Axborot xavfsizligi xavfi — bu tahdidning zaiflikdan foydalanish ehtimoli bilan kompaniya shu sababli ko‘radigan zarar birikmasi. Xavflarni boshqarish — muntazam ravishda bitta doiradan o‘tishni anglatadi: aktivlar va tahdidlarni yig‘ish, ehtimol va zararni baholash, har bir muhim xavf bo‘yicha qaror qabul qilish va infratuzilma o‘zgarganda baholashga qaytish.
Qisqacha
Xavf ikkita kattalik bilan tavsiflanadi: hodisa ehtimoli va uning oqibatlari. Faqat bittasini baholash ma’nosiz: sotuvni bir haftaga to‘xtatadigan kam uchraydigan hodisa kundalik mayda uzilishlardan xavfliroq. Aynan shu ta’rifga ISO/IEC 27005:2022 — axborot xavfsizligi xavflarini boshqarishni tavsiflovchi standart — asoslangan.
Xavfning o‘zi uch qismdan tashkil topadi, va xavf yo‘qolishi uchun ulardan birini olib tashlash kifoya.
Oqibatlar axborotning uchta xususiyati orqali tavsiflanadi: konfidensiallik — ma’lumotni faqat unga ruxsati bor kishi ko‘radi; yaxlitlik — ma’lumot o‘zgartirilmagan va o‘chirilmagan; mavjudlik — tizim kerak bo‘lganda ishlaydi. Bitta insident bir vaqtning o‘zida bir necha xususiyatga zarar yetkazadi: shifrlovchi dastur ham ma’lumotni tashqariga chiqaradi, ham uni foydalanib bo‘lmaydigan qiladi.
Ishga tushadigan narsa g‘ayrioddiy hujumlar emas, balki ma’lum, yopilmagan zaifliklar, o‘g‘irlangan parollar va odamlar xatolari. Buni real tergovlar bo‘yicha statistika to‘playdigan hisobotlarda ko‘rish mumkin.
Deyarli har qanday kompaniyada uchraydigan xavflar to‘plami quyidagicha:
Ro‘yxat faqat qoralama sifatida foydali. Keyin har bir bandni aniqlikka olib kelish kerak: aynan qaysi aktiv zarar ko‘radi, bu kompaniyaga qanchaga tushadi va bunga nima allaqachon to‘sqinlik qilmoqda.
Baholash — bu ikkita shkala va bitta jadval: hodisa ehtimoli, undan zarar va ular kesishgan nuqtadagi xavf darajasi. NIST SP 800-30 Rev. 1 «juda past»dan «juda yuqori»gacha besh darajali sifat shkalalarini taklif qiladi. O‘z xavfsizlik xizmatiga ega bo‘lmagan kompaniyaga shu yetarli: pul va foizlardagi raqamlar unda baribir yo‘q bo‘lgan ma’lumotlarni talab qiladi.
Ehtimolni tuyg‘uga emas, chastotaga bog‘lash qulay.
Zarar rahbarga tushunarli narsalarda hisoblanadi: tiklash uchun to‘g‘ridan-to‘g‘ri xarajatlar, uzilish soatlari, buzilgan bitimlar, huquqiy oqibatlar, mijozlarning ketishi. Xavf darajasi matritsadan olinadi; undagi darajalar NIST shkalalaridagi bilan bir xil beshta.
| Ehtimol va zarar | Juda past | Past | O‘rtacha | Yuqori | Juda yuqori |
|---|---|---|---|---|---|
| Juda yuqori | Past | O‘rtacha | Yuqori | Juda yuqori | Juda yuqori |
| Yuqori | Juda past | Past | O‘rtacha | Yuqori | Juda yuqori |
| O‘rtacha | Juda past | Past | O‘rtacha | O‘rtacha | Yuqori |
| Past | Juda past | Juda past | Past | O‘rtacha | Yuqori |
| Juda past | Juda past | Juda past | Juda past | Past | O‘rtacha |
Maslahat Ehtimolning aniq raqamlari haqida bahslashmang. Butun jamoa «o‘rtacha» va «yuqori» nimani anglatishini bir xil tushunishi, shkala esa xavfdan xavfga o‘zgarmasligi kifoya.
Xavflar reyestri — har bir xavf shunday tavsiflangan jadvalki, unga ko‘ra ish topshirish va natijani tekshirish mumkin. Egasi va muddati bo‘lmasa, yozuv vazifa emas, kuzatuv bo‘lib qoladi.
Qator quyidagicha ko‘rinadi: «Mijozlar bazasi bilan CRM — bazani ishdan bo‘shatilgan menejer tomonidan yuklab olish — ehtimol yuqori, zarar yuqori, xavf yuqori — egasi: kommersiya direktori — choralar: rollar va eksport limitlari, ishdan bo‘shatilgan kuni ruxsatlarni bekor qilish — muddat: bir oy». Bu tizimning o‘zida qanday sozlanishi CRM’da kirish huquqlari haqidagi maqolada yoritilgan.
Tahlil o‘z xavfsizlik xizmatiga ega bo‘lmagan kompaniya misolida tushunarliroq: sayt, CRM, buxgalteriya, taxminan o‘nta xodim, xaridorlar ma’lumotlari va to‘lov xizmatlari orqali to‘lovlar.
| Xavf | Ehtimol | Zarar | Daraja | Qaror va chora |
|---|---|---|---|---|
| Internetga ochiq sayt dvijogidagi zaiflik | Yuqori | Yuqori | Yuqori | Kamaytirish: jadval bo‘yicha yangilanishlar, ma’lum zaifliklarni muntazam tekshirish |
| Fishing orqali pochta parolining o‘g‘irlanishi | Yuqori | O‘rtacha | O‘rtacha | Kamaytirish: ikki faktorli autentifikatsiya, shubhali xatlarni jamoa bilan tahlil qilish |
| Mijozlar bazasining menejer tomonidan yuklab olinishi | O‘rtacha | Yuqori | O‘rtacha | Kamaytirish: rollar, eksport limitlari, amallar jurnali |
| Fayl serveridagi shifrlovchi dastur | O‘rtacha | Juda yuqori | Yuqori | Kamaytirish: alohida omborda nusxalar va tiklashni tekshirish |
| Xostingning bir sutkaga ishdan chiqishi | Past | O‘rtacha | Past | Qabul qilish: zarar zaxira maydonchaning narxidan kam |
Beshta qator ishlar tartibini allaqachon belgilaydi: avval yangilanishlar va zaxira nusxalar, keyin ruxsatlar va odamlarni o‘qitish, xostingning bir sutkalik uzilishiga esa kompaniya ongli ravishda tayyor. Baholashning natijasi aynan shu — qo‘rquvlar ro‘yxati emas, narxi bor vazifalar navbati.
Har bir muhim xavf bo‘yicha to‘rtta qarordan biri qabul qilinadi — ularni ISO/IEC 27005:2022 nomlaydi. Tanlovni tizim administratori emas, xavf egasi qiladi: bu pul va mas’uliyat haqidagi qaror.
| Qaror | Qachon tanlanadi | Misol |
|---|---|---|
| Kamaytirish | Choralar mumkin bo‘lgan zarardan arzon | Ikki faktorli autentifikatsiya, tarmoq segmentatsiyasi, tekshirilgan zaxira nusxalar |
| Bo‘lish | Oqibatlarning bir qismini sug‘urtalovchi yoki pudratchiga yuklash mumkin | Kiberxavflarni sug‘urtalash, tashqi jamoa kuchi bilan monitoring va javob berish |
| Qabul qilish | Zarar choralar narxidan kam, va bu rahbarning ongli qarori | Ikkinchi darajali xizmatning qisqa muddatli to‘xtashi |
| Voz kechish | Xavf katta, uni yaratadigan faoliyat esa majburiy emas | Agar pasport skanlari ish uchun kerak bo‘lmasa, ularni saqlashni to‘xtatish |
Bo‘lish mas’uliyatni olib tashlamaydi. Mijozlar va vakolatli davlat organi oldida shaxsiy ma’lumotlar uchun kompaniya javob beradi, hatto infratuzilmani pudratchi yuritsa va hodisalarni tashqi jamoa kuzatsa ham. Bunday xizmat SIEM va EDR kabi dasturlardan nimasi bilan farqlanishi hodisalarni monitoring qilish va ularga javob berish haqidagi maqolada yoritilgan.
Choralar joriy etilgandan keyin qolgan xavf qoldiq xavf deb ataladi. Uni ham reyestrga yozadi va alohida qaror bilan qabul qiladi, aks holda choralar joriy etilib, xavf o‘zi yo‘qolib ketgandek taassurot qoladi.
Xavflarning bir qismi hujumdan emas, qonunga rioya qilmaslikdan kelib chiqadi. «Shaxsga doir ma’lumotlar to‘g‘risida»gi O‘RQ-547-son qonunning 27-moddasi egasi va operatorni huquqiy, tashkiliy va texnik himoya choralarini ko‘rishga majbur qiladi, 31-moddasi esa shaxsiy ma’lumotlarni qayta ishlash va himoya qilish uchun mas’ul bo‘linma yoki mansabdor shaxsni belgilashni talab qiladi.
2026-yil 26-martdagi O‘RQ-1125-son qonun tahriridagi 27-1-modda biometrik va genetik ma’lumotlarni, shuningdek telekommunikatsiya operatorlari xizmatlari foydalanuvchilarining ma’lumotlarini O‘zbekistonda saqlashni talab qiladi. Bunday ma’lumotlarga ega bazalar Shaxsiy ma’lumotlar bazalarining davlat reyestrida ro‘yxatdan o‘tkaziladi (20-modda). Qolgan shaxsiy ma’lumotlarni 27-1-moddaning uchinchi qismidagi shartlardan biri bajarilganda chet elda saqlash va qayta ishlash mumkin.
Xavflar reyestrida bu alohida qatorlar: baza ro‘yxatdan o‘tkazilmagan, mas’ul shaxs tayinlanmagan, qayta ishlashga roziliklar yo‘q, hujjat skanlari umumiy papkada yotibdi. Buzilishlar uchun javobgarlik va sizib chiqish yuz berganda harakatlar tartibi shaxsiy ma’lumotlarning sizib chiqishi haqidagi maqolada, buning atrofida rollar, siyosat va hujjatlarni qanday yig‘ish esa axborot xavfsizligini boshqarish tizimini joriy etish haqidagi materialda yoritilgan.
Baholash jadval va hodisalar bo‘yicha qayta ko‘rib chiqiladi: yilda bir marta to‘liq va sezilarli o‘zgarishdan darhol keyin. Infratuzilma hujjatlardan tezroq o‘zgaradi: xodimlar keladi, xizmatlar ulanadi, yangi talablar paydo bo‘ladi.
Xavf egasi — puli va jarayonlari zarar ko‘radigan rahbar: mijozlar bazasi uchun kommersiya direktori, hisob tizimi uchun moliya direktori javob beradi. IT-mutaxassis choralarni joriy etadi, ammo kompaniya qaysi xavfni qabul qilishga tayyorligini hal qilmaydi.
Xato «Tekshiruvchilar uchun» yuritiladigan reyestr ishlamaydi. Belgisi: unda bironta ham qabul qilingan xavf va bironta ham o‘tib ketgan muddat yo‘q — demak, uni rahbarlar bilan bir marta ham muhokama qilishmagan.
Narx tizimlar va maydonchalar soniga, xodimlar soniga va sxema hamda hujjatlar allaqachon borligiga bog‘liq. Xavflarni o‘z kuchi bilan baholash mumkin va foydali, ammo buning chegarasi bor: o‘z jarayonlari odatiy ko‘rinadi, zaifliklarning bir qismi esa faqat tashqi tekshiruvda topiladi.
Biz Syntra Systems’da axborot xavfsizligi auditini o‘tkazamiz — 1 200 $ dan. Nimani himoya qilish kerakligining xaritasini tuzamiz: ma’lumotlar, xizmatlar, ruxsatlar. Serverlar, tarmoqlar, pochta, saytlar va ish joylarini ma’lum zaifliklarga tekshiramiz, kimda qanday ruxsatlar borligi va xodim ishdan bo‘shaganda nima sodir bo‘lishini ko‘ramiz, shaxsiy ma’lumotlar bo‘yicha qonunchilik talablariga muvofiqlikni baholaymiz. Natijada — hisobot: xavf, ehtimol, oqibatlar, birinchi navbatda nima qilish kerak, va natijalarni jamoangiz bilan tushunarli tilda muhokama qilish.
Keyin reyestr bo‘yicha topilganlar bartaraf etiladi: ma’lumot va ruxsatlarni himoya qilish — 4 000 $ dan, kelishilgan reglament bo‘yicha monitoring va javob berish — oyiga 800 $ dan. Ishlar tarkibi — biznes uchun kiberxavfsizlik sahifasida. Aniq xavfning amalda ro‘yobga chiqishi mumkinligini tekshirishga penetratsion testlash yordam beradi.
Vazifangizni muhokama qilamiz
Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.
Xavflarni baholash «biz uchun nima va qanchalik xavfli» degan savolga javob beradi, audit hozir hamma narsa qanday tashkil etilganini tekshiradi va ma’lum zaifliklarni topadi, pentest esa topilganlardan amalda foydalanish mumkinligini ko‘rsatadi. Odatda auditdan boshlanadi: u xavflar reyestri uchun material beradi.
Mumkin, va reyestrning birinchi versiyasi uchun bu yetarli: bo‘lim rahbarlarini yig‘ing, tizimlar va ma’lumotlarni sanab o‘ting, ehtimol va zararni umumiy shkala bo‘yicha baholang. Bunday yondashuvning zaif joyi — odat: zaifliklar va ortiqcha ruxsatlarning bir qismi faqat tashqi tekshiruvda ko‘rinadi.
Bizda alohida «xavflarni baholash» xizmati yo‘q: u 1 200 $ dan boshlanadigan axborot xavfsizligi auditi tarkibiga kiradi. Narx tizimlar va maydonchalar soniga, xodimlar soniga hamda tarmoq sxemalari va ruxsatlar bo‘yicha hujjatlar allaqachon borligiga bog‘liq.
To‘liq ko‘rib chiqish — yilda bir marta, choralarning bajarilishini tekshirish — choragiga bir marta. Navbatdan tashqari ko‘rib chiqish insidentdan keyin, yangi tizim ishga tushirilganda, pudratchi ulanganda va qonun, bank yoki hamkorlar talablari o‘zgarganda kerak bo‘ladi.
IT-mutaxassis emas, puli va jarayonlari zarar ko‘radigan rahbar. Mijozlar bazasi uchun kommersiya direktori, hisob tizimi uchun moliya direktori javob beradi. IT choralarni joriy etadi, ammo xavfni kamaytirish yoki qabul qilish haqidagi qaror biznesda qoladi.
Bu choralar joriy etilgandan keyin qoladigan xavf: ikki faktorli autentifikatsiya parol o‘g‘irlanishini mumkin emas qilmaydi, faqat ehtimolini kamaytiradi. Qoldiq xavf reyestrga yoziladi va egasining alohida qarori bilan qabul qilinadi, aks holda u nazardan chetda qoladi.
Sug‘urtalash xavfni bo‘lishga tegishli: u xarajatlarning bir qismini qoplaydi, lekin ma’lumotni qaytarmaydi va tizimlar ishini tiklamaydi. Mijozlar oldidagi mas’uliyat va shaxsiy ma’lumotlar to‘g‘risidagi qonun talablari har qanday holatda ham kompaniyada qoladi.