Положение ЦБ №850-П: новые контрольные показатели ИБ для банков
Банк России перешёл от вопроса «есть ли у вас меры» к вопросу «насколько они эффективны». Положение №850-П зафиксировало контрольные значения показателей ИБ именно с этой целью — исключить формальное выполнение требований без реального результата.
Разбираем что это означает для управления учётными данными.
Логика документа
До появления №850-П банки могли формально выполнять требования ЦБ и ГОСТ, но показывать низкие фактические результаты. Написал политику паролей — галочка стоит. Внедрил журналирование — ещё одна галочка. При этом журнал велась неполно, политика не соблюдалась, реагирование на инциденты занимало недели.
Положение №850-П закрепляет конкретные числа. Не просто «должен быть журнал», а «журнал должен покрывать 100% критичных событий». Не просто «есть процедура реагирования», а «инцидент должен быть обработан за N часов».
Показатели которые касаются управления доступами
Время блокировки скомпрометированной учётной записи. ЦБ устанавливает максимально допустимое время от обнаружения факта компрометации до блокировки. Это измеримый показатель который фиксируется в журнале: когда поступил сигнал, когда была применена блокировка.
Покрытие привилегированных пользователей многофакторной аутентификацией. Доля привилегированных учётных записей с обязательным вторым фактором. Должна быть 100%. Исключений нет.
Полнота журнала событий. Какой процент критичных событий фиксируется. Критичные события — авторизации, доступ к защищаемым данным, изменения прав, факты экспорта.
Время реагирования на уведомления о компрометации паролей. Если пароль обнаружен в публичной базе утечек — за какое время банк сменил его. Этот показатель новый и многие банки к нему не готовы.
Как выйти на нужные показатели
Время блокировки скомпрометированной учётной записи сокращается до секунд если есть Kill Switch с интеграцией в AD. Один клик — все сессии завершены, учётная запись заблокирована, событие зафиксировано в журнале с точным временем.
Покрытие привилегированных пользователей многофакторной аутентификацией закрывается принудительной настройкой 2FA в BearPass. Без второго фактора — вход невозможен. Это не рекомендация, это техническое ограничение.
Полнота журнала зависит от того охватывает ли система всё что нужно. В BearPass фиксируются авторизации, просмотры паролей, изменения, экспорт, изменения прав — с IP-адресами и временными метками. Экспорт в SIEM через syslog даёт агрегированную картину.
Время реагирования на компрометацию паролей зависит от мониторинга. BearPass проверяет пароли через HaveIBeenPwned в реальном времени — уведомление приходит в момент обнаружения совпадения в базе утечек, а не при плановом аудите через квартал.
Итог
Положение №850-П сделало ИБ измеримой дисциплиной для банков. Показатели которые раньше существовали только в отчётах теперь нужно выполнять фактически — потому что ЦБ их проверяет. Управление учётными данными напрямую влияет на несколько ключевых метрик: скорость блокировки, покрытие 2FA, полнота журнала, реакция на утечки.