Размещение и настройка (конфигурирование) технических мер системы защиты информации АС в информационной инфраструктуре, используемой для непосредственной реализации бизнес-процессов или технологических процессов финансовой организации (далее — промышленная среда), в соответствии с положениями проектной и эксплуатационной документации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует, чтобы на этапе ввода в эксплуатацию технические меры системы защиты информации АС, ранее спроектированные и описанные в документации, физически размещались и настраивались именно в промышленной среде — то есть там, где АС будет реально обрабатывать данные и поддерживать бизнес-процессы и технологические процессы организации, а не оставаться развёрнутыми только в сегменте разработки и тестирования.
Главная цель меры — обеспечить промышленная эксплуатацию АС начиная с уже полностью размещёнными и настроенными техническими мерами защиты, а не с их последующим «довнедрением» после запуска.
Размещение и настройка технических мер защиты в промышленной среде выполняется как отдельный контролируемый этап после завершения разработки и тестирования, строго по параметрам, зафиксированным в проектной и эксплуатационной документации на систему защиты информации АС.
Основные шаги реализации:
- Подготовить перечень технических мер защиты информации АС и целевых параметров их настройки на основании проектной и эксплуатационной документации;
- Развернуть (установить) технические меры защиты информации в промышленной среде;
- Выполнить настройку (конфигурирование) технических мер в соответствии с параметрами, зафиксированными в документации;
- Задокументировать фактически применённые параметры настройки, включая любые обоснованные отклонения от проектных значений и сделать это до начала промышленной эксплуатации АС.
- Проектная и эксплуатационная документация на систему защиты информации АС с целевыми параметрами настройки.
- Выгрузка фактических параметров настройки технических мер защиты в промышленной среде.
- Сверка фактических параметров с проектной документацией.
- Итоги интервью с ответственным за ввод АС в эксплуатацию.
- Часть технических мер защиты, предусмотренных документацией, не размещена в промышленной среде на момент ввода АС в эксплуатацию.
- Фактические параметры настройки отличаются от зафиксированных в проектной документации без документированного обоснования.
- Размещение и настройка технических мер завершены уже после начала промышленной эксплуатации АС.
Не выявлены.
Не выявлены.
Контроль (тестирование) полноты реализации мер системы защиты информации АС (функционально-технических требований к системе защиты информации АС) в промышленной среде.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует провести проверку, что все запланированные ранее (технические и организационные) меры защиты информации, действительно реализованы в полном объёме и в соответствии с утверждёнными требованиями на этапе ввода в эксплуатацию АС.
Главная цель — исключить расхождения между проектной документацией и тестовым сегментом с реальной конфигурацией системы защиты АС в продуктивной среде.
Мера требует исключительно организационную реализацию, то есть разработку и утверждение документа, позволяющего следовать шагам:
- Определение перечня реализованных мер защиты в отношении АС, подлежащих контролю, в соответствии с проектной документацией на АС.
- Реализация соответствующего контроля на этапе ввода в эксплуатацию АС, т.е. в продуктивной среде.
- Документирование результатов тестирования в акте проверки или протоколе тестирования с выявленными нарушениями.
- Акт проверки реализованных технических или организационных мер защиты на этапе ввода в эксплуатацию АС.
- Итоги интервью с ответственным за разработку (модернизацию) АС.
- Результаты контроля не фиксируются.
- Перечень реализованных мер не соответствует утвержденному перечню технических и организационных мер, утвержденных в ВНД.
- Зачастую происходит путаница данной меры с мерой ЖЦ.9.
Не выявлены.
Не выявлены.
Реализация контроля защищенности АС, включающего*:
- тестирование на проникновение;
- анализ уязвимостей системы защиты информации АС и информационной инфраструктуры промышленной среды.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует, чтобы перед вводом АС в эксплуатацию был проведён контроль защищённости — тестирование на проникновение и анализ уязвимостей как самой системы защиты информации АС, так и информационной инфраструктуры промышленной среды, в которой АС размещена.
Главная цель — выявить и устранить уязвимости до того, как АС начнёт обрабатывать реальные данные в промышленной эксплуатации, а не полагаться только на проектные предположения о защищённости.
Контроль защищённости проводится как обязательный завершающий этап перед вводом АС в промышленную эксплуатацию, охватывая как саму систему защиты информации АС, так и инфраструктуру промышленной среды. При модернизации допускается ограничить проверку только изменёнными элементами.
Основные шаги по реализации:
- Определить объём тестирования: полная АС при первом вводе в эксплуатацию либо только модернизированные элементы (по решению организации);
- Провести тестирование на проникновение системы защиты информации АС и информационной инфраструктуры промышленной среды;
- Провести анализ уязвимостей системы защиты информации АС и указанной инфраструктуры;
- Задокументировать выявленные уязвимости и оценить их критичность;
- Устранить критичные уязвимости (или принять компенсирующие меры) до фактического начала промышленной эксплуатации АС.
- Отчёт по результатам тестирования на проникновение.
- Отчёт по результатам анализа уязвимостей системы защиты информации АС и инфраструктуры промышленной среды.
- Свидетельства устранения выявленных критичных уязвимостей (или обоснование принятых компенсирующих мер) до ввода в эксплуатацию.
- Итоги интервью с ответственным за контроль защищённости АС.
- Контроль защищённости проведён только для части инфраструктуры промышленной среды, задействованной АС;
- Выявленные критичные уязвимости не устранены на момент фактического ввода АС в эксплуатацию;
- Результаты контроля защищённости не задокументированы как часть комплекта документации на ввод в эксплуатацию.
Не выявлены.
Не выявлены.