Куда я попал?
ГОСТ Р № 57580.4-2022 от 01.02.2023
Безопасность финансовых (банковских) операций. Обеспечение операционной надежности. Базовый состав организационных и технических мер. Раздел 7
7.4 Процесс 3 Инциденты
Для проведения оценки соответствия по документу войдите в систему.
Список требований
-
ВРВ.1 Организация мониторинга и выявления событий реализации информационных угроз в рамках процессов, реализуемых в соответствии с требованиями ГОСТ Р 57580.1., в целях своевременного обнаружения:
- компьютерных атак;
- аномальной активности лиц, имеющих легальный доступ к объектам информатизации финансовой организации;
- неправомерного использования доступа поставщиками услуг или другими доверенными организациями;
- фактов утечки защищаемой информации.
Обязательно для уровня защиты 1 2 3 -
ВРВ.3 Организация сбора и фиксации технических данных (свидетельств)** о выявленных событиях реализации информационных угроз в рамках процессов защиты информации, реализуемых в соответствии с ГОСТ Р 57580.1., в целях проведения их последующего анализа, а также, в случае необходимости, проведения компьютерной экспертизы.Обязательно для уровня защиты 1 2 3
-
ВРВ.7.1 Целевых показателей реагирования на инциденты;Обязательно для уровня защиты 1 2 3
-
ВРВ.7.4 Ролей, связанных с реагированием на инциденты;Обязательно для уровня защиты 1 2 3
-
ВРВ.7.5 Правил и процедур (playbooks) реагирования на инциденты;Обязательно для уровня защиты 1 2 3
-
ВРВ.9 Определение в качестве целевых показателей реагирования на инциденты:
- ограничение распространения и предотвращение повторения инцидентов внутри финансовой организации, а также среди причастных сторон, в том числе клиентов финансовой организации;
- ограничение СТП инцидентов для финансовой организации для соблюдения контрольных и сигнальных значений КПУР, предусмотренных ГОСТ Р 57850.3, в том числе ограничение собственных финансовых потерь, а также финансовых потерь причастных сторон, в том числе клиентов финансовой организации;
- соблюдение допустимого времени простоя и (или) деградации бизнес- и технологических процессов, а также сигнальных и контрольных значений КПУР, предусмотренных ГОСТ Р 57850.3 с учетом требований нормативных актов Банка России.
Обязательно для уровня защиты 1 2 3 -
ВРВ.11.3 Информирования Банка России и федерального органа исполнительной власти, уполномоченного в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, в соответствии с требованиями законодательства Российской Федерации, в том числе нормативных актов Банка России.Обязательно для уровня защиты 1 2 3
-
ВРВ.12.1 Роли владельца инцидента, ответственного за координацию деятельности в условиях реализации отдельного инцидента;Обязательно для уровня защиты 1 2 3
-
ВРВ.14.2 Процедур взаимодействия финансовой организации с Банком России, причастными сторонами, в том числе клиентами финансовой организации, в целях ограничения финансовых потерь от осуществления финансовых (банковских) операций, в том числе переводов денежных средств, без согласия клиента;Обязательно для уровня защиты 1 2 3
-
ВРВ.14.3 Процедур взаимодействия финансовой организации с общественностью и СМИ при реализации инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.14.4 Процедур по ограничению распространения инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.14.5 Процедур по снижению СТП инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.16.1 Оперативное устранение или ограничение воздействия источников и причин реализации инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.19 Обеспечение возможности проведения компьютерной экспертизы в целях сбора и фиксации технических данных (свидетельств), в том числе посредством заключения контрактов (договоров) с поставщиками услуг в случае, если финансовая организация не располагает необходимыми для данной деятельности компетенциями.Обязательно для уровня защиты 1 2 3
-
ВРВ.21.1 Целевых показателей восстановления после реализации инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.21.2 Ролей, связанных с восстановлением после реализации инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.21.3 Правил и процедур (playbooks) восстановления после реализации инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.21.6 Определение критериев оценки завершения восстановления и условий закрытия инцидента;Обязательно для уровня защиты 1 2 3
-
ВРВ.21.7 Определение показателей оценки эффективности восстановления после реализации инцидентов.Обязательно для уровня защиты 1 2 3
-
ВРВ.23 Определение в качестве целевых показателей восстановления функционирования бизнес- и технологических процессов и объектов информатизации после реализации инцидентов:
- выявление и устранение причин реализации инцидентов;
- восстановление функционирования бизнес- и технологических процессов и объектов информатизации, а также восстановление данных финансовой организации в соответствии с заданными объемами (ЦТВД) и временными периодами (ЦВВ), устанавливаемыми с учетом допустимого уровня простоя и (или) деградации бизнес- и технологических процессов, а также сигнальных и контрольных значений КПУР, предусмотренных ГОСТ Р57580.3.
Обязательно для уровня защиты 1 2 3 -
ВРВ.26.4 Процедур восстановления данных** с помощью резервных копий в заданных объемах (согласно ЦТВД);Обязательно для уровня защиты 1 2 3
-
ВРВ.26.5 Процедур привлечения, в случае необходимости, компетентных специалистов соответствующих организаций – поставщиков услуг;Обязательно для уровня защиты 1 2 3
-
ВРВ.26.6 Процедур по снижению СТП инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.26.8 Процедур формирования отчетности в рамках восстановления после реализации инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.28 Регистрация (документирование) выполняемых действий (операций)**** (а также фиксация времени начала и окончания их выполнения) в рамках восстановления функционирования бизнес- и технологических процессов и объектов информатизации после реализации инцидентов согласно утвержденным правилам и процедурам (playbooks).Обязательно для уровня защиты 1 2 3
-
ВРВ.29.2 Обеспечение возможности перехода от эксплуатации основных каналов (способов) предоставления финансовых и (или) информационных услуг и объектов информатизации к резервным (альтернативным) в соответствии с заданными временными периодами (ЦВВ) и заданными объемами восстановления данных (ЦТВД).Обязательно для уровня защиты 1 2 3
-
ВРВ.31 Организация и выполнение деятельности по проведению оценки завершения восстановления функционирования бизнес- и технологических процессов и объектов информатизации согласно определенным критериям перед принятием решения о закрытии соответствующего инцидента.Обязательно для уровня защиты 1 2 3
-
ВРВ.33 Обеспечение возможности проведения компьютерной экспертизы в целях сбора и фиксации технических данных (свидетельств), в том числе посредством заключения контрактов (договоров) с поставщиками услуг в случае, если финансовая организация не располагает необходимыми для данной деятельности компетенциями.Обязательно для уровня защиты 1 2 3
-
ВРВ.34.1 Определение целевых показателей анализа технических данных (свидетельств);Обязательно для уровня защиты 1 2 3
-
ВРВ.34.2 Сбор и анализ технических данных (свидетельств)* в рамках выявления, реагирования на инциденты и восстановления после их реализации;Обязательно для уровня защиты 1 2 3
-
ВРВ.34.3 Определение источников и выявление причин реализации инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.34.4 Описание сценариев реализации инцидентов;Обязательно для уровня защиты 1 2 3
-
ВРВ.34.6 Привлечение, при необходимости, к такому анализу Банка России (ФинЦЕРТ)**;Обязательно для уровня защиты 1 2 3
-
ВРВ.34.8 Оценку эффективности*** выявления, реагирования на инциденты и восстановления после их реализации.Обязательно для уровня защиты 1 2 3
-
ВРВ.42 Организация и выполнение деятельности по подготовке и направлению на рассмотрение совету директоров (наблюдательному совету) или коллегиальному исполнительному органу финансовой организации отчетов (в том числе согласно требованиям нормативных актов Банка России) о реагировании на инциденты и восстановлении после их реализации не реже одного раза в год, оказавших влияние на фактические значения КПУР, предусмотренные ГОСТ Р57580.3 (с указанием информации, характеризующей влияние инцидентов на фактические значения КПУР).Обязательно для уровня защиты 1 2 3
-
ВРВ.43 Организация и выполнение деятельности по информированию должностного лица, ответственного за функционирование системы управления риском реализации информационных угроз, по каждому факту реализации инцидентов:
- о масштабах влияния реализации инцидента на осуществление видов деятельности финансовой организации, влиянии на фактические значения КПУР, предусмотренные ГОСТ Р 57580.3;
- о бизнес- и технологических процессах, на непрерывность выполнения которых было оказано влияние в результате реализации инцидента;
- о сроках и условиях, при которых будет восстановлено выполнение бизнес- и технологических процессов, в том числе восстановлено функционирование задействованных объектов информатизации;
- о предпринятых и запланированных действиях в рамках реагирования на инциденты и восстановления после их реализации, а также статусе выполнения соответствующих работ;
- о сведениях, которые могут быть раскрыты и доведены до потребителей финансовых услуг.
Обязательно для уровня защиты 1 2 3
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.