ABCDEFGHIJKLMNOPQRSTUVWXYZ
1
Легенда:
2
Требование осталось неизменным
3
Изменена формулировка требования
4
Требование исключено
5
Требование заменено на более строгое
6
Требование заменено более общим требованием
7
Новое требование
8
9
ТребованиеПрименимость
10
Было: Приказ ОАЦ №66 (в редакции 195)Стало: Приказ ОАЦ №66 (в редакции 259)БылоСтало
11
4-ин
4-спец
4-бг4-юл
4-дсп
3-ин
3-спец
3-бг
3-юл
3-дсп
4-ин
4-спец
4-бг
4-юл
4-дсп
3-ин
3-спец
3-бг
3-юл
3-дсп
12
1 Аудит безопасности
13
1.1 Определение состава информации о событиях информационной безопасности, подлежащих регистрации (идентификация и аутентификация пользователей, нарушения прав доступа пользователей, выявленные нарушения информационной безопасности, информация о функционировании средств вычислительной техники, сетевого оборудования и средств защиты информации и другое)1.1 определение состава сведений о событиях информационной безопасности, подлежащих регистрациихххххххххххххххххххх
14
1.2 Обеспечение сбора и хранения информации о событиях информационной безопасности в течение установленного срока хранения, но не менее одного года1.2 обеспечение сбора и хранения сведений о событиях информационной безопасности в течение установленного срока хранения, но не менее одного годахххххххххххххххххххх
15
1.3 Обеспечение централизованного сбора и хранения информации о событиях информационной безопасности в течение установленного срока хранения, но не менее одного года1.3 обеспечение централизованного сбора и хранения сведений о событиях информационной безопасности в течение установленного срока хранения, но не менее одного года..х..хххх..х..ххххх
16
1.4 Определение способа и периодичности мониторинга (просмотра, анализа) событий информационной безопасности уполномоченными на это пользователями информационной системы1.4 определение способа (просмотр, анализ) и периодичности мониторинга событий информационной безопасности уполномоченными на это пользователями информационной системыхххххххххххххххххххх
17
1.5 Обеспечение сбора и хранения информации о функционировании средств вычислительной техники, сетевого оборудования и средств защиты информации в течение установленного срока хранения, но не менее одного года1.5 обеспечение сбора и хранения информации о функционировании средств вычислительной техники, телекоммуникационного оборудования и средств защиты информации в течение установленного срока хранения, но не менее одного годахххххххххххххххххххх
18
2 Требования по обеспечению защиты данных
19
2.1 Регламентация порядка использования в информационной системе съемных носителей информации, мобильных технических средств и контроля за таким использованием2.1 регламентация порядка использования в информационной системе съемных носителей информации, мобильных технических средств и контроля за таким использованиемхххххххххххххххххххх
20
2.2 Обеспечение контроля за работоспособностью, параметрами настройки и правильностью функционирования средств вычислительной техники, сетевого оборудования, системного программного обеспечения и средств защиты информации2.2 обеспечение контроля за работоспособностью, параметрами настройки и правильностью функционирования средств вычислительной техники, телекоммуникационного оборудования, системного программного обеспечения и средств защиты информациихххххххххххххххххххх
21
2.3 Обеспечение защиты от несанкционированного доступа к резервным копиям, параметрам настройки сетевого оборудования, системного программного обеспечения, средств защиты информации и событиям безопасности2.3 обеспечение защиты от несанкционированного доступа к резервным копиям, параметрам настройки телекоммуникационного оборудования, системного программного обеспечения, средств защиты информации и событиям безопасностихххххххххххххххххххх
22
3 Требования по обеспечению идентификации и аутентификации
23
3.1 Обеспечение разграничения доступа пользователей к средствам вычислительной техники, сетевому оборудованию, системному программному обеспечению и средствам защиты информации3.1 обеспечение разграничения доступа пользователей к средствам вычислительной техники, телекоммуникационному оборудованию, системному и прикладному программному обеспечению и средствам защиты информациихххххххххххххххххххх
24
3.2 Обеспечение идентификации и аутентификации пользователей информационной системы3.2 обеспечение идентификации и аутентификации пользователей активов информационной системы, средств защиты информациихххххххххххххххххххх
25
3.3 Обеспечение защиты обратной связи при вводе аутентификационной информации3.3 обеспечение защиты обратной связи при вводе аутентификационной информациихххххххххххххххххх
26
3.4 Обеспечение полномочного управления (создание, активация, блокировка и уничтожение) учетными записями пользователей информационной системы3.4 обеспечение полномочного управления (создание, активация, блокировка и уничтожение) учетными записями пользователей информационной системыхххххххххххххххххххх
27
3.5 Обеспечение контроля за соблюдением правил генерации и смены паролей пользователей информационной системы3.5 обеспечение контроля за соблюдением правил генерации и смены паролей пользователей информационной системыхххххххххххххххххххх
28
3.6 Обеспечение централизованного управления учетными записями пользователей информационной системы и контроль за соблюдением правил генерации и смены паролей пользователей информационной системы3.6 обеспечение централизованного управления учетными записями пользователей информационной системы.......ххх.......ххх
29
3.7 Обеспечение блокировки доступа к объектам информационной системы после истечения установленного времени бездействия (неактивности) пользователя информационной системы или по его запросу3.7 обеспечение блокировки доступа к активам информационной системы, средствам защиты информации после истечения установленного времени бездействия (неактивности) пользователя информационной системы или по его запросухххххххххххххххххххх
30
4 Требования по защите системы защиты информации информационной системы
31
4.1 Обеспечение изменения атрибутов безопасности сетевого оборудования, системного программного обеспечения и средств защиты информации, установленных по умолчанию4.1 изменение установленных по умолчанию реквизитов доступа к активам информационной системы, средствам защиты информации либо блокирование возможности их использованияхххххххххххххххххххх
32
4.2 Обеспечение обновления объектов информационной системы4.2 обеспечение замены или модернизации активов информационной системы, средств защиты информации после истечения установленного для них срока эксплуатации, за исключением случаев, влекущих прекращение функционирования этих активов и средствхххххххххххххххххххх
33
4.3 Обеспечение контроля и управления физическим доступом в помещения, в которых постоянно размещаются объекты информационной системы4.3 обеспечение контроля и управления физическим доступом в помещения, в которых постоянно размещаются активы информационной системы, средства защиты информациихххххххххххххххххххх
34
4.4 Обеспечение синхронизации временных меток и (или) системного времени в информационной системе и системе защиты информации4.4 синхронизация системного времени активов информационной системы, средств защиты информации от единого (общего) источникахххххххххххххххххххх
35
5 Обеспечение криптографической защиты информации
36
5.1 Обеспечение конфиденциальности и контроля целостности информации при ее передаче посредством сетей электросвязи общего пользования (средства линейного шифрования), если не осуществлено предварительное шифрование защищаемой информации5.1 обеспечение конфиденциальности и контроля целостности информации при ее передаче посредством сетей электросвязи общего пользования (открытых каналов передачи данных) (средства линейного шифрования и (или) предварительного шифрования).....ххххх.....ххххх
37
5.2 Обеспечение конфиденциальности и контроля целостности информации при ее хранении в информационной системе (средства предварительного шифрования)5.2 обеспечение конфиденциальности и контроля целостности информации при ее хранении в информационной системе (средства предварительного шифрования)..х....х....х....х..
38
5.3 Обеспечение подлинности и контроля целостности электронных документов в информационной системе (средства выработки электронной цифровой подписи, средства проверки электронной цифровой подписи, средства выработки личного ключа или открытого ключа электронной цифровой подписи)5.3 обеспечение подлинности и контроля целостности электронных документов в информационной системе (средства электронной цифровой подписи)хххххххххххххххххххх
39
5.4 Обеспечение контроля целостности данных в информационной системе (средства контроля целостности)5.4 обеспечение контроля целостности информации в информационной системе (средства контроля целостности)..х....х....х....х..
40
5.5 Обеспечение конфиденциальности и контроля целостности личных ключей, используемых при выработке электронной цифровой подписи (криптографические токены)5.5 обеспечение конфиденциальности и контроля целостности личных ключей, используемых при выработке электронной цифровой подписи (криптографический токен и (или) средства выработки электронной цифровой подписи).........ххххххххххх
41
5.6 Обеспечение многофакторной и (или) многоэтапной аутентификации пользователей в информационной системе (криптографический токен и (или) средства выработки электронной цифровой подписи)5.6 обеспечение многофакторной и (или) многоэтапной аутентификации пользователей в информационной системе (криптографический токен и (или) средства выработки электронной цифровой подписи)....................
42
5.7 издание сертификатов открытых ключей проверки электронной цифровой подписи (удостоверяющий центр, регистрационный центр (при его наличии), средства электронной цифровой подписи)..........хххххххххх
43
6 Дополнительные требования по обеспечению защиты информации в виртуальной инфраструктуре
44
6.1 Обеспечение защиты от агрессивного использования ресурсов виртуальной инфраструктуры потребителями услуг6.1 обеспечение защиты от агрессивного использования ресурсов виртуальной инфраструктуры потребителями услуг.....ххххх.....ххххх
45
6.2 Обеспечение защиты виртуальной инфраструктуры от несанкционированного доступа и сетевых атак из виртуальной и физической сети, а также виртуальных машин6.2 обеспечение защиты виртуальной инфраструктуры от несанкционированного доступа и сетевых атак из виртуальной и (или) физической сети, а также виртуальных машин.....ххххх.....ххххх
46
6.3 Обеспечение безопасного перемещения виртуальных машин и обрабатываемых на них данных6.3 обеспечение безопасного перемещения виртуальных машин и обрабатываемой на них информацииххх..ххххххххххххххх
47
6.4 Обеспечение резервного копирования пользовательских виртуальных машин6.4 обеспечение резервного копирования виртуальных машин..х.хххххх..х.хххххх
48
6.5 Обеспечение резервирования сетевого оборудования по схеме N+16.5 обеспечение резервирования сетевого оборудования по схеме N+1........хх........хх
49
6.6 Физическая изоляция сегмента виртуальной инфраструктуры (системы хранения и обработки данных), предназначенного для обработки информации, распространение и (или) предоставление которой ограничено, не отнесенной к государственным секретам6.6 физическая изоляция сегмента виртуальной инфраструктуры (система хранения и обработки информации), предназначенного для обработки информации, распространение и (или) предоставление которой ограничено, не отнесенной к государственным секретам....х....х....х....х
50
7 Иные требования
51
7.1 Определение перечня разрешенного программного обеспечения и регламентация порядка его установки и использования7.1 определение перечня разрешенного программного обеспечения и регламентация порядка его установки и использованияхххххххххххххххххххх
52
7.2 Обеспечение контроля за составом объектов информационной системы7.2 обеспечение контроля за составом активов информационной системы, средств защиты информациихххххххххххххххххххх
53
7.3 Автоматизированный контроль за составом средств вычислительной техники и сетевого оборудования7.3 автоматизированный контроль за составом активов информационной системы, средств защиты информации.......ххх.......ххх
54
7.4 Использование объектов информационной системы под пользовательскими учетными записями (использование административных учетных записей только в случае настройки объектов информационной системы или особенностей объектов информационной системы)7.4 использование активов информационной системы под пользовательскими учетными записями (использование учетных записей, имеющих административные привилегии, только в случае управления активами информационной системы или наличия особенностей функционирования активов информационной системы)хххххххххххххххххххх
55
7.5 Определение состава и содержания информации, подлежащей резервированию7.5 определение состава и содержания информации, подлежащей резервному копированиюхххххххххххххххххххх
56
7.6 Обеспечение резервирования информации, подлежащей резервированию7.6 обеспечение резервного копирования информациихххххххххххххххххххх
57
7.7 Обеспечение резервирования конфигурационных файлов сетевого оборудования7.7 обеспечение резервного копирования конфигурационных файлов телекоммуникационного оборудования..х.хххххх..х.хххххх
58
7.8 Обеспечение обновления программного обеспечения объектов информационной системы и контроля за своевременностью такого обновления7.8 обеспечение обновления программного обеспечения и контроля за своевременностью такого обновления, за исключением случаев, влекущих прекращение функционирования этих активов и средствхххххххххххххххххххх
59
7.9 Обеспечение сегментирования (изоляции) сети управления объектами информационной системы от сети передачи данных7.9 обеспечение сегментирования (изоляции) сети управления активами информационной системы, средствами защиты информации от сети передачи данных.......ххх.....ххххх
60
7.10 Обеспечение защиты средств вычислительной техники от вредоносных программ7.10 обеспечение защиты от воздействия вредоносных программхххххххххххххххххххх
61
7.11 Обеспечение в реальном масштабе времени автоматической проверки пакетов сетевого трафика и файлов данных, передаваемых по сети, и обезвреживание обнаруженных вредоносных программ.......ххх
62
7.12 Обеспечение в реальном масштабе времени автоматической проверки файлов данных, передаваемых по почтовым протоколам, и обезвреживание обнаруженных вредоносных программ.....ххххх
63
7.13 Обеспечение управления внешними информационными потоками (маршрутизация) между информационными системами. Использование маршрутизатора (коммутатора маршрутизирующего)7.11 обеспечение управления информационными потоками (внутренними и внешними) (маршрутизация), использование маршрутизатора (коммутатора маршрутизирующего).....хххххххххх
64
7.14 Обеспечение ограничений входящего и исходящего трафика (фильтрация) информационной системы только необходимыми соединениями. Использование межсетевого экрана, функционирующего на канальном, и (или) сетевом, и (или) транспортном, и (или) сеансовом, и (или) прикладном уровнях7.12 обеспечение межсетевого экранирования при информационном взаимодействии (внутреннем и внешнем) по протоколам сетевого и транспортного уровней.....хххххххххх
65
7.15 Обеспечение ограничений входящего и исходящего трафика (фильтрация) информационной системы только необходимыми соединениями. Использование межсетевого экрана, функционирующего на канальном, сетевом и прикладном уровнях.....ххххх
66
7.16 Обеспечение обнаружения и предотвращения вторжений в информационной системе. Использование сетевых, и (или) поведенческих, и (или) узловых систем обнаружения и предотвращения вторжений7.13 обеспечение обнаружения и предотвращения вторжений при информационном взаимодействии (внутреннем и внешнем).....хххххххххх
67
7.17 Обеспечение обнаружения и предотвращения вторжений в информационной системе при использовании в ней беспроводных каналов передачи данных (Wi-Fi и тому подобное). Использование беспроводных систем обнаружения и предотвращения вторжений7.14 обеспечение обнаружения и предотвращения вторжений в информационной системе при использовании в ней беспроводных каналов передачи данных (Wi-Fi и (или) др.).....хххххххххх
68
7.18 Обеспечение обнаружения утечек информации из информационной системы. Использование системы обнаружения утечек информации из информационной системы7.15 обеспечение обнаружения и предотвращения утечек информации из информационной системы, использование системы обнаружения утечек информации из информационной системы.....хх
69
7.19 Определение перечня внешних подключений к информационной системе и порядка такого подключения.....ххххх
70
7.20 Обеспечение контроля за внешними подключениями к информационной системе7.16 обеспечение контроля за внешними подключениями к информационной системе.....хххххххххх
71
7.21 Ежегодное проведение внешней и внутренней проверки отсутствия либо невозможности использования нарушителем свойств программных, программно-аппаратных и аппаратных средств, которые могут быть случайно инициированы (активированы) или умышленно использованы для нарушения информационной безопасности системы и сведения о которых подтверждены изготовителями (разработчиками) этих объектов информационной системы.......х.х
72
7.17 ежегодное проведение оценки эффективности защищенности информационной системы (тестирование на проникновение)..........хх
73
7.18 обеспечение обнаружения и реагирования на угрозы безопасности конечных узлов (уровня узла) в информационной системе..........хх
74
7.19 обеспечение централизованного сбора и хранения сведений о DNS-запросах активов информационной системы, средств защиты информации в течение установленного срока хранения, но не менее одного месяца..........ххххх
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100