www.samag.ru
     
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
Журнал "Системный администратор"
Журнал «БИТ»
Подписка
Архив номеров
Где купить
Авторам
Рекламодателям
Контакты
   

  Опросы
  Статьи

Мониторинг  

Какая задача мониторинга отнимает больше всего времени?

Многие системные администраторы тратят до 30% рабочего времени на рутину мониторинга. Но

 Читать далее...

Рынок труда  

Какие навыки вы хотите развивать в 2026 году?

Рынок труда меняется быстро. Еще вчера его называли рынком соискателей, а сегодня

 Читать далее...

Книжная полка  

От сисадмина до архитектора: книги, которые прокачают ваш стек в этом году

Новинки от издательства «БХВ» отличаются тем, что в них часто делается упор

 Читать далее...

Автоматизация  

Автоматизируем рутину: что реально работает?

Многие сисадмины автоматизировали что-то за последний год. Но далеко не все остались

 Читать далее...

Защита ИТ-системы  

Практическая защита: что вы внедрили и что мешает?

Какие меры безопасности реально внедрить в реальных условиях – и что не

 Читать далее...

Вопрос-ответ  

Обеспечиваем безопасную эксплуатацию базы данных

Что для вас чаще всего является причиной инцидентов с БД? Как вы

 Читать далее...

Книжная полка  

От «безопасного» Linux до Контролируемого взлома

Издательство «БХВ» продолжает радовать читателей интересными новинками и в наступившем году. Вы можете

 Читать далее...

1001 и 1 книга  
19.03.2018г.
Просмотров: 13534
Комментарии: 0
Машинное обучение с использованием библиотеки Н2О

 Читать далее...

12.03.2018г.
Просмотров: 13648
Комментарии: 0
Особенности киберпреступлений в России: инструменты нападения и защита информации

 Читать далее...

12.03.2018г.
Просмотров: 11106
Комментарии: 0
Глубокое обучение с точки зрения практика

 Читать далее...

12.03.2018г.
Просмотров: 5951
Комментарии: 0
Изучаем pandas

 Читать далее...

12.03.2018г.
Просмотров: 6801
Комментарии: 0
Программирование на языке Rust (Цветное издание)

 Читать далее...

19.12.2017г.
Просмотров: 6688
Комментарии: 0
Глубокое обучение

 Читать далее...

19.12.2017г.
Просмотров: 9521
Комментарии: 0
Анализ социальных медиа на Python

 Читать далее...

19.12.2017г.
Просмотров: 6128
Комментарии: 0
Основы блокчейна

 Читать далее...

19.12.2017г.
Просмотров: 6338
Комментарии: 0
Java 9. Полный обзор нововведений

 Читать далее...

16.02.2017г.
Просмотров: 10500
Комментарии: 0
Опоздавших не бывает, или книга о стеке

 Читать далее...

17.05.2016г.
Просмотров: 13973
Комментарии: 0
Теория вычислений для программистов

 Читать далее...

30.03.2015г.
Просмотров: 15423
Комментарии: 0
От математики к обобщенному программированию

 Читать далее...

18.02.2014г.
Просмотров: 17757
Комментарии: 0
Рецензия на книгу «Читаем Тьюринга»

 Читать далее...

13.02.2014г.
Просмотров: 12592
Комментарии: 0
Читайте, размышляйте, действуйте

 Читать далее...

12.02.2014г.
Просмотров: 10607
Комментарии: 0
Рисуем наши мысли

 Читать далее...

10.02.2014г.
Просмотров: 8817
Комментарии: 4
Страна в цифрах

 Читать далее...

18.12.2013г.
Просмотров: 7416
Комментарии: 0
Большие данные меняют нашу жизнь

 Читать далее...

18.12.2013г.
Просмотров: 6231
Комментарии: 0
Компьютерные технологии – корень зла для точки роста

 Читать далее...

04.12.2013г.
Просмотров: 5840
Комментарии: 0
Паутина в облаках

 Читать далее...

03.12.2013г.
Просмотров: 6173
Комментарии: 1
Рецензия на книгу «MongoDB в действии»

 Читать далее...

Друзья сайта  

 Суть – верна, детали – нет. Стандарты ИБ в банках лучше учитывают отраслевую специфику

Архив номеров / 2010 / Выпуск №2 (2) / Суть – верна, детали – нет. Стандарты ИБ в банках лучше учитывают отраслевую специфику

Рубрика: Безопасность /  Закон есть закон

Артем Сычев АРТЕМ СЫЧЕВ, заместитель директора Департамента безопасности – начальник Управления информационной безопасности «Россельхозбанка»

Суть – верна, детали – нет
Стандарты ИБ в банках лучше учитывают отраслевую специфику

Для ИТ-подразделений и служб информационной безопасности стало проблемой обеспечение соответствия работы кредитной организации требованиям различных нормативных документов и стандартов

Хотя страсти вокруг Федерального закона №152 «О персональных данных» улеглись, проблема соответствия требованиям этого закона остается актуальной. Как показывает практика, обеспечение соответствия требованиям этого закона и подзаконных актов к нему в кредитно-финансовой сфере имеет ряд проблем и особенностей.

Прежде всего необходимо учитывать следующие особенности. Вся деятельность организаций кредитно-финансовой сферы основана на риск-ориентированном подходе, как это рекомендуют Банк России и лучшая мировая практика. В полной мере риск-ориентированный подход используется и в деятельности, направленной на обеспечение информационной безопасности, в том числе и безопасности персональных данных. При этом банковское сообщество ориентируется на комплекс документов в области стандартизации информационной безопасности Банка России (БР ИББС).

В большинстве организаций кредитно-финансовой сферы еще до вступления в действие №152-ФЗ были установлены режимы банковской и/или коммерческой тайны. Тем не менее вступление в силу закона о персональных данных потребовало пересмотреть сложившуюся систему обеспечения информационной безопасности банков.

Во-первых, нет необходимости в получении дополнительных лицензий на непрофильную деятельность. Задача службы безопасности совместно с другими заинтересованными подразделениями организации – оценить риски и сформулировать требования по безопасности. В силу сложности современных автоматизированных систем и ИТ, применяемых в организациях кредитно-финансовой сферы, реализация этих требований, как правило, ложится на специализированные организации, интеграторов, которые уже имеют соответствующий набор необходимых лицензий. Последующее же использование средств и технологий обеспечения ИБ по действующей в настоящее время законодательно-нормативной базе не требует лицензирования.

Во-вторых, очевидна экономическая нецелесообразность аттестации информационных систем. Тем более когда законодательство предлагает альтернативные способы подтверждения выполнения требований по информационной безопасности. Современные информационные системы, особенно в многофилиальных организациях, – это живой организм, изменение которого происходит постоянно. Так, например, только внесение исправлений или дополнений, связанных с обновлением законодательной или методической базы, в АБС может происходить до трех раз в неделю. Поскольку АБС – это сердце любого банка, то замораживание состояния АБС на долгий срок для проведения аттестации приведет к потере конкурентоспособности банка. Процедура аттестации не только долгая, но и крайне затратная. Организации кредитно-финансовой сферы вынуждены изыскивать на эти процедуры средства, сокращая при этом кредитование физических и юридических лиц.

В-третьих, сомнительно, что найдется хоть одна кредитная организация, готовая потратить значительные финансовые ресурсы на оснащение своих операционных залов и допофисов средствами предотвращения утечки информации по техническим каналам. И прежде всего – потому, что нецелесообразно выстраивать дорогостоящую защиту от неактуальных угроз (виброакустика, ПЭМИН и т.д.). Безусловно, банки и другие финансовые организации обеспечивают особую защиту ряда своих помещений, прибегая к помощи специализированных лицензированных организаций. Но, как правило, это к персональным данным не имеет никакого отношения.

В-четвертых, типовые решения для головной организации и филиалов в части ИТ и бизнес-процессов ставят вопрос об унификации и типизации технологий и средств обеспечения ИБ, в том числе обеспечения безопасности персональных данных. В связи с этим имеет смысл рассматривать не каждую автоматизированную систему в отдельности, создавая полный комплекс защитных мер для нее одной, а оценивать всю организацию в целом. Иначе, имея несколько ИСПДн, можно получить несколько подсистем информационной безопасности, которые будут не только дублировать друг друга, но, вполне возможно, еще и мешать друг другу.

В рамках комитета по информационной безопасности Ассоциации российских банков (http://www.arb.ru/site/docs/?doccode=25) и при поддержке Центробанка (http://www.cbr.ru/credit/Gubzi_docs/main.asp?Prtid=Met, http://www.cbr.ru/credit/Gubzi_docs/main.asp?Prtid=Stnd) были разработаны рекомендации для банков в части достижения соответствия требованиям №152-ФЗ и подзаконных актов к нему (http://www.abiss.ru/doc). Основа этих рекомендаций – опора на отраслевую специфику и следование стандартам отраслевого применения (БР ИББС).


Комментарии отсутствуют

Добавить комментарий

Комментарии могут оставлять только зарегистрированные пользователи

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-45
E-mail: sa@samag.ru