- Зорилго
Кибер аюулгүй байдлын тухай хууль болон Цахим хөгжил, харилцаа холбооны сайдын 2023 оны А/74 дүгээр тушаалаар баталсан журмын хүрээнд Холбооны мэдээллийн систем, сүлжээнд хөндлөнгийн мэдээллийн аюулгүй байдлын аудит болон нэвтрэлтийн шалгалт (penetration test) хийлгэх зорилгоор эрх бүхий байгууллагуудаас санал авч байна.
Аудитын үр дүнд системийн эмзэг байдлыг бодит эрсдэлд суурилан үнэлж, эрэмбэлэн засварлах төлөвлөгөө боловсруулах нөхцөлийг бүрдүүлнэ.
- Ажлын хамрах хүрээ
| № | Хамрах объект | Шалгалтын арга | Гол анхаарах чиглэл |
| 1 | Даатгалын нэгдсэн мэдээллийн сан ба вэб интерфейс | Grey box / White box | Нэвтрэлт, эрхийн хяналт, өгөгдлийн бүрэн бүтэн байдал |
| 2 | Гишүүн даатгагчидтай холбогдох API үйлчилгээ | Grey box | Эрхийн зөрчил, IDOR, танилт/баталгаажуулалт, өгөгдөл задрах эрсдэл |
| 3 | Гадаад периметр, сервер, сүлжээний дэд бүтэц | Black box + Grey box | Ил гарсан үйлчилгээ, эмзэг байдал, тохиргооны сулрал |
| 4 | Мэдээллийн аюулгүй байдлын аудит | Баримтын болон газар дээрх (ISO/IEC 27001:2022 Annex A, NIST CSF 2.0) | Бодлого, журам, лог, хандалтын хяналт, нөөцлөлт, ханган нийлүүлэгчийн эрсдэл |
Шалгалтыг гүйцэтгэхдээ дараах зарчмыг баримтална:
- Нэвтрэлтийн шалгалтыг OWASP Top 10, OWASP ASVS, OWASP API Security Top 10 болон холбогдох олон улсын аргачлалд тулгуурлан, автомат ба гар аргыг хослуулан гүйцэтгэнэ.
- Мэдээллийн аюулгүй байдлын аудитыг ISO/IEC 27001:2022 Annex A хяналтын арга хэмжээ болон NIST Cybersecurity Framework (CSF) 2.0-ын хүрээнд гүйцэтгэж, хяналт тус бүрийн хэрэгжилтийн түвшинг үнэлнэ.
- Аудитын тайланд ISO/IEC 27001:2022 Annex A хяналт, NIST CSF 2.0-ын Function/Category болон илэрсэн зөрчлийг харгалзуулсан зэрэгцүүлсэн хүснэгт (control mapping) заавал тусгана.
- Захиалагчийн бичгээр зөвшөөрсөн хамрах хүрээнээс гадуур ямар нэг тест хийхийг хориглоно.
- Production орчны хэвийн ажиллагаа, өгөгдлийн бүрэн бүтэн байдалд сөрөг нөлөө үзүүлэхгүй байх бөгөөд эрсдэлтэй үйлдлийг урьдчилан тохиролцоно.
- Шалгалтын явцад олж авсан бүх мэдээллийг нууцлах бөгөөд ажил дуусмагц захиалагчийн зааврын дагуу устгана.
- Оролцогчид тавих шаардлага
3.1. Эрх зүйн байдал
- Цахим хөгжил, инновац, харилцаа холбооны яамнаас олгосон мэдээллийн аюулгүй байдлын аудит хийх, кибер аюулгүй байдлын эрсдэлийн үнэлгээ хийх зөвшөөрөл бүхий хуулийн этгээдийн жагсаалтад бүртгэлтэй, зөвшөөрөл нь санал ирүүлэх үед хүчинтэй байх.
- Мэргэжлийн хариуцлагын даатгалд даатгуулсан, гэрээний хугацаанд хүчинтэй байх – даатгалын гэрчилгээ, нөхөн төлбөрийн дээд хязгаарыг нотлох баримтыг хавсаргана.
- Татварын өргүй, шүүхийн шийдвэрээр үйл ажиллагаа нь хязгаарлагдаагүй байх.
3.2. Багийн бүрэлдэхүүн, мэргэшил
- Шалгалтын баг 3-аас доошгүй гишүүнтэй байх.
- Багийн ахлагч нь мэдээллийн аюулгүй байдлын чиглэлээр 3-аас дээш жил ажилласан, тухайн байгууллагын үндсэн ажилтан байх.
- Багийн бүрэлдэхүүнд CISA (Certified Information Systems Auditor) гэрчилгээтэй, гэрчилгээ нь хүчинтэй 1-ээс доошгүй гишүүн заавал байх бөгөөд мэдээллийн аюулгүй байдлын аудитын хэсгийг тус гишүүн хариуцан гүйцэтгэнэ.
- Системийн эмзэг байдлын шинжилгээ, кодын аюулгүй байдлын үнэлгээ хийсэн бодит туршлагатай байх.
3.3. Туршлага
- Сүүлийн 2 жилд (2024, 2025 он) ижил төстэй ажлыг амжилттай гүйцэтгэсэн байх. Санхүү, даатгал, банк, төрийн мэдээллийн системийн салбарт гүйцэтгэсэн туршлага давуу тал болно.
3.4. Ашиг сонирхлын зөрчилгүй байх
- Холбоо болон гишүүн даатгагч байгууллагад мэдээллийн системийн хөгжүүлэлт, нэвтрүүлэлт, техник дэмжлэгийн үйлчилгээ үзүүлдэггүй байх.
- Ажлыг өөрийн нэрийн өмнөөс гуравдагч этгээдээр гүйцэтгүүлэхгүй байх.
- Гүйцэтгэлийн үр дүн, тайлагналт
4.1. Хүлээлгэн өгөх тайлангийн бүрдэл
Гүйцэтгэгч дараах тайланг монгол хэлээр, тус тусад нь боловсруулж хүлээлгэн өгнө:
- Нэвтрэлтийн шалгалт, эмзэг байдлын шинжилгээний техникийн тайлан – систем тус бүрээр.
- Эрсдэлийн үнэлгээний тайлан – эмзэг байдлын шинжилгээний үр дүнд суурилж, мэдээллийн актив, аюул занал, эмзэг байдлыг харгалзуулан магадлал × нөлөөллийн аргаар эрсдэлийн түвшинг тогтоож, эрэмбэлсэн эрсдэлийн бүртгэл болон эрсдэлийг бууруулах төлөвлөгөөний зөвлөмжийг хамруулна.
- Мэдээллийн аюулгүй байдлын аудитын тайлан – ISO/IEC 27001:2022 Annex A болон NIST CSF 2.0-ын хүрээнд хяналт тус бүрийн хэрэгжилтийн үнэлгээ, зөрүүний шинжилгээ (gap analysis), хоёр стандартыг зэрэгцүүлсэн хяналтын харгалзаа хүснэгтийн хамт.
- Удирдлагад зориулсан хураангуй тайлан – эрсдэлийн ерөнхий дүр зураг, тэргүүлэх чиглэлийн зөвлөмжийн хамт.
4.2. Тайланд тавигдах нийтлэг шаардлага
- Илэрсэн эмзэг байдал бүрд: нөлөөллийн үнэлгээ, дахин гаргах алхам, нотлох баримт (evidence), CVSS v3.1 зэрэглэл, засварлах тодорхой зөвлөмжийг тусгана.
- Техникийн тайланд илэрсэн эмзэг байдал бүрийг эрсдэлийн үнэлгээний тайлангийн холбогдох эрсдэлтэй харгалзуулж, мөрдөх боломжтой байдлаар дугаарлана.
- Critical болон High зэрэглэлийн эмзэг байдлыг илэрсэн даруйд буюу ажлын 1 хоногт багтаан захиалагчид бичгээр мэдэгдэнэ.
- Захиалагч засвар хийсний дараах дахин шалгалт (re-test) болон түүний тайланг үнийн саналд багтаасан байна.
- Аудитын тайланг журмын 5.3-т заасан агуулгын шаардлагын дагуу боловсруулж, цаасан болон цахим хэлбэрээр хүлээлгэн өгнө.
Гүйцэтгэх хугацаа: гэрээ байгуулснаас хойш ажлын ….. хоног.
- Ирүүлэх материал
- Албан хүсэлт, улсын бүртгэлийн гэрчилгээний хуулбар, аудит хийх зөвшөөрлийн хуулбар.
- Мэргэжлийн хариуцлагын даатгалын гэрчилгээ, нөхөн төлбөрийн хязгаарыг харуулсан баримт.
- Багийн бүрэлдэхүүн, гишүүн тус бүрийн товч намтар (CV) болон гэрчилгээний хуулбар (CISA гэрчилгээг заавал).
- Ижил төстэй 2-оос доошгүй ажлын гэрээ/акт.
- Ажлын арга зүй, гүйцэтгэх нарийвчилсан хуваарь.
- Үнийн задаргаа – систем тус бүрээр, НӨАТ-ыг тусад нь харуулсан байх.
- Санал хүлээн авах
Хугацаа: 2026 оны 10 сарын 03-ны өдрийн 17:00 цаг хүртэл.
Хаяг: Улаанбаатар хот, Сүхбаатар дүүрэг, 1-р хороо, Чингисийн өргөн чөлөө – 17, Гэрэгэ тауэр 12 давхар.
И-мэйл: munkhbat@ami.mn Утас: 99005327
Тодруулга авах шаардлагатай тохиолдолд дээрх хаягаар хандана уу. Хугацаа хожимдсон болон шаардлага хангаагүй материалыг хүлээн авахаас татгалзах эрхтэй.

