Идентификация и однофакторная аутентификация пользователей.
Уровень защиты информации 3-Т, 2-Т, 1-Н.
Пояснение
Мера устанавливает базовое требование: перед предоставлением логического доступа пользователь должен пройти идентификацию (предъявление уникального идентификатора — логина, номера учётной записи) и однофакторную аутентификацию (подтверждение подлинности с использованием одного фактора — как правило, пароля).
Главная цель меры — исключить анонимный или неаутентифицированный доступ к ресурсам финансовой организации: без этой базовой процедуры невозможно связать действия в системе с конкретным субъектом, а любые более сложные меры защиты логического доступа (в том числе разграничение прав) теряют смысл.
Так как мера носит сугубо технический характер, её внедрение сводится к настройке штатных механизмов идентификации и аутентификации:
- Настройка операционных систем, СУБД, прикладного программного обеспечения (ПО) и сетевого оборудования таким образом, чтобы вход в систему был невозможен без предъявления уникального идентификатора и прохождения проверки подлинности (пароля);
- Централизованное управление учётными данными через каталог (Active Directory, LDAP) либо локальные механизмы аутентификации для систем, не подключённых к каталогу;
- Технический запрет анонимного доступа и доступа без прохождения процедуры аутентификации.
Применимый класс средств — операционные системы и прикладное ПО со встроенными механизмами идентификации и аутентификации, службы каталогов, средства защиты от несанкционированного доступа (СЗИ от НСД).
Примеры таких средств:
- Иностранные: Microsoft Active Directory, Cisco ISE (для сетевого доступа) и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Dallas Lock 8.0-К и др.
- Открытый код: FreeIPA, OpenLDAP и др.
- Итоги интервью с администраторами информационных систем;
- Скриншоты настроек, подтверждающие обязательность идентификации и аутентификации при входе в информационные системы;
- Результаты тестирования (попытка входа без учётных данных или под неизвестным идентификатором), подтверждающие невозможность анонимного доступа;
- Журналы событий, подтверждающие регистрацию фактов идентификации и аутентификации пользователей.
- Отдельные информационные системы или сервисы допускают вход без идентификации и аутентификации (например, тестовые или устаревшие системы);
- Идентификация не является уникальной — несколько пользователей используют один и тот же идентификатор;
- Настройки, требующие обязательной аутентификации, применены не на всех точках входа (например, отсутствуют на резервных или альтернативных интерфейсах доступа);
- Отсутствует регистрация фактов идентификации и аутентификации, что не позволяет подтвердить соблюдение меры.
Не выявлены.
Не выявлены.
Идентификация и многофакторная аутентификация пользователей.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует, чтобы каждый пользователь перед получением доступа к информационной системе контура безопасности проходил процедуру идентификации (предъявление уникального идентификатора, например, логина) совместно с многофакторной аутентификацией — подтверждением своей подлинности с использованием двух и более независимых факторов (например, пароль, одноразовый код с токена, биометрия).
Главная цель меры — значительно повысить уровень защищённости процесса аутентификации по сравнению с однофакторными методами (например, только паролем). Даже если один из факторов будет скомпрометирован (например, пароль украден), злоумышленник не сможет получить доступ, так как ему потребуется предъявить второй (и/или третий) независимый фактор.
Реализация носит чисто технический характер и включает:
- Настройку систем многофакторной аутентификации (МФА), требующих последовательного предъявления как минимум двух независимых факторов (например, пароль и одноразовый код, пароль и аппаратный токен, пароль и биометрия);
- Интеграцию средств МФА со всеми информационными системами контура безопасности, к которым пользователи осуществляют логический доступ, включая удалённый доступ (VPN, терминальные сессии);
- Технический запрет входа в систему при успешном прохождении только одного из факторов;
- Регистрацию событий прохождения (и неуспешных попыток прохождения) многофакторной аутентификации.
Класс используемых средств — средства многофакторной аутентификации (МФА).
Примеры таких средств:
- Иностранные: RSA SecurID, Duo Security и пр.
- Российские сертифицированные (ФСТЭК): «Мультифактор», JaCarta (программные компоненты), Рутокен (в связке с ПО аутентификации) и др.
- Открытый код: privacyIDEA и др.
- Итоги интервью с администраторами систем аутентификации;
- Скриншоты настроек систем МФА, подтверждающие требование не менее двух факторов для входа пользователей;
- Результаты тестирования (попытка входа с предъявлением только одного фактора), подтверждающие блокирование такого входа;
- Журналы событий, подтверждающие успешные и неуспешные попытки многофакторной аутентификации пользователей.
- МФА подключена не ко всем информационным системам, к которым пользователи осуществляют логический доступ (например, отсутствует для удалённого доступа);
- Отдельные категории пользователей исключены из периметра действия МФА без документированного обоснования;
- В качестве второго фактора используется метод, не являющийся независимым от первого (например, код приходит на то же устройство, с которого вводится пароль, без дополнительной защиты канала);
- Технически возможен обход МФА через альтернативные точки входа (legacy-интерфейсы, API), не охваченные требованием.
Не выявлены.
Не выявлены.
Идентификация и однофакторная аутентификация эксплуатационного персонала.
Уровень защиты информации 3-Т, 2-Н, 1-Н.
Пояснение
Мера — зеркальное отражение РД.1, но применительно к эксплуатационному персоналу: перед предоставлением логического доступа представитель эксплуатационного персонала (администратор) должен пройти идентификацию и однофакторную аутентификацию.
Главная цель меры — обеспечить минимально необходимый уровень контроля доступа для технического персонала на тех уровнях защиты, где многофакторная аутентификация для этой категории субъектов (мера РД.4) ещё не требуется, не допуская анонимного администрирования систем.
Мера подразумевает исключительно технические меры защиты, а именно:
- Настройку операционных систем, СУБД, средств виртуализации, сетевого оборудования и средств защиты информации таким образом, чтобы административный доступ был невозможен без предъявления уникального идентификатора и прохождения проверки подлинности;
- Использование персональных привилегированных учётных записей для каждого представителя эксплуатационного персонала (без общих административных учётных записей — см. также меру РД.10);
- Технический запрет анонимного или неаутентифицированного административного доступа ко всем управляемым компонентам инфраструктуры.
Класс используемых средств — операционные системы, средства виртуализации и сетевое оборудование со встроенными механизмами идентификации и аутентификации, системы управления привилегированным доступом (PAM).
Примеры таких средств:
- Иностранные: Microsoft Active Directory, CyberArk PAM и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Indeed Privileged Access Manager и др.
- Открытый код: FreeIPA, Teleport и др.
- Итоги интервью с администраторами информационных систем и подразделением информационной безопасности;
- Скриншоты настроек, подтверждающие обязательность идентификации и аутентификации при административном доступе;
- Выгрузка перечня учётных записей эксплуатационного персонала, подтверждающая их персональный (не групповой) характер;
- Журналы событий, подтверждающие регистрацию фактов идентификации и аутентификации эксплуатационного персонала.
- Часть оборудования (сетевые устройства, гипервизоры, встроенные консоли управления) администрируется без персональной идентификации, через общую учётную запись производителя по умолчанию;
- Для отдельных унаследованных систем аутентификация технически не реализована и компенсируется только организационными мерами;
- Журналы идентификации и аутентификации эксплуатационного персонала не собираются централизованно;
- Отсутствует контроль за тем, что все административные интерфейсы (включая консольный и физический доступ) охвачены требованием аутентификации.
Не выявлены.
Не выявлены.
Идентификация и многофакторная аутентификация эксплуатационного персонала.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера аналогична РД.2, но распространяется на эксплуатационный персонал: администраторы и иные представители эксплуатационного персонала обязаны проходить многофакторную аутентификацию для получения логического доступа к управляемым ими системам.
Главная цель меры — усилить защиту административного доступа, поскольку компрометация учётных данных эксплуатационного персонала (обладающего расширенными, зачастую критичными правами) несёт существенно больший риск, чем компрометация учётной записи рядового пользователя, а однофакторной аутентификации для этой категории субъектов недостаточно.
Так как данная мера — целиком техническая, для её выполнения необходимо:
- Внедрение и настройку средств многофакторной аутентификации для всех административных интерфейсов доступа (консоли управления, средства удалённого администрирования, системы виртуализации, PAM-системы);
- Обязательное прохождение МФА для доступа к средствам и системам защиты информации, сетевому оборудованию, СУБД и иным критичным компонентам инфраструктуры;
- Технический запрет административного доступа при прохождении только одного фактора аутентификации;
- Регистрацию событий успешного и неуспешного прохождения многофакторной аутентификации эксплуатационным персоналом.
Класс используемых средств — средства многофакторной аутентификации (МФА), системы контроля действий привилегированных пользователей (PAM).
Примеры таких средств:
- Иностранные: RSA SecurID, CyberArk PAM (со встроенной МФА) и пр.
- Российские сертифицированные (ФСТЭК): «Мультифактор», Indeed Privileged Access Manager и др.
- Открытый код: privacyIDEA, Teleport и др.
- Итоги интервью с администраторами систем аутентификации и представителями эксплуатационного персонала;
- Скриншоты настроек, подтверждающие требование МФА для всех административных интерфейсов;
- Результаты тестирования (попытка административного входа с предъявлением только одного фактора), подтверждающие блокирование такого входа;
- Журналы событий, подтверждающие успешные и неуспешные попытки многофакторной аутентификации эксплуатационного персонала.
- МФА для эксплуатационного персонала подключена не ко всем административным интерфейсам (например, отсутствует для консольного или физического доступа к оборудованию);
- Встроенные (сервисные) учётные записи производителей оборудования не охвачены требованием МФА;
- Резервные («аварийные») способы административного доступа позволяют обойти требование многофакторной аутентификации;
- Журналы прохождения МФА эксплуатационным персоналом не анализируются на предмет аномалий (например, множественных неуспешных попыток).
Не выявлены.
Не выявлены.
Аутентификация программных сервисов, осуществляющих логический доступ с использованием технических учетных записей.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Речь идёт об обязательной аутентификации программных сервисов (служб, приложений, скриптов автоматизации), которые осуществляют логический доступ к информационным ресурсам от имени технических (сервисных) учётных записей, а не от имени конкретного физического пользователя.
Главная цель меры — исключить возможность взаимодействия с информационными ресурсами со стороны неаутентифицированных или подменённых программных компонентов, поскольку технические учётные записи зачастую обладают широкими правами доступа и представляют собой привлекательную цель для компрометации, если аутентификация не контролируется так же строго, как для обычных пользователей.
Организационный компонент в этой мере отсутствует, поэтому применяются технические средства:
- Настройка обязательной аутентификации технических учётных записей при каждом обращении программного сервиса к информационному ресурсу (по паролю, сертификату, ключу API или иному аутентификационному признаку);
- Использование строгих методов аутентификации сервисов — сертификатов (PKI), ключей доступа с ограниченным сроком действия, токенов OAuth и аналогичных механизмов, минимизирующих риск компрометации;
- Технический запрет обращения к ресурсам доступа от имени технической учётной записи без предъявления соответствующих аутентификационных данных;
- Регистрация событий аутентификации технических учётных записей, включая неуспешные попытки.
Класс используемых средств — средства управления секретами и сертификатами (Secrets Management, PKI), встроенные механизмы аутентификации СУБД и промежуточного ПО.
Примеры таких средств:
- Иностранные: HashiCorp Vault, Microsoft Active Directory Certificate Services и пр.
- Российские сертифицированные (ФСТЭК): ViPNet PKI, «КриптоПро PKI» (программные компоненты) и др.
- Открытый код: HashiCorp Vault (Community Edition), EJBCA и др.
- Итоги интервью с разработчиками и администраторами интеграционных сервисов;
- Скриншоты (конфигурации) настроек аутентификации технических учётных записей в подключаемых сервисах;
- Результаты тестирования (попытка обращения к ресурсу от имени технической учётной записи без аутентификационных данных), подтверждающие блокирование такого обращения;
- Журналы событий, подтверждающие регистрацию аутентификации программных сервисов.
- Часть программных сервисов обращается к ресурсам доступа с использованием технических учётных записей без аутентификации (например, по доверенному сетевому адресу без проверки подлинности);
- Аутентификационные данные технических учётных записей (пароли, ключи) хранятся в открытом виде в конфигурационных файлах или коде интеграции;
- Сроки действия сертификатов или ключей технических учётных записей не контролируются и не обновляются регулярно;
- Инвентаризация технических учётных записей и используемых ими методов аутентификации не ведётся, часть таких записей может быть не выявлена.
Не выявлены.
Не выявлены.
Аутентификация АРМ эксплуатационного персонала, используемых для осуществления логического доступа.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует аутентификации не только субъекта (представителя эксплуатационного персонала), но и самого автоматизированного рабочего места (АРМ), с которого осуществляется логический доступ, — то есть подтверждения того, что доступ выполняется именно с доверенного, легитимного устройства.
Главная цель меры — исключить возможность администрирования информационной инфраструктуры с посторонних, неучтённых или скомпрометированных устройств, даже если аутентификационные данные самого сотрудника были предъявлены корректно: без аутентификации устройства кража или подбор пароля администратора позволили бы выполнить вход с любого компьютера.
Так как организационных мер здесь не предусмотрено, всё сводится к техническим настройкам. Выпуск и проверка сертификата устройства через внутренний удостоверяющий центр (Active Directory Certificate Services) и доменное членство АРМ — штатная возможность инфраструктуры Windows-домена, не требующая отдельного средства защиты информации, и для доступа из доверенной внутренней сети её, как правило, достаточно. Выделенное средство контроля доступа к сети (NAC) или VPN-шлюз с проверкой сертификата устройства становится необходимым, когда административный доступ осуществляется за пределами доменной сети — через VPN, беспроводные сети или сегменты с недоверенными коммутаторами, где штатные доменные политики не действуют:
- Использование сертификатов устройств (машинных сертификатов, выпущенных внутренним удостоверяющим центром) или иных технических признаков (например, привязки по MAC-адресу совместно с сертификатом, доменного членства АРМ), подтверждающих легитимность АРМ эксплуатационного персонала;
- Настройка средств сетевого доступа (VPN-шлюзов, систем контроля доступа к сети — NAC) таким образом, чтобы административный доступ предоставлялся только с АРМ, прошедших аутентификацию устройства;
- Технический запрет административного доступа с устройств, не прошедших аутентификацию (в том числе с личных и неучтённых устройств).
Класс используемых средств — инфраструктура открытых ключей (PKI) и служба каталогов для аутентификации устройств по доменному членству (штатные возможности); средства контроля доступа к сети (NAC) и VPN-шлюзы с проверкой сертификата устройства — для доступа за пределами доменной сети.
Примеры таких средств:
- Иностранные: Cisco ISE, Palo Alto GlobalProtect и пр.
- Российские сертифицированные (ФСТЭК): «С-Терра Шлюз», ViPNet Coordinator и др.
- Открытый код: FreeRADIUS (совместно с PKI) и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Скриншоты настроек NAC/VPN, подтверждающие проверку сертификата (иного признака) АРМ перед предоставлением административного доступа;
- Результаты тестирования (попытка административного подключения с непривязанного устройства), подтверждающие блокирование такого подключения;
- Журналы событий аутентификации устройств.
- Аутентификация АРМ эксплуатационного персонала не охватывает все каналы административного доступа (например, отсутствует для локального/консольного подключения);
- Сертификаты устройств выпускаются без строгой проверки принадлежности АРМ конкретному сотруднику или подразделению;
- Просроченные или отозванные сертификаты устройств не блокируются автоматически;
- Допускается административный доступ с личных устройств при условии установки VPN-клиента, без полноценной проверки соответствия корпоративным требованиям (compliance-проверки).
Не выявлены.
Не выявлены.
Аутентификация АРМ пользователей, используемых для осуществления логического доступа.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера аналогична РД.6, но распространяется на рабочие места рядовых пользователей: логический доступ должен предоставляться только с АРМ, прошедшего аутентификацию как доверенное устройство, а не с произвольного компьютера.
Главная цель меры — снизить риск доступа к информационным ресурсам с непроверенных, личных или скомпрометированных устройств, даже при наличии у пользователя корректных аутентификационных данных.
Здесь требуются только технические решения. Как и в мере РД.6 (для эксплуатационного персонала), проверка сертификата устройства или доменного членства АРМ — штатная возможность инфраструктуры Windows-домена, не требующая отдельного средства защиты информации, и для доступа из доверенной внутренней сети её обычно достаточно:
- Использование сертификатов устройств или доменного членства АРМ пользователей как условия для предоставления логического доступа к информационным ресурсам;
- Настройка средств контроля доступа к сети (NAC) или VPN-шлюзов таким образом, чтобы доступ предоставлялся только с АРМ, прошедших проверку принадлежности к корпоративному парку устройств — там, где доступ осуществляется за пределами доменной сети (VPN, беспроводные сети, недоверенные сегменты);
- Технический запрет доступа с личных, неучтённых или не прошедших проверку устройств.
Класс используемых средств — инфраструктура открытых ключей (PKI) и служба каталогов с привязкой устройств к домену (штатные возможности); средства контроля доступа к сети (NAC) и VPN-шлюзы — для доступа за пределами доменной сети.
Примеры таких средств:
- Иностранные: Microsoft Active Directory (доменное членство), Cisco ISE и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, ViPNet Coordinator и др.
- Открытый код: FreeRADIUS, FreeIPA и др.
- Итоги интервью с администраторами сетевой инфраструктуры и рабочих мест;
- Скриншоты настроек, подтверждающие проверку принадлежности АРМ пользователя к корпоративному парку устройств перед предоставлением доступа;
- Результаты тестирования (попытка входа с непривязанного устройства), подтверждающие блокирование доступа;
- Журналы событий аутентификации АРМ пользователей.
- Аутентификация АРМ пользователей реализована не для всех способов подключения (например, отсутствует для доступа через мобильные приложения или веб-интерфейс);
- Часть пользователей работает с личных устройств (BYOD) без применения к ним требований аутентификации устройства;
- Учёт (инвентаризация) АРМ пользователей неполон, часть устройств не привязана к домену или системе NAC;
- Компрометация сертификата устройства не приводит к его оперативному отзыву.
Не выявлены.
Не выявлены.
Сокрытие (не отображение) паролей при их вводе субъектами доступа.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера устанавливает техническое требование: при вводе пароля (и иных аутентификационных данных) символы не должны отображаться на экране в открытом виде — вместо них показываются символы-заменители (точки, звёздочки) либо поле ввода вовсе не отображает введённые символы.
Главная цель меры — исключить возможность визуального подглядывания пароля (так называемый shoulder surfing) посторонними лицами, находящимися рядом с субъектом доступа в момент ввода аутентификационных данных.
Мера не имеет организационной составляющей — её выполнение обеспечивается техническими средствами:
- Использование штатных элементов интерфейса операционных систем, прикладного программного обеспечения (ПО) и веб-приложений, которые маскируют вводимые символы пароля (отображают точки, звёздочки или пустое поле вместо самих символов);
- Контроль того, что это требование распространяется на все точки ввода аутентификационных данных — локальный вход в систему, удалённый доступ, веб-интерфейсы, мобильные приложения, консоли администрирования;
- Технический запрет на использование или кастомизацию форм ввода, в которых пароль отображается в открытом (незамаскированном) виде.
Поскольку сокрытие вводимых символов пароля — базовая функция подавляющего большинства современных операционных систем, СУБД, веб-фреймворков и прикладного ПО, отдельного специализированного средства защиты для реализации меры, как правило, не требуется: задача сводится к контролю того, что данная штатная функция не отключена и не обойдена в кастомных интерфейсах.
- Итоги интервью с администраторами информационных систем и разработчиками внутренних приложений;
- Скриншоты экранов ввода пароля в различных информационных системах и интерфейсах, подтверждающие маскирование вводимых символов;
- Результаты выборочной проверки нестандартных (самописных) интерфейсов входа на предмет корректного сокрытия пароля при вводе.
- В отдельных самописных или устаревших приложениях пароль при вводе отображается в открытом виде;
- Требование не распространяется на консоли администрирования специализированного оборудования (например, интерфейсы управления через последовательный порт);
- Мобильные приложения временно отображают последний введённый символ пароля дольше, чем это оправдано с точки зрения безопасности, без возможности отключения такого поведения;
- Проверка соблюдения требования на нестандартных интерфейсах не проводится.
Не выявлены.
Не выявлены.
Запрет использования учетных записей субъектов логического доступа с незаданными аутентификационным данными или заданными по умолчанию разработчиком ресурса доступа, в том числе разработчиком АС.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера запрещает эксплуатацию учётных записей, для которых аутентификационные данные (пароли) либо вовсе не заданы, либо оставлены такими, какими их установил производитель (разработчик) ресурса доступа или автоматизированной системы (АС) «по умолчанию» — то есть широко известными или предсказуемыми значениями (admin/admin, admin/password и подобными).
Главная цель меры — устранить один из самых распространённых и легко эксплуатируемых векторов атаки: учётные данные «по умолчанию» известны из документации производителя, находятся в открытом доступе и, как правило, являются первым, что пробует злоумышленник или автоматизированный сканер уязвимостей.
Организационная составляющая сводится к следующим шагам:
- Включить в регламент ввода в эксплуатацию информационных систем и оборудования обязательный этап смены (или первичного задания) аутентификационных данных, отличных от заводских (заданных по умолчанию), до подключения ресурса к рабочей среде;
- Закрепить ответственность за выполнение данного этапа за конкретным подразделением (администраторами, инженерами по внедрению);
- Проводить периодические проверки (инвентаризацию) эксплуатируемых ресурсов доступа и АС на предмет использования заводских или незаданных аутентификационных данных;
- Фиксировать факт смены аутентификационных данных по умолчанию в акте ввода в эксплуатацию или ином документе.
- Регламент ввода в эксплуатацию, содержащий обязательный этап смены аутентификационных данных по умолчанию;
- Акты ввода в эксплуатацию информационных систем и оборудования с отметкой о выполнении данного этапа;
- Акты (отчёты) периодических проверок на предмет использования заводских или незаданных аутентификационных данных.
- Регламент ввода в эксплуатацию не содержит явного требования о смене аутентификационных данных по умолчанию;
- Проверки на предмет использования заводских учётных данных охватывают не все классы оборудования и ПО (например, забывают про сетевое оборудование, IoT-устройства, встраиваемые системы);
- Тестовые или демонстрационные учётные записи, поставляемые с ресурсом «по умолчанию», не отключаются и не удаляются при вводе в эксплуатацию;
- Периодическая проверка отсутствия заводских учётных данных не проводится, факт их использования выявляется только по результатам инцидента или внешнего аудита.
Не выявлены.
Не выявлены.
Запрет на использование групповых, общих и стандартных учетных записей и паролей, а также прочих подобных методов идентификации и аутентификации, не позволяющих определить конкретного субъекта доступа.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера запрещает использование групповых (используемых несколькими субъектами одновременно), общих и стандартных учётных записей и паролей, а также любых иных методов идентификации и аутентификации, которые не позволяют однозначно определить, какой именно конкретный субъект осуществил логический доступ.
Главная цель меры — обеспечить персональную идентифицируемость каждого субъекта доступа на уровне самого процесса аутентификации: мера дополняет требование УЗП.1 (уникальные персонифицированные учётные записи), явно запрещая типичные обходные пути — совместное использование одной учётной записи несколькими людьми, стандартные («сервисные») учётные записи для интерактивного входа и подобные практики.
Реализация носит организационный характер и включает:
- Закрепление во внутреннем нормативном документе прямого запрета на создание и использование групповых, общих и стандартных учётных записей и паролей для интерактивного логического доступа субъектов;
- Проведение периодической инвентаризации учётных записей на предмет выявления групповых, общих или стандартных учётных записей, используемых в нарушение установленного запрета;
- При выявлении нарушений — инициирование их устранения (замены на персональные учётные записи) и, при необходимости, служебного разбирательства.
- Внутренний нормативный документ, содержащий запрет на использование групповых, общих и стандартных учётных записей и паролей;
- Акты (отчёты) инвентаризации учётных записей на предмет выявления нарушений установленного запрета;
- Свидетельства устранения выявленных нарушений (замены групповых учётных записей на персональные).
- Отдельные технологические процессы (например, эксплуатация унаследованных систем) продолжают использовать групповые учётные записи в нарушение запрета, без документированного компенсирующего решения;
- Инвентаризация учётных записей на предмет выявления групповых и общих учётных записей не проводится или проводится формально;
- Запрет закреплён документально, но не доводится до сведения сотрудников, ответственных за создание учётных записей;
- Выявленные нарушения не устраняются в разумный срок.
Не выявлены.
Не выявлены.
Временная блокировка учетной записи пользователей после выполнения ряда неуспешных последовательных попыток аутентификации на период времени не менее 30 мин.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера устанавливает техническое требование к автоматической временной блокировке учётной записи пользователя после определённого числа последовательных неуспешных попыток аутентификации, причём период такой блокировки должен составлять не менее 30 минут.
Главная цель меры — противодействовать атакам подбора пароля (brute-force, перебор по словарю): ограничение числа попыток и введение задержки перед следующей возможной попыткой делает подбор пароля вычислительно нецелесообразным для злоумышленника, при этом сохраняя для легитимного пользователя возможность восстановить доступ по истечении установленного времени.
Реализация меры лежит полностью в технической плоскости и включает:
- Настройку политики блокировки учётных записей в операционной системе, каталоге (Active Directory, LDAP) или ином средстве аутентификации: задание порогового числа неуспешных последовательных попыток аутентификации, после которого учётная запись автоматически блокируется;
- Установку длительности временной блокировки не менее 30 минут (либо снятие блокировки только по обращению к администратору — при более строгих требованиях к безопасности);
- Применение данной политики единообразно ко всем информационным системам, где осуществляется аутентификация пользователей, включая веб-интерфейсы и удалённый доступ;
- Регистрацию событий блокировки учётной записи в журнале для последующего анализа (в том числе на предмет выявления попыток подбора пароля).
Класс используемых средств — службы каталогов и системы управления учётными записями (IdM) со встроенной политикой блокировки, средства защиты от несанкционированного доступа (СЗИ от НСД).
Примеры таких средств:
- Иностранные: Microsoft Active Directory (Account Lockout Policy) и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Dallas Lock 8.0-К и др.
- Открытый код: FreeIPA и др.
- Итоги интервью с администраторами информационных систем;
- Скриншоты настроек политики блокировки учётных записей (пороговое число попыток, длительность блокировки);
- Результаты тестирования (несколько последовательных неуспешных попыток входа), подтверждающие фактическую блокировку учётной записи на период не менее 30 минут;
- Журналы событий, подтверждающие регистрацию фактов блокировки учётных записей.
- Пороговое число неуспешных попыток аутентификации либо длительность блокировки не настроены или не соответствуют установленным требованиям (блокировка короче 30 минут);
- Политика блокировки применена не ко всем информационным системам (например, отсутствует для веб-интерфейсов или устаревших приложений);
- Механизм блокировки технически реализован, но фактическое тестирование его срабатывания не проводится;
- События блокировки учётных записей не анализируются на предмет выявления целенаправленных попыток подбора паролей.
Не выявлены.
Не выявлены.
Запрет множественной аутентификации субъектов логического доступа с использованием одной учетной записи путем открытия параллельных сессий логического доступа с использованием разных АРМ, в том числе виртуальных.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера запрещает одновременное открытие нескольких параллельных сессий логического доступа под одной и той же учётной записью с разных автоматизированных рабочих мест (АРМ), включая виртуальные машины.
Главная цель меры — исключить ситуацию, при которой скомпрометированная учётная запись используется злоумышленником параллельно с легитимным пользователем (что затрудняет своевременное обнаружение компрометации), а также предотвратить намеренное совместное использование одной учётной записи несколькими сотрудниками одновременно.
Так как мера реализуется только техническими средствами, необходимо:
- Настройку информационных систем и служб каталогов таким образом, чтобы при попытке открытия новой сессии под учётной записью, уже имеющей активную сессию с другого АРМ, происходил отказ в доступе либо принудительное завершение предыдущей сессии — для систем на базе Active Directory и терминальных служб данная настройка штатная и не требует отдельного средства защиты информации;
- Централизованный контроль активных сессий (Single Session Enforcement) через систему управления доступом или специализированные средства терминального доступа — там, где парк систем неоднороден и штатных доменных политик недостаточно для единой точки контроля;
- Регистрацию попыток открытия параллельных сессий под одной учётной записью для последующего анализа на предмет возможной компрометации.
Класс используемых средств — служба каталогов с политикой ограничения одновременных сеансов (штатная возможность для доменных систем); при неоднородном парке систем — специализированные средства терминального доступа и виртуализации рабочих столов (VDI), системы контроля сессий.
Примеры таких средств:
- Иностранные: Citrix Virtual Apps and Desktops, Microsoft Remote Desktop Services (ограничение сессий) и пр.
- Российские сертифицированные (ФСТЭК): «Термидеск», Astra Linux (совместно со средствами разграничения сессий) и др.
- Открытый код: FreeRDP (с ограничениями на стороне сервера) и др.
- Итоги интервью с администраторами информационных систем;
- Скриншоты настроек, ограничивающих количество одновременных сессий под одной учётной записью;
- Результаты тестирования (попытка одновременного входа под одной учётной записью с двух разных АРМ), подтверждающие срабатывание запрета;
- Журналы событий, подтверждающие регистрацию попыток открытия параллельных сессий.
- Ограничение параллельных сессий настроено не для всех информационных систем (например, отсутствует для веб-приложений или мобильного доступа);
- Технические учётные записи и учётные записи для автоматизированных процессов исключены из-под действия запрета без документированного обоснования;
- При обнаружении попытки открытия параллельной сессии система не уведомляет администратора безопасности;
- Виртуальные АРМ (в инфраструктуре VDI) не учитываются при определении количества активных сессий наравне с физическими.
Не выявлены.
Не выявлены.
Обеспечение возможности выполнения субъектом логического доступа - работниками финансовой организации процедуры принудительного прерывания сессии логического доступа и (или) приостановки осуществления логического доступа (с прекращением отображения на мониторе АРМ информации, доступ к которой получен в рамках сессии осуществления логического доступа).
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Суть меры заключается в предоставлении сотрудникам финансовой организации (субъектам логического доступа) технической возможности самостоятельно, по своей инициативе, принудительно прервать сессию логического доступа и/или приостановить осуществление логического доступа.
Главная цель меры — защита информации от несанкционированного доступа в ситуациях, когда сотрудник временно покидает рабочее место, но не хочет или не может завершить все текущие операции. Возможность быстро заблокировать экран или завершить сессию позволяет предотвратить доступ посторонних лиц к конфиденциальной информации.
Технический характер меры предполагает следующий набор действий:
- Настройку операционных систем и прикладного ПО таким образом, чтобы субъект логического доступа мог самостоятельно инициировать блокировку экрана (приостановку сессии) сочетанием клавиш или соответствующим элементом интерфейса;
- Настройку возможности принудительного завершения сессии логического доступа (выхода из системы) по инициативе пользователя, с корректным закрытием всех активных приложений и соединений;
- Обеспечение того, что при блокировке экрана прекращается отображение любой информации, полученной в рамках сессии, до момента повторной аутентификации (см. меру РД.15).
Отдельное специализированное средство защиты для реализации этой меры, как правило, не требуется — функция блокировки экрана и завершения сессии входит в базовую поставку современных операционных систем и прикладного ПО.
- Итоги интервью с пользователями и администраторами АРМ;
- Результаты тестирования (инициирование блокировки экрана и завершения сессии пользователем), подтверждающие корректную работу функции;
- Скриншоты настроек операционной системы (прикладного ПО), подтверждающие доступность данной функции пользователю.
- Функция принудительной блокировки экрана недоступна пользователю на части АРМ (например, отключена локальными настройками);
- При блокировке экрана часть информации (уведомления, превью писем) продолжает отображаться поверх экрана блокировки;
- Пользователи не осведомлены о наличии и способе использования данной функции, что снижает практическую эффективность меры;
- Функция реализована не для всех типов АРМ (например, отсутствует в терминальных сессиях или на тонких клиентах).
Не выявлены.
Не выявлены.
Автоматическое прерывание сессии логического доступа (приостановка осуществления логического доступа) по истечении установленного времени бездействия (неактивности) субъекта логического доступа, не превышающего 15 мин., с прекращением отображения на мониторе АРМ информации, доступ к которой получен в рамках сессии осуществления логического доступа.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Суть меры заключается в требовании автоматического прерывания сессии логического доступа (или её приостановки) по истечении установленного времени бездействия (неактивности) субъекта логического доступа, не превышающего 15 минут, с обязательным прекращением отображения на мониторе АРМ информации, доступ к которой был получен в рамках сессии.
Главная цель меры — исключить возможность несанкционированного доступа к информационным ресурсам в случае, когда пользователь оставил рабочее место без присмотра, забыв заблокировать экран. Автоматическая блокировка предотвращает доступ посторонних лиц к открытым сессиям и выполнение любых операций от имени авторизованного пользователя в его отсутствие.
Мера реализуется исключительно техническими средствами:
- Настройку операционных систем и (или) средств защиты информации на автоматическое включение блокировки экрана (приостановку сессии) по истечении периода бездействия пользователя, не превышающего 15 минут;
- Обеспечение прекращения отображения информации, полученной в рамках сессии, сразу после срабатывания автоматической блокировки;
- Единообразное применение данной настройки ко всем АРМ пользователей и эксплуатационного персонала, включая терминальные и удалённые сессии;
- Технический запрет на изменение пользователем установленного времени бездействия в сторону увеличения (см. также меру УЗП.11).
Класс используемых средств — операционные системы с политиками блокировки экрана (screen lock), средства централизованного управления конфигурациями (групповые политики).
Примеры таких средств:
- Иностранные: Microsoft Group Policy (Interactive logon: Machine inactivity limit) и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Dallas Lock 8.0-К и др.
- Открытый код: настройки экранной заставки (блокировки) дистрибутивов Linux (gsettings, loginctl) и др.
- Итоги интервью с администраторами АРМ;
- Скриншоты (выгрузки) групповых политик или иных настроек, подтверждающие установленное время бездействия не более 15 минут;
- Результаты тестирования (оставление сессии без активности) на выборке АРМ, подтверждающие фактическое срабатывание автоматической блокировки в установленное время;
- Результаты выборочной проверки, подтверждающие, что пользователи технически не могут увеличить установленное время бездействия.
- Время автоматической блокировки экрана превышает установленные 15 минут на части АРМ;
- Настройка применена не ко всем категориям устройств (например, отсутствует для терминальных серверов, серверов приложений с интерактивным входом);
- Пользователи технически имеют возможность изменить (увеличить или отключить) установленное время бездействия;
- Фактическое тестирование срабатывания автоматической блокировки не проводится, контроль ограничивается проверкой конфигурации.
Не выявлены.
Не выявлены.
Выполнение процедуры повторной аутентификации для продолжения осуществления логического доступа после его принудительного или автоматического прерывания (приостановки осуществления логического доступа), предусмотренного мерами РД.13 и РД.14 настоящей таблицы.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Суть меры заключается в требовании обязательного выполнения процедуры повторной аутентификации субъектом логического доступа для продолжения работы после того, как сессия была прервана или приостановлена. Это требование применяется как к случаям принудительного прерывания (инициатива пользователя, мера РД.13), так и к случаям автоматического прерывания (по истечении времени бездействия, мера РД.14).
Главная цель меры — исключить возможность несанкционированного доступа к информационным ресурсам в ситуациях, когда сессия была прервана (автоматически или по инициативе пользователя), но рабочая станция осталась физически доступной для посторонних лиц. Повторная аутентификация гарантирует, что продолжить работу сможет только тот пользователь, который знает (или имеет) соответствующие аутентификационные данные.
Мера выполняется силами технических средств защиты информации, а именно:
- Настройку операционных систем и прикладного ПО таким образом, чтобы после принудительного (мера РД.13) или автоматического (мера РД.14) прерывания сессии продолжение работы было технически невозможно без повторного прохождения процедуры аутентификации;
- Обеспечение того, что повторная аутентификация выполняется с той же строгостью, что и первичная (в том числе с соблюдением требования многофакторности, если оно применимо к соответствующей категории субъектов);
- Технический запрет на автоматическое (без участия пользователя) возобновление сессии в обход процедуры аутентификации.
- Итоги интервью с администраторами АРМ и информационных систем;
- Результаты тестирования (попытка продолжить работу после блокировки экрана без ввода аутентификационных данных), подтверждающие невозможность такого продолжения;
- Скриншоты настроек, подтверждающие обязательность повторной аутентификации после прерывания сессии.
- На части АРМ возможно продолжение работы после блокировки экрана без повторной аутентификации (например, из-за настроек энергосбережения, отключающих экран без блокировки сессии);
- Повторная аутентификация после прерывания сессии не требует того же уровня строгости, что и первичная (например, не запрашивается второй фактор МФА);
- Тестирование фактической невозможности обхода повторной аутентификации не проводится.
Не выявлены.
Не выявлены.
Использование на АРМ субъектов логического доступа встроенных механизмов контроля изменения базовой конфигурации оборудования (пароль на изменение параметров конфигурации системы, хранящихся в энергонезависимой памяти).
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Суть меры заключается в использовании на автоматизированных рабочих местах (АРМ) субъектов логического доступа встроенных механизмов контроля изменения базовой конфигурации оборудования. Таким механизмом является пароль на изменение параметров конфигурации системы, хранящихся в энергонезависимой памяти.
Под «базовой конфигурацией оборудования» понимаются настройки, хранящиеся в энергонезависимой памяти (например, BIOS/UEFI), которые определяют параметры загрузки системы, порядок загрузки устройств, включение/отключение интерфейсов и портов, настройки безопасности процессора и другие низкоуровневые параметры оборудования.
Главная цель меры — защитить базовые настройки оборудования от несанкционированного изменения со стороны пользователей или злоумышленников.
Организационные меры для данного требования не предусмотрены — реализация строится на технических решениях:
- Использование встроенных в BIOS/UEFI механизмов защиты паролем изменения параметров базовой конфигурации оборудования (порядка загрузки устройств, включения/отключения портов и интерфейсов, параметров безопасности процессора);
- Установку уникальных паролей BIOS/UEFI на каждом АРМ силами эксплуатационного персонала при вводе оборудования в эксплуатацию;
- Технический запрет на сброс пароля BIOS/UEFI пользователем без физического вмешательства эксплуатационного персонала (например, без вскрытия корпуса и работы с перемычками на материнской плате);
- Периодическую проверку того, что защита BIOS/UEFI паролем не отключена и не обойдена.
- Итоги интервью с администраторами АРМ и эксплуатационным персоналом, отвечающим за настройку оборудования;
- Результаты выборочной проверки настроек BIOS/UEFI на предмет наличия установленного пароля на изменение конфигурации;
- Акты ввода в эксплуатацию АРМ с отметкой о выполнении настройки защиты BIOS/UEFI паролем.
- Пароль BIOS/UEFI установлен не на всех АРМ, часть оборудования эксплуатируется с заводскими настройками;
- Используется единый (одинаковый) пароль BIOS/UEFI для всего парка оборудования, что снижает эффективность меры при компрометации одного устройства;
- Периодическая проверка наличия и действия пароля BIOS/UEFI не проводится;
- Пароль BIOS/UEFI известен широкому кругу лиц, включая пользователей АРМ, что обесценивает ограничение.
Не выявлены.
Не выявлены.