9.1 Настоящий раздел устанавливает требования к содержанию базового состава мер защиты информации на этапах жизненного цикла АС и приложений, эксплуатируемых в рамках предоставления бизнес-процессов и (или) технологических процессов финансовой организации (далее при совместном упоминании — АС).
9.2 Деятельность по защите информации на стадиях жизненного цикла АС должна реализовываться путем:
- размещения компонентов АС в защищенной информационной инфраструктуре, для которой на системных уровнях реализованы процессы системы защиты информации, определенные в раздела 7 настоящего стандарта;
- создания и обеспечения применения системы защиты информации для конкретной АС, реализующей отдельные дополнительные (по отношению к требованиям раздела 8 настоящего стандарта) функции защиты информации для АС, не реализованные на системных уровнях.
9.3 Применяемые финансовой организацией меры на этапах жизненного цикла АС должны обеспечивать:
- определение состава мер защиты информации, реализуемых в АС (мер системы защиты информации АС);
- должное применение и контроль применения мер системы защиты информации АС;
- контроль отсутствия уязвимостей защиты информации в прикладном ПО АС и информационной инфраструктуре, предназначенной для размещения АС;
- конфиденциальность защищаемой информации.
Примечание. Рекомендации по обеспечению информационной безопасности на стадиях жизненного цикла АС приведены в [18].
9.4 Способы реализации мер защиты информации на этапах жизненного цикла АС в таблицах раздела 9 настоящего стандарта обозначены, как в 7.1.6.
9.5 Базовый состав мер защиты информации на этапе «Создание (модернизация) АС» приведен в таблице 53.
| Условное обозначение и номер меры | Содержание мер системы защиты информации | Уровень защиты информации | ||
|---|---|---|---|---|
| 3 | 2 | 1 | ||
| ЖЦ.1 | Документарное определение перечня защищаемой информации, планируемой к обработке в АС | О | О | О |
| ЖЦ.2 | Документарное определение состава (с указанием соответствия настоящему стандарту) и содержания мер системы защиты информации АС (функционально-технических требований к системе защиты информации АС) | О | О | О |
| ЖЦ.3 | Документарное определение в проектной и эксплуатационной документации на систему защиты информации АС:
| О | О | О |
| ЖЦ.4 | Реализация управления версиями (сборками) и изменениями создаваемого (модернизируемого), в том числе тестируемого, прикладного ПО АС, осуществляемого для цели:
| Н | О | О |
| ЖЦ.5 | Использование (контроль использования) сегментов разработки и тестирования, выделенных в соответствии с мерой СМЭ.6 таблицы 13, при создании (модернизации), включая тестирование, АС | Н | О | О |
| ЖЦ.6 | Контроль предоставления и обеспечение разграничения доступа в сегментах разработки и тестирования | О | О | О |
| ЖЦ.7 | Реализация запрета использования защищаемой информации в сегментах разработки и тестирования** | О | О | О |
| ЖЦ.8 | Применение прикладного ПО АС, сертифицированного на соответствие требованиям по безопасности информации, включая требования по анализу уязвимостей и контролю отсутствия недекларированных возможностей, в соответствии с законодательством Российской Федерации или в отношении которых проведен анализ уязвимостей по требованиям к оценочному уровню доверия не ниже чем ОУД 4 в соответствии с требованиями ГОСТ Р ИСО/МЭК 15408-3*** | Н | О | О |
| ЖЦ.9 | Контроль (тестирование) полноты реализации мер системы защиты информации АС (функционально-технических требований к системе защиты информации АС) | О | О | О |
| ЖЦ.10 | Проведение модернизации АС при изменении требований к составу и содержанию мер системы защиты информации АС (функционально-технические требований к системе защиты информации АС) | О | О | О |
| ЖЦ.11 | Документарное определение в проектной и эксплуатационной документации на систему защиты информации АС****:
| О | О | О |
|
* Параметры настроек компонентов информационной инфраструктуры, предназначенных для размещения технических мер защиты информации, определяются в случае необходимости. ** За исключением конфигурационной информации, определяющей параметры работы АС. *** В случаях, предусмотренных нормативными актами Банка России, и (или) если в соответствии с моделью угроз и нарушителей безопасности информации финансовой организации, угрозы, связанные с наличием уязвимостей и недекпалированных возможностей в прикладном ПО АС, признаны актуальными. **** Документарное определение в соответствии с мерой ЖЦ.11 выполняется в случае необходимости. | ||||
9.6 Базовый состав мер защиты информации на этапе «Ввод в эксплуатацию АС» приведен в таблице 54.
| Условное обозначение и номер меры | Содержание мер системы защиты информации | Уровень защиты информации | ||
|---|---|---|---|---|
| 3 | 2 | 1 | ||
| ЖЦ.12 | Размещение и настройка (конфигурирование) технических мер системы защиты информации АС в информационной инфраструктуре, используемой для непосредственной реализации бизнес-процессов или технологических процессов финансовой организации (далее — промышленная среда), в соответствии с положениями проектной и эксплуатационной документации | О | О | О |
| ЖЦ.13 | Контроль (тестирование) полноты реализации мер системы защиты информации АС (функционально-технических требований к системе защиты информации АС) в промышленной среде | О | О | О |
| ЖЦ.14 | Реализация контроля защищенности АС, включающего*:
| Н | О | О |
| * По решению финансовой организации при модернизации АС проводится контроль защищенности только элементов информационной инфраструктуры, подвергнутых модернизации. | ||||
9.7 Базовый состав мер защиты информации на этапе «Эксплуатация (сопровождение) АС» приведен в таблице 55.
| Условное обозначение и номер меры | Содержание мер системы защиты информации | Уровень защиты информации | ||
|---|---|---|---|---|
| 3 | 2 | 1 | ||
| ЖЦ.15 | Реализация контроля эксплуатации технических мер системы защиты информации АС в соответствии с положениями проектной и эксплуатационной документации, включающего:
| О | О | О |
| ЖЦ.16 | Реализация контроля применения мер системы защиты информации АС | О | О | О |
| ЖЦ.17 | Назначение и реализация контроля деятельности лиц, ответственных за эксплуатацию (сопровождение) системы защиты информации АС | О | О | О |
| ЖЦ.18 | Обеспечение возможности сопровождения технических мер системы защиты информации АС в течение всего срока их использования | Н | О | О |
| ЖЦ.19 | Обеспечение доступности технических мер системы защиты информации АС:
| Н | Н | Т |
| ЖЦ.20 | Реализация проведения ежегодного контроля защищенности АС, включающего:
| Н | О | О |
| ЖЦ.21 | Обеспечение оперативного устранения выявленных уязвимостей защиты информации АС, включая уязвимости прикладного ПО | О | О | О |
| ЖЦ.22 | Регистрация внесения изменений в АС, включая обновление прикладного ПО | Н | О | О |
| ЖЦ.23 | Регистрация операций по изменению параметров настроек технических мер системы защиты информации АС | О | Т | Т |
| ЖЦ.24 | Реализация контроля в сегментах разработки и тестирования корректности функционирования систем защиты информации АС после внесения изменений в АС, включая обновления прикладного ПО | Н | О | О |
| ЖЦ.25 | Реализация управления версиями (сборками) и изменениями прикладного ПО при его обновлении (модификации) | Н | О | О |
9.8 Базовый состав мер защиты информации на этапе «Эксплуатация (сопровождение) и снятие с эксплуатации АС» приведен в таблице 56.
| Условное обозначение и номер меры | Содержание мер системы защиты информации | Уровень защиты информации | ||
|---|---|---|---|---|
| 3 | 2 | 1 | ||
| ЖЦ.26 | Принятие мер по обеспечению защиты информации от несанкционированного копирования и распространения | О | О | О |
| ЖЦ.27 | Обеспечение защиты резервных копий защищаемой информации | Н | О | О |
| ЖЦ.28 | Реализация контроля уничтожения защищаемой информации в случаях, когда указанная информация больше не используется, в том числе содержащейся в архивах, с применением мер ПУИ.23 — ПУИ.26 таблицы 31 | Н | О | О |
к Оглавлению ГОСТ 57580.1-2017 | Назад | Вперед