Кейбір бұйрықтарға өзгерістер енгізу туралы

    ЖаңаМинистрлік пен ведомствоның актісі
    Нұсқаның өзектілігі
    Өзекті нұсқа 12 шілде 2024 ж.

    Кейбір бұйрықтарға өзгерістер енгізу туралы

    БҰЙЫРАМЫН:

    1. Қоса беріліп отырған өзгерістер енгізілетін кейбір бұйрықтардың тізбесі (бұдан әрі – тізбе) бекітілсін.

    2. Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрлігінің Ақпараттық қауіпсіздік комитеті заңнамада белгіленген тәртіппен:

    1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

    2) осы бұйрық ресми жарияланғаннан кейін оны Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрлігінің интернет-ресурсында орналастыруды;

    3) осы бұйрық мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтер ұсынуды қамтамасыз етсін.

    3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі вице-министріне жүктелсін.

    4. Осы бұйрық 2024 жылғы 1 шілдеден бастап қолданысқа енгізілетін осы тізбеге 2-қосымшаның «Электрондық үкіметтің» ақпараттандыру объектілері және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидаларының 2-тармағының 5)-тармақшасын және 37-тармағының екінші, үшінші және төртінші бөліктерін қоспағанда, алғашқы ресми жарияланған күнінен кейін күнтізбелік он күн өткен соң қолданысқа енгізіледі.

    Қазақстан Республикасының Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрі

    Б. Мусин

    «КЕЛІСІЛДІ»

    Қазақстан Республикасының

    Ұлттық қауіпсіздік комитеті

    Қазақстан Республикасының

    Цифрлық даму, инновациялар

    және аэроғарыш

    өнеркәсібі министрі

    2024 жылғы 30 сәуірдегі

    № № 257/НҚ

    бұйрығымен бекітілген

    Өзгерістер енгізілетін кейбір бұйрықтардың тізбесі

    1. «Электрондық үкіметтің» ақпараттандыру объектілерін, сондай-ақ ақпараттық-коммуникациялық көрсетілетін қызметтерді құру, дамыту, пайдалану, сатып алу қағидаларын бекіту туралы» Қазақстан Республикасы Инвестициялар және даму министрінің міндетін атқарушының 2016 жылғы 28 қаңтардағы № 129 бұйрығына (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 13282 болып тіркелген) мынадай өзгеріс енгізілсін:

    көрсетілген бұйрықпен бекітілген «Электрондық үкіметтің» ақпараттандыру объектілерін, сондай-ақ ақпараттық-коммуникациялық көрсетілетін қызметтерді құру, дамыту, пайдалану, сатып алу қағидаларында:

    9-тармақта:

    3) тармақшасы мынадай редакцияда жазылсын:

    «3) Заңның 49-бабына сәйкес «электрондық үкіметтің» ақпараттандыру объектісін ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақ жүргізу (бұдан әрі – сынақ).

    Сынақ Қазақстан Республикасы Цифрлық даму, қорғаныс және аэроғарыш өнеркәсібі өнеркәсібі министрінің 2019 жылғы 3 маусымдағы № 111/НҚ бұйрығымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 18795 болып тіркелген) бекітілген «Электрондық үкіметтің» ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі мен қағидаларында айқындалған мерзімдерде және тәртіппен жүзеге асырылады.».

    2.«Электрондық үкіметтің» ақпараттық-коммуникациялық инфрақұрылымының операторына бекітіп берілетін «электрондық үкіметтің» ақпараттық-коммуникациялық инфрақұрылымы объектілерінің тізбесін қалыптастыру қағидаларын бекіту туралы» Қазақстан Республикасы Ақпарат және коммуникациялар министрінің 2018 жылғы 29 қаңтардағы № 29 бұйрығына (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 16331 болып тіркелген) мынадай өзгеріс енгізілсін:

    көрсетілген бұйрықпен бекітілген «Электрондық үкіметтің» ақпараттық-коммуникациялық инфрақұрылымының операторына бекітіп берілетін «электрондық үкіметтің» ақпараттық-коммуникациялық инфрақұрылымы объектілерінің тізбесін қалыптастыру қағидаларында:

    5-тармақтың 1)-тармақшасы мынадай редакцияда жазылсын:

    «1) Тізбеге ақпараттық жүйені қосқан кезде:

    ақпараттық жүйенің сипаттамасы;

    техникалық құжаттаманың көшірмесі;

    өнеркәсіптік пайдалануға тапсыру туралы құжат;

    ақпараттық жүйенің тіркелген пайдаланушыларының саны туралы мәліметтер;

    ақпараттық жүйені пайдаланатын мемлекеттік органдардың саны және ақпараттық жүйе енгізілген объектілердің саны (мемлекеттік органдар, ведомстволық бағынысты ұйымдар, аумақтық бөлімшелер);

    ақпараттық қауіпсіздік талаптарына сәйкестікке сынақтар хаттамаларының көшірмесі (егер ақпараттық жүйе даму сатысында болған жағдайда, мерзімі өткен сынақтар хаттамалары).».

    3. «Электрондық үкіметтің» ақпараттандыру объектілеріне және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілеріне жатқызылған ақпараттық жүйелерге олардың ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі мен қағидаларын бекіту туралы» Қазақстан Республикасы Цифрлық даму, қорғаныс және аэроғарыш өнеркәсібі министрінің 2019 жылғы 3 маусымдағы № 111/НҚ бұйрығына (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 18795 болып тіркелген) мынадай өзгерістер енгізілсін:

    бұйрықтың тақырыбы мынадай редакцияда жазылсын:

    «Электрондық үкіметтің» ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі мен қағидаларын бекіту туралы»;

    бұйрықтың кіріспесі мынадай редакцияда жазылсын:

    «Ақпараттандыру туралы» Қазақстан Республикасы Заңының 7-1-бабының 5) тармақшасына сәйкес БҰЙЫРАМЫН:»;

    1-тармақ мынадай редакцияда жазылсын:

    «1. Мыналар:

    1) осы бұйрыққа 1-қосымшаға сәйкес «Электрондық үкіметтің» ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі;

    2) осы бұйрыққа 2-қосымшаға сәйкес «Электрондық үкіметтің» ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидалары бекітілсін.»;

    көрсетілген бұйрықпен бекітілген «Электрондық үкіметтің» ақпараттандыру объектілеріне және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілеріне жатқызылған ақпараттық жүйелерге олардың ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі осы тізбеге 1-қосымшаға сәйкес жаңа редакцияда жазылсын;

    көрсетілген бұйрықпен бекітілген «Электрондық үкіметтің» ақпараттандыру объектілеріне және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілеріне жатқызылған ақпараттық жүйелерге олардың ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидалары осы тізбеге 2-қосымшаға сәйкес жаңа редакцияда жазылсын.

    Өзгерістер енгізілетін

    кейбір бұйрықтар тізбесіне

    1-қосымша

    Қазақстан Республикасы

    Цифрлық даму, қорғаныс

    және аэроғарыш

    өнеркәсібі министрінің

    2019 жылғы 3 маусымдағы

    №111/НҚ бұйрығына

    1-қосымша

    «Электрондық үкіметтің» ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі

    1-тарау. Жалпы ережелер

    1. Осы «Электрондық үкіметтің» ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі (бұдан әрі – Әдістеме) «Ақпараттандыру туралы» Қазақстан Республикасы Заңының 7-1-бабының 5)-тармақшасына сәйкес әзірленді.

    2. Осы Әдістемеде мынадай негізгі ұғымдар және қысқартулар пайдаланылады:

    1) бағдарламалық бетбелгі – ақпараттандыру объектісіне рұқсатсыз қол жеткізуді және (немесе) оған әсер етуді жүзеге асыратын бағдарламалық қамтылымға (бұдан әрі – БҚ) жасырын енгізілген функционалдық объект;

    2) бэкдор – аутентификацияны, сондай-ақ қауіпсіздіктің басқа стандартты әдістері мен технологияларын айналып өту арқылы бағдарламалық жасақтамаға рұқсатсыз қол жеткізуге арналған зиянды БҚ;

    3) декларацияланбаған мүмкіндіктер (бұдан әрі – ДМ) – техникалық құжаттамада сипатталғандарға сәйкес келмейтін немесе көрсетілмеген БҚ-ның функционалдық мүмкіндіктері;

    4) енуге қолмен тестілеу – қауіпсіз және бақыланатын шабуылдарды қолдана отырып, ақпараттандыру объектілерінің қорғалуын заңды бағалау, осалдықтарды анықтау және өтініш берушінің қызметіне нақты зиян келтірместен оларды пайдалану әрекеттері;

    5) қызмет беруші – мемлекеттік техникалық қызмет немесе аккредиттелген сынақ зертханасы;

    6) мемлекеттік техникалық қызмет – Қазақстан Республикасы Үкіметінің шешімі бойынша құрылған акционерлік қоғам;

    7) осалдық – пайдаланылуы ақпараттандыру объектісі тұтастығының және (немесе) құпиялылығының және (немесе) қолжетімділігінің бұзылуына алып келуі мүмкін ақпараттандыру объектісінің кемшілігі;

    8) өтініш беруші – сынақ объектісінің меншік иесі немесе иеленушісі, сондай-ақ сынақ объектісінің меншік иесі немесе иеленушісі өкілеттік берген ақпараттандыру объектісінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізуге өтініш берген жеке немесе заңды тұлға;

    9) сенімді арна – сынақ объектілерінің қауіпсіздік функциялары (бұдан әрі – ОҚФ) мен сынақ объектілерінің қауіпсіздік саясатын қолдауда қажетті сенімді деңгейді қамтамасыз ететін ақпараттық технологиялардың алыс орналасқан сенімді өнімі арасындағы өзара іс-қимыл құралы;

    10) сенімді бағыт – сынақ объектілерінің қауіпсіздік саясатын қолдауда сенімділікті қамтамасыз ететін пайдаланушы мен ОҚФ арасындағы өзара іс -қимыл құралы;

    11) сынақ объектісі – оған қатысты ақпараттық қауіпсіздік талаптарына сәйкестікке сынақтан өткізу жөніндегі жұмыстар жүргізілетін ақпараттандыру объектісі;

    12) сынақ объектісі желісінің (ішкі желісінің) сегменті – сынақ объектісі желісінің қисынды бөлінген сегменті;

    13) функционалдық объект – бағдарлама алгоритмінің аяқталған фрагментін іске асыру жөніндегі іс-қимылдарды орындауды жүзеге асыратын БҚ элементі (рәсім, функция, тармақ немесе өзге компонент);

    14) функционалды объектілерді орындау бағыты – алгоритммен анықталған функционалды объектілердің реттілігі;

    15) штаттық пайдалану ортасы – ақпараттандыру объектісін тәжірибелік пайдалану (пилоттық жобаны) кезеңінде қолданылатын және өнеркәсіптік пайдалану кезеңінде қолдануға арналған серверлік жабдықтың, желілік инфрақұрылымның, жүйелік бағдарламалық қамтылымның нысаналы жиынтығы;

    16) SYNAQ интернет-порталы – мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын ақпараттандыру объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынау бойынша қызмет көрсету процесін автоматтандыруға арналған мемлекеттік техникалық қызметтің интернет-порталы.

    3. Сынақтар жүргізу мыналарды қамтиды:

    1) бастапқы кодтарды талдау;

    2) ақпараттық қауіпсіздік функцияларын сынау;

    3) жүктемелік сынау;

    4) желілік инфрақұрылымды зерттеп-қарау;

    5) ақпараттық қауіпсіздікті қамтамасыз ету процестерін зерттеп-қарау.

    2-тарау. Бастапқы кодтарды талдау

    4. Сынақ объектілерінің бастапқы кодтарын талдау БҚ-ның осалдықтарын анықтау мақсатында жүргізіледі.

    Мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын сынақ объектілерінің бастапқы кодтарын талдау ДМ және БҚ осалдықтарын анықтау мақсатында жүргізіледі.

    5. Бастапқы кодтарды талдау «Электрондық үкіметтің» ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілеріне жатқызылған ақпараттық жүйелердің олардың ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидаларына (бұдан әрі – Қағидалар) 2-қосымшаға сынақ объектісінің сипаттамалары туралы сауалнама-сұраулықтың 5-тармағы 11) тармақшасының және 12) тармақшасының кестелерінде аталған БҚ үшін жүргізіледі.

    6. Егер сынақтар жүргізу кезінде сынақ мерзімі аяқталғанға дейін бастапқы кодтарды қайта талдау жүргізу қажеттілігі айқындалса, өтініш беруші қызмет берушіге сұрау салумен жүгінеді және Қағидалардың 26-тармағына сәйкес бастапқы кодтарға қайтадан талдау жүргізу туралы қосымша келісім жасалады.

    7. БҚ кемшіліктерін айқындау өтініш беруші ұсынған бастапқы кодтардың негізінде бастапқы кодты талдауға арналған бағдарламалық құралды пайдалана отырып жүргізіледі.

    Мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын сынақ объектілері бойынша БҚ кемшіліктерін анықтау бастапқы кодты талдаудың қолмен әдісімен және өтініш беруші ұсынған бастапқы кодтардың негізінде бастапқы кодты талдауға арналған бағдарламалық құралды пайдалана отырып жүргізіледі.

    8. Мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын сынақ объектілері бойынша БҚ ДМ анықтау бастапқы кодты егжей-тегжейлі қарап және ашық бастапқы коды бар кітапханаларда бэкдорларды іздеуді жүргізе отырып, бастапқы кодты талдаудың қолмен әдісімен жүргізіледі.

    9. Бастапқы кодты талдау мыналарды қамтиды:

    1) БҚ осалдықтарын анықтау;

    2) мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын сынақ объектілері үшін ДМ анықтау;

    3) бастапқы кодты талдау нәтижелерін бекіту.

    10. БҚ осалдықтарын анықтау мынадай тәртіппен жүзеге асырылады:

    1) бастапқы деректерді дайындау («электрондық үкіметтің» ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің бастапқы кодтарын жүктеу, сканерлеу режимін таңдау (динамикалық және/немесе статикалық), сканерлеу режимдерінің сипаттамаларын баптау) жүргізіледі;

    2) бастапқы кодты талдаудың қолмен әдісі және бастапқы деректерді дайындау (мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын сынақ объектілерінің бастапқы кодтарын жүктеу), сканерлеу режимін таңдау (статикалық, тәуелділіктерді талдау және/немесе динамикалық), сканерлеу режимдерінің сипаттамаларын реттеу) жүргізіледі;

    3) БҚ осалдықтарын анықтауға арналған БҚ іске қосылады;

    4) жалған позитивтердің болуына бағдарламалық есептерге талдау жүргізіледі;

    5) олардың сипаттамасы, бағыты (файлға жол) және тәуекел дәрежесі (жоғары, орташа, төмен) көрсетіле отырып, БҚ анықталған осалдықтардың тізбесін қамтитын есеп қалыптастырылады.

    11. ДМ анықтау мынадай тәртіппен жүзеге асырылады:

    1) сынақ объектісіне арналған техникалық құжаттаманы, оның ішінде ақпараттандыру объектісін құруға (дамытуға) арналған техникалық тапсырманы оның мақсаты, қолдану саласы, қолданылатын әдістер, шешілетін міндеттер сыныбы, қолдану кезіндегі шектеулер, техникалық құралдардың ең аз конфигурациясы, жұмыс істеу ортасы және жұмыс тәртібі туралы мәліметтер бөлігінде талдау;

    2) сынақ объектісінің қолмен әдісімен бастапқы кодқа талдау жүргізу:

    БҚ-ның модульдік және логикалық құрылымын, сондай-ақ жеке модульдерді зерттеу және осы құрылымдарды техникалық құжаттамада көрсетілгендермен салыстыру;

    функционалдық объектілерді орындау бағытын зерделеу және өңдеу деректерін тексеру;

    функционалдық объектілер деңгейінде бастапқы мәтіндердің толықтығын және артық болмауын бақылау;

    есепте ДМ анықтау нәтижелерін кейіннен ұсыну үшін скриншот көмегімен ДМ-ны тіркеу;

    3) олардың сипаттамасын, маршрутын (файлға жол) және скриншотын келтіре отырып, анықталған ДМ тізбесін қамтитын есепті қалыптастыру;

    4) ашық бастапқы коды бар кітапханаларда, оның ішінде автоматтандырылған анализатордың көмегімен бэкдорларды іздеуді жүргізу;

    5) осалдықтардың халықаралық дерекқорынан сәйкестендіргіш келтіре отырып, осалдықтардың сипаттамасын қамтитын есепті қалыптастыру.

    12. Бастапқы кодты талдау бойынша жұмыстардың көлемі бастапқы кодтың өлшемімен айқындалады.

    13. Бастапқы кодтарды талдау нәтижелерін қызмет берушінің осы жұмыс түрінің жауапты орындаушысы Қағидаларға 2-қосымшаға сәйкес сынақ объектісінің сипаттамалары туралы сауалнама-сұраулықтың көшірмесін сынақ объектісінің бастапқы кодтарын қабылдау-беру актісін қоса бере отырып, бастапқы кодтарды талдау хаттамасында (еркін нысанда) тіркейді.

    Қосымшаларымен және есеппен берілетін бастапқы кодтарды талдаудың:

    1) аккредиттелген зертхана берген хаттамасы парақтарды бірыңғай нөмірлей отырып, тігіледі және мөр басылады (болған кезде);

    2) мемлекеттік техникалық қызмет берген хаттамасы электрондық түрде өтініш берушінің SYNAQ интернет-порталының жеке кабинетінде орналастырылады.

    14. Бастапқы кодтарды талдау жүргізу аяқталғаннан кейін оның нәтижелері оң болған кезде сынақ объектісінің бастапқы кодтары таңбаланады және мөр басылған түрінде қызмет берушінің мұрағатына жауапты сақтауға тапсырылады.

    15. Қызмет беруші сынақтар аяқталғаннан кейін олардың құпиялылығын кем дегенде үш жыл сақтай отырып, алынған бастапқы кодтарды сақтауды қамтамасыз етеді.

    3-тарау. Ақпараттық қауіпсіздік функцияларын сынау

    16. Ақпараттандыру объектілерінің функцияларын ақпараттық қауіпсіздік талаптарына сәйкестігіне бағалау (бұдан әрі – ақпараттық қауіпсіздік функцияларын сынау) олардың техникалық құжаттаманың, Қазақстан Республикасының нормативтік құқықтық актілері мен Қазақстан Республикасы аумағында қолданыстағы ақпараттық қауіпсіздік саласындағы стандарттардың талаптарына сәйкестігін бағалау мақсатында жүзеге асырылады.

    17. Ақпараттық қауіпсіздік функцияларын сынау мыналарды қамтиды:

    1) қауіпсіздік функцияларының техникалық құжаттаманың, Қазақстан Республикасының нормативтік құқықтық актілерінің және Қазақстан Республикасының аумағында қолданылатын ақпараттық қауіпсіздік саласындағы стандарттардың талаптарына сәйкестігін, оның ішінде бағдарламалық құралдарды қолдана отырып (қажет болған жағдайда) бағалауды;

    2) мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын сынақ объектілерінің кіруіне қолмен тестілеу;

    3) бағдарламалық қамтылымның жаңартуларға сканерлеуі және конфигурацияны талдау;

    4) байқау, сәйкестікті немесе сәйкессіздікті бағалау нәтижелері көрсетілген есепте сынақ нәтижелерін және анықталған сәйкессіздіктерді түзету жөніндегі ұсынымдарды (қажет болған жағдайда) тіркеуді қамтиды.

    18. Ақпараттық қауіпсіздік функцияларының тізбесі Әдістемеге 1-қосымшада және қолмен тестілеу функцияларының тізбесі Әдістемеге 2-қосымшада келтірілген.

    19. Ақпараттық қауіпсіздік функцияларын сынау Қағидаларға 2-қосымшаның сынақ объектісінің сипаттамалары туралы сауалнама-сауалнаманың 1) тармақшасының және 5-тармағының 4) тармақшасының кестелерінде санамаланған серверлер, виртуалды ресурстар және виртуалдандыру орталары бөлінісінде жүргізіледі.

    20. Мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын сынақ объектілерінің енуіне қолмен тестілеуді қамтиды:

    1) сынақ объектісіндегі осалдықтарды анықтау;

    2) Анықталған осалдықтарды жою бойынша ұсынымдар қалыптастыру.

    21. Ақпараттық қауіпсіздік функцияларын сынау нәтижелерін қызмет берушінің осы жұмыс түрінің жауапты орындаушысы сынақ объектісінің сипаттамалары туралы сауалнама-сұраулықтың көшірмесін қоса бере отырып, ақпараттық қауіпсіздік функцияларын сынау хаттамасында тіркейді (еркін нысанда).

    Қосымшаларымен және есеппен берілетін ақпараттық қауіпсіздік функцияларын сынаудың:

    1) аккредиттелген зертхана беретін хаттамасы парақтарды бірыңғай нөмірлей отырып, тігіледі және мөр басылады (болған кезде);

    2) мемлекеттік техникалық қызмет беретін хаттамасы электрондық түрде өтініш берушінің SYNAQ интернет-порталындағы Жеке кабинетінде орналастырылады.

    4-тарау. Жүктемелік сынау

    22. Жүктемелік сынау сынақ объектісінің қолжетімділігін, тұтастығын және құпиялылығын сақтауды бағалау мақсатында жүргізіледі.

    23. Жүктемелік сынау дербес деректер жалған деректермен алмастырылған сынақ объектісін штаттық пайдалану ортасында автоматтандырылған сценарийлер негізінде мамандандырылған бағдарламалық құралды пайдалана отырып жүргізіледі.

    24. Өтініш беруші жүктемелік сынау параметрлерін Қағидаларға 2-қосымшаның сынақ объектісінің сипаттамалары туралы сауалнама-сұраулықтың 5-тармағының 9) тармақшасы мен 10) тармақшасының кестелерінде ұсынады.

    Жүктемелік сынау жүргізу кезінде сынақ объектісінің нақты жүктемелік қабілеттілігінің параметрлері айқындалады.

    25. Жүктемелік сынау мынадай тәртіппен жүзеге асырылады:

    1) сынауға дайындық жүргізіледі;

    2) сынақ жүргізіледі;

    3) сынақ нәтижелері тіркеледі.

    26. Сынауға дайындық мыналарды қамтиды:

    1) сынау сценарийін анықтау;

    2) сынаудың уақытша және сандық сипаттамаларын анықтау;

    3) сынау жүргізу уақытын тапсырыс берушімен келісу.

    27. Сынау жүргізу:

    1) мамандандырылған бағдарламалық құралға сынау сценарийі мен конфигурациясын баптауды;

    2) мамандандырылған бағдарламалық құралды іске қосуды;

    3) сынақ объектісіне жүктеуді тіркеуді;

    4) сынақ объектісінің нақты өткізу қабілетін жоғарылату немесе төмендету жөнінде ұсынымдар көрсете отырып, жүктемелік сынаудың есебін қалыптастыруды және беруді қамтиды.

    28. Жүктемелік тестілеу жүргізу жөніндегі жұмыстар Қағидаларға 2-қосымшаның сынақ объектісінің сипаттамалары туралы сауалнама-сұраулықтың 5-тармағының 9) тармақшасы мен 10) тармақшасының кестелерінде көрсетілген бір сынақ объектісіне пайдаланушыларды қосу нүктелерінің нұсқалары мен сынақ объектісінің интеграциялық өзара іс-қимылын іске қосу нүктелерінің нұсқалар саны бойынша жүргізіледі.

    29. Жүктемелік сынау нәтижелерін қызмет берушінің осы жұмыс түрінің жауапты орындаушысы сынақ объектісінің сипаттамалары туралы сауалнама-сұраулықтың көшірмесін қоса бере отырып, жүктемелік сынау хаттамасында тіркейді (еркін нысанда).

    Қосымшаларымен және есеппен берілетін жүктемелік сынаудың:

    1) аккредиттелген зертхана беретін хаттамасы парақтарды толассыз нөмірлей отырып, тігіледі және мөр басылады (болған кезде);

    2) мемлекеттік техникалық қызмет беретін хаттамасы электрондық түрде өтініш берушінің SYNAQ интернет-порталындағы жеке кабинетінде орналастырылады.

    5-тарау. Желілік инфрақұрылымды зерттеп-қарау

    30. Желілік инфрақұрылымды зерттеп-қарау желілік инфрақұрылымның қауіпсіздігін бағалау мақсатында жүргізіледі.

    31. Желілік инфрақұрылымды зерттеу мыналарды қамтиды:

    1) желілік инфрақұрылымды қорғау функцияларының техникалық құжаттаманың, Қазақстан Республикасының нормативтік құқықтық актілерінің және Қазақстан Республикасының аумағында қолданылатын ақпараттық қауіпсіздік саласындағы стандарттардың талаптарына сәйкестігін бағалау;

    2) өтініш берушінің желілік инфрақұрылымын, оның ішінде бағдарламалық құралдарды қолдана отырып тексеру (қажет болған жағдайда);

    3) Бағдарламалық құралдың жалпы осалдықтар мен тәуекелдер базасынан бағдарламалық қамтамасыз етудің белгілі осалдықтарының болуына сканерлеуі;

    4) байқау, сәйкестікті немесе сәйкессіздікті бағалау нәтижелерін және анықталған сәйкессіздіктерді түзету жөніндегі ұсынымдарды көрсете отырып, есепте алынған сынақ нәтижелерін тіркеуді (қажет болған жағдайда) қамтиды.

    32. Желілік инфрақұрылымды қорғау функцияларының тізбесі осы Әдістемеге 3-қосымшада келтірілген.

    33. Желілік инфрақұрылымды тексеру жөніндегі жұмыстар Қағидаларға 2-қосымшаның сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнаманың 5-тармағының 7) тармақшасының кестесінде көрсетілген сынақ объектісі желісінің (кіші желісінің) әрбір сегменті үшін жүргізіледі.

    34. Желілік инфрақұрылымды зерттеп-қарау нәтижелерін қызмет берушінің осы жұмыс түрінің жауапты орындаушысы сынақ объектісінің сипаттамалары туралы сауалнама-сұраулықтың көшірмесін қоса бере отырып, желілік инфрақұрылымды зерттеп-қарау хаттамасында тіркейді (еркін нысанда).

    Қосымшаларымен және есеппен берілетін желілік инфрақұрылымды зерттеп-қараудың:

    1) аккредиттелген зертхана беретін хаттамасы парақтарды толассыз нөмірлей отырып, тігіледі және мөр басылады (болған кезде);

    2) мемлекеттік техникалық қызмет беретін хаттамасы электрондық түрде өтініш берушінің SYNAQ интернет-порталындағы жеке кабинетінде орналастырылады.

    6-тарау. Ақпараттық қауіпсіздікті қамтамасыз ету процестерін зерттеп-қарау

    35. Ақпараттық қауіпсіздікті қамтамасыз ету процестерін зерттеп-қарау олардың ақпараттық қауіпсіздікті қамтамасыз ету саласындағы нормативтік құқықтық актілер мен стандарттардың талаптарына сәйкестігін бағалау мақсатында жүзеге асырылады.

    36. Ақпараттық қауіпсіздікті қамтамасыз ету процестерін зерттеу мыналарды қамтиды:

    1) ақпараттық қауіпсіздікті қамтамасыз ету процестерінің ақпараттық қауіпсіздікті қамтамасыз ету саласындағы нормативтік құқықтық актілер мен стандарттардың талаптарына сәйкестігін бағалау;

    2) байқау нәтижелерін, сәйкестікті немесе сәйкессіздікті бағалауды және анықталған сәйкессіздіктерді түзету жөніндегі ұсынымдарды көрсете отырып, сынақты бағалау нәтижелерін тіркеуді (қажет болған жағдайда) қамтиды.

    37. Ақпараттық қауіпсіздікті қамтамасыз ету процестерінің тізбесі және олардың мазмұны Әдістемеге 4-қосымшада келтірілген.

    38. Ақпараттық қауіпсіздікті қамтамасыз ету процестерін тексеру бойынша жұмыстар сынақ объектісі үшін жүргізіледі.

    39. Ақпараттық қауіпсіздікті қамтамасыз ету процестерін тексеру нәтижелерін өнім берушінің осы жұмыс түрінің жауапты орындаушысы сынақ объектісінің сипаттамалары туралы сауалнама-сауалнаманың көшірмесін қоса бере отырып, ақпараттық қауіпсіздікті қамтамасыз ету процестерін тексеру хаттамасында (еркін нысанда) тіркейді.

    Қосымшаларымен және есебімен ақпараттық қауіпсіздікті қамтамасыз ету процестерін тексеру хаттамасы:

    1) аккредиттелген зертханамен тігіледі, беттердің өтпелі нөмірленуімен тігіледі және мөрмен (бар болса) мөрленеді;

    2) мемлекеттік техникалық қызмет электрондық түрде өтініш берушінің Жеке кабинетінде SYNAQ интернет-порталында орналастырады.

    Бағдарламалық құралдың ақпараттық қауіпсіздікті қамтамасыз ету саласындағы стандарттарға сәйкестігіне сканерлеу нәтижелері ақпараттық қауіпсіздікті қамтамасыз ету процестерін тексеру хаттамасына енгізілмейді және ұсынымдық сипатта болады.

    7-тарау. «Электрондық үкіметтің» ақпараттандыру объектілерінің бастапқы кодтарынан құрастырылған орындалатын кодтардың өзгермеуін талдау

    40. «Электрондық үкіметтің» ақпараттандыру объектілерінің бастапқы кодтарынан құрастырылған орындалатын кодтарды өзгермеуіне талдау жүргізудің (бұдан әрі – өзгермеуге талдау) объектілеріне өнеркәсіптік қолдануға енгізілген ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілеріне жатқызылған «электрондық үкіметтің» ақпараттандыру объектілері жатады.

    41. Өзгермеуді талдау жүргізу үшін мемлекеттік техникалық қызмет берген «электрондық үкіметтің» ақпараттандыру объектісінің бастапқы кодтарынан құрастырылған бастапқы және орындалатын кодтарды пайдалана отырып, мемлекеттік техникалық қызмет қызметкерінің бақылауымен өзгермеуге талдау жасау объектісін өнеркәсіптік пайдалану ортасында өрістетуді жүзеге асыру қажет.

    42. Өзгермеуді талдау:

    1) бағдарламалық қамтылымды орнату;

    2) іске қосылған орындалатын кодқа өзгерістер енгізілуін анықтау;

    3) бастапқы кодқа өзгеріс енгізілген жағдайда, осы Қағидаларға сәйкес бастапқы кодты талдау кіреді.

    43. Өзгермеуге талдау «электрондық үкіметтің» ақпараттандыру объектісі орналасқан жерде мемлекеттік техникалық қызмет белгілеген бағдарламалық қамтылым арқылы тұрақты негізде жүзеге асырылады.

    Өзгермейтіндікті талдауға арналған бағдарламалық қамтылым «электрондық үкімет» ақпараттандыру объектісінің оқиғаларын тіркеу журналдарын жинауды жүзеге асырады. Қазақстан Республикасы Үкіметінің 2016 жылғы 20 желтоқсандағы № 832 қаулысымен бекітілген Ақпараттық-коммуникациялық технологиялар және ақпараттық қауіпсіздікті қамтамасыз ету саласындағы бірыңғай талаптардың 38-тармағының 4-тармақшасына сәйкес оқиғаларды тіркеу журналдары ақпараттық қауіпсіздік жөніндегі техникалық құжаттамада көрсетілген, бірақ 3 (үш) жылдан кем емес мерзім бойы сақталады және кем дегенде 2 (екі) ай жедел қолжетімді болады.

    44. «Электрондық үкіметтің» ақпараттандыру объектісінің меншік иесі немесе иеленушісі өзгермеуге талдау жүргізу үшін мемлекеттік техникалық қызметке:

    1) «электрондық үкіметтің» ақпараттандыру объектісінің серверлік жабдықтарына қол жеткізу және мемлекеттік техникалық қызметтің ақпараттық қауіпсіздігінің инциденттері мен оқиғаларын мониторингілеу және басқару жүйесімен желі бойынша қол жеткізуді ұйымдастыруды;

    2) оқиғаларды тіркеу журналына өзгермеуге талдау үшін бағдарламалық қамтылыммен болып жатқан оқиғалар туралы ақпаратты жазуды;

    3) жұмыс орны, әкімшінің жұмыс орнына, «электрондық үкіметтің» ақпараттандыру объектісінің серверлік жабдығына физикалық қол жеткізуді қамтамасыз етеді.

    45. Мемлекеттік техникалық қызмет «электрондық үкіметтің» ақпараттандыру объектісінің бастапқы кодына өзгеріс енгізілген жағдайда 5 (бес) жұмыс күні ішінде ресми хатпен Қазақстан Республикасының Ұлттық қауіпсіздік комитетін (бұдан әрі – ҰҚК), ақпараттық қауіпсіздік саласындағы уәкілетті органды және «электрондық үкіметтің» ақпараттандыру объектісінің меншік иесі немесе иеленушісін хабардар етеді.

    46. Мемлекеттік техникалық қызмет әр тоқсан сайын, тоқсанның соңғы айының 25 (жиырма бес) күнінен кеш емес мерзімге дейін, ақпараттық қауіпсіздік саласындағы уәкілетті орган және ҰҚК үшін электрондық түрде өзгермеуге талдау нәтижелері жайлы жиынтық ақпаратты SYNAQ интернет-порталында орналастырады.

    47. «Электрондық үкіметтің» ақпараттандыру объектісінің бастапқы кодына өзгеріс енгізілген жағдайда «электрондық үкіметтің» ақпараттандыру объектісінің меншік иесі немесе иеленушісі өзгеріс енгізлген күннен кейін 2 (екі) жұмыс күні ішінде енгізілген өзгерістерді егжей-тегжейлі сипаттай отырып, бастапқы кодқа енгізілген өзгерістер туралы мемлекеттік техникалық қызметті хабардар етеді.

    48. «Электрондық үкіметтің» ақпараттандыру объектісінің бастапқы кодына өзгеріс енгізілген жағдайда өтініш беруші Қазақстан Республикасының Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2024 жылғы 29 ақпандағы № 110/НҚ бұйрығымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 34101 болып тіркелген) бекітілген «Электрондық үкіметтің» бірыңғай репозиторийінің жұмыс істеу қағидаларының 10-тармағының 1), 2), 3), 4) және 5) тармақшаларында айқындалған деректерді және «электрондық үкіметтің» ақпараттандыру объектісін құруға және дамытуға ЭҮБР және техникалық тапсырмасын бастапқы кодқа талдау жүргізу үшін мемлекеттік техникалық қызметке SYNAQ интернет-порталы арқылы жіберуді қамтамасыз етеді. Сонымен қатар, бастапқы кодты талдау мерзімі «электрондық үкіметтің» ақпараттандыру объектісінің меншік иесі немесе иеленушісімен келісіледі.

    49. «Электрондық үкіметтің» ақпараттандыру объектісі бойынша жұмыс істеуді қамтамасыз ету серверінде техникалық жұмыстар жүргізуді жоспарлау кезінде «электрондық үкіметтің» ақпараттандыру объектісінің меншік иесі немесе иеленушісі 2 (екі) жұмыс күні ішінде мемлекеттік техникалық қызметті хабардар етеді.

    50. Мемлекеттік техникалық қызмет ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілеріне жатқызылған «электрондық үкіметтің» ақпараттандыру объектісінде өзгермеуге талдау үшін БҚ белгілейді.

    «Электрондық үкіметтің»

    ақпараттандыру объектілерінің

    және ақпараттық-

    коммуникациялық

    инфрақұрылымның аса

    маңызды объектілерінің

    ақпараттық қауіпсіздік

    талаптарына сәйкестігіне

    сынақтар жүргізу әдістемесіне

    1-қосымша

    Ақпараттық қауіпсіздік функцияларының тізбесі

    р/с №
    Функ­ци­я­лар­дың ата­уы
    Функ­ци­я­лар­дың маз­мұ­ны
    1
    2
    3
    Аудит без­опас­но­сти
    1
    Қа­уіп­сіз­дік ауди­ті­нің ав­то­мат­ты әре­кет ет әре­кет етуі
    Ақ­па­рат­тық қа­уіп­сіз­дік оқи­ға­ла­рын жи­нау және тал­дау құ­рал­да­ры­мен ақ­па­рат­тық қа­уіп­сіз­дік мо­ни­то­рин­гін қам­та­ма­сыз ету.
    Тір­кеу жур­на­лы­на жа­з­ба ен­гі­зу­ді, қа­уіп­сіз­дік­ті бұ­зу­шы­лық­ты ай­қын­дау ту­ра­лы әкім­ші­ге ло­кал­дық неме­се қа­шық­тық­тан сиг­нал бе­ру­ді жү­зе­ге асы­ру.
    2
    Қа­уіп­сіз­дік ауди­ті­нің де­ректе­рін ге­не­ра­ци­я­лау
    Хат­та­ма­ла­удың, ең бол­ма­са, тір­кеу функ­ци­я­ла­рын іс­ке қо­су мен аяқ­та­удың, сон­дай-ақ аудит­тің ба­за­лық дең­гей­ін­де­гі бар­лық оқи­ға­лар­дың бо­луы, яғ­ни, әр­бір тір­кеу жа­з­ба­сын­да оқи­ға­ның мер­зі­мі мен уа­қы­ты­ның, оқи­ға тү­рі­нің, субъ­ек­ті­ні сәй­кестен­дір­гіш пен оқи­ға нәти­же­сі­нің (сәт­ті­лі­гі неме­се сәт­сіз­ді­гі) бо­луы.
    3
    Қа­уіп­сіз­дік ауди­тін тал­дау
    Сәй­кестен­ді­ру те­тікте­рін пай­да­ла­ну­дың ең бол­ма­са, сәт­сіз нәти­же­ле­рін, сон­дай-ақ крип­то­гра­фи­я­лық опе­ра­ци­я­лар­ды орын­да­удың сәт­сіз нәти­же­ле­рін жи­нақ­тау және/неме­се бі­рік­ті­ру ар­қы­лы (ық­ти­мал кем­ші­лік­тер­ді ай­қын­дау мақ­са­тын­да) жү­зе­ге асы­ру.
    4
    Қа­уіп­сіз­дік ауди­тін қа­рау
    Бар­лық тір­кеу ақ­па­ра­тын қа­рау (оқу) мүм­кін­ді­гін қам­та­ма­сыз ету және әкім­ші­ге бе­ру. Өзге пай­да­ла­ну­шы­лар­ға тір­кеу ақ­па­ра­ты­на қол­же­тім­ді­лік ай­қын ерекше оқи­ға­лар­ды қо­с­па­ған­да, жа­бық бо­луы ти­іс.
    5
    Қа­уіп­сіз­дік ауди­ті­нің оқи­ға­ла­рын таң­дау
    Оқи­ға­лар­ды тір­ке­удің, ең бол­ма­са, мы­на­дай ат­ри­бут­тар­ға негіз­де­ле­тін ірік­те­удің бо­луы:
    объ­ек­ті­ні сәй­кестен­дір­гіш;
    субъ­ек­ті­ні сәй­кестен­дір­гіш;
    же­лі то­ра­бы­ның ме­кен­жайы;
    оқи­ға тү­рі;
    оқи­ға мер­зі­мі мен уа­қы­ты.
    6
    Қа­уіп­сіз­дік ауди­ті­нің де­ректе­рін сақ­тау
    Рұқ­сат­сыз түр­лен­ді­ру­ден се­нім­ді қор­ғау ту­ра­лы тір­кеу ақ­па­ра­ты­ның бо­луы.
    Крип­то­гра­фи­я­лық қол­дау
    7
    Крип­то­гра­фи­я­лық кі­лт­тер­ді бас­қа­ру
    Мы­на­лар­ды қол­да­удың бо­луы:
    1) крип­то­гра­фи­я­лық кі­лт­тер­ді құ­ру;
    2) крип­то­гра­фи­я­лық кі­лт­тер­ді бө­лу;
    3) крип­то­гра­фи­я­лық кі­лт­тер­ге қол­же­тім­ді­лік­ті бас­қа­ру;
    4) крип­то­гра­фи­я­лық кі­лт­тер­ді жою.
    8
    Крип­то­гра­фи­я­лық опе­ра­ци­я­лар
    1. Тех­ни­ка­лық құ­жат­та­ма­ның, Қа­зақ­стан Рес­пуб­ли­ка­сы­ның нор­ма­тив­тік құқық­тық ак­ті­ле­рі мен Қа­зақ­стан Рес­пуб­ли­ка­сы ау­ма­ғын­да қол­да­ны­с­та­ғы ақ­па­рат­тық қа­уіп­сіз­дік са­ла­сын­да­ғы стан­дарт­тар­дың та­лап­та­ры­на сәй­кес се­нім­ді ар­на ар­қы­лы жі­бе­рі­ле­тін бар­лық ақ­па­рат үшін тұ­та­стығ­ын шифр­ла­удың және ба­қы­ла­удың бо­луы.
    2. Құ­пия де­ректер­ді, қол­же­тім­ді­лі­гі шек­те­улі дер­бес де­ректер­ді неме­се та­ра­ты­луы шек­те­улі қыз­мет­тік ақ­па­рат­ты қам­ти­тын сы­нақ объ­ек­ті­ле­рі (бұ­дан әрі – СО) үшін ақ­па­рат­ты крип­то­гра­фи­я­лық қор­ғау құ­рал­да­рын қол­да­ну.
    Пай­да­ла­ну­шы­ның де­ректе­рін қор­ғау
    9
    Қол­же­тім­ді­лік­ті бас­қа­ру са­я­са­ты
    Қа­уіп­сіз­дік сер­ви­сі­мен ті­ке­лей неме­се жа­на­ма опе­ра­ци­я­лар­ды орын­дай­тын пай­да­ла­ну­шы­лар үшін қол­же­тім­ді­лік­ті бө­лу­ді жү­зе­ге асы­ру.
    10
    Қол­же­тім­ді­лік­ті бас­қа­ру функ­ци­я­ла­ры
    Қол­же­тім­ді­лік­ті бө­лу функ­ци­я­ла­рын пай­да­ла­ну, ең бол­ма­са, мы­на­дай қа­уіп­сіз­дік ат­ри­бут­та­ры­на негіз­де­луі ти­іс:
    қол жет­кі­зу субъ­ек­ті­ле­рін сәй­кестен­дір­гіш­тер;
    қол жет­кі­зу объ­ек­ті­ле­рін сәй­кестен­дір­гіш­тер;
    қол жет­кі­зу субъ­ек­ті­ле­рі­нің ме­кен­жай­ла­ры;
    қол жет­кі­зу объ­ек­ті­ле­рі­нің ме­кен­жай­ла­ры;
    субъ­ек­ті­лер­дің қол жет­кі­зу құқық­та­ры.
    11
    Де­ректер­ді аутен­ти­фи­ка­ци­я­лау
    Ақ­па­рат­тың маз­мұ­ны ай­ла­кер­лік жо­лы­мен ұқса­сты­рыл­ма­ға­нын неме­се түр­лен­ді­ріл­ме­ге­нін кей­ін тек­се­ру үшін пай­да­ла­ны­ла­тын өзін­дік де­ректер жи­на­ғы­ның дұ­ры­стығы ке­піл­ді­гін қол­дау.
    12
    Де­ректер­ді СО қа­уіп­сіз­дік функ­ци­я­ла­ры­ның (бұ­дан әрі – ОҚФ) әре­ке­ті­нен тыс экс­порт­тау
    Пай­да­ла­ну­шы­ның де­ректе­рін СО экс­порт­тау ке­зін­де олар­ды қор­ғау мен сақ­та­луын неме­се қа­уіп­сіз­дік ат­ри­бут­та­рын ес­кер­ме­уді қам­та­ма­сыз ету.
    13
    Ақ­па­рат­тық ағын­дар­ды бас­қа­ру са­я­са­ты
    Пай­да­ла­ну­шы­ның де­ректе­рін қа­уіп­сіз­дік сер­ви­сі­нің фи­зи­ка­лық бө­лін­ген бө­лік­те­рі ара­сын­да жі­бер­ген кез­де олар­ды ашу­ға, түр­лен­ді­ру­ге және/неме­се қол­же­тім­ді бо­луы­на жол бер­ме­уді қам­та­ма­сыз ету.
    14
    Ақ­па­рат­тық ағын­дар­ды бас­қа­ру функ­ци­я­ла­ры
    Де­ректер қой­ма­сын­да қам­ты­л­ған ақ­па­рат­ты ба­қы­лау­сыз та­ра­ту­ға жол бер­меу мақ­са­тын­да оған қол­же­тім­ді­лік­ті ұй­ым­да­сты­ру және қам­та­ма­сыз ету (бағ­дар­ла­ма­лық қам­ты­лым (бұ­дан әрі – БҚ) се­нім­сіз болған жағ­дай­да жа­ри­я­ла­удан неме­се түр­лен­ді­ру­ден се­нім­ді қор­ғауды іс­ке асы­ру үшін ақ­па­рат­тық ағын­дар­ды бас­қа­ру).
    15
    Де­ректер­ді ОҚФ әре­ке­ті­нен тыс жер­ден им­порт­тау
    Пай­да­ла­ну­шы­ның де­ректе­рін олар­дың та­лап еті­ле­тін қа­уіп­сіз­дік және қор­ғау ат­ри­бут­та­ры бо­ла­тын­дай етіп СО жі­бе­ру­ге ар­нал­ған те­тіктер­дің бо­луы.
    16
    СО ше­гін­де жі­бе­ру
    Пай­да­ла­ну­шы­ның де­ректе­рін іш­кі ар­на бой­ын­ша СО түр­лі бө­лік­те­рі ара­сын­да жі­бер­ген кез­де қор­ғаудың бо­луы.
    17
    Қал­ған ақ­па­рат­ты қор­ғау
    Қал­ған ақ­па­рат­ты то­лық қор­ғауды қам­та­ма­сыз ету, яғ­ни ре­сурс боса­ған кез­де ал­дың­ғы жай-күй­і­нің қол­же­тім­сіз­ді­гін қам­та­ма­сыз ету.
    18
    Ағым­да­ғы жай-күй­ін ке­рі қал­пы­на кел­ті­ру
    Кей­бір шек­тел­ген (мы­са­лы, уа­қыт ара­лы­ғы­мен) соң­ғы опе­ра­ци­я­ны неме­се бір­қа­тар опе­ра­ци­я­ны жою және ал­дың­ғы бел­гі­лі жай-күй­ге қай­ту мүм­кін­ді­гі­нің бо­луы. Ке­рі қал­пы­на қай­та­ру пай­да­ла­ну­шы де­ректе­рі­нің тұ­та­стығ­ын сақ­тау үшін опе­ра­ци­я­ның неме­се бір­не­ше опе­ра­ция нәти­же­ле­рін жо­ю­ға мүм­кін­дік бе­ре­ді.
    19
    Сақ­та­ла­тын де­ректер­дің тұ­та­стығы
    Пай­да­ла­ну­шы­ның де­ректе­рін ОҚФ ше­гін­де сақ­та­ған кез­де олар­дың қор­ға­луын қам­та­ма­сыз ету.
    20
    ОҚФ ара­сын­да жі­бер­ген кез­де пай­да­ла­ну­шы де­ректе­рі­нің құ­пи­я­лы­лы­ғын қор­ғау
    Пай­да­ла­ну­шы­ның де­ректе­рін ОҚФ ара­сын­да сырт­қы ар­на неме­се АТ бас­қа се­нім­ді өні­мі бой­ын­ша жі­бер­ген кез­де олар­дың құ­пи­я­лы­лы­ғын қам­та­ма­сыз ету. Құ­пи­я­лы­лық де­ректер­ді екі соң­ғы нүк­те ара­сын­да жі­бер­ген кез­де олар­ға рұқ­сат­сыз қол жет­кі­зу­ді бол­дыр­мау жо­лы­мен жү­зе­ге асы­ры­ла­ды. Соң­ғы нүк­те­лер ОҚФ неме­се пай­да­ла­ну­шы бо­ла ала­ды.
    21
    ОҚФ ара­сын­да жі­бер­ген кез­де пай­да­ла­ну­шы де­ректе­рі­нің тұ­та­стығ­ын қор­ға
    Пай­да­ла­ну­шы­ның де­ректе­рін ОҚФ және АТ бас­қа се­нім­ді өні­мі ара­сын­да жі­бер­ген кез­де олар­дың тұ­та­стығы, сон­дай-ақ ай­қын­дал­ған қа­те­лер ке­зін­де олар­ды қал­пы­на кел­ті­ру мүм­кін­ді­гі қам­та­ма­сыз еті­луі ти­іс.
    Сәй­кестен­ді­ру және те­ңе­сті­ру
    22
    Те­ңе­сті­ру­ден бас тар­ту
    Сәт­сіз те­ңе­сті­ру та­лап­та­ры­ның бел­гі­лі са­ны­на кел­ген­де әкім­ші­нің субъ­ек­ті­ге қол жет­кізу­ге рұқ­сат бер­меу, тір­кеу жур­на­лы­на жа­з­ба ен­гі­зу­ді ге­не­ра­ци­я­лау мен әкім­ші­ге қа­уіп­сіз­дік­тің ық­ти­мал бұ­зу­шы­лық ту­ра­лы сиг­нал бе­ру мүм­кін­ді­гі­нің бо­луы.
    23
    Пай­да­ла­ну­шы­ның ат­ри­бут­та­рын ай­қын­дау
    Әр­бір пай­да­ла­ну­шы үшін, ең бол­ма­са, ке­ле­сі қа­уіп­сіз­дік ат­ри­бут­та­рын қол­дау қа­жет:
    - сәй­кестен­дір­гіш;
    - те­ңе­сті­рі­л­ген ақ­па­рат (мы­са­лы, па­роль);
    - қол жет­кі­зу құқы­ғы (рө­лі).
    24
    Құ­пи­я­лар­дың ерекше­лі­гі
    Егер те­ңе­сті­рі­л­ген ақ­па­рат крип­то­гра­фи­я­лық опе­ра­ци­я­лар­мен қам­та­ма­сыз етіл­се, сон­дай-ақ ашық және құ­пия кі­лт­те­ріне қол­дау көр­се­ті­луі қа­жет.
    25
    Пай­да­ла­ну­шы­ны те­ңе­сті­ру
    ОҚФ ұсы­на­тын пай­да­ла­ну­шы те­ңе­сті­ру те­тікте­рі­нің бо­луы.
    26
    Пай­да­ла­ну­шы­ны сәй­кестен­ді­ру
    1) Қа­уіп­сіз­дік сер­ви­сі осы пай­да­ла­ну­шы­ның аты­нан орын­дай­тын кез кел­ген іс-қи­мыл аяқ­тал­ған­ға дей­ін әр­бір пай­да­ла­ну­шы сәт­ті сәй­кестен­ді­рі­лу­ге және те­ңе­сті­ру­ді;
    2) Бас­қа пай­да­ла­ну­шы­дан кө­ші­ріп алын­ған неме­се ұқса­сты­рып жа­сал­ған те­ңе­сті­рі­л­ген де­ректер­ді пай­да­ла­ну­ға жол бер­меу мүм­кін­дік­те­рін;
    3) Пай­да­ла­ну­шы­ның ұсы­ны­л­ған кез кел­ген сәй­кестен­дір­гі­шін те­ңе­сті­ру­ді;
    4) Әкім­ші бел­гі­ле­ген уа­қыт ин­тер­ва­лы аяқ­тал­ған­нан кей­ін пай­да­ла­ну­шы­ны қай­та­дан те­ңе­сті­ру­ді;
    5) Те­ңе­сті­ру­ді орын­да­ған кез­де қа­уіп­сіз­дік функ­ци­я­ла­ры пай­да­ла­ну­шы­ға тек қа­на жа­сы­рын ке­рі бай­ла­ны­сқа рұқ­сат бе­ру­ді қам­та­ма­сыз ету.
    27
    Пай­да­ла­ну­шы-субъ­ект бай­ла­ны­сты­ру­шы
    Пай­да­ла­ну­шы­ның ти­іс­ті қа­уіп­сіз­дік ат­ри­бут­та­рын осы пай­да­ла­ну­шы аты­нан әре­кет ете­тін субъ­ек­ті­лер­мен бай­ла­ны­сты­ру ке­рек.
    Қа­уіп­сіз­дік­ті бас­қа­ру
    28
    ОҚФ же­ке функ­ци­я­ла­рын бас­қа­ру
    Жұ­мыс іс­теу, ажы­ра­ту, қо­су, сәй­кестен­ді­ру мен те­ңе­сті­ру ре­жим­де­рін түр­лен­ді­ру, қол­же­тім­ді­лік, хат­та­ма­лау және аудит құқы­ғын бас­қа­ру ре­жим­де­рін анық­та­у­ға әкім­ші­нің же­ке құқы­ғы­ның бо­луы.
    29
    Қа­уіп­сіз­дік ат­ри­бут­та­рын бас­қа­ру
    Қа­уіп­сіз­дік­тің тү­сін­ді­рі­ле­тін мән­де­рін өзгер­ту­ге, сұ­ра­с­ты­ру­ға, ат­ри­бут­та­рын өзгер­ту­ге, жо­ю­ға, құ­ру­ға әкім­ші­нің же­ке құқы­ғы­ның бо­луы. Бұл рет­те қа­уіп­сіз­дік ат­ри­бут­та­ры­на тек қа­на қа­уіп­сіз­дік мән­дер бе­ру­ді қам­та­ма­сыз ету қа­жет.
    30
    ОҚФ де­ректе­рін бас­қа­ру
    Тір­ке­ле­тін оқи­ға­лар­дың тү­сін­ді­рі­ле­тін мән­де­рін өзгер­ту­ге, сұ­ра­с­ты­ру­ға, өзгер­ту­ге, жо­ю­ға, та­за­ла­у­ға, түр­ле­рін анық­та­у­ға, тір­кеу жур­нал­да­ры­ның өл­ше­мін, субъ­ек­ті­лер­дің қол жет­кі­зу құқық­та­рын, қол жет­кі­зу субъ­ек­ті­ле­рі­нің есеп­тік жа­з­ба­ла­ры­ның, па­роль­де­рі­нің, крип­то­гра­фи­я­лық кі­лт­те­рі­нің жа­рам­ды­лық мер­зім­де­рін өзгер­ту­ге әкім­ші­нің же­ке құқы­ғы­ның бо­луы.
    31
    Қа­уіп­сіз­дік ат­ри­бут­та­рын жою
    Уа­қыт­тың кей­бір сәт­те­рін­де қа­уіп­сіз­дік ат­ри­бут­та­рын бұ­зу­ды жү­зе­ге асы­ру­дың бо­луы. Пай­да­ла­ну­шы­лар­мен бай­ла­ны­сты­ры­л­ған қа­уіп­сіз­дік ат­ри­бут­та­рын бұ­зу мүм­кін­ді­гі тек қа­на уәкі­лет­ті әкім­ші­лер­де бо­луы ти­іс. Қа­уіп­сіз­дік үшін ма­ңы­зды өкі­лет­тіктер де­реу жой­ы­луы ти­іс.
    32
    Қа­уіп­сіз­дік ат­ри­бу­ты­ның қол­да­ныс мер­зі­мі
    Қа­уіп­сіз­дік ат­ри­бут­та­ры­ның қол­да­ныс мер­зі­мін бел­гі­леу мүм­кін­ді­гін қам­та­ма­сыз ету.
    33
    Қа­уіп­сіз­дік­ті бас­қа­ру рөл­де­рі
    1) Ең бол­ма­са, мы­на­дай рөл­дер­ді қол­да­уды қам­та­ма­сыз ету: уәкі­лет­ті пай­да­ла­ну­шы, қа­шық­тық­тан пай­да­ла­ну­шы, әкім­ші;
    2) Қа­шық­тық­тан пай­да­ла­ну­шы мен әкім­ші рөл­де­рін тек қа­на сұ­рау бой­ын­ша алу­ды қам­та­ма­сыз ету.
    ОҚФ қор­ғау
    34
    Ір­кі­ліс ке­зін­де­гі қа­уіп­сіз­дік
    Сер­виспен ап­па­рат­тық кі­ді­рі­стер ке­зін­де (мы­са­лы, электр қу­а­ты­ның ір­кі­лі­сі­нен орын ал­ған) қа­уіп­сіз жай-күй­ді сақ­тау.
    35
    ОҚФ экс­порт­та­ла­тын де­ректе­рі­нің қол­же­тім­ді­лі­гі
    Де­ректер­ді олар­дың және АТ қа­шық­тық­та­ғы се­нім­ді өні­мі ара­сын­да жі­бер­ген кез­де сер­вис бар­лық де­ректер­дің қол­же­тім­ді­лі­гін тек­се­ру­ге және ақ­па­рат­ты қай­та­дан жі­бе­ру­ді орын­да­у­ға, сон­дай-ақ түр­лен­ді­ру­лер ай­қын­дал­са, тір­кеу жур­на­лы­на жа­з­ба ен­гі­зу­ді ге­не­ра­ци­я­ла­у­ға мүм­кін­дік бе­ру­ге ти­іс.
    36
    ОҚФ экс­порт­та­ла­тын де­ректе­рі­нің құ­пи­я­лы­лы­ғы
    Де­ректер­ді олар­дың және АТ қа­шық­тық­та­ғы се­нім­ді өні­мі ара­сын­да жі­бер­ген кез­де сер­вис бар­лық де­ректер­дің құ­пи­я­лы­лы­ғын тек­се­ру­ге және ақ­па­рат­ты қай­та­дан жі­бе­ру­ді орын­да­у­ға, сон­дай-ақ түр­лен­ді­ру­лер анық­тал­са, тір­кеу жур­на­лы­на жа­з­ба ен­гі­зу­ді ге­не­ра­ци­я­ла­у­ға мүм­кін­дік бе­ру.
    37
    ОҚФ экс­порт­та­ла­тын де­ректе­рі­нің тұ­та­стығы
    Де­ректер­ді олар­дың және АТ қа­шық­тық­та­ғы се­нім­ді өні­мі ара­сын­да жі­бер­ген кез­де сер­вис бар­лық де­ректер­дің тұ­та­стығ­ын тек­се­ру­ге және ақ­па­рат­ты қай­та­дан жі­бе­ру­ді орын­да­у­ға, сон­дай-ақ түр­лен­ді­ру­лер анық­тал­са, тір­кеу жур­на­лы­на жа­з­ба ен­гі­зу­ді ге­не­ра­ци­я­ла­у­ға мүм­кін­дік бе­ру.
    38
    ОҚФ де­ректе­рін СО ше­гін­де жі­бе­ру
    Де­ректер­ді олар­дың және АТ қа­шық­тық­та­ғы се­нім­ді өні­мі ара­сын­да жі­бер­ген кез­де сер­вис бар­лық де­ректер­дің қол­же­тім­ді­лі­гін, құ­пи­я­лы­лы­ғы мен тұ­та­стығ­ын тек­се­ру­ге және ақ­па­рат­ты қай­та­дан жі­бе­ру­ді орын­да­у­ға, сон­дай-ақ түр­лен­ді­ру­лер анық­тал­са, тір­кеу жур­на­лы­на жа­з­ба ен­гі­зу­ді ге­не­ра­ци­я­ла­у­ға мүм­кін­дік бе­ре­ді.
    39
    Се­нім­ді қа­лып­қа кел­ті­ру
    Кі­ді­ру­лер неме­се қыз­мет көр­се­ту тоқ­та­ты­л­ған­нан кей­ін ав­то­мат­ты түр­де қал­пы­на кел­ті­ру мүм­кін бол­ма­са, сер­вис қа­уіп­сіз жай-күй­ге қай­та­ру­ға мүм­кін­дік бе­ре­тін ава­ри­я­лық қол­дау ре­жи­міне ауы­са­ды. Ап­па­рат­тық кі­ді­рі­стер­ден кей­ін ав­то­мат­ты рә­сім­дер­ді қол­да­ну­мен қа­уіп­сіз жай-күй­ге ке­рі қай­ту қам­та­ма­сыз еті­ле­ді.
    40
    Екін­ші рет пай­да­ла­ну­ды анық­тау
    Сер­ви­стің те­ңе­сті­рі­л­ген де­ректер­дің қай­та­дан пай­да­ла­ны­луын ай­қын­да­уын, қол жет­кізу­ге жол бер­ме­у­ге, тір­кеу жур­на­лы­на жа­з­ба ен­гі­зу­ін және әкім­ші­ге қа­уіп­сіз­дік­тің ық­ти­мал бұ­зы­луы ту­ра­лы сиг­нал бе­ру­ін қам­та­ма­сыз ету.
    41
    Өті­ніш­тер бе­ру ке­зін­де­гі дел­дал­дық
    Сер­ви­стің қа­уіп­сіз­дік са­я­са­тын жү­зе­ге асы­ра­тын функ­ци­я­лар сер­ви­стің кез кел­ген бас­қа функ­ци­я­сын орын­да­у­ға рұқ­сат еті­л­ген­ге дей­ін ша­қы­ры­лып, сәт­ті орын­да­луын қам­та­ма­сыз ету.
    42
    До­мен­ді бө­лу
    Қа­уіп­сіз­дік функ­ци­я­ла­ры олар­ды се­нім­сіз субъ­ек­ті­лер­дің ара­ла­суы мен бұр­ма­ла­у­ы­нан қор­ғай­тын мен­шік­ті орын­да­у­ға ар­нал­ған же­ке до­мен­ді қол­дап оты­ру.
    43
    Жай-күй­лер­ді син­хрон­дау хат­та­ма­сы
    Сер­вер­лер­де ұқсас функ­ци­я­лар­ды орын­да­ған кез­де жай-күй­лер­ді син­хрон­да­уды қам­та­ма­сыз ету.
    44
    Уа­қыт бел­гі­ле­рі
    Қа­уіп­сіз­дік функ­ци­я­ла­ры­ның пай­да­ла­нуы­на се­нім­ді уа­қыт бел­гі­ле­рін ұсы­ну.
    45
    ОҚФ ара­сын­да­ғы де­ректер­дің ке­лі­сі­лу­ші­лі­гі
    Тір­ке­ле­тін ақ­па­рат­ты, сон­дай-ақ қол­да­ны­ла­тын крип­то­гра­фи­я­лық опе­ра­ци­я­лар па­ра­метр­ле­рін ке­лі­сім­ді тү­сін­ді­ру­ді қам­та­ма­сыз ету.
    46
    СО ше­гін­де қай­та­лау ке­зін­де ОҚФ де­ректе­рі­нің ке­лі­сі­лу­ші­лі­гі
    СО түр­лі бө­лік­те­рін­де қай­та­ла­ған кез­де қа­уіп­сіз­дік функ­ци­я­ла­ры де­ректе­рі­нің үй­ле­смі­лі­гін қам­та­ма­сыз ету. Қай­та­ла­на­тын де­ректер­ді қам­ти­тын бө­лік­тер ажы­ра­ты­л­ған­да, үй­ле­сім­ді­лік көр­се­ті­л­ген қа­уіп­сіз­дік функ­ци­я­ла­ры­на кез кел­ген сұ­ра­у­лар­ды өң­деу ал­дын­да­ғы қо­сы­лу­ды қал­пы­на кел­тір­ген­нен кей­ін қам­та­ма­сыз еті­ле­ді.
    47
    Сце­на­рий­лер­ді (скрип­тер­ді) пай­да­ла­ну
    АИ-де мо­ди­фи­ка­ци­я­ла­у­ға құқық­та­ры бар ық­ти­мал сце­на­рий­лер­дің (скрип­тер­дің) бол­мауы, олар­ды қол­да­ну ақ­па­рат­тық қа­уіп­сіз­дік ин­ци­дент­те­рі­нің туын­да­уы­на әкеп со­ғуы мүм­кін.
    Ре­сур­стар­ды қол­да­ну
    48
    Іс­тен шы­ғу­ға қар­сы тұ­ру­шы­лық
    Кі­ді­ру­лер ке­зін­де де сы­нақ объ­ек­ті­сі­нің функ­ци­о­нал­дық мүм­кін­дік­те­рі­нің қол­же­тім­ді­лі­гін қам­та­ма­сыз ету. Осын­дай кі­ді­рі­стер­дің үл­гі­ле­рі: қу­ат кө­зін ажы­ра­ту, ап­па­ра­ту­ра­ның жұ­мыс іс­те­мей қа­луы, БҚ ір­кі­лі­сі.
    49
    Ре­сур­стар­ды бө­лу
    1. Бас­қа пай­да­ла­ну­шы­лар­дың неме­се субъ­ек­ті­лер­дің ре­сур­стар­ды мо­но­по­ли­я­ла­уы се­беп­ті қыз­мет көр­се­ту­ден рұқ­сат­сыз бас тар­ту­ға жол бер­меу үшін пай­да­ла­ну­шы­лар­дың және субъ­ек­ті­лер­дің ре­сур­стар­ды пай­да­ла­нуын бас­қа­ру­ды қам­та­ма­сыз ету.
    2. Ақ­па­рат­тан­ды­ру объ­ек­ті­сі шең­бе­рін­де оның жұ­мыс іс­те­уін қам­та­ма­сыз ете­тін бағ­дар­ла­ма­лық өнім­дер­ді ға­на пай­да­ла­ну.
    СО-ға қол­же­тім­лі­лік
    50
    Таң­да­ла­тын ат­ри­бут­тар­дың ая­сын шек­теу
    Қол­же­тім­ді­лік әді­сі неме­се ор­ны және/неме­се уа­қы­ты негі­зін­де (мы­са­лы, тәу­лік уа­қы­ты, ап­та кү­ні) қол жет­кі­зу жү­зе­ге асы­ры­лып оты­ры­л­ған порт­тан пай­да­ла­ну­шы таң­дай ала­тын қа­уіп­сіз­дік ат­ри­бут­та­ры­мен қа­тар пай­да­ла­ну­шы бай­ла­ны­ста бо­луы мүм­кін субъ­ек­ті­лер­дің ат­ри­бут­та­рын да шек­теу.
    51
    Қа­тар­лас се­ан­стар­ды шек­теу
    Бір пай­да­ла­ну­шы­ға ұсы­ны­ла­тын қа­тар­лас се­ан­стар­дың ба­рын­ша көп са­нын шек­теу. Бұл ша­ма­ның ұй­ға­рын­ды мәнін әкім­ші бел­гі­лей­ді.
    52
    Се­ан­сты бұ­ғат­тау
    Пай­да­ла­ну­шы әре­кет­сіз­ді­гі ұз­ақ­тығ­ы­ның әкім­ші бел­гі­ле­ген мәні аяқ­тал­ған­нан кей­ін жұ­мыс се­ан­сы мәж­бүр­лі аяқ­тау.
    53
    СО-ға қол жет­кізу­ге рұқ­сат бе­ру ал­дын­да ал­дын алу
    Сәй­кестен­ді­ру­ге және те­ңе­сті­ру­ге дей­ін әле­ует­ті пай­да­ла­ну­шы­лар үшін сы­нақ объ­ек­ті­сі­нің пай­да­ла­ну­дың си­па­ты­на қа­ты­сты ес­кер­ту ха­бар­ла­ма­сын көр­се­ту мүм­кін­ді­гін қам­та­ма­сыз ету.
    54
    СО-ға қол­же­тім­ді­лік та­рихы
    Се­ан­сты сәт­ті аш­қан кез­де пай­да­ла­ну­шы үшін осы пай­да­ла­ну­шы аты­нан қол­же­тім­ді­лік­ті алу­дың сәт­сіз әре­кет­те­рі­нің та­рихын алу мүм­кін­ді­гін қам­та­ма­сыз ету. Бұл та­рих қол жет­кі­зу мер­зі­мін, уа­қы­тын, құ­рал­да­рын және СО соң­ғы рет сәт­ті қол­же­тім­ді­лік пор­тын, сон­дай-ақ сәй­кестен­ді­рі­л­ген пай­да­ла­ну­шы­ның соң­ғы сәт­ті қол жет­кі­зу­і­нен кей­ін­гі СО сәт­сіз қол жет­кі­зу әре­кет­те­рі­нің са­нын қам­туы мүм­кін.
    55
    СО-мен се­ан­сты ашу
    Субъ­ек­ті­ні сәй­кестен­дір­гіш­ке, субъ­ек­ті­нің па­ро­ліне, субъ­ек­ті­нің қол­же­тім­ді­лік құқық­та­ры­на негіз­де­ле оты­рып, сер­ви­стің се­ан­сты ашу­ға жол бер­ме­у­ге қа­бі­лет­ті­гін қам­та­ма­сыз ету.
    Зи­ян­ды код­тан қор­ғау функ­ци­я­ла­ры
    56
    Ви­ру­стар­ға қар­сы қор­ғау құ­рал­да­ры­ның бо­луы
    Зи­ян­ды код­тан қор­ға­ну үшін сер­вер­лер­ден, қа­жет­ті­лік туын­да­ған жағ­дай­да сы­нақ объ­ек­ті­сі­нің жұ­мыс стан­ци­я­ла­ры­нан зи­ян­ды код­ты анық­тау және бұ­ғат­тау неме­се жою, мо­ни­то­ринг құ­рал­да­рын қол­да­ну.
    57
    Ви­ру­стар­ға қар­сы қор­ғау құ­рал­да­ры­на ар­нал­ған ли­цен­зия
    Сер­вер­лер­ге және жұ­мыс стан­ци­я­ла­ры­на ви­ру­стар­ға қар­сы қор­ғау құ­рал­да­ры­ның ли­цен­зи­я­ла­ры (са­тып алын­ған, шек­тел­ген, ер­кін та­ра­ты­ла­тын) бо­луы ти­іс.
    58
    Ви­ру­стар­ға қар­сы қор­ғау сиг­на­ту­ра­ла­ры ба­за­сын және бағ­дар­ла­ма­лық қам­ты­лым­ды жа­ңар­ту
    Ви­ру­стар­ға қар­сы қор­ғау құ­рал­да­ры­ның ұдайы жа­ңар­ты­лып, өзек­ті күй­де бо­луын қам­та­ма­сыз ету.
    59
    Ви­ру­стар­ға қар­сы қор­ғау құ­рал­да­ры­на қол­же­тім­ді­лік­ті бас­қа­ру
    Ви­ру­стар­ға қар­сы қор­ғау құ­рал­да­рын ор­та­лық­тан­ды­ры­л­ған бас­қа­ру мен кон­фи­гу­ра­ци­я­ла­уды жү­зе­ге асы­ру.
    60
    Сырт­қы элек­трон­дық та­сығ­ы­штар­да­ғы ақ­па­рат­ты зи­ян­ды код­тан ви­ру­стар­ға қар­сы құ­рал­да­ры­мен қор­ғауды бас­қа­ру
    Сырт­қы элек­трон­дық та­сығ­ы­штар­да­ғы ақ­па­рат­ты зи­ян­ды код­тан қор­ғау файл­дар­дың, қа­жет бол­са ақ­па­рат та­сығ­ы­штар­дың тек­се­рі­сін және бұ­ғат­та­луын қам­та­ма­сыз ету.
    БҚ жа­ңар­ты­луы ке­зін­де­гі қа­уіп­сіз­дік
    61
    БҚ-ның ұдайы жа­ңар­ты­луы
    Сер­вер­лер мен жұ­мыс стан­ци­я­ла­ры­ның жал­пы­жүй­е­лік және қол­дан­ба­лы БҚ ұдайы жа­ңар­ты­луын қам­та­ма­сыз ету.
    62
    Ин­тер­нет­те­гі жа­ңар­ту сер­вер­ле­ріне рұқ­сат­сыз же­лі­лік ор­та­да­ғы БҚ жа­ңар­ты­луы
    Ин­тер­нет­те­гі жа­ңар­ту сер­вер­ле­ріне рұқ­сат­сыз же­лі­лік ор­та­да­ғы БҚ ма­ман­дан­ды­ры­л­ған ар­найы жа­ңар­ту сер­ве­рі­нен жа­ңар­ты­луын қам­та­ма­сыз ету.
    Қол­дан­ба­лы БҚ-ға өзге­ріс ен­гі­зу ке­зін­де­гі қа­уіп­сіз­дік
    63
    Қол­дан­ба­лы БҚ әзір­леу және те­сті­леу ор­та­сы
    Қол­дан­ба­лы БҚ-ны өнер­к­ә­сіп­тік пай­да­ла­ну ор­та­сы­нан оқ­ша­у­лан­ды­ры­л­ған қол­дан­ба­лы БҚ әзір­леу және те­сті­леу үшін ор­та­ның бо­луын қам­та­ма­сыз ету.
    64
    Қол­дан­ба­лы БҚ әзір­леу және те­сті­леу ор­та­сы­на қол жет­кі­зу­дің ара­жі­гін ажы­ра­ту
    Бағ­дар­ла­ма­шы­лар мен әкім­ші­лер үшін қол­дан­ба­лы БҚ әзір­леу және те­сті­леу ор­та­ла­ры­на қол жет­кі­зу­ді бас­қа­руын қам­та­ма­сыз ету.
    65
    Қол­дан­ба­лы БҚ өрі­сте­ту жүй­е­сі
    Өнер­к­ә­сіп­тік пай­да­ла­ну ор­та­сын­да­ғы сер­вер­лер мен жұ­мыс стан­ци­я­ла­рын­да­ғы қол­дан­ба­лы БҚ өрі­сте­ту (та­ра­ту) жүй­е­сі­нің бо­луы.
    66
    Қол­дан­ба­лы БҚ өрі­сте­ту жүй­е­сіне қол жет­кі­зу­дің ара­жі­гін ажы­ра­ту
    Өнер­к­ә­сіп­тік пай­да­ла­ну ор­та­сын­да­ғы сер­вер­лер мен жұ­мыс стан­ци­я­ла­рын­да­ғы қол­дан­ба­лы БҚ ажы­ра­ту (та­ра­ту) жүй­е­сіне қол жет­кі­зу­ді бас­қа­ру­ды қам­та­ма­сыз ету.
    Мем­ле­кет­тік ор­ган­дар­дың ақ­па­рат­тан­ды­ру объ­ек­ті­ле­рін­де, жер­гі­лік­ті ат­қа­ру­шы ор­ган­дар­да және ақ­па­рат­тық-ком­му­ни­ка­ци­я­лық ин­фра­құ­ры­лым­ның аса ма­ңы­зды объ­ек­ті­ле­рін­де «құ­пия ақ­па­рат­тың та­ра­лып ке­ту­і­нен қор­ғау»
    67
    Қол жет­кі­зу­ді бас­қа­ру са­я­са­ты
    Құ­пия ақ­па­рат­тың та­ра­лып ке­ту­і­нен қор­ғау жүй­е­сін бас­қа­ру
    68
    Жүйе ком­по­нент­те­рін жа­ңар­ту
    Ақ­па­рат­тың та­ра­лып ке­ту­і­нен қор­ғау жүй­е­сін үне­мі жа­ңар­тып оты­ру­ды және жа­ңар­тып оты­ру­ды қам­та­ма­сыз ету.
    69
    Бө­лім қа­уіп­сіз­ді­гі ат­ри­бу­ты
    Аутен­ти­фи­ка­ция рә­сім­де­рін ұй­ым­да­сты­ру қа­ғи­да­ла­ры­на сәй­кес па­роль са­я­са­тын қол­да­ну­ды қам­та­ма­сыз ету.
    70
    Де­ректер­ді сақ­тау
    Құ­пия ақ­па­рат­тың та­ра­лып ке­ту­і­нен қор­ғау жүй­е­сі­нің оқи­ға­лар жур­нал­да­рын ке­мін­де үш жыл және же­дел қол­же­тім­ді­лік­те ке­мін­де екі ай сақ­тау.

    «Электрондық үкіметтің»

    ақпараттандыру объектілерінің және

    ақпараттық- коммуникациялық

    инфрақұрылымның аса маңызды

    объектілерінің ақпараттық қауіпсіздік

    талаптарына сәйкестігіне сынақтар

    жүргізу әдістемесіне

    2-қосымша

    Қолмен тестілеу функцияларының тізбесі

    Функ­ци­я­лар­дың ата­уы
    Функ­ци­я­лар­дың маз­мұ­ны
    1
    Сәу­лет, ди­зайн және қа­уіп-қа­тер мо­де­лі (Architecture, Design and Threat Modeling)
    Қол­дан­ба ди­зай­ны мен сы­нақ объ­ек­ті­сі­нің ар­хи­тек­ту­ра­сы­ның қа­уіп­сіз­ді­гін және осал­дық­тар­дың бол­мауын қам­та­ма­сыз ету.
    2
    Аутен­ти­фи­ка­ция (Authentication)
    Сы­нақ объ­ек­ті­сін­де пай­да­ла­ну­шы­лар­дың аутен­ти­фи­ка­ци­я­сы­ның дұ­рыс жұ­мыс іс­те­уін қам­та­ма­сыз ету (ло­гин/па­роль, көп фак­тор­лы ав­то­ри­за­ция, хэ­ш­теу және бас­қа крип­то­гра­фи­я­лық әді­стер).
    3
    Сес­си­я­ны бас­қа­ру (Session Management)
    Әр­бір пай­да­ла­ну­шы үшін бі­ре­гей сес­сия құ­ру­ды және сес­си­я­ны ор­тақ пай­да­ла­ну­ға тех­ни­ка­лық тый­ым са­лу­ды (бұ­ғат­та­уды) қам­та­ма­сыз ету. Әре­кет­сіз­дік уа­қы­ты аяқ­тал­ған­нан кей­ін пай­да­ла­ну­шы се­ан­сын бұ­ғат­тау (Timeout session).
    4
    Қол жет­кі­зу­ді бас­қа­ру (Access Control)
    Пай­да­ла­ну­шы­лар­дың құқық­та­ры­ның ара­жі­гін ажы­ра­ту­ды қам­та­ма­сыз ету және сы­нақ объ­ек­ті­сіне рұқ­сат­сыз кі­ру­ді бол­дыр­мау.
    5
    Тек­се­ру, сү­зу және код­тау (Validation, Sanitation and Encoding)
    Ен­гі­зу ар­қы­лы ша­буыл­дар­дың ал­дын алу үшін пай­да­ла­ну­шы­ның кі­ріс де­ректе­рін сүзу­ді қам­та­ма­сыз ету, сон­дай-ақ олар­дың кон­тек­стін зи­ян­кестер­ден қор­ғау­ға ке­піл­дік бе­ре­тін дұ­рыс Шы­ғыс код­та­уын қам­та­ма­сыз ету.
    6
    Сақ­тал­ған крип­то­гра­фия (Stored Cryptography)
    Се­нім­ді шифр­лау ал­го­ритмде­рін қол­да­ну және крип­то­гра­фи­я­лық кі­лт­тер­ді қа­уіп­сіз бас­қа­ру мен сақ­та­уды қам­та­ма­сыз ету.
    7
    Қа­те­лер­ді өң­деу және ло­гинг (Error Handling and Logging)
    Қа­уіп­сіз­дік та­лап­та­ры­на сәй­кес олар­ды қор­ғауды ес­ке­ре оты­рып, сы­нақ объ­ек­ті­сі пай­да­ла­ну­шы­ла­ры­ның іс-әре­кет­те­рін және ақ­па­рат­тық қа­уіп­сіз­дік оқи­ға­ла­рын жур­нал­да­уды қам­та­ма­сыз ету. Құ­пия де­ректе­рі бар жи­нал­ған жур­нал­дар сы­нақ объ­ек­ті­сі­нің сер­вер­ле­рін­де ұзақ уа­қыт сақ­тал­мауы ке­рек және бел­гі­лі бір уа­қыт өт­кен­нен кей­ін жой­ы­луы ке­рек.
    8
    Де­ректер­ді қор­ғау (Data Protection)
    Жік­те­у­ші­ге сәй­кес ақ­па­рат­ты крип­то­гра­фи­я­лық қор­ғау құ­рал­да­рын пай­да­ла­на оты­рып, сы­нақ объ­ек­ті­сін­де де­ректер­ді бе­ру және сақ­тау ке­зін­де құ­пи­я­лы­лық­ты қам­та­ма­сыз ету.
    9
    Бай­ла­ныс (Communication)
    Қа­уіп­сіз бай­ла­ныс хат­та­ма­ла­ры мен шифр­лау ал­го­ритмде­рін пай­да­ла­на оты­рып, де­ректер­ді бе­ру ке­зін­де сы­нақ объ­ек­ті­сі­нің қа­уіп­сіз­ді­гін қам­та­ма­сыз ету.
    10
    Зи­ян­ды код (Malicious Code)
    Сы­нақ объ­ек­ті­сін­де зи­ян­ды код­тың орын­да­луын бол­дыр­мау үшін қор­ғау құ­рал­да­рын қол­да­ну.
    11
    Биз­нес-ло­ги­ка (Business Logic)
    Тех­ни­ка­лық тап­сыр­ма­ға сәй­кес сы­нақ объ­ек­ті­сі­нің ло­ги­ка­лық жұ­мысы­ның дұ­рыс жұ­мысын қам­та­ма­сыз ету.
    12
    Файл­дар мен ре­сур­стар (Files and Resources)
    Қол­дан­ба сер­вер­ле­рі­нен тыс үшін­ші та­рап және се­нім­сіз көз­дер­ден алын­ған де­ректер­ді сақ­та­уды қам­та­ма­сыз ету.
    13
    Қол­дан­ба­ның бағ­дар­ла­ма­лық ин­тер­фей­сі (API)
    API ке­ле­сі та­лап­тар­ға сәй­кест­і­гін қам­та­ма­сыз ету:
    - API-де бар­лық веб-қыз­мет­тер­ге қол жет­кі­зу үшін дұ­рыс ав­то­ри­за­ция, се­ан­сты бас­қа­ру­дың негіз­гі па­ра­метр­ле­рі және аутен­ти­фи­ка­ция бо­луы ке­рек;
    - API ин­тер­фей­сте­рі олар­дың па­ра­метр­ле­рі тө­мен­нен жо­ға­ры се­нім дең­гей­іне ауы­с­қан жағ­дай­да ен­гі­зі­л­ген де­ректер­ді ти­іс­ті түр­де тек­се­руі ке­рек;
    - бұлт­ты және сер­вер­сіз си­яқ­ты әр­түр­лі API-де бар­лық қа­жет­ті қа­уіп­сіз­дік бас­қа­ру эле­мент­те­рі бо­луы ке­рек.
    14
    Кон­фи­гу­ра­ция (Configuration)
    Қа­уіп­сіз кон­фи­гу­ра­ция па­ра­метр­ле­рін, үшін­ші та­рап кі­та­п­ха­на­ла­рын пай­да­ла­ну­ды, сон­дай-ақ қа­уіп­ті ком­по­нент­тер­ді сүзу­ді және сы­нақ объ­ек­ті­сін пай­да­ла­ну ке­зін­де кон­фи­гу­ра­ция файл­да­рын­да­ғы құ­пия де­ректер­ді се­нім­ді қор­ғауды қам­та­ма­сыз ету.

    «Электрондық үкіметтің»

    ақпараттандыру объектілерінің

    және ақпараттық-

    коммуникациялық

    инфрақұрылымның аса маңызды

    объектілерінің ақпараттық

    қауіпсіздік талаптарына

    сәйкестігіне сынақтар жүргізу

    әдістемесіне

    3-қосымша

    Желілік инфрақұрылымды қорғау функцияларының тізбесі

    № п/п
    Функ­ци­я­лар­дың ата­уы
    Функ­ци­я­лар­дың маз­мұ­ны
    1
    2
    3
    1
    Сәй­кестен­ді­ру және аутен­ти­фи­ка­ция
    1. Пай­да­ла­ну­шы­ның жү­зе­ге асы­ры­л­ған әре­кет­тер­мен бай­ла­ны­сын ор­на­ту үшін есеп­тік жа­з­ба­лар­дың бі­ре­гей сәй­кестен­дір­гіш­те­рін пай­да­ла­ну.
    2. Ар­тық­шы­лық­ты қол жет­кі­зу құқық­та­ры олар­ды пай­да­ла­ну қа­жет­ті­лі­гі негі­зін­де есеп­тік жа­з­ба­лар­ға ар­на­луы ти­іс.
    3. Сәт­сіз және сәт­ті аутен­ти­фи­ка­ция әре­кет­те­рін тір­кеу.
    4. Се­анс уа­қы­тын шек­теу.
    5. Аутен­ти­фи­ка­ци­ядан бас тар­ту (аутен­ти­фи­ка­ци­я­ның сәт­сіз әре­кет­те­рі­нің бел­гі­лі бір са­ны­на қол жет­кі­зу ке­зін­де субъ­ек­ті­ге кі­ру­ден бас тар­ту мүм­кін­ді­гі­нің бо­луы).
    6. Кү­ш­ті құ­пия сө­здер­ді пай­да­ла­ну және таң­дау.
    7. Па­роль­ді тұ­рақ­ты ауы­сты­ру­ды жүр­гі­зу, сон­дай-ақ – қа­же­тіне қа­рай.
    2
    Аудит­тер­ді бел­гі­леу (же­лі­лік қо­сы­лу­лар­дың қа­уіп­сіз­ді­гіне бай­ла­ны­сты оқи­ға­лар ту­ра­лы есеп­тер қа­лып­та­сты­ру және олар­дың бар бо­луы)
    1. Ақ­па­рат­тық қа­уіп­сіз­дік жағ­дай­ы­на бай­ла­ны­сты оқи­ға­лар­ды тір­кеу, бұл рет­те оқи­ға­лар жур­нал­да­ры мы­на­лар­ды қам­туы ти­іс:
    пай­да­ла­ну­шы­лар­дың иден­ти­фи­ка­тор­ла­ры;
    жүй­е­лік әре­кет­тер;
    кі­ру және шы­ғу си­яқ­ты негіз­гі оқи­ға­лар­дың кү­ні, уа­қы­ты және мә­лі­мет­те­рі;
    сәт­ті және қа­был­дан­ба­ған қол жет­кі­зу әре­кет­те­рі ту­ра­лы есеп­тер;
    жүйе кон­фи­гу­ра­ци­я­сы­ның өзге­рі­сте­рі;
    ар­тық­шы­лық­тар­ды пай­да­ла­ну;
    же­лі­лік ме­кен­жай­лар мен хат­та­ма­лар.
    2. Ақ­па­рат­тық қа­уіп­сіз­дік­ті бұ­зу­мен бай­ла­ны­сты оқи­ға­лар­ға мо­ни­то­ринг жүр­гі­зу және мо­ни­то­ринг нәти­же­ле­рін тал­дау.
    3. Оқи­ға­лар­ды тір­кеу жур­нал­да­рын ақ­па­рат­тық қа­уіп­сіз­дік жө­нін­де­гі тех­ни­ка­лық құ­жат­та­ма­да көр­се­ті­л­ген мер­зім бойы, бі­рақ үш жыл­дан кем емес мер­зім­ге сақ­тау және олар­дың екі ай­дан кем емес мер­зім­ге опе­ра­тив­тік сақ­та­уда бо­луы.
    4. Оқи­ға­лар­ды тір­кеу жур­нал­да­рын ара­ла­су­дан және рұқ­сат­сыз кі­ру­ден қор­ғауды қам­та­ма­сыз ету, бұл рет­те:
    жүй­е­лік әкім­ші­лер­де жур­нал­дар­ды өзгер­ту­ге, жо­ю­ға және өші­ру­ге өкі­лет­тіктер­дің бо­луы­на жол бе­ріл­мей­ді;
    құ­пия Ақ­па­рат­тық жүй­е­лер жур­нал­дар­дың ре­зерв­тік қой­ма­сын құ­ру­ды және жүр­гі­зу­ді та­лап ете­ді.
    5. Ақ­па­рат­тық қа­уіп­сіз­дік оқи­ға­ла­ры­ның сы­ни түр­ле­рі ту­ра­лы ха­бар­лан­ды­ру­дың бо­луы.
    6. Оқи­ға­лар­ды тір­кеу жур­нал­да­ры­ның уа­қы­тын UTC(kz) ДҮ­НИ­Е­ЖҮ­ЗІ­ЛІК ҮЙ­ЛЕ­СТІ­РІ­Л­ГЕН уа­қыт­тың ұлт­тық шка­ла­сын жаң­ғыр­та­тын уа­қыт пен жи­і­лік эта­ло­ны­мен син­хрон­да­уды қам­та­ма­сыз ету.
    3
    Ба­сып кі­ру­ді анық­тау
    1. Ба­сып кі­ру­лер­ді (же­лі­лік ин­фра­құ­ры­лым­ға ық­ти­мал ба­сып кі­ру­лер­ді) бо­лжа­у­ға, олар­ды нақ­ты уа­қыт ауқы­мын­да анық­та­у­ға және ти­іс­ті даб­ыл­ды кө­те­ру­ге мүм­кін­дік бе­ре­тін қа­ра­жат­тың бо­луын қам­та­ма­сыз ету.
    2. Қа­ғи­да­лар ба­за­сын ав­то­мат­тан­ды­ры­л­ған жа­ңар­ту мүм­кін­ді­гі.
    4
    Же­лі­лік қа­уіп­сіз­дік­ті бас­қа­ру
    1. Жер­гі­лік­ті же­лі­нің ка­бель­дік жүй­е­сі­нің пай­да­ла­ныл­ма­ған ин­тер­фей­сте­рі бел­сен­ді жаб­дық­тан фи­зи­ка­лық түр­де ажы­ра­ты­луы ти­іс.
    2. Мем­ле­кет­тік ор­ган­дар мен жер­гі­лік­ті ат­қа­ру­шы ор­ган­дар­дың іш­кі кон­ту­ры­ның жер­гі­лік­ті же­лі­сін Ин­тер­нет­ке қо­су­ды бол­дыр­мау, сон­дай-ақ іш­кі кон­тур­дың жер­гі­лік­ті же­лі­сін және мем­ле­кет­тік ор­ган­дар мен жер­гі­лік­ті ат­қа­ру­шы ор­ган­дар­дың сырт­қы кон­ту­ры­ның жер­гі­лік­ті же­лі­сін өза­ра ұш­та­сты­ру­ды бол­дыр­мау.
    3. Мем­ле­кет­тік ор­ган­дар мен жер­гі­лік­ті ат­қа­ру­шы ор­ган­дар­дың ақ­па­рат­тық жүй­е­сін бағ­дар­ла­ма­лық-ап­па­рат­тық қам­та­ма­сыз ету­ді бас­қа­ру ақ­па­рат­тық жүйе ие­сі­нің іш­кі жер­гі­лік­ті же­лі­сі­нен жү­зе­ге асы­ры­луы ти­іс.
    4. Жер­гі­лік­ті же­лі­ні ло­ги­ка­лық және/неме­се фи­зи­ка­лық сег­мент­теу құ­рал­да­рын қол­да­ну.
    5. Ақ­па­рат­тан­ды­ру объ­ек­ті­сі­нің ком­по­нент­те­рі ара­сын­да­ғы, сон­дай-ақ ақ­па­рат­тан­ды­ру объ­ек­ті­сі мен оның жұ­мыс іс­теу ор­та­сы ара­сын­да­ғы уа­қыт бой­ын­ша син­хрон­да­уды қам­та­ма­сыз ету.
    5
    Же­лі­а­ра­лық экран­дар
    1. Әр ин­тер­фей­сте кі­ріс және шы­ғыс па­кет­тер­ді сүзу­ді қам­та­ма­сыз ету.
    2. Жаб­дық па­ра­метр­ле­рін­де пай­да­ла­ныл­ма­ған порт­тар бұ­ғат­та­луы ти­іс.
    3. Же­лі­лік ме­кен­жай­лар­ды түр­лен­ді­ру.
    6
    Же­лі­лер ар­қы­лы жі­бе­рі­ле­тін де­ректер­дің тұ­та­стығ­ын, құ­пи­я­лы­ғын сақ­тау
    Жер­гі­лік­ті же­лі­лер­ді бі­рік­ті­ре­тін ар­найы бай­ла­ныс ар­на­сын ұй­ым­да­сты­ру ке­зін­де ақ­па­рат­ты крип­то­гра­фи­я­лық қор­ғау құ­рал­да­рын пай­да­ла­на оты­рып, ақ­па­рат­ты қор­ғаудың бағ­дар­ла­ма­лық-тех­ни­ка­лық құ­рал­да­ры, оның ішін­де крип­то­гра­фи­я­лық шифр­лау қол­да­ны­луы ти­іс.
    7
    Ақ­па­рат ал­ма­су бой­ын­ша жа­сал­ған іс-қи­мыл­дар­дан бас тарт­па­у­шы­лық
    Же­лі­лік тра­фик­ті ба­қы­лау және тал­дау құ­рал­да­рын қол­да­ну.
    8
    Үз­дік­сіз жұ­мыс және қа­лып­қа ке­лу­ді қам­та­ма­сыз ету
    Қол же­тім­ді­лік пен ақа­улық­қа тө­зім­ді­лік­ті қам­та­ма­сыз ету үшін де­ректер­ді өң­де­удің ап­па­рат­тық-бағ­дар­ла­ма­лық құ­рал­да­рын, де­ректер­ді сақ­тау жүй­е­ле­рін, де­ректер­ді сақ­тау же­лі­ле­рі­нің ком­по­нент­те­рін және де­ректер­ді бе­ру ар­на­ла­рын ре­зерв­теу пай­да­ла­ны­луы ти­іс.
    9
    Се­нім­ді ар­на
    Бас­қа­лар­дан қи­сын­ды түр­де ерекше­ле­не­тін және оның та­рап­та­ры­ның се­нім­ді аутен­ти­фи­ка­ци­я­сын, сон­дай-ақ де­ректер­ді өзгер­ту­ден және ашу­дан қор­ғауды қам­та­ма­сыз ете­тін қа­шық­та­ғы се­нім­ді ар­на өні­мі­мен бай­ла­ны­су үшін қам­та­ма­сыз ету. Екі жақ­тың да се­нім­ді ар­на ар­қы­лы бай­ла­ныс ор­на­ту­ға мүм­кін­дік бе­ру­ін қам­та­ма­сыз ету.
    10
    Се­нім­ді бағ­дар
    Қа­шық­та­ғы пай­да­ла­ну­шы­мен бай­ла­ны­су үшін бас­қа­лар­дан қи­сын­ды түр­де ерекше­ле­не­тін және оның та­рап­та­ры­ның се­нім­ді аутен­ти­фи­ка­ци­я­сын, сон­дай-ақ де­ректер­ді өзгер­ту­ден және ашу­дан қор­ғауды қам­та­ма­сыз ете­тін марш­рут­ты ұсы­ну. Пай­да­ла­ну­шы­ның се­нім­ді марш­рут ар­қы­лы бай­ла­ныс ор­на­ту­ға мүм­кін­дік бе­ру­ін қам­та­ма­сыз ету. Қа­шық­та­ғы пай­да­ла­ну­шы­ның ба­стап­қы аутен­ти­фи­ка­ци­я­сы және қа­шық­тан бас­қа­ру үшін се­нім­ді марш­рут­ты пай­да­ла­ну мін­дет­ті бо­лып та­бы­ла­ды.

    «Электрондық үкіметтің»

    ақпараттандыру объектілерінің

    және ақпараттық-коммуникациялық

    инфрақұрылымның аса маңызды

    объектілерінің ақпараттық қауіпсіздік

    талаптарына сәйкестігіне

    сынақтар жүргізу әдістемесіне

    4-қосымша

    Ақпараттық қауіпсіздікті қамтамасыз ету процестерінің тізбесі мен олардың мазмұны

    № п/п
    Про­це­стер­дің ата­уы
    АҚ қам­та­ма­сыз ету про­це­сте­рі­нің маз­мұ­ны­на қой­ы­ла­тын та­лап
    1
    2
    3
    1
    Ақ­па­рат­тық-ком­му­ни­ка­ци­я­лық тех­но­ло­ги­я­лар­мен бай­ла­ны­сты ак­тив­тер­ді бас­қа­ру
    1. Ақ­па­рат­ты өң­деу құ­рал­да­ры­мен бай­ла­ны­сты ак­тив­тер­ді сәй­кестен­ді­ру, жік­теу және таң­ба­лау қа­ғи­да­ла­рын­да ай­қын­дал­ған ак­тив­тер­ді сәй­кестен­ді­ру тәр­ті­біне сәй­кес ак­тив­тер­ді сәй­кестен­ді­ру.
    2. Ақ­па­рат­ты өң­деу құ­рал­да­ры­мен бай­ла­ны­сты ак­тив­тер­ді сәй­кестен­ді­ру, жік­теу және таң­ба­лау ере­же­ле­рін­де ай­қын­дал­ған жік­теу жүй­е­сіне сәй­кес ақ­па­рат­ты жік­теу.
    3. Те­сті­леу объ­ек­ті­сі үшін анық­тал­ған сы­нып­тың ақ­па­рат­тан­ды­ру объ­ек­ті­ле­рін жік­теу қа­ғи­да­ла­ры­ның та­лап­та­ры­на сәй­кест­і­гін тек­се­ру.
    4. Ақ­па­рат­ты өң­деу құ­рал­да­ры­мен бай­ла­ны­сты ак­тив­тер­ді сәй­кестен­ді­ру, жік­теу және таң­ба­лау қа­ғи­да­ла­рын­да ай­қын­дал­ған таң­ба­лау қа­ғи­дат­та­ры­на сәй­кес ак­тив­тер­ді таң­ба­лау.
    5. Сәй­кестен­ді­рі­л­ген ак­тив­тер­ге жа­у­ап­ты тұ­лға­лар­ды бе­кі­ту.
    6. Қа­был­дан­ған ті­зі­лім ны­са­ны­на сәй­кес ак­тив­тер ті­зі­лі­мін жүр­гі­зу және өзек­тен­ді­ру.
    7. Ақ­па­рат­ты өң­деу құ­рал­да­ры­мен бай­ла­ны­сты ак­тив­тер­ді сәй­кестен­ді­ру, жік­теу және таң­ба­лау қа­ғи­да­ла­рын­да ай­қын­дал­ған жік­теу жүй­е­сіне сәй­кес ак­тив­тер­мен жұ­мыс іс­теу рә­сім­де­рін ай­қын­дау, құ­жат­тау және іс­ке асы­ру (бе­ру, пай­да­ла­ну, сақ­тау, ен­гі­зу/шы­ға­ру және қай­та­ру).
    8. Есеп­теу тех­ни­ка­сы, те­ле­ком­му­ни­ка­ци­я­лық жаб­дық және бағ­дар­ла­ма­лық қам­та­ма­сыз ету құ­рал­да­рын пас­порт­тау.
    9. Ақ­па­рат­тық-ком­му­ни­ка­ци­я­лық тех­но­ло­ги­я­лар­мен бай­ла­ны­сты ак­тив­тер­ді қа­был­дау / жө­нел­ту ке­зін­де жұ­мыстар­ды қа­уіп­сіз ұй­ым­да­сты­ру.
    10. Сер­вер­лік және те­ле­ком­му­ни­ка­ци­я­лық жаб­дық­тар­ды, де­ректер­ді сақ­тау жүй­е­ле­рін, жұ­мыс стан­ци­я­ла­рын, ақ­па­рат та­сығ­ы­штар­ды қа­уіп­сіз кә­де­ге жа­ра­ту (қай­та пай­да­ла­ну).
    2
    Ақ­па­рат­тық қа­уіп­сіз­дік­ті ұй­ым­да­сты­ру
    1. Ақ­па­рат­тық қа­уіп­сіз­дік бө­лім­ше­сі­нің неме­се ақ­па­рат­тық қа­уіп­сіз­дік­ке жа­у­ап­ты, ақ­па­рат­тық тех­но­ло­ги­я­лар бө­лім­ше­сі­нен оқ­ша­у­лан­ған, ті­ке­лей жо­ға­ры бас­шы­лық­қа ба­ғы­на­тын қыз­мет­кер­дің бо­луы.
    2. Жұ­мыс топ­та­ры­ның жұ­мыс іс­те­уі және жұ­мыстар­ды үй­ле­сті­ру және ақ­па­рат­тық қа­уіп­сіз­дік­ті қам­та­ма­сыз ету мә­се­ле­ле­рі бой­ын­ша ке­ңе­стер өт­кі­зу.
    3. Ақ­па­рат­тық қа­уіп­сіз­дік жө­нін­де­гі тех­ни­ка­лық құ­жат­та­ма­ны әзір­леу (өзек­тен­ді­ру), бе­кі­ту, бас­шы­лық­тың ма­құл­да­уы, олар­дың маз­мұ­нын қыз­мет­кер­лер мен орын­да­у­шы­лар та­ра­пы­нан тар­ты­ла­тын қыз­мет­кер­лер­ге жет­кі­зу.
    4. Ақ­па­рат­тық қа­уіп­сіз­дік ма­ман­да­ры­ның өкі­лет­ті ор­ган­да­ры­мен, кә­сі­би қа­уым­да­стық­та­ры­мен, кә­сі­би қа­уым­да­стық­та­ры­мен неме­се фо­рум­да­ры­мен бай­ла­ны­ста бо­лу.
    5. Ақ­па­рат­тық қа­уіп­сіз­дік­ті қам­та­ма­сыз ету рә­сім­де­рін, оның ішін­де бөгде ұй­ым­дар­ды тар­ту ке­зін­де ай­қын­дау және құ­жат­тау.
    6. Ақ­па­рат­ты қор­ғау қа­жет­ті­лік­те­рін көр­се­те­тін құ­пи­я­лы­лық неме­се жа­ри­я­ла­мау ту­ра­лы ке­лі­сім­ді әзір­леу (қай­та қа­рау).
    7. Ақ­па­рат­тық қа­уіп­сіз­дік және қыз­мет көр­се­ту дең­гейі жө­нін­де­гі та­лап­тар­ды ай­қын­дау және үшін­ші та­рап ұй­ым­да­ры­мен ке­лі­сім­дер­ге ен­гі­зу. Ке­лі­сім ере­же­ле­рі­нің іс­ке асы­ры­луын ба­қы­лау.
    3
    Қыз­мет­кер­лер­мен бай­ла­ны­сты қа­уіп­сіз­дік
    1. Жұ­мысқа қа­был­дау ке­зін­де кан­ди­дат­тар­ды ал­дын ала тек­се­ру.
    2. Қыз­мет­кер­лер­дің ла­у­а­зым­дық нұс­қа­улық­та­рын­да және (неме­се) ең­бек шар­ты­ның та­лап­та­рын­да және орын­да­у­шы­лар та­ра­пы­нан тар­ты­ла­тын жұ­мыспен қам­ту, ең­бек қа­ты­на­ста­рын өзгер­ту неме­се тоқ­та­ту ке­зе­ңін­де­гі ақ­па­рат­тық қа­уіп­сіз­дік­ке бай­ла­ны­сты рөл­дер­ді, мін­дет­тер мен жа­у­ап­кер­ші­лік­тер­ді және сы­нақ объ­ек­ті­сі ие­сі­нің мін­дет­те­ме­ле­рін ай­қын­дау, та­ғай­ын­дау және көр­се­ту.
    3. Ақ­па­рат­тық қа­уіп­сіз­дік­ті қам­та­ма­сыз ету са­ла­сын­да мін­дет­те­ме­ле­рі бар қыз­мет­кер­лер­ді жұ­мыстан шы­ға­ру рә­сім­де­рін ай­қын­дау және құ­жат­тау.
    4. Ақ­па­рат­тық қа­уіп­сіз­дік ере­же­ле­рін бұ­зу­шы­лар­ға жа­са­ла­тын іс-қи­мыл­дар­ды ай­қын­дау және ре­гла­мент­теу.
    5. Қыз­мет­кер­лер­ге олар­дың қыз­мет­тік мін­дет­те­рін орын­да­уды қоз­ғай­тын ақ­па­рат­тық қа­уіп­сіз­дік­ті қам­та­ма­сыз ету са­я­сат­та­рын­да­ғы, қа­ғи­да­ла­рын­да­ғы және рә­сім­де­рін­де­гі өзге­рі­стер ту­ра­лы ха­бар­лау.
    6. Қыз­мет­кер­лер­дің және та­рап­тан тар­ты­ла­тын орын­да­у­шы­лар­дың жұ­мыспен қам­ту, ең­бек қа­ты­на­ста­рын өзгер­ту неме­се тоқ­та­ту ке­зе­ңін­де ақ­па­рат­тық қа­уіп­сіз­дік­ті қам­та­ма­сыз ету­ге бай­ла­ны­сты мін­дет­тер мен жа­у­ап­кер­ші­лік­тер ту­ра­лы ха­бар­дар бо­луы және орын­да­уы.
    7. Ақ­па­рат­тық қа­уіп­сіз­дік са­ла­сын­да­ғы қыз­мет­кер­лер­ді оқы­ту және да­яр­лау.
    8. Қыз­мет­кер­лер­дің және орын­да­у­шы­лар та­ра­пы­нан тар­ты­ла­тын ақ­па­рат­тық қа­уіп­сіз­дік­ке қа­ты­сты мін­дет­те­ме­лер­ді орын­дау мүм­кін­ді­гін қам­та­ма­сыз ету үшін бас­шы­лық­тың жа­у­ап­кер­ші­лі­гі.
    4
    АҚ оқи­ға­ла­ры­ның мо­ни­то­рин­гі және АҚ ин­ци­дент­те­рін бас­қа­ру
    1. Пай­да­ла­ну­шы, опе­ра­тор, әкім­ші және опе­ра­ци­я­лық жүй­е­лер­дің оқи­ға­ла­рын, де­рекқор­ды бас­қа­ру жүй­е­ле­рін, ан­ти­ви­ру­стық бағ­дар­ла­ма­лар­ды, қол­дан­ба­лы бағ­дар­ла­ма­лар­ды, те­ле­ком­му­ни­ка­ци­я­лық жаб­дық­тар­ды, ша­буыл­дар­ды анық­тау және ал­дын алу жүй­е­ле­рін, маз­мұн­ды бас­қа­ру жүй­е­ле­рін тір­кеу.
    2. Оқи­ға­лар­ды тір­кеу жур­нал­да­рын жүр­гі­зу, сақ­тау және қор­ғау.
    3. Оқи­ға­лар­ды тір­кеу жур­нал­да­рын тал­да­уды жү­зе­ге асы­ру.
    4. Тір­кел­ген оқи­ға­лар­ды ба­қы­лау және ақ­па­рат­тық қа­уіп­сіз­дік үшін ма­ңы­зды­лы­ғы жо­ға­ры және ма­ңы­зды оқи­ға­лар ту­ра­лы ес­кер­ту.
    5. Ақ­па­рат­тық қа­уіп­сіз­дік оқи­ға­сын ба­ға­лау және ше­шім қа­был­дау.
    6. Қыз­мет­кер­лер­ді және та­рап­тан тар­ты­ла­тын орын­да­у­шы­лар­ды әзір­леу, құ­жат­тау, олар­дың на­за­ры­на жет­кі­зу, ақ­па­рат­тық қа­уіп­сіз­дік ин­ци­дент­те­ріне ден қою рә­сім­де­рін орын­дау.
    7. Ақ­па­рат­тық қа­уіп­сіз­дік ин­ци­дент­те­ріне тал­дау жүр­гі­зу.
    5
    АҚ үз­дік­сіз­ді­гін бас­қа­ру
    1. Ақ­па­рат­тық қа­уіп­сіз­дік­тің үз­дік­сіз­ді­гін жос­пар­лау.
    2. Ақ­па­рат­тық қа­уіп­сіз­дік­ті неме­се биз­нес-про­це­стер­ді қам­та­ма­сыз ету про­це­сі­нің үз­дік­сіз­ді­гі­нің бұ­зы­луы­ның ық­ти­мал се­бе­бі бо­лып та­бы­ла­тын оқи­ға­лар­ды иден­ти­фи­ка­ци­я­лау.
    3. Штат­тан тыс (дағ­да­ры­стық) жағ­дай­лар­да ақ­па­рат­тық қа­уіп­сіз­дік­тің үз­дік­сіз­ді­гі­нің қа­жет­ті дең­гей­ін ұстап тұ­ру про­це­сте­рі мен рә­сім­де­рін әзір­леу (өзек­тен­ді­ру), ен­гі­зу.
    4. Қыз­мет­кер­лер­ді және орын­да­у­шы­лар та­ра­пы­нан тар­ты­ла­тын қыз­мет­кер­лер­ді анық­тау, құ­жат­тау, олар­дың на­за­ры­на жет­кі­зу, штат­тан тыс (дағ­да­ры­стық жағ­дай­лар­да) рә­сім­дер­ді орын­дау.
    5. Ақ­па­рат­тық қа­уіп­сіз­дік­тің үз­дік­сіз­ді­гін қам­та­ма­сыз ету про­це­сте­рі мен рә­сім­де­рін тек­се­ру (те­сті­леу), тал­дау және ба­ға­лау.
    6. Заң­на­ма­ның та­лап­та­рын ес­ке­ре оты­рып, ақ­па­рат­ты өң­деу құ­рал­да­рын, ақ­па­рат­тан­ды­ру объ­ек­ті­сін ре­зерв­теу.
    6
    Же­лі­лік қа­уіп­сіз­дік­ті бас­қа­ру
    1. Қыз­мет­кер­лер­ді және орын­да­у­шы­лар та­ра­пы­нан тар­ты­ла­тын қыз­мет­кер­лер­ді анық­тау, құ­жат­тау және олар­дың на­за­ры­на жет­кі­зу, же­лі­лік жаб­дық­ты бас­қа­ру рә­сім­де­рін орын­дау.
    2. Же­лі­лер­ге қыз­мет көр­се­ту және ақ­па­рат бе­ру жө­нін­де­гі ке­лі­сім­дер­ге қа­уіп­сіз­дік­ті қам­та­ма­сыз ету те­тікте­рін, бар­лық же­лі­лік қыз­мет­тер мен сер­ви­стер үшін қол­же­тім­ді­лік дең­гей­ле­рін ай­қын­дау және ен­гі­зу.
    3. Қыз­мет­кер­лер­ді және орын­да­у­шы­лар та­ра­пы­нан тар­ты­ла­тын қыз­мет­кер­лер­ді анық­тау, құ­жат­тау, олар­дың на­за­ры­на жет­кі­зу, же­лі­лер мен Же­лі­лік қыз­мет­тер­ді пай­да­ла­ну, ақ­па­рат бе­ру, Ин­тер­нет­ке, те­ле­ком­му­ни­ка­ция және бай­ла­ныс же­лі­ле­ріне қо­сы­лу және же­лі­лік ре­сур­стар­ға сым­сыз қол жет­кі­зу­ді пай­да­ла­ну са­я­сат­та­ры мен рә­сім­де­рін орын­дау.
    4. Же­лі және элек­трон­дық ха­бар­ла­ма­лар ар­қы­лы бе­рі­ле­тін ақ­па­рат­ты қор­ғау құ­рал­да­рын қол­да­ну жө­нін­де­гі рә­сім­дер­ді ай­қын­дау, құ­жат­тау және орын­дау.
    5. Заң­на­ма та­лап­та­рын ес­ке­ре­тін же­лі­лер­ді қо­су және өза­ра іс-қи­мыл жа­сау тә­сіл­де­рі.
    7
    Крип­то­гра­фи­я­лық қор­ғау әді­сте­рі
    1. Заң­на­ма­ның та­лап­та­рын ес­ке­ре­тін крип­то­гра­фи­я­лық кі­лт­тер­ді дай­ын­дау, есеп­ке алу, сақ­тау, бе­ру, пай­да­ла­ну, қай­та­ру (жою), қор­ғау мә­се­ле­ле­рін қам­ти­тын крип­то­гра­фи­я­лық кі­лт­тер­ді бас­қа­ру­ды ре­гла­мент­теу.
    2. Аутен­ти­фи­ка­ци­я­лық де­ректер­ді қо­са ал­ған­да, ақ­па­рат­ты сақ­тау және бе­ру ке­зін­де крип­то­гра­фи­я­лық құ­рал­дар­ды қол­да­ну.
    8
    Ақ­па­рат­тық қа­уіп­сіз­дік тәу­е­кел­де­рін бас­қа­ру
    1. Тәу­е­кел­дер­ді ба­ға­лау әді­сте­ме­сін таң­дау;
    2. Сәй­кестен­ді­рі­л­ген және жік­тел­ген ак­тив­тер үшін қа­тер­лер­ді (тәу­е­кел­дер­ді) сәй­кестен­ді­ру және ақ­па­рат­тық қа­уіп­сіз­дік қа­тер­ле­рі­нің (тәу­е­кел­де­рі­нің) ка­та­ло­гын қа­лып­та­сты­ру (өзек­тен­ді­ру). Ақ­па­рат­тық қа­уіп­сіз­дік­ті қам­та­ма­сыз ету про­це­сте­рі­мен бай­ла­ны­сты қа­тер­лер­ді (тәу­е­кел­дер­ді), тәу­е­кел­дер­ді ка­та­лог­та көр­се­ту.
    3. Анық­тал­ған тәу­е­кел­дер­ді ба­ға­лау (қай­та ба­ға­лау).
    4. Тәу­е­кел­дер­ді өң­деу, тәу­е­кел­дер­ді өң­деу жос­па­рын қа­лып­та­сты­ру және бе­кі­ту (өзек­тен­ді­ру).
    5. Тәу­е­кел­дер­ді ба­қы­лау және қай­та қа­рау.
    9
    Қол жет­кі­зу­ді бас­қа­ру
    1. Пай­да­ла­ну­шы­лар­ды ақ­па­рат­қа, қол­дан­ба­лы жүй­е­лер­дің функ­ци­я­ла­ры­на, қыз­мет­тер­ге, жүй­е­лік БҚ, же­лі­лер мен же­лі­лік сер­ви­стер­ге қол жет­кі­зу құқық­та­ры­ның ара­жі­гін ажы­ра­ту қа­ғи­да­ла­ры­мен әзір­леу (өзек­тен­ді­ру), құ­жат­тан­ды­ру, та­ны­сты­ру.
    2. Пай­да­ла­ну­шы­лар­ды сәй­кестен­ді­ру, аутен­ти­фи­ка­ци­я­лау және ав­то­ри­за­ци­я­ла­удың қол­да­ны­ла­тын әді­сте­рі мен рә­сім­де­рі.
    3. Элек­трон­дық ақ­па­рат­тық ре­сур­стар­ға қол жет­кі­зу құқық­та­ры­ның ара­жі­гін ажы­ра­ту қа­ғи­да­ла­рын­да бел­гі­лен­ген қол жет­кі­зу құқық­та­ры­ның ара­жі­гін ажы­ра­ту қа­ғи­да­ла­рын іс­ке асы­ру.
    4. Пай­да­ла­ну­шы­лар­ды тір­кеу және тір­ке­уден шы­ға­ру (бұ­ғат­тау) рә­сім­де­рі.
    5. Ар­тық­шы­лық­ты кі­ру құқы­ғы­мен есеп­тік жа­з­ба­лар­ды бас­қа­ру.
    6. Пай­да­ла­ну­шы­ның аутен­ти­фи­ка­ция про­це­ду­ра­ла­рын­да крип­то­гра­фи­я­лық әді­стер­ді қол­да­ну және бас­қа­ру.
    7. Қол жет­кі­зу құқық­та­ры­ның өзге­ру­ін бас­қа­ру.
    8. Құ­пия сө­здер­ді бас­қа­ру.
    9. Ар­тық­шы­лық­ты ути­ли­та­лар­ды пай­да­ла­ну.
    10. Сы­нақ объ­ек­ті­сі­нің ба­стап­қы коды­на қол жет­кі­зу­ді бас­қа­ру.
    10
    Фи­зи­ка­лық қа­уіп­сіз­дік және та­би­ғи қа­уіп­тер­ден қор­ғау
    1. Заң­на­ма та­лап­та­рын ес­ке­ре оты­рып, сер­вер­лік, те­ле­ком­му­ни­ка­ци­я­лық жаб­дық­тар­ды, де­ректер­ді сақ­тау жүй­е­ле­рін ор­на­ла­сты­ру.
    2. Ақ­па­рат­тық-ком­му­ни­ка­ци­я­лық тех­но­ло­ги­я­лар­мен бай­ла­ны­сты ак­тив­тер ор­на­ла­сты­ры­л­ған үй-жай­лар­дың қа­уіп­сіз­дік пе­ри­мет­рін фи­зи­ка­лық қор­ғау.
    3. Заң­на­ма­ның та­лап­та­рын ес­ке­ре­тін негіз­гі және ре­зерв­тік сер­вер­лік үй-жай­лар­ды ұй­ым­да­сты­ру.
    4. Негіз­гі және ре­зерв­тік сер­вер­лік үй-жай­лар­ды заң­на­ма­ның та­лап­та­рын ес­ке­ре­тін қам­та­ма­сыз ету жүй­е­ле­рі­мен жа­рақ­тан­ды­ру.
    5. Сер­вер­лік үй-жай­лар­ға ба­қы­ла­на­тын қол жет­кі­зу­ді ұй­ым­да­сты­ру.
    6. Сер­вер­лік үй-жай­да жұ­мыстар­ды ұй­ым­да­сты­ру.
    7. Сер­вер­лік және те­ле­ком­му­ни­ка­ци­я­лық жаб­дық­тар­ды, де­ректер­ді сақ­тау жүй­е­ле­рін және қам­та­ма­сыз ету жүй­е­ле­рін тех­ни­ка­лық сүй­е­мел­деу және олар­ға қыз­мет көр­се­ту жө­нін­де­гі жұ­мыстар­ды ұй­ым­да­сты­ру.
    8. Жаб­дық­ты электр­мен жаб­дық­тау жүй­е­сін­де­гі ақа­у­лар­дан және ком­му­нал­дық қыз­мет­тер­дің жұ­мысын­да­ғы ақа­у­лар­дан туын­да­ған бас­қа да бұ­зы­лу­лар­дан қор­ғау тә­сіл­де­рі.
    9. Ка­бель­дік жүй­е­нің қа­уіп­сіз­ді­гін қам­та­ма­сыз ету.
    10. Кросс үй-жай­ла­ры­ның қа­уіп­сіз­ді­гін қам­та­ма­сыз ету.
    11
    АҚ қам­та­ма­сыз ету­дің пай­да­ла­ну рә­сім­де­рі
    1. Ақ­па­рат­тық қа­уіп­сіз­дік­ті қам­та­ма­сыз ету­дің пай­да­ла­ну рә­сім­де­рін ре­гла­мент­тей­тін нұс­қа­улық­тар­ды әзір­леу (өзек­тен­ді­ру), құ­жат­тау, пай­да­ла­ну­шы­лар­ды та­ны­сты­ру.
    2. Ақ­па­рат­тық қа­уіп­сіз­дік­ті қам­та­ма­сыз ету құ­рал­да­ры мен жүй­е­ле­рін қол­да­ну.
    3. Ақ­па­рат­тың сақ­тық кө­шір­ме­сін жа­сау про­це­ду­ра­ла­ры және кө­ші­ру нәти­же­ле­рін тек­се­ру. Сақ­тық кө­шір­ме­лер­ді сақ­тау орын­да­ры­ның қа­уіп­сіз­ді­гі.
    4. Оқи­ға­лар­ды тір­кеу жур­нал­да­ры­ның уа­қы­тын бір уа­қыт кө­зі­мен син­хрон­дау.
    5. Қол­да­ны­с­та­ғы жүй­е­лер­де қол­дан­ба­лы және жүй­е­лік бағ­дар­ла­ма­лық қам­ты­лым­ның жа­ңа нұс­қа­ла­рын ор­на­ту ке­зін­де­гі өзге­рі­стер­ді бас­қа­ру про­це­ду­ра­ла­ры.
    6. Осал­дық­тар­ды ба­қы­лау және бас­қа­ру.
    7. Қыз­мет­кер­лер­ді та­ны­сты­ру және мо­биль­ді құ­ры­л­ғы­лар мен ақ­па­рат та­сығ­ы­штар­ды пай­да­ла­ну ере­же­ле­рін ере­же­ле­рін іс­ке асы­ру.
    8. Қа­шық­тан жұ­мысты ұй­ым­да­сты­ру жө­нін­де­гі нұс­қа­улық­тың ере­же­ле­рін әзір­леу (өзек­тен­ді­ру), қыз­мет­кер­лер­ді та­ны­сты­ру, іс­ке асы­ру.
    9. Сы­нақ объ­ек­ті­сі­нің жұ­мыс қа­бі­лет­ті­лі­гі­нің мо­ни­то­рин­гі.
    10. Әзір­леу, те­сті­леу және пай­да­ла­ну ор­та­ла­рын бө­лу.
    11. Элек­трон­дық по­шта ха­бар­ла­ма­ла­ры мен ақ­па­рат­тар­ды Ин­тер­нет ар­қы­лы бе­ру ке­зін­де құ­пи­я­лы­лық­ты қам­та­ма­сыз ету.
    12. Заң­на­ма­ның та­лап­та­ры­на сәй­кес ин­тер­нет­ті ұсы­ну және сырт­қы элек­трон­дық по­шта жүй­е­ле­рі­мен өза­ра іс-қи­мыл жа­сау тә­сіл­де­рі.
    13. Ин­тер­нет ре­сур­ста­ры­на қол жет­кі­зу ке­зін­де­гі шек­те­улер мен сү­зу тәр­ті­бі.
    12
    Заң­на­ма­лық және шар­ттық та­лап­тар­ға сәй­кест­і­гі
    1. Сы­нақ объ­ек­ті­сі үшін заң­на­ма­лық, нор­ма­тив­тік, өзге де мін­дет­ті, шар­ттық та­лап­тар­ды ай­қын­дау (өзек­тен­ді­ру), құ­жат­тау.
    2. Зи­ят­кер­лік мен­шік құқық­та­ры­на бай­ла­ны­сты заң­на­ма­лық, нор­ма­тив­тік және шар­ттық та­лап­тар­ға сәй­кест­ікті іс­ке асы­ра­тын рә­сім­дер­ді ен­гі­зу.
    3. Заң­на­ма­ның нор­ма­ла­ры­на сәй­кес ке­ле­тін құ­пия және дер­бес де­ректер­ді қор­ғау са­я­са­тын әзір­леу және іс­ке асы­ру.
    4. Қол­да­ны­ла­тын крип­то­гра­фи­я­лық әді­стер мен құ­рал­дар­дың заң­на­ма та­лап­та­ры­на және ке­лі­сім­дер­ге (шар­ттар­ға) сәй­кест­і­гі.
    5. Ақ­па­рат­тық қа­уіп­сіз­дік ауди­тін жүр­гі­зу.
    6. Ақ­па­рат­тық қа­уіп­сіз­дік жө­нін­де­гі заң­на­ма­ның, стан­дарт­тар­дың және тех­ни­ка­лық құ­жат­та­ма­ның та­лап­та­ры­на сәй­кест­і­гі тұр­ғы­сы­нан сы­нақ объ­ек­ті­сіне тал­дау жүр­гі­зу.
    7. Жа­з­ба­лар­ды жо­ғал­ту­дан, бү­лі­ну­ден, бұр­ма­ла­ну­дан, рұқ­сат­сыз кі­ру­ден және заң­на­ма­лық, нор­ма­тив­тік, шар­ттық та­лап­тар­ға сәй­кес рұқ­сат­сыз шы­ға­ру­дан қор­ғау.
    13
    Жүй­е­лер­ді са­тып алу, әзір­леу және қыз­мет көр­се­ту
    1. Ақ­па­рат­тық қа­уіп­сіз­дік­ке бай­ла­ны­сты және қол­да­ны­с­та­ғы заң­на­ма­ға және стан­дарт­тар­ға сәй­кес ке­ле­тін та­лап­тар­ды сы­нақ объ­ек­ті­сіне тех­ни­ка­лық құ­жат­та­ма­ның құ­ра­мы­на ен­гі­зу (өзек­тен­ді­ру).
    2. Пай­да­ла­ны­ла­тын жүй­е­лер үшін БҚ (жүй­е­лік және қол­дан­ба­лы) өзге­рі­сте­рін бас­қа­ру­дың қа­уіп­сіз рә­сім­де­рін ай­қын­дау және қол­да­ну.
    3. Сы­нақ объ­ек­ті­сі бой­ын­ша, оның ішін­де бөгде ұй­ым жү­зе­ге асы­ра­тын әзір­леу про­це­сін ба­қы­лау.
    4. Бөгде ұй­ым жү­зе­ге асы­ра­тын жүй­е­ні тех­ни­ка­лық сүй­е­мел­деу про­це­сін ба­қы­лау.
    5. Жүй­е­нің қа­уіп­сіз­дік мүм­кін­дік­те­рін тек­се­ру.

    Өзгерістер енгізілетін

    кейбір бұйрықтар тізбесіне

    2-қосымша

    Қазақстан Республикасы

    Цифрлық даму, қорғаныс

    және аэроғарыш

    өнеркәсібі министрінің

    2019 жылғы 3 маусымдағы

    №111/НҚ бұйрығына

    2-қосымша

    «Электрондық үкіметтің» ақпараттандыру объектілері және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидалары

    1-тарау. Жалпы ережелер

    1. Осы «Электрондық үкіметтің» ақпараттандыру объектілері мен ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидалары (бұдан әрі – Қағидалар) «Ақпараттандыру туралы» Қазақстан Республикасы Заңының (бұдан әрі – Заң) 7-1-бабының 5) тармақшасына сәйкес әзірленді және «электрондық үкіметтің» ақпараттандыру объектілері мен ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу тәртібін айқындайды.

    2. Осы Қағидаларда мынадай негізгі ұғымдар мен қысқартулар пайдаланылады:

    1) ақпараттық жүйе – ақпараттық өзара іс-қимыл арқылы белгілі бір технологиялық әрекеттерді іске асыратын және нақты функционалдық міндеттерді шешуге арналған ақпараттық-коммуникациялық технологиялардың, қызмет көрсетуші персоналдың және техникалық құжаттаманың ұйымдық реттелген жиынтығы;

    2) ақпараттық жүйенің кіші жүйесі – ақпараттық жүйенің мақсатына жету үшін қажетті оның белгілі бір функцияларын іске асыратын ақпараттық жүйенің жиынтық бөлігі (құрамдас бөлігі) ;

    3) ақпараттандыру саласындағы ақпараттық қауіпсіздік (бұдан әрі – АҚ) –электрондық ақпараттық ресурстардың, ақпараттық жүйелер мен ақпараттық-коммуникациялық инфрақұрылымның сыртқы және ішкі қатерлерден қорғалу жағдайы;

    4) ақпараттық қауіпсіздік жөніндегі техникалық құжаттама (бұдан әрі – АҚ бойынша ТҚ) – Қазақстан Республикасы Үкіметінің 2016 жылғы 20 желтоқсандағы № 832 қаулысымен бекітілген және объектінің ақпараттық қауіпсіздігін қамтамасыз ету жөніндегі жалпы талаптарды, қағидаттар мен қағидаларды регламенттейтін ақпараттық-коммуникациялық технологиялар және ақпараттық қауіпсіздікті қамтамасыз ету саласындағы бірыңғай талаптарға сәйкес әзірленген құжаттар жиынтығы сынақтар;

    5) ақпараттық қауіпсіздікті қамтамасыз ету саласындағы уәкілетті органның интернет-порталы – «электрондық үкіметтің» ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынау бойынша қызмет көрсету процесін автоматтандыруға арналған ақпараттық қауіпсіздікті қамтамасыз ету саласындағы уәкілетті органның интернет-порталы;

    6) бағдарламалық қамтылым – бағдарламалардың, бағдарламалық кодтардың, сондай-ақ оларды пайдалану үшін қажетті техникалық құжаттамасы бар бағдарламалық өнімдердің жиынтығы;

    7) бағдарламалық өнім – әзірлеушілеріне қарамастан, техникалық құжаттамада белгіленген жүйелік талаптарға сәйкес көзделген мақсаттарда пайдаланылуы мүмкін тауар болып табылатын дербес бағдарлама немесе бағдарламалық қамтылымның бөлігі;

    8) бастапқы кодтар – сынақ объектісінің компакт-дискідегі сәтті компиляциясы үшін қажетті кітапханалары мен файлдары бар сынақ объектісінің компоненттері мен модульдерінің бастапқы кодтары;

    9) үлестірілген сынақ объектісі – бірдей мақсаттарға арналған, бірдей функцияларды орындайтын және бірдей қолданбалы бағдарламалық қамтылымды пайдаланатын, бірдей архитектура бойынша салынған көптеген, оның ішінде белгісіз тораптардан тұратын сынақ объектісі;

    10) интернет-ресурс – бірегей желілік мекенжайы және (немесе) домендік атауы бар және Интернетте жұмыс істейтін аппараттық-бағдарламалық кешенде орналастырылған ақпарат (мәтіндік, графикалық, аудиовизуалды немесе өзге де түрде);

    11) өнім беруші – мемлекеттік техникалық қызмет немесе аккредиттелген сынақ зертханасы;

    12) мемлекеттік техникалық қызмет – Қазақстан Республикасы Үкіметінің шешімі бойынша құрылған акционерлік қоғам;

    13) өтініш беруші – ақпараттандыру объектісінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізуге өтінім берген сынақ объектісінің меншік иесі немесе иеленушісі, сондай-ақ сынақ объектісінің меншік иесі немесе иесі уәкілеттік берген жеке немесе заңды тұлға;

    14) сынақ зертханасы – оның атынан әрекет ететін, сынақтарды жүзеге асыратын, техникалық реттеу туралы заңнамаға сәйкес аккредиттелген заңды тұлға немесе заңды тұлғаның құрылымдық бөлімшесі;

    15) сынақ объектісі – ақпараттық қауіпсіздік талаптарына сәйкестігін сынау жөніндегі жұмыстар жүргізілетін ақпараттандыру объектісі;

    16) штаттық пайдалану ортасы – тәжірибелік пайдалану (пилоттық жоба) кезеңінде пайдаланылатын және ақпараттандыру объектісін өнеркәсіптік пайдалану кезеңінде қолдануға арналған серверлік жабдықтың, желілік инфрақұрылымның, жүйелік бағдарламалық қамтылымның нысаналы жиынтығы;

    17) «электрондық үкіметтің» ақпараттық-коммуникациялық платформасы – мемлекеттік органның қызметін автоматтандыруға, оның ішінде мемлекеттік функцияларды автоматтандыруға және олардан туындайтын мемлекеттік қызметтер көрсетуге, сондай-ақ мемлекеттік электрондық ақпараттық ресурстарды орталықтандырылған жинауға, өңдеуге, сақтауға арналған технологиялық платформа;

    18) SYNAQ интернет-порталы – мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын ақпараттандыру объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынау бойынша қызмет көрсету процесін автоматтандыруға арналған мемлекеттік техникалық қызметтің интернет-порталы.

    3. Объектілердің АҚ талаптарына сәйкестігін сынау (бұдан әрі – сынақтар) сынақ объектілерінің техникалық құжаттаманың, Қазақстан Республикасының нормативтік құқықтық актілерінің және Қазақстан Республикасының аумағында қолданылатын ақпараттық қауіпсіздік саласындағы стандарттардың талаптарына сәйкестігін бағалау жөніндегі жұмыстарды қамтиды және сынақ объектісін штаттық пайдалану ортасында жүргізіледі.

    4. «Электрондық үкіметтің» ақпараттық-коммуникациялық платформасында және «электрондық үкіметтің» ақпараттық-коммуникациялық платформасында құрылған және (немесе) орналастырылған бағдарламалық қамтылымды (бағдарламалық өнімді) қоспағанда, сынақ объектісінің сынақтарының құрамына мынадай жұмыс түрлері кіреді:

    1) бастапқы кодтарды талдау;

    2) ақпараттық қауіпсіздік функцияларын сынау;

    3) жүктеме сынағы;

    4) желілік инфрақұрылымды зерттеу;

    5) АҚ қамтамасыз ету процестерін тексеру.

    5. Сынақ объектісінің бастапқы коды (мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын ақпараттандыру объектілерін қоспағанда) болмаған немесе сынақтардың басқа түрін (түрлерін) жүргізу мүмкін болмаған жағдайда, сынақ объектісінің бастапқы кодына немесе сынақтарының басқа түріне (түрлеріне) талдау жүргізудің міндетті остігі туралы ақпараттық қауіпсіздікті қамтамасыз ету саласындағы уәкілетті органның шешімімен өтініш берушінің сұрау салуы бойынша белгіленеді.

    Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы уәкілетті орган осы Қағидалардың 7-тармағына сәйкес басқа түрлері бойынша сынақтар жүргізу кезеңінде бастапқы кодты немесе сынақ объектісінің сынақтарының басқа түрін (түрлерін) талдауды алып тастау туралы өтінім берушінің сұрау салуының негізділігін тексеру туралы Өнім берушіге сұрау салуды жібереді.

    6. «Электрондық үкіметтің» ақпараттық-коммуникациялық платформасында құрылған және (немесе) орналастырылған бағдарламалық қамтылымды (бағдарламалық өнімді) сынауға мыналар кіреді:

    1) бастапқы кодтарды талдау;

    2) ақпараттық қауіпсіздік функцияларын сынау;

    3) жүктеме сынағы;

    4) АҚ қамтамасыз ету процестерін зерттеп-қарау.

    7. «Электрондық үкіметтің» ақпараттық-коммуникациялық платформасының сынақтарына мыналар кіреді:

    1) бастапқы кодтарды талдау;

    2) ақпараттық қауіпсіздік функцияларын сынау;

    3) желілік инфрақұрылымды зерттеу;

    4) АҚ қамтамасыз ету процестерін тексеру.

    8. Біртекті үлестірілген сынау объектілері үшін сынақтар үлестірілген сынау объектісі түйіндерінің жалпы санының кемінде оннан бір бөлігін құрайтын жалпы санында үлестірілген сынау объектісінің орталық(тар) торабы(тары) үшін және кейбір (өтініш берушінің келісімі бойынша) жекелеген тораптары үшін жүргізіледі.

    Біртекті үлестірілген сынақ объектісінің орталық торабы (тары) үшін сынақтар жұмыс түрлерінің толық құрамында жүргізіледі.

    Біртекті үлестірілген сынақ объектісінің тораптары үшін сынақтар құрамына мыналар кіреді:

    1) бастапқы кодтарды талдау;

    2) ақпараттық қауіпсіздік функцияларын сынау.

    9. Сынақ объектісі басқа ақпараттандыру объектісімен интеграцияланған (қолданыстағы немесе жоспарланған) жағдайда сынақтар сынақ объектісінің құрамына интеграцияны қамтамасыз ететін компоненттерді (интеграция модулі, интеграцияның кіші жүйесі, интеграциялық автобус немесе басқа) енгізе отырып жүргізіледі.

    2-тарау. Ақпараттандыру объектілерінің мемлекеттік техникалық қызметтегі ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу тәртібі

    10. Сынақтарды жүргізу үшін өтініш беруші SYNAQ интернет-порталында осы Қағидаларға 1-қосымшаға сәйкес нысан бойынша сынақтар жүргізуге өтінімді (бұдан әрі – өтінім) толтырады, электрондық цифрлық қолтаңбамен (бұдан әрі – ЭЦҚ) қол қояды және мынадай құжаттарды қоса бере отырып, мемлекеттік техникалық қызметке береді:

    1) SYNAQ интернет-порталында сынақ объектісінің меншік иесінің (иеленушісінің) ЭЦҚ-мен куәландырылған осы Қағидаларға 2-қосымшаға сәйкес сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнама;

    2) шарттарға немесе заңды тұлғаның басшысын тағайындау туралы құжатқа қол қоюға уәкілетті тұлғаға сенімхаттың электрондық көшірмесі (заңды тұлғалар үшін);

    3) ақпараттандыру саласындағы уәкілетті органмен және ақпараттық қауіпсіздікті қамтамасыз ету саласындағы уәкілетті органмен келісілген ақпараттандыру объектісіне техникалық тапсырманың электрондық көшірмесі;

    4) сәтті құрастыру үшін қажетті кітапханалары мен файлдары бар сынақ объектісінің компоненттері мен модульдерінің бастапқы кодтары (қажет болған кезде);

    5) осы Қағидаларға 3-қосымшаға сәйкес сынақ объектісінің ақпараттық қауіпсіздігі жөніндегі бекітілген техникалық құжаттаманың электрондық көшірмелері (қажет болған кезде);

    6) иеленуші (меншік иесі) сынақтар жүргізуге өтінім беруге өтінім берушіге уәкілеттік беретін құжаттың электрондық көшірмесі (қажет болған жағдайда):

    7) сынақ объектісінің меншік иесі (иеленуші) және (немесе) тапсырыс беруші мемлекеттік орган болып табылатын растайтын құжат.

    11. Егер өтініш беруші сатып алуды мемлекеттік сатып алу веб-порталы арқылы жүзеге асырған жағдайда, сынақтар жүргізуге өтінім ағымдағы жылдың 1 қарашасынан кешіктірілмей қабылданады.

    12. Мемлекеттік техникалық қызмет өтінімді алған күннен бастап үш жұмыс күні ішінде осы Қағидалардың 10-тармағында көрсетілген құжаттардың толықтығын тексеруді жүзеге асырады.

    13. Өтінім мен қоса берілген құжаттар осы Қағидалардың 10-тармағында көрсетілген талаптарға сәйкес келмеген жағдайда, өтінім қайтару себептері көрсетіле отырып, он жұмыс күні ішінде өтініш берушіге қайтарылады.

    14. Мемлекеттік техникалық қызмет осы Қағидалардың 10-тармағына сәйкес құжаттардың толық топтамасының болуына өтінімді тексергеннен кейін үш жұмыс күні ішінде өтініш берушіге жібереді:

    1) мемлекеттік сатып алу веб-порталы арқылы сатып алуды жүзеге асыру кезінде сынақтар жүргізуге арналған шартқа техникалық ерекшеліктің жобасы. Өтініш беруші техникалық ерекшелік жобасын алған күннен бастап үш жұмыс күні ішінде мемлекеттік сатып алу туралы шартты тікелей жасасу арқылы бір көзден алу тәсілімен мемлекеттік сатып алу туралы шарттың жобасын мемлекеттік сатып алу веб-порталында орналастырады;

    2) мемлекеттік сатып алу веб-порталын қолданбай сатып алуды жүзеге асыру кезінде сынақтар жүргізуге арналған шарттың екі данасы. Өтініш беруші жоғарыда көрсетілген шарттың екі данасын алған күннен бастап бес жұмыс күні ішінде оларға қол қояды және шарттың бір данасын мемлекеттік техникалық қызметке қайтарады.

    15. Егер өтініш беруші сатып алуды мемлекеттік сатып алу веб-порталы арқылы жүзеге асырса және 15 қарашаға дейінгі мерзімде мемлекеттік техникалық қызмет атына мемлекеттік сатып алу туралы шартты мемлекеттік сатып алу веб-порталы арқылы жібермеген жағдайда, өтінім жойылады және өтініш берушіге қайтарылады.

    16. Сынақ мерзімі Өтініш берушімен келісіледі және сынақ бойынша жұмыс көлеміне және сынақ объектісінің жіктеу сипаттамаларына байланысты болады.

    Сынақ жүргізу мерзімдерін келісу мүмкін болмаған жағдайда, өтінім қанағаттандырусыз өтініш берушіге сынақ мерзімдерін айқындау үшін ақпараттық қауіпсіздікті қамтамасыз ету саласындағы уәкілетті органға жүгіну мүмкіндігін көрсете отырып қайтарылады.

    17. Сынақтарды өткізу үшін өтініш беруші мемлекеттік техникалық қызмет үшін:

    1) жұмыс орнын, пайдаланушының жұмыс орнына, серверлік және желілік жабдыққа, фото және бейне тіркеуді жүргізе отырып, сынақ объектісінің телекоммуникация желісіне және сынақ объектісіне құжаттамаға және ілеспе құжаттамаға, оның ішінде сынақ объектісінің құрамына кіретін сынақ объектісі мен компоненттерді сүйемелдеу және техникалық қолдау шарттарына физикалық қол жеткізуді;

    2) техникалық құжаттама талаптарына сәйкес сынақ объектісінің функцияларын көрсетуді қамтамасыз етеді.

    18. Өтініш беруші осы Қағидалардың 17-тармағының талаптарын қамтамасыз ете алмаған жағдайда, сынақтар оның орындалу мерзімін ұзартуға арналған шартқа қосымша келісімге қол қоюды ескере отырып, оларды қамтамасыз ету үшін өтініш берушіге қажетті уақытқа тоқтатыла тұрады.

    19. Сынақтар «Электрондық үкіметтің» ақпараттандыру объектілері және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесіне сәйкес жүргізіледі.

    20. Сынақтарды жүргізу кезінде осы Қағидалардың 10-тармағының 1) тармақшасына және сынақ объектісінің нақты жай-күйіне сәйкес берілген сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнаманың деректері арасында алшақтық анықталды, өтініш беруші мемлекеттік техникалық қызметке SYNAQ интернет-порталында сынақ объектісінің меншік иесінің (иесінің) ЭЦҚ-мен куәландырылған сынақ объектісінің сипаттамалары туралы жаңартылған сауалнама-сұрақнаманы жібереді. Сынақ объектісінің сипаттамалары туралы жаңартылған сауалнама-сауалнама (қажет болған жағдайда) сынақ мерзімін ұзартуға және сынақ жүргізу құнын өзгертуге қосымша келісім жасасу үшін негіз болады.

    21. Қажет болған жағдайда, егер сынақ жүргізу кезінде сынақ мерзімі аяқталғанға дейін сынақтардың бір немесе бірнеше түрі бойынша қайта сынақ жүргізу қажеттілігі анықталса, өтініш беруші мемлекеттік техникалық қызметке сұрау салады және өтеусіз негізде осы жұмыс түрлері бойынша қайта сынақ жүргізу туралы қосымша келісім жасалады.

    22. Сынақтарға кіретін жұмыстардың нәтижелері және анықталған сәйкессіздіктерді жою жөніндегі ұсынымдар жұмыстардың барлық түрлері аяқталғаннан кейін өтініш берушінің Жеке кабинетінде SYNAQ интернет-порталында орналастырылатын жекелеген хаттамаларға енгізіледі.

    23. Мемлекеттік техникалық қызметтің сынақтарға кіретін жұмыстардың әрбір түрін жүргізуіне бағалар Заңның 14-бабының 2-тармағына сәйкес белгіленеді.

    24. Сынақтарды өткізу құнын есептеу үшін өтініш беруші мемлекеттік техникалық қызметке SYNAQ интернет-порталында сынақ объектісінің меншік иесінің (иесінің) ЭЦҚ-мен куәландырылған сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнама жібереді.

    25. Өтініш беруші сынақтар кезінде анықталған сәйкессіздіктерді SYNAQ интернет-порталында жүргізілген жұмыстар бойынша сынақтар хаттамаларын орналастырған күннен бастап алпыс жұмыс күні ішінде жойған және мемлекеттік техникалық қызметке SYNAQ интернет-порталы арқылы анықталған сәйкессіздіктерді түзету нәтижелерімен салыстыру кестесін қоса бере отырып, қайталама сынақтар жүргізуге сұрау салуды жіберген кезде, мемлекеттік техникалық қызмет өтеусіз негізде өтініш берушіден сұрау салуды алған күннен бастап жиырма жұмыс күні ішінде тиісті құжаттарды ресімдей отырып, осы жұмыс түрлері бойынша қайта сынақтар жүргізеді.

    Өтініш беруші белгіленген мерзімде екі реттен артық емес қайталама сынақтарға өтінім бере алады.

    Қажет болған жағдайда, өтініш беруші қайталама сынақтарды өткізу мерзімін ұзартуға қосымша өтінім беру арқылы, бірақ 20 жұмыс күнінен аспайтын мерзімін бір рет ұзарта алады.

    Белгіленген мерзімді өткізу осы Қағидаларда белгіленген жалпы тәртіппен сынақтар жүргізу үшін негіз болып табылады.

    26. Объектінің бағдарламалық қамтамасыз етуіне өзгерістер енгізуге байланысты сәйкессіздіктер түзетілгеннен кейін қайталама сынақтар жүргізу кезінде бастапқы кодқа талдау жүргізіледі.

    Бұл ретте өтініш беруші қайталама сынақтар жүргізуге сұрау салуға сынақ объектісінің құрамдас бөліктері мен модульдерінің бастапқы кодтарын сынақ объектісін сәтті құрастыру үшін қажетті кітапханалармен және файлдармен қоса тіркейді.

    27. Қайта сынақтар жүргізу кезінде сәйкессіздіктер анықталған жағдайда мемлекеттік техникалық қызмет теріс қорытындысы бар хаттаманы ресімдейді, одан кейін сынақтар осы Қағидалардың 2-тарауы нда белгіленген тәртіппен жүргізіледі.

    28. Сынақ хаттамалары жоғалған, бүлінген немесе бүлінген кезде, сондай-ақ сынақ объектісінің сипаттамалары туралы сауалнама-сауалнамадағы деректер өзгерген жағдайда, бұрын теріс нәтижесі бар қағаз тасығышта хаттамалар алған сынақ объектілері үшін жұмыстардың бір немесе бірнеше түрі бойынша сынақтар жүргізу кезінде сынақ объектісінің меншік иесі немесе иесі себептерін көрсете отырып, мемлекеттік техникалық қызметке хабарлама жібереді.

    Мемлекеттік техникалық қызмет хабарламаны алған күннен бастап бес жұмыс күні ішінде бұрын берілген сынақтар хаттамасының (ларының) телнұсқасын не сынақ объектісінің сипаттамалары туралы өзектендірілген сауалнама-сұрақнамасы бар сынақтар хаттамасының (ларының) телнұсқасын береді.

    3-тарау. Ақпараттандыру объектілерінің сынақ зертханаларында ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу тәртібі

    29. Сынақтарды сынақ зертханаларында жүргізуге шарттар жасау тәртібі Қазақстан Республикасының Азаматтық кодексіне сәйкес айқындалады.

    30. Сынақтар жүргізу үшін өтініш беруші мынадай құжаттарды ұсына отырып, мемлекеттік техникалық қызметке қағаз тасымалдауышта ілеспе хатпен осы Қағидаларға 1-қосымшаға сәйкес нысан бойынша сынақтар жүргізуге өтінім (бұдан әрі – өтінім) береді:

    1) шарттарға немесе заңды тұлғаның басшысын тағайындау туралы құжатқа қол қоюға уәкілетті тұлғаға сенімхаттың көшірмесі (заңды тұлғалар үшін);

    2) сынақ объектісінің меншік иесі немесе иеленуші қағаз жеткізгіште бекіткен осы Қағидаларға 2-қосымшаға сәйкес сынақ объектісінің сипаттамалары туралы сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнама;

    3) меншік иесі немесе иеленуші бекіткен, мемлекеттік заңды тұлғаның ақпараттық жүйесі және мемлекеттік электрондық ақпараттық ресурстарды қалыптастыруға арналған мемлекеттік емес ақпараттық жүйені қоспағанда, ақпараттандыру объектісіне техникалық тапсырма немесе техникалық ерекшелік, мемлекеттік электрондық ақпараттық ресурстарды қалыптастыруға арналған, компакт-дискіде (қажет болған жағдайда);

    4) библиотекам дискіде сәтті компиляциялау үшін қажетті кітапханалары мен файлдары бар сынақ объектісінің компоненттері мен модульдерінің бастапқы кодтары (қажет болған жағдайда);

    5) осы Қағидаларға 3-қосымшаға сәйкес сынақ объектісінің ақпараттық қауіпсіздігі жөніндегі техникалық құжаттаманың бекітілген тізбесінің көшірмелері электронам дискіде электрондық түрде (қажет болған жағдайда);

    6) өтініш берушіге меншік иесі немесе иеленушісі сынақтар жүргізуге өтінім беруге (қажет болған жағдайда) уәкілеттік беретін құжат.

    31. Сынақтар «Электрондық үкіметтің» ақпараттандыру объектілері мен ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесіне сәйкес жүргізіледі.

    32. Егер өтініш беруші жүргізілген жұмыстар бойынша сынақ хаттамаларын алған күннен бастап жиырма жұмыс күні ішінде сынақтар кезінде анықталған сәйкессіздіктерді жойған және анықталған сәйкессіздіктерді түзету нәтижелерімен салыстыру кестесін қоса бере отырып, өнім берушіге қайталама сынақтар жүргізуге сұрау салуды жіберген жағдайда, өнім беруші өтініш берушіден хабарлама алған күннен бастап жиырма жұмыс күні ішінде өтеусіз негізде тиісті құжаттарды ресімдей отырып, осы жұмыс түрлеріне.

    Өтініш беруші белгіленген мерзімде екі реттен артық емес қайталама сынақтарға өтінім бере алады.

    Қажет болған жағдайда, өтініш беруші қайталама сынақтарды өткізу мерзімін ұзартуға қосымша өтінім беру арқылы, бірақ 20 жұмыс күнінен аспайтын мерзімін бір рет ұзарта алады.

    Белгіленген мерзімді өткізу осы Қағидаларда белгіленген жалпы тәртіппен сынақтар жүргізу үшін негіз болып табылады.

    33. Қайталама сынақтар жүргізу кезінде сәйкессіздіктер анықталған жағдайда өнім беруші теріс қорытындысы бар хаттаманы ресімдейді, содан кейін сынақтар осы Қағидалардың 3-тарауы нда белгіленген тәртіппен жүргізіледі.

    34. Сынақ хаттамалары жоғалған, бүлінген немесе бүлінген кезде сынақ объектісінің меншік иесі немесе иеленушісі өнім берушіге себептерін көрсете отырып хабарлама жібереді.

    Өнім беруші хабарламаны алған күннен бастап бес жұмыс күні ішінде сынақ хаттамаларының телнұсқасын береді.

    4-тарау. Ақпараттық қауіпсіздік талаптарына сәйкестігін сынау хаттамаларын беру және кері қайтарып алу тәртібі

    35. Ақпараттық қауіпсіздік талаптарына сәйкестігін сынау хаттамаларын қызмет беруші береді.

    36. Сынақ хаттамаларының жарамдылық мерзімі «электрондық үкіметтің» ақпараттық-коммуникациялық платформасын қоспағанда, сынақ объектісін өнеркәсіптік пайдалану мерзімімен немесе сынақ объектісін жаңғыртуды бастау сәтіне дейін шектеледі.

    Бұл ретте ақпараттандыру объектісін өнеркісіптік пайдалануға енгізу үшін сынақтың жекелеген түрі бойынша хаттаманың қолданылу мерзімі хаттама берілген күннен бастап бір жылдан аспайды.

    «Электрондық үкіметтің» ақпараттық-коммуникациялық платформасын сынау хаттамалары бір жыл қолданылу мерзімімен беріледі.

    37. Қызмет беруші тұрақты негізде тізімнің ақпараттық қауіпсіздігін қамтамасыз ету саласындағы уәкілетті органға мынадай деректерді ұсынады:

    1) сынақтар жүргізуге өтінім;

    2) сынақ зертханаларында сынақтар жүргізуге арналған шарт туралы ақпарат (күні, нөмірі);

    3) сынақ объектісінің атауы;

    4) сынақ объектісінің меншік иесінің және (немесе) иесінің атауы;

    5) нәтижесін көрсете отырып, жұмыстың әрбір түрі бойынша ақпараттық қауіпсіздік талаптарына сәйкестігін сынаудың тізілімдік нөмірі, берілген күні және хаттамасы;

    6) сынақ объектісінің серверлік және желілік жабдықтың нақты орналасқан орны;

    7) сынақ объектісінің меншік иесі немесе иеленушісі бекіткен сынақ объектісінің сипаттамалары туралы сауалнама-сұраулық.

    Аккредиттелген сынақ зертханасы жоғарыда көрсетілген деректерді ақпараттық қауіпсіздікті қамтамасыз ету саласындағы уәкілетті органның интернет-порталына енгізуді қамтамасыз етеді.

    Есеп түріндегі ақпарат аккредиттелген сынақ зертханасының ЭЦҚ-сын пайдалана отырып қалыптастырылады.

    Жоғарыда көрсетілген деректерді беру үшін мемлекеттік техникалық қызмет SYNAQ интернет-порталының ақпараттық қауіпсіздікті қамтамасыз ету саласындағы уәкілетті органның интернет-порталымен интеграциялануын қамтамасыз етеді.

    38. Ақпараттандыру объектісінің жұмыс істеу жағдайлары мен функционалдығына өзгерістер енгізген кезде ақпараттандыру объектісінің меншік иесі немесе иеленушісі өзгерістерге әкелген жұмыстарды аяқтағаннан кейін көрсетілетін қызмет берушіге барлық жүргізілген өзгерістердің сипаттамасын және сынақтар объектісінің меншік иесінің немесе иеленушісімен бекітілген сынақтар объектісінің сипаттамалары туралы жаңартылған сауалнама-сұраулықты қоса беріп, хабарлама жібереді.

    39. Ақпараттық қауіпсіздікті қамтамасыз ету саласындағы уәкілетті орган осы Қағидалардың талаптарына сәйкессіздіктер анықталған кезде, анықталған сәйкессіздіктерді қоса бере отырып, қызмет берушіге ақпарат жібереді.

    40. Қызмет беруші ақпараттандыру объектісіне енгізілген өзгерістерді және (немесе) анықталған сәйкессіздіктер туралы ақпаратты және (немесе) өзгермеуге талдау нәтижелері бойынша бастапқы кодтың өзгерістері туралы ақпаратты он жұмыс күнінен аспайтын мерзімде қарайды және тестілеу хаттамаларын кері қайтарып алу және ақпараттандыру объектісінің жұмыс істеу және (немесе) функционалдығы жағдайлары өзгерген кезде функциялары бұзылған сынақтардың сол түрін жүргізу қажеттілігі туралы шешім қабылдайды.

    Шешім осы Қағидаларға 4-қосымшаға сәйкес ақпараттандыру объектісінің жұмыс істеуі және (немесе) функционалдығы өзгерістерінің тізбесі ескеріле отырып қабылданады.

    41. Сынақ хаттамаларын қайтарып алу кезінде меншік иесі немесе иеленуші үш ай мерзімде осы Қағидалардың 2 немесе 3-тарауы нда белгіленген тәртіппен сынақтардан өту туралы қызмет берушілерге өтінім беру үшін шаралар қолданады.

    42. Шағымды қарау өтініш беруші ақпараттық қауіпсіздік талаптарына сәйкестігін сынау хаттамаларының нәтижелерімен келіспеген жағдайда жүзеге асырылады және оны Қазақстан Республикасы Әкімшілік рәсімдік-процестік кодексінің 91-бабына сәйкес ақпараттық қауіпсіздікті қамтамасыз ету саласындағы уәкілетті орган жүргізеді.

    «Электрондық үкіметтің»

    ақпараттандыру объектілерінің

    және ақпараттық коммуникациялық

    инфрақұрылымның аса маңызды

    объектілерінің ақпараттық қауіпсіздік

    талаптарына сәйкестігіне

    сынақтар жүргізу қағидаларына

    1-қосымша

    Нысан

    _______________________________________________________________

    (өнім берушінің атауы)

    Сынақтарды өткізуге өтінім _________________________________________________________________

    (сынақ объектісінің атауы)

          ақпараттық қауіпсіздік талаптарына сәйкестігіне (бұдан әрі – сынақтар)

          1._________________________________________________________________

                      (өтініш беруші ұйымның атауы, аты-жөні (бар болса),

    бизнес-сәйкестендіру нөмірі, өтініш берушінің банктік деректемелері)

    _____________________________________________________________________________

    _____________________________________________________________________________

    (өтініш берушінің пошталық мекенжайы, e-mail және телефоны, облыс, қала, аудан)

    сынақтарды өткізуді сұрайды

    _____________________________________________________________________________

    (сынақ объектісінің атауы, нұсқа нөмірі, әзірленген күні)

    мынадай жұмыс түрлерінің құрамында:

    1) __________________________________________________________________

    2) __________________________________________________________________

    3) __________________________________________________________________

    4) __________________________________________________________________

    5) __________________________________________________________________

    (Қағидалардың 7 / 8 / 9 / 10 / 11 тармақтарына сәйкес жұмыс түрлерінің тізбесі

    (қажетті элементті көрсетіңіз)

          2. Сыналатын сынақ объектісінің меншік иесі (иеленуші) туралы мәліметтер

          __________________________________________________________________

    (атауы немесе аты-жөні (бар болса)

    ____________________________________________________________________

    ____________________________________________________________________

    (облыс, қала, аудан, пошта мекенжайы, телефон)

    3. Сыналатын сынақ объектісін әзірлеуші туралы мәліметтер

          __________________________________________________________________

    (әзірлеуші туралы ақпарат, авторлардың атауы немесе аты-жөні (бар болса))

    ____________________________________________________________________

    (қала, аудан, пошта мекенжайы, телеф)

    4. Өнім берушімен байланыс үшін жауапты тұлғаның деректері:

    1) тегі, аты, әкесінің аты: _____________________________________________;

    2) лауазымы: ________________________________________________________;

    3) жұмыс телефоны:___________, ұялы

    телефон:_______________________________________;

    4) электрондық пошта мекенжайы: е-mail:__________________@___________.

    Өтініш беруші ұйымның басшысы/ аты-жөні (бар болса),

          өтініш берушінің ______ (өтініш берушінің)

    (Мөр орны) болған жағдайда

    «Электрондық үкіметтің»

    ақпараттандыру объектілерінің және

    ақпараттық-коммуникациялық

    инфрақұрылымның аса маңызды

    объектілерінің ақпараттық қауіпсіздік

    талаптарына сәйкестігіне сынақтар

    жүргізу қағидаларына

    2-қосымша

    Нысан

    Сынақ объектісінің сипаттамалары туралы сауалнама-сұраулық

          1. Сынақ объектісінің атауы:_____________________________________

    ____________________________________________________________________

          2. Сынақ объектісіне қысқаша аннотация ____________________________

    ____________________________________________________________________

    (мақсаты және қолдану саласы)

          3. Сынақ объектісінің жіктелуі:

          1) қолданбалы бағдарламалық қамтылым класы ________________________.

          2) Қазақстан Республикасы Инвестициялар және даму министрінің міндетін атқарушының 2016 жылғы 28 қаңтардағы № 135 бұйрығымен (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 13349 болып тіркелген) бекітілген ақпараттандыру объектілерін сыныптау қағидаларына 2-қосымша нысан бойынша сыныптау схемасы.

          4. Сынақ объектісінің архитектурасы:

          1) сынақ объектісінің функционалдық схемасы (қажет болған жағдайда):

    сынақ объектісінің компоненттерін, модульдерін және олардың IP-мекенжайларын;

          компоненттер немесе модульдер арасындағы байланыстар және ақпараттық ағындардың бағыттары;

          басқа объектілермен интеграциялық өзара әрекеттесудің қосылу нүктелері

    ақпараттандыру;

          пайдаланушылардың қосылу нүктелері;

          деректерді сақтау орындары мен технологиялары;

          қолданылатын резервтік жабдық;

          қолданылатын терминдер мен аббревиатураларды түсіндіру;

          2) сынақ объектісінің деректерін беру желісінің сызбасы (қажет болған жағдайда):

          желінің архитектурасы мен сипаттамалары;

          серверлік желілік және коммуникациялық жабдықтар;      адресации и применяемых сетевых технологий;

          пайдаланылатын жергілікті, ведомстволық (корпоративтік) және жаһандық желілер;

          ақауларға төзімділікті қамтамасыз ету және резервтеу жөніндегі шешімдер(лар).

          қолданылатын терминдер мен аббревиатураларды түсіндіру;

          5. Сынақ объектісі туралы ақпарат:

          1) серверлік жабдық туралы ақпарат (кестені толтыру):

    п/п
    Сервер­дің неме­се вир­ту­ал­ды ре­сур­стың ата­уы
    (до­мен­дік атау, же­лі ата­уы неме­се ло­ги­ка­лық Сер­вер ата­уы)
    Мақ­са­ты
    (орын­да­ла­тын функ­ци­о­нал­дық мін­дет­тер)
    Са­ны
    Сервер­дің си­патта­ма­ла­ры неме­се қол­да­ны­ла­тын мә­лім­дел­ген вир­ту­ал­ды ре­сур­стар
    ОЖ, ДҚБЖ, БҚ, қо­сым­ша­лар, кі­та­п­ха­на­лар және сер­вер­лер­де ор­на­ты­л­ған неме­се пай­да­ла­ны­ла­тын вир­ту­ал­ды сер­ви­стер қор­ғау құ­рал­да­ры
    (нұс­қа нө­мір­ле­рі көр­се­ті­л­ген бағ­дар­ла­ма­лық ор­та­ның құ­ра­мы)
    Қол­да­ны­ла­тын IP ме­кен­жай­ла­ры
    1
    2
    3
    4
    5
    6
    7
          2) желілік жабдық туралы ақпарат (кестені толтыру):
    № п/п
    Же­лі­лік жаб­дық­тың ата­уы (бренд / мо­дель)
    Мақ­са­ты (орын­да­ла­тын функ­ци­о­нал­дық мін­дет­тер)
    Са­ны
    Қол­да­ны­ла­тын же­лі­лік тех­но­ло­ги­я­лар
    Же­лі­ні қор­ғаудың қол­да­ны­ла­тын тех­но­ло­ги­я­ла­ры
    Пай­да­ла­ны­л­ған IP ме­кен­жай­ла­ры, со­ның ішін­де бас­қа­ру пор­ты
    1
    2
    3
    4
    5
    6
    7
          3) серверлік және желілік жабдықтың орналасқан жері (кестені толтыру):
    № п/п
    Сер­вер­лік үй-жай­дың ие­сі
    Сер­вер­лік үй-жай ие­сі­нің заң­ды ме­кен­жайы
    Нақ­ты ор­на­лас­қан же­рі – сер­вер бөл­ме­сі­нің ме­кен-жайы
    Қол­же­тім­ді­лік­ті ұй­ым­да­сты­ру­ға жа­у­ап­ты тұ­лға­лар (Т.А.Ә. (бар бол­са)
    Жа­у­ап­ты тұ­лға­лар­дың те­ле­фон­да­ры (жұ­мыс­шы­лар, ұя­лы)
    1
    2
    3
    4
    5
    6
          4) резервтік серверлік жабдықтың сипаттамалары (кестені толтыру):
    № п/п
    Сервер­дің неме­се вир­ту­ал­ды ре­сур­стың ата­уы (до­мен­дік атау, же­лі ата­уы неме­се ло­ги­ка­лық Сер­вер ата­уы)
    Мақ­са­ты (орын­да­ла­тын функ­ци­о­нал­дық мін­дет­тер)
    Са­ны
    Си­патта­ма­ла­ры сер­вер неме­се пай­да­ла­ны­л­ған мә­лім­дел­ген вир­ту­ал­ды ре­сур­стар
    ОЖ, ДҚБЖ, БҚ, қо­сым­ша­лар, кі­та­п­ха­на­лар және сер­вер­лер­де ор­на­ты­л­ған неме­се пай­да­ла­ны­ла­тын вир­ту­ал­ды сер­ви­стер қор­ғау құ­рал­да­ры (нұс­қа нө­мір­ле­рі көр­се­ті­л­ген бағ­дар­ла­ма­лық ор­та­ның құ­ра­мы)
    Қол­да­ны­ла­тын IP ме­кен­жай­ла­ры
    Брон­дау әді­сі
    1
    2
    3
    4
    5
    6
    7
    8
          5) резервтік желілік жабдықтың сипаттамалары (кестені толтыру):
    № п/п
    Же­лі­лік жаб­дық­тың ата­уы (бренд / мо­дель)
    Мақ­са­ты (орын­да­ла­тын функ­ци­о­нал­дық мін­дет­тер)
    Са­ны
    Қол­да­ны­ла­тын же­лі­лік тех­но­ло­ги­я­лар
    Же­лі­ні қор­ғаудың қол­да­ны­ла­тын тех­но­ло­ги­я­ла­ры
    Пай­да­ла­ны­л­ған IP ме­кен­жай­ла­ры, со­ның ішін­де бас­қа­ру пор­ты
    Брон­дау әді­сі
    1
    2
    3
    4
    5
    6
    7
    8
          6) резервтік серверлік және желілік жабдықтың орналасқан жері (кестені толтыру):
    № п/п
    Сер­вер­лік үй-жай­дың ие­сі
    Сер­вер­лік үй-жай ие­сі­нің заң­ды ме­кен­жайы
    Нақ­ты ор­на­лас­қан же­рі – сер­вер бөл­ме­сі­нің ме­кен-жайы
    Қол­же­тім­ді­лік­ті ұй­ым­да­сты­ру­ға жа­у­ап­ты тұ­лға­лар (аты-жө­ні. (бар бол­са)
    Жа­у­ап­ты тұ­лға­лар­дың те­ле­фон­да­ры (жұ­мыс­шы­лар, ұя­лы)
    1
    2
    3
    4
    5
    6
          7) сынақ объектісі желісінің құрылымы (кестені толтыру) (қажет болған жағдайда):
    № п/п
    Же­лі сег­мен­ті­нің ата­уы
    Же­лі­нің IP ме­кен­жайы / же­лі мас­ка­сы
    1
    2
    3
          8) әкімшілердің жұмыс станциялары бойынша ақпарат (кестені толтыру):
    № п/п
    Әкім­ші рө­лі
    Әкім­ші есеп­тік жа­з­ба­ла­ры­ның са­ны
    Ин­тер­нет­ке қол же­тім­ді­лік­тің бо­луы
    Жаб­дық­қа қа­шық­тан қол жет­кі­зу­дің бо­луы
    Әкім­ші жұ­мыс стан­ци­я­сы­ның IP ме­кен­жайы
    Нақ­ты ор­на­лас­қан же­рі-жұ­мыс ор­ны­ның ме­кен-жайы
    1
    2
    3
    4
    5
    6
    7
          9) қолданбалы бағдарламалық қамтылымды пайдаланушылар туралы, оның ішінде мобильді және интернет қосымшаларды қолдана отырып ақпарат (кестені толтыру):
    № п/п
    Пай­да­ла­ну­шы­ның рө­лі
    Пай­да­ла­ну­шы­ның үл­гі­лік әре­кет­те­рі­нің тіз­бе­сі
    Пай­да­ла­ну­шы­лар­дың сы­нақ объ­ек­ті­сіне қо­сы­лу нүк­те­сі­нің ме­кен­жайы мен пор­ты
    Пай­да­ла­ну­шы­лар­ды сы­нақ объ­ек­ті­сіне қо­су хат­та­ма­сы
    Сы­нақ объ­ек­ті­сін құ­ру­ға неме­се да­мы­ту­ға ар­нал­ған тех­ни­ка­лық құ­жат­та­ма­ға сәй­кес пай­да­ла­ну­шы­лар са­ны
    Се­кун­ды­на өң­де­ле­тін сұ­ра­у­лар­дың (па­кет­тер­дің) ең көп са­ны
    Сұ­ра­у­лар ара­сын­да­ғы мак­си­мал­ды кү­ту уа­қы­ты
    1
    2
    3
    4
    5
    6
    7
    8
          10) сынақ объектісінің интеграциялық өзара іс-қимылы туралы, оның ішінде жоспарланатын ақпарат (кестені толтыру):
    № п/п
    Ин­те­гра­ци­я­лық бай­ла­ны­стың (ақ­па­рат­тан­ды­ру объ­ек­ті­сі­нің)ата­уы
    Ин­те­гра­ци­я­ла­на­тын объ­ек­ті­нің ие­сі неме­се ие­сі
    Қол­да­ны­с­та­ғы / жос­пар­лан­ған
    Ин­те­гра­ция Мо­ду­лі­нің бо­луы
    Қо­сы­лу нүк­те­сі­нің ме­кен­жайы
    Қо­сы­лу хат­та­ма­сы
    Се­кун­ды­на сұ­ра­ны­стар­дың (па­кет­тер­дің) мак­си­мал­ды са­ны
    Сұ­ра­у­лар ара­сын­да­ғы мак­си­мал­ды кү­ту уа­қы­ты
    1
    2
    3
    4
    5
    6
    7
    8
    9
          11) қолданбалы бағдарламаның бастапқы кодтары (кестені толтыру) (қажет болған жағдайда):
    № п/п
    Дис­кі­нің мар­ка­ла­уы (қа­жет болған жағ­дай­да)
    Ка­та­лог ата­уы / дис­кі­де­гі ка­та­лог ата­уы
    Файл ата­уы
    Файл өл­ше­мі,
    Мбайт
    Қол­да­ны­ла­тын бағ­дар­ла­ма­лау ті­лі (қа­жет болған жағ­дай­да)
    Бағ­дар­ла­ма­лау ті­лі­нің нұс­қа­сы
    Қол­да­ны­ла­тын жақ­тау, жақ­тау нұс­қа­сы
    Да­му ор­та­сы­ның нұс­қа­сы
    Файл­ды өзгер­ту кү­ні
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
          12) пайдаланылатын кітапханалар мен бағдарламалық платформаның(лардың) бастапқы кодтары мен орындалатын файлдары(қажет болған жағдайда):
    № п/п
    Дис­кі­нің мар­ка­ла­уы (қа­жет болған жағ­дай­да)
    Ка­та­лог ата­уы / дис­кі­де­гі ка­та­лог ата­уы
    Кі­та­п­ха­на / бағ­дар­ла­ма­лық плат­фор­ма / файл ата­уы
    Өл­ше­мі, Мбайт
    Бағ­дар­ла­ма­лау ті­лі
    Кі­та­п­ха­на нұс­қа­сы
    1
    2
    3
    4
    5
    6
    7
     6. Сыналатын объектіні құжаттау (кестені толтыру) (қажет болған жағдайда):
    № п/п
    Құ­жат­тың ата­уы
    Бо­луы
    Бет­тер са­ны
    Бе­кі­ті­л­ген кү­ні
    Құ­жат әзір­лен­ген Стан­дарт неме­се нор­ма­тив­тік құ­жат
    1
    2
    3
    4
    5
    6
    1
    Ақ­па­рат­тық қа­уіп­сіз­дік са­я­са­ты;
    2
    Ақ­па­рат­ты өң­деу құ­рал­да­ры­мен бай­ла­ны­сты ак­тив­тер­ді сәй­кестен­ді­ру, жік­теу және таң­ба­лау қа­ғи­да­ла­ры;
    3
    Ақ­па­рат­тық қа­уіп­сіз­дік тәу­е­кел­де­рін ба­ға­лау әді­сте­ме­сі;
    4
    Ақ­па­рат­ты өң­деу құ­рал­да­ры­мен бай­ла­ны­сты ак­тив­тер­дің үз­дік­сіз жұ­мысын қам­та­ма­сыз ету жө­нін­де­гі қа­ғи­да­лар;
    5
    Есеп­теу тех­ни­ка­сы, те­ле­ком­му­ни­ка­ци­я­лық жаб­дық және бағ­дар­ла­ма­лық қам­та­ма­сыз ету құ­рал­да­рын тү­ген­деу және пас­порт­тау қа­ғи­да­ла­ры;
    6
    Ақ­па­рат­тық қа­уіп­сіз­дік­тің іш­кі ауди­тін жүр­гі­зу қа­ғи­да­ла­ры;
    7
    Ақ­па­рат­ты крип­то­гра­фи­я­лық қор­ғау құ­рал­да­рын пай­да­ла­ну қа­ғи­да­ла­ры;
    8
    Элек­трон­дық ақ­па­рат­тық ре­сур­стар­ға қол жет­кі­зу құқық­та­ры­ның ара­жі­гін ажы­ра­ту қа­ғи­да­ла­ры;
    9
    Ин­тер­нет және элек­трон­дық по­шта­ны пай­да­ла­ну қа­ғи­да­ла­ры;
    10
    Аутен­ти­фи­ка­ция рә­сі­мін ұй­ым­да­сты­ру қа­ғи­да­ла­ры;
    11
    Ан­ти­ви­ру­стық ба­қы­ла­уды ұй­ым­да­сты­ру қа­ғи­да­ла­ры;
    12
    Мо­биль­ді құ­ры­л­ғы­лар мен ақ­па­рат та­сы­мал­да­ғы­штар­ды пай­да­ла­ну қа­ғи­да­ла­ры;
    13
    Ақ­па­рат­ты өң­деу құ­рал­да­рын және ақ­па­рат­тық ре­сур­стар­дың жұ­мыс іс­те­уі­нің қа­уіп­сіз ор­та­сын фи­зи­ка­лық қор­ғауды ұй­ым­да­сты­ру қа­ғи­да­ла­ры;
    14
    Ақ­па­рат­ты ре­зерв­тік кө­ші­ру және қал­пы­на кел­ті­ру ре­гла­мен­ті;
    15
    Ақ­па­рат­тан­ды­ру объ­ек­ті­сін сүй­е­мел­деу бой­ын­ша әкім­ші­нің нұс­қа­уы;
    16
    Ақ­па­рат­тық қа­уіп­сіз­дік ин­ци­дент­те­ріне және штат­тан тыс (дағ­да­ры­стық) жағ­дай­лар­ға ден қою бой­ын­ша пай­да­ла­ну­шы­лар­дың іс-қи­мыл тәр­ті­бі ту­ра­лы нұс­қа­улық.

    7. Бұрын өткен жұмыс түрлері немесе сынақтар туралы мәліметтер (хаттама нөмірі, күні):

    ______________________________________________________________

    8. Сыналатын объектіге лицензияның болуы (авторлық құқықтың болуы,

    бастапқы кодты беруге әзірлеуші ұйыммен келісімнің болуы)

    _____________________________________________________________

    _________________________________________________________________

    9. Қосымша ақпарат:

    ________________________________________________________________

    _________________________________________________________________

    _________________________________________________________________

    «Электрондық үкіметтің»

    ақпараттандыру объектілерінің

    және ақпараттық-коммуникациялық

    инфрақұрылымның аса маңызды

    объектілерінің ақпараттық қауіпсіздік

    талаптарына сәйкестігіне сынақтар

    жүргізу қағидаларына

    3-қосымша

    Нысан

    Сынақ объектісінің ақпараттық қауіпсіздігі жөніндегі техникалық құжаттаманың тізбесі

    1. Ақпараттық қауіпсіздік саясаты;

    2. Ақпаратты өңдеу құралдарымен байланысты активтерді сәйкестендіру, жіктеу және таңбалау қағидалары;

    3. Ақпараттық қауіпсіздік тәуекелдерін бағалау әдістемесі;

    4. Ақпаратты өңдеу құралдарымен байланысты активтердің үздіксіз жұмысын қамтамасыз ету жөніндегі қағидалар;

    5. Есептеу техникасы, телекоммуникациялық жабдық және бағдарламалық қамтылым құралдарын түгендеу және паспорттау қағидалары;

    6. Ақпараттық қауіпсіздіктің ішкі аудитін жүргізу қағидалары;

    7. Ақпаратты криптографиялық қорғау құралдарын пайдалану қағидалары;

    8. Электрондық ақпараттық ресурстарға қол жеткізу құқықтарының аражігін ажырату қағидалары;

    9. Интернет және электрондық поштаны пайдалану қағидалары;

    10. Аутентификация рәсімін ұйымдастыру қағидалары;

    11. Антивирустық бақылауды ұйымдастыру қағидлары;

    12. Мобильді құрылғылар мен ақпарат тасымалдағыштарды пайдалану қағидалары;

    13. Ақпаратты өңдеу құралдарын және ақпараттық ресурстардың жұмыс істеуінің қауіпсіз ортасын физикалық қорғауды ұйымдастыру қағидалары;

    14. Ақпаратты резервтік көшіру және қалпына келтіру регламенті;

    15. Ақпараттандыру объектісін сүйемелдеу бойынша әкімшінің нұсқауы;

    16. Ақпараттық қауіпсіздік инциденттеріне және штаттан тыс (дағдарыстық) жағдайларға ден қою бойынша пайдаланушылардың іс-қимыл тәртібі туралы нұсқаулық.

    «Электрондық үкіметтің»

    ақпараттандыру объектілерінің

    және ақпараттық-коммуникациялық

    инфрақұрылымның аса маңызды

    объектілерінің ақпараттық қауіпсіздік

    талаптарына сәйкестігіне

    сынақтар жүргізу қағидаларына

    4-қосымша

    Ақпараттандыру объектісінің жұмыс істеуі және (немесе) функционалдығы өзгерістерінің тізбесі

    № р/
    Жа­сал­ған өзге­рі­стер
    Ба­стап­қы код­тар­ды тал­дау
    Ақ­па­рат­тық қа­уіп­сіз­дік функ­ци­я­ла­ры
    Жүк­те­ме сы­на­ғы
    Же­лі­лік ин­фра­құ­ры­лым­ды зерт­теу
    Ақ­па­рат­тық қа­уіп­сіз­дік­ті қам­та­ма­сыз ету про­це­сте­рін зерт­теу
    1
    2
    3
    4
    5
    6
    7
    1.
    Да­му ор­та­сын өзгер­ту (бағ­дар­ла­ма­лау ті­лі)
    +
    -
    -
    -
    -
    2.
    Қол­дан­ба­лы бағ­дар­ла­ма­лық қам­тылм­ның функ­ци­я­сын өзгер­ту
    +
    +
    +
    -
    -
    3.
    Сер­вер­лік жаб­дық­ты ауы­сты­ру
    -
    +
    +
    +
    +
    4.
    Же­лі­лік жаб­дық­ты ауы­сты­ру
    -
    -
    +
    +
    -
    5.
    Опе­ра­ци­я­лық жүйе, де­ректер ба­за­сын бас­қа­ру жүй­е­сі тү­рі­нің өзге­руі
    -
    +
    +
    -
    -
    6.
    Сы­нақ объ­ек­ті­сі­нің ор­на­лас­қан же­рін өзгер­ту
    -
    +
    -
    +
    +
    7.
    Сы­нақ объ­ек­ті­сі­нің іш­кі кон­тур­дан сырт­қы кон­тур­ға неме­се ай­на­лым­ға кө­шуі
    -
    +
    +
    +
    +
    8.
    Жа­ңа ком­по­нент­ті (сервер­ді)қо­су
    -
    +
    -
    +
    +
    9.
    Бас­қа­лар­мен жа­ңа ин­те­гра­ция
    +
    +
    +
    +
    +
    10.
    Ақ­па­рат­тан­ды­ру объ­ек­ті­сі­нің сы­ны­бын өзгер­ту
    -
    +
    -
    +
    +
    Ескерту:
    «+» – сынақтар жүргізу қажет;
    «-» – сынақ жүргізудің қажеті жоқ.

    Мәтін танысу мақсатында ұсынылған; ресми қолдану үшін Қазақстан Республикасы заңнамасының қолданыстағы редакциясымен салыстырыңыз.