Реализация учета объектов и ресурсов доступа, входящих в область применения процесса системы защиты информации, для уровней информационной инфраструктуры, определенных в п. 6.2 ГОСТ Р 57570.1, в том числе объектов доступа, расположенных в публичных (общедоступных) местах (в том числе банкоматах, платежных терминалах).
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Данная мера направлена на создание и поддержание единой достоверной инвентаризационной базы всех объектов информатизации в каждом процессе защиты информации ГОСТ Р 57580.1-2017.
Реализация данной меры подразумевает осуществление ручного учета силами сотрудников с использованием офисных инструментов (электронные таблицы Excel, текстовые документы и др.). Ответственные сотрудники (администраторы, инженеры, специалисты по ИБ) вручную вносят информацию о каждом объекте и ресурсе доступа, периодически проводят сверку с реальным состоянием инфраструктуры и обновляют записи.
В случае технической реализации учет ведется автоматически с использованием специализированных программно-аппаратных средств, которые самостоятельно обнаруживают, идентифицируют и регистрируют объекты и ресурсы доступа в информационной инфраструктуре организации.
Примеры таких средств:
- системы управления конфигурациями (например, для учета серверов, рабочих станций, сетевого оборудования);
- средства инвентаризации (например, Total Inventory, OpenAudit);
- cсредства обнаружения и сканирования сети (Nmap, Zabbix, Nagios);
- cспециализированные системы для учета банкоматов и платежных терминалов (интегрированные с процессинговыми системами);
- и др.
- Реестры учета объектов и ресурсов доступа, по всем уровням инфраструктуры и процессам защиты информации ГОСТ Р 57580.1-2017.
- Отчеты, сформированные автоматизированной системой, которые служат актуальными реестрами учета по всем уровням инфраструктуры и процессам защиты информации ГОСТ Р 57580.1-2017;
- Настройки систем инвентаризации (расписание сканирования, перечень сетей и сегментов для инвентаризации).
- Неактуальность данных и неполное покрытие инвентаризации в реестрах;
- Системы инвентаризации может не «видеть» некоторые сегменты сети (изолированные подсети, мобильные устройства, оборудование с нестандартными протоколами, банкоматы с закрытыми каналами связи);
- Системы инвентаризации могут неправильно классифицировать устройства (например, принять сетевое оборудование за сервер).
Не выявлены.
Не выявлены.
Размещение и настройка (конфигурирование) технических мер защиты информации в информационной инфраструктуре финансовой организации.
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Данная мера требует, чтобы выбранные на этапе планирования технические средства защиты информации были физически установлены (размещены) в информационной инфраструктуре и настроены (сконфигурированы) в соответствии с утверждёнными параметрами безопасности в каждом процессе защиты информации ГОСТ Р 57580.1-2017.
На практике это означает, что все средства защиты — межсетевые экраны, антивирусы, системы обнаружения вторжений, средства криптографической защиты и т.д. — должны быть:
- размещены на определённых узлах инфраструктуры (серверах, сетевых сегментах, рабочих станциях, банкоматах) согласно проектной документации и правилам размещения;
- настроены с конкретными параметрами (политики фильтрации, правила сканирования, криптографические алгоритмы, пороговые значения), зафиксированными в документации по настройке.
В данном варианте размещение и настройка технических мер выполняются вручную силами сотрудников (администраторов, инженеров, специалистов по ИБ) с использованием штатных средств управления (консоли администрирования, командные строки, веб-интерфейсы).
В данном варианте размещение и настройка выполняются с использованием средств автоматизации — систем централизованного управления, средств оркестрации, систем управления конфигурациями, которые обеспечивают единообразное и контролируемое применение настроек на все средства защиты.
Примеры таких средств:
- cистемы централизованного управления сетевыми устройствами и подсистемами сетевой защиты (например, решения класса Tufin, Algosec, Skybox);
- cсредства управления конфигурациями (Ansible, Puppet, Chef) для автоматической доставки и применения настроек;
- cистемы централизованного управления антивирусной защитой (например, Kaspersky Security Center);
- SIEM-системы и системы управления политиками безопасности для централизованного контроля соответствия настроек.
- Акты ввода в эксплуатацию технических средств защиты с указанием даты размещения и ответственных лиц;
- Журналы регистрации операций по изменению параметров настроек технических средств защиты.
- Настройки автоматизированных систем (расписание проверок, перечень контролируемых параметров, эталонные конфигурации);
- Журналы (логи) систем, фиксирующие все операции по применению и изменению настроек;
- Отчёты о соответствии настроек эталонным значениям, сформированные автоматически;
- Протоколы автоматического развёртывания (деплоя) настроек на новые средства защиты.
- Настройки выполнена не для всех средств защиты или не на всех уровнях информационной инфраструктуры;
- Автоматизированные системы могут не поддерживать некоторые типы средств защиты (специализированное оборудование банкоматов, устаревшие системы);
- Неправильно заданный эталонный профиль может быть автоматически распространён на все средства, создав масштабную проблему безопасности.
Не выявлены.
Не выявлены.
Контроль (тестирование) полноты реализации технических мер защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Данная мера относится к этапу реализации процесса системы защиты информации. Её суть заключается в том, чтобы проверить и подтвердить, что все запланированные технические меры защиты информации (межсетевые экраны, антивирусы, СОВ, СКЗИ и т.д.) были в полном объёме реализованы — то есть фактически установлены, развёрнуты и настроены в информационной инфраструктуре организации в соответствии с утверждёнными параметрами в каждом процессе защиты информации ГОСТ Р 57580.1-2017. Эта мера является проверочной и отвечает на ключевой вопрос: «А соответствует ли реальное состояние защиты тому, что было запланировано в документах ПЗИ.4?».
Реализация данной меры подразумевает создание и поддержание системы контроля, которая включает в себя следующие этапы:
- Разработка и утверждение регламента контроля — создание внутреннего нормативного документа (положения, регламента, инструкции), который определяет:
- Назначение ответственных — приказом или иным распорядительным документом закрепляются лица (например, специалисты ИБ или администраторы), которые проводят контрольные мероприятия.
- Проведение контрольных мероприятий — в соответствии с утверждённым регламентом выполняется проверка фактической реализации запланированных технических мер защиты информации.
- Фиксация результатов — оформление актов, протоколов или отчётов по итогам контроля.
- Принятие мер по устранению нарушений — при обнаружении отсутствия, некорректной работы или неправильной настройки средств защиты инициируются процедуры их доустановки или перенастройки.
- Утверждённый регламент (порядок) проведения контроля полноты реализации технических мер защиты информации с указанием периодичности, перечня проверяемых мер, методов проверки и ответственных лиц;
- Акты, протоколы или отчёты по результатам проведённых контрольных мероприятий — с указанием даты проверки, проверяемых объектов, выявленных расхождений и принятых мер;
- Журналы учёта проведённых контрольных мероприятий.
- Контроль проводится от случая к случаю, без закреплённой периодичности и чёткого порядка;
- Контроль проводится не для всех технических мер, заявленных в ПЗИ.4, а только для части из них;
- Проверка ограничивается визуальным осмотром (есть/нет средство), но не включает проверку его работоспособности и корректности настроек.
Не выявлены.
Не выявлены.
Назначение работникам финансовой организации ролей, связанных с применением мер защиты информации, и установление обязанности и ответственности за их выполнение.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Главная цель меры — обеспечить персональную ответственность каждого сотрудника за конкретные действия (или бездействие) в области защиты информации, исключить ситуацию, когда за какую-либо функцию никто не отвечает или ответственность «размыта» между несколькими лицами.
На основе состава мер защиты информации (ПЗИ.2 и ПЗИ.4), а также порядка их применения (ПЗИ.3 и ПЗИ.5) определяется, какие именно роли требуются для реализации всех организационных и технических мер. Например:
- роль «Администратор системы защиты информации»;
- роль «Ответственный за управление доступом»;
- роль «Администратор средств криптографической защиты»;
- роль «Ответственный за антивирусную защиту»;
- роль «Администратор системы мониторинга и аудита»;
- роль «Ответственный за обучение персонала» и т.д.
Затем, необходимо осуществить назначение сотрудников на определенные роли, закрепить обязанности и ответственность в внутренних нормативных документах и ознакомить назначенных сотрудников с применимыми к их ролевой функции документами (приказами, должностными инструкциями, и иными внутренними нормативными документами).
- Приказ (или распоряжение) о назначении сотрудников на роли, связанные с применением мер защиты информации, с указанием ФИО, должностей и конкретных ролей;
- Должностные инструкции назначенных сотрудников, содержащие разделы (пункты) об обязанностях и ответственности в области защиты информации в рамках назначенной роли;
- Положения о подразделениях (если в них закреплены функции по защите информации);
- Документы, устанавливающие ответственность (например, точечные документы по процессам ИБ, положение о дисциплинарной ответственности, соглашение о неразглашении и т.п.).
- Меры защиты информации применяются, но ни за кем персонально не закреплены. Ответственность «размыта» или возложена на всех сотрудников сразу («коллективная ответственность»);
- Приказ о назначении существует, но назначенные сотрудники не ознакомлены с ним или не знают о своих обязанностях;
- Назначены не все роли, необходимые для реализации выбранных мер защиты информации;
- Сотрудник, назначенный на роль, уже уволился или переведён на другую должность, но назначение не пересмотрено;
- В разных документах (приказ, должностная инструкция, положение) содержатся противоречивые сведения об обязанностях и ответственности одного и того же сотрудника.
Не выявлены.
Не выявлены.