9. Требования к защите информации на этапах жизненного цикла автоматизированных систем и приложений

9.1 Настоящий раздел устанавливает требования к содержанию базового состава мер защиты информации на этапах жизненного цикла АС и приложений, эксплуатируемых в рамках предоставления бизнес-процессов и (или) технологических процессов финансовой организации (далее при совместном упоминании — АС).

9.2 Деятельность по защите информации на стадиях жизненного цикла АС должна реализовываться путем:

  • размещения компонентов АС в защищенной информационной инфраструктуре, для которой на системных уровнях реализованы процессы системы защиты информации, определенные в раздела 7 настоящего стандарта;
  • создания и обеспечения применения системы защиты информации для конкретной АС, реализующей отдельные дополнительные (по отношению к требованиям раздела 8 настоящего стандарта) функции защиты информации для АС, не реализованные на системных уровнях.

9.3 Применяемые финансовой организацией меры на этапах жизненного цикла АС должны обеспечивать:

  • определение состава мер защиты информации, реализуемых в АС (мер системы защиты информации АС);
  • должное применение и контроль применения мер системы защиты информации АС;
  • контроль отсутствия уязвимостей защиты информации в прикладном ПО АС и информационной инфраструктуре, предназначенной для размещения АС;
  • конфиденциальность защищаемой информации.
Примечание. Рекомендации по обеспечению информационной безопасности на стадиях жизненного цикла АС приведены в [18].

9.4 Способы реализации мер защиты информации на этапах жизненного цикла АС в таблицах раздела 9 настоящего стандарта обозначены, как в 7.1.6.

9.5 Базовый состав мер защиты информации на этапе «Создание (модернизация) АС» приведен в таблице 53.

Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
321
ЖЦ.1 Документарное определение перечня защищаемой информации, планируемой к обработке в АСООО
ЖЦ.2 Документарное определение состава (с указанием соответствия настоящему стандарту) и содержания мер системы защиты информации АС (функционально-технических требований к системе защиты информации АС)ООО
ЖЦ.3 Документарное определение в проектной и эксплуатационной документации на систему защиты информации АС:
  • состава и порядка применения технических и (или) организационных мер системы защиты информации АС;
  • параметров настроек технических мер системы защиты информации АС и компонентов информационной инфраструктуры, предназначенных для размещения указанных технических мер*
ООО
ЖЦ.4 Реализация управления версиями (сборками) и изменениями создаваемого (модернизируемого), в том числе тестируемого, прикладного ПО АС, осуществляемого для цели:
  • контроля реализации функций защиты информации в определенной версии (сборке) прикладного ПО;
  • принятия мер, препятствующих несанкционированному внесению изменений в версии (сборки) прикладного ПО
НОО
ЖЦ.5 Использование (контроль использования) сегментов разработки и тестирования, выделенных в соответствии с мерой СМЭ.6 таблицы 13, при создании (модернизации), включая тестирование, АСНОО
ЖЦ.6 Контроль предоставления и обеспечение разграничения доступа в сегментах разработки и тестированияООО
ЖЦ.7 Реализация запрета использования защищаемой информации в сегментах разработки и тестирования**ООО
ЖЦ.8 Применение прикладного ПО АС, сертифицированного на соответствие требованиям по безопасности информации, включая требования по анализу уязвимостей и контролю отсутствия недекларированных возможностей, в соответствии с законодательством Российской Федерации или в отношении которых проведен анализ уязвимостей по требованиям к оценочному уровню доверия не ниже чем ОУД 4 в соответствии с требованиями ГОСТ Р ИСО/МЭК 15408-3***НОО
ЖЦ.9 Контроль (тестирование) полноты реализации мер системы защиты информации АС (функционально-технических требований к системе защиты информации АС)ООО
ЖЦ.10 Проведение модернизации АС при изменении требований к составу и содержанию мер системы защиты информации АС (функционально-технические требований к системе защиты информации АС)ООО
ЖЦ.11 Документарное определение в проектной и эксплуатационной документации на систему защиты информации АС****:
  • состава и порядка применения клиентами финансовой организации прикладного ПО и (или) технических и (или) организационных мер защиты информации (далее при совместном упоминании — клиентские компоненты);
  • параметров настроек клиентских компонентов и информационной инфраструктуры клиентов финансовой организации, предназначенной для размещения клиентских компонентов;
  • описания мер по обеспечению использования клиентом определенных доверенных версий (сборок) прикладного ПО
ООО
* Параметры настроек компонентов информационной инфраструктуры, предназначенных для размещения технических мер защиты информации, определяются в случае необходимости.
** За исключением конфигурационной информации, определяющей параметры работы АС.
*** В случаях, предусмотренных нормативными актами Банка России, и (или) если в соответствии с моделью угроз и нарушителей безопасности информации финансовой организации, угрозы, связанные с наличием уязвимостей и недекпалированных возможностей в прикладном ПО АС, признаны актуальными.
**** Документарное определение в соответствии с мерой ЖЦ.11 выполняется в случае необходимости.
Таблица 53. Базовый состав мер защиты информации на этапе «Создание (модернизация) АС»


9.6 Базовый состав мер защиты информации на этапе «Ввод в эксплуатацию АС» приведен в таблице 54.

Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
321
ЖЦ.12 Размещение и настройка (конфигурирование) технических мер системы защиты информации АС в информационной инфраструктуре, используемой для непосредственной реализации бизнес-процессов или технологических процессов финансовой организации (далее — промышленная среда), в соответствии с положениями проектной и эксплуатационной документации ООО
ЖЦ.13 Контроль (тестирование) полноты реализации мер системы защиты информации АС (функционально-технических требований к системе защиты информации АС) в промышленной среде ООО
ЖЦ.14 Реализация контроля защищенности АС, включающего*:
  • тестирование на проникновение;
  • анализ уязвимостей системы защиты информации АС и информационной инфраструктуры промышленной среды.
НОО
* По решению финансовой организации при модернизации АС проводится контроль защищенности только элементов информационной инфраструктуры, подвергнутых модернизации.
Таблица 54. Базовый состав мер защиты информации на этапе «Ввод в эксплуатацию АС»


9.7 Базовый состав мер защиты информации на этапе «Эксплуатация (сопровождение) АС» приведен в таблице 55.

Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
321
ЖЦ.15 Реализация контроля эксплуатации технических мер системы защиты информации АС в соответствии с положениями проектной и эксплуатационной документации, включающего:
  • контроль фактического размещения технических мер защиты в промышленной среде;
  • контроль фактических параметров настроек технических мер защиты информации и информационной инфраструктуры, предназначенной для размещения технических мер защиты информации
О О О
ЖЦ.16 Реализация контроля применения мер системы защиты информации АС О О О
ЖЦ.17 Назначение и реализация контроля деятельности лиц, ответственных за эксплуатацию (сопровождение) системы защиты информации АС О О О
ЖЦ.18 Обеспечение возможности сопровождения технических мер системы защиты информации АС в течение всего срока их использования Н О О
ЖЦ.19 Обеспечение доступности технических мер системы защиты информации АС:
  • применение отказоустойчивых технических мер;
  • применение отказоустойчивых технических мер;
  • резервирование технических средств АС, необходимых для функционирования технических мер;
  • осуществление контроля безотказного функционирования технических мер;
  • принятие регламентированных мер по восстановлению отказавших технических мер и технических средств АС, необходимых для их функционирования
Н Н Т
ЖЦ.20 Реализация проведения ежегодного контроля защищенности АС, включающего:
  • тестирование на проникновение;
  • анализ уязвимостей системы защиты информации АС и информационной инфраструктуры промышленной среды
Н О О
ЖЦ.21 Обеспечение оперативного устранения выявленных уязвимостей защиты информации АС, включая уязвимости прикладного ПО О О О
ЖЦ.22 Регистрация внесения изменений в АС, включая обновление прикладного ПО Н О О
ЖЦ.23 Регистрация операций по изменению параметров настроек технических мер системы защиты информации АС О Т Т
ЖЦ.24 Реализация контроля в сегментах разработки и тестирования корректности функционирования систем защиты информации АС после внесения изменений в АС, включая обновления прикладного ПО Н О О
ЖЦ.25 Реализация управления версиями (сборками) и изменениями прикладного ПО при его обновлении (модификации) Н О О
Таблица 55. Базовый состав мер защиты информации на этапе «Эксплуатация (сопровождение) АС»


9.8 Базовый состав мер защиты информации на этапе «Эксплуатация (сопровождение) и снятие с эксплуатации АС» приведен в таблице 56.

Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
321
ЖЦ.26 Принятие мер по обеспечению защиты информации от несанкционированного копирования и распространения ООО
ЖЦ.27 Обеспечение защиты резервных копий защищаемой информации НОО
ЖЦ.28 Реализация контроля уничтожения защищаемой информации в случаях, когда указанная информация больше не используется, в том числе содержащейся в архивах, с применением мер ПУИ.23 — ПУИ.26 таблицы 31 НОО
Таблица 56. Базовый состав мер защиты информации на этапе «Эксплуатация (сопровождение) и снятие с эксплуатации АС»




к Оглавлению ГОСТ 57580.1-2017 | Назад | Вперед


Рейтинг@Mail.ru Яндекс.Метрика