ICL Services
Новости
6 февраля 2023
Новости

Готово!

Скоро материал придет на указанную электронную почту. Также подписывайте на нас в Facebook

Ok

Сложности обеспечения ИБ в финансовых организациях

Обеспечение информационной безопасности в финансовой организации — очень нетривиальная задача. Особенно если учитывать, что бытность отдела/службы/департамента по защите информации в российской действительности можно сравнить с жонглированием бензопилами руками и ногами в тёмной комнате. Специалист здесь также должен уметь лавировать среди требований регуляторов, знать, где спросить, как эти требования выполнять и держать руку на пульсе бешеного принтера, который эти требования выпускает.

В этой статье коснусь только верхушки айсберга и рассмотрю такой документ как ГОСТ Р 57 580.1 -2017 «Безопасность финансовых (банковских) операций…» и положения Банка России, которые обязывают финансовые организации исполнять требования данного стандарта.

Тему можно разделить на два направления — приведение в соответствие и оценка соответствия для кредитных и некредитных финансовых организаций.


Для начала – немного теории

Чтобы проще было ориентироваться в содержании статьи, предлагаю пробежаться по документам:

Конечно, написать по поводу представленной выше документации можно очень много — например, как специалисты ИБ ломали копья, пытаясь понять, как выполнять представленные в ГОСТ Р 57 580.1–2017 меры или по какому пути пойти: лучше сделать — выделять один большой «царь»‑контур безопасности, или много, но поменьше.

Но в этой статье — не про это. Здесь я рассмотрю скорее общие вопросы оценки соответствия и приведения в соответствие системы ИБ финансовых организаций.

Кредитные финансовые организации

Возьмём следующую ситуацию — вы специалист по защите информации в банке, который не входит в десятку крупных банков страны. В распоряжении у вас смекалка, знания и один трудовой кадр, который выполняет весь фронт работ по защите информации в банке (то есть только вы). Для начала нужно понять следующее:

  • распространяются ли на организацию требования по обеспечению необходимого уровня защиты информации и требования по обязательному проведению оценки соответствия уровня защиты информации;

  • прошел ли с момента проведения предыдущей оценки соответствия установленный срок (на самом деле, очень надеюсь, что к началу 2023 хотя бы одну оценку соответствия провели). Наступил ли срок для проведения очередной оценки;

  • по результатам аудита Банк России потребовал от организации провести оценку соответствия (вариант, конечно, не из лучших);

  • хотим обеспечить необходимый уровень защиты информации для уменьшения рисков информационной безопасности и унифицировать подход к обеспечению информационной безопасности в своей организации.

Если ответ на один из этих вопросов — утвердительный, то нужно определиться с последовательностью действий. Понятно, что инфраструктура — это не бублики с чаем, а сложная система, состоящая из множества подсистем. Требования к таким подсистемам могут разниться в строгости, в зависимости от критичности систем и важности данных, которые в них крутятся.

Что с этим делать

Продолжение читайте на Хабре.


Поделиться:

Новости по теме

  • 4 июля

    757‑П или Как ввести в ступор небольшие НФО

    Ведущий системный инженер ICL Services Станислав Глинчиков рассматривает вопрос обеспечения защиты информации, и как выполнять требования 757-П и всех вытекающих из него дополнительных требований.

    Свяжитесь с нами

    Контакты Пресс-службы
    Телефон 8 (800) 333-98-70

    pr@icl-services.com

    Будьте в курсе новостей

    Подпишитесь на рассылку и будьте в курсе наших последних новостей

    Подписаться на рассылку
    Спасибо, что подписались на рассылку новостей! Адрес подписки успешно добавлен! Ok
    На сайтах icl-services.com используются cookie-файлы. Оставаясь на сайте, вы даете свое согласие на использование нами cookie-файлов. Если, прочитав данное сообщение, вы не согласны, просим вас покинуть сайт.

    Задать вопрос эксперту

    Ф.И.О*
    E-mail*
    Наименование организации*
    Должность*
    Телефон*
    Вопрос*

    Я даю согласие на обработку своих персональных данных в соответствии со статьей 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ«О персональных данных»

    Заказать звонок

    Ф.И.О*
    Контактный телефон*
    E-mail
    Компания*

    Я даю согласие на обработку своих персональных данных в соответствии со статьей 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ«О персональных данных»

    Наверх