Групповой показатель М5 "Обеспечение информационной безопасности при использовании ресурсов сети Интернет"

См. данную форму в MS-Excel.

Групповой показатель М5 "Обеспечение информационной

безопасности при использовании ресурсов сети Интернет"

Обозначение частного показателя ИБ

Частный показатель ИБ

Обязательность выполнения

Категория проверки частного показателя

Оценка частного показателя ИБ

0

0,25

0,5

0,75

1

н/о

М5.1

Принято ли документально руководством организации БС РФ решение об использовании сети Интернет для производственной и (или) собственной хозяйственной деятельности, в котором явно перечислены и зафиксированы цели использования сети Интернет?

обязательный

категория 2

М5.2

Запрещается ли использование ресурсов сети Интернет в неустановленных целях?

обязательный

категория 2

М5.3

Проведено ли в организации БС РФ выделение ограниченного числа пакетов, содержащих перечень сервисов и ресурсов сети Интернет, доступных для пользователей?

обязательный

категория 3

М5.4

Проводится ли наделение работников организации БС РФ правами пользователя конкретного пакета, содержащего перечень сервисов и ресурсов сети Интернет, в соответствии с его должностными обязанностями, в частности в соответствии с назначенными ему ролями?

обязательный

категория 3

М5.5

Регистрируется ли наделение работников организации БС РФ правами пользователя конкретного пакета, содержащего перечень сервисов и ресурсов сети Интернет, в соответствии с его должностными обязанностями, в частности в соответствии с назначенными ему ролями?

обязательный

категория 3

М5.6

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры подключения и использования ресурсов сети Интернет?

обязательный

категория 1

М5.7

Осуществляется ли передача защищаемых данных с использованием сети Интернет только при условии обеспечения их защиты от раскрытия и модификации?

обязательный

категория 1

М5.8

Применяются ли в организации БС РФ в связи с повышенными рисками нарушения ИБ при взаимодействии с сетью Интернет защитные меры, в том числе межсетевые экраны, антивирусные средства, средства обнаружения вторжений, средства криптографической защиты информации, обеспечивающие, среди прочего, прием и передачу информации только в установленном формате и только по конкретной технологии?

обязательный

категория 1

М5.9

Разработаны ли и введены ли в действие инструкции и рекомендации по использованию сети Интернет, учитывающие особенности банковских технологических процессов?

обязательный

категория 1

М5.10

Определены ли и выполняются ли процедуры протоколирования посещения ресурсов сети Интернет работниками организации БС РФ?

обязательный

категория 1

М5.11

Доступны ли данные о посещенных сотрудниками организации БС РФ ресурсов сети Интернет работникам службы ИБ?

обязательный

категория 3

М5.12

Выполнено ли выделение и организована ли физическая изоляция от внутренних сетей тех ЭВМ, с помощью которых осуществляется непосредственное взаимодействие с сетью Интернет?

рекомендуемый

категория 1

М5.13

Применяются ли при осуществлении дистанционного банковского обслуживания защитные меры, предотвращающие возможность подмены авторизованного клиента злоумышленником в рамках сеанса работы?

обязательный

категория 3

М5.14

Регистрируются ли регламентированным образом попытки подмены авторизованного клиента злоумышленником в рамках сеанса работы?

обязательный

категория 1

М5.15

Все ли операции клиентов в течение сеанса работы с системами дистанционного банковского обслуживания, в том числе операции по переводу денежных средств, выполняются только после выполнения процедур идентификации, аутентификации и авторизации?

обязательный

категория 3

М5.16

Обеспечивается ли закрытие текущей сессии и повторное выполнение процедур идентификации, аутентификации и авторизации в случаях нарушения или разрыва соединения при работе с системами дистанционного банковского обслуживания?

обязательный

категория 3

М5.17

Используется ли специализированное клиентское программное обеспечение для доступа пользователей к системам дистанционного банковского обслуживания?

рекомендуемый

категория 3

М5.18

Определены ли состав и порядок применения мер защиты, применяемых для организации почтового обмена через сеть Интернет?

обязательный

категория 2

М5.19

Организован ли почтовый обмен с сетью Интернет через ограниченное количество точек, состоящих из внешнего (подключенного к сети Интернет) и внутреннего (подключенного к внутренним сетям организации БС РФ) почтовых серверов с безопасной системой репликации почтовых сообщений между ними (интернет-киоски)?

рекомендуемый

категория 3

М5.20

Осуществляется ли архивирование электронной почты с целью:

- контроля информационных потоков, в том числе с целью предотвращение утечек информации;

- использования архивов при проведении разбирательств по фактам утечек информации?

обязательный

категория 3

М5.21

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ правила и процедуры доступа к информации архива и ее изменения, предусматривающие возможность доступа работников службы ИБ к информации архива?

обязательный

категория 1

М5.22

Не применяется ли в организации БС РФ практика хранения и обработки банковской информации (в т.ч. открытой) на ЭВМ, с помощью которой осуществляется непосредственное взаимодействие с сетью Интернет?

рекомендуемый

категория 3

М5.23

Всегда ли наличие банковской информации на ЭВМ, с помощью которых осуществляется непосредственное взаимодействие с сетью Интернет, определяется бизнес-целями организации БС РФ и санкционируется ее руководством?

обязательный

категория 3

М5.24

Определены ли состав и порядок применения мер защиты, применяемых при взаимодействии с сетью Интернет и позволяющие обеспечить противодействие атакам злоумышленников и распространению спама?

обязательный

категория 1

Итоговая оценка группового показателя М5