AXBT — axborot xavfsizligini boshqarish tizimi — bu dastur ham, jihoz ham emas, himoyani boshqariladigan qiladigan qoidalar, jarayonlar va rollar to‘plami: nimani himoya qilayotganimiz, kim javob berishi, qaysi xavflar ongli qabul qilingani va natija qanday tekshirilishi tushunarli. Bunday tizimga xalqaro talablarni ISO/IEC 27001:2022 standarti belgilaydi.
Qisqacha
AXBT asosida boshqaruv sikli yotadi: qamrov va aktivlarni aniqlash, xavflarni baholash, choralarni tanlash va joriy etish, ular qanday ishlashini tekshirish va ishlamaganini tuzatish. Sikl takrorlanadi, shuning uchun tizim tahdidlar bilan birga eskirmaydi.
Tizim to‘rt qismdan tashkil topgan, va texnika ulardan faqat bittasi.
AXBT nafaqat texnikani, balki odamlarni, pudratchilarni va binolarga fizik kirishni ham qamrab oladi. Ortiqcha gapirib qo‘ygan xodim sababli sodir bo‘lgan sizib chiqish buzib kirilgan server kabi xuddi shunday axborot xavfsizligi insidenti.
Standart tizimda nima bo‘lishi kerakligini tasvirlaydi, lekin buni qaysi vositalar bilan qilishni buyurmaydi. Amaldagi tahrir — 2022-yil 25-oktabrda nashr etilgan ISO/IEC 27001:2022; 2024-yil fevralida unga iqlim kun tartibi haqidagi bandlarni qo‘shgan Amd 1 tuzatishi chiqdi.
Standartning majburiy qismi — to‘rtinchidan o‘ninchigacha bo‘limlar: tashkilot konteksti, yetakchilik, rejalashtirish, resurslar bilan ta’minlash, faoliyat, natijalarni baholash va yaxshilash. A ilova — bu to‘liq joriy etilishi kerak bo‘lgan ro‘yxat emas, xavflarni baholash natijalari bo‘yicha kerakligini tanlaydigan katalog.
Muhim 2013-yilgi tahrir bo‘yicha sertifikat endi amal qilmaydi: sertifikatlash organlari barcha mijozlarni 2022-yilgi tahrirga 2025-yil 31-oktabrgacha o‘tkazishi kerak edi. Kontragent eski sertifikat yuborsa, amaldagisini so‘rang.
Joriy etish standartning o‘zi belgilagan tartibda boradi: avval chegaralar va qoidalar, keyin xavflar, keyin choralar. Xavflarni baholashni o‘tkazib yuborib, himoya vositalarini sotib olishdan boshlash — eng ko‘p uchraydigan va eng qimmat xato.
| Bosqich | Nima qilamiz | Chiqishdagi hujjat |
|---|---|---|
| Kontekst va qamrov | AXBT chegarasidagi jarayonlar, maydonchalar va tizimlarni, mijozlar va regulyatorlar talablarini aniqlaymiz | Qamrov tavsifi |
| Siyosat va rollar | Rahbariyat tamoyillarni tasdiqlaydi va tizim, aktivlar hamda xavflarga mas’ullarni tayinlaydi | Axborot xavfsizligi siyosati, rollar haqida buyruq |
| Inventarizatsiya | Ma’lumotlar, tizimlar, qurilmalar va pudratchilar ro‘yxatini yig‘amiz, egalarini tayinlaymiz | Aktivlar reyestri |
| Xavflarni baholash | Tahdidlar, ehtimollik va oqibatlarni aniqlaymiz, ustuvorliklarni belgilaymiz | Xavflarni baholash metodikasi va natijalari |
| Xavflarni qayta ishlash | A ilovadan choralarni tanlaymiz va har bir muhim xavf bilan nima qilishni hal qilamiz | Xavflarni qayta ishlash rejasi, Qo‘llanilish bayonoti |
| Joriy etish va o‘qitish | Choralarni sozlaymiz, ishchi reglamentlarni yozamiz, xodimlarni o‘qitamiz | Reglamentlar, o‘qitish haqida yozuvlar |
| Tekshirish | Choralar qanday ishlashini o‘lchaymiz, ichki audit va rahbariyat tomonidan tahlil o‘tkazamiz | Audit hisobotlari, rahbariyat tahlili bayonnomasi |
Qo‘llanilish bayonoti (SoA) — butun tizimning kalit hujjati. Unda kerakli choralar asoslanishi, joriy etilgan yoki hali yo‘qligi belgisi va A ilovadan istalgan chorani chiqarib tashlash asoslanishi bilan sanab o‘tilgan. Aynan shu hujjat bo‘yicha auditor ongli tanlovni shunchaki unutilgan narsadan ajratadi.
Xavflarni baholash pul qayerga ketishini hal qiladi, shuning uchun u tizimning yadrosi hisoblanadi. ISO/IEC 27005:2022 standarti axborot xavfsizligi xavflarini qanday boshqarishni tasvirlaydi va har bir muhim xavf bo‘yicha to‘rtta qarorni nomlaydi.
Ehtimollik va zararni qanday hisoblash, qaysi tahdidlar ko‘p uchrashi va xavflar reyestrini rasmiyatchilikka aylantirmaslik haqida biznesning axborot xavfsizligi xavflari haqidagi alohida maqolada yozganmiz.
Standart qalin papka emas, tizim ishlayotgani ko‘rinadigan aniq yozuvlar to‘plamini talab qiladi. To‘rtinchidan o‘ninchigacha bo‘limlar bo‘yicha minimum shunday ko‘rinadi.
Hujjat sifatining asosiy mezoni — bajarilishi mumkinligi. Hech kim rioya qilmaydigan reglament yo‘qligidan ham zararliroq: u himoyalanganlik illyuziyasini yaratadi va birinchi auditdayoq yemiriladi.
Standartning o‘zi O‘zbekistonda ixtiyoriy, lekin uning talablarining bir qismi qonunni takrorlaydi. O‘RQ-547-son «Shaxsga oid ma’lumotlar to‘g‘risida»gi Qonunning 27-moddasi egasi va operatorini ma’lumotlarni himoya qilish uchun huquqiy, tashkiliy va texnik choralar ko‘rishga majburlaydi, 20-moddasi esa shaxsga oid ma’lumotlar bazalarini Davlat reyestrida ro‘yxatdan o‘tkazishni talab qiladi.
Alohida sohalar bundan ham uzoqroqqa boradi. Tijorat banklari uchun 2025-yil 18-avgustda 3669-raqam bilan ro‘yxatdan o‘tkazilgan va 2025-yil 20-noyabrda kuchga kirgan Axborot xavfsizligi va kiberxavfsizlikka minimal talablar to‘g‘risidagi Nizom amal qiladi. Tanqidiy axborot infratuzilmasi obyektlari egalari uchun talablarni kiberxavfsizlik to‘g‘risidagi qonun va ularning kiberhimoyasini ta’minlash tartibi to‘g‘risidagi nizom belgilaydi — biz ularni insidentlarni monitoring qilish va ularga javob berish haqidagi maqolada tasvirlab bergan edik.
Amaliy xulosa: agar mijozlarning shaxsga oid ma’lumotlari bilan ishlasangiz, sertifikatlash rejalaridan qat’i nazar AXBT’ning bir qismi kerak — kamida mas’ul odam, kirish reglamenti, insidentlarga javob berish tartibi va bularning bajarilayotgani haqidagi yozuvlar.
Sertifikat himoyalanganlikni emas, tizim standart bo‘yicha qurilgani va ishlayotganini tasdiqlaydi. Uni mijozlar, tenderlar yoki regulyator talab qilganda buyurtma qilish kerak: qog‘ozning o‘zi xavflarni kamaytirmaydi.
Sertifikatlashni Xalqaro akkreditatsiya forumi (IAF) qoidalari bo‘yicha akkreditatsiyadan o‘tgan mustaqil organ o‘tkazadi; ISO‘ning o‘zi sertifikat bermaydi. Tekshiruv ikki bosqichda boradi: avval auditor hujjatlar va qamrovni ko‘rib chiqadi, keyin tizim amalda qanday ishlashini ko‘radi — kirish jurnallaridan tortib o‘qitish yozuvlarigacha.
Sertifikat berilgandan keyin organ nazorat auditlarini o‘tkazadi, sikl oxirida esa qayta sertifikatlash bo‘ladi. Shuning uchun «sertifikat olib unutish» chiqmaydi: ichki auditlar, rahbariyat tahlili va xavflarni qayta ko‘rib chiqish doimiy davom etadi.
Maslahat Sertifikatlashga byudjet rejalashtirishdan oldin mijoz yoki bankdan ularga aynan nima kerakligini so‘rang. Ko‘pincha sertifikat emas, axborot xavfsizligi auditi hisoboti va jarayonlar tavsifi yetarli bo‘ladi.
20-50 kishilik kompaniyaga yirik bankning tizimi kerak emas. Ishchi minimum — alohida xavfsizlik bo‘limisiz bajarish mumkin bo‘lgan sakkiz-o‘nta hujjat.
Xatolar deyarli har doim bir xil: boshqa biznes uchun yuklab olingan boshqa birovning siyosati; birinchi kundanoq «butun kompaniya» qamrovi; bir marta va butunlay o‘tkazilgan xavflarni baholash; fayl tarqatish shaklidagi o‘qitish; egasi yo‘q, uni bo‘sh vaqtida tizim administratori yuritadigan tizim. O‘qitishni ishlaydigan qilishni xodimlarni kiberxavfsizlikka o‘qitish haqidagi maqolada tasvirlab bergan edik.
Boshlash hujjatlardan emas, inventarizatsiya va xavflarni baholashdan kerak: ulargacha istalgan joriy etish rejasi taxmin, istalgan muddat esa asossiz va’da bo‘ladi.
ISO/IEC 27001 bo‘yicha AXBT joriy etish va sertifikatlashga tayyorlashni alohida xizmat sifatida qilmaymiz. Biz bu ishning boshlanadigan joyini — axborot xavfsizligi auditini 1 200 $ dan qilamiz: himoyalanishi kerak narsalar xaritasini tuzamiz, serverlar, tarmoqlar, pochta, saytlar va ish joylarini ma’lum zaifliklarga tekshiramiz, kirishlar va shaxsga oid ma’lumotlar bilan ishlash tartibiga qaraymiz va har bir xavfning ehtimolligi, oqibati va navbatdagi o‘rni bo‘lgan hisobot yig‘amiz. Bu aktivlar reyestri va xavflarni baholash uchun tayyor material.
Keyingi qadam — ma’lumotlar va kirishlar himoyasi 4 000 $ dan: rollar va ikki bosqichli autentifikatsiya, shifrlash, pochtani soxtalashtirishdan himoya, tiklashni tekshirish bilan zaxira nusxalash, tarmoqlararo ekran va VPN, insident holati uchun reglamentlar va xodimlarni o‘qitish. Aslida bu A ilovadagi choralarning bir qismini joriy etish va ularga ishchi reglamentlar. Ishlar tarkibi — biznes uchun kiberxavfsizlik sahifasida, xuddi shu talablarni yangi tizimga oldindan qanday solish esa axborot himoyasini loyihalash haqidagi maqolada.
Vazifangizni muhokama qilamiz
Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.
Himoya vositalari alohida vazifalarni hal qiladi: antivirus zararli dasturni tutadi, tarmoqlararo ekran trafikni filtrlaydi. AXBT ular nega sotib olinganiga va yetarli-yetarmasligiga javob beradi: u aktivlarni, xavflarni, choralarni, mas’ullarni va natijani tekshirishni bitta boshqariladigan siklga bog‘laydi.
Yo‘q, sertifikatlash ixtiyoriy. Uni mijozlar, tenderlar yoki regulyator talab qilganda buyurtma qilishadi. Foydani tizimning o‘zi beradi: xavflar bo‘yicha ustuvorliklar, bajarish mumkin qoidalar va muntazam tekshiruv. Sertifikat buni tashqi kuzatuvchiga tasdiqlaydi, lekin o‘zi xavflarni kamaytirmaydi.
Yo‘q. Sertifikatlash organlari barcha mijozlarni 2022-yilgi tahrirga 2025-yil 31-oktabrgacha o‘tkazishi kerak edi, shuning uchun 2013-yilgi tahrir bo‘yicha sertifikatlar yopilgan. Kontragent shunday hujjat yuborsa, amaldagisini so‘rang.
Bu standartning A ilovasidagi barcha himoya choralari sanab o‘tilgan, har biri sizning kompaniyangizda qo‘llanilishi yoki qo‘llanilmasligi belgisi va har bir qarorning asoslanishi bilan hujjat. Aynan shu hujjat bo‘yicha auditor va mijoz siz aynan nimani va nega tanlaganingizni ko‘radi.
Yo‘q. Pudratchiga ishlar va oqibatlarning bir qismi topshiriladi, lekin javobgarlik emas: shaxsga oid ma’lumotlar qonuniga ko‘ra ma’lumotlar egasi yoki operatori javob beradi. Shuning uchun pudratchi bilan shartnomada ishlar tarkibi, kirishlar, ma’lumot bilan ishlash tartibi va insidentlar haqida xabar berish tartibi yoziladi.
Odatda sakkiz-o‘ntasi yetarli: siyosat, tizimlar va ma’lumotlar reyestri, kirish reglamenti, parollar qoidasi, insidentlarga javob berish tartibi, zaxira nusxalash reglamenti, pudratchilarga talablar va o‘qitish rejasi. Muhimi soni emas, bu qoidalar haqiqatan bajarilishi.
Standartning o‘zi ixtiyoriy, lekin «Shaxsga oid ma’lumotlar to‘g‘risida»gi qonunning 27-moddasi egasi va operatoridan huquqiy, tashkiliy va texnik himoya choralarini talab qiladi. Banklar va tanqidiy axborot infratuzilmasi obyektlari egalari uchun alohida majburiy talablar amal qiladi.
Manbalar