Система кибербезопасности Социалистической Республики Вьетнам

Социалистическая Республика Вьетнам (СРВ) в последнее десятилетие активно осуществляет цифровую трансформацию правительства, экономики и общества. Развитие индустрии информационных технологий и электронной промышленности является главным направлением при реализации национальной политики промышленного развития.

Несмотря на то, что Вьетнам является развивающейся страной с низким средним уровнем дохода на душу населения, он добился значительных успехов в развитии телекоммуникаций и цифровой инфраструктуры: уровень покрытия связи 4G выше, чем в развитых странах, и достигает 99,8%. В настоящее время проводятся испытания технологий 5G в 59 населенных пунктах. Доля пользователей смартфонов от общего числа владельцев мобильных телефонов составила 84,4%.

Вместе с тем информационно-коммуникационная инфраструктура страны постоянно подвергается кибератакам, в основном со стороны китайских хакеров. Так, на ноябрь 2023 года Национальный центр кибербезопасности выявил почти 72000 уязвимостей информационной безопасности в информационно-коммуникационных системах государственных органов, обнаружено около 12850 кибератак, что на 5,3% больше по сравнению с 2022 годом, 90% из них были фишинговыми и нацеленными на пользователей Интернета. Поэтому развитие национальной системы кибербезопасности стало одной из ключевых задач правительства СРВ.

Основным программным документом, определяющим подходы государства в области информационной безопасности, является Закон о кибербезопасности (№ 24/2018/QH14), вступивший в силу в 2019 году.

Закон предусматривает защиту национальной безопасности, в том числе в киберпространстве, а также закрепляет ряд соответствующих обязанностей органов власти, организаций и граждан. Документ устанавливает ряд мер по обеспечению кибербезопасности, в том числе: оценку состояния цифровой инфраструктуры и её мониторинг; реагирование на инциденты в киберпространстве и устранение их последствий; использование криптографии для защиты сетевой информации; сбор электронных данных для проведения расследования, касающегося нарушения национальной безопасности учреждений, организаций и частных лиц; блокирование и ограничение работы информационных систем в чрезвычайных ситуациях для обеспечения восстановления своего доменного пространства.

Правительство Вьетнама в 2022 году издало указ № 53/2022/ND-CP, уточняющий применение Закона о кибербезопасности. Этот документ охватывает, среди прочего, меры защиты в области кибербезопасности, критическую информационную инфраструктуру (Critical Information Infrastructure, CII) для национальной безопасности, а также содержит правила, которые, позволяют регулирующим органам обеспечить соблюдение требований локализации данных и создание филиалов или представительств операторов, осуществляющих их обработку во Вьетнаме. В нем определены типы данных, подлежащих локальному хранению, срок их хранения, требования к хранилищу и местному офису для оффшорных компаний.

В частности, в статье 26.1 Указа определены следующие три типа данных, подлежащих хранению на серверах национальных операторов данных («Регулируемые данные»):

  • о личной информации пользователей услуг;
  • данные, генерируемые пользователями услуг во Вьетнаме, включая имя учетной записи, время использования услуг, информацию о кредитных картах, электронную почту, IP-адреса последнего сеанса входа или выхода из системы и зарегистрированный номер телефона;
  • об отношениях пользователей услуг в стране, в том числе с гражданами и группами лиц, с которыми они подключались или взаимодействовали.

Хотя в документе не указано цели хранения данных во Вьетнаме, это должно способствовать расследованию и обработке властями информации, связанной с нарушениями национальной безопасности, общественного порядка и защищенности, а также законных прав и льгот агентств, организаций и отдельных лиц в киберпространстве. Исходя из этой формулировки, требование может охватывать широкий спектр нарушений различного уровня серьезности.

К другим нормативно-правовым документам, регулирующим область информационной безопасности, относятся: Закон об электронных транзакциях, Закон о телекоммуникациях, Закон об информационных технологиях и др.; Указ о защите персональных данных (№ 13/2023/ND-CP), Указ о спам-сообщениях и спам-звонках (№ 91/2020/ND-CP) и ряд других официальных документов (постановлений, директив, циркуляров).

Практическая реализация мер, предпринимаемых правительством СВР для защиты национального киберпространства, осуществляется в соответствии с Решением премьер-министра № 05/2017/QD-TTG от 16 марта 2017 года о разработке планов реагирования на чрезвычайные ситуации для обеспечения национальной киберинформационной безопасности («Решение № 05»). Этот документ заложил базовую основу для информирования и реагирования на инциденты в этой сфере.

В октябре 2022 года правительство выпустило Директиву об ускорении реализации мероприятий по реагированию на инциденты в области киберинформационной безопасности во Вьетнаме (№ 18/CT-TTg). Документ включил в себя требования к министерствам и государственным ведомствам, органам управления городов и областей центрального подчинения, корпораций, а также для организаций и предприятий «Сети реагирования на инциденты», том числе:

  • определять наличие уязвимостей в информационных системах не реже одного раза в полгода;
  • организовать и консолидировать группы реагирования на инциденты в составе не менее пяти специалистов по сетевой информационной безопасности;
  • принимать меры для контроля риска отсутствия безопасности сетевой информации, вызванного третьими лицами и цепочками поставок информационно-коммуникационных технологий, а также строго соблюдать правила предоставления информации об инцидентах кибербезопасности и поощрять такого рода деятельность конечных пользователей в отношении кибератак.

Ведущим органом реагирования на инциденты кибербезопасности является Национальный руководящий комитет по информационной безопасности (National Steering Committee, NSC), функционирующий на постоянной основе, и образованный в составе Министерства информации и коммуникаций. NSC дает указания соответствующим министерствам и органам местного самоуправления относительно мероприятий по реагированию на чрезвычайные ситуации.

Комитету непосредственно подчиняются:

– руководящие комитеты по чрезвычайным мерам реагирования на инциденты киберинформационной безопасности министерств, ведомств министерского уровня, правительственных учреждений и провинциальных/городских народных комитетов;

– специализированные подразделения реагирования на киберинформационные инциденты, отвечающие за информационную безопасность или информационные технологии министерств или народных комитетов провинциального уровня; и

– Национальная сеть реагирования на инциденты киберинформационной безопасности («Сеть реагирования на инциденты» – Incident Response Network). Определено, что она формируется из организаций государственного сектора, таких как:

  • подразделения, отвечающие за реагирование на инциденты, информационную безопасность или информационные технологии министерств, ведомств министерского уровня, государственных филиалов и ведомств центрального уровня; Департаменты информации и коммуникаций провинций или городов центрального подчинения;
  • соответствующие агентства/подразделения, связанные с MIC; Управление информационной безопасности (Authority of Information Security, AIS), Национальный центр реагирования на компьютерные инциденты (Vietnam Computer Emergency Team, VNCERT), Вьетнамский информационный центр сети Интернет (Vietnam Internet Network Information Center, VNNIC) и Управление центральных почтовых служб (Authority of Central Posts);
  • соответствующие агентства/подразделения, связанные с Министерством общественной безопасности; Управление кибербезопасности; Департамент полиции по предотвращению преступлений в сфере высоких технологий;
  • соответствующие агентства/подразделения, входящие в состав Министерства обороны; Департамент информационных технологий; Правительственный комитет по шифрам.

Кроме того, Решение № 05 также требует, чтобы определенные организации и подразделения, которые относятся к частному сектору, присоединились к «Сети реагирования на инциденты». Сюда входят телекоммуникационные компании; интернет-провайдеры; центры обработки данных; лизинговые компании по хранению данных; Департаменты/подразделения ИТ и кибербезопасности банковских и финансовых учреждений или Национального казначейства, налоговых и таможенных органов.

Организации «Сети реагирования на инциденты» несут ответственность за соблюдение правил её работы и выполнении приказов о координации, отданных Национальным координационным центром (т.е. VNCERT), а также активное участие в работе Сети.

В частности, телекоммуникационные предприятия и интернет-провайдеры должны хранить и предоставлять информацию об IP-адресах абонентов, серверов, IOT-оборудования, лог-файлов и журналов контроллеров системы доменных имен (DNS) в пределах своего управления; предоставить место для установки оборудования для мониторинга и обеспечить потоки данных в Интернете для наблюдения и обнаружения инцидентов по запросу Национального координационного центра. Они должны организовать круглосуточно функционирующую постоянную группу, а также кадровые и материальные ресурсы для сотрудничества и разработки решений по реагированию и устранению последствий инцидентов в случаях, когда источник кибератак исходит от абонента(ов), находящихся под управлением предприятия или на запрос Национального координационного центра.

В целом в настоящее время национальная «Сеть реагирования на инциденты» информационной безопасности насчитывает 226 организаций, предприятий отраслей промышленности и администраций территориальных единиц, которые разделены на 11 секций для улучшения координации и взаимной поддержки. В последнее время они реализовали множество совместных мероприятий, сосредоточив внимание на внутренних и международных программах тренировок, семинарах, обучении, технических консультациях, создании общих платформ и обмене информацией.

Директивным и регулирующим органом в сфере кибербезопасности страны является Управление информационной безопасности (AIS) Министерства информации и коммуникаций (MIC), ключевым подразделением которого является Национальный центр кибербезопасности (National Cyber Security Centre, NCSC – Vietnam).

NCSC – Vietnam выполняет задачи по централизованному мониторингу и является техническим координационным центром по контролю и поддержке информационной безопасности государственных органов, предприятий и информационно-коммуникационных систем. В его функции входит:

  • создание системы мониторинга информационной безопасности сети в масштабах всей страны, а также выполнение мероприятий и задач по обеспечению её защиты;
  • развитие национальной системы раннего предупреждения о компьютерном нападении на киберпространство Вьетнама и отслеживание тенденций развития киберсферы страны;
  • выполнение роли координационного центра для получения и обмена информацией с международными организациями, а также между соответствующими ведомствами и организациями СРВ;
  • управление и эксплуатация технических систем служб государственного управления и правоохранительных органов, обеспечивающих национальную киберзащиту.

Национальным центром кибербезопасности Вьетнама в 2019 году введена в эксплуатацию правительственная система обмена информацией и мониторинга безопасности. С её помощью наблюдение и анализ интернет-активности стали доступны всем уровням государственного управления, что позволило осуществлять раннее оповещение о потенциальных атаках и других угрозах.

Система была разработана в сотрудничестве с Альянсом по предотвращению вредоносных программ и кибератак (Vietnam Malware and Cyber-attack Prevention), объединяющим пять ведущих компаний страны в области информационной безопасности – VNPT, Viettel, CMC, FPT и BKAV. Она позволила NCSC более эффективно выполнять функции технического координатора, контролирующего информационные потоки и информационную безопасность во вьетнамском киберпространстве.

Вторым ключевым структурным компонентом системы кибербезопасности страны является координационный Центр по реагированию на компьютерные инциденты (Vietnam Computer Emergency Team/Coordination Centre, VNCERT/СС), непосредственно подчиняющийся Управлению информационной безопасности Министерства информации и коммуникаций.

Функции VNCERT/СС включают:

  • координацию реагирования на компьютерные инциденты по всей стране;
  • раннее предупреждение киберинцидентов в области компьютерной безопасности;
  • разработку технических стандартов и соответствия в области сетевой безопасности;
  • содействие развитию групп экспертов по компьютерной безопасности, занимающихся сбором информации об инцидентах, их классификацией и нейтрализацией;
  • сотрудничество с международными центрами CERT.

Аппаратные средства защиты центра включают, в том числе, запущенную в ноябре 2023 года Министерством информации и коммуникаций платформу поддержки управления для оказания помощи агентствам и организациям в обеспечении безопасности их информационных систем. Наряду с предоставлением и утверждением досье об уровне информационной безопасности, платформа также поддерживает управление базами данных, предоставляя статистические диаграммы и онлайн-измерения в режиме реального времени. В частности, платформа также сообщает о проблемах и требованиях, которым каждая информационная система не соответствовала положениям нормативных документов, что позволяет руководящим органам на разных уровнях принимать меры для их устранения.

Министерство информации и коммуникаций планирует собирать информацию и данные с неё для представления отчета правительству, обеспечивая оценку и ранжирование показателей безопасности информационных систем на различных уровнях в министерствах, секторах экономики и администраций территориальных единиц.

Основными программными инструментами киберзащиты VNCERT/СС являются:

Burp Suite – загружаемый сканер безопасности, который интегрирован со многими функциями (декодер, прокси-сервер, ретранслятор, компаратор и др.), например параметры расширения программного обеспечения позволяют проверять безопасность веб-приложений и всех различных компонентов, доступных на веб-сайте.

Acunetix Website Vulnerbility Scanner – инструмент проверки безопасности веб-приложения, который автоматически проверяет веб-приложение на наличие уязвимостей в системе безопасности, таких как внедрение SQL-инъекций1 или межсайтовый скриптинг (XSS)2. Он сканирует любую веб-страницу или приложение, доступ к которым возможен через веб-браузер и с использованием протокола HTTP/HTTPS.

Maltego – программное решение, используемое в области разведки с открытым исходным кодом (Open Source INTelligence, OSINT) с задачей проведения расследования. Оно разработано компанией Paterva (Претория, Южная Африка) и предлагает библиотеку преобразований для изучения данных из открытых источников, а затем отображения этой информации в виде диаграммы (инструмент графического анализа). Это решение особенно подходит для анализа ссылок и интеллектуального анализа данных.

Nessus – инструмент для сканирования уязвимостей на основе OWASP (Open Web Application Security Project – открытый проект по безопасности веб-приложений), разработанный компанией Tenable Network Security (США). Совмещает в себе функции обнаружения, сканирования и аудита, а также обладает обширными функциями взаимодействия с другими решениями и управления уязвимостями.

В ближайшем будущем руководство страны для стимулирования экономики, создания благоприятных условий для экономического роста и повышения производительности труда планирует сосредоточиться на дальнейшем развитии системы кибербезопасности и цифровой инфраструктуры.

Так, правительство Вьетнама в октябре 2023 года утвердило план развития Национального центра обработки данных, в соответствии с которым к 2030 году планируется завершить его строительство. Задачами Центра будет являться хранение национальных баз данных и подключение специализированных информационных систем Вьетнама и правительств других стран для обслуживания деятельности в киберпространстве и обеспечения законных интересов Вьетнама.

Кроме того, к 2025 году планируется создание научно-исследовательского центра сетевой информационной безопасности, защиты информационных систем по 11 важным направлениям, формирование сил кибербезопасности в министерствах и ведомствах.

Таким образом, реализация проводимых работ по развитию киберсферы, предпринятых за последнее десятилетие, позволила правительству СРВ добиться определенного прогресса: в 2017-2018 годах Вьетнам занимал 50-е место из 154 стран в Глобальном индексе кибербезопасности (Global Cybersecurity Index, GCI), а к 2024 году поднялся на 25-е место. Этому немало способствовало активное развитие современных информационно-коммуникационных технологий, что позволило к настоящему времени создать в стране более 1400 предприятий, занимающихся цифровыми технологиями, с общей выручкой, приближающейся к 10 миллиардам долларов США.

1 SQL-инъекция или SQLi – уязвимость, которая позволяет атакующему использовать фрагмент вредоносного кода на языке структурированных запросов (SQL) для манипулирования базой данных и получения доступа к потенциально ценной информации.

2 Межсайтовые скрипты (XSS) – это уязвимость системы безопасности, которая позволяет злоумышленнику размещать клиентские скрипты (обычно JavaScript) на веб-страницах.

141 views·3 shares
141 views