СКЗИ в финансовых организациях

СКЗИ в финансовых организациях

Хотя в общем виде использование сертифицированных СКЗИ в явном виде в высокоуровневых документах не требуется, но именно для финансовых организаций есть достаточно большое количество новых отдельных НПА, требующих применения таких СКЗИ:

· Указание Банка России №3889-У – Про угрозы специальным ПДн

· Указание Банка России №4859-У Про угрозы биометрическим ПДн (ЕБС)

· 382-П

· 672-П

· 683-П

· 684-П

· ГОСТ 57580

· Требования к предоставлению информации с использованием СКЗИ

o ФНС России (440-П)

o ФТС России (390-П)

o РосФинМониторинг (655-П)

o Фонд социального страхования (562-П)

· Требования к СКЗИ в информационной инфраструктуре ПС (ФТ-56-3/32)

Требования разные. Но как правило необходимо выполнять какие-то дополнительные условия из документации на СКЗИ о которых почему-то забывают или не воспринимают серьезно. Но теперь с появлением этих требований в документах Банка России, соответствующие проверки проводятся в рамках гос. надзора со стороны ЦБ РФ (а не только ФСБ как раньше).

Среди документации на СКЗИ в первую очередь необходимо обратить внимание на формуляр – в нем наиболее строго сформулированы условия, которые должны выполняться для обеспечения безопасной среды СКЗИ.

Во вторуюочередь стоит обратить внимание на правила пользования и руководство администратора безопасности – там могут быть дополнительные требования к управлению доступом, учету, документированию и помещениям.

Проблема усугубляется тем, что в формулярах разных производителей используются разные условия и если у нас многовендоность, то управление этими требованиями становится сложной задачей. Соответственно нужно внимательно проверить все условия на всех этапах внедрения СКЗИ: планирование, приобретение, подготовка эксплуатационной документации, пусконаладке, обучение.

Также важновнести изменения в существующие процессы управления и обеспечения ИБ, для соответствия требованиям к СКЗИ.


Все эти вопросы и проблемы мы детально обсудили 28 августа с Павлом Коростелевым из Кода Безопасности на вебинаре УЦСБ из серии безопасности финансовых организаций, а также обсудили типовые решения КБ которые часто применяются в финансовой отрасли.

Запись доступна по ссылке, рекомендую: >>>>> https://youtu.be/VdNsEW_llbc <<<<<<<<

Презентации с вебинара доступны в ваших любимых соцсетях:

FACEBOOK

VK

Telegram


Источник — Блог Сергея Борисова про ИБ.

Сергей Борисов
Автор: Сергей Борисов
Работал в области ТЭК, нескольких банках, последние 10 лет в системной интеграции по ИБ. В данный момент работаю в области ИБ. Занимаюсь комплексными проектами СОИБ, СЗПДн, экспертизой в проблемных случаях, развитием и продвижением новых ИБ продуктов Все, что написано в этом блоге, отражает только личную точку зрения автора и не имеет никакого отношения к точке зрения его работодателя или иной организации, с которой автора связывают официальные отношения (если это не выделено особо).
Комментарии: