Об утверждении профессионального стандарта "Деятельность в области кибербезопасности"

Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 30 июня 2025 года № 329/НҚ

      В соответствии с пунктом 5 статьи 5 Закона Республики Казахстан "О профессиональных квалификациях", ПРИКАЗЫВАЮ:

      1. Утвердить прилагаемый профессиональный стандарт "Деятельность в области кибербезопасности".

      2. Комитету информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) в течение пяти календарных дней после подписания настоящего приказа направление его на казахском и русском языках в Республиканское государственное предприятие на праве хозяйственного ведения "Институт законодательства и правовой информации Республики Казахстан" Министерства юстиции Республики Казахстан для официального опубликования и включения в Эталонный контрольный банк нормативных правовых актов Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан после его официального опубликования.

      3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан.

      4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

      Министр цифрового развития,
инноваций и аэрокосмической промышленности
Республики Казахстан
Ж. Мадиев

      "СОГЛАСОВАН"
Министерство труда и
Социальной защиты населения
Республики Казахстан

  Утвержден приказом

Профессиональный стандарт: "Деятельность в области кибербезопасности"

Глава 1. Общие положения

      1. Область применения профессионального стандарта: Профессиональный стандарт "Деятельность в области кибербезопасности" разработан в соответствии со статьей 5 Закона Республики Казахстан "О профессиональных квалификациях" и может применяться при формировании требований к соискателю для приема на работу, формировании образовательных программ, в том числе обучения персонала на предприятиях, признания профессиональной квалификации работников и выпускников организаций образования, а также для решения широкого круга задач в области управления персоналом в организациях и на предприятиях.

      2. В настоящем профессиональном стандарте применяются следующие термины и определения:

      1) Отраслевые рамки квалификаций (ОРК) – составная часть (подсистема) национальной системы квалификаций, рамочная структура дифференцированных уровней квалификации, признаваемых в отрасли

      2) Вид трудовой деятельности – часть профессиональной группы, совокупность профессий, сформированная целостным набором трудовых функций и необходимых для их выполнения компетенций

      3) Трудовая функция (функция) – набор взаимосвязанных действий, направленных на решение одной или нескольких задач процесса труда

      4) Профессиональная задача (задача) – нормативное представление о действиях, связанных с реализацией трудовой функции и достижением необходимого результата в определенной профессиональной группе или подгруппе

      5) Профессия – род занятий, осуществляемый физическим лицом и требующий определенной квалификации для его выполнения

      6) Должность – функциональное место в системе организационно-административной иерархии организации, служебное положение работника

      7) Занятие – набор работ, осуществляемых на рабочем месте, приносящих заработок или доход, характеризующихся высокой степенью совпадения выполняемых основных задач и обязанностей

      8) Знания – информация, нормы, используемые в индивидуальной и профессиональной деятельности

      9) Умение – способность физически и (или) умственно выполнять отдельные единичные действия в рамках профессиональной задачи;

      10) Компетенция – способность применять навыки, позволяющие выполнять одну или несколько профессиональных задач, составляющих трудовую функцию;

      11) Квалификация – официальное признание ценности в виде диплома, сертификата, подтверждающее наличие у лица компетенций, соответствующих требованиям к выполнению трудовых функций в рамках конкретного вида профессиональной деятельности (требований профессионального стандарта или требований, сложившихся в результате практики), сформированных в процессе образования, обучения или трудовой деятельности (обучения на рабочем месте, дающее право на осуществление трудовой деятельности

      3. В настоящем профессиональном стандарте применяются следующие сокращения:

      1) IPsec – Internet Protocol Security

      2) NGFW – Next-Generation Firewall

      3) DLP – Data Loss Prevention

      4) IDS – Intrusion Detection System

      5) ИКТ – Информационно-коммуникационные технологии

      6) ИТ – Информационные технологии;

      7) ИС – Информационные системы

      8) ПО – Программное обеспечение

      9) ОРК – Отраслевая рамка квалификации;

      10) ПС – Профессиональный стандарт

      11) ЕСКД – Единая система конструкторской документации

      12) ЕСТД – Единая система технологической документации

      13) ЕСПД – Единая система программной документации

      14) ЕТКС – Единый тарифно-квалификационный справочник работ и профессий рабочих

      15) ОКЭД – Общий классификатор видов экономической деятельности

      16) ПАС – Программно-аппаратные средства

      17) БД – Базы данных

      18) МСКО – Международная стандартная классификация образования

      19) НПА – нормативные правовые акты

      20) НТД – нормативно техническая документация

      21) ТЗИ – техническая защита информации

      22) ПЭМИН – побочные электромагнитные излучения и наводки

      23) ТКУИ – технические каналы утечки информации

      24) ИБ – информационная безопасность

      25) СУБД – Система управления базами данных

      26) ОС – Операционная система

      27) Стек – Это совокупность технологий, инструментов и компонентов, которые используются вместе для создания программного обеспечения или управления IT-инфраструктурой

      28) СВТ – средства вычислительной техники

Глава 2. Паспорт профессионального стандарта

      4. Название профессионального стандарта: Деятельность в области кибербезопасности

      5. Код профессионального стандарта: J056

      6. Указание секции, раздела, группы, класса и подкласса согласно ОКЭД:

      J Информация и связь

      62 Компьютерное программирование, консультационные и другие сопутствующие услуги

      62.0 Компьютерное программирование, консультационные и другие сопутствующие услуги

      62.09 Другие виды деятельности в области информационных технологий и информационных систем

      62.09.9 Другие виды деятельности в области информационных технологий и информационных систем, не включенные в другие группировки

      7. Краткое описание профессионального стандарта: Обеспечение безопасности информации в компьютерных системах и сетях в условиях существования угроз их информационной безопасности

      8. Перечень карточек профессий:

      2) Специалист-криминалист по цифровым технологиям - 6 уровень ОРК

      3) Специалист по вопросам безопасности (ИКТ) - 7 уровень ОРК

      7) Специалист по безопасности сервисов - 6 уровень ОРК

      8) Аудитор по информационной безопасности - 6 уровень ОРК

      9) Шифровальщик данных - 6 уровень ОРК

      10) Аудитор по информационной безопасности - 7 уровень ОРК

      11) Специалист по информационной безопасности - 7 уровень ОРК

      12) Специалист по информационной безопасности - 6 уровень ОРК

      13) Инженер по защите информации - 6 уровень ОРК

      14) Инженер по защите информации - 7 уровень ОРК

      15) Специалист по безопасности сервисов - 7 уровень ОРК

      16) Шифровальщик данных - 7 уровень ОРК

      17) Специалист-криминалист по цифровым технологиям - 7 уровень ОРК

      18) Администратор по информационной безопасности - 7 уровень ОРК

      19) Специалист по защите информации - 7 уровень ОРК

      20) Специалист по вопросам безопасности (ИКТ) - 6 уровень ОРК

      21) Специалист по защите информации - 6 уровень ОРК

Глава 3. Карточки профессий

10. Карточка профессии "Специалист-криминалист по цифровым технологиям":

Код группы:

2524-0

Код наименования занятия:

2524-0-008

Наименование профессии:

Специалист-криминалист по цифровым технологиям

Уровень квалификации по ОРК:

6

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
высшее образование (бакалавриат, специалитет, ординатура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:


Основная цель деятельности:

Анализ и расследование событий, в которых фигурируют компьютерная информация как объект посягательств, компьютер как орудие совершения преступления, а также какие-либо цифровые доказательства

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Расследование компьютерных преступлений
2. Криминалистическая экспертиза цифровых устройств и оборудования

Дополнительные трудовые функции:


Трудовая функция 1:
Расследование компьютерных преступлений



Навык 1:
Первичное реагирование на компьютерные преступления

Умения:
1. Определять источники и причины возникновения инцидентов;
2. Оценивать последствия выявленных инцидентов;
3. Идентифицировать проникновения в корпоративную сеть;
4. Устранять все установленные способы доступа злоумышленников в сеть организации;
5. Анализировать структуру механизма возникновения и обстоятельства события;
6. Определять причину и условия изменения программного обеспечения;
7. Выделять свойства и признаки информации, позволяющие установить ее принадлежность определенному источнику;
8. Выявлять несоответствия имеющейся информации ее расположению в системе.

Знания:
1. Основные виды компьютерных преступлений;
2. Способы доступа злоумышленников в сеть организации;
3. Основные угрозы безопасности информации и модели нарушителя в ИС организации;
4. Принципы построения и функционирования систем и сетей передачи информации;
5. национальный стандарт в сфере обеспечения информационной безопасности;
6. Технические каналы "утечки" информации;
7. Нормативные правовые акты в области защиты информации;
8. Эталонная модель взаимодействия открытых систем;
9. Основные методы организации и проведения технического обслуживания технических средств информатизации;
10. Организационные меры по защите информации;
11. Регламент учета выявленных инцидентов;
12. Форматы хранения информации в анализируемой компьютерной системе;
13. Основные форматы файлов, используемые в компьютерных системах;
14. Порядок фиксации и документирования следов компьютерных преступлений, правонарушений и инцидентов;
15. Уголовное законодательство Республики Казахстан;
16. Законодательство в области административных правонарушениях Республики Казахстан.

Возможность признания навыка:

Не требуется

Навык 2:
Планирование мер по предотвращению взломов и несанкционированного доступа

Умения:
1. Разрабатывать меры по предотвращению и своевременному обнаружению взломов;
2. Производить поиск уликовой информации на компьютерах;
3. Выявлять методы и средства контр криминалистики: полно дисковое шифрование, удаленное хранение информации;
4. Осуществлять сбор доказательной базы и ее оформление/хранение;
5. Моделировать реальную атаку на организацию с принятием мер по минимизации ущерба.

Знания:
1. Принципы построения и функционирования систем и сетей передачи информации;
2. Эталонную модель взаимодействия открытых систем;
3. Национальный стандарт в сфере информационной безопасности;
4. Основные угрозы безопасности информации и модели нарушителя в ИС организации;
5. Методы и средства контр криминалистики;
6. Принципы построения средств защиты информации от "утечки" по техническим каналам;
7. Нормативные правовые акты в области защиты информации;
8. Основные криптографические методы, алгоритмы, протоколы, используемые для защиты информации в ИС;
9. Методы сокрытия уликовых данных от обнаружения;
10. Документирование информации по расследованию.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Криминалистическая экспертиза цифровых устройств и оборудования



Навык 1:
Криминалистическая экспертиза компьютеров

Умения:
1. Расследовать инциденты информационной безопасности;
2. Фиксировать время инцидента;
3. Проводить первичную диагностику компьютерного устройства;
4. Работать с аппаратными блокираторами записи и дубликаторами носителей информации;
5. Работать с дистрибутивами для криминалистического анализа;
6. Производить снятие образа (идентичной копии) жесткого диска (НМЖД) и других носителей информации, включая снятие образа с раздела или отдельного сектора жесткого диска;
7. Производить обработку сформированных образов дисков;
8. Осуществлять сбор данных с жестких дисков;
9. Осуществлять анализ файлов, найденных на жестких дисках;
10. Производить извлечение данных из файлов;
11. Производить исследование дампов оперативной памяти;
12. Производить поиск артефактов на жестком диске и периферии;
13. Работать с системными логами и журналами операционных систем и прикладных программ;
14. Восстанавливать удаленные данные;
15. Осуществлять сбор доказательной базы и ее оформление/хранение;
16. Проводить исследования на наличие ПЭМИН в средствах СВТ.

Знания:
1. Файловые системы;
2. Операционные системы;
3. Основные принципы информационной безопасности и методы работы средств защиты;
4. Инструментарий компьютерной криминалистики;
5. Устройство жестких дисков и других накопителей;
6. Архитектуру и пользовательские интерфейсы операционных систем;
7. Архитектура, устройство и функционирование вычислительных систем;
8. Инструментарий для работы с файловой системой, включая восстановление данных;
9. Основные криптографические методы, алгоритмы, протоколы, используемые для обеспечения защиты информации;
10. Методы перехвата информации по ТКУИ;
11. Методику исследования средств СВТ на наличие ПЭМИН;
12. Методику проведения исследований средств СВТ на наличие незадекларированных технических возможностей.

Возможность признания навыка:

Не требуется

Навык 2:
Криминалистическая экспертиза сетевых устройств

Умения:
1. Производить анализ сетевого стека и браузеров;
2. Производить анализ email-сообщений и устанавливать принадлежность адреса электронной почты;
3. Работать с инструментарием для создания дампа сетевого трафика;
4. Осуществлять перехват и исследование сетевого трафика;
5. Осуществлять исследование логов web-серверов;
6. Устанавливать принадлежность и расположение IP-адреса;
7. Устанавливать принадлежность доменного имени.

Знания:
1. Принципы построения и функционирования систем и сетей передачи информации;
2. Эталонную модель взаимодействия открытых систем;
3. Методы и протоколы идентификации, аутентификации и авторизации в компьютерных сетях;
4. Основные принципы проведения сетевой криминалистики;
6. Источники данных для проведения сетевой криминалистики и их исследование;
7. Особенности инструментария для создания дампа сетевого трафика.

Возможность признания навыка:

Не требуется

Навык 3:
Криминалистическая экспертиза мобильных устройств

Умения:
1. Осуществлять идентификацию устройства мобильной связи;
2. Осуществлять клонирование всех данных с цифрового устройства, периферийного оборудования и накопителей информации;
3. Осуществлять получение информации с мобильных телефонов;
4. Осуществлять получение информации с SIM-карты;
5. Осуществлять получение информации с встроенной и внешней карты памяти;
6. Осуществлять контроль почтовых отправлений, телеграфных и иных сообщений;
8. Работать с программными и аппаратными инструментальными средствами для доступа к данным мобильного телефона.

Знания:
1. Принципы и устройства мобильной связи;
2. Программно-аппаратный инструментарий для доступа к данным мобильного телефона;
3. Основные криптографические методы, алгоритмы, протоколы, используемые для обеспечения защиты информации;
4. Мобильные операционные системы;
5. Файловые системы мобильных устройств.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Стрессоустойчивость
Умение работать в команде
Аналитическое мышление
Критическое мышление

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования"

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

7

-

11. Карточка профессии "Специалист по вопросам безопасности (ИКТ)":

Код группы:

2524-0

Код наименования занятия:

2524-0-005

Наименование профессии:

Специалист по вопросам безопасности (ИКТ)

Уровень квалификации по ОРК:

7

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др типовых квалификационных характеристик:

-
-

Уровень профессионального образования:

Уровень образования:
послевузовское образование (магистратура, резидентура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:


Основная цель деятельности:

Противодействие вредоносному влиянию программно-технического воздействия на подсистемы, устройства, элементы и каналы инфокоммуникационных систем

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Оценивание уровня безопасности компьютерных систем и сетей
2. Разработка системы безопасности компьютерных систем и сетей

Дополнительные трудовые функции:


Трудовая функция 1:
Оценивание уровня безопасности компьютерных систем и сетей



Навык 1:
Проведение контрольных проверок работоспособности и эффективности применяемых программно-аппаратных средств защиты информации

Умения:
1.Определять параметры функционирования программно-аппаратных средств защиты информации;
2.Разрабатывать методики оценки защищенности программно-аппаратных средств защиты информации;
3.Оценивать эффективность защиты информации;
4.Применять разработанные методики оценки защищенности программно-аппаратных средств защиты информации;
5.Анализировать программно-аппаратные средства защиты с целью определения уровня обеспечиваемой ими защищенности и доверия.

Знания:
1.Принципы построения компьютерных систем и сетей;
2.Методы и методики оценки безопасности программно-аппаратных средств защиты информации;
3.Принципы построения программно-аппаратных средств защиты информации;
4.Принципы построения подсистем защиты информации в компьютерных системах;
5.Методы оценки эффективности политики безопасности, реализованной в программно-аппаратных средствах защиты информации;
6.Методы и средства оценки корректности и эффективности программных реализаций алгоритмов защиты информации;
7.Методы анализа программного кода с целью поиска потенциальных уязвимостей и недокументированных возможностей;
8.Способы анализа применяемых методов и средств защиты информации на предмет соответствия политике безопасности;
9.Национальные, стандарты в сфере обеспечения информационной безопасности;
10.Нормативные правовые акты в сфере обеспечения ИБ.

Возможность признания навыка:

Не требуется

Навык 2:
Формирование политик безопасности компьютерных систем и сетей

Умения:
1.Анализировать компьютерную систему для определения необходимого уровня защищенности;
2.Разрабатывать профили защиты компьютерных систем;
3.Формулировать задания по безопасности компьютерных систем;
4.Выполнять анализ безопасности компьютерных систем и разрабатывать рекомендации по эксплуатации системы защиты информации.

Знания:
1.Принципы построения компьютерных систем и сетей;
2.Модели безопасности компьютерных систем;
3.Виды политик безопасности компьютерных систем и сетей;
4.Принципы построения средств криптографической защиты информации;
5.Национальные стандарты в сфере обеспечения ИБ;
6.Возможности используемых и планируемых к использованию средств защиты информации;
7.Нормативные правовые акты в сфере обеспечения ИБ.
.

Возможность признания навыка:

Не требуется

Навык 3:
Проведение анализа безопасности компьютерных систем

Умения:
1.Анализировать компьютерную систему для определения уровня защищенности;
2.Прогнозировать возможные пути развития действий нарушителя информационной безопасности;
3.Производить анализ политики безопасности на предмет адекватности;
4.Проводить мониторинг, анализ и сравнение эффективности программно-аппаратных средств защиты информации в операционных системах;
5.Составлять и оформлять аналитический отчет по результатам проведенного анализа;
6.Разрабатывать предложения по устранению выявленных уязвимостей.

Знания:
1.Принципы построения компьютерных систем и сетей;
2.Уязвимости компьютерных систем и сетей;
3.Криптографические методы защиты информации;
4.Принципы построения систем управления базами данных;
5.Средства анализа конфигураций;
6.Национальные стандарты в сфере обеспечения ИБ;
7.Нормативные правовые акты в сфере обеспечения ИБ.

Возможность признания навыка:

Не требуется

Навык 4:
Проведение анализа безопасности компьютерных систем

Умения:
1. Анализировать компьютерную систему для определения уровня защищенности и доверия;
2. Прогнозировать возможные пути развития действий нарушителя информационной безопасности;
3. Производить анализ политики безопасности на предмет адекватности;
4. Проводить мониторинг, анализ и сравнение эффективности программно-аппаратных средств защиты информации в операционных системах;
5. Составлять и оформлять аналитический отчет по результатам проведенного анализа;
6. Разрабатывать предложения по устранению выявленных уязвимостей;
7. Осуществлять мероприятия в рамках ТЗИ;
8. Проводить исследования на наличие ПЭМИН в средствах СВТ.

Знания:
1. Принципы построения компьютерных систем и сетей;
2. Уязвимости компьютерных систем и сетей;
3. Криптографические методы защиты информации;
4. Принципы построения систем управления базами данных;
5. Средства анализа конфигураций;
6. Национальные стандарты в области защиты информации;
7. Нормативные правовые акты в сфере обеспечения ИБ;
10. Методы перехвата информации по ТКУИ;
11. Методика исследования средств СВТ на наличие ПЭМИН;
12. Методика проведения исследований средств СВТ на наличие незадекларированных технических возможностей.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Разработка системы безопасности компьютерных систем и сетей



Навык 1:
Разработка требований к программно-аппаратным средствам защиты информации компьютерных систем и сетей

Умения:
1.Формировать модели угроз и модели нарушителя безопасности компьютерных систем;
2.Выявлять наиболее целесообразные подходы к обеспечению защиты информации компьютерной системы;
3.Разрабатывать частные политики безопасности компьютерных систем, в том числе политики управления доступом и информационными потоками;
4.Применять национальные стандарты в области защиты информации для оценки защищенности компьютерной системы;
5.Осуществлять принятие решений о необходимости использования программно-аппаратных средств защиты информации.

Знания:
1.Порядок организации работ по защите информации;
2.Методы и средства получения, обработки и передачи информации в операционных системах, системах управления базами данных и компьютерных сетях;
3.Методы анализа безопасности компьютерных систем;
4.Виды атак и механизмы их реализации в компьютерных системах;
5.Методы выявления каналов утечки информации;
6.Методы и средства защиты информации в компьютерных сетях, операционных системах и системах управления базами данных;
7.Принципы построения средств защиты информации компьютерных систем;
8.Формальные модели управления доступом;
9.Криптографические алгоритмы и особенности их программной реализации;
10.Нормативные правовые акты в сфере обеспечения ИБ;
12.Национальные стандарты в сфере обеспечения ИБ.

Возможность признания навыка:

Не требуется

Навык 2:
Проектирование программно-аппаратных средств защиты информации компьютерных систем и сетей

Умения:
1.Проводить исследования для нахождения наиболее целесообразных практических решений по обеспечению защиты информации;
2.Разрабатывать архитектуру и интерфейсы средств защиты информации,
3. Проводить процедуры восстановления работоспособности средств и систем защиты после сбоев.

Знания:
1.Методы и средства получения, обработки и передачи информации в операционных системах, системах управления базами данных и компьютерных сетях;
2.Виды атак и механизмы их реализации в компьютерных системах;
3.Методы и средства защиты информации в компьютерных сетях, операционных системах и системах управления базами данных;
4.Принципы построения систем защиты информации компьютерных систем, в том числе антивирусного программного обеспечения;
5.Методы анализа безопасности компьютерных систем;
6.Теоретико-числовые методы и алгоритмы, применяемые в средствах защиты информации;
7.Формальные модели управления доступом;
8.Принципы и методы проектирования программно-аппаратного обеспечения;
9.Методологии и технологии разработки программного обеспечения;
10.Принципы и методы управления проектами в области информационной безопасности;
11.Криптографические алгоритмы и особенности их программной реализации;
12.Нормативные правовые акты в сфере обеспечения ИБ;
13.Национальные стандарты в сфере обеспечения ИБ.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Аналитическое мышление
Критический анализ
Системное мышление
Умение решать нестандартные задачи
Внимательность к деталям

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК ISO/IEC 27006-2017 Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности СТ РК 34.030-2008 Информационная технология. Аудит систем управления информационной безопасностью организации

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

6

Специалист по вопросам безопасности (ИКТ)

15. Карточка профессии "Специалист по безопасности сервисов":

Код группы:

2524-0

Код наименования занятия:

2524-0-004

Наименование профессии:

Специалист по безопасности сервисов

Уровень квалификации по ОРК:

6

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
высшее образование (бакалавриат, специалитет, ординатура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:


Основная цель деятельности:

Производить поиск и обнаруживать уязвимые места системы для несанкционированного доступа

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Взаимодействие с разработчиками и менеджерами сервисов для устранения обнаруженных уязвимостей
2. Выступление консультантом и заказчиком новой функциональности, связанной с информационной безопасностью

Дополнительные трудовые функции:


Трудовая функция 1:
Взаимодействие с разработчиками и менеджерами сервисов для устранения обнаруженных уязвимостей



Навык 1:
Сбор и анализ информации об обнаруженных уязвимостях сервисов

Умения:
1. Применять инструменты и методы сбора информации об уязвимостях;
2. Анализировать полученные данные об уязвимостях;
3. Классифицировать и приоритизировать уязвимости по степени критичности;
4. Выявлять потенциальные угрозы и риски, связанные с обнаруженными уязвимостями.

Знания:
1. Методологии анализа уязвимостей;
2. Источники информации об уязвимостях (базы данных уязвимостей, отчеты безопасности);
3. Основные виды атак и их последствия;
4. Основные принципы и методы тестирования безопасности;
5. Современные подходы к анализу угроз и рисков.

Возможность признания навыка:

Не требуется

Навык 2:
Постановка и прием задачи по устранению обнаруженных уязвимостей сервисов

Умения:
1. Формулировать задачи для разработчиков по устранению уязвимостей;
2. Разрабатывать рекомендации по исправлению уязвимостей;
3. Контролировать процесс исправления уязвимостей и оценивать его результат;
4. Взаимодействовать с командами разработки и управления сервисами по вопросам безопасности;
5. Проверять корректность внедренных исправлений.

Знания:
1. Методы предотвращения сетевых атак;
2. Методы анализа защищенности внешнего периметра корпоративной сети;
3. Методы анализа защищенности внутренней ИТ-инфраструктуры объекта аудита;
4. Методы и порядок проведения тестирования ПО;
5. Языки программирования (Python, Bash, PowerShell, JS, SQL).

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Выступление консультантом и заказчиком новой функциональности, связанной с информационной безопасностью



Навык 1:
Подготовка и размещение публикаций и сообщений о сервисах в средствах массовой информации и других открытых доступных источниках

Умения:
1. Разрабатывать аналитические и экспертные материалы по вопросам информационной безопасности;
2. Адаптировать сложные технические сведения для различных целевых аудиторий, включая топ-менеджмент и технических специалистов;
3. Формировать стратегию информационного продвижения в сфере безопасности;
4. Организовывать публикации в специализированных изданиях и на профессиональных платформах;
5. Контролировать соответствие публикаций требованиям конфиденциальности и нормативным требованиям.

Знания:
1. Стандартов распространенных форматов текстовых и табличных данных;
2. Методов создания рекламных текстов;
3. Законодательства РК в области интеллектуальной собственности;
4. Правил использования информационных материалов в Интернет.

Возможность признания навыка:

Не требуется

Навык 2:
Проведение демонстрации возможностей продукта

Умения:
1. Разрабатывать сценарии демонстрации продукта с учетом потребностей бизнеса и специфики отрасли;
2. Адаптировать демонстрационные материалы под различные категории заказчиков и партнеров;
3. Аргументированно представлять конкурентные преимущества продукта;
4. Управлять процессом презентации, вовлекать аудиторию и эффективно реагировать на вопросы;
5. Анализировать эффективность демонстрации и разрабатывать предложения по совершенствованию продукта.

Знания:
1. Устройства и возможности продукта;
2. Управления программами;
3. Показатели эффективности;
4. Современные подходы к разработке и интеграции безопасных IT-решений;
5. Национальные стандарты в сфере обеспечения информационной безопасности.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Гибкость мышления
Умение работать в команде
Дисциплинированность
Инициативность
Организованность
Внимательность
Исполнительность
Ориентация на результат
Высокая обучаемость

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2015 "Информационная технология. Методы и средства обеспечения безопасности Системы менеджмента информационной безопасностью" СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования"

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

7

Специалист по безопасности сервисов

16. Карточка профессии "Аудитор по информационной безопасности":

Код группы:

2524-0

Код наименования занятия:

2524-0-002

Наименование профессии:

Аудитор по информационной безопасности

Уровень квалификации по ОРК:

6

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
высшее образование (бакалавриат, специалитет, ординатура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:


Основная цель деятельности:

Проводить аудиторскую проверку по определению уровней безопасности

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Оценка и анализ рисков информационной безопасности
2. Обеспечение задач аудиторского задания
3. Выполнение задач аудиторского задания

Дополнительные трудовые функции:


Трудовая функция 1:
Оценка и анализ рисков информационной безопасности



Навык 1:
Применение методов анализа рисков для идентификации и оценки угроз

Умения:
1. Использование методик анализа рисков для идентификации и оценки угроз.
2. Разработка комплексных стратегий по минимизации рисков и устранению уязвимостей в информационных системах.
3. Оценка воздействия потенциальных угроз на организацию, разработка планов по снижению рисков.

Знания:
1. Методы анализа рисков, включая как качественные, так и количественные методы.
2. Принципы управления рисками и их минимизации.
3. Инструменты и технологии для проведения анализа рисков и оценки уязвимостей.
4. Современные методологии анализа рисков, включая использование Big Data для предсказания угроз.

Возможность признания навыка:

Не требуется

Навык 2:
Разработка и внедрение политики безопасности на основе оценки рисков и потребностей.

Умения:
1. Разработка политики безопасности, стандартов и процедур защиты информации для организации.
2. Внедрение стандартизированных процессов безопасности, их адаптация под нужды организации.
3. Формирование и поддержка культуры безопасности в организации через регулярное обновление политик.

Знания:
1. Принципы и подходы к разработке политики информационной безопасности.
2. Национальный стандарт в области разработки и внедрения политики безопасности
3. Технологии защиты информации на уровне корпоративной инфраструктуры.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Обеспечение задач аудиторского задания



Навык 1:
Методическое обеспечение аудита ИБ

Умения:
1. Участвовать в разработке (актуализации) методических и организационно-распорядительных документов, регламентирующих аудиторскую деятельность;
2. Проводить презентации методических и организационно-распорядительных документов;
3. Проводить ознакомление сотрудников с регламентирующей документацией.

Знания:
1. Порядок разработки, оформления и утверждения методических и организационно-распорядительных документов;
2. Национальные стандарты в сфере обеспечения информационной безопасности;
3. Эффективных методов ознакомления персонала с методическими документами обеспечения аудита ИБ.

Возможность признания навыка:

Не требуется

Навык 2:
Организационное обеспечение аудита ИБ

Умения:
1. Участвовать в организации взаимодействия с представителями проверяемой организации (подразделения) по вопросам аудита ИБ;
2. Осуществлять сбор руководящих документов (приказы, распоряжения, инструкции) по вопросам хранения, порядка доступа и передачи информации;
3. Проводить аудит ИБ.

Знания:
1. Этапы и формы деловой коммуникации;
2. Принципы и правила общения в деловой среде;
3. Порядков проведения аудита ИБ.

Возможность признания навыка:

Не требуется

Навык 3:
Консультирование по вопросам безопасности на всех уровнях организации.

Умения:
1. Обучение сотрудников методам защиты данных и созданию безопасной рабочей среды.
2. Консультирование по вопросам соблюдения политики безопасности, рекомендаций по безопасному использованию информационных технологий.
3. Проведение регулярных консультаций для руководства о текущих угрозах и методах их предотвращения.

Знания:
1. Принципы защиты данных, методы контроля за соблюдением стандартов безопасности.
2. Психология и требования безопасности для сотрудников.
3. Процессы и процедуры для построения и поддержания политики безопасности в организации.

Возможность признания навыка:

Не требуется

Трудовая функция 3:
Выполнение задач аудиторского задания



Навык 1:
Подготовка отчета и представление результатов внешним и внутренним аудиторам.

Умения:
1. Создание отчетов с выводами и рекомендациями по улучшению системы защиты данных,
2. Обсуждение и представление результатов аудита с внутренними и (или) внешними аудиторами;
3. Проведение визуализациии данных для улучшения восприятия отчета и принятия решений.

Знания:
1. Основы отчетности и метрики эффективности безопасности;
2. Законодательство в сфере информатизации;
3. Подходы к обеспечению соответствия нормативным требованиям и сертификациям.

Возможность признания навыка:

Не требуется

Навык 2:
Проверка и анализ фактического соблюдения требований НПА и НТД в сфере ИКТ и обеспечения ИБ в процессах обеспечения ИБ объекта аудита ИБ

Умения:
1. Собирать и изучать проектную и эксплуатационную документацию на ИС, интервьюировать сотрудников и регистрировать сведения.
2. Оценивать применимость НПА и НТД к объекту аудита ИБ.
3. Оценивать соответствие принятых организационных и программно- технических решений обеспечения ИБ требованиям НПА и НТД.
4. Определять и оценивать вероятные угрозы безопасности в отношении ресурсов объекта аудита и уязвимостей защиты.
5. Анализировать риски, связанные с возможностью осуществления угроз безопасности в отношении ресурсов объекта аудита ИБ.
6. Выявлять узкие места в системе защиты и архитектуре объекта аудита ИБ.

Знания:
1. Законодательство в сфере обеспечения информационной безопасности;
2. Методики, программных средств выявления рисков и угроз ИБ;
3. Методов, процедур и порядка сбора аудиторских свидетельств.

Возможность признания навыка:

Не требуется

Навык 3:
Проверка и анализ текущего состояния защищенности объекта аудита ИБ

Умения:
1. Проверять состояние физической безопасности объекта аудита.
2. Проверять характеристики безопасности объекта аудита, связанные с архитектурой.
3. Проверять характеристики безопасности, связанные с конфигурацией встроенных механизмов ИБ серверного и сетевого оборудования объекта аудита.
4. Проверять конфигурации ПО на наличие эксплуатационных уязвимостей.

Знания:
1. Методы предотвращения сетевых атак.
2. Методы анализа защищенности внешнего периметра корпоративной сети.
3. Методы анализа защищенности внутренней ИТ-инфраструктуры объекта аудита.
4. Методы и порядок проведения тестирования ПО.

Возможность признания навыка:

Не требуется

Навык 4:
Выявление уязвимостей программного обеспечения объекта аудита

Умения:
1. Проводить статический анализ исходного кода ПО
2. Проводить динамический анализ исходного кода
3. Выявлять уязвимости ПО объекта аудита

Знания:
1. Программные средства обнаружения недостатков ПО.
2. Методы статического анализа программного кода.
3. Методы динамического анализа программного кода.
4. Инструментальные средства анализа защищенности и уязвимостей.
5. Языки программирования (Python, Bash, PowerShell, JS, SQL)

Возможность признания навыка:

Не требуется

Навык 5:
Тестирование ПО на работоспособность в различных режимах нагрузки

Умения:
1. Составлять сценарии тестирования ПО по принципу "черного ящика" и "белого ящика".
2. Выполнять сценарии тестирования ПО в тестовой среде и в закрытой среде (sandbox).
3. Анализировать поведение ПО в процессе тестирования.
4. Тестировать ПО на предельные режимы работы.
5. Проверять объект аудита на устойчивость к сетевым атакам (DDoS, flood и другим).
6. Проверять процедуры аутентификации под нагрузкой в условиях сетевой атаки.

Знания:
1. Методы и программные средства анализа защищенности и уязвимостей.
2. Методы и программные средства для проведения нагрузочного тестирования.
3. Методы и программные средства для проведения отладки программ.
4. Языки программирования (Python, Bash, PowerShell, JS, SQL)

Возможность признания навыка:

Не требуется

Навык 6:
Выявление уязвимостей оборудования сети объекта аудита

Умения:
1. Идентифицировать и инвентаризовать ресурсы сети.
2. Идентифицировать и учитывать сервисы и информационные потоки сети.
3. Сканировать уязвимости уровня ОС хостов сети в сегментах сети.
4. Идентифицировать и учитывать настройки безопасности сегментов сети.
5. Создавать и анализировать отчеты о соответствии стандартам ИБ.

Знания:
1. Методы и программные средства анализа защищенности и уязвимости
2. Техники инвентаризации ресурсов сети
3. Принципы формирования отчҰтов ИБ

Возможность признания навыка:

Не требуется

Навык 7:
Документирование процесса и результата выполнения задачи аудиторского задания

Умения:
1. Осуществлять подготовительную работу перед документированием
2. Формировать, вести, хранить рабочую документацию аудиторского задания
3. Готовить итоговый документ, формируемый по результатам аудиторского задания

Знания:
1. Порядок проведения подготовительных мероприятий, предшествующих документированию
2. Принципы формирования и ведения рабочей и отчетной документации
3. Методы систематизации и обобщения результатов аудита

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Гибкость мышления
Умение работать в команде
Дисциплинированность
Инициативность
Организованность
Исполнительность
Ориентация на результат
Внимательность
Высокая обучаемость

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК ISO/IEC 27006-2017 Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности СТ РК 34.030-2008 Информационная технология. Аудит систем управления информационной безопасностью организации

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

7

Аудитор по информационной безопасности

17. Карточка профессии "Шифровальщик данных":

Код группы:

2524-0

Код наименования занятия:

2524-0-009

Наименование профессии:

Шифровальщик данных

Уровень квалификации по ОРК:

6

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
высшее образование (бакалавриат, специалитет, ординатура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:

4419-9-003 - Кодировщик

Основная цель деятельности:

Разработка и эксплуатация систем шифрования данных

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Эксплуатация систем шифрования данных
2. Оценивание уровня безопасности систем шифрования данных

Дополнительные трудовые функции:


Трудовая функция 1:
Эксплуатация систем шифрования данных



Навык 1:
Управление функционированием системам шифрования данных

Умения:
1. Осуществлять организацию бесперебойного функционирования систем шифрования данных;
2. Устанавливать и настраивать параметры сетевых протоколов, реализованных в системах шифрования данных;
3. Разрабатывать предложения по совершенствованию и повышению эффективности принимаемых технических мер и проводимых организационных мероприятий по защите систем шифрования данных;
4. Организовывать работы по выполнению требований режима защиты информации ограниченного доступа к системам шифрования данных;
5. Разрабатывать методические материалы и организационно-распорядительные документы по системам шифрования данных.

Знания:
1. Архитектура, устройство и функционирование вычислительных систем;
2. Сетевые протоколы и их параметры настройки;
3. Особенности применения программных, программно-аппаратных и технических средств в системах шифрования данных;
4. Методы комплексного обеспечения защиты систем шифрования данных;
5. Показатели эффективности применяемых программных, программно-аппаратных и технических средств в системах шифрования данных;
6. Нормативные правовые акты в области защиты информации ограниченного доступа;
7. Национальные стандарты в сфере обеспечения информационной безопасности;
8. Устройство и функционирование современных систем шифрования данных.

Возможность признания навыка:

Не требуется

Навык 2:
Ведение специального делопроизводства и технических документов в процессе эксплуатации

Умения:
1. Выполнять задачи по получению, хранению, учету, выдаче, приему и утилизации специальных документов, применяемых в процессе эксплуатации систем шифрования данных;
2. Взаимодействовать с организациями, осуществляющими гарантийный и послегарантийный ремонт систем шифрования данных;
3. Вести эксплуатационную документацию систем шифрования данных.

Знания:
1. Правила ведения специального делопроизводства и технических документов систем обеспечения данных;
2. Нормативные правовые акты в сфере обеспечения информационной безопасности;
3. Организационные меры по защите информации в системах шифрования данных;
4. Законодательство в сфере обеспечения информационной безопасности;
5. Устройство и функционирование современных систем шифрования данных.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Оценивание уровня безопасности систем шифрования данных



Навык 1:
Проведение контрольных проверок работоспособности и эффективности систем шифрования данных

Умения:
1. Определять параметры функционирования программно-аппаратных средств системы шифрования данных;
2. Разрабатывать методики оценки эффективности программно-аппаратных средств систем шифрования данных;
3. Оценивать эффективность программно-аппаратных средств систем шифрования данных;
4. Анализировать программно-аппаратные средства систем шифрования данных с целью определения уровня обеспечиваемой ими защищенности и доверия.

Знания:
1. Методы и методики оценки эффективности программно-аппаратных средств систем шифрования данных;
2. Принципы построения программно-аппаратных средств систем шифрования данных;
3. Методы и средства оценки корректности и эффективности программных реализаций алгоритмов шифрования информации;
4. Методы анализа программного кода с целью поиска потенциальных уязвимостей и недокументированных возможностей.

Возможность признания навыка:

Не требуется

Навык 2:
Проведение анализа безопасности систем шифрования данных

Умения:
1. Анализировать системы шифрования данных с целью определения уровня защищенности и доверия;
2. Прогнозировать возможные пути развития действий нарушителя ИБ;
3. Производить анализ политики безопасности на предмет адекватности;
4. Проводить мониторинг, анализ и сравнение эффективности программно-аппаратных средств в системах шифрования данных;
5. Составлять и оформлять аналитический отчет по проведенному анализу;
6. Разрабатывать предложения по устранению выявленных уязвимостей.

Знания:
1. Уязвимости компьютерных систем и сетей;
2. Криптографические методы защиты информации;
3. Средства анализа конфигураций.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Структурное мышление
Усидчивость и внимательность
Аналитический ум
Способность к самообучению
Математические способности

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК 1073-2007 Средства криптографической защиты информации. Общие технические требования

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

7

Шифровальщик данных

18. Карточка профессии "Аудитор по информационной безопасности":

Код группы:

2524-0

Код наименования занятия:

2524-0-002

Наименование профессии:

Аудитор по информационной безопасности

Уровень квалификации по ОРК:

7

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
послевузовское образование (магистратура, резидентура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:


Основная цель деятельности:

Планировать и контролировать аудит ИБ

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Планирование аудита ИБ
2. Обеспечение аудита ИБ
3. Контроль аудита ИБ

Дополнительные трудовые функции:


Трудовая функция 1:
Планирование аудита ИБ



Навык 1:
Планирование работы подразделения аудита ИБ

Умения:
1. Планировать работы подразделения аудита ИБ.
2. Анализировать, выбирать (разрабатывать) методику проведения аудита.
3. Управлять проектами.

Знания:
1. Методологических основ аудиторской деятельности.
2. Методов организации аудиторских проверок.
3. Способов, методов и техники проведения аудита.

Возможность признания навыка:

Не требуется

Навык 2:
Планирование аудиторской проверки

Умения:
1. Определять объемы, масштабы аудита;
2. Определять ресурсы, необходимые для выполнения аудита;
3. Подбирать (назначать) членов аудиторской группы;
4. Распределять аудиторские задания и устанавливать конкретные сроки их выполнения;
5. Готовить и согласовывать план и программу проведения аудита ИБ.

Знания:
1. Законодательство в сфере обеспечения информационной безопасности;
2. Методологии, методики и технологии планирования аудита;
3. Методики управления проектами.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Обеспечение аудита ИБ



Навык 1:
Стратегическое руководство и управление процессами информационной безопасности

Умения:
1. Формирование стратегии информационной безопасности, соответствующей бизнес-целям и угрозам;
2. Разработка планов по интеграции инновационных технологий в процесс защиты информации;
3. Оценка долгосрочных угроз безопасности и создание сценариев реагирования.

Знания:
1. Основные требования к системе менеджмента по информационной безопасности;
2. Подходы к управлению и снижению рисков кибербезопасности;
3. Принципы управления рисками и их минимизации в контексте информационной безопасности;
4. Законодательство в сфере информатизации.

Возможность признания навыка:

Не требуется

Навык 2:
Организационное обеспечение ИБ

Умения:
1. Организовывать взаимодействие с представителями проверяемой организации (подразделения) по вопросам аудита ИБ;
2. Организовывать обучение и повышение квалификации аудиторов ИБ;
3. Управлять аудиторской деятельностью.

Знания:
1. Этапы и формы деловой коммуникации;
2. Принципы и правила общения в деловой среде;
3. Форм и методы обучения и повышения квалификации персонала на рабочем месте;
4. Этапы процесса обучения и повышения квалификации персонала.

Возможность признания навыка:

Не требуется

Навык 3:
Консультирование и инструктаж работников организации по вопросам аудита ИБ

Умения:
1. Консультировать работников проверяемой организации (подразделения) по вопросам, связанным с аудитом ИБ;
2. Консультировать участников аудиторской группы по нерешенным сложным и спорным вопросам, связанным с выполнением аудиторского задания;
3. Инструктировать аудиторскую группу перед заданием с целью уяснения и понимания ее членами целей и задач.

Знания:
1. Национальный стандарт по управлению рисками информационной безопасности;
2. Методология оценки рисков (OCTAVE);
3. Описание модели руководства и управления ИТ на предприятии;
4. Технологии и инструменты для проведения оценки рисков и мониторинга угроз.

Возможность признания навыка:

Не требуется

Трудовая функция 3:
Контроль аудита ИБ



Навык 1:
Контроль аудиторского задания

Умения:
1. Контролировать сроки выполнения процедур аудиторского задания.
2. Контролировать качество выполнения процедур аудиторского задания.
3. Контролировать соблюдение аудиторами организационно- распорядительных документов, регламентирующих аудиторскую деятельность.

Знания:
1. Методы защиты персональных данных в облачных сервисах;
2. Принципы криптографии и стандарты для защиты данных;
3. Современные технологии киберзащиты: машинное обучение, искусственный интеллект, блокчейн.

Возможность признания навыка:

Не требуется

Навык 2:
Контроль профессиональных качеств аудитора

Умения:
1. Контролировать соблюдение аудиторами ИБ правил независимости и принципов этики при выполнении аудиторских заданий.
2. Анализировать и оценивать профессиональные знания и качество аудиторов ИБ
3. Работать с аудиторами ИБ для совершенствования их профессиональных навыков

Знания:
1. Национальные стандарты контроля качества аудита
2. Нормативно-правовые акты аудита по обеспечению ИБ
3. Требования по ведению аудита по ИБ

Возможность признания навыка:

Не требуется

Навык 3:
Проведение тестов на проникновение для оценки безопасности системы

Умения:
1. Проведение комплексных проверок системы безопасности с целью выявления уязвимостей.
2. Использование методов тестирования на проникновение (penetration testing) для оценки защищенности системы.
3. Применение средств мониторинга для постоянного отслеживания эффективности защиты информации.

Знания:
1. Инструменты и методы тестирования на проникновение (например, Metasploit, Nessus, Burp Suite).
2. Технологии обнаружения и предотвращения атак (IDS, IPS).
3. Принципы проведения аудита безопасности на основе реальных сценариев угроз.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Умения интегрировать знания
Анализировать ситуацию
Умение распознавать изменения в бизнес-среде и определять стратегическое направление развития подразделения и/или предприятия

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2015 "Информационная технология. Методы и средства обеспечения безопасности Системы менеджмента информационной безопасностью" СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования"

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

6

Аудитор по информационной безопасности

19. Карточка профессии "Специалист по информационной безопасности":

Код группы:

2524-0

Код наименования занятия:

2524-0-007

Наименование профессии:

Специалист по информационной безопасности

Уровень квалификации по ОРК:

7

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
послевузовское образование (магистратура, резидентура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности при наличии базового (высшего) ИТ образования

Другие возможные наименования профессии:

2524-0-003 - Инженер по защите информации
2524-0-004 - Специалист по безопасности сервисов
2524-0-006 - Специалист по защите информации
2524-0-005 - Специалист по вопросам безопасности (ИКТ)

Основная цель деятельности:

Контролировать процесс управления и обеспечения ИБ организации

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Координирование процессов обеспечения ИБ
2. Анализ и контроль мероприятий по управлению и обеспечению ИБ

Дополнительные трудовые функции:


Трудовая функция 1:
Координирование процессов обеспечения ИБ



Навык 1:
Постановка задач и контроль их выполнения в сфере обеспечения ИБ

Умения:
1. Координировать деятельность по разработке (актуализации) политики ИБ, ТД процессов управления ИБ и документов, регламентирующих процессы обеспечения ИБ.
2. Публиковать и доводить утвержденную (актуализированной) политику ИБ организации до сведения сотрудников.
3. Участвовать в разработке соглашений о конфиденциальности или неразглашении информации с сотрудниками организации, подрядчиками и третьими сторонами

Знания:
1. Базовые принципы регламентации бизнес-процессов;
2. Законодательства в сфере обеспечения ИБ;
3. Национальные стандарты в сфере обеспечения ИБ.

Возможность признания навыка:

Не требуется

Навык 2:
Планирование процессов управления и обеспечения ИБ организации

Умения:
1. Оценивать текущий уровень НТД, регламентирующих процессы обеспечения ИБ;
2. Разрабатывать (актуализировать) ТД, регламентирующие процессы обеспечения ИБ;
3. Разрабатывать профили защиты и задания по безопасности для ИС и компонентов информационно- коммуникационной инфраструктуры.

Знания:
1. Принципы защитных механизмов программных и аппаратных средств организации;
2. Научные исследования в сфере обеспечения ИБ;
3. Принципы и методологию проектирования ИС.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Анализ и контроль мероприятий по управлению и обеспечению ИБ



Навык 1:
Подготовка планов мероприятий по обеспечению ИБ организации

Умения:
1. Анализировать защищенности бизнес- процессов и активов, связанных с автоматизированной обработкой информации;
2. Выбирать инструментарий и методы обеспечения ИБ;
3. Разрабатывать мероприятия, направленные на реализацию политики ИБ организации;
4. Составлять план по обеспечению непрерывности бизнеса и восстановления после инцидентов ИБ и форс-мажорных ситуаций.

Знания:
1. Основные тенденции развития отечественного и зарубежного рынка инструментариев и средств обеспечения ИБ;
2. Принципы и методы выявления и блокирования каналов утечки информации;
3. НТД и методы классификации, учета и маркировки активов, связанных с обработкой информации;
4. НТД в сфере обеспечения непрерывности бизнес-процессов.

Возможность признания навыка:

Не требуется

Навык 2:
Подготовка технической документации для осуществления закупок оборудования, программных средств и систем (подсистем)

Умения:
1. Разрабатывать технические спецификации, тендерную документацию на закупаемые средства обеспечения ИБ.
2. Разрабатывать требования, технические задания на подсистемы ИБ ИС.
3. Организовывать и координировать работы по разработке профилей защиты и задания по безопасности для ИС и компонентов информационно-коммуникационной инфраструктуры.

Знания:
1. Подходы к формированию требований и оценке безопасности ИС.
2. Принципы и методологию проектирования ИС.
3. Способы применения защитных механизмов программных и аппаратных средств организации.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Гибкость мышления
Дисциплинированность
Инициативность
Умение работать в команде

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК ISO/IEC 27006-2017 Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности СТ РК 34.030-2008 Информационная технология. Аудит систем управления информационной безопасностью организации

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

6

специалист по информационной безопасности

20. Карточка профессии "Специалист по информационной безопасности":

Код группы:

2524-0

Код наименования занятия:

2524-0-007

Наименование профессии:

Специалист по информационной безопасности

Уровень квалификации по ОРК:

6

подуровень квалификации по ОРК:


Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
высшее образование (бакалавриат, специалитет, ординатура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:


Основная цель деятельности:

Планирование, контроль, мониторинг и обеспечение ИБ

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Рассмотрение процессов управления ИБ организации
2. Планирование процессов обеспечения ИБ
3. Осуществление мероприятий по обеспечению ИБ
4. Контроль процессов управления и обеспечения ИБ

Дополнительные трудовые функции:


Трудовая функция 1:
Рассмотрение процессов управления ИБ организации



Навык 1:
Разработка (актуализация) нормативно- техническую документацию, регламентирующие процессы управления ИБ

Умения:
1. Координация аналитической работы по ИБ;
2. Анализ, выбор методик и методов оценки и реализации процессов управления ИБ охватывающие процессы управления рисками, активами; инцидентами, техническими уязвимостями, угрозами, техническим противодействиям угрозам, непрерывностью бизнеса;
3. Согласование НТД процессов управления ИБ;
4. Координация деятельности по разработке (актуализации) политики ИБ, НТД процессов управления ИБ и документов, регламентирующих процессы обеспечения ИБ;
5. Публикация и доведение утвержденной (актуализированной) политики ИБ организации до сведения сотрудников.

Знания:
1. Базовые принципы регламентации бизнес- процессов;
2. Законодательство в сфере обеспечения информационной безопасности;
3. Национальные стандарты в области ИБ;
4. Принципы и методологии проектирования и эксплуатации ИС;
5. Принципы регламентации бизнес-процессов;
6. Методы управления проектами;
7. Методики оценки и управления рисками ИБ;
8. Методика анализа угроз и уязвимостей ИС;
9. Методы классификации, учета и маркировки активов, связанных с обработкой информации.

Возможность признания навыка:

не требуется

Навык 2:
Разработка (актуализация) НТД, регламентирующих процессы обеспечения ИБ

Умения:
1. Оценивать текущий уровень НТД, регламентирующих процессы обеспечения ИБ;
2. Разрабатывать (актуализировать) ТД, регламентирующие процессы обеспечения ИБ;
3. Разрабатывать профили защиты и задания по безопасности для ИС и компонентов информационно- коммуникационной инфраструктуры.

Знания:
1. Принципы защитных механизмов программных и аппаратных средств организации;
2. Принципы построения системы управления ИБ;
3. Принципы и методология проектирования ИС.

Возможность признания навыка:

не требуется

Трудовая функция 2:
Планирование процессов обеспечения ИБ



Навык 1:
Планирование мероприятий по обеспечению информационной безопасности

Умения:
1. Проводить инвентаризацию, классификацию, маркировку активов, связанных с автоматизированной обработкой информации;
2. Составлять отчҰтную документацию по результатам категоризации активов;
3. Выявлять недостатки в активах обеспечения ИБ.

Знания:
1. Законодательство в сфере обеспечения ИБ;
2. Национальные стандарты в сфере обеспечения ИБ;
3. Принципы, методы и средства обеспечения ИБ при определении мероприятий по непрерывности бизнеса, регистрации и учету событий ИБ, резервному копированию, антивирусной защите, контролю доступа, работе со съемными носителями, мобильными устройствами, удаленного доступа, использованием криптографии и их носителей, лицензиях и версиях ПО.

Возможность признания навыка:

Не требуется

Навык 2:
Идентификация рисков, угроз и каналов утечек для бизнес-процессов и активов, связанных с автоматизированной обработкой информации

Умения:
1. Выявлять риски, угрозы и каналы утечек для бизнес-процессов и активов, связанных с автоматизированной обработкой информации;
2. Осуществлять мероприятия в рамках ТЗИ;
3. Проводить исследования на наличие ПЭМИН в средствах СВТ.

Знания:
1. Методику и средства выявления каналов утечки информации;
2. НТД, методику выявления рисков и угроз ИБ;
3. Методы перехвата информации по ТКУИ;
4. Методику исследования средств СВТ на наличие ПЭМИН;
5. Методику проведения исследований средств СВТ на наличие незадекларированных технических возможностей.

Возможность признания навыка:

Не требуется

Трудовая функция 3:
Осуществление мероприятий по обеспечению ИБ



Навык 1:
Реализация плана мероприятий по обеспечению ИБ

Умения:
1. Анализ защищенности бизнес-процессов и активов, связанных с автоматизированной обработкой информации;
2. Выбор инструментария и методов обеспечения ИБ;
3. Разработка мероприятий, направленных на реализацию политики ИБ организации;
4. Составление плана по обеспечению непрерывности бизнеса и восстановления после инцидентов ИБ и форс-мажорных ситуаций;
5. Разработка технических спецификаций, тендерной документации на закупаемые средства обеспечения ИБ;
6. Разработка требований, технических заданий на подсистемы ИБ ИС;
7. Организация и координация работ по разработке профилей защиты и задания по безопасности для ИС и компонентов информационно-коммуникационной
инфраструктуры.

Знания:
1. Методика описания и формализации бизнес-процессов;
2. Принципы и методы выявления и блокирования каналов утечки информации;
3. Законодательство в сфере обеспечения ИБ;
4. Средства обеспечения ИБ, систем мониторинга уязвимостей, систем мониторинга ИБ и систем предотвращения утечек информации, защитных механизмов систем;
5. Национальные стандарты в сфере обеспечения ИБ;
6. Подходы к формированию требований и оценке безопасности ИС;
7. Принципы и методологии проектирования ИС;
8. Способы применения защитных механизмов программных и аппаратных средств организации.

Возможность признания навыка:

Не требуется

Навык 2:
Контроль соответствия настроек функций безопасности компонентов ИС и ИКИ установленным требованиям

Умения:
1. Осуществлять контроль разделения сред разработки, тестирования и эксплуатации ИС;
2. Осуществлять текущий контроль технологического процесса обработки защищаемой информации;
3. Осуществлять контроль реализации профилей защиты и задания по безопасности для ИС и компонентов информационно-коммуникационной инфраструктуры.

Знания:
1. Базовые принципы и способы выполнения работ по разработке, тестированию и апробации средств и методов ИБ;
2. Правила эксплуатации программных средств, защитных механизмов, компонентов ИС и ИКИ;
3. Методы выявления нарушений в настройках.

Возможность признания навыка:

Не требуется

Трудовая функция 4:
Контроль процессов управления и обеспечения ИБ



Навык 1:
Оценка соответствия процессов информационной безопасности

Умения:
1. Осуществление контроля реализации плана мероприятий по обеспечению ИБ;
2. Анализ результатов проверок исполнения требований документов, регламентирующих процессы обеспечения ИБ и НТД процессов управления ИБ в организации;
3. Участие в разработке соглашений о конфиденциальности или неразглашении информации с сотрудниками организации
подрядчиками и третьими сторонами.

Знания:
1. Принципы и средства администрирования в ОС и встроенных в них механизмов защиты;
2. Принципы функционирования ПАС обеспечения ИБ;
3. Принципы построения и применения, систем мониторинга уязвимостей, систем мониторинга ИБ;
4. Системы предотвращения утечек информации;
5. Методы определения, предотвращения и устранения последствий инцидентов ИБ, критических (аварийных) ситуаций.

Возможность признания навыка:

Не требуется

Навык 2:
Администрирование и мониторинг функционирования СКУД и систем видеонаблюдения

Умения:
1. Администрировать СКУД и системы видеонаблюдения;
2. Проводить мониторинг функционирования СКУД и системы видеонаблюдения;
3. Формировать выводы о соответствии принятых решений максимальному уровню ИБ.

Знания:
1. Назначение, технические характеристики, конструкцию, особенности СКУД;
2. Правила эксплуатации СКУД и систем видеонаблюдения;
3. Назначение, технические характеристики, конструкцию, особенности систем видеонаблюдения.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Умение работать в команде
Дисциплинированность
Инициативность
Организованность
Внимательность
Исполнительность
Планирование
Принятие решения
Ориентация на результат
Стремление к повышению профессионального уровня

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК ISO/IEC 27006-2017 Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности СТ РК 34.030-2008 Информационная технология. Аудит систем управления информационной безопасностью организации

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

7

Специалист по информационной безопасности

21. Карточка профессии "Инженер по защите информации":

Код группы:

2524-0

Код наименования занятия:

2524-0-003

Наименование профессии:

Инженер по защите информации

Уровень квалификации по ОРК:

6

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:

Параграф 2 Приказа Министра труда и социальной защиты населения Республики Казахстан от 30 декабря 2020 года № 553 "Об утверждении Квалификационного справочника должностей руководителей, специалистов и других служащих"
Инженер по защите информации

Уровень профессионального образования:

Уровень образования:
высшее образование (бакалавриат, специалитет, ординатура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:

Высшее (или послевузовское) образование по соответствующему направлению подготовки кадров без предъявления требований к стажу работы или техническое и профессиональное, послесреднее (среднее специальное, среднее профессиональное) образование по соответствующей специальности (квалификации) и стаж работы в должности техника по защите информации I категории не менее 3 лет.

Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:


Основная цель деятельности:

Обеспечить работоспособность прикладного и системного программного обеспечения средствами защиты информации

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Создание системы защиты информации в организации
2. Ввод в эксплуатацию системы защиты информации в организации

Дополнительные трудовые функции:


Трудовая функция 1:
Создание системы защиты информации в организации



Навык 1:
Определение перечня информации (сведений) ограниченного доступа, подлежащих защите в организации

Умения:
1. Выполнять работу по проектированию и внедрению специальных технических и программно-математических средств защиты информации, обеспечению организационных и технических мер защиты информационных систем;
2. Проводить исследования для выбора наиболее целесообразных практических решений;
3. Осуществлять подбор, изучение и обобщение научно-технической литературы, нормативных и методических материалов по техническим средствам и способам защиты информации;
4. Участвовать в рассмотрении проектов технических заданий, планов и графиков проведения работ по технической защите информации, в разработке необходимой технической документации;
5. Составлять методики расчетов и программы экспериментальных исследований по технической защите информации, выполнять расчеты в соответствии с разработанными методиками и программами;
6. Проводить сопоставительный анализ данных исследований и испытаний, изучать возможные источники и каналы утечки информации;
7. Осуществлять разработку технического обеспечения системы защиты информации, техническое обслуживание средств защиты информации, 8. Принимать участие в составлении рекомендаций и предложений по совершенствованию и повышению эффективности защиты информации, в написании и оформлении разделов научно-технических отчетов;
9. Составлять информационные обзоры по технической защите информации;
10. Выполнять оперативные задания, связанные с обеспечением контроля технических средств и механизмов системы защиты информации, участвовать в проведении проверок организаций по выполнению требований нормативно-технической документации по защите информации, в подготовке отзывов и заключений на нормативно-методические материалы и техническую документацию;
11. Готовить предложения по заключению соглашений и договоров с иными организациями, предоставляющими услуги в области технических средств защиты информации, составлять заявки на необходимые материалы, оборудование, приборы;
12. Участвовать в проведении аттестации объектов, помещений, технических средств, программ, алгоритмов на предмет соответствия требованиям защиты информации по соответствующим классам безопасности;
13. Проводить контрольные проверки работоспособности и эффективности действующих систем и технических средств защиты информации, составлять и оформлять акты контрольных проверок, анализировать результаты проверок и разрабатывать предложения по совершенствованию и повышению эффективности принимаемых мер;
14. Изучать и обобщать опыт работы иных организаций по использованию технических средств и способов защиты информации;
15. Выполнять работы в установленные сроки на высоком научно-техническом уровне, соблюдая требования инструкций по режиму проведения работ.

Знания:
1. Законодательство в области информатизации;
2. Специализацию организации и особенности его деятельности;
3. Методы и средства получения, обработки и передачи информации;
4. Технические средства защиты информации, программно-математические средства защиты информации;
5. Каналы возможной утечки информации;
6. Методы анализа и защиты информации;
7. Организацию работ по защите информации;
8. Инструкции по соблюдению режима проведения специальных работ.

Возможность признания навыка:

Не требуется

Навык 2:
Анализ данных о назначении, функциях, условиях функционирования технических средств обработки информации ограниченного доступа

Умения:
1. Выполнять настройку параметров работы программного обеспечения, включая системы управления базами данных и средства электронного документооборота;
2. Работать с программным обеспечением с соблюдением действующих требований по защите информации;
3. Осуществлять настройку резервирования данных.

Знания:
1. Порядок настройки программного обеспечения, систем управления базами данных и средств электронного документооборота;
2. Методы, средства и системы защиты информации;
3. Требования к защите информации во время эксплуатации средств защиты информации.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Ввод в эксплуатацию системы защиты информации в организации



Навык 1:
Разработка и реализация организационных мер, обеспечивающих эффективность системы защиты информации

Умения:
1. Организовывать проведение специальных исследований и специальных проверок технических средств обработки информации ограниченного доступа;
2. Устанавливать и настраивать технические, программные (программно-технических) средств защиты информации, входящих в состав системы защиты информации организации;
3. Разрабатывать организационно- распорядительные документы.

Знания:
1. Нормативно-правовые акты в сфере обеспечения ИБ;
2. Методы, средства и системы защиты информации;
3. Архитектуры технических средств защиты информации;
4. Национальные стандарты в сфере обеспечения ИБ.

Возможность признания навыка:

Не требуется

Навык 2:
Организация проведения инструктажа руководящего состава и обучения персонала по вопросам технической защиты информации

Умения:
1. Оценивать текущие настройки встроенных средств защиты информации программного обеспечения
2. Выполнять настройку параметров работы программного обеспечения, включая системы управления базами данных и средства электронного документооборота
3. Работать с программным обеспечением с соблюдением действующих требований по защите информации

Знания:
1. Порядок настройки программного обеспечения, систем управления базами данных и средств электронного документооборота
2. Порядок обеспечения безопасности информации при эксплуатации программного обеспечения
3. Языки программирования (Python, Bash, PowerShell, JS, SQL)

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Гибкость мышления
Умение работать в команде
Дисциплинированность
Инициативность
Организованность
Внимательность
Исполнительность
Ориентация на результат
Высокая обучаемость

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК ISO/IEC 27006-2017 Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности СТ РК 34.030-2008 Информационная технология. Аудит систем управления информационной безопасностью организации

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

7

Инженер по защите информации

22. Карточка профессии "Инженер по защите информации":

Код группы:

2524-0

Код наименования занятия:

2524-0-003

Наименование профессии:

Инженер по защите информации

Уровень квалификации по ОРК:

7

подуровень квалификации по ОРК:


Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:

Квалификационный справочник должностей руководителей, специалистов и иных служащих Приказ Министра труда и социальной защиты населения Республики Казахстан от 30 декабря 2020 года № 553 "Об утверждении Квалификационного справочника должностей руководителей, специалистов и других служащих"
Инженер по защите информации

Уровень профессионального образования:

Уровень образования:
послевузовское образование (магистратура, резидентура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:

Высшее (или послевузовское) образование по соответствующему направлению подготовки кадров без предъявления требований к стажу работы или техническое и профессиональное, послесреднее (среднее специальное, среднее профессиональное) образование по соответствующей специальности (квалификации) и стаж работы в должности техника по защите информации I категории не менее 3 лет.

Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:

2524-0-006 - Специалист по защите информации

Основная цель деятельности:

Обеспечивать работоспособность прикладного и системного программного обеспечения средствами защиты информации

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Создание системы защиты информации в организации
2. Ввод в эксплуатацию системы защиты информации в организации
3. Сопровождение системы защиты информации в ходе ее эксплуатации

Дополнительные трудовые функции:


Трудовая функция 1:
Создание системы защиты информации в организации



Навык 1:
Нормативное регулирование, угрозы, методы и средства защиты информации

Умения:
1. Выполнять работу по проектированию и внедрению специальных технических и программно-математических средств защиты информации, обеспечению организационных и технических мер защиты информационных систем;
2. Проводить исследования с целью нахождения и выбора наиболее целесообразных практических решений в пределах поставленной задачи;
3. Осуществлять подбор, изучение и обобщение научно-технической литературы, нормативных и методических материалов по техническим средствам и способам защиты информации;
4. Участвовать в рассмотрении проектов технических заданий, планов и графиков проведения работ по технической защите информации, в разработке необходимой технической документации;
5. Составлять методики расчетов и программы экспериментальных исследований по технической защите информации, выполняет расчеты в соответствии с разработанными методиками и программами;
6. Проводить сопоставительный анализ данных исследований и испытаний, изучает возможные источники и каналы утечки информации;
7. Осуществлять разработку технического обеспечения системы защиты информации, техническое обслуживание средств защиты информации, принимать участие в составлении рекомендаций и предложений по совершенствованию и повышению эффективности защиты информации, в написании и оформлении разделов научно-технических отчетов;
8. Составлять информационные обзоры по технической защите информации;
9. Выполнять оперативные задания, связанные с обеспечением контроля технических средств и механизмов системы защиты информации, участвовать в проведении проверок организаций по выполнению требований нормативно-технической документации по защите информации, в подготовке отзывов и заключений на нормативно-методические материалы и техническую документацию;
10. Готовить предложения по заключению соглашений и договоров с иными организациями, предоставляющими услуги в области технических средств защиты информации, составлять заявки на необходимые материалы, оборудование, приборы;
11. Участвовать в проведении аттестации объектов, помещений, технических средств, программ, алгоритмов на предмет соответствия требованиям защиты информации по соответствующим классам безопасности;
12. Проводить контрольные проверки работоспособности и эффективности действующих систем и технических средств защиты информации, составлять и оформлять акты контрольных проверок, анализировать результаты проверок и разрабатывать предложения по совершенствованию и повышению эффективности принимаемых мер;
13. Изучать и объединить опыт работы иных организаций по использованию технических средств и способов защиты информации с целью повышения эффективности и совершенствования работ по ее защите и сохранению в режиме секретности;
14. Выполнять работы в установленные сроки на высоком научно-техническом уровне, соблюдая требования инструкций по режиму проведения работ.

Знания:
1. Законодательные, иные нормативные правовые акты и методические материалы по вопросам, связанным с обеспечением технической защиты информации;
2. Специализацию организации и особенности его деятельности;
3. Методы и средства получения, обработки и передачи информации;
4. Научно-техническую и иную специальную литературу по техническому обеспечению защиты информации;
5. Технические средства защиты информации, программно-математические средства защиты информации;
6. Порядок оформления технической документации по защите информации;
7. Каналы возможной утечки информации;
8. Методы анализа и защиты информации;
9. Организацию работ по защите информации;
10. Инструкции по соблюдению режима проведения специальных работ;
11. Отечественный и зарубежный опыт в области технической разведки и защиты информации;
12. Основы экономики, организации производства, труда и управления;
Трудовое законодательство, порядок внутреннего трудового распорядка, по безопасности и охране труда, производственной санитарии, требования пожарной безопасности.

Возможность признания навыка:

Не требуется

Навык 2:
Анализ данных о назначении, функциях, условиях функционирования технических средств обработки информации ограниченного доступа

Умения:
1. Оценивать текущее состояние средств обеспечения ИБ;
2. Определять степень участия персонала в обработке (обсуждении, передаче, хранении) информации;
3. Анализировать данные о назначении, функциях, условиях функционирования основных технических средств и систем.

Знания:
1. Основных параметров технических средств ИБ;
2. Эксплуатационной документации на систему защиты информации;
3. Типов, категорий, видов и уровней градации (категорирования) информации.

Возможность признания навыка:

Не требуется

Навык 3:
Разработка модели угроз безопасности информации в организации

Умения:
1. Разрабатывать модели угроз безопасности информации в организации;
2. Использовать программные средства разработки модели угроз;
3. Разрабатывать аналитическое обоснование необходимости создания системы защиты информации в организации;
4. Разрабатывать проекты систем и подсистем управления информационной безопасностью объекта в соответствии с техническим заданием.

Знания:
1. Нормативно-правовые акты, методические документы, национальные стандарты в области защиты информации ограниченного доступа;
2. Методы и методики контроля эффективности защиты информации;
3. Организационно-распорядительную документацию по защите информации.

Возможность признания навыка:

Не требуется

Навык 4:
Разработка технического задания на создание системы защиты информации

Умения:
1. Разрабатывать эксплуатационную документацию на объект информатизации и средства защиты информации;
2. Разрабатывать техническое задание системы;
3. Разрабатывать конструкторско-технологическую документацию на систему защиты информации.

Знания:
1. Программные (программно- технических) средства защиты;
2. Современные информационные технологии (операционные системы, базы данных, вычислительные сети);
3. Стандарты ЕСКД, ЕСТД и ЕСПД;
4. Методы, средства и системы защиты информации.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Ввод в эксплуатацию системы защиты информации в организации



Навык 1:
Разработка и реализация организационных мер, обеспечивающих эффективность системы защиты информации

Умения:
1. Организовывать проведение специальных исследований и специальных проверок технических средств обработки информации ограниченного доступа;
2. Устанавливать и настраивать технические, программные (программно-технических) средств защиты информации, входящих в состав системы защиты информации организации;
3. Разрабатывать организационно- распорядительные документы.

Знания:
1. Законодательство в сфере обеспечения информационной безопасности;
2. Методы, средства и системы защиты информации;
3. Архитектуру технических средств защиты информации.

Возможность признания навыка:

Не требуется

Навык 2:
Организация проведения инструктажа руководящего состава и обучения персонала по вопросам технической защиты информации

Умения:
1. Организовывать обучение персонала использованию технических, программных (программно- технических) средств защиты информации;
2. Проводить инструктаж по вопросам технической защиты информации;
3. Проводить занятия с персоналом.

Знания:
1. Организационно-распорядительных документов;
2. Методик инструктирования персонала;
3. Правил проведения учебных занятий.

Возможность признания навыка:

Не требуется

Навык 3:
Организация опытной эксплуатации и доработки системы защиты информации

Умения:
1. Разрабатывать программы и методики предварительных испытаний;
2. Организовывать опытную эксплуатацию и доработку системы защиты информации;
3. Разрабатывать программы и методики предварительных испытаний системы защиты информации.

Знания:
1. Нормативно-правовые акты, методические документы, национальные стандарты в области защиты информации;
2. Стандарты ЕСКД, ЕСТД и ЕСПД;
3. Методы, средства и системы защиты информации;
4. Языки программирования (Python, Bash, PowerShell, JS, SQL).

Возможность признания навыка:

Не требуется

Навык 4:
Ввод системы защиты информации в эксплуатацию

Умения:
1. Разрабатывать программы и методики предварительных испытаний;
2. Организовывать приемочные испытания системы защиты информации;
3. Организовывать ввод системы защиты информации в эксплуатацию.

Знания:
1. Национальные стандарты в сфере обеспечения информационной безопасности;
2. Стандарты ЕСКД, ЕСТД и ЕСПД;
3. Современные информационных технологии;
4. Типы, категории, виды и уровни градации (категорирования) информации.

Возможность признания навыка:

Не требуется

Трудовая функция 3:
Сопровождение системы защиты информации в ходе ее эксплуатации



Навык 1:
Разработка предложений по совершенствованию организационных и технических мероприятий

Умения:
1. Проводить контроль (мониторинг) состояния системы защиты информации;
2. Контролировать состояние системы защиты информации;
3. Управлять разработкой предложений по совершенствованию организационных и технических мероприятий по технической защите информации;
4. Оценивать эффективность и совершенствовать систему технической защиты информации в организации.

Знания:
1. Современные информационные технологии;
2. Нормативно-правовые акты, методические документы, национальные стандарты в области защиты информации;
3. Методы, средства и системы защиты.

Возможность признания навыка:

Не требуется

Навык 2:
Организация мероприятий техническому обслуживанию и по выводу из эксплуатации систем информатизации и утилизации их элементов

Умения:
1. Организовать работы по техническому обслуживанию технических и программно- технических средств защиты информации;
2. Организовывать проведение и руководить выполнением работ по выводу из эксплуатации;
3. Утилизировать ПО и технические средства, выведенные из эксплуатации.

Знания:
1. Нормативно-правовые акты, методические документы, национальные стандарты в области защиты информации;
2. Методов гарантированного уничтожения печатной информации;
3. Методов гарантированного уничтожения различных машинных носителей информации.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Гибкость мышления
Дисциплинированность
Инициативность
Умение работать в команде

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК ISO/IEC 27006-2017 Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности СТ РК 34.030-2008 Информационная технология. Аудит систем управления информационной безопасностью организации

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

6

инженер по защите информации

23. Карточка профессии "Специалист по безопасности сервисов":

Код группы:

2524-0

Код наименования занятия:

2524-0-004

Наименование профессии:

Специалист по безопасности сервисов

Уровень квалификации по ОРК:

7

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
послевузовское образование (магистратура, резидентура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:

2524-0-005 - Специалист по вопросам безопасности (ИКТ)
2524-0-006 - Специалист по защите информации

Основная цель деятельности:

Производить поиск и обнаруживать уязвимые места системы для несанкционированного доступа

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Оценка и анализ рисков безопасности при проектировании и внедрении сервисов
2. Выступление консультантом и заказчиком новой функциональности, связанной с информационной безопасностью

Дополнительные трудовые функции:


Трудовая функция 1:
Оценка и анализ рисков безопасности при проектировании и внедрении сервисов



Навык 1:
Проведение тестирование на уязвимости

Умения:
1. Использовать инструменты сканирования уязвимостей;
2. Анализировать логи и сетевой трафик для выявления атак;
3. Искать информацию об уязвимостях в базах данных и на специализированных ресурсах;
4. Определять критичность уязвимостей и оценивать их влияние на безопасность системы;
5. Подготавливать отчеты и рекомендации по устранению уязвимостей.

Знания:
1. Понимание основных типов атак;
2. Методологии оценки уязвимостей;
3. Логирование и анализ событий – работа с SIEM-системами;
4. Протоколы и архитектура сервисов;
5. Языки программирования (Python, Bash, PowerShell, JS, SQL);
6. Работа с публичными базами уязвимостей.

Возможность признания навыка:

Не требуется

Навык 2:
Мониторинг и реагирование на инциденты ИБ, связанные с сервисами

Умения:
1. Формулировать четкие задачи разработчикам и администраторам по устранению уязвимостей;
2. Проверять исправления путем повторного тестирования;
3. Автоматизировать процессы устранения уязвимостей с помощью;
4. Вести документацию по уязвимостям, описывать их природу и способы устранения;
5. Работать с командами разработчиков и системных администраторов, объясняя требования безопасности.

Знания:
1. Жизненный цикл разработки ПО и безопасная разработка;
2. Методы исправления уязвимостей – обновление ПО, патчинг, изменение конфигураций, настройка WAF;
3. Контроль версий и управление уязвимостями – Git, Jira, ServiceNow, Tenable;
4. Методы тестирования на безопасность;
5. Языки программирования (Python, Bash, PowerShell, JS, SQL).

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Выступление консультантом и заказчиком новой функциональности, связанной с информационной безопасностью



Навык 1:
Участие в расследовании инцидентов и разработке мер по их предотвращению

Умения:
1. Анализировать публикации на предмет наличия конфиденциальной информации и скрытых угроз;
2. Проверять файлы перед публикацией на наличие метаданных, способных раскрыть информацию;
3. Грамотно формулировать сообщения с учетом принципов безопасности, минимизируя риски;
4. Использовать защищенные каналы связи при передаче информации (шифрование, цифровые подписи);
5. Оценивать возможные последствия публикации с точки зрения угроз информационной безопасности;
6. Обнаруживать и предотвращать дезинформационные атаки, направленные на сервис.

Знания:
1. Основы информационной безопасности – понимание рисков, связанных с публикацией информации, в том числе утечек данных и киберугроз;
2. Знание того, как злоумышленники могут использовать открытые источники для сбора информации;
3. Понимание, какие данные могут остаться в публикациях (скрытые метаданные файлов, геолокация, информация об устройстве);
4. Законодательство в сфере защиты информации – правила обработки и распространения данных;
5. Социальная инженерия – знание методов, которыми злоумышленники могут использовать опубликованные сведения для атак.

Возможность признания навыка:

Не требуется

Навык 2:
Организация и проведение аудита

Умения:
1. Подготавливать демонстрационные стенды с учетом требований безопасности, исключая возможность компрометации данных;
2. Показывать сценарии атак и защиты в контролируемых условиях, не нарушая работу боевых систем;
3. Работать с инструментами мониторинга безопасности в реальном времени;
4. Проводить тестирование безопасности на демонстрационных сервисах, выявляя уязвимости в режиме реального времени;
5. Настраивать доступ к демонстрационным средам с учетом принципа минимальных привилегий;
6. Объяснять технические аспекты безопасности понятным языком для разных аудиторий (разработчики, менеджеры, клиенты).

Знания:
1. Методы тестирования безопасности сервисов;
2. Угрозы и атаки на сервисы ;
3. Безопасные среды для демонстрации ;
4. Методы защиты при проведении онлайн-демонстраций – безопасные соединения, защита от перехвата данных.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Гибкость мышления
Дисциплинированность
Инициативность
Ответственность
Умение работать в команде

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК ISO/IEC 27006-2017 Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности СТ РК 34.030-2008 Информационная технология. Аудит систем управления информационной безопасностью организации

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

6

специалист по защите информации

24. Карточка профессии "Шифровальщик данных":

Код группы:

2524-0

Код наименования занятия:

2524-0-009

Наименование профессии:

Шифровальщик данных

Уровень квалификации по ОРК:

7

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
послевузовское образование (магистратура, резидентура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:

4419-9-003 - Кодировщик

Основная цель деятельности:

Разработка и эксплуатация систем шифрования данных

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Разработка программно-аппаратных систем шифрования данных
2. Проведение шифрование и расшифровки данных в соответствии с регламентами и требованиями информационной безопасности

Дополнительные трудовые функции:


Трудовая функция 1:
Разработка программно-аппаратных систем шифрования данных



Навык 1:
Разработка проектных решений для систем шифрования данных

Умения:
1.Применять действующую нормативную базу в области функционирования систем шифрования данных;
2.Применять нормативные документы по противодействию технической разведке;
3.Классифицировать защищаемую информацию по видам тайны и степеням конфиденциальности;
4.Определять типы субъектов доступа и объектов доступа, являющихся объектами защиты ;
5.Определять методы управления доступом, типы доступа и правила разграничения доступа к объектам доступа, подлежащим реализации в системах шифрования данных;
6.Определять структуру систем шифрования данных в соответствии с требованиями нормативных правовых документов в области шифрования данных.

Знания:
1.Законодательство в сфере обеспечения информационной безопасности;
2.Принципы построения и функционирования, примеры реализаций современных систем шифрования данных;
3.Критерии оценки эффективности и надежности средств шифрования данных;
4.Принципы организации и структура систем шифрования данных;
5.Основные характеристики технических средств шифрования данных;
6.Функционирование современных систем шифрования данных;
7.Национальные стандарты в сфере обеспечения информационной безопасности.

Возможность признания навыка:

Не требуется

Навык 2:
Реализация программных, программно-аппаратных систем шифрования данных

Умения:
1.Оценивать сложность криптографических алгоритмов и вычислений;
2.Разрабатывать технические задания по созданию систем, ЕСКД и ЕСПД;
3.Анализировать программные, архитектурно-технические и схемотехнические решения компонентов систем шифрования данных с целью выявления потенциальных уязвимостей безопасности в системах шифрования данных;
4.Проводить комплексное тестирование аппаратных и программных средств.

Знания:
1.Основные информационные технологии и технические средства, используемые в системах шифрования данных;
3.Средства и способы обеспечения безопасности информации, принципы построения систем шифрования данных;
4.Основные криптографические методы, алгоритмы, протоколы, используемые в системах шифрования данных;
5.Современные технологии программирования;
6.Эталонная модель взаимодействия открытых систем;
7.Принципы работы элементов и функциональных узлов электронной аппаратуры, типовые схемотехнические решения основных узлов и блоков электронной аппаратуры;
8.Принципы организации документирования разработки и процесса сопровождения программного и аппаратного обеспечения;
9.Методы тестирования и отладки программного и аппаратного обеспечения;
10.Законодательство в сфере обеспечения информационной безопасности.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Проведение шифрование и расшифровки данных в соответствии с регламентами и требованиями информационной безопасности



Навык 1:
Тестирование разработанных систем шифрования данных

Умения:
1.Тестирование процедуры проверки работоспособности программного обеспечения на выбранном языке программирования;
2.Применять методы и средства тестирования;
3.Использовать выбранную среду программирования для разработки процедур проверки работоспособности программного обеспечения на выбранном языке программирования;
4.Разработка и оформление контрольных примеров для проверки работоспособности программного обеспечения;
5.Подготовка наборов данных, используемых в процессе проверки работоспособности программного обеспечения.

Знания:
1.Методы автоматической и автоматизированной проверки работоспособности программного обеспечения;
2.Основные виды диагностических данных и способы их представления;
3.Утилиты и среды программирования, и средства пакетного выполнения процедур;
4.Методы создания и документирования контрольных примеров и тестовых наборов данных;
5.Правила, алгоритмы и технологии создания тестовых наборов данных;
6. Структуры и форматы хранения тестовых наборов данных, криптографических алгоритмов.

Возможность признания навыка:

Не требуется

Навык 2:
Разработка эксплуатационной документации на системы шифрования данных

Умения:
1.Определять меры (правила, процедуры, практические приемы, руководящие принципы, методы, средства) для систем шифрования данных;
2.Разрабатывать технические задания на создание подсистем ИБ систем шифрования данных;
3.Проектировать подсистемы систем шифрования данных с учетом действующих нормативных и методических документов;
4.Анализировать программные, архитектурно-технические и схемотехнические решения компонентов систем шифрования данных с целью выявления потенциальных уязвимостей систем шифрования данных;
5.Оценивать информационные риски в системах шифрования данных и определять информационную инфраструктуру и информационные ресурсы, подлежащие защите ;
6.Проводить технико-экономическое обоснование проектных решений программно-аппаратных средств в системах шифрования данных с целью обеспечения требуемого уровня защищенности;
7.Исследовать эффективность проектных решений программно-аппаратных средств в системах шифрования данных.

Знания:
1.Методы автоматической и автоматизированной проверки работоспособности программного обеспечения;
2.Основные виды диагностических данных и способы их представления;
3.Утилиты и среды программирования, и средства пакетного выполнения процедур;
4.Методы создания и документирования контрольных примеров и тестовых наборов данных;
5.Правила, алгоритмы и технологии создания тестовых наборов данных;
6. Структуры и форматы хранения тестовых наборов данных, криптографических алгоритмов.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Структурное мышление
Усидчивость и внимательность
Аналитический ум
Способность к самообучению
Математические способности

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК 1073-2007 Средства криптографической защиты информации. Общие технические требования

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

6

шифровальщик данных

25. Карточка профессии "Специалист-криминалист по цифровым технологиям":

Код группы:

2524-0

Код наименования занятия:

2524-0-008

Наименование профессии:

Специалист-криминалист по цифровым технологиям

Уровень квалификации по ОРК:

7

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
послевузовское образование (магистратура, резидентура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:


Основная цель деятельности:

Анализ и расследование событий, в которых фигурируют компьютерная информация как объект посягательств, компьютер как орудие совершения преступления, а также какие-либо цифровые доказательства

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Цифровая криминалистика и анализ инцидентов информационной безопасности
2. Анализ цифровых данных

Дополнительные трудовые функции:


Трудовая функция 1:
Цифровая криминалистика и анализ инцидентов информационной безопасности



Навык 1:
Получение данных из потенциальных источников информации

Умения:
1.Выявлять потенциальные источники данных в организации;
2.Разрабатывать план сбора данных;
3.Осуществлять получение данных и проверку целостности полученных данных;
4.Осуществлять ведение журнала, для сбора данных, включая информацию о каждом инструменте, используемом в процессе;
5.Выделять свойства и признаки информации, позволяющие установить ее принадлежность определенному источнику;
6.Определять принципы деления программного обеспечения на группы.

Знания:
1.Виды потенциальных источников данных;
2.Носители компьютерной информации;
3.Методы обеспечения сохранности, целостности и конфиденциальности полученной информации;
4.Принципы построения и функционирования систем и сетей передачи информации;
5.Законодательство в сфере обеспечения информационной безопасности;
6.Архитектура, устройство и функционирование вычислительных систем;
7.Основные криптографические методы, алгоритмы, протоколы, используемые для обеспечения защиты информации;
8.Технологии поиска и анализа следов компьютерных преступлений, правонарушений и инцидентов;
9.Порядок фиксации и документирования следов компьютерных преступлений, правонарушений и инцидентов.

Возможность признания навыка:

Не требуется

Навык 2:
Экспертное исследование собранной информации (объектов-носителей) при компьютерных преступлениях

Умения:
1.Осуществлять извлечение/считывание информации с носителей;
2.Осуществлять декодирование информации и вычленение из нее той, которая относится к делу;
3.Использовать автоматизированные средства исследования информации;
4.Обеспечивать целостность и сохранность информации с исследуемых носителей;
5.Применять действующую законодательную базу в области обеспечения защиты информации;
6.Применять нормативные и правовые акты при проведении криминалистической экспертизы и криминалистического анализа.

Знания:
1.Методы извлечения/считывания данных с компьютерных носителей информации;
2.Методы обеспечения сохранности, целостности и конфиденциальности полученной информации;
3.Программные средства исследования и фильтрации данных;
4.Основные криптографические методы, алгоритмы, протоколы, используемые для обеспечения защиты информации;
5.Принципы построения и функционирования систем и сетей передачи информации;
6.Нормативные правовые акты в области цифровой криминалистики;
7.Технологии поиска и анализа следов компьютерных преступлений, правонарушений и инцидентов;
8.Методы проведения расследования компьютерных преступлений, правонарушений и инцидентов.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Анализ цифровых данных



Навык 1:
Обработка экспертных данных

Умения:
1.Анализировать собранную на предыдущих этапах расследования информацию;
2.Производить анализ интерпретированных данных, полученных из различных источников, данных;
3.Определять тип компьютерных файлов, в том числе без расширения;
4.Производить реконструкцию событий компьютерного инцидента, объединяя различные источники компьютерной информации;
5.Применять нормативные и правовые акты при проведении криминалистической экспертизы и криминалистического анализа.

Знания:
1. Методы обеспечения сохранности, целостности и конфиденциальности полученной информации;
2.Архитектура, устройство и функционирование вычислительных систем;
3.Принципы построения и функционирования систем и сетей передачи информации;
4.Программные средства обработки информации;
5.Законодательство в сфере обеспечения информационной безопасности;
6.Форматы хранения информации в анализируемой компьютерной системе;
7.Основные форматы файлов, используемые в компьютерных системах;
8.Особенности хранения конфигурационной и системной информации в компьютерных системах;
9.Уязвимости компьютерных систем и сетей;
10.Методы проведения расследования компьютерных преступлений, правонарушений и инцидентов.

Возможность признания навыка:

Не требуется

Навык 2:
Оформление результатов анализа и исследований в соответствии с законодательными требованиями представления информации

Умения:
1.Составление отчетных материалов по итогам анализа;
2.Актуализировать информации по анализу;
3.Разрабатывать рекомендации по предотвращению компьютерных инцидентов и преступлений.

Знания:
1.Методы обеспечения сохранности, целостности и конфиденциальности полученной информации;
3.Законодательство в сфере обеспечения информационной безопасности;
4.Архитектура, устройство и функционирование вычислительных систем;
5.Принципы построения и функционирования систем и сетей передачи информации;
6.Программные средства обработки информации;
7.Порядок подготовки научно-технических экспертных заключений по результатам выполненных работ по информационно-аналитической и технической экспертизе компьютерных систем.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Стрессоустойчивость
Аналитическое мышление
Критический анализ
Организованность
Обучаемость
Уметь работать в команде

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2015 "Информационная технология. Методы и средства обеспечения безопасности Системы менеджмента информационной безопасностью" СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования"

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

6

специалист-криминалист по цифровым технологиям

26. Карточка профессии "Администратор по информационной безопасности":

Код группы:

2524-0

Код наименования занятия:

2524-0-001

Наименование профессии:

Администратор по информационной безопасности

Уровень квалификации по ОРК:

7

подуровень квалификации по ОРК:


Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
послевузовское образование (магистратура, резидентура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:


Основная цель деятельности:

Администрировать механизмы безопасности и своевременно реагировать на нарушения ИБ

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Администрирование, эксплуатация и поддержка работоспособности ПАС защиты информации и обеспечения ИБ
2. Администрирование механизмов безопасности
3. Реагирование на инциденты ИБ
4. Контроль и анализ эффективности применения ПАС зашиты информации и обеспечения ИБ

Дополнительные трудовые функции:


Трудовая функция 1:
Администрирование, эксплуатация и поддержка работоспособности ПАС защиты информации и обеспечения ИБ



Навык 1:
Эксплуатация ПАС защиты информации и обеспечения ИБ и техническое сопровождение

Умения:
1. Эксплуатировать ПАС защиты информации и обеспечения ИБ.
2. Принимать от поставщика и/или исполнителя работ ПАС защиты информации и обеспечения ИБ.
3. Учитывать и хранить носители конфиденциальной информации.
4. Эксплуатировать ПАС защиты конфиденциальной информации.
5. Проводить регламентные и профилактические работы по техническому обслуживанию средств защиты информации и обеспечения ИБ

Знания:
1. Законодательные и иные нормативные правовые акты, регулирующие деятельность по защите государственной тайны и иной информации ограниченного доступа;
2. Нормативные и методические документы по вопросам, связанным с обеспечением технической защиты информации;
3. Объекты информатизации, подлежащие защите;
4. Специализацию и направления деятельности организации и ее подразделений;
5. Применяемые информационные технологии и системы;
6. Структуру управления, связи, автоматизации;
7. Средства технической разведки и методы оценки их возможностей;
8. Угрозы безопасности информации и классификацию (категории) нарушений;
9. Оснащенность объектов информатизации основными и вспомогательными техническими средствами и системами, комплексами и средствами технической защиты информации, сервисами и механизмами безопасности автоматизированных систем управления;
10. Подсистемы разграничения доступа;
11. Подсистемы обнаружения атак;
12. Подсистемы защиты от преднамеренного воздействия;
13. Методы контроля целостности информации, перспективы их развития и модернизации;
14. Методы оценки состояния систем безопасности, выявления каналов утечки информации, контроля процесса резервирования и дублирования критичных вычислительных и информационных ресурсов;
15. Порядок работы с техническими, программными, программно-аппаратными средствами защиты информации и контроля, сервисами и механизмами безопасности автоматизированных систем управления и аудита их состояния.

Возможность признания навыка:

Не требуется

Навык 2:
Администрирование антивирусного ПО

Умения:
1. Эффективно осуществлять удалҰнную установку и обновление антивирусного программного обеспечения и вирусных баз данных с применением централизованных систем управления, обеспечивая своевременную защиту информационных ресурсов;
2. Организовывать и поддерживать репозитории дистрибутивов антивирусных решений на сетевых серверах, обеспечивая их актуальность и доступность для централизованной установки на все объекты IT-инфраструктуры;
3. Проводить тонкую настройку антивирусных решений на рабочих станциях и серверах в удалҰнном режиме, оптимизируя уровень защиты в соответствии с политикой безопасности организации;
4. Разрабатывать и планировать задания на выполнение сканирования, обновлений и других операций на устройствах сети, с возможностью немедленного или отложенного запуска, повышая эффективность и автоматизацию процессов администрирования.

Знания:
1. Назначения, классификации и принципов работы антивирусных программ, включая сигнатурные, эвристические, поведенческие методы обнаружения угроз, а также технологий проактивной защиты и интеграции с другими средствами информационной безопасности;
2. Официальных методических рекомендаций производителей антивирусного ПО по его корректной установке, с учҰтом особенностей операционных систем, политик безопасности и корпоративной инфраструктуры, а также требований по предварительной подготовке среды;
3. Рекомендаций разработчиков антивирусных решений по их настройке, администрированию и сопровождению, включая управление политиками безопасности, автоматизацию обновлений, организацию отчетности, мониторинг инцидентов и своевременное реагирование на угрозы.

Возможность признания навыка:

Не требуется

Навык 3:
Администрирование системы обнаружения/ предотвращения вторжений

Умения:
1. Осуществлять комплексный мониторинг безопасности сети с применением систем обнаружения и предотвращения вторжений (IDS/IPS), обеспечивая своевременное реагирование на потенциальные угрозы и реализацию политик информационной безопасности;
2. Администрировать учетные записи пользователей с реализацией строгого разграничения прав доступа, применяя методы ролевого доступа (RBAC), а также реализуя сегментирование сетевой инфраструктуры и фильтрацию трафика в соответствии с принципами Zero Trust;
3. Настраивать и сопровождать парольную политику организации, включая требования к сложности паролей, периодичность их смены, а также реализуя механизмы автоматической блокировки учетных записей при нарушении правил аутентификации;
4. Выполнять конфигурирование параметров сетевого доступа, включая настройку VPN, сетевых экранов, NAT, DHCP, ACL и других компонентов, обеспечивая безопасное и контролируемое подключение к ресурсам сети;
5. Ограничивать доступ к критически важным ресурсам по IP-адресам, хостам и подсетям, минимизируя поверхность атаки и исключая несанкционированный доступ извне;
6. Управлять процессом обновления программного обеспечения в корпоративной среде, включая тестирование, планирование и централизованное развҰртывание обновлений, с целью повышения защищҰнности и стабильности ИТ-инфраструктуры;

Знания:
1. Назначение, принципы действия, архитектуру систем обнаружения/предотвращения вторжений;
2. Стандарты, регламентирующие функционирование систем обнаружения вторжений;
3. Рекомендации производителя системы обнаружения/предотвращения вторжений по ее установке и эксплуатации;
4. Типы и методы обнаружения вторжений;
5. Технологии и инструменты, используемые в системах предотвращения вторжений;

Возможность признания навыка:

Не требуется

Навык 4:
Конфигурирование и настройка межсетевого экрана

Умения:
1. Настраивать режимы работы межсетевого экрана и политик фильтрации;
2. Осуществлять создание учетной записи администратора, разграничение прав доступа;
3. Выполнять резервное копирование и восстановление;
4. Осуществлять настройку сервисов (DNS, DHCP и других внутренних сетевых сервисов);
5. Настраивать логирование и мониторинг событий;
6. Настраивать и отлаживать маршрутизации;
7. Настраивать виртуальные домены и сети;
8. Настраивать защищенные соединения IPsec VPN;
9. Настраивать политику аутентификации;
10. Управлять и применять криптографические сертификаты.

Знания:
1. Правила фильтрации и порядок их применения;
2. Типы и функции межсетевых экранов;
3. Использование NAT;
4. Мониторинг и журналирование событий;
5. Обновления и патчинг системы.

Возможность признания навыка:

Не требуется

Навык 5:
Ведение отчетной документации

Умения:
1. Составлять отчеты по инцидентам безопасности, включая описание происшествия, действия, предпринятые для устранения угрозы, анализ причин, а также результаты расследования;
2. Регулярно обновлять и вести журналы событий безопасности, включая информацию о попытках доступа, несанкционированных действиях и других событиях;
3. Создавать и поддерживать документации по политикам и процедурам безопасности, включая политику доступа, шифрования данных и использования паролей;
4. Вести отчетность по уязвимостям и патч-менеджменту и своевременно составлять отчеты о текущих уязвимостях и патчах;
5. Документировать процедуры реагирования на инциденты включая пошаговые инструкции по ликвидации угроз, восстановлению данных и минимизации ущерба.

Знания:
1. Стандартов и требований к отчетности в области информационной безопасности;
2. Понимание структуры и форматов отчетности, порядка их составления;
3. Методов анализа и обработки данных безопасности, интерпретации данных из журналов событий безопасности и других источников;
4. Принципов ведения журналов событий и инцидентов, включая регистрацию всех значимых событий;
5. Принципов и процессов управления изменениями и инцидентами в инфраструктуре безопасности.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Администрирование механизмов безопасности



Навык 1:
Управление процессами по администрированию

Умения:
1. Составлять и поддерживать в актуальном состоянии список прав доступа и полномочий сотрудников по доступу к защищаемой информации;
2. Мониторить выходы обновлений и управлять версиями ППО, СУБД, ОС серверного и сетевого оборудования;
3. Взаимодействовать с другими администраторами для обеспечения согласованной работы по обновлению версий ПО и списков прав доступа.

Знания:
1. Жизненный цикл управления ИТ-процессов : планирование, проектирование, внедрение, эксплуатацию, поддержку и завершение;
2. Принципы и модели для управления ИТ-услугами;
3. Управление изменениями и конфигурациями без риска для работы системы;
4. Контроль и мониторинга производительности системы с помощью различных инструментов;
5. Управление рисками и инцидентами безопасности или сбоями в работе системы.

Возможность признания навыка:

Не требуется

Навык 2:
Настраивание политики безопасности ОС, СУБД, ППО

Умения:
1. Управлять криптографическими ключами (генерация и распределение);
2. Управлять шифрованием (Устанавливать и синхронизация криптографических параметров);
3. Управлять аутентификацией (распределение информации, необходимой для аутентификации - паролей, ключей и т.п.);
4. Управлять доступом (распределение информации, необходимой для управления - паролей, списков доступа и т.п.);
5. Устанавливать и настраивать контролеры доменов сети.

Знания:
1. Принципы разработки политик безопасности, включая определение целей, рисков и требований;
2. Типы политики безопасности, включая: политику управления доступом; политику использования паролей; политику обработки данных; политику управления инцидентами;
3. Требований к безопасности, установленные различными нормативными актами и стандартами;
4. Процесс реализации и внедрения политики, включая обучение сотрудников, создание системы контроля и обеспечения соблюдения политики;
5. Мониторинг и пересмотр политики безопасности в ответ на изменения в организационной структуре, новые угрозы или изменения в законодательстве.

Возможность признания навыка:

Не требуется

Трудовая функция 3:
Реагирование на инциденты ИБ



Навык 1:
Мониторинг событий и инцидентов ИБ

Умения:
1. Собирать и анализировать события в системах, находящихся под мониторингом ИБ;
2. Классифицировать события, серийные события и сочетания событий как нарушения ИБ;
3. Настраивать процедуры обработки событий и обнаруживать события ИБ.

Знания:
1. Процесс мониторинга безопасности, включая использование систем управления, которые собирают, анализируют и отслеживают данные о событиях безопасности в реальном времени;
2. Типы событий безопасности и их классификацию;
3. Принципы анализа инцидентов и выявления угрозы, включая использование машинного обучения и аналитики больших данных;
4. Порядок ведения журналов событий безопасности и созданию отчетов для анализа тенденций и выявления рисков.

Возможность признания навыка:

Не требуется

Навык 2:
Реагирование на инциденты ИБ

Умения:
1. Регистрировать и оповещать (информировать) об инциденте ИБ;
2. Определять причины инцидента ИБ;
3. Принимать меры к ликвидации инцидента ИБ и его последствий;
4. Собирать доказательства об инциденте;
5. Участвовать в проведении расследований инцидентов ИБ;
6. Взаимодействовать с компетентными органами (CERT, органы внутренних дел и другие).

Знания:
1. Процессы реагирования на инциденты и основные этапы процесса;
2. Классификации инцидентов безопасности по типам и серьезности;
3. Инструменты для расследования инцидентов, которые помогают собирать доказательства и анализировать происходящее;
4. Роли коммуникации в процессе реагирования;
5. Порядок документирования и анализ инцидентов для улучшения безопасности.

Возможность признания навыка:

Не требуется

Трудовая функция 4:
Контроль и анализ эффективности применения ПАС зашиты информации и обеспечения ИБ



Навык 1:
Текущий контроль технологического процесса обработки защищаемой информации

Умения:
1. Составлять и поддерживать в актуальном состоянии документации по размещению и конфигурации ПАС защиты информации и обеспечения ИБ;
2. Контролировать целостность настроек механизмов безопасности ППО, СУБД, ОС серверного и телекоммуникационного оборудования;
3. Анализировать журналы регистрации событий системного и прикладного ПО с целью выявления попыток НСД к ИС и защищаемым информационным ресурсам.

Знания:
1. Методы, принципы и приемы осуществления контроля;
2. Процедуры анализа журнала событий ИБ (выполнение задач анализа, проведение расследования и анализ нестандартных событий, документирование выполнения процедур и сбор доказательств, формировать отчетности для руководства);
3. Программные средства анализа журналов событий ИБ.

Возможность признания навыка:

Не требуется

Навык 2:
Текущий и периодический контроль работы ПАС защиты информации и обеспечения ИБ

Умения:
1. Анализировать журналы регистрации событий ПАС защиты информации и обеспечения ИБ;
2. Оценивать использование ресурсов ПАС зашиты информации и обеспечения ИБ;
3. Вырабатывать предложения по совершенствованию и повышению эффективности использования ПАС зашиты информации и обеспечения ИБ.

Знания:
1. Принцип работы и правил эксплуатации ПАС защиты информации;
2. Критерии и показатели результативности использования ресурсов ПАС защиты информации и обеспечения ИБ;
3. Параметры контроля ПАС защиты информации и обеспечения ИБ.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Гибкость мышления
Умение работать в команде
Дисциплинированность
Инициативность

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК ISO/IEC 27006-2017 Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности СТ РК 34.030-2008 Информационная технология. Аудит систем управления информационной безопасностью организации

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

-

-

27. Карточка профессии "Специалист по защите информации":

Код группы:

2524-0

Код наименования занятия:

2524-0-006

Наименование профессии:

Специалист по защите информации

Уровень квалификации по ОРК:

7

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:

Параграф 3 Приказа Министра труда и социальной защиты населения Республики Казахстан от 30 декабря 2020 года № 553 "Об утверждении Квалификационного справочника должностей руководителей, специалистов и других служащих"
Специалист по защите информации

Уровень профессионального образования:

Уровень образования:
послевузовское образование (магистратура, резидентура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:

Специалист по защите информации I категории: высшее (или послевузовское) образование по соответствующему направлению подготовки кадров и стаж работы в должности специалиста по защите информации II категории не менее 3 лет; специалист по защите информации II категории: высшее (или послевузовское) образование по соответствующему направлению подготовки кадров и стаж работы в должности специалиста по защите информации без категории не менее 3 лет; специалист по защите информации: высшее (или послевузовское) образование по соответствующему направлению подготовки кадров без предъявления требования к стажу работы.

Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:


Основная цель деятельности:

Администрирование систем защиты информации ИС

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Разработка систем защиты информации ИС
2. Обеспечение защиты информации и информационных систем

Дополнительные трудовые функции:


Трудовая функция 1:
Разработка систем защиты информации ИС



Навык 1:
Проектирование архитектуры информационной безопасности

Умения:
1.Классифицировать защищаемую информацию по видам тайны и степеням конфиденциальности;
2.Проводить анализ информационной системы и оценку угроз безопасности;
3.Определять методы управления доступом, типы доступа и правила разграничения доступа к объектам доступа, подлежащим реализации в ИС;
4.Выбирать меры защиты информации, подлежащие реализации в системе защиты информации ИС;
5.Определять виды и типы средств защиты информации;
6.Разрабатывать архитектуру системы защиты информации.

Знания:
1.Законодательство в сфере обеспечения информационной безопасности;
2.Принципы построения и функционирования, примеры реализаций современных локальных и глобальных компьютерных сетей, и их компонентов;
3.Особенности защиты информации в ИС управления технологическими процессами;
4.Критерии оценки эффективности и надежности средств защиты информации программного обеспечения ИС;
5.Принципы организации и структура систем защиты информации программного обеспечения ИС;
6.Национальные стандарты в сфере обеспечения информационной безопасности;
7.Принципы формирования политики информационной безопасности в ИС.

Возможность признания навыка:

Не требуется

Навык 2:
Разработка эксплуатационной документации на системы защиты информации ИС

Умения:
1.Определять меры (правила, процедуры, практические приемы, руководящие принципы, методы, средства) для защиты информации в ИС;
2.Разрабатывать технические задания на создание подсистем информационной безопасности ИС;
3.Проектировать подсистемы безопасности информации с учетом действующих нормативных и методических документов;
4.Разрабатывать модели ИС и систем защиты информации ИС;
5.Исследовать модели ИС и систем защиты безопасности ИС;
6.Анализировать программные, архитектурно-технические и схемотехнические решения компонентов ИС;
7.Оценивать информационные риски в ИС и определять информационную инфраструктуру и информационные ресурсы, подлежащие защите;
8.Проводить технико-экономическое обоснование проектных решений программно-аппаратных средств обеспечения защиты информации в ИС;
9.Исследовать эффективность проектных решений программно-аппаратных средств обеспечения защиты информации в ИС ;
10.Проводить комплексное тестирование и отладку аппаратных и программных систем защиты информации.

Знания:
1.Основные методы управления информационной безопасностью;
2.Основные понятия теории автоматов, математической логики, теории алгоритмов и теории графов;
3.Основные методы управления проектами в области информационной безопасности;
4.Национальные стандарты в сфере обеспечения информационной безопасности;
5.Основные меры по защите информации в ИС;
6.Особенности защиты информации в ИС управления технологическими процессами;
7.Угрозы безопасности, информационные воздействия, критерии оценки защищенности и методы защиты информации в ИС;
8.Методы, способы, средства, последовательность и содержание этапов разработки ИС и систем защиты информации ИС;
9.Программно-аппаратные средства обеспечения защиты информации в программном обеспечении ИС;
10.Основные средства, способы и принципы построения систем защиты информации ИС.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Обеспечение защиты информации и информационных систем



Навык 1:
Разработка архитектуры системы защиты информации ИС

Умения:
1.Определять комплекс мер для обеспечения безопасности информационной в ИС;
2.Выявлять уязвимости информационно-технологических ресурсов ИС;
3.Разрабатывать предложения по совершенствованию системы управления защиты информации ИС;
4.Выбирать программно-аппаратных средств обеспечения безопасности информации для использования их в составе ИС;
5.Классифицировать и оценивать угрозы безопасности информации для ИС;
6.Определять информационную инфраструктуру и информационных ресурсов ИС, подлежащие защите;
7.Разрабатывать модели угроз безопасности информации и нарушителей в ИС;
8.Определять эффективность применения средств информатизации.

Знания:
1.Основные информационные технологии, используемые в ИС;
2.Способы и средства защиты информации от "утечки" по техническим каналам и контроля эффективности защиты информации;
3.Основные средства и способы обеспечения безопасности информации, принципы построения систем защиты информации;
4.Программно-аппаратные средства обеспечения защиты информации ИС;
5.Принципы построения средств защиты информации от "утечки" по техническим каналам;
6.Национальные стандарты в сфере обеспечения информационной безопасности;
7.Методы тестирования и отладки, принципы организации документирования разработки, процесса сопровождения программного обеспечения.

Возможность признания навыка:

-

Требования к личностным компетенциям:

Ответственность
Системное мышление
Аналитическое мышление
Критический анализ
Организованность
Умение решать нестандартные задачи
Внимательность к деталям

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК ISO/IEC 27006-2017 Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности СТ РК 34.030-2008 Информационная технология. Аудит систем управления информационной безопасностью организации

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

6

Специалист по защите информации

28. Карточка профессии "Специалист по вопросам безопасности (ИКТ)":

Код группы:

2524-0

Код наименования занятия:

2524-0-005

Наименование профессии:

Специалист по вопросам безопасности (ИКТ)

Уровень квалификации по ОРК:

6

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:


Уровень профессионального образования:

Уровень образования:
высшее образование (бакалавриат, специалитет, ординатура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:


Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:

2524-0-004 - Специалист по безопасности сервисов
2524-0-006 - Специалист по защите информации
2524-0-007 - Специалист по информационной безопасности

Основная цель деятельности:

Противодействие вредоносному влиянию программно-технического воздействия на подсистемы, устройства, элементы и каналы инфокоммуникационных систем

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Администрирование средств защиты информации в компьютерных системах и сетях
2. Оценка и управление рисками в области информационной безопасности

Дополнительные трудовые функции:


Трудовая функция 1:
Администрирование средств защиты информации в компьютерных системах и сетях



Навык 1:
Администрирование подсистем защиты информации в операционных системах

Умения:
1.Формулировать политики безопасности операционных систем;
2.Настраивать политики безопасности операционных систем;
3.Оценивать угрозы безопасности информации операционных систем;
4.Противодействовать угрозам безопасности информации с использованием встроенных средств защиты информации операционных систем;
5.Выбирать режимы работы программно-аппаратных средств защиты информации в операционных системах;
6.Настраивать антивирусные средства защиты информации в операционных системах;
7.Устанавливать обновления программного обеспечения и средств антивирусной защиты;
8.Проводить мониторинг функционирования программно-аппаратных средств защиты информации в операционных системах;
9.Производить анализ эффективности программно-аппаратных средств защиты информации в операционных системах;
10.Оценивать оптимальность выбора программно-аппаратных средств защиты информации и их режимов функционирования в операционных системах.

Знания:
1.Архитектура и принципы построения операционных систем;
2.Программные интерфейсы операционных систем;
3.Виды политик управления доступом и информационными потоками применительно к операционным системам;
4.Архитектура подсистем защиты информации в операционных системах;
5.Принципы функционирования средств защиты информации в операционных системах, в том числе использующих криптографические алгоритмы;
6.Состав типовых конфигураций программно-аппаратных средств защиты информации;
7.Требования к составу и характеристикам подсистем защиты информации для операционных систем;
8.Порядок реализации методов и средств антивирусной защиты в операционных системах;
9.Программно-аппаратные средства и методы защиты информации в операционных системах;
10.Принципы работы и правила эксплуатации программно-аппаратных средств защиты информации;
11.Нормативные правовые акты в области защиты информации.

Возможность признания навыка:

Не требуется

Навык 2:
Администрирование программно-аппаратных средств защиты информации в компьютерных сетях

Умения:
1.Оценивать угрозы безопасности информации в компьютерных сетях;
2.Настраивать правила фильтрации пакетов в компьютерных сетях;
3.Выбирать используемых программно-аппаратных средств защиты информации в компьютерных сетях;
4.Конфигурировать и контролировать корректность настройки программно-аппаратных средств защиты информации в компьютерных сетях;
5.Выбирать режимы работы программно-аппаратных средств защиты информации в компьютерных сетях;
6.Проводить мониторинг функционирования программно-аппаратных средств защиты информации в компьютерных сетях;
7.Производить анализ эффективности программно-аппаратных средств защиты информации в компьютерных сетях;
8.Оценивать оптимальность выбора программно-аппаратных средств защиты информации и их режимов функционирования в компьютерных сетях.

Знания:
1.Принципы построения компьютерных сетей;
2.Стек сетевых протоколов операционных систем;
3.Стек протоколов сетевого оборудования;
4.Порядок реализации методов и средств межсетевого экранирования;
5.Принципы функционирования сетевых протоколов, включающих криптографические алгоритмы;
6.Виды политик управления доступом и информационными потоками в компьютерных сетях;
7.Источники угроз информационной безопасности в компьютерных сетях и меры по их предотвращению;
8.Состав типовых конфигураций программно-аппаратных средств защиты информации и их режимов функционирования в компьютерных сетях;
9.Методы измерений, контроля и технических расчетов характеристик программно-аппаратных средств защиты информации;
10.Принципы работы и правила эксплуатации эксплуатируемых программно-аппаратных средств защиты информации;
11.Программно-аппаратные средства и методы защиты информации в компьютерных сетях;
12.Нормативные правовые акты в сфере информационной безопасности.

Возможность признания навыка:

Не требуется

Навык 3:
Администрирование средств защиты информации прикладного и системного программного обеспечения

Умения:
1.Анализировать угрозы безопасности информации программного обеспечения
2.Формулировать правила безопасной эксплуатации программного обеспечения
3.Обосновывать правила безопасной эксплуатации программного обеспечения
4.Анализировать функционирование программного обеспечения с целью определения возможного вредоносного воздействия
5.Производить проверку соответствия реальных характеристик программно-аппаратных средств защиты информации заявленным в их технической документации
6.Осуществлять мероприятия по противодействию угрозам безопасности информации, возникающим при эксплуатации программного обеспечения
7.Определять порядок функционирования программного обеспечения с целью обеспечения защиты информации
8.Анализировать эффективность сформулированных требований к встроенным средствам защиты информации программного обеспечения

Знания:
1.Архитектура подсистем защиты информации в операционных системах
2.Принципы построения систем управления базами данных
3.Основные средства и методы анализа программных реализаций
4.Принципы построения антивирусного программного обеспечения
5.Виды политик управления доступом и информационными потоками применительно к прикладному программному обеспечению
6.Источники угроз информационной безопасности программного обеспечения и меры по их предотвращению
7.Уязвимости используемого программного обеспечения и методы их эксплуатации
8.Виды и формы функционирования вредоносного программного обеспечения
9.Характерные признаки наличия вредоносного программного обеспечения
10.Средства и методы обнаружения ранее неизвестного вредоносного программного обеспечения
11.Принципы функционирования программных средств криптографической защиты информации
12.Порядок обеспечения безопасности информации при эксплуатации программного обеспечения
13.Нормативные правовые акты в области защиты информации
14.Организационные меры по защите информации

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Оценка и управление рисками в области информационной безопасности



Навык 1:
Администрирование средств защиты информации прикладного и системного программного обеспечения

Умения:
1.Анализировать угрозы безопасности информации программного обеспечения
2.Формулировать правила безопасной эксплуатации программного обеспечения
3.Обосновывать правила безопасной эксплуатации программного обеспечения
4.Анализировать функционирование программного обеспечения с целью определения возможного вредоносного воздействия
5.Производить проверку соответствия реальных характеристик программно-аппаратных средств защиты информации заявленным в их технической документации
6.Осуществлять мероприятия по противодействию угрозам безопасности информации, возникающим при эксплуатации программного обеспечения
7.Определять порядок функционирования программного обеспечения с целью обеспечения защиты информации
8.Анализировать эффективность сформулированных требований к встроенным средствам защиты информации программного обеспечения

Знания:
1.Архитектура подсистем защиты информации в операционных системах
2.Принципы построения систем управления базами данных
3.Основные средства и методы анализа программных реализаций
4.Принципы построения антивирусного программного обеспечения
5.Виды политик управления доступом и информационными потоками применительно к прикладному программному обеспечению
6.Источники угроз информационной безопасности программного обеспечения и меры по их предотвращению
7.Уязвимости используемого программного обеспечения и методы их эксплуатации
8.Виды и формы функционирования вредоносного программного обеспечения
9.Характерные признаки наличия вредоносного программного обеспечения
10.Средства и методы обнаружения ранее неизвестного вредоносного программного обеспечения
11.Принципы функционирования программных средств криптографической защиты информации
12.Порядок обеспечения безопасности информации при эксплуатации программного обеспечения
13.Нормативные правовые акты в области защиты информации
14.Организационные меры по защите информации

Возможность признания навыка:

Не требуется

Навык 2:
Разработка и внедрение методик оценки рисков, связанных с использованием ИКТ

Умения:
1. Выявлять и анализировать потенциальные риски, связанные с использованием ИКТ, включая угрозы, уязвимости и последствия;
2. Разрабатывать и адаптировать методики оценки рисков с учетом специфики организации и ее информационных систем;
3. Документировать результаты оценки рисков и представлять их заинтересованным сторонам, включая руководство и технический персонал;
4. Формулировать рекомендации по снижению и управлению рисками, включая внедрение средств защиты и контрольных мероприятий.

Знания:
1. Основы информационной безопасности;
2. Методологии оценки рисков;
3. Национальные стандарты в сфере обеспечения информационной безопасности;
4. Законодательство в сфере обеспечения информационной безопасности.

Возможность признания навыка:

-

Требования к личностным компетенциям:

Ответственность
Системное мышление
Аналитическое мышление
Критический анализ
Организованность
Умение решать нестандартные задачи
Внимательность к деталям

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2015 "Информационная технология. Методы и средства обеспечения безопасности Системы менеджмента информационной безопасностью" СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования"

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

7

Специалист по вопросам безопасности (ИКТ)

29. Карточка профессии "Специалист по защите информации":

Код группы:

2524-0

Код наименования занятия:

2524-0-006

Наименование профессии:

Специалист по защите информации

Уровень квалификации по ОРК:

6

подуровень квалификации по ОРК:

-

Уровень квалификации по ЕТКС, КС и др. типовых квалификационных характеристик:

Параграф 5 Приказ Министра труда и социальной защиты населения Республики Казахстан от 30 декабря 2020 года № 553 "Об утверждении Квалификационного справочника должностей руководителей, специалистов и других служащих".
Специалист по защите информации

Уровень профессионального образования:

Уровень образования:
высшее образование (бакалавриат, специалитет, ординатура)

Специальность:
Информационная безопасность

Квалификация:
-

Требования к опыту работы:

Специалист по защите информации I категории: высшее (или послевузовское) образование по соответствующему направлению подготовки кадров и стаж работы в должности специалиста по защите информации II категории не менее 3 лет; Специалист по защите информации II категории: высшее (или послевузовское) образование по соответствующему направлению подготовки кадров и стаж работы в должности специалиста по защите информации без категории не менее 3 лет; Специалист по защите информации: высшее (или послевузовское) образование по соответствующему направлению подготовки кадров без предъявления требования к стажу работы.

Связь с неформальным и формальным образованием:

Дополнительные профессиональные курсы повышения квалификации в области кибербезопасности

Другие возможные наименования профессии:

2524-0-007 - Специалист по информационной безопасности
2524-0-005 - Специалист по вопросам безопасности (ИКТ)
2524-0-004 - Специалист по безопасности сервисов

Основная цель деятельности:

Администрирование систем защиты информации ИС

Описание трудовых функций

Перечень трудовых функций:

Обязательные трудовые функции:

1. Обеспечение защиты информации в ИС в процессе их эксплуатации
2. Внедрение систем защиты информации в ИС

Дополнительные трудовые функции:


Трудовая функция 1:
Обеспечение защиты информации в ИС в процессе их эксплуатации



Навык 1:
Диагностика систем защиты информации ИС

Умения:
1.Классифицировать и оценивать угрозы информационной безопасности;
2.Анализировать программные, архитектурно-технические и схемотехнические решения компонентов автоматизированных систем с целью выявления потенциальных уязвимостей безопасности информации в ИС;
3.Контролировать эффективность принятых мер по реализации политик безопасности информации автоматизированных систем;
4.Контролировать события безопасности и действия пользователей автоматизированных систем;
5.Применять технические средства контроля эффективности мер защиты информации;
6.Документировать процедуры и результаты контроля функционирования системы защиты информации автоматизированной системы.

Знания:
1.Содержание и порядок деятельности персонала по эксплуатации защищенных ИС и подсистем безопасности ИС;
2.Основные угрозы безопасности информации и модели нарушителя в ИС;
3.Основные криптографические методы, алгоритмы, протоколы, используемые для защиты информации в ИС;
4.Программно-аппаратные средства обеспечения защиты информации ИС;
5.Методы защиты информации от "утечки" по техническим каналам;
6.Нормативные правовые акты в области защиты информации.

Возможность признания навыка:

Не требуется

Навык 2:
Администрирование систем защиты информации ИС

Умения:
1.Создавать, удалять и изменять учетные записи пользователей ИС;
2.Планировать политику безопасности программных компонентов ИС;
3.Устанавливать и настраивать операционные системы, системы управления базами данных, компьютерные сети и программные системы;
4.Использовать криптографические методы и средства защиты информации в ИС;
5.Регистрировать и анализировать события, связанные с защитой информации в ИС.

Знания:
1.Принципы формирования политики ИБ в ИС;
2.Программно-аппаратные средства защиты информации ИС;
3.Основные криптографические методы, алгоритмы, протоколы, используемые для защиты информации в ИС;
4.Методы контроля эффективности защиты информации от "утечки" по техническим каналам;
5.Критерии оценки эффективности и надежности средств защиты программного обеспечения ИС;
6.Технические средства контроля эффективности мер защиты информации;
7.Принципы организации и структура систем защиты программного обеспечения ИС;
8.Содержание и порядок деятельности персонала по эксплуатации защищенных автоматизированных систем и систем безопасности ИС;
9.Основные меры по защите информации в ИС.

Возможность признания навыка:

Не требуется

Навык 3:
Управление защитой информации в ИС

Умения:
1.Оценивать информационные риски в ИС;
2.Классифицировать и оценивать угрозы безопасности информации;
3.Определять подлежащие защите информационные ресурсы автоматизированных систем;
4.Разрабатывать предложения по совершенствованию системы управления защиты информации ИС;
5.Конфигурировать параметры системы защиты информации ИС;
6.Применять технические средства контроля эффективности мер защиты информации.

Знания:
1.Основные методы управления защитой информации;
2.Основные угрозы безопасности информации и модели нарушителя в ИС;
3.Методы защиты информации от "утечки" по техническим каналам;
4.Нормативные правовые акты в области защиты информации;
5.Национальные стандарты в области защиты информации.

Возможность признания навыка:

Не требуется

Трудовая функция 2:
Внедрение систем защиты информации в ИС



Навык 1:
Разработка организационно-распорядительных документов по защите информации в ИС

Умения:
1.Классифицировать и оценивать угрозы информационной безопасности;
2.Применять нормативные документы по противодействию технической разведке;
3.Определять параметры настройки программного обеспечения системы защиты информации ИС;
4.Контролировать эффективность принятых мер по защите информации в ИС.

Знания:
1.Содержание и порядок деятельности персонала по эксплуатации защищенных ИС и систем защиты информации;
2.Основные угрозы безопасности информации и модели нарушителя в ИС;
3.Основные криптографические методы, алгоритмы, протоколы, используемые для защиты информации в ИС;
4.Принципы построения средств защиты информации от "утечки" по техническим каналам;
5.Нормативные правовые акты в сфере информационной безопасности.

Возможность признания навыка:

Не требуется

Навык 2:
Внедрение организационных мер по защите информации в автоматизированных системах

Умения:
1.Реализовывать правила разграничения доступа персонала к объектам доступа;
2.Анализировать программные и программно-аппаратные решения при проектировании системы защиты информации;
3.Обучать персонал ИС комплексу мер (правила, процедуры, практические приемы, руководящие принципы, методы, средства) для обеспечения защиты информации;
4.Осуществлять планирование и организацию работы персонала ИС с учетом требований по защите информации;
5.Конфигурировать аттестованную ИС и системы защиты информации ИС.

Знания:
1.Нормативные правовые акты в сфере обеспечения информационной безопасности;
2.Методы, способы, средства, последовательность и содержание этапов разработки ИС и систем защиты автоматизированных систем;
3.Методики сертификационных испытаний технических средств защиты информации от "утечки" по техническим каналам на соответствие требованиям по безопасности информации;
4.Методы, способы и средства обеспечения отказоустойчивости автоматизированных информационных систем.

Возможность признания навыка:

Не требуется

Требования к личностным компетенциям:

Ответственность
Системное мышление
Аналитическое мышление
Критический анализ
Организованность
Умение решать нестандартные задачи
Внимательность к деталям

Список технических регламентов и национальных стандартов:

СТ РК ISO/IEC 27001-2023 "Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы менеджмента информационной безопасностью. Требования" СТ РК ISO/IEC 27006-2017 Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности СТ РК 34.030-2008 Информационная технология. Аудит систем управления информационной безопасностью организации

Связь с другими профессиями в рамках ОРК:

Уровень ОРК:

Наименование профессии:

7

Специалист по защите информации

Глава 4. Технические данные профессионального стандарта

      30. Наименование государственного органа:

      Министерство цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан

      Исполнитель:

      Советханова Ақжарқын Бақдәулетқызы, +7 (717) 264 94 07, a.sovetkhanova@mdai.gov.kz

      31. Организации (предприятия) участвующие в разработке:

      Комитет по информационной безопасности

      Руководитель проекта:

      Қалим Ерболат Темірұлы

      E-mail: e.kalim@mdai.gov.kz

      Номер телефона: +7 (717) 264 93 96

      Исполнители:

      Советханова Ақжарқын Бақдәулетқызы, +7 (717) 264 94 07, a.sovetkhanova@mdai.gov.kz

      32. Отраслевой совет по профессиональным квалификациям: 3 , 04.12.2024 г.

      33. Национальный орган по профессиональным квалификациям: 02.06.2025 г.

      34. Национальная палата предпринимателей Республики Казахстан "Атамекен": 24.12.2024 г.

      35. Номер версии и год выпуска: версия 1, 2025 г.

      36. Дата ориентировочного пересмотра: 05.12.2028 г.

"Киберқауіпсіздік саласындағы қызмет" Кәсіптік стандартын бекіту туралы

Қазақстан Республикасының Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2025 жылғы 30 маусымдағы № 329/НҚ бұйрығы

      Қазақстан Республикасының "Кәсіптік біліктіліктер туралы" Заңының 5-бабының 5-тармағына сәйкес БҰЙЫРАМЫН:

      1. Қоса беріліп отырған "Киберқауіпсіздік саласындағы қызмет" кәсіптік стандарт бекітілсін.

      2. Қазақстан Республикасының Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрлігінің Ақпараттық қауіпсіздік комитеті Қазақстан Республикасының заңнамасында белгіленген тәртіппен қамтамасыз етсін:

      1) күнтізбелік бес күн ішінде қол қойылғаннан кейін осы бұйрықтың қазақ және орыс тілдерінде "Қазақстан Республикасының Заңнама және құқықтық ақпарат институты" Қазақстан Республикасы Әділет министрлігінің ресми жариялау және енгізу үшін нормативтік құқықтық актілердің эталондық бақылау банкіне Қазақстан Республикасының құқықтық актілерінің шаруашылық жүргізу құқығындағы республикалық мемлекеттік кәсіпорнына жіберілуін қамтамасыз етсін;

      2) осы бұйрықты Қазақстан Республикасы Әділет министрлігіне орналастыру интернет-ресурста Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрлігінің ресми жарияланғанынан кейін күнтізбелік он күн өткен соң қолданысқа енгізіледі.

      3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі вице-министріне жүктелсін.

      4. Осы бұйрық алғашқы ресми жарияланған күнінен кейін күнтізбелік он күн өткен соң қолданысқа енгізіледі.

      Қазақстан Республикасының
Цифрлық даму, инновациялар және
аэроғарыш өнеркәсібі Министрі
Ж. Мәдиев

      "КЕЛІСІЛДІ"

      Қазақстан Республикасының

      Еңбек және халықты әлеуметтік

      қорғау министрлігі

  Бұйрықпен бекітілді

Кәсіптік стандарт: "Киберқауіпсіздік саласындағы қызмет"

1-ші тарау. Жалпы ережелер

      1. Кәсіптік стандарттың қолдану аясы: Кәсіби стандарт "Киберқауіпсіздік саласындағы қызмет" Қазақстан Республикасының "Кәсіптік біліктілік туралы" Заңының 5-бабына сәйкес әзірленген және өтініш берушіге жұмысқа орналасуға қойылатын талаптарды қалыптастыруда, білім беру бағдарламаларын қалыптастыруда, оның ішінде кәсіпорындарда кадрларды даярлауда, білім беру ұйымдарының қызметкерлері мен түлектерінің кәсіби біліктілігін тануда, сондай-ақ ұйымдар мен кәсіпорындардағы персоналды басқару саласындағы міндеттер кең ауқымды мәселелерді шешуде қолданылуы мүмкін.

      2. Осы кәсіптік стандартта мынадай терминдер, анықтамалар мен қысқартулар қолданылады:

      1) Салалық біліктілік шеңберлері (СБШ) – ұлттық біліктілік жүйесінің құрамдас бөлігі (ішкі жүйесі), салада мойындалатын біліктіліктің сараланған деңгейлерінің негіздемелік құрылымы

      2) еңбек қызметініңтүрі – кәсіптік топтың бір бөлігі, еңбек функцияларының тұтас жиынтығымен қалыптасатын кәсіптер жиынтығы және қажеттіх олардың құзыреттерін орындау үшін

      3) Еңбек функциясы (функциясы) – еңбек процесінің бір немесе бірнеше мәселелерін шешуге бағытталған өзара байланысты іс-шаралар жиынтығы

      4) Кәсіби міндет (міндет) – еңбек функциясын жүзеге асыруға және белгілі бір кәсіптік топта немесе кіші топта қажетті нәтижеге қол жеткізуге байланысты іс-әрекеттер туралы нормативтік түсінік

      5) Мамандық – білімі және/немесе жұмыс тәжірибесі туралы тиісті құжаттармен расталған, арнайы дайындық нәтижесінде алынған арнайы теориялық білімдердің, дағдылардың және практикалық дағдылардың кешенін меңгеруді талап ететін адамның еңбек қызметінің негізгі кәсібі

      6) Лауазым – ұйымның ұйымдық-әкімшілік иерархиясы жүйесіндегі функционалдық орны, қызметкердің қызметтік жағдайы

      7) Сабақ – орындалатын негізгі міндеттер мен міндеттердің жоғары дәрежеде сәйкес келуімен сипатталатын, табыс немесе табыс әкелетін жұмыс орнында орындалатын жұмыстар жиынтығы

      8) Білімдер – жеке және кәсіби қызметте пайдаланылатын ақпарат, нормалар

      9) Қабілет – екі белгісі бар белгілі бір кәсіп шеңберінде нақты тапсырмалар мен міндеттерді орындау қабілеті: - дағдылар деңгейі орындалатын міндеттер мен міндеттердің күрделілігі мен көлемін анықтайды; - дағдыларды мамандандыру пайдаланылатын білім саласын, пайдаланылатын құралдар мен жабдықтарды, өңделетін немесе пайдаланылатын материалдарды және өндірілетін тауарлар мен көрсетілетін қызметтердің түрлерін ескере отырып, орындалатын міндеттер мен міндеттердің сипаты мен шеңберін айқындайды.

      10) Құзыреттілік – қызметкердің кәсіби стандарттардың талаптарына сәйкес еңбек функцияларын сапалы орындауын қамтамасыз ететін білімнің, дағдылардың, тәжірибенің және қарым-қатынастардың (құндылықтардың) органикалық тұтастығы

      11) Біліктілік – білім беру, оқыту немесе еңбек қызметі процесінде қалыптасқан кәсіптік қызметтің белгілі бір түрі (кәсіптік стандарттың талаптары немесе тәжірибе нәтижесінде қалыптасқан талаптар) шеңберінде еңбек функцияларын орындауға қойылатын талаптарға сәйкес келетін тұлғаның құзыреттері бар екенін растайтын диплом, сертификат түріндегі құндылықты ресми тану (еңбек қызметін жүзеге асыруға құқық беретін жұмыс орнында оқыту;

      3. Осы кәсіптік стандартта мынадай қысқартулар қолданылады

      1) IPsec – Internet Protocol Security

      2) NGFW – Next-Generation Firewall

      3) DLP – Data Loss Prevention

      4) IDS – Intrusion Detection System

      5) АКТ – Ақпараттық-коммуникациялық технологиялар

      6) АТ – Ақпараттық технологиялар

      7) АЖ – Ақпараттық жүйелер

      8) БҚ – Бағдарламалық қамтылым

      9) СБШ – Салалық біліктілік шеңбері

      10) КС – Кәсіби стандарт

      11) КҚБЖ – Конструкторлық құжаттаманың бірыңғай жүйесі

      12) ТҚБЖ – Технологиялық құжаттаманың бірыңғай жүйесі

      13) БҚБЖ – Бағдарламалық құжаттаманың бірыңғай жүйесі

      14) БТБА немесе БА – Жұмысшылардың жұмыстары мен кәсіптерінің бірыңғай тарифтік-біліктілік анықтамалығы немесе басшылар, мамандар және басқа қызметкерлер лауазымдарының біліктілік анықтамалығы

      15) ЭҚЖЖ – Экономикалық қызмет түрлерінің жалпы жіктеуіші

      16) БАҚ – Бағдарламалық-аппараттық құралдар

      17) ДБ – Деректер базасы

      18) БХСЖ – Білім берудің халықаралық стандартты жіктемесі

      19) НҚА – нормативтік-құқықтық актілер

      20) НТҚ – нормативтік-техникалық құжаттама

      21) АТҚ – ақпаратты техникалық қорғау

      22) ЖЭСН – жанама электромагниттік сәулелену және нысаналар

      23) АТКТА – ақпараттың таралып кетуінің техникалық арналары

      24) АҚ – ақпараттық қауіпсіздік

      25) ДББЖ – Деректер базасымен басқару жүйесі

      26) ОЖ – Операциялық жүйе

      27) –

      28) –

2-ші тарау. Кәсіптік стандарттың паспорты

      4. Кәсіптік стандарттың атауы: "Киберқауіпсіздік саласындағы қызмет"

      5. Кәсіптік стандарттың коды: J056

      6. ЭҚЖЖ секциясын, бөлімін, тобын, сыныбын және кіші сыныбын көрсету:

      J Ақпарат және байланыс

      62 Компьютерлік бағдарламалау, консультациялық және басқа ілеспе көрсетілетін қызметтер

      62.0 Компьютерлік бағдарламалау, консультациялық және басқа ілеспе көрсетілетін қызметтер

      62.09 Ақпараттық технолгиялар және ақпараттық жүйелер саласындағы қызметтің басқа да түрлері

      62.09.9 Басқа топтамаларға енгізілмеген, ақпараттық технологиялар мен ақпараттық жүйелер саласындағы қызметтің басқа да түрлері

      7. Кәсіптік стандарттың қысқаша сипаттамасы: Ақпараттық қауіпсіздікке төнетін қатерлер жағдайында компьютерлік жүйелер мен желілердегі ақпараттың қауіпсіздігін қамтамасыз ету

      8. Кәсіптер карточкаларының тізімі:

      2) Цифрлық технологиялар жөніндегі маман-криминалист - 6 СБШ-нің деңгейі

      3) Қауіпсіздік мәселелері жөніндегі маман (АКТ) - 7 СБШ-нің деңгейі

      7) Сервистердің қауіпсіздігі жөніндегі маман - 6 СБШ-нің деңгейі

      8) Ақпараттық қауіпсіздік аудиторы - 6 СБШ-нің деңгейі

      9) Деректерді шифрлаушы - 6 СБШ-нің деңгейі

      10) Ақпараттық қауіпсіздік аудиторы - 7 СБШ-нің деңгейі

      11) Ақпараттық қауіпсіздік жөніндегі маман - 7 СБШ-нің деңгейі

      12) Ақпараттық қауіпсіздік жөніндегі маман - 6 СБШ-нің деңгейі

      13) Ақпаратты қорғау жөніндегі инженер - 6 СБШ-нің деңгейі

      14) Ақпаратты қорғау жөніндегі инженер - 7 СБШ-нің деңгейі

      15) Сервистердің қауіпсіздігі жөніндегі маман - 7 СБШ-нің деңгейі

      16) Деректерді шифрлаушы - 7 СБШ-нің деңгейі

      17) Цифрлық технологиялар жөніндегі маман-криминалист - 7 СБШ-нің деңгейі

      18) Ақпараттық қауіпсіздік жөніндегі әкімші - 7 СБШ-нің деңгейі

      19) Ақпаратты қорғау жөніндегі маман - 7 СБШ-нің деңгейі

      20) Қауіпсіздік мәселелері жөніндегі маман (АКТ) - 6 СБШ-нің деңгейі

      21) Ақпаратты қорғау жөніндегі маман - 6 СБШ-нің деңгейі

3-ші тарау. Кәсіптер карточкалары

10. Кәсіптің карточкасы "Цифрлық технологиялар жөніндегі маман-криминалист":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-008

Кәсіптің атауы:

Цифрлық технологиялар жөніндегі маман-криминалист

СБШ бойынша біліктілік деңгейі:

6

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары білім (бакалавриат, маман дәрежесі, ординатура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы қосымша кәсіби біліктілікті арттыру курстары

Кәсіптің басқа ықтимал атаулары:


Қызметтің негізгі мақсаты:

Талдау және болатын оқиғаларды зерттеу компьютерлік ақпарат қол сұғушылық объектісі ретінде, компьютер қылмыс жасау құралы ретінде, сондай-ақ кез келген цифрлық дәлелдемелер пайда болады

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Компьютерлік қылмыстарды тергеу
2. Цифрлық құрылғылар мен жабдықтардың криминалистикалық сараптамасы

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Компьютерлік қылмыстарды тергеу



Дағды 1:
Компьютерлік қылмыстарға алғашқы ден қою

Машықтар:
1. Оқыс оқиғалардың туындау көздері мен себептерін анықтау;
2. Анықталған оқыс оқиғалардың салдарын бағалау;
3. Корпоративтік желіге енулерді анықтау;
4. Зиянкестердің ұйым желісіне кіруінің барлық белгіленген тәсілдерін жою;
5. Оқиғаның пайда болу механизмі мен мән-жайларының құрылымын талдау;
6. Бағдарламалық қамтамасыз етуді өзгертудің себебі мен шарттарын анықтау;
7. Ақпараттың белгілі бір дереккөзге тиесілігін анықтауға мүмкіндік беретін қасиеттері мен ерекшеліктерін бөліп көрсету;
8. Қолда бар ақпараттың оның ішінде жүйедегі орналасуын сәйкессіздігін анықтау.

Білімдер:
1. Компьютерлік қылмыстардың негізгі түрлері;
2. Зиянкестердің ұйым желісіне кіру жолдары;
3. Ақпараттық қауіпсіздіктің негізгі қатерлері және ұйымның АЖ-да бұзушының модельдері;
4. Ақпаратты беру жүйелері мен желілерін құру және олардың жұмыс істеу принциптері;
5. Ақпаратты қорғау саласындағы ұлттық, мемлекетаралық және халықаралық стандарттар;
6. Ақпараттың "таралып кетуінің" техникалық арналары;
7. Ақпаратты қорғау саласындағы нормативтік құқықтық актілер;
8. Ашық жүйелердің өзара әрекеттесуінің эталондық моделі, негізгі хаттамалар, заманауи жергілікті және ғаламдық компьютерлік желілерді құру және олардың жұмыс істеу кезеңдерінің реттілігі мен мазмұны;
9. Ақпараттандырудың техникалық құралдарына техникалық қызмет көрсетуді ұйымдастырудың және жүргізудің негізгі әдістері;
10. Ақпаратты қорғау жөніндегі ұйымдастырушылық шаралар;
11. Анықталған инциденттерді есепке алу регламенті;
12. Форматтары компьютерлік жүйеде талданатын ақпаратта ақпаратты сақтау;
13. Компьютерлік жүйелерде қолданылатын негізгі файл пішімдері;
14. Компьютерлік қылмыстардың, құқық бұзушылықтар мен оқыс оқиғалардың іздерін тіркеу және құжаттау тәртібі;
15. Компьютерлік ақпарат саласындағы қылмыстық және әкімшілік құқықтың нормалары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Бұзушылықтардың және рұқсатсыз кірудің алдын алу шараларын жоспарлау

Машықтар:
1. Бұзушылықтардың алдын алу және уақтылы анықтау шараларын әзірлеу;
2. Компьютерлерден анықтамалық ақпаратты іздеуді жүргізу;
3. Қарсы криминалистиканың әдістері мен құралдарын анықтау: толық дискілік шифрлау, ақпаратты қашықтықтан сақтау және т.б.;
4. Дәлелдемелер базасын жинауды және оны ресімдеуді/сақтауды жүзеге асыру;
5. Ұйымға нақты әлемдегі шабуылды модельдеу және одан келетін залалды азайту үшін әрекет ету дағдыларын үйрету.

Білімдер:
1. Ақпаратты беру жүйелері мен желілерін құру және олардың жұмыс істеу принциптері;
2. Ашық жүйелердің өзара әрекеттесуінің эталондық моделін, негізгі хаттамаларды, қазіргі заманғы жергілікті және ғаламдық компьютерлік желілерді құру және олардың жұмыс істеу кезеңдерінің реттілігі мен мазмұны;
3. Ақпаратты қорғау саласындағы ұлттық, мемлекетаралық және халықаралық стандарттар;
4. Ақпараттық қауіпсіздіктің негізгі қатерлері және ұйымның АЖ-да бұзушының модельдері ;
5. Контр-криминалистиканың әдістері мен құралдары;
6. Ақпаратты техникалық арналар арқылы "ағып кетуден" қорғау құралдарын құру принциптері;
7. Ақпаратты қорғау саласындағы нормативтік құқықтық актілер;
8. АЖ-да ақпаратты қорғау үшін қолданылатын негізгі криптографиялық әдістер, алгоритмдер, хаттамалар;
9. Компьютерлік техниканы алып қоюдың негізгі принциптері;
10. Дәлелдемелік деректерді табудан жасыру әдістері;
11. Тергеу бойынша ақпаратты құжаттау.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Цифрлық құрылғылар мен жабдықтардың криминалистикалық сараптамасы



Дағды 1:
Компьютерлердің криминалистикалық сараптамасы

Машықтар:
1. Ақпараттық қауіпсіздіктің оқыс оқиғаларын тергеп-тексеру;
2. Инциденттің уақытын белгілеу;
3. Бастапқы медициналық көмекті жүргізу компьютерлік құрылғының диагностикасын жүргізу;
4. Аппараттық жазба блокаторларымен және сақтау құралдарының көшірмелерімен жұмыс істеу;
5. Криминалистикалық талдау үшін дистрибутивтермен жұмыс істеу;
6. Қатты дискінің (HDD) және басқа сақтау құралдарының кескінін (бірдей көшірмесін), соның ішінде қатты дискінің бөлімінен немесе жеке секторынан кескінді алып тастаңыз;
7. Дискілердің қалыптастырылған кескіндерін өңдеуді жүргізу;
8. Қатты дискілерден деректерді жинауды жүзеге асыру;
9. Қатты дискілерде табылған файлдарды талдауды жүзеге асыру;
10. Файлдардан деректерді шығарып алу;
11. ЖЖҚ үйінділеріне зерттеу жүргізу;
12. Қатты дискіде және периферияда артефактілерді іздеуді жүргізу;
13. Операциялық жүйелер мен қолданбалы бағдарламалардың жүйелік журналдарымен және журналдарымен жұмыс істеу;
14. Жойылған деректерді қалпына келтіру;
15. Дәлелдемелер базасын жинауды және оны ресімдеуді/сақтауды жүзеге асыру;
16. Қаражатта ПЭМИННІҢ болуына зерттеулер жүргізу ЕТ.

Білімдер:
1. Файлдық жүйелер;
2. Операциялық жүйелер;
3. Ақпараттық қауіпсіздіктің негізгі қағидаттары және қауіпсіздік техникасы жұмысының әдістері;
4. Компьютерлік криминалистика құралдарының жиынтығы;
5. Қатты дискілердің және басқа дискілердің құрылғысы ;
6. Операциялық жүйелердің архитектурасын және пайдаланушылық интерфейстері;
7. Есептеу жүйелерінің архитектурасы, құрылғысы және жұмыс істеуі,
8. Деректерді қалпына келтіруді қоса алғанда, файлдық жүйемен жұмыс істеуге арналған құралдар жинағы;
9. Ақпаратты қорғауды қамтамасыз ету үшін пайдаланылатын негізгі криптографиялық әдістер, алгоритмдер, хаттамалар;
10. ТКУИ бойынша ақпаратты ұстап қалу әдістері,
11. ЕТҚ құралдарын ПЭМИН болуына зерттеу әдістемесі;
12. Мәлімделмеген техникалық мүмкіндіктердің болуына ЕТҚ құралдарына зерттеулер жүргізу әдістемесі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Желілік құрылғылардың криминалистикалық сараптамасы

Машықтар:
1. Желілік стек пен браузерлерге талдау жүргізу;
2. Email-хабарламаларға талдау жүргізу және электрондық пошта мекенжайының тиесілігін анықтау;
3. Желілік трафик дампасын жасау үшін құралдармен жұмыс істеу;
4. Желілік трафикті ұстап қалуды және зерттеуді жүзеге асыру;
5. Web-серверлердің логтарын зерттеуді жүзеге асыру;
6. IP-мекенжайдың тиесілігін және орналасуын анықтау;
7. Домендік атаудың тиесілігін орнату.

Білімдер:
1. Ақпарат беру жүйелері мен желілерін құру және олардың жұмыс істеу қағидаттары;
2. Ашық жүйелердің өзара іс-қимылының эталондық моделі;
3. Компьютерлік желілерде сәйкестендіру, сәйкестендіру және авторлау әдістері мен хаттамалары;
4. Желілік криминалистиканы жүргізудің негізгі қағидаттары;
6. Желілік криминалистиканы жүргізу және оларды зерттеу үшін деректер көздері;
7. Желілік трафик дампасын жасауға арналған құралдардың ерекшеліктері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
Мобильді құрылғылардың криминалистикалық сараптамасы

Машықтар:
1. Ұялы байланыс құрылғысын сәйкестендіруді жүзеге асыру
2. Сандық құрылғыдан, перифериялық жабдықтардан және ақпараттық жинақтағыштардан барлық деректерді клондауды жүзеге асырыңыз
3. Ұялы телефондардан ақпарат алуды жүзеге асыру
4. SIM-картадан ақпарат алуды жүзеге асыру
5. Кіріктірілген және сыртқы жад картасынан ақпарат алуды жүзеге асыру
6. Пошта жөнелтілімдерін, телеграфтық және өзге де хабарларды бақылауды жүзеге асыру
8. Ұялы телефон деректеріне қол жеткізу үшін бағдарламалық және аппараттық құралдармен жұмыс істеу

Білімдер:
1. Ұялы байланыстың принциптері мен құрылғылары;
2. Ұялы телефон деректеріне қол жеткізуге арналған бағдарламалық-аппараттық құрал-сайман;
3. Ақпаратты қорғауды қамтамасыз ету үшін пайдаланылатын негізгі криптографиялық әдістер, алгоритмдер, хаттамалар;
4. Мобильді операциялық жүйелер;
5. Мобильді құрылғылардың файлдық жүйелері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Күйзеліске тұрақтылық
Командада жұмыс істей білу
Аналитикалық ойлау
Сыни ойлау

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

7

Цифрлық технологиялар жөніндегі маман-криминалист

11. Кәсіптің карточкасы "Қауіпсіздік мәселелері жөніндегі маман (АКТ)":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-005

Кәсіптің атауы:

Қауіпсіздік мәселелері жөніндегі маман (АКТ)

СБШ бойынша біліктілік деңгейі:

7

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары оқу орнынан кейінгі білім (магистратура, резидентура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы қосымша кәсіби біліктілікті арттыру курстары

Кәсіптің басқа ықтимал атаулары:


Қызметтің негізгі мақсаты:

Инфокоммуникациялық жүйелердің ішкі жүйелеріне, құрылғыларына, элементтеріне және арналарына бағдарламалық-техникалық әсердің зиянды әсеріне қарсы тұру

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Компьютерлік жүйелер мен желілердің қауіпсіздік деңгейін бағалау
2. Компьютерлік жүйелер мен желілердің қауіпсіздік жүйесін әзірлеу

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Компьютерлік жүйелер мен желілердің қауіпсіздік деңгейін бағалау



Дағды 1:
Нормативтік, әкімшілік, техникалық және ғылыми қамтамасыз ету қамтамасыз етумен ақпараттық инфрақұрылымның негізгі жүйелеріндегі ақпараттың қауіпсіздігі

Машықтар:
1, Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының жұмыс істеу параметрлерін анықтау;
2, Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының қорғалуын бағалау әдістемесін әзірлеу;
3, Ақпаратты қорғаудың тиімділігін бағалау;
4, Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының қорғалуын бағалаудың әзірленген әдістемелерін қолдану;
5, Қорғаудың бағдарламалық-аппараттық құралдарын олармен қамтамасыз етілетін қорғалу мен сенімділік деңгейін анықтау мақсатында талдау.

Білімдер:
1. Компьютерлік жүйелер мен желілерді құру қағидаттары;
2. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының қауіпсіздігін бағалау әдістері мен әдістемелері;
3. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарын құру қағидаттары;
4. Компьютерлік жүйелердегі ақпаратты қорғаудың кіші жүйелерін құру қағидаттары;
5. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарында іске асырылған қауіпсіздік саясатының тиімділігін бағалау әдістері;
6. Ақпаратты қорғау алгоритмдерін бағдарламалық іске асырудың дұрыстығы мен тиімділігін бағалау әдістері мен құралдары;
7. Әлеуетті осалдықтар мен құжатталмаған мүмкіндіктерді іздеу мақсатында бағдарламалық кодты талдау әдістері;
8. Ақпаратты қорғаудың қолданылатын әдістері мен құралдарын қауіпсіздік саясатына сәйкестігі тұрғысынан талдау тәсілдері;
9. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар;
10. АҚ қамтамасыз ету саласындағы нормативтік құқықтық актілер.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Ақпаратты қорғаудың қолданылатын бағдарламалық-аппараттық құралдарының жұмысқа қабілеттілігі мен тиімділігіне бақылау тексерулерін жүргізу

Машықтар:
1. Қажетті қорғалу деңгейін анықтау үшін компьютерлік жүйені талдау;
2. Компьютерлік жүйелерді қорғау бейінін әзірлеу;
3. Компьютерлік жүйелердің қауіпсіздігі бойынша тапсырмаларды тұжырымдау;
4. Компьютерлiк жүйелердiң қауiпсiздiгiне талдау жасау және ақпаратты қорғау жүйесiн пайдалану жөнiнде ұсынымдар әзiрлеу.

Білімдер:
1. Компьютерлік жүйелер мен желілерді құру қағидаттары;
2. Компьютерлік жүйелердің қауіпсіздік модельдері;
3. Компьютерлік жүйелер мен желілердің қауіпсіздік саясатының түрлері;
4. Ақпаратты криптографиялық қорғау құралдарын құру қағидаттары;
5. АҚ қамтамасыз ету саласындағы ұлттық стандарттар;
6. Пайдаланылатын және пайдалануға жоспарланған ақпаратты қорғау құралдарының мүмкіндіктері;
7. АҚ қамтамасыз ету саласындағы нормативтік құқықтық актілер.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
Компьютерлік жүйелер мен желілердің қауіпсіздік саясатын қалыптастыру

Машықтар:
1. Қорғалу деңгейін анықтау үшін компьютерлік жүйені талдау;
2. Ақпараттық қауіпсіздікті бұзушының іс-қимылдарын дамытудың ықтимал жолдарын болжау;
3. Барабарлық мәніне қауіпсіздік саясатына талдау жүргізу;
4. Операциялық жүйелерде ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының тиімділігіне мониторинг, талдау және салыстыру жүргізу;
5. жүргізілген талдау нәтижелері бойынша талдамалық есеп жасау және ресімдеу;
6. Анықталған осалдықтарды жою бойынша ұсыныстар әзірлеу.

Білімдер:
1. Компьютерлік жүйелер мен желілерді құру қағидаттары;
2. Компьютерлік жүйелер мен желілердің осалдықтары;
3. ақпаратты қорғаудың криптографиялық әдістері;
4. Деректер базасын басқару жүйелерін құру қағидаттары;
5. Конфигурацияларды талдау құралдары;
6. АҚ қамтамасыз ету саласындағы ұлттық стандарттар;
7. АҚ қамтамасыз ету саласындағы нормативтік құқықтық актілер.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 4:
Компьютерлік жүйелердің қауіпсіздігіне талдау жүргізу

Машықтар:
1. Қорғалу және сенім деңгейін анықтау үшін компьютерлік жүйені талдау;
2. Ақпараттық қауіпсіздікті бұзушының іс-қимылын дамытудың ықтимал жолдарын болжау;
3. Қауіпсіздік саясатына барабарлық тұрғысынан талдау жүргізу;
4. Операциялық жүйелерде ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының тиімділігіне мониторинг, талдау және салыстыру жүргізу;
5. Жүргізілген талдау нәтижелері бойынша талдамалық есеп жасайды және ресімдейді;
6. Анықталған осалдықтарды жою бойынша ұсыныстар әзірлеу;
7. ТҚИ шеңберінде іс-шараларды жүзеге асыру;
8. ЕТҚ құралдарында ПЭМИН болуына зерттеу жүргізу.

Білімдер:
1. Компьютерлік жүйелер мен желілерді құру принциптері;
2. Компьютерлік жүйелер мен желілердің осалдықтары;
3. Ақпаратты қорғаудың криптографиялық әдістері;
4. Деректер қорын басқару жүйелерін құру принциптері;
5. Конфигурацияларды талдау құралдары;
6. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар;
7. Ақпаратты қорғау саласындағы нормативтік құқықтық актілер;
8. Ақпаратты қорғау жөніндегі уәкілетті федералдық атқарушы органдардың нұсқаулық және әдістемелік құжаттары;
9. Ақпаратты қорғау жөніндегі ұйымдастырушылық шаралар;
10. ТКУИ бойынша ақпаратты ұстап қалу әдістері;
11. ЕТҚ құралдарын ПЭМИН болуына зерттеу әдістемесі;
12. Өткізу әдістемесін мәлімделмеген техникалық мүмкіндіктердің болуына ЕТҚ құралдарын зерттеу.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Компьютерлік жүйелер мен желілердің қауіпсіздік жүйесін әзірлеу



Дағды 1:
Компьютерлік жүйелер мен желілердің ақпаратын қорғаудың бағдарламалық-аппараттық құралдарына қойылатын талаптарды әзірлеу

Машықтар:
1. Қатерлердің модельдерін және компьютерлік жүйелердің қауіпсіздігін бұзушының модельдерін қалыптастыру;
2. Компьютерлік жүйенің ақпаратын қорғауды қамтамасыз етудің неғұрлым орынды тәсілдерін анықтау;
3. Компьютерлік жүйелер қауіпсіздігінің жеке саясатын, оның ішінде қолжетімділік пен ақпараттық ағындарды басқару саясатын әзірлеу;
4. Компьютерлік жүйенің қорғалуын бағалау үшін ақпаратты қорғау саласындағы ұлттық стандарттарды қолдану;
5. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарын пайдалану қажеттілігі туралы шешім қабылдауды жүзеге асыру.

Білімдер:
1. Ақпаратты қорғау жөніндегі жұмыстарды ұйымдастыру тәртібі;
2. операциялық жүйелерде, деректер базасын басқару жүйелерінде және компьютерлік желілерде ақпаратты алу, өңдеу және беру әдістері мен құралдары;
3. Компьютерлік жүйелердің қауіпсіздігін талдау әдістері;
4. Компьютерлік жүйелерде шабуылдардың түрлері және оларды іске асыру тетіктері;
5, Ақпараттың таралу арналарын анықтау әдістері;
6. Компьютерлік желілерде, операциялық жүйелерде және дерекқорларды басқару жүйелерінде ақпаратты қорғау әдістері мен құралдары;
7. Компьютерлік жүйелердің ақпаратын қорғау құралдарын құру қағидаттары;
8. кіруді басқарудың формальды модельдері;
9. Криптографиялық алгоритмдер және оларды бағдарламалық іске асыру ерекшеліктері;
10. АҚ қамтамасыз ету саласындағы нормативтік құқықтық актілер;
12. АҚ қамтамасыз ету саласындағы ұлттық стандарттар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Компьютерлік жүйелер мен желілердің ақпаратын қорғауға арналған бағдарламалық және аппараттық құралдарды жобалау

Машықтар:
1. Ақпаратты қорғауды қамтамасыз ету бойынша неғұрлым орынды практикалық шешімдерді табу үшін зерттеулер жүргізу;
2. Ақпаратты қорғау құралдарының архитектурасын және интерфейстерін
3. Істен шыққаннан кейін қорғау құралдары мен жүйелерінің жұмысқа қабілеттілігін қалпына келтіру рәсімдерін жүргізу.

Білімдер:
1. Операциялық жүйелерде, деректер базасын басқару жүйелерінде және компьютерлік желілерде ақпаратты алу, өңдеу және беру әдістері мен құралдары;
2. Компьютерлік жүйелерде шабуылдардың түрлері және оларды іске асыру тетіктері;
3. Компьютерлік желілерде, операциялық жүйелерде және дерекқорларды басқару жүйелерінде ақпаратты қорғау әдістері мен құралдары;
4. Компьютерлік жүйелердің ақпаратын қорғау жүйелерін, оның ішінде вирусқа қарсы бағдарламалық қамтамасыз етуді құру қағидаттары;
5. Компьютерлік жүйелердің қауіпсіздігін талдау әдістері;
6. Ақпаратты қорғау құралдарында қолданылатын теориялық-сандық әдістер мен алгоритмдер;
7. Кіруді басқарудың формальды модельдері;
8. Бағдарламалық-аппараттық қамтамасыз етуді жобалау қағидаттары мен әдістері;
9. Бағдарламалық қамтамасыз етуді әзірлеу әдіснамасы мен технологиялары;
10. Ақпараттық қауіпсіздік саласындағы жобаларды басқару қағидаттары мен әдістері;
11. Криптографиялық алгоритмдер және оларды бағдарламалық іске асыру ерекшеліктері;
12. Ақпаратты қорғау саласындағы нормативтік құқықтық актілер;
13. Ақпаратты қорғау жөніндегі ұйымдастыру шаралары;
14. Ақпаратты қорғау саласындағы ұлттық стандарттар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Аналитикалық ойлау
Сыни талдау
Жүйелік ойлау
Стандартты емес мәселелерді шеше білу
Егжей-тегжейге назар аудару

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

6

Қауіпсіздік мәселелері жөніндегі маман (АКТ)

15. Кәсіптің карточкасы "Сервистердің қауіпсіздігі жөніндегі маман":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-004

Кәсіптің атауы:

Сервистердің қауіпсіздігі жөніндегі маман

СБШ бойынша біліктілік деңгейі:

6

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары білім (бакалавриат, маман дәрежесі, ординатура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы біліктілікті арттырудың қосымша кәсіби бағдарламалары базалық (жоғары) білімі болған жағдайда АТ білім беру

Кәсіптің басқа ықтимал атаулары:


Қызметтің негізгі мақсаты:

Рұқсатсыз кіру үшін жүйенің осалдықтарын іздеу және анықтау

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Компанияның веб-қосымшаларының шабуылдарға төзімділігін тексеру
2. Сындарлы сервистердің бағдарламалық кодының осалдықтарын іздеу және жою

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Компанияның веб-қосымшаларының шабуылдарға төзімділігін тексеру



Дағды 1:
Web-сервер архитектурасының қауіпсіздігін талдау және тексеру

Машықтар:
1. Осалдықтар туралы ақпарат жинау құралдары мен әдістерін қолдану;
2. Осалдықтар туралы алынған деректерді талдау;
3. Шектілік дәрежесі бойынша осалдықтарды жіктеу және басымдық беру;
4. Анықталған осалдықтарға байланысты әлеуетті қатерлер мен тәуекелдерді анықтау.

Білімдер:
1. Осалдықтарды талдау әдіснамасы;
2. Осалдықтар туралы ақпарат көздері (осалдықтардың дерекқорлары, қауіпсіздік есептері);
3. Шабуылдардың негізгі түрлері және олардың салдары;
4. Қауіпсіздікті тестілеудің негізгі қағидаттары мен әдістері;
5. Қатерлер мен тәуекелдерді талдаудың қазіргі заманғы тәсілдері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Шабуыл векторларының сипаттамасы және тәуекелдерді бағалау

Машықтар:
1. Әзірлеушілер үшін осалдықтарды жою бойынша міндеттерді тұжырымдау;
2. Осалдықтарды түзету бойынша ұсынымдар әзірлеу;
3. Осалдықтарды түзету процесін бақылау және оның нәтижесін бағалау;
4. Қауіпсіздік мәселелері бойынша сервистерді әзірлеу және басқару командаларымен өзара іс-қимыл жасау;
5. Енгізілген түзетулердің дұрыстығын тексеру.

Білімдер:
1. Желілік шабуылдарды болдырмау әдістері;
2. Корпоративтік желінің сыртқы периметрінің қорғалуын талдау әдістері;
3. Аудит объектісінің ішкі АТ-инфрақұрылымының қорғалуын талдау әдістері;
4. БҚ тестілеуді өткізу әдістері мен тәртібі;
5. Бағдарламалау тілдері (Python, Bash, PowerShell, JS, SQL).

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Сындарлы сервистердің бағдарламалық кодының осалдықтарын іздеу және жою



Дағды 1:
Сервистердің барлық ықтимал осалдықтарын анықтау, бағалау және жою

Машықтар:
1. Ақпараттық қауіпсіздік мәселелері бойынша талдамалық және сараптамалық материалдар әзірлейді;
2. Топ-менеджмент пен техникалық мамандарды қоса алғанда, әртүрлі мақсатты аудиториялар үшін күрделі техникалық мәліметтерді бейімдеу;
3. Қауіпсіздік саласында ақпараттық ілгерілету стратегиясын қалыптастыру;
4. Мамандандырылған басылымдарда және кәсіби платформаларда жарияланымдарды ұйымдастыру;
5. Жарияланымдардың құпиялылық талаптарына және нормативтік талаптарға сәйкестігін бақылау.

Білімдер:
1. Мәтіндік және кестелік деректердің кең таралған форматтарының стандарттары;
2. Жарнамалық мәтіндерді жасау әдістері;
3. ҚР зияткерлік меншік саласындағы заңнамасы;
4. Ақпараттық материалдарды Интернетте пайдалану қағидалары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Жақсарту бойынша ұсыныстар беру ақпараттық сервистердің қауіпсіздігі

Машықтар:
1. Бизнестің қажеттіліктері мен саланың ерекшеліктерін ескере отырып, өнімді көрсету сценарийлерін әзірлеу;
2. Демонстрациялық материалдарды тапсырыс берушілер мен әріптестердің әртүрлі санаттарына бейімдеу;
3. Өнімнің бәсекелестік артықшылықтарын дәлелдеп ұсыну;
4. Презентация процесін басқару, аудиторияны тарту және сұрақтарға тиімді әрекет ету;
5. Көрсетілімнің тиімділігін талдау және өнімді жетілдіру бойынша ұсыныстар әзірлеу.

Білімдер:
1. Өнімнің құрылғылары мен мүмкіндіктері;
2. Бағдарламаларды басқару;
3. Тиімділік көрсеткіштері;
4. Қауіпсіз ІТ-шешімдерді әзірлеудің және ықпалдастырудың қазіргі заманғы тәсілдері;
5. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Ойлау икемділігі
Командада жұмыс істей білу
Тәртіптілік
Бастамашылық
Ұйымшылдық
Зейінділік
Еңбекқорлық
Нәтижеге бағдарлану
Жоғары оқу қабілеті

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

7

Сервистердің қауіпсіздігі жөніндегі маман

16. Кәсіптің карточкасы "Ақпараттық қауіпсіздік аудиторы":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-002

Кәсіптің атауы:

Ақпараттық қауіпсіздік аудиторы

СБШ бойынша біліктілік деңгейі:

6

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:

Ақпараттық қауіпсіздік жөніндегі аудитор

Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары білім (бакалавриат, маман дәрежесі, ординатура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы қосымша кәсіби біліктілікті арттыру курстары

Кәсіптің басқа ықтимал атаулары:


Қызметтің негізгі мақсаты:

Тәуекелдерді бағалау және оның жұмыс істеуін және қауіпсіздік шараларын сақтауды қамтамасыз ету үшін деректерді өңдеу жүйесіне сынақтар жүргізу

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Аудиторлық тапсырманың міндеттерін жоспарлау
2. Аудиторлық тапсырманың міндеттерін қамтамасыз ету
3. Аудиторлық тапсырманың міндеттерін орындау

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Аудиторлық тапсырманың міндеттерін жоспарлау



Дағды 1:
Ақ аудиторының жұмысын жоспарлау

Машықтар:
1. Қауіптерді сәйкестендіру және бағалау үшін тәуекелдерді талдау әдістемелерін пайдалану.
2. Ақпараттық жүйелердегі қауіптерді азайту және осалдықтарды жою бойынша кешенді стратегияларды әзірлеу.
3. Ұйымға ықтимал қатерлердің әсерін бағалау, тәуекелдерді төмендету жөніндегі жоспарларды әзірлеу.

Білімдер:
1. Сапалық та, сандық та әдістерді қоса алғанда, тәуекелдерді талдау әдістері.
2. Тәуекелдерді басқару және оларды азайту қағидаттары.
3. Тәуекелдерді талдауды және осалдықтарды бағалауды жүргізуге арналған құралдар мен технологиялар.
4. Қатерлерді болжау үшін Big Data пайдалануды қоса алғанда, тәуекелдерді талдаудың қазіргі заманғы әдіснамалары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Аудиторлық тексеруді жоспарлау

Машықтар:
1. Ұйым үшін қауіпсіздік саясатын, стандарттарды және ақпаратты қорғау рәсімдерін әзірлеу;
2. Стандартталған қауіпсіздік процестерін енгізу, оларды ұйымның қажеттіліктеріне бейімдеу;
3. Саясатты тұрақты жаңарту арқылы ұйымда қауіпсіздік мәдениетін қалыптастыру және қолдау.

Білімдер:
1. Ақпараттық қауіпсіздік саясатын әзірлеудің қағидаттары мен тәсілдері;
2. Қауіпсіздік саясатын әзірлеу және енгізу саласындағы ұлттық стандарт;
3. Корпоративтік инфрақұрылым деңгейінде ақпаратты қорғау технологиялары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Аудиторлық тапсырманың міндеттерін қамтамасыз ету



Дағды 1:
АҚ аудитін әдістемелік қамтамасыз ету

Машықтар:
1. Аудиторлық қызметті регламенттейтін әдістемелік және ұйымдастырушылық-өкімдік құжаттарды әзірлеуге (өзектендіруге) қатысу;
2. Әдістемелік және ұйымдастырушылық-өкімдік құжаттардың тұсаукесерін өткізу;
3. Қызметкерлерді регламенттеуші құжаттамамен таныстыру.

Білімдер:
1. Әдістемелік және ұйымдастырушылық-өкімдік құжаттарды әзірлеу, ресімдеу және бекіту тәртібі;
2. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар;
3. Персоналды АҚ аудитін қамтамасыз етудің әдістемелік құжаттарымен танысудың тиімді әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
АҚ аудитін ұйымдастырушылық қамтамасыз ету

Машықтар:
1. Тексерілетін ұйымның (бөлімшенің) өкілдерімен АҚ аудиті мәселелері бойынша өзара іс-қимылды ұйымдастыруға қатысу;
2. Ақпаратқа қол жеткізу және беру тәртібі, сақтау мәселелері бойынша басшылық құжаттарды (бұйрықтар, өкімдер, нұсқаулықтар) жинауды жүзеге асырады;
3. АҚ аудитін жүргізу.

Білімдер:
1. Іскерлік коммуникацияның кезеңдері мен нысандары;
2. Іскерлік ортадағы қарым-қатынас қағидаттары мен қағидалары;
3. АҚ аудитін жүргізу тәртібі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
Ұйым қызметкерлерінің АҚ аудиті мәселелері жөніндегі кеңес беру және нұсқаулық өткізу

Машықтар:
1. Қызметкерлерді деректерді қорғау әдістеріне және қауіпсіз жұмыс ортасын құруға оқыту.
2. Қауіпсіздік саясатын, ақпараттық технологияларды қауіпсіз пайдалану жөніндегі ұсынымдарды сақтау мәселелері бойынша консультация беру.
3. Ағымдағы қауіптер және олардың алдын алу әдістері туралы басшылық үшін тұрақты консультациялар өткізу.

Білімдер:
1. Деректерді қорғау қағидаттары, қауіпсіздік стандарттарының сақталуын бақылау әдістері.
2. Қызметкерлер үшін психология және қауіпсіздік талаптары.
3. Ұйымда қауіпсіздік саясатын құру және қолдау үшін процестер мен рәсімдер.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 3:
Аудиторлық тапсырманың міндеттерін орындау



Дағды 1:
Жобаның сәйкестігін тексеру және талдау, АКТ және АҚ аудит объектісінің АҚ қамтамасыз ету саласындағы НҚА және НТҚ талаптары бойынша пайдалану

Машықтар:
1. Деректерді қорғау жүйесін жақсарту бойынша тұжырымдары мен ұсынымдары бар есептерді жасау,
2. Аудит нәтижелерін ішкі және (немесе) сыртқы аудиторлармен талқылау және ұсыну;
3. Есепті қабылдауды және шешім қабылдауды жақсарту үшін деректерді визуализациялауды жүргізу.

Білімдер:
1. Есептілік негіздері және қауіпсіздік тиімділігінің өлшемдері;
2. Ақпараттандыру саласындағы заңнама;
3. Нормативтік талаптар мен сертификаттарға сәйкестікті қамтамасыз ету тәсілдері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
АКТ саласындағы НҚА және НТҚ талаптарының нақты сақталуын және АҚ аудит объектісінің АҚ қамтамасыз ету процестерінде АҚ қамтамасыз етуді тексеру және талдау

Машықтар:
1. АЖ-да жобалық-пайдалану құжаттамасын жинау және зерделеу, қызметкерлермен сұхбаттасу және ақпаратты тіркеу.
2. АҚ аудит объектісіне НҚА мен НТҚ қолданылуын бағалау.
3. Ақпараттық қауіпсіздікті қамтамасыз ету бойынша қабылданған ұйымдастырушылық және бағдарламалық-техникалық шешімдердің нормативтік құқықтық актілер мен ғылыми-техникалық құжаттаманың талаптарына сәйкестігін бағалау.
4. Анықтау және бағалау аудит объектісінің ресурстарына және қорғаныстың осалдықтарына қатысты ықтимал қауіпсіздік қатерлері.
5. АҚ аудит объектісінің ресурстарына қатысты қауіпсіздікке төнетін қатерлерді жүзеге асыру мүмкіндігімен байланысты тәуекелдерді талдау.
6. Ақпараттық қауіпсіздік аудиті объектісінің қорғаныс жүйесі мен архитектурасындағы қиындықтарды анықтау.

Білімдер:
1. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы заңнама;
2. АҚ тәуекелдері мен қатерлерін анықтаудың әдістемелері, бағдарламалық құралдары;
3. Аудиторлық куәліктерді жинау әдістері, рәсімдері және тәртібі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
АЖ аудит объектісі қауіпсіздігінің ағымдағы жағдайын тексеру және талдау

Машықтар:
1. Аудит объектісінің физикалық қауіпсіздігінің жай-күйін тексеру.
2. Сәулетпен байланысты аудит объектісінің қауіпсіздік сипаттамаларын тексеру.
3. Аудит объектісінің серверлік және желілік жабдығының АҚ кіріктірілген тетіктерінің конфигурациясына байланысты қауіпсіздік сипаттамаларын тексеру.
4. Бағдарламалық қамтамасыз етудің конфигурациясын пайдалану осалдықтарының болуына тексеру.

Білімдер:
1. Желілік шабуылдарды болдырмау әдістері.
2. Корпоративтік желінің сыртқы периметрінің қорғалуын талдау әдістері.
3. Аудит объектісінің ішкі АТ-инфрақұрылымының қорғалуын талдау әдістері.
4. БҚ тестілеуді өткізу әдістері мен тәртібі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 4:
Аудит объектісінің бағдарламалық қамтылымының осалдықтарын анықтау

Машықтар:
1. БҚ бастапқы кодына статикалық талдау жүргізу;
2. Бастапқы кодқа динамикалық талдау жүргізу;
3. Аудит объектісінің БҚ осалдықтарын анықтау.

Білімдер:
1. БҚ кемшіліктерін анықтаудың бағдарламалық құралдары;
2. Бағдарламалық кодты статикалық талдау әдістері;
3. Бағдарламалық кодты динамикалық талдау әдістері;
4. Қорғалу мен осалдықтарды талдаудың аспаптық құралдары;
5. Бағдарламалау тілдері (Python, Bash, PowerShell, JS, SQL).

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 5:
Әртүрлі жүктеме режимдеріндегі өнімділікті бағдарламалық қамтамасыз етуді тексеру

Машықтар:
1. "Қара жәшік" және "ақ жәшік" қағидаттары бойынша БҚ тестілеу сценарийлерін құрастырады.
2. Тест ортасында және жабық ортада (sandbox) БҚ тестілеу сценарийлерін орындау.
3. Тестілеу процесінде БҚ мінез-құлқын талдау.
4. БҚ шекті жұмыс режиміне тестілеу.
5. Аудит объектісін желілік шабуылдарға (DDoS, floodies және басқалар) төзімділікке тексеру.
6. Желілік шабуыл жағдайында жүктемемен аутентификация рәсімдерін тексеру.

Білімдер:
1. Қорғалу мен осалдықтарды талдаудың әдістері мен бағдарламалық құралдары;
2. Жүктемелік тестілеуді өткізуге арналған әдістер мен бағдарламалық құралдар;
3. Бағдарламаларды жөндеуді жүргізу үшін әдістер мен бағдарламалық құралдар;
4. Бағдарламалау тілдері (Python, Bash, PowerShell, JS, SQL).

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 6:
Аудит объектісі желісі жабдықтарының осалдықтарын анықтау

Машықтар:
1. Желі ресурстарын сәйкестендіру және түгендеу.
2. Желінің сервистері мен ақпараттық ағындарын сәйкестендіру және есепке алу.
3. Желі сегменттеріндегі желі хосттарының OS деңгейінің осалдықтарын сканерлеу.
4. Желі сегменттерінің қауіпсіздік параметрлерін сәйкестендіру және есепке алу.
5. АҚ стандарттарына сәйкестігі туралы есептерді жасау және талдау.

Білімдер:
1. Қорғалу мен осалдықты талдаудың әдістері мен бағдарламалық құралдары
2. Желі ресурстарын түгендеу техникасы
3. АҚ есептерін қалыптастыру қағидаттары

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 7:
Аудиторлық тапсырманы орындау процесі мен нәтижесін құжаттау

Машықтар:
1. Құжаттау алдында дайындық жұмыстарын жүргізу;
2. Аудиторлық ұйымның жұмыс құжаттамасын қалыптастыру, жүргізу, сақтау;
3. Аудиторлық тапсырманың нәтижелері бойынша қалыптастырылған қорытынды құжатты дайындау.

Білімдер:
1. Құжаттау алдындағы дайындық іс-шараларын өткізу тәртібі;
2. Жұмыс және есептік құжаттаманы қалыптастыру және жүргізу қағидаттары;
3. Аудит нәтижелерін жүйелеу және қорыту әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Ойлау икемділігі
Командада жұмыс істей білу
Тәртіптілік
Бастамашылық
Ұйымшылдық
Зейінділік
Еңбекқорлық
Нәтижеге бағдарлану
Жоғары оқу қабілеті

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 "Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздікті қамтамасыз етудің әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 Ақпараттық технологиялар. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

7

Ақпараттық қауіпсіздік жөніндегі аудитор

17. Кәсіптің карточкасы "Деректерді шифрлаушы":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-009

Кәсіптің атауы:

Деректерді шифрлаушы

СБШ бойынша біліктілік деңгейі:

6

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары білім (бакалавриат, маман дәрежесі, ординатура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы біліктілікті арттырудың қосымша кәсіби бағдарламалары базалық (жоғары) білімі болған жағдайда АТ білім беру

Кәсіптің басқа ықтимал атаулары:

4419-9-003 - Кодтаушы

Қызметтің негізгі мақсаты:

Деректерді шифрлау жүйелерін әзірлеу және пайдалану

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Деректерді шифрлау жүйелерін пайдалану
2. Деректерді шифрлау жүйелерінің қауіпсіздік деңгейін бағалау

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Деректерді шифрлау жүйелерін пайдалану



Дағды 1:
Деректерді шифрлау жүйелерінің жұмысын басқару

Машықтар:
1. Деректерді шифрлау жүйелерінің үздіксіз жұмыс істеуін ұйымдастыруды жүзеге асыру.
2. Деректерді шифрлау жүйелерінде енгізілген желілік протоколдардың параметрлерін орнатыңыз және реттеңіз.
3. Деректерді шифрлау жүйелерін қорғау бойынша қабылданатын техникалық шаралар мен өткізілетін ұйымдастыру іс-шараларының тиімділігін арттыру және жетілдіру жөнінде ұсыныстар әзірлеу.
4. Деректерді шифрлау жүйелеріне қол жетімділігі шектеулі ақпаратты қорғау режимінің талаптарын орындау бойынша жұмыстарды ұйымдастыру
5. Деректерді шифрлау жүйелері бойынша әдістемелік материалдар мен ұйымдастырушылық-өкімдік құжаттарды әзірлеу

Білімдер:
1. Есептеу жүйелерінің сәулеті, құрылысы және жұмыс істеуі;
2. Желілік хаттамалар және олардың параметрлері;
3. Деректерді шифрлау жүйелерінде бағдарламалық, бағдарламалық-аппараттық және техникалық құралдарды қолдану ерекшеліктері;
4. Деректерді шифрлау жүйелерін қорғауды кешенді қамтамасыз ету әдістері;
5. Деректерді шифрлау жүйелерінде қолданылатын бағдарламалық, бағдарламалық-аппараттық және техникалық құралдардың тиімділік көрсеткіштері;
6. Қолжетімділігі шектеулі ақпаратты қорғау саласындағы нормативтік құқықтық актілер;
7. Ақпаратты қорғау саласындағы ұлттық стандарттар;
8. Деректерді шифрлаудың қазіргі заманғы жүйелерінің құрылысы және жұмыс істеуі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Пайдалану процесінде арнайы іс қағаздарын және техникалық құжаттарды жүргізу

Машықтар:
1. Деректерді шифрлау жүйелерін пайдалану процесінде қолданылатын арнайы құжаттарды алу, сақтау, есепке алу, беру, қабылдау және кәдеге жарату жөніндегі міндеттерді орындау.
2. Деректерді шифрлау жүйелерін кепілдік және кепілдіктен кейінгі жөндеуді жүзеге асыратын ұйымдармен өзара іс-қимыл жасау.
3. Деректерді шифрлау жүйелерінің пайдалану құжаттамасын жүргізу.

Білімдер:
1. Деректерді қамтамасыз ету жүйелерінің арнайы іс қағаздарын және техникалық құжаттарын жүргізу қағидалары;
2. Мемлекеттік құпияны, құпия ақпаратты және мемлекеттік құпияны қорғау органдарының қызметін қорғауды ұйымдастыру жөніндегі нормативтік құқықтық актілер;
3. Деректерді шифрлау жүйелеріндегі ақпаратты қорғау жөніндегі ұйымдастыру шаралары;
4. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы заңнама;
5. Қазіргі заманғы деректерді шифрлау жүйелерінің құрылысы және жұмыс істеуі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Деректерді шифрлау жүйелерінің қауіпсіздік деңгейін бағалау



Дағды 1:
Деректерді шифрлау жүйелерінің жұмыс қабілеттілігі мен тиімділігіне бақылау тексерулерін жүргізу

Машықтар:
1. Деректерді шифрлау жүйесінің бағдарламалық-аппараттық құралдарының жұмыс істеу параметрлерін анықтау.
2. Деректерді шифрлау жүйелерінің бағдарламалық-аппараттық құралдарының тиімділігін бағалау әдістемелерін әзірлеу.
3. Деректерді шифрлау жүйелерінің бағдарламалық-аппараттық құралдарының тиімділігін бағалау.
4. Олар қамтамасыз ететін қауіпсіздік пен сенім деңгейін анықтау мақсатында деректерді шифрлау жүйелерінің бағдарламалық-аппараттық құралдарын талдау

Білімдер:
1. Деректерді шифрлау жүйелерінің бағдарламалық-аппараттық құралдарының тиімділігін бағалау әдістері мен әдістемелері;
2. Деректерді шифрлау жүйесінің бағдарламалық-аппараттық құралдарын құру қағидаттары;
3. Ақпаратты шифрлау алгоритмдерін бағдарламалық іске асырудың дұрыстығы мен тиімділігін бағалау әдістері мен құралдары;
4. Әлеуетті осалдықтар мен құжатталмаған мүмкіндіктерді іздеу мақсатында бағдарламалық кодты талдау әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Деректерді шифрлау жүйелерінің қауіпсіздігіне талдау жүргізу

Машықтар:
1. Қауіпсіздік пен сенім деңгейін анықтау үшін деректерді шифрлау жүйелерін талдаңыз;
2. Ақпараттық қауіпсіздікті бұзушының іс-әрекетін дамытудың мүмкін жолдарын болжау;
3. Сәйкестік үшін қауіпсіздік саясатына талдау жасаңыз;
4. Деректерді шифрлау жүйелеріндегі бағдарламалық-аппараттық құралдардың тиімділігіне мониторинг, талдау және салыстыру жүргізу;
5. Жүргізілген талдау нәтижелері бойынша талдамалық есеп жасау және ресімдеу;
6. Анықталған осалдықтарды жою бойынша ұсыныстар әзірлеу.

Білімдер:
1. Компьютерлік жүйелер мен желілердің осалдығы;
2. Ақпаратты қорғаудың криптографиялық әдістері;
3. Конфигурацияны талдау құралдары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Құрылымдық ойлау
Табандылық пен зейін
Аналитикалық ақыл
Өзін-өзі оқыту қабілеті
Математикалық қабілеттер

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 "Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздікті қамтамасыз етудің әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 Ақпараттық технологиялар. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті ҚР СТ 1073-2007 Ақпаратты криптографиялық қорғау құралдары. Жалпы техникалық талаптар

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

7

Деректерді шифрлаушы

18. Кәсіптің карточкасы "Ақпараттық қауіпсіздік аудиторы":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-002

Кәсіптің атауы:

Ақпараттық қауіпсіздік аудиторы

СБШ бойынша біліктілік деңгейі:

7

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары оқу орнынан кейінгі білім (магистратура, резидентура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы қосымша кәсіби біліктілікті арттыру курстары

Кәсіптің басқа ықтимал атаулары:


Қызметтің негізгі мақсаты:

АЖ аудитін жоспарлау және бақылау

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. АҚ аудитін жоспарлау
2. АЖ аудитін қамтамасыз ету
3. АҚ аудитін бақылау

Қосымша еңбек функциялары:


Еңбек функциясы 1:
АҚ аудитін жоспарлау



Дағды 1:
АҚ аудит бөлімінің жұмысын жоспарлау

Машықтар:
1. АҚ аудит бөлімшесінің жұмысын жоспарлау.
2. Аудит жүргізу әдістемесін талдау, таңдау (әзірлеу).
3. Жобаларды басқару.

Білімдер:
1. Аудиторлық қызметтің әдіснамалық негіздері.
2. Аудиторлық тексерулерді ұйымдастыру әдістері.
3. Аудит жүргізу тәсілдері, әдістері және техникасы.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Аудиторлық тексеруді жоспарлау

Машықтар:
1. Аудиттің көлемін, ауқымын анықтау;
2. Аудитті орындау үшін қажетті ресурстарды анықтау;
3. Аудиторлық топтың мүшелерін іріктеуге (тағайындауға);
4. Аудиторлық тапсырмаларды бөлуге және оларды орындаудың нақты мерзімдерін белгілеуге;
5. АҚ аудит жүргізу жоспары мен бағдарламасын дайындайды және келіседі.

Білімдер:
1. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы заңнама;
2. Аудитті жоспарлау әдіснамасы, әдістемесі және технологиясы;
3. Жобаларды басқару әдістемесі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
АЖ аудитін қамтамасыз ету



Дағды 1:
АҚ аудитін әдістемелік қамтамасыз ету

Машықтар:
1. Бизнес-мақсаттар мен қауіптерге сәйкес келетін ақпараттық қауіпсіздік стратегиясын қалыптастыру;
2. Ақпаратты қорғау процесіне инновациялық технологияларды ықпалдастыру жөніндегі жоспарларды әзірлеу;
3. Қауіпсіздікке ұзақ мерзімді қауіп-қатерлерді бағалау және ден қою сценарийлерін жасау.

Білімдер:
1. Ақпараттық қауіпсіздік жөніндегі менеджмент жүйесіне қойылатын негізгі талаптар;
2. Киберқауіпсіздік тәуекелдерін басқару және төмендету тәсілдері;
3. Ақпараттық қауіпсіздік контекстінде тәуекелдерді басқару және оларды барынша азайту қағидаттары;
4. Ақпараттандыру саласындағы заңнама.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
АҚ ұйымдастырушылық қамтамасыз ету

Машықтар:
1. Тексерілетін ұйымның (бөлімшенің) өкілдерімен АҚ аудиті мәселелері бойынша өзара іс-қимылды ұйымдастырады;
2. АҚ аудиторларын оқытуды және олардың біліктілігін арттыруды ұйымдастыру;
3. Аудиторлық қызметті басқару.

Білімдер:
1. Іскерлік коммуникацияның кезеңдері мен нысандары;
2. Іскерлік ортадағы қарым-қатынас қағидаттары мен қағидалары;
3. Жұмыс орнында персоналды оқыту және біліктілігін арттыру нысандары мен әдістері;
4. Персоналды оқыту және біліктілігін арттыру процесінің кезеңдері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
АҚ аудиті мәселелері бойынша ұйым қызметкерлеріне консультация беру және нұсқама беру

Машықтар:
1. Тексерілетін ұйымның (бөлімшенің) қызметкерлеріне АҚ аудитіне байланысты мәселелер бойынша консультация беру;
2. Аудиторлық тапсырманы орындауға байланысты шешілмеген күрделі және даулы мәселелер бойынша аудиторлық топтың қатысушыларына консультация беру;
3. Аудиторлық топқа оның мүшелерінің мақсаттары мен міндеттерін түсіндіру және түсіну мақсатында тапсырма алдында нұсқау береді.

Білімдер:
1. Ақпараттық қауіпсіздік тәуекелдерін басқару жөніндегі ұлттық стандарт;
2. Тәуекелдерді бағалау әдіснамасы (OCTAVE);
3. Кәсіпорындағы АТ басқару және басқару моделінің сипаттамасы;
4. Тәуекелдерді бағалауды және қатерлер мониторингін жүргізуге арналған технологиялар мен құралдар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 3:
АҚ аудитін бақылау



Дағды 1:
Аудиторлық тапсырманы бақылау

Машықтар:
1. Аудиторлық тапсырма рәсімдерін орындау мерзімдерін бақылау;
2. Аудиторлық тапсырма рәсімдерінің орындалу сапасын бақылау;
3. Аудиторлардың аудиторлық қызметті регламенттейтін ұйымдастырушылық-өкімдік құжаттарды сақтауын бақылау.

Білімдер:
1. Бұлтты сервистерде дербес деректерді қорғау әдістері;
2. Деректерді қорғауға арналған криптография қағидаттары мен стандарттары;
3. Киберқорғаныстың заманауи технологиялары: машиналық оқыту, жасанды интеллект, блокчейн.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Аудитордың кәсіби қасиеттерін бақылау

Машықтар:
1. АҚ аудиторларының аудиторлық тапсырмаларды орындау кезінде тәуелсіздік қағидаларын және әдеп қағидаттарын сақтауын бақылау;
2. АҚ аудиторларының кәсіби білімі мен сапасын талдау және бағалау;
3. Кәсіби дағдыларын жетілдіру үшін АҚ аудиторларымен жұмыс істеу.

Білімдер:
1. Аудит сапасын бақылаудың ұлттық стандарттары;
2. АҚ қамтамасыз ету жөніндегі аудиттің нормативтік-құқықтық актілері;
3. АҚ бойынша аудит жүргізу жөніндегі талаптар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
Аудиторлық тапсырманың нәтижелерін бақылау

Машықтар:
1. Осалдықтарды анықтау мақсатында қауіпсіздік жүйесіне кешенді тексерулер жүргізу.
2. Жүйенің қорғалуын бағалау үшін енуді тестілеу (penetration testing) әдістерін пайдалану.
3. Ақпаратты қорғау тиімділігін үнемі қадағалау үшін мониторинг құралдарын қолдану.

Білімдер:
1. Кіруді тестілеудің құралдары мен әдістері (мысалы, Metasploit, Nessus, Burp Suite).
2. Шабуылдарды анықтау және болдырмау технологиялары (IDS, IPS).
3. Қауіптердің нақты сценарийлері негізінде қауіпсіздік аудитін жүргізу қағидаттары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Білімді біріктіру қабілеті
Жағдайды талдау
Іскерлік ортадағы өзгерістерді тану және бөлімшенің және/немесе кәсіпорынның стратегиялық бағытын анықтау мүмкіндігі

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 "Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздікті қамтамасыз етудің әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 Ақпараттық технологиялар. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

6

Ақпараттық қауіпсіздік жөніндегі аудитор

19. Кәсіптің карточкасы "Ақпараттық қауіпсіздік жөніндегі маман":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-007

Кәсіптің атауы:

Ақпараттық қауіпсіздік жөніндегі маман

СБШ бойынша біліктілік деңгейі:

7

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:

Параграф 3. Ақпаратты қорғау жөніндегі маман
Ақпаратты қорғау жөніндегі маман

Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары оқу орнынан кейінгі білім (магистратура, резидентура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Базалық (жоғары) АТ білімі болған кезде киберқауіпсіздік саласында біліктілікті арттырудың қосымша кәсіптік курстары

Кәсіптің басқа ықтимал атаулары:

2524-0-003 - Ақпаратты қорғау жөніндегі инженерлер
2524-0-004 - Сервистердің қауіпсіздігі жөніндегі маман
2524-0-006 - Ақпаратты қорғау жөніндегі маман
2524-0-005 - Қауіпсіздік мәселелері жөніндегі маман (АКТ)

Қызметтің негізгі мақсаты:

Ұйым деректерінің қорғалуын қамтамасыз ету

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Ұйымның АҚ-ын басқару және қамтамасыз ету процестерін үйлестіру
2. Ұйымның АҚ-ын қамтамасыз ету жөніндегі іс-шараларды басқару

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Ұйымның АҚ-ын басқару және қамтамасыз ету процестерін үйлестіру



Дағды 1:
Ұйымның АҚ-ын басқару және қамтамасыз ету процестерін әдістемелік қамтамасыз ету

Машықтар:
1. АҚ саясатын, АҚ басқару процестерін ТД және АҚ қамтамасыз ету процестерін регламенттейтін құжаттарды әзірлеу (өзектендіру) жөніндегі қызметті үйлестіру.
2. Ұйымның АҚ-ның бекітілген (өзектендірілген) саясатын жариялайды және қызметкерлердің назарына жеткізеді.
3. Ұйымның қызметкерлерімен, мердігерлермен және үшінші тараптармен құпиялылық туралы келісімдерді әзірлеуге немесе ақпаратты жария етпеуге қатысу

Білімдер:
1. Бизнес-процестерді регламенттеудің базалық қағидаттары;
2. АҚ қамтамасыз ету саласындағы заңнама;
3. АҚ қамтамасыз ету саласындағы ұлттық стандарттар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Ұйымның АҚ басқару және қамтамасыз ету процестерін жоспарлау кезіндегі тәуекелдерді басқару

Машықтар:
1. АҚ қамтамасыз ету процестерін регламенттейтін НТҚ ағымдағы деңгейін бағалау;
2. АҚ қамтамасыз ету процестерін регламенттейтін ТҚ әзірлеу (өзектендіру);
3. Ақпараттық-коммуникациялық инфрақұрылым компоненттері мен АЖ үшін қауіпсіздік бойынша тапсырмалар мен қорғау профильдерін әзірлеу.

Білімдер:
1. Ұйымның бағдарламалық және аппараттық құралдарының қорғау тетіктерінің принциптері;
2. АҚ қамтамасыз ету саласындағы ғылыми зерттеулер;
3. АЖ жобалау принциптері мен әдіснамасы.

Дағдыны тану мүмкіндігі:

талап етілмейді

Еңбек функциясы 2:
Ұйымның АҚ-ын қамтамасыз ету жөніндегі іс-шараларды басқару



Дағды 1:
Ұйымның АҚ қамтамасыз ету жөніндегі іс-шаралар жоспарын дайындау

Машықтар:
1. Ақпаратты автоматтандырылған өңдеумен байланысты бизнес-процестер мен активтердің қорғалуын талдау;
2. АҚ қамтамасыз ету құралдары мен әдістерін таңдау;
3. Ұйымның АҚ саясатын іске асыруға бағытталған іс-шараларды әзірлеу;
4. Бизнестің үздіксіздігін және АҚ оқыс оқиғалары мен форс-мажорлық жағдайлардан кейін қалпына келтіруді қамтамасыз ету бойынша жоспар жасайды.

Білімдер:
1. АҚ қамтамасыз ету құралдары мен құралдарының отандық және шетелдік нарығын дамытудың негізгі үрдістері;
2. Ақпараттың таралу арналарын анықтау және бұғаттау қағидаттары мен әдістері;
3. НТҚ және ақпаратты өңдеуге байланысты активтерді жіктеу, есепке алу және таңбалау әдістері;
4. Бизнес-процестердің үздіксіздігін қамтамасыз ету саласындағы НТҚ.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Жабдықтарды, бағдарламалық құралдарды және жүйелерді (кіші жүйелерді) сатып алуды жүзеге асыру үшін техникалық құжаттаманы дайындау

Машықтар:
1. АҚ қамтамасыз етудің сатып алынатын құралдарына техникалық ерекшеліктерді, тендерлік құжаттаманы әзірлеу.
2. АЖ АЖ ішкі жүйелеріне қойылатын талаптарды, техникалық шарттарды әзірлеу.
3. Ақпараттық-коммуникациялық инфрақұрылымның ақпараттық жүйелері мен компоненттері үшін қауіпсіздік профильдері мен қауіпсіздік тапсырмаларын әзірлеу бойынша жұмыстарды ұйымдастыру және үйлестіру.

Білімдер:
1. Талаптарды қалыптастыру және АЖ қауіпсіздігін бағалау тәсілдері.
2. Қағидаттары мен әдіснамасы АЖ жобалау.
3. Ұйымның бағдарламалық және аппараттық құралдарының қорғаныс механизмдерін қолдану әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Ойлау икемділігі
Тәртіптілік
Бастамашылық
Командада жұмыс істей білу

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

6

Ақпараттық қауіпсіздік жөніндегі маман

20. Кәсіптің карточкасы "Ақпараттық қауіпсіздік жөніндегі маман":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-007

Кәсіптің атауы:

Ақпараттық қауіпсіздік жөніндегі маман

СБШ бойынша біліктілік деңгейі:

6

СБШ бойынша біліктілік ішкі деңгейі:


БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары білім (бакалавриат, маман дәрежесі, ординатура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы біліктілікті арттырудың қосымша кәсіби бағдарламалары базалық (жоғары) білімі болған жағдайда АТ білім беру

Кәсіптің басқа ықтимал атаулары:


Қызметтің негізгі мақсаты:

АҚ жоспарлау, бақылау, мониторингілеу және қамтамасыз ету

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. АҚ-ны басқару және қамтамасыз ету процесін құжаттау
2. Ақпаратты өңдеуді автоматтандыру жөніндегі іс-шараларды іске асыру
3. Ұйымның АҚ-ын басқару және қамтамасыз ету процестерін бақылау
4. АҚ қамтамасыз етудің ӨАЖ пайдалану

Қосымша еңбек функциялары:


Еңбек функциясы 1:
АҚ-ны басқару және қамтамасыз ету процесін құжаттау



Дағды 1:
Әзірлеу (өзектінормативтік-техникалық құжаттама) АҚ-ны басқару процестерін регламенттейтін құжаттаманы

Машықтар:
1. АҚ бойынша талдамалық жұмысты үйлестіру;
2. Тәуекелдерді, активтерді басқару процестерін қамтитын АҚ басқару процестерін бағалау және іске асыру әдістемелері мен әдістерін талдау, таңдау; инциденттермен, техникалық осалдықтармен, қатерлермен, техникалық қауіп-қатерлерге қарсы іс-қимылдармен, бизнестің үздіксіздігімен;
3. АҚ басқару процестерінің НТҚ келісу;
4. АҚ саясатын, АҚ басқару процестерінің НТҚ және АҚ қамтамасыз ету процестерін регламенттейтін құжаттарды әзірлеу (өзектендіру) жөніндегі қызметті үйлестіру;
5. Ұйымның АҚ-ның бекітілген (өзектендірілген) саясатын жариялау және қызметкерлердің назарына жеткізу.

Білімдер:
1. Бизнес-процестерді регламенттеудің базалық қағидаттары;
2. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы заңнама;
3. АҚ саласындағы ұлттық стандарттар;
4. АЖ жобалау және пайдалану қағидаттары мен әдіснамасы;
5. Бизнес-процестерді регламенттеу қағидаттары;
6. Жобаларды басқару әдістері;
7. АҚ тәуекелдерін бағалау және басқару әдістемелері;
8. АЖ қатерлері мен осалдықтарын талдау әдістемесі;
9. Ақпаратты өңдеуге байланысты активтерді жіктеу, есепке алу және таңбалау әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
АҚ қамтамасыз ету процестерін регламенттейтін ҒТҚ әзірлеу (өзектендіру)

Машықтар:
1. АҚ қамтамасыз ету процестерін регламенттейтін НТҚ ағымдағы деңгейін бағалау;
2. АҚ қамтамасыз ету процестерін регламенттейтін ТҚ әзірлеу (өзектендіру);
3. Ақпараттық-коммуникациялық инфрақұрылым компоненттері мен АЖ үшін қауіпсіздік бойынша тапсырмалар мен қорғау профильдерін әзірлеу.

Білімдер:
1. Ұйымның бағдарламалық және аппараттық құралдарының қорғау тетіктерінің принциптері;
2. АҚ басқару жүйесін құру қағидаттары;
3. АЖ жобалау принциптері мен әдіснамасы.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Ақпаратты өңдеуді автоматтандыру жөніндегі іс-шараларды іске асыру



Дағды 1:
Ақпаратты автоматтандырылған өңдеумен байланысты активтерді санаттарға бөлу

Машықтар:
1. Ақпаратты автоматтандырылған өңдеумен байланысты активтерге түгендеу, жіктеу, таңбалау жүргізу;
2. Активтерді санаттау нәтижелері бойынша есептік құжаттама жасауға;
3. АҚ қамтамасыз ету активтеріндегі кемшіліктерді анықтау.

Білімдер:
1. АҚ қамтамасыз ету саласындағы заңнама;
2. АҚ қамтамасыз ету саласындағы ұлттық стандарттар;
3. Бизнестің үздіксіздігі, АҚ оқиғаларын тіркеу және есепке алу, резервтік көшіру, вирусқа қарсы қорғау, қол жеткізуді бақылау, алмалы-салмалы жеткізгіштермен, мобильді құрылғылармен жұмыс істеу, қашықтан қол жеткізу, криптографияны және олардың жеткізгіштерін пайдалану, лицензиялар және БҚ нұсқалары бойынша іс-шараларды айқындау кезінде АҚ-ны қамтамасыз етудің қағидаттары, әдістері мен құралдары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Ақпаратты автоматтандырылған өңдеумен байланысты бизнес-процестер мен активтер үшін тәуекелдерді, қауіптерді және ағып кету арналарын анықтау

Машықтар:
1. Ақпаратты автоматтандырылған өңдеумен байланысты бизнес-процестер мен активтер үшін тәуекелдерді, қауіп-қатерлерді және жылыстау арналарын анықтау;
2. ТҚИ шеңберінде іс-шараларды жүзеге асыру;
3. ЕТҚ құралдарында ПЭМИН болуына зерттеу жүргізу.

Білімдер:
1. Ақпараттың таралу арналарын анықтау әдістемесі мен құралдары;
2. НТҚ, АҚ тәуекелдері мен қауіп-қатерлерін анықтау әдістемесі;
3. КУИ бойынша ақпаратты ұстап қалу әдістері;
4. ЕТҚ қаражатын ПЭМИН болуына зерттеу әдістемесі;
5. ЕТҚ құралдарын декларацияланбаған техникалық мүмкіндіктердің болуына зерттеу жүргізу әдістемесі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 3:
Ұйымның АҚ-ын басқару және қамтамасыз ету процестерін бақылау



Дағды 1:
СҮ талаптарының орындалуын бақылауды қамтамасыз ету АҚ басқару процестерін

Машықтар:
1. Ақпаратты автоматтандырылған өңдеумен байланысты бизнес-процестер мен активтердің қорғалуын талдау;
2. АҚ қамтамасыз ету құралдары мен әдістерін таңдау;
3. Ұйымның АҚ саясатын іске асыруға бағытталған іс-шараларды әзірлеу;
4. Бизнестің үздіксіздігін және АҚ оқыс оқиғаларынан және форс-мажорлық жағдайлардан кейін қалпына келтіруді қамтамасыз ету бойынша жоспар жасау;
5. Сатып алынатын АҚ қамтамасыз ету құралдарына техникалық ерекшеліктерді, тендерлік құжаттаманы әзірлеу;
6. АЖ АҚ кіші жүйелеріне қойылатын талаптарды, техникалық тапсырмаларды әзірлеу;
7. Ақпараттық-коммуникациялық жүйе компоненттері мен АЖ үшін қауіпсіздік бойынша тапсырмалар мен қорғау бейіндерін әзірлеу бойынша жұмыстарды ұйымдастыру және үйлестіру
инфрақұрылым.

Білімдер:
1. Бизнес-процестерді сипаттау және формализациялау әдістемесі;
2. Ақпараттың таралу арналарын анықтау және бұғаттау қағидаттары мен әдістері;
3. АҚ қамтамасыз ету саласындағы заңнама;
4. АҚ қамтамасыз ету құралдары, осалдықтар мониторингі жүйелері, АҚ мониторингі жүйелері және ақпараттың жылыстауын болдырмау жүйелері, жүйелердің қорғау тетіктері;
5. АҚ қамтамасыз ету саласындағы ұлттық стандарттар;
6. АЖ қауіпсіздігін бағалау және талаптарды қалыптастыру тәсілдері;
7. АЖ жобалау принциптері мен әдіснамасы;
8. Ұйымның бағдарламалық және аппараттық құралдарының қорғау тетіктерін қолдану тәсілдері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
АЖ және ИКИ компоненттерінің қауіпсіздік функциялары параметрлерінің белгіленген талаптарға сәйкестігін бақылау

Машықтар:
1. АЖ әзірлеу, тестілеу және пайдалану ортасын бөлуді бақылауды жүзеге асыру;
2. Қорғалатын ақпаратты өңдеудің технологиялық процесіне ағымдағы бақылауды жүзеге асыру;
3. Ақпараттық-коммуникациялық инфрақұрылым компоненттері мен АЖ үшін қауіпсіздік бойынша тапсырмалар мен қорғау бейіндерінің іске асырылуын бақылауды жүзеге асырады.

Білімдер:
1. АҚ құралдары мен әдістерін әзірлеу, тестілеу және байқаудан өткізу бойынша жұмыстарды орындаудың базалық қағидаттары мен тәсілдері;
2. Бағдарламалық құралдарды, қорғау тетіктерін, АЖ және ИКИ компоненттерін пайдалану қағидалары;
3. Баптаулардағы бұзушылықтарды анықтау әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 4:
АҚ қамтамасыз етудің ӨАЖ пайдалану



Дағды 1:
АҚ қамтамасыз етудің ӨАЖ және мониторинг жүйелерін пайдалану

Машықтар:
1. АҚ-ны қамтамасыз ету жөніндегі іс-шаралар жоспарының іске асырылуын бақылауды жүзеге асыру;
2. Ұйымдағы АҚ және АҚ басқару процестерінің НТҚ қамтамасыз ету процестерін регламенттейтін құжаттар талаптарының орындалуын тексеру нәтижелерін талдау;
3. Ұйым қызметкерлерімен мердігерлер мен үшінші тараптар құпиялылық туралы келісімдерді әзірлеуге немесе ақпаратты жария етпеуге қатысу .

Білімдер:
1. СЖ-да және оларға кіріктірілген қорғау тетіктерінде әкімшілік ету қағидаттары мен құралдары;
2. АҚ қамтамасыз ету АЖЖ жұмыс істеу қағидаттары;
3. Жасақтау және қолдану қағидаттары, осалдықтар мониторингі жүйелері, АҚ мониторингі жүйелері;
4. Ақпараттың жылыстауын болдырмау жүйелері;
5. АҚ инциденттерін, сыни (авариялық) жағдайларды анықтау, алдын алу және салдарын жою әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
ҚББЖ және жүйелердің жұмыс істеуін әкімшілендіру және мониторингілеу бейнебақылау

Машықтар:
1. Әкімшілендіру ҚББЖ және бейнебақылау жүйелері
2. Жұмыс істеуіне мониторинг жүргізу ҚББЖ және бейнебақылау жүйелері
3. Қабылданған шешімдердің АҚ-ның ең жоғары деңгейіне сәйкестігі туралы қорытындылар жасау

Білімдер:
1. Тағайындалуы, техникалық сипаттамалары, ҚББЖ конструкциясы, ерекшеліктері
2. ҚББЖ және бейнебақылау жүйелерін пайдалану ережелері.
3. Бейнебақылау жүйелерінің мақсаты, техникалық сипаттамалары, құрылымы, ерекшеліктеріқоныстар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Командада жұмыс істей білу
Тәртіптілік
Бастамашылық
Ұйымдастыру қабілеті
Мұқияттылық
Атқарушылық
Талдап ойлау
Жоспарлау
Шешім қабылдау
Нәтижеге бағдарлану
Кәсіби деңгейін көтеруге ұмтылу

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

7

Ақпараттық қауіпсіздік жөніндегі маман

21. Кәсіптің карточкасы "Ақпаратты қорғау жөніндегі инженер":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-003

Кәсіптің атауы:

Ақпаратты қорғау жөніндегі инженер

СБШ бойынша біліктілік деңгейі:

6

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:

Параграф 2. Ақпаратты қорғау жөніндегі инженер
Ақпаратты қорғау жөніндегі инженер

Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары білім (бакалавриат, маман дәрежесі, ординатура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы біліктілікті арттырудың қосымша кәсіби бағдарламалары базалық (жоғары) білімі болған жағдайда АТ білім беру

Кәсіптің басқа ықтимал атаулары:


Қызметтің негізгі мақсаты:

Ақпаратты қорғау құралдарымен қолданбалы және жүйелік бағдарламалық қамтамасыз етудің өнімділігін қамтамасыз ету

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Қолданбалы және жүйелік бағдарламалық қамтамасыз етудің ақпаратты қорғау құралдарына қызмет көрсету
2. Операциялық залдарда ақпаратты қорғаудың бағдарламалық-аппараттық құралдарына қызмет көрсету

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Қолданбалы және жүйелік бағдарламалық қамтамасыз етудің ақпаратты қорғау құралдарына қызмет көрсету



Дағды 1:
Нормативтік реттеу, қатерлер, ақпаратты қорғаудың әдістері мен құралдары

Машықтар:
1. Ақпаратты қорғаудың арнайы техникалық және бағдарламалық-математикалық құралдарын жобалау және енгізу, ақпараттық жүйелерді қорғаудың ұйымдастырушылық және техникалық шараларын қамтамасыз ету жөніндегі жұмысты орындау;
2. Неғұрлым орынды практикалық шешімдерді таңдау үшін зерттеулер жүргізу;
3. Ақпаратты қорғаудың техникалық құралдары мен тәсілдері бойынша ғылыми-техникалық әдебиетті, нормативтік және әдістемелік материалдарды іріктеуді, зерделеуді және қорытуды жүзеге асыру;
4. Ақпаратты техникалық қорғау жөніндегі жұмыстарды жүргізудің техникалық тапсырмаларының, жоспарлары мен кестелерінің жобаларын қарауға, қажетті техникалық құжаттаманы әзірлеуге қатысу;
5. Ақпаратты техникалық қорғау бойынша есептеу әдістемелері мен эксперименттік зерттеулер бағдарламаларын жасайды, әзірленген әдістемелер мен бағдарламаларға сәйкес есептеулерді орындау;
6. Зерттеулер мен сынақтардың деректеріне салыстырмалы талдау жүргізеді, ақпараттың жылыстау көздері мен арналарын зерделеу;
7. Ақпаратты қорғау жүйесін техникалық қамтамасыз етуді әзірлеуді, ақпаратты қорғау құралдарына техникалық қызмет көрсетуді жүзеге асыру,
8. Ақпаратты қорғауды жетілдіру және тиімділігін арттыру бойынша ұсынымдар мен ұсыныстар жасауға, ғылыми-техникалық есептердің бөлімдерін жазуға және ресімдеуге қатысу;
9. Ақпаратты техникалық қорғау бойынша ақпараттық шолулар жасау;
10. Ақпаратты қорғау жүйесінің техникалық құралдары мен тетіктерін бақылауды қамтамасыз етуге байланысты жедел тапсырмаларды орындау, ақпаратты қорғау жөніндегі нормативтік-техникалық құжаттаманың талаптарын орындау бойынша ұйымдарға тексеру жүргізуге, нормативтік-әдістемелік материалдар мен техникалық құжаттамаға пікірлер мен қорытындылар дайындауға қатысу;
11. Ақпаратты қорғаудың техникалық құралдары саласында қызмет көрсететін өзге де ұйымдармен келісімдер мен шарттар жасасу жөнінде ұсыныстар дайындайды, қажетті материалдарға, жабдықтарға, аспаптарға өтінімдер жасау;
12. Объектілерді, үй-жайларды, техникалық құралдарды, бағдарламаларды, алгоритмдерді тиісті қауіпсіздік сыныптары бойынша ақпаратты қорғау талаптарына сәйкестігі тұрғысынан аттестаттау жүргізуге қатысу;
13. Ақпаратты қорғаудың қолданыстағы жүйелері мен техникалық құралдарының жұмыс қабілеттілігі мен тиімділігіне бақылау тексерулерін жүргізу, бақылау тексерулерінің актілерін жасау және ресімдеу, тексеру нәтижелерін талдау және қабылданатын шараларды жетілдіру және тиімділігін арттыру бойынша ұсыныстар әзірлеу;
14. Ақпаратты қорғаудың техникалық құралдары мен тәсілдерін пайдалану бойынша өзге де ұйымдардың жұмыс тәжірибесін зерделеу және қорытады;
15. Жұмыстарды жүргізу режимі жөніндегі нұсқаулықтардың талаптарын сақтай отырып, белгіленген мерзімде жоғары ғылыми-техникалық деңгейде жұмыстарды орындау.

Білімдер:
1. Ақпараттандыру саласындағы заңнама;
2. Ұйымның мамандануы және оның қызметінің ерекшеліктері;
3. Ақпаратты алу, өңдеу және беру әдістері мен құралдары;
4. Ақпаратты қорғаудың техникалық құралдары, ақпаратты қорғаудың бағдарламалық-математикалық құралдары;
5. Ақпараттың ықтимал жылыстау арналары;
6. Ақпаратты талдау және қорғау әдістері;
7. Ақпаратты қорғау жөніндегі жұмыстарды ұйымдастыру;
8. Арнайы жұмыстарды жүргізу режимін сақтау жөніндегі нұсқаулықтар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Бағдарламалық қамтамасыз етуді сақтай отырып баптау ақпаратты қорғау жөніндегі талаптарды

Машықтар:
1. Деректер базасын басқару жүйелерін және электрондық құжат айналымы құралдарын қоса алғанда, бағдарламалық қамтамасыз ету жұмысының параметрлерін баптауды орындау;
2. Ақпаратты қорғау бойынша қолданыстағы талаптарды сақтай отырып, бағдарламалық қамтамасыз етумен жұмыс істеу;
3. Деректерді сақтауды теңшеу.

Білімдер:
1. Бағдарламалық қамтамасыз етуді, деректер базасын басқару жүйелерін және электрондық құжат айналымы құралдарын баптау тәртібі;
2. Ақпаратты қорғау әдістері, құралдары және жүйелері;
3. Ақпаратты қорғау құралдарын пайдалану кезінде ақпаратты қорғауға қойылатын талаптар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Операциялық залдарда ақпаратты қорғаудың бағдарламалық-аппараттық құралдарына қызмет көрсету



Дағды 1:
Вирусқа қарсы қорғаныс құралдарын дұрыс күйге келтіру бағдарламалық қамтамасыз етудің жұмыстары бойынша берілген үлгілерге

Машықтар:
1. Қол жетімділігі шектеулі ақпаратты өңдеудің техникалық құралдарына арнайы зерттеулер мен арнайы тексерулер жүргізуді ұйымдастыруға;
2. Ұйымның ақпаратты қорғау жүйесінің құрамына кіретін ақпаратты қорғаудың техникалық, бағдарламалық (бағдарламалық-техникалық) құралдарын орнату және баптау;
3. Ұйымдастырушылық-өкімдік құжаттарды әзірлейді.

Білімдер:
1. АҚ қамтамасыз ету саласындағы нормативтік-құқықтық актілер;
2. Ақпаратты қорғау әдістері, құралдары және жүйелері;
3. Ақпаратты қорғаудың техникалық құралдарының архитектурасы;
4. АҚ қамтамасыз ету саласындағы ұлттық стандарттар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Берілген үлгілер бойынша бағдарламалық қамтылым ақпаратын қорғаудың кіріктірілген құралдарын баптау

Машықтар:
1. Кіріктірілген бағдарламалық қамтамасыз ету ақпаратын қорғау құралдарының ағымдағы баптауларын бағалау;
2. Дерекқорды басқару жүйелерін және электрондық құжат айналымы құралдарын қоса алғанда, бағдарламалық қамтамасыз ету жұмысының параметрлерін теңшеуді орындау;
3. Ақпаратты қорғау бойынша қолданыстағы талаптарды сақтай отырып, бағдарламалық қамтамасыз етумен жұмыс істеу.

Білімдер:
1. Бағдарламалық қамтамасыз етуді, деректер базасын басқару жүйелерін және электрондық құжат айналымы құралдарын баптау тәртібі;
2. Бағдарламалық қамтамасыз етуді пайдалану кезінде ақпараттың қауіпсіздігін қамтамасыз ету тәртібі;
3. Бағдарламалау тілдері (Python, Bash, PowerShell, JS, SQL).

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Ойлау икемділігі
Командада жұмыс істей білу
Тәртіптілік
Бастамашылық
Ұйымшылдық
Зейінділік
Еңбекқорлық
Нәтижеге бағдарлану
Жоғары оқу қабілеті

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

7

Ақпаратты қорғау жөніндегі инженер

22. Кәсіптің карточкасы "Ақпаратты қорғау жөніндегі инженер":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-003

Кәсіптің атауы:

Ақпаратты қорғау жөніндегі инженер

СБШ бойынша біліктілік деңгейі:

7

СБШ бойынша біліктілік ішкі деңгейі:


БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары оқу орнынан кейінгі білім (магистратура, резидентура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы қосымша кәсіби біліктілікті арттыру курстары

Кәсіптің басқа ықтимал атаулары:

2524-0-006 - Ақпаратты қорғау жөніндегі маман

Қызметтің негізгі мақсаты:

Жұмыспен қамтуды қамтамасыз етуді қамтамасыз етуқолданбалы және жүйелік ақпарат ақпаратты қорғау құралдарымен бағдарламалық қамтамасыз ету

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Ұйымда ақпаратты қорғау жүйесін құру
2. Ұйымда ақпаратты қорғау жүйесін пайдалануға беру
3. Ақпаратты қорғау жүйесін пайдалану барысында оны сүйемелдеу

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Ұйымда ақпаратты қорғау жүйесін құру



Дағды 1:
Нормативтік реттеу, қатерлер, ақпаратты қорғаудың әдістері мен құралдары

Машықтар:
1. Арнайы техникалық және технологиялық жабдықтарды жобалау және енгізу бойынша жұмыстарды орындайды. ақпаратты қорғаудың бағдарламалық-математикалық құралдары, ақпараттық жүйелерді қорғаудың ұйымдастырушылық және техникалық шараларын қамтамасыз ету;
2. Қойылған міндеттер шегінде неғұрлым мақсатқа сай практикалық шешімдерді табу және таңдау мақсатында зерттеулер жүргізу;
3. Ақпаратты қорғаудың техникалық құралдары мен тәсілдері бойынша ғылыми-техникалық әдебиеттерді, нормативтік және әдістемелік материалдарды іріктеуді, зерделеуді және қорытуды жүзеге асыру;
4. Ақпаратты техникалық қорғау бойынша жұмыстарды жүргізудің техникалық тапсырмаларының жобаларын, жоспарлары мен кестелерін қарауға, қажетті техникалық құжаттаманы әзірлеуге қатысу;
5. Ақпаратты техникалық қорғау бойынша есептеу әдістемелерін және эксперименттік зерттеулер бағдарламаларын құрастырады, әзірленген әдістемелер мен бағдарламаларға сәйкес есептеулерді орындау;
6. Зерттеулер мен сынақтардың деректеріне салыстырмалы талдау жүргізеді, ақпараттың таралып кетуінің ықтимал көздері мен арналарын зерделеу;
7. Ақпаратты қорғау жүйесін техникалық қамтамасыз етуді әзірлеуді, ақпаратты қорғау құралдарына техникалық қызмет көрсетуді жүзеге асырады, ақпаратты қорғауды жетілдіру және тиімділігін арттыру бойынша ұсынымдар мен ұсыныстарды әзірлеуге, ғылыми-техникалық есептердің бөлімдерін жазуға және ресімдеуге қатысу;
8. Ақпаратты техникалық қорғау бойынша ақпараттық шолуларды құрастыру;
9. Ақпаратты қорғау жүйесінің техникалық құралдары мен механизмдерін бақылауды қамтамасыз етуге байланысты жедел тапсырмаларды орындау, ақпаратты қорғауға арналған нормативтік-техникалық құжаттаманың талаптарын орындау бойынша ұйымдарға тексерулер жүргізуге, нормативтік-әдістемелік материалдар мен техникалық құжаттамаға шолулар мен қорытындылар дайындауға қатысу;
10. Ақпаратты қорғаудың техникалық құралдары саласында қызметтер көрсететін өзге де ұйымдармен келісімдер мен шарттар жасасу жөнінде ұсыныстар дайындау, қажетті материалдарға, жабдықтарға, аспаптарға өтінімдер жасау;
11. Объектілерді, үй-жайларды, техникалық құралдарды, бағдарламаларды, алгоритмдерді сәйкестік мәніне аттестаттауды, қауіпсіздіктің тиісті сыныптары бойынша ақпаратты қорғау талаптарына жүргізуге қатысу;
12. Ақпаратты қорғаудың қолданыстағы жүйелері мен техникалық құралдарының жұмыс қабілеттілігі мен тиімділігіне бақылау тексерулерін жүргізу, бақылау тексерулерінің актілерін жасау және ресімдеу, тексерулердің нәтижелерін талдау және қабылданған шараларды жетілдіру және тиімділігін арттыру бойынша ұсыныстар әзірлеу;
13. Өзге ұйымдардың ақпаратты қорғаудың техникалық құралдары мен тәсілдерін пайдалану жөніндегі жұмыс тәжірибесін зерделеу және қорытындылу, оны құпиялылық режимінде қорғау және сақтау бойынша жұмыстардың тиімділігін арттыру және жетілдіру;
14. Жұмыстарды белгіленген мерзімде жоғары ғылыми-техникалық деңгейде, жұмыстарды жүргізу тәртібі жөніндегі нұсқаулықтардың талаптарын сақтай отырып орындау.

Білімдер:
1. Ақпаратты техникалық қорғауды қамтамасыз етуге байланысты заңнамалық, өзге де нормативтік құқықтық актілер мен әдістемелік материалдар;
2. Ұйымның мамандануы және оның қызметінің ерекшеліктері;
3. Алу, өңдеу және өңдеу әдістері мен құралдары. ақпаратты беру;
4. ақпаратты қорғауды техникалық қамтамасыз ету жөніндегі ғылыми-техникалық және өзге де арнайы әдебиеттерді;
5. Ақпаратты қорғаудың техникалық құралдары, ақпаратты қорғаудың бағдарламалық-математикалық құралдары;
6. Ақпаратты қорғау жөніндегі техникалық құжаттаманы ресімдеу тәртібі;
7. Ақпараттың ықтимал таралу арналары;
8. Ақпаратты талдау және қорғау әдістері;
9. Ақпаратты қорғау бойынша жұмыстарды ұйымдастыру;
10. Арнайы жұмыстарды жүргізу режимін сақтау жөніндегі нұсқаулықтар;
11. Техникалық барлау және ақпаратты қорғау саласындағы отандық және шетелдік тәжірибе;
12. Еңбек заңнамасы, ішкі еңбек тәртібінің тәртібі, еңбек қауіпсіздігі және еңбекті қорғау, өндірістік санитария, өрт қауіпсіздігі талаптары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Мақсаты, функциялары, жұмыс істеу шарттары туралы деректерді талдау жәнемен өңдеудің техникалық құралдарының қолжетімділігі шектеулі ақпарат

Машықтар:
1. АҚ қамтамасыз ету құралдарының ағымдағы жай-күйін бағалау;
2. Персоналдың өңдеуге (талқылауға, беруге) қатысу дәрежесін анықтау, ақпаратты сақтау);
3. Негізгі техникалық құралдар мен жүйелердің мақсаты, функциялары, жұмыс істеу шарттары туралы деректерді талдау.

Білімдер:
1. АҚ техникалық құралдарының негізгі параметрлері;
2. Ақпаратты қорғау жүйесіне арналған пайдалану құжаттамасы;
3. Ақпаратты градациялау (санаттау) типтері, санаттары, түрлері мен деңгейлері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
Ұйымдағы ақпараттық қауіпсіздікке төнетін қатерлер моделін әзірлеу

Машықтар:
1. Ұйымдағы ақпараттық қауіпсіздікке төнетін қатерлердің модельдерін әзірлеу;
2. Қатерлер моделін әзірлеудің бағдарламалық құралдарын пайдалану;
3. Ұйымда ақпаратты қорғау жүйесін құру қажеттілігінің аналитикалық негіздемесін әзірлеу;
4. Техникалық тапсырмаға сәйкес объектінің ақпараттық қауіпсіздігін басқарудың жүйелері мен ішкі жүйелерінің жобаларын әзірлеу.

Білімдер:
1. Қолжетімділігі шектеулі ақпаратты қорғау саласындағы нормативтік-құқықтық актілер, әдістемелік құжаттар, ұлттық стандарттар;
2. Ақпаратты қорғаудың тиімділігін бақылау әдістері мен әдістері;
3. Ақпаратты қорғау жөніндегі ұйымдастырушылық-өкімдік құжаттама.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 4:
Ақпаратты қорғау жүйесін құруға арналған техникалық шарттарды әзірлеу

Машықтар:
1. Ақпараттандыру объектісіне және ақпаратты қорғау құралдарына пайдалану құжаттамасын әзірлеу;
2. Жүйенің техникалық тапсырмасын әзірлеу;
3. Ақпаратты қорғау жүйесіне конструкторлық-технологиялық құжаттаманы әзірлеу.

Білімдер:
1. Бағдарламалық (бағдарламалық-техникалық) қорғау құралдары;
2. Қазіргі заманғы ақпараттық технологиялар (операциялық жүйелер, мәліметтер базасы, компьютерлік желілер);
3. ЕСКД, ЕСТД және ЕСПД стандарттары;
4. Ақпаратты қорғаудың әдістері, құралдары және жүйелері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Ұйымда ақпаратты қорғау жүйесін пайдалануға беру



Дағды 1:
Ақпаратты қорғау жүйесінің тиімділігін қамтамасыз ететін ұйымдастырушылық шараларды әзірлеу және енгізу

Машықтар:
1. Қолжетімділігі шектеулі ақпаратты өңдеудің техникалық құралдарына арнайы зерттеулер мен арнайы тексерулер жүргізуді ұйымдастыру;
2. Ұйымның ақпаратты қорғау жүйесінің құрамына кіретін ақпаратты қорғаудың техникалық, бағдарламалық (бағдарламалық-техникалық) құралдарын орнату және күйге келтіру;
3. Ұйымдастырушылық-өкімдік құжаттарды әзірлеу.

Білімдер:
1. Ақпаратты қорғау саласындағы нормативтік-құқықтық актілер, әдістемелік құжаттар, ұлттық стандарттар;
2. Ақпаратты қорғаудың әдістері, құралдары және жүйелері;
3. Ақпаратты қорғаудың техникалық құралдарының архитектурасы.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Ұйымдастырунұсқама жүргізуді ерсациялау басшылық құрамның және персоналды мәселелер бойынша оқытудың ақпаратты техникалық қорғау

Машықтар:
1. Персоналды ақпаратты қорғаудың техникалық, бағдарламалық (бағдарламалық-техникалық) құралдарын пайдалануға оқытуды ұйымдастыру;
2. Ақпаратты техникалық қорғау мәселелері бойынша нұсқама жүргізу;
3. Қызметкерлермен сабақтар өткізу;

Білімдер:
1. Ұйымдастырушылық-өкімдік құжаттар;
2. Персоналға нұсқау беру әдістемесі;
3. Оқу сабақтарын өткізу қағидалары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
Жүйенің тәжірибелік пайдаланылуын және жетілдірілуін ұйымдастыру ақпаратты қорғау

Машықтар:
1. Алдын ала сынақтардың бағдарламалары мен әдістемелерін әзірлеу;
2. Ақпаратты қорғау жүйесін тәжірибелік пайдалануды және жетілдіруді ұйымдастыру;
3. Ақпаратты қорғау жүйесін алдын ала сынау бағдарламалары мен әдістемелерін әзірлеу.

Білімдер:
1. Ақпаратты қорғау саласындағы нормативтік-құқықтық актілер, әдістемелік құжаттар, ұлттық стандарттар;
2. ЕСКД, ЕСТД және ЕСПД стандарттары;
3. Ақпаратты қорғаудың әдістері, құралдары және жүйелері;
4. 4. Бағдарламалау тілдері (Python, Bash, PowerShell, JS, SQL).

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 4:
Ақпаратты қорғау жүйесін пайдалануға енгізу

Машықтар:
1. Алдын ала сынақтардың бағдарламалары мен әдістемелерін әзірлеу;
2. Ақпаратты қорғау жүйесінің қабылдау сынақтарын ұйымдастыру;
3. Ақпаратты қорғау жүйесін пайдалануға беруді ұйымдастыру.

Білімдер:
1. Ақпаратты қорғау саласындағы нормативтік-құқықтық актілер, әдістемелік құжаттар, ұлттық стандарттар;
2. ЕСКД, ЕСТД және ЕСПД стандарттары;
3. Заманауи ақпараттық технологиялар;
4. Ақпараттың типтері, санаттары, түрлері және градация (санаттау) деңгейлері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 3:
Ақпаратты қорғау жүйесін пайдалану барысында оны сүйемелдеу



Дағды 1:
Ұйымдастырушылық және техникалық іс-шараларды жетілдіру жөнінде ұсыныстар әзірлеу

Машықтар:
1. Ақпаратты қорғау жүйесінің жай-күйіне бақылау (мониторинг) жүргізу;
2. Ақпаратты қорғау жүйесінің жай-күйін бақылау;
3. Ақпаратты техникалық қорғау бойынша ұйымдастыру және техникалық іс-шараларды жетілдіру бойынша ұсыныстар әзірлеуді басқару;
4. Ұйымдағы ақпаратты техникалық қорғау жүйесінің тиімділігін бағалау және жетілдіру.

Білімдер:
1. Қазіргі заманғы ақпараттық технологиялар;
2. Ақпаратты қорғау саласындағы нормативтік-құқықтық актілер, әдістемелік құжаттар, ұлттық стандарттар;
3. Қорғау әдістері, құралдары мен жүйелері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Іс-шараларды ұйымдастыру бойынша ақпараттандыру жүйелеріне техникалық қызмет көрсету және оларды пайдаланудан шығару және олардың элементтерін кәдеге жарату бойынша

Машықтар:
1. Бойынша жұмыстарды ұйымдастыру ақпаратты қорғаудың техникалық және бағдарламалық-техникалық құралдарына техникалық қызмет көрсету;
2. Пайдаланудан шығару бойынша жұмыстарды жүргізуді ұйымдастырады және олардың орындалуына басшылық жасау;
3. Пайдаланудан шығарылған БҚ мен техникалық құралдарды кәдеге жарату.

Білімдер:
1. Нормативтік-құқықтық актілер, әдістемелік құжаттар, ақпаратты қорғау саласындағы ұлттық стандарттар;
2. Баспа ақпаратын кепілді жою әдістері;
3. Әртүрлі машиналық ақпарат тасымалдағыштарын кепілді жою әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Ойлау икемділігі
Тәртіптілік
Бастамашылық
Командада жұмыс істей білу

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

6

Ақпаратты қорғау жөніндегі инженер

23. Кәсіптің карточкасы "Сервистердің қауіпсіздігі жөніндегі маман":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-004

Кәсіптің атауы:

Сервистердің қауіпсіздігі жөніндегі маман

СБШ бойынша біліктілік деңгейі:

7

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары оқу орнынан кейінгі білім (магистратура, резидентура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы қосымша кәсіби біліктілікті арттыру курстары

Кәсіптің басқа ықтимал атаулары:

2524-0-005 - Қауіпсіздік мәселелері жөніндегі маман (АКТ)
2524-0-006 - Ақпаратты қорғау жөніндегі маман

Қызметтің негізгі мақсаты:

Рұқсатсыз кіру үшін жүйенің осал тұстарын іздеу және анықтау

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Анықталған осалдықтарды жою үшін сервистерді әзірлеушілермен және менеджерлермен өзара іс-қимыл жасау
2. Ақпараттық қауіпсіздікке байланысты жаңа функционалдылықтың кеңесшісі және тапсырыс берушісі ретінде әрекет ету

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Анықталған осалдықтарды жою үшін сервистерді әзірлеушілермен және менеджерлермен өзара іс-қимыл жасау



Дағды 1:
Сервистердің анықталған осалдықтары туралы ақпаратты жинау және талдау

Машықтар:
1. Осалдықтарды сканерлеу құралдарын пайдалану;
2. Шабуылдарды анықтау үшін логтар мен желілік трафикті талдау;
3. Деректер базасындағы және мамандандырылған ресурстардағы осалдықтар туралы ақпаратты іздеу;
4. Осалдықтардың сыншылығын анықтау және олардың жүйенің қауіпсіздігіне әсерін бағалау;
5. Осалдықтарды жою бойынша есептер мен ұсынымдар дайындау.

Білімдер:
1. Шабуылдардың негізгі түрлерін түсіну;
2. Осалдықтарды бағалау әдіснамасы;
3. Оқиғаларды логикалау және талдау - SIEM-жүйелермен жұмыс істеу;
4. Сервистердің хаттамалары мен архитектурасы;
5. Бағдарламалау тілдері (Python, Bash, PowerShell, JS, SQL);
6. Қауқарсыздықтың жария базаларымен жұмыс.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Қою және қабылдау сервистердің анықталған осалдықтарын жою жөніндегі міндеттер

Машықтар:
1. Әзірлеушілер мен әкімшілерге осалдықтарды жою бойынша нақты міндеттерді тұжырымдау;
2. Түзетулерді қайта тестілеу жолымен тексеруге;
3. Осалдықтарды жою процестерін көмегімен автоматтандыру;
4. Осалдықтар бойынша құжаттаманы жүргізу, олардың табиғаты мен жою тәсілдерін сипаттау;
5. Қауіпсіздік талаптарын түсіндіре отырып, әзірлеушілер мен жүйелік әкімшілер командаларымен жұмыс істеу.

Білімдер:
1. БҚ әзірлеудің өмірлік циклі және қауіпсіз әзірлеу;
2. Осалдықтарды түзету әдістері - бағдарламалық жасақтаманы жаңарту, патчинг, конфигурацияны өзгерту, WAF баптау;
3. Нұсқаларды бақылау және осалдықтарды басқару - Git, Jira, ServiceNow, Tenable;
4. Қауіпсіздікке тестілеу әдістері;
5. Бағдарламалау тілдері (Python, Bash, PowerShell, JS, SQL);
6. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Ақпараттық қауіпсіздікке байланысты жаңа функционалдылықтың кеңесшісі және тапсырыс берушісі ретінде әрекет ету



Дағды 1:
Бұқаралық ақпарат құралдарында және басқа да ашық қолжетімді сервистер туралы жарияланымдар мен хабарламаларды дереккөздерде дайындау және орналастыру

Машықтар:
1. Құпия ақпараттың және жасырын қауіптердің болуы мәніне жарияланымдарды талдау;
2. Жариялау алдында ақпаратты ашуға қабілетті метадеректердің болуын тексеру;
3. Қауіптерді барынша азайтып, қауіпсіздік қағидаттарын ескере отырып, хабарламаларды сауатты тұжырымдау;
4. Ақпаратты беру кезінде қорғалған байланыс арналарын пайдалану (шифрлау, цифрлық қолтаңбалар);
5. Ақпараттық қауіпсіздікке төнген қатерлер тұрғысынан жарияланымның ықтимал салдарын бағалау;
6. Сервиске бағытталған дезинформациялық шабуылдарды анықтау және болдырмау.

Білімдер:
1. Ақпараттық қауіпсіздік негіздері - ақпаратты жариялауға байланысты тәуекелдерді, оның ішінде деректердің жылыстауы мен киберқұралдарды түсіну;
2. Қаскүнемдердің ақпарат жинау үшін ашық көздерді қалай пайдалана алатынын білу;
3. Жарияланымдарда қандай деректер қалуы мүмкін екенін түсіну (құпия файл метадеректері, геолокация, құрылғы туралы ақпарат);
4. Ақпаратты қорғау саласындағы заңнама - деректерді өңдеу және тарату қағидалары;
5. Әлеуметтік инженерия - шабуыл жасаушылар жарияланған мәліметтерді шабуыл жасау үшін пайдалана алатын әдістерді білу.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Организация и проведение аудита

Машықтар:
1. Деректерді компрометациялау мүмкіндігін болдырмай, қауіпсіздік талаптарын ескере отырып, көрсету стендтерін дайындау;
2. Жауынгерлік жүйелердің жұмысын бұзбай, бақыланатын жағдайларда шабуыл және қорғаныс сценарийлерін көрсету;
3. Нақты уақытта қауіпсіздік мониторингі құралдарымен жұмыс істеу;
4. Нақты уақыт режимінде осалдықтарды анықтай отырып, көрсету сервистерінде қауіпсіздікті тестілеуді жүргізу;
5. Ең аз артықшылықтар қағидатын ескере отырып, көрсету ортасына қол жеткізуді теңшеу;
6. Қауіпсіздіктің техникалық аспектілерін әртүрлі аудиториялар (әзірлеушілер, менеджерлер, клиенттер) үшін түсінікті тілмен түсіндіру.

Білімдер:
1. Сервистердің қауіпсіздігін тестілеу әдістері;
2. Сервистерге қауіп-қатерлер мен шабуылдар;
3. Көрсету үшін қауіпсіз орта;
4. Онлайн-демонстрацияларды өткізу кезіндегі қорғау әдістері - қауіпсіз қосылыстар, деректерді ұстаудан қорғау әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Ойлау икемділігі
Тәртіптілік
Бастамашылық
Жауапкершілік
Командада жұмыс істей білу

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

6

Сервистердің қауіпсіздігі жөніндегі маман

24. Кәсіптің карточкасы "Деректерді шифрлаушы":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-009

Кәсіптің атауы:

Деректерді шифрлаушы

СБШ бойынша біліктілік деңгейі:

7

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары оқу орнынан кейінгі білім (магистратура, резидентура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы біліктілікті арттырудың қосымша кәсіби бағдарламалары базалық (жоғары) білімі болған жағдайда АТ білім беру

Кәсіптің басқа ықтимал атаулары:

4419-9-003 - Кодтаушы

Қызметтің негізгі мақсаты:

Деректерді шифрлау жүйелерін әзірлеу және пайдалану

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Деректерді шифрлаудың бағдарламалық, бағдарламалық-аппараттық жүйелерін әзірлеу
2. Ақпараттық қауіпсіздік регламенттері мен талаптарына сәйкес деректерді шифрлау және ашып көрсету

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Деректерді шифрлаудың бағдарламалық, бағдарламалық-аппараттық жүйелерін әзірлеу



Дағды 1:
Деректерді шифрлау жүйелеріне арналған жобалық шешімдерді әзірлеу

Машықтар:
1.Деректерді шифрлау жүйелерінің жұмыс істеуі саласында қолданыстағы нормативтік базаны қолдану
2.Техникалық барлауға қарсы іс-қимыл жөніндегі нормативтік құжаттарды қолдану
3.Қорғалатын ақпаратты құпия түрлері мен құпиялылық дәрежелері бойынша жіктеу
4.Қорғау объектілері болып табылатын қол жеткізу субъектілері мен қол жеткізу объектілерінің түрлерін айқындау
5.Қол жеткізуді басқару әдістерін, қол жеткізу түрлерін және деректерді шифрлау жүйелерінде іске асырылатын қол жеткізу объектілеріне қол жеткізуді шектеу ережелерін анықтау
6.Деректерді шифрлау саласындағы нормативтік құқықтық құжаттардың талаптарына сәйкес деректерді шифрлау жүйелерінің құрылымын анықтау

Білімдер:
1. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы заңнама;
2. Деректерді шифрлаудың қазіргі заманғы жүйелерін құру және жұмыс істеу қағидаттары, іске асыру мысалдары;
3. Деректерді шифрлау құралдарының тиімділігі мен сенімділігін бағалау критерийлері;
4. Деректерді шифрлау жүйелерін ұйымдастыру қағидаттары мен құрылымы;
5. Деректерді шифрлаудың техникалық құралдарының негізгі сипаттамалары;
6. Деректерді шифрлаудың қазіргі заманғы жүйелерінің жұмыс істеуі;
7. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Деректерді шифрлаудың бағдарламалық, бағдарламалық-аппараттық жүйелерін іске асыру

Машықтар:
1. Криптографиялық алгоритмдер мен есептеулердің күрделілігін бағалау
2. Нормативтік құжаттардың, ЭСҚД және ЭСҚД талаптарын ескере отырып, деректерді шифрлау жүйелерін құруға арналған техникалық шарттарды әзірлеу
3. Деректерді шифрлау жүйелеріндегі қауіпсіздіктің ықтимал осалдықтарын анықтау мақсатында деректерді шифрлау жүйелерінің компоненттерінің бағдарламалық, архитектуралық, техникалық және схемалық шешімдерін талдау
4. Аппараттық және бағдарламалық қамтамасыз етуді кешенді тестілеуді жүргізу бағдарламалық құралдардың

Білімдер:
1.Ақпарат қауіпсіздігі және деректерді шифрлау саласындағы кәсіби және криптографиялық терминология;
2.Деректерді шифрлау жүйелерінде қолданылатын негізгі ақпараттық технологиялар мен техникалық құралдар;
3.Ақпараттың қауіпсіздігін қамтамасыз ету құралдары мен тәсілдері, деректерді шифрлау жүйелерін құру принциптері;
4.Деректерді шифрлау жүйелерінде қолданылатын негізгі криптографиялық әдістер, алгоритмдер, хаттамалар;
5.Заманауи бағдарламалау технологиялары;
6.Ашық жүйелердің өзара әрекеттесуінің эталондық моделі, негізгі хаттамалар, заманауи жергілікті және ғаламдық компьютерлік желілердің құрылысы мен жұмыс істеу кезеңдерінің реттілігі мен мазмұны;
7.Электрондық аппаратураның элементтері мен функционалдық тораптарының жұмыс принциптері, электрондық аппаратураның негізгі тораптары; мен блоктарының үлгілік схемотехникалық шешімдері;
8.Бағдарламалық және аппараттық қамтамасыз етуді құжаттауды әзірлеу мен сүйемелдеу процесін ұйымдастыру қағидаттары;
9.Бағдарламалық және аппараттық құралдарды сынау және жөндеу әдістері;
10.Ақпаратты қорғау саласындағы заңнама.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Ақпараттық қауіпсіздік регламенттері мен талаптарына сәйкес деректерді шифрлау және ашып көрсету



Дағды 1:
Деректерді шифрлаудың әзірленген жүйелерін тестілеу

Машықтар:
1. таңдалған бағдарламалау тілінде бағдарламалық қамтамасыз етудің жұмысқа қабілеттілігін тексеру рәсімін тестілеу;
2. Тестілеудің әдістері мен құралдарын қолдану;
3. таңдалған бағдарламалау ортасын таңдалған бағдарламалау тілінде бағдарламалық қамтамасыз етудің жұмысқа қабілеттілігін тексеру рәсімдерін әзірлеу үшін пайдалану;
4. Бағдарламалық қамтамасыз етудің жұмысқа қабілеттілігін тексеру үшін бақылау мысалдарын әзірлеу және ресімдеу;
5. Бағдарламалық қамтамасыз етудің жұмысқа қабілеттілігін тексеру процесінде пайдаланылатын деректер жиынтығын дайындау.

Білімдер:
1. Бағдарламалық қамтамасыз етудің жұмыс қабілеттілігін автоматты және автоматты тексеру әдістері;
2. Диагностикалық деректердің негізгі түрлері және оларды ұсыну тәсілдері;
3. Утилиталар және бағдарламалау ортасы және рәсімдерді пакеттік орындау құралдары;
4. Бақылау мысалдары мен тестілік деректер жиынтығын жасау және құжаттау әдістері;
5. тестілік деректер жиынтығын жасау қағидалары, алгоритмдері және технологиялары;
6. Тестілік деректер жиынтығын, криптографиялық алгоритмдерді сақтау құрылымдары мен форматтары.

Дағдыны тану мүмкіндігі:

Не требуется

Дағды 2:
Деректерді шифрлау жүйелеріне пайдалану құжаттамасын әзірлеу

Машықтар:
1. Деректерді шифрлау жүйелеріне арналған шараларды (ережелер, рәсімдер, практикалық тәсілдер, басшылық қағидаттар, әдістер, құралдар) айқындау;
2. деректерді шифрлау жүйелерінің АҚ кіші жүйелерін құруға арналған техникалық тапсырмаларды әзірлеу;
3. Қолданыстағы нормативтік және әдістемелік құжаттарды ескере отырып, деректерді шифрлау жүйелерінің кіші жүйелерін жобалау;
4. Деректерді шифрлау жүйелерінің әлеуетті осалдықтарын анықтау мақсатында деректерді шифрлау жүйелері компоненттерінің бағдарламалық, сәулет-техникалық және схемалық-техникалық шешімдерін талдау;
5. Деректерді шифрлау жүйелеріндегі ақпараттық тәуекелдерді бағалау және қорғауға жататын ақпараттық инфрақұрылым мен ақпараттық ресурстарды айқындау;
6. Қорғаудың талап етілетін деңгейін қамтамасыз ету мақсатында деректерді шифрлау жүйелерінде бағдарламалық-аппараттық құралдардың жобалық шешімдеріне техникалық-экономикалық негіздеме жүргізу;
7. Деректерді шифрлау жүйелерінде бағдарламалық-аппараттық құралдардың жобалық шешімдерінің тиімділігін зерттеу.

Білімдер:
1. Бағдарламалық қамтамасыз етудің жұмыс қабілеттілігін автоматты және автоматты тексеру әдістері;
2. Диагностикалық деректердің негізгі түрлері және оларды ұсыну тәсілдері;
3. Утилиталар және бағдарламалау ортасы және рәсімдерді пакеттік орындау құралдары;
4. Бақылау мысалдары мен тестілік деректер жиынтығын жасау және құжаттау әдістері;
5. тестілік деректер жиынтығын жасау қағидалары, алгоритмдері және технологиялары;
6. Тестілік деректер жиынтығын, криптографиялық алгоритмдерді сақтау құрылымдары мен форматтары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Құрылымдық ойлау
Табандылық пен зейін
Аналитикалық ақыл
Өзін-өзі оқыту қабілеті
Математикалық қабілеттер

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті ҚР СТ 1073-2007 Ақпаратты криптографиялық қорғау құралдары. Жалпы техникалық талаптар

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

6

Деректерді шифрлаушы

25. Кәсіптің карточкасы "Цифрлық технологиялар жөніндегі маман-криминалист":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-008

Кәсіптің атауы:

Цифрлық технологиялар жөніндегі маман-криминалист

СБШ бойынша біліктілік деңгейі:

7

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары оқу орнынан кейінгі білім (магистратура, резидентура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы қосымша кәсіби біліктілікті арттыру курстары

Кәсіптің басқа ықтимал атаулары:


Қызметтің негізгі мақсаты:

Қол сұғушылық объектісі ретінде компьютерлік ақпарат, қылмыс жасау құралы ретінде компьютер, сондай-ақ қандай да бір сандық дәлелдемелер пайда болатын оқиғаларды талдау және тексеру

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Компьютерлік қылмыстарды тергеу
2. Сараптамалық деректерге талдау жүргізу

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Компьютерлік қылмыстарды тергеу



Дағды 1:
Әлеуетті ақпарат көздерінен деректерді алу

Машықтар:
1. Ұйымдағы деректердің әлеуетті көздерін анықтау
2. Деректерді жинау жоспарын әзірлеу
3. Деректерді алуды және алынған деректердің тұтастығын тексеруді жүзеге асыру
4. Деректерді, соның ішінде процесте қолданылатын әрбір құрал туралы ақпаратты жинау үшін жасалған әрбір қадамның егжей-тегжейлі журналын жүргізуді жүзеге асыру
5. Ақпараттың белгілі бір дереккөзге тиесілігін анықтауға мүмкіндік беретін қасиеттері мен ерекшеліктерін бөліп көрсету
6. Бағдарламалық қамтамасыз етуді топтарға бөлу принциптерін, олардың спецификалық қасиеттерін және компьютерлік жүйемен өзара байланысын анықтау

Білімдер:
1. Әлеуетті деректер көздерінің түрлері;
2. Компьютерлік ақпарат тасығыштар;
3. алынған ақпараттың сақталуын, тұтастығын және құпиялылығын қамтамасыз ету әдістері;
4. Ақпарат беру жүйелері мен желілерін құру және олардың жұмыс істеу қағидаттары;
5. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы заңнама;
6. Есептеу жүйелерінің архитектурасы, құрылысы және жұмыс істеуі;
7. Ақпаратты қорғауды қамтамасыз ету үшін пайдаланылатын негізгі криптографиялық әдістер, алгоритмдер, хаттамалар;
8. Компьютерлік қылмыстардың, құқық бұзушылықтар мен инциденттердің іздерін іздеу және талдау технологиялары;
9. Компьютерлік қылмыстардың, құқық бұзушылықтар мен инциденттердің іздерін тіркеу және құжаттау тәртібі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Жиналған ақпаратты сараптамалық зерттеу компьютерлік қылмыстар кезіндегі (тасымалдаушы объектілер)

Машықтар:
1.Тасымалдағыштардан ақпаратты алу/Оқуды жүзеге асыру
2.Ақпаратты декодтауды және одан іске қатысты ақпаратты оқшаулауды жүзеге асыру
3.Ақпаратты зерттеудің автоматтандырылған құралдарын пайдалану
4.Зерттелетін тасымалдағыштардан ақпараттың тұтастығы мен сақталуын қамтамасыз ету
5.Ақпаратты қорғауды қамтамасыз ету саласындағы қолданыстағы заңнамалық базаны қолдану
6.Криминалистикалық сараптама және криминалистикалық талдау жүргізу кезінде нормативтік және құқықтық актілерді қолдану

Білімдер:
1. Компьютерлік ақпарат тасығыштардан деректерді алу/оқу әдістері;
2. алынған ақпараттың сақталуын, тұтастығын және құпиялылығын қамтамасыз ету әдістері;
3. деректерді зерттеудің және сүзудің бағдарламалық құралдары;
4. Ақпаратты қорғауды қамтамасыз ету үшін пайдаланылатын негізгі криптографиялық әдістер, алгоритмдер, хаттамалар;
5. Ақпарат беру жүйелері мен желілерін құру және олардың жұмыс істеу қағидаттары;
6. Цифрлық криминалистика саласындағы нормативтік құқықтық актілер;
7. Компьютерлік қылмыстардың, құқық бұзушылықтар мен инциденттердің іздерін іздеу және талдау технологиялары;
8. Компьютерлік қылмыстарды, құқық бұзушылықтар мен инциденттерді тергеу әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Сараптамалық деректерге талдау жүргізу



Дағды 1:
Сараптамалық деректерді өңдеу

Машықтар:
1.Тергеудің алдыңғы кезеңдерінде жиналған ақпаратты талдаңыз.
2.Әр түрлі көздерден, деректерден алынған интерпретацияланған деректерге талдау жасаңыз
3.Компьютерлік файлдардың түрін анықтаңыз, оның ішінде кеңейтусіз
4.Компьютерлік ақпараттың әртүрлі көздерін біріктіре отырып, компьютерлік оқиға оқиғаларын қайта құру
5.Криминалистикалық сараптама және криминалистикалық талдау жүргізу кезінде нормативтік және құқықтық актілерді қолдану

Білімдер:
1. Алынған ақпараттың сақталуын, тұтастығын және құпиялылығын қамтамасыз ету әдістері;
2. Есептеу жүйелерінің архитектурасы, құрылысы және жұмыс істеуі;
3. Ақпарат беру жүйелері мен желілерін құру және олардың жұмыс істеу қағидаттары;
4. Ақпаратты өңдеудің бағдарламалық құралдары;
5. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы заңнама;
6. Талданатын компьютерлік жүйеде ақпаратты сақтау форматтары;
7. компьютерлік жүйелерде пайдаланылатын файлдардың негізгі форматтары;
8. Компьютерлік жүйелерде конфигурациялық және жүйелік ақпаратты сақтау ерекшеліктері;
9. Компьютерлік жүйелер мен желілердің осалдықтары;
10. Компьютерлік қылмыстарды, құқық бұзушылықтар мен инциденттерді тергеу әдістері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Зерттеу және талдау нәтижелерін заңда белгіленген және маман емес адамдарға түсінікті нысанда ресімдеу

Машықтар:
1. Талдау қорытындылары бойынша есептік материалдарды жасау;
2. Талдау жөніндегі ақпаратты өзектендіру;
3. Компьютерлік оқыс оқиғалар мен қылмыстарды болдырмау бойынша ұсынымдар әзірлеу.

Білімдер:
1. Алынған ақпараттың сақталуын, тұтастығын және құпиялылығын қамтамасыз ету әдістері;
2. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы заңнама;
3. Есептеу жүйелерінің архитектурасы, құрылысы және жұмыс істеуі;
4. Ақпарат беру жүйелері мен желілерін құру және олардың жұмыс істеу қағидаттары;
5. Ақпаратты өңдеудің бағдарламалық құралдары;
6. Компьютерлік жүйелердің ақпараттық-талдамалық және техникалық сараптамасы бойынша орындалған жұмыстардың нәтижелері бойынша ғылыми-техникалық сараптамалық қорытындыларды дайындау тәртібі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Күйзеліске тұрақтылық
Аналитикалық ойлау
Сыни талдау
Ұйымдастыру
Оқу мүмкіндігі
Командада жұмыс істей білу

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

6

Цифрлық технологиялар бойынша криминалист-маман

26. Кәсіптің карточкасы "Ақпараттық қауіпсіздік жөніндегі әкімші":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-001

Кәсіптің атауы:

Ақпараттық қауіпсіздік жөніндегі әкімші

СБШ бойынша біліктілік деңгейі:

7

СБШ бойынша біліктілік ішкі деңгейі:


БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:

-
-

Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары оқу орнынан кейінгі білім (магистратура, резидентура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы біліктілікті арттырудың қосымша кәсіби бағдарламалары базалық (жоғары) білімі болған жағдайда АТ білім беру

Кәсіптің басқа ықтимал атаулары:


Қызметтің негізгі мақсаты:

Механиканы басқару қауіпсіздік талаптары және уақтылы АҚ бұзушылықтарына ден қою

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Ақпаратты қорғау және АҚ-ны қамтамасыз ету үшін ӨҚБ-ны әкімшілендіру, пайдалану және жұмысқа қабілеттілігін қолдау
2. Қауіпсіздік механизмдерін әкімшілендіру
3. АҚ инциденттеріне ден қою
4. Ақпаратты қорғаудың және АҚ қамтамасыз етудің ӨҚБ қолдану тиімділігін бақылау және талдау

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Ақпаратты қорғау және АҚ-ны қамтамасыз ету үшін ӨҚБ-ны әкімшілендіру, пайдалану және жұмысқа қабілеттілігін қолдау



Дағды 1:
Ақпаратты қорғаудың және АҚ қамтамасыз етудің ӨҚБ пайдалану

Машықтар:
1. Ақпаратты қорғау және АҚ қамтамасыз ету БАҚ-ын пайдалану;
2. Ақпаратты қорғау және АҚ қамтамасыз ету БАҚ-ын жұмыс берушіден және/немесе орындаушыдан қабылдау;
3. Құпия ақпарат көздерін есепке алу және сақтау;
4. Құпия ақпаратты қорғау БАҚ пайдалану;
5. Ақпаратты қорғау және АҚ қамтамасыз ету құралдарына техникалық қызмет көрсету бойынша регламенттік және алдын алу жұмыстарын жүргізу.

Білімдер:
1. Мемлекеттік құпияны және қолжетімділігі шектеулі өзге де ақпаратты қорғау жөніндегі қызметті реттейтін заңнамалық және өзге де нормативтік құқықтық актілер;
2. Ақпараттың техникалық қорғалуын қамтамасыз етуге байланысты мәселелер бойынша нормативтік және әдістемелік құжаттар;
3. Қорғауға жататын ақпараттандыру объектілері;
4. Ұйымның және оның бөлімшелерінің мамандануы мен қызметінің бағыттары;
5. Қолданылатын ақпараттық технологиялар мен жүйелер;
6. Басқару, байланыс, автоматтандыру құрылымы;
7. Техникалық барлау құралдары және олардың мүмкіндіктерін бағалау әдістері;
8. Ақпараттың қауіпсіздігіне төнетін қатерлер және бұзушылықтардың сыныптамасы (санаттары);
9. Ақпараттандыру объектілерінің негізгі және қосалқы техникалық құралдармен және жүйелермен, кешендермен және ақпаратты техникалық қорғау құралдарымен жарақтандырылуы, автоматтандырылған басқару жүйелерінің сервистері мен қауіпсіздік механизмдерімен;
10. Қолжетімділікті шектеудің ішкі жүйелері;
11. Шабуылдарды анықтаудың ішкі жүйелері;
12. Қасақана әсер етуден қорғаудың ішкі жүйелері;
13. Ақпараттың тұтастығын бақылау әдістері, олардың дамуы мен модернизациясының болашағы;
14. Қауіпсіздік жүйелерінің жай-күйін бағалау, ақпараттың таралу арналарын анықтау, резервтеу процесін бақылау және маңызды есептеу және ақпараттық ресурстардың қайталануын бақылау әдістері;
15. Ақпаратты қорғаудың және бақылаудың техникалық, бағдарламалық, бағдарламалық-аппараттық құралдарымен, автоматтандырылған басқару жүйелерінің қызметтері мен қауіпсіздік механизмдерімен және олардың жай-күйін тексерумен жұмыс істеу тәртібі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Техникалық сүйемелдеу (регламенттік, қалпына келтіру және профилактикалық жұмыстар)

Машықтар:
1. Ақпараттық ресурстарды уақтылы қорғауды қамтамасыз ете отырып, орталықтандырылған басқару жүйелерін қолдана отырып, вирусқа қарсы бағдарламалық қамтамасыз ету мен вирустық дерекқорды қашықтықтан орнатуды және жаңартуды тиімді жүзеге асыру;
2. Барлық IT-инфрақұрылым объектілеріне орталықтандырылған орнату үшін олардың өзектілігі мен қолжетімділігін қамтамасыз ете отырып, желілік серверлерде вирусқа қарсы шешімдер дистрибутивтерінің репозиторийлерін ұйымдастыру және қолдау;
3. Ұйымның қауіпсіздік саясатына сәйкес қорғау деңгейін оңтайландыра отырып, жұмыс станциялары мен серверлерде вирусқа қарсы шешімдерді қашықтықтан реттеу;
4. Әкімшілендіру процестерінің тиімділігін және автоматтандырылуын арттыра отырып, дереу немесе кейінге қалдыру мүмкіндігімен желі құрылғыларында сканерлеуді, жаңартуларды және басқа да операцияларды орындауға тапсырмаларды әзірлеу және жоспарлау.

Білімдер:
1. Қауіптерді анықтаудың сигнатуралық, эвристикалық, мінез-құлық әдістерін, сондай-ақ проактивті қорғау және ақпараттық қауіпсіздіктің басқа құралдарымен интеграциялау технологияларын қоса алғанда, вирусқа қарсы бағдарламалардың мақсаты, жіктелуі және жұмыс істеу қағидаттары;
2. Операциялық жүйелердің, қауіпсіздік саясатының және корпоративтік инфрақұрылымның ерекшеліктерін, сондай-ақ ортаны алдын ала дайындау жөніндегі талаптарды ескере отырып, вирусқа қарсы бағдарламалық қамтамасыз етуді өндірушілердің оны дұрыс орнату жөніндегі ресми әдістемелік ұсынымдарын;
3. Қауіпсіздік саясатын басқаруды, жаңартуларды автоматтандыруды, есептілікті ұйымдастыруды, инциденттердің мониторингін және қауіптерге уақтылы ден қоюды қоса алғанда, вирусқа қарсы шешімдерді әзірлеушілердің оларды баптау, әкімшілендіру және сүйемелдеу жөніндегі ұсынымдары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
Вирусқа қарсы БҚ әкімшілендіру

Машықтар:
1. Әлеуетті қатерлерге уақтылы ден қоюды және ақпараттық қауіпсіздік саясатын іске асыруды қамтамасыз ете отырып, басып кіруді анықтау және болдырмау жүйелерін (IDS/IPS) қолдана отырып, желі қауіпсіздігінің кешенді мониторингін жүзеге асыру;
2. Рөлдік қолжетімділік әдістерін (RBAC) қолдана отырып, сондай-ақ Zero Trust қағидаттарына сәйкес желілік инфрақұрылымды сегменттеуді және трафикті сүзуді іске асыра отырып, қол жеткізу құқықтарын қатаң шектеуді іске асыра отырып, пайдаланушылардың есептік жазбаларын әкімшілендіру;
3. Парольдердің күрделілігіне қойылатын талаптарды, оларды ауыстыру кезеңділігін қоса алғанда, сондай-ақ аутентификация ережелері бұзылған кезде есептік жазбаларды автоматты бұғаттау тетіктерін іске асыра отырып, ұйымның парольдік саясатын баптау және сүйемелдеу;
4. VPN, желілік экрандарды, NAT, DHCP, ACL және басқа компоненттерді конфигурациялауды қоса алғанда, желі ресурстарына қауіпсіз және бақыланатын қосылуды қамтамасыз ете отырып, желілік қолжетімділік параметрлерін конфигурациялауды орындау;
5. IP-мекенжайлар, хосттар және кіші желілер бойынша өте маңызды ресурстарға қол жеткізуді шектеу, шабуыл жасау бетін барынша азайту және сырттан рұқсатсыз кіруді болдырмау;
6. АТ-инфрақұрылымының қорғалуы мен тұрақтылығын арттыру мақсатында жаңартуларды тестілеуді, жоспарлауды және орталықтандыруды қоса алғанда, корпоративтік ортада бағдарламалық қамтамасыз етуді жаңарту процесін басқару.

Білімдер:
1. Басып кіруді анықтау/болдырмау жүйелерінің мақсаты, жұмыс істеу қағидаттары, архитектурасы;
2. Басып кіруді анықтау жүйелерінің жұмыс істеуін регламенттейтін стандарттар;
3. Басып кіруді анықтау/болдырмау жүйесін өндірушінің оны орнату және пайдалану жөніндегі ұсынымдары;
4. Басып кіруді анықтау түрлері мен әдістері;
5. Басып кіруді болдырмау жүйелерінде пайдаланылатын технологиялар мен құралдар;

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 4:
Желіаралық экранды теңшеу және баптау

Машықтар:
1. Желіаралық экран және сүзгілеу саясаты режимдерін баптау;
2. Әкімшінің тіркелгісін жасауды, кіру құқықтарын шектеуді жүзеге асыру;
3. Резервтік көшіруді және қалпына келтіруді орындау;
4. Сервистерді баптауды жүзеге асыру (DNS, DHCP және басқа да ішкі желілік сервистер);
5. Оқиғаларды логикалау және мониторингілеу;
6. Бағыттауды баптау және реттеу;
7. Виртуалды домендер мен желілерді теңшеу;
8. IPsec VPN қорғалған қосылымдарын теңшеу;
9. Аутентификация саясатын теңшеу;
10. Криптографиялық сертификаттарды басқару және қолдану.

Білімдер:
1. Сүзу ережесі және оларды қолдану тәртібі;
2. Желіаралық экрандардың түрлері мен функциялары;
3. NAT пайдалану;
4. Оқиғаларды мониторингілеу және журналға түсіру;
5. Жаңарту және патчинг жүйесі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 5:
Жүйені әкімшілендіру интрузияларды анықтау/алдын алу

Машықтар:
1. Оқиғаны сипаттауды, қауіп-қатерді жою үшін қабылданған әрекеттерді, себептерді талдауды, сондай-ақ тергеу нәтижелерін қоса алғанда, қауіпсіздік инциденттері бойынша есептер жасауға;
2. Қол жеткізу әрекеттері, рұқсат етілмеген әрекеттер және басқа да оқиғалар туралы ақпаратты қоса алғанда, қауіпсіздік оқиғаларының журналдарын үнемі жаңартып отыру және жүргізу;
3. Деректерге қол жеткізу, шифрлау және парольдерді пайдалану саясатын қоса алғанда, қауіпсіздік саясаттары мен рәсімдері бойынша құжаттамаларды жасау және қолдау;
4. Осалдықтар мен патч-менеджмент бойынша есептілікті жүргізеді және ағымдағы осалдықтар мен патчтар туралы есептерді уақтылы жасайды;
5. Қауіп-қатерлерді жою, деректерді қалпына келтіру және залалды азайту жөніндегі қадамдық нұсқаулықтарды қоса алғанда, инциденттерге ден қою рәсімдерін құжаттау.

Білімдер:
1. Ақпараттық қауіпсіздік саласындағы есептілікке қойылатын стандарттар мен талаптар;
2. Есептіліктің құрылымы мен форматтарын, оларды жасау тәртібін түсіну;
3. Қауіпсіздік деректерін талдау және өңдеу, қауіпсіздік оқиғалары журналдарынан және басқа да көздерден деректерді түсіндіру әдістері;
4. Барлық маңызды оқиғаларды тіркеуді қоса алғанда, оқиғалар мен инциденттер журналдарын жүргізу қағидаттары;
5. Қауіпсіздік инфрақұрылымындағы өзгерістер мен инциденттерді басқару принциптері мен процестері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Қауіпсіздік механизмдерін әкімшілендіру



Дағды 1:
Әкімшілендіру бойынша процестерді басқару

Машықтар:
1. Қызметкерлердің қорғалатын ақпаратқа қол жеткізу құқықтары мен өкілеттіктерінің тізімін жасауға және өзекті жағдайда ұстауға;
2. Жаңартулардың шығуын мониторингілеу және серверлік және желілік жабдықтардың ҚБҚ, ДББЖ, БЖ нұсқаларын басқару;
3. Бағдарламалық қамтамасыз ету нұсқаларын және қол жеткізу құқықтарының тізімдерін жаңарту бойынша келісілген жұмысты қамтамасыз ету үшін басқа әкімшілермен өзара іс-қимыл жасау.

Білімдер:
1. АТ-процестерін басқарудың өмірлік циклі: жоспарлау, жобалау, енгізу, пайдалану, қолдау және аяқтау;
2. АТ-қызметтерін басқаруға арналған қағидаттар мен модельдер;
3. Жүйенің жұмыс істеуіне қауіп төндірмейтін өзгерістерді және конфигурацияларды басқару;
4. Түрлі құралдардың көмегімен жүйенің өнімділігін бақылау және мониторингілеу;
5. Қауіпсіздік қатерлері мен инциденттерін немесе жүйе жұмысындағы ақауларды басқару.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Саясатты орнату ОЖ, ДҚБЖ, ҚБҚ қауіпсіздігі

Машықтар:
1. Криптографиялық кілттерді басқару (генерациялау және бөлу);
2. Шифрлауды басқару (Криптографиялық параметрлерді орнату және синхрондау);
3. Аутентификацияны басқару (аутентификация үшін қажетті ақпаратты - парольдерді, кілттерді және т.б. бөлу);
4. Кіруді басқару (басқару үшін қажетті ақпаратты - парольдерді, кіру тізімдерін және т.б. бөлу);
5. Желі домендерінің бақылаушыларын орнату және теңшеу.

Білімдер:
1. Мақсаттарды, тәуекелдер мен талаптарды айқындауды қоса алғанда, қауіпсіздік саясатын әзірлеу қағидаттары;
2. Қауіпсіздік саясатының түрлері, оның ішінде: кіруді басқару саясаты; парольдерді пайдалану саясаты; деректерді өңдеу саясаты; инциденттерді басқару саясаты;
3. Әртүрлі нормативтік актілермен және стандарттармен белгіленген қауіпсіздік талаптары;
4. Қызметкерлерді оқытуды, саясаттың сақталуын бақылау және қамтамасыз ету жүйесін құруды қоса алғанда, саясатты іске асыру және енгізу процесі;
5. Ұйымдастыру құрылымындағы өзгерістерге, жаңа қатерлерге немесе заңнамадағы өзгерістерге жауап ретінде қауіпсіздік саясатына мониторинг жүргізу және қайта қарау.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 3:
АҚ инциденттеріне ден қою



Дағды 1:
АҚ оқиғалары мен инциденттерінің мониторингі

Машықтар:
1. АҚ мониторингіндегі жүйелердегі оқиғаларды жинау және талдау;
2. Оқиғаларды, сериялық оқиғаларды және оқиғалар үйлесімін АҚ бұзушылықтары ретінде жіктеу;
3. Оқиғаларды өңдеу рәсімдерін теңшеу және АҚ оқиғаларын анықтау.

Білімдер:
1. Нақты уақыттағы қауіпсіздік оқиғалары туралы деректерді жинайтын, талдайтын және қадағалайтын басқару жүйелерін пайдалануды қоса алғанда, қауіпсіздік мониторингі процесі;
2. Қауіпсіздік оқиғаларының түрлері және олардың жіктелуі;
3. Машиналық оқытуды және үлкен деректерді талдауды қоса алғанда, инциденттерді талдау және қауіп-қатерді анықтау қағидаттары;
4. Қауіпсіздік оқиғаларының журналдарын жүргізу және үрдістерді талдау және тәуекелдерді анықтау үшін есептерді жасау тәртібі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
АҚ инциденттеріне ден қою

Машықтар:
1. АҚ тосын оқиғасы туралы тіркеу және хабарлау (хабарлау);
2. АҚ тосын оқиғасының себептерін анықтау;
3. АҚ тосын оқиғасы мен оның зардаптарын жою шараларын қабылдау;
4. Инцидент туралы дәлелдемелер жинауға;
5. АҚ тосын оқиғаларын тексеруге қатысу;
6. Құзыретті органдармен (CERT, ішкі істер органдары және басқалар) өзара іс-қимыл жасайды.

Білімдер:
1. Инциденттерге ден қою процестері және процестің негізгі кезеңдері;
2. Қауіпсіздік инциденттерін түрлері мен күрделілігі бойынша жіктеу;
3. Дәлелдемелерді жинауға және болып жатқан оқиғаларды талдауға көмектесетін тосын оқиғаларды тексеруге арналған құралдар;
4. Ден қою процесіндегі коммуникацияның рөлі;
5. Қауіпсіздікті жақсарту үшін тосын оқиғаларды құжаттандыру және талдау тәртібі.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 4:
Ақпаратты қорғаудың және АҚ қамтамасыз етудің ӨҚБ қолдану тиімділігін бақылау және талдау



Дағды 1:
Технологиялық процесті ағымдық бақылауқорғалатын материалды өңдеу процесі туралы ақпараттың

Машықтар:
1. Ақпаратты қорғау және АҚ қамтамасыз ету АЖЖ орналастыру және конфигурациялау жөніндегі құжаттаманы жасау және өзекті жағдайда ұстау;
2. Серверлік және телекоммуникациялық жабдықтардың ҚБҚ, ДББЖ, БЖ қауіпсіздік тетіктерін баптаудың тұтастығын бақылау;
3. ЖТӘ АЖ және қорғалатын ақпараттық ресурстарға әрекеттерін анықтау мақсатында жүйелік және қолданбалы БҚ оқиғаларын тіркеу журналдарын талдау.

Білімдер:
1. Бақылауды жүзеге асырудың әдістері, қағидаттары мен тәсілдері;
2. АҚ оқиғалар журналын талдау рәсімдері (талдау міндеттерін орындау, тексеру жүргізу және стандартты емес оқиғаларды талдау, рәсімдердің орындалуын құжаттау және дәлелдемелерді жинау, басшылық үшін есептілікті қалыптастыру);
3. АҚ оқиғалар журналын талдаудың бағдарламалық құралдары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Ақпаратты қорғау және АҚ қамтамасыз ету БАҚ жұмысын ағымдағы және мерзімді бақылау

Машықтар:
1. Ақпаратты қорғау және АҚ қамтамасыз ету ПАС оқиғаларын тіркеу журналдарын талдау;
2. Ақпаратты қорғау және АҚ қамтамасыз ету ПАС ресурстарын пайдалануды бағалау;
3. Ақпаратты қорғаудың және АҚ-ны қамтамасыз етудің АЖЖ пайдалану тиімділігін жетілдіру және арттыру бойынша ұсыныстар әзірлеу.

Білімдер:
1. Жұмыс принципі және ақпаратты қорғау ЖАЖ пайдалану ережесі;
2. Ақпаратты қорғау және АҚ қамтамасыз ету ПАС ресурстарын пайдалану нәтижелілігінің өлшемдері мен көрсеткіштері;
3. Ақпаратты қорғау және АҚ қамтамасыз ету ПАС бақылау параметрлері.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Ойлау икемділігі
Командада жұмыс істей білу
Тәртіптілік
Бастамашылық

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

-

-

27. Кәсіптің карточкасы "Ақпаратты қорғау жөніндегі маман":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-006

Кәсіптің атауы:

Ақпаратты қорғау жөніндегі маман

СБШ бойынша біліктілік деңгейі:

7

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары оқу орнынан кейінгі білім (магистратура, резидентура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Базалық (жоғары) АТ білімі болған кезде киберқауіпсіздік саласында біліктілікті арттырудың қосымша кәсіптік курстары

Кәсіптің басқа ықтимал атаулары:


Қызметтің негізгі мақсаты:

АЖ ақпаратты қорғау жүйелерін әкімшілендіру

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. АЖ ақпаратын қорғау жүйелерін әзірлеу
2. Компьютерлік жүйелер мен желілердің қауіпсіздік жүйесін әзірлеу

Қосымша еңбек функциялары:


Еңбек функциясы 1:
АЖ ақпаратын қорғау жүйелерін әзірлеу



Дағды 1:
Ақпаратты қорғау процесін нормативтік, әкімшілік, техникалық және ғылыми қамтамасыз ету

Машықтар:
1, Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының жұмыс істеу параметрлерін анықтау;
2, Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының қорғалуын бағалау әдістемесін әзірлеу;
3, Ақпаратты қорғаудың тиімділігін бағалау;
4, Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының қорғалуын бағалаудың әзірленген әдістемелерін қолдану;
5, Қорғаудың бағдарламалық-аппараттық құралдарын олармен қамтамасыз етілетін қорғалу мен сенімділік деңгейін анықтау мақсатында талдау.

Білімдер:
1. Компьютерлік жүйелер мен желілерді құру қағидаттары;
2. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының қауіпсіздігін бағалау әдістері мен әдістемелері;
3. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарын құру қағидаттары;
4. Компьютерлік жүйелердегі ақпаратты қорғаудың кіші жүйелерін құру қағидаттары;
5. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарында іске асырылған қауіпсіздік саясатының тиімділігін бағалау әдістері;
6. Ақпаратты қорғау алгоритмдерін бағдарламалық іске асырудың дұрыстығы мен тиімділігін бағалау әдістері мен құралдары;
7. Әлеуетті осалдықтар мен құжатталмаған мүмкіндіктерді іздеу мақсатында бағдарламалық кодты талдау әдістері;
8. Ақпаратты қорғаудың қолданылатын әдістері мен құралдарын қауіпсіздік саясатына сәйкестігі тұрғысынан талдау тәсілдері;
9. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар;
10. АҚ қамтамасыз ету саласындағы нормативтік құқықтық актілер.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
АЖ ақпаратын қорғау жүйесіне пайдалану құжаттамасын әзірлеу

Машықтар:
1. Қажетті қорғалу деңгейін анықтау үшін компьютерлік жүйені талдау;
2. Компьютерлік жүйелерді қорғау бейінін әзірлеу;
3. Компьютерлік жүйелердің қауіпсіздігі бойынша тапсырмаларды тұжырымдау;
4. Компьютерлiк жүйелердiң қауiпсiздiгiне талдау жасау және ақпаратты қорғау жүйесiн пайдалану жөнiнде ұсынымдар әзiрлеу.

Білімдер:
1. Компьютерлік жүйелер мен желілерді құру қағидаттары;
2. Компьютерлік жүйелердің қауіпсіздік модельдері;
3. Компьютерлік жүйелер мен желілердің қауіпсіздік саясатының түрлері;
4. Ақпаратты криптографиялық қорғау құралдарын құру қағидаттары;
5. АҚ қамтамасыз ету саласындағы ұлттық стандарттар;
6. Пайдаланылатын және пайдалануға жоспарланған ақпаратты қорғау құралдарының мүмкіндіктері;
7. АҚ қамтамасыз ету саласындағы нормативтік құқықтық актілер.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Компьютерлік жүйелер мен желілердің қауіпсіздік жүйесін әзірлеу



Дағды 1:
Компьютерлік жүйелер мен желілердің ақпаратын қорғаудың бағдарламалық-аппараттық құралдарына қойылатын талаптарды әзірлеу

Машықтар:
1. Қатерлердің модельдерін және компьютерлік жүйелердің қауіпсіздігін бұзушының модельдерін қалыптастыру;
2. Компьютерлік жүйенің ақпаратын қорғауды қамтамасыз етудің неғұрлым орынды тәсілдерін анықтау;
3. Компьютерлік жүйелер қауіпсіздігінің жеке саясатын, оның ішінде қолжетімділік пен ақпараттық ағындарды басқару саясатын әзірлеу;
4. Компьютерлік жүйенің қорғалуын бағалау үшін ақпаратты қорғау саласындағы ұлттық стандарттарды қолдану;
5. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарын пайдалану қажеттілігі туралы шешім қабылдауды жүзеге асыру.

Білімдер:
1. Компьютерлік жүйелер мен желілерді құру қағидаттары;
2. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының қауіпсіздігін бағалау әдістері мен әдістемелері;
3. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарын құру қағидаттары;
4. Компьютерлік жүйелердегі ақпаратты қорғаудың кіші жүйелерін құру қағидаттары;
5. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарында іске асырылған қауіпсіздік саясатының тиімділігін бағалау әдістері;
6. Ақпаратты қорғау алгоритмдерін бағдарламалық іске асырудың дұрыстығы мен тиімділігін бағалау әдістері мен құралдары;
7. Әлеуетті осалдықтар мен құжатталмаған мүмкіндіктерді іздеу мақсатында бағдарламалық кодты талдау әдістері;
8. Ақпаратты қорғаудың қолданылатын әдістері мен құралдарын қауіпсіздік саясатына сәйкестігі тұрғысынан талдау тәсілдері;
9. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар;
10. АҚ қамтамасыз ету саласындағы нормативтік құқықтық актілер.

Дағдыны тану мүмкіндігі:

-

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Жүйелі ойлау
Аналитикалық ойлау
Сыни талдау
Ұйымдастыру
Стандартты емес мәселелерді шеше білу
Егжей-тегжейге назар аудару

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

6

Ақпаратты қорғау жөніндегі маман

28. Кәсіптің карточкасы "Қауіпсіздік мәселелері жөніндегі маман (АКТ)":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-005

Кәсіптің атауы:

Қауіпсіздік мәселелері жөніндегі маман (АКТ)

СБШ бойынша біліктілік деңгейі:

6

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:


Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары білім (бакалавриат, маман дәрежесі, ординатура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:


Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы қосымша кәсіби біліктілікті арттыру курстары

Кәсіптің басқа ықтимал атаулары:

2524-0-004 - Сервистердің қауіпсіздігі жөніндегі маман
2524-0-006 - Ақпаратты қорғау жөніндегі маман
2524-0-007 - Ақпараттық қауіпсіздік жөніндегі маман

Қызметтің негізгі мақсаты:

Инфокоммуникациялық жүйелердің ішкі жүйелеріне, құрылғыларына, элементтеріне және арналарына бағдарламалық-техникалық әсердің зиянды әсеріне қарсы тұру

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. Компьютерлік жүйелер мен желілердегі ақпаратты қорғау құралдарын әкімшілендіру
2. Ақпараттық қауіпсіздік саласындағы тәуекелдерді бағалау және басқару

Қосымша еңбек функциялары:


Еңбек функциясы 1:
Компьютерлік жүйелер мен желілердегі ақпаратты қорғау құралдарын әкімшілендіру



Дағды 1:
Нормативтік, әкімшілік, техникалық және ғылыми қамтамасыз ету қамтамасыз етумен ақпараттық инфрақұрылымның негізгі жүйелеріндегі ақпараттың қауіпсіздігі

Машықтар:
1. Операциялық жүйелердің қауіпсіздік саясатын тұжырымдау;
2. операциялық жүйелердің қауіпсіздік саясатын баптау;
3. Операциялық жүйелер ақпаратының қауіпсіздігіне қауіп-қатерлерді бағалау;
4. Операциялық жүйелердің ақпаратты қорғаудың кіріктірілген құралдарын пайдалана отырып, ақпарат қауіпсіздігіне төнген қатерлерге қарсы іс-қимыл жасау;
5. Операциялық жүйелерде ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының жұмыс режимдерін таңдау;
6. операциялық жүйелерде ақпаратты қорғаудың вирусқа қарсы құралдарын баптау;
7, Бағдарламалық қамтамасыз ету және вирусқа қарсы қорғау құралдарын жаңартуды орнату;
8. Операциялық жүйелерде ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының жұмыс істеуіне мониторинг жүргізу;
9. Операциялық жүйелерде ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының тиімділігіне талдау жүргізу;
10. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарын және олардың операциялық жүйелерде жұмыс істеу режимдерін таңдаудың оңтайлылығын бағалау.

Білімдер:
1. операциялық жүйелерді құру архитектурасы мен принциптері;
2. операциялық жүйелердің бағдарламалық интерфейстері;
3. Операциялық жүйелерге қатысты қолжетімділікті және ақпараттық ағындарды басқару саясаттарының түрлері;
4. Операциялық жүйелердегі ақпаратты қорғаудың кіші жүйелерінің архитектурасы;
5. Операциялық жүйелерде, оның ішінде криптографиялық алгоритмдерді пайдаланатын ақпаратты қорғау құралдарының жұмыс істеу қағидаттары;
6. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының типтік конфигурацияларының құрамы;
7. Операциялық жүйелерге арналған ақпаратты қорғау кіші жүйелерінің құрамына және сипаттамаларына қойылатын талаптар;
8. Операциялық жүйелерде вирусқа қарсы қорғау әдістері мен құралдарын іске асыру тәртібі;
9. Бағдарламалық-аппараттық құралдар және операциялық жүйелердегі ақпаратты қорғау әдістері;
10. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының жұмыс істеу қағидаттары мен пайдалану қағидалары;
11. Ақпаратты қорғау саласындағы заңнама.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Операциялық жүйелердегі ақпаратты қорғаудың ішкі жүйелерін басқару

Машықтар:
1, Компьютерлік желілердегі ақпарат қауіпсіздігіне төнген қатерлерді бағалау;
2. компьютерлік желілерде пакеттерді сүзу ережелерін баптау;
3, Компьютерлік желілерде ақпаратты қорғаудың пайдаланылатын бағдарламалық-аппараттық құралдарын таңдау;
4, Компьютерлік желілерде ақпаратты қорғаудың бағдарламалық-аппараттық құралдарын конфигурациялау және баптаудың дұрыстығын бақылау;
5, Компьютерлік желілерде ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының жұмыс режимдерін таңдау;
6, Компьютерлік желілерде ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының жұмыс істеуіне мониторинг жүргізу;
7, Компьютерлік желілерде ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының тиімділігіне талдау жүргізу;
8, Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарын және олардың компьютерлік желілерде жұмыс істеу режимдерін таңдаудың оңтайлылығын бағалау.

Білімдер:
1. Компьютерлік желілерді құру принциптері;
2. операциялық жүйелердің желілік хаттамаларының стегі;
3. Желілік жабдық хаттамаларының стегі;
4. Желіаралық экрандау әдістері мен құралдарын іске асыру тәртібі;
5. Криптографиялық алгоритмдерді қамтитын желілік хаттамалардың жұмыс істеу қағидаттары;
6. Компьютерлік желілердегі қолжетімділікті және ақпараттық ағындарды басқару саясатының түрлері;
7. Компьютерлік желілердегі ақпараттық қауіпсіздікке төнген қатерлердің көздері және олардың алдын алу жөніндегі шаралар;
8. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының типтік конфигурацияларының және олардың компьютерлік желілерде жұмыс істеу режимдерінің құрамы;
9. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының сипаттамаларын өлшеу, бақылау және техникалық есептеу әдістері;
10. Ақпаратты қорғаудың пайдаланылатын бағдарламалық-аппараттық құралдарының жұмыс істеу қағидаттары мен пайдалану қағидалары;
11. Бағдарламалық-аппараттық құралдар және компьютерлік желілердегі ақпаратты қорғау әдістері;
12. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар..

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
Компьютерлік желілердегі ақпаратты қорғаудың бағдарламалық-аппараттық құралдарын әкімшілендіру

Машықтар:
1. Бағдарламалық қамтамасыз ету ақпаратының қауіпсіздігіне төнген қатерлерді талдау;
2. Бағдарламалық қамтамасыз етуді қауіпсіз пайдалану ережелерін тұжырымдау;
3. Бағдарламалық қамтамасыз етуді қауіпсіз пайдалану ережелерін негіздеу;
4. Ықтимал зиянды әсерді анықтау мақсатында бағдарламалық қамтамасыз етудің жұмыс істеуін талдау;
5. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының нақты сипаттамаларының олардың техникалық құжаттамасында мәлімделгенге сәйкестігін тексеру;
6. Бағдарламалық қамтамасыз етуді пайдалану кезінде туындайтын ақпарат қауіпсіздігіне қауіп-қатерлерге қарсы іс-қимыл жөніндегі іс-шараларды жүзеге асыру;
7. Ақпаратты қорғауды қамтамасыз ету мақсатында бағдарламалық қамтамасыз етудің жұмыс істеу тәртібін айқындау;
8. Бағдарламалық қамтамасыз етудің ақпаратты қорғаудың кіріктірілген құралдарына қойылатын тұжырымдалған талаптардың тиімділігін талдау.

Білімдер:
1. Операциялық жүйелердегі ақпаратты қорғаудың кіші жүйелерінің архитектурасы;
2. Компьютерлік желілерді құру принциптері;
3. Операциялық жүйелердің желілік протоколдарының стегі;
4. Желілік жабдық хаттамаларының стегі;
5. Желіаралық экрандаудың әдістері мен құралдарын енгізу тәртібі;
6. Криптографиялық алгоритмдерді қамтитын желілік хаттамалардың жұмыс істеу принциптері;
7. Компьютерлік желілердегі қол жетімділікті және ақпараттық ағындарды басқару саясатының түрлері;
8. Компьютерлік желілердегі ақпараттық қауіпсіздікке төнетін қатерлердің көздері және олардың алдын алу шаралары;
9. Үлгілік құрамдардың құрамы ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының конфигурацияларын және олардың компьютерлік желілерде жұмыс істеу режимдері;
10. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының сипаттамаларын өлшеу, бақылау және техникалық есептеулер әдістері;
11. Ақпаратты қорғаудың пайдаланылатын бағдарламалық-аппараттық құралдарының жұмыс істеу қағидаттары мен пайдалану қағидалары;
12. Компьютерлік желілердегі ақпаратты қорғаудың бағдарламалық-аппараттық құралдары мен әдістері;
13. Ақпаратты қорғау саласындағы нормативтік құқықтық актілер;
14. Ақпаратты қорғау жөніндегі ұйымдастырушылық шаралар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
Ақпараттық қауіпсіздік саласындағы тәуекелдерді бағалау және басқару



Дағды 1:
Қолданбалы және жүйелік бағдарламалық қамтамасыз ету ақпаратын қорғау құралдарын әкімшілендіру

Машықтар:
1. Бағдарламалық қамтамасыз ету ақпаратының қауіпсіздігіне төнген қатерлерді талдау;
2. Бағдарламалық қамтамасыз етуді қауіпсіз пайдалану ережелерін тұжырымдау;
3. Бағдарламалық қамтамасыз етуді қауіпсіз пайдалану ережелерін негіздеу;
4. Ықтимал зиянды әсерді анықтау мақсатында бағдарламалық қамтамасыз етудің жұмыс істеуін талдау;
5. Ақпаратты қорғаудың бағдарламалық-аппараттық құралдарының нақты сипаттамаларының олардың техникалық құжаттамасында мәлімделгенге сәйкестігін тексеру;
6. Бағдарламалық қамтамасыз етуді пайдалану кезінде туындайтын ақпарат қауіпсіздігіне қауіп-қатерлерге қарсы іс-қимыл жөніндегі іс-шараларды жүзеге асыру;
7. Ақпаратты қорғауды қамтамасыз ету мақсатында бағдарламалық қамтамасыз етудің жұмыс істеу тәртібін айқындау;
8. Бағдарламалық қамтамасыз етудің ақпаратты қорғаудың кіріктірілген құралдарына қойылатын тұжырымдалған талаптардың тиімділігін талдау.

Білімдер:
1. Операциялық жүйелердегі ақпаратты қорғаудың кіші жүйелерінің архитектурасы;
2. Дерекқорларды басқару жүйелерін құру қағидаттары;
3. Бағдарламалық іске асыруды талдаудың негізгі құралдары мен әдістері;
4. Вирусқа қарсы бағдарламалық қамтамасыз етуді құру қағидаттары;
5. Қолданбалы бағдарламалық қамтамасыз етуге қатысты қолжетімділікті және ақпараттық ағындарды басқару саясаттарының түрлері;
6. Бағдарламалық қамтамасыз етудiң ақпараттық қауiпсiздiгiне қатер төндiру көздерi және оларды болдырмау жөнiндегi шаралар;
7. Пайдаланылатын бағдарламалық қамтамасыз етудің осалдықтары және оларды пайдалану әдістері;
8. Зиянды бағдарламалық қамтамасыз етудің түрлері мен жұмыс істеу нысандары;
9. Зиянды бағдарламалық қамтамасыз етудің болуына тән белгілер;
10. Бұрын белгісіз зиянды бағдарламалық қамтамасыз етуді табу құралдары мен әдістері;
11. Ақпаратты криптографиялық қорғаудың бағдарламалық құралдарының жұмыс істеу қағидаттары;
12. Бағдарламалық қамтамасыз етуді пайдалану кезінде ақпарат қауіпсіздігін қамтамасыз ету тәртібі;
13. Ақпаратты қорғау саласындағы нормативтік құқықтық актілер;
14. Ақпаратты қорғау жөніндегі ұйымдастыру шаралары.

Дағдыны тану мүмкіндігі:

Не требуется

Дағды 2:
АКТ пайдаланумен байланысты тәуекелдерді бағалау әдістемелерін әзірлеу және енгізу

Машықтар:
1. Қауіп-қатерлерді, осалдықтар мен салдарларды қоса алғанда, АКТ-ны пайдалануға байланысты әлеуетті тәуекелдерді анықтау және талдау;
2. Ұйымның және оның ақпараттық жүйелерінің ерекшеліктерін ескере отырып, тәуекелдерді бағалау әдістемелерін әзірлеу және бейімдеу;
3. Басшылық пен техникалық персоналды қоса алғанда, тәуекелдерді бағалау нәтижелерін құжаттау және оларды мүдделі тараптарға ұсыну;
4. Қорғау құралдары мен бақылау іс-шараларын енгізуді қоса алғанда, тәуекелдерді төмендету және басқару бойынша ұсынымдарды тұжырымдау.

Білімдер:
1. Ақпараттық қауіпсіздік негіздері;
2. Тәуекелдерді бағалау әдіснамасы;
3. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар;
4. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы заңнама.

Дағдыны тану мүмкіндігі:

-

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Жүйелі ойлау
Аналитикалық ойлау
Сыни талдау
Ұйымдастыру
Стандартты емес мәселелерді шеше білу
Егжей-тегжейге назар аудару

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

7

Қауіпсіздік мәселелері жөніндегі маман (АКТ)

29. Кәсіптің карточкасы "Ақпаратты қорғау жөніндегі маман":

Топтың коды:

2524-0

Қызмет атауының коды:

2524-0-006

Кәсіптің атауы:

Ақпаратты қорғау жөніндегі маман

СБШ бойынша біліктілік деңгейі:

6

СБШ бойынша біліктілік ішкі деңгейі:

-

БТБА, БА, үлгілік біліктілік сипаттамалары бойынша біліктілік деңгейі:

Параграф 3. Ақпаратты қорғау жөніндегі маман
Ақпаратты қорғау жөніндегі маманы

Кәсіптік білім деңгейі:

Білім деңгейі:
жоғары білім (бакалавриат, маман дәрежесі, ординатура)

Мамандық:
Ақпараттық қауіпсіздік

Біліктілік:
-

Жұмыс тәжірибесіне қойылатын талаптар:

I санатты ақпаратты қорғау маманы: кадрларды даярлаудың тиісті бағыты бойынша жоғары (немесе жоғары оқу орнынан кейінгі) білім және II санаттағы ақпаратты қорғау маманы лауазымында кемінде 3 жыл жұмыс өтілі; II санатты ақпаратты қорғау маманы: кадрларды даярлаудың тиісті бағыты бойынша жоғары (немесе жоғары оқу орнынан кейінгі) білім және санатсыз ақпаратты қорғау маманы лауазымында кемінде 3 жыл жұмыс өтілі; Ақпаратты қорғау маманы: кадрларды даярлаудың тиісті бағыты бойынша жоғары (немесе жоғары оқу орнынан кейінгі) білім, жұмыс өтіліне талаптар қойылмайды.

Формалды емес және информалы біліммен байланыс:

Киберқауіпсіздік саласындағы қосымша кәсіби біліктілікті арттыру курстары

Кәсіптің басқа ықтимал атаулары:

2524-0-007 - Ақпараттық қауіпсіздік жөніндегі маман
2524-0-005 - Қауіпсіздік мәселелері жөніндегі маман (АКТ)
2524-0-004 - Сервистердің қауіпсіздігі жөніндегі маман

Қызметтің негізгі мақсаты:

АЖ ақпаратты қорғау жүйелерін әкімшілендіру

Еңбек функциялардың сипаттамасы

Еңбек функцияларының тізбесі:

Міндетті еңбек функциялары:

1. АЖ-да оларды пайдалану процесінде ақпараттың қорғалуын қамтамасыз ету
2. АЖ-да ақпаратты қорғау жүйелерін енгізу

Қосымша еңбек функциялары:


Еңбек функциясы 1:
АЖ-да оларды пайдалану процесінде ақпараттың қорғалуын қамтамасыз ету



Дағды 1:
Ақпаратты қорғау процесін нормативтік, әкімшілік, техникалық және ғылыми қамтамасыз ету

Машықтар:
1. Ақпараттық қауіпсіздікке қатерлерді жіктеу және бағалау;
2. АЖ-дағы ақпарат қауіпсіздігінің әлеуетті осалдықтарын анықтау мақсатында автоматтандырылған жүйелер компоненттерінің бағдарламалық, сәулет-техникалық және схемалық-техникалық шешімдерін талдау;
3. Автоматтандырылған жүйелердің ақпарат қауіпсіздігі саясатын іске асыру бойынша қабылданған шаралардың тиімділігін бақылау;
4. Қауіпсіздік оқиғаларын және автоматтандырылған жүйелерді пайдаланушылардың іс-қимылдарын бақылау;
5. Ақпаратты қорғау шараларының тиімділігін бақылаудың техникалық құралдарын қолдану;
6. Автоматтандырылған жүйенің ақпаратты қорғау жүйесінің жұмыс істеуін бақылау рәсімдері мен нәтижелерін құжаттау.

Білімдер:
1. Қорғалған АЖ және АЖ қауіпсіздігінің кіші жүйелерін пайдалану жөніндегі персонал қызметінің мазмұны мен тәртібі;
2. Ақпараттық жүйедегі ақпарат қауіпсіздігіне және бұзушының моделіне негізгі қатерлер;
3. АЖ ақпаратты қорғау үшін пайдаланылатын негізгі криптографиялық әдістер, алгоритмдер, хаттамалар;
4. АЖ ақпаратын қорғауды қамтамасыз етудің бағдарламалық-аппараттық құралдары;
5. Техникалық арналар бойынша ақпаратты "ағып кетуден" қорғау әдістері;
6. Ақпаратты қорғау саласындағы нормативтік құқықтық актілер.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
АЖ ақпаратты қорғау жүйелерін әкімшілендіру

Машықтар:
1. АЖ пайдаланушыларының тіркелгілерін жасау, жою және өзгерту;
2. АЖ бағдарламалық құрамдас бөліктерінің қауіпсіздік саясатын жоспарлау;
3. Операциялық жүйелерді, деректер базасын басқару жүйелерін, компьютерлік желілер мен бағдарламалық жүйелерді орнату және баптау;
4. АЖ-да ақпаратты қорғаудың криптографиялық әдістері мен құралдарын пайдалану;
5. АЖ-да ақпаратты қорғауға байланысты оқиғаларды тіркеу және талдау.

Білімдер:
1. АЖ АҚ саясатын қалыптастыру қағидаттары;
2. АЖ ақпаратын қорғаудың бағдарламалық-аппараттық құралдары;
3. АЖ ақпаратты қорғау үшін пайдаланылатын негізгі криптографиялық әдістер, алгоритмдер, хаттамалар;
4. Техникалық арналар бойынша ақпаратты "жылыстаудан" қорғау тиімділігін бақылау әдістері;
5. АЖ бағдарламалық қамтамасыз етуді қорғау құралдарының тиімділігі мен сенімділігін бағалау критерийлері;
6. Ақпаратты қорғау шараларының тиімділігін бақылаудың техникалық құралдары;
7. АЖ бағдарламалық қамтамасыз етуді қорғау жүйелерін ұйымдастыру қағидаттары мен құрылымы;
8. Персоналдың қорғалған автоматтандырылған жүйелерді және АЖ қауіпсіздік жүйелерін пайдалану жөніндегі қызметінің мазмұны мен тәртібі;
9. АЖ-да ақпаратты қорғау жөніндегі негізгі шаралар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 3:
АЖ-да ақпаратты қорғауды басқару

Машықтар:
1. АЖ-дағы ақпараттық тәуекелдерді бағалау;
2. Ақпараттың қауіпсіздігіне төнетін қатерлерді жіктеу және бағалау;
3. Автоматтандырылған жүйелердің қорғалуға жататын ақпараттық ресурстарын анықтау;
4. АЖ ақпаратын қорғауды басқару жүйесін жетілдіру бойынша ұсыныстар әзірлеу;
5. АЖ ақпаратын қорғау жүйесінің параметрлерін конфигурациялау;
6. Ақпаратты қорғау шараларының тиімділігін бақылаудың техникалық құралдарын қолдану.

Білімдер:
1. Ақпаратты қорғауды басқарудың негізгі әдістері;
2. Ақпараттық қауіпсіздіктің негізгі қатерлері және АЖ-дағы бұзушының модельдері;
3. Ақпаратты техникалық арналар арқылы "ағып кетуден" қорғау әдістері;
4. Ақпаратты қорғау саласындағы нормативтік құқықтық актілер;
5. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы ұлттық стандарттар.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Еңбек функциясы 2:
АЖ-да ақпаратты қорғау жүйелерін енгізу



Дағды 1:
АЖ-да ақпаратты қорғау жүйелерін енгізу АЖ-да ақпаратты қорғау бойынша ұйымдастырушылық-өкімдік құжаттарды әзірлеу

Машықтар:
1.Ақпараттық қауіпсіздік қатерлерін жіктеу және бағалау;
2.Техникалық барлауға қарсы іс-қимыл жөніндегі нормативтік құжаттарды қолдану;
3.АЖ ақпаратты қорғау жүйесінің бағдарламалық жасақтамасын баптау параметрлерін анықтау;
4.АЖ-да ақпаратты қорғау бойынша қабылданған шаралардың тиімділігін бақылау.

Білімдер:
1.Қорғалған АЖ және ақпаратты қорғау жүйелерін пайдалану жөніндегі персонал қызметінің мазмұны мен тәртібі;
2.Ақпарат қауіпсіздігінің негізгі қауіптері және АЖ-дағы бұзушы модельдері;
3.АЖ-да ақпаратты қорғау үшін қолданылатын негізгі криптографиялық әдістер, алгоритмдер, хаттамалар;
4.Техникалық арналар бойынша "ағып кетуден" ақпаратты қорғау құралдарын құру қағидаттары;
5.Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы заңнама.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Дағды 2:
Енгізу автоматтандырылған жүйелердегі ақпаратты қорғаудың ұйымдастырушылық шаралары

Машықтар:
1. Персоналдың қол жеткізу объектілеріне қол жеткізуін шектеу қағидаларын іске асыру;
2. Ақпаратты қорғау жүйесін жобалау кезінде бағдарламалық және бағдарламалық-аппараттық шешімдерді талдау;
3. ақпаратты қорғауды қамтамасыз ету үшін АЖ персоналын шаралар кешеніне (ережелер, рәсімдер, практикалық тәсілдер, басшылық қағидаттар, әдістер, құралдар) оқыту;
4. Ақпаратты қорғау жөніндегі талаптарды ескере отырып, АЖ персоналының жұмысын жоспарлауды және ұйымдастыруды жүзеге асыру;
5. Аттестатталған АЖ және АЖ ақпаратын қорғау жүйесін конфигурациялау.

Білімдер:
1. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы нормативтік құқықтық актілер;
2. Автоматтандырылған жүйелерді қорғау жүйелері мен АЖ әзірлеу кезеңдерінің әдістері, тәсілдері, құралдары, жүйелілігі және мазмұны;
3. Техникалық арналар бойынша ақпаратты "жылыстаудан" қорғаудың техникалық құралдарын ақпарат қауіпсіздігі жөніндегі талаптарға сәйкестігіне сертификаттық сынау әдістемесі;
4. Автоматтандырылған ақпараттық жүйелердің істен шығуға төзімділігін қамтамасыз ету әдістері, тәсілдері мен құралдары.

Дағдыны тану мүмкіндігі:

Талап етілмейді

Жеке құзыреттерге қойылатын талаптар:

Жауапкершілік
Жүйелі ойлау
Аналитикалық ойлау
Сыни талдау
Ұйымдастыру
Стандартты емес мәселелерді шеше білу
Егжей-тегжейге назар аудару

Техникалық регламенттер мен ұлттық стандарттардың тізімі:

ҚР СТ ISO/IEC 27001-2023 " Ақпараттық қауіпсіздік, киберқауіпсіздік және құпиялылықты қорғау. Ақпараттық қауіпсіздікті басқару жүйелері. Талаптар" ҚР СТ ISO/IEC 27006-2017 Ақпараттық технологиялар. Қауіпсіздік әдістері мен құралдары. Ақпараттық қауіпсіздік менеджменті жүйелерінің аудитін және сертификаттауын жүзеге асыратын органдарға қойылатын талаптар ҚР СТ 34.030-2008 ақпараттық технология. Ұйымның ақпараттық қауіпсіздігін басқару жүйелерінің аудиті

СБШ -нің ішіндегі басқа кәсіптермен байланыс:

СБШ-нің деңгейі:

Кәсіптің атауы:

7

Ақпаратты қорғау жөніндегі маман

4-ші тарау. Кәсіптік стандарттың техникалық деректері

      30. Мемлекеттік органның атауы:

      Қазакстан Республикасының Цифрлық даму, инновациядар және аэроғарыш өнеркәсібі министрлігі

      Орындаушы:

      Советханова Ақжарқын Бақдәулетқызы, +7 (717) 264 94 07, a.sovetkhanova@mdai.gov.kz

      31. Әзірлеуге қатысатын ұйымдар (кәсіпорындар):

      Ақпараттық қауіпсіздік комитеті

      Жоба жетекшісі:

      Қалим Ерболат Темірұлы

      E-mail: e.kalim@mdai.gov.kz

      Телефон нөмірі: +7 (717) 264 93 96

      Орындаушылар:

      Советханова Ақжарқын Бақдәулетқызы, +7 (717) 264 94 07, a.sovetkhanova@mdai.gov.kz

      32. Кәсіптік біліктілік жөніндегі салалық кеңес: 3 , 04.12.2024 г.

      33. Кәсіптік біліктілік жөніндегі ұлттық орган: 02.06.2025 г.

      34. "Атамекен" Қазақстан Республикасының Ұлттық кәсіпкерлер палатасы: 24.12.2024 г.

      35. Нұсқа нөмірі және шығарылған жылы: Нұсқа 1, 2025 г.

      36. Болжамды қайта қарау күні: 05.12.2028 г.