Об утверждении Требований к службам реагирования на инциденты информационной безопасности, проведению внутренних расследований инцидентов информационной безопасности

Постановление Правления Агентства Республики Казахстан по регулированию и развитию финансового рынка от 21 сентября 2020 года № 90. Зарегистрировано в Министерстве юстиции Республики Казахстан 25 сентября 2020 года № 21274

Действующий

      Сноска. Вводится в действие с 01.01.2021 в соответствии с пунктом 4 настоящего постановления.

      В соответствии с подпунктом 4) части первой статьи 13-6 Закона Республики Казахстан от 4 июля 2003 года "О государственном регулировании, контроле и надзоре финансового рынка и финансовых организаций" Правление Агентства Республики Казахстан по регулированию и развитию финансового рынка ПОСТАНОВЛЯЕТ:

      1. Утвердить прилагаемые Требования к службам реагирования на инциденты информационной безопасности, проведению внутренних расследований инцидентов информационной безопасности.

      2. Управлению кибербезопасности в установленном законодательством Республики Казахстан порядке обеспечить:

      1) совместно с Юридическим департаментом государственную регистрацию настоящего постановления в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего постановления на официальном интернет-ресурсе Агентства Республики Казахстан по регулированию и развитию финансового рынка после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего постановления представление в Юридический департамент сведений об исполнении мероприятий, предусмотренных подпунктом 2) настоящего пункта.

      3. Контроль за исполнением настоящего постановления возложить на курирующего заместителя Председателя Агентства Республики Казахстан по регулированию и развитию финансового рынка.

      4. Настоящее постановление вводится в действие с 1 января 2021 года и подлежит официальному опубликованию.

      Председатель Агентства
Республики Казахстан
по регулированию и
развитию финансового рынка М. Абылкасымова

  Утверждены
постановлением
Правления Агентства
Республики Казахстан
по регулированию и
развитию финансового рынка
от 21 сентября 2020 года № 90

Требования к службам реагирования на инциденты информационной безопасности, проведению внутренних расследований инцидентов информационной безопасности

Глава 1. Общие положения

      1. Настоящие Требования к службам реагирования на инциденты информационной безопасности, проведению внутренних расследований инцидентов информационной безопасности (далее – Требования) разработаны в соответствии с Законом Республики Казахстан от 4 июля 2003 года "О государственном регулировании, контроле и надзоре финансового рынка и финансовых организаций" и устанавливают требования к службам реагирования на инциденты информационной безопасности, проведению внутренних расследований инцидентов информационной безопасности банков второго уровня (далее – банк) и организаций, осуществляющих отдельные виды банковских операций (далее – организация).

      2. В Требованиях используются понятия, предусмотренные Законом Республики Казахстан от 24 ноября 2015 года "Об информатизации", постановлением Правления Национального Банка Республики Казахстан от 27 марта 2018 года № 48 "Об утверждении Требований к обеспечению информационной безопасности банков и организаций, осуществляющих отдельные виды банковских операций, Правил и сроков предоставления информации об инцидентах информационной безопасности, включая сведения о нарушениях, сбоях в информационных системах", зарегистрированным в Реестре государственной регистрации нормативных правовых актов под № 16772, а также следующие понятия:

      1) ретроспективный анализ событий информационной безопасности – анализ совокупности данных, полученных в ходе мониторинга событий информационной безопасности за определенный промежуток времени с целью выявления необнаруженных ранее инцидентов информационной безопасности;

      2) внутреннее расследование инцидента информационной безопасности – процесс, осуществляемый работниками банка, организации и третьими лицами в целях установления причин и предпосылок возникновения инцидента информационной безопасности, порядка реализации инцидента информационной безопасности, оценки масштаба воздействия и ущерба от реализации инцидента информационной безопасности, анализа эффективности принятых мер реагирования на инциденты информационной безопасности;

      3) стандартная процедура реагирования – порядок применения неотложных мер по локализации инцидента информационной безопасности, вероятность возникновения которого высока без возможности снижения риска возникновения инцидента информационной безопасности в короткие сроки;

      4) индикатор компрометации – уникальная характеристика объекта, наблюдаемого в энергозависимой памяти, на электронных носителях или в сетевом трафике, которая с большой долей вероятности указывает на компрометацию устройства;

      5) уязвимость – недостаток информационной системы или ее отдельных элементов, эксплуатация которого способна привести к нарушению целостности и (или) конфиденциальности и (или) доступности информационной системы.

      3. Банк, организация обеспечивает создание структурного подразделения по реагированию на инциденты информационной безопасности – службу реагирования на инциденты информационной безопасности (далее – служба реагирования).

      4. В целях надлежащего функционирования службы реагирования банк, организация обеспечивает:

      1) внедрение, надлежащее функционирование программно-технических средств, автоматизирующих процесс реагирования на инциденты информационной безопасности;

      2) определение перечня событий информационной безопасности, подлежащих мониторингу, источников таких событий, периодичности, порядка и методов мониторинга событий информационной безопасности;

      3) определение порядка отнесения событий информационной безопасности к инцидентам информационной безопасности, их классификации и приоритизации;

      4) разработку, поддержание в актуальном состоянии стандартных процедур реагирования и обучение работников службы реагирования по вопросам применения стандартных процедур реагирования;

      5) определение порядка информирования руководящих работников банка, организации, подразделений банка, организации и уполномоченного органа по регулированию, контролю и надзору финансового рынка и финансовых организаций (далее – уполномоченный орган), в том числе для принятия решения о проведении внутреннего расследования инцидента информационной безопасности;

      6) определение порядка учета, хранения, обеспечения целостности и сохранности информации об инцидентах информационной безопасности, включая сведения о нарушениях, сбоях в информационных системах, информации о результатах внутренних расследований инцидентов информационной безопасности и материалов этих расследований;

      7) определение ответственных работников и (или) подразделений банка, организации, вовлеченных в процесс реагирования на инциденты информационной безопасности;

      8) определение порядка принятия неотложных мер по устранению инцидентов информационной безопасности, установления причин возникновения инцидентов информационной безопасности и их последствий;

      9) наделение службы реагирования полномочиями по введению дополнительных мер контроля по частичной или полной остановке бизнес-процесса в банке, организации в случае выявления инцидента информационной безопасности;

      10) не реже одного раза в год пересмотр перечня событий информационной безопасности, подлежащих мониторингу, источников событий, периодичности, порядка и методов мониторинга событий информационной безопасности;

      11) не реже одного раза в год анализ выявленных инцидентов информационной безопасности и нанесенного ими ущерба для рассмотрения коллегиальным органом банка, организации с целью оценки рисков информационной безопасности, корректировки методов и средств обеспечения информационной безопасности, изменения бизнес-процессов банка, организации;

      12) не реже одного раза в год оценку эффективности с целью корректировки процесса реагирования на инциденты информационной безопасности с использованием метрик процесса реагирования на инциденты информационной безопасности согласно приложению к Требованиям;

      13) не реже одного раза в год пересмотр метрик процесса реагирования на инциденты информационной безопасности с учетом результата оценки эффективности процесса реагирования на инциденты информационной безопасности;

      14) наличие документов, сведений и фактов, подтверждающих реализацию порядка реагирования на инциденты информационной безопасности.

      5. Порядок реагирования на инциденты информационной безопасности службой реагирования устанавливается внутренними документами банка, организации и состоит из следующих этапов, включая, но не ограничиваясь ими:

      1) мониторинг событий информационной безопасности и выявление инцидентов информационной безопасности (далее – этап мониторинга и выявления);

      2) локализация и противодействие инциденту информационной безопасности (далее – этап реагирования);

      3) внутреннее расследование инцидента информационной безопасности (далее – этап внутреннего расследования).

      6. В случае передачи отдельных функций службы реагирования сторонней организации-юридическому лицу банк, организация обеспечивает исполнение Требований, в том числе путем включения соответствующих норм Требований в договоры оказания услуг, заключаемых с третьими лицами.

Глава 2. Требования к службам реагирования

      7. На этапе мониторинга и выявления служба реагирования осуществляет:

      1) мониторинг и анализ событий информационной безопасности;

      2) отнесение событий информационной безопасности к инциденту информационной безопасности в соответствии с разработанным порядком отнесения событий информационной безопасности к инцидентам информационной безопасности;

      3) классификацию и приоритизацию инцидентов информационной безопасности;

      4) передачу информации об инциденте информационной безопасности на этап реагирования.

      8. На этапе реагирования на инциденты информационной безопасности служба реагирования применяет стандартные процедуры реагирования, а в случаях низкой эффективности применения стандартных процедур реагирования, принимает оперативные меры реагирования на инциденты информационной безопасности, включающие следующие меры, но не ограничиваясь ими:

      1) информирование и привлечение к процессу реагирования работников банка, организации, а также третьих лиц в целях обеспечения процесса эффективного противодействия инциденту информационной безопасности;

      2) по согласованию с владельцами бизнес-процесса применение дополнительных мер контроля по частичной или полной остановке бизнес-процесса в банке, организации;

      3) сбор данных с программно-технических средств, вовлеченных в инцидент информационной безопасности;

      4) анализ инцидента информационной безопасности, его сдерживание и устранение его последствий;

      5) ретроспективный анализ событий информационной безопасности на предмет выявления необработанных инцидентов информационной безопасности и (или) связанных с ними угроз информационной безопасности;

      6) определение индикаторов компрометации и уязвимостей, выявленных в ходе реагирования на инциденты информационной безопасности, и реализация корректирующих мер, направленных на недопущение аналогичного инцидента информационной безопасности в дальнейшем.

      9. Служба реагирования обеспечивает консолидацию, систематизацию, хранение, целостность и сохранность информации об инцидентах информационной безопасности в журнале учета инцидентов информационной безопасности на бумажном носителе либо в электронном виде с отражением информации об инциденте информационной безопасности, принятых мерах и предлагаемых корректирующих мерах.

      10. Срок хранения информации об инцидентах информационной безопасности составляет не менее 5 (пяти) лет.

Глава 3. Требования к проведению внутренних расследований инцидентов информационной безопасности

      11. На этапе внутреннего расследования инцидента информационной безопасности банком, организацией обеспечивается:

      1) привлечение к внутреннему расследованию инцидента информационной безопасности ответственных работников и (или) подразделений банка, организации, вовлеченных в процесс реагирования на инциденты информационной безопасности, а также третьих лиц;

      2) сбор и анализ материалов, необходимых для проведения внутреннего расследования инцидента информационной безопасности;

      3) установление причин возникновения инцидента информационной безопасности и порядка реализации инцидента информационной безопасности;

      4) оценка масштаба воздействия и ущерба от реализации инцидента информационной безопасности;

      5) анализ эффективности принятых мер реагирования на расследуемый инцидент информационной безопасности;

      6) подготовка заключения о результатах расследования инцидента информационной безопасности, в котором отражается информация об инциденте информационной безопасности, а также рекомендации по принятию корректирующих мер в целях снижения вероятности и возможного ущерба от повторной реализации инцидента информационной безопасности.

      12. Банк, организация в соответствии с внутренними документами банка, организации информирует о результатах расследования инцидента информационной безопасности руководящих работников банка, организации, уполномоченный орган и, при необходимости, представителей других подразделений банка, организации.

      13. Банк, организация обеспечивает консолидацию, систематизацию, целостность и сохранность информации о результатах внутреннего расследования инцидента информационной безопасности и материалов расследования на бумажном носителе и (или) в электронном виде.

      14. Срок хранения информации о результатах внутреннего расследования инцидента информационной безопасности и материалов расследования составляет не менее 5 (пяти) лет.

  Приложение
к Требованиям к службам
реагирования на инциденты
информационной безопасности,
проведению внутренних
расследований инцидентов
информационной безопасности

Метрики процесса реагирования на инциденты информационной безопасности

      1. Метрики процесса реагирования на инциденты информационной безопасности определяются внутренним документом банка, организации и основываются на показателях, включая, но не ограничиваясь:

      1) отношение числа инцидентов информационной безопасности определенного типа, выявленных за период времени, к общему числу выявленных за это время инцидентов информационной безопасности;

      2) отношение числа инцидентов информационной безопасности, закрытых за период времени в установленные сроки, к общему числу закрытых за это время инцидентов информационной безопасности;

      3) среднее время, за которое инцидент информационной безопасности проходит весь цикл реагирования от выявления до закрытия, в разрезе критичности инцидентов информационной безопасности;

      4) отношение числа инцидентов информационной безопасности за период времени, причинивших ущерб прежде чем они были выявлены, к общему числу выявленных за это время инцидентов информационной безопасности;

      5) отношение числа инцидентов информационной безопасности, свершившихся повторно за период времени, к общему числу выявленных за это время инцидентов информационной безопасности;

      6) отношение числа инцидентов информационной безопасности, выявленных за период времени, для реагирования на которые привлекались работники, не входящие в состав службы реагирования, к общему числу выявленных за это время инцидентов информационной безопасности;

      7) отношение числа инцидентов информационной безопасности, выявленных за период времени, на которые отсутствовали стандартные процедуры реагирования в момент свершения инцидента информационной безопасности, к общему числу выявленных за это время инцидентов информационной безопасности;

      8) количество стандартных процедур реагирования, оказавшихся частично или полностью неприменимыми;

      9) количество инцидентов информационной безопасности, выявленных в ходе ретроспективного анализа событий информационной безопасности.