7.4.3.11. Задача "Вывод из эксплуатации ОО"

Задачи ИБ, которые должны быть выполнены командой DevSecOps: контроль соблюдения правил и процедур обеспечения ИБ при снятии с эксплуатации ОО, архивирование информации, содержащейся в ОО, гарантированное уничтожение (стирание) данных с носителей информации.

Состав контрольных мероприятий безопасности, выполняемых в рамках задачи "Вывод из эксплуатации ОО", приведен в таблице 9.

Мероприятия, указанные в таблице, проводятся владельцами ОО совместно с ИТ-специалистами под обязательным и непосредственным контролем офицера безопасности. Офицер безопасности должен быть указан в документированном решении о выводе ОО из промышленной эксплуатации в обязательном порядке в качестве лица, осуществляющего контроль мероприятий.

Таблица 9 - Контрольные мероприятия безопасности, выполняемые в рамках задачи "Вывод из эксплуатации ОО"

Контрольные мероприятия безопасности

Подзадача жизненного цикла

Описание

Входные данные

Результат

Необходимые инструменты

Комментарий

Контроль соблюдения правил и процедур обеспечения ИБ при выводе из эксплуатации ОО

Проведение работ по выводу ОО из эксплуатации

Документирование решения о выводе ОО из промышленной эксплуатации

Решение о выводе ОО из промышленной эксплуатации

Документированное решение о выводе ОО из промышленной эксплуатации

Инструменты командной работы

Архивирование информации, содержащейся в ОО

Проведение работ по выводу ОО из эксплуатации

Архивирование информации, содержащейся в ОО, должно осуществляться в случае принятия решения о ее возможном дальнейшем использовании

Файлы и компоненты ОО

Заархивированные файлы и компоненты ОО

Система управления архивированием и резервным копированием

Уничтожение данных и остаточной информации с машинных носителей информации и (или) уничтожение машинных носителей информации

Проведение работ по выводу ОО из эксплуатации

В случае принятия решения осуществляется уничтожение данных и остаточной информации с машинных носителей информации

Документированное решение о выводе ОО из промышленной эксплуатации

Уничтоженные файлы и компоненты ОО

Инструментальные средства, работающие с данными

Данная операция подлежит документированию в соответствии с действующей внутренней организационно-распорядительной документацией финансовой организации