к Правилам осуществления деятельности оператора обмена
необеспеченных цифровых активов ТОО «TENGRI-CRYPTO»
ПРОЦЕДУРЫ ОБЕСПЕЧЕНИЯ КИБЕРБЕЗОПАСНОСТИ И ПРОГРАММНО-ТЕХНИЧЕСКАЯ ИНФРАСТРУКТУРА ОПЕРАТОРА
1. Обеспечение кибербезопасности
1.1. Планирование деятельности по обеспечению кибербезопасности
1.1.1. В рамках планирования деятельности по обеспечению кибербезопасности Оператор осуществляет:
- определение целей и задач по обеспечению кибербезопасности информационных активов Оператора, включая персональные данные, сведения ограниченного доступа и иную информацию, подлежащую защите;
- определение направлений развития системы обеспечения кибербезопасности с учетом используемых информационных систем, технологий распределенного реестра и сервисов мониторинга операций с цифровыми активами (KYT);
- разработку и актуализацию планов мероприятий по снижению рисков компрометации криптографических ключей, неправомерного использования привилегированных учетных записей и иных рисков кибербезопасности.
1.2. Реализация деятельности по обеспечению кибербезопасности
1.2.1. Оператор обеспечивает:
- надлежащее использование вычислительных и телекоммуникационных ресурсов сотрудниками и подрядчиками;
- реализацию безопасной разработки программного обеспечения;
- выявление, противодействие в режиме реального времени, разрешение и анализ причин инцидентов информационной безопасности;
- управление доступом к информационным активам (данным, кошелькам, криптографическим ключам, API и инфраструктуре);
- реализацию защиты серверов и рабочих станций от вредоносного программного обеспечения;
- резервное копирование конфигураций, баз данных и инфраструктуры управления криптографическими ключами, включая создание шифрованных резервных копий;
- управление непрерывностью деятельности (BCP/DRP), включая определение показателей RTO/RPO и сценариев деградации;
- регистрацию, анализ и контроль событий информационной безопасности (SIEM), включая корреляцию событий и обработку оповещений;
- управление уязвимостями, включая проведение сканирования, оценку уязвимостей по CVSS и соблюдение SLA по их устранению;
- управление изменениями, включая определение принципов внесения изменений, тестирование, релиз-менеджмент и сопровождение информационных систем;
- обеспечение физической безопасности информационных активов, включая дата-центры, сейфовые зоны и HSM;
- защиту сетевого периметра, включая FW/WAF, IDS/IPS и микросегментацию сети (micro-segmentation).
1.2.2. В целях обеспечения безопасности операций с необеспеченными цифровыми активами Оператор дополнительно обеспечивает:
- безопасное управление криптографическими ключами на всех этапах их жизненного цикла;
- применение дополнительных мер защиты при хранении и использовании криптографических ключей и кошельков цифровых активов;
- разграничение сред хранения цифровых активов и установление регламентированного порядка доступа к ним;
- применение дополнительных мер контроля при осуществлении операций с необеспеченными цифровыми активами, включая операции, характеризующиеся повышенным уровнем риска;
- проведение оценки операций и адресов кошельков цифровых активов с использованием средств мониторинга операций с цифровыми активами (KYT) до исполнения соответствующих операций.
1.3. Проверка деятельности по обеспечению кибербезопасности
1.3.1. Оператор обеспечивает проведение внутреннего контроля и внешнего (независимого) аудита информационной/кибербезопасности на регулярной основе, включая проверку эффективности организационных и технических мер защиты информационных активов, информационных систем и используемых технологических решений.
1.4. Совершенствование деятельности по обеспечению кибербезопасности
1.4.1. Оператор на постоянной основе осуществляет анализ результатов функционирования системы обеспечения кибербезопасности, совершенствует применяемые меры защиты, а также обеспечивает развитие и повышение зрелости процессов обеспечения кибербезопасности, включая процессы управления криптографическими ключами, кошельками цифровых активов и обеспечения безопасности операций по обмену необеспеченных цифровых активов.
1.5. Система обеспечения кибербезопасности Оператора
1.5.1. Система обеспечения кибербезопасности Оператора представляет собой совокупность организационных, технических и программных мер, направленных на предотвращение несанкционированного доступа к информационным активам и программно-техническим средствам, а также на обеспечение конфиденциальности, целостности и доступности информации.
1.5.2. Работники Оператора обязаны соблюдать требования кибербезопасности, обеспечивать конфиденциальность информации, а также предотвращать несанкционированное использование учетных данных, идентификаторов, средств аутентификации и иной информации ограниченного доступа.
1.5.3. Оператор обеспечивает выполнение мер защиты информации, включая защиту персональных данных, а также иной информации, подлежащей защите в соответствии с внутренними документами Оператора.
1.6. Обеспечение безопасности вычислительных сетей
1.6.1. Оператор обеспечивает сегментацию вычислительных сетей (пользовательской, корпоративной, производственной, административной и сети, используемой для операций с кошельками), применение архитектуры Zero Trust, взаимной аутентификации (mTLS), а также использование VPN с аппаратными токенами при предоставлении административного доступа.
1.6.2. Оператор обеспечивает применение межсетевых экранов (FW), межсетевых экранов веб-приложений (WAF), систем обнаружения и предотвращения вторжений (IDS/IPS), средств защиты от DDoS-атак, а также средств контроля исходящего сетевого трафика (egress filtering).
1.6.3. Для узлов, обеспечивающих взаимодействие с сетями распределенного реестра, Оператор обеспечивает их изоляцию, контроль сетевого взаимодействия, а также применение дополнительных мер защиты, направленных на обеспечение безопасности такого взаимодействия.
1.7.1. Оператор обеспечивает доступ к терминальным сессиям серверов только после успешной аутентификации с использованием многофакторной аутентификации (2FA), ограничение количества одновременно активных административных сессий (не более двух), а также регистрацию и хранение журналов административных сессий.
1.7.2. Оператор обеспечивает обязательное журналирование изменений конфигурации информационных систем, операций с кошельками, действий с криптографическими ключами и использования API-секретов.
1.8.1. Оператор обеспечивает подключение рабочих станций исключительно к защищенной корпоративной сети и беспроводным сетям Wi-Fi с использованием механизмов защиты WPA2/WPA3-PSK, применением списков контроля доступа (ACL), а также средств контроля входящего и исходящего сетевого трафика (FW).
1.8.2. Оператор обеспечивает предоставление доступа к рабочим станциям с использованием доменных учетных записей (AD/IdP), применение средств централизованного управления устройствами (MDM) и обнаружения и реагирования на угрозы на конечных устройствах (EDR), запрет установки несогласованного программного обеспечения, а также контроль использования USB-устройств.
1.9. Управление доступом пользователей к данным
1.9.1. Оператор обеспечивает управление доступом пользователей к данным на основе принципа минимально необходимых привилегий (Least Privilege) и принципа необходимости знания (Need-to-Know), с применением ролевой (RBAC) и атрибутной (ABAC) моделей управления доступом, обеспечивающих разграничение прав доступа к различным информационным ресурсам и функциям.
1.9.2. Оператор обеспечивает централизованное управление идентификацией и доступом (IAM), журналирование случаев предоставления повышенных привилегий, а также предоставление привилегированного доступа по принципу «точно в срок» (Just-in-Time, JIT) с использованием систем управления привилегированным доступом (PAM).
1.10. Управление учетными записями и парольной защитой
1.10.1. Оператор обеспечивает использование работниками исключительно уникальных учетных записей, запрет использования встроенных административных учетных записей для повседневной работы, а также отключение неиспользуемых гостевых учетных записей.
1.10.2. Оператор устанавливает следующие требования к парольной защите:
- минимальная длина пароля — не менее 12 символов для пользовательских учетных записей, а для привилегированных и служебных учетных записей — в соответствии с повышенными требованиями кибербезопасности;
- пароли привилегированных учетных записей должны содержать символы верхнего и нижнего регистра, цифры и специальные символы;
- смена паролей осуществляется:
- не реже одного раза в 90 календарных дней — для информационных систем, не поддерживающих автоматическую смену паролей;
- в соответствии с установленной политикой автоматической смены — для информационных систем, поддерживающих автоматическую смену паролей;
- не реже одного раза в 180 календарных дней — для сетевого и телекоммуникационного оборудования;
- не допускается повторное использование четырех последних паролей;
- запрещается использование в составе паролей общеупотребительных слов, персональных данных пользователя и иной легко угадываемой информации.
1.10.3. Оператор обеспечивает смену паролей, установленных по умолчанию, при вводе информационных систем в эксплуатацию, запрет использования встроенных административных учетных записей (Administrator, SA, root) для повседневной работы, обязательное журналирование действий, выполняемых с использованием таких учетных записей, а также отключение неиспользуемых встроенных учетных записей.
1.10.4. При увольнении работников либо прекращении необходимости предоставленного доступа Оператор обеспечивает блокирование или удаление соответствующих учетных записей. Рабочие станции подлежат автоматической блокировке при отсутствии активности пользователя в течение 15 минут, при этом работники обязаны самостоятельно блокировать рабочие станции при оставлении рабочего места.
1.11. Обеспечение антивирусной защиты
1.11.1. Оператор обеспечивает использование исключительно лицензионных либо разрешенных к использованию бесплатных средств антивирусной защиты, а также регламентирует порядок внесения изменений в их конфигурацию и настройки.
1.11.2. Оператор обеспечивает оснащение рабочих станций средствами антивирусной защиты и обнаружения и реагирования на угрозы на конечных устройствах (AV/EDR), своевременное обновление их баз данных и программных компонентов, проведение регулярного полного сканирования, а также немедленное отключение от сети и обработку рабочих станций при выявлении признаков заражения вредоносным программным обеспечением.
1.12. Обеспечение физической безопасности
1.12.1. Оператор обеспечивает ограничение физического доступа к серверным помещениям и зонам размещения средств криптографической защиты (HSM), применение систем видеонаблюдения, ведение журналов посещений, а также предоставление доступа исключительно работникам, которым такой доступ необходим для исполнения служебных обязанностей.
1.13. Обеспечение безопасной поддержки и эксплуатации
1.13.1. Оператор обеспечивает внесение изменений в информационные системы в соответствии с установленным регламентом, предусматривающим использование изолированных сред разработки, тестирования, предварительной эксплуатации и промышленной эксплуатации (DEV/TEST/STAGE/PROD), проведение проверки исходного кода (Code Review), статического анализа безопасности программного кода (SAST), проверки на наличие секретов (Secret Scan), применение инфраструктуры как кода (Infrastructure as Code, IaC), контроль состава зависимостей программного обеспечения (Software Bill of Materials, SBOM), а также применение принципа «двух пар глаз».
1.14. Мониторинг информационной инфраструктуры
1.14.1. Оператор обеспечивает непрерывный мониторинг функционирования информационной инфраструктуры, включая контроль производительности информационных систем, действий пользователей и администраторов, событий информационной безопасности, проведение регулярного анализа защищенности и проверок на наличие уязвимостей, а также проведение периодического независимого аудита информационной безопасности.
1.14.2. Оператор обеспечивает проведение мониторинга операций с необеспеченными цифровыми активами с использованием средств мониторинга операций с цифровыми активами (KYT), включая автоматизированную оценку транзакций и адресов кошельков цифровых активов с учетом их риск-профиля, выявление признаков подозрительной активности, а также применение автоматизированных и (или) ручных мер реагирования в соответствии с внутренними процедурами Оператора.
1.15. Управление инцидентами и уязвимостями
1.15.1. Оператор обеспечивает регистрацию и расследование всех инцидентов информационной безопасности, ведение учета выявленных уязвимостей, их оценку по степени критичности и устранение в соответствии с установленными сроками: критический уровень — в максимально короткий срок; высокий уровень — не позднее одного месяца; средний уровень — не позднее трех месяцев; низкий уровень — не позднее шести месяцев; информационный уровень — посредством регулярного мониторинга.
1.15.2. Оператор обеспечивает ведение журнала учета инцидентов информационной безопасности с отражением информации об инцидентах, принятых мерах и предлагаемых корректирующих мерах, а также хранение информации об инцидентах информационной безопасности в течение не менее пяти лет.
1.16. Обеспечение бесперебойной работы
1.16.1. Оператор обеспечивает отказоустойчивость информационной инфраструктуры, резервное копирование информации, проведение регулярной проверки возможности восстановления данных и работоспособности информационных систем, а также применение организационных и технических мер, направленных на обеспечение непрерывности деятельности.
1.16.2. Оператор обеспечивает доступность сервисов в круглосуточном режиме, за исключением периодов проведения плановых профилактических работ, а также случаев возникновения обстоятельств, не зависящих от Оператора.
1.17. Организация и реагирование на инциденты кибербезопасности: роли и ответственность
1.17.1. Руководство Оператора определяет цели и стратегию обеспечения кибербезопасности, обеспечивает выделение необходимых ресурсов, принимает решения по ключевым рискам кибербезопасности и утверждает планы реагирования на инциденты кибербезопасности.
1.17.2. Уполномоченное лицо по кибербезопасности обеспечивает контроль соблюдения требований кибербезопасности, координацию мероприятий по их реализации и оценку эффективности применяемых мер защиты информации.
1.17.3. Владельцы бизнес-процессов и информационных активов обеспечивают выполнение требований кибербезопасности в пределах своих полномочий, а также организацию устранения выявленных несоответствий по результатам внутренних и внешних проверок.
1.17.4. Все работники Оператора обязаны соблюдать требования внутренних нормативных документов в области кибербезопасности, незамедлительно информировать о выявленных нарушениях и инцидентах кибербезопасности, а также несут ответственность за нарушение указанных требований в соответствии с законодательством Республики Казахстан и внутренними документами Оператора.
1.18. Планы реагирования на инциденты
1.18.1. Для критичных и типовых инцидентов информационной безопасности Оператор разрабатывает планы реагирования. Указанные планы доводятся до сведения ответственных лиц, поддерживаются в актуальном состоянии, тестируются не реже одного раза в год и при необходимости актуализируются.
1.19. Порядок предоставления информации об инцидентах информационной безопасности уполномоченному органу
1.19.1. Оператор направляет в Национальный Банк Республики Казахстан уведомление о произошедших инцидентах информационной безопасности в произвольной форме в течение 24 (двадцати четырех) часов с момента их обнаружения с приложением карты инцидента информационной безопасности.
1.20. Особенности обеспечения кибербезопасности
1.20.1. Оператор применяет организационные и технические меры защиты, учитывающие особенности деятельности по обмену необеспеченных цифровых активов. Детализация указанных мер определяется документом «Система управления рисками и внутреннего контроля» (СУР и ВК) Оператора.
2. Программно-техническая инфраструктура Оператора.
2.1.1. Оператор обеспечивает функционирование программно-технической инфраструктуры, необходимой для осуществления деятельности по обмену необеспеченных цифровых активов.
2.1.2. Программно-техническая инфраструктура Оператора обеспечивает выполнение операций по обмену необеспеченных цифровых активов, обработку информации, взаимодействие с клиентами, банками, платежными организациями, поставщиками услуг и иными лицами, участвующими в осуществлении деятельности Оператора.
2.1.3. Программно-техническая инфраструктура Оператора размещается в центре обработки данных (ЦОД) с резервированием критичных компонентов.
2.1.4. Оператор обеспечивает эксплуатацию программно-технической инфраструктуры с соблюдением требований кибербезопасности, непрерывности деятельности, надежности и управления операционными рисками.
2.2. Размещение и требования к ЦОД
2.2.1. Центр обработки данных (ЦОД), используемый Оператором для размещения программно-технической инфраструктуры, должен обеспечивать уровень отказоустойчивости не ниже Tier III либо эквивалентный уровень надежности и доступности сервисов (SLA), а также дублирование электропитания, систем охлаждения и каналов связи, физическую охрану, систему контроля и управления доступом (СКУД), видеонаблюдение и ведение журналов посещений.
2.2.2. Аппаратные модули криптографической защиты (HSM), а также средства хранения криптографических ключей и резервные носители, содержащие криптографические ключи или иную критически важную информацию, размещаются в защищенных зонах с ограничением доступа, применением принципа «двух лиц» при выполнении критически значимых операций и ведением журналов доступа.
2.3. Функциональные модули программно-технической инфраструктуры
2.3.1. Программно-техническая инфраструктура Оператора включает функциональные программные модули, обеспечивающие осуществление деятельности по обмену необеспеченных цифровых активов, идентификацию клиентов, обработку операций, ведение учета, управление расчетами, взаимодействие с банками, платежными организациями и иными поставщиками услуг, реализацию процедур ПОД/ФТ/ФРОМУ, обеспечение кибербезопасности и управление рисками.
2.3.2. Состав, функциональные возможности, порядок эксплуатации функциональных программных модулей, а также технические требования к ним определяются Правилами системы управления рисками и внутреннего контроля (СУР и ВК) Оператора.
2.4. Интеграции и внешние интерфейсы
2.4.1. Программно-техническая инфраструктура Оператора обеспечивает интеграцию и информационное взаимодействие с банками, платежными организациями, поставщиками услуг по идентификации клиентов, поставщиками сервисов мониторинга операций с необеспеченными цифровыми активами, организаторами торгов цифровыми активами, а также иными лицами, взаимодействие с которыми необходимо для осуществления деятельности Оператора.
2.4.2. Информационное взаимодействие с внешними информационными системами осуществляется посредством защищенных программных интерфейсов, обеспечивающих аутентификацию, авторизацию, контроль целостности передаваемой информации и защиту каналов обмена данными.
2.4.3. Состав интеграций, поддерживаемые программные интерфейсы, технические требования к ним, а также порядок их эксплуатации определяются Правилами системы управления рисками и внутреннего контроля (СУР и ВК) Оператора.
2.5. Защита данных и интерфейсов
2.5.1. Оператор обеспечивает защиту данных при их передаче, хранении и обработке с применением криптографических и иных средств защиты информации в соответствии с внутренними документами Оператора.
2.5.2. При использовании платежной инфраструктуры Оператор не осуществляет хранение реквизитов платежных карт (PAN, CVV/CVC). Для проведения повторных операций используются токены платежных карт, предоставляемые поставщиками платежных услуг.
2.6. Отказоустойчивость и непрерывность функционирования
2.6.1. Программно-техническая инфраструктура Оператора проектируется и эксплуатируется с учетом требований к отказоустойчивости, резервированию и восстановлению работоспособности информационных систем, обеспечивающих непрерывность деятельности Оператора.
2.7. Мониторинг функционирования информационных систем
2.7.1. Оператор обеспечивает мониторинг функционирования программно-технической инфраструктуры, выявление и регистрацию инцидентов, а также принятие мер по их устранению и предупреждению повторного возникновения в соответствии с внутренними документами Оператора.
2.8. Требования к клиентским приложениям
2.8.1. Клиентские приложения Оператора должны обеспечивать защиту передаваемой и обрабатываемой информации, безопасную аутентификацию пользователей, а также применение мер, направленных на предотвращение несанкционированного доступа и компрометации данных, в соответствии с внутренними документами Оператора.
2.9. Фискализация расчетов
2.9.1. Расчеты с использованием денежных средств подлежат фискализации в соответствии с законодательством Республики Казахстан.
2.9.2. Кассовые чеки формируются и предоставляются Клиенту, а сведения о расчетах хранятся в порядке и сроки, предусмотренные законодательством Республики Казахстан.
2.10. Роли и управление доступом
2.10.1. Доступ к информационным системам Оператора предоставляется в соответствии с должностными обязанностями работников и принципом минимально необходимых привилегий.
2.10.2. Управление доступом осуществляется с применением мер аутентификации, авторизации и контроля доступа, обеспечивающих защиту информационных систем Оператора.
2.11. Учет, отчетность и хранение данных
2.11.1. Оператор обеспечивает ведение учета операций и журналов регистрации событий, необходимых для обеспечения деятельности Оператора, проведения аудита, исполнения требований законодательства Республики Казахстан и нормативных правовых актов Национального Банка Республики Казахстан.
2.11.2. Журналы регистрации событий и иные сведения, связанные с деятельностью Оператора, хранятся не менее 5 (пяти) лет.
2.11.3. Оператор обеспечивает предоставление сведений и отчетности в Национальный Банк Республики Казахстан в случаях, порядке и сроки, предусмотренные законодательством Республики Казахстан.
2.12. Соответствие и внутренние регламенты
2.12.1. Для каждого раздела настоящей главы утверждаются внутренние политики/процедуры (BCP/DRP, управление изменениями, управление уязвимостями, криптоключами, журналирование, доступы, эксплуатация, тестирование восстановления, Key Ceremony и др.).
2.12.2. Перечень поддерживаемых валютных пар, блокчейн-сетей, бирж и провайдеров публикуется во внутренних документах и может меняться без внесения изменений в настоящие Правила.