Система кибербезопасности Социалистической Республики Вьетнам
Социалистическая Республика Вьетнам (СРВ) в последнее десятилетие активно осуществляет цифровую трансформацию правительства, экономики и общества. Развитие индустрии информационных технологий и электронной промышленности является главным направлением при реализации национальной политики промышленного развития.
Несмотря на то, что Вьетнам является развивающейся страной с низким средним уровнем дохода на душу населения, он добился значительных успехов в развитии телекоммуникаций и цифровой инфраструктуры: уровень покрытия связи 4G выше, чем в развитых странах, и достигает 99,8%. В настоящее время проводятся испытания технологий 5G в 59 населенных пунктах. Доля пользователей смартфонов от общего числа владельцев мобильных телефонов составила 84,4%.
Вместе с тем информационно-коммуникационная инфраструктура страны постоянно подвергается кибератакам, в основном со стороны китайских хакеров. Так, на ноябрь 2023 года Национальный центр кибербезопасности выявил почти 72000 уязвимостей информационной безопасности в информационно-коммуникационных системах государственных органов, обнаружено около 12850 кибератак, что на 5,3% больше по сравнению с 2022 годом, 90% из них были фишинговыми и нацеленными на пользователей Интернета. Поэтому развитие национальной системы кибербезопасности стало одной из ключевых задач правительства СРВ.
Основным программным документом, определяющим подходы государства в области информационной безопасности, является Закон о кибербезопасности (№ 24/2018/QH14), вступивший в силу в 2019 году.
Закон предусматривает защиту национальной безопасности, в том числе в киберпространстве, а также закрепляет ряд соответствующих обязанностей органов власти, организаций и граждан. Документ устанавливает ряд мер по обеспечению кибербезопасности, в том числе: оценку состояния цифровой инфраструктуры и её мониторинг; реагирование на инциденты в киберпространстве и устранение их последствий; использование криптографии для защиты сетевой информации; сбор электронных данных для проведения расследования, касающегося нарушения национальной безопасности учреждений, организаций и частных лиц; блокирование и ограничение работы информационных систем в чрезвычайных ситуациях для обеспечения восстановления своего доменного пространства.
Правительство Вьетнама в 2022 году издало указ № 53/2022/ND-CP, уточняющий применение Закона о кибербезопасности. Этот документ охватывает, среди прочего, меры защиты в области кибербезопасности, критическую информационную инфраструктуру (Critical Information Infrastructure, CII) для национальной безопасности, а также содержит правила, которые, позволяют регулирующим органам обеспечить соблюдение требований локализации данных и создание филиалов или представительств операторов, осуществляющих их обработку во Вьетнаме. В нем определены типы данных, подлежащих локальному хранению, срок их хранения, требования к хранилищу и местному офису для оффшорных компаний.
В частности, в статье 26.1 Указа определены следующие три типа данных, подлежащих хранению на серверах национальных операторов данных («Регулируемые данные»):
- о личной информации пользователей услуг;
- данные, генерируемые пользователями услуг во Вьетнаме, включая имя учетной записи, время использования услуг, информацию о кредитных картах, электронную почту, IP-адреса последнего сеанса входа или выхода из системы и зарегистрированный номер телефона;
- об отношениях пользователей услуг в стране, в том числе с гражданами и группами лиц, с которыми они подключались или взаимодействовали.
Хотя в документе не указано цели хранения данных во Вьетнаме, это должно способствовать расследованию и обработке властями информации, связанной с нарушениями национальной безопасности, общественного порядка и защищенности, а также законных прав и льгот агентств, организаций и отдельных лиц в киберпространстве. Исходя из этой формулировки, требование может охватывать широкий спектр нарушений различного уровня серьезности.
К другим нормативно-правовым документам, регулирующим область информационной безопасности, относятся: Закон об электронных транзакциях, Закон о телекоммуникациях, Закон об информационных технологиях и др.; Указ о защите персональных данных (№ 13/2023/ND-CP), Указ о спам-сообщениях и спам-звонках (№ 91/2020/ND-CP) и ряд других официальных документов (постановлений, директив, циркуляров).
Практическая реализация мер, предпринимаемых правительством СВР для защиты национального киберпространства, осуществляется в соответствии с Решением премьер-министра № 05/2017/QD-TTG от 16 марта 2017 года о разработке планов реагирования на чрезвычайные ситуации для обеспечения национальной киберинформационной безопасности («Решение № 05»). Этот документ заложил базовую основу для информирования и реагирования на инциденты в этой сфере.
В октябре 2022 года правительство выпустило Директиву об ускорении реализации мероприятий по реагированию на инциденты в области киберинформационной безопасности во Вьетнаме (№ 18/CT-TTg). Документ включил в себя требования к министерствам и государственным ведомствам, органам управления городов и областей центрального подчинения, корпораций, а также для организаций и предприятий «Сети реагирования на инциденты», том числе:
- определять наличие уязвимостей в информационных системах не реже одного раза в полгода;
- организовать и консолидировать группы реагирования на инциденты в составе не менее пяти специалистов по сетевой информационной безопасности;
- принимать меры для контроля риска отсутствия безопасности сетевой информации, вызванного третьими лицами и цепочками поставок информационно-коммуникационных технологий, а также строго соблюдать правила предоставления информации об инцидентах кибербезопасности и поощрять такого рода деятельность конечных пользователей в отношении кибератак.
Ведущим органом реагирования на инциденты кибербезопасности является Национальный руководящий комитет по информационной безопасности (National Steering Committee, NSC), функционирующий на постоянной основе, и образованный в составе Министерства информации и коммуникаций. NSC дает указания соответствующим министерствам и органам местного самоуправления относительно мероприятий по реагированию на чрезвычайные ситуации.
Комитету непосредственно подчиняются:
– руководящие комитеты по чрезвычайным мерам реагирования на инциденты киберинформационной безопасности министерств, ведомств министерского уровня, правительственных учреждений и провинциальных/городских народных комитетов;
– специализированные подразделения реагирования на киберинформационные инциденты, отвечающие за информационную безопасность или информационные технологии министерств или народных комитетов провинциального уровня; и
– Национальная сеть реагирования на инциденты киберинформационной безопасности («Сеть реагирования на инциденты» – Incident Response Network). Определено, что она формируется из организаций государственного сектора, таких как:
- подразделения, отвечающие за реагирование на инциденты, информационную безопасность или информационные технологии министерств, ведомств министерского уровня, государственных филиалов и ведомств центрального уровня; Департаменты информации и коммуникаций провинций или городов центрального подчинения;
- соответствующие агентства/подразделения, связанные с MIC; Управление информационной безопасности (Authority of Information Security, AIS), Национальный центр реагирования на компьютерные инциденты (Vietnam Computer Emergency Team, VNCERT), Вьетнамский информационный центр сети Интернет (Vietnam Internet Network Information Center, VNNIC) и Управление центральных почтовых служб (Authority of Central Posts);
- соответствующие агентства/подразделения, связанные с Министерством общественной безопасности; Управление кибербезопасности; Департамент полиции по предотвращению преступлений в сфере высоких технологий;
- соответствующие агентства/подразделения, входящие в состав Министерства обороны; Департамент информационных технологий; Правительственный комитет по шифрам.
Кроме того, Решение № 05 также требует, чтобы определенные организации и подразделения, которые относятся к частному сектору, присоединились к «Сети реагирования на инциденты». Сюда входят телекоммуникационные компании; интернет-провайдеры; центры обработки данных; лизинговые компании по хранению данных; Департаменты/подразделения ИТ и кибербезопасности банковских и финансовых учреждений или Национального казначейства, налоговых и таможенных органов.
Организации «Сети реагирования на инциденты» несут ответственность за соблюдение правил её работы и выполнении приказов о координации, отданных Национальным координационным центром (т.е. VNCERT), а также активное участие в работе Сети.
В частности, телекоммуникационные предприятия и интернет-провайдеры должны хранить и предоставлять информацию об IP-адресах абонентов, серверов, IOT-оборудования, лог-файлов и журналов контроллеров системы доменных имен (DNS) в пределах своего управления; предоставить место для установки оборудования для мониторинга и обеспечить потоки данных в Интернете для наблюдения и обнаружения инцидентов по запросу Национального координационного центра. Они должны организовать круглосуточно функционирующую постоянную группу, а также кадровые и материальные ресурсы для сотрудничества и разработки решений по реагированию и устранению последствий инцидентов в случаях, когда источник кибератак исходит от абонента(ов), находящихся под управлением предприятия или на запрос Национального координационного центра.
В целом в настоящее время национальная «Сеть реагирования на инциденты» информационной безопасности насчитывает 226 организаций, предприятий отраслей промышленности и администраций территориальных единиц, которые разделены на 11 секций для улучшения координации и взаимной поддержки. В последнее время они реализовали множество совместных мероприятий, сосредоточив внимание на внутренних и международных программах тренировок, семинарах, обучении, технических консультациях, создании общих платформ и обмене информацией.
Директивным и регулирующим органом в сфере кибербезопасности страны является Управление информационной безопасности (AIS) Министерства информации и коммуникаций (MIC), ключевым подразделением которого является Национальный центр кибербезопасности (National Cyber Security Centre, NCSC – Vietnam).
NCSC – Vietnam выполняет задачи по централизованному мониторингу и является техническим координационным центром по контролю и поддержке информационной безопасности государственных органов, предприятий и информационно-коммуникационных систем. В его функции входит:
- создание системы мониторинга информационной безопасности сети в масштабах всей страны, а также выполнение мероприятий и задач по обеспечению её защиты;
- развитие национальной системы раннего предупреждения о компьютерном нападении на киберпространство Вьетнама и отслеживание тенденций развития киберсферы страны;
- выполнение роли координационного центра для получения и обмена информацией с международными организациями, а также между соответствующими ведомствами и организациями СРВ;
- управление и эксплуатация технических систем служб государственного управления и правоохранительных органов, обеспечивающих национальную киберзащиту.
Национальным центром кибербезопасности Вьетнама в 2019 году введена в эксплуатацию правительственная система обмена информацией и мониторинга безопасности. С её помощью наблюдение и анализ интернет-активности стали доступны всем уровням государственного управления, что позволило осуществлять раннее оповещение о потенциальных атаках и других угрозах.
Система была разработана в сотрудничестве с Альянсом по предотвращению вредоносных программ и кибератак (Vietnam Malware and Cyber-attack Prevention), объединяющим пять ведущих компаний страны в области информационной безопасности – VNPT, Viettel, CMC, FPT и BKAV. Она позволила NCSC более эффективно выполнять функции технического координатора, контролирующего информационные потоки и информационную безопасность во вьетнамском киберпространстве.
Вторым ключевым структурным компонентом системы кибербезопасности страны является координационный Центр по реагированию на компьютерные инциденты (Vietnam Computer Emergency Team/Coordination Centre, VNCERT/СС), непосредственно подчиняющийся Управлению информационной безопасности Министерства информации и коммуникаций.
Функции VNCERT/СС включают:
- координацию реагирования на компьютерные инциденты по всей стране;
- раннее предупреждение киберинцидентов в области компьютерной безопасности;
- разработку технических стандартов и соответствия в области сетевой безопасности;
- содействие развитию групп экспертов по компьютерной безопасности, занимающихся сбором информации об инцидентах, их классификацией и нейтрализацией;
- сотрудничество с международными центрами CERT.
Аппаратные средства защиты центра включают, в том числе, запущенную в ноябре 2023 года Министерством информации и коммуникаций платформу поддержки управления для оказания помощи агентствам и организациям в обеспечении безопасности их информационных систем. Наряду с предоставлением и утверждением досье об уровне информационной безопасности, платформа также поддерживает управление базами данных, предоставляя статистические диаграммы и онлайн-измерения в режиме реального времени. В частности, платформа также сообщает о проблемах и требованиях, которым каждая информационная система не соответствовала положениям нормативных документов, что позволяет руководящим органам на разных уровнях принимать меры для их устранения.
Министерство информации и коммуникаций планирует собирать информацию и данные с неё для представления отчета правительству, обеспечивая оценку и ранжирование показателей безопасности информационных систем на различных уровнях в министерствах, секторах экономики и администраций территориальных единиц.
Основными программными инструментами киберзащиты VNCERT/СС являются:
Burp Suite – загружаемый сканер безопасности, который интегрирован со многими функциями (декодер, прокси-сервер, ретранслятор, компаратор и др.), например параметры расширения программного обеспечения позволяют проверять безопасность веб-приложений и всех различных компонентов, доступных на веб-сайте.
Acunetix Website Vulnerbility Scanner – инструмент проверки безопасности веб-приложения, который автоматически проверяет веб-приложение на наличие уязвимостей в системе безопасности, таких как внедрение SQL-инъекций1 или межсайтовый скриптинг (XSS)2. Он сканирует любую веб-страницу или приложение, доступ к которым возможен через веб-браузер и с использованием протокола HTTP/HTTPS.
Maltego – программное решение, используемое в области разведки с открытым исходным кодом (Open Source INTelligence, OSINT) с задачей проведения расследования. Оно разработано компанией Paterva (Претория, Южная Африка) и предлагает библиотеку преобразований для изучения данных из открытых источников, а затем отображения этой информации в виде диаграммы (инструмент графического анализа). Это решение особенно подходит для анализа ссылок и интеллектуального анализа данных.
Nessus – инструмент для сканирования уязвимостей на основе OWASP (Open Web Application Security Project – открытый проект по безопасности веб-приложений), разработанный компанией Tenable Network Security (США). Совмещает в себе функции обнаружения, сканирования и аудита, а также обладает обширными функциями взаимодействия с другими решениями и управления уязвимостями.
В ближайшем будущем руководство страны для стимулирования экономики, создания благоприятных условий для экономического роста и повышения производительности труда планирует сосредоточиться на дальнейшем развитии системы кибербезопасности и цифровой инфраструктуры.
Так, правительство Вьетнама в октябре 2023 года утвердило план развития Национального центра обработки данных, в соответствии с которым к 2030 году планируется завершить его строительство. Задачами Центра будет являться хранение национальных баз данных и подключение специализированных информационных систем Вьетнама и правительств других стран для обслуживания деятельности в киберпространстве и обеспечения законных интересов Вьетнама.
Кроме того, к 2025 году планируется создание научно-исследовательского центра сетевой информационной безопасности, защиты информационных систем по 11 важным направлениям, формирование сил кибербезопасности в министерствах и ведомствах.
Таким образом, реализация проводимых работ по развитию киберсферы, предпринятых за последнее десятилетие, позволила правительству СРВ добиться определенного прогресса: в 2017-2018 годах Вьетнам занимал 50-е место из 154 стран в Глобальном индексе кибербезопасности (Global Cybersecurity Index, GCI), а к 2024 году поднялся на 25-е место. Этому немало способствовало активное развитие современных информационно-коммуникационных технологий, что позволило к настоящему времени создать в стране более 1400 предприятий, занимающихся цифровыми технологиями, с общей выручкой, приближающейся к 10 миллиардам долларов США.
1 SQL-инъекция или SQLi – уязвимость, которая позволяет атакующему использовать фрагмент вредоносного кода на языке структурированных запросов (SQL) для манипулирования базой данных и получения доступа к потенциально ценной информации.
2 Межсайтовые скрипты (XSS) – это уязвимость системы безопасности, которая позволяет злоумышленнику размещать клиентские скрипты (обычно JavaScript) на веб-страницах.
