Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
983 Кб
Скачать

казательства должны быть признаны и приняты к рассмотрению в суде другой страны. В настоящее время юридические тонкости законов не позволяют добиться этого, поскольку в разных странах разработаны собственные руководства и процедуры сбора и сохранения доказательств в электронной форме. Кроме того, события, классифицируемые как преступление в одной стране, в другой таковыми не считаются. Стандарт ISO/IEC 27037:2012 содержит детальное руководство по идентификации, сбору и (или) получению, пометке, хранению, транспортировке и сохранению доказательств в электронной форме, в частности с точки зрения обеспечения их целостности. В нем определен и описан гармонизированный для разных стран процесс распознавания и идентификации, документирования «места преступления», сбора и сохранения, упаковки и транспортировки доказательств. Рассмотрены доказательства, порождаемые различными источниками: источниками статических данных, транзитными данными (например, перемещающимися по сетям), источниками данных, передаваемых беспроводным образом (например, мобильными телефонами), и т. д. Для более широкого применения стандарт не использует специальную юридическую терминологию. Он не анализирует доказательства в электронной форме, их конкретное наполнение, вес, релевантностьит. д., атакженеобязуетиспользоватьконкретные средства и методы.

3.4. СТАНДАРТЫ ЗАЩИТЫ ИНФОРМАЦИИ В ФИНАНСОВОЙ СФЕРЕ БАНКА РОССИИ

Стандарт банка России РФ ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защитаинформациифинансовыхорганизаций. Базовый состав организационных и технических мер» введен в

действие с 1 января 2018 года.

101

Документ содержит требования к организации всех основных процессов информационной защиты финансовых организаций, включая противодействие вредоносному коду, утечкам информации, а также нарушению целостности информации. Отдельно рассмотрены требования к защите информации при осуществлении удаленного доступа с использованием мобильных устройств. Стандарт предлагает комплексный подход к планированию, реализации, контролю и совершенствованию процесса защиты информации в финансовых организациях. Также в документе приведены требования к защите информации на всех этапах жизненного цикла автоматизированных систем и приложений, используемых компаниями и банками. В рамках стандарта предполагается определение уровней защиты информации и соответствующих им требований к содержанию базового состава организационных и технических мер защиты информации, применяемых финансовыми организациями для реализации требований к обеспечению защиты информации, установленных нормативными актами Банка России. Главная задача — достижение адекватности состава и содержания мер защиты информации, применяемых финансовыми организациями, актуальным угрозам безопасности информациииуровнюпринятогофинансовойорганизацией операционного риска.

Стандарт рассматривает меры системы организации и управлениязащитойинформацииприменяютсяврамкахследующих направлений защиты информации: Планирование процесса системы защиты информации, Реализация процесса системы защиты информации, Контроль процесса системы защиты информации, Совершенствование процесса системы защиты информации. Таким образом, стандарт предполагает разработку системы защиты в соответствии с циклом Деминга (Plan-Do-Check-Act). Алгоритм выбора мер по обеспечению безопасности, подлежащих реализации в системе защиты: производится выбор базового состава мер, затем — уточнение (адаптация) выбранного набора,

102

которое включает дополнение или исключение, затем адаптированный базовой состав мер дополняется иными нормативными актами.

Базовый состав мер защиты информации определен в стандарте для следующих процессов защиты информации: Обеспечение защиты информации при управлении доступом, Обеспечениезащитывычислительныхсетей, Контроль целостности и защищенности информационной инфраструктуры, Защита от вредоносного кода, Предотвращение утечек информации, защита машинных носителей информации (МНИ), Управление инцидентами защиты информации, Защитасредывиртуализации, Защитаинформациипри осуществлении удаленного логического доступа с использованием мобильных (переносных) устройств.

Стандарт содержит базовую модель угроз для финансовых организаций и нарушителей безопасности информации, а также перечень событий защиты информации, потенциально связанных с несанкционированным доступом и инцидентами защиты информации, рекомендуемых для выявления, регистрации и анализа.

Стандарт распространяется на кредитные и некредитные финансовые организации. Документ был подготовлен на базе ранее выпущенных рекомендаций в области стандартизацииБанкаРоссиипообеспечениюинформационной безопасности организаций банковской системы Российской Федерации:

РС БР ИББС-2.6-2014 Обеспечение информационной безопасности на стадиях жизненного цикла автоматизированных банковских систем

РС БР ИББС-2.2-2009 Методика оценки рисков нарушения информационной безопасности

РС БР ИББС-2.7-2015 Ресурсное обеспечение информационной безопасности

103

РС БР ИББС-2.9-2016

 

Предотвращение утечек информа-

 

 

ции

РС БР ИББС-2.5-2014

 

Менеджмент инцидентов информа-

 

 

ционной безопасности

РС БР ИББС-2.8-2015

 

Обеспечение информационной без-

 

 

опасности при использовании тех-

 

 

нологии виртуализации

РС БР ИББС-2.0-2007

 

Методические рекомендации по до-

 

 

кументации в области обеспечения

 

 

информационной безопасности

 

 

в соответствии с требованиями

 

 

СТО БР ИББС–1.0

Кроме того, в основу стандарта лег международный стандарт ISO/IEC 29115:2013 «Информационные технологии. Техника безопасности. Схема обеспечения идентификации объекта».

Стандарт банка России СТО БР ИББС-1.0-2014 «Обеспечение информационной безопасности организаций банковской системы российской федерации. Общие положения» определяет общую концепцию построения комплексной системы обеспечения информационной безопасности, общие требования по обеспечению ИБ, также требования к системе менеджмента ИБ. Настоящий стандарт распространяется на организации банковской системы Российской Федерации (БС РФ) и устанавливает положения по обеспечению ИБ в организациях БС РФ. Рекомендован для применения путем включения ссылок на него и (или) прямого использования устанавливаемых в нем положений во внутренних документах организаций БС РФ, а также в договорах.

В стандарте представлены детальные требования по обеспечению информационной безопасности в рамках реализации системы информационной безопасности банковских технологических процессов: наличие средств анализа защищенности, направленных на выявление различных

104

классов уязвимостей; необходимость регистрации событий и хранения указанных данных; требования к сегментации сети и контроля информационных потоков; реализация контроля съемных носителей информации; необходимость протоколирования посещения ресурсов сети Интернет; требования к банкоматам, использование для защиты персональных данных средств криптографической защиты информации, сертифицированных не ниже уровня КС2 и др. Стандарт детально определяет требования по обработке и защите персональных данных, в частности, обязательность использования сертифицированных технических средств защиты.

Стандарт банка России СТО БР ИББС-1.3-2016 «Обеспечение информационной безопасности организаций банковской системы российской федерации. Сбор и анализ технических данных при реагировании на инциденты информационной безопасности при осуществлении переводов денежных средств» описывает,

как надо правильно собирать, обрабатывать, анализировать и документировать технические данные — данные, формируемые объектами информационной инфраструктуры, в том числе техническими средствами защиты информации, используемыми организациями БС РФ и их клиентами для осуществления переводов денежных средств, связанных со свершившимися, предпринимаемыми или вероятными реализациями угроз ИБ.

В стандарте рассматриваются инциденты ИБ следующих типов:

по источникам получения информации: информация о которых получена от клиентов; выявленные организацией БС РФ;

информация о которых получена от Центр мониторинга и реагирования на компьютерные атаки в кредитнофинансовой сфере (FinCERT) и других внешних источников.

105

по типу воздействия:

Несанкционированный перевод денежных средств;

Деструктивные воздействия на инфраструктуру платежей.

по типам угроз:

НСД к информационной инфраструктуре (далее — ИИ) клиентов;

Спам-рассылки клиентам, включая социальную инженерию и распространение вирусов;

DDoS атаки;

Воздействие вирусов;

НСД к системе дистанционного банковского обслуживания (ДБО);

НСД к автоматизированной банковской системы

(АБС);

НСД к системам обработки карточных транзакций (фронт-офис);

НСД к системам пост транзакционного обслуживания (бэк-офис).

В стандарте приводятся последовательности действий по сбору данных при инцидентах ИБ для каждого типа угроз.

Рекомендуется собирать большое количество технических данных:

дампы дисков и памяти средств вычислительной техники системы ДБО;

данные из ОС СВТ, в том числе:данные о сетевых конфигурациях;данные о сетевых соединениях;

данные о запущенных программных процессах;данные об открытых файлах;список открытых сессий доступа;

106

системные дата и время операционной системы.

журналы регистрации телекоммуникационного оборудования;

журналы регистрации средств защиты информации;журналы регистрации и данные почтовых серверов;данные сетевого трафика;журналы регистрации АТС;

журналы регистрации и данные систем видеонаблюдения и СКУД;

носители ключевой информации СКЗИ, используемой в системах ДБО

и т. д.

Далее приводятся рекомендации по анализу собранных данных: что искать, на какие события обращать внимание. Помимо технических данных, необходимо собирать и документировать профиль инцидента ИБ:

способ выявления;источник информации;

информация об инциденте ИБ, полученная от источника;

сценарий реализации;дату и время выявления;

состав ИИ, задействованной в реализации инцидента ИБ, уровень ее критичности;

способы подключения ИИ, к сети Интернет или сетям общего пользования;

контактная информация работников организации БСРФ, взонуответственностикоторыхвходитобеспечение эксплуатации ИИ;

информация об операторе связи и провайдере сети Интернет.

107

Так как предполагаются достаточно объемные действия, которые надо выполнить оперативно, то рекомендуется заранее подготовить следующие документы:

план(регламент) сборатехническихданныхбанком;план первоочередных действия клиента;

план (регламент) сбора технических данных клиентом;

регламентировать передачу носителей технических данных от клиента банку.

Для оперативной реализации всех указанных действий организации БС необходимо заранее подготовить комплекс технических средств и инструментов: выделенные АРМы, носители информации, ПО для сбора данных, ПО для контроля целостности, средства сбора и анализа журналов (SIEM), средства записи трафика, контейнеры, наклейки, блокноты, фотоаппараты, диктофоны.

Также стандарт полезен для центров, лабораторий и других организаций, занимающихся анализом инцидентов ИБ.

В настоящем перечне рассмотрены основные стандарты, разработанные Банком России в части обеспечения информационной безопасности в финансовой системе Российской Федерации. Полный перечень стандартов и их содержание можно найти на сайте Банка России. Детально законодательная база Российской Федерации по обеспечениюбезопасностиизащитыинформациивфинансовойсфере изложена в статье авторов «Вопросы информационной безопасности Национальной платежной системы России»1.

1 См.: Крылов Г. О., Курило А. П., Ларионова С. Л. Вопросы информационной безопасности Национальной платежной системы России // Инновации и инвестиции. 2016. № 8. С. 140–147.

108

3.5. МЕЖДУНАРОДНЫЕ И НАЦИОНАЛЬНЫЕ СТАНДАРТЫ ОБЕСПЕЧЕНИЯ НЕПРЕРЫВНОСТИ БИЗНЕСА

В настоящее время одной из важных задач обеспечения информационной безопасности в финансовой сфере является задача обеспечения непрерывности бизнеса. Внедрение системы управления непрерывностью бизнеса вводится как требование к финансовым организациям в рамках законодательства или при заключении договоров со стороны контрагентов или выставлении акций организаций на международных биржах. В соответствии с положениями международного стандарта ISO/IEC 27001:2005 управление непрерывностью бизнеса и управление инцидентами являются одними из основных областей контроля и необходимой составляющей любой системы менеджмента информационной безопасности.

Работы по созданию стандартов по обеспечению непрерывности бизнеса были начаты в конце 20 века Некоммерческим Институтом непрерывности бизне-

са Великобритании (Business Continuity Institute (BCI) и

Международным институтом аварийного восстановления США (Disaster Recovery Institute International (DRII). В 2002 году был выпущен документ «Good Practice Guidelines 2002», содержащий описание лучших практик управления непрерывностью бизнеса, а через год на его основе была подготовлена спецификация Publicly Available Specification (PAS 56). В 2005 году BCI совместно с британским институтом стандартов BSI начал работу над стандартом BS 25999 по управлению непрерывностью бизнеса. На основе BS 25999 были подготовлены международные стандар-

ты ISO 22301:2012 «Социальная безопасность. Системы менеджмента непрерывности бизнеса. Требования» и ISO 22313:2012 «Социальная безопасность. Системы менеджмента непрерывности бизнеса. Руководство».

109

Международный стандарт ISO 22313:2012 содержит руководство, основанное на лучшей международной практике планирования, установления, внедрения, функционирования, мониторинга, оценки, поддерживания в рабочем состоянии и непрерывного улучшения документированной системы менеджмента, которая дает организации возможность быть готовой к деструктивным инцидентам, отреагировать на них и восстановиться после таких возникших инцидентов. Вэтоммеждународномстандартенепредполагается никакой унифицированной структуры BCMS, он позволяет организации разработать BCMS, соответствующую её потребностям и требованиям заинтересованных сторон. Эти потребности формируются под влиянием законодательных, нормативных, организационных и производственных требований, продукции и услуг, используемых процессов, окружающей среды, в которой действует организация, величины и структуры организации, а также требований заинтересованных сторон. ISO 22301:2012 определяет требования к планированию, созданию, внедрению, эксплуатации, мониторингу, обзору, обслуживанию и постоянному совершенствованию документированной системы управления для защиты от, снижения вероятности возникновения инцидентов, подготовкикним, реагированиянанихивосстановления после их возникновения.

В это же время BCI оказывал помощь в разработке и сопровождении государственных стандартов управления рисками и обеспечения непрерывности бизнеса в Австралии, Новой Зеландии, Сингапуре, Китае, вел работу по унификации подходов к обеспечению непрерывности бизнеса в Великобритании и США. На основе стандарта ISO 22301 в 2014 году был подготовлен Национальный стандарт Российской Федерации ГОСТР ИСО 22301 — 2014 «Системы менеджмента непрерывности бизнеса. Общие требования». В настоящем стандарте установлены требования к планированию, созданию, внедрению, функционированию, мониторингу, поддержке в рабочем состоянии

110

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]