Цей пункт описує вимоги до безпеки обробки, зберігання та передачі інформації, механізми захисту від зовнішніх та внутрішніх загроз, а також заходи забезпечення конфіденційності, доступності та цілісності даних у засобі інформатизації.

1. Загальні вимоги до безпеки

Інформаційна система АТ «Прозорро.Продажі» повинна бути розроблено з врахуванням ДСТУ:

Приклад: Система повинна забезпечувати:


Аспекти безпеки, яких слід дотримуватись при реалізації:

2. Політики управління доступом

Для користувачів платформи встановлюється багаторівнева система доступу:
1. Автентифікація:

2. Авторизація:

3. Аудит:

3. Захист переданих і збережених даних

1. Шифрування

2. Резервне копіювання

3. Захист API

4. Захист від внутрішніх і зовнішніх загроз

Заходи для запобігання атакам:

Відстеження порушень:

Фізичний захист серверів:

5. Атестація КСЗІ

Система пройшла атестацію Комплексної системи захисту інформації (КСЗІ):
Етапи атестації

Проходження державної експертизи

Подальше підтримання безпеки


KCЗІ AWS діаграма

6. Тестування безпеки

Забезпечити тестування безпеки згідно з концепцією OWASP (Open Web Application Security Project) TOP 10:


Використовується:

https://d1.awsstatic.com/certifications/iso_27017_certification.pdf
https://d1.awsstatic.com/certifications/iso_27018_certification.pdf (edited)- сучасні міжнародні стандарти (конкретика для юристів на основі якої можна запросити аудит на відповідність):


https://mof.gov.ua/storage/files/National%20Revenue%20Strategy_2030_.pdf