Управление учетными записями и правами субъектов логического доступа.
организацию и контроль использования учетных записей субъектов логического доступа;
организацию и контроль предоставления (отзыва) и блокирования логического доступа;
регистрацию событий защиты информации, связанных с операциями с учетными записями и правами логического доступа, и контроль использования предоставленных прав логического доступа.
При реализации подпроцесса "Управление учетными записями и правами субъектов логического доступа" рекомендуется использовать ГОСТ Р 50739.
Идентификация, аутентификация, авторизация (разграничение доступа) при осуществлении логического доступа.
идентификацию и аутентификацию субъектов логического доступа;
организацию управления и организацию защиты идентификационных и аутентификационных данных;
авторизацию (разграничение доступа) при осуществлении логического доступа;
регистрацию событий защиты информации, связанных с идентификацией, аутентификацией и авторизацией при осуществлении логического доступа.
При реализации подпроцесса "Идентификация, аутентификация, авторизация (разграничение доступа) при осуществлении логического доступа" рекомендуется использовать ГОСТ Р 50739.
Защита информации при осуществлении физического доступа.
организацию и контроль физического доступа в помещения, в которых расположены объекты доступа (далее - помещения);
организацию и контроль физического доступа к объектам доступа, расположенным в публичных (общедоступных) местах (далее - общедоступные объекты доступа);
регистрацию событий, связанных с физическим доступом.
Идентификация и учет ресурсов и объектов доступа.
организацию учета и контроль состава ресурсов и объектов доступа;
регистрацию событий защиты информации, связанных с операциями по изменению состава ресурсов и объектов доступа.
При реализации подпроцесса "Идентификация и учет ресурсов и объектов доступа" рекомендуется использовать ГОСТ Р 50739.
Сегментация и межсетевое экранирование вычислительных сетей.
сегментацию и межсетевое экранирование внутренних вычислительных сетей;
защиту внутренних вычислительных сетей при взаимодействии с сетью Интернет;
регистрацию событий защиты информации, связанных с операциями по изменению параметров защиты вычислительных сетей.
При реализации подпроцесса "Сегментация и межсетевое экранирование вычислительных сетей" рекомендуется использовать ГОСТ Р ИСО/МЭК 27033-1.
Выявление вторжений и сетевых атак.
мониторинг и контроль содержимого сетевого трафика;
регистрацию событий защиты информации, связанных с результатами мониторинга и контроля содержимого сетевого трафика.
При реализации подпроцесса "Выявление вторжений и сетевых атак" рекомендуется использовать Требования к системам обнаружения вторжений, утвержденные Приказом ФСТЭК России от 6 декабря 2011 г. N 638
Защита информации, передаваемой по вычислительным сетям.
Защита беспроводных сетей.
защиту информации от раскрытия и модификации при использовании беспроводных сетей;
защиту внутренних вычислительных сетей при использовании беспроводных сетей;
регистрацию событий защиты информации, связанных с использованием беспроводных сетей.
контроль отсутствия известных (описанных) уязвимостей защиты информации объектов информатизации;
организацию и контроль размещения, хранения и обновления ПО информационной инфраструктуры;
контроль состава и целостности ПО информационной инфраструктуры;
регистрацию событий защиты информации, связанных с результатами контроля целостности и защищенности информационной инфраструктуры.
организацию эшелонированной защиты от вредоносного кода на разных уровнях информационной инфраструктуры;
организацию и контроль применения средств защиты от вредоносного кода;
регистрацию событий защиты информации, связанных с реализацией защиты от вредоносного кода.
При реализации процесса "Защита от вредоносного кода" рекомендуется использовать Требования к средствам антивирусной защиты, утвержденные Приказом ФСТЭК России от 20 марта 2012 г. N 28
блокирование неразрешенных к использованию и контроль разрешенных к использованию потенциальных каналов утечки информации;
контроль (анализ) информации, передаваемой по разрешенным к использованию потенциальным каналам утечки информации;
организацию защиты машинных носителей информации (МНИ);
регистрацию событий защиты информации, связанных с реализацией защиты по предотвращению утечки информации.
Примечание - Рекомендации, обеспечивающие снижение рисков утечки информации путем мониторинга и контроля информационных потоков, приведены в Рекомендациях в области стандартизации Банка России PC БР ИББС-2.9-2016.
Мониторинг и анализ событий защиты информации.
организацию мониторинга данных регистрации о событиях защиты информации, формируемых средствами и системами защиты информации, объектами информатизации, в том числе в соответствии с требованиями к содержанию базового состава мер защиты информации настоящего стандарта;
сбор, защиту и хранение данных регистрации о событиях защиты информации;
анализ данных регистрации о событиях защиты информации;
регистрацию событий защиты информации, связанных с операциями по обработке данных регистрации о событиях защиты информации.
При реализации подпроцесса "Мониторинг и анализ событий защиты информации" рекомендуется использовать ГОСТ Р ИСО/МЭК ТО 18044.
Примечание - Рекомендации по обнаружению инцидентов информационной безопасности и реагированию на инциденты информационной безопасности приведены в Рекомендациях в области стандартизации Банка России PC БР ИББС-2.5-2014.
Обнаружение инцидентов защиты информации и реагирование на них.
обнаружение и регистрацию инцидентов защиты информации;
организацию реагирования на инциденты защиты информации;
организацию хранения и защиту информации об инцидентах защиты информации;
регистрацию событий защиты информации, связанных с результатами обнаружения инцидентов защиты информации и реагирования на них.
При реализации подпроцесса "Обнаружение инцидентов защиты информации и реагирование на них" рекомендуется использовать ГОСТ Р ИСО/МЭК ТО 18044.
Примечание - Рекомендации по обнаружению инцидентов информационной безопасности и реагированию на инциденты информационной безопасности приведены в Рекомендациях в области стандартизации Банка России PC БР ИББС-2.5-2014.
Дополнительные организационные и технические меры, применяемые для защиты среды виртуализации, определяются для следующих процессов (подпроцессов) защиты информации, перечисленных в 7.1.1 ГОСТ Р 57580.1:
идентификация, аутентификация, авторизация (разграничение доступа) при осуществлении логического доступа;
сегментация и межсетевое экранирование вычислительных сетей.
Применяемые финансовой организацией меры по защите среды виртуализации должны обеспечивать:
организацию идентификации, аутентификации, авторизации (разграничения доступа) при осуществлении логического доступа к виртуальным машинам и серверным компонентам виртуализации;
организацию и контроль информационного взаимодействия и изоляции виртуальных машин;
организацию защиты образов виртуальных машин;
регистрацию событий защиты информации, связанных с доступом к виртуальным машинам и серверным компонентам виртуализации.
Примечание - Рекомендации по обеспечению информационной безопасности при использовании технологии виртуализации в рамках реализации банковских технологических процессов приведены в Рекомендациях в области стандартизации Банка России PC БР ИББС-2.8-2015 и ГОСТ Р 56938.
защиту информации от раскрытия и модификации при осуществлении удаленного доступа;
защиту внутренних вычислительных сетей при осуществлении удаленного доступа;
защиту информации от раскрытия и модификации при ее обработке и хранении на мобильных (переносных) устройствах.
области применения процесса системы защиты информации;
состава применяемых (а также не применяемых) мер защиты информации из числа мер, определенных в разделах 7, 8 и 9 ГОСТ Р 57580.1;
состава и содержания мер защиты информации, являющихся дополнительными к базовому составу мер, определенных в разделах 7, 8 и 9 ГОСТ Р 57580.1, определяемых на основе актуальных угроз защиты информации, требований к защите информации, установленных нормативными правовыми актами в области обеспечения безопасности и защиты информации;
порядка применения мер защиты информации в рамках процесса системы защиты информации.
Реализация деятельности в рамках направления "Планирование" осуществляется на основе политики финансовой организации в отношении целевых показателей величины допустимого остаточного операционного риска (риск-аппетита), связанного с обеспечением безопасности информации, а также при необходимости на основе результатов деятельности в рамках направления "Совершенствование".
Примечание - Рекомендации по документированию деятельности в области обеспечения информационной безопасности приведены в Рекомендациях в области стандартизации Банка России PC БР ИББС-2.0-2007.
В рамках направления "Реализация" финансовая организация обеспечивает:
должное применение мер защиты информации;
определение ролей защиты информации, связанных с применением мер защиты информации;
назначение ответственных лиц за выполнение ролей защиты информации;
доступность реализации технических мер защиты информации;
применение средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия [в том числе программных (программно-аппаратных) средств, в которых они реализованы, имеющих необходимые функции безопасности], в случаях, когда применение таких средств необходимо для нейтрализации угроз безопасности, определенных в модели угроз и нарушителей безопасности информации финансовой организации;
обучение, практическую подготовку (переподготовку) работников финансовой организации, ответственных за применение мер защиты информации;
повышение осведомленности (инструктаж) работников финансовой организации в области защиты информации.
Примечание - Рекомендации по определению потребностей организации банковской системы Российской Федерации в ресурсах, необходимых для реализации процессов информационной безопасности, и по проведению контроля эффективности использования этих ресурсов приведены в Рекомендациях в области стандартизации Банка России PC БР ИББС-2.7-2015.
Применяемые финансовой организацией меры защиты информации должны обеспечивать контроль:
области применения процесса системы защиты информации;
должного применения мер защиты информации в рамках процесса системы защиты информации;
знаний работников финансовой организации в части применения мер защиты информации.
Применяемые финансовой организацией меры в рамках направления "Совершенствование" должны обеспечивать формирование и фиксацию решений о необходимости выполнения корректирующих или превентивных действий, в частности пересмотр применяемых мер защиты информации. При этом непосредственная деятельность по совершенствованию процесса защиты информации выполняется в рамках направления "Реализация" и при необходимости направления "Планирование".
Деятельность по защите информации на стадиях жизненного цикла АС должна реализовываться путем:
размещения компонентов АС в защищенной информационной инфраструктуре, для которой на системных уровнях реализованы процессы системы защиты информации, определенные в разделе 7 настоящего стандарта;
создания и обеспечения применения системы защиты информации для конкретной АС, реализующей отдельные дополнительные (по отношению к требованиям раздела 8 настоящего стандарта) функции защиты информации для АС, не реализованные на системных уровнях.
9.3 Применяемые финансовой организацией меры на этапах жизненного цикла АС должны обеспечивать:
определение состава мер защиты информации, реализуемых в АС (мер системы защиты информации АС);
должное применение и контроль применения мер системы защиты информации АС;
контроль отсутствия уязвимостей защиты информации в прикладном ПО АС и информационной инфраструктуре, предназначенной для размещения АС;
конфиденциальность защищаемой информации.
Примечание - Рекомендации по обеспечению информационной безопасности на стадиях жизненного цикла АС приведены в Рекомендациях в области стандартизации Банка России PC БР ИББС-2.6-2014.