|
|
Календарь мероприятий
|
|
|
|
Специалист по информационной безопасности (в банке, НЕ применяющем положения СТО). Спецификация профессионального стандарта
- Общие сведения
- Характеристика вида профессиональной деятельности
- Функциональная карта вида профессиональной деятельности
- Источники знаний по виду профессиональной деятельности
1.Общие сведения
Настоящий ПС разработан для специалистов банка, НЕ применяющего положения СТО, по информационной безопасности на основе документов Банка России, содержащих требования к специалистам, осуществляющим данный вид деятельности. Основная цель вида профессиональной деятельности: Обеспечение защищенности компьютерных систем от вредоносных программно-технических и информационных воздействий.
2.Характеристика вида профессиональной деятельности
- Проектирование и внедрение специальных технических и программно-математических средств защиты информации, обеспечение организационных и инженерно-технических мер защиты информационных систем
- Участие в рассмотрении проектов технических заданий, планов и графиков проведения работ по технической защите информации, в разработке необходимой технической документации
- Сопоставительный анализ данных исследований и испытаний
- Изучение возможных источников и каналов утечки информации
- Разработка технического обеспечения системы защиты информации, техническое обслуживание средств защиты информации
- Участие в составлении рекомендаций и предложений по совершенствованию и повышению эффективности защиты информации
- Составление предложений по заключению соглашений и договоров с другими учреждениями, организациями и предприятиями, предоставляющими услуги в области технических средств защиты информации
- Участие в проведении аттестации объектов, помещений, технических средств, программ, алгоритмов на предмет соответствия требованиям защиты информации по соответствующим классам безопасности
- Проведение контрольных проверок работоспособности и эффективности действующих систем и технических средств защиты информации
- Анализ результатов проверок и разработка предложений по совершенствованию и повышению эффективности принимаемых мер
3.Функциональная карта вида профессиональной деятельности
- Нормативные документы. Ответственность за правонарушения в сфере информационной безопасности
- Термины и определения
- Документация в области обеспечения информационной безопасности
- Менеджмент информационной безопасности. Модель угроз информационной безопасности
- Менеджмент инцидентов информационной безопасности
- Менеджмент непрерывности бизнеса
- Информационная безопасность при использовании систем Интернет-банкинга
- Информационная безопасность при осуществлении переводов денежных средств
- Информационная безопасность при предоставлении розничных платежных услуг с использованием сети Интернет
- Информационная безопасность при приеме-передаче сообщений в целях ПОД/ФТ, передаче сообщений налоговому органу
- Обмен информацией с НКЦКИ, ГосСОПКА и иными лицами
- Применение средств защиты от вредоносного кода
- Требования к защите персональных данных
- Организационные и технические меры, необходимые для выполнения установленных требований к защите ПДн
- Организационные и технические меры защиты информации
- Средства защиты информации и их сертификация
- Создание, ведение и хранение электронных баз данных
- Применение электронной подписи
- Риски информационной безопасности и операционная надежность
- Взаимодействие с платформой цифрового рубля
4.Источники знаний по виду профессиональной деятельности
Кодексы РФ
- Кодекс Российской Федерации об административных правонарушениях
Законы РФ
- Федеральный закон от 06.04.2011 N 63-ФЗ "Об электронной подписи"
- Федеральный закон от 27.07.2006 N 149-ФЗ "Об информации, информационных технологиях и о защите информации"
- Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных"
-
Федеральный закон от 29.12.2022 N 572-ФЗ "Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации"
Документы Банка России
Положения
Указания
- Указание Банка России от 10.12.2015 N 3889-У "Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных"
- Указание Банка России от 15.07.2021 N 5861-У "О порядке представления кредитными организациями в уполномоченный орган сведений и информации в соответствии со статьями 7 и 7.5 Федерального закона "О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма"
- Указание Банка России от 25.09.2023 N 6540-У "О перечне угроз безопасности, актуальных при обработке биометрических персональных данных, векторов единой биометрической системы, проверке и передаче информации о степени соответствия векторов единой биометрической системы предоставленным биометрическим персональным данным физического лица при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой"
- Указание Банка России от 25.09.2023 N 6541-У "О перечне угроз безопасности, актуальных при обработке биометрических персональных данных, векторов единой биометрической системы, проверке и передаче информации о степени соответствия векторов единой биометрической системы предоставленным биометрическим персональным данным физического лица в информационных системах организаций финансового рынка, осуществляющих аутентификацию на основе биометрических персональных данных физических лиц, за исключением единой биометрической системы, а также актуальных при взаимодействии информационных систем организаций финансового рынка, иных организаций, индивидуальных предпринимателей с указанными информационными системами"
- Указание Банка России от 19.08.2024 N 6828-У "О порядке направления операторами по переводу денежных средств, операторами платежных систем, операторами услуг платежной инфраструктуры, операторами электронных платформ в Банк России информации обо всех случаях и (или) попытках осуществления переводов денежных средств без добровольного согласия клиента, форме и порядке получения ими от Банка России информации, содержащейся в базе данных о случаях и попытках осуществления переводов денежных средств без добровольного согласия клиента, порядке запроса и получения Банком России у них информации о переводах денежных средств, связанных с переводами денежных средств без добровольного согласия клиента, в отношении которых от федерального органа исполнительной власти в сфере внутренних дел получены сведения о совершенных противоправных действиях в соответствии с частью 8 статьи 27 Федерального закона от 27 июня 2011 года N 161-ФЗ "О национальной платежной системе", а также о порядке реализации ими мероприятий по противодействию осуществлению переводов денежных средств без добровольного согласия клиента"
Письма
- Письмо Банка России от 30.01.2009 N 11-Т "О рекомендациях для кредитных организаций по дополнительным мерам информационной безопасности при использовании систем интернет-банкинга"
- Письмо Банка России от 31.03.2008 N 36-Т "О Рекомендациях по организации управления рисками, возникающими при осуществлении кредитными организациями операций с применением систем интернет-банкинга"
- Письмо Банка России от 24.03.2014 N 49-Т "О рекомендациях по организации применения средств защиты от вредоносного кода при осуществлении банковской деятельности"
- Письмо Банка России от 05.08.2013 N 146-Т "О рекомендациях по повышению уровня безопасности при предоставлении розничных платежных услуг с использованием информационно-телекоммуникационной сети "Интернет"
- Письмо Банка России от 07.12.2007 N 197-Т "О рисках при дистанционном банковском обслуживании"
- Информационное письмо Банка России от 12.02.2020 N ИН-014-56/6 "О проверке кредитными организациями и некредитными финансовыми организациями принадлежности клиенту адреса электронной почты"
Документы Президента, Правительства и Государственной Думы РФ
- Постановление Правительства РФ от 26.06.1995 N 608 "Положение о сертификации средств защиты информации"
- Постановление Правительства РФ от 13.06.2012 N 584 "Положение о защите информации в платежной системе"
- Постановление Правительства РФ от 01.11.2012 N 1119 "Требования к защите персональных данных при их обработке в информационных системах персональных данных"
Прочие нормативные документы
- Приказ ФСБ от 09.02.2005 N 66 "Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации"
- Информационное сообщение ФСТЭК России от 30.07.2012 N 240/24/3095 "Об утверждении Требований к средствам антивирусной защиты"
- Приказ ФСТЭК России от 18.02.2013 N 21 "Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных"
- Приказ ФСБ России от 19.06.2019 N 281 "Об утверждении Порядка, технических условий установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, за исключением средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации"
- Приказ ФСБ России от 19.06.2019 N 282 "Об утверждении Порядка информирования ФСБ России о компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации"
- Приказ ФСБ от 10.07.2014 N 378 "Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных правительством РФ требований к защите персональных данных для каждого из уровней защищенности"
- Приказ ФСТЭК России от 03.04.2018 N 55 "Об утверждении Положения о системе сертификации средств защиты информации"
- Приказ ФСБ России от 24.07.2018 N 367 "Об утверждении Перечня информации, представляемой в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации и Порядка представления информации в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации"
- Приказ ФСБ России от 24.07.2018 N 368 "Об утверждении Порядка обмена информацией о компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты, и Порядка получения субъектами критической информационной инфраструктуры Российской Федерации информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения"
- "Методические рекомендации Банка России по нейтрализации организациями финансового рынка угроз безопасности, актуальных при обработке биометрических персональных данных, векторов единой биометрической системы, проверке и передаче информации о степени соответствия векторов единой биометрической системы предоставленным биометрическим персональным данным физического лица при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой" (утв. Банком России 08.10.2024 N 18-МР)
- "Регламент по операционно-техническому взаимодействию Финансового посредника и Банка России при осуществлении операций на Платформе цифрового рубля" (утв. Банком России)
- "Регламент взаимодействия Финансового посредника и Банка России при управлении криптографическими ключами Платформы Цифрового рубля (вторая редакция)" (утв. Банком России)
- "ЦВЦБ. Стандарт. Порядок подключения Финансового посредника к Платформе Цифрового Рубля. Версия 1.2" (утв. Банком России)
Нормативные документы по информационной безопасности
ГОСТы, рекомендации по стандартизации
- ГОСТ Р ИСО/МЭК 13335-1-2006 Информационная технология. Методы и средства обеспечения безопасности. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий (утв. и введен в действие Приказом Ростехрегулирования от 19.12.2006 N 317-ст)
-
"ГОСТ Р 50922-2006. Национальный стандарт Российской Федерации. Защита информации. Основные термины и определения" (утв. и введен в действие Приказом Ростехрегулирования от 27.12.2006 N 373-ст)
- ГОСТ Р ИСО/ТО 13569-2007. Финансовые услуги. Рекомендации по информационной безопасности (утв. Приказом Ростехрегулирования от 27.12.2007 N 514-ст)
- ГОСТ Р ИСО/МЭК ТО 18044-2007 Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности. (утв. Приказом Федерального агентства по техническому регулированию и метрологии от 27.12.2007 N 513-ст)
- ГОСТ Р 53114-2008 Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения. (утв. Приказом Федерального агентства по техническому регулированию и метрологии от 18.12.2008 N 532-ст)
- ГОСТ Р 53647.1-2009 Менеджмент непрерывности бизнеса. Часть 1 Практическое руководство (утв.Приказом Федерального агентства по техническому регулированию и метрологии от 15.12.2009 N 998-ст)
- "ГОСТ Р ИСО/МЭК 27002-2021. Национальный стандарт Российской Федерации. Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности" (утв. и введен в действие Приказом Росстандарта от 20.05.2021 N 416-ст)
-
ГОСТ Р 57580.1-2017 "Национальный стандарт Российской Федерации. Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер" (утв. и введен в действие Приказом Росстандарта от 08.08.2017 N 822-ст)
- ГОСТ Р 57580.3-2022 "Национальный стандарт Российской Федерации. Безопасность финансовых (банковских) операций. Управление риском реализации информационных угроз и обеспечение операционной надежности. Общие положения" (утв. и введен в действие 01.02.2023)
- ГОСТ Р 57580.4-2022 "Национальный стандарт Российской Федерации. Безопасность финансовых (банковских) операций. Обеспечение операционной надежности. Базовый состав организационных и технических мер" (утв. и введен в действие 01.02.2023)
Ненормативные документы (Комментарии, словари, руководства, периодика и т.д.)
- И.Луканин Аналитическая записка "Актуальные требования по информационной безопасности, распространяющиеся на операторов информационных систем персональных данных"
Литература по информационной безопасности
- Основы информационной безопасности : учебное пособие / Ю.Г. Крат, И.Г. Шрамкова. Хабаровск : Изд-во ДВГУПС, 2008
и другие документы
|
|
|
|