19/04/2025
Монгол Улсын кибер аюулгүй байдлын өнөөгийн нөхцөл байдал
Хууль эрх зүйн орчин
Монгол Улс сүүлийн жилүүдэд кибер аюулгүй байдлын эрх зүйн орчноо шинэ түвшинд гаргаж, бодлого зохицуулалтыг эрчимтэй сайжруулж байна. 2021 онд анх удаа “Кибер аюулгүй байдлын тухай” хууль батлагдсан нь үндэсний кибер орон зайг хамгаалах эрх зүйн үндсийг бий болгосон түүхэн үйл явдал байв . Уг хууль нь кибер аюулгүй байдлыг хангах үйл ажиллагааны тогтолцоо, зарчим, үүрэг хариуцлагыг тодорхойлж, кибер гэмт хэрэгтэй тэмцэх зохицуулалтыг Budapest Convention буюу Европын кибер гэмт хэрэгтэй тэмцэх конвенцийн зарчимд нийцүүлэн Монгол Улсын Эрүүгийн хуулийн холбогдох зүйл заалтуудыг шинэчлэх суурь болж өгсөн . Тухайлбал, кибер халдлага, гэмт хэрэгт оногдуулах хариуцлагыг тодорхой болгож, хууль зөрчигчдөд арга хэмжээ авах эрх зүйн үндэс бүрдсэн юм. Сайд Н.Учралын хэлснээр Монгол Улс интернэт хэрэглээ нэвтэрснээс хойш 30 орчим жилийн дараа анх удаа өөрийн кибер аюулгүй байдлын тусгай хуультай болж, энэ чиглэлд төрийн бодлого тодорхойлох нөхцөл бүрдсэн байна .
Кибер аюулгүй байдлын хууль батлагдсанаас хойш дагалдан “Хүний хувийн мэдээлэл хамгаалах тухай” хууль (2021) болон “Нийтийн мэдээллийн тухай” хууль, “Цахим гарын үсгийн тухай” хуулийн шинэчилсэн найруулга зэрэг мэдээллийн аюулгүй байдал, өгөгдөл хамгааллын багц хууль, журам, дүрмүүдийг УИХ-аас хэлэлцэн баталжээ . Ингэснээр кибер орчин дахь иргэдийн хувийн мэдээлэл, улсын нууц, олон нийтийн мэдээллийн аюулгүй байдлыг хамгаалах эрх зүйн орчин өргөжсөн юм. Тухайлбал, 2022 оны 5-р сараас хүчин төгөлдөр үйлчилж эхэлсэн Хувийн мэдээлэл хамгаалах хууль нь төр, хувийн хэвшлийн байгууллагууд хувь хүний мэдээллийг хэрхэн цуглуулж, ашиглаж, хамгаалах талаар нарийвчилсан шаардлагуудыг тогтоож өгсөн. Мөн Цахим гарын үсгийн тухай хууль шинэчлэгдсэнээр цахим хэлцэл, үйлчилгээнд итгэлцлийг нэмэгдүүлэх эрх зүйн нөхцөл бүрдлээ.
Төрөөс стратегийн баримт бичгүүдийг мөн боловсруулан хэрэгжүүлж эхэлсэн. 2022 онд Засгийн газар “Кибер аюулгүй байдлын үндэсний стратеги”-ийг батлан хэрэгжүүлж эхэлсэн нь кибер орчны эрсдэлийг бууруулах урт хугацааны зорилтуудыг тодорхойлсон чухал бодлого болж байна . Уг стратегиар хууль эрх зүй, техник технологи, байгууллага бүтэц, хүний нөөц, олон улсын хамтын ажиллагааны чиглэлээр хэрэгжүүлэх арга хэмжээг цогцоор нь төлөвлөсөн. Стратегийн хүрээнд Монгол Улсын Засгийн газрын дэргэд Кибер аюулгүй байдлын зөвлөл байгуулж, төр хоорондын уялдаа холбоог хангах, бодлого хэрэгжилтийг зохицуулах бүтэц бий болгожээ . Мөн Цахим хөгжил, харилцаа холбооны яамны дэргэд “Кибер халдлага, зөрчилтэй тэмцэх нийтийн төв” (Public CERT) болон хууль сахиулах байгууллагад Цахим гэмт хэрэгтэй тэмцэх алба (ЦЕГ-ын кибер гэмт хэрэгтэй тэмцэх нэгж), Батлан хамгаалах салбарт Зэвсэгт хүчний Кибер аюулгүй байдлын төв зэргийг шинээр байгуулсан нь бодлого, зохион байгуулалтын чухал алхмууд боллоо . Түүнчлэн онц чухал мэдээллийн дэд бүтэцтэй (OCMD буюу Critical Information Infrastructure) байгууллагуудын кибер аюулгүй байдлыг хангах тусгай журам, стандартуудыг Засгийн газар 2023 онд баталж мөрдүүлж эхэлсэн бөгөөд (ЗГ-ын 224 дүгээр тогтоолоор баталсан “Кибер аюулгүй байдлыг хангах нийтлэг журам” гэх мэт) эдгээр нь улс орны хэмжээнд эмзэг дэд бүтцээ хамгаалах зохицуулалтын тогтолцоог бүрдүүлж байна .
Эдгээр хууль, бодлого, зохицуулалтын өөрчлөлтүүдийн үр дүнд Монгол Улсын кибер аюулгүй байдлын эрх зүйн орчин сүүлийн 2-3 жилд огцом сайжирсан гэж олон улсын үнэлгээнд дүгнэгдэж байна. ITU-ийн Глобал кибер аюулгүй байдлын индекс (GCI) 2024 тайланд Монгол Улс хууль эрх зүйн орчнын үзүүлэлтээр Ази, Номхон далайн дунджаас дээш түвшинд буюу бараг дээд оноонд хүрсэн дүнтэй гарчээ . Энэ нь 2021 оноос хойш дээрх хуулиудыг цогцлоон баталж, тасралтгүй хэрэгжүүлж ирсний үр дүн болохыг тайланд онцолсон байна . Цаашид ч эрх зүйн орчныг уялдуулан сайжруулж, хууль тогтоомжийн хэрэгжилтийг хангах нь кибер аюулгүй байдлыг бэхжүүлэх үндсэн суурь болж байна.
Кибер халдлагын хандлага, төрлүүд
Сүүлийн жилүүдэд Монгол Улсад кибер халдлага, гэмт хэргийн тоо хурдацтай өсөх хандлагатай байна. Интернэт хэрэглэгчдийн тоо, цахим үйлчилгээний хэрэглээ огцом нэмэгдсэнтэй уялдан цахим орчинд үйлдэгдэж буй гэмт хэргийн тоо 2017-2022 оны хооронд 14.9 дахин өссөн бөгөөд улмаар иргэд, байгууллагад учрах хохирлын хэмжээ 270 гаруй дахин өссөн ноцтой статистик гарчээ . Тухайлбал, зөвхөн 2023 оны хувьд цахим залилан, мэдээлэл хулгайлах зэрэг кибер гэмт хэргийн улмаас иргэд, аж ахуйн нэгжүүдийн амссан хохирол нь 139.2 тэрбум төгрөгт хүрсэн нь өмнөх оноос 7.5 дахин өссөн үзүүлэлт юм . Энэ нь кибер халдлагын хэмжээс жил тутам эрс нэмэгдэж байгааг харуулж байна. Мөн 2024 оны байдлаар кибер халдлага, гэмт хэргийн 1.6 сая орчим тохиолдол бүртгэгдсэн гэх тоо гарсан нь (мэдэгдэж, ил болсон тохиолдлууд) өмнөх онуудаас хэд дахин өссөн дүн болохыг судлаачид тэмдэглэжээ .
Кибер гэмт хэргийн дотор санхүүгийн залилангийн гэмт хэрэг хамгийн түгээмэл байна. 2024 оны эхний байдлаар цахим орчинд бүртгэгдсэн гэмт хэргийн 80 гаруй хувь нь банк санхүү, төлбөр тооцоотой холбоотой цахим залилан байгааг албан эх сурвалж мэдээлэв . Өөрөөр хэлбэл, онлайн банк, төлбөрийн систем, сошиал инженерчлэл ашигласан залилангийн гэмт хэрэг монгол иргэдийг хамгийн ихээр хохироож буй төрлийн халдлага юм. Доорх зурагт кибер гэмт хэргийн бүтцийг харуулсан бөгөөд нийт кибер гэмт хэргийн 83%-ийг цахим залилан эзэлж байгааг харж болно . Үлдсэн хувийг хорт програм тараах, систем рүү зөвшөөрөлгүй нэвтрэх, мэдээлэл хуулбардах, хүүхдийн эсрэг цахим гэмт хэрэг, цахим дарамт зэрэг бусад төрлүүд эзэлж байна. Иймд олон нийтийг цахим залилангаас урьдчилан сэргийлэх мэдлэгжүүлэх нь тулгамдсан шаардлага болоод байна.
2024 оны байдлаар Монгол Улсад цахим орчинд үйлдэгдэж буй гэмт хэргийн 83%-ийг санхүүгийн залилан эзэлж байгаа нь кибер халдлагын гол чиглэл санхүүгийн ашиг олох зорилготой гэмт хэрэг байгааг харуулж байна .
Монгол Улсад өдөр тутамд илрэн гарч буй кибер халдлагын тоо, давтамж өндөр түвшинд хүрсэн. Цахим хөгжил, харилцаа холбооны яамны мэдээлснээр долоо хоног бүр дунджаар 77,000 орчим кибер халдлага бүртгэгдэж байгаа нь жилдээ 3-4 сая орчим халдлагын оролдлого тохиолдож байгааг илтгэнэ . Өдөрт Монгол Улсын кибер орон зай руу 4-5 мянган сэжигтэй халдлагын хандалт илэрч буй тухай ч дурдагдаж байна . Эдгээрт төрийн болон хувийн байгууллагын вэбсайт руу чиглэсэн халдлагын оролдлого, мэдээллийн систем рүү нэвтрэхийг завдсан кейсүүд, тараасан хортой имэйл, програмууд, түүнчлэн олон нийтийг онилсон фишинг, хуурамч мэдээ мэдээлэл тараах зэрэг өргөн хүрээтэй халдлагууд багтаж байна. Үндэсний дата төвийн мэдээллээр 2021 оны байдлаар Монгол Улсын мэдээллийн сүлжээнд жилд дунджаар 4 тэрбум орчим халдлагын шинжтэй хандалт ирдэг бөгөөд үүний зэрэгцээ зөвшөөрөлгүй 3 тэрбум орчим хандалт системд бүртгэгддэг гэж мэдээлж байсан нь манай улс кибер орчны асар олон довтолгоонд өртдөг болохыг харуулсан юм . Хэдийгээр эдгээр халдлагын ихэнхийг хор хөнөөл учруулахаас өмнө илрүүлэн таслан зогсоож байгаа ч олон тооны халдлага илэрч баригдалгүй үлдэх, бага хэмжээгээр амжилттай болох эрсдэл өндөр хэвээр байгааг мэргэжилтнүүд анхааруулж байна .
Сүүлийн жилүүдэд хэд хэдэн томоохон халдлага, мэдээлэл алдалтын инцидентүүд Монголд илэрч, олны анхаарлыг татсан. 2023 онд нэгэн арилжааны банкны хэрэглэгчдийн мэдээлэл гаднын халдагчдын гарт алдагдсан тохиолдол гарч, мөн аялал жуулчлалын нэгэн вэбсайтаас олон хэрэглэгчийн хувийн мэдээлэл хулгайлагдан хар зах дээр зарагдаж байсан нь илэрч, эрх бүхий байгууллагууд яаралтай хариу арга хэмжээ авчээ . Эдгээр нь санхүүгийн байгууллагууд болон олон хэрэглэгчийн мэдээлэл хадгалдаг хувийн хэвшлийн вэб үйлчилгээний эмзэг байдал өндөр байгааг харуулсан хэрэг болов. Түүнчлэн 2022-2023 онуудад төрийн зарим агентлаг, албан байгууллагын системүүд рүү чиглэсэн зохион байгуулалттай кибер тагнуулын шинжтэй халдлагууд удаа дараа бүртгэгдсэн байна. Тухайлбал, 2024 оны 8-р сард Хятадын хакердын “RedDelta” гэдэг групп Батлан хамгаалах яамны албан хаагчдад үерийн мэдээлэлтэй холбоотой мэт хуурамч цахим шуудан илгээн, хавсралтаар нь PlugX хорт код суулгах оролдлого хийсэн нь илчлэгдсэн . Мөн 2023 оны 11 сараас 2024 оны 7 сарын хооронд ОХУ-ын тагнуулын APT29 группийн хакерууд Монгол Улсын Засгийн газрын Хэрэг эрхлэх газрын (cabinet.gov.mn) болон Гадаад харилцааны яамны (mfa.gov.mn) албан ёсны вэбсайтуудыг хөндлөнгөөс удирдан, эдгээр сайтаар зочилсон хэрэглэгчдийн төхөөрөмжид хорт программ суулгах “watering hole” төрлийн халдлага зохион байгуулсныг аюулгүй байдлын судлаачид тогтоожээ . Эдгээр өндөр төвшний халдлагууд нь Монгол Улсын төрийн байгууллагууд гадаадын улс төр, тагнуулын бүлэглэлүүдийн онилсон бай болсоор байгааг, улс орны нууц мэдээлэл, аюулгүй байдалд халтай цахим аюул занал бодитоор оршсоор буйг сануулсан хэрэг болсон юм .
Дүгнэвэл, Монгол Улсын кибер аюулгүй байдлын нөхцөл байдал халдлагын тоо хэмжээ өссөн, төрөл хэлбэр нь өргөжсөн байдалтай байна. Санхүүгийн ашиг хонжоонд чиглэсэн цахим залилан, хувийн мэдээлэл хулгайлах гэмт хэрэг давамгайлахын сацуу улс орны аюулгүй байдалтай холбоотой тагнуулын шинжтэй халдлагууд ч илэрсээр байна. Энэ нөхцөлд төр, хувийн хэвшил, иргэдийн сэрэмжийг дээшлүүлэх, илрүүлэлт, хариу арга хэмжээг сайжруулах шаардлага урьд өмнөхөөс илүү чухал болж байгаа бөгөөд үүнд дараагийн хэсгүүдэд дурдах салбарын эмзэг байдал, мэргэжилтний чадавх, олон улсын хамтын ажиллагааны хүчин зүйлүүд шууд нөлөө үзүүлж байна.
Эмзэг салбарууд ба тулгарч буй сорилтууд
Монгол Улсын нийгэм, эдийн засгийн бүхий л салбарууд цахим шилжилт, мэдээллийн системийн хэрэглээгээр улам бүр холбогдож байгаа өнөө үед кибер аюулгүй байдлын эмзэг цэгүүд аль салбарт илүү байгааг онцолж, хамгаалалтыг тэргүүлэх эрэмбэтэй хөгжүүлэх шаардлагатай. Онцлох хэдэн салбарыг авч үзвэл:
• Санхүүгийн сектор: Банк, санхүү, цахим төлбөр тооцооны салбар кибер халдлагад хамгийн ихээр өртөж буй салбарын нэг юм. Монголбанк болон арилжааны банкууд сүүлийн жилүүдэд онлайн банкны үйлчилгээ өргөжүүлж, иргэдийн ихэнх нь бэлэн бус хэлбэрээр гүйлгээ хийдэг болсон. Энэ хэрээр олон улсын болон дотоодын хакердын анхаарал банкны систем рүү чиглэх болсон. 2023 онд гарсан арилжааны банкны мэдээлэл алдагдсан кейс болон иргэдийн дансны мэдээллийг хууль бусаар олж ашигласан олон тооны цахим залилангийн гэмт хэргүүд нь санхүүгийн байгууллагуудын мэдээллийн системд хийдэг халдлагын ноцтой байдлыг харуулж байна . Банкны салбар харьцангуй мэдээллийн аюулгүй байдлын хамгаалалтыг сайтар хангахыг зорьж буй ч фишинг буюу иргэдийг хуурч нууц мэдээллийг нь авах арга, картын мэдээлэл хулгайлах зэргээр халдагчид хамгаалалтын сул цэгийг эрж хайсаар байна. Түүнчлэн криптовалют, цахим төлбөрийн шинэ хэрэгслүүд гарч ирэхийн хэрээр энэ чиглэлийн луйвар, хакерын халдлага нэмэгдэж, зохицуулалт сул орчинд нь гэмт хэрэгтнүүд далим авах эрсдэл өндөр байна. Иймээс санхүүгийн байгууллагууд дотоодын мэдээллийн аюулгүй байдлын стандартыг (жишээ нь ISO 27001) нэвтрүүлэх, системийн аудит, тест байнга хийх, олон нийтэд сануулга, сургалт тогтмол хүргэх шаардлагатай байгаа юм. Монголбанкнаас банкны мэдээллийн аюулгүй байдлын журам шинэчлэн батлах, арилжааны банкууд кибер довтолгооноос хамгаалах баг (SOC) байгуулан ажиллуулах зэрэг алхмуудыг хийн хэрэгжүүлж байна.
• Төрийн байгууллагууд: Төрийн мэдээллийн систем, цахим засаглалын үйлчилгээнүүд стратегийн чухал бай гэж үзэгдэх тул гадаад дотоодын халдагчдын тогтмол бай болсоор ирлээ. 2022 оноос төрийн үйлчилгээг нэг цонхноос үзүүлэх “E-Mongolia” платформ зэрэг олон систем иргэдэд нэвтрэн ашиглагдах болсон нь нэг талдаа авлагатай ч нөгөө талдаа хэрэв эмзэг байдал гарвал нэг дор өргөн хэмжээний мэдээлэл алдагдах эрсдэлийг үүсгэж байна. Сүүлийн үед илэрсэн төрийн вэбсайтуудын “watering hole” халдлага буюу сайтаар нь дамжуулан зочдын төхөөрөмжид халдах арга, Батлан хамгаалах, гадаад харилцааны зэрэг салбарын яамд руу чиглэсэн спир-фишинг халдлагууд нь төрийн системийн эмзэг байдлыг илчилсэн хэрэг боллоо . Төрийн байгууллагуудын олонх нь мэдээллийн аюулгүй байдлын тусгай алба, мэргэжилтэнтэй болж эхэлж байгаа ч бүх сайд агнетлаг, орон нутгийн нэгж хүртэлх түвшинд жигд хангалттай хамгаалалтыг бүрдүүлж амжаагүй байна. Тухайлбал, зарим төрийн байгууллагын цахим шуудан, вэб хуудсууд олны мэддэг энгийн нууц үгтэй, эсвэл удаан хугацаанд засвар, шинэчлэл хийгдээгүй улмаас эмзэг программын алдаатай байх тохиолдол гарсаар байгаа нь халдагчдад боломж олгодог. Онц чухал мэдээллийн дэд бүтэц буюу эрчим хүч, харилцаа холбоо, зам тээвэр, санхүүгийн тогтолцооны мэдээллийн системүүдийг ашигладаг төр, хувийн хэвшлийн байгууллагуудыг онцгойлон хамгаалах шаардлагатайг ойлгож, 2023 онд эдгээр байгууллагын мэдээллийн аюулгүй байдлыг хангах тусгай журам батлагдсан нь сайшаалтай алхам болсон . Гэвч энэ журам, стандартуудыг хэрэгжүүлэхэд төсөв хөрөнгө, хүний нөөц дутмаг, бүс нутагт тархан байрласан байгууллагуудын техникийг шинэчлэх зэрэг олон бэрхшээл тулгарч байна. Мөн кибер халдлага гарсан тохиолдолд мэдээлэх, хариу арга хэмжээ авах нэгдсэн тогтолцоо бүрэн бүрдээгүй, байгууллагууд дотооддоо нуух хандлага байсаар байгаа нь цаашдын сайжруулах чиглэл юм.
• Эрүүл мэндийн салбар: Эрүүл мэндийн байгууллагууд өвчтөний эмнэлгийн түүх, хувийн эмзэг мэдээлэл зэрэг өндөр нууцлал шаардсан өгөгдөл хадгалдаг. Сүүлийн жилүүдэд эмнэлгүүд үйл ажиллагаагаа дижиталжуулж, эмчийн бичлэг, лабораторийн хариу, өвчтөний бүртгэл гээд бүх мэдээлэл сүлжээнд хадгалагдах болсон нь энэ салбарыг кибер халдлагад өртөх эрсдэлийг нэмэгдүүлж байна. Гадаад орнуудад эмнэлгийн мэдээлэл хулгайлах, рунзомвер халдлагаар системийг нь шантаажлах тохиолдол их гардаг бол манай улсад ч мөн ийм эрсдэл нэмэгдэж буйг мэргэжилтнүүд анхааруулдаг. 2023 онд хувийн томоохон эмнэлгийн нэг (Интермед эмнэлэг гэх мэт) хакеруудын халдлагад өртөж, олон мянган өвчтөний мэдээлэл алдагдсан байж болзошгүй тухай мэдээлэл цахим орчинд гарч байсан . Хэдийгээр албан ёсоор батлагдаагүй ч ийм төрлийн явдлын эрсдэл бодит гэдгийг салбарынхан хүлээн зөвшөөрдөг. Эрүүл мэндийн байгууллагууд мэдээллийн системийн аюулгүй байдлын тест, нөөцлөлт хийх, вирусын эсрэг хамгаалалт суурилуулах, ажилтнуудаа нууцлал сахих талаар сургах гээд авах арга хэмжээ их бий. Ялангуяа алслагдсан сум, тосгодын эмнэлгүүд төв сервертэй холбогдож ажиллахдаа сүлжээний аюулгүй байдал хангах тал дээр дутмаг байгааг судлаачид тэмдэглэдэг. Эрүүл мэндийн салбарын өгөгдөл алдагдвал хувь хүний хувийн нууц зөрчигдөхөөс гадна нийгэмд итгэлцэл буурах, хуурамч мэдээлэл тараах эх үүсвэр болох тул энэ салбарыг кибер халдлагаас хамгаалах тусгайлсан бодлого, дадлыг төлөвшүүлэх шаардлагатай.
• Дэд бүтэц, эрчим хүч, холбооны сүлжээ: Улс орны үндсэн дэд бүтцүүд (цахилгаан эрчим хүчний сүлжээ, дулаан хангамж, ус түгээлт, харилцаа холбооны сүлжээ г.м.) улам бүр ухаалаг системд шилжиж, мэдээллийн технологид суурилан ажиллаж байна. Энэ нь нэг талаар үйл ажиллагааг сайжруулж байгаа ч нөгөө талаар үйлдвэрийн удирдлагын систем (ICS/SCADA)-үүд кибер халдлагад өртөх эрсдэлийг дагуулж байна. Монгол Улсын эрчим хүчний систем, ус хангамж одоогоор ноцтой кибер халдлагад өртсөн тухай мэдээлэл гараагүй ч дэлхий нийтэд энэ салбар руу халдах тохиолдол нэмэгдэж байгааг сануулахад илүүдэхгүй. Тухайлбал, 2022 онд Казахстанд эрчим хүчний сүлжээнд кибер халдлага болж саатал үүссэн, 2015-2016 онд Украинд цахилгаан станцууд руу дайрсан зэрэг жишээнээс манайх урьдчилан сэрэмж авах учиртай. Монгол Улсын онцлог нь бүх интернэтийн холболт гадаадын дамжуулах сүлжээгээр ганцхан чиглэлээр орж ирдэгт оршино – ОХУ, Хятад хоёр улсаар дамжуулан далайн кабельтай холбогддог нэг гол шугамтай тул хэрэв энэ холболт доголдвол улс даяар холбоо, интернэт тасрах эрсдэлтэй . Энэ нь зөвхөн техникийн саатал бус хорон санаатай халдлага, эсвэл геополитикийн нөхцөл байдлаас үүдэн таслах боломжит “эмзэг цэг” юм. Тиймээс төр засаг сүүлийн үед хиймэл дагуулын холбоо (SpaceX Starlink-ийг нэвтрүүлэх гэх мэт) болон хоёрдогч нөөц шугам гаргах талаар анхаарч эхэлж байна . Мөн уул уурхайн томоохон компаниуд, зам тээврийн удирдлагын төвүүд мэдээллийн аюулгүй байдлын бэлтгэлээ сайжруулж, гамшгийн үед системээ хэвийн хадгалах (disaster recovery) төлөвлөгөөтэй байх шаардлагатай. 2021 онд НҮБ-ын Counter-Terrorism Programme-аас Улаанбаатарт үндэсний чухал дэд бүтцийг кибер халдлагаас хамгаалах талаар сургалт зохион байгуулж, манай холбогдох агентлагууд оролцон туршлага солилцсон нь энэ сэдэвт анхаарал хандуулж эхэлсний илрэл юм . Цаашид эрчим хүч, холбооны байгууллагууд кибер аюулгүй байдлын аудит, нэвтрэх сорил (pe*******on test) тогтмол хийлгэх, техник хангамжаа шинэчлэх, сүлжээний сегментчлэл хийх зэрэг арга хэмжээг шат дараатай хэрэгжүүлэх шаардлагатай.
Дээрхээс гадна боловсрол, хууль эрх зүй, худалдаа үйлчилгээ зэрэг бусад бүх салбарууд цахим шийдэл ашиглаж буй нөхцөлд өөр өөрийн эмзэг байдлуудтай. Их, дээд сургуулиуд оюутны мэдээллийн систем, судалгааны өгөгдөл хамгаалах, худалдааны цахим платформууд хэрэглэгчийн төлбөрийн мэдээлэл хадгалахдаа хамгаалалт сайжруулах, хууль сахиулах байгууллагууд нотлох баримтын цахим сан, харилцаа холбооны нууцлал зэргийг хангах шаардлага урган гарч байна. Нийтлэг томоохон сорилт бол олон нийтийн кибер аюулгүй байдлын мэдлэг сул байгаа явдал юм (доор дэлгэрэнгүй дурдана). Иргэд энгийн хорт линк, хуурамч аппликэйшнд хууртаж буй нөхцөлд ямар ч системийг хамгаалсан ч эмзэг хэвээр үлдэх боломжтой тул бүх салбар өөрийн хэрэглэгч, ажилтнуудыг соён гэгээрүүлэх ажлыг мөн давхар хийж эхэлж байна.
Кибер аюулгүй байдлын мэргэжилтний чадавхи
Кибер аюулгүй байдлыг хангахад хамгийн үнэ цэнтэй нөөц бол чадварлаг хүний нөөц буюу мэргэжилтнүүд байдаг. Монгол Улсад энэ чиглэлийн мэргэжилтний тоо, чадавх сүүлийн жилүүдэд нэмэгдэж байгаа ч эрэлт хэрэгцээгээ бүрэн хангах хэмжээнд хараахан хүрээгүй байна.
Нийт мэдээллийн технологийн салбарын хүний нөөцийн хүрээнд авч үзвэл, Монгол Улсад өнөөгийн байдлаар ойролцоогоор 12,000 орчим ICT мэргэжилтэн ажиллаж байгаа нь улс орны хэрэгцээнд шаардлагатай тооцоологдсон 27,000 орчим мэргэжилтнээс хавьгүй бага үзүүлэлт юм . Жил бүр дотоодын их, дээд сургуулиудаас 2,000 гаруй оюутан мэдээллийн технологи, компьютерийн шинжлэх ухааны чиглэлээр төгсдөг боловч тэдгээрийн дөнгөж 10% буюу 200 орчим нь кибер аюулгүй байдал, системийн аюулгүй байдал мэргэшлээр суралцаж төгсөж байна . Энэ нь жил тутам кибер аюулгүй байдлын салбарт цөөн тооны шинэ мэргэжилтэн бэлтгэгдэж буйг харуулж байгаа юм. Мөн чадварлаг төгсөгчид, мэргэжилтнүүдээс гаднын улс орнууд руу шилжин ажиллах “оюун санааны шилжилт” (brain drain) эрчимтэй явагддаг. Илүү өндөр цалин, таатай орчин санал болгосон гадаадын компаниуд манай зарим шилдэг IT, аюулгүй байдлын инженерүүдийг татан ажиллуулж байгаа нь дотоодын байгууллагууд мэргэжилтнүүдээр оруулалт хийхэд хүндрэл учруулдаг нэг шалтгаан болж байна .
Өнөөдрийн байдлаар, томоохон банк, телеком компани, Засгийн газрын агентлагууд зэрэг байгууллагууд өөрсдийн мэдээллийн аюулгүй байдлын баг бүрдүүлж, мэргэжилтнүүдийг ажилд авч эхэлсэн. Гэвч нийтлэг жижиг, дунд байгууллагуудад тусгайлсан кибер аюулгүй байдлын албан тушаал гаргах боломжгүй, санхүүгийн чадамж муутай байдаг. Энэ нөхцөлд аутсорсинг хэлбэрээр мэдээллийн аюулгүй байдлын аудит, зөвлөх үйлчилгээ авах, эсвэл нэгдсэн CERT төвүүдийн заавар, дэмжлэг авах зэргээр аргацаадаг. Гэтэл эдгээрийн хүртээмж хязгаарлагдмал, мэргэжилтнүүдийн тоо цөөн байна. Тухайлбал, CERT-үүдэд (Үндэсний болон Нийтийн) нийт хэдхэн арван хүн ажиллаж олон мянган байгууллагад зайнаас зөвлөгөө өгөх, халдлагын мэдээлэл цуглуулах үүрэг хүлээдэг аж . Цагдаагийн байгууллагын цахим гэмт хэрэгтэй тэмцэх албанд ч мэргэжилтний орон тоо, багаж хэрэгсэл, сургалт хөгжлийн боломж дутмаг байгааг албаныхан дурдаж байна. Энэ бүхэн нь хүний нөөцөө нэмэгдүүлэх, чадваржуулах шаардлагыг илтгэж байгаа юм.
Монгол Улсын Засгийн газар, холбогдох яамд сүүлийн үед кибер аюулгүй байдлын хүний нөөцийг хөгжүүлэхэд гадаадын байгууллагуудтай хамтран ажиллаж эхэлсэн нь сайшаалтай. 2022 оны 12-р сард Япон улсын JICA байгууллагын дэмжлэгтэйгээр “Кибер аюулгүй байдлын хүний нөөцийг хөгжүүлэх техник хамтын ажиллагааны төсөл”-ийг эхлүүлсэн бөгөөд 2026 оны эцэс хүртэл 4 жилийн хугацаанд хэрэгжүүлэхээр төлөвлөгдөж байна . Энэхүү төслийн хүрээнд төр, хувийн хэвшил, боловсролын байгууллагуудын хамтын оролцоотойгоор кибер аюулгүй байдлын бодлого төлөвлөлтийн чадавх, мэргэжилтнүүдийн сургалт, олон нийтийн мэдлэгийг дээшлүүлэх цогц үйл ажиллагаануудыг хийхээр тусгажээ . Үүний нэг тод жишээ нь 2023 онд кибер аюулгүй байдлын чиглэлээр Монголын их сургуулиудын багш нарыг Японд мэргэшүүлэх, оюутнуудад зориулсан зуны сургалт зохион байгуулах, үндэсний хэмжээнд кибер аюулгүй байдлын тэмцээн (CTF) явуулах зэрэг ажлууд хийгдсэн байна. Мөн төрийн албан хаагчдыг энэ чиглэлээр мэргэшүүлэх, сертификатжуулах сургалтууд эхэлж, 2024 онд ШУТИС дээр “Кибер аюулгүй байдлын магистр, докторын хөтөлбөр” шинээр нээхээр зорьж байгаа аж  .
Олон нийтийн кибер боловсрол, суурь мэдлэг ч мөн хүний нөөцийн нэг хэсэг гэж үзвэл Монголд энэ тал дээр тулгамдсан асуудал байгаа. 2024 онд UNDP-аас явуулсан судалгаагаар монгол залуусын дунд кибер аюулгүй байдлын мэдлэг хангалтгүй, буруу дадал түгээмэл байгааг тогтоожээ. Судалгаанд хамрагсдын 51% нь хулгайн программ хангамж хэрэглэдэг, 60% нь рансомвер (мэдээлэл барьцаалах вирус)-ийн талаар огт мэдэхгүй, оролцогсдын гуравны нэг нь ийм халдлагад өртөж байсан хэр нь учир шалтгааныг нь ойлгоогүй гэж хариулсан байна . Мөн хоёр хүн тутмын нэг нь бүх цахим үйлчилгээ, аккаунтдаа адил буюу давхардсан нууц үг ашигладаг, 71% нь фишинг гэж юү болохыг дуулаагүй эсвэл мэдэхгүй, 70% нь гар утсан дээрээ аюулгүй байдлын ямар ч програм суулгаагүй гэх мэт зөрчил илэрчээ . Энэ нь иргэд, ажилтнуудын кибер аюулгүй байдлын суурь ойлголт дутмаг тул зөвхөн мэргэжилтэн, техникээр хамгаалаад зогсохгүй хүн бүрийн оролцоог сайжруулах шаардлагатайг харуулж байна.
Дүгнэвэл, Монгол Улсад кибер аюулгүй байдлын хүний нөөцийн хомсдол бодитоор оршиж, чадварлаг мэргэжилтэн бэлтгэл, тогтоон барих тал дээр анхаарах шаардлагатай хэвээр байна. Төр, хувийн хэвшлийн хамтын ажиллагаа, олон улсын дэмжлэгээр энэ чиглэлд хөрөнгө оруулалт хийх бодлого эхэлсэн нь зөв зүгт хийж буй алхам юм. Цаашид их, дээд сургуулийн сургалтын хөтөлбөрт кибер аюулгүй байдлын судалгаа, дадлагын ажлыг нэмэгдүүлэх, компаниуд дотооддоо мэргэжилтэн сургаж дадлагажуулах соёлыг төлөвшүүлэх, гадаадад ажиллаж буй Монгол мэргэжилтнүүдтэй хамтрах зэргээр хүний нөөцийн хүрэлцээг нэмэгдүүлэх стратеги зайлшгүй хэрэгтэй.
Олон улсын харьцуулалт ба түвшин
Кибер аюулгүй байдлын чадавхаараа Монгол Улс сүүлийн жилүүдэд дэлхийн үнэлгээнд ахиц гаргаж эхэлж байна. Олон Улсын Цахилгаан Холбооны Байгууллага (ITU)-аас хоёр жил тутам гаргадаг “Глобал кибер аюулгүй байдлын индекс” (GCI) судалгаанд Монгол Улс 2020 онд 194 орноос 120-р байрт эрэмбэлэгдэж байсан бол 2024 оны тайланд 17 байраар урагшлан 103-р байр хүртэл ахисан үзүүлэлттэй гарчээ  . 2020 онд Монгол Улс GCI-ийн таван шалгуур (хууль эрх зүй, техникийн хүчин чадал, байгууллагын бүтэц, хүний нөөцийн хөгжил, хамтын ажиллагаа) бүрийн 20 онооноос 10 хүрэхгүй оноо авч, нийт 26.20 оноо (120-р байр) авч байсан бол 2024 онд нийт оноогоо 56.36 болгон хоёр дахин нэмэгдүүлсэн байна . Доорх графикт энэ өөрчлөлтийг харуулав:
Глобал кибер аюулгүй байдлын индекс (GCI)-ийн 2020, 2024 оны харьцуулалт: Монгол Улс 2020 онд 26.20 оноо (120-р байр) байсан бол 2024 онд 56.36 оноо (103-р байр) болж ахисан . Дэлхийн дунджаас дээгүүрх энэ ахиц нь хууль эрх зүй, байгууллагын чадавх зэрэг чиглэлд гаргасан ахицуудыг илтгэнэ.
2024 оны GCI тайланд улс орнуудыг онооны түвшнээр ангилсан бөгөөд Монгол Улс 55–85 онооны хоорондох “Бэхжиж буй” (Tier 3 – Establishing) гэсэн ангилалд багтжээ  . Энэ түвшинд Монголтой адил оноотой буюу кибер аюулгүй байдлын чадамжаа бэхжүүлж буй шатандаа яваа олон улс орон багтдаг. Харин 85-аас дээш оноо авч, манлайлагч болсон Tier 1, Tier 2 түвшний орнуудыг харахад АНУ, Их Британи, БНСУ, Сингапур, Малайз зэрэг өндөр хөгжилтэй болон энэ чиглэлд онцгой анхаарч ирсэн улсууд байрыг эзэлж байна . Монгол Улсын 56.36 оноо нь Ази, Номхон далайн бүсийн дунджаас бага зэрэг өндөр, гэхдээ бүсийн манлайлагч орнууд (Сингапур гэх мэт 90+ оноотой) болон дэлхийн дунджаас хараахан хоцорч буйг харуулдаг. Өөрөөр хэлбэл, Монгол Улс кибер аюулгүй байдлын үндсэн сууриа бүрдүүлж, тогтолцоогоо бэхжүүлж эхэлсэн ч дэлхий нийттэй харьцуулахад дунд түвшинд буюу хийх ажил их байгааг олон улсын үнэлгээ харуулж байна.
GCI-ийн нарийвчилсан үнэлгээг харвал Монгол Улс хууль эрх зүйн орчин (оносон оноо нь бараг дээд буюу ~19.5/20) болон байгууллагын бүтэц, стратеги (OCMD хамгаалах арга хэмжээнүүд, CERT байгууламж зэрэгт авсан оноо) болон чадавх бэхжүүлэлт (сургууль, сургалт, олон нийтийн ойлголцол) чиглэлээр бүсийн дунджаас давж, сайн үнэлгээ авсан байна  . Ялангуяа хууль эрх зүйн хувьд дээр дурдсан шинэ хууль, дүрмүүдийн ачаар боломжит 20 оноонд тун ойр үнэлгээ авчээ . Харин техникийн хүчин чадал, технологийн чадавхын үзүүлэлтээр сул оноо авсан байгаа нь (жишээлбэл, техникийн индексээр Арабын Нэгдсэн Эмират 20 оноо авсантай харьцуулахад Монгол Улс дөнгөж ~6.6 оноо авсан ) манай улсад кибер хамгаалалтын техник хэрэгсэл, шийдлүүд, инноваци нэвтрүүлэлт дутмаг байгааг илтгэнэ. Мөн олон улсын хамтын ажиллагаа (CERT хоорондын мэдээлэл солилцоо, бүс нутгийн сургалт, кибер аюулгүй байдлын олон улсын гэрээнд нэгдсэн байдал зэрэг) үзүүлэлтээр ахиулах боломж бий гэж үзэж болно. Өнгөрсөн хугацаанд Монгол Улс олон улсын кибер аюулгүй байдлын зарим санаачилга, сургалтуудад идэвхтэй оролцож (APT халдлагын мэдээлэл хуваалцах, FIRST сүлжээнд элсэх гэх мэт) ирсэн ч бүс нутгийн хэмжээнд харьцуулахад энэ чиглэлд илүү их оролцоо, хөрөнгө оруулалт хэрэгтэйг GCI илтгэж байна.
Бүс нутгийн харьцуулалт хийхэд, Монгол Улс Төв Ази болон Зүүн Азийн зарим орнуудтай харьцуулахад дунд түвшинд байна. Жишээлбэл, ITU GCI 2024-д Киргизстан, Казахстанд мөн Монголтой ойролцоо оноо өгөгджээ (Казахстан 60 орчим оноо, Киргиз ~50 оноо, хоёул “Бэхжиж буй” түвшинд)  . Харин Хятад, Орос зэрэг хөрш том гүрнүүд GCI 2020-д манайхаас хавьгүй өндөр байрт (Хятад 33-р байр, Орос 5-р байр 2020 онд) бичигдэж байсан бөгөөд 2024 онд ч дээгүүр түвшинд (Tier 2) байгаа нь ойлгомжтой. Өмнөд хөрш БНХАУ кибер аюулгүй байдалд асар их хөрөнгө зарцуулж, 1.4 тэрбум хэрэглэгчийн мэдээллийг хамгаалах тусгай кибер командлалтай бол манай улс хүн ам цөөн ч бүх иргэн интернэттэй холбогдсон, нээлттэй сүлжээтэй гэдгээрээ онцлог. Өөрөөр хэлбэл, Монголын кибер орон зай халдлагад өртөмтгий байдлын хувьд ямар ч тусгаарлагдмал хаалтгүй, нээлттэй зах зээл тул глобал эрсдэлийн өмнө бусадтай адил хүчээр тулгарч байна. Тиймээс олон улсын хамтын нийгэмлэгийн нэг хэсэг болохын хувьд кибер аюулгүй байдлын олон улсын шилдэг туршлага, стандартыг нутагшуулах нь Монгол Улсын үндэсний аюулгүй байдлыг хамгаалахад нэн чухал юм. Нөгөөтэйгүүр, манай улс кибер орчныг хамгаалахад цаашид бүс нутгийн түншүүд (Жишээ нь: Зүүн өмнөд Азийн APT ECC, ОХУ-ын Kaspersky гэх мэт компаниудтай), НҮБ, ITU, Interpol зэрэг байгууллагуудтай хамтран ажиллах, мэдээлэл солилцох, чадавхаа бэхжүүлэх зайлшгүй хэрэгцээтэй.
Дүгнэлт
Монгол Улсын кибер аюулгүй байдлын өнөөгийн нөхцөл байдлыг дүгнэвэл, эрх зүйн орчин, бодлого зохицуулалтын түвшинд томоохон ахиц гарч, дэлхийн жишигт дөхсөн ч кибер халдлагын эрсдэл өндөр хэвээр байна. Санхүү, төр, дэд бүтэц зэрэг гол салбарууд кибер довтолгооны бай болсоор, олон нийтийн кибер дархлаа сул, мэргэжилтний хүртээмж дутмаг байгаа нөхцөлд цогц арга хэмжээ тасралтгүй хэрэгжүүлэх шаардлагатай. Олон улсын үнэлгээгээр Монгол Улс кибер аюулгүй байдлын “бэхжиж буй” шатанд явж буй нь сайшаалтай ч биднийг тойрон буй цахим орчны аюул занал өдөр бүр хувьсан өөрчлөгдөж, нэмэгдэж байгааг мартаж болохгүй. Цаашид хууль, бодлогоо бүрэн хэрэгжүүлж, санхүүжилт, хүний нөөцөө нэмэгдүүлэн, иргэн бүрийн кибер соёл, хариуцлагыг дээшлүүлж чадвал “Цахим үндэстэн” болох зорилгоо аюулгүй байдлын баталгаатайгаар хэрэгжүүлэх боломжтой билээ.
Эх сурвалжууд:
• Монгол Улсын хууль, эрх зүйн актууд: Кибер аюулгүй байдлын тухай хууль (2021), Хувийн мэдээлэл хамгаалах тухай хууль (2021), Засгийн газрын 2023 оны 224-р тогтоол, бусад  
• МОНЦАМЭ агентлагийн мэдээ, мэдээлэл: “Монгол Улсыг олон улсын Кибер аюулгүй байдлын индексээр 3-р буюу бэхжиж буй түвшинд үнэлжээ” (2024.09.20)  ; “Цахим орчинд үйлдсэн гэмт хэргийн 80 гаруй хувь нь залилан байна” (2024.03.12)  ; “Монгол Улсад долоо хоногт 77,000 кибер халдлага гарч байна” - iKon.mn (2024.05.01)  ; МОНЦАМЭ: “Кибер аюулгүй байдлын хүний нөөцийг хөгжүүлэхэд ЖАЙКА-тай хамтарна” (2022.10.05) 
• Судалгааны байгууллагууд, шинжээчдийн тайлан: ИСС (Стратегийн судалгааны хүрээлэн) – Б.Сумияа, “Why Mongolia Needs Cybersecurity Literacy?” (2025.02.04)  ; iToim.mn – О.Мөнхбат, “Зөвлөмж: Цахим залиланг хэрхэн таньж, сэргийлэх вэ” (2024.02.22) ; LegalInfo, LegalData мэдээлэл  ; Олон улсын байгууллагууд (ITU GCI 2024 тайлангийн өгөгдөл)  .
Send a message to learn more