Запрет на использование технологии аутентификации с сохранением аутентификационных данных в открытом виде в СВТ.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера запрещает применение технологий аутентификации, при которых аутентификационные данные (пароли) сохраняются в средствах вычислительной техники (СВТ) — операционных системах, базах данных, конфигурационных файлах приложений — в открытом (незашифрованном, нехешированном) виде.
Главная цель меры — исключить возможность непосредственного хищения паролей в случае получения злоумышленником доступа к файловой системе, базе данных или памяти СВТ: при правильном хранении (хеширование с солью либо шифрование) компрометация носителя данных сама по себе не раскрывает пароли субъектов доступа.
Ввиду того, что мера реализуется только технически, необходимо:
- Использование операционных систем, СУБД и прикладного ПО, хранящих аутентификационные данные исключительно в виде криптографических хешей (с применением «соли» и стойких алгоритмов хеширования), либо в зашифрованном виде с использованием сертифицированных средств криптографической защиты информации (СКЗИ);
- Технический запрет на применение устаревших или заведомо небезопасных механизмов хранения паролей (обратимое шифрование слабыми алгоритмами, хранение в открытом виде в конфигурационных файлах, базах данных или реестре);
- Периодический технический контроль (сканирование конфигураций и хранилищ данных) на предмет выявления аутентификационных данных, сохранённых в открытом виде.
Класс используемых средств — средства сканирования конфигураций и анализа уязвимостей, встроенные механизмы хранения учётных данных операционных систем и СУБД.
Примеры таких средств:
- Иностранные: Microsoft Active Directory (хранение хешей паролей), Tenable Nessus (для выявления небезопасного хранения) и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol (сканер защищённости), Secret Net Studio и др.
- Открытый код: OpenLDAP (с современными схемами хеширования), OpenVAS и др.
- Итоги интервью с администраторами информационных систем и разработчиками внутренних приложений;
- Результаты сканирования (анализа конфигураций) информационных систем на предмет выявления аутентификационных данных, хранящихся в открытом виде;
- Выгрузки настроек СУБД и прикладного ПО, подтверждающие применение хеширования (шифрования) для хранения аутентификационных данных.
- Отдельные (как правило, устаревшие или самописные) приложения хранят пароли в открытом виде в конфигурационных файлах или базе данных;
- Используются слабые или устаревшие алгоритмы хеширования, не обеспечивающие достаточной криптографической стойкости;
- Периодическое сканирование на предмет небезопасного хранения аутентификационных данных не проводится;
- Резервные копии баз данных и конфигурационных файлов, содержащие аутентификационные данные, не защищены так же строго, как основные системы хранения.
Не выявлены.
Не выявлены.
Запрет на передачу аутентификационных данных в открытом виде по каналам и линиям связи и их передачу куда-либо, кроме средств или систем аутентификации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера объединяет два взаимосвязанных запрета:
1. Запрет на передачу аутентификационных данных (паролей, идентификаторов) по каналам и линиям связи в открытом (незашифрованном) виде — для этого должны использоваться только защищённые протоколы;
2. Запрет на передачу (направление, копирование) аутентификационных данных куда-либо, кроме непосредственно средств или систем аутентификации, — то есть исключение ситуаций, при которых пароли попадают в журналы приложений, системы мониторинга, аналитические системы или иные хранилища, не предназначенные для хранения аутентификационных данных.
Главная цель меры — предотвратить перехват и компрометацию аутентификационных данных при их передаче по сети, а также исключить их «утечку» в системы, не имеющие отношения к процессу аутентификации и не обеспечивающие для этого надлежащей защиты.
Реализация меры лежит полностью в технической плоскости и включает:
- Использование защищённых (шифрованных) протоколов передачи данных (TLS/SSL, SSH и аналогичных) для всех каналов, по которым передаются аутентификационные данные, включая внутреннюю сетевую инфраструктуру;
- Технический запрет на применение протоколов, передающих аутентификационные данные в открытом виде (устаревшие версии Telnet, FTP, HTTP без TLS, ранние версии протоколов аутентификации);
- Настройку систем логирования и мониторинга таким образом, чтобы аутентификационные данные не попадали в журналы событий, системы аналитики и иные хранилища, не относящиеся непосредственно к средствам аутентификации (маскирование или исключение полей с паролями при логировании);
- Периодический технический контроль (анализ сетевого трафика, аудит конфигураций) на предмет использования незащищённых протоколов или утечки аутентификационных данных в посторонние системы.
Класс используемых средств — средства криптографической защиты каналов связи (VPN, TLS-терминаторы), средства анализа сетевого трафика и выявления утечек данных (DLP).
Примеры таких средств:
- Иностранные: F5 BIG-IP (TLS-терминация), Wireshark (для контрольного анализа трафика) и пр.
- Российские сертифицированные (ФСТЭК): «С-Терра Шлюз», ViPNet Coordinator, InfoWatch Traffic Monitor и др.
- Открытый код: OpenSSL/OpenVPN, Wireshark и др.
- Итоги интервью с администраторами сетевой инфраструктуры и разработчиками внутренних приложений;
- Результаты анализа сетевого трафика (или конфигураций протоколов), подтверждающие отсутствие передачи аутентификационных данных в открытом виде;
- Выгрузки настроек систем логирования, подтверждающие маскирование или исключение аутентификационных данных из журналов событий;
- Результаты выборочной проверки (аудита) конфигураций информационных систем на предмет использования незащищённых протоколов.
- Отдельные внутренние сервисы или устаревшее оборудование продолжают использовать незащищённые протоколы передачи данных (Telnet, HTTP без TLS);
- Пароли или их фрагменты попадают в журналы событий приложений или систем мониторинга без маскирования;
- Анализ сетевого трафика и конфигураций на предмет утечки аутентификационных данных не проводится на регулярной основе;
- Аутентификационные данные передаются по электронной почте или в мессенджерах при первичной выдаче пользователю без последующей обязательной смены.
Не выявлены.
Не выявлены.
Смена паролей пользователей не реже одного раза в год.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Суть меры заключается в установлении требования к периодической смене паролей пользователей (субъектов логического доступа) с периодичностью не реже одного раза в год. Это означает, что максимальный срок действия пароля для пользователей не должен превышать 365 дней.
Главная цель меры — снизить риски компрометации паролей за счёт ограничения времени их использования.
Мера подразумевает исключительно технические меры защиты, а именно:
- Настройку в операционных системах, каталогах (Active Directory, LDAP) и прикладных информационных системах политики максимального срока действия пароля пользователя, не превышающего 365 дней;
- Автоматическое информирование пользователя (уведомление) о приближающемся истечении срока действия пароля;
- Технический запрет на продолжение работы под учётной записью с истёкшим сроком действия пароля без его обязательной смены;
- Технический запрет на установку пользователем нового пароля, совпадающего с одним из ранее использовавшихся (история паролей).
Класс используемых средств — службы каталогов и системы управления учётными записями (IdM) со встроенной политикой паролей.
Примеры таких средств:
- Иностранные: Microsoft Active Directory (Password Policy) и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Avanpost IDM и др.
- Открытый код: FreeIPA, OpenLDAP (совместно с модулями контроля срока действия пароля) и др.
- Итоги интервью с администраторами информационных систем;
- Скриншоты (выгрузки) настроек политики паролей, подтверждающие максимальный срок действия пароля не более 365 дней;
- Выгрузка отчёта о датах последней смены паролей пользователей, подтверждающая соблюдение установленной периодичности;
- Результаты тестирования (попытка входа под учётной записью с истёкшим сроком действия пароля без его смены), подтверждающие срабатывание требования.
- Политика максимального срока действия пароля настроена не для всех информационных систем, к которым пользователи осуществляют логический доступ;
- Отдельные учётные записи (например, технические или редко используемые) исключены из-под действия политики без документированного обоснования;
- Пользователи обходят требование, меняя пароль формально (на очень похожий) при отсутствии контроля истории паролей;
- Отчётность о соблюдении срока действия паролей не формируется, нарушения выявляются только по факту инцидента.
Не выявлены.
Не выявлены.
Смена паролей эксплуатационного персонала не реже одного раза в квартал.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Суть меры заключается в установлении требования к периодической смене паролей эксплуатационного персонала с периодичностью не реже одного раза в квартал (т.е. не реже одного раза в 90 дней).
Главная цель меры — снизить риски компрометации паролей эксплуатационного персонала за счёт более частой (по сравнению с рядовыми пользователями) смены паролей. Эксплуатационный персонал обладает привилегированными правами доступа, и компрометация их учётных данных может привести к наиболее серьёзным последствиям для организации.
Так как речь идёт о чисто технической мере, реализация включает:
- Настройку раздельной (более строгой) политики максимального срока действия пароля эксплуатационного персонала, не превышающего 90 дней, — для доменных систем это штатная возможность (например, Fine-Grained Password Policy в Active Directory), не требующая отдельного средства защиты информации; для неоднородного парка систем и оборудования, где такой штатной политики нет, применяются системы управления привилегированным доступом (PAM);
- Применение более строгого контроля соблюдения данной политики по сравнению с учётными записями рядовых пользователей — с учётом повышенной критичности привилегированных прав доступа;
- Технический запрет на продолжение административной работы под учётной записью с истёкшим сроком действия пароля;
- Технический запрет на повторное использование ранее применявшихся паролей (история паролей) для привилегированных учётных записей.
Класс используемых средств — служба каталогов с раздельной политикой паролей для привилегированных учётных записей (штатная возможность, например Fine-Grained Password Policy); для централизованного контроля неоднородного парка систем — системы управления привилегированным доступом (PAM).
Примеры таких средств:
- Иностранные: Microsoft Active Directory (Fine-Grained Password Policy), CyberArk PAM и пр.
- Российские сертифицированные (ФСТЭК): Indeed Privileged Access Manager, «Система контроля привилегированных пользователей SafeInspect» и др.
- Открытый код: Teleport и др.
- Итоги интервью с эксплуатационным персоналом и подразделением информационной безопасности;
- Скриншоты (выгрузки) настроек политики паролей для привилегированных учётных записей, подтверждающие максимальный срок действия не более 90 дней;
- Выгрузка отчёта о датах последней смены паролей эксплуатационного персонала;
- Результаты тестирования (попытка административного входа под учётной записью с истёкшим сроком действия пароля), подтверждающие срабатывание требования.
- Политика срока действия пароля для эксплуатационного персонала не отличается от политики для рядовых пользователей (не учитывает более строгий квартальный порог);
- Встроенные (сервисные) учётные записи оборудования не охвачены политикой смены паролей;
- Смена паролей выполняется формально, без фактического изменения сложности пароля;
- Контроль соблюдения квартальной периодичности не формализован, нарушения выявляются несистемно.
Не выявлены.
Не выявлены.
Использование пользователями паролей длиной не менее восьми символов.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Суть меры заключается в установлении требования к минимальной длине паролей пользователей (субъектов логического доступа, не относящихся к эксплуатационному персоналу) — не менее восьми символов.
Главная цель меры — повысить устойчивость паролей к подбору (методами перебора, атаками по словарю и т.п.) за счёт увеличения их длины. Чем длиннее пароль, тем больше возможных комбинаций и тем сложнее его подобрать злоумышленнику.
Мера реализуется на техническом уровне без организационной составляющей:
- Настройку в операционных системах, каталогах и прикладных информационных системах политики минимальной длины пароля пользователей — не менее восьми символов;
- Технический запрет на установку (сохранение) пользователем пароля короче установленного минимума;
- Распространение данной настройки на все информационные системы, к которым пользователи осуществляют логический доступ.
Класс используемых средств — службы каталогов и системы управления учётными записями (IdM) со встроенной политикой паролей.
Примеры таких средств:
- Иностранные: Microsoft Active Directory (Minimum Password Length) и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Avanpost IDM и др.
- Открытый код: FreeIPA, OpenLDAP и др.
- Итоги интервью с администраторами информационных систем;
- Скриншоты (выгрузки) настроек политики паролей, подтверждающие минимальную длину не менее восьми символов;
- Результаты тестирования (попытка установки пароля короче восьми символов), подтверждающие блокирование такой попытки.
- Политика минимальной длины пароля настроена не для всех информационных систем;
- Требование к длине пароля установлено на уровне регламента, но технически не контролируется (пользователь фактически может задать более короткий пароль);
- Отдельные унаследованные системы технически не поддерживают установку минимальной длины пароля восемь и более символов, компенсирующие меры не приняты.
Не выявлены.
Не выявлены.
Использование эксплуатационным персоналом паролей длиной не менее шестнадцати символов.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Суть меры заключается в установлении требования к минимальной длине паролей эксплуатационного персонала — не менее шестнадцати символов. Эксплуатационный персонал — это сотрудники, осуществляющие эксплуатацию средств и систем защиты информации, а также информационной инфраструктуры финансовой организации (администраторы серверов, баз данных, сетевого оборудования, средств защиты информации и т.д.). В силу своих привилегий они имеют расширенный доступ к критичным системам, поэтому к их паролям предъявляются более строгие требования, чем к паролям рядовых пользователей.
Главная цель меры — существенно повысить устойчивость паролей эксплуатационного персонала к подбору (методами перебора, атаками по словарю и т.п.) за счёт значительного увеличения их длины. Пароль длиной 16 символов экспоненциально сложнее подобрать, чем 8-символьный, что критически важно для защиты привилегированных учётных записей.
Организационные меры для данного требования не предусмотрены — реализация строится на технических решениях:
- Настройку отдельной (более строгой) политики паролей для привилегированных (административных) учётных записей — минимальная длина пароля не менее шестнадцати символов; для доменных систем это штатная возможность (Fine-Grained Password Policy в Active Directory), не требующая отдельного средства защиты информации;
- Технический запрет на установку эксплуатационным персоналом пароля короче установленного минимума;
- Распространение данной настройки на все административные интерфейсы и системы, к которым эксплуатационный персонал осуществляет логический доступ, включая сетевое оборудование и средства защиты информации — там, где штатной политики службы каталогов недостаточно (оборудование и системы, не интегрированные с доменом), применяются системы управления привилегированным доступом (PAM).
Класс используемых средств — служба каталогов с раздельными политиками паролей (Fine-Grained Password Policy — штатная возможность); для оборудования и систем вне домена — системы управления привилегированным доступом (PAM).
Примеры таких средств:
- Иностранные: Microsoft Active Directory (Fine-Grained Password Policy), CyberArk PAM и пр.
- Российские сертифицированные (ФСТЭК): Indeed Privileged Access Manager, Secret Net Studio и др.
- Открытый код: Teleport и др.
- Итоги интервью с эксплуатационным персоналом и подразделением информационной безопасности;
- Скриншоты (выгрузки) настроек политики паролей для привилегированных учётных записей, подтверждающие минимальную длину не менее шестнадцати символов;
- Результаты тестирования (попытка установки административного пароля короче шестнадцати символов), подтверждающие блокирование такой попытки.
- Отдельная (более строгая) политика длины пароля для эксплуатационного персонала не настроена, применяется общая политика для рядовых пользователей;
- Требование распространяется не на все административные интерфейсы (например, отсутствует для встроенных консолей управления сетевым оборудованием);
- Встроенные (сервисные) учётные записи производителей оборудования используют пароли короче установленного минимума.
Не выявлены.
Не выявлены.
Использование при формировании паролей субъектов логического доступа символов, включающих буквы (в верхнем и нижнем регистрах) и цифры.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы при создании или смене пароля к информационным системам и ресурсам контура безопасности пользователи использовали символы как минимум трёх различных категорий: буквы в верхнем регистре (A-Z), буквы в нижнем регистре (a-z) и цифры (0-9), что снижает уязвимость к атакам полного или словарного перебора.
Главная цель меры — существенно повысить устойчивость паролей к подбору (методами перебора, атаками по словарю и т.п.) за счёт увеличения их сложности. Пароль, состоящий только из букв одного регистра, значительно легче подобрать, чем пароль, содержащий буквы разных регистров и цифры. Использование символов из разных групп расширяет пространство возможных комбинаций, что делает перебор паролей вычислительно трудоёмким для злоумышленника.
Мера выполняется силами технических средств защиты информации, а именно:
- Настройку в операционных системах, каталогах и прикладных информационных системах политики сложности пароля, требующей одновременного использования заглавных и строчных букв, а также цифр;
- Технический запрет на установку пароля, не соответствующего установленным требованиям сложности;
- Распространение данной настройки на все информационные системы, к которым субъекты логического доступа осуществляют вход.
Класс используемых средств — службы каталогов и системы управления учётными записями (IdM) со встроенной политикой сложности паролей.
Примеры таких средств:
- Иностранные: Microsoft Active Directory (Password must meet complexity requirements) и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Avanpost IDM и др.
- Открытый код: FreeIPA, pam_pwquality (Linux) и др.
- Итоги интервью с администраторами информационных систем;
- Скриншоты (выгрузки) настроек политики сложности паролей;
- Результаты тестирования (попытка установки пароля без цифр или без букв разных регистров), подтверждающие блокирование такой попытки.
- Политика сложности пароля настроена не для всех информационных систем;
- Требование к сложности пароля декларировано в регламенте, но технически не контролируется;
- Отдельные унаследованные системы не поддерживают проверку сложности пароля, компенсирующие меры не приняты.
Не выявлены.
Не выявлены.
Запрет использования в качестве паролей субъектов логического доступа легко вычисляемых сочетаний букв и цифр (например, имена, фамилии, наименования, общепринятые сокращения).
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера дополняет требования к длине и сложности паролей (РД.21—РД.23) запретом на использование легко вычисляемых (предсказуемых) комбинаций — личных данных субъекта (имени, фамилии, даты рождения), наименований организации или её подразделений, общепринятых сокращений и иных сочетаний, которые злоумышленник может подобрать не перебором, а логическим предположением или методами социальной инженерии.
Главная цель меры — исключить класс паролей, формально соответствующих требованиям длины и сложности, но фактически легко угадываемых, поскольку такие пароли сводят на нет эффект от остальных парольных требований.
Мера реализуется исключительно организационными методами и предполагает:
- Закрепление во внутреннем нормативном документе (парольной политике) прямого запрета на использование в паролях личных данных субъекта, наименований организации, общепринятых сокращений и иных легко вычисляемых сочетаний, с приведением показательных примеров недопустимых паролей;
- Информирование (инструктаж) субъектов логического доступа об этом требовании при первичном допуске к работе и периодически в рамках повышения осведомлённости по вопросам информационной безопасности;
- Включение данного требования в памятки и инструкции по формированию надёжных паролей, доводимые до сведения пользователей и эксплуатационного персонала.
- Внутренний нормативный документ (парольная политика), содержащий запрет на использование легко вычисляемых сочетаний в паролях;
- Листы ознакомления субъектов логического доступа с требованиями к формированию паролей;
- Материалы инструктажа (памятки) по формированию надёжных паролей.
- Запрет декларирован в документе, но не проверяется на практике — технические средства контроля «слабых» паролей на основе словарей и типовых шаблонов не используются;
- Субъекты логического доступа не информируются о данном требовании при первичном допуске;
- Инструктаж проводится формально, без разъяснения конкретных примеров недопустимых паролей;
- Требование не пересматривается и не актуализируется с учётом современных методов подбора паролей (атаки по маскам, использование утёкших баз данных).
Не выявлены.
Не выявлены.
Обеспечение возможности самостоятельной смены субъектами логического доступа своих паролей.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Суть меры заключается в предоставлении всем субъектам логического доступа (как рядовым пользователям, так и эксплуатационному персоналу) технической возможности самостоятельно, без обращения к администратору, изменять свои пароли (аутентификационные данные).
Главная цель меры — снизить нагрузку на административный персонал и повысить оперативность смены паролей пользователями (например, при подозрении на компрометацию, по требованию политики безопасности, при забывании пароля с использованием механизмов самовосстановления или по истечении срока действия). Это также способствует повышению безопасности, так как пользователи могут незамедлительно сменить пароль при возникновении подозрений на его компрометацию, не дожидаясь администратора.
Так как данная мера — целиком техническая, для её выполнения необходимо:
- Предоставление субъектам логического доступа штатной технической возможности самостоятельно изменить свой пароль без обращения к администратору (стандартная функция смены пароля в операционной системе, каталоге или портале самообслуживания);
- Реализацию механизма самостоятельного восстановления доступа при утрате (забывании) пароля — с обязательным подтверждением личности субъекта дополнительным способом (секретные вопросы, одноразовый код, обращение к service desk);
- Применение к самостоятельно устанавливаемому пользователем паролю тех же требований сложности, длины и истории паролей, что предусмотрены мерами РД.19—РД.23.
Класс используемых средств — службы каталогов и системы управления учётными записями (IdM) с функцией самообслуживания пользователей (self-service password reset).
Примеры таких средств:
- Иностранные: Microsoft Identity Manager (Self-Service Password Reset), Okta и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: FreeIPA (портал самообслуживания) и др.
- Итоги интервью с пользователями и администраторами информационных систем;
- Результаты тестирования (самостоятельная смена пароля пользователем), подтверждающие доступность и корректную работу функции;
- Скриншоты интерфейса самостоятельной смены (восстановления) пароля;
- Результаты выборочной проверки, подтверждающие применение к самостоятельно устанавливаемому паролю требований сложности, длины и истории паролей.
- Функция самостоятельной смены пароля доступна не для всех информационных систем, к части систем пароль меняет только администратор;
- Механизм восстановления пароля при его утрате не предусматривает достаточного подтверждения личности субъекта, что создаёт риск социальной инженерии;
- При самостоятельной смене пароля не проверяется его соответствие требованиям сложности и истории паролей;
- Пользователи не осведомлены о наличии функции самостоятельной смены пароля и продолжают обращаться к администраторам.
Не выявлены.
Не выявлены.
Хранение копий аутентификационных данных эксплуатационного персонала на выделенных МНИ или на бумажных носителях.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера предполагает создание и хранение резервных копий аутентификационных данных эксплуатационного персонала (в первую очередь — паролей от критичных привилегированных учётных записей, в том числе аварийных «break-glass» учётных записей) на выделенных машинных носителях информации (МНИ) либо на бумажных носителях, отдельно от систем, в которых эти данные используются.
Главная цель меры — обеспечить возможность восстановления доступа к критичным системам в аварийной ситуации (например, при недоступности эксплуатационного персонала, владеющего паролем, или при отказе средств централизованного управления доступом), не полагаясь исключительно на память конкретных сотрудников или на системы, которые сами могут быть недоступны в момент аварии.
Организационно это выражается в следующем:
- Определение перечня критичных привилегированных учётных записей, аутентификационные данные которых подлежат резервному хранению (аварийные учётные записи, учётные записи с полномочиями восстановления систем управления доступом);
- Утверждение порядка формирования, хранения и обновления резервных копий аутентификационных данных на выделенных МНИ или бумажных носителях (конвертах с печатью, сейф-пакетах);
- Определение места хранения (сейф, иное защищённое хранилище) и круга лиц, имеющих право доступа к резервным копиям аутентификационных данных;
- Установление порядка обновления резервных копий при плановой смене аутентификационных данных (см. также меры РД.19—РД.20, РД.29).
- Регламент (порядок) формирования, хранения и обновления резервных копий аутентификационных данных эксплуатационного персонала;
- Перечень критичных привилегированных учётных записей, аутентификационные данные которых подлежат резервному хранению;
- Акты закладки (обновления) резервных копий аутентификационных данных на МНИ или бумажных носителях.
- Перечень критичных учётных записей, подлежащих резервному хранению аутентификационных данных, не определён или неполон;
- Резервные копии аутентификационных данных не обновляются при плановой или внеплановой смене паролей, что делает их фактически бесполезными;
- Место хранения резервных копий не защищено надлежащим образом (общедоступный сейф, отсутствие контроля доступа);
- Факты обращения к резервным копиям (в аварийных ситуациях) не фиксируются документально.
Не выявлены.
Не выявлены.
Реализация защиты копий аутентификационных данных эксплуатационного персонала от НСД при их хранении на МНИ или бумажных носителях.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера дополняет требование РД.26 и устанавливает необходимость защиты самих резервных копий аутентификационных данных эксплуатационного персонала от несанкционированного доступа (НСД) в процессе их хранения на машинных носителях информации (МНИ) или бумажных носителях.
Главная цель меры — исключить ситуацию, при которой резервные копии критичных паролей, созданные во исполнение меры РД.26 для аварийных случаев, сами становятся уязвимым звеном — то есть хранятся без надлежащей защиты и могут быть скомпрометированы лицом, не имеющим полномочий на доступ к ним.
Со стороны организационных мер требуется:
- Определение требований к физической защите места хранения резервных копий аутентификационных данных (сейф с ограниченным кругом лиц, имеющих доступ, помещение с контролем доступа);
- Использование для бумажных носителей опечатанных конвертов (сейф-пакетов) с индикацией вскрытия, позволяющих визуально определить факт несанкционированного доступа;
- Для машинных носителей информации — применение шифрования содержимого носителя с ограничением круга лиц, обладающих ключом расшифрования;
- Ведение учёта (журнала) доступа к резервным копиям аутентификационных данных с фиксацией даты, времени, лица и цели обращения;
- Периодический контроль целостности хранения (проверка сохранности пломб (печатей), инвентаризация МНИ).
- Регламент, устанавливающий требования к защите резервных копий аутентификационных данных от несанкционированного доступа;
- Акты проверки состояния мест хранения (сейфов), опечатанных конвертов и сейф-пакетов;
- Журнал учёта доступа к резервным копиям аутентификационных данных;
- Свидетельства применения шифрования для машинных носителей информации, содержащих резервные копии аутентификационных данных.
- Резервные копии аутентификационных данных хранятся в местах с широким кругом доступа (незапираемый шкаф, общий сейф без разграничения доступа);
- Бумажные носители не опечатываются способом, позволяющим выявить факт вскрытия;
- Машинные носители информации с резервными копиями аутентификационных данных не зашифрованы;
- Журнал учёта доступа к резервным копиям не ведётся или ведётся формально, не позволяя восстановить историю обращений.
Не выявлены.
Не выявлены.
Регистрация персонификации, выдачи (передачи) и уничтожения персональных технических устройств аутентификации, реализующих многофакторную аутентификацию.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует ведения учёта (регистрации) всего жизненного цикла персональных технических устройств аутентификации, используемых для многофакторной аутентификации (аппаратных токенов, смарт-карт, USB-ключей и подобных устройств): их персонализации (привязки к конкретному субъекту), выдачи (передачи) субъекту и последующего уничтожения (вывода из эксплуатации).
Главная цель меры — обеспечить полную прослеживаемость обращения физических устройств аутентификации, поскольку без такого учёта невозможно достоверно установить, какому субъекту принадлежит конкретное устройство, находится ли оно у него на руках либо утрачено или не возвращено при увольнении, а также подтвердить факт надлежащего уничтожения выведенных из эксплуатации устройств.
Мера реализуется исключительно организационными методами и предполагает:
- Ведение реестра (журнала) персональных технических устройств аутентификации с указанием серийного (уникального) номера устройства, субъекта, за которым оно закреплено, и статуса устройства (выдано, возвращено, уничтожено);
- Оформление факта выдачи (передачи) устройства субъекту актом или иным документом с подписью получателя;
- Оформление факта возврата устройства (при увольнении, замене, окончании срока действия) и его последующего уничтожения актом с участием комиссии или ответственного лица;
- Периодическую сверку данных реестра с фактическим наличием устройств у субъектов и фактическим статусом многофакторной аутентификации в соответствующих системах.
- Регламент (порядок) регистрации персонификации, выдачи и уничтожения персональных технических устройств аутентификации;
- Реестр (журнал) персональных технических устройств аутентификации;
- Акты выдачи (передачи) устройств субъектам;
- Акты уничтожения (списания) устройств, выведенных из эксплуатации.
- Реестр устройств аутентификации ведётся не по всем выданным устройствам либо содержит устаревшие данные;
- Факт выдачи устройства субъекту не оформляется документально (акт отсутствует);
- При увольнении сотрудника устройство аутентификации не изымается и не деактивируется своевременно;
- Уничтожение выведенных из эксплуатации устройств не оформляется актом, что не позволяет подтвердить их фактическую утилизацию.
Не выявлены.
Не выявлены.
Смена аутентификационных данных в случае их компрометации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера обязывает незамедлительно менять аутентификационные данные (пароли, а для устройств многофакторной аутентификации — переоформлять либо блокировать устройство) при выявлении факта их компрометации — то есть в случаях, когда есть основания полагать, что аутентификационные данные стали известны или могли стать известны лицу, не имеющему на это полномочий.
Главная цель меры — минимизировать время, в течение которого скомпрометированные аутентификационные данные остаются действующими и потенциально могут использоваться злоумышленником, независимо от того, наступил ли для этого плановый срок смены пароля по мерам РД.19—РД.20.
Реализация носит организационный характер и включает:
- Определение во внутреннем нормативном документе признаков (событий), при которых аутентификационные данные считаются скомпрометированными или потенциально скомпрометированными (утеря устройства аутентификации, подозрение на фишинг, ввод пароля на постороннем ресурсе, инцидент информационной безопасности);
- Установление обязанности субъекта логического доступа немедленно сообщать о подозрении на компрометацию своих аутентификационных данных в подразделение информационной безопасности или service desk;
- Установление порядка и предельного срока внеплановой смены аутентификационных данных (или блокирования/переоформления устройства аутентификации) при получении сигнала о компрометации;
- Фиксацию факта компрометации и принятых мер в журнале инцидентов информационной безопасности.
- Внутренний нормативный документ, определяющий признаки компрометации аутентификационных данных и порядок реагирования;
- Журнал (реестр) инцидентов, связанных с компрометацией аутентификационных данных, с указанием принятых мер;
- Свидетельства внеплановой смены аутентификационных данных (журналы смены паролей, акты переоформления устройств аутентификации) по зафиксированным случаям компрометации.
- Субъекты логического доступа не осведомлены о необходимости и порядке сообщения о подозрении на компрометацию своих аутентификационных данных;
- Сроки внеплановой смены аутентификационных данных при подтверждённой компрометации не соблюдаются;
- Факты компрометации не фиксируются в едином журнале (реестре) инцидентов, что не позволяет оценить масштаб и повторяемость таких случаев;
- При компрометации пароля не проводится анализ возможных последствий (например, не проверяется, использовался ли этот же пароль для доступа к другим ресурсам).
Не выявлены.
Не выявлены.