🅰️ Кибершпаргалка для финансиста и аудитора — 22 июля 2026 г. в 14:37:16.800
🅰️ Кибершпаргалка для финансиста и аудитора #3 Часть 2 (Совместный проект с Союзом развития цифровизации общественных финансов и Издательским домом «Бюджет») 📌 Памятка для организаций при выполнении Приказа ФСТЭК №117: 4️⃣ Аутентификация, удалённый доступ и мобильные устройства 🔹 Строгая аутентификация обязательна при удалённом и привилегированном доступе, а также при работе с мобильных устройств. 🔹 Для удалённого доступа - только сертифицированные средства защиты, сети пользователей должны располагаться на территории РФ. 🔹 На мобильных устройствах обязательны антивирус, шифрование и многофакторная аутентификация. 5️⃣ Требования к подрядчикам 🔹 Все сторонние организации официально знакомятся с политикой безопасности заказчика. 🔹 В договоры включается прямое обязательство соблюдать внутренние стандарты ИБ. 🔹 При разработке ПО подрядчиком в техническое задание включаются требования ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения» - они же обязательны при самостоятельной разработке. 6️⃣ Парольная политика как измеримый критерий 🔹 Требования к паролям и управлению учётными записями входят в группу критериев «Защита пользователей» и напрямую влияют на итоговое значение коэффициента защищенности информации (Кзи). 🔹 Подразделение ИБ разрабатывает и внедряет парольную политику для всех учётных записей, связанных со значимыми объектами. 🔸 Если соблюсти требования к сложности технически невозможно, необходим документ с компенсирующими мерами - сокращённый срок действия паролей или ограничение числа неудачных попыток ввода. 🔹 Многофакторная аутентификация обязательна как минимум для половины привилегированных пользователей. 🔸 Для систем, где MFA внедрить невозможно, требуется документальное обоснование. 🔹 Технологические учётные записи с паролями по умолчанию подлежат обязательной смене - особенно после внедрения новых информационных систем. 🔸 В организации должен быть регламент управления такими записями; факт смены паролей подтверждается скриншотами, логами или отчётами. 🔹 Деактивация учётных записей уволенных сотрудников и работников подрядчиков - отдельный измеримый показатель. 🔸 При увольнении администратор системы получает официальное уведомление о блокировке; подразделение по ИБ контролирует исполнение. 🔸 Это требует зрелого процесса управления логическим доступом, а не разовых действий. 👉 Продолжение в следующих постах #СредаЦифроваяЗащита 🅰️ Подписаться на канал можно здесь

