Кібербезпека та захист інформаціїІнтерактивний курс · Розділ XII з XII
Курс · Розділ XII · Заняття 12 з 12

Розділ XII. Нормативні та методичні джерела для актуалізації

Після заняття зможете: орієнтуватися в нормативній базі України та міжнародних стандартах; застосовувати фінальний чекліст для самоперевірки відповіді.
Україна
Міжнародні методичні джерела
  1. NIST Cybersecurity Framework 2.0.
  2. NIST SP 800-207: Zero Trust Architecture.
  3. NIST SP 800-53 Rev. 5: Security and Privacy Controls.
  4. NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management.
  5. NIST SP 800-218: Secure Software Development Framework.
  6. MITRE ATT&CK.
  7. OWASP Top 10.
  8. ISO/IEC 27001, ISO/IEC 27002, ISO/IEC 27005, ISO/IEC 15408; для повного тексту стандартів слід використовувати офіційне або ліцензоване джерело.
Фінальний чекліст відповіді

Перед завершенням кожної відповіді перевірити:

  • Я дав точне визначення?
  • Я назвав 3–5 ключових компонентів або етапів?
  • Я пояснив механізм і причинний зв’язок?
  • Я розмежував близькі поняття?
  • Я навів приклад для державної системи чи критичної інфраструктури?
  • Я назвав ризик і засіб протидії?
  • Я зробив короткий висновок?

Коротка формула висновку: «Отже, ефективність цього підходу визначається не наявністю окремого технічного засобу, а його місцем у системі управління ризиками, правильністю експлуатації, контролем ефективності та здатністю організації реагувати й відновлюватися».

◆ Самоперевірка

Правильно: 0 / 0 · Пройдено: 0 / 3

Питання на розрізнення понять, а не на пригадування. Обирайте варіант — правильна й обрана відповіді одразу пояснюються.

Питання 1 / 3
Який документ визначає стратегічні напрями й пріоритети забезпечення кібербезпеки України на загальнодержавному рівні?
Закон «Про захист персональних даних»
Цей закон регулює іншу, вужчу предметну область — захист персональних даних.
Стратегія кібербезпеки України
Саме стратегія визначає загальнодержавні пріоритети й напрями розвитку кібербезпеки.
ISO/IEC 27001
Це міжнародний стандарт управління ІБ для окремих організацій, а не національний стратегічний документ.
НД ТЗІ
Це нормативні документи технічного захисту інформації нижчого, підзаконного рівня деталізації.
Питання 2 / 3
Яке з міжнародних джерел є базою для мапування тактик, технік і процедур (TTP) зловмисників під час аналізу атак?
NIST SP 800-207 (Zero Trust Architecture)
Це документ про архітектуру нульової довіри, не про каталог TTP.
MITRE ATT&CK
MITRE ATT&CK — саме та база знань про тактики, техніки й процедури, яку використовують для мапування поведінки зловмисників.
OWASP Top 10
Це перелік найпоширеніших вразливостей вебзастосунків, а не каталог TTP атакуючих.
ISO/IEC 15408 (Common Criteria)
Це стандарт оцінювання захищеності ІТ-продуктів, не пов'язаний з мапуванням TTP.
Питання 3 / 3
Яка з ознак відповідає підходу до сильної відповіді за фінальним чеклістом курсу?
Механічне перерахування всіх статей закону напам'ять
Курс прямо застерігає не намагатися механічно перелічити всі акти — важливіші логіка й зв'язки.
Точне визначення, розмежування близьких понять, приклад для державної системи чи критичної інфраструктури та короткий висновок про ризик і засіб протидії
Це саме структура фінального чекліста курсу для сильної відповіді на іспиті.
Якомога довша відповідь без чіткої структури
Довжина сама собою — не критерій якості; курс орієнтує на структуровану відповідь тривалістю 5–7 хвилин.
Уникнення будь-яких прикладів, щоб не помилитися
Практичний приклад — один з обов'язкових елементів сильної відповіді за чеклістом курсу.