ГлавнаяБлогDLP, защита информацииDLP в банках: что требуют ГОСТ Р 57580 и Положение ЦБ № 851-П

DLP в банках: что требуют ГОСТ Р 57580 и Положение ЦБ № 851-П

dlp в банке

 

Для субъектов КИИ защита от утечек — мера, которая применяется по результатам моделирования угроз. У банков ситуация другая: меры по предотвращению утечек прямо входят в базовый состав, обязательный для большинства кредитных организаций. Разберём, откуда это следует и что конкретно требуется.

Положение ЦБ № 851-П и ГОСТ Р 57580: что регулирует защиту информации в банках

Требования к защите информации в банках задаёт Положение Банка России от 30.01.2025 № 851-П. Оно вступило в силу 29 марта 2025 года и заменило хорошо известное Положение № 683-П — если ваши внутренние документы всё ещё ссылаются на 683-П, они устарели. Отдельные пункты 851-П вводятся позже: с 1 октября 2025 года, 31 декабря 2026 года и 1 января 2027 года.

Само Положение не содержит перечня технических мер. Оно отсылает к национальному стандарту ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер». Стандарт добровольный, но нормативная ссылка в акте Банка России делает его обязательным.

Заметное изменение 851-П: в перечень защищаемой информации добавлена банковская тайна. Раньше защите подлежали электронные сообщения о банковских операциях, авторизационная информация, сведения об операциях и ключи СКЗИ. Теперь охват шире, и это напрямую поднимает значимость контроля каналов передачи данных.

Уровни защиты информации: усиленный, стандартный, минимальный

ГОСТ Р 57580.1 определяет три уровня защиты информации, а 851-П устанавливает, какой уровень какому банку нужен:

Категория организации Уровень защиты
Системно значимые кредитные организации, операторы услуг платёжной инфраструктуры системно значимых платёжных систем, организации, значимые на рынке платёжных услуг Усиленный
(уровень 1)
Остальные кредитные организации Стандартный
(уровень 2)
Филиалы иностранных банков Минимальный
(уровень 3), с 01.01.2027 — стандартный

Это ключевая развилка. Как будет видно из таблиц ниже, почти все технические меры по предотвращению утечек не требуются на минимальном уровне и обязательны на стандартном и усиленном. То есть для любого российского банка, не являющегося филиалом иностранного, DLP-функциональность — не вопрос выбора.

Чем уровень защиты отличается от уровня соответствия

Эти два понятия постоянно путают, хотя они из разных стандартов.

Уровень защиты информации (усиленный, стандартный, минимальный) — по ГОСТ Р 57580.1-2017. Определяет, какие меры организация обязана применять.

Уровень соответствия защиты информации (числовой, от 1 до 5) — по ГОСТ Р 57580.2-2018. Показывает, насколько качественно эти меры реализованы, и определяется по результатам оценки.

Пункт 13.3 Положения № 851-П требует от кредитных организаций обеспечивать уровень соответствия не ниже четвёртого. Для филиалов иностранных банков — не ниже третьего, а с 1 января 2027 года тоже не ниже четвёртого.

Практический смысл: недостаточно закупить и включить средства защиты. Оценка проверяет зрелость процесса — задокументирован ли он, выполняется ли систематически, есть ли свидетельства выполнения.

Процесс 5 «Предотвращение утечек информации»

Меры ГОСТа сгруппированы в восемь процессов. Пятый из них — «Предотвращение утечек информации», и это именно то, что закрывают DLP-системы. В нём 33 меры с кодами ПУИ.1 — ПУИ.33, разделённые на четыре блока.

В таблицах ниже: Т — техническая мера, О — организационная, Н — не входит в базовый состав для этого уровня. Столбцы 3, 2, 1 — уровни защиты.

Блокирование и контроль каналов утечки

Мера Требование 3 2 1
ПУИ.1 Блокирование неразрешённой и контроль разрешённой передачи конфиденциальной информации на внешние адреса электронной почты Н Т Т
ПУИ.2 То же для передачи в сеть Интернет Н Т Т
ПУИ.3 То же для печати конфиденциальной информации Н Т Т
ПУИ.4 То же для копирования на переносные носители Н Т Т

Контроль передаваемой информации

Мера Требование 3 2 1
ПУИ.5 Контентный анализ исходящего почтового обмена Н Т Т
ПУИ.6 Единый архив электронных сообщений: архивный доступ от 6 месяцев, оперативный от 1 месяца Н Т Н
ПУИ.7 Единый архив: архивный доступ от 1 года, оперативный от 3 месяцев Н Н Т
ПУИ.9 Ограничение форматов файлов, разрешённых к передаче во вложениях Н Т Т
ПУИ.10 Ограничение размера вложений Н Т Т
ПУИ.11 Контентный анализ информации, передаваемой в Интернет Н Т Т
ПУИ.12 Классификация интернет-ресурсов и блокировка запрещённых сайтов Н Т Т
ПУИ.15 Контентный анализ информации, выводимой на печать Н Т Т
ПУИ.16 МФУ с получением задания по паролю или персональной карточке Н Н Т
ПУИ.17 Контентный анализ информации, копируемой на переносные носители Н Т Т
ПУИ.18 Блокирование неразрешённых портов ввода-вывода Н Т Т
ПУИ.19 Блокирование незарегистрированных переносных носителей Н Т Т

Регистрация событий

Мера Требование 3 2 1
ПУИ.28 Регистрация использования разблокированных портов ввода-вывода Н Т Т
ПУИ.29 Регистрация доступа работников к ресурсам Интернета Н Т Т
ПУИ.30 Регистрация фактов вывода информации на печать Н Т Т
ПУИ.31 Регистрация результатов контентного анализа по мерам ПУИ.5, ПУИ.11, ПУИ.15, ПУИ.17 Н Т Т

Защита машинных носителей

Блок ПУИ.20 — ПУИ.27 в основном организационный: учёт носителей, документирование порядка доступа, маркирование. Технические меры здесь — гарантированное стирание информации при выводе носителя из эксплуатации или передаче между работниками (ПУИ.24 и ПУИ.26 для уровней 2 и 1) и шифрование конфиденциальной информации на носителях, выносимых за пределы организации (ПУИ.27 — только для усиленного уровня).

Что отличает усиленный уровень от стандартного

Разница меньше, чем принято думать. Для системно значимых банков дополнительно требуются всего три меры:

  • ПУИ.7 — архив электронных сообщений хранится дольше: год вместо полугода, оперативный доступ три месяца вместо одного;
  • ПУИ.16 — печать по паролю или карточке доступа;
  • ПУИ.27 — шифрование конфиденциальной информации на выносимых носителях.

Всё остальное в процессе 5 совпадает. Практический вывод: обычный банк, выполняющий требования стандартного уровня, по каналам утечки закрывает почти тот же объём, что и системно значимый.

Регистрация действий работников и хранение пять лет

Отдельно от ГОСТа само Положение № 851-П содержит требования к регистрации действий — и они прямо касаются работников банка.

Пункт 5.2.2 требует регистрировать результаты действий, связанных с доступом к защищаемой информации, на всех технологических участках, включая регистрацию действий работников. Состав регистрируемых данных задан в пункте 5.2.3:

  • дата и время осуществления банковской операции с точностью до секунды;
  • присвоенный работнику идентификатор;
  • код технологического участка;
  • результат операции — успешная или неуспешная;
  • адрес устройства, с которого осуществлён доступ.

Ключевое требование — в пункте 5.2.5: эту информацию нужно хранить, обеспечивая её целостность и доступность, не менее пяти лет с даты формирования.

Пять лет — это уже вопрос архитектуры и стоимости хранилища, а не только функциональности. При выборе решения на него стоит смотреть не менее внимательно, чем на возможности перехвата.

Сроки уведомления Банка России об инцидентах: три часа

Сроки информирования регулятора заданы в приложении 2 к Положению, и они жёсткие.

Событие Срок
Выявление инцидента защиты информации 3 часа с момента выявления
Выявление незаконного раскрытия банковской тайны или иной защищаемой информации 3 часа с момента выявления
Результаты расследования инцидента 30 дней со дня направления сведений о выявлении
Компьютерный инцидент по 187-ФЗ, связанный со значимым объектом КИИ 3 часа
Компьютерный инцидент по 187-ФЗ, все иные случаи 24 часа

Три часа на уведомление о раскрытии банковской тайны — требование, которое сложно выполнить, если об утечке узнают из внешних источников или по итогам ручного разбора логов. Здесь работает не столько возможность расследовать инцидент, сколько скорость его обнаружения: оповещение о нарушении политики должно приходить в момент события.

Какие процессы ГОСТ Р 57580 DLP не закрывает

ГОСТ Р 57580.1 — это восемь процессов, и утечки только один из них. Остальные требуют других классов средств:

  • Процесс 1 «Обеспечение защиты информации при управлении доступом» — управление учётными записями и правами: задача IDM/PAM и средств защиты от НСД;
  • Процесс 2 «Обеспечение защиты вычислительных сетей» — межсетевое экранирование, сегментация;
  • Процесс 3 «Контроль целостности и защищённости информационной инфраструктуры»;
  • Процесс 4 «Защита от вредоносного кода»;
  • Процесс 6 «Управление инцидентами защиты информации» — здесь DLP даёт данные, но процесс шире;
  • Процесс 7 «Защита среды виртуализации»;
  • Процесс 8 «Защита информации при осуществлении удалённого логического доступа».

Ни одно средство защиты не обеспечивает соответствие ГОСТу целиком, и утверждения обратного стоит воспринимать критически.

Оценка соответствия ГОСТ Р 57580: кто и как проверяет

Соответствие подтверждается не декларацией, а внешней оценкой. По 851-П она проводится не реже одного раза в два года с привлечением сторонней организации — лицензиата ФСТЭК России. Методику оценки задаёт ГОСТ Р 57580.2-2018.

Кроме того, пункт 3.2 обязывает проводить ежегодное тестирование на предмет наличия возможностей проникновения в информационную инфраструктуру и анализ уязвимостей информационной безопасности объектов информационной инфраструктуры.

ОУД4 и УД4: в чём разница

Ещё одна пара понятий, которую путают.

ОУД4 — оценочный уровень доверия по ГОСТ Р ИСО/МЭК 15408-3-2013. Пункт 4.1 Положения требует, чтобы прикладное ПО автоматизированных систем и приложений, распространяемых клиентам, а также ПО для приёма электронных сообщений через Интернет либо прошло сертификацию в системе ФСТЭК, либо оценку соответствия по требованиям к ОУД не ниже чем ОУД4.

УД4 — уровень доверия по приказу ФСТЭК России № 76 от 02.06.2020. Пункт 4.3 применяется, если банк выбрал путь сертификации: системно значимые кредитные организации и значимые на рынке платёжных услуг должны обеспечить сертификацию не ниже 4 уровня доверия, остальные кредитные организации и филиалы иностранных банков — не ниже 5 уровня доверия.

Важно: и то и другое относится к прикладному и отдельному программному обеспечению банка, а не к средствам защиты информации. Требования к уровню доверия самой DLP-системы Положение № 851-П не устанавливает — для неё действуют общие правила, а если объекты инфраструктуры отнесены к КИИ, то и требования по 187-ФЗ (это прямо оговорено в пункте 14 Положения).

Отдельно стоит помнить о 152-ФЗ: банк обрабатывает персональные данные клиентов в больших объёмах, а с 30 мая 2025 года за их утечку введены оборотные штрафы. Требования ГОСТа и требования по защите персональных данных пересекаются, но не заменяют друг друга.

Что нужно банку на практике: требования к DLP-системе

Если коротко: банку, работающему на стандартном или усиленном уровне защиты, нужна техническая реализация контроля почты, интернет-трафика, печати и съёмных носителей — с контентным анализом и регистрацией событий. Это стандартный набор задач DLP-системы для банка, и обойтись организационными мерами здесь не получится: в таблицах ГОСТа напротив этих мер стоит «Т».

Отдельного внимания заслуживает архив электронных сообщений (ПУИ.6 и ПУИ.7). Требование к срокам хранения и скорости доступа к архиву часто упускают при выборе решения, а оно прямо влияет на архитектуру и объём хранилища.

Компенсирующие меры и что важно уточнить

Приведённые обозначения уровней соответствуют базовому составу мер ГОСТ Р 57580.1-2017. Стандарт допускает применение компенсирующих мер, если реализация базовой меры технически невозможна или экономически нецелесообразна — с обоснованием и обработкой связанного операционного риска.

Конкретный состав мер для вашей организации зависит от контура безопасности и присвоенного уровня защиты. Обязательно сверяйтесь с официальным текстом стандарта и Положения № 851-П.

Ошибка!
Спасибо!
Оцените статью
0 оценок 0/5
Оценить

Попробовать Стахановец

Чтобы получить информацию по стоимости и возможностям «Стахановец» 11, пожалуйста, заполните форму или свяжитесь с нами по телефону