PCI DSS https://cod.agrg.ru/ ru Технические меры защиты для финансовых организаций в свете конфликта PCI DSS и ГОСТ Р 57580.1-2017 https://cod.agrg.ru/news/tekhnicheskie-mery-zaschity-dlya-finansovykh-organizaciy-v-svete-konflikta-pci-dss-i-gost-r <span>Технические меры защиты для финансовых организаций в свете конфликта PCI DSS и ГОСТ Р 57580.1-2017</span> <span><span lang="" about="/user/1" typeof="schema:Person" property="schema:name" datatype="">admin</span></span> <span>пн, 05/27/2024 - 12:21</span> <img src="/sites/default/files/2024-05/pci-dss-compliant-logo-vector-1.png" width="900" height="500" alt="PCI DSS" typeof="foaf:Image" /> <p><span>В контексте современных стандартов по информационной безопасности финансовых организаций, в частности PCI DSS и ГОСТ Р 57580.1-2017, наблюдается определенное напряжение, вызванное санкциями в отношении Национальной Системы Платежных Карт (НСПК). Ранее НСПК активно участвовала в деятельности Совета PCI DSS, что символизировало глобальную интеграцию и сотрудничество в области платежных систем. Однако на фоне санкций и изменений на мировом финансовом рынке отраслевой фокус и предпочтения в сфере стандартов безопасности видоизменяются.</span></p> <p><span><span>Теоретические аспекты и области применения ГОСТ Р 57580.1-2017 и PCI DSS демонстрируют различия в подходах и целях. PCI DSS был разработан ведущими Международными платежными системами (МПС) с целью гармонизации требований к безопасности платежных карт, исходя из наблюдений и анализа реальных инцидентов. Уникальность PCI DSS заключается в его практической ориентированности с учетом международного опыта, учитывающего интересы различных сторон, что напрямую отразилось на формировании стандарта.</span></span></p> <p><span><span>В то же время, ГОСТ Р 57580.1-2017 сконцентрирован на риск-ориентированной защите информационных систем в широком спектре атак и выстраивает общие положения безопасности информационных систем конкретно на территории России. Его требования структурированы таким образом, чтобы обеспечить стабильное функционирование информационных систем в различных сферах.</span></span></p> <p><span><span>В свете наложенных санкций на НСПК и растущего давления международного сообщества требования стандарта PCI DSS могут стать объектом пересмотра для многих российских организаций, снижая интерес и доверие к международной стандартизации в сфере безопасности платежных систем. Это, в свою очередь, может привести к повышенному вниманию и популярности стандартов, разработанных на национальном уровне, в т.ч. ГОСТ Р 57580.1-2017, с уклоном на организационные и технические меры по противодействию угрозам безопасности, адаптированным под особенности российской информационной среды.</span></span></p> <p><span><span>В условиях санкций и меняющегося мирового порядка ГОСТ Р 57580.1-2017 может обрести дополнительное значение для российских организаций как основополагающий стандарт информационной безопасности, описывающий технические меры защиты информации в качестве важного и эффективного инструмента обеспечения безопасности данных в дополнение к организационным мерам.</span></span></p> <p><span><span>Этот ГОСТ, как и многие другие стандарты, классифицирует уровни защиты информации в зависимости от степени угроз и важности самих данных, подлежащих охране. Так, в пункте «Базовый состав мер по организации и контролю физического доступа в помещения» обозначена мера ФД.13, подчеркивающая важность контроля доступа к серверному и сетевому оборудованию, расположенному в запираемых серверных стоечных шкафах. И хотя для обеспечения безопасности шкафов стандарт предписывает принятие, в основном, организационных мер, в главе 7.1.6 отмечено, что по решению финансовой организации такая защита может быть реализована путем применения технических мер защиты информации.</span></span></p> <p><span><span>Неслучайно в последнее время многие эксперты, рассуждая о сравнении организационных и технических мер, все чаще отдают явный приоритет последним. В частности, на недавней <a href="https://www.youtube.com/watch?v=Mg2fdINic3M">конференции</a>, прошедшей в начале марта 2024 года в Кибердоме, специалисты КРОК «Облачные сервисы» обсуждали <span lang="ru-RU" xml:lang="ru-RU">вопросы </span>госрегулирования облачной защиты и отдельно отметили преимущество технических мер перед организационными в контексте обеспечения безопасности информации в современных информационных системах. Среди ключевых аспектов были упомянуты:</span></span></p> <ul> <li> <p><span><span>Превосходство технических решений за счет обеспечения автоматизированного и надежного контроля доступа к ресурсам в противовес организационным мерам, которые зачастую зависят от человеческого фактора и могут быть нестабильны или не в полной мере эффективны.</span></span></p> </li> <li> <p><span><span>Гораздо более высокая адаптируемость и гибкость технических мер в отношении трансформирующихся угроз и требований безопасности, в то время как изменение организационных мер требует много времени на пересмотр процессов, обучение персонала и иногда даже внедрение новой корпоративной культуры.</span></span></p> </li> <li> <p><span><span>Точность и конкретика в реализации технических решений позволяют детально настраивать уровни доступа и правила безопасности, в отличие от организационных мер, которые могут по-разному трактоваться различными исполнителями.</span></span></p> </li> <li> <p><span><span>Технологии позволяют масштабировать системы безопасности по мере роста инфраструктуры, тогда как организационные меры требуют увеличения административных ресурсов.</span></span></p> </li> </ul> <p><span><span>В свете возникающих нюансов в регулировании финансовых (банковских) операций решение AGRG ЦОД становится одним из наиболее востребованных инструментов для обеспечения безопасности в данной сфере. Оно представляет собой высокотехнологичную интегрированную систему, основанную на использовании современных технических мер для защиты серверного и сетевого оборудования, размещенного в дата-центрах и коммуникационных шкафах.</span></span></p> <p><span><span>Комплекс AGRG ЦОД отличает универсальность внедрения в существующие системы безопасности дата-центров с учетом всех необходимых аспектов контроля и управления доступом к серверным шкафам. Подход сочетает в себе как контроль доступа, так и мониторинг состояний систем, обеспечивая выполнение требования ГОСТ о контроле физического доступа и регистрации событий доступа.</span></span></p> <p><span><span>AGRG ЦОД, вместо или в дополнение к организационным мерам, поднимает уровень безопасности на качественно новый уровень, минимизируя человеческий фактор и потенциальные ошибки, связанные с ним. В отличие от стандартных организационных мер решение позволяет гибко настраивать параметры безопасности в зависимости от текущих условий и требований, поддерживая масштабируемость по мере расширения дата-центра или изменения его структуры.</span></span></p> <p><span><span>Помимо непосредственной защиты от физического доступа AGRG ЦОД способствует реализации комплексного подхода к безопасности путем интеграции с другими системами безопасности, такими как системы видеонаблюдения, средства регистрации и аудита событий, обеспечивая тем самым выполнение целого ряда требований ГОСТа к информационной безопасности.</span></span></p> <p><span><span>В условиях постоянно растущего числа угроз и высоких требований к безопасности информации применение решения такого типа, как AGRG ЦОД, представляется не только целесообразным, но и необходимым шагом для защиты критически важной инфраструктуры дата-центров. Это особенно актуально на фоне стремления организаций соответствовать как международным стандартам, так и национальным требованиям в области информационной безопасности.</span></span></p> <div class="field-list"> <a href="/news/pci-dss" hreflang="ru">PCI DSS</a> <a href="/news/gost-r-575801-2017" hreflang="ru">ГОСТ Р 57580.1-2017</a> <a href="/news/kii" hreflang="ru">КИИ</a> <a href="/news/kriticheskaya-informacionnaya-infrastruktura" hreflang="ru">Критическая информационная инфраструктура</a> <a href="/news/zaschita-obektov-kriticheskoy-informacionnoy-infrastruktury" hreflang="ru">Защита объектов критической информационной инфраструктуры</a> </div> <ul class="comment-tree"> <div>Оставьте комментарий.</div> <div class="login-alert">Для комментирования необходимо <a href="/user/register?destination=/node/139">зарегистрироваться</a> или <a href="/user/login?destination=/node/139">войти на сайт</a> под своей учетной записью</div> </ul> Mon, 27 May 2024 09:21:50 +0000 admin 139 at https://cod.agrg.ru AGRG ЦОД — СКУД уровня 4 для дата-центра https://cod.agrg.ru/news/agrg-cod-skud-urovnya-4-dlya-data-centra <span>AGRG ЦОД — СКУД уровня 4 для дата-центра</span> <span><span lang="" about="/user/1" typeof="schema:Person" property="schema:name" datatype="">admin</span></span> <span>сб, 08/05/2023 - 14:02</span> <img src="/sites/default/files/2023-08/datacenter.jpg" width="1000" height="715" alt="AGRG ЦОД — СКУД уровня 4 для дата-центра" typeof="foaf:Image" /> <p><span><span lang="ru-RU" xml:lang="ru-RU">В</span> российской стандартизации на текущий момент еще не разработаны регламенты, досконально описывающие и классифицирующие защиту дата-центров и ЦОДов, в которых фокусируется множество коммерческих, государственных и социальных информационных процессов современной действительности. Частные и государственные учреждения в большинстве случаев руководствуются зарубежными практиками при проектировании, строительстве и оснащении этих сложнейших по сути точек обработки и обмена цифровой информации.</span></p> <p><span>Так, наряду с иными стандартами российскими специалистами, занимающимися проектированием, строительством и вводом в эксплуатацию дата-центров, особо пристальное внимание уделяется европейскому стандарту EN-50600 и американскому <span lang="en-US" xml:lang="en-US">TIA</span>-942, которые постоянно обновляются и совершенствуются. В этих стандартах наиболее полно регламентируются все нормы и особенности оснащения современных ЦОД, начиная с месторасположения, энергообеспечения, мониторинга, безопасности и заканчивая описанием вплоть до видов материалов, используемых в строительстве стен здания. При этом, как принято у зарубежных специалистов, результаты обустройства ЦОД в данных стандартах классифицируются, причем от первого до четвертого уровня.</span></p> <p><span>Классификация и в EN-50600, и в <span lang="en-US" xml:lang="en-US">TIA</span>-942 четырехуровневая, с некоторыми особенностями и отличиями, однако в сфере физической безопасности и, в частности, развертывания СКУД ЦОДа положения стандартов во многом схожи. В обоих стандартах четвертый уровень СКУД ЦОДа подразумевает контроль физический доступа непосредственно к серверу, а точнее к телекоммуникационным шкафам машинных залов. Более подробно стандартизирует как фактический контроль доступа к серверным шкафам, так и политики безопасности физического доступа к оборудованию еще один известный американский стандарта PCI DSS. В стандарте безопасности данных индустрии платежных карт PCI DSS подробно определяется порядок работы с ДДК- и КАД-средой как сотрудников, так и посетителей дата-центра.</span></p> <p><span>Соответствовать всем требованиям как EN-50600/<span lang="en-US" xml:lang="en-US">TIA</span>-942, так и <span lang="en-US" xml:lang="en-US">PCI</span> <span lang="en-US" xml:lang="en-US">DSS</span> поможет внедрение <span lang="en-US" xml:lang="en-US">AGRG</span> ЦОД. Решение <span lang="en-US" xml:lang="en-US">AGRG</span> ЦОД позволяет контролировать доступ к шкафам, гибко настраивать политики доступа для сотрудников и посетителей дата-центра, а также органично работать в составе единого комплекса СКУД, относящегося к охране периметра, видеонаблюдению, доступу в помещения и комнаты. </span></p> <p><span>Оставляйте свои комментарии и читайте подробнее о данных стандартах и <span lang="en-US" xml:lang="en-US">AGRG</span> ЦОД:</span></p> <ul> <li> <p><a href="/pci-dss"><span>AGRG ЦОД и требования PCI DSS</span></a></p> </li> <li> <p><a href="/standard-tia-942"><span>Внутренняя безопасность ЦОД четвертого уровня по регламенту TIA-942</span></a></p> </li> <li> <p><span><a href="/standard-en-50600">СКУД для ЦОД четвертого уровня по стандарту EN-50600</a></span></p> </li> </ul> <div class="field-list"> <a href="/news/standarty" hreflang="ru">Стандарты</a> <a href="/news/en-50600" hreflang="ru">EN-50600</a> <a href="/news/tia-942" hreflang="ru">TIA-942</a> <a href="/news/skud" hreflang="ru">СКУД</a> <a href="/news/pci-dss" hreflang="ru">PCI DSS</a> </div> <ul class="comment-tree"> <div>Оставьте комментарий.</div> <div class="login-alert">Для комментирования необходимо <a href="/user/register?destination=/node/118">зарегистрироваться</a> или <a href="/user/login?destination=/node/118">войти на сайт</a> под своей учетной записью</div> </ul> Sat, 05 Aug 2023 11:02:58 +0000 admin 118 at https://cod.agrg.ru