ADG Оставить заявку
Блог Регуляторика 4 мин чтения

ГОСТ Р 57580: читаем проект стандарта для банковских клиентов

Проект ГОСТ Р 57580 по безопасности финансовых организаций вышел на обсуждение. Изучаем структуру, сравниваем с ISO 27001 и начинаем gap-анализ для банковских клиентов.

Контекст момента

Проект ГОСТ Р 57580 по защите информации финансовых организаций выходит на публичное обсуждение

В начале февраля в профессиональных сообществах появился проект ГОСТ Р 57580 - «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер». Несколько наших банковских клиентов прислали ссылку примерно в одно время с формулировкой «что думаете?». Думаем следующее.

Откуда взялся этот ГОСТ

У банковского сектора уже давно есть СТО БР ИББС - стандарт Банка России по информационной безопасности. Он существует с середины 2000-х, регулярно обновляется, часть банков проходит по нему оценку соответствия. Но СТО БР ИББС - стандарт добровольный, ЦБ рекомендует, но не обязывает. ГОСТ Р 57580, судя по тексту проекта, претендует на иной статус: это уже государственный стандарт, и вопрос о его обязательности для поднадзорных ЦБ организаций - отдельная история, которая пока открыта.

Формально документ разрабатывает Банк России совместно с Росстандартом. Проект на обсуждении, финального варианта нет, но материала уже достаточно, чтобы составить представление о том, что ждёт банки.

Структура: знакомо, но плотнее

Первое ощущение при чтении - «это похоже на ISO 27001». И действительно: общая логика совпадает. Есть управление рисками, есть процессы, есть требования к документации, есть аудит. Если банк уже работал с ISO 27001 или ISO 27002, структура не будет откровением.

Но дальше начинаются отличия, и они существенные. ISO 27001 описывает систему управления - что нужно делать и как управлять процессом. ГОСТ Р 57580 в значительно большей степени говорит, что именно должно быть реализовано технически. Два блока, которые сразу бросаются в глаза:

Сегментация и межсетевое взаимодействие. Требования к разделению сетей в проекте детальнее, чем принято видеть в обобщённых стандартах. Перечисляются конкретные типы сегментов: технологический сегмент, сегмент платёжной инфраструктуры, сегмент управления, DMZ. Для каждого - требования к фильтрации, к разрешённым протоколам, к журналированию межсегментного трафика. Это не «должна быть сегментация», это «вот как она должна выглядеть».

Мониторинг и реагирование. Отдельный объёмный раздел. SOC, управление событиями ИБ, сбор логов с конкретных классов систем, корреляция, сроки реагирования на инциденты. Для многих региональных банков это будет самой тяжёлой частью: полноценный мониторинг событий ИБ - это не то, что они развёртывали в приоритете последние годы.

Что это значит для наших клиентов

У нас несколько банков в клиентской базе - региональные, преимущественно среднего размера. Понятно, что ГОСТ пока проект и финального текста нет. Но смотреть на документ имеет смысл уже сейчас, потому что gap-анализ - это не быстрая работа, а время на приведение инфраструктуры в соответствие тем более.

Начали с беглого сравнения по ключевым блокам для одного из клиентов, у которого есть действующий аудит ИБ:

  • Управление доступом - в целом близко к тому, что уже есть. Парольные политики, ролевое разграничение, процедура предоставления/отзыва прав. Нужна актуализация документации.
  • Защита периметра - базовые межсетевые экраны есть, но сегментация именно в той детализации, которую требует проект, не выстроена. Отдельного технологического сегмента нет, он «примешан» к общей инфраструктуре.
  • Криптозащита - тут отдельный вопрос: ГОСТ требует сертифицированных СКЗИ для ряда операций. У клиента часть каналов защищена несертифицированными средствами.
  • Мониторинг событий ИБ - самое большое белое пятно. Есть логи на отдельных системах, нет централизованного сбора, нет корреляции, нет процедуры реагирования как такового.

Это первое поверхностное прохождение, не финальный gap-анализ. Финальный будет делаться по финальному тексту стандарта, когда он появится.

Что делать прямо сейчас

Ждать финального ГОСТа и ничего не делать - не лучшая стратегия. Проект достаточно детальный, и даже если в финале что-то изменится, общий вектор понятен: сегментация, мониторинг, сертифицированные средства, документация процессов.

Разумный подход - начать с инвентаризации: что есть из технических мер, что из документации, где точно будут пробелы вне зависимости от финального текста. Банки, у которых это сделано, войдут в процесс выполнения требований с пониманием объёма работы. Банки, которые ждут финала, - войдут с дефицитом времени.

Для клиентов, у которых есть действующий контракт на сопровождение ИБ, планируем провести экспресс-сравнение с проектом ГОСТа в рамках ближайших аудитных сессий. Для остальных - разговор отдельный, но начать его точно не рано.

Текст стандарта длинный. Работаем.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.