Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.
Оставить заявку
Оставьте заявку
на образовательные услуги
Оставьте заявку на консультацию — поможем подобрать курс под ваши цели и задачи!

Оценка соответствия требованиям ГОСТ Р 57580

Проводим оценку выполнения требований ГОСТ Р 57580.1-2017 по методике ГОСТ Р 57580.2-2018. Проверяем документы, процессы и реализованные меры защиты информации, собираем подтверждающие свидетельства, рассчитываем показатели соответствия и оформляем результаты оценки. При определении состава работ учитываем требования нормативных актов Банка России, распространяющиеся на организацию.
Как проводим оценку

Оцениваем выполнение требований на основании документов и фактических свидетельств

Требования и методика
Оцениваем соответствие ГОСТ Р 57 580.1−2017 по методике ГОСТ Р 57 580.2−2018.
Россия
Проводим оценку для организаций во всех регионах РФ.
Документы и фактические свидетельства
Анализируем документы и инфраструктуру, проводим интервью и проверяем меры защиты.
Результат оценки
Рассчитываем показатели соответствия и готовим итоговый отчёт.
Что получает заказчик

Результаты оценки соответствия ГОСТ Р 57580

Отчёт проверяющей организации

Фиксируем результаты оценки, собранные свидетельства и выводы по каждому требованию.

Итоговая оценка соответствия

Рассчитываем итоговую оценку соответствия R и определяем достигнутый уровень соответствия.

Оценка процессов защиты информации

Отражаем результаты оценки по процессам защиты информации и предусмотренным методикой направлениям оценки.

Перечень выявленных нарушений

Фиксируем требования, выполнение которых не подтверждено, и показатель количества выявленных нарушений Z.

Данные для устранения замечаний

Передаём результаты, по которым можно определить, какие требования и меры защиты требуют корректировки.

Кому подходит пентест

Работаем с организациями финансового сектора

Проводим оценку для финансовых организаций, на которые распространяются требования ГОСТ Р 57 580.1−2017 и соответствующих нормативных актов Банка России.

Банки и другие кредитные организации

Управляющие компании и специализированные депозитарии

Страховые организации и негосударственные пенсионные фонды

Микрофинансовые организации и кредитные кооперативы

Субъекты национальной платёжной системы и операторы финансовых платформ

Профессиональные участники рынка ценных бумаг

Что оцениваем

Что входит в оценку соответствия ГОСТ Р 57580

Состав проверки определяем с учётом типа финансовой организации, применимого уровня защиты информации, используемой инфраструктуры и требований нормативных актов Банка России.
01
Область оценки и уровень защиты
Определяем требования, относящиеся к организации, границы информационной инфраструктуры, бизнес- и технологические процессы и требуемый уровень защиты информации.
02
Организация системы защиты информации
Проверяем распределение ответственности, внутренние документы, управление рисками, планирование и контроль мероприятий по защите информации.
03
Организационные и технические меры
Оцениваем управление доступом, защиту вычислительных сетей, защиту от вредоносного кода, предотвращение утечек и другие меры, входящие в состав проверки.
04
Управление уязвимостями и инцидентами
Проверяем выявление и устранение уязвимостей, регистрацию событий, мониторинг безопасности, реагирование на инциденты и анализ их последствий.
05
Жизненный цикл информационных систем
Оцениваем применение мер защиты при создании, внедрении, эксплуатации, сопровождении, модернизации и выводе из эксплуатации автоматизированных систем.
06
Контроль и совершенствование
Проверяем контроль выполнения мер, устранение выявленных недостатков и совершенствование процессов защиты информации.
Порядок работ

Как проходит оценка соответствия ГОСТ Р 57 580

До начала работ определяем область оценки, требования, объекты, процессы и подразделения, которые входят в проверку.

01

Определяем область оценки

— Уточняем статус и вид деятельности организации.
— Определяем требования, относящиеся к организации.
— Фиксируем требуемый уровень защиты информации.
— Согласовываем объекты, процессы и подразделения.
— Формируем программу проведения оценки.

02

Собираем свидетельства

— Анализируем организационно-распорядительные документы.
— Проводим интервью с ответственными сотрудниками.
— Изучаем архитектуру информационной инфраструктуры.
— Проверяем настройки систем и средств защиты.
— Собираем подтверждения выполнения требований.

03

Проводим оценку соответствия

— Оцениваем выбор и реализацию мер защиты.
— Проверяем процессы защиты информации в соответствии с методикой оценки.
— Рассчитываем показатели по проверяемым процессам.
— Фиксируем требования, выполнение которых не подтверждено.
— Определяем достигнутый уровень соответствия.

04

Оформляем результаты

— Рассчитываем итоговую оценку соответствия R.
— Формируем перечень выявленных нарушений и показатель Z.
— Готовим отчёт проверяющей организации.
— Представляем результаты ответственным специалистам и руководству.
— Разъясняем выявленные несоответствия.

Нормативная база

Учитываем требования, относящиеся к конкретной финансовой организации

Перечень нормативных документов и периодичность проведения оценки зависят от типа финансовой организации, осуществляемой деятельности и установленного уровня защиты информации.

ГОСТ Р 57580.1-2017
Требования к защите информации
Устанавливает уровни защиты информации и состав организационных и технических мер для организаций финансовой сферы.
ГОСТ Р 57580.2-2018
Методика оценки соответствия
Устанавливает методику проведения оценки соответствия требованиям ГОСТ Р 57 580.1, расчёта показателей и оформления результатов.
Положение Банка России № 851-П
Кредитные организации
Устанавливает требования к защите информации для кредитных организаций и филиалов иностранных банков в предусмотренной положением сфере.
Положение Банка России № 757-П
Некредитные финансовые организации
Устанавливает требования к защите информации для организаций финансового рынка, на которые распространяется действие положения.
Положение Банка России № 821-П
Национальная платёжная система
Устанавливает требования к защите информации при осуществлении переводов денежных средств и в национальной платёжной системе.
MITRE ATT&CK
Сценарии и техники атак
Используем для описания техник и последовательности действий, которые могут применяться при моделировании согласованных сценариев атаки.
Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.