Определение лиц, которым разрешены действия по внесению изменений в конфигурацию информационной инфраструктуры.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Под "изменениями в конфигурацию" понимаются любые действия, которые влияют на параметры настройки, состав или архитектуру компонентов информационной инфраструктуры и средств защиты информации.
Главная цель меры — исключить несанкционированные и бесконтрольные изменения, которые могут привести к нарушению работоспособности, снижению уровня защищённости или созданию уязвимостей. Только определённые, уполномоченные лица должны иметь право на такие действия, и это право должно быть чётко зафиксировано.
Для реализации меры, необходимо осуществить следующие этапы:
- Определение перечня ролей и должностей, которым по роду деятельности требуется доступ к внесению изменений в конфигурацию. Это могут быть: администраторы автоматизированных систем; сетевые инженеры; администраторы средств защиты информации; специалисты службы информационной безопасности (в части согласования изменений); руководители соответствующих подразделений (для утверждения);
- Формирование и утверждение Перечня лиц. Издаётся распорядительный документ (приказ, распоряжение), которым утверждается поименный перечень сотрудников, которым разрешены действия по внесению изменений в конфигурацию;
- Закрепление полномочий в должностных инструкциях — в должностные инструкции назначенных сотрудников вносятся соответствующие положения о праве вносить изменения в конфигурацию в рамках их компетенции.
- Перечень (приказ, распоряжение) лиц, которым разрешены действия по внесению изменений в конфигурацию информационной инфраструктуры и системы защиты информации;
- Должностные инструкции назначенных сотрудников с закреплёнными полномочиями.
- Изменения в конфигурацию могут вносить разные сотрудники, но документально круг таких лиц не определён;
- Перечень существует, но составлен «для галочки» и не соответствует реально выполняемым функциям сотрудников;
- В перечень включены не все лица, которые фактически имеют доступ к изменению конфигурации;
- В перечне указаны одни лица, а фактические права доступа к изменению конфигурации настроены для других (или для всех без ограничений).
Не выявлены.
Не выявлены.
Реализация эксплуатации, использования по назначению технических мер защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера направлена на обеспечение штатной, непрерывной и контролируемой работы всех технических мер защиты информации (межсетевых экранов, антивирусов, СКЗИ, систем обнаружения вторжений, средств контроля целостности и т.д.) в режиме их повседневного функционирования в каждом процессе защиты информации ГОСТ Р 57580.1-2017.
Главная цель меры — перевести технические средства защиты из состояния «установлены и настроены» в состояние «реально работают и приносят пользу», обеспечивая постоянную защиту информационной инфраструктуры.
Мера включает реализацию двух аспектов:
- эксплуатация — поддержание технических мер защиты в работоспособном состоянии: своевременное обновление баз (антивирусных, сигнатурных), мониторинг работоспособности, выполнение регламентных работ, устранение сбоев и отказов;
- использование по назначению — применение средств защиты строго в соответствии с их функциональным предназначением, определённым в проектной и эксплуатационной документации, а не для решения несвойственных им задач (например, использование межсетевого экрана не по его прямому назначению).
- Утверждённые регламенты (инструкции) по эксплуатации технических средств защиты информации с указанием периодичности проверок, порядка обновления, действий при сбоях;
- Журналы (протоколы) эксплуатации — записи о проведённых проверках работоспособности, обновлениях, техническом обслуживании;
- Акты о проведении планового технического обслуживания средств защиты ;
- Руководства по эксплуатации на каждое средство защиты (в актуальной редакции).
- Средства защиты установлены и настроены, но порядок их повседневной эксплуатации не определён документально. Эксплуатация ведётся «по ситуации» или на усмотрение отдельных сотрудников;
- Никто регулярно не проверяет, работают ли средства защиты. Сбой или отказ могут остаться незамеченными на длительное время;
- Журналы эксплуатации существуют, но записи в них неполные, нерегулярные или недостоверные.
Не выявлены.
Не выявлены.
Реализация применения организационных мер защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера направлена на перевод организационных меры защиты информации в каждом процессе защиты информации ГОСТ Р 57580.1-2017 из состояния «задокументированы» в состояние «реально применяются» в повседневной деятельности финансовой организации.
Главная цель меры — обеспечить, чтобы все запланированные организационные меры защиты информации были внедрены в реальные бизнес-процессы организации, а не остались только на бумаге.
Для реализации меры, необходимо осуществить следующие этапы:
- Утверждённые регламенты, политики, инструкции, описывающие организационные меры защиты информации, вводятся в действие в организации и доводятся до сведения всех сотрудников, которых они касаются;
- Ответственными лицами, закрепляемыми в рамках меры РЗИ.4 обеспечивается реализация регламентированных процедур;
- Фиксируются факты применения организационных мер в соответствующих журналах, актах, протоколах, служебных записках и пр.
- Документы, подтверждающие ввод в действие регламентов и инструкций (приказы, распоряжения);
- Журналы, акты, протоколы и пр., подтверждающие факты применения мер.
- Регламенты разработаны и утверждены, но на практике не применяются. Меры остаются «мёртвыми» документами;
- Меры применяются, но не документируются (нет журналов, протоколов, актов), что делает невозможным подтверждение выполнения меры при проверке;
- Часть организационных мер, заявленных в ПЗИ.2, не реализована на практике (например, регламент реагирования на инциденты есть, а реальная практика реагирования отсутствует).
Не выявлены.
Не выявлены.
Реализация централизованного управления техническими мерами защиты информации.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера заключается во внедрении системы централизованного управления для технических мер защиты информации в каждом процессе защиты информации ГОСТ Р 57580.1-2017, которые множественно размещаются на автоматизированных рабочих местах (АРМ) пользователей и эксплуатационного персонала. Централизованное управление означает, что все однотипные средства защиты (антивирусы, средства контроля целостности, хостовые межсетевые экраны, средства криптографической защиты и т.д.), установленные на множестве АРМ, управляются из единого центра — с помощью специального программного обеспечения.
Главная цель меры — обеспечить масштабируемое, контролируемое и эффективное применение технических мер защиты на всех АРМ организации, исключив ручной труд, ошибки и несанкционированные изменения со стороны пользователей.
Поскольку мера реализуется только техническими методами, процесс её внедрения представляет собой внедрение специализированных программных решений:
- антивирусные центры управления — для централизованного управления антивирусной защитой;
- cсистемы управления конечными точками (Endpoint Management) — для управления всеми аспектами защиты АРМ;
- cсистемы управления мобильными устройствами (MDM) — для централизованного управления мобильными устройствами доступа;
- и пр.
Внедряемое ПО для реализации данной меры защиты должно позволять администратору:
- удалённо устанавливать, настраивать и обновлять средства защиты на всех АРМ одновременно;
- централизованно применять единые политики безопасности ко всем АРМ;
- мониторить состояние защищённости каждого АРМ в реальном времени;
- оперативно реагировать на инциденты и угрозы на любом АРМ.
- Настройки систем централизованного управления — перечень управляемых АРМ, настроенные политики безопасности, расписания обновлений и сканирований и пр.;
- Журналы (логи) о развёртывании средств защиты, обновлениях, выявленных угрозах, действиях администратора;
- Отчёты систем централизованного управления о состоянии защищённости всех АРМ, соответствии настроек требованиям, актуальности версий ПО
- Отсутствие системы централизованного управления.
- Система централизованного управления внедрена, но охватывает не все АРМ организации (например, удалённые офисы, филиалы, мобильные устройства).
Не выявлены.
Не выявлены.
Обеспечение доступности технических мер защиты информации:
- применение отказоустойчивых технических решений;
- резервирование информационной инфраструктуры, необходимой для функционирования технических мер защиты информации;
- осуществление контроля безотказного функционирования технических мер защиты информации;
-принятие регламентированных мер по восстановлению отказавших технических мер защиты информации информационной инфраструктуры, необходимых для их функционирования.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера заключается в обеспечении непрерывной и бесперебойной работы всех технических мер защиты информации в каждом процессе защиты информации ГОСТ Р 57580.1-2017 (межсетевых экранов, антивирусов, СКЗИ, систем обнаружения вторжений и т.д.) в условиях любых сбоев, отказов или внештатных ситуаций.
Главная цель меры — гарантировать, что технические средства защиты информации остаются доступными и работоспособными в любой момент времени, обеспечивая непрерывную защиту информационной инфраструктуры финансовой организации даже в условиях сбоев и аварий.
Мера включает четыре обязательных направления:
- Применение отказоустойчивых технических решений:
- аппаратная отказоустойчивость: использование серверов с горячей заменой компонентов (блоки питания, вентиляторы, диски), RAID-массивов для систем хранения данных, источников бесперебойного питания (ИБП) и дизель-генераторных установок;
- программная отказоустойчивость: внедрение кластерных решений (Active-Active, Active-Passive), балансировщиков нагрузки, виртуализации с функцией автоматической миграции виртуальных машин при сбое физического хоста;
- cсетевые решения: использование резервируемых сетевых интерфейсов (bonding/teamimg), отказоустойчивых маршрутизаторов и коммутаторов.
- Резервирование информационной инфраструктуры:
- резервирование средств защиты: установка резервных экземпляров средств защиты (например, два межсетевых экрана в кластере, резервный антивирусный сервер и пр.);
- резервирование каналов связи: организация нескольких независимых каналов подключения к интернету и между сегментами сети (основной и резервный провайдеры);
- резервирование систем хранения: дублирование баз данных и конфигурационных файлов средств защиты на резервных носителях или в облачных хранилищах.
- Контроль безотказного функционирования:
- системы мониторинга: внедрение средств непрерывного контроля состояния технических средств защиты (Zabbix, Nagios, SolarWinds, SIEM-решения);
- настройка пороговых значений и оповещений: определение критических параметров (загрузка процессора, свободное место на диске, доступность сервисов) и настройка автоматических уведомлений при их превышении.
- Регламентированные меры по восстановлению:
- создание документированных процедур восстановления каждого типа технических средств защиты (порядок действий, последовательность шагов, временные нормативы), а также, обеспечение реализации регламентированных процедур.
- Конфигурации кластеров, балансировщиков нагрузки, RAID-массивов, ИБП;
- Архитектурные схемы информационной инфраструктуры с указанием резервных компонентов, каналов связи и ЦОДов;
- Настройки систем мониторинга, включающие перечень контролируемых параметров, пороговые значения, настроенные оповещения, а также журналы (логи) о событиях, сбоях, оповещениях и пр.;
- Документы, описывающие процедуры восстановления каждого средства защиты;
- Скриншоты наличия и актуальности резервных копий настроек средств защиты;
- Документы, подтверждающие наличие запасных частей и комплектующих технических мер защиты информации.
- Средства защиты работают в единственном экземпляре, и их отказ приводит к полной остановке защиты;
- Используются некластеризованные решения, нет горячей замены компонентов, отсутствуют ИБП и пр.;
- Системы контроля работоспособности не внедрены или настроены не на все средства защиты;
- Система мониторинга установлена, но оповещения никто не обрабатывает; события остаются без реакции;
- Процедуры восстановления не разработаны или носят общий характер, не учитывая специфику каждого средства защиты;
- Отсутствие резервных копий конфигураций и запасных компонентов.
Не выявлены.
Не выявлены.
Обеспечение возможности сопровождения технических мер защиты информации в течение всего срока их использования.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера заключается в создании условий для поддержания технических мер защиты информации, в каждом процессе защиты информации ГОСТ Р 57580.1-2017, в работоспособном и актуальном состоянии на протяжении всего срока их эксплуатации.
Главная цель меры — гарантировать, что технические средства защиты не перестанут выполнять свои функции из-за устаревания, отсутствия поддержки, потери документации или ухода ключевых сотрудников. Особенно это критично в финансовых организациях, где требования к защите информации постоянно ужесточаются, а уязвимости в неподдерживаемом ПО становятся серьёзной угрозой.
Мера реализуется организационными методами, процесс её внедрения представляет собой управленческую и регламентную деятельность и включает следующие направления:
- Заключение договоров на техническую поддержку;
- Актуализация состава средств защиты:
- регулярный мониторинг информации о прекращении поддержки;
- cсвоевременная замена устаревших средств защиты на актуальные аналоги, имеющие действующую поддержку;
- планирование миграции на новые версии или альтернативные продукты до момента прекращения поддержки старых.
- Обеспечение наличия актуальной эксплуатационной и проектной документации на все используемые технические средства защиты;
- Поддержание квалификации эксплуатационного персонала.
- Договоры (контракты) на техническую поддержку каждого используемого средства защиты информации с указанием сроков действия и объёма поддержки;
- Планы (графики) обновления и замены технических средств защиты с учётом сроков прекращения поддержки;
- Акты о проведённой замене или модернизации средств защиты;
- Документация на средства защиты (эксплуатационная, проектная) в актуальной редакции;
- Документы, подтверждающие обучение и квалификацию персонала, ответственного за сопровождение (сертификаты, удостоверения, протоколы аттестации).
- Средства защиты эксплуатируются без действующих договоров на техническую поддержку;
- Организация продолжает использовать средства защиты, для которых производитель прекратил выпуск обновлений и исправлений (например, устаревшие ОС или антивирусы);
- Средства защиты эксплуатируются, но документация на них отсутствует, устарела или недоступна ответственному персоналу;
- Эксплуатационный персонал не имеет необходимой квалификации, что приводит к ошибкам при обслуживании средств защиты;
- Организация не отслеживает сроки прекращения поддержки и не планирует заблаговременную замену средств защиты.
Не выявлены.
Не выявлены.