Требования установлены законом Республики Казахстан № 256-VIII «О кибербезопасности». Документ определяет обязанности организаций, отнесенных к объектам критической информационной инфраструктуры (КИИ), и распределяет ответственность между государственными органами. Компании, обрабатывающие сведения, охраняемые государством, должны ежегодно проводить аудит кибербезопасности.
Основной объем работ будет связан с постоянным мониторингом. Объектам КИИ потребуется собирать события из информационных систем, подключать журналы к национальному центру и выстраивать реагирование на выявленные угрозы. Для этого могут использоваться системы управления информацией и событиями безопасности (Security Information and Event Management, SIEM) и центры мониторинга информационной безопасности (Security Operations Center, SOC).
Компании без собственной ИБ-команды смогут передавать часть функций поставщикам управляемых услуг безопасности (Managed Security Service Provider, MSSP). Однако внешний подрядчик должен обеспечить совместимость с инфраструктурой заказчика и выполнить требования к передаче данных, аудиту и реагированию.
«Формального подключения источников событий недостаточно. Необходимо определить, какие данные поступают из критических систем, кто анализирует предупреждения и кто отвечает за действия при инциденте. Без согласованной схемы реагирования поток журналов не повышает защищенность организации», - отмечает Виктор Гулевич, руководитель направления информационной безопасности управления международного бизнеса ГК Softline.
Для российских поставщиков интерес представляет обязательный и долгосрочный характер спроса. Объектам КИИ потребуется не просто закупить защитные продукты, а внедрить постоянный мониторинг, регулярно проводить аудит и поддерживать систему после запуска. Поэтому наиболее востребованными могут стать комплексные проекты, объединяющие SIEM, SOC, интеграцию, управляемые ИБ-услуги и сопровождение. Преимущество получат поставщики, способные связать технологическую платформу с требованиями регулятора и обеспечить ее работу после внедрения.