Применение сертифицированных по требованиям безопасности информации средств защиты информации не ниже 4 класса*.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
*В случаях, когда применение таких средств необходимо для нейтрализации угроз безопасности, определенных в модели угроз и нарушителей безопасности информации финансовой организации.
Суть меры заключается в применении в финансовой организации сертифицированных по требованиям безопасности информации средств защиты информации (СЗИ), имеющих класс не ниже 4-го в каждом процессе защиты информации ГОСТ Р 57580.1-2017.
Мера применяется только в случаях, когда использование таких средств необходимо для нейтрализации угроз безопасности, определённых в модели угроз и нарушителей безопасности информации финансовой организации. Это означает, что решение о применении сертифицированных СЗИ не является универсальным для всех организаций, а принимается на основе анализа угроз и оценки рисков. Если модель угроз показывает, что для нейтрализации конкретных угроз достаточно средств более низкого класса (5-го или 6-го) или без класса, то требование о применении СЗИ не ниже 4-го класса может не предъявляться.
В случае принятия решения о необходимости использования СЗИ с классом соответствия, они должны иметь действующий сертификат соответствия ФСТЭК России, подтверждающий, что продукт прошёл все необходимые проверки и соответствует требованиям по безопасности информации для заявленного класса.
Не выявлены.
Не выявлены.
Применение сертифицированных по требованиям безопасности информации средств защиты информации не ниже 5 класса*.
Уровень защиты информации 3-Н, 2-Т, 1-Н.
*В случаях, когда применение таких средств необходимо для нейтрализации угроз безопасности, определенных в модели угроз и нарушителей безопасности информации финансовой организации.
Суть меры заключается в применении в финансовой организации сертифицированных по требованиям безопасности информации средств защиты информации (СЗИ), имеющих класс не ниже 5-го в каждом процессе защиты информации ГОСТ Р 57580.1-2017.
Мера применяется только в случаях, когда использование таких средств необходимо для нейтрализации угроз безопасности, определённых в модели угроз и нарушителей безопасности информации финансовой организации. Это означает, что решение о применении сертифицированных СЗИ не является универсальным для всех организаций, а принимается на основе анализа угроз и оценки рисков. Если модель угроз показывает, что для нейтрализации конкретных угроз достаточно средств более низкого класса (6-го) или без класса, то требование о применении СЗИ не ниже 5-го класса может не предъявляться.
В случае принятия решения о необходимости использования СЗИ с классом соответствия, они должны иметь действующий сертификат соответствия ФСТЭК России, подтверждающий, что продукт прошёл все необходимые проверки и соответствует требованиям по безопасности информации для заявленного класса.
Не выявлены.
Не выявлены.
Применение сертифицированных по требованиям безопасности информации средств защиты информации не ниже 6 класса*.
Уровень защиты информации 3-Т, 2-Н, 1-Н.
*В случаях, когда применение таких средств необходимо для нейтрализации угроз безопасности, определенных в модели угроз и нарушителей безопасности информации финансовой организации.
Суть меры заключается в применении в финансовой организации сертифицированных по требованиям безопасности информации средств защиты информации (СЗИ), имеющих класс не ниже 6-го.
Главная цель меры — гарантировать, что используемые в финансовой организации средства защиты информации обладают подтверждённым уровнем надёжности и стойкости, достаточным для нейтрализации актуальных угроз, и что их применение соответствует требованиям регулятора (Банка России) и законодательства в области защиты информации.
Мера применяется только в случаях, когда использование таких средств необходимо для нейтрализации угроз безопасности, определённых в модели угроз и нарушителей безопасности информации финансовой организации. Это означает, что решение о применении сертифицированных СЗИ не является универсальным для всех организаций, а принимается на основе анализа угроз и оценки рисков. Если модель угроз показывает, что для нейтрализации конкретных угроз достаточно средств без класса, то требование о применении СЗИ не ниже 6-го класса может не предъявляться.
В случае принятия решения о необходимости использования СЗИ с классом соответствия, они должны иметь действующий сертификат соответствия ФСТЭК России, подтверждающий, что продукт прошёл все необходимые проверки и соответствует требованиям по безопасности информации для заявленного класса.
Не выявлены.
Не выявлены.
Применение СКЗИ, имеющих класс не ниже КС2*.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
*В случаях, когда применение таких средств необходимо для нейтрализации угроз безопасности, определенных в модели угроз и нарушителей безопасности информации финансовой организации.
Суть меры заключается в обязательном применении в финансовой организации сертифицированных средств криптографической защиты информации (СКЗИ), имеющих класс не ниже КС2.
Главная цель меры — гарантировать, что криптографические средства защиты информации, используемые в финансовой организации, обладают подтверждённым уровнем стойкости, достаточным для нейтрализации актуальных угроз, включая внутренние, и соответствуют требованиям регулятора (Банка России, ФСБ России).
Мера применяется только в случаях, когда использование таких средств необходимо для нейтрализации угроз безопасности, определённых в модели угроз и нарушителей безопасности информации финансовой организации.
На основе результатов анализа угроз осуществляется выбор конкретных СКЗИ, имеющих действующие сертификаты ФСБ России и соответствующих классу не ниже КС2. Важно, чтобы класс СКЗИ был не ниже требуемого для нейтрализации выявленных угроз.
Не выявлены.
Не выявлены.
Обучение, практическая подготовка (переподготовка) работников финансовой организации, ответственных за применение мер защиты информации в рамках процесса защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Мера защиты информации направлена на необходимость повышения квалификации и переподготовки работников, участвующих в реализации процессов защиты информации.
Проводить повышения квалификации и переподготовки работников, участвующих в реализации процессов защиты информации.
При этом, рекомендуется, проводить такую переподготовку как минимум раз в 5 лет.
Не выявлены.
Не выявлены.
Повышение осведомленности (инструктаж) работников финансовой организации в области реализации процесса защиты информации, применения организационных мер защиты информации, использования по назначению технических мер защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Первое, что стоит отметить для данного требование — это то, что оно распространяется на всех работников Организации, входящих в контур безопасности. Т.е. на пользователей, администраторов ИБ и ИТ, разработчиков, сетевых инженеров и т.д.
Второе - данное требование находится в направлении «Реализация», которое идет после направления «Планирование». В рамках направления «Планирование», для выполнения требований ПЗИ.3 и ПЗИ.5 Организацией во ВНД должны быть создан и определен порядок применения организационных и технических мер защиты информации, т.е. должны быть разработаны документы, которые отражают применение/выполнение выбранных мер защиты в соответствии с ПЗИ.2 и ПЗИ.4.
Проведение мероприятий по ознакомлению с мерами защиты информации и их применением, фиксация их в ВНД Организации (Политика защиты от вредоносного кода, Политика управления логическим доступом и т.д.).
Также, стоит отметить, что для определенных сотрудников рекомендуется проводить ознакомление только с той документацией, которая для них будет актуальна, например, для пользователей АС, которые осуществляют реализацию бизнес-процессов - парольная политика, политика физического доступа, инструкция по осуществлению удаленного доступа, политика информационной безопасности и т.д.
Для администраторов ИТ-инфраструктуры и сотрудников отдела ИБ (в зависимости от специфики деятельности работника) - политика защиты среды виртуализации, политика защиты удаленного доступа, политика реагирования на инциденты ЗИ, стандарты конфигурации на СЗИ и/или АС и т.д.
Проведение регулярных анализов актуальных угроз и введение новых мер защиты в действие с занесением их в ВНД.
Напоминание о необходимости выполнения существующий требований и лучших практик: - Для пользователей - периодические рассылки по ИБ при помощи электронной почты или иными способом, тестирование на знание основ ИБ и требований, зафиксированных в ВНД Организации
- Для администраторов - лучшие практики в рамках их специфики деятельности или технические/организационные требования, зафиксированные в ВНД Организации.
Не выявлены.
Не выявлены.