| A | B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | S | T | U | V | W | X | Y | Z | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | Легенда: | |||||||||||||||||||||||||
2 | Требование осталось неизменным | |||||||||||||||||||||||||
3 | Изменена формулировка требования | |||||||||||||||||||||||||
4 | Требование исключено | |||||||||||||||||||||||||
5 | Требование заменено на более строгое | |||||||||||||||||||||||||
6 | Требование заменено более общим требованием | |||||||||||||||||||||||||
7 | Новое требование | |||||||||||||||||||||||||
8 | ||||||||||||||||||||||||||
9 | Требование | Применимость | ||||||||||||||||||||||||
10 | Было: Приказ ОАЦ №66 (в редакции 195) | Стало: Приказ ОАЦ №66 (в редакции 259) | Было | Стало | ||||||||||||||||||||||
11 | 4-ин | 4-спец | 4-бг | 4-юл | 4-дсп | 3-ин | 3-спец | 3-бг | 3-юл | 3-дсп | 4-ин | 4-спец | 4-бг | 4-юл | 4-дсп | 3-ин | 3-спец | 3-бг | 3-юл | 3-дсп | ||||||
12 | 1 Аудит безопасности | |||||||||||||||||||||||||
13 | 1.1 Определение состава информации о событиях информационной безопасности, подлежащих регистрации (идентификация и аутентификация пользователей, нарушения прав доступа пользователей, выявленные нарушения информационной безопасности, информация о функционировании средств вычислительной техники, сетевого оборудования и средств защиты информации и другое) | 1.1 определение состава сведений о событиях информационной безопасности, подлежащих регистрации | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
14 | 1.2 Обеспечение сбора и хранения информации о событиях информационной безопасности в течение установленного срока хранения, но не менее одного года | 1.2 обеспечение сбора и хранения сведений о событиях информационной безопасности в течение установленного срока хранения, но не менее одного года | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
15 | 1.3 Обеспечение централизованного сбора и хранения информации о событиях информационной безопасности в течение установленного срока хранения, но не менее одного года | 1.3 обеспечение централизованного сбора и хранения сведений о событиях информационной безопасности в течение установленного срока хранения, но не менее одного года | . | . | х | . | . | х | х | х | х | . | . | х | . | . | х | х | х | х | х | |||||
16 | 1.4 Определение способа и периодичности мониторинга (просмотра, анализа) событий информационной безопасности уполномоченными на это пользователями информационной системы | 1.4 определение способа (просмотр, анализ) и периодичности мониторинга событий информационной безопасности уполномоченными на это пользователями информационной системы | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
17 | 1.5 Обеспечение сбора и хранения информации о функционировании средств вычислительной техники, сетевого оборудования и средств защиты информации в течение установленного срока хранения, но не менее одного года | 1.5 обеспечение сбора и хранения информации о функционировании средств вычислительной техники, телекоммуникационного оборудования и средств защиты информации в течение установленного срока хранения, но не менее одного года | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
18 | 2 Требования по обеспечению защиты данных | |||||||||||||||||||||||||
19 | 2.1 Регламентация порядка использования в информационной системе съемных носителей информации, мобильных технических средств и контроля за таким использованием | 2.1 регламентация порядка использования в информационной системе съемных носителей информации, мобильных технических средств и контроля за таким использованием | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
20 | 2.2 Обеспечение контроля за работоспособностью, параметрами настройки и правильностью функционирования средств вычислительной техники, сетевого оборудования, системного программного обеспечения и средств защиты информации | 2.2 обеспечение контроля за работоспособностью, параметрами настройки и правильностью функционирования средств вычислительной техники, телекоммуникационного оборудования, системного программного обеспечения и средств защиты информации | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
21 | 2.3 Обеспечение защиты от несанкционированного доступа к резервным копиям, параметрам настройки сетевого оборудования, системного программного обеспечения, средств защиты информации и событиям безопасности | 2.3 обеспечение защиты от несанкционированного доступа к резервным копиям, параметрам настройки телекоммуникационного оборудования, системного программного обеспечения, средств защиты информации и событиям безопасности | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
22 | 3 Требования по обеспечению идентификации и аутентификации | |||||||||||||||||||||||||
23 | 3.1 Обеспечение разграничения доступа пользователей к средствам вычислительной техники, сетевому оборудованию, системному программному обеспечению и средствам защиты информации | 3.1 обеспечение разграничения доступа пользователей к средствам вычислительной техники, телекоммуникационному оборудованию, системному и прикладному программному обеспечению и средствам защиты информации | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
24 | 3.2 Обеспечение идентификации и аутентификации пользователей информационной системы | 3.2 обеспечение идентификации и аутентификации пользователей активов информационной системы, средств защиты информации | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
25 | 3.3 Обеспечение защиты обратной связи при вводе аутентификационной информации | 3.3 обеспечение защиты обратной связи при вводе аутентификационной информации | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||||
26 | 3.4 Обеспечение полномочного управления (создание, активация, блокировка и уничтожение) учетными записями пользователей информационной системы | 3.4 обеспечение полномочного управления (создание, активация, блокировка и уничтожение) учетными записями пользователей информационной системы | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
27 | 3.5 Обеспечение контроля за соблюдением правил генерации и смены паролей пользователей информационной системы | 3.5 обеспечение контроля за соблюдением правил генерации и смены паролей пользователей информационной системы | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
28 | 3.6 Обеспечение централизованного управления учетными записями пользователей информационной системы и контроль за соблюдением правил генерации и смены паролей пользователей информационной системы | 3.6 обеспечение централизованного управления учетными записями пользователей информационной системы | . | . | . | . | . | . | . | х | х | х | . | . | . | . | . | . | . | х | х | х | ||||
29 | 3.7 Обеспечение блокировки доступа к объектам информационной системы после истечения установленного времени бездействия (неактивности) пользователя информационной системы или по его запросу | 3.7 обеспечение блокировки доступа к активам информационной системы, средствам защиты информации после истечения установленного времени бездействия (неактивности) пользователя информационной системы или по его запросу | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
30 | 4 Требования по защите системы защиты информации информационной системы | |||||||||||||||||||||||||
31 | 4.1 Обеспечение изменения атрибутов безопасности сетевого оборудования, системного программного обеспечения и средств защиты информации, установленных по умолчанию | 4.1 изменение установленных по умолчанию реквизитов доступа к активам информационной системы, средствам защиты информации либо блокирование возможности их использования | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
32 | 4.2 Обеспечение обновления объектов информационной системы | 4.2 обеспечение замены или модернизации активов информационной системы, средств защиты информации после истечения установленного для них срока эксплуатации, за исключением случаев, влекущих прекращение функционирования этих активов и средств | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
33 | 4.3 Обеспечение контроля и управления физическим доступом в помещения, в которых постоянно размещаются объекты информационной системы | 4.3 обеспечение контроля и управления физическим доступом в помещения, в которых постоянно размещаются активы информационной системы, средства защиты информации | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
34 | 4.4 Обеспечение синхронизации временных меток и (или) системного времени в информационной системе и системе защиты информации | 4.4 синхронизация системного времени активов информационной системы, средств защиты информации от единого (общего) источника | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
35 | 5 Обеспечение криптографической защиты информации | |||||||||||||||||||||||||
36 | 5.1 Обеспечение конфиденциальности и контроля целостности информации при ее передаче посредством сетей электросвязи общего пользования (средства линейного шифрования), если не осуществлено предварительное шифрование защищаемой информации | 5.1 обеспечение конфиденциальности и контроля целостности информации при ее передаче посредством сетей электросвязи общего пользования (открытых каналов передачи данных) (средства линейного шифрования и (или) предварительного шифрования) | . | . | . | . | . | х | х | х | х | х | . | . | . | . | . | х | х | х | х | х | ||||
37 | 5.2 Обеспечение конфиденциальности и контроля целостности информации при ее хранении в информационной системе (средства предварительного шифрования) | 5.2 обеспечение конфиденциальности и контроля целостности информации при ее хранении в информационной системе (средства предварительного шифрования) | . | . | х | . | . | . | . | х | . | . | . | . | х | . | . | . | . | х | . | . | ||||
38 | 5.3 Обеспечение подлинности и контроля целостности электронных документов в информационной системе (средства выработки электронной цифровой подписи, средства проверки электронной цифровой подписи, средства выработки личного ключа или открытого ключа электронной цифровой подписи) | 5.3 обеспечение подлинности и контроля целостности электронных документов в информационной системе (средства электронной цифровой подписи) | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
39 | 5.4 Обеспечение контроля целостности данных в информационной системе (средства контроля целостности) | 5.4 обеспечение контроля целостности информации в информационной системе (средства контроля целостности) | . | . | х | . | . | . | . | х | . | . | . | . | х | . | . | . | . | х | . | . | ||||
40 | 5.5 Обеспечение конфиденциальности и контроля целостности личных ключей, используемых при выработке электронной цифровой подписи (криптографические токены) | 5.5 обеспечение конфиденциальности и контроля целостности личных ключей, используемых при выработке электронной цифровой подписи (криптографический токен и (или) средства выработки электронной цифровой подписи) | . | . | . | . | . | . | . | . | . | х | х | х | х | х | х | х | х | х | х | х | ||||
41 | 5.6 Обеспечение многофакторной и (или) многоэтапной аутентификации пользователей в информационной системе (криптографический токен и (или) средства выработки электронной цифровой подписи) | 5.6 обеспечение многофакторной и (или) многоэтапной аутентификации пользователей в информационной системе (криптографический токен и (или) средства выработки электронной цифровой подписи) | . | . | . | . | . | . | . | . | . | . | . | . | . | . | . | . | . | . | . | . | ||||
42 | 5.7 издание сертификатов открытых ключей проверки электронной цифровой подписи (удостоверяющий центр, регистрационный центр (при его наличии), средства электронной цифровой подписи) | . | . | . | . | . | . | . | . | . | . | х | х | х | х | х | х | х | х | х | х | |||||
43 | 6 Дополнительные требования по обеспечению защиты информации в виртуальной инфраструктуре | |||||||||||||||||||||||||
44 | 6.1 Обеспечение защиты от агрессивного использования ресурсов виртуальной инфраструктуры потребителями услуг | 6.1 обеспечение защиты от агрессивного использования ресурсов виртуальной инфраструктуры потребителями услуг | . | . | . | . | . | х | х | х | х | х | . | . | . | . | . | х | х | х | х | х | ||||
45 | 6.2 Обеспечение защиты виртуальной инфраструктуры от несанкционированного доступа и сетевых атак из виртуальной и физической сети, а также виртуальных машин | 6.2 обеспечение защиты виртуальной инфраструктуры от несанкционированного доступа и сетевых атак из виртуальной и (или) физической сети, а также виртуальных машин | . | . | . | . | . | х | х | х | х | х | . | . | . | . | . | х | х | х | х | х | ||||
46 | 6.3 Обеспечение безопасного перемещения виртуальных машин и обрабатываемых на них данных | 6.3 обеспечение безопасного перемещения виртуальных машин и обрабатываемой на них информации | х | х | х | . | . | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
47 | 6.4 Обеспечение резервного копирования пользовательских виртуальных машин | 6.4 обеспечение резервного копирования виртуальных машин | . | . | х | . | х | х | х | х | х | х | . | . | х | . | х | х | х | х | х | х | ||||
48 | 6.5 Обеспечение резервирования сетевого оборудования по схеме N+1 | 6.5 обеспечение резервирования сетевого оборудования по схеме N+1 | . | . | . | . | . | . | . | . | х | х | . | . | . | . | . | . | . | . | х | х | ||||
49 | 6.6 Физическая изоляция сегмента виртуальной инфраструктуры (системы хранения и обработки данных), предназначенного для обработки информации, распространение и (или) предоставление которой ограничено, не отнесенной к государственным секретам | 6.6 физическая изоляция сегмента виртуальной инфраструктуры (система хранения и обработки информации), предназначенного для обработки информации, распространение и (или) предоставление которой ограничено, не отнесенной к государственным секретам | . | . | . | . | х | . | . | . | . | х | . | . | . | . | х | . | . | . | . | х | ||||
50 | 7 Иные требования | |||||||||||||||||||||||||
51 | 7.1 Определение перечня разрешенного программного обеспечения и регламентация порядка его установки и использования | 7.1 определение перечня разрешенного программного обеспечения и регламентация порядка его установки и использования | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
52 | 7.2 Обеспечение контроля за составом объектов информационной системы | 7.2 обеспечение контроля за составом активов информационной системы, средств защиты информации | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
53 | 7.3 Автоматизированный контроль за составом средств вычислительной техники и сетевого оборудования | 7.3 автоматизированный контроль за составом активов информационной системы, средств защиты информации | . | . | . | . | . | . | . | х | х | х | . | . | . | . | . | . | . | х | х | х | ||||
54 | 7.4 Использование объектов информационной системы под пользовательскими учетными записями (использование административных учетных записей только в случае настройки объектов информационной системы или особенностей объектов информационной системы) | 7.4 использование активов информационной системы под пользовательскими учетными записями (использование учетных записей, имеющих административные привилегии, только в случае управления активами информационной системы или наличия особенностей функционирования активов информационной системы) | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
55 | 7.5 Определение состава и содержания информации, подлежащей резервированию | 7.5 определение состава и содержания информации, подлежащей резервному копированию | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
56 | 7.6 Обеспечение резервирования информации, подлежащей резервированию | 7.6 обеспечение резервного копирования информации | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
57 | 7.7 Обеспечение резервирования конфигурационных файлов сетевого оборудования | 7.7 обеспечение резервного копирования конфигурационных файлов телекоммуникационного оборудования | . | . | х | . | х | х | х | х | х | х | . | . | х | . | х | х | х | х | х | х | ||||
58 | 7.8 Обеспечение обновления программного обеспечения объектов информационной системы и контроля за своевременностью такого обновления | 7.8 обеспечение обновления программного обеспечения и контроля за своевременностью такого обновления, за исключением случаев, влекущих прекращение функционирования этих активов и средств | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
59 | 7.9 Обеспечение сегментирования (изоляции) сети управления объектами информационной системы от сети передачи данных | 7.9 обеспечение сегментирования (изоляции) сети управления активами информационной системы, средствами защиты информации от сети передачи данных | . | . | . | . | . | . | . | х | х | х | . | . | . | . | . | х | х | х | х | х | ||||
60 | 7.10 Обеспечение защиты средств вычислительной техники от вредоносных программ | 7.10 обеспечение защиты от воздействия вредоносных программ | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | х | ||||
61 | 7.11 Обеспечение в реальном масштабе времени автоматической проверки пакетов сетевого трафика и файлов данных, передаваемых по сети, и обезвреживание обнаруженных вредоносных программ | . | . | . | . | . | . | . | х | х | х | |||||||||||||||
62 | 7.12 Обеспечение в реальном масштабе времени автоматической проверки файлов данных, передаваемых по почтовым протоколам, и обезвреживание обнаруженных вредоносных программ | . | . | . | . | . | х | х | х | х | х | |||||||||||||||
63 | 7.13 Обеспечение управления внешними информационными потоками (маршрутизация) между информационными системами. Использование маршрутизатора (коммутатора маршрутизирующего) | 7.11 обеспечение управления информационными потоками (внутренними и внешними) (маршрутизация), использование маршрутизатора (коммутатора маршрутизирующего) | . | . | . | . | . | х | х | х | х | х | х | х | х | х | х | |||||||||
64 | 7.14 Обеспечение ограничений входящего и исходящего трафика (фильтрация) информационной системы только необходимыми соединениями. Использование межсетевого экрана, функционирующего на канальном, и (или) сетевом, и (или) транспортном, и (или) сеансовом, и (или) прикладном уровнях | 7.12 обеспечение межсетевого экранирования при информационном взаимодействии (внутреннем и внешнем) по протоколам сетевого и транспортного уровней | . | . | . | . | . | х | х | х | х | х | х | х | х | х | х | |||||||||
65 | 7.15 Обеспечение ограничений входящего и исходящего трафика (фильтрация) информационной системы только необходимыми соединениями. Использование межсетевого экрана, функционирующего на канальном, сетевом и прикладном уровнях | . | . | . | . | . | х | х | х | х | х | |||||||||||||||
66 | 7.16 Обеспечение обнаружения и предотвращения вторжений в информационной системе. Использование сетевых, и (или) поведенческих, и (или) узловых систем обнаружения и предотвращения вторжений | 7.13 обеспечение обнаружения и предотвращения вторжений при информационном взаимодействии (внутреннем и внешнем) | . | . | . | . | . | х | х | х | х | х | х | х | х | х | х | |||||||||
67 | 7.17 Обеспечение обнаружения и предотвращения вторжений в информационной системе при использовании в ней беспроводных каналов передачи данных (Wi-Fi и тому подобное). Использование беспроводных систем обнаружения и предотвращения вторжений | 7.14 обеспечение обнаружения и предотвращения вторжений в информационной системе при использовании в ней беспроводных каналов передачи данных (Wi-Fi и (или) др.) | . | . | . | . | . | х | х | х | х | х | х | х | х | х | х | |||||||||
68 | 7.18 Обеспечение обнаружения утечек информации из информационной системы. Использование системы обнаружения утечек информации из информационной системы | 7.15 обеспечение обнаружения и предотвращения утечек информации из информационной системы, использование системы обнаружения утечек информации из информационной системы | . | . | . | . | . | х | х | |||||||||||||||||
69 | 7.19 Определение перечня внешних подключений к информационной системе и порядка такого подключения | . | . | . | . | . | х | х | х | х | х | |||||||||||||||
70 | 7.20 Обеспечение контроля за внешними подключениями к информационной системе | 7.16 обеспечение контроля за внешними подключениями к информационной системе | . | . | . | . | . | х | х | х | х | х | х | х | х | х | х | |||||||||
71 | 7.21 Ежегодное проведение внешней и внутренней проверки отсутствия либо невозможности использования нарушителем свойств программных, программно-аппаратных и аппаратных средств, которые могут быть случайно инициированы (активированы) или умышленно использованы для нарушения информационной безопасности системы и сведения о которых подтверждены изготовителями (разработчиками) этих объектов информационной системы | . | . | . | . | . | . | . | х | . | х | |||||||||||||||
72 | 7.17 ежегодное проведение оценки эффективности защищенности информационной системы (тестирование на проникновение) | . | . | . | . | . | . | . | . | . | . | х | х | |||||||||||||
73 | 7.18 обеспечение обнаружения и реагирования на угрозы безопасности конечных узлов (уровня узла) в информационной системе | . | . | . | . | . | . | . | . | . | . | х | х | |||||||||||||
74 | 7.19 обеспечение централизованного сбора и хранения сведений о DNS-запросах активов информационной системы, средств защиты информации в течение установленного срока хранения, но не менее одного месяца | . | . | . | . | . | . | . | . | . | . | х | х | х | х | х | ||||||||||
75 | ||||||||||||||||||||||||||
76 | ||||||||||||||||||||||||||
77 | ||||||||||||||||||||||||||
78 | ||||||||||||||||||||||||||
79 | ||||||||||||||||||||||||||
80 | ||||||||||||||||||||||||||
81 | ||||||||||||||||||||||||||
82 | ||||||||||||||||||||||||||
83 | ||||||||||||||||||||||||||
84 | ||||||||||||||||||||||||||
85 | ||||||||||||||||||||||||||
86 | ||||||||||||||||||||||||||
87 | ||||||||||||||||||||||||||
88 | ||||||||||||||||||||||||||
89 | ||||||||||||||||||||||||||
90 | ||||||||||||||||||||||||||
91 | ||||||||||||||||||||||||||
92 | ||||||||||||||||||||||||||
93 | ||||||||||||||||||||||||||
94 | ||||||||||||||||||||||||||
95 | ||||||||||||||||||||||||||
96 | ||||||||||||||||||||||||||
97 | ||||||||||||||||||||||||||
98 | ||||||||||||||||||||||||||
99 | ||||||||||||||||||||||||||
100 | ||||||||||||||||||||||||||