Мінімальні обов'язкові параметри налаштування заходів захисту інформації визначено у галузевому профілі, що вимагає від суб'єктів "азартного" ринку посилення операційного й технологічного комплаєнсу.
Докладніше про це йдеться у матеріалі "Азартні ігри та кібербезпека".
Якщо Ви не наш клієнт - почніть свою роботу з LIGA360 вже сьогодні - Ligazakon.net
Профіль встановлює суворі часові рамки для адміністрування облікових записів та управління доступом персоналу. Зокрема, організатори азартних ігор зобов'язані деактивувати або видаляти облікові записи працівників у разі їх звільнення чи переведення протягом не більше ніж 24 годин. Для всіх привілейованих облікових записів запроваджується обов'язкова багатофакторна автентифікація (MFA), а перегляд наданих повноважень доступу має здійснюватися щонайменше щоквартально. Крім того, парольна політика вимагає використання щонайменше 12-символьних складних паролів із комбінацією великих і малих літер, цифр та спеціальних символів із максимальним строком дії до 180 днів і щоквартальним оновленням переліку скомпрометованих паролів.
Для фінансово-економічних та юридичних служб компаній важливим є дотримання вимог щодо географічного розміщення обчислювальних потужностей. Документ прямо обмежує географічне розміщення обробки та зберігання даних об'єктами, що розташовані виключно в межах юридичної юрисдикції України. Окрему увагу приділено захисту персональних даних із Реєстру осіб, яким обмежено доступ до гральних закладів: результати пошуків у Реєстрі підлягають обов'язковому захисту від витоку чи копіювання та мають бути видалені не пізніше кінця доби, в якій було зроблено відповідний запит.
Регулятор зобов'язує вести суворий безперервний аудит усіх системних подій. Огляд та аналіз записів аудиту системи має проводитися щонайменше щотижня із обов'язковим застосуванням позначок часу у форматі UTC або з фіксованим зміщенням відносно нього. Сканування систем на наявність вразливостей повинно виконуватися щонайменше кожні 30 днів, а виявлені безпекові дефекти та оновлення програмного забезпечення підлягають обов'язковому усуненню та встановленню протягом 30 діб.
Для забезпечення стійкості інформаційних систем підприємств впроваджуються жорсткі регламенти реагування на кіберінциденти. Повідомлення про підозрілі безпекові події мають передаватися до внутрішньої служби реагування протягом 2 годин із моменту їх виявлення. Автоматичне блокування пристроїв через бездіяльність користувача має відбуватися в період, що не перевищує 30 хвилин, а мережеве з'єднання сеансу примусово припиняється після не більше ніж 15 хвилин бездіяльності. Усі внутрішні політики, процедури та плани захисту інформації підлягають обов'язковому перегляду та оновленню щонайменше один раз на рік.