Соответствие предлагаемых решений требованиям Стандарта Банка России
Новости
03.05.2012 - АСТ получила лицензию Минобороны России на осуществление деятельности в области создания средств защиты информации
22.04.2012 - «Ростелеком-Урал» и компания АСТ завершили проект по повышению уровня защиты персональных данных
22.03.2012 - Получены лицензии ФСБ России на осуществление мероприятий и оказание услуг в области защиты гостайны
Стандарт Банка России по обеспечению ИБ организаций банковской системы Российской Федерации (далее - СТО БР ИББС 1.0) обеспечивает:
- развитие и укрепление банковской системы РФ;
- повышение доверия к банковской системе РФ;
- поддержание стабильности организаций и на этой основе стабильности банковской системы РФ в целом;
- адекватность мер защиты реальным угрозам информационной безопасности;
- предотвращение и (или) снижение ущерба от инцидентов информационной безопасности.
Работы по приведению информационных систем в соответствие с требованиями Стандартов Банка России выполняются в несколько этапов. Сперва проводится аудит информационных систем, который позволяет оценить текущее состояние информационных систем и спланировать ресурсы для их модернизации. Согласно методике оценка проводится по 34 групповым показателям ИБ. Затем осуществляется проектирование системы информационной безопасности, ее внедрение и итоговая оценка соответствия. Для обеспечения защиты информации в банках компания АСТ использует следующие решения
Соответствие предлагаемых решений требованиям Стандарта Банка России
Требования по обеспечению информационной безопасности при назначении и распределении ролей и обеспечении доверия к персоналу | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
В организации БС РФ должны быть документально определены и выполняться процедуры контроля деятельности работников, обладающих совокупностью полномочий (ролями), позволяющих получить контроль над защищаемым информационным активом организации БС РФ. |
7.2.4 |
Решения по управлению корпоративной идентификацией и доступом Oracle Identity Management Suite |
|
При распределении прав доступа работников и клиентов к информационным активам организации БС РФ следует руководствоваться принципами:
а также рекомендуется использовать принцип "двойное управление". Формирование ролей должно осуществляться на основании существующих бизнес-процессов организации БС РФ и проводиться с целью исключения концентрации полномочий и снижения риска инцидентов ИБ, связанных с потерей информационными активами свойств доступности, целостности или конфиденциальности. Формирование ролей не должно выполняться по принципу фиксации фактически сложившихся прав и полномочий персонала организации БС РФ. |
7.1.4 |
Решения по управлению корпоративной идентификацией и доступом Oracle Identity Management Suite |
Требования по обеспечению информационной безопасности при управлении доступом и регистрации, реализуемые техническими средствами | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
В организации БС РФ должны быть документально определены и утверждены руководством, выполняться и контролироваться процедуры идентификации, аутентификации, авторизации; управления доступом; контроля целостности; регистрации событий и действий. Процедуры управления доступом должны исключать возможность самосанкционирования |
7.4.3 | Решения по управлению корпоративной идентификацией и доступом Oracle Identity Management Suite |
|
должны применяться защитные меры, направленные на обеспечение защиты от НСД и НРД, повреждения или нарушения целостности информации, необходимой для регистрации, идентификации, аутентификации и (или) авторизации клиентов и работников организации БС РФ. Все попытки НСД и НРД к такой информации должны регистрироваться |
7.4.11 |
Решения по управлению корпоративной идентификацией и доступом Oracle Identity Management Suite Aladdin eToken |
|
должна обеспечиваться возможность регистрации:
|
7.4.6 |
Система управления событиями ИБ ArcSight Enterprise Security Solution Решения по обеспечению безопасности бизнес-приложений Imperva SecureSphere |
|
следует определить процедуры мониторинга и анализа данных регистрации, действий и операций, позволяющие выявлять неправомерные или подозрительные операции и транзакции, для проведения которых рекомендуется использовать специализированные программные и (или) технические средства. Указанные процедуры мониторинга и анализа должны применяться на регулярной основе, например, ежедневно, ко всем выполненным операциям и транзакциям. |
7.4.4 |
Система управления событиями ИБ ArcSight Enterprise Security Solution Решения по обеспечению безопасности бизнес-приложений Imperva SecureSphere |
Требования по обеспечению информационной безопасности средствами антивирусной защиты | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
должна быть организована антивирусная фильтрация всего трафика электронного почтового обмена |
7.5.4 |
Cистемы контентной фильтрации трафика WEB и электронной почты Aladdin eSafe PineApp |
|
организация построения эшелонированной централизованной системы антивирусной защиты, предусматривающей использование средств антивирусной защиты различных производителей и их раздельную установку на рабочих станциях, почтовых серверах и межсетевых экранах |
7.5.5 |
Системы многоуровневой антивирусной защиты Symantec AladdineSafe PineApp |
Требования по обеспечению информационной безопасности при использовании ресурсов сети Интернет | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
Использование сети Интернет в неустановленных целях должно быть запрещено. С целью ограничения использования сети Интернет в неустановленных целях в организации БС РФ рекомендуется провести выделение ограниченного числа пакетов, содержащих перечень сервисов и ресурсов сети Интернет, доступных для пользователей. Наделение работников организации БС РФ правами пользователя конкретного пакета должно оформляться документально и выполняться в соответствии с его должностными обязанностями, в частности, в соответствии с назначенными ему ролями. |
7.6.1 |
Cистемы контентной фильтрации трафика WEB и электронной почты Aladdin eSafe PineApp |
|
при осуществлении ДБО клиентов должны применяться средства защиты информации (межсетевые экраны, антивирусные средства, средства криптографической защиты информации и пр.), обеспечивающие прием и передачу информации только в установленном формате и только для конкретной технологии; при осуществлении ДБО должны применяться защитные меры, предотвращающие возможность подмены авторизованного клиента злоумышленником в рамках сеанса работы. Все попытки таких подмен должны регистрироваться |
7.6.3 7.6.5 |
CiscoSystems StoneSoft |
|
Почтовый обмен через сеть Интернет должен осуществляться с использованием защитных мер. Электронная почта должна архивироваться, изменения в архиве не допускаются; должны использоваться защитные меры противодействия атакам хакеров и распространению спама |
7.6.7 7.6. 8 7.6.10 |
Cистемы контентной фильтрации трафика WEB и электронной почты Aladdin eSafe PineApp |
Требования по обеспечению информационной безопасности при использовании средств криптографической защиты информации | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
СКЗИ, применяемые для защиты персональных данных, должны иметь класс не ниже КС2 |
7.7.1 |
StoneSoft |
Требования по обеспечению информационной безопасности банковских процессов | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
Комплекс мер по обеспечению ИБ банковского платежного технологического процесса должен предусматривать в том числе:
|
7.8.8 |
Решения по обеспечению безопасности бизнес-приложений Imperva SecureSphere Intellinx |
|
При проектировании, разработке и эксплуатации систем дистанционного банковского обслуживания должны быть документально определены и выполняться процедуры, реализующие в том числе механизмы:
|
7.8.9 |
Решения по обеспечению безопасности бизнес-приложений Imperva SecureSphere Intellinx |
|
рекомендуется сформировать и поддерживать в актуальном состоянии централизованную базу данных инцидентов ИБ |
8.10.2 |
Система управления событиями ИБ ArcSight Enterprise Security Solution |
Услуги АСТ- Анализ защищенности ИТ-ресурсов от актуальных угроз
- Разработка концепции и политики информационной безопасности
- Проектирование и внедрение комплексной системы защиты информации
- Сопровождение и поддержка созданной КСЗИ
- Приведение информационных систем в соответствие с требованиями регуляторов
- Системы информационной безопасности для банковского сектора
Решения АСТ- Защита от утечек конфиденциальной информации
- Управление корпоративной идентификацией и доступом
- Обеспечение защиты бизнес-приложений, защита от злоупотреблений легальных пользователей и администраторов ИТ систем
- Построение систем управления событиями ИБ
- Построение базовых систем ИБ
- Обеспечение защиты персональных данных с необходимыми согласованиями и аттестацией
- Защита баз данных


















































