Соответствие предлагаемых решений требованиям Стандарта Банка России

Стандарт Банка России по обеспечению ИБ организаций банковской системы Российской Федерации (далее - СТО БР ИББС 1.0) обеспечивает: 

  • развитие и укрепление банковской системы РФ;
  • повышение доверия к банковской системе РФ;
  • поддержание стабильности организаций  и на этой основе стабильности банковской системы  РФ в целом;
  • адекватность мер защиты реальным угрозам информационной безопасности;
  • предотвращение и (или) снижение ущерба от инцидентов информационной безопасности.  

Работы по приведению информационных систем в соответствие с требованиями Стандартов Банка России выполняются в несколько этапов. Сперва проводится аудит информационных систем, который позволяет оценить текущее состояние информационных систем и спланировать ресурсы для их модернизации. Согласно методике оценка проводится по 34 групповым показателям ИБ. Затем осуществляется проектирование системы информационной безопасности, ее внедрение и итоговая оценка соответствия. Для обеспечения защиты информации в банках компания АСТ использует следующие решения

Соответствие предлагаемых решений требованиям Стандарта Банка России

Требования по обеспечению информационной безопасности при назначении и распределении ролей и обеспечении доверия к персоналу 

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

В организации БС РФ должны быть документально определены и выполняться процедуры контроля деятельности работников, обладающих совокупностью полномочий (ролями), позволяющих получить контроль над защищаемым информационным активом организации БС РФ. 

7.2.4 

Решения по управлению корпоративной идентификацией и доступом 

Oracle Identity Management Suite 

При распределении прав доступа работников и клиентов к информационным активам организации БС РФ следует руководствоваться принципами: 

  • "знать своего клиента";
  • "знать своего служащего";
  • "необходимо знать", 

а также рекомендуется использовать принцип "двойное управление". 

Формирование ролей должно осуществляться на основании существующих бизнес-процессов организации БС РФ и проводиться с целью исключения концентрации полномочий и снижения риска инцидентов ИБ, связанных с потерей информационными активами свойств доступности, целостности или конфиденциальности. 

Формирование ролей не должно выполняться по принципу фиксации фактически сложившихся прав и полномочий персонала организации БС РФ. 

7.1.4 

Решения по управлению корпоративной идентификацией и доступом 

Oracle Identity Management Suite 

Требования по обеспечению информационной безопасности при управлении доступом и регистрации, реализуемые техническими средствами 

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

В организации БС РФ должны быть документально определены и утверждены руководством, выполняться и контролироваться процедуры идентификации, аутентификации, авторизации; управления доступом; контроля целостности; регистрации событий и действий. 

Процедуры управления доступом должны исключать возможность самосанкционирования 

7.4.3 

Решения по управлению корпоративной идентификацией и доступом 

Oracle Identity Management Suite 

должны применяться защитные меры, направленные на обеспечение защиты от НСД и НРД, повреждения или нарушения целостности информации, необходимой для регистрации, идентификации, аутентификации и (или) авторизации клиентов и работников организации БС РФ. Все попытки НСД и НРД к такой информации должны регистрироваться 

7.4.11 

Решения по управлению корпоративной идентификацией и доступом 

Oracle Identity Management Suite 

Aladdin eToken 

должна обеспечиваться возможность регистрации: 

  • операций с данными о клиентских счетах, включая операции открытия, модификации и закрытия клиентских счетов;
  • проводимых транзакций, имеющих финансовые последствия;
  • операций, связанных с назначением и распределением прав пользователей 

7.4.6 

Система управления событиями ИБ 

ArcSight Enterprise Security Solution 

Решения по обеспечению безопасности бизнес-приложений 

Imperva SecureSphere 

Intellinx 

следует определить процедуры мониторинга и анализа данных регистрации, действий и операций, позволяющие выявлять неправомерные или подозрительные операции и транзакции, для проведения которых рекомендуется использовать специализированные программные и (или) технические средства. 

Указанные процедуры мониторинга и анализа должны применяться на регулярной основе, например, ежедневно, ко всем выполненным операциям и транзакциям. 

7.4.4 

Система управления событиями ИБ 

ArcSight Enterprise Security Solution 

Решения по обеспечению безопасности бизнес-приложений 

Imperva SecureSphere 

Intellinx 

Требования по обеспечению информационной безопасности средствами антивирусной защиты 

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

должна быть организована антивирусная фильтрация всего трафика электронного почтового обмена 

7.5.4 

Cистемы контентной фильтрации трафика WEB и электронной почты 

Aladdin eSafe 

PineApp 

организация построения эшелонированной централизованной системы антивирусной защиты, предусматривающей использование средств антивирусной защиты различных производителей и их раздельную установку на рабочих станциях, почтовых серверах и межсетевых экранах 

7.5.5 

Системы многоуровневой антивирусной защиты

Symantec 

AladdineSafe 

PineApp 

Требования по обеспечению информационной безопасности при использовании ресурсов сети Интернет

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

Использование сети Интернет в неустановленных целях должно быть запрещено. 

С целью ограничения использования сети Интернет в неустановленных целях в организации БС РФ рекомендуется провести выделение ограниченного числа пакетов, содержащих перечень сервисов и ресурсов сети Интернет, доступных для пользователей. Наделение работников организации БС РФ правами пользователя конкретного пакета должно оформляться документально и выполняться в соответствии с его должностными обязанностями, в частности, в соответствии с назначенными ему ролями. 

7.6.1 

Cистемы контентной фильтрации трафика WEB и электронной почты 

Aladdin eSafe 

PineApp 

при осуществлении ДБО клиентов должны применяться средства защиты информации (межсетевые экраны, антивирусные средства, средства криптографической защиты информации и пр.), обеспечивающие прием и передачу информации только в установленном формате и только для конкретной технологии; 

при осуществлении ДБО должны применяться защитные меры, предотвращающие возможность подмены авторизованного клиента злоумышленником в рамках сеанса работы. Все попытки таких подмен должны регистрироваться 

7.6.3 

7.6.5 

Системы сетевой безопасности  

CiscoSystems 

StoneSoft 

Почтовый обмен через сеть Интернет должен осуществляться с использованием защитных мер. 

Электронная почта должна архивироваться, изменения в архиве не допускаются; 

должны использоваться защитные меры противодействия атакам хакеров и распространению спама 

7.6.7 

7.6. 8 

7.6.10 

Cистемы контентной фильтрации трафика WEB и электронной почты 

Aladdin eSafe 

PineApp 

Требования по обеспечению информационной безопасности при использовании средств криптографической защиты информации 

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

СКЗИ, применяемые для защиты персональных данных, должны иметь класс не ниже КС2 

7.7.1 

Системы сетевой безопасности  

StoneSoft 

Требования по обеспечению информационной безопасности банковских процессов 

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

Комплекс мер по обеспечению ИБ банковского платежного технологического процесса должен предусматривать в том числе: 

  • защиту платежной информации от искажения, фальсификации, переадресации, несанкционированного уничтожения, ложной авторизации электронных платежных сообщений;
  • доступ работника организации БС РФ только к тем ресурсам банковского платежного технологического процесса, которые необходимы ему для исполнения должностных обязанностей или реализации прав, предусмотренных технологией обработки платежной информации;
  • контроль (мониторинг) исполнения установленной технологии подготовки, обработки, передачи и хранения платежной информации; 

7.8.8 

Решения по обеспечению безопасности бизнес-приложений 

Imperva SecureSphere 

Intellinx 

При проектировании, разработке и эксплуатации систем дистанционного банковского обслуживания должны быть документально определены и выполняться процедуры, реализующие в том числе механизмы: 

  • снижения вероятности выполнения непреднамеренных или случайных операций или транзакций авторизованными клиентами 

7.8.9 

Решения по обеспечению безопасности бизнес-приложений 

Imperva SecureSphere 

Intellinx 

рекомендуется сформировать и поддерживать в актуальном состоянии централизованную базу данных инцидентов ИБ 

8.10.2 

Система управления событиями ИБ 

ArcSight Enterprise Security Solution 

 
Услуги по обеспечению информационной безопасностиАвтоматизация бизнес-процессов
Информационная безопасность в банковском сектореСобственные программные продукты АСТ

Добро пожаловать

Регистрация / Забыли пароль?