Групповой показатель М3 "Обеспечение информационной безопасности при управлении доступом и регистрации"

См. данную форму в MS-Excel.

Групповой показатель М3 "Обеспечение информационной

безопасности при управлении доступом и регистрации"

Обозначение частного показателя ИБ

Частный показатель ИБ

Обязательность выполнения

Категория проверки частного показателя

Оценка частного показателя ИБ

0

0,25

0,5

0,75

1

н/о

М3.1

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры выявления, учета и классификации (отнесение к одному из типов) информационных активов?

обязательный

категория 1

М3.2

Учтены ли и зафиксированы ли права доступа работников и клиентов организации БС РФ к информационным активам и (или) их типам?

обязательный

категория 1

М3.3

Применяются ли в составе АБС встроенные защитные меры от НСД и НРД?

обязательный

категория 1

М3.4

Применяются ли в составе АБС сертифицированные по требованиям безопасности информации средства защиты информации?

рекомендуемый

категория 3

М3.5

Обеспечивается ли защитными мерами от НСД сокрытие вводимых субъектами доступа аутентификационных данных на устройствах отображения информации?

обязательный

категория 3

М3.6

Препятствует ли размещение устройств отображения информации АБС ее несанкционированному просмотру?

обязательный

категория 3

М3.7

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры идентификации, аутентификации, авторизации субъектов доступа, в том числе внешних субъектов доступа, которые не являются работниками организации БС РФ, и программных процессов (сервисов)?

обязательный

категория 1

М3.8

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры разграничения доступа к информационным активам на основе ролевого метода с определением для каждой роли полномочий по доступу к информационным активам?

обязательный

категория 1

М3.9

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры управления предоставлением/отзывом и блокированием доступа, в том числе доступа, осуществляемого через внешние информационно-телекоммуникационные сети?

обязательный

категория 1

М3.10

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры регистрации действий субъектов доступа с обеспечением контроля целостности и защиты данных регистрации?

обязательный

категория 1

М3.11

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры управления идентификационными данными, аутентификационными данными и средствами аутентификации?

обязательный

категория 1

М3.12

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры управления учетными записями субъектов доступа?

обязательный

категория 1

М3.13

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры выявления и блокирования неуспешных попыток доступа?

обязательный

категория 1

М3.14

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры блокирования сеанса доступа после установленного времени бездействия или по запросу субъекта доступа, требующего выполнения процедур повторной аутентификации и авторизации для продолжения работы?

обязательный

категория 1

М3.15

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры ограничения действий пользователей по изменению настроек их автоматизированных мест (использование ограничений на изменение BIOS)?

обязательный

категория 1

М3.16

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры управления составом разрешенных действий до выполнения идентификации и аутентификации?

обязательный

категория 1

М3.17

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры ограничения действий пользователей по изменению параметров настроек АБС и реализации контроля действий эксплуатационного персонала по изменению параметров настроек АБС?

обязательный

категория 1

М3.18

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры выявления и блокирования несанкционированного перемещения (копирования) информации, в том числе баз данных, файловых ресурсов, виртуальных машин?

обязательный

категория 1

М3.19

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры использования технологий беспроводного доступа к информации в случае их применения и защиты внутренних беспроводных соединений?

обязательный

категория 1

М3.20

Определены ли, выполняются ли, регистрируются ли и контролируются ли правила и процедуры использования мобильных устройств для доступа к информации в случае их применения?

обязательный

категория 1

М3.21

Исключают ли процедуры управления доступом возможность "самосанкционирования"?

обязательный

категория 1

М3.22

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ правила и процедуры мониторинга ИБ, анализа и хранения данных о действиях и операциях, позволяющие выявлять неправомерные или подозрительные операции и транзакции?

обязательный

категория 1

М3.23

Определены ли действия и операции, подлежащие регистрации?

обязательный

категория 2

М3.24

Определены ли состав и содержание данных о действиях и операциях, подлежащих регистрации, сроки их хранения?

обязательный

категория 2

М3.25

Обеспечено ли резервирование необходимого объема памяти для записи данных?

обязательный

категория 3

М3.26

Обеспечено ли реагирование на сбои при регистрации действий и операций, в том числе на аппаратные и программные ошибки, сбои в технических средствах сбора данных?

обязательный

категория 1

М3.27

Обеспечена ли генерация временных меток для регистрируемых действий и операций и синхронизация системного времени на технических средствах, используемых для целей мониторинга ИБ, анализа и хранения данных?

обязательный

категория 3

М3.28

Реализовано ли в организации БС РФ ведение журналов действия и операций автоматизированных рабочих мест, серверного и сетевого оборудования, межсетевых экранов и АБС с целью их использования при реагировании на инциденты ИБ?

обязательный

категория 1

М3.29

Обеспечено ли хранение данных о действиях и операциях не менее трех лет (если иные сроки хранения не установлены законодательством РФ, нормативными актами Банка России)?

рекомендуемый

категория 3

М3.30

Обеспечено ли хранение данных, полученных в результате выполнения банковского платежного технологического процесса, не менее пяти лет (если иные сроки хранения не установлены законодательством РФ, нормативными актами Банка России)?

рекомендуемый

категория 3

М3.31

Используются ли для проведения процедур мониторинга ИБ и анализа данных о действиях и операциях специализированные программные и (или) технические средства?

обязательный

категория 3

М3.32

Зафиксированы ли критерии выявления неправомерных или подозрительных действий и операций, используемые при проведении процедур мониторинга ИБ и анализа данных о действиях и операциях?

обязательный

категория 2

М3.33

Применяются ли процедуры мониторинга ИБ и анализа данных о действиях и операциях, использующие зафиксированные критерии выявления неправомерных или подозрительных действий и операций, на регулярной основе, например ежедневно, ко всем выполненным операциям (транзакциям)?

обязательный

категория 3

М3.34

Определено ли и контролируется ли в организации БС РФ выполнение требований:

- к разделению сегментов вычислительных сетей, в том числе создаваемых с использованием технологии виртуализации;

- к межсетевому экранированию;

- к информационному взаимодействию между сегментами вычислительных сетей?

обязательный

категория 1

М3.35

Осуществляется ли разделение сегментов вычислительных сетей с целью обеспечения независимого выполнения банковских платежных технологических процессов организации БС РФ, а также банковских информационных технологических процессов организации БС РФ разной степени критичности, в том числе банковских информационных технологических процессов, в рамках которых осуществляется обработка персональных данных в ИСПДн?

обязательный

категория 1

М3.36

Регламентированы ли и контролируются ли процедуры внесения изменений в конфигурацию сетевого оборудования, предусматривающие согласование вносимых изменений со службой ИБ?

обязательный

категория 2

М3.37

Предоставлен ли работникам службы ИБ доступ к конфигурации сетевого оборудования без возможности внесения изменений?

рекомендуемый

категория 3

М3.38

Определен ли, выполняется ли, регистрируется ли и контролируется ли порядок доступа к объектам среды информационных активов, в том числе в помещения, в которых размещаются объекты среды информационных активов?

обязательный

категория 1

М3.39

Обеспечивают ли используемые в организации БС РФ АБС, в том числе системы дистанционного банковского обслуживания, возможность регистрации:

- операций с данными о клиентских счетах, включая операции открытия, модификации и закрытия клиентских счетов;

- проводимых транзакций, имеющих финансовые последствия;

- операций, связанных с назначением и распределением прав пользователей?

обязательный

категория 3

М3.40

Определен ли, выполняется ли и контролируется ли в организации БС РФ порядок использования съемных носителей информации?

обязательный

категория 1

М3.41

Реализованы ли в системах дистанционного банковского обслуживания, используемых в организации БС РФ, защитные меры, обеспечивающие невозможность отказа от авторства проводимых клиентами операций и транзакций?

обязательный

категория 3

М3.42

Придано ли протоколам операций, выполняемых посредством дистанционного банковского обслуживания, свойство юридической значимости, например, путем внесения соответствующих положений в договоры на дистанционное банковское обслуживание?

обязательный

категория 1

М3.43

Производится ли при заключении договоров со сторонними организациями юридическое оформление договоренностей, определяющих необходимый уровень взаимодействия в случае выхода инцидента ИБ за рамки отдельной организации?

рекомендуемый

категория 2

М3.44

Определены ли в организации БС РФ процедуры, определяющие действия работников и клиентов организации БС РФ в случае компрометации информации, необходимой для их идентификации, аутентификации и (или) авторизации, в том числе произошедшей по их вине, включая информацию о способах распознавания таких случаев?

обязательный

категория 2

М3.45

Доведены ли до сведения работников и клиентов организации БС РФ процедуры, указанные в частном показателе М3.44?

обязательный

категория 3

М3.46

Предусматривают ли указанные в частном показателе М3.44 процедуры регистрацию работниками и клиентами всех своих действий и их результатов?

обязательный

категория 3

М3.47

Реализованы ли в системах дистанционного банковского обслуживания механизмы информирования (регулярного, непрерывного или по требованию) клиентов обо всех операциях, совершаемых от их имени?

обязательный

категория 3

М3.48

Применяются ли в организации БС РФ меры, направленные на обеспечение защиты от НСД, повреждения или нарушения целостности данных о действиях и операциях, а также меры по защите информации, необходимой для идентификации, аутентификации и (или) авторизации клиентов и работников организации БС РФ?

обязательный

категория 1

М3.49

Регистрируются ли все попытки НСД к информации, необходимой для идентификации, аутентификации и (или) авторизации клиентов и сотрудников организации БС РФ?

обязательный

категория 1

М3.50

Предоставляется ли доступ к данным о действиях и операциях только с целью выполнения служебных обязанностей?

обязательный

категория 1

М3.51

Выполняются ли регламентированные процедуры соответствующего пересмотра прав доступа при увольнении или изменении должностных обязанностей работников организации БС РФ, имевших доступ к данным о действиях и операциях?

обязательный

категория 1

М3.52

Используются ли сетевые протоколы, обеспечивающие защиту сетевого соединения, контроль целостности сетевого взаимодействия и реализацию технологии двухсторонней аутентификации при осуществлении доступа на участке телекоммуникационных каналов и линий связи, в том числе беспроводных, не контролируемых организацией БС РФ?

обязательный

категория 3

М3.53

Осуществляется ли передача защищаемых данных по каналам связи, имеющим выход за пределы контролируемой организацией БС РФ зоны, только при условии обеспечения их защиты от раскрытия и модификации?

обязательный

категория 3

М3.54

Осуществляется ли работа всех работников организации БС РФ АБС под уникальными и персонифицированными учетными записями?

обязательный

категория 3

Итоговая оценка группового показателя М3