«Выполнить не представляется возможным». Обострение конфликта между бумажной и реальной ИБ в текущем моменте
08/08/2022
С 24 февраля 2022 года область информационной безопасности в организациях Российской Федерации перешла на военное положение, где вопросы реальной информационной безопасности вышли на первый план.
Большое количество сетевых атак, отсутствие технической поддержки от большого числа зарубежных производителей программного обеспечения и программно-аппаратных решений привели к появлению большого числа уязвимых автоматизированных информационных систем, в том числе в кредитно-финансовой сфере.
ТЕКУЩАЯ СИТУАЦИЯ
Кредитно-финансовая сфера является самой зарегулированной в области информационной безопасности, и огромное количество нормативной базы по обеспечению информационной безопасности имеет статус находящихся на исполнении, которое в настоящее время выполнить невозможно.
К сожалению, мегарегулятор финансового рынка не проявляет никакой активности в части оперативной модернизации нормативной базы в существующих условиях. В этих условиях ИТ- и ИБ-подразделениям организаций необходимо оценивать требования регулятора в условиях окружающей обстановки.
Вопросы модернизации существующей инфраструктуры в настоящий момент требуют полного пересмотра как поставщиков новых решений, так и поставщиков решения к существующей инфраструктуре (параллельный импорт).
Оценка выполнимости требований сопровождения текущих решений рассматривается далее с учётом наличия параллельного импорта.
ИСХОДНАЯ ПОЗИЦИЯ
Как известно, 04.06.2020 Банк России утвердил Положение № 719-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств». Через год, 20.04.2021, данным регулятором было утверждено Положение № 757-П «Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконных финансовых операций».
Напомним, что в указанных Положениях устанавливаются требования к уровню соответствия с ГОСТ Р 57580.2-2018
не ниже четвёртого в 719-П:
пункт 2.4. для операторов по переводу денежных средств;
пункт 3.7. для банковских платёжных агентов, осуществляющих операции платёжного агрегатора;
пункт 4.5. для операторов услуг информационного обмена;
пункт 6.8. для операторов услуг платёжной инфраструктуры;
и не ниже третьего в 757-П:
пункт 1.7. для некредитных финансовых организаций, реализующих усиленный и стандартный уровни защиты информации;
Таким образом, некредитным финансовым организациям, операторам по переводу денежных средств, банковским платёжным агентам (субагентам), операторам услуг информационного обмена, операторам услуг платёжной инфраструктуры следует реализовать требования к обеспечению защиты информации при осуществлении переводов денежных средств и/или деятельности в сфере финансового рынка, применяемых в отношении автоматизированных систем, программного обеспечения, средств вычислительной техники, телекоммуникационного оборудования, и реализовать уровень защиты информации согласно требованиям ГОСТ Р 57580.1-2017 путём внедрения технических средств защиты и разработки организационно-распорядительной документации.
Однако в связи с санкциями и прекращением деятельности в России зарубежных компаний-поставщиков программного и аппаратно-программного обеспечения реализация мер, указанных выше, а именно выполнение требований к уровню соответствия с ГОСТ Р 57580.1-2017, становится невозможным.
Ситуацию усложняет тот факт, что список покидающих российский рынок компаний постоянно меняется. Этот процесс может затрагивать не только коммерческие, но и open-source-решения.
Согласно ГОСТ Р 57580.1-2017 в организации должно быть введено в эксплуатацию следующее программное и аппаратно-программное обеспечение, а также обеспечена регламентация его настроек, проведение контрольных мероприятий.
Процесс 1. Обеспечение защиты информации при управлении доступом
Внедрение системы, реализующей централизованное управление правами доступа и учётными записями пользователей в различных информационных системах (IDM).
Процесс 3. Контроль целостности и защищённости информационной инфраструктуры
Внедрение программного обеспечения, служащего для осуществления диагностики и мониторинга сетевых объектов информационной инфраструктуры, позволяющего сканировать сети, компьютеры и приложения на предмет обнаружения возможных уязвимостей в системе безопасности, оценивать и устранять уязвимости (сканер уязвимости).
Из вышесказанного следует, что выполнить четвёртый уровень соответствия ГОСТ Р 57580.2-2018 по объективным причинам не представляется возможным. Показатели оценки реализации организационных и технических мер защиты из числовых значений перешли с 1 (реализуется в полном объёме) на 0 (полностью не реализуется) и/или 0.5 (реализуется не в полном объёме). Таким образом, снижается качественная оценка уровня соответствия по каждому процессу системы защиты информации.
ОФИЦИАЛЬНОЕ ПОСЛАБЛЕНИЕ
В начале марта от Центрального банка поступило информационное письмо по снижению требований к обеспечению защиты информации, указанных в нормативных актах Банка России. Послабление от Центрального Банка будет действовать до 01.01.2023. В данном письме было сообщено, что в случае выявления нарушений требований нормативных актов Банка России, устанавливающих требования к обеспечению защиты информации, возникших в результате действий санкционных мер ограничительного характера, считается целесообразным применение компенсирующих мер защиты.
ОДНАКО
Однако специалисты информационной безопасности оказались не готовы к новым реалиям жизни и не смогли выполнить рекомендации, указанные в письме, по причине отсутствия согласованного бюджета подразделений информационной безопасности на приобретение нового программного и аппаратно-программного обеспечения. Сказалась также возросшая нагрузка на специалистов по информационной безопасности из-за отключения от технической поддержки внедрённого продукта, участившихся DDoS-атак, проведения оценки рисков, связанных с установкой новых обновлений (так как «железо» может стать «кирпичом»). Кроме того, на российском рынке, к сожалению, пока сложно найти альтернативные решения, способные заменить большинство наименований иностранных программных продуктов и оборудования. А как известно, «бумажной безопасностью» закрыть реально работающий процесс нельзя.
ЧТО ДЕЛАТЬ?
Что можно порекомендовать ИБ-специалистам в данной ситуации:
Регуляторам помочь с выбором реализации выполнения технических мер.
Провести обучение ИБ-специалистов по компенсации реализации требований нормативных правовых актов Банка России.
Перенести сроки выполнения четвёртого уровня соответствия ГОСТ Р 57580.2-2018 на год или лучше на два.