Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие
.pdfказательства должны быть признаны и приняты к рассмотрению в суде другой страны. В настоящее время юридические тонкости законов не позволяют добиться этого, поскольку в разных странах разработаны собственные руководства и процедуры сбора и сохранения доказательств в электронной форме. Кроме того, события, классифицируемые как преступление в одной стране, в другой таковыми не считаются. Стандарт ISO/IEC 27037:2012 содержит детальное руководство по идентификации, сбору и (или) получению, пометке, хранению, транспортировке и сохранению доказательств в электронной форме, в частности с точки зрения обеспечения их целостности. В нем определен и описан гармонизированный для разных стран процесс распознавания и идентификации, документирования «места преступления», сбора и сохранения, упаковки и транспортировки доказательств. Рассмотрены доказательства, порождаемые различными источниками: источниками статических данных, транзитными данными (например, перемещающимися по сетям), источниками данных, передаваемых беспроводным образом (например, мобильными телефонами), и т. д. Для более широкого применения стандарт не использует специальную юридическую терминологию. Он не анализирует доказательства в электронной форме, их конкретное наполнение, вес, релевантностьит. д., атакженеобязуетиспользоватьконкретные средства и методы.
3.4. СТАНДАРТЫ ЗАЩИТЫ ИНФОРМАЦИИ В ФИНАНСОВОЙ СФЕРЕ БАНКА РОССИИ
Стандарт банка России РФ ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защитаинформациифинансовыхорганизаций. Базовый состав организационных и технических мер» введен в
действие с 1 января 2018 года.
101
Документ содержит требования к организации всех основных процессов информационной защиты финансовых организаций, включая противодействие вредоносному коду, утечкам информации, а также нарушению целостности информации. Отдельно рассмотрены требования к защите информации при осуществлении удаленного доступа с использованием мобильных устройств. Стандарт предлагает комплексный подход к планированию, реализации, контролю и совершенствованию процесса защиты информации в финансовых организациях. Также в документе приведены требования к защите информации на всех этапах жизненного цикла автоматизированных систем и приложений, используемых компаниями и банками. В рамках стандарта предполагается определение уровней защиты информации и соответствующих им требований к содержанию базового состава организационных и технических мер защиты информации, применяемых финансовыми организациями для реализации требований к обеспечению защиты информации, установленных нормативными актами Банка России. Главная задача — достижение адекватности состава и содержания мер защиты информации, применяемых финансовыми организациями, актуальным угрозам безопасности информациииуровнюпринятогофинансовойорганизацией операционного риска.
Стандарт рассматривает меры системы организации и управлениязащитойинформацииприменяютсяврамкахследующих направлений защиты информации: Планирование процесса системы защиты информации, Реализация процесса системы защиты информации, Контроль процесса системы защиты информации, Совершенствование процесса системы защиты информации. Таким образом, стандарт предполагает разработку системы защиты в соответствии с циклом Деминга (Plan-Do-Check-Act). Алгоритм выбора мер по обеспечению безопасности, подлежащих реализации в системе защиты: производится выбор базового состава мер, затем — уточнение (адаптация) выбранного набора,
102
которое включает дополнение или исключение, затем адаптированный базовой состав мер дополняется иными нормативными актами.
Базовый состав мер защиты информации определен в стандарте для следующих процессов защиты информации: Обеспечение защиты информации при управлении доступом, Обеспечениезащитывычислительныхсетей, Контроль целостности и защищенности информационной инфраструктуры, Защита от вредоносного кода, Предотвращение утечек информации, защита машинных носителей информации (МНИ), Управление инцидентами защиты информации, Защитасредывиртуализации, Защитаинформациипри осуществлении удаленного логического доступа с использованием мобильных (переносных) устройств.
Стандарт содержит базовую модель угроз для финансовых организаций и нарушителей безопасности информации, а также перечень событий защиты информации, потенциально связанных с несанкционированным доступом и инцидентами защиты информации, рекомендуемых для выявления, регистрации и анализа.
Стандарт распространяется на кредитные и некредитные финансовые организации. Документ был подготовлен на базе ранее выпущенных рекомендаций в области стандартизацииБанкаРоссиипообеспечениюинформационной безопасности организаций банковской системы Российской Федерации:
РС БР ИББС-2.6-2014 Обеспечение информационной безопасности на стадиях жизненного цикла автоматизированных банковских систем
РС БР ИББС-2.2-2009 Методика оценки рисков нарушения информационной безопасности
РС БР ИББС-2.7-2015 Ресурсное обеспечение информационной безопасности
103
РС БР ИББС-2.9-2016 |
|
Предотвращение утечек информа- |
|
|
ции |
РС БР ИББС-2.5-2014 |
|
Менеджмент инцидентов информа- |
|
|
ционной безопасности |
РС БР ИББС-2.8-2015 |
|
Обеспечение информационной без- |
|
|
опасности при использовании тех- |
|
|
нологии виртуализации |
РС БР ИББС-2.0-2007 |
|
Методические рекомендации по до- |
|
|
кументации в области обеспечения |
|
|
информационной безопасности |
|
|
в соответствии с требованиями |
|
|
СТО БР ИББС–1.0 |
Кроме того, в основу стандарта лег международный стандарт ISO/IEC 29115:2013 «Информационные технологии. Техника безопасности. Схема обеспечения идентификации объекта».
Стандарт банка России СТО БР ИББС-1.0-2014 «Обеспечение информационной безопасности организаций банковской системы российской федерации. Общие положения» определяет общую концепцию построения комплексной системы обеспечения информационной безопасности, общие требования по обеспечению ИБ, также требования к системе менеджмента ИБ. Настоящий стандарт распространяется на организации банковской системы Российской Федерации (БС РФ) и устанавливает положения по обеспечению ИБ в организациях БС РФ. Рекомендован для применения путем включения ссылок на него и (или) прямого использования устанавливаемых в нем положений во внутренних документах организаций БС РФ, а также в договорах.
В стандарте представлены детальные требования по обеспечению информационной безопасности в рамках реализации системы информационной безопасности банковских технологических процессов: наличие средств анализа защищенности, направленных на выявление различных
104
классов уязвимостей; необходимость регистрации событий и хранения указанных данных; требования к сегментации сети и контроля информационных потоков; реализация контроля съемных носителей информации; необходимость протоколирования посещения ресурсов сети Интернет; требования к банкоматам, использование для защиты персональных данных средств криптографической защиты информации, сертифицированных не ниже уровня КС2 и др. Стандарт детально определяет требования по обработке и защите персональных данных, в частности, обязательность использования сертифицированных технических средств защиты.
Стандарт банка России СТО БР ИББС-1.3-2016 «Обеспечение информационной безопасности организаций банковской системы российской федерации. Сбор и анализ технических данных при реагировании на инциденты информационной безопасности при осуществлении переводов денежных средств» описывает,
как надо правильно собирать, обрабатывать, анализировать и документировать технические данные — данные, формируемые объектами информационной инфраструктуры, в том числе техническими средствами защиты информации, используемыми организациями БС РФ и их клиентами для осуществления переводов денежных средств, связанных со свершившимися, предпринимаемыми или вероятными реализациями угроз ИБ.
В стандарте рассматриваются инциденты ИБ следующих типов:
по источникам получения информации: информация о которых получена от клиентов; выявленные организацией БС РФ;
информация о которых получена от Центр мониторинга и реагирования на компьютерные атаки в кредитнофинансовой сфере (FinCERT) и других внешних источников.
105
по типу воздействия:
Несанкционированный перевод денежных средств;
Деструктивные воздействия на инфраструктуру платежей.
по типам угроз:
НСД к информационной инфраструктуре (далее — ИИ) клиентов;
Спам-рассылки клиентам, включая социальную инженерию и распространение вирусов;
DDoS атаки;
Воздействие вирусов;
НСД к системе дистанционного банковского обслуживания (ДБО);
НСД к автоматизированной банковской системы
(АБС);
НСД к системам обработки карточных транзакций (фронт-офис);
НСД к системам пост транзакционного обслуживания (бэк-офис).
В стандарте приводятся последовательности действий по сбору данных при инцидентах ИБ для каждого типа угроз.
Рекомендуется собирать большое количество технических данных:
дампы дисков и памяти средств вычислительной техники системы ДБО;
данные из ОС СВТ, в том числе:данные о сетевых конфигурациях;данные о сетевых соединениях;
данные о запущенных программных процессах;данные об открытых файлах;список открытых сессий доступа;
106
системные дата и время операционной системы.
журналы регистрации телекоммуникационного оборудования;
журналы регистрации средств защиты информации;журналы регистрации и данные почтовых серверов;данные сетевого трафика;журналы регистрации АТС;
журналы регистрации и данные систем видеонаблюдения и СКУД;
носители ключевой информации СКЗИ, используемой в системах ДБО
и т. д.
Далее приводятся рекомендации по анализу собранных данных: что искать, на какие события обращать внимание. Помимо технических данных, необходимо собирать и документировать профиль инцидента ИБ:
способ выявления;источник информации;
информация об инциденте ИБ, полученная от источника;
сценарий реализации;дату и время выявления;
состав ИИ, задействованной в реализации инцидента ИБ, уровень ее критичности;
способы подключения ИИ, к сети Интернет или сетям общего пользования;
контактная информация работников организации БСРФ, взонуответственностикоторыхвходитобеспечение эксплуатации ИИ;
информация об операторе связи и провайдере сети Интернет.
107
Так как предполагаются достаточно объемные действия, которые надо выполнить оперативно, то рекомендуется заранее подготовить следующие документы:
план(регламент) сборатехническихданныхбанком;план первоочередных действия клиента;
план (регламент) сбора технических данных клиентом;
регламентировать передачу носителей технических данных от клиента банку.
Для оперативной реализации всех указанных действий организации БС необходимо заранее подготовить комплекс технических средств и инструментов: выделенные АРМы, носители информации, ПО для сбора данных, ПО для контроля целостности, средства сбора и анализа журналов (SIEM), средства записи трафика, контейнеры, наклейки, блокноты, фотоаппараты, диктофоны.
Также стандарт полезен для центров, лабораторий и других организаций, занимающихся анализом инцидентов ИБ.
В настоящем перечне рассмотрены основные стандарты, разработанные Банком России в части обеспечения информационной безопасности в финансовой системе Российской Федерации. Полный перечень стандартов и их содержание можно найти на сайте Банка России. Детально законодательная база Российской Федерации по обеспечениюбезопасностиизащитыинформациивфинансовойсфере изложена в статье авторов «Вопросы информационной безопасности Национальной платежной системы России»1.
1 См.: Крылов Г. О., Курило А. П., Ларионова С. Л. Вопросы информационной безопасности Национальной платежной системы России // Инновации и инвестиции. 2016. № 8. С. 140–147.
108
3.5. МЕЖДУНАРОДНЫЕ И НАЦИОНАЛЬНЫЕ СТАНДАРТЫ ОБЕСПЕЧЕНИЯ НЕПРЕРЫВНОСТИ БИЗНЕСА
В настоящее время одной из важных задач обеспечения информационной безопасности в финансовой сфере является задача обеспечения непрерывности бизнеса. Внедрение системы управления непрерывностью бизнеса вводится как требование к финансовым организациям в рамках законодательства или при заключении договоров со стороны контрагентов или выставлении акций организаций на международных биржах. В соответствии с положениями международного стандарта ISO/IEC 27001:2005 управление непрерывностью бизнеса и управление инцидентами являются одними из основных областей контроля и необходимой составляющей любой системы менеджмента информационной безопасности.
Работы по созданию стандартов по обеспечению непрерывности бизнеса были начаты в конце 20 века Некоммерческим Институтом непрерывности бизне-
са Великобритании (Business Continuity Institute (BCI) и
Международным институтом аварийного восстановления США (Disaster Recovery Institute International (DRII). В 2002 году был выпущен документ «Good Practice Guidelines 2002», содержащий описание лучших практик управления непрерывностью бизнеса, а через год на его основе была подготовлена спецификация Publicly Available Specification (PAS 56). В 2005 году BCI совместно с британским институтом стандартов BSI начал работу над стандартом BS 25999 по управлению непрерывностью бизнеса. На основе BS 25999 были подготовлены международные стандар-
ты ISO 22301:2012 «Социальная безопасность. Системы менеджмента непрерывности бизнеса. Требования» и ISO 22313:2012 «Социальная безопасность. Системы менеджмента непрерывности бизнеса. Руководство».
109
Международный стандарт ISO 22313:2012 содержит руководство, основанное на лучшей международной практике планирования, установления, внедрения, функционирования, мониторинга, оценки, поддерживания в рабочем состоянии и непрерывного улучшения документированной системы менеджмента, которая дает организации возможность быть готовой к деструктивным инцидентам, отреагировать на них и восстановиться после таких возникших инцидентов. Вэтоммеждународномстандартенепредполагается никакой унифицированной структуры BCMS, он позволяет организации разработать BCMS, соответствующую её потребностям и требованиям заинтересованных сторон. Эти потребности формируются под влиянием законодательных, нормативных, организационных и производственных требований, продукции и услуг, используемых процессов, окружающей среды, в которой действует организация, величины и структуры организации, а также требований заинтересованных сторон. ISO 22301:2012 определяет требования к планированию, созданию, внедрению, эксплуатации, мониторингу, обзору, обслуживанию и постоянному совершенствованию документированной системы управления для защиты от, снижения вероятности возникновения инцидентов, подготовкикним, реагированиянанихивосстановления после их возникновения.
В это же время BCI оказывал помощь в разработке и сопровождении государственных стандартов управления рисками и обеспечения непрерывности бизнеса в Австралии, Новой Зеландии, Сингапуре, Китае, вел работу по унификации подходов к обеспечению непрерывности бизнеса в Великобритании и США. На основе стандарта ISO 22301 в 2014 году был подготовлен Национальный стандарт Российской Федерации ГОСТР ИСО 22301 — 2014 «Системы менеджмента непрерывности бизнеса. Общие требования». В настоящем стандарте установлены требования к планированию, созданию, внедрению, функционированию, мониторингу, поддержке в рабочем состоянии
110
