Syntra Systems
Keyslar Xizmatlar Mahsulotlar Biz haqimizda Blog IT Caravan
+998 99 162 22 12 +7 999 900 22 12
RusEngUzb
Qizil rangda yoritilgan to‘lqinsimon qorong‘i sirt va oq chiziqlar — faqat to‘g‘ri yorug‘lik ostida ko‘rinadigan xavflar obrazi
Xavfsizlik

Biznesning axborot xavfsizligi xavflari: baholash va boshqarish

Muallif: Nikita Julin · · 9 daqiqa o‘qish · yangilandi:

Axborot xavfsizligi xavfi — bu tahdidning zaiflikdan foydalanish ehtimoli bilan kompaniya shu sababli ko‘radigan zarar birikmasi. Xavflarni boshqarish — muntazam ravishda bitta doiradan o‘tishni anglatadi: aktivlar va tahdidlarni yig‘ish, ehtimol va zararni baholash, har bir muhim xavf bo‘yicha qaror qabul qilish va infratuzilma o‘zgarganda baholashga qaytish.

Qisqacha

  • Axborot xavfsizligi xavfi — tahdidning zaiflikdan foydalanish ehtimoli va biznesga yetkaziladigan zarar birikmasi: ikkala kattalik ham har doim baholanadi.
  • Baholash doira bo‘ylab boradi: aktivlar va tahdidlar, besh darajali shkala bo‘yicha ehtimol va zarar, matritsadagi xavf darajasi, qaror va muddat, qayta ko‘rib chiqish.
  • ISO/IEC 27005:2022 xavf bo‘yicha to‘rtta qarorni nomlaydi: kamaytirish, bo‘lish, qabul qilish va voz kechish. Bo‘lish kompaniyani mijozlar va davlat organi oldidagi mas’uliyatdan ozod qilmaydi.
  • Xavflarning bir qismi huquqiy: «Shaxsga doir ma’lumotlar to‘g‘risida»gi qonun himoya choralarini, mas’ul shaxsni va O‘zbekistonda saqlanishi shart bo‘lgan bazalarni ro‘yxatdan o‘tkazishni talab qiladi.
  • Syntra Systems’da axborot xavfsizligi auditi 1 200 $ dan boshlanadi va ustuvorliklari hamda oqibatlari baholangan xavflar ro‘yxati bilan yakunlanadi.

Axborot xavfsizligi xavfi nima

Xavf ikkita kattalik bilan tavsiflanadi: hodisa ehtimoli va uning oqibatlari. Faqat bittasini baholash ma’nosiz: sotuvni bir haftaga to‘xtatadigan kam uchraydigan hodisa kundalik mayda uzilishlardan xavfliroq. Aynan shu ta’rifga ISO/IEC 27005:2022 — axborot xavfsizligi xavflarini boshqarishni tavsiflovchi standart — asoslangan.

Xavfning o‘zi uch qismdan tashkil topadi, va xavf yo‘qolishi uchun ulardan birini olib tashlash kifoya.

Oqibatlar axborotning uchta xususiyati orqali tavsiflanadi: konfidensiallik — ma’lumotni faqat unga ruxsati bor kishi ko‘radi; yaxlitlik — ma’lumot o‘zgartirilmagan va o‘chirilmagan; mavjudlik — tizim kerak bo‘lganda ishlaydi. Bitta insident bir vaqtning o‘zida bir necha xususiyatga zarar yetkazadi: shifrlovchi dastur ham ma’lumotni tashqariga chiqaradi, ham uni foydalanib bo‘lmaydigan qiladi.

Qaysi xavflar eng ko‘p uchraydi

Ishga tushadigan narsa g‘ayrioddiy hujumlar emas, balki ma’lum, yopilmagan zaifliklar, o‘g‘irlangan parollar va odamlar xatolari. Buni real tergovlar bo‘yicha statistika to‘playdigan hisobotlarda ko‘rish mumkin.

Deyarli har qanday kompaniyada uchraydigan xavflar to‘plami quyidagicha:

Ro‘yxat faqat qoralama sifatida foydali. Keyin har bir bandni aniqlikka olib kelish kerak: aynan qaysi aktiv zarar ko‘radi, bu kompaniyaga qanchaga tushadi va bunga nima allaqachon to‘sqinlik qilmoqda.

Xavfni qanday baholash kerak: ehtimol va zarar

Baholash — bu ikkita shkala va bitta jadval: hodisa ehtimoli, undan zarar va ular kesishgan nuqtadagi xavf darajasi. NIST SP 800-30 Rev. 1 «juda past»dan «juda yuqori»gacha besh darajali sifat shkalalarini taklif qiladi. O‘z xavfsizlik xizmatiga ega bo‘lmagan kompaniyaga shu yetarli: pul va foizlardagi raqamlar unda baribir yo‘q bo‘lgan ma’lumotlarni talab qiladi.

Ehtimolni tuyg‘uga emas, chastotaga bog‘lash qulay.

Zarar rahbarga tushunarli narsalarda hisoblanadi: tiklash uchun to‘g‘ridan-to‘g‘ri xarajatlar, uzilish soatlari, buzilgan bitimlar, huquqiy oqibatlar, mijozlarning ketishi. Xavf darajasi matritsadan olinadi; undagi darajalar NIST shkalalaridagi bilan bir xil beshta.

Ehtimol va zararJuda pastPastO‘rtachaYuqoriJuda yuqori
Juda yuqoriPastO‘rtachaYuqoriJuda yuqoriJuda yuqori
YuqoriJuda pastPastO‘rtachaYuqoriJuda yuqori
O‘rtachaJuda pastPastO‘rtachaO‘rtachaYuqori
PastJuda pastJuda pastPastO‘rtachaYuqori
Juda pastJuda pastJuda pastJuda pastPastO‘rtacha
Maslahat Ehtimolning aniq raqamlari haqida bahslashmang. Butun jamoa «o‘rtacha» va «yuqori» nimani anglatishini bir xil tushunishi, shkala esa xavfdan xavfga o‘zgarmasligi kifoya.

Xavflar reyestri: unga nima yoziladi

Xavflar reyestri — har bir xavf shunday tavsiflangan jadvalki, unga ko‘ra ish topshirish va natijani tekshirish mumkin. Egasi va muddati bo‘lmasa, yozuv vazifa emas, kuzatuv bo‘lib qoladi.

Qator quyidagicha ko‘rinadi: «Mijozlar bazasi bilan CRM — bazani ishdan bo‘shatilgan menejer tomonidan yuklab olish — ehtimol yuqori, zarar yuqori, xavf yuqori — egasi: kommersiya direktori — choralar: rollar va eksport limitlari, ishdan bo‘shatilgan kuni ruxsatlarni bekor qilish — muddat: bir oy». Bu tizimning o‘zida qanday sozlanishi CRM’da kirish huquqlari haqidagi maqolada yoritilgan.

Misol: kichik internet-do‘konning beshta xavfi

Tahlil o‘z xavfsizlik xizmatiga ega bo‘lmagan kompaniya misolida tushunarliroq: sayt, CRM, buxgalteriya, taxminan o‘nta xodim, xaridorlar ma’lumotlari va to‘lov xizmatlari orqali to‘lovlar.

XavfEhtimolZararDarajaQaror va chora
Internetga ochiq sayt dvijogidagi zaiflikYuqoriYuqoriYuqoriKamaytirish: jadval bo‘yicha yangilanishlar, ma’lum zaifliklarni muntazam tekshirish
Fishing orqali pochta parolining o‘g‘irlanishiYuqoriO‘rtachaO‘rtachaKamaytirish: ikki faktorli autentifikatsiya, shubhali xatlarni jamoa bilan tahlil qilish
Mijozlar bazasining menejer tomonidan yuklab olinishiO‘rtachaYuqoriO‘rtachaKamaytirish: rollar, eksport limitlari, amallar jurnali
Fayl serveridagi shifrlovchi dasturO‘rtachaJuda yuqoriYuqoriKamaytirish: alohida omborda nusxalar va tiklashni tekshirish
Xostingning bir sutkaga ishdan chiqishiPastO‘rtachaPastQabul qilish: zarar zaxira maydonchaning narxidan kam

Beshta qator ishlar tartibini allaqachon belgilaydi: avval yangilanishlar va zaxira nusxalar, keyin ruxsatlar va odamlarni o‘qitish, xostingning bir sutkalik uzilishiga esa kompaniya ongli ravishda tayyor. Baholashning natijasi aynan shu — qo‘rquvlar ro‘yxati emas, narxi bor vazifalar navbati.

Xavf bo‘yicha qanday qarorlar qabul qilinadi

Har bir muhim xavf bo‘yicha to‘rtta qarordan biri qabul qilinadi — ularni ISO/IEC 27005:2022 nomlaydi. Tanlovni tizim administratori emas, xavf egasi qiladi: bu pul va mas’uliyat haqidagi qaror.

QarorQachon tanlanadiMisol
KamaytirishChoralar mumkin bo‘lgan zarardan arzonIkki faktorli autentifikatsiya, tarmoq segmentatsiyasi, tekshirilgan zaxira nusxalar
Bo‘lishOqibatlarning bir qismini sug‘urtalovchi yoki pudratchiga yuklash mumkinKiberxavflarni sug‘urtalash, tashqi jamoa kuchi bilan monitoring va javob berish
Qabul qilishZarar choralar narxidan kam, va bu rahbarning ongli qaroriIkkinchi darajali xizmatning qisqa muddatli to‘xtashi
Voz kechishXavf katta, uni yaratadigan faoliyat esa majburiy emasAgar pasport skanlari ish uchun kerak bo‘lmasa, ularni saqlashni to‘xtatish

Bo‘lish mas’uliyatni olib tashlamaydi. Mijozlar va vakolatli davlat organi oldida shaxsiy ma’lumotlar uchun kompaniya javob beradi, hatto infratuzilmani pudratchi yuritsa va hodisalarni tashqi jamoa kuzatsa ham. Bunday xizmat SIEM va EDR kabi dasturlardan nimasi bilan farqlanishi hodisalarni monitoring qilish va ularga javob berish haqidagi maqolada yoritilgan.

Choralar joriy etilgandan keyin qolgan xavf qoldiq xavf deb ataladi. Uni ham reyestrga yozadi va alohida qaror bilan qabul qiladi, aks holda choralar joriy etilib, xavf o‘zi yo‘qolib ketgandek taassurot qoladi.

Huquqiy xavflar: O‘zbekiston qonunchiligi nimani talab qiladi

Xavflarning bir qismi hujumdan emas, qonunga rioya qilmaslikdan kelib chiqadi. «Shaxsga doir ma’lumotlar to‘g‘risida»gi O‘RQ-547-son qonunning 27-moddasi egasi va operatorni huquqiy, tashkiliy va texnik himoya choralarini ko‘rishga majbur qiladi, 31-moddasi esa shaxsiy ma’lumotlarni qayta ishlash va himoya qilish uchun mas’ul bo‘linma yoki mansabdor shaxsni belgilashni talab qiladi.

2026-yil 26-martdagi O‘RQ-1125-son qonun tahriridagi 27-1-modda biometrik va genetik ma’lumotlarni, shuningdek telekommunikatsiya operatorlari xizmatlari foydalanuvchilarining ma’lumotlarini O‘zbekistonda saqlashni talab qiladi. Bunday ma’lumotlarga ega bazalar Shaxsiy ma’lumotlar bazalarining davlat reyestrida ro‘yxatdan o‘tkaziladi (20-modda). Qolgan shaxsiy ma’lumotlarni 27-1-moddaning uchinchi qismidagi shartlardan biri bajarilganda chet elda saqlash va qayta ishlash mumkin.

Xavflar reyestrida bu alohida qatorlar: baza ro‘yxatdan o‘tkazilmagan, mas’ul shaxs tayinlanmagan, qayta ishlashga roziliklar yo‘q, hujjat skanlari umumiy papkada yotibdi. Buzilishlar uchun javobgarlik va sizib chiqish yuz berganda harakatlar tartibi shaxsiy ma’lumotlarning sizib chiqishi haqidagi maqolada, buning atrofida rollar, siyosat va hujjatlarni qanday yig‘ish esa axborot xavfsizligini boshqarish tizimini joriy etish haqidagi materialda yoritilgan.

Xavflarni qanchalik tez-tez ko‘rib chiqish kerak va ular uchun kim javobgar

Baholash jadval va hodisalar bo‘yicha qayta ko‘rib chiqiladi: yilda bir marta to‘liq va sezilarli o‘zgarishdan darhol keyin. Infratuzilma hujjatlardan tezroq o‘zgaradi: xodimlar keladi, xizmatlar ulanadi, yangi talablar paydo bo‘ladi.

  1. Yilda bir marta — reyestrni xavf egalari bilan birga to‘liq ko‘rib chiqish.
  2. Choragiga bir marta — qabul qilingan choralar joriy etilgani va ishlayotganini tekshirish.
  3. Har bir insidentdan keyin — sababni tahlil qilish va baholashni tuzatish.
  4. Yangi tizim ishga tushirilganda yoki pudratchi ulanganda — baholash ishga tushirishdan oldin, keyin emas.
  5. Qonun yoki bank va hamkorlar talablari o‘zgarganda — huquqiy xavflarni solishtirish.

Xavf egasi — puli va jarayonlari zarar ko‘radigan rahbar: mijozlar bazasi uchun kommersiya direktori, hisob tizimi uchun moliya direktori javob beradi. IT-mutaxassis choralarni joriy etadi, ammo kompaniya qaysi xavfni qabul qilishga tayyorligini hal qilmaydi.

Xato «Tekshiruvchilar uchun» yuritiladigan reyestr ishlamaydi. Belgisi: unda bironta ham qabul qilingan xavf va bironta ham o‘tib ketgan muddat yo‘q — demak, uni rahbarlar bilan bir marta ham muhokama qilishmagan.

Xavflarni baholash qancha turadi va biz qanday ishlaymiz

Narx tizimlar va maydonchalar soniga, xodimlar soniga va sxema hamda hujjatlar allaqachon borligiga bog‘liq. Xavflarni o‘z kuchi bilan baholash mumkin va foydali, ammo buning chegarasi bor: o‘z jarayonlari odatiy ko‘rinadi, zaifliklarning bir qismi esa faqat tashqi tekshiruvda topiladi.

Biz Syntra Systems’da axborot xavfsizligi auditini o‘tkazamiz — 1 200 $ dan. Nimani himoya qilish kerakligining xaritasini tuzamiz: ma’lumotlar, xizmatlar, ruxsatlar. Serverlar, tarmoqlar, pochta, saytlar va ish joylarini ma’lum zaifliklarga tekshiramiz, kimda qanday ruxsatlar borligi va xodim ishdan bo‘shaganda nima sodir bo‘lishini ko‘ramiz, shaxsiy ma’lumotlar bo‘yicha qonunchilik talablariga muvofiqlikni baholaymiz. Natijada — hisobot: xavf, ehtimol, oqibatlar, birinchi navbatda nima qilish kerak, va natijalarni jamoangiz bilan tushunarli tilda muhokama qilish.

Keyin reyestr bo‘yicha topilganlar bartaraf etiladi: ma’lumot va ruxsatlarni himoya qilish — 4 000 $ dan, kelishilgan reglament bo‘yicha monitoring va javob berish — oyiga 800 $ dan. Ishlar tarkibi — biznes uchun kiberxavfsizlik sahifasida. Aniq xavfning amalda ro‘yobga chiqishi mumkinligini tekshirishga penetratsion testlash yordam beradi.

Vazifangizni muhokama qilamiz

Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.

Xavfsizlik auditiga buyurtma bering

Ko‘p beriladigan savollar

Xavflarni baholash axborot xavfsizligi auditi va pentestdan nimasi bilan farqlanadi?

Xavflarni baholash «biz uchun nima va qanchalik xavfli» degan savolga javob beradi, audit hozir hamma narsa qanday tashkil etilganini tekshiradi va ma’lum zaifliklarni topadi, pentest esa topilganlardan amalda foydalanish mumkinligini ko‘rsatadi. Odatda auditdan boshlanadi: u xavflar reyestri uchun material beradi.

Xavflarni o‘z kuchi bilan baholash mumkinmi?

Mumkin, va reyestrning birinchi versiyasi uchun bu yetarli: bo‘lim rahbarlarini yig‘ing, tizimlar va ma’lumotlarni sanab o‘ting, ehtimol va zararni umumiy shkala bo‘yicha baholang. Bunday yondashuvning zaif joyi — odat: zaifliklar va ortiqcha ruxsatlarning bir qismi faqat tashqi tekshiruvda ko‘rinadi.

Xavflarni baholash qancha turadi?

Bizda alohida «xavflarni baholash» xizmati yo‘q: u 1 200 $ dan boshlanadigan axborot xavfsizligi auditi tarkibiga kiradi. Narx tizimlar va maydonchalar soniga, xodimlar soniga hamda tarmoq sxemalari va ruxsatlar bo‘yicha hujjatlar allaqachon borligiga bog‘liq.

Xavflar reyestrini qanchalik tez-tez ko‘rib chiqish kerak?

To‘liq ko‘rib chiqish — yilda bir marta, choralarning bajarilishini tekshirish — choragiga bir marta. Navbatdan tashqari ko‘rib chiqish insidentdan keyin, yangi tizim ishga tushirilganda, pudratchi ulanganda va qonun, bank yoki hamkorlar talablari o‘zgarganda kerak bo‘ladi.

Xavf egasi kim bo‘lishi kerak?

IT-mutaxassis emas, puli va jarayonlari zarar ko‘radigan rahbar. Mijozlar bazasi uchun kommersiya direktori, hisob tizimi uchun moliya direktori javob beradi. IT choralarni joriy etadi, ammo xavfni kamaytirish yoki qabul qilish haqidagi qaror biznesda qoladi.

Qoldiq xavf nima?

Bu choralar joriy etilgandan keyin qoladigan xavf: ikki faktorli autentifikatsiya parol o‘g‘irlanishini mumkin emas qilmaydi, faqat ehtimolini kamaytiradi. Qoldiq xavf reyestrga yoziladi va egasining alohida qarori bilan qabul qilinadi, aks holda u nazardan chetda qoladi.

Kiberxavflarni sug‘urtalash yordam beradimi?

Sug‘urtalash xavfni bo‘lishga tegishli: u xarajatlarning bir qismini qoplaydi, lekin ma’lumotni qaytarmaydi va tizimlar ishini tiklamaydi. Mijozlar oldidagi mas’uliyat va shaxsiy ma’lumotlar to‘g‘risidagi qonun talablari har qanday holatda ham kompaniyada qoladi.

Shuningdek o‘qing