Осуществление логического доступа пользователями и эксплуатационным персоналом под уникальными и персонифицированными учетными записями.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы каждый пользователь и представитель эксплуатационного персонала осуществлял логический доступ к ресурсам финансовой организации исключительно под собственной учётной записью, однозначно идентифицирующей конкретного субъекта, а не под общими (групповыми), анонимными или обезличенными учётными записями.
Главная цель меры - обеспечить персональную ответственность каждого субъекта логического доступа за совершённые им действия: без уникальной персонификации невозможно достоверно установить, кто именно выполнил то или иное действие в информационной системе, что делает бессмысленным любое последующее расследование инцидентов и обесценивает результаты регистрации событий.
Так как мера носит сугубо технический характер, её внедрение сводится к следующим шагам:
- Настройка операционных систем, СУБД, прикладного и сетевого программного обеспечения (ПО) таким образом, чтобы вход в систему и выполнение любых операций были возможны только после успешной идентификации и аутентификации под персональной учётной записью;
- Технический запрет создания и использования групповых, общих, анонимных и гостевых учётных записей для логического доступа пользователей и эксплуатационного персонала (за исключением технологических учётных записей, для которых персонализируется ответственный за их использование);
- Централизованное управление учётными записями через каталог (например, Active Directory, LDAP-каталог) или систему класса IdM (Identity Management), обеспечивающее уникальность идентификаторов и исключающее их повторное использование;
- Технический контроль (блокировку) попыток входа под неперсонифицированными или разделяемыми учётными записями с регистрацией таких попыток в журнале событий.
Применимый класс средств - системы управления учётными записями и каталогами (IdM, службы каталогов), средства защиты от несанкционированного доступа (СЗИ от НСД).
Примеры таких средств:
- Иностранные: Microsoft Active Directory, Oracle Identity Manager, One Identity Manager и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Dallas Lock 8.0-К, Avanpost IDM и др.
- Открытый код: FreeIPA, OpenLDAP и др.
- Итоги интервью с представителями подразделения информационной безопасности и IT;
- Выгрузка перечня учётных записей из каталога (AD/LDAP) или системы IdM, подтверждающая отсутствие групповых и обезличенных учётных записей, используемых для логического доступа;
- Скриншоты настроек, запрещающих вход под групповыми (общими) учётными записями;
- Журналы событий аутентификации, подтверждающие регистрацию входов исключительно под персональными идентификаторами.
- В организации используются групповые или общие учётные записи для выполнения регламентных операций без персонализации ответственного;
- Технологические учётные записи используются сотрудниками для интерактивного входа наравне с персональными;
- Настройки, запрещающие вход под неперсонифицированными учётными записями, установлены не на всех информационных системах;
- При выявлении случаев использования обезличенных учётных записей отсутствует реакция со стороны подразделения информационной безопасности.
Не выявлены.
Не выявлены.
Контроль соответствия фактического состава разблокированных учетных записей фактическому составу легальных субъектов логического доступа.
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Речь идёт о периодическом сопоставлении перечня разблокированных (активных) учётных записей в информационных системах с перечнем легальных субъектов логического доступа - то есть работников, состоящих в трудовых отношениях с организацией, и представителей внешних (подрядных) организаций, имеющих действующие основания для доступа.
Главная цель меры - своевременно выявлять учётные записи, которые остаются разблокированными, хотя субъект, которому они принадлежат, уже утратил основания для логического доступа (уволен, переведён, истёк срок договора), и тем самым исключить возможность использования таких учётных записей для несанкционированного доступа.
На организационном уровне необходимо проводить периодические сверки перечня активных учётных записей с кадровыми данными и данными о действующих договорах с внешними организациями:
- Утвердить регламент, определяющий периодичность сверки (например, ежемесячно), источники данных о легальных субъектах (кадровая система, реестр договоров с подрядчиками) и ответственных за проведение сверки лиц;
- Проводить сверку выгрузки активных учётных записей с данными кадрового учёта и реестром действующих подрядных организаций;
- По фактам расхождений инициировать блокирование избыточных учётных записей и фиксировать результат сверки в акте.
Технически процесс сверки можно и нужно автоматизировать за счёт интеграции системы управления учётными записями с источниками кадровых данных:
- Системы класса IdM, автоматически формирующие перечень легальных субъектов на основании данных кадровой системы (HRM) и реестра подрядчиков и сверяющие его с фактическим составом разблокированных учётных записей в подключённых информационных системах;
- Автоматизированные отчёты (скрипты, задания по расписанию), сопоставляющие выгрузку из каталога (AD/LDAP) с данными кадровой системы и формирующие список расхождений для передачи ответственным лицам.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM).
Примеры таких средств:
- Иностранные: Microsoft Identity Manager, SailPoint IdentityIQ, One Identity Manager и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: FreeIPA, midPoint и др.
- Регламент проведения сверки фактического состава разблокированных учётных записей с составом легальных субъектов логического доступа;
- Акты (протоколы, отчёты) сверки за проверяемый период с указанием выявленных расхождений и принятых мер.
- Настройки интеграции IdM-системы (или иного средства автоматизации) с кадровой системой и реестром подрядчиков;
- Автоматически сформированные отчёты о расхождениях между активными учётными записями и составом легальных субъектов;
- Журналы блокирования учётных записей, подтверждающие устранение выявленных расхождений.
- Сверка проводится от случая к случаю, без закреплённой периодичности;
- Сверяются данные не по всем информационным системам, а только по отдельным (например, забыли про учётные записи в АБС);
- Данные о прекращении трудовых отношений или договоров с подрядчиками поступают в подразделение, отвечающее за учётные записи, с задержкой;
- Выявленные расхождения не приводят к фактическому блокированию учётных записей в разумный срок.
Не выявлены.
Не выявлены.
Контроль отсутствия незаблокированных учетных записей:
- уволенных работников;
- отсутствующих на рабочем месте более 90 календарных дней;
- работников внешних (подрядных) организаций, прекративших свою деятельность в организации.
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Мера предполагает контроль отсутствия в информационных системах незаблокированных учётных записей следующих категорий субъектов, фактически утративших основания для логического доступа:
1. Уволенных работников;
2. Работников, отсутствующих на рабочем месте более 90 календарных дней (например, в связи с длительным отпуском, отпуском по уходу за ребёнком, длительной болезнью);
3. Работников внешних (подрядных) организаций, прекративших свою деятельность в организации (истёк срок договора, договор расторгнут, завершены работы).
Главная цель меры — исключить существование «мёртвых» учётных записей, формально всё ещё активных, но принадлежащих субъектам, у которых больше нет законных оснований для доступа, поскольку такие учётные записи представляют собой канал несанкционированного доступа, использование которого крайне сложно связать с конкретным нарушителем.
Со стороны организационных мер требуется регламентировать порядок информирования подразделения, ответственного за управление учётными записями, о наступлении перечисленных событий:
- Утвердить регламент взаимодействия кадровой службы, подразделений — заказчиков услуг подрядных организаций и подразделения информационной безопасности, определяющий сроки и порядок передачи сведений об увольнении, длительном отсутствии работника или прекращении деятельности подрядной организации;
- Установить предельный срок блокирования учётной записи с момента наступления события (например, не позднее следующего рабочего дня);
- Проводить периодические контрольные сверки перечня активных учётных записей с кадровыми данными и данными о завершённых договорах.
В части технических средств необходимо автоматизировать блокирование учётных записей при наступлении контролируемых событий:
- Интеграция системы управления учётными записями (IdM, каталог) с кадровой системой для автоматического блокирования учётной записи при регистрации в кадровой системе факта увольнения или длительного отсутствия работника;
- Автоматизированный контроль срока действия учётных записей подрядных организаций, привязанный к дате окончания действия договора, с автоматическим блокированием по её наступлении;
- Регулярные автоматизированные отчёты (задания по расписанию) о неразблокированных учётных записях уволенных и длительно отсутствующих работников для оперативного реагирования.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM).
Примеры таких средств:
- Иностранные: Microsoft Identity Manager, SailPoint IdentityIQ и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: FreeIPA, midPoint и др.
- Регламент взаимодействия кадровой службы, подразделений-заказчиков и подразделения информационной безопасности по вопросам блокирования учётных записей;
- Служебные записки (заявки), подтверждающие своевременную передачу сведений об увольнении, длительном отсутствии работников и завершении договоров с подрядчиками;
- Акты сверки перечня активных учётных записей с кадровыми данными и реестром договоров.
- Настройки интеграции IdM-системы (каталога) с кадровой системой и реестром договоров;
- Журналы автоматического блокирования учётных записей с указанием даты и основания блокирования;
- Отчёты о неразблокированных учётных записях уволенных, длительно отсутствующих работников и работников прекративших деятельность подрядных организаций за проверяемый период.
- Сведения об увольнении или завершении договора с подрядчиком поступают в подразделение, отвечающее за учётные записи, с задержкой, превышающей установленный срок;
- Учётные записи работников, находящихся в длительном отпуске, не блокируются, так как процесс не охватывает эту категорию;
- Контроль не распространяется на всех работников внешних организаций (например, привлечённых через субподрядчиков);
- Автоматическая интеграция с кадровой системой настроена не для всех информационных систем, в части из них блокирование выполняется вручную и с нарушением сроков.
Не выявлены.
Не выявлены.
Контроль отсутствия незаблокированных учетных записей неопределенного целевого назначения.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Данная мера касается контроля отсутствия в информационных системах разблокированных учётных записей, назначение которых невозможно однозначно определить — то есть учётных записей, не привязанных к конкретному субъекту логического доступа (работнику, представителю подрядной организации) или к документированному технологическому процессу.
Главная цель меры — исключить существование «бесхозных» учётных записей с неясной принадлежностью и назначением, поскольку такие учётные записи не позволяют установить ответственного за их использование и создают неконтролируемый канал доступа, привлекательный для нарушителя.
Организационно это выражается в проведении периодической инвентаризации учётных записей с определением назначения каждой из них:
- Утвердить регламент, определяющий периодичность и порядок инвентаризации учётных записей (например, ежеквартально);
- В ходе инвентаризации для каждой активной учётной записи установить, принадлежит ли она конкретному субъекту логического доступа либо документированному технологическому процессу (сервисная, техническая учётная запись), и кто является ответственным за её использование;
- По итогам инвентаризации учётные записи, назначение которых установить не удалось, блокировать до выяснения обстоятельств, а результаты инвентаризации и принятые решения фиксировать в акте.
- Регламент проведения инвентаризации учётных записей на предмет определения их целевого назначения;
- Акты (протоколы, отчёты) инвентаризации с перечнем проверенных учётных записей и результатами определения их назначения;
- Свидетельства блокирования учётных записей неопределённого назначения, выявленных по результатам инвентаризации.
- Инвентаризация учётных записей проводится нерегулярно или не проводится вовсе;
- Инвентаризацией охвачены не все информационные системы;
- Для технических (сервисных) учётных записей отсутствует документированное назначение и ответственный, что не позволяет отличить их от учётных записей неопределённого назначения;
- Выявленные учётные записи неопределённого назначения не блокируются либо блокируются с существенной задержкой.
Не выявлены.
Не выявлены.