Межгосударственный стандарт
ГОСТ Р ИСО ТО 13569-2007
Финансовые услуги. Рекомендации по информационной безопасности
Financial services. Information security guidelines
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ НАЦИОНАЛЬНЫЙ ГОСТ Р ИСО TO СТАНДАРТ РОССИЙСКОЙ 13569— ФЕДЕРАЦИИ 2007 Финансовые услуги РЕКОМЕНДАЦИИ ПО ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ISO TR 13569:2005 Financial services — Information security guidelines (от) Издание официальное 53 12—2007/461
2
Страница 2
ГОСТР ACO TO 13569 —2007 Предисловие Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. № 184-ФЗ «О техническом регулировании», а правила применения национальных стандартов Российской Федерации — ГОСТР 1.0 — 2004 «Стандартизация в Российской Федерации. Ос- новные положения» Сведения о стандарте 1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Государственный научно-иссле- довательский испытательный институт проблем технической защиты информации Федеральной службы no техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России») и обществом с ограниченной ответственностью «Научно-производственная фирма «Кристалл» (OOO «НПФ «Кристалл» на основе соб- ственного аутентичного перевода стандарта, указанного в пункте 5 2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства по техническому регулированию и метрологии ЗУТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регули- рованию и метрологии от 27 декабря 2007 г. № 514-ст 4 ВВЕДЕН ВПЕРВЫЕ 5 Настоящий стандарт идентичен международному стандарту ИСО/МЭК TO 13569:2005 «Финансо- вые услуги. Рекомендации по информационной безопасности» (ISO/MEC TR 13569:2005 «Financial services — Information security диве!тез»). При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна- родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения o которых приведены в дополнительном приложении Е Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом инфор- мационном указателе «Национальные стандарты», а текст изменений и поправок — в ежемесячно ‘издававмых информационных указателях «Национальные стандарты». В случае пересмотра (замены} или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесяч- но издаваемом информационном указатвле «Национальные стандарты». Соответствующая инфор- мация, уведомления и тексты размещаются также в информационной системе общего пользования — на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет © Стандартинформ, 2009 Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и распро- странен в качестве официального издания без разрешения Федерального агентства по техническому регу- лированию и метрологии
3
Страница 3
ГОСТРИСО ТО 13569 — 2007 Содержание 1 Область применения 2 Нормативные ссылки 3 Термины и определения... 4 Обозначения и сокращения 5 Политика информационной безопасности организации . ... 5.1 Назначение -....-...- ee ee 5.2 Правовое и нормативное соответствие. ...... 5.2.1 Общие положения 5.2.2 Требования к финансовым учреждениям _ . 5.3 Разработка ..... 5.4 Иерархия документации 5.4.1 Общий обзор - 5.4.2 Документы практики обеспечения безопасности а 5.4.3 Документы операционных процедур обеспечения ‘безопасности Ее 6 Менеджмент информационной безопасности. Программа обеспечения безопасности .. 6.1 Общие положения . 6.2 Создание программы .... 6.3 Осведомленность 6.4 Анализ 6.5 Менеджмент инцидентов . 6.6 Мониторинг........- 6.7 Соответствие требованиям _ _ 6.8 Поддержка 6.9 Восстановление после любых прерываний деятельности организации . . 7 Структура информационной безопасности . - 7.1 Приверженность целям организации ....... 7.2 Структура организации .. . 7.2.1 Роли и обязанности . . 7.2.2 Совет директоров ... 7.2.3 Комитет по аудиту ......- 7.2.4 Комитет по менеджменту риска . 7.2.6 Правовая Функция... --.-.- ооо eae 7.2.6 Должностные лица .... 7.2.7 Управляющие делами 7.2.6 Сотрудники :; осел чаи 7.2.9 Сотрудники (персонал). не относящиеся к организации..........-...--..-. 7.2.10 Должности, связанные с безопасностью ..... я а ee аа 8 Анализ и оценка риска... 8.1 Процессы .....-. 8.2 Процесс оценки риска . я 8.3 Рекомендации по обеспечению безопасности и принятие риска................. 9 Выбор и внедрение защитных мер. 9.1 Снижение риска 9.2 Идентификация и анализ ограничений ......-..-.-..-.. еее неньеь 9.3 Логический контроль доступа -.....:-...- 3.3.1 Общие положения ...... 9.3.2 Идентификация пользователя .. 9.3.3 Санкционирование........- 9.3.4 Аутентификация пользователей 9.4 Журнал аудита ...--..-.:-....-- 9.5 Контроль за внесением изменений 9.6 Осведомленность об информационной безопасности... 9.7 Чепонеческий ФОТО, сео: 8 Abe en 6 wide Sol ADOT Meme Wed shel hig yg
4
Страница 4
ГОСТР ACO TO 13569 —2007 10 Меры защиты систем информационных технологий 10.1 Защита систем информационных технологий ....... 10.2 Защитные меры аппаратных систем 10.3 Безопасность систем программного обеспечения .. 10.4 Меры защиты сетей и сетевых систем err 10.5 Меры защиты границ организации и ее CBASAHHOCTH с внутренними и внешними сетями .... 10.5.1 Общие положения 10.5.2 Межсетевые экраны ... 10.5.3 Система обнаружения вторжений 10.5.4 Другие защитные меры противодействия сетевым атакам 11 Внедрение специальных средств защиты НЕ, 11.1 Банковские карточки для финансовых операций ..._.... РЕ 11.1.1 Общие положения ..........-. 11.1.2 Физическая безопасность, 11.1.3 Злоупотребление со стороны инсайдеров 11.1.4 Перемещение пичных идентификационных номеров .. . 11.1.5 Персонал . 11.1.6 Аудит ... 1.1.7 Предупреждение подделки карточек 11.1.8 Банкоматы 11.1.9 Идентификация и аутентификация владельцев карточек . ae ея 11.1.10 Аутентичность информации ............ еее енанинь 11.1.11 Раскрытие информации ............ еее 11.1.12 Предупреждение мошеннического использования банкоматов .. же 11.1.13 Техническое обслуживание и текущий ремонт ............ 11.2 Системы электронного перевода платежей ........... ee 11.2.1 Несанкционированный источник 11.2.2 Несанкционированные изменения 11.2.3 Воспроизведение сообщений ... - 11.2.4 Сохранение записей............ 11.2.5 Правовая основа платежей .... 11.3 Банковские чеки 11.3.1 Общие положения 11.3.2 Новые клиенты ........- 11.3.3 Вопросы целостности 12 Дополнительная информация ... 12.1 Страхование -..... AZZ Дудина Se рада BS BE Pa od HED SS 12.3 Планирование восстановления деятельности организации после ее прерывания . 12.4 Внешние поставщики услуг. 2 еее ee 12.5 Группы тестирования на проникновение в компьютерные системы ae whe 12.6 Криптографические операции 2... ee ee eee 12.7 Распределение криптографических ключей 12.8 Неприкосновенность частной жизни. .... 13 Дополнительные защитные меры .....-...- 13.1 Поддержка функционирования защитных мер . . 13.2 Соответствие требованиям безопасности - 13.3 Мониторинг -..-.. ee ee ee 14 Разрешение инцидентов. - ee ee ee ek 14.1 Менеджмент событий 14.2 Расследования и правовая экспертиза....... 14.3 Обработка инцидентов... 14.4 Проблемы, связанные с аварийностью BRSABRRESEBERBRSSSSSSSSSSSBBIISBISSSSSNNYNSNGSSRRKRELSSS
Показаны первые 4 из 67
История статуса
Подтверждённых событий пока нет.