Условное |
Содержание мер по обеспечению безопасности |
|
|
Уровни |
||
обозна- |
персональных данных |
|
защищенности |
|||
чение и |
|
|
персональных |
|||
номер |
|
|
|
данных |
||
РСБ.4 |
Реагирование на сбои при регистрации |
|
|
|
|
|
|
событий безопасности, в том числе |
|
|
|
|
|
|
аппаратные и программные ошибки, сбои в |
|
|
|
|
|
|
механизмах сбора информации и достижение |
|
|
|
|
|
|
предела или переполнения объема (емкости) |
|
|
|
|
|
|
памяти |
|
|
|
|
|
РСБ.5 |
Мониторинг (просмотр, анализ) результатов |
|
|
|
+ |
|
|
регистрации событий безопасности и |
|
|
|
|
+ |
|
реагирование на них |
|
|
|
|
|
РСБ.6 |
Генерирование временных меток и (или) |
|
|
|
|
|
|
синхронизация системного времени в |
|
|
|
|
|
|
информационной системе |
|
|
|
|
|
РСБ.7 |
Защита информации о событиях безопасности |
+ |
|
+ |
+ |
+ |
|
|
|
|
|
|
|
VI. Антивирусная защита (АВЗ) |
|
|
|
|
|
|
АВЗ.1 |
Реализация антивирусной защиты |
+ |
|
+ |
+ |
+ |
|
|
|
|
|
|
|
АВЗ.2 |
Обновление базы данных признаков |
+ |
|
+ |
+ |
|
|
вредоносных компьютерных программ |
|
|
|
|
+ |
|
(вирусов) |
|
|
|
|
|
VII. Обнаружение вторжений (СОВ) |
|
|
|
|
|
|
СОВ.1 |
Обнаружение вторжений |
|
|
|
+ |
+ |
|
|
|
|
|
|
|
СОВ.2 |
Обновление базы решающих правил |
|
|
|
+ |
+ |
|
|
|
|
|
|
|
VIII. Контроль (анализ) защищенности персональных данных (АНЗ) |
|
|
||||
АНЗ.1 |
Выявление, анализ уязвимостей |
|
|
+ |
+ |
|
|
информационной системы и оперативное |
|
|
|
|
+ |
|
устранение вновь выявленных уязвимостей |
|
|
|
|
|
АНЗ.2 |
Контроль установки обновлений |
+ |
|
+ |
+ |
|
|
программного обеспечения, включая |
|
|
|
|
+ |
|
обновление программного обеспечения |
|
|
|
|
|
|
средств защиты информации |
|
|
|
|
|
АНЗ.3 |
Контроль работоспособности, параметров |
|
|
+ |
+ |
|
|
настройки и правильности функционирования |
|
|
|
|
+ |
|
программного обеспечения и средств защиты |
|
|
|
|
|
|
информации |
|
|
|
|
|
АНЗ.4 |
Контроль состава технических средств, |
|
|
+ |
+ |
|
|
программного обеспечения и средств защиты |
|
|
|
|
+ |
|
информации |
|
|
|
|
|
|
111 |
|
|
|
|
|
Условное |
Содержание мер по обеспечению безопасности |
|
Уровни |
||
обозна- |
персональных данных |
защищенности |
|||
чение и |
|
персональных |
|||
номер |
|
|
данных |
||
АНЗ.5 |
Контроль правил генерации и смены паролей |
|
|
+ |
|
|
пользователей, заведения и удаления учетных |
|
|
|
+ |
|
записей пользователей, реализации правил |
|
|
|
|
|
разграничения доступа, полномочий |
|
|
|
|
|
пользователей в информационной системе |
|
|
|
|
IX. Обеспечение целостности информационной системы и персональных |
|||||
данных (ОЦЛ) |
|
|
|
|
|
ОЦЛ.1 |
Контроль целостности программного |
|
|
+ |
|
|
обеспечения, включая программное |
|
|
|
+ |
|
обеспечение средств защиты информации |
|
|
|
|
ОЦЛ.2 |
Контроль целостности персональных данных, |
|
|
|
|
|
содержащихся в базах данных |
|
|
|
|
|
информационной системы |
|
|
|
|
ОЦЛ.3 |
Обеспечение возможности восстановления |
|
|
|
|
|
программного обеспечения, включая |
|
|
|
|
|
программное обеспечение средств защиты |
|
|
|
|
|
информации, при возникновении нештатных |
|
|
|
|
|
ситуаций |
|
|
|
|
ОЦЛ.4 |
Обнаружение и реагирование на поступление |
|
|
+ |
|
|
в информационную систему |
|
|
|
+ |
|
незапрашиваемых электронных сообщений |
|
|
|
|
|
(писем, документов) и иной информации, не |
|
|
|
|
|
относящихся к функционированию |
|
|
|
|
|
информационной системы (защита от спама) |
|
|
|
|
ОЦЛ.5 |
Контроль содержания информации, |
|
|
|
|
|
передаваемой из информационной системы |
|
|
|
|
|
(контейнерный, основанный на свойствах |
|
|
|
|
|
объекта доступа, и (или) контентный, |
|
|
|
|
|
основанный на поиске запрещенной к |
|
|
|
|
|
передаче информации с использованием |
|
|
|
|
|
сигнатур, масок и иных методов), и |
|
|
|
|
|
исключение неправомерной передачи |
|
|
|
|
|
информации из информационной системы |
|
|
|
|
ОЦЛ.6 |
Ограничение прав пользователей по вводу |
|
|
|
|
|
информации в информационную систему |
|
|
|
|
ОЦЛ.7 |
Контроль точности, полноты и правильности |
|
|
|
|
|
данных, вводимыхвинформационнуюсистему |
|
|
|
|
ОЦЛ.8 |
Контроль ошибочных действий |
|
|
|
|
|
пользователей по вводу и (или) передаче |
|
|
|
|
|
персональных данных и предупреждение |
|
|
|
|
|
пользователей об ошибочных действиях |
|
|
|
|
|
112 |
|
|
|
|
Условное |
Содержание мер по обеспечению безопасности |
|
|
|
Уровни |
||
обозна- |
персональных данных |
|
|
защищенности |
|||
чение и |
|
|
|
персональных |
|||
номер |
|
|
|
|
данных |
||
X. Обеспечение доступности персональных данных (ОДТ) |
|
|
|
|
|
||
ОДТ.1 |
Использование отказоустойчивых |
|
|
|
|
|
|
|
технических средств |
|
|
|
|
|
|
ОДТ.2 |
Резервирование технических средств, |
|
|
|
|
|
|
|
программного обеспечения, каналов |
|
|
|
|
|
|
|
передачи информации, средств обеспечения |
|
|
|
|
|
|
|
функционирования информационной системы |
|
|
|
|
|
|
ОДТ.3 |
Контроль безотказного функционирования |
|
|
|
|
|
|
|
технических средств, обнаружение и |
|
|
|
|
|
+ |
|
локализация отказов функционирования, |
|
|
|
|
|
|
|
принятие мер по восстановлению отказавших |
|
|
|
|
|
|
|
средств и их тестирование |
|
|
|
|
|
|
ОДТ.4 |
Периодическое резервное копирование |
|
|
|
|
+ |
|
|
персональных данных на резервные |
|
|
|
|
|
+ |
|
машинные носители персональных данных |
|
|
|
|
|
|
ОДТ.5 |
Обеспечение возможности восстановления |
|
|
|
|
+ |
|
|
персональных данных с резервных машинных |
|
|
|
|
|
+ |
|
носителей персональных данных (резервных |
|
|
|
|
|
|
|
копий) в течение установленного временного |
|
|
|
|
|
|
|
интервала |
|
|
|
|
|
|
XI. Защита |
среды виртуализации (ЗСВ) |
|
|
|
|
|
|
ЗСВ.1 |
Идентификация и аутентификация субъектов |
|
+ |
|
+ |
+ |
|
|
доступа и объектов доступа в виртуальной |
|
|
|
|
|
+ |
|
инфраструктуре, в том числе |
|
|
|
|
|
|
|
администраторов управления средствами |
|
|
|
|
|
|
|
виртуализации |
|
|
|
|
|
|
ЗСВ.2 |
Управление доступом субъектов доступа к |
|
+ |
|
+ |
+ |
|
|
объектам доступа в виртуальной |
|
|
|
|
|
+ |
|
инфраструктуре, в том числе внутри |
|
|
|
|
|
|
|
виртуальных машин |
|
|
|
|
|
|
ЗСВ.3 |
Регистрация событий безопасности в |
|
|
|
+ |
+ |
|
|
виртуальной инфраструктуре |
|
|
|
|
|
+ |
ЗСВ.4 |
Управление (фильтрация, маршрутизация, |
|
|
|
|
|
|
|
контроль соединения, однонаправленная |
|
|
|
|
|
|
|
передача) потоками информации между |
|
|
|
|
|
|
|
компонентами виртуальной инфраструктуры, |
|
|
|
|
|
|
|
а также по периметру виртуальной |
|
|
|
|
|
|
|
инфраструктуры |
|
|
|
|
|
|
ЗСВ.5 |
Доверенная загрузка серверов виртуализации, |
|
|
|
|
|
|
|
виртуальной машины (контейнера), серверов |
|
|
|
|
|
|
|
113 |
|
|
|
|
|
|
Условное |
Содержание мер по обеспечению безопасности |
|
|
Уровни |
||
обозна- |
персональных данных |
|
защищенности |
|||
чение и |
|
|
персональных |
|||
номер |
|
|
|
данных |
||
|
управления виртуализацией |
|
|
|
|
|
|
|
|
|
|
|
|
ЗСВ.6 |
Управление перемещением виртуальных |
|
|
|
+ |
|
|
машин (контейнеров) и обрабатываемых на |
|
|
|
|
+ |
|
них данных |
|
|
|
|
|
ЗСВ.7 |
Контроль целостности виртуальной |
|
|
|
+ |
|
|
инфраструктуры и ее конфигураций |
|
|
|
|
+ |
ЗСВ.8 |
Резервное копирование данных, |
|
|
|
+ |
|
|
резервирование технических средств, |
|
|
|
|
+ |
|
программного обеспечения виртуальной |
|
|
|
|
|
|
инфраструктуры, а также каналов связи |
|
|
|
|
|
|
внутри виртуальной инфраструктуры |
|
|
|
|
|
ЗСВ.9 |
Реализация и управление антивирусной |
|
|
+ |
+ |
|
|
защитой в виртуальной инфраструктуре |
|
|
|
|
+ |
ЗСВ.10 |
Разбиение виртуальной инфраструктуры на |
|
|
+ |
+ |
|
|
сегменты (сегментирование виртуальной |
|
|
|
|
+ |
|
инфраструктуры) для обработки |
|
|
|
|
|
|
персональных данных отдельным |
|
|
|
|
|
|
пользователем и (или) группой пользователей |
|
|
|
|
|
XII. Защита |
технических средств (ЗТС) |
|
|
|
|
|
ЗТС.1 |
Защита информации, обрабатываемой |
|
|
|
|
|
|
техническими средствами, от ее утечки по |
|
|
|
|
|
|
техническим каналам |
|
|
|
|
|
ЗТС.2 |
Организация контролируемой оны, в |
|
|
|
|
|
|
пределах которой постоянно размещаются |
|
|
|
|
|
|
стационарные технические средства, |
|
|
|
|
|
|
обрабатывающие информацию, и средства |
|
|
|
|
|
|
защиты информации, а также средства |
|
|
|
|
|
|
обеспечения функционирования |
|
|
|
|
|
ЗТС.3 |
Контроль и управление физическим доступом |
+ |
|
+ |
+ |
|
|
к техническим средствам, средствам защиты |
|
|
|
|
+ |
|
информации, средствам обеспечения |
|
|
|
|
|
|
функционирования, а также в помещения и |
|
|
|
|
|
|
сооружения, в которых они установлены, |
|
|
|
|
|
|
исключающие несанкционированный |
|
|
|
|
|
|
физический доступ к средствам обработки |
|
|
|
|
|
|
информации, средствам защиты информации |
|
|
|
|
|
|
и средствам обеспечения функционирования |
|
|
|
|
|
|
информационной системы, в помещения и |
|
|
|
|
|
|
сооружения, в которых они установлены |
|
|
|
|
|
|
114 |
|
|
|
|
|
Условное |
Содержание мер по обеспечению безопасности |
|
|
Уровни |
||
обозна- |
персональных данных |
|
защищенности |
|||
чение и |
|
|
персональных |
|||
номер |
|
|
|
данных |
||
ЗТС.4 |
Размещение устройств вывода (отображения) |
+ |
|
+ |
+ |
|
|
информации, исключающее ее |
|
|
|
|
+ |
|
несанкционированный просмотр |
|
|
|
|
|
ЗТС.5 |
Защита от внешних воздействий (воздействий |
|
|
|
|
|
|
окружающей среды, нестабильности |
|
|
|
|
|
|
электроснабжения, кондиционирования и |
|
|
|
|
|
|
иных внешних факторов) |
|
|
|
|
|
XIII. Защита информационной системы, ее средств, систем связи и передачи |
||||||
данных (3ИС) |
|
|
|
|
|
|
ЗИС.1 |
Разделение в информационной системе |
|
|
|
|
|
|
функций по управлению |
|
|
|
|
+ |
|
(администрированию) информационной |
|
|
|
|
|
|
системой, управлению (администрированию) |
|
|
|
|
|
|
системой защиты персональных данных, |
|
|
|
|
|
|
функций по обработке персональных данных |
|
|
|
|
|
|
и иных функций информационной системы |
|
|
|
|
|
ЗИС.2 |
Предотвращение задержки или прерывания |
|
|
|
|
|
|
выполнения процессов с высоким |
|
|
|
|
|
|
приоритетом со стороны процессов с низким |
|
|
|
|
|
|
приоритетом |
|
|
|
|
|
ЗИС.3 |
Обеспечение защиты персональных данных |
+ |
|
+ |
+ |
|
|
от раскрытия, модификации и навязывания |
|
|
|
|
+ |
|
(ввода ложной информации) при ее передаче |
|
|
|
|
|
|
(подготовке к передаче) по каналам связи, |
|
|
|
|
|
|
имеющим выход за пределы контролируемой |
|
|
|
|
|
|
зоны, в том числе беспроводным каналам |
|
|
|
|
|
|
связи |
|
|
|
|
|
ЗИС.4 |
Обеспечение доверенных канала, маршрута |
|
|
|
|
|
|
между администратором, пользователем и |
|
|
|
|
|
|
средствами защиты информации (функциями |
|
|
|
|
|
|
безопасности средств защиты информации) |
|
|
|
|
|
ЗИС.5 |
Запрет несанкционированной удаленной |
|
|
|
|
|
|
активации видеокамер, микрофонов и иных |
|
|
|
|
|
|
периферийных устройств, которые могут |
|
|
|
|
|
|
активироваться удаленно, и оповещение |
|
|
|
|
|
|
пользователей об активации таких устройств |
|
|
|
|
|
ЗИС.6 |
Передача и контроль целостности атрибутов |
|
|
|
|
|
|
безопасности (меток безопасности), |
|
|
|
|
|
|
связанных с персональными данными, при |
|
|
|
|
|
|
обмене ими с иными информационными |
|
|
|
|
|
|
системами |
|
|
|
|
|
|
115 |
|
|
|
|
|