Учет созданных, используемых и (или) эксплуатируемых ресурсов доступа.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Мера устанавливает требования к учету созданных, используемых и эксплуатируемых ресурсов доступа в финансовой организации. Ресурсы доступа — это информационные системы, базы данных, сетевые файловые ресурсы, виртуальные машины и другие компоненты информационной инфраструктуры, к которым осуществляется логический доступ.
Главная цель меры — создать единый достоверный источник информации обо всех ресурсах доступа.
Организационная реализация предполагает:
- Ведение реестра (описи) созданных, используемых и эксплуатируемых ресурсов доступа с указанием типа ресурса, наименования, ответственного подразделения и статуса (в эксплуатации, выведен из эксплуатации);
- Установление обязанности подразделений, создающих или вводящих в эксплуатацию новые ресурсы доступа, регистрировать их в реестре до начала фактического использования;
- Периодическую сверку реестра с фактическим состоянием инфраструктуры и актуализацию записей при выводе ресурсов из эксплуатации.
Технически учёт дополняется:
- Внедрением автоматизированных средств инвентаризации активов (класса IT Asset Management, CMDB), автоматически собирающих данные о фактически используемых ресурсах доступа;
- Настройкой интеграции системы учёта с источниками данных — гипервизорами (для виртуальных машин), СУБД (для баз данных), средствами сканирования сети (для сетевых файловых ресурсов);
- Настройкой автоматического сравнения данных реестра с результатами сканирования и выгрузками из систем-источников для выявления расхождений и несанкционированно созданных ресурсов.
Класс используемых средств — системы инвентаризации и управления IT-активами (Asset Management, CMDB).
Примеры таких средств:
- Иностранные: ServiceNow, BMC Helix CMDB и пр.
- Российские сертифицированные (ФСТЭК): ViPNet Asset Management, «1С:ИТС Управление IT-активами» и др.
- Открытый код: OCS Inventory NG, GLPI и др.
- Регламент (порядок) ведения реестра ресурсов доступа;
- Реестр (опись) созданных, используемых и эксплуатируемых ресурсов доступа за проверяемый период;
- Акты (отчёты) периодической сверки реестра с фактическим состоянием инфраструктуры.
- Инвентарные описи используемых ресурсов доступа;
- Выгрузка из системы учета ресурсов доступа (инвентаризационная база данных, CMDB, экспорт из специализированного ПО) за проверяемый период с наименованием и типом ресурсов (АС, базы данных, сетевые файловые ресурсы, виртуальные машины, почтовые и веб-сервисы);
- Выгрузка из систем-источников: список виртуальных машин из гипервизора (например, VMware vCenter, Hyper-V), список баз данных из СУБД (например, из системного каталога), список сетевых ресурсов из Active Directory или результатов сканирования сети (например, Nmap) и пр.
- Реестр ресурсов доступа не обновляется при создании новых или выводе из эксплуатации старых ресурсов;
- Учёт охватывает не все типы ресурсов доступа (например, забыли про сетевые файловые ресурсы или почтовые сервисы);
- Автоматизированное сравнение реестра с фактическим состоянием инфраструктуры не выполняется, расхождения выявляются только случайно;
- Ответственные за ведение реестра не определены или определены формально.
Не выявлены.
Не выявлены.
Учет используемых и (или) эксплуатируемых объектов доступа.
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Мера устанавливает требования к учёту используемых и (или) эксплуатируемых объектов доступа финансовой организации — автоматизированных рабочих мест (АРМ), серверов, сетевого оборудования и иных технических средств, участвующих в обработке, хранении или передаче защищаемой информации.
Главная цель меры — создать единый достоверный источник информации обо всех объектах доступа, без которого невозможны ни контроль их фактического состава и размещения (мера ИУ.6), ни иные меры, опирающиеся на точные данные об инфраструктуре организации.
С организационной точки зрения предполагается:
- Ведение реестра (описи) объектов доступа с указанием типа объекта, инвентарного номера, места размещения (сегмента сети), ответственного подразделения и статуса эксплуатации;
- Установление обязанности подразделений, вводящих в эксплуатацию новые объекты доступа, регистрировать их в реестре до подключения к вычислительной сети организации;
- Периодическую сверку реестра с фактическим составом объектов доступа и актуализацию записей при выводе объектов из эксплуатации.
Техническая составляющая дополняет организационный учёт:
- Внедрением средств автоматизированной инвентаризации объектов доступа (сканирование сети, агенты инвентаризации на АРМ и серверах), обеспечивающих автоматическое обнаружение подключённых устройств;
- Настройкой регулярного сопоставления данных реестра с результатами автоматического сканирования для выявления несанкционированно подключённых или неучтённых объектов;
- Формированием автоматизированных отчётов о расхождениях между реестром и фактическим составом объектов доступа для передачи ответственным лицам.
Класс используемых средств — системы инвентаризации и управления IT-активами (Asset Management), средства сканирования сети.
Примеры таких средств:
- Иностранные: ServiceNow, Lansweeper и пр.
- Российские сертифицированные (ФСТЭК): ViPNet Asset Management, «Платформа НЕЙРОСС» и др.
- Открытый код: OCS Inventory NG, GLPI, Nmap (для сканирования) и др.
- Регламент (порядок) ведения реестра объектов доступа;
- Реестр (опись) объектов доступа за проверяемый период;
- Акты (отчёты) периодической сверки реестра с фактическим составом объектов доступа.
- Настройки автоматизированных средств инвентаризации объектов доступа;
- Отчёты автоматизированного сканирования сети (выгрузки Nmap, агентов инвентаризации);
- Отчёты о выявленных расхождениях между реестром и результатами сканирования.
- Реестр объектов доступа не обновляется при вводе новых или выводе из эксплуатации старых объектов;
- Учёт охватывает не все сегменты сети (например, забыли про гостевые или технологические сегменты);
- Автоматизированное сканирование для выявления неучтённых объектов не проводится или проводится нерегулярно;
- Выявленные несанкционированно подключённые объекты не расследуются и не удаляются из сети.
Не выявлены.
Не выявлены.
Учет эксплуатируемых общедоступных объектов доступа (в том числе банкоматов, платежных терминалов).
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Суть меры заключается в ведении достоверного и актуального учёта всех эксплуатируемых общедоступных объектов доступа, в том числе:
1. Банкоматов;
2. Платёжных терминалов (следует отличать от POS-терминалов оплаты картами);
3. Общедоступных рабочих мест с ограниченным набором систем.
Под общедоступными объектами доступа понимаются объекты, расположенные в публичных (общедоступных) местах, физический доступ к которым не ограничивается специальным кругом лиц и не требует дополнительной аутентификации, — в том числе зоны клиентского обслуживания.
Главная цель меры — обеспечить полную и достоверную инвентаризацию всех общедоступных объектов доступа.
Разработка и утверждение внутренних нормативных документов (ВНД), регламентирующих порядок учета общедоступных объектов доступа (например, в инструкции по эксплуатации банкоматов и платежных терминалов). В документах определяются:
- Перечень общедоступных объектов, подлежащих учету (банкоматы, платежные терминалы, общедоступные рабочие места с ограниченным набором систем);
- Состав учетных данных по каждому объекту (уникальный идентификатор, серийный номер, место размещения, версия ПО, ответственное подразделение);
- Порядок регистрации новых объектов, снятия с учета и внесения изменений при модернизации;
- Периодичность и процедуры сверки фактического состава объектов с данными реестра;
- Перечень лиц, ответственных за ведение учета.
Ответственность за ведение учета может быть возложена на IT-отдел или назначенных ответственных сотрудников. Ведение инвентарной описи возможно в формате Excel-таблицы.
Технически учёт дополняется:
- Внедрением автоматизированной системы учёта общедоступных объектов доступа (например, модуля учёта активов в составе системы управления IT-инфраструктурой или инвентаризационного модуля средства защиты информации);
- Настройкой автоматического сбора данных об общедоступных объектах из специализированных источников — систем мониторинга банкоматной сети, платформ управления терминалами;
- Настройкой механизмов контроля — автоматического сравнения данных системы учёта с фактическим состоянием инфраструктуры (результатами сканирования сети, выгрузками из систем управления) для выявления расхождений и несанкционированных объектов.
Класс используемых средств — системы инвентаризации и управления IT-активами (Asset Management).
Примеры таких средств:
- Иностранные: ServiceNow, Jira Service Management, Open-AudIT и пр.
- Российские сертифицированные (ФСТЭК): ViPNet Asset Management, «1С:ИТС Управление IT-активами», «Платформа НЕЙРОСС» и др.
- Открытый код: OCS Inventory NG, GLPI и др.
- ВНД, регламентирующий порядок учёта общедоступных объектов доступа (положение о системе учёта, инструкция по эксплуатации банкоматов и терминалов);
- Инвентарная опись общедоступных объектов доступа за проверяемый период.
- Конфигурация автоматизированной системы учёта: источники данных для сбора информации об общедоступных объектах (системы мониторинга банкоматной сети, платформы управления терминалами);
- Инвентарная опись общедоступных объектов доступа за проверяемый период, сформированная автоматизированной системой учёта.
- Список общедоступных объектов не обновляется при вводе новых устройств в эксплуатацию или выводе из эксплуатации старых;
- В учет включены не все общедоступные объекты доступа (например, забыли про общедоступные рабочие места);
- При УЗ-1 не используются автоматизированные системы инвентаризации.
Не выявлены.
Не выявлены.
Контроль фактического состава созданных, используемых и (или) эксплуатируемых ресурсов доступа (баз данных, сетевых файловых ресурсов, виртуальных машин) и их корректного размещения в сегментах вычислительных сетей финансовой организации.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Суть меры заключается в периодическом контроле фактического состава ресурсов доступа (баз данных, сетевых файловых ресурсов, виртуальных машин) и проверке их корректного размещения в сегментах вычислительных сетей.
Главная цель меры — своевременно выявлять расхождения между учтёнными и фактическими ресурсами доступа, а также нарушения в их размещении.
Организационная реализация предполагает проведение периодических проверок фактического состава ресурсов доступа и их размещения с периодичностью, установленной внутренними документами.
Необходимы разработка и утверждение внутренних нормативных документов (ВНД), регламентирующих порядок проведения контроля фактического состава ресурсов доступа и их размещения в сегментах сети (положение об управлении ресурсами доступа, регламент инвентаризации активов). В Документе определяется периодичность проверок (например, ежеквартально), перечень проверяемых типов ресурсов (базы данных, сетевые файловые ресурсы, виртуальные машины), эталонная схема размещения ресурсов по сегментам, а также ответственные лица за проведение контроля и фиксацию результатов в актах проверок.
По итогам каждой проверки оформляются артефакты, фиксирующие выявленные расхождения и принятые меры по их устранению.
Реализация техническая (Т):
Внедрение автоматизированных средств для контроля состава и размещения ресурсов доступа с настройкой систем инвентаризации активов (класса IT Asset Management) и систем обнаружения сетевых ресурсов (средств сканирования сети и анализа топологии) для автоматического сбора данных о фактическом составе ресурсов: результаты сканирования сети (например, Nmap, Zabbix), выгрузки из систем управления виртуализацией (VMware vCenter, Hyper-V) и систем управления базами данных. Создание и настройка механизмов сравнения реестра ресурсов с результатами сканирования и выгрузками из систем управления для выявления расхождений (несанкционированные ресурсы, несоответствие размещения).
Примеры средств защиты: Иностранные: ServiceNow, BMC Helix CMDB, OpenText Universal Discovery и пр.
Российские сертифицированные (ФСТЭК): ViPNet Asset Management, «1С:ИТС Управление IT-активами» и пр.
Открытый код: OCS Inventory NG, GLPI и пр.
- ВНД, регламентирующий порядок проведения контроля фактического состава ресурсов доступа и их размещения в сегментах сети;
- Свидетельства демонстрирующие проведение соответствующих контрольных мероприятий (выполненные тикеты, служебные записки, акты и пр.).
- Конфигурации СЗИ/систем управления IT-активами (интеграция с гипервизорами, СУБД, системами сканирования сети);
-
Скриншоты настроек функционала регистрации событий по созданию, удалению ресурсов доступа;
-
Результаты сопоставления выгрузки из системы учета с результатами сканирования сети (выгрузки из Nmap, Zabbix) и выгрузками из систем-источников (список ВМ из гипервизора, список БД из СУБД).
- Не определен порядок проведения контроля;
- Контролируются не все типы ресурсов доступа (например, забыли про виртуальные машины или сетевые файловые ресурсы);
- Контроль реализуется, но не фиксируются его результаты.
Не выявлены.
Не выявлены.
Контроль выполнения операций по созданию, удалению и резервному копированию ресурсов доступа (баз данных, сетевых файловых ресурсов, виртуальных машин).
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует контроля выполнения операций по созданию, удалению и резервному копированию ресурсов доступа — баз данных, сетевых файловых ресурсов, виртуальных машин, — то есть проверки того, что такие операции выполняются санкционированно и в соответствии с установленным порядком.
Главная цель меры — не допустить бесконтрольного создания, удаления или резервного копирования ресурсов доступа, поскольку каждая из этих операций способна существенно повлиять на доступность и целостность информации: несанкционированное удаление приводит к потере данных, несанкционированное создание — к появлению неучтённых ресурсов (см. также меры ИУ.1—ИУ.2), а нарушение порядка резервного копирования — к невозможности восстановления информации при инциденте.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Разграничение прав на выполнение операций создания, удаления и резервного копирования ресурсов доступа — предоставление таких прав ограниченному кругу лиц (администраторам соответствующих систем) в соответствии с их должностными обязанностями;
- Настройку автоматизированного контроля выполнения плановых операций резервного копирования (мониторинг успешности выполнения заданий резервного копирования по расписанию, оповещение при сбое или пропуске задания);
- Настройку автоматизированной сверки фактически выполненных операций создания и удаления ресурсов доступа с санкционированными заявками (при их наличии), выявляющей операции, выполненные в обход установленного порядка.
Класс используемых средств — системы резервного копирования, средства управления виртуализацией и СУБД со встроенным контролем операций.
Примеры таких средств:
- Иностранные: Veeam Backup & Replication, Commvault и пр.
- Российские сертифицированные (ФСТЭК): «Кибер Бэкап», РЕД АДМ (совместно со средствами резервного копирования) и др.
- Открытый код: Bacula, Restic и др.
- Итоги интервью с администраторами систем хранения данных, виртуализации и СУБД;
- Скриншоты настроек разграничения прав на создание, удаление и резервное копирование ресурсов доступа;
- Отчёты систем резервного копирования об успешности выполнения плановых заданий за проверяемый период;
- Результаты сверки операций создания и удаления ресурсов доступа с санкционированными заявками.
- Права на выполнение операций создания, удаления и резервного копирования ресурсов доступа не ограничены кругом ответственных администраторов;
- Сбои резервного копирования не отслеживаются автоматически, факт невыполнения планового задания выявляется только при попытке восстановления;
- Сверка фактически выполненных операций с санкционированными заявками не проводится;
- Тестовое восстановление из резервных копий не выполняется, что не позволяет подтвердить их фактическую пригодность.
Не выявлены.
Не выявлены.
Контроль фактического состава эксплуатируемых объектов доступа и их корректного размещения в сегментах вычислительных сетей финансовой организации.
Уровень защиты информации 3-Н, 2-О, 1-Т.
Пояснение
Суть меры заключается в периодическом контроле фактического состава эксплуатируемых объектов доступа и проверке их корректного размещения в сегментах вычислительных сетей.
Главная цель меры — своевременно выявлять расхождения между учтёнными и фактическими объектами доступа.
Организационные шаги включают:
- Разработку и утверждение регламента проведения контроля фактического состава эксплуатируемых объектов доступа и их размещения в сегментах вычислительных сетей, с указанием периодичности контроля, перечня проверяемых типов объектов и ответственных лиц;
- Проведение периодических проверок фактического состава объектов доступа и их размещения с установленной периодичностью;
- Оформление результатов каждой проверки актом с фиксацией выявленных расхождений и принятых мер по их устранению.
Технически контроль дополняется:
- Внедрением автоматизированных средств инвентаризации объектов доступа и анализа топологии сети (средств сканирования сети), обеспечивающих автоматический сбор данных о фактическом составе и размещении объектов;
- Настройкой автоматического сопоставления результатов сканирования сети с реестром объектов доступа (мера ИУ.2) и эталонной схемой размещения по сегментам для выявления расхождений;
- Формированием автоматизированных отчётов о выявленных несоответствиях (неучтённые объекты, объекты не в своём сегменте) для передачи ответственным лицам.
Класс используемых средств — системы инвентаризации активов и анализа сетевой топологии.
Примеры таких средств:
- Иностранные: ServiceNow, Lansweeper и пр.
- Российские сертифицированные (ФСТЭК): ViPNet Asset Management, «Платформа НЕЙРОСС» и др.
- Открытый код: OCS Inventory NG, Nmap (для сканирования и анализа топологии) и др.
- Регламент проведения контроля фактического состава объектов доступа и их размещения в сегментах сети;
- Акты (отчёты) периодических проверок с фиксацией выявленных расхождений и принятых мер.
- Настройки автоматизированных средств инвентаризации и сканирования сети;
- Результаты сопоставления выгрузки из реестра объектов доступа с результатами сканирования сети;
- Отчёты о выявленных несоответствиях в составе и размещении объектов доступа.
- Не определён порядок проведения контроля;
- Контролируются не все типы объектов доступа (например, забыли про СХД или принтеры);
- Контроль реализуется, но не фиксируются его результаты.
Не выявлены.
Не выявлены.