Сообщения

Показаны сообщения с ярлыком "СТО БР ИББС"

Чем заняться ИБшнику во время длинных выходных: выбрать фреймворк для ИБ

Изображение
Раз уж получилось, что выходные затягиваются, а из дома выходить нельзя – это хорошая возможность для специалистов поИБ прокачать свои компетенции. Есть различные способы, но в рамках данной статьи поговорим про фреймворки ИБ. В прошлойстатье мы рассмотрели на каких стендах можно потренироваться техническим специалистам ИБ. Но для CISO тоже есть чем заняться. Для чего нужен фреймворк ИБ в вашей организации? ·         для того чтобы применяемые меры ИБ не были хаотическими и противоречащими друг другу ·         для того чтобы увязать в одном цели бизнеса, требования законодательства и особенности используемых технологий ·         для того чтобы мы могли определить приоритеты и порядок внедрения мер защиты ·         для того чтобы зрелость процессов защиты было согласована с текущей зрелостью ИТ и бизнеса В качестве фреймворков...

Двухфакторная аутентификация. Уже пора?

Изображение
Исследование Verison говорит, что 80% инцидентов ИБ связано с аутентификацией. В соответствии с обзором ФинЦЕРТа Банка России, слабости в аутентификации и парольной защите являются первоочередной причиной инцидентов ИБ. Проблемы классической парольной аутентификации очевидны. Так почему так много вопросов вызывает требования банковского ГОСТ 57580.1 к применению двухфакторной аутентификации (2 FA )? Давайте разбираться. Что в НПА? Посмотрим, где есть требования к 2 FA : В приказах ФСТЭК №17, 21 и 239 есть меры группы ИАФ, которые требуют аутентификацию пользователей и управление средствами аутентификации, но применение 2 FA остается на усмотрение оператора. В методическом документе ФСТЭК «Меры защиты информации в ГИС» ещё в 2014 г. появляются обязательные требования 2 FA для ГИС 1 и 2 класса защищенности: “Требования к усилению меры ИАФ.1 1-2) в информационной системе должна обеспечиваться многофакторная (двухфакторная) аутентификация для удаленного досту...

Сложно ли Банкам соответствовать ГОСТ 57580?

Изображение
Достаточно часто слышу от коллег, такую информацию, что ГОСТ Р 57580.1-2017 по безопасности финансовых (банковских) операций сильно сложнее для выполнения, чем СТО БР ИББС-1.0-2014 и старое 382-П. Высказываются тезисы что в ГОСТ появилось большое количество новых требований, которых не было ранее - приводит к получению низких оценок. C другой стороны, при работе по ГОСТ 57580.1 у меня создалось впечатление что это более гибкий документ и имеет особенности, которые, наоборот, позволяют получить высокие оценки соответствия. На них и хотелось бы остановится в данной статье. Во-первых, у Финансовой организации имеется возможность выбора мер защиты по аналогии с защитой ПДн и КИИ – базовый состав мер, это только отправная точка, далее меры можно адаптировать/исключать с учетом модели угроз, нарушителей и структурно-функциональных характеристик объектов. Также меры защиты могут быть заменены на компенсирующие, в случае технической невозможности их реализации или экономической ц...

СОИБ. Анализ. Стандарт ЦБ РФ о реагировании на инциденты ИБ при осуществлении платежей

Изображение
  Сегодня был опубликован новый стандарт Банка России СТО БР ИББС-1.3-2016 “Cбор и анализ технических данных при реагировании на инциденты информационной безопасности при осуществлении переводов денежных средств”.  Вступает в силу с 1 января 2017 г. Стандарт достаточно объемный – 49 страниц, при этом практический и полезный. Давайте посмотрим на основные моменты поподробнее. В стандарте идет речь о том, как надо правильно собирать, обрабатывать, анализировать и документировать технические данные - данные, формируемые объектами информационной инфраструктуры, в том числе техническими средствами защиты информации, используемыми организациями БС РФ и их клиентами для осуществления переводов денежных средств, связанных со свершившимися, предпринимаемыми или вероятными реализациями угроз ИБ. Рассматриваются инциденты ИБ следующих типов по источникам получения информации: ·          Информация о которых получена от клиентов...

СОИБ. Анализ. Свежие документы ЦБ РФ по ИБ

15 апреля 2015 г. ЦБ РФ опубликовал информационное сообщение “ О несанкционированных операциях, совершенных сиспользованием устройств мобильной связи ”. В нем ЦБ РФ предупреждает об опасности связанной с мобильными платежами и рекомендует принимать следующие меры ИБ: ·          установить на устройство мобильной связи антивирусное ПО; ·          не переходить по ссылкам, приходящим из недостоверных источников; ·          своевременно уведомлять кредитную организацию о смене номера телефона мобильной связи; ·          не скачивать на устройство мобильной связи приложения из непроверенных источников; ·          не передавать устройство мобильной связи и платежную карту для использования третьим лицам, в том числе родственникам; ·        ...