Документарное определение правил предоставления физического доступа.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует наличия разработанных, утверждённых и введённых в действие внутренних нормативных документов, которые чётко определяют: кому, на каких условиях и в каком порядке предоставляется физический доступ в помещения и к объектам информатизации финансовой организации.
Главная цель меры — обеспечить, чтобы решения о допуске лиц к оборудованию, серверам, системам хранения данных и другим объектам физического доступа принимались по единым, заранее определённым правилам, а не бессистемно, что исключает неконтролируемое расширение круга лиц, имеющих физический доступ к критичным объектам.
Поскольку мера реализуется только организационными методами, её внедрение предполагает разработку и утверждение внутреннего нормативного документа (положения, регламента), в котором закрепляются:
- Категории помещений и объектов доступа, физический доступ к которым подлежит регламентации;
- Порядок и основания предоставления, изменения и прекращения права физического доступа (самостоятельного и в сопровождении);
- Роли и ответственность участников процесса (распорядитель физического доступа, служба безопасности, подразделение, эксплуатирующее СКУД);
- Требования к учёту и контролю предоставленных прав физического доступа.
Утверждённый документ доводится до сведения ответственных сотрудников под подпись (лист ознакомления).
- Утверждённый внутренний нормативный документ, определяющий правила предоставления физического доступа;
- Лист ознакомления ответственных сотрудников с указанным документом;
- Итоги интервью с сотрудниками, ответственными за предоставление физического доступа, подтверждающие знание и применение установленных правил.
- Документ, регламентирующий правила предоставления физического доступа, отсутствует или не утверждён;
- Документ не охватывает все категории помещений и объектов доступа (например, не распространяется на серверные удалённых подразделений);
- Документ не пересматривался длительное время и не отражает фактически применяемый порядок;
- Ответственные сотрудники не ознакомлены с документом либо ознакомлены формально.
Не выявлены.
Не выявлены.
Контроль перечня лиц, которым предоставлено право самостоятельного физического доступа в помещения.
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Мера требует разработки, утверждения и ведения перечня лиц, которым предоставлено право самостоятельного физического доступа в помещения (серверные, технические помещения, архивы и т. п.), а также регулярного контроля этого перечня — проверки его соответствия текущим кадровым изменениям (приёмам на работу, увольнениям, переводам).
Главная цель меры — не допустить расхождения между документально закреплённым и фактическим составом лиц, имеющих самостоятельный физический доступ, поскольку без регулярного контроля перечень со временем перестаёт отражать реальное положение дел и начинает включать лиц, уже утративших основания для такого доступа.
Организационная реализация предполагает:
- Ведение перечня лиц, которым предоставлено право самостоятельного физического доступа в помещения, с указанием помещений (зон), к которым предоставлен доступ;
- Проведение периодических сверок перечня с кадровыми данными (приёмы, увольнения, переводы) с определённой во внутреннем документе периодичностью;
- Оформление результатов сверки актом с фиксацией выявленных расхождений и принятых мер по их устранению.
Технически данный контроль дополняется:
- Использованием системы контроля и управления доступом (СКУД) для автоматизированного ведения перечня лиц с активными правами физического доступа и автоматического формирования отчёта о расхождениях с кадровой системой;
- Автоматическим блокированием пропуска (карты доступа) при поступлении в СКУД сведений об увольнении или переводе сотрудника (при наличии интеграции с кадровой системой).
Класс используемых средств — системы контроля и управления доступом (СКУД).
Примеры таких средств:
- Иностранные: HID Global, Honeywell Access Control и пр.
- Российские сертифицированные (ФСТЭК): «Болид» (Orion), PERCo и др.
- Открытый код: специализированных открытых решений класса СКУД, как правило, не применяется; функция реализуется коммерческими или собственными аппаратно-программными комплексами.
- Перечень лиц, которым предоставлено право самостоятельного физического доступа в помещения;
- Акты (отчёты) периодической сверки перечня с кадровыми данными;
- Свидетельства устранения выявленных расхождений (заявки на блокирование доступа уволенных/переведённых сотрудников).
- Настройки СКУД, подтверждающие ведение перечня лиц с активными правами доступа;
- Автоматически сформированные отчёты СКУД о расхождениях с кадровыми данными;
- Журналы блокирования пропусков уволенных или переведённых сотрудников.
- Отсутствует утверждённый перечень лиц, имеющих право самостоятельного физического доступа в помещения, либо его актуальная версия не поддерживается;
- Периодический контроль перечня не проводится, что приводит к наличию в нём уволенных или переведённых сотрудников (например, заявки на увольнение);
- Результаты проведения контроля перечня не фиксируются документально (нет актов, протоколов, отчётов);
- Нет автоматизированного контроля перечня через СКУД или иные системы (для 1-УЗ).
Не выявлены.
Не выявлены.
Контроль самостоятельного физического доступа в помещения для лиц, не являющихся работниками финансовой организации.
Уровень защиты информации 3-Н, 2-О, 1-Т.
Пояснение
Суть меры заключается в организации и контроле доступа в помещения финансовой организации для лиц, которые не являются её работниками, но которым по тем или иным причинам предоставлено право самостоятельного физического доступа (без сопровождения). К таким лицам могут относиться, например, представители контролирующих органов, аудиторы, курьеры, сотрудники клининговых служб, а также иные лица, не состоящие в штате организации, но регулярно посещающие её помещения.
Главная цель меры — обеспечить контролируемый доступ для всех категорий посетителей, не являющихся работниками организации, с целью предотвращения несанкционированного проникновения и обеспечения безопасности объектов информационной инфраструктуры. Мера направлена на то, чтобы доступ таких лиц был строго регламентирован, а их перемещение по помещениям — контролируемым.
Со стороны организационных мер требуется:
- Определение во внутреннем нормативном документе порядка допуска лиц, не являющихся работниками организации (представителей контролирующих органов, аудиторов, курьеров, сотрудников подрядных и клининговых организаций), к самостоятельному физическому доступу в помещения;
- Ведение журнала учёта таких лиц с фиксацией даты, времени, цели визита и лица, санкционировавшего доступ;
- Установление ограниченного срока действия временного пропуска, выдаваемого таким лицам, и порядка его возврата (аннулирования) по окончании визита или работ.
Технически контроль реализуется так:
- Оформление временных пропусков (карт доступа) в СКУД с ограничением зон доступа и сроком действия, соответствующим цели визита;
- Автоматическое аннулирование (блокирование) временного пропуска в СКУД по истечении установленного срока действия без необходимости ручного отзыва;
- Регистрация в СКУД всех фактов прохода лиц, не являющихся работниками организации, с возможностью формирования отчёта за выбранный период.
Класс используемых средств — системы контроля и управления доступом (СКУД) с поддержкой временных (ограниченных по сроку) пропусков.
Примеры таких средств:
- Иностранные: HID Global, Honeywell Access Control и пр.
- Российские сертифицированные (ФСТЭК): «Болид» (Orion), PERCo и др.
- Открытый код: специализированных открытых решений класса СКУД, как правило, не применяется.
- Внутренний документ, регламентирующий порядок допуска лиц, не являющихся работниками организации;
- Журнал учёта посетителей (либо выгрузка из СКУД) с записями о визитах таких лиц;
- Образцы (реестр) выданных временных пропусков.
- Настройки СКУД, подтверждающие ограничение зон и срока действия временных пропусков;
- Журналы (выгрузки) СКУД, подтверждающие автоматическое аннулирование пропусков по истечении срока действия;
- Отчёты СКУД о фактах прохода лиц, не являющихся работниками организации, за проверяемый период.
- Отсутствует регламентация порядка контроля самостоятельного физического доступа для лиц, не являющихся работниками финансовой организации, во внутренних нормативных документах;
- Не ведётся учёт и регистрация входа/выхода лиц, не являющихся работниками (отсутствует журнал учёта посетителей или выгрузка из СКУД);
- Не используется система контроля и управления доступом (СКУД) или иная техническая система для автоматизированного контроля доступа посторонних лиц (для 1-УЗ);
- Временные пропуска не имеют ограниченного срока действия или не блокируются после завершения визита.
Не выявлены.
Не выявлены.
Контроль самостоятельного физического доступа в помещения для технического (вспомогательного) персонала.
Уровень защиты информации 3-Н, 2-О, 1-Т.
Пояснение
Суть меры заключается в организации контроля за самостоятельным физическим доступом в помещения для технического (вспомогательного) персонала.
Главная цель меры — обеспечить контролируемый доступ для технического (вспомогательного) персонала, который, в отличие от штатных сотрудников, не является работником организации, но регулярно посещает её помещения для выполнения своих обязанностей. Это позволяет предотвратить бесконтрольное перемещение таких лиц и обеспечить безопасность объектов информационной инфраструктуры.
На организационном уровне необходимо:
- Определение во внутреннем нормативном документе порядка допуска технического (вспомогательного) персонала (обслуживающего инженерные системы, кондиционирование, электропитание и т. п.) к самостоятельному физическому доступу в помещения;
- Ведение учёта выдачи и возврата ключей или карт доступа техническому персоналу;
- Периодический пересмотр состава помещений и зон, доступных техническому персоналу, на предмет соответствия фактически выполняемым работам.
Технически данный контроль реализуется так:
- Оформление доступа технического персонала в СКУД с ограничением по конкретным зонам и, при необходимости, по времени суток (например, только в часы проведения регламентных работ);
- Автоматическое исключение прав доступа технического персонала в СКУД по завершении договора (работ) без необходимости ручного отзыва;
- Регистрация в СКУД всех фактов прохода технического персонала с возможностью формирования отчёта за выбранный период.
Класс используемых средств — системы контроля и управления доступом (СКУД).
Примеры таких средств:
- Иностранные: HID Global, Honeywell Access Control и пр.
- Российские сертифицированные (ФСТЭК): «Болид» (Orion), PERCo и др.
- Открытый код: специализированных открытых решений класса СКУД, как правило, не применяется.
- Внутренний документ, регламентирующий порядок допуска технического (вспомогательного) персонала;
- Журнал учёта выдачи и возврата ключей или карт доступа техническому персоналу;
- Акты пересмотра состава зон, доступных техническому персоналу.
- Настройки СКУД, подтверждающие ограничение зон и (при необходимости) времени доступа технического персонала;
- Журналы (выгрузки) СКУД, подтверждающие исключение прав доступа технического персонала по завершении работ;
- Отчёты СКУД о фактах прохода технического персонала за проверяемый период.
- Отсутствует регламентация порядка контроля самостоятельного физического доступа для технического (вспомогательного) персонала во внутренних нормативных документах;
- Не ведётся учёт выдачи и возврата ключей или карт-доступа техническому персоналу (отсутствует журнал учёта или выгрузка из СКУД);
- Не используется система контроля и управления доступом (СКУД) или иная техническая система для автоматизированного контроля доступа технического персонала (для 1-УЗ);
- Права доступа технического персонала в СКУД не ограничены по времени и зонам (например, не удаляются после завершения работ).
Не выявлены.
Не выявлены.
Осуществление физического доступа лицами, которым не предоставлено право самостоятельного доступа в помещения, только под контролем работников финансовой организации, которым предоставлено такое право.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера запрещает самостоятельный (без сопровождения) проход в помещения лицам, которым такое право не предоставлено; их физический доступ допускается исключительно под контролем работника финансовой организации, обладающего правом самостоятельного доступа.
Главная цель меры — исключить бесконтрольное перемещение по защищаемым помещениям лиц, не имеющих на это самостоятельного права, поскольку сопровождение уполномоченным сотрудником обеспечивает постоянный контроль за действиями такого лица в течение всего времени его нахождения в помещении.
Мера реализуется исключительно организационными методами и предполагает:
- Закрепление во внутреннем нормативном документе прямого запрета на самостоятельный проход лиц, не имеющих на это права, и требования обязательного сопровождения таких лиц уполномоченным сотрудником;
- Определение обязанностей сопровождающего сотрудника (постоянное нахождение рядом с сопровождаемым лицом, недопущение его самостоятельных перемещений по помещению);
- Информирование (инструктаж) сотрудников, имеющих право самостоятельного доступа, об их обязанностях при сопровождении посторонних лиц;
- Периодический контроль соблюдения процедуры сопровождения (выборочные проверки, анализ инцидентов).
- Внутренний нормативный документ, устанавливающий требование обязательного сопровождения лиц, не имеющих права самостоятельного доступа;
- Материалы инструктажа сотрудников по порядку сопровождения посторонних лиц;
- Акты (результаты) выборочных проверок соблюдения процедуры сопровождения.
- Отсутствует документ, регламентирующий правила предоставления физического доступа;
- Нарушение процедуры сопровождения, когда контролируемое лицо на короткое время остаётся без присмотра;
- Отсутствие чёткого определения уполномоченных сотрудников, имеющих право осуществлять сопровождение.
Не выявлены.
Не выявлены.
Назначение для всех помещений распорядителя физического доступа.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Суть меры заключается в назначении ответственного лица (распорядителя) для каждого помещения финансовой организации, в котором расположены объекты доступа. Распорядитель физического доступа — это должностное лицо, уполномоченное принимать решения о предоставлении или ограничении права самостоятельного физического доступа в конкретное помещение.
Главная цель меры — закрепить персональную ответственность за принятие решений о допуске лиц в контролируемые помещения.
Организационная составляющая сводится к следующим шагам:
- Составить и поддерживать в актуальном состоянии перечень помещений организации, в которых расположены объекты доступа;
- Для каждого помещения определить и документально закрепить (приказом, распоряжением) распорядителя физического доступа из числа руководителей подразделений, в чьей зоне ответственности находится помещение;
- Довести до распорядителей физического доступа их обязанности и ответственность за принятие решений о допуске лиц в закреплённое помещение;
- Актуализировать назначения распорядителей при вводе новых помещений в эксплуатацию, реорганизации подразделений или кадровых изменениях.
- Перечень помещений организации с указанием закреплённых за ними распорядителей физического доступа;
- Приказы (распоряжения) о назначении распорядителей физического доступа;
- Итоги интервью с назначенными распорядителями, подтверждающие их осведомлённость о своих обязанностях.
- Документы, подтверждающие назначение роли распорядителя физического доступа, отсутствуют для части помещений;
- Назначение роли распорядителя физического доступа реализовано не для всех помещений организации;
- Распорядитель назначен формально и фактически не принимает решений о допуске (решения принимает служба безопасности самостоятельно);
- Назначения распорядителей не актуализируются при вводе новых помещений или организационных изменениях.
Не выявлены.
Не выявлены.
Предоставление права самостоятельного физического доступа в помещения по решению распорядителя физического доступа.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует, чтобы право самостоятельного входа в контролируемые помещения предоставлялось исключительно на основании решения назначенного распорядителя физического доступа, а не по усмотрению других сотрудников или в обход установленной процедуры, что снижает риск неконтролируемого проникновения в помещения.
Самостоятельный физический доступ — это право проходить в помещения, в которых расположены объекты доступа, без сопровождения сотрудника организации. Таким правом обычно обладают штатные работники, чьи должностные обязанности требуют нахождения в этих помещениях.
Главная цель меры — централизовать и упорядочить процесс выдачи прав доступа, исключив ситуации, когда такие права предоставляются бесконтрольно или неуполномоченными лицами. Это гарантирует, что право на самостоятельный вход в помещения получают только те сотрудники, которым это действительно необходимо для работы.
Организационная реализация предполагает:
- Установление обязательного порядка, при котором предоставление права самостоятельного физического доступа в помещение инициируется заявкой и требует явного решения (согласования) распорядителя физического доступа, закреплённого за данным помещением;
- Определение формы и способа фиксации решения распорядителя (подпись на заявке, резолюция, согласование в системе электронного документооборота);
- Установление запрета на предоставление права физического доступа службой безопасности или иным исполнителем без документально зафиксированного решения распорядителя;
- Периодический контроль соблюдения установленного порядка согласования.
- Регламент, устанавливающий обязательность согласования предоставления права физического доступа с распорядителем физического доступа;
- Заявки на предоставление физического доступа с зафиксированным решением (согласованием) распорядителя за выборочный период;
- Итоги интервью со службой безопасности и распорядителями физического доступа, подтверждающие соблюдение установленного порядка.
- Право доступа предоставляется, но не определено лицо, ответственное за принятие таких решений;
- Процедура предоставления доступа не регламентирована внутренними документами и осуществляется устно;
- Решения принимают руководители подразделений или иные лица, не назначенные распорядителями физического доступа;
- Отсутствие документального подтверждения решений распорядителя (заявок, служебных записок с его резолюцией).
Не выявлены.
Не выявлены.
Оборудование входных дверей помещения механическими замками, обеспечивающими надежное закрытие помещений в нерабочее время.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера устанавливает базовое требование к физической защите помещений: входные двери должны быть оборудованы механическими замками, обеспечивающими их надёжное закрытие в нерабочее время.
Главная цель меры — создать базовый, не зависящий от электропитания и работоспособности электронных систем рубеж физической защиты помещений, где обрабатывается или хранится защищаемая информация либо размещены объекты информационной инфраструктуры, от несанкционированного проникновения в периоды, когда помещение не контролируется присутствующими в нём сотрудниками.
Организационно это выражается в следующем:
- Оснащение входных дверей всех помещений, подпадающих под действие меры, механическими замками, соответствующими классу взломостойкости, обоснованному моделью угроз;
- Установление обязанности ответственных сотрудников закрывать помещение на замок по окончании рабочего дня (при уходе последнего сотрудника);
- Периодический контроль исправности замков и фактического соблюдения требования о закрытии помещений в нерабочее время.
- Внутренний документ, устанавливающий требования к оснащению помещений механическими замками;
- Результаты выборочной проверки исправности замков на входных дверях помещений;
- Акты (результаты) контроля фактического закрытия помещений в нерабочее время (например, по итогам обхода в конце рабочего дня).
- Отсутствие замков на входных дверях или их неисправность;
- Использование замков низкого класса взломостойкости, не обеспечивающих надежную защиту;
- Не закрывание дверей в нерабочее время (нарушение режима).
Не выявлены.
Не выявлены.
Оборудование помещений средствами (системами) контроля и управления доступом.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует оснащения помещений финансовой организации, в которых обрабатывается или хранится защищаемая информация либо размещены объекты информационной инфраструктуры, средствами (системами) контроля и управления доступом (СКУД).
Главная цель меры — обеспечить автоматизированный, не зависящий от человеческого фактора контроль физического доступа в защищаемые помещения: СКУД позволяет достоверно ограничивать круг лиц, имеющих доступ, и одновременно формирует объективные данные о каждом факте прохода, необходимые для реализации иных мер (в том числе ФД.14, ФД.21).
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Установку на входах в защищаемые помещения технических средств идентификации (карт доступа, биометрических считывателей и т. п.), сопряжённых с контроллером СКУД;
- Настройку СКУД таким образом, чтобы проход был возможен только для лиц, обладающих правом самостоятельного физического доступа (см. меру ФД.2), с автоматическим отказом в проходе лицам, такого права не имеющим;
- Резервирование электропитания СКУД (источники бесперебойного питания) для сохранения работоспособности контроля доступа при отключении основного электроснабжения.
Класс используемых средств — системы контроля и управления доступом (СКУД).
Примеры таких средств:
- Иностранные: HID Global, Honeywell Access Control и пр.
- Российские сертифицированные (ФСТЭК): «Болид» (Orion), PERCo и др.
- Открытый код: специализированных открытых решений класса СКУД, как правило, не применяется.
- Итоги интервью с администраторами СКУД и службой безопасности;
- Схема размещения точек контроля СКУД на входах в защищаемые помещения;
- Результаты тестирования (попытка прохода лицом, не имеющим права доступа), подтверждающие срабатывание отказа в проходе;
- Сведения о резервировании электропитания СКУД.
- Часть помещений, где обрабатывается защищаемая информация, не оборудована средствами контроля доступа;
- СКУД установлена не на всех входах в контролируемые зоны (например, отсутствует на запасных или технических входах);
- При отключении электропитания СКУД переходит в состояние, допускающее свободный проход, без резервного питания;
- Настройки СКУД не пересматриваются при изменении состава лиц, имеющих право доступа в помещение.
Не выявлены.
Не выявлены.
Оборудование помещений средствами видеонаблюдения.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует оснастить все помещения, в которых расположены объекты доступа (серверные, технические зоны, помещения с объектами информатизации), системами видеонаблюдения, обеспечивающими непрерывную или событийно-активируемую видеофиксацию происходящего внутри и на входах в контролируемые зоны, что снижает риск несанкционированного физического воздействия на оборудования.
Главная цель меры — обеспечить визуальный контроль и документирование всех случаев доступа к критичным объектам информационной инфраструктуры.
Так как мера носит сугубо технический характер, её внедрение сводится к:
- Установке камер видеонаблюдения на входах в помещения, где расположены объекты доступа, и внутри критичных зон (серверных, технических помещений);
- Настройке параметров видеозаписи (разрешение, частота кадров, зоны обзора), обеспечивающих возможность идентификации лиц и совершаемых ими действий;
- Обеспечению непрерывной либо событийно-активируемой (по детектору движения) видеозаписи в зависимости от критичности контролируемой зоны.
Класс используемых средств — системы видеонаблюдения (CCTV).
Примеры таких средств:
- Иностранные: Hikvision, Dahua и пр.
- Российские сертифицированные (ФСТЭК): «Форт», TRASSIR и др.
- Открытый код: ZoneMinder, Shinobi и др.
- Итоги интервью с администраторами системы видеонаблюдения и службой безопасности;
- Схема размещения камер видеонаблюдения относительно помещений с объектами доступа;
- Скриншоты (выгрузки) настроек видеозаписи, подтверждающие параметры, достаточные для идентификации лиц.
- Помещения с объектами доступа не оборудованы системами видеонаблюдения (камеры отсутствуют на входах или внутри критических зон, включая серверные);
- Система видеонаблюдения не обеспечивает качественную идентификацию лиц (низкое разрешение, недостаточная частота кадров, неправильно выбранные зоны обзора);
- Отдельные зоны обзора камер перекрыты посторонними объектами или засвечены;
- Работоспособность камер видеонаблюдения не проверяется на регулярной основе, часть камер фактически неисправна.
Не выявлены.
Не выявлены.
Оборудование помещений средствами охранной и пожарной сигнализации.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Суть меры заключается в оборудовании помещений финансовой организации средствами охранной и пожарной сигнализации для обеспечения защиты объектов информационной инфраструктуры от несанкционированного проникновения и пожаров.
Главная цель меры — обеспечить своевременное обнаружение и оповещение о попытках несанкционированного проникновения в помещения, а также о возникновении пожара, что позволяет оперативно принять меры по защите объектов информационной инфраструктуры и минимизировать возможный ущерб.
Ввиду того, что мера реализуется только технически, необходимо:
- Оснащение помещений финансовой организации, где расположены объекты доступа, средствами охранной сигнализации (датчиками движения, открытия дверей, разбития стекла) и средствами пожарной сигнализации (дымовыми, тепловыми извещателями);
- Настройку автоматической передачи тревожных сообщений на пульт централизованного наблюдения или в систему мониторинга, обеспечивающую оперативное реагирование;
- Обеспечение резервного электропитания систем сигнализации на случай отключения основного электроснабжения.
Класс используемых средств — средства охранной и пожарной сигнализации.
Примеры таких средств:
- Иностранные: Bosch Security Systems, Honeywell Fire Systems и пр.
- Российские сертифицированные (ФСТЭК): «Болид» (Орион), «Рубеж» и др.
- Открытый код: специализированных открытых решений данного класса, как правило, не применяется.
- Итоги интервью со службой безопасности и администраторами систем сигнализации;
- Схема размещения извещателей охранной и пожарной сигнализации;
- Результаты тестирования (контрольное срабатывание датчика), подтверждающие передачу тревожного сообщения на пульт (в систему мониторинга).
- Помещения с объектами доступа не оборудованы средствами охранной и (или) пожарной сигнализации (извещатели отсутствуют на входах или внутри критических зон);
- Система сигнализации не обеспечивает автоматическую передачу тревожных сообщений на пульт охраны или в систему мониторинга (например, работает только в локальном режиме без оповещения);
- Резервное электропитание систем сигнализации отсутствует или неисправно;
- Работоспособность извещателей не проверяется на регулярной основе.
Не выявлены.
Не выявлены.
Расположение серверного и сетевого оборудования в запираемых серверных стоечных шкафах.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Суть меры заключается в размещении серверного и сетевого оборудования (серверы, сетевое оборудование, системы хранения данных, аппаратные модули безопасности (HSM) и т.д.) в запираемых серверных стоечных шкафах. Это обеспечивает дополнительный уровень физической защиты оборудования от несанкционированного доступа, повреждения или кражи.
Главная цель меры — ограничить физический доступ к критически важному оборудованию только уполномоченными лицами, предотвратив возможность несанкционированного подключения, модификации или вывода из строя серверного и сетевого оборудования.
Ввиду организационного характера меры необходимо:
- Определение требования об обязательном размещении серверного и сетевого оборудования в запираемых стоечных шкафах при проектировании и вводе в эксплуатацию серверных и технических помещений;
- Проведение инвентаризации существующего оборудования на предмет соответствия данному требованию с составлением плана устранения выявленных несоответствий;
- Контроль соблюдения требования при вводе в эксплуатацию нового оборудования.
- Внутренний документ (регламент), устанавливающий требование о размещении серверного и сетевого оборудования в запираемых стоечных шкафах;
- Результаты выборочного визуального осмотра серверных помещений, подтверждающие фактическое размещение оборудования в запираемых шкафах;
- Акты ввода оборудования в эксплуатацию с отметкой о его размещении в соответствии с установленным требованием.
- Оборудование размещено в открытых стойках или на столах;
- Часть серверного или сетевого оборудования не размещена в запираемых шкафах;
- Отсутствуют задние стенки запираемых шкафов.
Не выявлены.
Не выявлены.
Контроль доступа к серверному и сетевому оборудованию, расположенному в запираемых серверных стоечных шкафах.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Суть меры заключается в организации контроля доступа к серверному и сетевому оборудованию, которое размещено в запираемых серверных стоечных шкафах. Это требование является логическим продолжением меры ФД.12 (расположение оборудования в запираемых шкафах) и направлено на обеспечение недопущения несанкционированного доступа к этому оборудованию.
Главная цель меры — обеспечить, чтобы доступ к критически важному оборудованию (серверы, сетевое оборудование, системы хранения данных и т.д.) осуществлялся только уполномоченными лицами, а все случаи доступа регистрировались и контролировались.
В организационном плане мера сводится к:
- Определение перечня лиц, имеющих право доступа к запираемым серверным стоечным шкафам (ключи, коды доступа);
- Ведение учёта выдачи ключей (кодов доступа) к шкафам и фактов открытия шкафов;
- Периодический контроль соответствия фактического круга лиц, имеющих доступ к шкафам, установленному перечню.
- Перечень лиц, имеющих право доступа к запираемым серверным стоечным шкафам;
- Журнал учёта выдачи ключей (кодов доступа) и фактов открытия шкафов;
- Акты (результаты) периодического контроля соответствия фактического круга лиц установленному перечню.
- Доступ в серверную предоставляется без надлежащего учёта (не ведётся журнал, не используются ключи или карты доступа);
- Контроль организован не для всего серверного и сетевого оборудования (например, забыли про сетевое оборудование в распределительных шкафах);
- Результаты контроля не фиксируются.
Не выявлены.
Не выявлены.
Хранение архивов информации средств (систем) контроля и управления доступом не менее трех лет.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера устанавливает минимальный срок хранения архивов событий, регистрируемых системами контроля и управления доступом (СКУД), — не менее трёх лет. Архивы СКУД содержат записи обо всех событиях, связанных с физическим доступом в помещения финансовой организации: входы и выходы сотрудников, посетителей, технического персонала, попытки несанкционированного доступа, а также действия администраторов СКУД.
Главная цель меры — обеспечить наличие исторических данных о физическом доступе на срок, достаточный для расследования инцидентов информационной безопасности, которые могут быть выявлены спустя продолжительное время после их совершения, а также для предоставления объективных свидетельств контроля физического доступа регулятору и внешним аудиторам.
Учитывая сугубо технический характер меры, необходимо:
- Настройку сервера (базы данных) СКУД на хранение архива событий физического доступа в течение срока не менее трёх лет;
- Обеспечение достаточной ёмкости системы хранения данных с учётом фактического объёма событий, генерируемых СКУД, и выбранного срока хранения;
- Организацию резервного копирования архива событий СКУД для защиты от утраты данных вследствие сбоя оборудования.
Класс используемых средств — системы контроля и управления доступом (СКУД) и системы хранения данных для их архивов.
Примеры таких средств:
- Иностранные: HID Global, Honeywell Access Control и пр.
- Российские сертифицированные (ФСТЭК): «Болид» (Orion), PERCo и др.
- Открытый код: специализированных открытых решений данного класса, как правило, не применяется.
- Итоги интервью с администраторами СКУД;
- Скриншоты (выгрузки) настроек срока хранения архива событий СКУД;
- Выгрузка архивных записей СКУД трёхлетней давности, подтверждающая фактическую доступность данных за установленный срок;
- Сведения о резервном копировании архива событий СКУД.
- В настройках СКУД установлен срок хранения архива менее 3 лет;
- Ёмкость системы хранения данных не рассчитана на фактический объём событий за 3 года, что приводит к досрочной перезаписи (потере) старых записей;
- Резервное копирование архива событий СКУД не выполняется, при сбое сервера архив может быть безвозвратно утрачен;
- Фактическая доступность архивных записей трёхлетней давности не проверяется (не тестируется возможность их выгрузки).
Не выявлены.
Не выявлены.
Хранение архивов информации средств видеонаблюдения не менее 14 дней.
Уровень защиты информации 3-Н, 2-Т, 1-Н.
Пояснение
Мера устанавливает минимальный срок хранения архивов видеозаписей систем видеонаблюдения — не менее 14 дней. Архивы видеонаблюдения содержат записи доступа к общедоступным объектам доступа — банкоматам, платёжным терминалам, общедоступным рабочим местам, зонам клиентского обслуживания.
Главная цель меры — обеспечить наличие видеофиксации за период, достаточный для оперативного расследования инцидентов и обращений клиентов, связанных с использованием общедоступных объектов доступа, учитывая, что о таких инцидентах, как правило, становится известно вскоре после их совершения.
Так как мера реализуется только техническими методами, её внедрение предполагает:
- Настройку видеорегистратора (сервера видеонаблюдения) на хранение архива видеозаписей в течение срока не менее 14 дней;
- Расчёт и обеспечение необходимой ёмкости дискового пространства с учётом количества камер, разрешения, частоты кадров и параметров сжатия;
- Организацию автоматической ротации (перезаписи) архива по достижении установленного срока хранения без ручного вмешательства.
Класс используемых средств — системы видеонаблюдения (CCTV) с архивированием.
Примеры таких средств:
- Иностранные: Hikvision, Dahua и пр.
- Российские сертифицированные (ФСТЭК): «Форт», TRASSIR и др.
- Открытый код: ZoneMinder, Shinobi и др.
- Итоги интервью с администраторами системы видеонаблюдения;
- Скриншоты (выгрузки) настроек срока хранения архива видеозаписей;
- Выгрузка архивной видеозаписи 14-дневной давности, подтверждающая фактическую доступность данных за установленный срок.
- В настройках системы видеонаблюдения установлен срок хранения менее 14 дней;
- Дисковое пространство не позволяет фактически хранить архивы в течение 14 дней (особенно при высоком разрешении и частоте кадров), архив перезаписывается раньше установленного срока;
- Расчёт необходимой ёмкости дискового пространства не выполнялся или не актуализировался при изменении параметров видеозаписи;
- Фактическая доступность архивной записи 14-дневной давности не проверяется.
Не выявлены.
Не выявлены.
Хранение архивов информации средств видеонаблюдения не менее 90 дней.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера устанавливает минимальный срок хранения архивов видеозаписей систем видеонаблюдения, фиксирующих доступ к общедоступным объектам (банкоматам, платёжным терминалам, зонам клиентского обслуживания), — не менее 90 дней.
Главная цель меры — обеспечить более длительный, по сравнению с мерой ФД.15, срок хранения видеоархива для тех уровней защиты, где это необходимо для расследования инцидентов и рассмотрения обращений клиентов, поступивших со значительной задержкой относительно момента совершения операции (например, при оспаривании клиентом транзакции).
Мера подразумевает исключительно технические меры защиты, а именно:
- Настройку видеорегистратора (сервера видеонаблюдения) на хранение архива видеозаписей в течение срока не менее 90 дней;
- Расчёт и обеспечение необходимой ёмкости дискового пространства с учётом количества камер, разрешения, частоты кадров, параметров сжатия и увеличенного (по сравнению с ФД.15) срока хранения;
- Организацию автоматической ротации (перезаписи) архива по достижении установленного срока хранения.
Класс используемых средств — системы видеонаблюдения (CCTV) с архивированием.
Примеры таких средств:
- Иностранные: Hikvision, Dahua и пр.
- Российские сертифицированные (ФСТЭК): «Форт», TRASSIR и др.
- Открытый код: ZoneMinder, Shinobi и др.
- Итоги интервью с администраторами системы видеонаблюдения;
- Скриншоты (выгрузки) настроек срока хранения архива видеозаписей;
- Выгрузка архивной видеозаписи 90-дневной давности, подтверждающая фактическую доступность данных за установленный срок.
- В настройках системы видеонаблюдения (видеорегистратора или сервера) задан срок хранения архива менее 90 дней;
- Не выполнен расчёт ёмкости дискового пространства для хранения видеоархива в течение 90 дней (не учтены количество камер, разрешение, частота кадров, параметры сжатия);
- Архив фактически перезаписывается раньше установленного срока из-за недостатка дискового пространства;
- Фактическая доступность архивной записи 90-дневной давности не проверяется.
Не выявлены.
Не выявлены.