4.2 В рамках мероприятий по мониторингу ИБ решают следующие задачи:
а) в части мероприятий анализа событий безопасности и иных данных мониторинга;
- сбор данных о событиях безопасности и иных данных мониторинга от различных источников;
- нормализация, фильтрация и агрегирование данных о событиях безопасности;
- анализ событий безопасности и иных данных мониторинга;
- сопоставление событий безопасности с потоками данных, содержащих индикаторы компрометации;
- контроль, учет и анализ действий пользователей и администраторов;
- сбор и анализ данных о результатах контроля потоков информации;
- выявление нарушений безопасности информации;
- выявление скрытых уязвимостей путем сопоставления результатов регистрации событий безопасности с результатами анализа уязвимостей;
- своевременное информирование ответственных лиц о выявленных нарушениях безопасности информации.
б) в части мероприятий контроля (анализа) защищенности информации:
- выявление (поиск) уязвимостей;
- разработка описаний выявленных уязвимостей;
- контроль установки обновлений безопасности ПО, включая ПО средств ЗИ;
- контроль состава программно-технических средств, виртуального аппаратного обеспечения, ПО и средств ЗИ (инвентаризация);
- контроль соответствия настроек ПО и средств ЗИ установленным требованиям к защите информации (политикам безопасности).
в) информирование ответственных лиц о результатах поиска уязвимостей, контроля установки обновлений ПО, контроля состава программно-технических средств, ПО и средств ЗИ;
в) в части мероприятий анализа и оценки функционирования систем ЗИ информационных (автоматизированных) систем:
- контроль работоспособности (неотключения) ПО и средств ЗИ;
- проверка соответствия среды функционирования требованиям, предъявленным в документации на средства ЗИ;
- контроль потоков информации, влияющих на производительность информационных (автоматизированных) систем, при межсетевом взаимодействии;
- информирование о неисправностях, сбоях и отказах в функционировании средств и систем ЗИ информационных (автоматизированных) систем;
г) в части мероприятий периодического анализа изменения угроз безопасности информации в информационных (автоматизированных) системах, возникающих в ходе эксплуатации:
- получение новых данных об индикаторах компрометации, уязвимостях и угрозах безопасности информации из доступных источников;
- выявление новых угроз безопасности информации по результатам анализа событий безопасности и нарушений безопасности информации (например, свидетельствующих о нетипичной активности пользователей), выявленных в процессе мониторинга ИБ;
- разработка требований к сбору, обработке, хранению и представлению данных о событиях безопасности и иных данных мониторинга от различных источников с учетом изменения угроз безопасности информации и новых данных об индикаторах компрометации и уязвимостях;
- разработка новых и уточнение действующих правил анализа событий безопасности и иных данных мониторинга, используемых для выявления нарушений безопасности информации;
- разработка рекомендаций по реализации дополнительных мер и мероприятий ЗИ, направленных на минимизацию существующих и выявление новых угроз безопасности.
[из 4.2 ГОСТ Р 59547-2021]