LogoLogo
  • О Wiki
  • Определения
    • Определения ГОСТ 57580
    • Определения ГОСТ 50922
    • Определения СТО БР
    • Определения Иные
  • Процессы
    • 1-П. Обеспечение защиты информации при управлении доступом
      • УЗП - Управление учетными записями и правами субъектов логического доступа
        • УЗП 1-4
        • УЗП 5-21
        • УЗП 22-29
      • РД - Идентификация, аутентификация, авторизация (разгранич. доступа) при осуществлении лог. доступа
        • РД 1-16
        • РД 17-29
        • РД 30-38
        • РД 39-44
      • ФД - Защита информации при осуществлении физического доступа
        • ФД 1-16
        • ФД 17-20
        • ФД 21
      • ИУ - Идентификация и учет ресурсов и объектов доступа
        • ИУ 1-6
        • ИУ 7-8
    • 2-П. Обеспечение защиты вычислительных сетей
      • СМЭ - Сегментация и межсетевое экранирование вычислительных сетей
        • СМЭ 1-13
        • СМЭ 14-20
        • СМЭ 21
      • ВСА - Выявление вторжений и сетевых атак
        • ВСА 1-13
        • ВСА 14
      • ЗВС - Защита информации, передаваемой по вычислительным сетям
        • ЗВС 1-2
      • ЗБС - Защита беспроводных сетей
        • ЗБС 1-2
        • ЗБС 3-8
        • ЗБС 9-10
    • 3-П. ЦЗИ - Контроль целостности и защищенности информационной инфраструктуры
      • ЦЗИ 1-11
      • ЦЗИ 12-19
      • ЦЗИ 20-26
      • ЦЗИ 27-36
    • 4-П. ЗВК - Защита от вредоносного кода
      • ЗВК 1-7
      • ЗВК 8-21
      • ЗВК 22-28
    • 5-П. ПУИ - Предотвращение утечек информации
      • ПУИ 1-4
      • ПУИ 5-19
      • ПУИ 20-27
      • ПУИ 28-33
    • 6-П. Управление инцидентами защиты информации
      • МАС - Мониторинг и анализ событий защиты информации
        • МАС 1-7
        • МАС 8-16
        • МАС 17-20
        • МАС 21-23
      • РИ - Обнаружение инцидентов защиты информации и реагирование на них
        • РИ 1-5
        • РИ 6-14
        • РИ 15-18
        • РИ 19
    • 7-П. ЗСВ - Защита среды виртуализации
      • ЗСВ 1-12
      • ЗСВ 13-31
      • ЗСВ 32-43
    • 8-П. ЗУД - Защита информации при осуществлении удаленного логического доступа с использованием моб
      • ЗУД 1-4
      • ЗУД 5-9
      • ЗУД 10-12
  • Направления
    • 1-Н. ПЗИ - Планирование процесса системы защиты информации
      • ПЗИ 1 - 5
    • 2-Н. РЗИ - Реализация процесса системы защиты информации
      • РЗИ 1-4
      • РЗИ 5-10
      • РЗИ 11-16
    • 3-Н. КЗИ - Контроль процесса системы защиты информации
      • КЗИ 1 - 8
      • КЗИ 9 - 12
    • 4-Н. СЗИ - Совершенствование процесса системы защиты информации
      • СЗИ 1 - 4
  • Требования
    • ЖЦ - Требования к защите информации на этапах жизненного цикла автоматизированных систем и приложени
      • ЖЦ 1 -11
      • ЖЦ 12 -14
      • ЖЦ 15 - 25
      • ЖЦ 26 - 28
  • Приложения
    • Б. Состав и содержание организационных мер, связанных с обработкой финансовой организацией ПДн
    • В. Перечень событий защиты информации
Powered by GitBook
On this page
  • ПУИ.20 (О-О-О)
  • ПУИ.21 (О-О-О)
  • ПУИ.22 (О-О-О)
  • ПУИ.23 (Т-Н-Н)
  • ПУИ.24 (Н-Т-Т)
  • ПУИ.25 (Т-Н-Н)
  • ПУИ.26 (Н-Т-Т)
  • ПУИ.27 (Н-Н-Т)
  1. Процессы
  2. 5-П. ПУИ - Предотвращение утечек информации

ПУИ 20-27

Базовый состав мер по организации защиты машинных носителей информации применительно к уровням защиты информации

ПУИ.20 (О-О-О)

Учет и контроль использования МНИ, предназначенных для хранения информации конфиденциального характера.

Уровень защиты информации 3-О, 2-О, 1-О.

Пояснение

Мера направлена на защиту конфиденциальной информации от утечки или несанкционированного ознакомления.

Реализация - О

Данная мера должна быть регламентирована в положении/регламенте по управлению (съемными) носителями информации.

В документе определяется порядок учета, ответственные за учет лица, порядок фиксации, периодичность контроля.

Учет и контроль должен быть обеспечен для всего состава машинных носителей информации (см. Коллизии).

Проверочные процедуры (свидетельства)

Реестры учета МНИ.

Акты контроля фактического состава МНИ и сведений реестров.

Типичные недостатки

Не выявлены.

Компенсационные меры

Не выявлены.

Выявленные коллизии

В стандарте не определяется, что отнесено к понятию МНИ – машинный носитель информации. Строго говоря МНИ это не только съемный носитель, но и любой носитель информации, в том числе входящий конструктивно в состав технического средства - объекта доступа (рабочих станций, серверов, ноутбуков, планшетов, смартфонов, банкоматов, терминалов и пр.).

Носители информации, входящие в состав объекта доступа как постоянно используемое хранилище информации, могут учитываться под общим серийным или инвентарным номером объекта доступа. Однако носители информации, зарезервированные для оперативной замены, но не инсталлированные в техническое средство обработки информации, учитываются каждый индивидуально.

ПУИ.21 (О-О-О)

Документарное определение порядка использования и доступа к МНИ, предназначенным для хранения информации конфиденциального характера.

Уровень защиты информации 3-О, 2-О, 1-О.

Пояснение

Мера направлена на защиту конфиденциальной информации от утечки или несанкционированного ознакомления.

Реализация - О

Данная мера должна быть регламентирована в положении/регламенте по управлению (съемными) носителями информации.

В документе должен быть определен порядок использования машинных носителей информации, в том числе порядок очистки от конфиденциальной информации до начала использования или при передаче, порядок регистрации МНИ в целях учета, порядок изъятия, порядок защиты размещаемой на МНИ информации (если МНИ необходимо выносить за пределы защищенного контура), порядок уничтожения самого МНИ и снятия его с учета.

Проверочные процедуры (свидетельства)

Регламентирующий документ и соответствующие вспомогательные документы (реестры, акты и пр.).

Типичные недостатки

Не выявлены.

Компенсационные меры

Не выявлены.

Выявленные коллизии

В стандарте не определяется, что отнесено к понятию МНИ – машинный носитель информации. Строго говоря МНИ это не только съемный носитель, но и любой носитель информации, в том числе входящий конструктивно в состав технического средства - объекта доступа (рабочих станций, серверов, ноутбуков, планшетов, смартфонов, банкоматов, терминалов и пр.).

ПУИ.22 (О-О-О)

Маркирование учтенных МНИ.

Уровень защиты информации 3-О, 2-О, 1-О.

Пояснение

Мера направлена на защиту конфиденциальной информации от утечки или несанкционированного ознакомления.

Реализация - О

Данная мера должна быть регламентирована в положении/регламенте по управлению (съемными) носителями информации.

В документе определяется порядок присвоения уникального номера МНИ.

Для МНИ, входящих конструктивно в техническое средство, в качестве маркировки может использоваться инвентарный номер технического средства.

Проверочные процедуры (свидетельства)

Фото номеров МНИ, присвоенных при маркировке.

Типичные недостатки

Не выявлены.

Компенсационные меры

Не выявлены.

Выявленные коллизии

В стандарте не определяется, что отнесено к понятию МНИ – машинный носитель информации. Строго говоря МНИ это не только съемный носитель, но и любой носитель информации, в том числе входящий в состав объектов доступа (рабочих станций, серверов, ноутбуков, планшетов, смартфонов, банкоматов, терминалов и пр.).

Носители информации, входящие в состав объекта доступа как постоянно используемое хранилище информации, могут учитываться под общим серийным или инвентарным номером объекта доступа. Однако носители информации, зарезервированные для оперативной замены, но не инсталлированные в техническое средство обработки информации, учитываются каждый индивидуально.

ПУИ.23 (Т-Н-Н)

Стирание информации конфиденциального характера с МНИ средствами, обеспечивающими полную перезапись данных, при осуществлении вывода МНИ из эксплуатации или вывода из эксплуатации СВТ, в состав которых входят указанные МНИ, а также при необходимости их передачи в сторонние организации.

Уровень защиты информации 3-Т, 2-Н, 1-Н.

Пояснение

Реализация - Т

При осуществлении вывода МНИ из эксплуатации или вывода из эксплуатации СВТ, в состав которых входят указанные МНИ, а также при необходимости их передачи в сторонние организации необходимо обеспечить полную перезапись МНИ путем N-кратного форматирования и записи на него двоичных единиц, нулей и псевдослучайных чисел.

Операционные системы Windows (format указать букву логического раздела:) и Linux (dd if=/dev/zero of=/dev/sda (вместо "/dev/sda" необходимо указать адрес устройства для перезаписи) bs=4k) имеют инструменты для полной перезаписи МНИ.

Проверочные процедуры (свидетельства)

1. Скриншот реализации перезаписи МНИ (например лог события).

  1. Акт стирания информации с МНИ, с применением способа, реализующего полную перезапись данных.

Типичные недостатки

Не выявлены.

Компенсационные меры

Не выявлены.

Выявленные коллизии

Не выявлены.

ПУИ.24 (Н-Т-Т)

Стирание информации конфиденциального характера с МНИ средствами гарантированного стирания или способом (средством), обеспечивающим невозможность их восстановления, при осуществлении вывода МНИ из эксплуатации или вывода из эксплуатации СВТ, в состав которых входят указанные МНИ, а также при необходимости их передачи в сторонние организации.

Уровень защиты информации 3-Н, 2-Т, 1-Т.

Пояснение

Реализация - Т

При осуществлении вывода МНИ из эксплуатации или вывода из эксплуатации СВТ, в состав которых входят указанные МНИ, а также при необходимости их передачи в сторонние организации необходимо обеспечить стирание информации конфиденциального характера с МНИ средствами гарантированного стирания или способом (средством), обеспечивающим невозможность их восстановления. К таким средствам, например относятся: Стек-НС3, Acronis Drive Cleanser 6.0 и пр.

Проверочные процедуры (свидетельства)

1. Скриншот реализации гарантированного стирания или использования способа (средства), обеспечивающего невозможность восстановления информации.

  1. Акт стирания информации с МНИ, с применением способа, реализующего гарантирование стирание или невозможность восстановления.

Типичные недостатки

Не выявлены.

Компенсационные меры

Не выявлены.

Выявленные коллизии

Не выявлены.

ПУИ.25 (Т-Н-Н)

Стирание информации конфиденциального характера с МНИ средствами, обеспечивающими полную перезапись данных, при передаче (перезакреплении) МНИ между работниками и (или) структурными подразделениями финансовой организации.

Уровень защиты информации 3-Т, 2-Н, 1-Н.

Пояснение

Реализация - Т

При передаче (перезакреплении) МНИ между работниками и (или) структурными подразделениями финансовой организации необходимо обеспечить полную перезапись МНИ путем N-кратного форматирования и записи на него двоичных единиц, нулей и псевдослучайных чисел.

Операционные системы Windows (format указать букву логического раздела:) и Linux (dd if=/dev/zero of=/dev/sda (вместо "/dev/sda" необходимо указать адрес устройства для перезаписи) bs=4k) имеют инструменты для полной перезаписи МНИ.

Проверочные процедуры (свидетельства)

1. Скриншот реализации перезаписи МНИ (например лог события).

  1. Акт стирания информации с МНИ, с применением способа, реализующего полную перезапись данных.

Типичные недостатки

Не выявлены.

Компенсационные меры

Не выявлены.

Выявленные коллизии

Не выявлены.

ПУИ.26 (Н-Т-Т)

Стирание информации конфиденциального характера с МНИ средствами гарантированного стирания или способом (средством), обеспечивающим невозможность их восстановления, при передаче (перезакреплении) МНИ между работниками и (или) структурными подразделениями финансовой организации.

Уровень защиты информации 3-Н, 2-Т, 1-Т.

Пояснение

Реализация - Т

При передаче (перезакреплении) МНИ между работниками и (или) структурными подразделениями финансовой организации необходимо обеспечить стирание информации конфиденциального характера с МНИ средствами гарантированного стирания или способом (средством), обеспечивающим невозможность их восстановления. К таким средствам, например относятся: Стек-НС3, Acronis Drive Cleanser 6.0 и пр.

Проверочные процедуры (свидетельства)

1. Скриншот реализации гарантированного стирания или использования способа (средства), обеспечивающего невозможность восстановления информации.

  1. Акт стирания информации с МНИ, с применением способа, реализующего гарантирование стирание или невозможность.

Типичные недостатки

Не выявлены.

Компенсационные меры

Не выявлены.

Выявленные коллизии

Не выявлены.

ПУИ.27 (Н-Н-Т)

Шифрование информации конфиденциального характера при ее хранении на МНИ, выносимых за пределы финансовой организации.

Уровень защиты информации 3-Н, 2-Н, 1-Т.

Пояснение

Реализация - Т

В случае выноса информации конфиденциального характера на МНИ за пределы финансовой организации, необходимо обеспечить ее шифрование. Для данных целей можно использовать например: BitLocker, VeraCrypt и т.д.

Проверочные процедуры (свидетельства)

  1. Скриншот реализации шифрования МНИ с конфиденциальной информации, выносимых за пределы финансовой организации.

Типичные недостатки

Не выявлены.

Компенсационные меры

Не выявлены.

Выявленные коллизии

Не выявлены.

PreviousПУИ 5-19NextПУИ 28-33

Last updated 12 months ago