып алу талап етіледі.

      17. ТКЖ цифрлық оқиғалар журналы мынадай өрістерді қамтиды:

      1) күні мен уақыты (күн нысаны: КК:АА:ЖЖЖЖ, уақыт нысаны: СС:ММ:СС);

      2) құрылғының атауы;

      3) есептік жазбаның/қолданушының ІD;

      4) хосттың ІP-мекенжайы;

      5) бастапқы ІP-мекенжайы;

      6) тағайындалған ІP-мекенжайы;

      7) оқиғаның сипаттамасы.

      18. Цифрлық оқиғалар журналдарындағы жазбалар мәтіндік үлгіде сақталады.

      19. Цифрлық оқиғалар журналдары өрістерінің мәндерін ажыратқыш символдармен ажырату, егер өріс ұзын үлгіде болса және өріс мазмұнында ажыратқыш символ бар болса, өрістерді шектеуші символдарды қолданады.

      20. Цифрлық оқиғалар журналдары үшін UTF-8 кодтауы пайдаланылады.

      21. Цифрлық оқиғалар журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

      4. Қолданбалы бағдарламалық қаматамасыз етудің цифрлық оқиғалар журналдарының үлгілері мен түрлері

      22. Қолданбалы бағдарламалық қаматамасыз ету (бұдан әрі - ҚБҚ) цифрлық оқиғаларының журналдауға жататын түрлері:

      1) олданушыларды авторландыру (енгізу және шығару), сәтті және сәтсіз авторландыру іс-қимылдары;

      2) локалдық есептік жазбалардын және конфигурациялық файлдарды құру, көшіру, ауыстыру, жою, түрлендіру;

      3) қолданушының сәтсіз немесе қабылданбаған әрекеттері;

      4) қолданушының қол жеткізу объектілеріне қолжетімділік алуы;

      5) қолданбалы БҚ қолданушысының іс-қимылдары (объектіге (деректерге) қолжетімділік, объектінің (деректердің) өзгерістері, объектіні (деректерді) жою).

      23. ҚБҚ цифрлық оқиғалар журналы мынадай өрістерді қамтиды:

      1) күні мен уақыты (күн нысаны: КК:АА:ЖЖЖЖ, уақыт нысаны: СС:ММ:СС);

      2) оқиға (сервис/қызмет) көзінің атауы;

      3) есептік жазбаның атауы/қолданушының ІD;

      4) қолданушының ІP-мекенжайы;

      5) операцияның басталу уақыты;

      6) операцияның аяқталу уақыты;

      7) оқиғаның сипаттамасы.

      24. Цифрлық оқиғалар журналдарындағы жазбалар мәтіндік үлгіде сақталады.

      25. Цифрлық оқиғалар журналдары өрістерінің мәндерін ажыратқыш символдармен ажырату, егер өріс ұзын үлгіде болса және өріс мазмұнында ажыратқыш символ бар болса, өрістерді шектеуші символдарды қолданады.

      26. Цифрлық оқиғалар журналдары үшін UTF-8 кодтауы пайдаланылады.

      27. Цифрлық оқиғалар журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

      5. Ақпаратты қорғау құралдарымен анықталатын цифрлық оқиғалар журналдары жазбаларының үлгілері мен түрлері

      28. Ақпаратты қорғау құралдарымен (бұдан әрі - АҚҚ) анықталатын, журналдауға жататын цифрлық оқиғалардың түрлері:

      1) локалдық есептік жазбалар және конфигурациялық файлдар құру, көшіру, ауыстыру, жою, өзгерту;

      2) қызметтің іске қосылуы/тоқтауы;

      3) жүйе конфигурациясын өзгерту;

      4) локалдық есептік жазбалар құру, жою, түрлендіру.

      29. АҚҚ цифрлық оқиғалар журналында мынадай өрістерді қамтиды:

      1) күні мен уақыты (күн нысаны: КК:АА:ЖЖЖЖ, уақыт нысаны: СС:ММ:СС);

      2) оқиға (сервис/қызмет) көзінің атауы;

      3) есептік жазбаның атауы/қолданушының ІD;

      4) клиенттің ІP-мекенжайы;

      5) операцияның басталу уақыты;

      6) операцияның аяқталу уақыты;

      7) оқиғаның сипаттамасы.

      30. Цифрлық оқиғалар журналдарындағы жазбалар мәтіндік үлгіде сақталады.

      31. Цифрлық оқиғалар журналдары өрістерінің мәндерін ажыратқыш символдармен ажырату, егер өріс ұзын үлгіде болса және өріс мазмұнында ажыратқыш символ бар болса, өрістерді шектеуші символдарды қолданады.

      32. Цифрлық оқиғалар журналдары үшін UTF-8 кодтауы пайдаланылады.

      33. Цифрлық оқиғалар журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

      6. Артықшылықты қолжетімділікті басқару жүйелерінің цифрлық оқиғалар журналдары жазбаларының үлгілері мен түрлері

      34. Артықшылықты қолжетімділікті басқару жүйелерінің (бұдан әрі - АҚБЖ) журналдауға жататын оқиғалардың түрлері:

      1) пайдаланушылардың АҚБЖ басқару интерфейсінде авторизациядан (кіру және шығу) өтуі, авторизацияның сәтті және сәтсіз әрекеттері, күшейтілген аутентификация факторларын пайдалану;

      2) қорғалған қоймада парольдермен, сертификаттармен және қолжетімділік кілттерімен жасалатын операциялар, оның ішінде оларды қарау, көшіру, беру және қайтару;

      3) нысаналы цифрлық объектілерде құпиясөздерді немесе кілттерді автоматты және мәжбүрлі түрде ауыстыру (ротациялау);

      4) АҚБЖ ішінде есептік жазбаларды, топтарды және қолжетімділік саясаттарын құру, жою және өзгерту;

      5) артықшылықты құқықтары бар пайдаланушылар сессияларының басталуы, тоқтатылуы, қайта жалғасуы және аяқталуы;

      6) АҚБЖ арқылы нысаналыцифрлық объектілерге (ОЖ, ДҚБЖ, ТКЖ) қолжетімділік сессияларын орнату және аяқтау;

      7) нысаналы цифрлық объектіде пайдаланушының нақты есептік жазбасы мен артықшылықты құқықтары бар пайдаланушының пайдаланған есептік жазбасының сәйкестігін тіркеу;

      8) пайдаланушы әрекеттерін бейнеформатта немесе экран суреттері (скриншоттар) тізбегі түрінде жазу;

      9) сессиялар шеңберінде командаларды енгізу, процестерді, скрипттерді және бағдарламалық интерфейстерді іске қосу;

      10) шлюз арқылы файлдарды беру операциялары (жүктеу, жүктеп алу), цифрлық объектілер атауларын тіркеумен;

      11) уақытша немесе төтенше қолжетімділік беру туралы сұрауларды жасау, оларды мақұлдау немесе қабылдамау фактілері;

      12) қауіпсіздік саясаттарының бұзылуын анықтау және сессияларды немесе пайдаланушыларды автоматты түрде бұғаттау бойынша әрекеттер;

      13) АҚБЖ жүйелік конфигурациясын және цифрлық оқиғалар журналдарын жүргізу параметрлерін өзгерту.

      35. АҚБЖ цифрлық оқиғалар журналы мынадай өрістерді қамтиды:

      1) күн мен уақыт (күн форматы: КК:АА:ЖЖЖЖ, уақыт форматы: СС:ММ:СС);

      2) пайдаланушының дербес есептік жазбасының атауы (субъектінің);

      3) артықшылықты құқықтары бар пайдаланушының нысаналы есептік жазбасының атауы;

      4) бастапқы хосттың IP-мекенжайы;

      5) нысаналы цифрлық объектінің IP-мекенжайы немесе атауы;

      6) қолжетімділік үшін пайдаланылатын хаттама немесе қызмет түрі;

      7) цифрлық оқиғаның сипаттамасы (команданың мазмұны, терезе тақырыбы, файл атауы немесе операцияны орындау нәтижесі);

      8) цифрлық оқиғаны экран жазбасымен (бейнеархивпен) салғастыруға арналған сессияның бірегей идентификаторы.

      36. Цифрлық оқиғалар журналдарындағы жазбалар мәтіндік үлгіде сақталады.

      37. Цифрлық оқиғалар журналдары өрістерінің мәндерін ажыратқыш символдармен ажырату, егер өріс ұзын үлгіде болса және өріс мазмұнында ажыратқыш символ бар болса, өрістерді шектеуші символдарды қолданады.

      38. Цифрлық оқиғалар журналдары үшін UTF-8 кодтауы пайдаланылады.

      39. Цифрлық оқиғалар журналының бір файлына түрлі үлгідегі деректер қамтылған оқиғаларды жазуға жол берілмейді.

Об утверждении Правил осуществления журналирования цифровых событий

Приказ и.о. Министра искусственного интеллекта и цифрового развития Республики Казахстан от 17 июля 2026 года № 420/НҚ. Зарегистрирован в Министерстве юстиции Республики Казахстан 31 июля 2026 года № 39453

      В соответствии с пунктом 3 статьи 30-2 Закона Республики Казахстан "О кибербезопасности", ПРИКАЗЫВАЮ:

      1. Утвердить прилагаемые Правила осуществления журналирования цифровых событий.

      2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

      3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

      4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

      Исполняющий обязанности министра
искусственного интеллекта и цифрового
развития Республики Казахстан
М. Олжабеков

      "СОГЛАСОВАН"
Комитет       национальной       безопасности
Республики Казахстан

  Утвержден приказом
Исполняющий обязанности
министра искусственного
интеллекта и цифрового
развития
Республики Казахстан
от 17 июля 2026 года
№ 420/НҚ

Правила осуществления журналирования цифровых событий

Глава 1. Общие положения

      1. Настоящие Правила осуществления журналирования цифровых событий (далее – Правила) разработаны в соответствии с пунктом 3 статьи 30-2 Закона Республики Казахстан "О кибербезопасности" и определяют порядок осуществления журналирования цифровых событий.

      2. В настоящих Правилах используются следующие основные понятия:

      1) пользователь с привилегированными правами – лицо, обладающее расширенными правами доступа к цифровым объектам, позволяющими изменять параметры функционирования систем, конфигурационные файлы, базы данных, а также управлять учетными записями и правами доступа других пользователей;

      2) единый доверенный источник времени – это источник, обеспечивающий получение и распространение точных и согласованных данных о текущем времени, которые используются цифровыми объектами для синхронизации времени с международным стандартом UTC;

      3) государственная техническая служба – государственное юридическое лицо, созданное по решению Правительства Республики Казахстан;

      4) цифровое событие – зафиксированное в цифровой форме обстоятельство, возникшее в результате действий субъекта цифровой среды или функционирования цифрового объекта и отражающее параметры их взаимодействия в цифровой среде;

      5) централизованная система сбора журналов цифровых событий – аппаратно-программный комплекс, обеспечивающий централизованный сбор журналов событий цифровых объектов, их хранение и дальнейшую передачу в систему управления событиями кибербезопасности;

      6) журналирование цифровых событий – процесс систематической записи, сбора и хранения цифровых записей о событиях, происходящих в цифровых объектах, с целью последующего анализа, выявления отклонений и исследования инцидентов кибербезопасности;

      7) единая платформа журналирования цифровых событий – цифровая платформа государственной технической службы, предназначенная для обеспечения сбора, мониторинга, анализа и хранения журналов цифровых событий, возникающих в результате действий пользователей с привилегированными правами в цифровых объектах "цифрового правительства".

Глава 2. Порядок осуществления журналирования цифровых событий

      3. Собственники и (или) владельцы цифровых объектов государственных органов и цифровых объектов иных лиц, используемых государственными органами для цифровизации своей деятельности, осуществляют сбор цифровых событий в журналах цифровых событий.

      4. В журналах цифровых событий осуществляется запись цифровых событий по следующим обязательным параметрам:

      дата и время возникновения цифрового события (в формате ISO 8601, "2026-06-18T15:45:30+05:00");

      идентификатор источника цифрового события;

      тип цифрового события;

      субъект цифровой среды, а также его действия, в результате которых наступило цифровое событие.

      При наличии технической возможности у цифровых объектов дополнительно фиксируются:

      IP-адрес источника;

      IP-адрес назначения;

      идентификатор сессии;

      идентификатор процесса;

      идентификатор корреляции транзакции.

      5. Собственники и (или) владельцы цифровых объектов при записи цифровых событий используют единый доверенный источник времени для цифровых объектов. Отклонение в синхронизации времени между цифровыми объектами при журналировании цифровых событий не допускается.

      6. Собственники и (или) владельцы цифровых объектов осуществляют учет цифровых событий в журналах цифровых событий по формату и типу записей журналов цифровых событий согласно приложению к настоящим Правилам.

      7. Собственники и (или) владельцы цифровых объектов осуществляют сбор журналов цифровых событий, указанных в пункте 3 настоящих Правил, в централизованной системе сбора журналов цифровых событий.

      8. В случае временного технического сбоя при передаче журналов цифровых событий в централизованную систему сбора журналов цифровых событий собственники и (или) владельцы цифровых объектов обеспечивают их локальное хранение до восстановления сетевого соединения.

      9. Собственники и (или) владельцы цифровых объектов обеспечивают хранение журналов цифровых событий и их неизменность, осуществляя защиту журналов цифровых событий в цифровых объектах, указанных в пункте 3 настоящих Правил, от следующих действий:

      удаления или редактирования (в том числе пользователями с привилегированными правами);

      несанкционированного изменения;

      подмены;

      несанкционированного доступа.

      10. Изменение параметров журналирования цифровых событий подлежит регистрации в журналах цифровых событий.

      11. Собственники и (или) владельцы цифровых объектов обеспечивают хранение сведений в журналах цифровых событий не менее трех лет с момента их записи.

      12. Для журналов цифровых событий за последние 90 (девяносто) календарных дней осуществляется хранение в оперативном доступе, а при превышении указанного срока – их перемещение в защищенное от несанкционированного доступа хранилище архивных журналов цифровых событий.

      13. Собственники и (или) владельцы цифровых объектов осуществляют передачу журналов цифровых событий из своих централизованных систем сбора журналов цифровых событий в единую платформу журналирования цифровых событий.

      14. Собственники и (или) владельцы цифровых объектов при передаче журналов цифровых событий из своих централизованных систем сбора журналов цифровых событий в единую платформу журналирования цифровых событий обеспечивают:

      защиту передаваемой информации;

      контроль целостности данных;

      гарантированную доставку;

      повторную передачу при возникновении сбоев на сетях связи.

      15. Для архивных журналов цифровых событий собственниками и (или) владельцами цифровых объектов осуществляется периодический контроль их целостности.

      16. Периодический контроль целостности архивных журналов цифровых событий осуществляется собственниками и (или) владельцами цифровых объектов с использованием криптографической защиты информации.

  Приложение
к Правилам осуществления
журналирования цифровых
событий

Форматы и типы записей журналов цифровых событий

      1. Форматы и типы записей журналов цифровых событий операционной системы

      1. Типы цифровых событий операционной системы (далее – ОС), подлежащие журналированию:

      1) запуск/остановка ОС;

      2) работа с объектами ОС (открытие, сохранение, переименование, удаление, создание, копирование);

      3) установка и удаление программного обеспечения (далее – ПО);

      4) авторизация (вход и выход) пользователей в ОС, успешные и неуспешные попытки авторизации;

      5) изменение системной конфигурации;

      6) создание, удаление, модификация учетных записей;

      7) активация/дезактивация систем защиты, таких как антивирусные системы и системы обнаружения вторжения, и средств ведения журнала цифровых событий;

      8) изменение или попытки изменения настроек и средств управления защитой системы;

      9) использование учетных записей пользователей с привилегированными правами;

      10) подключение/отключение устройства ввода/вывода;

      11) неудавшиеся или отвергнутые действия пользователя;

      12) неудавшиеся или отвергнутые действия, затрагивающие данные и другие ресурсы;

      13) запуск, остановка процессов в ОС.

      2. Журнал цифровых событий ОС содержит следующие поля:

      1) дата и время (формат даты: ДД: ММ: ГГГГ, формат времени: ЧЧ: ММ: СС);

      2) наименование хоста;

      3) описание цифровых события.

      3. Для серверных ОС семейства Unix-подобных систем (Unix, Linux, AIX, HPUX и др.) дополнительно к цифровых событиям, указанных в пункте 1 настоящего Приложения к Правилам журналирования цифровых событий (далее – Приложение), фиксируются следующие цифровых события:

      1) подключение идентичной учетной записи с разных IP-адресов на один и тот же сервер;

      2) открытие новых портов в ОС;

      3) всех цифровых событий в ключевых логах: /var/log/secure, /var/log/messages, /var/log/audit.

      4. Для серверных ОС семейства Windows, дополнительно к цифровым событиям, указанным в пункте 1 настоящего Приложения, фиксируются следующие цифровые события:

      1) присвоение специальных привилегированных прав новому сеансу (logon) – Windows EID 4672;

      2) сетевой вход (Network logon) – Windows EID 4624;

      3) доступ к сетевой папке администратора (administrative share access) и доступ к SMB каналам (pipes) – Windows EID 5140/5145;

      4) доступ к объекту "Файл" с правами "Запись данных" или "Добавление файла–Windows" EID 4663;

      5) запуск потенциально опасных процессов (WmiPrvSE.exe, WinrsHost.exe, wsmprovhost.exe, mmc.exe, psexe*.exe, paexe*.exe) – Sysmon EID 1;

      6) установка и запуск службы (сервиса) – Windows EID 7045/7036/4697;

      7) создание или изменение параметров заданий в планировщике задач (scheduled tasks) – Windows EID 4698/4702;

      8) достигнут таймаут службы– Windows EID 7009;

      9) ошибка при запуске службы – Windows EID 7000;

      10) изменено значение реестра – Windows EID 4657;

      11) запись в пространство имен WMI – Windows EID 4662.

      5. Записи в журналах цифровых событий хранятся в текстовом формате.

      6. Значения полей журналов цифровых событий разделяются символами-разделителями, в случае если поле имеет длинный формат и в содержании поля присутствует символ-разделитель, применяются символы-ограничители полей.

      7. Для журналов цифровых событий используется кодировка UTF-8.

      8. В один файл журнала цифровых событий не допускается включение записи цифровых событий, имеющих разные форматы данных.

      2. Форматы и типы записей журналов цифровых событий системы управления базами данных

      9. Типы цифровых событий системы управления базами данных, подлежащие журналированию:

      1) контроль сессий (успешная/неуспешная авторизация, регистрация использования незарегистрированных учетных записей);

      2) все действия пользователей системы управления базы данных (далее – СУБД) имеющих привилегированные права (включая команды select, create, alter, drop, truncate, rename, insert, update, delete, call (execute), lock);

      3) все действия пользователей с привилегированными правами в СУБД (grant, revoke, deny).

      10. Журнал цифровых событий СУБД содержит следующие поля:

      1) дата и время (формат даты: ДД: ММ: ГГГГ, формат времени: ЧЧ: ММ: СС);

      2) имя учетной записи/ID пользователя;

      3) IP-адрес хоста или наименование хоста;

      4) описание цифрового события;

      5) наименование объекта (таблицы, процедуры, функции, при возможности реализации).

      11. Записи в журналах цифровых событий хранятся в текстовом формате.

      12. Значения полей журналов цифровых событий разделяются символами-разделителями, в случае если поле имеет длинный формат и в содержании поля присутствует символ-разделитель, применяются символы-ограничители полей.

      13. Для журналов цифровых событий используется кодировка UTF-8.

      14. В один файл журнала цифровых событий не допускается запись цифровых событий, имеющих разные форматы данных.

      3. Форматы и типы записей журналов цифровых событий телекоммуникационного оборудования

      15. Типы цифровых событий телекоммуникационного оборудования (далее – ТКО), подлежащие журналированию:

      1) запуск/остановка ТКО;

      2) изменение системной конфигурации;

      3) создание, удаление, модификация локальных учетных записей;

      4) использование учетных записей пользователей с привилегированными правами;

      5) подключение/отключение устройства ввода/вывода;

      6) неудавшиеся или отвергнутые действия пользователя;

      7) запуск, падение, остановка сетевых линков (коннектов).

      16. С межсетевых экранов (при наличии технической возможности) ведется запись логов всего трафика (входящего и исходящего), а также запись всех цифровых событий на ТКО.

      17. Журнал цифровых событий ТКО содержит следующие поля:

      1) дата и время (формат даты: ДД: ММ: ГГГГ, формат времени: ЧЧ: ММ: СС);

      2) наименование ТКО;

      3) имя учетной записи/ID пользователя;

      4) IP-адрес хоста;

      5) IP-адрес источника;

      6) IP-адрес назначения;

      7) описание цифрового события.

      18. Записи в журналах цифровых событий хранятся в текстовом формате.

      19. Значения полей журналов цифровых событий разделяются символами-разделителями, в случае если поле имеет длинный формат и в содержании поля присутствует символ-разделитель, применяются символы-ограничители полей.

      20. Для журналов цифровых событий используется кодировка UTF-8.

      21. В один файл журнала цифровых событий не допускается запись цифровых событий, имеющих разные форматы данных.

      4. Форматы и типы записей журналов цифровых событий прикладного программного обеспечения

      22. Типы цифровых событий прикладного программного обеспечения (далее – ППО), подлежащие журналированию:

      1) авторизация (вход и выход) пользователей, успешные и неуспешные попытки авторизации;

      2) создание, копирование, перемещение, удаление, модификация локальных учетных записей и конфигурационных файлов;

      3) неудавшиеся или отвергнутые действия пользователя;

      4) получение пользователем доступа к объектам доступа;

      5) действия пользователей ППО (доступ к объекту (данным), изменения объекта (данных), удаления объекта (данных)).

      23. Журнал цифровых событий ППО содержит следующие поля:

      1) дата и время (формат даты: ДД: ММ: ГГГГ, формат времени: ЧЧ: ММ: СС);

      2) наименование источника цифрового события (сервис/служба);

      3) имя учетной записи/ID пользователя;

      4) IP-адрес пользователя;

      5) время начала операции;

      6) время окончания операции;

      7) описание цифрового события.

      24. Записи в журналах цифровых событий хранятся в текстовом формате.

      25. Значения полей журналов цифровых событий разделяются символами-разделителями, в случае если поле имеет длинный формат и в содержании поля присутствует символ-разделитель, применяются символы-ограничители полей.

      26. Для журналов цифровых событий используется кодировка UTF-8.

      27. В один файл журнала цифровых событий не допускается запись цифровых событий, имеющих разные форматы данных.

      5. Форматы и типы записей журналов цифровых событий, выявляемые средствами защиты информации

      28. Типы цифровых событий, выявляемые средствами защиты информации (далее – СЗИ), подлежащие журналированию:

      1) создание, копирование, перемещение, удаление, модификация локальных учетных записей и конфигурационных файлов;

      2) запуск/остановка СЗИ;

      3) изменение системной конфигурации;

      4) создание, удаление, модификация локальных учетных записей.

      29. Журнал цифровых событий СЗИ содержит следующие поля:

      1) дата и время (формат даты: ДД: ММ: ГГГГ, формат времени: ЧЧ: ММ: СС);

      2) наименование источника цифрового события (компонент, сервис, служба);

      3) имя учетной записи/ID пользователя;

      4) IP-адрес клиента;

      5) время начала операции;

      6) время окончания операции;

      7) описание цифрового события.

      30. Записи в журналах цифровых событий хранятся в текстовом формате.

      31. Значения полей журналов цифровых событий разделяются символами-разделителями, в случае если поле имеет длинный формат и в содержании поля присутствует символ-разделитель, применяются символы-ограничители полей.

      32. Для журналов цифровых событий используется кодировка UTF-8.

      33. В один файл журнала цифровых событий не допускается запись цифровых событий, имеющих разные форматы данных.

      6. Форматы и типы записей журналов цифровых событий систем управления привилегированным доступом

      34. Типы цифровых событий систем управления привилегированным доступом (далее – СУПД), подлежащие журналированию:

      1) авторизация (вход и выход) пользователей в интерфейсе управления СУПД, успешные и неуспешные попытки авторизации, использование факторов усиленной аутентификации;

      2) операции с паролями, сертификатами и ключами доступа в защищенном хранилище, включая их просмотр, копирование, выдачу и возврат;

      3) автоматическая и принудительная смена (ротация) паролей или ключей на целевых цифровых объектах;

      4) создание, удаление, модификация учетных записей, групп и политик доступа внутри СУПД;

      5) начало, приостановка, возобновление и завершение сессий пользователей с привилегированными правами;

      6) установление и завершение сессий доступа к целевым цифровым объектам (ОС, СУБД, ТКО) через СУПД;

      7) фиксация соответствия реальной учетной записи пользователя и используемой им учетной записи пользователя с привилегированными правами на целевом цифровом объекте;

      8) запись действий пользователя в видеоформате или в виде последовательности снимков экрана (скриншотов);

      9) ввод команд, запуск процессов, скриптов и программных интерфейсов в рамках установленных сессий;

      10) операции по передаче файлов через шлюз доступа (загрузка, выгрузка) с фиксацией наименований цифровых объектов;

      11) создание запросов на предоставление временного или экстренного доступа, факты их одобрения или отклонения;

      12) обнаружение нарушений установленных политик безопасности и автоматические действия по блокировке сессий или пользователей;

      13) изменение системной конфигурации СУПД и параметров ведения журналов цифровых событий.

      35. Журнал цифровых событий СУПД содержит следующие поля:

      1) дата и время (формат даты: ДД: ММ: ГГГГ, формат времени: ЧЧ: ММ: СС);

      2) имя персональной учетной записи пользователя (субъекта);

      3) имя целевой учетной записи пользователя с привилегированными правами;

      4) IP-адрес хоста источника;

      5) IP-адрес или наименование целевого цифрового объекта;

      6) тип используемого протокола или службы доступа;

      7) описание цифрового события (содержание команды, заголовок окна, наименование файла или результат выполнения операции);

      8) уникальный идентификатор сессии для сопоставления цифрового события с записью экрана (видеоархивом).

      36. Записи в журналах цифровых событий хранятся в текстовом формате.

      37. Значения полей журналов цифровых событий разделяются символами-разделителями, в случае если поле имеет длинный формат и в содержании поля присутствует символ-разделитель, применяются символы-ограничители полей.

      38. Для журналов цифровых событий используется кодировка UTF-8.

      39. В один файл журнала цифровых событий не допускается запись цифровых событий, имеющих разные форматы данных.