Регистрация событий защиты информации, связанных с созданием, копированием, в том числе резервным, и (или) удалением ресурсов доступа (баз данных, сетевых файловых ресурсов, виртуальных машин).
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Суть меры заключается в обязательной автоматизированной регистрации (журналировании) всех операций, связанных с созданием, копированием (в том числе резервным) и удалением ресурсов доступа.
Главная цель меры — обеспечить прозрачность, подотчётность и контролируемость всех операций с ресурсами доступа.
Поскольку мера реализуется только техническими методами, её внедрение предполагает настройку аудита операций с ресурсами доступа на всех системах, обеспечивающих их создание, копирование и удаление:
- Для виртуальных машин — регистрацию событий в системах управления виртуализацией (VMware vCenter, Microsoft SCVMM) с включением аудита операций создания, клонирования и удаления виртуальных машин;
- Для баз данных — настройку аудита средствами СУБД (Microsoft SQL Server, Oracle, PostgreSQL) с фиксацией событий создания и удаления баз данных, а также операций резервного копирования (BACKUP, RESTORE) и массового копирования данных (BULK INSERT, SELECT INTO);
- Для сетевых файловых ресурсов — настройку регистрации на файловых серверах (Windows Server, Samba) с включением аудита создания, копирования, перемещения и удаления файлов и папок.
Журналы должны содержать как минимум: идентификатор пользователя или процесса, инициировавшего операцию; временную метку; тип операции (создание, копирование, резервное копирование, удаление); идентификатор ресурса (имя базы данных, путь к файловому ресурсу, имя виртуальной машины).
Класс используемых средств — встроенные средства аудита систем управления виртуализацией и СУБД, системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
- Иностранные: VMware vCenter, Microsoft SQL Server (Audit), Splunk Enterprise Security и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Dallas Lock 8.0-К, ViPNet Coordinator и др.
- Открытый код: Osquery, Graylog и др.
- Конфигурация из системы управления виртуализацией (включение журналирования операций создания, клонирования, удаления ВМ);
- Конфигурация системы управления БД (СУБД) (включение журналирования операций создания, удаления баз данных, резервного копирования, копирования данных);
- Конфигурация файлового сервера (включение журналирования операций создания, копирования, перемещения, удаления файлов и папок);
- Выгрузки журналов событий из систем управления виртуализацией, СУБД и файловых серверов за проверяемый период для подтверждения наличия записей о всех операциях с ресурсами доступа.
- Регистрация операций с ресурсами доступа не включена или настроена не на все типы событий;
- Журналирование настроено не для всех типов ресурсов доступа (например, забыли про резервное копирование баз данных или копирование образов виртуальных машин);
- Журналы событий разных систем (виртуализации, СУБД, файловых серверов) не собираются централизованно, что затрудняет их анализ;
- Журналы не содержат достаточного набора атрибутов (например, отсутствует идентификатор инициатора операции).
Не выявлены.
Не выявлены.
Регистрация событий защиты информации, связанных с подключением (регистрацией) объектов доступа в вычислительных сетях финансовой организации.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Суть меры заключается в обязательной автоматизированной регистрации (журналировании) всех событий, связанных с подключением (регистрацией) объектов доступа в вычислительных сетях финансовой организации.
Главная цель меры — обеспечить прозрачность, подотчётность и контролируемость всех процессов подключения объектов доступа к вычислительной сети.
Реализация меры предполагает настройку журналирования событий на всех компонентах сетевой инфраструктуры, где происходит подключение объектов доступа. Базовая фиксация факта подключения (MAC-адрес, IP-адрес, время, порт коммутатора) достигается штатными средствами уже имеющегося управляемого сетевого оборудования (журналы коммутаторов с поддержкой SNMP, системы управления IP-адресами — IPAM) без отдельного приобретения; выделенное средство контроля сетевого доступа (NAC) становится необходимым для автоматической классификации подключаемых устройств, профилирования и активного реагирования (карантина) на неизвестные объекты доступа, чего штатное журналирование коммутаторов не обеспечивает:
- Настройку регистрации событий подключения объектов доступа (серверов, рабочих станций, сетевого оборудования, банкоматов и платёжных терминалов) в журналах безопасности сетевых устройств (коммутаторов с поддержкой SNMP, систем управления IP-адресами — IPAM);
- Настройку протоколирования фактов установления сетевого соединения с фиксацией MAC-адреса и IP-адреса подключаемого объекта, временной метки и порта коммутатора, к которому выполнено подключение;
- Настройку средств контроля сетевого доступа (NAC) или систем обнаружения сетевых устройств для автоматической классификации, профилирования и (при необходимости) карантина неизвестных объектов доступа.
Класс используемых средств — активное сетевое оборудование со встроенным журналированием и системы управления IP-адресами (IPAM) — штатные возможности; средства контроля сетевого доступа (NAC) — для автоматической классификации и активного реагирования.
Примеры таких средств:
- Иностранные: Cisco ISE, ForeScout CounterACT, Aruba ClearPass и пр.
- Российские сертифицированные (ФСТЭК): Ideco NAC, «Solar inCode» и др.
- Открытый код: PacketFence, OpenNAC и др.
- Скриншоты журналов событий с активного сетевого оборудования (коммутаторов, маршрутизаторов), фиксирующие подключение объектов доступа;
- Скриншоты журналов событий из систем управления доступом к сети (NAC), DHCP-серверов и систем мониторинга;
- Скриншоты настроек функционала регистрации событий подключения объектов доступа в ПО и АС;
- Документация по настройке журналирования на сетевом оборудовании и в NAC-системах.
- Регистрация подключений объектов доступа не включена или настроена не на всех устройствах сетевой инфраструктуры;
- Журналирование настроено не на всех коммутаторах, маршрутизаторах и иных активных сетевых устройствах;
- В журналах не фиксируется идентификатор объекта доступа (MAC-адрес, серийный номер) или временная метка с достаточной точностью.
Не выявлены.
Не выявлены.