Регистрация операций по установке и (или) обновлению ПО технических средств защиты информации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Суть меры заключается в организации автоматизированной регистрации (журналирования) всех операций, связанных с установкой и обновлением программного обеспечения технических средств защиты информации. Это могут быть:
- Установка новых средств защиты информации (антивирусов, межсетевых экранов, СКЗИ, систем обнаружения вторжений и т.д.);
- Установка обновлений (патчей, исправлений) для уже используемых СЗИ;
- Установка новых версий ПО средств защиты;
- Обновление сигнатурных баз (антивирусных, для систем обнаружения вторжений и т.д.).
Главная цель меры — создать доказательную базу всех изменений в составе и версиях технических средств защиты информации.
Поскольку мера реализуется только техническими методами, её внедрение предполагает настройку автоматической регистрации событий с использованием штатных или дополнительных программных средств. Основные направления технической реализации:
- Использование встроенных средств журналирования СЗИ. Большинство современных средств защиты информации (антивирусы, межсетевые экраны, СКЗИ) имеют собственные механизмы регистрации событий, включая установку и обновление;
- Использование систем централизованного управления СЗИ. При централизованном управлении СЗИ (например, через корпоративные антивирусные центры управления — Kaspersky Security Center, Dr.Web Security Control Center) все операции по установке и обновлению автоматически регистрируются в журналах системы управления;
- Использование систем сбора событий (SIEM). Журналы событий с отдельных СЗИ и систем управления могут централизованно собираться в SIEM-системе;
- Использование систем управления конфигурациями и инвентаризации. Системы типа ViPNet Access Manager, Solar inRights, Kaspersky Endpoint Security (с модулем инвентаризации) позволяют отслеживать изменения в составе и версиях ПО на всех АРМ и серверах, фиксируя факты установки и обновления.
Для каждой операции должны фиксироваться как минимум:
- дата и время операции;
- идентификатор пользователя (или служебной учётной записи), выполнившего операцию;
- наименование устанавливаемого или обновляемого ПО СЗИ;
- версия до и после обновления (для операций обновления;
- результат операции (успешно/неуспешно).
- Настройки журналирования на всех СЗИ и системах управления — подтверждение того, что регистрация операций установки и обновления включена;
- Журналы (логи) событий СЗИ и систем управления, содержащие записи об операциях установки и обновления;
- Отчёты, сформированные из систем управления или SIEM, о всех операциях установки и обновления СЗИ за проверяемый период;
- Настройки SIEM-системы (если используется) — подтверждение того, что события установки и обновления СЗИ собираются и хранятся централизованно.
- Регистрация операций установки и обновления не включена или настроена не на все события;
- Журналирование настроено не для всех используемых средств защиты информации;
- Журналы разбросаны по отдельным СЗИ и не собираются в единую систему, что затрудняет их анализ и предоставление аудиторам;
- Журналы хранятся менее установленного срока, что делает невозможным предоставление свидетельств за требуемый период.
Не выявлены.
Не выявлены.
Регистрация операций по обновлению сигнатурных баз технических средств защиты информации (в случае их использования).
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Суть меры заключается в организации автоматизированной регистрации (журналирования) всех операций по обновлению сигнатурных баз технических средств защиты информации — в первую очередь средств антивирусной защиты (САЗ), а также систем обнаружения вторжений (СОВ) и иных средств, использующих сигнатурные методы обнаружения угроз.
Главная цель меры — обеспечить доказательную базу своевременности и полноты обновления сигнатурных баз.
Поскольку мера реализуется только техническими методами, её внедрение предполагает настройку автоматической регистрации событий обновления сигнатурных баз.
Обновление сигнатурных баз может выполняться автоматизированно (ежедневно, при подключении к системе обновления) или вручную (из выбранной директории, по расписанию). В обоих случаях факт обновления должен быть зарегистрирован. Основные направления технической реализации:
- Использование встроенных средств журналирования СЗИ. Большинство современных антивирусных продуктов (Kaspersky, Dr.Web) и систем обнаружения вторжений имеют собственные механизмы регистрации событий, включая обновление сигнатурных баз;
- Использование систем централизованного управления. При централизованном управлении СЗИ (например, через Kaspersky Security Center, Dr.Web Security Control Center) все операции по обновлению сигнатурных баз автоматически регистрируются в журналах системы управления;
- Использование систем сбора событий (SIEM). Журналы событий с отдельных СЗИ и систем управления могут централизованно собираться в SIEM-системе.
Для каждой операции обновления сигнатурной базы должны фиксироваться как минимум: дата и время, идентификатор СЗИ, версия базы до и после обновления, результат операции.
- Настройки журналирования на всех СЗИ и системах управления — подтверждение того, что регистрация операций обновления сигнатурных баз включена;
- Журналы (логи) событий СЗИ и систем управления, содержащие записи об операциях обновления сигнатурных баз за проверяемый период;
- Отчёты, сформированные из систем управления или SIEM, о всех операциях обновления сигнатурных баз.
- Регистрация операций обновления сигнатурных баз не включена или настроена не на все события;
- Журналирование настроено не для всех используемых средств защиты, использующих сигнатурные базы;
- Журналы разбросаны по отдельным СЗИ и не собираются в единую систему, что затрудняет их анализ и предоставление аудиторам;
- Журналы хранятся менее установленного срока, что делает невозможным предоставление свидетельств за требуемый период.
Не выявлены.
Не выявлены.
Регистрация операций по изменению параметров настроек технических мер защиты информации и информационной инфраструктуры, предназначенных для размещения технических мер защиты информации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Суть меры заключается в организации автоматизированной регистрации (журналирования) всех операций по изменению параметров настроек:
- Технических мер защиты информации — средств антивирусной защиты, межсетевых экранов, СКЗИ, систем обнаружения вторжений, средств контроля целостности и иных СЗИ;
- Компонентов информационной инфраструктуры, предназначенных для размещения СЗИ — серверов, сетевого оборудования, систем хранения данных, виртуальных сред и т.д., на которых установлены или с которыми взаимодействуют средства защиты.
Главная цель меры — обеспечить прозрачность, контролируемость и подотчётность всех изменений конфигурации, влияющих на безопасность.
Поскольку мера реализуется только техническими методами, её внедрение предполагает настройку автоматической регистрации событий изменения конфигурации.
Что подлежит регистрации:
- изменение правил логического доступа;
- изменение правил межсетевого экрана (политик фильтрации);
- корректировка параметров антивирусного сканирования;
- изменение криптографических алгоритмов или ключевой информации;
- настройка параметров аудита и журналирования;
- изменение конфигурации сетевых интерфейсов, системных служб, параметров реестра (на компонентах инфраструктуры, где размещены СЗИ);
- любые иные изменения параметров, влияющие на функционирование или эффективность СЗИ.
Основные направления технической реализации:
- Использование встроенных средств журналирования СЗИ. Большинство современных антивирусных продуктов (Kaspersky, Dr.Web) и систем обнаружения вторжений имеют собственные механизмы регистрации событий, включая обновление сигнатурных баз;
- Использование систем централизованного управления. При централизованном управлении СЗИ (например, через Kaspersky Security Center, Dr.Web Security Control Center) все операции по обновлению сигнатурных баз автоматически регистрируются в журналах системы управления;
- Использование систем сбора событий (SIEM). Журналы событий с отдельных СЗИ и систем управления могут централизованно собираться в SIEM-системе.
Для каждой операции изменения параметров настроек должны фиксироваться как минимум:
- дата и время операции;
- идентификатор пользователя или служебной учётной записи;
- идентификатор СЗИ или компонента инфраструктуры;
- изменённый параметр (старое и новое значение);
- результат операции.
- Настройки журналирования на всех СЗИ и компонентах инфраструктуры — подтверждение того, что регистрация изменений параметров настроек включена;
- Журналы (логи) событий СЗИ, систем управления и компонентов инфраструктуры, содержащие записи об операциях изменения параметров настроек за проверяемый период;
- Отчёты, сформированные из систем управления или SIEM, о всех операциях изменения параметров настроек.
- Регистрация изменений параметров настроек не включена или настроена не на все события;
- Журналирование настроено не для всех используемых СЗИ и компонентов инфраструктуры;
- Журналы разбросаны по отдельным системам и не собираются в единое хранилище, что затрудняет их анализ и предоставление аудиторам;
- Журналы хранятся менее установленного срока, что делает невозможным предоставление свидетельств за требуемый период.
Не выявлены.
Не выявлены.
Регистрация сбоев (отказов) технических мер защиты информации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Суть меры заключается в организации автоматизированной регистрации (журналирования) всех случаев сбоев и отказов в работе технических средств защиты информации.
Главная цель меры — обеспечить доказательную базу всех нарушений в работе СЗИ.
Поскольку мера реализуется только техническими методами, её внедрение предполагает настройку автоматической регистрации событий сбоев и отказов СЗИ.
Основные направления технической реализации:
- Использование встроенных средств журналирования СЗИ. Большинство современных средств защиты информации имеют собственные механизмы регистрации событий, включая сбои и отказы. Необходимо убедиться, что эти механизмы включены и настроены на регистрацию всех критических событий;
- Использование систем централизованного управления. При централизованном управлении СЗИ (например, через корпоративные центры управления — Kaspersky Security Center, Dr.Web Security Control Center) все события сбоев и отказов автоматически регистрируются в журналах системы управления. Это наиболее предпочтительный способ, так как обеспечивает централизованный сбор, хранение и формирование отчётов;
- Использование систем сбора событий (SIEM). Журналы событий с отдельных СЗИ, систем управления и компонентов инфраструктуры могут централизованно собираться в SIEM-системе.
Для каждой операции регистрации сбоя/отказа должны фиксироваться как минимум:
- дата и время возникновения;
- идентификатор СЗИ или компонента инфраструктуры;
- характер сбоя/отказа;
- время восстановления.
- Настройки журналирования на всех СЗИ и системах управления — подтверждение того, что регистрация сбоев и отказов включена;
- Журналы (логи) событий СЗИ, систем управления и компонентов инфраструктуры, содержащие записи о сбоях и отказах за проверяемый период;
- Отчёты, сформированные из систем управления или SIEM, о всех зарегистрированных сбоях и отказах СЗИ.
- Регистрация сбоев и отказов не включена или настроена не на все события;
- Журналирование настроено не для всех используемых средств защиты информации;
- Журналы разбросаны по отдельным СЗИ и не собираются в единую систему, что затрудняет их анализ и предоставление аудиторам;
- Журналы хранятся менее установленного срока, что делает невозможным предоставление свидетельств за требуемый период.
Не выявлены.
Не выявлены.