Размер шрифта:
Цвет:
Изображения:

Стандарт ГОСТ Р 57580.1-2017. Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер (расширенный курс)

Стандарт ГОСТ Р 57580.1-2017. Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер (расширенный курс)
  • Ближайшая дата

    18.05.2027 - 21.05.2027

    Выбрать дату
    18.05.2027 - 21.05.2027
  • Форма обучения

    Очная

    Выбрать форму
    Очная
    Онлайн трансляция
  • Код курса

    БТ42Р

  • Срок обучения

    32 ак. ч. (4 дня)

  • Стоимость

    73 500 

О курсе

В программе курса повышения квалификации и профессиональной подготовки руководителей и специалистов подразделений технической защиты информации обобщен и систематизирован многолетний опыт специалистов Учебного центра и Научно-инженерного предприятия «Информзащита» по разработке систем обеспечения информационной безопасности, аналитических обследований организаций банковской системы Российской Федерации. Особое внимание уделяется особенностям обеспечения информационной безопасности в соответствии с подходами, изложенными в стандарте ГОСТ Р 57580.1-2017, рациональному распределению функций и организации эффективного взаимодействия по вопросам защиты информации всех подразделений и сотрудников, использующих и обеспечивающих функционирование автоматизированных систем.

  • Аудитория

    • руководители подразделений информационной безопасности; руководители, ответственные за состояние информационной безопасности в кредитных организациях, некредитных финансовых организациях Российской Федерации, а также субъектах национальной платежной системы (далее при совместном упоминании – финансовые организации) и организацию работ по созданию комплексных систем защиты информации;

    • специалисты, ответственные за разработку необходимых нормативно-методических и организационно-распорядительных документов по вопросам обеспечения информационной безопасности в финансовых организациях Российской Федерации;

    специалисты, ответственные за работу с персоналом по вопросам обеспечения информационной безопасности

  • Предварительная подготовка

    Общие представления об информационных системах, правовых, организационных и технических аспектах обеспечения информационной безопасности автоматизированных систем.

По итогам обучения

  1. Вы сможете:


    • разрабатывать основные положения концепции построения и эффективного системы обеспечения защиты информации в финансовых организациях Российской Федерации


    • организовывать деятельность служб информационной безопасности в финансовых организациях Российской Федерации


    • планировать защиту и рационально распределять соответствующие функции между подразделениями и сотрудниками финансовой организации Российской Федерации, организовывать их взаимодействие на различных этапах жизненного цикла автоматизированных систем


    • проводить информационные обследования и анализ рисков автоматизированных банковских систем


    • разрабатывать организационно-распорядительные документы по вопросам защиты информации в финансовых организациях Российской Федерации

Подтверждение ваших навыков

После успешной сдачи зачета выпускники получают:

  • Свидетельство Учебного центра «Информзащита»

Выпускники Учебного центра могут получать бесплатные консультации специалистов центра в рамках пройденного курса.

Посмотреть образцы выдаваемых документов

Программа курса

32 ак. ч. (4 дня)

  • Раздел 1. Вводная часть

    Отечественное и зарубежное законодательство в области защиты информации и документы Банка России по вопросам обеспечения информационной безопасности.

    Документы, регламентирующие порядок обеспечения защиты информации в финансовых организациях

    Стандарты по обеспечению информационной безопасности

    Комплекс Стандартов Банка России СТО БР ИББС и рекомендаций по стандартизации РС БР ИББС и его взаимосвязь с ГОСТ Р 57580.1

    Термины и определения с учетом специфики области применения Стандарта.

    Подход, используемый в Стандарте

    • Назначение и структура стандарта

    • Предлагаемый порядок применения Стандарта

    • Система защиты информации и структура требований Стандарта к ней

    • Требования к организации и управлению защитой информации

    • Требования к защите информации на этапах жизненного цикла автоматизированных систем и приложений

    • Основные положения базовой модели угроз и нарушителей безопасности информации

    • Модели угроз и нарушителей, используемые в нормативных документа и стандартах, их особенности и возможности использования при реализации

    • Особенности оценки соответствия требованиям ГОСТ Р 57580.1 на основе разрабатываемого ГОСТ Р 57580.2, определяющего методику оценки соответствия
  • Раздел 2. Требования к содержанию базового состава мер защиты информации финансовых организаций

    Общие положения

    Обеспечение защиты информации при управлении доступом

    • Управление учетными записями и правами субъектов логического доступа

      • организация и контроль использования учетных записей субъектов логического доступа

      • организация, контроль предоставления и блокирование логического доступа

      • регистрация событий защиты информации и контроль использования предоставленных прав логического доступа

    • Идентификация, аутентификация, авторизация (разграничение доступа) при осуществлении логического доступа

      • идентификация и аутентификация субъектов логического доступа

      • организация управления и защиты идентификационных и аутентификационных данных

      • авторизация при осуществлении логического доступа

      • регистрацию событий защиты информации, связанных с идентификацией, аутентификацией и авторизацией при осуществлении логического доступа

    • Защита информации при осуществлении физического доступа

      • организация и контроль физического доступа в помещения, в которых расположены объекты доступа

      • организация и контроль физического доступа к объектам доступа, расположенным в публичных (общедоступных) местах

      • регистрация событий, связанных с физическим доступом

    • Идентификация, классификация и учет ресурсов и объектов доступа

      • организация учета и контроль состава ресурсов и объектов доступа

      • регистрация событий защиты информации, связанных с операциями по изменению состава ресурсов и объектов доступа

    Обеспечение защиты вычислительных сетей

    • Сегментация и межсетевое экранирование вычислительных сетей

      • сегментация и межсетевое экранирование внутренних вычислительных сетей

      • защита внутренних вычислительных сетей при взаимодействии с сетью Интернет

      • регистрация событий защиты информации, связанных с операциями по изменению параметров защиты вычислительных сетей

    • Выявление вторжений и сетевых атак

      • мониторинг и контроль содержимого сетевого трафика;

      • регистрация событий защиты информации, связанных с результатами мониторинга и контроля содержимого сетевого трафика.

    • Защита информации, передаваемой по вычислительным сетям.

    • Защита беспроводных сетей

      • защита информации от раскрытия и модификации при использовании беспроводных сетей;

      • защита внутренних вычислительных сетей при использовании беспроводных сетей

      • регистрация событий защиты информации, связанных с использованием беспроводных сетей

    Контроль целостности и защищенности информационной инфраструктуры

    • Контроль отсутствия известных уязвимостей защиты информации объектов информатизации

    • Организация и контроль размещения, хранения и обновления ПО информационной инфраструктуры

    • Контроль состава и целостности ПО информационной инфраструктуры

    • Регистрация событий защиты информации, связанных с результатами контроля целостности и защищенности информационной инфраструктуры

    Защита от вредоносного кода

    • Организация эшелонированной защиты от вредоносного кода на разных уровнях информационной инфраструктуры

    • Организация и контроль применения средств защиты от вредоносного кода

    • Регистрация событий защиты информации, связанных с реализацией защиты от вредоносного кода

    Предотвращение утечек информации, защита машинных носителей информации

    • Блокирование неразрешенных к использованию и контроль разрешенных к использованию потенциальных каналов утечки информации

    • Контроль (анализ) информации, передаваемой по разрешенным к использованию потенциальным каналам утечки информации

    • Организация защиты машинных носителей информации;

    • Регистрация событий защиты информации, связанных с реализацией защиты по предотвращению утечки информации

    Управление инцидентами защиты информации

    • Мониторинг и анализ событий защиты информации

      • организация мониторинга данных регистрации о событиях защиты информации формируемых средствами и системами защиты информации, объектами информатизации

      • сбор, защита и хранение данных регистрации о событиях защиты информации

      • анализ данных регистрации о событиях защиты информации

      • регистрация событий защиты информации, связанных с операциями по обработке данных

      • регистрации о событиях защиты информации

    • Обнаружение инцидентов защиты информации и реагирования на них

      • обнаружение и регистрация инцидентов защиты информации

      • организация реагирования на инциденты защиты информации

      • организация хранения и защита информации об инцидентах защиты информации

      • регистрация событий защиты информации, связанных с результатами обнаружения инцидентов защиты информации и реагирования на них

    • Защита среды виртуализации

      • организация идентификации, аутентификации, авторизации (разграничения доступа) при осуществлении логического доступа к виртуальным машинам и серверным компонентам виртуализации

      • организация и контроль информационного взаимодействия и изоляции виртуальных машин

      • организация защиты образов виртуальных машин

      • регистрация событий защиты информации, связанных с доступом к виртуальным машинам и серверным компонентам виртуализации

    • Защита информации при осуществлении удаленного логического доступа с использованием мобильных (переносных) устройств

      • защита информации от раскрытия и модификации при осуществлении удаленного доступа с использованием мобильных (переносных) устройств

      • защита внутренних вычислительных сетей при осуществлении удаленного доступа с использованием мобильных (переносных) устройств

      • защита информации от раскрытия и модификации при ее обработке и хранении на мобильных (переносных) устройствах
  • Раздел 3. Требования к организации и управлению защитой информации

    Общие положения

    Планирование процесса системы защиты информации

    • Определение области применения процесса системы защиты информации

    • Определение состава применяемых (а также, неприменяемых) мер защиты информации, из числа мер, определенных в разделах 7, 8 и 9 Стандарта

    • Определение состава и содержания мер защиты информации, являющихся дополнительными к базовому составу мер, определенных в разделах 7, 8 и 9 Стандарта, определяемых на основе актуальных угроз защиты информации, требований к защите информации, установленных нормативными правовыми актами в области обеспечения безопасности и защиты информации

    • Определение порядка применения мер защиты информации в рамках процесса системы защиты информации

    Реализация процесса системы защиты информации

    • Обеспечение должного применения мер защиты информации

    • Обеспечение определения ролей защиты информации, связанных с применением мер защиты информации

    • Обеспечение назначения ответственных лиц за выполнение ролей защиты информации

    • Обеспечение доступности реализации технических мер защиты информации

    • Обеспечение применения средств защиты информации

    • Обеспечение обучения и практической подготовки работников финансовой организации, ответственных за применение мер защиты информации

    • Обеспечение повышения осведомленности работников финансовой организации в области защиты информации

    Контроль процесса системы защиты информации

    • Обеспечение контроля области применения процесса системы защиты информации

    • Обеспечение контроля должного применения мер защиты информации в рамках процесса системы защиты информации

    • Обеспечение контроля знаний работников финансовой организации в части применения мер защиты информации

    Совершенствование процесса системы защиты информации

    • Формирование и фиксация решений о необходимости выполнения корректирующих или превентивных действий

    • Пересмотр применяемых мер защиты информации
  • Раздел 4. Требования к защите информации на этапах жизненного цикла автоматизированных систем и приложений

    Этапы жизненного цикла АС и приложений, эксплуатируемых в рамках предоставления бизнес-процессов и технологических процессов финансовой организации

    Защита информации на этапе «Создание (модернизация) АС»

    Защита информации на этапе «Ввод в эксплуатацию АС»

    Защита информации на этапе «Эксплуатация (сопровождение) АС»

    Защита информации на этапе «Эксплуатация (сопровождение) и снятие с эксплуатации АС»

  • Раздел 5. Приложения к Стандарту

    «Основные положения базовой модели угроз и нарушителей безопасности информации»

    • Общие положения

    • Основные типы источников угроз безопасности информации

      • источники угроз на уровне аппаратного обеспечения, уровне сетевого оборудования и уровне сетевых приложений и сервисов

      • источники угроз на уровне серверных компонентов виртуализации, программных инфраструктурных сервисов, операционных систем, систем управления базами данных и серверов приложений

      • источники угроз на уровне АС и приложений, эксплуатируемых в рамках бизнес-процессов и технологических процессов финансовой организации

    • Типы нарушителей и их возможности

    «Состав и содержание организационных мер, связанных с обработкой финансовой организацией персональных данных»

    «Перечень событий защиты информации, потенциально связанных с несанкционированным доступом и инцидентами защиты информации, рекомендуемых для выявления, регистрации и анализа»

    Область применения Стандарта. Термины и определения с учетом специфики области применения Стандарта.

    Подход, используемый в Стандарте

    • Назначение и структура стандарта

    • Предлагаемый порядок применения Стандарта

    • Направления  оценки  соответствия  ЗИ

    • Модель оценивания полноты  реализации  процессов  системы  ЗИ

    • Структура процесса оценки

    Проведение оценки

    • Взаимоотношения представителей проверяющей организации с представителями проверяемой организации

    • Этапы проведения оценки

    • Основные источники свидетельств оценки

    Требования к методике оценки соответствия ЗИ

    • Числовое значение оценки, характеризующей выбор финансовой организацией организационных и технических мер ЗИ

    • Числовое значение оценки, характеризующей планирование процесса системы ЗИ

    • Числовое значение оценки, характеризующей реализацию процесса системы ЗИ

    • Числовое значение оценки, характеризующей контроль процесса системы ЗИ

    • Числовое значение оценки, характеризующей совершенствование процесса ЗИ

    • Числовое значение оценки, характеризующей применение организационных и технических мер ЗИ на этапах жизненного цикла АС финансовой организации

    • Числовое значение оценки соответствия каждого процесса системы ЗИ

    • Числовое значение оценки каждого процесса системы ЗИ, если в область оценки соответствия ЗИ входят несколько контуров безопасности с различными уровнями ЗИ

    • Качественная оценка уровня соответствия процессов системы ЗИ

    • Коррекция числовой итоговой оценки соответствия ЗИ

    • Зависимость числовой итоговой оценки соответствия ЗИ от составляющих оценок

    Оформление результатов оценки соответствия ЗИ

    • Структура и содержание отчета по результатам оценки соответствия ЗИ

    • Требования к оформлению отчета по результатам оценки соответствия ЗИ

    • Форма листов для сбора свидетельств оценки соответствия ЗИ

    • Формы таблиц оценок, входящих в отчет по результатам оценки соответствия ЗИ
  • Итоговый зачет

Расписание курса «Стандарт ГОСТ Р 57580.1-2017. Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер (расширенный курс)» (БТ42Р)

  • Форма обучения
    Очная
    Выбрать форму
    Ближайшая дата
    18.05.2027 - 21.05.2027
    Срок обучения
    32 ак. ч. (4 дня)
    Стоимость

    73 500 

    Форма обучения
    Очная
    Выбрать форму
    Ближайшая дата
    18.05.2027 - 21.05.2027
    Срок обучения
    32 ак. ч. (4 дня)
    Стоимость

    73 500 

Ноутбук со знаком вопроса.

Записаться на курс

Стандарт ГОСТ Р 57580.1-2017. Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер (расширенный курс) (БТ42Р)

  • Форма обучения

    Очная; Онлайн-трансляция; Видеокурс

  • Стоимость

    73 500 ₽

Изображение курса