Ця сторінка доступна рідною мовою. Перейти на українську

Какие требования к кибербезопасности в лотерейном бизнесе

6 октября 2026, 10:30
6
0
Автор:
Реклама

Четкие временные стандарты для администрирования доступа, аудита системных событий и устранения уязвимостей, требующих от финансовых, юридических и комплаенс-служб операторов лотерей усиления операционного и технического контроля, содержит соответствующий Отраслевой профиль - см. материал "Стандарты киберзащиты лотерейщиков".

Если Вы не наш клиент - начните свою работу с LIGA360 уже сегодня -  Ligazakon.net

Среди прочего документ регламентирует жесткие временные рамки для кадрового администрирования и управления аккаунтами персонала. В частности, в случае увольнения работника, его перевода или когда учетная запись больше не требуется, деактивация или удаление аккаунта в системе должна происходить в срок, не превышающий 24 часа. Для случаев принудительного увольнения отмена доступа требуется в тот же день, а при добровольном увольнении - в срок не более 5 рабочих дней. Ревизия авторизованных пользователей, их ролей и предоставленных привилегированных прав должна проводиться по меньшей мере ежеквартально. Для доступа к привилегированным аккаунтам обязательно внедрение многофакторной аутентификации (MFA).

В рамках защиты от несанкционированного доступа профиль устанавливает требование к использованию сложных паролей длиной не менее 12 символов, содержащих прописные и строчные буквы, цифры и специальные знаки. Максимальный срок действия паролей составляет не более 180 дней, а при их создании или обновлении необходимо изменять не менее 50% символов. База данных скомпрометированных и общеупотребительных паролей должна пересматриваться не реже одного раза в квартал. Дополнительно установлено техническое ограничение бездействия: устройство автоматически блокируется через период не более 30 минут пассивности, а сетевое соединение принудительно завершается после 15 минут бездействия.

Для обеспечения полной подотчетности операторы лотерей обязаны вести систематическое журналирование событий для всех информационных систем и сетевых компонентов с обязательной фиксацией точного времени в UTC или с фиксированным смещением. Анализ записей аудита системы для выявления подозрительной деятельности должен осуществляться по меньшей мере еженедельно, а уведомления о сбоях в обработке данных аудита должны поступать ответственным лицам практически в реальном времени. Сканирование систем на наличие уязвимостей подлежит выполнению каждые 30 дней, после чего обнаруженные дефекты и обновления программного обеспечения должны устраняться и устанавливаться в течение 30 суток. Антивирусная проверка и резервное копирование данных производятся по меньшей мере еженедельно.

Отдельный блок требований посвящен оперативности реагирования на угрозы безопасности и плановому комплаенсу. Сообщение об обнаруженных подозрительных инцидентах передается во внутреннюю службу реагирования в течение 2 часов с момента обнаружения. Обучение персонала по реагированию на инциденты проводится по заранее определенным ролям, а повторные тренинги и оценка способностей системы осуществляются по меньшей мере каждый год. В конце концов, все ключевые регламентные документы - включая базовую конфигурацию системы, план защиты информации, оценку рисков и внутренние политики безопасности - подлежат обязательному пересмотру и обновлению по меньшей мере один раз в год.

Оставьте комментарий
Войдите чтобы оставить комментарий
Войти
Подпишитесь на рассылку
Главные новости и аналитика для вас по будням
Похожие новости