Цей пункт описує вимоги до безпеки обробки, зберігання та передачі інформації, механізми захисту від зовнішніх та внутрішніх загроз, а також заходи забезпечення конфіденційності, доступності та цілісності даних у засобі інформатизації.
Інформаційна система АТ «Прозорро.Продажі» повинна бути розроблено з врахуванням ДСТУ:
Приклад: Система повинна забезпечувати:
Для користувачів платформи встановлюється багаторівнева система доступу:
1. Автентифікація:
Використання двофакторної автентифікації (2FA) для адміністраторів та продавців
Підтримка єдиної системи ідентифікації (SSO)
2. Авторизація:
Доступ до операцій визначається роллю користувача:
Адміністратор – повний доступ
Оператор аукціону – управління лотами та торгами
Продавець – створення лотів та контроль угод
Покупець – перегляд та участь у торгах
3. Аудит:
Логування всіх критичних дій (вхід у систему, зміна даних лотів, проведення торгів)
Ведення журналу подій зберіганням не менше 2 років
1. Шифрування
Усі персональні та фінансові дані зберігаються у зашифрованому вигляді (AES-256)
Передача даних між клієнтом та сервером здійснюється за протоколом TLS 1.3
2. Резервне копіювання
Щоденні автоматичні резервні копії зберігаються у зашифрованому вигляді
Резервні копії розміщуються в географічно розподілених дата-центрах
3. Захист API
Використання OAuth 2.0 для доступу до API
Захист від DDoS-атак через Web Application Firewall (WAF)
Заходи для запобігання атакам:
Відстеження порушень:
У разі підозрілих дій система автоматично сповіщає адміністратора
Блокування акаунтів при багаторазових невдалих спробах входу
Фізичний захист серверів:
Сервери розміщуються у сертифікованих дата-центрах Tier III+
Обмежений фізичний доступ (RFID-контроль, відеоспостереження)
Система пройшла атестацію Комплексної системи захисту інформації (КСЗІ):
Етапи атестації
Аналіз загроз та оцінка ризиків
Розробка політики безпеки
Впровадження засобів захисту
Проходження державної експертизи
Виконання тестування безпеки
Отримання атестата відповідності
Подальше підтримання безпеки
Регулярний аудит
Оновлення механізмів захисту відповідно до змін у законодавстві