7.4.1 Применяемые финансовой организацией меры по контролю целостности и защищенности информационной инфраструктуры должны обеспечивать:
- контроль отсутствия известных (описанных) уязвимостей защиты информации объектов информатизации;
- организацию и контроль размещения, хранения и обновления ПО информационной инфраструктуры;
- контроль состава и целостности ПО информационной инфраструктуры;
- регистрацию событий защиты информации, связанных с результатами контроля целостности и защищенности информационной инфраструктуры.
7.4.2 Базовый состав мер по контролю отсутствия известных (описанных) уязвимостей защиты информации объектов информатизации применительно к уровням защиты информации приведен в таблице 22.
| Условное обозначение и номер меры | Содержание мер системы защиты информации | Уровень защиты информации | ||
|---|---|---|---|---|
| 3 | 2 | 1 | ||
| ЦЗИ.1 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированное (неконтролируемое) информационное взаимодействие между сегментами контуров безопасности и иными внутренними сетями финансовой организации | Н | Т | Т |
| ЦЗИ.2 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированное (неконтролируемое) информационное взаимодействие между внутренними вычислительными сетями финансовой организации и сетью Интернет | О | Т | Т |
| ЦЗИ.3 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированное (неконтролируемое) информационное взаимодействие между сегментами, предназначенными для размещения общедоступных объектов доступа (в том числе банкоматов, платежных терминалов), и сетью Интернет | О | Т | Т |
| ЦЗИ.4 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированный логический доступ к ресурсам доступа, размещенным в вычислительных сетях финансовой организации, подключенных к сети Интернет | О | Т | Т |
| ЦЗИ.5 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированный удаленный доступ | О | Т | Т |
| ЦЗИ.6 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированный логический доступ к ресурсам доступа, размещенным во внутренних вычислительных сетях финансовой организации | Н | Т | Т |
| ЦЗИ.7 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей, предусмотренных мерами ЦЗИ.1 — ЦЗИ.6 настоящей таблицы, путем сканирования и анализа параметров настроек серверного и сетевого оборудования | Н | Т | Т |
| ЦЗИ.8 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей, указанных в пунктах ЦЗИ.1 — ЦЗИ.6 настоящей таблицы, путем сканирования и анализа состава, версий и параметров настроек прикладного ПО, ПО АС и системного ПО, реализующего функции обеспечения защиты информации и (или) влияющего на обеспечение защиты информации (далее в настоящем разделе — системное ПО)*, установленного на серверном и сетевом оборудовании | Н | Т | Т |
| ЦЗИ.9 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей, предусмотренных мерами ЦЗИ.1 — ЦЗИ.6 настоящей таблицы, путем сканирования и анализа состава, версий и параметров настроек прикладного ПО, ПО АС и (или) системного ПО, установленного на АРМ пользователей и эксплуатационного персонала | Н | Т | Т |
| ЦЗИ.10 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей, предусмотренных мерами ЦЗИ.1 — ЦЗИ.6 настоящей таблицы, путем сканирования и анализа состава, версий и параметров настроек средств и систем защиты информации | Н | Т | Т |
| ЦЗИ.11 | Ограничение (запрет) использования на АРМ пользователей и эксплуатационного персонала, задействованных в выполнении бизнес-процессов финансовой организации, ПО, реализующего функции по разработке, отладке и (или) тестированию ПО | Н | О | О |
| * В том числе ПО операционных систем, ПО СУБД, ПО серверов приложений, ПО систем виртуализации. | ||||
7.4.3 Базовый состав мер по организации и контролю размещения, хранения и обновления ПО применительно к уровням защиты информации приведен в таблице 23.
| Условное обозначение и номер меры | Содержание мер системы защиты информации | Уровень защиты информации | ||
|---|---|---|---|---|
| 3 | 2 | 1 | ||
| ЦЗИ.12 | Контроль размещения и своевременного обновления на серверном и сетевом оборудовании ПО средств и систем защиты информации, прикладного ПО, ПО АС, системного ПО и сигнатурных баз средств защиты информации, в том числе с целью устранения выявленных уязвимостей защиты информации | О | О | Т |
| ЦЗИ.13 | Контроль размещения и своевременного обновления на АРМ пользователей и эксплуатационного персонала ПО средств и систем защиты информации, прикладного ПО, ПО АС и системного ПО, в том числе с целью устранения выявленных уязвимостей защиты информации | О | О | Т |
| ЦЗИ.14 | ЦЗИ.14 Контроль работоспособности (тестирование) и правильности функционирования АС после выполнения обновлений ПО, предусмотренного мерами ЦЗИ.12 и ЦЗИ.13 настоящей таблицы, выполняемого в сегментах разработки и тестирования | О | О | О |
| ЦЗИ.15 | Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации после выполнения обновлений ПО, предусмотренного мерой ЦЗИ.12 настоящей таблицы | О | Т | Т |
| ЦЗИ.16 | Обеспечение возможности восстановления эталонных копий ПО АС, ПО средств и систем защиты информации, системного ПО в случаях нештатных ситуаций | О | О | О |
| ЦЗИ.17 | Наличие, учет и контроль целостности эталонных копий ПО АС, ПО средств и систем защиты информации, системного ПО | Н | Н | Т |
| ЦЗИ.18 | Наличие, учет и контроль целостности эталонных значений параметров настроек ПО АС, системного ПО, ПО средств и систем защиты информации, возможность восстановления указанных настроек в случаях нештатных ситуаций | О | О | Т |
| ЦЗИ.19 | Контроль целостности и достоверности источников получения при распространении и (или) обновлении ПО АС, ПО средств и систем защиты информации, системного ПО | О | О | Т |
7.4.4 Базовый состав мер по контролю состава и целостности ПО информационной инфраструктуры применительно к уровням защиты информации приведен в таблице 24.
| Условное обозначение и номер меры | Содержание мер системы защиты информации | Уровень защиты информации | ||
|---|---|---|---|---|
| 3 | 2 | 1 | ||
| ЦЗИ.20 | Контроль состава разрешенного для использования ПО АРМ пользователей и эксплуатационного персонала | О | Т | Т |
| ЦЗИ.21 | Исключение возможности установки и (или) запуска неразрешенного для использования ПО АРМ пользователей и эксплуатационного персонала | О | Т | Т |
| ЦЗИ.22 | Контроль состава ПО серверного оборудования | Н | О | Т |
| ЦЗИ.23 | Контроль состава ПО АРМ пользователей и эксплуатационного персонала, запускаемого при загрузке операционной системы | Н | Т | Т |
| ЦЗИ.24 | Контроль целостности запускаемых компонентов ПО АС на АРМ пользователей и эксплуатационного персонала | Н | Н | Т |
| ЦЗИ.25 | Реализация доверенной загрузки операционных систем АРМ пользователей и эксплуатационного персонала | Н | Н | Т |
| ЦЗИ.26 | Контроль (выявление) использования технологии мобильного кода* | Н | Т | Т |
| * В том числе Java, JavaScript, ActiveX, VBScript и иные аналогичные технологии. | ||||
7.4.4 Базовый состав мер по контролю состава и целостности ПО информационной инфраструктуры применительно к уровням защиты информации приведен в таблице 24.
| Условное обозначение и номер меры | Содержание мер системы защиты информации | Уровень защиты информации | ||
|---|---|---|---|---|
| 3 | 2 | 1 | ||
| ЦЗИ.20 | Контроль состава разрешенного для использования ПО АРМ пользователей и эксплуатационного персонала | О | Т | Т |
| ЦЗИ.21 | Исключение возможности установки и (или) запуска неразрешенного для использования ПО АРМ пользователей и эксплуатационного персонала | О | Т | Т |
| ЦЗИ.22 | Контроль состава ПО серверного оборудования | Н | О | Т |
| ЦЗИ.23 | Контроль состава ПО АРМ пользователей и эксплуатационного персонала, запускаемого при загрузке операционной системы | Н | Т | Т |
| ЦЗИ.24 | Контроль целостности запускаемых компонентов ПО АС на АРМ пользователей и эксплуатационного персонала | Н | Н | Т |
| ЦЗИ.25 | Реализация доверенной загрузки операционных систем АРМ пользователей и эксплуатационного персонала | Н | Н | Т |
| ЦЗИ.26 | Контроль (выявление) использования технологии мобильного кода* | Н | Т | Т |
| * В том числе Java, JavaScript, ActiveX, VBScript и иные аналогичные технологии. | ||||
7.4.5 Базовый состав мер по регистрации событий защиты информации, связанных с результатами контроля целостности и защищенности информационной инфраструктуры, применительно к уровням защиты информации приведен в таблице 25.
| Условное обозначение и номер меры | Содержание мер системы защиты информации | Уровень защиты информации | ||
|---|---|---|---|---|
| 3 | 2 | 1 | ||
| ЦЗИ.27 | Регистрация фактов выявления уязвимостей защиты информации | Н | Т | Т |
| ЦЗИ.28 | Регистрация установки, обновления и (или) удаления ПО АС, ПО средств и систем защиты информации, системного ПО на серверном и сетевом оборудовании | Н | Т | Т |
| ЦЗИ.29 | Регистрация установки, обновления и (или) удаления прикладного ПО, ПО АС, ПО средств и систем защиты информации, системного ПО на АРМ пользователей и эксплуатационного персонала | Н | Т | Т |
| КЗИ.12 | Регистрация сбоев (отказов) технических мер защиты информации | Н | Т | Т |
| ЦЗИ.30 | Регистрация запуска программных сервисов | Н | Н | Т |
| ЦЗИ.31 | Регистрация результатов выполнения операций по контролю состава ПО серверного оборудования, АРМ пользователей и эксплуатационного персонала | Н | Н | Т |
| ЦЗИ.32 | Регистрация результатов выполнения операций по контролю состава ПО АРМ пользователей и эксплуатационного персонала | Н | Т | Т |
| ЦЗИ.ЗЗ | Регистрация результатов выполнения операций по контролю состава ПО, запускаемого при загрузке операционной системы АРМ пользователей и эксплуатационного персонала | Н | Т | Т |
| ЦЗИ.34 | Регистрация результатов выполнения операций контроля целостности запускаемых компонентов ПО АС | Н | Н | Т |
| ЦЗИ.35 | Регистрация выявления использования технологии мобильного кода | Н | Т | Т |
| ЦЗИ.36 | Регистрация результатов выполнения операций по контролю целостности и достоверности источников получения при распространении и (или) обновлении ПО АС, ПО средств и систем защиты информации, системного ПО | Н | Н | Т |
к Оглавлению ГОСТ 57580.1-2017 | Назад | Вперед