Xavfsizlik tizimga kod yozilib, serverlar sotib olinishidan oldin joylashtiriladi: qaysi ma’lumotlarni himoya qilish, ularga kim va qanday ruxsat olishi, nimani shifrlash, qaysi hodisalarni jurnallarga yozish va ma’lumot bilan nusxalarni qayerda saqlash kerakligi hal qilinadi. Bu qarorlar tarmoq sxemasida, ruxsatlar matritsasida va reglamentlarda qayd etiladi. Ularni ishlab turgan tizimga qo‘shish mumkin, lekin bu uzoqroq va qimmatroq: ma’lumotlarni ko‘chirishga va odamlarning odatlarini o‘zgartirishga to‘g‘ri keladi.
Qisqacha
Loyihalash bosqichidagi xavfsizlik (security by design) — himoya talablari funksiyalar bilan teng ravishda texnik topshiriqqa kiritiladigan yondashuv. Arxitektor nafaqat «bu qanday ishlaydi», balki «parol o‘g‘irlansa yoki server ishdan chiqsa, nima bo‘ladi» degan savolga ham javob beradi.
Keyinchalik qo‘shilgan himoya yamoqlar to‘plamiga aylanadi. Har bir yamoq bitta stsenariyni yopadi va ko‘pincha yangi aylanma yo‘llar qoldiradi: «vaqtincha» ochib qo‘yilgan port, administratorning umumiy hisob yozuvi, dasturchi noutbukidagi baza nusxasi.
Loyiha bosqichida nimalarni qilish osonroq:
Loyiha ma’lumotlarni inventarizatsiya va tasniflashdan boshlanadi: mavjudligini bilmagan narsangizni himoya qila olmaysiz. Tizimlar, bazalar, fayl saqlagichlari va ma’lumot tashqariga chiqib ketadigan kanallar ro‘yxatini tuzing: pochta, messenjerlar, pudratchilar, bulutli xizmatlar.
Keyin har bir ma’lumot turiga sinf beriladi. Ruxsat, shifrlash va saqlash joyiga qo‘yiladigan talablar shu sinfga bog‘liq.
| Ma’lumot sinfi | Misollar | Nima talab qilinadi |
|---|---|---|
| Ommaviy | Narxlar, xizmatlar tavsifi, bo‘sh ish o‘rinlari | Almashtirishdan himoya: tahrirlash huquqi faqat mas’ullarda |
| Ichki | Reglamentlar, rejalar, ish yozishmalari | Faqat xodimlarga ruxsat, ikki faktorli autentifikatsiya bilan kirish |
| Maxfiy | Mijozlar bazasi, shartnomalar, moliya, xodimlar ma’lumotlari | Rollar bo‘yicha ruxsat, shifrlash, harakatlar jurnali, tekshirilgan nusxalar |
| Biometrik va genetik | Kirishni nazorat qilish tizimidagi barmoq izlari va yuz shablonlari | Yuqoridagilarning barchasi, O‘zbekistonda saqlash va bazani davlat reyestrida ro‘yxatga olish |
Keyingi qadam — tahdidlar modeli: kim zarar yetkazishi mumkin (tashqi buzg‘unchi, xodim, pudratchi), qaysi kirish orqali va biznes bunda nimadan mahrum bo‘ladi. Ehtimollik va zararni qanday baholab, ustuvorliklarni qanday belgilash haqida axborot xavfsizligi xavflari haqidagi maqolada, tipik sizib chiqish sabablari haqida esa shaxsga doir ma’lumotlarning sizib chiqishi haqidagi materialda yozganmiz.
Maslahat Bir sahifalik jadvaldan boshlang: tizim, unda qanday ma’lumotlar bor, kim egasi, kimda ruxsat bor, nusxalar qayerda saqlanadi. Shu jadvalning o‘zi asosiy xavflar va birinchi qadamlarni ko‘rsatadi.
Har bir xodim va har bir xizmat ish uchun aynan kerakli ruxsatni oladi. Bu minimal imtiyozlar tamoyili: savdo menejeriga buxgalteriya bazasi kerak emas, ommaviy saytga esa kadrlar hujjatlari kerak emas.
Masofadan ishlaydigan xodimlari va bulutli xizmatlari bo‘lgan kompaniyalarga nol ishonch modeli mos keladi. NIST SP 800-207 standarti buni shunday ta’riflaydi: qurilma yoki hisob yozuvi faqat ichki tarmoqda bo‘lgani uchun ishonchga ega bo‘lmaydi. Resursga har bir so‘rov tekshiriladi: foydalanuvchi kim, qaysi qurilmadan ishlayapti va aynan shu amalga huquqi bormi.
Kichik kompaniya uchun ishlaydigan variant — ikki faktorli autentifikatsiyali VPN bo‘lib qolmoqda. Xodimlar, pudratchilar va xizmatlar ko‘p bo‘lganda, odamni butun tarmoqqa darhol kiritishdan ko‘ra, nol ishonch shlyuzi (ZTNA) orqali alohida ilovalarga ruxsatni nazorat qilish osonroq.
Segmentatsiya zararni cheklaydi: bir zonada boshlangan hujum butun kompaniyaga tarqalmaydi. Tekis tarmoq — buxgalteriya, ombor, mehmonlar uchun Wi-Fi va serverlar bitta segmentda joylashgan tarmoq bo‘lib, unda bitta zararlangan noutbuk hammasini ko‘radi.
30–50 kishilik ofis uchun odatiy sxema quyidagicha ko‘rinadi.
| Segment | Ichida nima bor | Kimda ruxsat bor | Segmentlar orasidagi qoidalar |
|---|---|---|---|
| Serverlar | Ma’lumotlar bazalari, CRM, hisob tizimi, fayl saqlagichi | Administratorlar; xodimlar — faqat o‘z ilovalariga | Faqat kerakli ilovalar portlari ochiq, qolgani yopiq |
| Ish stansiyalari | Xodimlarning kompyuter va noutbuklari | Xodimlar | Serverlarga — ruxsat etilgan ilovalar orqali, bo‘limlar orasida — zarurat bo‘yicha |
| DMZ | Sayt, pochta shlyuzi, VPN shlyuzi | Tashqi foydalanuvchilar — ommaviy xizmatlarga | Ichki tarmoqqa — faqat belgilangan so‘rovlar, masalan, saytdan API’ga |
| Mehmonlar Wi-Fi’i | Mehmonlar telefonlari, shaxsiy qurilmalar | Hammasi | Faqat internet, ichki tarmoq yopiq |
| Qurilmalar | Printerlar, kameralar, ruxsat kontrollerlari | Administratorlar | Faqat boshqaruv serveri bilan aloqa |
Segmentlar orasidagi chegaralarni aniq qoidali tarmoqlararo ekran ushlab turadi: ruxsat etilmagan hamma narsa taqiqlanadi. Bulutda xuddi shu vazifani virtual tarmoqlar va xavfsizlik guruhlari bajaradi.
Perimetr — infratuzilma tashqi dunyo bilan tegib turadigan barcha nuqtalar: internet kanallari, masofaviy ruxsat, ommaviy xizmatlar va pochta. Loyihada har bir shunday nuqta uchun u nima uchun ochiq va kim javobgar ekani yoziladi.
SPF, DKIM va DMARC — DNS’dagi yozuvlar bo‘lib, ular orqali qabul qiluvchining pochta serverlari sizning xatlaringizni qalbakilardan ajratadi. 2024-yil 1-fevraldan boshlab Gmail barcha jo‘natuvchilardan SPF yoki DKIM’ni, kuniga 5 000 tadan ortiq xat jo‘natuvchilardan esa SPF, DKIM va DMARC’ni birgalikda talab qiladi. Bu yozuvlarsiz kompaniya xatlari ko‘proq spamga tushadi, firibgarlarga esa sizning nomingizdan xat tarqatish osonlashadi.
Ma’lumotlar uch holatda shifrlanadi: uzatishda, saqlashda va zaxira nusxalarda. Shunda tutib olingan trafik, o‘g‘irlangan disk yoki yuklab olingan arxiv kalitsiz foydasiz bo‘ladi.
Zaxira nusxalash loyihaga ikkita parametr bilan kiritiladi: RPO — biznes qancha ma’lumotni yo‘qotishga tayyor, masalan, so‘nggi bir soatlik yozuvlarni, va RTO — tizimni qancha vaqtda ishga qaytarish kerak. Nusxalar chastotasi, saqlash joyi va serverlar zaxirasi shularga bog‘liq. 3-2-1 qoidasi, nusxalarni shifrlovchi viruslardan himoya qilish va uzilishdan keyingi harakatlar tartibi haqida uzilishlardan keyin IT-tizimlarni tiklash haqidagi maqolada yozganmiz.
Muhim Hech qachon undan tiklanmagan nusxa hali himoya emas. Loyihaga jadval bo‘yicha sinov tiklashni va u qancha vaqt olishini o‘lchashni kiriting.
Jurnallarga (loglarga) hujumni sezish va voqea manzarasini tiklash mumkin bo‘lgan hodisalar yoziladi. Ilovalar uchun OWASP tavsiyalari quyidagi minimumni belgilaydi:
Parollar, ruxsat tokenlari, kalitlar, to‘lov kartalari ma’lumotlari va ortiqcha shaxsiy ma’lumotlar jurnallarga yozilmaydi: aks holda jurnalning o‘zi sizib chiqish manbaiga aylanadi. Yozuvlar ish tizimlari administratorlari o‘chira olmaydigan alohida serverga jo‘natiladi, barcha serverlardagi vaqt esa sinxronlanadi — aks holda turli tizimlardagi hodisalarni bitta zanjirga terib bo‘lmaydi.
CIS Controls v8.1’da jurnallarni saqlashning minimal muddati — 90 kun (8.10-chora). Tarmoq qoidalari va hamkorlar bilan shartnomalar bundan ko‘proq talab qilishi mumkin, shuning uchun muddat har bir tizim uchun loyihada belgilanadi. Shu yerda jurnallarni kim ko‘rib chiqishi va signallarga kim javob berishi ham hal qilinadi: o‘z jamoasi yoki tashqi monitoring xizmati.
Saqlash joyi qonun, ish tezligi va infratuzilma uchun kim javobgar bo‘lishiga qarab tanlanadi. 2026-yil 27-martdan boshlab «Shaxsga doir ma’lumotlar to‘g‘risida»gi O‘RQ-547-son Qonunning 2026-yil 26-martdagi O‘RQ-1125-son qonun tahriridagi 27-1-moddasi O‘zbekistonda uch toifani saqlashni talab qiladi: biometrik ma’lumotlar, genetik ma’lumotlar va aloqa operatorlari foydalanuvchilarining ma’lumotlari. Bunday ma’lumotlar bazalari shaxsga doir ma’lumotlar bazalarining davlat reyestrida ro‘yxatga olinadi (20-modda).
Qolgan shaxsga doir ma’lumotlarni 27-1-modda uchinchi qismidagi shartlardan biri bajarilganda chet elda saqlash va qayta ishlash mumkin: mamlakat adekvat himoyani ta’minlovchi deb tan olingan, operator standart shartnoma shartlariga yoki majburiy korporativ qoidalarga rioya qiladi, yoxud tasdiqlangan ro‘yxatdagi xalqaro standartlarga amal qiladi.
Loyiha uchun bu shuni anglatadi: kirishni nazorat qilish tizimidagi biometriya faqat mamlakat ichida joylashtiriladi, CRM yoki sayt uchun maydoncha esa tezlik, narx va qo‘llab-quvvatlash qulayligiga qarab tanlanadi. O‘z serveringiz, O‘zbekistondagi bulut va xorijiy bulutni solishtirish, mamlakatlar ro‘yxati va kechikish o‘lchovlari O‘zbekistonda bulut va serverni tanlash haqidagi maqolada berilgan.
Xavfsizlik loyihasi tizimni qurish, tekshirish va boshqa jamoaga topshirish mumkin bo‘lgan hujjatlar bilan yakunlanadi. Ishlar quyidagi tartibda boradi:
Natijada sizda tarmoq sxemasi, ruxsatlar matritsasi, zaxira nusxalash va insidentlarga javob berish reglamentlari hamda ustuvorliklari bilan chora-tadbirlar ro‘yxati bo‘ladi. Bu hujjatlar ham joriy etishda, ham himoya darajasini hamkorga yoki bankka ko‘rsatish kerak bo‘lganda foydali bo‘ladi.
Biz Syntra Systems’da axborot xavfsizligi auditidan boshlaymiz — 1 200 $ dan: nimani himoya qilish kerakligining xaritasini tuzamiz, serverlar, tarmoqlar, pochta, saytlar va ish joylarini tekshiramiz, ruxsatlar va shaxsga doir ma’lumotlar bilan ishlashni ko‘rib chiqamiz va ustuvorliklari bilan hisobot tayyorlaymiz. Tizim allaqachon ishlab turgan bo‘lsa, audit qayta qurishni nimadan boshlash kerakligini ko‘rsatadi.
Keyin ma’lumot va ruxsatlar himoyasini quramiz — 4 000 $ dan: rollar va ikki faktorli autentifikatsiya, shifrlash, pochtani qalbakilashtirishdan himoya qilish, tiklanishi tekshirilgan zaxira nusxalash, tarmoqlararo ekran va VPN, insident holatlari uchun reglamentlar va xodimlarni o‘qitish. Ishlar tarkibi — biznes uchun kiberxavfsizlik sahifasida.
Vazifangizni muhokama qilamiz
Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.
Mumkin. Auditdan boshlanadi: nima mavjud, muhim ma’lumotlar qayerda va qaysi zaif joylar eng xavfli. Keyin chora-tadbirlar bosqichma-bosqich, odatda ruxsatlar va zaxira nusxalardan boshlab, kompaniya ishini to‘xtatmasdan joriy etiladi.
Yo‘q. Ular o‘g‘irlangan paroldan, xodimdagi ortiqcha huquqlardan yoki tekis tarmoq ichidagi zararlangan qurilmadan himoya qilmaydi. Himoya ruxsatlar, segmentatsiya, shifrlash, jurnallar va nusxalar birgalikda qurilganda ishlaydi.
Tizimlar va ma’lumotlar ro‘yxatidan, pochta va bulutli xizmatlarda ikki faktorli autentifikatsiyadan, tiklanishi tekshirilgan alohida zaxira nusxadan hamda sobiq xodimlarning ruxsatlarini bekor qilishdan. Bu qadamlar katta xarajat talab qilmaydi.
Tavsiya etiladi. Jurnallar o‘sha serverning o‘zida bo‘lsa, administrator huquqiga ega buzg‘unchi izlarni o‘chirib tashlaydi. Kichik kompaniya uchun cheklangan ruxsatli alohida virtual mashina yoki jurnallar uchun bulutli saqlagich yetarli.
Data-markaz jismoniy kirishdan himoya qiladi, lekin o‘g‘irlangan parol orqali bazani yuklab olish, saqlagich huquqlaridagi xato yoki nusxaning yo‘qolishidan himoya qilmaydi. Shifrlash bunday ma’lumotlarni kalitsiz foydasiz qiladi.
«Shaxsga doir ma’lumotlar to‘g‘risida»gi Qonunning 31-moddasiga ko‘ra, mulkdor yoki operator shaxsga doir ma’lumotlarni qayta ishlash va himoya qilish uchun javobgar tarkibiy bo‘linma yoki mansabdor shaxsni tayinlaydi. Texnik chora-tadbirlarni pudratchiga topshirish mumkin, biroq javobgarlik kompaniyada qoladi.
Narx tizimlar, xodimlar va maydonchalar soniga bog‘liq. Syntra Systems’da axborot xavfsizligi auditi 1 200 $ dan, ma’lumot va ruxsatlar himoyasini qurish 4 000 $ dan, xavfsizlik hodisalarini monitoring qilish esa oyiga 800 $ dan boshlanadi.