ГОСТ Р МЭК 62443-3-3—2016
6.10.3 Расширения требований
6.10.3.1 SR 2.8 RE 1— Централизованно управляемый системный журнал аудита
Система управления должна обеспечивать возможность централизованного управления событи
ями аудита и компоновки записей аудита, поступающих от множества компонентов в пределах систе
мы управления в журнал коррелированного во времени аудита масштаба системы {логической или
физической). Система управления должна обеспечивать возможность экспорта этих записей аудита
в форматах промышленных стандартов для их анализа посредством стандартных коммерческих ин
струментов анализа файлов регистрации, например средств управления информацией и событиями
безопасности (SIEM).
6.10.3.2 Пусто
6.10.4 Уровни безопасности
Далее приведены требования для четырех уровней SL. относящихся к SR 2.8 — События, под
лежащие аудиту:
- SL-C (UC. система управления) 1: SR 2.8;
- SL-C (UC. система управления) 2; SR 2.8;
- SL-C (UC. система управления) 3; SR 2.8 (1);
- SL-C (UC. система управления) 4: SR 2.8 (1).
6.11 SR 2.9 — Емкость систем хранония данных аудита
6.11.1 Требование
Система управления должна выделять достаточную емкость для системы хранения записей ауди
та в соответствии с общепризнанными рекомендациями поуправлению файлами регистрации и конфи
гурированию систем. Система управления должна предусматривать такие механизмы аудита, которые
снижают вероятность переполнения хранилища.
6.11.2 Целесообразность и дополнительная методологическая основа
Система управления по возможности должна обеспечивать емкость носителя данных аудита, до
статочную с учетом политики хранения, выполняемого аудита и требований онлайн-обработки данных
аудита. Директивы, подлежащие учету, могут включать в себя NIST Special Publication (SP) 800-92 (27].
Емкость носителя данных аудита по возможности должна быть достаточной для сохранения файлов
регистрации в течение периода времени, обусловленного действующими политиками и нормами или
бизнес-требованиями.
6.11.3 Расширения требований
6.11.3.1 Т 2.9 RE 1 — Предупреждение при достижении порога емкости носителя записей аудита
Система управления должна обеспечивать возможность подачи предупредительного сигнала, ког
да выделенный объем носителя данных для записей аудита достиг заданного (конфигурируемого) про
цента от максимальной емкости носителя записей аудита.
6.11.3.2 Пусто
6.11.4 Уровни безопасности
Далее приведены требования для уровней SL, относящихся к SR 2.9 — Емкость носителя данных
аудита;
- SL-C (UC. система управления) 1: SR 2.9;
- SL-C (UC. система управления) 2. SR 2.9:
- SL-C (UC. система управления) 3; SR 2.9 (1);
- SL-C (UC. система управления) 4: SR 2.9 (1).
6.12 Ответные действия в случае сбоев обработки данных аудита
6.12.1 Требование
Система управления должна обеспечивать возможность оповещения персонала о сбое и предот
вращения утраты жизненно важных сервисов и функций в случае сбоя обработки данных аудита. Си
стема управления должна обеспечивать возможность поддержания соответствующих действий в ответ
на сбой обработки данных аудита в соответствии с общепринятыми промышленными практиками и
рекомендациями.
6.12.2 Целесообразность и дополнительная методологическая основа
Инициация аудита обычно происходит на источнике события. Обработка данных аудита включает
в себя пересылку записей аудита, возможное снабжение записей дополнительной информацией (на-
26