ГОСТ Р 57580: читаем проект стандарта для банковских клиентов
Проект ГОСТ Р 57580 по безопасности финансовых организаций вышел на обсуждение. Изучаем структуру, сравниваем с ISO 27001 и начинаем gap-анализ для банковских клиентов.
Проект ГОСТ Р 57580 по защите информации финансовых организаций выходит на публичное обсуждение
В начале февраля в профессиональных сообществах появился проект ГОСТ Р 57580 - «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер». Несколько наших банковских клиентов прислали ссылку примерно в одно время с формулировкой «что думаете?». Думаем следующее.
Откуда взялся этот ГОСТ
У банковского сектора уже давно есть СТО БР ИББС - стандарт Банка России по информационной безопасности. Он существует с середины 2000-х, регулярно обновляется, часть банков проходит по нему оценку соответствия. Но СТО БР ИББС - стандарт добровольный, ЦБ рекомендует, но не обязывает. ГОСТ Р 57580, судя по тексту проекта, претендует на иной статус: это уже государственный стандарт, и вопрос о его обязательности для поднадзорных ЦБ организаций - отдельная история, которая пока открыта.
Формально документ разрабатывает Банк России совместно с Росстандартом. Проект на обсуждении, финального варианта нет, но материала уже достаточно, чтобы составить представление о том, что ждёт банки.
Структура: знакомо, но плотнее
Первое ощущение при чтении - «это похоже на ISO 27001». И действительно: общая логика совпадает. Есть управление рисками, есть процессы, есть требования к документации, есть аудит. Если банк уже работал с ISO 27001 или ISO 27002, структура не будет откровением.
Но дальше начинаются отличия, и они существенные. ISO 27001 описывает систему управления - что нужно делать и как управлять процессом. ГОСТ Р 57580 в значительно большей степени говорит, что именно должно быть реализовано технически. Два блока, которые сразу бросаются в глаза:
Сегментация и межсетевое взаимодействие. Требования к разделению сетей в проекте детальнее, чем принято видеть в обобщённых стандартах. Перечисляются конкретные типы сегментов: технологический сегмент, сегмент платёжной инфраструктуры, сегмент управления, DMZ. Для каждого - требования к фильтрации, к разрешённым протоколам, к журналированию межсегментного трафика. Это не «должна быть сегментация», это «вот как она должна выглядеть».
Мониторинг и реагирование. Отдельный объёмный раздел. SOC, управление событиями ИБ, сбор логов с конкретных классов систем, корреляция, сроки реагирования на инциденты. Для многих региональных банков это будет самой тяжёлой частью: полноценный мониторинг событий ИБ - это не то, что они развёртывали в приоритете последние годы.
Что это значит для наших клиентов
У нас несколько банков в клиентской базе - региональные, преимущественно среднего размера. Понятно, что ГОСТ пока проект и финального текста нет. Но смотреть на документ имеет смысл уже сейчас, потому что gap-анализ - это не быстрая работа, а время на приведение инфраструктуры в соответствие тем более.
Начали с беглого сравнения по ключевым блокам для одного из клиентов, у которого есть действующий аудит ИБ:
- Управление доступом - в целом близко к тому, что уже есть. Парольные политики, ролевое разграничение, процедура предоставления/отзыва прав. Нужна актуализация документации.
- Защита периметра - базовые межсетевые экраны есть, но сегментация именно в той детализации, которую требует проект, не выстроена. Отдельного технологического сегмента нет, он «примешан» к общей инфраструктуре.
- Криптозащита - тут отдельный вопрос: ГОСТ требует сертифицированных СКЗИ для ряда операций. У клиента часть каналов защищена несертифицированными средствами.
- Мониторинг событий ИБ - самое большое белое пятно. Есть логи на отдельных системах, нет централизованного сбора, нет корреляции, нет процедуры реагирования как такового.
Это первое поверхностное прохождение, не финальный gap-анализ. Финальный будет делаться по финальному тексту стандарта, когда он появится.
Что делать прямо сейчас
Ждать финального ГОСТа и ничего не делать - не лучшая стратегия. Проект достаточно детальный, и даже если в финале что-то изменится, общий вектор понятен: сегментация, мониторинг, сертифицированные средства, документация процессов.
Разумный подход - начать с инвентаризации: что есть из технических мер, что из документации, где точно будут пробелы вне зависимости от финального текста. Банки, у которых это сделано, войдут в процесс выполнения требований с пониманием объёма работы. Банки, которые ждут финала, - войдут с дефицитом времени.
Для клиентов, у которых есть действующий контракт на сопровождение ИБ, планируем провести экспресс-сравнение с проектом ГОСТа в рамках ближайших аудитных сессий. Для остальных - разговор отдельный, но начать его точно не рано.
Текст стандарта длинный. Работаем.