Блог BearPass

Положение ЦБ №850-П: новые показатели ИБ для банков

Положение ЦБ №850-П: новые контрольные показатели ИБ для банков

Банк России перешёл от вопроса «есть ли у вас меры» к вопросу «насколько они эффективны». Положение №850-П зафиксировало контрольные значения показателей ИБ именно с этой целью — исключить формальное выполнение требований без реального результата.
Разбираем что это означает для управления учётными данными.

Логика документа

До появления №850-П банки могли формально выполнять требования ЦБ и ГОСТ, но показывать низкие фактические результаты. Написал политику паролей — галочка стоит. Внедрил журналирование — ещё одна галочка. При этом журнал велась неполно, политика не соблюдалась, реагирование на инциденты занимало недели.
Положение №850-П закрепляет конкретные числа. Не просто «должен быть журнал», а «журнал должен покрывать 100% критичных событий». Не просто «есть процедура реагирования», а «инцидент должен быть обработан за N часов».

Показатели которые касаются управления доступами

Время блокировки скомпрометированной учётной записи. ЦБ устанавливает максимально допустимое время от обнаружения факта компрометации до блокировки. Это измеримый показатель который фиксируется в журнале: когда поступил сигнал, когда была применена блокировка.
Покрытие привилегированных пользователей многофакторной аутентификацией. Доля привилегированных учётных записей с обязательным вторым фактором. Должна быть 100%. Исключений нет.
Полнота журнала событий. Какой процент критичных событий фиксируется. Критичные события — авторизации, доступ к защищаемым данным, изменения прав, факты экспорта.
Время реагирования на уведомления о компрометации паролей. Если пароль обнаружен в публичной базе утечек — за какое время банк сменил его. Этот показатель новый и многие банки к нему не готовы.

Можете ли вы выгрузить показатели реагирования на инциденты с учётными данными за любой период?

Журнал BearPass фиксирует каждое событие с временной меткой. Kill Switch — блокировка за секунды с записью в журнале. Мониторинг утечек — уведомление в момент обнаружения. Всё это измеримо и доказуемо.

Запросить демо

Как выйти на нужные показатели

Время блокировки скомпрометированной учётной записи сокращается до секунд если есть Kill Switch с интеграцией в AD. Один клик — все сессии завершены, учётная запись заблокирована, событие зафиксировано в журнале с точным временем.
Покрытие привилегированных пользователей многофакторной аутентификацией закрывается принудительной настройкой 2FA в BearPass. Без второго фактора — вход невозможен. Это не рекомендация, это техническое ограничение.
Полнота журнала зависит от того охватывает ли система всё что нужно. В BearPass фиксируются авторизации, просмотры паролей, изменения, экспорт, изменения прав — с IP-адресами и временными метками. Экспорт в SIEM через syslog даёт агрегированную картину.
Время реагирования на компрометацию паролей зависит от мониторинга. BearPass проверяет пароли через HaveIBeenPwned в реальном времени — уведомление приходит в момент обнаружения совпадения в базе утечек, а не при плановом аудите через квартал.

Итог

Положение №850-П сделало ИБ измеримой дисциплиной для банков. Показатели которые раньше существовали только в отчётах теперь нужно выполнять фактически — потому что ЦБ их проверяет. Управление учётными данными напрямую влияет на несколько ключевых метрик: скорость блокировки, покрытие 2FA, полнота журнала, реакция на утечки.

BearPass для банков и финансовых организаций

Измеримые показатели ИБ по требованиям ЦБ. On-premise.

Kill Switch · Мониторинг утечек · Журнал · 2FA · SIEM
On-premise · Реестр РФ №15427 · Шифрование ГОСТ

Запросить демо

Поддержка: @BearHelper_bot

Экспертиза Новости