Зарегистрировано в Министерстве юстиции Кыргызской Республики22 октября 2004 года. Регистрационный номер 117-04 Утверждены
постановлением Правления Национального банка Кыргызской Республики от 15 сентября 2004 года № 24/10 СТАНДАРТЫ по обеспечению информационной безопасности учреждений банковской системы Кыргызской Республики Введение 1. Область применения 2. Нормативные ссылки 3. Термины и определения 4. Обозначения и сокращения 5. Исходная концептуальная схема информационной безопасности учреждений БС КР 6. Основные принципы обеспечения информационной безопасности учреждений БС КР 6.1. Базовые принципы безопасного функционирования учреждений 6.2. Специальные принципы обеспечения информационной безопасности учреждений 7. Модели угроз и нарушителей информационной безопасности учреждений БС КР 8. Политика информационной безопасности учреждений БС КР 8.1. Состав и назначение политики информационной безопасности учреждений БС КР 8.2. Общие (основные) требования по обеспечению информационной безопасности, отображаемые в политиках информационной безопасности учреждения 9. Управление информационной безопасностью учреждений БС КР 10. Уровни управления информационной безопасностью учреждений БС КР 11. Аудит и мониторинг информационной безопасности учреждений БС КР 12. Направления развития стандартов Приложение А. Терминосистемы, используемые в документе Приложение В. Приложение С. Приложение D. Введение Учреждения банковской системы (БС) КЫРГЫЗСКОЙ РЕСПУБЛИКИ (КР)включают в себя Национальный банк Кыргызской Республики, коммерческиебанки, Расчетно-сберегательную компанию, а так же филиалы и представи-тельства иностранных банков, на которые и распространяются настоящиестандарты. Данные организации являются учреждениями банковской системы КЫР-ГЫЗСКОЙ РЕСПУБЛИКИ (учреждения БС КР). Развитие и укрепление БС КР, атакже обеспечение эффективности, безопасности и надежности банковской иплатежной системы КР являются задачами деятельности Национального банкаКыргызской Республики. Важнейшим условием реализации этих задач являет-ся обеспечение необходимого и достаточного уровня информационной безо-пасности (ИБ) учреждений БС КР, их активов (в т.ч. информационных), ко-торый во многом определяется информационной безопасностью банковскихтехнологических процессов (платежных, информационных и пр.), автомати-зированных банковских систем (АБС) и т.д. Особенности банковских систем таковы, что негативные последствиясбоев в работе отдельных учреждений могут привести к быстрому развитиюсистемного кризиса платежной системы КР, нанести ущерб интересам собс-твенников и клиентов. В случаях наступления инцидентов ИБ остро возрас-тает риск возможности нанесения ущерба учреждениям БС КР. Поэтому дляучреждений БС КР угрозы информационным активам, то есть, угрозы ИБ,представляют реальную опасность. Для противостояния таким угрозам и обеспечения эффективности ме-роприятий по ликвидации неблагоприятных последствий инцидентов ИБ (ихвлияния на операционные, кредитные и иные риски) в учреждениях БС КРследует обеспечить необходимый и достаточный уровень ИБ. Необходимотакже сохранить этот уровень в течение длительного времени. По этимпричинам обеспечение ИБ является для учреждений БС КР одним из осново-полагающих аспектов их деятельности. Деятельность, относящаяся к обеспечению ИБ, должна строго контро-лироваться. В связи с этим Национальный банк Кыргызской Республики, бу-дучи ответственным, за реализацию целей своей деятельности, являетсятвердым сторонником регулярной оценки уровня ИБ в учреждениях БС КР,оценки рисков и принятия мер, необходимых для управления этими рисками. Исходя из этого, разработаны настоящие стандарты к обеспечению ИБучреждений БС КР. Основные цели стандартов по обеспечению ИБ учреждений БС КР: - повышение доверия к БС КР; - повышение стабильности функционирования учреждений БС КР и наэтой основе - стабильности функционирования БС КР в целом; - достижение адекватности мер по обеспечению ИБ учреждений БС КРих реальным угрозам; - предотвращение и/или снижение ущерба от инцидентов ИБ. Основные задачи стандартов по обеспечению ИБ учреждений БС КР: - установление единых требований по обеспечению ИБ учреждений БСКР; - повышение эффективности мероприятий по обеспечению и поддержаниюИБ учреждений БС КР. Документ разработан Отделом информационной защиты Национальногобанка Кыргызской Республики и вводится впервые. 1. Область применения Настоящий документ распространяется на учреждения банковской сис-темы КЫРГЫЗСКОЙ РЕСПУБЛИКИ (учреждения БС КР) и устанавливает положения(политики, требования и т.п.) по обеспечению информационной безопаснос-ти в учреждениях банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ. 2. Нормативные ссылки Настоящий документ разработан с учетом следующих международныхстандартов и документов: - ISO/IEC 15408-2002 Информационная технология. Методы и средстваобеспечения безопасности. Критерии оценки безопасности информационныхтехнологий. - ISO/IEC 12207-99 Информационная технология. Процессы жизненногоцикла программных средств. - ISO/IEC TO 15271-2002 Информационная технология. Руководство поприменению ISO/IEC 12207 (Процессы жизненного цикла программныхсредств). - ISO/IEC 17799-2000 Информационная технология. Кодекс установив-шейся практики для менеджмента информационной безопасностью. - ISO/IEC 13335 Информационная технология. Методы и средства обес-печения безопасности. Руководство для менеджмента безопасностью инфор-мационных технологий. - ISO 13569 Банковские и связанные с ними финансовые услуги. Руко-водство по информационной безопасности. - ISO/IEC 18044 Информационная технология. Методы и средства обес-печения безопасности. Менеджмент инцидентами информационной безопаснос-ти. - ISO/IEC 15288-2002 Информационная технология. Менеджмент на жиз-ненном цикле. Процессы жизненного цикла систем. - ISO/IEC 15504-98 Информационная технология. Оценка процессовпрограммных средств. 3. Термины и определения В настоящем документе применены следующие термины с соответствую-щими определениями в алфавитном порядке. В приложении А к данному доку-менту эти и сопутствующие им понятия приведены объединенными в группы всоответствии с общими принципами построения терминосистем и с учетом ихзначимости: 3.1. автоматизированная банковская система: Система, состоящая изперсонала и комплекса средств автоматизации его деятельности, реализую-щая банковскую информационную технологию выполнения установленных функ-ций. 3.2. активы учреждений банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ:Все представляющие ценность для учреждений банковской системы КЫРГЫЗС-КОЙ РЕСПУБЛИКИ с точки зрения достижения ее целей. Примечание - К активам учреждений банковской системы могут отно-ситься: - банковские ресурсы (финансовые, людские, вычислительные, теле-коммуникационные и пр.); - информационные активы, в т.ч. различные виды банковской информа-ции (платежной, финансово-аналитической, служебной, управляющей и пр.)на следующих фазах их жизненного цикла: генерация (создание), обработ-ка, хранение, передача, уничтожение; - банковские процессы (банковские платежные технологические про-цессы, банковские информационные технологические процессы, процессыжизненного цикла автоматизированных банковских систем и др.); - банковские продукты и услуги, предоставляемые клиентам. 3.3. аудит, информационной безопасности учреждений банковской сис-темы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Периодический, независимый от объекта ауди-та и документированный процесс для получения свидетельств аудита и объ-ективного их оценивания с целью установления степени выполнения уста-новленных требований по обеспечению информационной безопасности и стан-дартов по аудиту информационной безопасности учреждений банковской сис-темы КЫРГЫЗСКОЙ РЕСПУБЛИКИ. Примечания: 1. Внутренние аудиты ("аудиты первой стороной") проводятся самимучреждением или от ее имени для анализа менеджмента или других внутрен-них целей учреждения. 2. Внешнее аудиты включают "аудиты второй стороной" и "аудитытретьей стороной". Аудиты второй стороной проводятся сторонами, заинте-ресованными в деятельности учреждения, например, потребителями или дру-гими лицами от их имени. Аудиты третьей стороной проводятся независимы-ми внешними организациями по аудиту. 3.4. аутентификация электронного сообщения: Процесс установленияподлинности и целостности электронного сообщения. 3.5. банковская информационная технология: Приемы, способы и мето-ды применения средств вычислительной техники при выполнении функцийхранения, обработки, передачи и использования финансовой или другой,связанной с функционированием учреждений банковской системы КЫРГЫЗСКОЙРЕСПУБЛИКИ, информации. 3.6. банковская технология: Совокупность методов деятельности ипроцессов в банковской отрасли, а также научное описание способов дея-тельности. Примечание: В зависимости от вида деятельности выделяют: банковс-кий информационный технологический процесс, банковский платежный техно-логический процесс и др. 3.7. банковский информационный технологический процесс: Часть бан-ковского технологического процесса, содержащая операции над неплатежнойинформацией, необходимой для функционирования учреждений банковскойсистемы КЫРГЫЗСКОЙ РЕСПУБЛИКИ. Примечание: Неплатежная информация, необходимая для функционирова-ния учреждений банковской системы, может включать в себя данные статис-тической отчетности и внутрихозяйственной деятельности, аналитическую,финансовую, справочную информацию. 3.8. банковский платежный технологический процесс: Часть банковс-кого технологического процесса, содержащая расчетные, учетные, кассовыеи иные банковские операции над платежной информацией, связанные с пере-мещением денег с одного счета на другой, открытием (закрытием) счетовили контролем за данными операциями. Примечание: Платежная информация может включать в себя платежные(расчетные) сообщения и информацию, связанную с проведением расчетных,учетных, кассовых и иных операций. 3.9. банковский технологический процесс: Технологический процесс,содержащий операции по изменению и (или) определению состояния банковс-кой информации, используемой при функционировании или необходимой длябанковской продукции, банковских услуг функционирования учреждений бан-ковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ. Примечания: 1. Операции над банковской информацией могут выполняться вручнуюили быть автоматизированными, например, с помощью комплексов средствавтоматизации автоматизированных банковских систем. 2. Операции над банковской информацией требуют указания ролей ихучастников (исполнителей и лиц, принимающих решения или имеющих полно-мочия по изменению технологических процессов, в том числе персонала ав-томатизированных систем). 3.10. информационная безопасность учреждений банковской системыКЫРГЫЗСКОЙ РЕСПУБЛИКИ: Состояние защищенности интересов (целей) учреж-дений банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ в информационной сфере. Примечание: Информационная сфера представляет собой совокупностьинформации, информационной инфраструктуры, субъектов, осуществляющихсбор, формирование, распространение и использование информации, а такжесистемы регулирования возникающих при этом отношений. 3.11. информационные активы учреждений банковской системы КЫРГЫЗС-КОЙ РЕСПУБЛИКИ: Активы учреждений банковской системы КЫРГЫЗСКОЙ РЕСПУБ-ЛИКИ, представляющие ценность для нее с точки зрения достижения целей иимеющие отношение к ее информационной сфере. 3.12. инцидент информационной безопасности: Действительное, предп-ринимаемое или вероятное нарушение информационной безопасности. Примечание: Нарушение может вызываться либо ошибкой людей, либонеправильным функционированием, либо природными факторами (например,пожар или наводнение), либо преднамеренными злоумышленными действиями,либо нарушением конфиденциальности, целостности, доступности, учетностиили неотказуемости, влияющее на систему, сервис и/или сеть и их состав-ные части. 3.13. ключ кода аутентификации электронного сообщения: Уникальныеданные, используемые при создании и проверке кода аутентификации элект-ронного сообщения. 3.14. код аутентификации электронного сообщения: Данные, использу-емые для установления подлинности и контроля целостности электронногосообщения. 3.15. мониторинг информационной безопасности учреждений банковскойсистемы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Оперативное и постоянное наблюдение объ-ектов мониторинга обеспечения информационной безопасности в учрежденияхбанковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ, сбор, анализ и обобщение ре-зультатов наблюдения под заданные цели. Примечания: 1. Объектом мониторинга в зависимости от целей может быть автома-тизированная банковская система или ее часть, информационные банковскиетехнологические процессы, информационные банковские услуги и пр. 2. Цели мониторинга информационной безопасности определяются служ-бой управления информационной безопасностью учреждений банковской сис-темы. 3.16. оценка соответствия информационной безопасности учрежденийбанковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Любая деятельность, связаннаяс прямым или косвенным определением того, что соответствующие требова-ния информационной безопасности в учреждениях банковской системы КЫР-ГЫЗСКОЙ РЕСПУБЛИКИ выполняются. 3.17. уровни управления процессов информационной безопасностью уч-реждении банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Схема для измеренияпроработанности процессов менеджмента информационной безопасностью уч-реждений банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ. 3.18. управление информационной безопасностью учреждений банковс-кой системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Совокупность целенаправленных дейс-твий, осуществляемая с целью снижения риска до приемлемого уровня уч-реждений банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ в информационной сфе-ре. Примечания: 1. Совокупность действий включает оценку ситуации и состояния объ-екта управления (например, оценку и управление рисками), выбор управля-ющих воздействий и их реализацию (планирование, внедрение и обслужива-ние защитных мер (средств управления информационной безопасностью)). 2. Информационная сфера представляет собой совокупность информа-ции, информационной инфраструктуры, субъектов, осуществляющих сбор,формирование, распространение и использование информации, а также сис-темы регулирования возникающих при этом отношений. 3.19. установление подлинности и целостности сообщения: Проверкаэлектронного сообщения, позволяющая установить, что сообщение исходитиз указанного источника и не было изменено при его передаче. 4. Обозначения и сокращения БС - банковская система; КР - Кыргызская Республика; АБС - автоматизированная банковская система; ИБ - информационная безопасность; ОС - операционная система; СУБД - система управления базами данных; НСД - несанкционированный доступ; ЖЦ - жизненный цикл; ЭВМ - электронная вычислительная машина; ЛВС - локальная вычислительная сеть; СКЗИ - средство криптографической защиты информации; ЭЦП - электронная цифровая подпись; КА - код аутентификации. 5. Исходная концептуальная схема информационной безопасности учреждений БС КР 5.1. В основе исходной концептуальной схемы информационной безо-пасности учреждений БС КР лежит противоборство собственника((1) см.примечание) и злоумышленника((2) см. примечание) за контроль над инфор-мационными активами. Однако другие, незлоумышленные действия, также ле-жат в сфере рассмотрения данного документа. В случае если злоумышленником наносится ущерб путем установленияконтроля над информационными активами, как самого учреждения БС КР, таки над клиентами, которые доверили ему свои собственные активы. 5.2. Наибольшими возможностями для нанесения ущерба учреждению БСКР обладает ее собственный персонал. Внешний злоумышленник, скорее все-го, может иметь сообщника внутри учреждения. 5.3. Собственник практически никогда не знает о готовящемся напа-дении, оно всегда бывает неожиданным. Нападения, как правило, носят ло-кальный и конкретный по месту, цели и времени характер. 5.4. Однако злоумышленник изучает объект нападения, как правило,не только теоретически, никак не проявляя себя, но и практически, путемэксперимента, подбора "отмычек" к системе обеспечения ИБ учреждения.Таким образом, он отрабатывает наиболее эффективный метод нападения.Поэтому собственник должен постоянно стремиться к выявлению следов та-кой активности. С этой целью собственник создает уполномоченный орган -свою службу обеспечения ИБ (подразделения (лица) в учреждении, ответс-твенные за обеспечение ИБ) или доверяет защиту внешней фирме (аутсор-синг). 5.5. Однако сложно и ресурсоемко, а значит малоэффективно, искатьследы такой активности везде и по факту настраивать свою систему обес-печения ИБ. Поэтому главный инструмент собственника - составленный иоснованный на опыте прогноз модели угроз и модели нарушителя. Чем точнее сделан прогноз (составлены модель угроз и модель нару-шителя), тем ниже риски нарушения ИБ в учреждении БС КР при минимальныхресурсных затратах. 5.6. Наиболее правильный и эффективный способ добиться минимально-го уровня рисков нарушения ИБ для собственника - разработать на основеточного прогноза политику ИБ и в соответствии с ней построить системуобеспечения ИБ. 5.7. Политика ИБ учреждений БС КР разрабатывается с учетом особен-ностей и интересов конкретного собственника. 5.8. Соблюдение мер ИБ в значительной степени является элементомкорпоративной этики, поэтому на уровень ИБ в учреждении БС КР оказываютсерьезное влияние отношения как в коллективе, так и между коллективом исобственником или менеджментом учреждения, представляющим интересысобственника. Поэтому этими отношениями необходимо управлять. 5.9. Любые меры защиты в силу ряда объективных причин со временемимеют тенденцию к ослаблению, в результате чего общий уровень ИБ можетснижаться. Это неминуемо ведет к возрастанию рисков ИБ. Для того чтобы этого не допустить, необходимо проводить постоянныймониторинг и аудит системы обеспечения ИБ учреждений БС КР и своевре-менно принимать меры по поддержанию эффективности системы обеспеченияИБ на необходимом уровне. 5.10. Далеко не каждый собственник располагает потенциалом длясоставления точного прогноза (модели угроз и модели нарушителя). Такойпрогноз может и должен составляться с учетом опыта ведущих специалистовбанковской системы, а также с учетом международного опыта в этой сфере.Аналогично должны разрабатываться и основные требования ИБ учрежденийБС КР. 5.11. Стратегия обеспечения ИБ учреждений БС КР, таким образом,заключается в использовании разработанной системы обеспечения ИБ, дейс-твующей по имеющемуся плану и противостоящей атакам злоумышленников. Вслучае реализации непредусмотренных планом угроз должен быть использо-ван дополнительный план действий, позволяющий свести к минимуму возмож-ные потери. Например, потеря баз данных легко компенсируется их регу-лярным копированием на защищенный от воздействия аналогичных угроз ре-зервный компьютер. 6. Основные принципы обеспечения информационной безопасности учреждений БС КР Излагаемые принципы обеспечения ИБ представляют собой основу дляразработки политики информационной безопасности учреждений БС КР. 6.1. Базовые принципы безопасного функционирования учреждений: 6.1.1. Своевременность обнаружения проблем. Учреждение должно сво-евременно обнаруживать проблемы внутри и вне, потенциально способныеповлиять на ее бизнес-цели. 6.1.2. Прогнозируемость развития проблем. Учреждение должно выяв-лять причинно-следственную сущность выявленных проблем и строить наэтой основе точный прогноз их развития. 6.1.3. Оцениваемость влияния проблем на бизнес-цели. Учреждениедолжно адекватно оценивать степень влияния выявленных проблем на еебизнес-цели. 6.1.4. Адекватность выбора защитных мер. Учреждение должно выби-рать защитные меры, адекватные моделям угроз и нарушителей. 6.1.5. Эффективность реализации защитных мер. Учреждение должноэффективно реализовывать принятые защитные меры. 6.1.6 Использование опыта при принятии и реализации решений. Уч-реждение должно накапливать, обобщать и использовать как свой опыт, таки опыт других организаций на всех уровнях принятия решений и их испол-нения. 6.1.7. Непрерывность реализации принципов безопасного функциониро-вания. Учреждение должно обеспечивать непрерывность по пространству ивремени реализации принципов безопасного функционирования. 6.2. Специальные принципы обеспечения информационной безопасности учреждений: 6.2.1. Определенность целей. Цели ИБ учреждений должны быть четкоопределены. Неопределенность приводит к "расплывчатости" организацион-ной структуры, ролей персонала, политик ИБ и невозможности оценки адек-ватности принятых защитных мер. 6.2.2. Знание своих клиентов и служащих. Учреждение должно знатьсвоих клиентов и служащих, тщательно отбирать их, вырабатывать и под-держивать корпоративную этику, что создает благоприятную доверительнуюсреду для деятельности учреждения по управлению активами. 6.2.3. Персонификация и адекватное разделение ролей и ответствен-ности. Ответственность должностных лиц учреждения за решения, связанныес ее активами, должна персонифицироваться и осуществляться преимущест-венно в форме поручительства. Она должна быть адекватной степени влия-ния на цели учреждений, фиксироваться в политиках, контролироваться исовершенствоваться. 6.2.4. Адекватность ролей функциям и процедурам и их сопостави-мость с критериями и системой оценки. Роли должны адекватно отражатьисполняемые функции и процедуры их реализации, принятые в учреждении.При назначении взаимосвязанных ролей должна учитываться необходимаяпоследовательность их выполнения. Роль должна быть согласована с крите-риями оценки эффективности ее выполнения. Основное содержание и качест-во исполняемой роли реально определяется применяемой к ней системойоценки. 6.2.5. Доступность ресурсов по пространству и времени. В любой мо-мент любой необходимый ресурс учреждения должен быть доступен для ис-пользования. Для этого ресурсы должны быть по возможности равномернораспределены в учреждении с учетом их значимости для достижения целей.Неравномерность распределения должна компенсироваться применяемыми за-щитными мерами. Возможная концентрация критических ресурсов должнауравновешиваться полнодоступным доступом к ним и мерами, повышающиминадежность и катастрофоустойчивость. 6.2.6. Наблюдаемость и оцениваемость обеспечения ИБ. Любые предла-гаемые службой информационной безопасности защитные меры должны бытьустроены так, чтобы результат их применения был явно наблюдаем и мог быбыть оценен. 7. Модели угроз и нарушителей информационной безопасности учреждений БС КР 7.1. Модели угроз и нарушителей (прогноз ИБ) должны быть основныминструментом менеджмента учреждения при развертывании, поддержании исовершенствовании системы обеспечения ИБ учреждений. 7.2. Деятельность учреждений БС КР поддерживается входящей в еесостав информационной инфраструктурой, которая обеспечивает реализациюбанковских технологий и может быть представлена в виде иерархии следую-щих основных уровней: - физического (линии связи, аппаратные средства и пр.); - сетевого (сетевые аппаратные средства: маршрутизаторы, коммута-торы, концентраторы и пр.); - сетевых приложений; - операционных систем (ОС); - систем управления базами данных (СУБД); - банковских технологических процессов; - бизнес-процессов учреждений. 7.3. На каждом из уровней угрозы и их источники (в т.ч. злоумыш-ленники), методы и средства защиты и критерии оценки эффективности яв-ляются различными. 7.4. Главной целью злоумышленника является получение контроля надактивами на уровне бизнес-процессов. Прямое нападение на уровне биз-нес-процессов, например, путем раскрытия конфиденциальной банковскойаналитической информации, более эффективно для злоумышленника и опаснеедля собственника. Нападение, осуществляемое через нижние уровни, требует больших испецифических опыта, знаний и ресурсов (в том числе, временных) и поэ-тому менее эффективно по соотношению "затраты/получаемый результат". 7.5. Активами - объектами защиты в учреждении БС КР в зависимостиот объема выполняемых банковских операций, приоритетов бизнеса и ее це-лей могут быть: - автоматизированные банковские системы; - информационные банковские ресурсы и продукты (финансовая инфор-мация, информация о состоянии счетов, платежная информация, банковскаяаналитическая информация, электронная банковские нормативные акты ипр.; - внутрибанковская служебная информация (технологическая и управ-ляющая информация автоматизированных банковских систем и пр.) на следу-ющих фазах ее жизненного цикла: генерация (создание), обработка, хране-ние, передача, уничтожение; - банковские (платежные и информационные) технологические процессысоздания, сбора, обработки, накопления, хранения, поиска и распростра-нения банковской информации; - банковские услуги (продукты), предоставляемые клиентам, напри-мер, по дистанционному банковскому обслуживанию, по обеспечению пользо-вателей информационными банковскими продуктами и т.п. 7.6. Учреждение должно определить конкретные объекты защиты накаждом из уровней информационной инфраструктуры. 7.7. Наиболее актуальными источниками угроз на физическом, сетевомуровнях и уровне сетевых приложений являются: - внешние (вирусы; злоумышленники: хакеры((3) см. примечание),фрикеры((4) см. примечание); и т.п.), осуществляющие несанкционирован-ный доступ (НСД); - внутренние, реализующие угрозы в рамках своих полномочий и за ихпределами (персонал, имеющий права доступа к аппаратному оборудованию,в том числе, сетевому, администраторы сетевых приложений и т.п.); - комбинированные источники угроз: внешние и внутренние, действую-щие в сговоре. 7.8. Наиболее актуальными источниками угроз на уровнях операцион-ных систем, систем управления базами данных, банковских технологическихпроцессов являются: - внутренние, реализующие угрозы в рамках своих полномочий и за ихпределами (администраторы ОС, администраторы СУБД, пользователи бан-ковских приложений и технологий, администраторы ИБ и т.д.); - комбинированные источники угроз: внешние и внутренние, действую-щие в сговоре((5) см. примечание). 7.9. Наиболее актуальными источниками угроз на уровне бизнес-про-цессов являются: - внутренние источники, реализующие угрозы в рамках своих полномо-чий и за их пределами (авторизованные пользователи и операторы АБС,представители менеджмента учреждения и пр.); - комбинированные источники угроз: внешние (например, конкуренты)и внутренние, действующие в сговоре. 7.10. Источники угроз для реализации угрозы используют уязвимостиобъектов и системы защиты. 7.11. Хорошей практикой является разработка моделей угроз и нару-шителей ИБ для данного учреждения. Модель угроз ИБ включает описание источников угрозы, уязвимостей,используемых угрозами, методов и объектов нападений; пригодных для реа-лизации угрозы, типов возможной потери (например, конфиденциальности,целостности, доступности активов), масштабов потенциального ущерба. Для источников угроз - людей может быть разработана модель наруши-теля ИБ, включающая описание их опыта, знаний, доступных ресурсов, не-обходимых для реализации угрозы, и возможной мотивации их действий. Степень детализации параметров моделей угроз и нарушителей ИБ мо-жет быть различна и определяется реальными потребностями для каждогоучреждения в отдельности. 7.12. При анализе угроз ИБ необходимо исходить из того, что этиугрозы непосредственно влияют на операционные (эксплуатационные) рискидеятельности учреждений. Операционные риски сказываются на бизнес-про-цессах учреждения. 7.13. Операционные риски порождаются следующими эксплуатационнымифакторами: технические неполадки, ошибочные (случайные) и/или преднаме-ренные злоумышленные действия персонала учреждений, ее клиентов при ихнепосредственном доступе к АБС учреждения и другими факторами. 7.14. Наиболее эффективным способом минимизации рисков нарушенияИБ для собственника является разработка системы обеспечения ИБ в соот-ветствии с политикой ИБ учреждений БС КР, разрабатываемой в том числе ина основе моделей угроз и нарушителей ИБ. 8. Политика информационной безопасности учреждений БС КР 8.1. Состав и назначение политики информационной безопасности учреждений БС КР 8.1.1. Собственник (и/или менеджмент) учреждения должен обеспечитьразработку и принятие политики ИБ учреждений БС КР, включая выделениетребуемых для реализации этой политики ресурсов. 8.1.2. Политика ИБ должна описывать цели и задачи системы обеспе-чения ИБ и определять совокупность правил, требований и руководящихпринципов в области ИБ, которыми руководствуется учреждения в своей де-ятельности. 8.1.3. Должны быть назначены лица, ответственные за реализацию по-литики ИБ. 8.2. Общие (основные) требования по обеспечению информационной безопасности, отображаемые в политиках информационной безопасности учреждения 8.2.1. Разработка общих требований по обеспечению информационной безопасности для учреждений БС КР 8.2.1.1. Требования ИБ должны быть взаимоувязаны в непрерывный позадачам, подсистемам, уровням и стадиям жизненного цикла комплекс. 8.2.1.2. Требования ИБ должны определять содержание и цели дея-тельности учреждений БС КР в рамках процессов управления ИБ. 8.2.1.3. Эти требования должны быть сформулированы для следующихнаиболее важных областей: - управление БД; - управление обслуживанием АС; - управления персоналом; - стадий жизненного цикла АБС; - защиты от НСД управления доступом и регистрацией; - антивирусной защиты; - использования ресурсов Интернет; - использования средств криптографической защиты информации; - защиты банковских платежных и информационных технологическихпроцессов. 8.2.2. Основные задачи системы обеспечения информационной безопасности БС КР 8.2.2.1. Для достижения основной цели защиты информации и системыее обработки, система безопасности должна обеспечивать эффективное ре-шение следующих задач: - защиту от вмешательства в процесс функционирования ИС незаре-гистрированных лиц (возможность использования автоматизированной систе-мы и доступ к ее ресурсам должны иметь только зарегистрированные в ус-тановленном порядке пользователи); - разграничение доступа зарегистрированных пользователей к аппа-ратным, программным и информационным ресурсам (возможность доступатолько к тем ресурсам и выполнения только тех операций с ними, которыенеобходимы конкретным пользователям для выполнения своих должностныхобязанностей); - защиту от несанкционированного доступа: - к информации, циркулирующей в БС КР; - средствам вычислительной техники; - аппаратным, программным и криптографическим средствам защиты; - регистрацию действий пользователей при использовании защищаемыхресурсов в системных журналах и периодический контроль корректностидействий пользователей системы путем анализа содержимого этих журналов; - контроль целостности (обеспечение неизменности) среды исполненияпрограмм и ее восстановление в случае нарушения; - защиту от несанкционированной модификации и контроль целостностииспользуемых программных средств, а также защиту системы от внедрениянесанкционированных программ, включая компьютерные вирусы; - защиту информации ограниченного распространения от утечки потехническим каналам при ее обработке, хранении и передаче по каналамсвязи; - защиту информации ограниченного распространения, хранимой, обра-батываемой и передаваемой по каналам связи, от несанкционированногоразглашения или искажения; - обеспечение аутентификации пользователей, участвующих в информа-ционном обмене (подтверждение подлинности отправителя и получателя ин-формации); - обеспечение функционирования криптографических средств защитыинформации при компрометации части ключевой системы; - своевременное выявление источников угроз информационной безопас-ности, причин и условий, способствующих нанесению ущерба заинтересован-ным субъектам информационных отношений, создание механизма оперативногореагирования на угрозы информационной безопасности и негативные тенден-ции; - создание условий для минимизации и локализации наносимого ущербанеправомерными действиями физических и юридических лиц, ослабление не-гативного влияния и ликвидация последствий нарушения информационной бе-зопасности; - обеспечение комплексом технических, процедурных мер защиты отнесанкционированного доступа со стороны пользователей сетей Интернет. 8.2.3. Основные пути достижения целей защиты 8.2.3.1. Поставленные основные цели защиты и решение перечисленныхвыше задач достигаются: - строгим учетом всех подлежащих защите ресурсов системы (информа-ции, задач, каналов связи, серверов, автоматизированных рабочих мест ит.д.); - регламентацией процессов обработки подлежащей защите информациис применением средств автоматизации и действий сотрудников структурныхподразделений, использующих ИС, а также действий персонала, осуществля-ющего обслуживание и модификацию программных и технических средств, наоснове организационно-распорядительных документов по вопросам обеспече-ния информационной безопасности; - полнотой, реальной выполнимостью и непротиворечивостью требова-ний организационно-распорядительных документов по вопросам обеспеченияинформационной безопасности; - назначением и подготовкой должностных лиц (сотрудников), ответс-твенных за организацию и осуществление практических мероприятий пообеспечению информационной безопасности и процессов ее обработки; - наделением каждого сотрудника (пользователя) минимально необхо-димыми для выполнения им своих функциональных обязанностей полномочиямипо доступу к ресурсам ИС; - четким знанием и строгим соблюдением всеми сотрудниками, исполь-зующими и обслуживающими аппаратные и программные средства, требованийорганизационно-распорядительных документов по вопросам обеспечения ин-формационной безопасности; - персональной ответственностью за свои действия каждого сотрудни-ка, участвующего в рамках своих функциональных обязанностей, в процес-сах автоматизированной обработки информации и имеющего доступ к ресур-сам ИС; - реализацией технологических процессов обработки информации с ис-пользованием комплексов организационно-технических мер защиты программ-ного обеспечения, технических средств и данных; - применением физических и технических (программно-аппаратных)средств защиты ресурсов системы и непрерывной административной поддерж-кой их использования; - разграничением потоков информации, предусматривающим предупреж-дение попадания информации более высокого уровня конфиденциальности наносители и в файлы с более низким уровнем конфиденциальности, а такжезапрещением передачи информации ограниченного распространения по неза-щищенным каналам связи; - эффективным контролем за соблюдением сотрудниками требований пообеспечению информационной безопасности; - проведением постоянного анализа эффективности и достаточностипринятых мер и применяемых средств защиты информации, разработкой и ре-ализацией предложений по совершенствованию системы защиты информации. 8.2.4. Регламентация допуска сотрудников к использованию информационных ресурсов 8.2.4.1. В рамках разрешительной системы допуска должно устанавли-ваться: кто, кому, какую информацию и для какого вида доступа можетпредоставить и при каких условиях. Система разграничения доступа, кото-рая должна предполагать определение для всех пользователей АС информа-ционных и программных ресурсов, доступных им для конкретных операций(чтение, запись, модификация, удаление, выполнение) с помощью заданныхпрограммно-технических средств доступа. 8.2.4.2. Допуск сотрудников к работе с АС и доступ к ее ресурсамдолжен быть строго регламентирован. Любые изменения состава и полномо-чий пользователей должны производиться в установленном порядке, закреп-ленном нормативно. 8.3.4.3. Основными пользователями информации являются сотрудникиструктурных подразделений. Уровень полномочий каждого пользователя оп-ределяется индивидуально, соблюдая следующие требования: - открытая, конфиденциальная информация должна размещаться на раз-личных серверах (это упрощает обеспечение защиты); - каждый сотрудник пользуется только предписанными ему правами поотношению к информации, с которой ему необходимо работать в соответс-твии с должностными обязанностями; - начальник имеет право, в установленных пределах в соответствиисо своими должностными обязанностями, просматривать служебную информа-ции своих подчиненных при их отсутствии; - наиболее ответственные технологические операции должны произво-диться по правилу "в две руки" или "контроль четырех глаз" - правиль-ность введенной информации подтверждается другим должностным лицом, неимеющим права ввода информации. 8.2.4.4. Все сотрудники, допущенные к работе (пользователи), долж-ны нести персональную ответственность за нарушения установленного по-рядка автоматизированной обработки информации, правил хранения, исполь-зования и передачи, находящихся в их распоряжении защищаемых ресурсовсистемы. 8.2.4.5. Обработка защищаемой информации в подсистемах должна про-изводиться в соответствии с утвержденными технологическими инструкциями(техническими порядками) для данных подсистем. 8.2.5. Регламентация процессов ведения баз данных и осуществления модификации информационных ресурсов 8.2.5.1. Все операции по ведению баз данных и допуск сотрудников кработе с этими базами данных должны быть строго регламентированы (долж-ны производиться в соответствии с утвержденными технологическими инс-трукциями). Любые изменения состава и полномочий пользователей баз дан-ных должны производиться установленным порядком. 8.2.5.2. Распределение имен, генерация паролей, сопровождение пра-вил разграничения доступа к базам данных возлагается на специальныхпользователей - администраторов баз данных, системных администраторов иадминистраторов приложений. 8.2.6. Регламентация процессов обслуживания и осуществления модификации аппаратных и программных ресурсов ИС 8.2.6.1. Все аппаратные и программные ресурсы ИС должны быть в ус-тановленном порядке категорированы (для каждого ресурса должен быть оп-ределен требуемый уровень защищенности). Подлежащие защите ресурсы сис-темы (задачи, программы, АРМ) подлежат строгому учету (на основе ис-пользования соответствующих формуляров или специализированных баз дан-ных). 8.2.6.2. Аппаратно-программная конфигурация автоматизированных ра-бочих мест, на которых обрабатывается защищаемая информация (с которыхвозможен доступ к защищаемым ресурсам), должна соответствовать кругувозложенных на пользователей данного АРМ функциональных обязанностей.Все неиспользуемые в работе (лишние) устройства ввода-вывода информации(СОМ, LРТ порты, дисководы НГМД, СD с других носителей информации идр.) на таких АРМ должны быть отключены/изъяты, неиспользованные дляработы программные средства и данные с дисков АРМ также должны бытьудалены. 8.2.6.3. Для упрощения сопровождения, обслуживания и организациизащиты АРМ должны оснащаться программными средствами и конфигурировать-ся унифицировано (в соответствии с установленными правилами). 8.2.6.4. Ввод в эксплуатацию новых АРМ и все изменения в конфигу-рации технических и программных средств должны осуществляться только вустановленном порядке. 8.2.6.5. Все программное обеспечение (разработанное специалистамибанка или приобретенное у фирм-производителей) должно в установленномпорядке проходить испытания. В подсистемах должны устанавливаться и ис-пользоваться только полученные в установленном порядке программныесредства. Использование неучтенного ПО, должно быть запрещено. 8.2.6.6. Разработка ПО задач (комплексов задач), проведение испы-таний разработанного и приобретенного ПО, передача ПО в эксплуатациюдолжна осуществляться в соответствии с установленным порядком разработ-ки, проведения испытаний и передачи задач (комплексов задач) в эксплуа-тацию. 8.2.7. Обеспечение и контроль физической целостности (неизменности конфигурация) аппаратных ресурсов 8.2.7.1. На всех АРМ, подлежащих защите, должны быть установленынеобходимые технические средства защиты (соответствующие категории дан-ных АРМ). 8.2.7.2. Узлы и блоки оборудования ЭВМ, к которым доступ обслужи-вающего персонала в процессе эксплуатации не требуется, после наладоч-ных, ремонтных и иных работ, связанных с доступом к их монтажным схемамдолжны закрываться и опечатываться (пломбироваться) сотрудниками, отве-чающими за защиту информации. Факт вскрытия опечатанных блоков ЭВМ дол-жен быть зафиксирован. 8.2.7.3. Повседневный контроль за целостностью и соответствием пе-чатей/пломб на ЭВМ должен осуществляться пользователями АРМ, и в случаеих нарушения они обязаны сообщить администраторам информационной безо-пасности (ответственными за безопасность информации подразделений). 8.2.8. Общие требования по обеспечению информационной безопасности при назначении и распределении ролей и по безопасности персонала 8.2.8.1. Роль - это заранее определенная совокупность правил, ус-танавливающих допустимое взаимодействие между субъектом, например, сот-рудником учреждения, и неким объектом, например, программно-аппаратнымсредством. Для эффективного выполнения целей учреждения и задач по управлениюактивами должны быть выделены и определены соответствующие роли персо-нала учреждений. Роли следует персонифицировать с установлением ответс-твенности за их исполнение. Ответственность должна быть зафиксирована вдолжностных инструкциях. 8.2.8.2. При определении ролей для сотрудников учреждения БС КРнеобходимо учитывать цели учреждения, имеющиеся ресурсы, функциональныеи процедурные требования, критерии оценки эффективности выполнения пра-вил для данной роли. 8.2.8.3. Не допускается, чтобы одна персональная роль целиком от-ражала цель, например, включала все правила, требуемые для реализациибизнес-процесса. Не допустимо совмещать в одном лице (в любой комбина-ции) роли исполнения, администрирования или контроля, например, испол-нителя и администратора, администратора и контролера или других комби-наций. 8.2.8.4. Роль должна быть обеспечена ресурсами, необходимыми идостаточными для ее выполнения. 8.2.8.5. Роли должны группироваться и взаимодействовать так, чтобыорганизационная структура соответствовала целям учреждения. Роль одногоиз руководителей учреждения (уполномоченного менеджера, высшего менед-жера и т.п.) должна включать задачу координации своевременности и ка-чества выполнения ролей сотрудников для достижения целей учреждения. 8.2.8.6. Ненадлежащее выполнение правил назначения и распределенияролей создает уязвимости. 8.2.8.7. Для контроля за качеством выполнения требований ИБ в уч-реждении должны быть выделены и определены роли по обеспечению ИБ. 8.2.8.8. При приеме на работу должны быть проверены идентичностьличности и заявляемой квалификации, точность и полнота биографическихфактов, наличие рекомендаций. 8.2.8.9. Лиц, которых предполагается принять на работу, связаннуюс защищаемыми активами или операциями, следует подвергать проверке вчасти профессиональных навыков и оценки профессиональной пригодности.Необходимо выполнять контрольные проверки уже работающих сотрудниковрегулярно, а также внепланово при выявлении фактов их нештатного пове-дения или участия в инцидентах ИБ. 8.2.8.10. Весь персонал, а также представители внешних организацийпри заключении договоров на оказание услуг, должны подписывать соглаше-ния о соблюдении конфиденциальности (пример обязательства приведен вприложении В), приверженности правилам корпоративной этики, включаятребования по недопущению конфликта интересов((6) см. примечание). Приэтом условие о соблюдении конфиденциальности должно распространяться навсю служебную информацию, доверенную сотруднику или представителю внеш-ней организации в ходе выполнения ими своих служебных обязанностей, илиставшую им известной в процессе проведения работ. 8.2.8.11. Весь персонал должен быть компетентным для выполнениясвоих функций. Компетентность персонала следует обеспечивать с помощьюпроцессов обучения в области ИБ, осведомленности персонала в области ИБи периодической проверки уровня компетентности. 8.2.8.12. Обязанности персонала по выполнению требований ИБ следу-ет включать в контракты (Приложение В). 8.2.9. Общие требования по обеспечению информационной безопасности автоматизированных банковских систем на стадиях жизненного цикла 8.2.9.1. ИБ АБС должна обеспечиваться на всех стадиях жизненногоцикла (ЖЦ) АБС, автоматизирующих банковские технологические процессы, сучетом всех сторон, вовлеченных в процессы ЖЦ (разработчиков, заказчи-ков, поставщиков продуктов и услуг, эксплуатирующих и надзорных подраз-делений). 8.2.9.2. При заказе АБС модель ЖЦ (стадии ЖЦ, этапы работ и про-цессы ЖЦ, выполняемые на этих стадиях) рекомендуется определять в соот-ветствии с документом ISO/IEC 15288, либо с использованием другого ана-логичного стандарта. 8.2.9.3. Разработка технических заданий, проектирование, созданиеи тестирование и приемка средств и систем защиты АБС должны осущест-вляться по согласованию с подразделениями (лицами) в учреждении БС КР,ответственными за обеспечение ИБ. 8.2.9.3. Создание, ввод в действие, эксплуатация, снятие с эксплу-атации АБС в части вопросов ИБ должны осуществляться под контролем под-разделения (лиц) в учреждении, ответственным за обеспечение ИБ. 8.2.9.4. На стадиях, связанных с разработкой АБС (определение тре-бований заинтересованных сторон, анализ требований, архитектурное про-ектирование, реализация, интеграция и верификация, поставка, ввод вдействие), разработчиком должна быть обеспечена защита от угроз: - неверной формулировки требований к АБС; - выбора неадекватной модели ЖЦ АБС, в том числе, неадекватный вы-бор процессов ЖЦ и вовлеченных в них участников; - принятия неверных проектных решений; - внесения разработчиком дефектов на уровне архитектурных решений; - внесения разработчиком недокументированных возможностей в АБС; - неадекватной (неполной, противоречивой, некорректной и пр.) реа-лизации требований к АБС; - разработки некачественной документации; - сборки АБС разработчиком/производителем с нарушением требований,что приводит к появлению недокументированных возможностей в АБС либо кнеадекватной реализации требований; - неверного конфигурирования АБС; - приемки АБС, не отвечающей требованиям заказчика; - внесения недокументированных возможностей в АБС в процессе про-ведения приемочных испытаний посредством недокументированных возможнос-тей функциональных тестов и тестов ИБ. 8.2.9.5. Привлекаемые для разработки и установки средств и системзащиты АБС на договорной основе специализированные организации должныиметь лицензии на данный вид деятельности в соответствии с законода-тельством КР. 8.2.9.6. При приобретении учреждениями БС КР готовых АБС и их ком-понентов от разработчика должна быть затребована документация, содержа-щая описание защитных мер, предпринятых разработчиком, в отношение уг-роз, перечисленных в п.8.2.3.4. Также разработчиком должна быть представлена документация, содер-жащая описание защитных мер, предпринятых разработчиком АБС и их компо-нентов относительно безопасности разработки, безопасности поставки иэксплуатации, поддержки жизненного цикла, включая описание модели жиз-ненного цикла, оценки уязвимости. Данная документация может быть предс-тавлена в рамках декларации о соответствии или быть результатом оценкисоответствия изделия, проведенной в рамках соответствующей системыоценки. В договор (контракт) о поставке АБС и их компонентов учреждениямБС КР необходимо включать положения по сопровождению поставляемых изде-лий на весь срок их службы. В случае невозможности включения в договор(контракт) указанных требований к разработчику должна быть рассмотренавозможность приобретения полного комплекта рабочей конструкторской до-кументации на изделие, обеспечивающего возможность сопровождения АБС иих компонентов без участия разработчика. Если оба указанных вариантанеприемлемы, например, вследствие высокой стоимости, руководство учреж-дения БС КР должно обеспечить анализ влияния угрозы невозможности соп-ровождения АБС и их компонентов на обеспечение непрерывности бизнеса. 8.2.9.7. На стадии эксплуатации должны быть определены четыре типавысокоуровневых угроз: - умышленное несанкционированное раскрытие, модификация или унич-тожение информации; - неумышленная модификация или уничтожение информации; - недоставка или ошибочная доставка информации; - отказ в обслуживании или ухудшение обслуживания. 8.2.9.8. На стадии сопровождения должна быть обеспечена защита отугроз: - внесения изменений в АБС, приводящих к нарушению ее функциональ-ности либо к появлению недокументированных возможностей; - не внесения разработчиком/поставщиком изменений, необходимых дляподдержки правильного функционирования и правильного состояния АБС. 8.2.9.9. На стадии снятия с эксплуатации должна быть обеспеченазащита от угрозы неполного удаления данных пользователей и данныхсредств обеспечения ИБ из постоянной памяти АБС или с внешних носите-лей. 8.2.9.10. Требования ИБ должны включаться во все договора и конт-ракты на проведение работ или оказание услуг на всех стадиях ЖЦ АБС. 8.2.10. Общие требования по обеспечению информационной безопасности при управлении доступом и регистрации 8.2.10.1. При распределении прав доступа персонала и клиентов кактивам учреждения БС КР следует руководствоваться специальным принци-пом "знание своих клиентов и служащих" (см. 6.2.1), выражаемым в следу-ющих принципах: - "знать своего клиента"((7) см. примечание); - "знать своего служащего"((8) см. примечание); - "необходимо знать"((9) см. примечание), а также руководствоваться принципом "двойное управление"((10) см.примечание). 8.2.10.2. В составе АБС должны использоваться сертифицированныеили разрешенные к применению средства защиты информации от НСД. 8.2.10.3. В учреждении должны обеспечиваться: - функционирование системы парольной защиты электронных вычисли-тельных машин (ЭВМ) и локальных вычислительных сетей (ЛВС). Рекоменду-ется организовать службу централизованной парольной защиты для генера-ции, распространения, смены, удаления паролей, разработки необходимыхинструкций, контроля за действиями персонала по работе с паролями; - непротиворечивая и прозрачная административно-техническая под-держка задач управления доступом к ресурсам ЭВМ и/или ЛВС. Назначе-ние/лишение полномочий по доступу сотрудников к ресурсам ЭВМ и/или ЛВСсанкционируется руководителем функционального подразделения учреждения,несущего персональную ответственность за обеспечение ИБ в данном под-разделении; - контроль доступа пользователей к ресурсам ЭВМ и/или ЛВС. Опера-тивный контроль доступа пользователей осуществляется подразделениями(лицами) в учреждении, ответственными за обеспечение ИБ; - формирование уникальных идентификаторов сообщений и идентифика-торов пользователей (виды идентификаторов определяются особенностямиконкретного технологического процесса); - регистрация действий персонала и пользователей в специальномэлектронном журнале. Данный электронный журнал должен быть доступнымдля чтения, просмотра, анализа, хранения и резервного копирования толь-ко администратору ИБ. 8.2.11. Общие требования по обеспечению информационной безопасности средствами антивирусной защиты 8.2.11.1. В учреждении БС КР должны применяться только официальноприобретенные средства антивирусной защиты. Установка и регулярное об-новление средств антивирусной защиты на автоматизированных рабочих мес-тах и серверах АБС должны осуществляться администраторами АБС. 8.2.11.2. При обеспечении антивирусной защиты в учреждении должныбыть разработаны и введены в действие инструкции по антивирусной защи-те, учитывающие особенности банковских технологических процессов. Осо-бое внимание должно быть уделено антивирусной фильтрации трафика элект-ронного почтового обмена. 8.2.11.3. Не допускается присутствие и использование в ЭВМ и АБСпрограммного обеспечения и данных, не связанных с выполнением конкрет-ных функций в банковских технологических процессах учреждения. 8.2.11.4. Устанавливаемое или изменяемое программное обеспечениедолжно быть предварительно проверено на отсутствие вирусов. После уста-новки или изменения программного обеспечения должна быть выполнена ан-тивирусная проверка. 8.2.11.5. При обнаружении компьютерного вируса необходимо приоста-новить работу, проинформировать руководство и организовать устранениепоследствий вирусной атаки. 8.2.11.6. Отключение или не обновление антивирусных средств не до-пускается. Установка и обновление антивирусных средств в учреждениидолжны контролироваться представителями подразделений (лицами), ответс-твенными за обеспечение ИБ. 8.2.11.7. Ответственность за выполнение требований инструкции поантивирусной защите должна быть возложена на руководителя функциональ-ного подразделения учреждения, а обязанности по выполнению мер антиви-русной защиты должны быть возложены на каждого сотрудника учреждения,имеющего доступ к ЭВМ и/или АБС. 8.2.12. Общие требования по обеспечению информационной безопасности при использовании ресурсов сети Интернет 8.2.12.1. Ресурсы сети Интернет в учреждении БС КР могут использо-ваться только для ведения дистанционного банковского обслуживания (нап-ример, Internet-banking), получения и распространения информации, свя-занной с банковской деятельностью (путем создания информационныхWeb-сайтов), информационно-аналитической работы в интересах учреждения,а также обмена почтовыми сообщениями исключительно с внешними организа-циями. Иное использование ресурсов сети Интернет, решение о котором непринято руководством учреждения в установленном порядке, должно расс-матриваться как нарушение ИБ. 8.2.12.2. ЭВМ, с помощью которых осуществляется взаимодействие ссетью Интернет, должны быть выделенными (из числа имеющихся в эксплуа-тирующем подразделении) и не подключенными к внутренним сетям учрежде-ния БС КР. В учреждениях БС КР, осуществляющих дистанционное банковское обс-луживание клиентов, в связи с повышенными рисками информационной безо-пасности при взаимодействии с сетью Интернет обязательно должны приме-няться соответствующие средства защиты информации (межсетевые экраны,антивирусные средства и пр.), обеспечивающие прием и передачу информа-ции только в установленном формате и только для конкретной технологии. 8.2.12.3. Почтовый обмен через сеть Интернет должен осуществлятьсяс использованием защитных мер. 8.2.12.4. Информация, получаемая из сети Интернет и необходимаядля деятельности банка, в том числе и электронная почта, должна архиви-роваться. Архив должен быть доступен только подразделению (лицу), от-ветственному за обеспечение ИБ и руководству учреждения. 8.2.12.5. Все ЭВМ, с помощью которых осуществляется взаимодействиес сетью Интернет, не должны содержать никакой конфиденциальной информа-ции. Наличие банковской информации на подобных ЭВМ определяется целямиучреждения с учетом высокой вероятности несанкционированного доступа,потери и искажений данной информации. 8.2.12.6. При взаимодействии с сетью Интернет должно обеспечивать-ся противодействие атакам хакеров. 8.2.12.7. Порядок подключения и использования ресурсов сети Интер-нет в организации БС КР должен контролироваться подразделениями (лица-ми), ответственными за обеспечение ИБ. Любое подключение и использова-ние сети Интернет должно быть санкционировано руководством функциональ-ного подразделения учреждения. 8.2.13. Общие требования по обеспечению информационной безопасности при использовании средств криптографической защиты информации 8.2.13.1. Средства криптографической защиты: - должны допускать встраивание в технологическую схему обработкиэлектронных сообщений, обеспечивать взаимодействие с прикладным прог-раммным обеспечением на уровне обработки запросов на криптографическиепреобразования и выдачи результатов; - должны поставляться разработчиками с полным комплектом эксплуа-тационной документации, включая описание ключевой системы, правила ра-боты с ней, а также обоснование необходимого организационно-штатногообеспечения; - должны быть реализованы на основе алгоритмов, соответствующихнациональным стандартам КР и (или) стандартам учреждения или разрешен-ных на территории КР; - должны иметь строгий регламент использования ключей, предполага-ющий контроль со стороны администратора ИБ за действиями пользователяна всех этапах работы с ключевой информацией (получение ключевого носи-теля, ввод ключей, использование ключей и сдача ключевого носителя); - должны обеспечивать реализацию процедур сброса ключей в случаяхотсутствия штатной активности пользователей в соответствии с регламен-том использования ключей или при переходе АБС в нештатный режим работы; 8.2.13.2. При применении СКЗИ в АБС должны поддерживаться непре-рывность процессов протоколирования работы СКЗИ и обеспечения целост-ности программного обеспечения для всех звеньев АБС; 8.2.13.3. ИБ процессов изготовления ключевых документов СКЗИ долж-на обеспечиваться комплексом технологических, организационных, техни-ческих и программных мер и средств защиты. 8.2.13.4. Для повышения уровня безопасности при эксплуатации СКЗИи их ключевых систем в АБС хорошей практикой является: - реализация процедуры получения аудита, регистрирующего все зна-чимые события, состоявшиеся в процессе обмена электронными сообщениямии все возможные инциденты ИБ; - реализация процедуры оценки рисков, позволяющей аргументированнооценивать ситуацию в каждом конкретном случае обмена электронными сооб-щениями; - определение в результате оценки рисков процедуры сброса ключей вслучаях отсутствия штатной активности пользователей в соответствии срегламентом использования ключей или при переходе АБС в нештатный режимработы. 8.2.13.5. Внутренний порядок применения СКЗИ в АБС определяетсяруководством учреждения и должен включать: - порядок ввода в действие; - порядок эксплуатации; - порядок восстановления работоспособности в аварийных случаях; - порядок внесения изменений; - порядок снятия с эксплуатации; - порядок управления ключевой системой; - порядок обращения с носителями ключевой информации. 8.2.13.6. Ключи кодов аутентификации (КА) и/или электронной цифро-вой подписи (ЭЦП) должны изготавливаться каждым участником АБС самосто-ятельно. В случае изготовления ключей КА, ЭЦП для одного учреждения вдругом учреждении БС КР согласие первого учреждения считать данный ключсвоим должно быть зафиксировано в договоре. 8.2.13.7. Данные правила распространяются на все типы программного(прикладного и системного), аппаратного и информационного обеспеченияСКЗИ. 8.2.14. Общие требования по обеспечению информационной безопасности банковских платежных технологических процессов 8.2.14.1. Система обеспечения информационной безопасности банковс-кого платежного технологического процесса должна соответствовать требо-ваниям пунктов 8.2.2-8.2.7 настоящего документа и иных нормативных до-кументов по вопросам информационной безопасности, действие которыхраспространяется на банковскую систему КЫРГЫЗСКОЙ РЕСПУБЛИКИ. 8.2.14.2. В качестве объектов защиты должны рассматриваться: - банковский платежный технологический процесс; - платежная информация (примечание к п.3.8 настоящего документа); - технологический процесс по управлению ролями и полномочиями сот-рудников учреждений БС КР, задействованных в обеспечении банковскогоплатежного технологического процесса. 8.2.14.3. Банковский платежный технологический процесс должен бытьоднозначно определен (отражен) в нормативно-методических документах уч-реждений БС КР. 8.2.14.4. Порядок обмена платежной информацией должен быть зафик-сирован в договорах между участниками, осуществляющими обмен платежнойинформацией. В роли участников могут выступать учреждения БС КР, юриди-ческие и физические лица. 8.2.14.5. Ни один сотрудник учреждения БС КР не должен обладатьвсей полнотой полномочий для бесконтрольного создания, авторизации,проводки, уничтожения, изменения, платежной информации. Сотрудники уч-реждения БС КР, занимающиеся администрированием автоматизированных сис-тем и средств защиты информации, не должны иметь такой возможности. 8.2.14.6. Результаты технологических операций, выполненные сотруд-ником учреждения БС КР (автоматизированным процессом) при обработкеплатежной информации, должны быть проверены и удостоверены другим сот-рудником учреждения БС КР (автоматизированным процессом). 8.2.14.7. Все средства вычислительной техники, на которых осущест-вляются операции над платежной информацией, должны быть оснащены серти-фицированными или разрешенными к применению средствами защиты от НСД исредствами криптографической защиты информации. 8.2.14.8. Комплекс мер по обеспечению информационной безопасностибанковского платежного технологического процесса должен предусматри-вать: - защиту платежной информации от искажения, фальсификации, переад-ресации, несанкционированного уничтожения, ложной авторизации платежныхдокументов; - минимально необходимый, гарантированный доступ сотрудника учреж-дения БС КР только к тем ресурсам банковского платежного технологичес-кого процесса, которые необходимы ему для исполнения служебных обязан-ностей или реализации прав, предусмотренных технологией обработки пла-тежной информации; - контроль (мониторинг) исполнения установленной технологии подго-товки, обработки, передачи и хранения платежной информации; - аутентификацию обрабатываемой платежной информации; - двустороннюю аутентификацию автоматизированных рабочих мест,участников обмена платежной информацией; - восстановление платежной информации в случае ее умышленного(случайного) разрушения (искажения) или выхода из строя средств вычис-лительной техники; - авторизованный ввод платежной информации в автоматизированныебанковские системы двумя сотрудниками с последующей программной сверкойрезультатов ввода на совпадение (Dual Control); - сверку выходных платежных сообщений с соответствующими поступив-шими платежными сообщениями; - гарантированную доставку платежных сообщений участникам обмена. 8.2.15. Общие требования по обеспечению информационной безопасности банковских информационных технологических процессов 8.2.15.1. Система обеспечения информационной безопасности банковс-кого информационного технологического процесса должна соответствоватьтребованиям пунктов 8.2.2-8.2.13 настоящего документа и иных норматив-ных документов по вопросам информационной безопасности, действие кото-рых распространяется на БС КР. 8.2.15.2. В учреждении БС КР информация классифицируется как: - открытая информация, предназначенная для официальной передачи вовнешние организации и средства массовой информации; - внутренняя банковская информация, предназначенная для использо-вания исключительно сотрудниками учреждения БС КР при выполнении имисвоих служебных обязанностей; - информация, содержащая сведения ограниченного распространения всоответствии с утвержденным учреждением БС КР Перечнем; - информация ограниченного распространения, содержащая гриф "Дляслужебного пользования" и полученная из других организаций КР; - информация, содержащая сведения, составляющие государственнуютайну. Каждому виду информации соответствует свой необходимый уровень за-щиты (свой набор требований по защите). Так как требования по защите двух последних видов информации опре-деляются государственными нормативными документами, то вопросы обеспе-чении защиты информации, содержащей указанные сведения, в настоящем до-кументе не рассматриваются. Автоматизированные системы учреждения БСКР, обрабатывающие, хранящие и/или передающие такую информацию, должныбыть физически изолированы от прочих автоматизированных систем даннойучреждения. 8.2.15.3. В качестве объектов защиты должны рассматриваться: - информационные ресурсы; - управляющая информация АБС; - банковский информационный технологический процесс. 8.2.15.4. Учреждение БС КР несет ответственность за: - достоверность информации, официально предоставляемую внешним ор-ганизациям и гражданам; - достоверность и выполнение регламента предоставления внешним ор-ганизациям и гражданам информации, обязательность и порядок предостав-ления которой определены законодательством КР; - обеспечение соответствующего законодательству КР уровня защиты,как собственной информации, так и информации, официально полученной извнешних организаций и от граждан. 8.2.15.5. Для каждой АБС соответствующим Распоряжением должен бытьназначен администратор информационной безопасности. Допускается назна-чение одного администратора информационной безопасности на несколькоАБС, а также совмещение выполнения указанных функций с другими обязан-ностями. При этом совмещение в одном лице функций администратора АБС и ад-министратора информационной безопасности АБС не допускается. 8.2.15.6. Администратор АБС не должен иметь служебных полномочий(а при возможности и технических средств) по настройке параметров сис-темы, влияющих на полномочия пользователей по доступу к информации. Од-нако он должен иметь право добавить в систему нового пользователя безвсяких полномочий по доступу к информации, а также удалить из системытакого пользователя. Администратор информационной безопасности АБС должен иметь служеб-ные полномочия и технические возможности по контролю действий соответс-твующих администраторов АБС (без вмешательства в их действия) и пользо-вателей, а также полномочия (а при возможности и технические средства)по настройке для каждого пользователя только тех параметров системы,которые определяют права доступа к информации. Администратор информационной безопасности АБС не должен иметь пра-во добавлять нового пользователя в АБС, а также удалять из нее сущест-вующего пользователя. В случае отсутствия у администратора информационной безопасноститехнических возможностей по настройке параметров АБС, влияющих на пол-номочия пользователей по доступу к информации, эти настройки выполняют-ся администратором АБС, но с обязательным предварительным согласованиемустанавливаемых прав доступа пользователей к информации с администрато-ром информационной безопасности. 8.2.15.7. Процессы подготовки, ввода, обработки и хранения инфор-мации, а также порядок установки, настройки, эксплуатации и восстанов-ления необходимых технических и программных средств должны быть регла-ментированы и обеспечены инструктивными и методическими материалами,согласованными со службой информационной безопасности. 8.2.15.8. Должна осуществляться и быть регламентирована процедурапериодического тестирования всех реализованных программно-техническимисредствами функций (требований) по обеспечению ИБ с помощью специальныхпрограммных средств. Регламентирующие документы должны быть согласованысо службой информационной безопасности. 8.2.15.9. Должна осуществляться и быть регламентирована процедуравосстановления системы обеспечения ИБ. 9. Управление информационной безопасностью учреждений БС КР 9.1. Управление ИБ в учреждениях БС КР включает в себя: - разработку политики информационной безопасности; - разработку технических, организационных и административных пла-нов обеспечения реализации политики информационной безопасности; - разработку нормативных документов по обеспечению ИБ; - создание административного и кадрового обеспечения комплексасредств обеспечения ИБ в учреждении; - обеспечение штатного функционирования комплекса средств ИБ в уч-реждении; - осуществление контроля (мониторинга, аудита и др.) функциониро-вания системы обеспечения ИБ в учреждении; - обучение с целью поддержки (повышения) квалификации персоналаучреждения; - оценку рисков. 9.2. Для реализации этих задач необходимо иметь в составе учрежде-ния (самостоятельную, или в составе службы безопасности) службу (упол-номоченное лицо) по информационной безопасности. Службу (уполномоченноелицо) по информационной безопасности необходимо наделить следующимиполномочиями: - управлять всеми планами по обеспечению ИБ в учреждении; - разработки и внесению предложений по изменению политики ИБ уч-реждения; - изменять существующие и принимать новые нормативно-методическиедокументы по обеспечению ИБ в учреждении; - выбирать средства управления и обеспечения ИБ в учреждении; - контролировать привилегированных пользователей; - контролировать активность, связанную с доступом и использованиемсредств антивирусной защиты, а также связанную с применением другихсредств обеспечения ИБ; - осуществлять мониторинг событий, связанных с ИБ; - расследовать события, связанные с нарушениями ИБ и в случае не-обходимости выходить с предложениями по применению санкций в отношениилиц, осуществивших противоправные действия, например, нарушивших корпо-ративное соглашение или требования инструкций, руководств по обеспече-нию ИБ в учреждении; - участвовать в действиях по восстановлению работоспособности АБСпосле сбоев и аварий; - создавать, поддерживать и совершенствовать систему управления ИБучреждения. Службе ИБ необходимо иметь свой собственный бюджет. Хорошей практикой является, когда служба ИБ учреждения имеет собс-твенного куратора на уровне первого лица в руководстве учреждения БС КР(или заместителя Председателя правления). При этом служба ИБ и службаинформатизации не должны иметь общего куратора. 9.3. Система управления ИБ реализуется службой ИБ в виде совокуп-ности взаимозависимых и постоянно действующих процессов (контроля, мо-ниторинга, анализа и т.д.) штатного функционирования используемых за-щитных мер и должного исполнения персоналом предъявляемых к ним требо-ваний ИБ. 9.4. Для успешного функционирования системы управления ИБ и под-держки действующих в ней процессов необходимо выделять четыре основныхпроцесса: планирование процессов выполнения требований ИБ, реализация иэксплуатация защитных мер, проверка процессов выполнения требований ИБи защитных мер, совершенствование процессов выполнения требований ИБ изащитных мер. Их выполнение должно быть реализовано в виде непрерывногоцикла - "планирование-реализация-проверка-совершенствование-планирова-ние-...". 9.5. Планирование процессов по выполнению требований ИБ должновключать в себя определение целей и политики ИБ, требований ИБ и про-цессов их реализации. К планированию следует относить процессы формиро-вания политики ИБ, формирования требований ИБ, оценки рисков, выборазащитных мер. Процессы выполнения требований ИБ должны быть спланирова-ны так, чтобы они позволили выбрать защитные меры, обеспечивающие дос-тижение результатов в соответствии с установленными целями и политикамиИБ ((11) см. примечание). 9.6. Реализация защитных мер должна включать в себя внедрение выб-ранных защитных мер (организационных мер, технических средств обеспече-ния ИБ и пр.) с помощью процессов оптимального размещения и тестирова-ния на их соответствие установленным требованиям ИБ. Эксплуатация за-щитных мер должна осуществляться в соответствии с процессами их адми-нистрирования и технического обслуживания. 9.7. Проверка процессов выполнения требований ИБ и защитных мердолжна включать в себя проверку и оценку соответствия процессов выпол-нения требований ИБ установленным требованиям ИБ, а также проверку иоценку соответствия ИБ учреждения требованиям настоящего документа.Проверка и оценка должны производиться с помощью процессов аудита ИБ,мониторинга ИБ. 9.8. Совершенствование процессов выполнения требований ИБ и защит-ных мер должно включать в себя реализацию корректирующих и превентивныхдействий в отношении процессов выполнения требований ИБ и защитных мерпо результатам оценки соответствия реализации процессов ИБ в учрежде-нии. Корректирующие действия должны включать процессы определения при-чин несоответствия или характера изменений в среде организации, коррек-тировки процессов выполнения требований ИБ и защитных мер. Превентивныедействия должны включать процессы определения потенциальных причин не-соответствия, а также реализацию превентивных изменений. 9.9. Качество функционирования системы управления ИБ следует оце-нивать по полноте, адекватности и уровню управления поддерживаемых еюпроцессов. 9.10. Организационная основа управления ИБ в учреждениях должнаопределяться целями бизнеса учреждения на финансовом рынке, размерамиучреждения, наличием сети филиалов и другими факторами. Для учреждений, имеющих сеть филиалов или региональных представи-тельств, необходимо выделить соответствующие подразделения ИБ на мес-тах, обеспечив их соответствующими ресурсами и нормативной базой. 10. Уровни управления информационной безопасностью учреждений БС КР 10.1. Уровни управления являются мерой проработанности процессовуправления ИБ, применяемых в рамках учреждения. 10.2. Уровень проработанности процессов управления ИБ определяетсятем, насколько полно и последовательно менеджмент банка руководствуетсяпринципами ИБ, реализует политики и требования ИБ, использует накоплен-ный опыт и совершенствует систему обеспечения ИБ. 10.3. Уровни управления предназначены для определения: - текущего статуса учреждения; - положения (рейтинга) данного учреждения в рамках БС КР; - направлений дальнейшего развития в соответствии с рекомендациямимеждународных стандартов; - перспективных целей учреждения в части совершенствования ИБ. 10.4. Уровни управления ИБ учреждения в настоящем документе осно-вываются на шести уровнях - с нулевого по пятый. Нулевой уровень ("несуществующий") характеризует полное отсутствиекаких-либо процессов управления ИБ в рамках деятельности учреждения.Учреждение не осознает существования проблем ИБ. Первый уровень ("начальный") характеризует наличие документальнозафиксированных свидетельств осознания учреждением существования проб-лем обеспечения ИБ. Однако используемые процессы управления ИБ нестан-дартизованы, применяются эпизодически и бессистемно. Общий подход к уп-равлению ИБ не выработан. Второй уровень ("повторяемый") характеризует проработанность про-цессов управления ИБ до уровня, когда их выполнение обеспечивается раз-личными людьми, решающими одну и ту же задачу. Однако отсутствуют регу-лярное обучение и тренировки по стандартным процедурам, а ответствен-ность возложена на исполнителя. Руководство Учреждения в значительнойстепени полагается на знания исполнителей, что влечет за собой высокуювероятность возможных ошибок. Третий уровень ("определенный") характеризует то, что процессыстандартизованы, документированы и доведены до персонала посредствомобучения. Однако порядок использования данных процессов оставлен на ус-мотрение самого персонала. Это определяет вероятность отклонений отстандартных процедур, которые могут быть не выявлены. Применяемые про-цедуры не оптимальны и недостаточно современны, но являются отражениемпрактики, используемой в учреждении. Четвертый уровень ("управляемый") характеризует то, что обеспечи-ваются мониторинг и оценка соответствия используемых в учреждении про-цессов. При выявлении низкой эффективности реализуемых процессов управ-ления ИБ обеспечивается их оптимизация. Процессы управления ИБ находят-ся в стадии непрерывного совершенствования и основываются на хорошейпрактике. Средства автоматизации управления ИБ используются частично ив ограниченном объеме. Пятый уровень ("оптимизированный") характеризует проработанностьпроцессов управления ИБ до уровня лучшей практики, основанной на ре-зультатах непрерывного совершенствования и сравнения уровня относитель-но других учреждений. Защитные меры в учреждении используются комплекс-но, обеспечивая основу совершенствования процессов управления ИБ. Уч-реждение способно к быстрой адаптации при изменениях в окружении и биз-несе. 10.5. Уровни управления ИБ учреждения ориентированы на оценку про-цессов управления ИБ, указанных в разделе 9 настоящего документа, иоценку выполнения базовых требований ИБ в учреждении. 10.6. Уровнями процессов управления ИБ для учреждений, способнымиобеспечить качественное предоставление основного набора банковских ус-луг, являются уровни не ниже четвертого. 10.7. С учетом состава процессов управления ИБ четвертый уровеньхарактеризуется следующими основными показателями: - разработана нормативная и распорядительная документация по ИБ(политика ИБ, должностные инструкции персонала и т.п.); - создана организационная структура управления ИБ. Четко определе-ны и введены в действие ответственности по обеспечению ИБ. Эти ответс-твенности являются объектом управления; - финансирование ИБ осуществляется по отдельной статье бюджета уч-реждения; - есть назначенный куратор службы ИБ; - осуществляется приобретение необходимых средств обеспечения ИБ; - защитные меры (технические, технологические, организационные)встроены в АБС и банковские технологические процессы. В процессе внед-рения защитных мер используется анализ затрат и результатов; - последовательно выполняется анализ рисков нарушения ИБ, а такжевозможных негативных воздействий; - краткие занятия по вопросам обеспечения ИБ носят обязательныйхарактер; - введена аттестация персонала по вопросам обеспечения безопаснос-ти; - проверки на возможность вторжения в АБС являются стандартизован-ным и формализованным процессом; - осуществляется оценка соответствия учреждения требованиям ИБ; - стандартизованы идентификация, аутентификация и авторизацияпользователей. Защитные меры совершенствуются с учетом накопленного вучреждении практического опыта; - уровень стандартизации и документирования процессов управленияИБ позволяет проводить аудит ИБ в достаточном объеме; - процессы обеспечения ИБ координируются со службой безопасности; - отчетность по обеспечению ИБ увязана с целями бизнеса; - руководство учреждения понимает проблемы ИБ и участвует в их ре-шении через назначенного куратора службы ИБ из состава высшего руко-водства учреждения. 10.8. Уровни следует оценивать для каждого из реализуемых в учреж-дении процессов управления ИБ, состав которых определяется целями уч-реждения, ее организационной структурой и т.д. 10.9. По результатам оценки каждого из процессов в управления ИБдолжен формироваться общий итоговый рейтинг учреждения. Учет вклада уровня процессов в общий рейтинг учреждения следуетосуществлять в соответствии с рейтингом процесса в обеспечении достиже-ния целей управления ИБ. Низкий уровень одного процесса управления ИБ может негативно пов-лиять на общий рейтинг учреждения. Например, если уровень процессаконтроля (мониторинга или аудита) системы управления ИБ учреждения оце-нивается как низкий - нулевой, первый или второй, то общий рейтинг уч-реждения не может превышать уровень данного процесса. 11. Аудит и мониторинг информационной безопасности учреждений БС КР 11.1. Аудит ИБ учреждений БС КР может быть внутренним или внешним.Порядок и периодичность проведения внутреннего аудита ИБ учреждения вцелом (или ее отдельных структурных подразделений) или АБС определяетсяруководством учреждения на основе потребностей в такой деятельности.Внешний аудит ИБ проводится независимыми аудиторами. 11.2. Цель аудита ИБ учреждения состоит в проверке и оценке ее со-ответствия требованиям настоящего документа и других принятых в учреж-дении нормативных актов по ИБ. Аудит ИБ должен проводиться периодичес-ки. Внешний аудит ИБ учреждения БС КР должен проводиться не реже одногораза в год. 11.3. При проведении аудита ИБ учреждения должны использоватьсястандартные процедуры документальной проверки, опрос и интервью с руко-водством и персоналом учреждения. При необходимости уточнения результа-тов документальной проверки, опросов и интервью в рамках внутреннегоаудита ИБ в качестве дополнительного способа может применяться "провер-ка на месте", которая проводится для обеспечения уверенности в том, чтоконкретные защитные меры реализуются, правильно используются и проверя-ются с помощью тестирования. Обстоятельства, при которых требуется до-полнительный способ в рамках внутреннего аудита ИБ, должны быть опреде-лены и согласованы в плане проведения аудита ИБ в учреждении. 11.4. При проведении внутреннего аудита ИБ могут использоватьсяжурналы регистрации инцидентов ИБ, ведущиеся службами информационнойбезопасности учреждения и формируемые на основе данных мониторинга ИБ. 11.5. Мониторинг ИБ должен проводиться персоналом учреждения, от-ветственным за ИБ, с целью обнаружения и регистрации отклонений защит-ных мер от требований ИБ и оценки полноты реализации положений политикиИБ, инструкций и руководств обеспечения ИБ в учреждении. Основными целями мониторинга ИБ в учреждении являются оперативноеи постоянное наблюдение, сбор, анализ и обработка данных под заданныецели, определяемые системой управления ИБ в учреждении. Такими целямианализа могут быть: - контроль за реализацией положений нормативных актов по обеспече-нию ИБ в учреждении; - выявление известных нештатных (или злоумышленных) действий в АБСучреждения; - выявление потенциальных нарушений ИБ. Для целей оперативного и постоянного наблюдения объектов монито-ринга могут использоваться как специализированные (например, программ-ные) средства (агенты), так и платные (входящие в коммерческие продуктыи системы) средства регистрации действий пользователей, процессов ит.п. 11.6. При проведении внешнего аудита ИБ руководство учреждениядолжно обеспечить документальное и, если это необходимо, техническоеподтверждение того, что: а) политика ИБ отражает требования бизнеса и цели учреждения; Ь) организационная структура управления ИБ создана; с) процессы выполнения требований ИБ исполняются и удовлетворяютпоставленным целям; d) защитные меры (например, межсетевые экраны, средства управленияфизическим доступом) настроены и используются правильно; е) остаточные риски оценены правильно и остаются приемлемыми дляучреждения; f) система управления ИБ соответствует определенному уровню управ-ления ИБ; g) рекомендации предшествующих аудитов ИБ реализованы. 11.7. Аудиторский отчет должен храниться в учреждении в течениеустановленного времени. Доступ к аудиторскому отчету должен быть разре-шен только руководству учреждения и руководителям подразделения (ли-цам), ответственным за ИБ в учреждении. 12. Направления развития стандартов Реализация положений настоящего документа обеспечивается соответс-твующими руководствами, методическими указаниями и системой оценки ИБ вучреждениях БС КР. Положения настоящего документа могут уточняться и расширяться попредложениям, поступившим от учреждения - разработчика данного докумен-та или иных учреждений, использующих документ в практической деятель-ности. Данные предложения должны быть одобрены Национальным банком Кыр-гызской Республики, и могут быть включены в документ. Приложение А Терминосистемы, используемые в документе (справочное) А.1 Информационная безопасность учреждений банковской системы А.1.1 информационная безопасность учреждений банковской системыКЫРГЫЗСКОЙ РЕСПУБЛИКИ: Состояние защищенности интересов (целей) учреж-дения банковской системы в информационной сфере. Примечание: Информационная сфера представляет собой совокупностьинформации, информационной инфраструктуры, субъектов, осуществляющихсбор, формирование, распространение и использование информации, а такжесистемы регулирования возникающих при этом отношений. А.1.2 организация: Юридическое лицо, которое имеет в собственнос-ти, хозяйственном ведении или оперативном управлении обособленное иму-щество и отвечает по своим обязательствам этим имуществом, может отсвоего имени приобретать и осуществлять имущественные и личные неиму-щественные права, нести обязанности, быть истцом и ответчиком в суде. А.1.3 банковская система КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Национальный банкКыргызской Республики, коммерческие банки, Расчетно-сберегательная ком-пания, а также филиалы и представительства иностранных банков. А.1.4 безопасность: Отсутствие недопустимого риска. А.1.5 безопасность КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Состояние защищенностижизненно важных интересов личности, общества и государства. А.1.6 безопасность информации: Состояние защищенности информации,обрабатываемой средствами вычислительной техники или автоматизированнойсистемы от внутренних или внешних угроз. А.1.7 информационная безопасность КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Состояниезащищенности ее национальных интересов в информационной сфере, опреде-ляющихся совокупностью сбалансированных интересов личности, общества игосударства. А.1.8 информация: Сведения о лицах, предметах, фактах, событиях,явлениях и процессах независимо от формы их представления. А.1.9 риск: Сочетание вероятности нанесения ущерба и тяжести этогоущерба. А.1.10 допустимый риск: Риск, который в данной ситуации считаютприемлемым при существующих общественных ценностях. А.1.11 вероятность: Мера того, что событие может произойти. Примечание: Математическое определение вероятности: "действитель-ное число в интервале от 0 до 1, относящееся к случайному событию".Число может отражать относительную частоту в серии наблюдений или сте-пень уверенности в том, что некоторое событие произойдет. Для высокойстепени уверенности вероятность близка к единице. А.1.12 ущерб: физическое повреждение или другой вред здоровью лю-дей, имуществу или окружающей среде. А.1.13 управление информационной безопасностью учреждения банковс-кой системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Совокупность целенаправленных дейс-твий, осуществляемая с целью снижения риска до приемлемого уровня уч-реждения банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ в информационной сфе-ре. Примечания: 1. Совокупность действий включает оценку ситуации и состояния объ-екта управления (например, оценку и управление рисками), выбор управля-ющих воздействий и их реализацию (планирование, внедрение и обслужива-ние защитных мер (средств управления информационной безопасностью)). 2. Информационная сфера представляет собой совокупность информа-ции, информационной инфраструктуры, субъектов, осуществляющих сбор,формирование, распространение и использование информации, а также сис-темы регулирования возникающих при этом отношений. А.1.14 оценка соответствия информационной безопасности учреждениябанковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Любая деятельность, связаннаяс прямым или косвенным определением того, что соответствующие требова-ния информационной безопасности в учреждении банковской системы КЫР-ГЫЗСКОЙ РЕСПУБЛИКИ выполняются. А.1.15 аудит информационной безопасности учреждения банковскойсистемы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Периодический, независимый от объектааудита и документированный процесс для получения свидетельств аудита иобъективного их оценивания с целью установления степени выполнения ус-тановленных требований по обеспечению информационной безопасности истандартов по аудиту информационной безопасности учреждения банковскойсистемы КЫРГЫЗСКОЙ РЕСПУБЛИКИ. Примечания: 1. Внутренние аудиты ("аудиты первой стороной") проводятся самимучреждением. 2. Внешние аудиты включают "аудиты второй стороной" и "аудитытретьей стороной". Аудиты второй стороной проводятся сторонами, заинте-ресованными в деятельности учреждения, например, потребителями или дру-гими лицами от их имени. Аудиты третьей стороной проводятся внешниминезависимыми организациями по аудиту. А.1.16 Уровни управления процессов управления информационной безо-пасностью учреждения банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Схемадля измерения проработанности процессов менеджмента информационной бе-зопасностью учреждения банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ. А.1.17 мониторинг информационной безопасности учреждения банковс-кой системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Оперативное и постоянное наблюдениеобъектов мониторинга обеспечения информационной безопасности в учрежде-нии банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ, сбор, анализ и обобщениерезультатов наблюдения под заданные цели. Примечания: 1. Объектом мониторинга в зависимости от целей может быть автома-тизированная банковская система или ее часть, информационные банковскиетехнологические процессы, информационные банковские услуги и пр. 2. Цели мониторинга информационной безопасности определяются служ-бой управления информационной безопасностью учреждения банковской сис-темы. А.2 Банковские технологии и технологические процессы А.2.1 банковская технология: Система методов, способов, приемовдеятельности в банковской отрасли. А.2.2 банковский технологический процесс: Технологический процесс,содержащий операции по изменению и (или) определению состояния банковс-кой информации, используемой при функционировании или необходимой длябанковской продукции, банковских услуг функционирования учреждения бан-ковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ. Примечания: 1. Операции над банковской информацией могут выполняться вручнуюили быть автоматизированными, например, с помощью комплексов средствавтоматизации автоматизированных банковских систем. 2. Операции над банковской информацией требуют указания ролей ихучастников (исполнителей и лиц, принимающих решения или имеющих полно-мочия по изменению технологических процессов, в том числе персонала ав-томатизированных систем). А.2.3 банковский платежный технологический процесс: Часть банковс-кого технологического процесса, содержащая расчетные, учетные, кассовыеи иные банковские операции над платежной информацией, связанные с пере-мещением денег с одного счета на другой, открытием (закрытием) счетовили контролем за данными операциями. Примечание: Платежная информация может включать в себя платежные(расчетные) сообщения и информацию, связанную с проведением расчетных,учетных, кассовых и иных технологических операций. А.2.4 банковский информационный технологический процесс: Частьбанковского технологического процесса, содержащая операции над непла-тежной информацией, необходимой для функционирования учреждения бан-ковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ. Примечание: Неплатежная информация, необходимая для функционирова-ния учреждения банковской системы, может включать в себя данные статис-тической отчетности и внутрихозяйственной деятельности, аналитическую,финансовую, справочную информацию. А.2.5 автоматизированная банковская система: Система, состоящая изперсонала и комплекса средств автоматизации его деятельности, реализую-щая банковскую информационную технологию выполнения установленных функ-ций. А.2.6 банковская информационная технология: Приемы, способы и ме-тоды применения средств вычислительной техники при выполнении функцийхранения, обработки, передачи и использования финансовой или другой,связанной с функционированием учреждения банковской системы КЫРГЫЗСКОЙРЕСПУБЛИКИ, информации. А.2.7 технология: Система взаимосвязанных методов, способов, прие-мов предметной деятельности. А.2.8 процесс: Совокупность взаимосвязанных и взаимодействующихвидов деятельности, преобразующая входы в выходы. Примечания: 1. Входами к процессу обычно являются выходы других процессов. 2. Процессы в учреждении, как правило, планируются и осуществляют-ся в управляемых условиях с целью добавления ценности. 3. Процесс, в котором подтверждение соответствия конечной продук-ции затруднено или экономически нецелесообразно, часто относят к "спе-циальному процессу". А.2.9 технологический процесс: Процесс, содержащий целенаправлен-ные действия по изменению и (или) определению состояния предмета труда. Примечания: 1. Технологический процесс может быть отнесен к изделию, его сос-тавной части или к методам обработки, формообразования и сборки. 2. К предметам труда относятся заготовки и изделия. А.2.12 автоматизированная система: Система, состоящая из персоналаи комплекса средств автоматизации его деятельности, реализующая инфор-мационную технологий выполнения установленных функций. Примечания: 1. В зависимости от вида деятельности выделяют, например, следую-щие виды АС: автоматизированные системы управления (АСУ), системы авто-матизированного проектирования (САПР), автоматизированные системы науч-ных исследований (АСНИ) и др. 10. В зависимости от вида управляемого объекта (процесса) АСУ де-лят, например, на АСУ технологическими процессами (АСУТП), АСУ предпри-ятиями (АСУП) и т.д. А.2.13 информационная технология: Приемы, способы и методы приме-нения средств вычислительной техники при выполнении функций хранения,обработки, передачи и использования данных. А.2.14 система: Множество (совокупность) материальных объектов(элементов) любой, в том числе различной, физической природы и информа-ционных объектов, взаимодействующих между собой для достижения общейцели, обладающее системным свойством (свойствами), т.е. свойством, ко-торого не имеет ни один из элементов и ни одно из подмножеств элементовпри любом способе членения. Системное свойство не выводимо непосредс-твенно из свойств элементов и частей. А.2.15 комплекс средств автоматизации АС: Совокупность всех компо-нентов автоматизированной системы, за исключением людей. А.3 Риск и инцидент информационной безопасности учреждений банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ А.3.1 инцидент информационной безопасности: Действительное, предп-ринимаемое или вероятное нарушение информационной безопасности. Примечание: Нарушение может вызываться либо ошибкой людей, либонеправильным функционированием, либо природными факторами (например,пожар или наводнение), либо преднамеренными злоумышленными действиями,либо нарушением конфиденциальности, целостности, доступности, учетностиили неотказуемости, влияющее на систему, сервис и/или сеть и их состав-ные части. А.4 информационная безопасность учреждения банковской системы КЫР-ГЫЗСКОЙ РЕСПУБЛИКИ: Состояние защищенности интересов (целей) учреждениябанковской системы в информационной сфере. Примечание: Информационная сфера представляет собой совокупностьинформации, информационной инфраструктуры, субъектов, осуществляющихсбор, формирование, распространение и использование информации, а такжесистемы регулирования возникающих при этом отношений. А.5 риск инцидента информационной безопасности учреждения банковс-кой системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Сочетание вероятности нанесенияущерба и тяжести этого ущерба от действительного, предпринимаемого иливероятного нарушения состояния защищенности интересов (целей) учрежде-ния банковской системы в информационной сфере. А.6 нарушение информационной безопасности учреждения банковскойсистемы КЫРГЫЗСКОЙ РЕСПУБЛИКИ: Событие, вызывающее ущерб состояния за-щищенности интересов (целей) учреждения банковской системы в информаци-онной сфере. А.7 вызывающее ущерб событие: Событие, при котором опасная ситуа-ция приводит к ущербу. А.8 опасная ситуация: Обстоятельства, в которых люди, имуществоили окружающая среда подвергаются опасности. А.9 опасность: Потенциальный источник возникновения ущерба. Примечание: Термин "опасность" может быть конкретизирован в частиопределения природы опасности или вида ожидаемого ущерба (например,опасность электрического шока, опасность разрушения, травматическаяопасность, токсическая опасность, опасность пожара, опасность утонуть). А.10 остаточный риск: Риск, остающийся после предпринятых защитныхмер. А.11 защитная мера: Мера, используемая для уменьшения риска. А.12 анализ риска: Систематическое использование информации длявыявления опасности и количественной оценки риска. А.13 оценивание риска: Основанная на результатах анализа рискапроцедура проверки, устанавливающая, не превышен ли допустимый риск. А.14, оценка риска: Общий процесс анализа риска и оценивания рис-ка. А.15 допустимый риск: Риск, который в данной ситуации считают при-емлемым при существующих общественных ценностях. А.16 управление риском: Действия, осуществляемые для выполнениярешений в рамках менеджмента риска. Примечание: Управление риском может включать в себя мониторинг,переоценивание и действия, направленные на обеспечение соответствияпринятым решениям. А.17 менеджмент риска: Скоординированные действия по руководству иуправлению учреждением в отношении риска. Примечание: Обычно менеджмент риска включает в себя оценку риска,обработку риска, принятие риска и коммуникацию риска. А.18 обработка риска: Процесс выбора и осуществления мер по моди-фикации риска. Примечания: 1. Термин "обработка риска" иногда используют для обозначения са-мих мер. 2. Меры по обработке риска могут включать в себя избежание, опти-мизацию, перенос или сохранение риска. А.19 принятие риска: Решение принять риск. Примечание: Принятие риска зависит от критериев риска. А.20 коммуникация риска: Обмен информацией о риске или совместноеиспользование этой информации между лицом, принимающим решение, и дру-гими причастными сторонами. Примечание: Информация может касаться существования, природы, фор-мы, вероятности, тяжести, приемлемости, мероприятий или других аспектовриска. А.21 оптимизация риска: Процесс, связанный с риском, направленныйна минимизацию негативных и максимальное использование позитивных пос-ледствий и, соответственно, их вероятности. Примечания: 1. С точки зрения безопасности оптимизация риска направлена наснижение риска. 2. Оптимизация риска зависит от критериев риска с учетом стоимостии законодательных требований. А.22 перенос риска: Разделение с другой стороной бремени потерьили выгод от риска. Примечания: 1. Законодательные или обязательные требования могут ограничивать,запрещать или поручать перенос определенного риска. 2. Перенос риска может быть осуществлен страхованием или другимисоглашениями. 3. Перенос риска может создавать новый риск или модифицировать су-ществующий риск. 4. Перемещение источника не является переносом риска. А.23 сохранение риска: Принятие бремени потерь или выгоды от конк-ретного риска. Примечание - сохранение риска не включает в себя обработку риска врезультате страхования или перенос риска другими средствами. А.24 критерии риска: Правила, по которым оценивают значимость рис-ка. Примечание - Критерии риска могут включать в себя сопутствующиестоимость и выгоды, законодательные и обязательные требования, социаль-но-экономические и экологические аспекты, озабоченность причастных сто-рон, приоритеты и другие затраты на оценку. А.25 снижение риска: Действия, предпринятые для уменьшения вероят-ности, негативных последствий или того и другого вместе, связанных сриском. А.26 причастная сторона: Любой индивидуум, группа или организация,которые могут воздействовать на риск, подвергаться воздействию или ощу-щать себя подверженным действию риска. Примечания: 1. Лицо принимающее решение, также является причастной стороной. 2. Причастная сторона включает в себя заинтересованную сторону, ноимеет более широкое значение, чем заинтересованная сторона. А.27 заинтересованная сторона: Лицо или группа лиц, заинтересован-ные в деятельности или успехе учреждения. Примеры: потребители, владельцы, работники учреждения, поставщики,банкиры, ассоциации, партнеры или общество. А.28 Информационные активы учреждения банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ А.28.1 информационные активы учреждения банковской системы КЫР-ГЫЗСКОЙ РЕСПУБЛИКИ: Активы учреждения банковской системы КЫРГЫЗСКОЙРЕСПУБЛИКИ, представляющие ценность для нее с точки зрения достиженияцелей и имеющие отношение к ее информационной сфере. А.28.2 активы учреждения банковской системы КЫРГЫЗСКОЙ РЕСПУБЛИКИ:Все, представляющее ценность для учреждения банковской системы КЫРГЫЗС-КОЙ РЕСПУБЛИКИ с точки зрения достижения ее целей. Примечание: К активам учреждения банковской системы могут отно-ситься: - банковские ресурсы (финансовые, людские, вычислительные, теле-коммуникационные и пр.); - информационные активы, в т.ч. различные виды банковской информа-ции (платежной, финансово-аналитической служебной, управляющей и пр.)на следующих фазах их жизненного цикла: генерация (создание), обработ-ка, хранение, передача, уничтожение; - банковские процессы (банковские платежные технологические про-цессы, банковские информационные технологические процессы, процессыжизненного цикла автоматизированных банковских систем и др.); - банковские продукты и услуги, предоставляемые клиентам. А.28.3 активы: Все, что имеет ценность для учреждения. А.28.4 ресурс: Объект, который используется или использован в те-чение выполнения процесса. Примечания: 1. Ресурс может включать разнообразные объекты типа персонала,средств обслуживания, капитального оборудования, инструментов, и предп-риятий коммунального обслуживания типа электроэнергии, воды, топлива иинфраструктуры связи. 2. Ресурсы могут быть многократного использования, возобновляемыеили расходуемые. А.28.5 процесс: Совокупность взаимосвязанных и взаимодействующихвидов деятельности, преобразующая входы в выходы. Примечания: 1. Входами к процессу обычно являются выходы других процессов. 2. Процессы в учреждении, как правило, планируются и осуществляют-ся в управляемых условиях с целью добавления ценности. 3. Процесс, в котором подтверждение соответствия конечной продук-ции затруднено или экономически нецелесообразно, часто относят к "спе-циальному процессу". А.28.6 ценность: Имущество, деньги, нематериальные блага, а такжеих свойства или отношения. А.28.7 продукт: Совокупность программных, программно-аппаратныхи/или аппаратных, средств ИТ, предоставляющая определенные функциональ-ные возможности и предназначенная для непосредственного использованияили включения в различные системы. А.28.8 услуга: Действия субъектов (собственников и владельцев) пообеспечению пользователей продуктами. Приложение В приложение к трудовому договору (справочное) "___"____________ 20___ г. Учреждение, в лице Руководителя, действующего на основании доку-мента об Учреждении и требованиями "Положения по обеспечению сохраннос-ти сведений ограниченного распространения в Учреждении", и гражданин:_______________________________________________________________________ (фамилия, имя, отчество)действующий от своего имени, именуемые в дальнейшем сторонами, заключи-ли настоящий контракт о нижеследующем: Я, _______________________________________________________________ (фамилия, имя, отчество)будучи поставлен(а) в известность о том, что по роду своей служебнойдеятельности и должностным обязанностям буду допущен(а) к сведениям ог-раниченного распространения в Учреждении, принимаю на себя добровольныеобязательства: - не разглашать сведения ограниченного распространения, которыемне будут доверены (станут известны) по ходу службы; - не передавать третьим лицам и не раскрывать публично сведенияограниченного распространения, без соответствующей санкции (разрешения)руководства; - выполнять относящиеся ко мне требования приказов, инструкций иположений по защите сведений ограниченного распространения; - в случае попытки посторонних лиц получить от меня сведения огра-ниченного распространения, немедленно сообщить об этом факте руководс-тву своего подразделения; - сохранять сведения ограниченного распространения сторонних орга-низаций, с которыми Учреждение связан договорными отношениями; - не использовать знания сведений ограниченного распространения,для занятия какой-либо деятельностью, которая может нанести ущерб инте-ресам Учреждения; - в случае моего увольнения, все носители сведений ограниченногораспространения, которые находились в моем распоряжении в связи с ис-полнением своих служебных обязанностей, передать по указанию руководи-теля подразделения; - об утрате или недостаче носителей сведений ограниченного расп-ространения, что может привести к несанкционированному распространениюконфиденциальных сведений, немедленно сообщать руководителю своего под-разделения. Обязуюсь добросовестно выполнять свои обязательства по настоящемуконтракту. С "Положением по обеспечению сохранности сведений ограниченногораспространения в Учреждении" ознакомлен(а). Я предупрежден(а), что, в случае невыполнения взятых на себя обя-зательств, могу быть привлечен(а) к ответственности в соответствии сдействующим законодательством Кыргызской Республики и другими норматив-ными документами, действующими в Учреждении. Руководство обязуется, в случае допуска гр.:_______________________________________________________________________ (фамилия, имя, отчество)к сведениям ограниченного распространения, создавать необходимые усло-вия для работы с такими сведениями. ____________________________________ "___" ___________ 20__ г. (подпись лица, заключившего контракт) Приложение С Минимально-рекомендуемый набор нормативных документов, необходимый для построения системы обеспечения информационной безопасности в учреждении БС КР 1. Концепция обеспечения информационной безопасности Учреждения. 2. Политика информационной безопасности Учреждения. 3. Инструкция пользователям по соблюдению режима информационнойбезопасности Учреждения. 4. Инструкция по предоставлению и разделению прав доступа к инфор-мационным ресурсам Учреждения. 5. Процедура резервного копирования и хранения информации Учрежде-ния. 6. Инструкция по обеспечению безопасности электронных платежей. 7. Инструкция по парольной защите в Учреждении. 8. Инструкция по организации антивирусной защиты в Учреждении. 9. Требования к разработке плана непрерывной работы и восстановле-нию работоспособности АС Учреждения в кризисных ситуациях. 10. Положение по обеспечению сохранности сведений ограниченногораспространения в Учреждении (положение о коммерческой тайне). 11. Порядок допуска посторонних лиц на объекты Учреждения. 12. Порядок допуска персонала и посетителей в помещения Учрежде-ния, в которых обрабатывается критичная информация. 13. Требования к процессу разработки программных продуктов в Уч-реждении. 14. Порядок приема-сдачи программного обеспечения в Учреждении. 15. Порядок проведения конфиденциальных переговоров в Учреждении. Приложение D Этапы реализации стандартов Национального банка Кыргызской Республики по обеспечению информационной безопасности учреждений банковской системы Кыргызской Республики -----------------------------------------------------------------------| Мероприятия | Срок || | реализации ||-----------------------------------------------------|---------------||1. Определение уровня управления ИБ организации |2005 г. || БС КР. | ||2. Определение ответственных за обеспечение | || информационной безопасности в учреждении БС КР. | || Создание служб ИБ. | ||3. Проведение обучения специалистов службы ИБ по | || вопросам информационной безопасности. | ||4. Определение рисков безопасности учреждения БС КР. | ||5. Разработка нормативных документов по вопросам | || обеспечения информационной безопасности | || (Приложение С)(*). | ||-----------------------------------------------------|---------------||1. Разработка модели нарушителя и модели угроз |2005-2007 гг. || безопасности учреждения БС КР. | ||2. Разработка комплекса мер по исключению и | || минимизации рисков в информационных системах | || учреждения БС КР. | ||3. Проведение внешними аудиторами проверок | || информационных систем учреждения БС КР. | ||4. Создание системы обеспечения информационной | || безопасности в учреждении БС КР. | ||5. Выделение финансовых средств на обеспечение | || информационной безопасности в учреждении БС КР. | ||-----------------------------------------------------|---------------||1. Проведение обучения сотрудников учреждения БС КР |2005-2007 гг. || правилам обеспечения информационной безопасности. | ||2. Рекомендации по созданию резервного центра |к 2007 году || учреждения БС КР. | |----------------------------------------------------------------------- (*) Разработка нормативных документов должна продолжаться на всемэтапе становления системы обеспечения информационной безопасности орга-низаций БС КР. Ранее разработанные нормативные документы должны перио-дически пересматриваться и в случае необходимости дорабатываться. Примечания: (1) Под собственником в данном документе подразумевается субъектхозяйственной деятельности, имеющий права владения, распоряжения илипользования активами, который заинтересован или обязан (согласно требо-ваний законов или иных нормативно-правовых актов) обеспечивать защитуактивов от угроз, которые могут снизить их ценность. (2) Под злоумышленником в данном документе подразумевается лицо,которое совершает или совершило заранее обдуманное действие с осознани-ем его опасных последствий или не предвидело, но должно было и моглопредвидеть возможность наступления этих последствий. (3) Хакер - человек, хорошо владеющий компьютером, умеющий нетолько писать собственные программы, но и взламывать чужие, как прави-ло, Хакеры осуществляют взлом ради интереса. (4) Фрикер: Злоумышленник, скрытно подключающийся с помощью раз-личных устройств и приемов к телефонным сетям, обеспечивая себе связь слюбой точкой мира, с указанием номера законного абонента, который и оп-лачивает телефонные услуги. (5) На данных уровнях и уровне бизнес-процессов реализация угрозвнешними источниками, действующими самостоятельно без соучастия внут-ренних, практически невозможна. (6) Под конфликтом интересов подразумевается факт использованияслужебного положения в личных целях. (7) "знать своего клиента" ("Кnow your Customer"): принцип, ис-пользуемый регулирующими органами для выражения отношения к финансовыморганизациям с точки зрения знания деятельности их клиентов. (8) "знать своего служащего" ("Know your Employee"): принцип, де-монстрирующий озабоченность организации по поводу отношения служащих ксвоим обязанностям и возможных проблем, таким как злоупотребление иму-ществом, аферы или финансовые трудности, которые могут приводить кпроблемам с безопасностью. (9) "необходимо знать" ("Need to Know"): принцип безопасности, ко-торый ограничивает доступ к информации и ресурсам по обработке информа-ции тем, кому требуется выполнять определенные обязанности. (10) "двойное управление" ("Dual Control"): принцип сохранения це-лостности процесса и борьбы с искажением функций системы, требующий то-го, чтобы два лица независимо предпринимали некое действие до заверше-ния определенных транзакций. (11) Для соответствующих областей ИБ (организационных, администра-тивных, технических и т.д.) защитные меры могут быть выбраны на основерекомендаций, изложенных в стандарте ISO/IEC 17799, и др.