Росстандарт утвердил ГОСТ по управлению учетными записями и правами доступа

Росстандарт утвердил ГОСТ по управлению учетными записями и правами доступа

Росстандарт утвердил ГОСТ по управлению учетными записями и правами доступа

Росстандарт утвердил ГОСТ Р «Системы автоматизированного управления учетными записями и правами доступа». Он вводится в действие с 20 декабря 2024 года.

Над стандартом работали представители 27 компаний отрасли в рамках технического комитета ТК 362 «Защита информации».

В работе над документом приняли участие ГК InfoWatch, «Газинформсервис», «Центр безопасности информации» и Сбертех. Инициатором подготовки отраслевого стандарта выступила группа компаний «Солар». Эксперты подали более 300 рекомендаций, учтенных в финальной версии стандарта.

Новый ГОСТ выступает как составная часть национальных стандартов, разрабатываемых в области идентификации, аутентификации и управления доступом. Документ также учитывает практику защиты информации в финансовых организациях, закрепленную ГОСТами Банка России № 57580-1.2017 и № 57580-2.2018.

Стандарт необходим прежде всего разработчикам систем для идентификации и аутентификации пользователей, решений по управлению доступом (IdM-системы), и компаниям-интеграторам, которые внедряют решения данного класса.

Документ будет востребован среди организаций, планирующих внедрение IdM-решений или уже эксплуатирующих соответствующие платформы. Новый национальный стандарт позволит оценить существующие системы по управлению доступом на соответствие требованиям регуляторов, а также самостоятельно разработать или оценить техническое задание на проект, разработанный интегратором.

ГОСТ содержит рекомендации, как привести различные системы управления доступом к единой модели управления, каким образом построить управление ролевой моделью организации, индивидуальным и групповым доступом и упорядочить процедуры управления доступом.

Туда также вошли положения о контроле соответствия легальным и фактическим правам доступа, эталонной матрице прав доступа пользователей, в том числе для отслеживания несанкционированных изменений учетных записей и прав доступа.

Национальный стандарт определяет меры защиты информации в системах управления учетными записями и правами доступа, которые должны реализовываться с помощью встроенных мер защиты или наложенными средствами. Практическую часть ГОСТ дополняют приложения с типовыми схемами бизнес-процессов по управлению учетными записями и доступом.

«Национальный стандарт позволит выработать требования к IdM-системам на этапе технических заданий по внедрению. Заказчикам в свою очередь будут доступны типовые решения, функции которых будут включены в стандартных функционал платформ подобного класса. Таким образом вендоры, интеграторы и компании смогут снизить трудозатраты на подобные проекты за счет сокращения сроков проектирования и внедрения IdM-решения», − комментирует Дмитрий Бондарь, директор департамента inRights ГК «Солар».

«Система аутентификации пользователей и вообще управление жизненным циклом учетных записей – это одна из основ надежной ИТ инфраструктуры. Это определенно важный документ потому, что с одной стороны, у нас есть рекомендации конкретных вендоров отдельных программных решений, а с другой – зарубежный опыт, где подобные стандарты уже приняты. Но теперь у нас есть и свой стандарт, который, я надеюсь тоже будет развиваться и совершенствоваться вместе со всей индустрией информационной безопасности», − комментирует Сергей Полунин, руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России появилось регулирование ЦОД

В базовый закон «О связи» внесены поправки, дающие определение центру обработки данных (ЦОД) и включающие такие объекты в перечень допустимых для концессионных соглашений и проектов государственно-частного и муниципально-частного партнёрства.

Как сообщает «Интерфакс», Госдума 15 июля приняла законопроект, устанавливающий базовое определение ЦОД. Документ № 1195296-7 был внесён правительством в 2021 году и прошёл первое чтение в апреле 2022 года.

Согласно закону, ЦОД — это «совокупность зданий и помещений, предназначенных для обработки и хранения данных, с комплексом инженерно-технического обеспечения».

Также документ закрепляет, что ЦОД включаются в перечень объектов, допускаемых для реализации в рамках концессионных соглашений и партнёрств с участием государства и муниципалитетов. При этом вводится единственное ограничение — в ЦОД запрещено размещать мощности для майнинга криптовалют.

Как отмечает «Коммерсантъ», для открытия ЦОД не потребуется лицензия оператора связи — даже если его мощности сдаются в аренду компаниям, оказывающим телеком-услуги. Также в будущем планируется ввести единый стандарт требований к таким объектам.

Закон предусматривает создание федерального реестра ЦОД, который будет вести Минцифры. Порядок его формирования установит правительство. В реестр будут вноситься сведения о технических характеристиках объектов, требованиях к учредителям, а также нормативы по обеспечению непрерывной работы и безопасности.

Как прокомментировал «Коммерсанту» директор по взаимодействию с органами госвласти компании РТК-ЦОД (входит в структуру «Ростелекома») Дмитрий Панышев, появление официального определения ЦОД позволит решить сразу несколько практических задач: упростить подключение к энергосетям и снизить риски сноса зданий в рамках проектов комплексного развития территорий.

«Введение концессий и ГЧП позволит строить ЦОДы и прокладывать ВОЛС в труднодоступных регионах, включая Арктику, где без поддержки государства такие проекты просто нереализуемы», — отметил в беседе с «Коммерсантом» основатель и генеральный директор инженерной компании «Уралэнерготел» Алексей Бельский.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru