Документарное определение области применения процесса системы защиты информации для уровней информационной инфраструктуры, определенных в 6.2 настоящего стандарта.
Уровень защиты информации 3-О, 2-О, 1-О.
Данная мера, представляет собой формализованный процесс установления четких границ (периметра) применения требований безопасности каждого процесса защиты информации ГОСТ 57580.1, при котором для каждого иерархического уровня информационной инфраструктуры — от физического оборудования и сетевых компонентов до виртуализации, ОС, СУБД и прикладных систем — документально закрепляются конкретные объекты защиты. Область применения процесса системы защиты информации определяется в соответствии с положениями актуальных нормативных актов Банка России.
Реализация меры, подразумевает проведение мероприятий направленных на осуществление анализа, какие из элементов информационной инфраструктуры организации подлежат защите в рамках конкретных процессов защиты информации ГОСТ Р 57580.1-2017. На основе архитектуры организации и требований стандарта идентифицируются все элементы информационной инфраструктуры, которые относятся к каждому из следующих уровней:
а) системные уровни:
б) уровень АС и приложений, эксплуатируемых для оказания финансовых услуг в рамках бизнес-процессов или технологических процессов финансовой организации.
Результаты анализа оформляются в виде внутреннего нормативного документа. В этом документе должно быть четко и недвусмысленно прописано, что именно входит в область применения, а что — нет, с привязкой к конкретным уровням инфраструктуры.
Не выявлены.
Не выявлены.
Документарное определение состава (с указанием соответствия настоящему стандарту) и содержания организационных мер защиты информации, выбранных финансовой организацией и реализуемых в рамках процесса системы защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Организационные меры защиты информации — это управленческие и регламентные действия: политики, процедуры, правила работы с персоналом, назначение ответственных, обучение, реагирование на инциденты и т.д. Данная мера требует, чтобы в документе был зафиксирован полный перечень выбранных организацией для реализации организационных мер защиты в отношении каждого процесса защиты информации ГОСТ Р 57580.1-2017. Ключевое требование — указание соответствия ГОСТ Р 57580.1-2017 - это означает, что в документе должно быть прямое указание на то, какая именно организационная мера из базового состава ГОСТ Р 57580.1-2017 реализуется данным пунктом вашего внутреннего документа.
Реализация данной меры представляет собой процесс формирования пакета организационно-распорядительной документации и включает следующие этапы:
Не выявлены.
Не выявлены.
Документарное определение порядка применения организационных мер защиты информации, реализуемых в рамках процесса системы защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Данная мера направлена на закрепление в документах чётких и детальных регламентов применения всех организационных мер защиты информации, которые выбраны организацией к реализации в рамках каждого из процессов защиты информации ГОСТ Р 57580.1-2017.
Документарное определение порядка применения организационных мер защиты информации, реализуемых в рамках процессов защиты информации ГОСТ Р 57580.1-2017 может базироваться как на одном внутреннем нормативном документе (например, Ведомость применимости мер защиты информации), так и на отдельных регламентах для каждого процесса защиты информации ГОСТ 57580.1-2017 (например, Регламент управления доступом, Регламент по защите виртуальной инфраструктуры и др.).
Для организационных мер защиты в документах рекомендуется отображать как минимум:
Не выявлены.
Не выявлены.
Документарное определение состава (с указанием соответствия настоящему стандарту) и содержания технических мер защиты информации, выбранных финансовой организацией и реализуемых в рамках процесса системы защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Технические меры защиты информации — это меры, реализуемые с помощью аппаратных, программных, аппаратно-программных средств и (или) систем. Данная мера требует, чтобы в документе был зафиксирован полный перечень выбранных организацией для реализации технических мер защиты в отношении каждого процесса защиты информации ГОСТ Р 57580.1-2017. Ключевое требование — указание соответствия ГОСТ Р 57580.1-2017 - это означает, что в документе должно быть прямое указание на то, какая именно техническая мера из базового состава ГОСТ Р 57580.1-2017 реализуется данным пунктом вашего внутреннего документа.
Реализация данной меры представляет собой процесс формирования пакета организационно-распорядительной документации и включает следующие этапы:
Не выявлены.
Не выявлены.
Документарное определение порядка применения технических мер защиты информации, реализуемых в рамках процесса системы защиты информации, включающего:
- правила размещения технических мер защиты информации в информационной инфраструктуре;
- параметры настроек технических мер защиты информации и информационной инфраструктуры, предназначенных для размещения технических мер защиты информации;
- руководства по применению технических мер защиты информации (включающие руководства по эксплуатации, контролю эксплуатации и использованию по назначению технических мер защиты информации);
- состав ролей и права субъектов доступа, необходимых для обеспечения применения технических мер защиты информации (включающего эксплуатацию, контроль эксплуатации и использование по назначению мер защиты информации).
Уровень защиты информации 3-О, 2-О, 1-О.
Данная мера направлена на закрепление в документах чётких и детальных регламентов применения всех технических мер защиты информации, которые выбраны организацией к реализации в рамках каждого из процессов защиты информации ГОСТ Р 57580.1-2017. Данная мера обязывает организацию разработать комплект документов, который обеспечивает единообразное, контролируемое и безопасное применение каждого технического средства защиты на всех этапах — установка, настройка, эксплуатация, мониторинг и вывод из эксплуатации.
Документарное определение порядка применения технических мер защиты информации, реализуемых в рамках процессов защиты информации ГОСТ Р 57580.1-2017 может базироваться как на одном внутреннем нормативном документе (например, Ведомость применимости мер защиты информации), так и на отдельных регламентах для каждого процесса защиты информации ГОСТ Р 57580.1-2017 (например, Регламент управления доступом, Регламент по защите виртуальной инфраструктуры и др.).
Для технических мер защиты в документах рекомендуется отображать как минимум:
При этом, параметры настроек компонентов информационной инфраструктуры, предназначенных для размещения технических мер защиты информации, определяются в случае необходимости и включают в себя как минимум:
Также, в организации должны присутствовать руководства по применению технических мер защиты (например поставляемые в комплекте с используемыми средствами защиты информации) описывающие как минимум:
Не выявлены.
Не выявлены.