Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала, обладающего привилегированными правами логического доступа, позволяющими осуществить деструктивное воздействие, приводящее к нарушению выполнения бизнес-процессов или технологических процессов финансовой организации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера охватывает организацию автоматизированной регистрации (журналирования) событий защиты информации, связанных с действиями эксплуатационного персонала, обладающего привилегированными правами логического доступа, использование которых потенциально может привести к деструктивному воздействию, — то есть к нарушению штатного выполнения бизнес-процессов или технологических процессов финансовой организации, а также с контролем таких действий.
Главная цель меры — обеспечить возможность выявления и расследования случаев злоупотребления привилегированными полномочиями администраторами и иным эксплуатационным персоналом, поскольку именно эта категория субъектов обладает техническими возможностями, достаточными для причинения наиболее существенного ущерба, и потому нуждается в усиленном контроле её действий.
Реализация носит сугубо технический характер и охватывает настройку регистрации и контроля действий привилегированных пользователей. Штатный аудит на уровне операционных систем, СУБД, сетевого оборудования и прикладного ПО закрывает саму регистрацию таких действий без отдельного приобретения средства защиты информации, но не решает задачу контроля — записи сессий привилегированного доступа, оперативного оповещения о деструктивных операциях и сквозной корреляции между разнородными источниками, для чего и нужны специализированные PAM и SIEM. Основные направления технической реализации:
- Настройка расширенного аудита действий привилегированных учётных записей на уровне операционных систем, СУБД, сетевого оборудования и прикладного ПО, охватывающая операции, способные привести к деструктивному воздействию (остановка сервисов, изменение критичных конфигураций, удаление данных, отключение средств защиты);
- Применение специализированных систем контроля действий привилегированных пользователей (PAM, Privileged Access Management), обеспечивающих запись сессий привилегированного доступа и журналирование выполненных команд;
- Централизованный сбор событий, связанных с действиями эксплуатационного персонала, в SIEM-системе с настройкой правил корреляции для выявления потенциально деструктивных операций.
Класс используемых средств — встроенные средства аудита ОС/СУБД/сетевого оборудования (штатная регистрация); системы контроля действий привилегированных пользователей (PAM) и системы управления событиями информационной безопасности (SIEM) — для записи сессий и централизованной корреляции.
Примеры таких средств:
- Иностранные: CyberArk PAM, BeyondTrust Privileged Remote Access и пр.
- Российские сертифицированные (ФСТЭК): «Система контроля привилегированных пользователей SafeInspect», Indeed Privileged Access Manager, MaxPatrol SIEM и др.
- Открытый код: Teleport, Wazuh и др.
- Настройки систем PAM и SIEM, подтверждающие регистрацию сессий и действий эксплуатационного персонала, обладающего привилегированными правами логического доступа;
- Записи сессий привилегированного доступа (видеозаписи, журналы команд), выборочно за проверяемый период;
- Правила корреляции SIEM-системы, настроенные на выявление потенциально деструктивных действий привилегированного персонала;
- Итоги интервью с подразделением информационной безопасности о порядке реагирования на выявленные подозрительные действия.
- Регистрация действий привилегированного персонала не включена или настроена не на все критичные события;
- Журналирование настроено не на всех компонентах инфраструктуры, где работают привилегированные пользователи;
- Записи сессий привилегированного доступа не анализируются, а хранятся только для факта, без реального контроля действий.
Не выявлены.
Не выявлены.
Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала и пользователей, обладающих правами логического доступа, в том числе в АС, позволяющими осуществить операции (транзакции), приводящие к финансовым последствиям для финансовой организации, клиентов и контрагентов.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Настоящая мера предполагает организацию автоматизированной регистрации (журналирования) событий защиты информации, связанных с действиями эксплуатационного персонала и пользователей, обладающих правами логического доступа (в том числе в автоматизированных системах), позволяющими осуществлять операции (транзакции), приводящие к финансовым последствиям для финансовой организации, её клиентов и контрагентов, а также с контролем таких действий.
Главная цель меры — обеспечить полную прослеживаемость финансово значимых операций до конкретного субъекта, их совершившего, что необходимо как для расследования мошеннических операций и операционных ошибок, так и для подтверждения правомерности проведённых операций перед клиентами, контрагентами и регуляторами.
Внедрение меры выполняется исключительно техническими средствами и предполагает настройку регистрации операций (транзакций), имеющих финансовые последствия, во всех АС, где такие операции выполняются. Основные направления технической реализации:
- Настройка встроенного аудита автоматизированных банковских систем (АБС) и иных прикладных систем, обеспечивающая регистрацию каждой финансово значимой операции с указанием инициировавшего её субъекта;
- Применение средств мониторинга активности в базах данных (DAM, Database Activity Monitoring) для регистрации операций на уровне СУБД, минуя штатный интерфейс прикладной системы;
- Централизованный сбор и хранение журналов финансово значимых операций в SIEM-системе с ограничением доступа персонала, чьи действия регистрируются, к этим журналам.
Класс используемых средств — средства мониторинга активности в базах данных (DAM), системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
- Иностранные: Imperva Database Security, IBM Guardium и пр.
- Российские сертифицированные (ФСТЭК): «Гарда БД», MaxPatrol SIEM, RuSIEM и др.
- Открытый код: Wazuh, Apache Kafka (для централизованного сбора событий) и др.
- Настройки аудита АБС и иных прикладных систем, подтверждающие регистрацию финансово значимых операций с указанием субъекта;
- Настройки средств мониторинга активности в базах данных (DAM), выборочные записи журналов финансово значимых операций;
- Настройки разграничения доступа к журналам финансово значимых операций, подтверждающие отсутствие у контролируемого персонала возможности их изменения;
- Итоги интервью с подразделением информационной безопасности и владельцами АБС.
- Регистрация действий с финансово-значимыми операциями не включена или настроена не на все типы операций;
- Журналирование настроено не на всех банковских автоматизированных системах, где выполняются финансово-значимые операции;
- Персонал, чьи действия регистрируются, имеет доступ к журналам своих собственных действий, что позволяет ему скрывать следы нарушений.
Не выявлены.
Не выявлены.
Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала, обладающего правами по управлению логическим доступом.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
В рамках данной меры организуется автоматизированная регистрация (журналирование) событий защиты информации, связанных с действиями эксплуатационного персонала, обладающего правами по управлению логическим доступом (администраторов учётных записей, администраторов систем IdM, лиц, исполняющих решения распорядителей логического доступа), а также контроль таких действий.
Главная цель меры — обеспечить подотчётность лиц, непосредственно управляющих доступом других субъектов, поскольку от корректности и добросовестности их действий зависит достоверность всей системы управления логическим доступом, включая меры УЗП.6—УЗП.9, и злоупотребления на этом уровне способны обесценить эффективность остальных мер.
Мера полностью реализуется на техническом уровне: её внедрение предполагает настройку регистрации операций управления доступом. Основные направления технической реализации:
- Настройка аудита операций управления учётными записями и правами доступа (создание, изменение, блокирование учётных записей, назначение и отзыв ролей) в системе управления доступом (IdM) и в каталоге (AD/LDAP);
- Централизованный сбор журналов действий администраторов учётных записей и системы IdM в SIEM-системе с ограничением доступа таких администраторов к собственным журналам аудита;
- Настройка регистрации действий администраторов, выполняемых в обход штатного процесса IdM (прямые изменения в целевых системах), с сопоставлением этих действий с санкционированными заявками.
Класс используемых средств — системы управления учётными записями и правами доступа (IdM), системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
- Иностранные: Microsoft Active Directory (аудит изменений), SailPoint IdentityIQ и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights, MaxPatrol SIEM и др.
- Открытый код: FreeIPA (аудит), Wazuh и др.
- Настройки аудита системы IdM и каталога (AD/LDAP), подтверждающие регистрацию операций управления учётными записями и правами доступа;
- Настройки SIEM-системы, подтверждающие централизованный сбор и ограничение доступа к журналам действий администраторов;
- Выборочные записи журналов, подтверждающие сопоставление действий администраторов с санкционированными заявками;
- Итоги интервью с подразделением информационной безопасности о порядке контроля действий администраторов доступа.
- Регистрация действий по управлению логическим доступом не включена или настроена не на все типы операций;
- Журналирование настроено не на всех системах, где осуществляется управление логическим доступом (например, забыли про резервные IdM-системы или отдельные АС);
- Журналы действий администраторов доступны для изменения самим администраторам, что позволяет скрыть следы несанкционированных операций.
Не выявлены.
Не выявлены.
Регистрация событий защиты информации, связанных с действиями по управлению учетными записями и правами субъектов логического доступа.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
В основе меры — организация автоматизированной регистрации (журналирования) событий защиты информации, связанных непосредственно с операциями управления учётными записями и правами субъектов логического доступа: созданием, изменением, блокированием и удалением учётных записей, а также предоставлением, изменением и отзывом прав логического доступа.
Главная цель меры — сформировать полную и достоверную доказательную базу всех изменений в составе учётных записей и прав логического доступа организации, обеспечивающую возможность контроля соответствия фактических прав эталонной информации (мера УЗП.9) и расследования инцидентов, связанных с несанкционированным изменением прав доступа.
Поскольку организационная составляющая для этой меры не предусмотрена, реализация сводится к настройке автоматической регистрации всех операций управления учётными записями и правами доступа. Основные направления технической реализации:
- Использование встроенных средств аудита каталога (Active Directory, LDAP-каталог) и системы управления доступом (IdM), регистрирующих создание, изменение, блокирование и удаление учётных записей, а также предоставление и отзыв прав доступа;
- Централизованный сбор данных о таких операциях в SIEM-системе для последующего анализа и длительного хранения;
- Настройка оповещений о нештатных операциях управления учётными записями и правами (например, о предоставлении прав в обход штатного процесса согласования).
Для каждой операции должны фиксироваться как минимум: дата и время операции, идентификатор субъекта (администратора), выполнившего операцию, идентификатор учётной записи или субъекта, в отношении которого выполнена операция, вид операции (создание, изменение, блокирование, предоставление прав, отзыв прав), результат операции.
Класс используемых средств — системы управления учётными записями и правами доступа (IdM), системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
- Иностранные: Microsoft Active Directory, SailPoint IdentityIQ и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights, MaxPatrol SIEM и др.
- Открытый код: FreeIPA, Wazuh и др.
- Настройки аудита каталога и системы IdM, подтверждающие регистрацию операций управления учётными записями и правами доступа;
- Журналы (логи) событий, содержащие записи об операциях создания, изменения, блокирования учётных записей и предоставления (отзыва) прав доступа за проверяемый период;
- Настройки SIEM-системы (при использовании), подтверждающие централизованный сбор указанных событий;
- Настройки оповещений о нештатных операциях управления учётными записями и правами доступа.
- Регистрация действий по управлению логическим доступом не включена или настроена не на все типы операций;
- Журналирование настроено не на всех системах, где осуществляется управление логическим доступом (например, забыли про резервные IdM-системы или отдельные АС);
- Журналы операций управления учётными записями и правами не анализируются на предмет выявления нештатных (несогласованных) изменений.
Не выявлены.
Не выявлены.
Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала, обладающего правами по управлению техническими мерами, реализующими многофакторную аутентификацию.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Данная мера обязывает организовать автоматизированную регистрацию (журналирование) событий защиты информации, связанных с действиями эксплуатационного персонала, обладающего правами по управлению техническими средствами многофакторной аутентификации (МФА), — их настройкой, привязкой и отвязкой факторов аутентификации субъектов, отключением требования МФА, а также с контролем таких действий.
Главная цель меры — исключить возможность необнаруживаемого ослабления защиты, обеспечиваемой многофакторной аутентификацией, поскольку получение контроля над средствами управления МФА фактически эквивалентно возможности обойти этот рубеж защиты в отношении любого субъекта, а без регистрации таких действий подобное вмешательство останется незамеченным.
Технически данная мера реализуется через настройку регистрации операций управления средствами МФА. Основные направления технической реализации:
- Настройка аудита средств (сервера, платформы) многофакторной аутентификации, регистрирующего операции привязки и отвязки факторов аутентификации (токенов, приложений-аутентификаторов, биометрических данных) к учётным записям субъектов, а также операции изменения политик МФА и временного отключения требования дополнительного фактора;
- Централизованный сбор журналов действий администраторов средств МФА в SIEM-системе с ограничением доступа таких администраторов к собственным журналам аудита;
- Настройка оповещений о критичных операциях (отключение МФА для учётной записи, массовая отвязка факторов) для оперативного реагирования подразделения информационной безопасности.
Класс используемых средств — средства многофакторной аутентификации, системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
- Иностранные: RSA SecurID, Duo Security и пр.
- Российские сертифицированные (ФСТЭК): «Мультифактор», JaCarta (программные компоненты), MaxPatrol SIEM и др.
- Открытый код: privacyIDEA, Wazuh и др.
- Настройки аудита сервера (платформы) МФА, подтверждающие регистрацию операций привязки, отвязки факторов и изменения политик МФА;
- Журналы (логи) событий управления средствами МФА за проверяемый период;
- Настройки SIEM-системы, подтверждающие централизованный сбор указанных событий и ограничение доступа к ним администраторов МФА;
- Настройки оповещений о критичных операциях управления средствами МФА.
- Регистрация действий по управлению MFA не включена или настроена не на все типы операций;
- Журналирование настроено не на всех MFA-системах (например, забыли про резервные MFA-серверы или отдельные компоненты);
- Оповещения о критичных операциях управления МФА (отключение МФА, массовая отвязка факторов) не настроены.
Не выявлены.
Не выявлены.
Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала, обладающего правами по изменению параметров настроек средств и систем защиты информации, параметров настроек АС, связанных с защитой информации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера сводится к организации автоматизированной регистрации (журналирования) событий защиты информации, связанных с действиями эксплуатационного персонала, обладающего правами по изменению параметров настроек средств и систем защиты информации, а также параметров настроек автоматизированных систем (АС), связанных с защитой информации, а также с контролем таких действий.
Мера дополняет меру УЗП.11 (техническое исключение бесконтрольного изменения таких параметров пользователями): если УЗП.11 закрывает возможность несанкционированного изменения со стороны обычных пользователей, то настоящая мера обеспечивает регистрацию и контроль изменений, правомерно вносимых уполномоченным эксплуатационным персоналом (администраторами).
Главная цель меры — обеспечить полную прослеживаемость изменений конфигурации СЗИ и защищаемых параметров АС, вносимых администраторами, поскольку у этой категории персонала есть законные полномочия на такие изменения, но их бесконтрольное использование (в том числе ошибочное) способно снизить уровень защищённости информационной инфраструктуры.
Реализация меры целиком лежит в технической плоскости: необходима настройка автоматической регистрации операций изменения параметров настроек СЗИ и АС, выполняемых эксплуатационным персоналом. Основные направления технической реализации:
- Использование встроенных средств журналирования средств и систем защиты информации (антивирусов, межсетевых экранов, СКЗИ, средств защиты от НСД), регистрирующих изменения параметров их настроек с указанием субъекта, внёсшего изменение;
- Использование систем централизованного управления конфигурациями (например, групповых политик, систем управления СЗИ), в которых все изменения защищаемых параметров настроек автоматически фиксируются в журнале системы управления;
- Централизованный сбор журналов изменения параметров настроек СЗИ и АС в SIEM-системе с настройкой правил выявления изменений, внесённых в обход регламентированного порядка.
Класс используемых средств — средства защиты от несанкционированного доступа (СЗИ от НСД), системы управления конфигурациями, системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
- Иностранные: Tripwire Enterprise, Microsoft Group Policy (AD GPO) и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Dallas Lock 8.0-К, MaxPatrol SIEM и др.
- Открытый код: Osquery, OSSEC, Wazuh и др.
- Настройки журналирования на СЗИ, системах управления конфигурациями и АС, подтверждающие регистрацию изменений защищаемых параметров настроек эксплуатационным персоналом;
- Журналы (логи) событий, содержащие записи об изменениях параметров настроек СЗИ и АС за проверяемый период;
- Настройки SIEM-системы, подтверждающие централизованный сбор указанных событий и правила выявления изменений, внесённых в обход регламентированного порядка.
- Регистрация изменений параметров настроек не включена или настроена не на все типы операций;
- Журналирование настроено не на всех СЗИ и АС (например, забыли про резервные системы или отдельные компоненты инфраструктуры);
- Журналы изменений параметров настроек не сопоставляются с санкционированными заявками на изменение конфигурации.
Не выявлены.
Не выявлены.
Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала, обладающего правами по управлению криптографическими ключами.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера предусматривает организацию автоматизированной регистрации (журналирования) всех событий, связанных с действиями эксплуатационного персонала (администраторы, сотрудники ИБ, операторы АБС и т. д.), обладающего правами по управлению криптографическими ключами, а также в контроле этих действий.
Регистрация событий означает, что каждое действие такого персонала с криптографическими ключами автоматически фиксируется в журнале регистрации событий.
Контроль действий означает, что зарегистрированные события должны анализироваться на предмет выявления аномалий, подозрительных или несанкционированных действий (например, попытки несанкционированной генерации или экспорта ключей вне установленного регламента, действия в нерабочее время и т. п.).
Главная цель меры — обеспечить прозрачность, подотчётность и контролируемость всех операций с криптографическими ключами.
Мера реализуется исключительно техническими средствами защиты информации: необходима настройка автоматической регистрации операций управления криптографическими ключами. Основные направления технической реализации:
- Использование встроенных средств аудита криптографических провайдеров и средств криптографической защиты информации (СКЗИ), регистрирующих операции генерации, распределения (передачи), смены, вывода из действия (компрометации) и уничтожения криптографических ключей;
- Использование систем централизованного управления ключевой информацией (Key Management System) для организаций с развитой криптографической инфраструктурой, обеспечивающих единый журнал операций со всеми ключами независимо от использующей их системы;
- Централизованный сбор журналов операций управления криптографическими ключами в SIEM-системе с ограничением доступа к этим журналам лицам, ответственным за управление ключами.
Для каждой операции с криптографическим ключом должны фиксироваться как минимум: дата и время операции, идентификатор ключа, тип операции (генерация, распределение, смена, компрометация, уничтожение), идентификатор субъекта, выполнившего операцию, результат операции.
Класс используемых средств — средства криптографической защиты информации (СКЗИ), системы управления ключевой информацией.
Примеры таких средств:
- Иностранные: Thales CipherTrust Manager, HashiCorp Vault (Enterprise) и пр.
- Российские сертифицированные (ФСТЭК): ViPNet Coordinator, «С-Терра Шлюз» и др.
- Открытый код: HashiCorp Vault (Community Edition), EJBCA и др.
- Настройки аудита СКЗИ и систем управления ключевой информацией, подтверждающие регистрацию операций генерации, распределения, смены и уничтожения криптографических ключей;
- Журналы (логи) событий, содержащие записи об операциях с криптографическими ключами за проверяемый период;
- Настройки разграничения доступа к журналам операций с ключами, подтверждающие отсутствие у лиц, управляющих ключами, возможности их изменения;
- Итоги интервью с ответственным за криптографическую защиту информации (администратором ключевой системы).
- Регистрация операций с криптографическими ключами не включена или настроена не на все события;
- Журналирование настроено не для всех используемых средств криптографической защиты информации;
- В журналах не фиксируется идентификатор ключа, тип операции или идентификатор субъекта.
Не выявлены.
Не выявлены.
Закрепление АРМ пользователей и эксплуатационного персонала за конкретными субъектами логического доступа.
Уровень защиты информации 3-Н, 2-Н, 1-О.
Пояснение
Суть меры заключается в документальном закреплении каждого автоматизированного рабочего места (АРМ) пользователя или представителя эксплуатационного персонала за конкретным субъектом логического доступа, несущим ответственность за данное АРМ.
Главная цель меры — обеспечить однозначную персональную ответственность за каждое АРМ и исключить его бесконтрольное совместное использование несколькими субъектами, поскольку без закрепления АРМ за конкретным субъектом невозможно достоверно связать события, зарегистрированные при работе с данного АРМ, с действиями конкретного человека.
Организационная реализация предполагает ведение учёта закрепления АРМ за субъектами логического доступа. Для этого необходимо:
- Вести и поддерживать в актуальном состоянии перечень (реестр) АРМ пользователей и эксплуатационного персонала с указанием субъекта, за которым закреплено каждое АРМ, и ответственного подразделения;
- Оформлять закрепление АРМ за субъектом при вводе рабочего места в эксплуатацию (актом приёма-передачи или иным документом) и знакомить субъекта с его ответственностью за закреплённое АРМ;
- Актуализировать реестр закрепления при кадровых перемещениях, увольнениях сотрудников и изменении состава парка АРМ;
- Периодически проводить сверку фактического использования АРМ с данными реестра закрепления.
- Реестр (перечень) АРМ с указанием закреплённых за ними субъектов логического доступа;
- Акты закрепления (приёма-передачи) АРМ за субъектами;
- Листы ознакомления субъектов с их ответственностью за закреплённое АРМ;
- Акты сверки фактического использования АРМ с данными реестра закрепления.
- АРМ используются сотрудниками, но документально ни за кем не закреплены;
- Перечень закрепления составлен не для всех АРМ пользователей и эксплуатационного персонала;
- Перечень не пересматривается при кадровых изменениях, в нём значатся уволенные сотрудники или отсутствуют новые;
- За одним АРМ работают несколько человек, и не определено, кто из них несёт ответственность;
- Сотрудники не ознакомлены с закреплением за ними АРМ и не знают о своей ответственности.
Не выявлены.
Не выявлены.