Контроль фактического состава объектов и ресурсов доступа, входящих в область применения процесса системы защиты информации, на соответствие учетным данным, формируемым в рамках выполнения меры РЗИ.1 таблицы 49.
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Суть меры заключается в периодической проверке того, что фактический состав объектов и ресурсов доступа, используемых в организации, соответствует учётным данным, которые формируются в рамках выполнения меры РЗИ.1.
Главная цель меры — выявить расхождения между учтёнными и фактическими объектами и ресурсами доступа, которые могут возникать из-за:
- несанкционированного подключения новых устройств;
- вывода из эксплуатации объектов без соответствующего документального оформления;
- изменения конфигурации или состава ресурсов без отражения в учёте;
- ошибок при ручном ведении реестров.
Выявленные расхождения позволяют своевременно принимать меры по устранению и поддерживать учётные данные в актуальном состоянии.
Техническая реализация предполагает использование автоматизированных средств для непрерывного или периодического контроля состава объектов и ресурсов доступа. Для этого могут использоваться:
- Системы автоматического обнаружения и инвентаризации, которые самостоятельно сканируют сеть и выявляют все подключённые устройства (Nmap, Zabbix, OpenAudit, Total Inventory);
- Системы управления конфигурациями: Инструменты типа Ansible, Puppet, SCCM позволяют централизованно собирать информацию о составе и состоянии объектов информатизации;
- SIEM-системы и системы мониторинга событий: Настраивается сбор и анализ событий, связанных с появлением новых устройств, изменением конфигураций, созданием или удалением учётных записей;
- Автоматическая сверка с учётными данными: скрипты периодически сравнивают фактический состав объектов и ресурсов с эталонными учётными данными из РЗИ.1 и формирует отчёты о расхождениях.
Организационная реализация предполагает проведение периодических ручных проверок фактического состава объектов и ресурсов доступа и их сверку с учётными данными. Для этого необходимо:
- Разработать и утвердить регламент контроля, в котором фиксируется как минимум: периодичность контроля, выборка объектов информатизации, методы контроля, ответственные лица и порядок действия при обнаружении расхождений;
- Провести контрольные мероприятия;
- Зафиксировать результат контроля.
- Настройки автоматизированных систем контроля;
- Отчёты автоматизированных систем о выявленных расхождениях;
- Журналы событий систем мониторинга.
- Регламент контроля состава объектов и ресурсов доступа с указанием периодичности, методов и ответственных;
- Акты (протоколы, отчёты) контроля по результатам каждой проверки с фиксацией выявленных расхождений;
- Журналы учёта проведённых контрольных мероприятий.
- Контроль проводится от случая к случаю, без закреплённой периодичности и чёткого порядка;
- Проверяются не все объекты и ресурсы, а только часть из них (например, проверяются серверы, но игнорируются банкоматы в публичных местах);
- Даже если расхождения выявлены, они не документируются, и меры по их устранению не принимаются;
- При большом количестве объектов ручной контроль становится трудоёмким и малоэффективным - отсутствует автоматизация;
- Даже при наличии систем автоматического обнаружения расхождений их отчёты не анализируются и не используются для сверки.
Не выявлены.
Не выявлены.
Контроль эксплуатации и использования по назначению технических мер защиты информации, включающий:
- контроль фактического размещения технических мер защиты информации в информационной инфраструктуре финансовой организации;
- контроль фактических параметров настроек технических мер защиты информации и компонентов информационной инфраструктуры, предназначенных для размещения технических мер защиты информации.
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Суть меры заключается в периодической проверке того, что технические средства защиты информации (межсетевые экраны, антивирусы, СКЗИ, системы обнаружения вторжений и т.д.) фактически эксплуатируются и используются по назначению в соответствии с утверждёнными требованиями и документацией.
Главная цель меры — выявить расхождения между запланированным (задокументированным) и фактическим состоянием технических средств защиты, которые могут возникать из-за:
- несанкционированного изменения размещения или настроек средств защиты;
- ошибок при эксплуатации;
- «дрейфа конфигураций» — постепенного отклонения настроек от эталонных значений;
- несвоевременного внесения изменений в документацию при модернизации инфраструктуры.
Техническая реализация предполагает использование автоматизированных средств для непрерывного или периодического контроля размещения и параметров настроек технических средств защиты. Для этого могут использоваться:
- Системы мониторинга и инвентаризации, которые автоматически собирают информацию о составе инфраструктуры, установленных средствах защиты и их параметрах (Zabbix, Nagios, SolarWinds, системы класса SIEM);
- Системы управления конфигурациями: Инструменты типа Ansible, Puppet, Chef позволяют централизованно собирать информацию о параметрах настроек и сравнивать их с эталонными значениями;
- Средства контроля целостности: Системы, которые контролируют целостность конфигурационных файлов и параметров настроек средств защиты (Tripwire, AIDE);
- Автоматическая сверка с эталонными значениями: скрипты периодически сравнивают фактические параметры настроек с эталонными (утверждёнными в документации) и формирует отчёты о расхождениях.
Организационная реализация предполагает проведение периодических ручных проверок фактического размещения и параметров настроек технических средств защиты. Для этого необходимо:
- Разработать и утвердить регламент контроля, в котором фиксируется как минимум: периодичность контроля, выборка объектов информатизации, методы контроля, ответственные лица и порядок действия при обнаружении расхождений;
- Провести контрольные мероприятия;
- Зафиксировать результат контроля.
- Настройки автоматизированных систем контроля;
- Отчёты автоматизированных систем о выявленных расхождениях;
- Журналы событий систем мониторинга.
- Регламент контроля эксплуатации и использования по назначению технических мер защиты информации;
- Акты (протоколы, отчёты) контроля по результатам каждой проверки с фиксацией выявленных расхождений;
- Журналы учёта проведённых контрольных мероприятий.
- Контроль проводится от случая к случаю, без закреплённой периодичности и чёткого порядка;
- проверяются не все технические средства защиты, а только часть из них;
- Даже если расхождения выявлены, они не документируются, и меры по их устранению не принимаются;
- При большом количестве объектов ручной контроль становится трудоёмким и малоэффективным - отсутствует автоматизация;
- Даже при наличии систем автоматического обнаружения расхождений их отчёты не анализируются и не используются для сверки;
- Параметры настроек постепенно отклоняются от эталонных значений, и это отклонение остаётся незамеченным.
Не выявлены.
Не выявлены.
Контроль эксплуатации и использования по назначению технических мер защиты информации, включающий:
- контроль назначения ролей, связанных с эксплуатацией и использованием по назначению технических мер защиты информации;
- контроль выполнения руководств по эксплуатации и использованию по назначению технических мер защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Суть меры заключается в проверке того, что:
- Назначение ролей — сотрудникам, ответственным за эксплуатацию и использование по назначению технических мер защиты информации, действительно назначены соответствующие роли, и эти назначения документально зафиксированы;
- Выполнение руководств — эксплуатация и использование технических средств защиты информации осуществляются в строгом соответствии с утверждёнными руководствами по эксплуатации, контролю эксплуатации и использованию по назначению.
Главная цель меры — подтвердить, что технические средства защиты информации эксплуатируются квалифицированным персоналом в соответствии с установленными правилами и процедурами, а не «как получится» или с нарушением требований эксплуатационной документации.
Процесс реализации меры защиты представляет собой управленческую и регламентную деятельность и включает следующие направления:
- Контроль назначения ролей: проверка наличия соответствующих должностных назначений, полноты охвата, актуальности назначенных лиц, а также подтверждения ознакомления со своими обязанностями;
- Контроль выполнения руководств по эксплуатации: проверка наличия руководств, проверка соответствия фактических действий (путем выборочной проверки), проверка ведения эксплуатационной документации (акты проверок, протоколы технического обслуживания на предмет их ведения в соответствии с требованиями руководств).
По итогам контрольных мероприятий оформляются акты (протоколы, отчёты) , в которых фиксируются результаты.
- Приказы (распоряжения) о назначении сотрудников на роли, связанные с эксплуатацией и использованием по назначению технических мер защиты информации;
- Должностные инструкции назначенных сотрудников с закреплёнными обязанностями по эксплуатации СЗИ;
- Листы ознакомления сотрудников с документами, устанавливающими их обязанности и ответственность;
- Руководства по эксплуатации, контролю эксплуатации и использованию по назначению на каждое техническое средство защиты информации в актуальной редакции;
- Журналы эксплуатации (журналы проверок, обновлений, технического обслуживания) с записями, подтверждающими выполнение требований руководств;
- Акты (протоколы, отчёты) контроля, оформленные по результатам проведённых проверок.
- Приказы о назначении существуют, но назначенные сотрудники не ознакомлены с ними или не знают о своих обязанностях;
- Назначены не все роли, необходимые для эксплуатации всех технических средств защиты;
- Средства защиты эксплуатируются без утверждённых руководств или с устаревшими версиями;
- Сотрудники выполняют работы не в соответствии с руководствами, а «по памяти» или «как удобно»;
- Эксплуатационная документация не ведется или ведется формально, без отражения реальных событий.
Не выявлены.
Не выявлены.
Периодический контроль (тестирование) полноты реализации технических мер защиты информации.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Суть меры заключается в периодической проверке, что все запланированные технические средства защиты информации (межсетевые экраны, антивирусы, СКЗИ, системы обнаружения вторжений и т.д.) фактически реализованы в полном объёме — то есть установлены, развёрнуты и настроены в соответствии с утверждёнными требованиями и эксплуатационной документацией.
Главная цель меры — убедиться, что технические средства защиты, которые были успешно внедрены, продолжают существовать, работать и соответствовать требованиям в течение всего срока эксплуатации, а не были случайно или намеренно отключены, изменены или выведены из строя.
Техническая реализация предполагает использование автоматизированных средств для непрерывного или периодического контроля полноты реализации технических мер защиты. Для этого могут использоваться:
- Системы инвентаризации и мониторинга: Используются средства, которые автоматически собирают информацию о составе инфраструктуры и установленных средствах защиты (например, Kaspersky Security Center, Dr.Web Security Control Center);
- Системы управления конфигурациями: Инструменты, позволяющие централизованно собирать информацию о параметрах настроек и сравнивать их с эталонными значениями (например UserGate — для управления сетевыми экранами и контроля их состояния, ViPNet Coordinator HW — для управления криптошлюзами и пр.);
- Автоматическая сверка с учётными данными: скрипты периодически сравнивают фактический состав средств защиты с эталонным перечнем и формирует отчёты о расхождениях.
Организационная реализация предполагает проведение периодических ручных проверок полноты реализации технических мер защиты. Для этого необходимо:
- Разработать и утвердить регламент контроля, в котором фиксируется как минимум: периодичность контроля, выборка объектов информатизации, методы контроля, ответственные лица и порядок действия при обнаружении расхождений;
- Провести контрольные мероприятия;
- Зафиксировать результат контроля.
- Настройки автоматизированных систем контроля;
- Отчёты автоматизированных систем о выявленных расхождениях;
- Журналы событий систем мониторинга.
- Регламент проведения периодического контроля полноты реализации технических мер защиты информации с указанием периодичности, перечня проверяемых мер и ответственных лиц;
- Акты (протоколы, отчёты) контроля по результатам каждой проверки с фиксацией выявленных расхождений;
- Журналы учёта проведённых контрольных мероприятий.
- Проверки проводятся от случая к случаю, без закреплённой периодичности;
- Контролируются не все технические меры, заявленные в ПЗИ.4, а только часть;
- Даже если расхождения выявлены, они не документируются;
- На уровнях 2-Т и 1-Т не используются технические средства контроля, полагаясь только на ручные проверки.
Не выявлены.
Не выявлены.
Контроль применения организационных мер защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Суть меры заключается в проверке фактического применения организационных мер защиты информации, которые были запланированы на этапе ПЗИ и реализованы на этапе РЗИ. Главная цель меры — убедиться, что организационные меры защиты информации реально применяются в повседневной деятельности, а не существуют только в виде утверждённых документов.
Организационная реализация предполагает проведение периодических ручных проверок полноты реализации технических мер защиты. Для этого необходимо:
- Разработать и утвердить регламент контроля, в котором фиксируется как минимум: периодичность контроля, выборка объектов информатизации, методы контроля, ответственные лица и порядок действия при обнаружении расхождений;
- Провести контрольные мероприятия;
- Зафиксировать результат контроля.
- Регламент контроля применения организационных мер защиты информации с указанием периодичности, перечня проверяемых мер и ответственных лиц;
- Акты (протоколы, отчёты) контроля по результатам каждой проверки с фиксацией выявленных нарушений;
- Журналы учёта проведённых контрольных мероприятий;
- Первичные документы, подтверждающие применение организационных мер (журналы инструктажей, заявки на доступ, акты проверок).
- Проверки проводятся от случая к случаю, без закреплённой периодичности;
- Контролируются не все организационные меры, заявленные в ПЗИ.2, а только часть;
- Даже если нарушения выявлены, они не документируются;
- Контроль ограничивается проверкой документов, но не включает опросы и наблюдение за реальным поведением сотрудников.
Не выявлены.
Не выявлены.
Контроль безотказного функционирования технических средств, обнаружение и локализация отказов функционирования, принятие мер по восстановлению отказавших средств и их тестирование.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Суть меры заключается в обеспечении непрерывного контроля за работоспособностью технических средств, своевременном выявлении и локализации отказов, а также оперативном восстановлении их функционирования.
Мера включает четыре ключевых направления:
- Контроль безотказного функционирования — непрерывный мониторинг состояния технических средств для своевременного выявления сбоев, отклонений в работе или признаков приближающихся отказов;
- Обнаружение и локализация отказов — выявление факта отказа и определение его точного места (какой именно компонент, узел или модуль вышел из строя);
- Принятие мер по восстановлению — выполнение регламентированных процедур по восстановлению работоспособности отказавших средств;
- Тестирование — проверка работоспособности восстановленных средств перед вводом их в эксплуатацию.
Главная цель меры — гарантировать, что технические средства защиты информации и обеспечивающая их инфраструктура остаются доступными и работоспособными, а любые сбои выявляются и устраняются в минимально короткие сроки с подтверждением восстановления их функций.
Техническая реализация предполагает использование автоматизированных систем для непрерывного мониторинга, обнаружения отказов и управления восстановлением. Для этого могут использоваться:
- Системы непрерывного мониторинга: например «Пульт» — система мониторинга на базе ядра Zabbix с расширенным функционалом, Astra Monitoring решение для мониторинга ИТ-инфраструктуры, Okmeter горизонтально масштабируемая платформа для отказоустойчивого мониторинга);
- Системы обнаружения и локализации отказов: например, Naumen Network Manager — универсальная система мониторинга любого оборудования и ПО, UDV ITM для контроль безотказного функционирования систем;
- Автоматизированные процедуры восстановления: например, Базис.Virtual Protect — средство резервного копирования и повышения отказоустойчивости, Метрокластер — технология создания отказоустойчивой ИТ-инфраструктуры на базе синхронной репликации данных, ГиперСфера — ПО для построения отказоустойчивых кластеров.
Организационная реализация предполагает проведение периодических ручных проверок и регламентных процедур. Для этого необходимо:
- Разработать и утвердить регламент контроля, в котором фиксируется как минимум: периодичность контроля, выборка объектов информатизации, методы контроля, ответственные лица и порядок действия при обнаружении расхождений;
- Провести контрольные мероприятия;
- Регистрация и локализация отказов;
- Принятие мер по восстановлению;
- Тестирование восстановленных средств;
- Зафиксировать результат контроля.
- Настройки автоматизированных систем мониторинга;
- Отчёты автоматизированных систем о состоянии оборудования, выявленных сбоях и времени восстановления.
- Регламенты контроля безотказного функционирования, обнаружения, локализации, восстановления и тестирования;
- Журналы регистрации сбоев (отказов) технических мер защиты информации;
- Акты (протоколы) обнаружения и локализации отказов;
- Журналы (акты) восстановления отказавших средств;
- Акты (протоколы) тестирования после восстановления.
- Контроль и восстановление проводятся от случая к случаю, без закреплённых процедур;
- Контролируются не все технические средства, а только часть;
- На уровнях 2-Т и 1-Т не используются автоматизированные средства контроля;
- Отсутствие тестирования после восстановления — средства вводятся в эксплуатацию без проверки работоспособности.
Не выявлены.
Не выявлены.
Проведение проверок знаний работников финансовой организации в части применения мер защиты информации в рамках процесса системы защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Суть меры заключается в организации и проведении регулярных проверок знаний сотрудников финансовой организации в области применения мер защиты информации. Эти проверки призваны подтвердить, что персонал:
- понимает свои обязанности и роль в системе защиты информации;
- знает требования политик, регламентов и инструкций по защите информации;
- умеет применять на практике организационные и технические меры защиты в рамках своих должностных обязанностей;
- осведомлён о возможных угрозах безопасности информации и способах их предотвращения.
Главная цель меры — оценить и подтвердить компетентность работников в вопросах защиты информации, выявить пробелы в знаниях и своевременно организовать дополнительное обучение или инструктаж.
Организационная реализация предполагает проведение периодических ручных проверок и регламентных процедур. Для этого необходимо:
- Разработать и утвердить регламент проверки знаний;
- Сформировать контрольные материалы (тесты, опросные листы и пр);
- В соответствии с утверждённым регламентом провести проверку знаний сотрудников. Проверка может проводиться как в письменной форме (тестирование), так и в устной (собеседование) или с использованием автоматизированных Awareness систем;
- Зафиксировать и оценить результаты тестирования/опроса.
- Регламент проведения проверок знаний работников в части применения мер защиты информации с указанием периодичности, категорий сотрудников, форм и критериев оценки;
- Контрольные материалы (тесты, опросные листы, перечни вопросов), используемые при проведении проверок;
- Протоколы (ведомости) проверки знаний с фиксацией результатов каждого сотрудника;
- Акты (отчёты) о результатах проведения проверок знаний с обобщёнными итогами;
- Скриншоты из Awareness платформ с результатами контроля знаний.
- Проверки знаний проводятся от случая к случаю, без закреплённой периодичности и чёткого порядка;
- Проверке подвергаются не все категории работников, а только часть (например, проверяются только администраторы, но не пользователи или проверка осуществляется только для субъектов относящихся к процессу управления доступом без учета иных процессов ГОСТ 57580.1).
Не выявлены.
Не выявлены.
Фиксация результатов (свидетельств) проведения мероприятий по контролю реализации процесса системы защиты информации, проводимых в соответствии с мерами КЗИ.1 — КЗИ.7 настоящей таблицы.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Суть меры заключается в документальном оформлении и сохранении всех результатов контрольных мероприятий, проводимых в рамках мер КЗИ.1 — КЗИ.7. Это своего рода «архив доказательств», который позволяет:
- Подтвердить факт проведения контрольных мероприятий;
- Зафиксировать выявленные нарушения и отклонения;
- Проследить динамику изменений состояния защищённости;
- Предоставить проверяющим органам (аудиторам, регулятору) объективные свидетельства выполнения требований стандарта.
Главная цель меры — обеспечить доказательную базу по всем контрольным мероприятиям, чтобы ни одно действие по контролю не осталось без документального подтверждения, а все выявленные нарушения были зафиксированы и устранены.
Организационная реализация предполагает проведение периодических ручных проверок и регламентных процедур. Для этого необходимо:
- Разработать и утвердить регламенты контроля по каждому направлению мер КЗИ.1-КЗИ.7;
- Провести контрольные мероприятия;
- Зафиксировать результат контроля.
- Регламент контроля по каждому направлению мер КЗИ.1-КЗИ.7;
- Акты, протоколы, отчёты, журналы, ведомости, оформленные по результатам каждой из мер КЗИ.1 — КЗИ.7;
- Журналы учёта проведённых контрольных мероприятий.
- Результаты контроля оформляются хаотично, без единых правил и форм;
- Документируются результаты не всех контрольных мероприятий, а только части (например, по КЗИ.1 и КЗИ.2 есть акты, а по КЗИ.5 — нет).
Не выявлены.
Не выявлены.