Сноска. Вводится в действие с 01.01.2021 в соответствии с пунктом 4 настоящего постановления.
В соответствии с подпунктом 4) части первой статьи 13-6 Закона Республики Казахстан от 4 июля 2003 года "О государственном регулировании, контроле и надзоре финансового рынка и финансовых организаций" Правление Агентства Республики Казахстан по регулированию и развитию финансового рынка ПОСТАНОВЛЯЕТ:
1. Утвердить прилагаемые Требования к службам реагирования на инциденты информационной безопасности, проведению внутренних расследований инцидентов информационной безопасности.
2. Управлению кибербезопасности в установленном законодательством Республики Казахстан порядке обеспечить:
1) совместно с Юридическим департаментом государственную регистрацию настоящего постановления в Министерстве юстиции Республики Казахстан;
2) размещение настоящего постановления на официальном интернет-ресурсе Агентства Республики Казахстан по регулированию и развитию финансового рынка после его официального опубликования;
3) в течение десяти рабочих дней после государственной регистрации настоящего постановления представление в Юридический департамент сведений об исполнении мероприятий, предусмотренных подпунктом 2) настоящего пункта.
3. Контроль за исполнением настоящего постановления возложить на курирующего заместителя Председателя Агентства Республики Казахстан по регулированию и развитию финансового рынка.
4. Настоящее постановление вводится в действие с 1 января 2021 года и подлежит официальному опубликованию.
Председатель Агентства Республики Казахстан по регулированию и развитию финансового рынка М. Абылкасымова |
Утверждены постановлением Правления Агентства Республики Казахстан по регулированию и развитию финансового рынка от 21 сентября 2020 года № 90 |
Требования к службам реагирования на инциденты информационной безопасности, проведению внутренних расследований инцидентов информационной безопасности
Глава 1. Общие положения
1. Настоящие Требования к службам реагирования на инциденты информационной безопасности, проведению внутренних расследований инцидентов информационной безопасности (далее – Требования) разработаны в соответствии с Законом Республики Казахстан от 4 июля 2003 года "О государственном регулировании, контроле и надзоре финансового рынка и финансовых организаций" и устанавливают требования к службам реагирования на инциденты информационной безопасности, проведению внутренних расследований инцидентов информационной безопасности банков второго уровня (далее – банк) и организаций, осуществляющих отдельные виды банковских операций (далее – организация).
2. В Требованиях используются понятия, предусмотренные Законом Республики Казахстан от 24 ноября 2015 года "Об информатизации", постановлением Правления Национального Банка Республики Казахстан от 27 марта 2018 года № 48 "Об утверждении Требований к обеспечению информационной безопасности банков и организаций, осуществляющих отдельные виды банковских операций, Правил и сроков предоставления информации об инцидентах информационной безопасности, включая сведения о нарушениях, сбоях в информационных системах", зарегистрированным в Реестре государственной регистрации нормативных правовых актов под № 16772, а также следующие понятия:
1) ретроспективный анализ событий информационной безопасности – анализ совокупности данных, полученных в ходе мониторинга событий информационной безопасности за определенный промежуток времени с целью выявления необнаруженных ранее инцидентов информационной безопасности;
2) внутреннее расследование инцидента информационной безопасности – процесс, осуществляемый работниками банка, организации и третьими лицами в целях установления причин и предпосылок возникновения инцидента информационной безопасности, порядка реализации инцидента информационной безопасности, оценки масштаба воздействия и ущерба от реализации инцидента информационной безопасности, анализа эффективности принятых мер реагирования на инциденты информационной безопасности;
3) стандартная процедура реагирования – порядок применения неотложных мер по локализации инцидента информационной безопасности, вероятность возникновения которого высока без возможности снижения риска возникновения инцидента информационной безопасности в короткие сроки;
4) индикатор компрометации – уникальная характеристика объекта, наблюдаемого в энергозависимой памяти, на электронных носителях или в сетевом трафике, которая с большой долей вероятности указывает на компрометацию устройства;
5) уязвимость – недостаток информационной системы или ее отдельных элементов, эксплуатация которого способна привести к нарушению целостности и (или) конфиденциальности и (или) доступности информационной системы.
3. Банк, организация обеспечивает создание структурного подразделения по реагированию на инциденты информационной безопасности – службу реагирования на инциденты информационной безопасности (далее – служба реагирования).
4. В целях надлежащего функционирования службы реагирования банк, организация обеспечивает:
1) внедрение, надлежащее функционирование программно-технических средств, автоматизирующих процесс реагирования на инциденты информационной безопасности;
2) определение перечня событий информационной безопасности, подлежащих мониторингу, источников таких событий, периодичности, порядка и методов мониторинга событий информационной безопасности;
3) определение порядка отнесения событий информационной безопасности к инцидентам информационной безопасности, их классификации и приоритизации;
4) разработку, поддержание в актуальном состоянии стандартных процедур реагирования и обучение работников службы реагирования по вопросам применения стандартных процедур реагирования;
5) определение порядка информирования руководящих работников банка, организации, подразделений банка, организации и уполномоченного органа по регулированию, контролю и надзору финансового рынка и финансовых организаций (далее – уполномоченный орган), в том числе для принятия решения о проведении внутреннего расследования инцидента информационной безопасности;
6) определение порядка учета, хранения, обеспечения целостности и сохранности информации об инцидентах информационной безопасности, включая сведения о нарушениях, сбоях в информационных системах, информации о результатах внутренних расследований инцидентов информационной безопасности и материалов этих расследований;
7) определение ответственных работников и (или) подразделений банка, организации, вовлеченных в процесс реагирования на инциденты информационной безопасности;
8) определение порядка принятия неотложных мер по устранению инцидентов информационной безопасности, установления причин возникновения инцидентов информационной безопасности и их последствий;
9) наделение службы реагирования полномочиями по введению дополнительных мер контроля по частичной или полной остановке бизнес-процесса в банке, организации в случае выявления инцидента информационной безопасности;
10) не реже одного раза в год пересмотр перечня событий информационной безопасности, подлежащих мониторингу, источников событий, периодичности, порядка и методов мониторинга событий информационной безопасности;
11) не реже одного раза в год анализ выявленных инцидентов информационной безопасности и нанесенного ими ущерба для рассмотрения коллегиальным органом банка, организации с целью оценки рисков информационной безопасности, корректировки методов и средств обеспечения информационной безопасности, изменения бизнес-процессов банка, организации;
12) не реже одного раза в год оценку эффективности с целью корректировки процесса реагирования на инциденты информационной безопасности с использованием метрик процесса реагирования на инциденты информационной безопасности согласно приложению к Требованиям;
13) не реже одного раза в год пересмотр метрик процесса реагирования на инциденты информационной безопасности с учетом результата оценки эффективности процесса реагирования на инциденты информационной безопасности;
14) наличие документов, сведений и фактов, подтверждающих реализацию порядка реагирования на инциденты информационной безопасности.
5. Порядок реагирования на инциденты информационной безопасности службой реагирования устанавливается внутренними документами банка, организации и состоит из следующих этапов, включая, но не ограничиваясь ими:
1) мониторинг событий информационной безопасности и выявление инцидентов информационной безопасности (далее – этап мониторинга и выявления);
2) локализация и противодействие инциденту информационной безопасности (далее – этап реагирования);
3) внутреннее расследование инцидента информационной безопасности (далее – этап внутреннего расследования).
6. В случае передачи отдельных функций службы реагирования сторонней организации-юридическому лицу банк, организация обеспечивает исполнение Требований, в том числе путем включения соответствующих норм Требований в договоры оказания услуг, заключаемых с третьими лицами.
Глава 2. Требования к службам реагирования
7. На этапе мониторинга и выявления служба реагирования осуществляет:
1) мониторинг и анализ событий информационной безопасности;
2) отнесение событий информационной безопасности к инциденту информационной безопасности в соответствии с разработанным порядком отнесения событий информационной безопасности к инцидентам информационной безопасности;
3) классификацию и приоритизацию инцидентов информационной безопасности;
4) передачу информации об инциденте информационной безопасности на этап реагирования.
8. На этапе реагирования на инциденты информационной безопасности служба реагирования применяет стандартные процедуры реагирования, а в случаях низкой эффективности применения стандартных процедур реагирования, принимает оперативные меры реагирования на инциденты информационной безопасности, включающие следующие меры, но не ограничиваясь ими:
1) информирование и привлечение к процессу реагирования работников банка, организации, а также третьих лиц в целях обеспечения процесса эффективного противодействия инциденту информационной безопасности;
2) по согласованию с владельцами бизнес-процесса применение дополнительных мер контроля по частичной или полной остановке бизнес-процесса в банке, организации;
3) сбор данных с программно-технических средств, вовлеченных в инцидент информационной безопасности;
4) анализ инцидента информационной безопасности, его сдерживание и устранение его последствий;
5) ретроспективный анализ событий информационной безопасности на предмет выявления необработанных инцидентов информационной безопасности и (или) связанных с ними угроз информационной безопасности;
6) определение индикаторов компрометации и уязвимостей, выявленных в ходе реагирования на инциденты информационной безопасности, и реализация корректирующих мер, направленных на недопущение аналогичного инцидента информационной безопасности в дальнейшем.
9. Служба реагирования обеспечивает консолидацию, систематизацию, хранение, целостность и сохранность информации об инцидентах информационной безопасности в журнале учета инцидентов информационной безопасности на бумажном носителе либо в электронном виде с отражением информации об инциденте информационной безопасности, принятых мерах и предлагаемых корректирующих мерах.
10. Срок хранения информации об инцидентах информационной безопасности составляет не менее 5 (пяти) лет.
Глава 3. Требования к проведению внутренних расследований инцидентов информационной безопасности
11. На этапе внутреннего расследования инцидента информационной безопасности банком, организацией обеспечивается:
1) привлечение к внутреннему расследованию инцидента информационной безопасности ответственных работников и (или) подразделений банка, организации, вовлеченных в процесс реагирования на инциденты информационной безопасности, а также третьих лиц;
2) сбор и анализ материалов, необходимых для проведения внутреннего расследования инцидента информационной безопасности;
3) установление причин возникновения инцидента информационной безопасности и порядка реализации инцидента информационной безопасности;
4) оценка масштаба воздействия и ущерба от реализации инцидента информационной безопасности;
5) анализ эффективности принятых мер реагирования на расследуемый инцидент информационной безопасности;
6) подготовка заключения о результатах расследования инцидента информационной безопасности, в котором отражается информация об инциденте информационной безопасности, а также рекомендации по принятию корректирующих мер в целях снижения вероятности и возможного ущерба от повторной реализации инцидента информационной безопасности.
12. Банк, организация в соответствии с внутренними документами банка, организации информирует о результатах расследования инцидента информационной безопасности руководящих работников банка, организации, уполномоченный орган и, при необходимости, представителей других подразделений банка, организации.
13. Банк, организация обеспечивает консолидацию, систематизацию, целостность и сохранность информации о результатах внутреннего расследования инцидента информационной безопасности и материалов расследования на бумажном носителе и (или) в электронном виде.
14. Срок хранения информации о результатах внутреннего расследования инцидента информационной безопасности и материалов расследования составляет не менее 5 (пяти) лет.
Приложение к Требованиям к службам реагирования на инциденты информационной безопасности, проведению внутренних расследований инцидентов информационной безопасности |
Метрики процесса реагирования на инциденты информационной безопасности
1. Метрики процесса реагирования на инциденты информационной безопасности определяются внутренним документом банка, организации и основываются на показателях, включая, но не ограничиваясь:
1) отношение числа инцидентов информационной безопасности определенного типа, выявленных за период времени, к общему числу выявленных за это время инцидентов информационной безопасности;
2) отношение числа инцидентов информационной безопасности, закрытых за период времени в установленные сроки, к общему числу закрытых за это время инцидентов информационной безопасности;
3) среднее время, за которое инцидент информационной безопасности проходит весь цикл реагирования от выявления до закрытия, в разрезе критичности инцидентов информационной безопасности;
4) отношение числа инцидентов информационной безопасности за период времени, причинивших ущерб прежде чем они были выявлены, к общему числу выявленных за это время инцидентов информационной безопасности;
5) отношение числа инцидентов информационной безопасности, свершившихся повторно за период времени, к общему числу выявленных за это время инцидентов информационной безопасности;
6) отношение числа инцидентов информационной безопасности, выявленных за период времени, для реагирования на которые привлекались работники, не входящие в состав службы реагирования, к общему числу выявленных за это время инцидентов информационной безопасности;
7) отношение числа инцидентов информационной безопасности, выявленных за период времени, на которые отсутствовали стандартные процедуры реагирования в момент свершения инцидента информационной безопасности, к общему числу выявленных за это время инцидентов информационной безопасности;
8) количество стандартных процедур реагирования, оказавшихся частично или полностью неприменимыми;
9) количество инцидентов информационной безопасности, выявленных в ходе ретроспективного анализа событий информационной безопасности.