Документарное определение перечня защищаемой информации, планируемой к обработке в АС.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Суть меры заключается в документарном определении перечня защищаемой информации, которая планируется к обработке в автоматизированной системе (АС) на этапе её создания (модернизации).
Главная цель меры — создать основу для последующего проектирования системы защиты информации. Без чёткого понимания того, какая именно информация подлежит защите, невозможно корректно определить состав необходимых организационных и технических мер защиты, их параметры настройки и требуемый уровень защищённости.
Поскольку мера реализуется только организационными методами, её внедрение представляет собой разработку и утверждение внутреннего документа, содержащего перечень защищаемой информации.
Основные шаги по реализации:
- Определение всех информационных потоков, обрабатываемых в создаваемой (модернизируемой) АС;
- Отнесение обрабатываемой информации к категориям, подлежащим защите в соответствии с законодательством Российской Федерации и внутренними политиками организации (например, персональные данные, банковская тайна, сведения о платежах, коммерческая тайна, служебная информация ограниченного распространения и т.д.);
- Составление документированного перечня защищаемой информации с указанием;
- Перечень согласовывается с владельцами информации, службой информационной безопасности и утверждается руководителем организации (или уполномоченным лицом).
- Документ содержащий перечень защищаемой информации, планируемой к обработке в АС.
- Наличие в перечне всех категорий защищаемой информации, обрабатываемой в АС, с указанием состава сведений.
- В перечень включены не все категории защищаемой информации, обрабатываемой в АС;
- Информация не классифицирована по категориям, что затрудняет определение требуемого уровня защиты;
- Перечень не пересматривается при изменении состава обрабатываемой информации или изменении требований законодательства.
Не выявлены.
Не выявлены.
Документарное определение состава (с указанием соответствия настоящему стандарту) и содержания мер системы защиты информации АС (функционально-технических требований к системе защиты информации АС).
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует зафиксировать в документе конкретный перечень мер защиты информации, которые будут реализованы именно в текущей создаваемой (модернизируемой) автоматизированной системе (АС).
Главная цель меры — создать явную привязку каждой меры к соответствующему пункту ГОСТ Р 57580.1, а не общими словами описать защищённость. Без документарно закреплённого состава мер защиты разработка (модернизация) ведётся без чёткого технического задания и часть применимых по уровню защиты мер просто не попадает в объём работ, а явное отсутствие соответствия ГОСТ Р 57580.1 не позволит на этапе ввода в эксплуатацию объективно проверить полноту реализации мер системы защиты информации АС.
Мера требует исключительно организационную реализацию, то есть разработку и утверждение документа (раздел технического задания, частное техническое задание на систему защиты информации АС или аналогичный внутренний документ), позволяющего следовать шагам:
- Определение установленного уровня защиты информации АС и соответствующий ему базовый состав применимых мер по ГОСТ Р 57580.1;
- Формирование перечня мер защиты информации АС с указанием условного обозначения каждой меры по ГОСТ Р 57580.1;
- Описание содержания (сути реализации) каждой меры применительно к конкретной создаваемой (модернизируемой) АС.
- Документ с составом и содержанием мер системы защиты информации АС.
- В документе отсутствует явное указание соответствия каждой меры конкретному пункту ГОСТ Р 57580.1;
- Перечень мер не покрывает полный базовый состав, применимый для установленного уровня защиты АС;
- Не указан конкретный способ реализации (Т/О) для мер;
- Документ не актуализируется на этапе модернизации АС.
Не выявлены.
Не выявлены.
Документарное определение в проектной и эксплуатационной документации на систему защиты информации АС:
- состава и порядка применения технических и (или) организационных мер системы защиты информации АС;
- параметров настроек технических мер системы защиты информации АС и компонентов информационной инфраструктуры, предназначенных для размещения указанных технических мер*.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует задокументировать определенный состав и порядок применения технических или организационных мер СЗИ АС, при этом, документация параметров настройки СЗИ АС и её компонентов производится только при необходимости (т.е. у организации должно быть соответствующее обоснование).
Главная цель меры — понять какие организационные и технические меры будут проходить в ходе создания (модернизации) и в каком порядке, а также определение параметров настроек технических мер СЗИ АС.
Мера требует исключительно организационную реализацию.
Основные шаги реализации:
- Разработка проектной документации на СЗИ АС. На основе перечня защищаемой информации (ЖЦ.1) и требований стандарта разрабатывается проект системы защиты информации;
- Разработка эксплуатационной документации на СЗИ АС. На основе проектных решений создаются документы для эксплуатационного персонала (руководства администратора, инструкции по эксплуатации и т.д.);
- Включение требований в техническое задание (ТЗ): При создании или модернизации АС требования к системе защиты информации должны быть включены в ТЗ на разработку (модернизацию) АС.
- В случае необходимости определить настройки компонентов информационной инфраструктуры (ИИ). При этом, в организации должны быть зафиксированы результаты анализа наличия/отсутствия такой необходимости.
- Проектная документация на систему защиты информации АС.
- Эксплуатационная документация на систему защиты информации АС.
- Свидетельства определения наличия/отсутствия необходимости определения в документах параметров настроек технических мер системы защиты информации АС и компонентов информационной инфраструктуры, предназначенных для размещения указанных технических мер.
- В утвержденной документации (проектной и эксплуатационной) отсутствует описание состава и порядка применения организационных и технических мер СЗИ АС.
- В утвержденной документации отсутствуют параметры настроек технических мер СЗИ АС и параметров настроек технических мер системы защиты информации АС и компонентов информационной инфраструктуры, предназначенных для размещения указанных технических мер.
- Отсутствует обоснование наличия/отсутствия необходимости определения в документах параметров настроек технических мер системы защиты информации АС и компонентов информационной инфраструктуры, предназначенных для размещения указанных технических мер.
Не выявлены.
Не выявлены.
Реализация управления версиями (сборками) и изменениями создаваемого (модернизируемого), в том числе тестируемого, прикладного ПО АС, осуществляемого для цели:
- контроля реализации функций защиты информации в определенной версии (сборке) прикладного ПО;
- принятия мер, препятствующих несанкционированному внесению изменений в версии (сборки) прикладного ПО.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует, чтобы каждая версия (сборка) прикладного ПО АС, включая тестируемую, однозначно идентифицировалась и прослеживалась, чтобы можно было точно установить, какие функции защиты информации реализованы именно в этой версии, и чтобы изменения в код вносились только санкционированно. Без управления версиями невозможно достоверно установить, реализованы ли в конкретной сборке заявленные функции защиты информации (например, после отката к более ранней версии), не внесены ли разработчиком или третьим лицом несанкционированное изменение в сборку ПО (закладку, бэкдор).
Главная цель меры — не допустить ситуации, когда неизвестно, какая версия ПО находится в разработке/тестировании и какие функции защиты она содержит, а также исключить бесконтрольное внесение изменений в уже сформированные сборки.
Управление версиями строится на связке системы контроля версий, регламента внесения изменений и обязательной привязки каждой сборки к зафиксированному составу функций защиты информации для однозначной идентификации и проверки версий.
Основные шаги по реализации:
- Регламентировать порядок согласования и утверждения изменений перед их включением в новую сборку.
- Внедрить систему управления версиями для прикладного ПО АС на всех этапах разработки, включая тестируемые и модернизируемые сборки (например, Git, Subversion).
- Для каждой версии документарно фиксировать состав реализованных функций защиты информации и результаты соответствующих контролей.
- Регламент (порядок) управления версиями и изменениями прикладного ПО;
- Конфигурация системы управления версиями с историей версий/сборок прикладного ПО АС;
- Записи о проведенном контроле и соответствии функций защиты информации конкретной версии (сборки);
- Журнал/история изменений (commit log) с указанием авторов и утверждающих лиц;
- Итоги интервью с ответственным за разработку АС.
- Тестируемые сборки не включены в общую систему управления версиями;
- Изменения вносятся напрямую без обязательного согласования/code review;
- Отсутствует фиксация результатов соответствующего контроля.
Не выявлены.
Не выявлены.
Использование (контроль использования) сегментов разработки и тестирования, выделенных в соответствии с мерой СМЭ.6 таблицы 13, при создании (модернизации), включая тестирование, АС.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует, чтобы все работы по созданию, модернизации и тестированию автоматизированных систем (АС) проводились в специально выделенных сегментах разработки и тестирования, в соответствии с мерой СМЭ.6.
Главная цель меры — контроль за использованием строго ограниченного сегмента для разработки и тестирование, в ходе создания (модернизации) АС.
Реализация меры подразумевает внедрение на уровне организационных процессов и регламентов. Ключевые шаги включают:
- Определение сотрудников, ответственных за контроль использования сегментов разработки и тестирования.
- Создание регламента (политики), который устанавливает, что все работы по созданию, модернизации и тестированию АС, ПО и СВТ должны выполняться только в выделенных сегментах разработки и тестирования.
- Внедрение процедур, обеспечивающих контроль того, что:
- разработчики и тестировщики используют только выделенные сегменты;
- в продуктивных сегментах не ведутся работы по разработке или тестированию;
- все процессы создания и модернизации АС соответствуют установленным правилам.
- Фиксация результатов соответствующего контроля.
- Перечень АС, которые находятся в ходе создания (модернизации) или тестирования.
- Регламент (порядок) о проведении всех этапов создания (модернизации) и тестирования АС исключительно в выделенных сегментах разработки и тестирования по СМЭ.6.
- Сверка размещения разрабатываемых и тестируемых компонентов АС в выделенных сегментах с существующем по схеме сегментации сети.
- Записи о проведенном контроле.
- Итоги интервью с ответственным за разработку АС.
- Сегмент разработки и тестирования не выделен.
- В утвержденном ВНД отсутствует порядок использования сегментов разработки и тестирования при создании (модернизации) АС.
- Не все компоненты разрабатываемой (модернизируемой)АС размещены в выделенных сегментах разработки и тестирования.
- Результаты контроля не фиксируются.
Не выявлены.
Не выявлены.
Контроль предоставления и обеспечение разграничения доступа в сегментах разработки и тестирования.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует, чтобы доступ к сегментам разработки и тестирования предоставлялся только определённому кругу лиц по конкретным основаниям, а сам процесс предоставления доступа контролировался, а не выдавался произвольно по факту участия в проекте.
Главная цель меры — не допустить, чтобы сегмент разработки и тестирования, изначально изолированный от промышленной среды, стал бесконтрольной зоной с широким и неучтённым доступом.
Реализация меры подразумевает внедрение на уровне организационных процессов и регламентов. Ключевые шаги включают:
- Разработка и утверждение регламента доступа.
- Организация процесса предоставления доступа в сегмент разработки и тестирования.
- Обеспечение разграничения доступа в сегмент разработки и тестирования.
- Организация контроля с фиксацией соответствующих контрольных мероприятий.
- Регламент (порядок) предоставления и разграничения доступа в сегменте разработки и тестирования.
- Журнал/реестр предоставленного доступа с указанием оснований и ролей.
- Выгрузка фактических прав доступа в сегменте на дату проверки, сопоставленная с заявками.
- Итоги интервью с ответственным за сегмент разработки и тестирования.
- Сегмент разработки и тестирования не выделен.
- Доступ в сегменте предоставляется без формализованных заявок и согласования.
- Права доступа не разграничены по ролям — участники имеют избыточный объём полномочий.
- Результаты контроля не фиксируются.
Не выявлены.
Не выявлены.
Реализация запрета использования защищаемой информации в сегментах разработки и тестирования**.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует, чтобы в сегментах разработки и тестирования обрабатывалась только та информация, которая не подлежит защите (например, тестовые данные), за исключением конфигурационной информации, необходимой для настройки параметров работы АС.
Главная суть меры — исключение утечки или компрометации защищаемой информации (коммерческой тайны, персональные данные, информации о параметрах или настройках и т.д.) из сегментов разработки и тестирования АС.
Поскольку мера реализуется только организационными методами, её внедрение представляет собой разработку и внедрение управленческих и регламентных процедур.
Основные шаги по реализации:
- Создаётся регламент (политика), который устанавливает запрет на использование защищаемой информации в сегментах разработки и тестирования и конфигурационной информации, которая может использоваться.
- Организация контроля с фиксацией соответствующих контрольных мероприятий.
- Регламент (порядок) устанавливающий соответствующий запрет.
- Сверка информации имеющейся в сегменте разработки и тестирования с фактически установленным запретом.
- Итоги интервью с ответственным за разработку (модернизацию) АС.
- В ВНД отсутствует порядок действий (удаление данных, блокировка доступа к ним, информирование службы безопасности) с информацией в сегменте разработки и тестирования.
- В ВНД отсутствует перечень конфигурационной информации, которая может использоваться в сегменте разработки и тестирования.
Не выявлены.
Не выявлены.
Применение прикладного ПО АС, сертифицированного на соответствие требованиям по безопасности информации, включая требования по анализу уязвимостей и контролю отсутствия недекларированных возможностей, в соответствии с законодательством Российской Федерации или в отношении которых проведен анализ уязвимостей по требованиям к оценочному уровню доверия не ниже чем ОУД 4 в соответствии с требованиями ГОСТ Р ИСО/МЭК 15408-3***.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует, чтобы прикладное ПО АС либо имело сертификат соответствия требованиям по безопасности информации (в том числе по анализу уязвимостей и отсутствию недекларированных возможностей), либо в качестве альтернативы проходило анализ уязвимостей по оценочному уровню доверия не ниже ОУД 4 по ГОСТ Р ИСО/МЭК 15408-3 в случаях, предусмотренных нормативными актами Банка России, и (или) в соответствии с моделью угроз и нарушителей безопасности информации финансовой организации,
Главная цель меры — исключить применение в АС прикладного ПО, в котором могут присутствовать неучтённые уязвимости или скрытые недекларированные возможности, способные быть использована как каналы атаки или утечки данных.
Требование выполняется одним из двух равнозначных путей:
- Применением прикладного ПО АС, уже имеющего действующий сертификат соответствия требованиям по безопасности информации.
- Анализом уязвимостей ПО ОУД не ниже 4, если сертифицированного варианта нет или мера применяется к разрабатываемому «внутри» прикладному ПО.
Основные шаги по реализации:
- Определить, подпадает ли прикладное ПО АС под требование меры (актуальность угроз недекларированных возможностей по модели угроз, требования нормативных актов Банка России);
- Выбрать сертифицированное ПО с действующим сертификатом соответствия требованиям по безопасности информации;
- При отсутствии сертифицированного варианта — организовать анализ уязвимостей ПО требованиям к ОУД не ниже 4 (ГОСТ Р ИСО/МЭК 15408-3), силами аккредитованной лаборатории или собственными компетентными специалистами;
- Задокументировать результаты сертификации либо анализа уязвимостей как часть проектной документации на систему защиты информации АС;
- Установить порядок повторного подтверждения соответствия при выходе новых версий прикладного ПО и модернизации АС.
- Действующий сертификат соответствия требованиям по безопасности информации на прикладное ПО АС (при выборе сертификации).
- Отчёт по результатам анализа уязвимостей на соответствие ОУД не ниже 4 (при выборе альтернативного пути реализации).
- Модель угроз и нарушителей, подтверждающая актуальность угроз, связанных с недекларированными возможностями.
- Итоги интервью с ответственным за применение прикладного ПО АС.
- Применяемая версия прикладного ПО отличается от версии, на которую выдан сертификат или проведён анализ уязвимостей;
- Анализ уязвимостей проведён по уровню ниже ОУД 4;
- Актуальность угрозы недекларированных возможностей не оценена в модели угроз, решение о необходимости меры принято произвольно.
Не выявлены.
Не выявлены.
Контроль (тестирование) полноты реализации мер системы защиты информации АС (функционально-технических требований к системе защиты информации АС).
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует провести проверку, что все запланированные (технические и организационные) меры защиты информации, определённые на этапе проектирования АС, действительно реализованы в полном объёме и в соответствии с принятыми к реализации требованиями.
Главная цель — подтвердить, что система защиты информации АС полностью соответствует проектной документации на этапе создания (модернизации), и отсутствуют незакрытые пробелы в защите перед ее вводом в промышленную эксплуатацию.
Мера требует исключительно организационную реализацию, то есть разработку и утверждение документа, позволяющего следовать шагам:
- Определение перечня реализованных мер защиты в отношении АС, подлежащих контролю, в соответствии с проектной документацией на АС.
- Реализация соответствующего контроля на этапе разработки (модернизации).
- Документирование результатов тестирования в акте проверки или протоколе тестирования с выявленными нарушениями.
- Акт проверки реализованных технических или организационных мер защиты на этапе создания (модернизации) АС.
- Итоги интервью с ответственным за разработку (модернизацию) АС.
- Результаты контроля не фиксируются.
- Перечень реализованных мер не соответствует утвержденному перечню технических и организационных мер, утвержденных в ВНД.
Не выявлены.
Не выявлены.
Проведение модернизации АС при изменении требований к составу и содержанию мер системы защиты информации АС (функционально-технические требований к системе защиты информации АС.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует модернизировать АС в соответствии с изменяющимися требованиями и содержанием мер системы защиты информации (которые могут меняться из-за изменения уровня защиты, требований законодательства или модели угроз и пр.), сама АС должна быть модернизирована так, чтобы фактически реализованные меры соответствовали новым требованиям, а не оставались зафиксированными в документации на момент первоначального создания и модернизации.
Главная цель меры — не допустить расхождения между актуальными требованиями к защите информации и реально применяемыми мерами защиты в уже эксплуатируемой АС.
Модернизация АС запускается как управляемый процесс, повторяющий цикл в применимой части, когда фиксируется изменение требований к составу или содержанию мер защиты информации.
Основные шаги по реализации:
- Отслеживать события, влекущие изменение требований к мерам защиты информации АС (изменение уровня защиты, законодательства, модели угроз, результатов ежегодного контроля защищённости и пр.);
- При выявлении такого события — актуализировать документ состава и содержания мер системы защиты информации АС;
- Определить перечень доработок АС, необходимых для приведения фактически реализованных мер в соответствие с новыми требованиями;
- Реализовать модернизацию АС с прохождением применимых этапов жизненного цикла (документирование, тестирование, контроль полноты реализации мер и пр.);
- Подтвердить полноту реализации обновлённого состава мер после завершения модернизации.
- Реестр/журнал событий, повлёкших изменение требований к мерам защиты информации АС.
- Актуализированный документ состава и содержания мер системы защиты информации АС.
- Проектная и эксплуатационная документация, отражающая произведённую модернизацию.
- Итоги интервью с ответственным за модернизацию АС.
- Изменение требований к мерам защиты информации зафиксировано, но модернизация АС не инициирована;
- Документ состава и содержания мер системы защиты информации АС не актуализирован после модернизации.
Не выявлены.
Не выявлены.
Документарное определение в проектной и эксплуатационной документации на систему защиты информации АС*4:
- состава и порядка применения клиентами финансовой организации прикладного ПО и (или) технических и (или) организационных мер защиты информации (далее при совместном упоминании — клиентские компоненты);
- параметров настроек клиентских компонентов и информационной инфраструктуры клиентов финансовой организации, предназначенной для размещения клиентских компонентов;
- описания мер по обеспечению использования клиентом определенных доверенных версий (сборок) прикладного ПО.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Организация самостоятельно решает, необходимо ли ей документально зафиксировать в проектной и эксплуатационной документации информацию о том, какие клиентские компоненты (прикладное ПО, технические или организационные меры защиты) должны применяться клиентами финансовой организации, как они настраиваются и как обеспечивается использование клиентами только доверенных версий ПО.
Главная цель меры — понимать состав клиентских компонентов, состава их настроек и контроля версий прикладного ПО, используемого клиентами.
Поскольку мера реализуется только организационными методами, её внедрение представляет собой разработку и внедрение управленческих и регламентных процедур.
Основные шаги по реализации:
- Определение необходимости фиксации указанной в мере информации с учетом требований Банка России и внутренней политики организации в отношении своих клиентов.
- Определение перечня клиентских компонентов, подлежащих включению в документацию (прикладное ПО, используемое клиентами или технические СЗИ т. д.).
- Определение и регламентация последовательности действий клиента при использовании прикладного ПО, включая использование доверенных сборок, и мер защиты.
- Фиксация параметров настроек клиентских компонентов и информационной инфраструктуры клиента, необходимых для корректного взаимодействия с АС.
- Перечень клиентских компонентов, подлежащих включению в документацию (прикладное ПО и т.д.).
- Утвержденный документ о составе действий клиента при использовании прикладного ПО, включая прикладное ПО доверенной сборки, и мер защиты.
- Утвержденный документ о параметрах настроек клиентских компонентов и информационной инфраструктуры клиента.
- Отсутствуют результаты анализа наличия/отсутствия необходимости документального определения указанной в мере информации.
- Отсутствует утвержденный документ о составе действий клиента при использовании прикладного ПО, включая прикладное ПО доверенной сборки, и мер защиты.
- Отсутствует утвержденный документ о параметрах настроек клиентских компонентов и информационной инфраструктуры клиента.
- Отсутствует описание мер по обеспечению использования клиентом определенных доверенных версий (сборок) прикладного ПО.
Не выявлены.
Не выявлены.