Документарное определение правил предоставления (отзыва) и блокирования логического доступа.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера сводится к разработке и утверждению внутреннего документа, устанавливающего правила предоставления, отзыва и блокирования логического доступа субъектов к ресурсам доступа финансовой организации.
Главная цель меры — обеспечить, чтобы процессы управления логическим доступом выполнялись по единым, заранее определённым и утверждённым правилам, а не по усмотрению отдельных сотрудников, что делает управление доступом предсказуемым, воспроизводимым и проверяемым.
Поскольку мера реализуется только организационными методами, её внедрение предполагает разработку и утверждение внутреннего нормативного документа (например, положения или регламента по управлению логическим доступом), в котором закрепляются:
- Порядок и основания предоставления логического доступа (инициирование заявки, согласование распорядителем логического доступа, фактическое предоставление прав);
- Порядок и основания отзыва ранее предоставленных прав логического доступа;
- Порядок и основания блокирования учётных записей (плановое — при увольнении, истечении срока доступа; внеплановое — при выявлении инцидента);
- Роли и ответственность участников процесса (распорядитель логического доступа, администраторы, подразделение информационной безопасности);
- Требования к срокам выполнения операций по предоставлению, отзыву и блокированию доступа.
Утверждённый документ доводится до сведения всех участников процесса управления логическим доступом под подпись (лист ознакомления) либо иным способом, зафиксированным во внутренних процедурах.
- Утверждённый внутренний нормативный документ (положение, регламент), определяющий правила предоставления, отзыва и блокирования логического доступа;
- Лист ознакомления ответственных сотрудников с указанным документом;
- Итоги интервью с распорядителями логического доступа и администраторами учётных записей, подтверждающие знание и применение установленных правил.
- Документ, устанавливающий правила предоставления, отзыва и блокирования логического доступа, отсутствует или не утверждён;
- Документ не охватывает все ресурсы доступа (например, не распространяется на отдельные АС);
- Документ не пересматривался длительное время и не отражает фактически применяемый порядок;
- Ответственные сотрудники не ознакомлены с документом либо ознакомлены формально.
Не выявлены.
Не выявлены.
Назначение для всех ресурсов доступа распорядителя логического доступа (владельца ресурса доступа).
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Смысл меры — в назначении для каждого ресурса доступа (информационной системы, базы данных, сетевого ресурса, отдельной функции автоматизированной системы (АС)) распорядителя логического доступа — должностного лица (владельца ресурса), уполномоченного принимать решения о предоставлении, изменении и отзыве прав логического доступа к данному ресурсу.
Главная цель меры — обеспечить персональную ответственность за принятие решений о доступе к каждому конкретному ресурсу, поскольку без явно определённого распорядителя решения о предоставлении доступа принимаются бессистемно (например, только силами IT-подразделения), без учёта реальной необходимости доступа для выполнения бизнес-функций.
Организационная составляющая сводится к документальному закреплению распорядителей логического доступа для всех ресурсов доступа:
- Составить и поддерживать в актуальном состоянии перечень ресурсов доступа организации;
- Для каждого ресурса доступа определить и документально закрепить (приказом, распоряжением либо в положении о ресурсе) распорядителя логического доступа из числа руководителей подразделений, в чьей зоне ответственности находится соответствующий ресурс;
- Довести до распорядителей логического доступа их обязанности и ответственность за принятие решений о предоставлении, изменении и отзыве прав доступа к закреплённому ресурсу;
- Актуализировать назначения распорядителей при вводе новых ресурсов доступа, реорганизации подразделений или кадровых изменениях.
- Перечень ресурсов доступа организации с указанием закреплённых за ними распорядителей логического доступа;
- Приказы (распоряжения) о назначении распорядителей логического доступа (владельцев ресурсов доступа);
- Итоги интервью с назначенными распорядителями, подтверждающие их осведомлённость о своих обязанностях.
- Перечень ресурсов доступа неполный, часть ресурсов не имеет закреплённого распорядителя;
- Распорядитель назначен формально и фактически не принимает решений о предоставлении доступа (решения принимает IT-подразделение самостоятельно);
- Назначения распорядителей не актуализируются при появлении новых ресурсов доступа или организационных изменениях;
- Распорядитель не осведомлён о своей роли и ответственности.
Не выявлены.
Не выявлены.
Предоставление прав логического доступа по решению распорядителя логического доступа (владельца ресурса доступа).
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера устанавливает, что предоставление прав логического доступа к ресурсу осуществляется только на основании решения распорядителя логического доступа (владельца соответствующего ресурса доступа), назначенного в рамках меры УЗП.6.
Главная цель меры — исключить предоставление прав доступа в обход лица, ответственного за ресурс, поскольку только распорядитель обладает необходимыми знаниями о служебной необходимости доступа для конкретного субъекта, а предоставление прав без его санкции ведёт к избыточному и неконтролируемому расширению доступа.
В организационном плане реализация включает регламентацию порядка согласования заявок на предоставление логического доступа с распорядителем логического доступа:
- Установить обязательный порядок, при котором любое предоставление (изменение) прав логического доступа к ресурсу инициируется заявкой и требует явного согласования (утверждения) со стороны распорядителя логического доступа, закреплённого за данным ресурсом;
- Определить форму и способ фиксации решения распорядителя (подпись на бумажном носителе, согласование в системе электронного документооборота или service desk);
- Установить запрет на предоставление прав логического доступа администратором (исполнителем) без документально зафиксированного решения распорядителя;
- Периодически контролировать соблюдение установленного порядка согласования.
- Регламент, устанавливающий обязательность согласования предоставления прав логического доступа с распорядителем логического доступа;
- Заявки на предоставление логического доступа с зафиксированным решением (согласованием) распорядителя за выборочный период;
- Итоги интервью с администраторами учётных записей и распорядителями логического доступа, подтверждающие соблюдение установленного порядка;
- Акты контроля соблюдения порядка согласования предоставления доступа.
- Права логического доступа предоставляются администраторами по устному указанию, без документально зафиксированного решения распорядителя;
- Форма заявки не предусматривает поля для согласования распорядителем либо согласование фактически пропускается;
- Согласование распорядителем носит формальный характер (утверждается без анализа фактической необходимости доступа);
- Выборочная проверка заявок выявляет случаи предоставления доступа без согласования.
Не выявлены.
Не выявлены.
Хранение эталонной информации о предоставленных правах логического доступа и обеспечение целостности указанной информации.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
В основе меры лежит ведение эталонного (авторитетного) источника информации о фактически предоставленных субъектам правах логического доступа, а также обеспечение целостности этой информации — то есть её защищённости от несанкционированного или бесконтрольного изменения.
Главная цель меры — обеспечить наличие достоверного и защищённого от подмены источника данных о предоставленных правах доступа, поскольку без такого эталона невозможно достоверно контролировать соответствие фактических прав доступа санкционированным (мера УЗП.9), а искажение эталонных данных способно скрыть факт несанкционированного расширения прав.
Со стороны организационных мер требуется регламентировать порядок ведения и защиты эталонной информации о предоставленных правах логического доступа:
- Определить источник (систему), являющийся эталонным хранилищем информации о предоставленных правах логического доступа (например, система IdM, реестр заявок на доступ);
- Установить порядок внесения изменений в эталонную информацию исключительно на основании документально оформленных и согласованных решений распорядителей логического доступа;
- Ограничить круг лиц, имеющих право вносить изменения в эталонную информацию, минимально необходимым составом;
- Установить периодичность резервного копирования эталонной информации и порядок восстановления в случае утраты или повреждения.
Технически это обеспечивается применением средств хранения эталонной информации и контроля её целостности:
- Хранение эталонной информации о предоставленных правах в специализированной системе (IdM, система управления доступом) с разграничением прав доступа к самой этой информации на уровне операционной системы и приложения;
- Технические механизмы контроля целостности данных (контрольные суммы, электронная подпись записей, версионирование изменений) с автоматическим выявлением фактов несанкционированного изменения эталонной информации;
- Регистрация в журнале событий всех операций изменения эталонной информации о предоставленных правах доступа.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM) со встроенным контролем целостности.
Примеры таких средств:
- Иностранные: SailPoint IdentityIQ, One Identity Manager и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: midPoint и др.
- Регламент ведения и защиты эталонной информации о предоставленных правах логического доступа;
- Перечень лиц, имеющих право вносить изменения в эталонную информацию;
- Свидетельства резервного копирования эталонной информации (журналы, отчёты систем резервного копирования).
- Настройки разграничения доступа к эталонному источнику информации о предоставленных правах доступа;
- Настройки и результаты работы технических механизмов контроля целостности эталонной информации;
- Журналы событий, содержащие записи об изменениях эталонной информации о предоставленных правах доступа.
- Эталонный источник информации о предоставленных правах доступа не определён, данные о правах разрознены по разным системам;
- Круг лиц, имеющих право изменять эталонную информацию, не ограничен;
- Технические механизмы контроля целостности эталонной информации не применяются;
- Изменения эталонной информации не регистрируются, что не позволяет установить факт и автора несанкционированного изменения.
Не выявлены.
Не выявлены.
Контроль соответствия фактических прав логического доступа эталонной информации о предоставленных правах логического доступа.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Мера заключается в периодическом сопоставлении фактических прав логического доступа, действующих в информационных системах, с эталонной информацией о предоставленных правах, которая ведётся и защищается в рамках меры УЗП.8.
Главная цель меры — своевременно выявлять расхождения между тем, какие права доступа должны быть предоставлены субъекту согласно эталонным (санкционированным) данным, и тем, какие права фактически действуют в информационных системах, поскольку такие расхождения могут свидетельствовать как об ошибках администрирования, так и о несанкционированном изменении прав доступа.
Организационно мера реализуется через периодические ручные сверки фактических прав доступа с эталонной информацией:
- Утвердить регламент проведения сверки с указанием периодичности, перечня проверяемых ресурсов доступа и ответственных лиц;
- Провести сверку выгрузки фактических прав доступа из информационных систем с эталонной информацией;
- По фактам выявленных расхождений инициировать служебное разбирательство и корректировку прав доступа до соответствия эталонным данным;
- Зафиксировать результаты сверки в акте.
На техническом уровне сверку целесообразно автоматизировать:
- Средства автоматической сверки (recertification, access review), формирующие отчёты о расхождениях между эталонными данными системы IdM и фактическими правами, действующими в подключённых информационных системах;
- Настройка регулярных автоматических заданий (скриптов, коннекторов), сравнивающих выгрузку прав доступа из целевых систем с эталонным источником и оповещающих ответственных лиц о выявленных расхождениях.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM) с функцией пересертификации доступа.
Примеры таких средств:
- Иностранные: SailPoint IdentityIQ, Saviynt и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: midPoint и др.
- Регламент проведения сверки фактических прав логического доступа с эталонной информацией;
- Акты (протоколы, отчёты) сверки за проверяемый период с указанием выявленных расхождений и принятых мер по их устранению.
- Настройки автоматизированных средств сверки (recertification) фактических прав доступа с эталонными данными;
- Автоматически сформированные отчёты о выявленных расхождениях между фактическими и эталонными правами доступа;
- Журналы (свидетельства) устранения выявленных расхождений (приведения фактических прав в соответствие с эталонными).
- Сверка фактических прав доступа с эталонной информацией проводится от случая к случаю, без закреплённой периодичности;
- Сверка охватывает не все информационные системы, а только часть из них;
- Выявленные расхождения не приводят к фактической корректировке прав доступа в разумный срок;
- Результаты сверки не документируются.
Не выявлены.
Не выявлены.
Исключение возможного бесконтрольного самостоятельного расширения пользователями предоставленных им прав логического доступа.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера исключает техническую возможность для пользователей самостоятельно, без санкции распорядителя логического доступа, расширять предоставленные им права логического доступа — то есть предоставлять себе дополнительные полномочия, изменять состав ролей, повышать уровень привилегий.
Главная цель меры — не допустить ситуации, при которой пользователь фактически становится собственным распорядителем доступа, поскольку возможность бесконтрольного самостоятельного расширения прав полностью обесценивает всю систему санкционирования доступа, реализованную в рамках мер УЗП.6 и УЗП.7.
Ввиду сугубо технического характера меры её внедрение сводится к настройке технических средств таким образом, чтобы пользователи не имели возможности самостоятельно изменять состав предоставленных им прав:
- Разграничение полномочий на уровне операционных систем, СУБД и прикладного ПО, при котором функции управления собственными правами доступа (назначение ролей, изменение членства в группах, предоставление привилегий) недоступны обычным пользователям и закреплены исключительно за администраторами и системами управления доступом;
- Технический запрет на изменение пользователем собственных атрибутов в системе управления учётными записями (каталоге, IdM), связанных с правами доступа;
- Контроль целостности и регистрация попыток изменения параметров прав доступа с оповещением администратора безопасности при выявлении попытки самостоятельного расширения прав пользователем.
Применимый класс средств — средства защиты от несанкционированного доступа (СЗИ от НСД), системы управления учётными записями и правами доступа (IdM).
Примеры таких средств:
- Иностранные: Microsoft Active Directory (разграничение делегирования прав), One Identity Manager и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Dallas Lock 8.0-К, Avanpost IDM и др.
- Открытый код: FreeIPA, midPoint и др.
- Итоги интервью с администраторами информационных систем;
- Скриншоты настроек разграничения полномочий, подтверждающие отсутствие у пользователей функций самостоятельного изменения своих прав доступа;
- Результаты тестирования (попытки пользователя самостоятельно расширить свои права), подтверждающие невозможность такого расширения;
- Журналы событий, подтверждающие регистрацию попыток несанкционированного изменения прав доступа (при наличии таких попыток).
- Отдельные категории пользователей (например, локальные администраторы рабочих станций) обладают технической возможностью самостоятельно изменять состав своих прав доступа;
- Настройки, исключающие самостоятельное расширение прав, применены не на всех информационных системах;
- Попытки самостоятельного расширения прав не регистрируются и не контролируются;
- Тестирование фактической невозможности самостоятельного расширения прав не проводится.
Не выявлены.
Не выявлены.
Исключение возможного бесконтрольного изменения пользователями параметров настроек средств и систем защиты информации, параметров настроек АС, связанных с защитой информации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Речь идёт об исключении технической возможности для пользователей бесконтрольно, без санкции уполномоченных лиц, изменять:
1. Параметры настроек средств и систем защиты информации;
2. Параметры настроек автоматизированных систем (АС), связанные с защитой информации.
Главная цель меры — обеспечить целостность и контролируемость конфигураций всех защищаемых компонентов информационной инфраструктуры, исключив ситуации, когда изменение критических параметров безопасности может быть выполнено неуполномоченным лицом как умышленно, так и по ошибке.
Так как мера реализуется только техническими средствами, необходимо разграничить права доступа к параметрам настроек средств защиты информации и АС и наладить контроль их изменения:
- Выделение привилегированных учётных записей с минимально необходимыми правами на изменение параметров настроек СЗИ и АС, использование ролевых моделей доступа;
- Технический запрет на изменение защищаемых параметров настроек для учётных записей обычных пользователей на уровне операционной системы, приложений и самих средств защиты информации;
- Принудительное применение эталонных параметров настроек средствами централизованного управления конфигурациями (например, групповыми политиками) с автоматическим выявлением и блокированием отклонений;
- Регистрация всех попыток изменения защищаемых параметров настроек в журнале событий средства защиты информации или операционной системы.
Применимый класс средств — средства защиты от несанкционированного доступа (СЗИ от НСД), системы управления конфигурациями и контроля целостности.
Примеры таких средств:
- Иностранные: Tripwire Enterprise, Microsoft Group Policy (AD GPO), Ivanti Endpoint Manager и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Dallas Lock 8.0-К, ViPNet Coordinator и др.
- Открытый код: Osquery, OSSEC и др.
- Итоги интервью с администраторами СЗИ и АС;
- Скриншоты настроек, подтверждающие, что права на изменение конфигураций СЗИ и АС делегированы строго ограниченному кругу лиц;
- Файлы и скриншоты политик, подтверждающие принудительное применение защищаемых параметров настроек;
- Журналы событий, подтверждающие регистрацию изменений параметров настроек и отсутствие несанкционированных изменений.
- Пользователям предоставлены избыточные права на изменение настроек СЗИ и АС, не соответствующие ролевой модели;
- Непривилегированный пользователь может изменить настройку СЗИ или АС;
- Принудительное применение эталонных параметров настроек через централизованные политики не реализовано, из-за чего несанкционированные изменения сохраняются после перезагрузки или обновления системы.
Не выявлены.
Не выявлены.
Контроль необходимости отзыва прав субъектов логического доступа при изменении их должностных обязанностей.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера обязывает контролировать необходимость отзыва прав субъекта логического доступа при изменении его должностных обязанностей (перевод на другую должность, изменение зоны ответственности, временное исполнение обязанностей по другой должности).
Главная цель меры — не допустить накопления у субъекта избыточных прав доступа при должностных перемещениях внутри организации, поскольку без такого контроля права доступа со временем только добавляются, но не отзываются, что приводит к формированию у отдельных сотрудников чрезмерно широкого, несоответствующего текущим обязанностям набора полномочий.
Организационно это выражается в регламентации порядка контроля прав доступа при кадровых перемещениях:
- Установить обязанность подразделения, ответственного за управление учётными записями (или распорядителя логического доступа), проводить анализ ранее предоставленных прав доступа субъекта при получении сведений об изменении его должностных обязанностей;
- Определить порядок и сроки проведения такого анализа с момента получения кадровой информации об изменении должности (перевода);
- По результатам анализа инициировать отзыв прав доступа, не соответствующих новым должностным обязанностям, и предоставление новых прав при необходимости;
- Зафиксировать результаты контроля (анализа) в акте или ином документе.
- Регламент проведения контроля необходимости отзыва прав логического доступа при изменении должностных обязанностей субъектов;
- Заявки (служебные записки) на отзыв и предоставление прав доступа в связи с кадровыми перемещениями;
- Акты (протоколы) проведённого анализа прав доступа при должностных перемещениях за выборочный период.
- Контроль прав доступа при должностных перемещениях проводится не по всем случаям, а выборочно;
- Сведения об изменении должностных обязанностей поступают в подразделение, ответственное за управление доступом, с задержкой либо не поступают вовсе;
- По результатам анализа права доступа, не соответствующие новым обязанностям, фактически не отзываются;
- Отзыву подлежат только явно упомянутые в заявке права, при этом анализ полного набора прав субъекта не проводится.
Не выявлены.
Не выявлены.
Контроль прекращения предоставления логического доступа и блокирование учетных записей при истечении периода (срока) предоставления логического доступа.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Суть меры — в контроле того, что логический доступ, предоставленный субъекту на определённый период (срок) — например, для выполнения временных задач, представителям подрядных организаций на срок действия договора, — фактически прекращается, а соответствующая учётная запись блокируется по истечении установленного срока.
Главная цель меры — исключить продолжение действия прав логического доступа после истечения оснований, на которых эти права были предоставлены, поскольку доступ, предоставленный на ограниченный срок, но не прекращённый по его истечении, фактически превращается в бессрочный и бесконтрольный.
С организационной стороны мера реализуется через регламентацию порядка контроля сроков предоставленного доступа:
- Установить обязательное указание срока действия прав логического доступа в заявке на предоставление доступа для всех случаев срочного (временного) доступа;
- Определить ответственных за контроль соблюдения указанных сроков и порядок их действий по истечении срока (блокирование учётной записи, продление доступа по обоснованной заявке);
- Проводить периодические проверки перечня учётных записей с истёкшим сроком предоставленного доступа на предмет фактического блокирования.
Технически контроль сроков и применение ограничений реализуются так:
- Установка технического срока действия учётной записи (account expiration) или отдельных прав доступа непосредственно при их предоставлении в информационной системе или системе управления доступом (IdM, каталог);
- Автоматическое блокирование учётной записи или отзыв прав доступа средствами информационной системы по наступлении установленной даты без необходимости ручного вмешательства;
- Автоматизированные отчёты (оповещения) о приближающемся или наступившем истечении срока предоставленного доступа для ответственных лиц.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM), службы каталогов.
Примеры таких средств:
- Иностранные: Microsoft Active Directory (срок действия учётной записи), One Identity Manager и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: FreeIPA, midPoint и др.
- Регламент, устанавливающий обязательность указания и контроля срока действия предоставленного логического доступа;
- Заявки на предоставление срочного (временного) доступа с указанием срока его действия;
- Акты проверки фактического блокирования учётных записей с истёкшим сроком доступа.
- Настройки срока действия учётных записей (account expiration) в информационных системах и системе управления доступом;
- Журналы автоматического блокирования учётных записей по истечении установленного срока;
- Отчёты (оповещения) об учётных записях с истёкшим или истекающим сроком предоставленного доступа.
- Срок действия доступа указывается в заявке не всегда, часть временного доступа фактически предоставляется бессрочно;
- Техническое ограничение срока действия учётной записи применяется не во всех информационных системах;
- По истечении срока учётная запись не блокируется автоматически, а требует ручного вмешательства, которое выполняется несвоевременно;
- Проверки фактического блокирования учётных записей с истёкшим сроком доступа не проводятся.
Не выявлены.
Не выявлены.
Установление фактов неиспользования субъектами логического доступа предоставленных им прав на осуществление логического доступа на протяжении периода времени, превышающего 90 дней.
Уровень защиты информации 3-О, 2-Т, 1-Н.
Пояснение
Суть меры заключается в выявлении учётных записей и прав доступа, которые были предоставлены субъектам (сотрудникам, эксплуатационному персоналу), но фактически не использовались ими на протяжении периода, превышающего 90 дней.
Под «неиспользованием прав логического доступа» понимается отсутствие каких-либо действий субъекта в информационной системе с использованием предоставленных ему прав — например, отсутствие входа в систему, отсутствие обращений к ресурсам, отсутствие выполнения операций.
Главная цель меры — своевременно выявлять «мёртвые» учётные записи и избыточные права доступа.
Организационно мера реализуется через периодические ручные проверки с использованием отчётов из систем учёта доступа: формируются протоколы (акты) о субъектах, которые не осуществляли логический доступ в течение 90 и более дней, по итогам которых распорядителями логического доступа принимается решение о целесообразности дальнейшего предоставления неиспользуемых прав (см. меру УЗП.16).
На техническом уровне необходима настройка сбора и хранения событий аутентификации и авторизации (успешные и неудачные входы, использование прав доступа, запуск привилегированных команд) в системных журналах, базе данных Active Directory или специализированных системах управления доступом. Для автоматизированного выявления неиспользуемых прав применяются средства анализа журналов или SIEM-системы, формирующие отчёты по учётным записям с отсутствием активности за период, превышающий 90 дней.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM), средства анализа журналов и SIEM.
Примеры таких средств:
- Иностранные: Microsoft Active Directory, ManageEngine ADManager Plus, SolarWinds Access Rights Manager и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: Osquery, Graylog и др.
- Утверждённый регламент (порядок) выявления неиспользуемых прав доступа;
- Свидетельства (документы, тикеты), подтверждающие анализ выявленных фактов неиспользования прав (акты, служебные записки, протоколы совещаний).
- Итоги интервью;
- Настройки автоматизированных систем (AD, IdM, PAM, СЗИ от НСД, SIEM), подтверждающие автоматическое выявление неиспользуемых учётных записей;
- Отчёты (журналы событий) о выявленных учётных записях с отсутствием активности за период, превышающий 90 дней.
- Проверки неиспользуемых прав проводятся от случая к случаю, без закреплённой периодичности;
- Проверяются не все учётные записи и права, а только часть;
- Проверки проводятся реже, чем раз в 90 дней, что позволяет «мёртвым» учётным записям существовать дольше допустимого срока;
- Выявленные факты неиспользования прав не передаются распорядителям логического доступа для принятия решения о целесообразности дальнейшего предоставления прав (отсутствует связь с мерой УЗП.16).
Не выявлены.
Не выявлены.
Установление фактов неиспользования субъектами логического доступа предоставленных им прав на осуществление логического доступа на протяжении периода времени, превышающего 45 дней.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Как и УЗП.14, данная мера направлена на выявление учётных записей и прав логического доступа, которые были предоставлены субъектам, но фактически не использовались ими — только контрольный период здесь короче (45, а не 90 дней), и, в отличие от УЗП.14, мера требует исключительно технической (автоматизированной) реализации.
Главная цель меры — обеспечить более оперативное, чем в рамках УЗП.14, выявление неиспользуемых прав доступа для организаций (уровней защиты), где повышенные требования к оперативности контроля не позволяют полагаться на периодические ручные проверки.
Поскольку организационные меры здесь неприменимы, реализация строится исключительно на автоматизированном, без участия оператора, контроле активности использования прав логического доступа:
- Автоматизированный сбор и хранение событий аутентификации и авторизации (успешные и неудачные входы, использование прав доступа) в журналах информационных систем, каталоге (AD/LDAP) или системе управления доступом;
- Автоматическое формирование средствами анализа журналов или SIEM-системой перечня учётных записей, не проявлявших активности на протяжении более 45 дней, без необходимости запуска проверки вручную;
- Автоматическое оповещение ответственных лиц (администратора безопасности, распорядителя логического доступа) о выявленных фактах неиспользования прав для принятия решения в рамках меры УЗП.16.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM), средства анализа журналов и SIEM.
Примеры таких средств:
- Иностранные: Microsoft Active Directory, SolarWinds Access Rights Manager и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: Osquery, Graylog и др.
- Настройки автоматизированных систем (AD, IdM, СЗИ от НСД, SIEM), подтверждающие автоматическое (без ручного запуска) выявление учётных записей с отсутствием активности свыше 45 дней;
- Автоматически сформированные отчёты (оповещения) о выявленных фактах неиспользования прав доступа за проверяемый период;
- Журналы событий, подтверждающие сбор данных об активности использования прав логического доступа.
- Контрольный период фактически не выдерживается — выявление происходит позже 45 дней с момента последнего использования прав;
- Автоматизированный контроль охватывает не все информационные системы, часть систем не подключена к средствам анализа журналов или SIEM;
- Выявленные автоматически факты неиспользования прав не доводятся до распорядителей логического доступа для принятия решения;
- Технические средства настроены на выявление неактивности только по факту входа в систему, без учёта использования отдельных прав доступа (обращений к ресурсам).
Не выявлены.
Не выявлены.
Реализация контроля со стороны распорядителя логического доступа целесообразности дальнейшего предоставления прав логического доступа, не использованных субъектами на протяжении периода времени, указанного в мерах УЗП.14, УЗП.15 настоящей таблицы.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера предусматривает, что по фактам неиспользования прав логического доступа, выявленным в рамках мер УЗП.14 и УЗП.15, распорядитель логического доступа (владелец ресурса доступа) проводит анализ и принимает решение о целесообразности дальнейшего предоставления субъекту этих прав.
Главная цель меры — обеспечить, чтобы выявление неиспользуемых прав доступа не оставалось формальной процедурой без последствий, а завершалось содержательным решением лица, ответственного за ресурс: сохранить права за субъектом (при наличии обоснованной необходимости) либо отозвать их как избыточные.
Поскольку мера реализуется только организационными методами, требуется регламентировать порядок рассмотрения распорядителем логического доступа фактов, выявленных в рамках мер УЗП.14 и УЗП.15:
- Установить обязанность передачи распорядителю логического доступа перечня неиспользуемых прав, выявленных по конкретному ресурсу доступа, с определённой периодичностью;
- Установить срок, в течение которого распорядитель обязан рассмотреть полученные сведения и принять решение (сохранить права, отозвать права, запросить обоснование у субъекта);
- Зафиксировать порядок документального оформления принятого решения и передачи его для исполнения (отзыва прав) подразделению, ответственному за управление доступом;
- Проводить периодический контроль соблюдения распорядителями установленных сроков рассмотрения.
- Регламент, устанавливающий порядок и сроки рассмотрения распорядителем логического доступа фактов неиспользования прав, выявленных по мерам УЗП.14 и УЗП.15;
- Свидетельства передачи распорядителям логического доступа перечней неиспользуемых прав (уведомления, тикеты, служебные записки);
- Решения распорядителей логического доступа (согласования, резолюции) по каждому факту неиспользования прав за выборочный период;
- Свидетельства исполнения принятых решений (отзыв прав доступа).
- Перечни неиспользуемых прав, выявленные по мерам УЗП.14 и УЗП.15, до распорядителей логического доступа не доводятся;
- Распорядители не укладываются в установленные сроки рассмотрения либо решения не принимаются вовсе;
- Решения распорядителей носят формальный характер («оставить как есть» без анализа обоснованности) и не фиксируются документально;
- Принятые решения об отзыве прав фактически не исполняются подразделением, ответственным за управление доступом.
Не выявлены.
Не выявлены.
Реализация возможности определения состава предоставленных прав логического доступа для конкретного ресурса доступа.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Мера обеспечивает техническую и организационную возможность в любой момент времени однозначно определить полный состав субъектов и прав логического доступа, предоставленных к конкретному ресурсу доступа (информационной системе, базе данных, сетевому ресурсу).
Главная цель меры — дать распорядителю логического доступа, подразделению информационной безопасности и внешним проверяющим возможность оперативно получить достоверный ответ на вопрос «кто и какими правами обладает в отношении данного ресурса», без чего невозможны ни контроль соответствия прав эталонной информации (УЗП.9), ни расследование инцидентов, связанных с этим ресурсом.
Организационно это выражается в регламентации порядка получения сведений о составе предоставленных прав доступа к ресурсу:
- Определить порядок и сроки предоставления по запросу распорядителя логического доступа, подразделения информационной безопасности или проверяющих лиц выгрузки (отчёта) о составе субъектов и прав доступа к конкретному ресурсу;
- Закрепить ответственного (администратора ресурса или системы управления доступом) за формирование такой выгрузки.
Технически это требует наличия в информационной системе или системе управления доступом функции формирования отчёта о правах доступа в разрезе ресурса:
- Встроенные средства информационной системы (АС, СУБД) или системы управления учётными записями и правами доступа (IdM), позволяющие сформировать перечень субъектов и предоставленных им прав для выбранного ресурса доступа;
- Средства выгрузки списков контроля доступа (ACL) сетевого оборудования, файловых ресурсов и иных технических ресурсов доступа.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM), средства защиты от НСД со встроенной отчётностью.
Примеры таких средств:
- Иностранные: SailPoint IdentityIQ, Netwrix Access Analyzer и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Avanpost IDM, Solar inRights и др.
- Открытый код: midPoint и др.
- Регламент, определяющий порядок и сроки предоставления сведений о составе прав доступа к ресурсу;
- Свидетельства выполнения запросов на предоставление такой информации (тикеты, служебные записки) за выборочный период.
- Скриншоты (выгрузки) отчётов о составе субъектов и прав доступа, сформированных для выбранного ресурса доступа;
- Настройки информационной системы или IdM-системы, подтверждающие наличие функции формирования такого отчёта.
- Функция определения состава предоставленных прав доступа реализована не для всех ресурсов доступа;
- Формирование отчёта о правах доступа к ресурсу требует значительного времени и ручной обработки данных из разных источников;
- Сформированные отчёты не проходят проверку на полноту и достоверность;
- Запросы на предоставление информации о правах доступа к ресурсу выполняются с нарушением установленных сроков.
Не выявлены.
Не выявлены.
Реализация возможности определения состава предоставленных прав логического доступа для конкретного субъекта логического доступа.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Зеркально мере УЗП.17, данная мера обеспечивает техническую и организационную возможность в любой момент времени однозначно определить полный состав ресурсов доступа и прав логического доступа, предоставленных конкретному субъекту (работнику, представителю эксплуатационного персонала).
Главная цель меры — дать распорядителям логического доступа и подразделению информационной безопасности возможность оперативно получить достоверный ответ на вопрос «какими правами доступа в отношении каких ресурсов обладает данный субъект», что необходимо как для контроля обоснованности объёма прав (принцип минимально необходимых прав), так и для оперативного реагирования на инциденты, связанные с конкретным субъектом.
С организационной стороны требуется регламентировать порядок получения сведений о составе прав доступа субъекта:
- Определить порядок и сроки предоставления по запросу руководителя субъекта, распорядителей логического доступа или подразделения информационной безопасности выгрузки (отчёта) о составе ресурсов доступа и прав, предоставленных конкретному субъекту;
- Закрепить ответственного (подразделение, отвечающее за управление учётными записями) за формирование такой выгрузки.
На техническом уровне требуется наличие в системе управления учётными записями и правами доступа функции формирования сводного отчёта о правах конкретного субъекта:
- Система класса IdM, консолидирующая сведения о правах доступа субъекта во всех подключённых информационных системах и позволяющая сформировать единый («профильный») отчёт по конкретной учётной записи;
- При отсутствии централизованной системы IdM — совокупность встроенных средств формирования отчётов в каждой отдельной информационной системе.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM).
Примеры таких средств:
- Иностранные: SailPoint IdentityIQ, One Identity Manager и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: midPoint и др.
- Регламент, определяющий порядок и сроки предоставления сведений о составе прав доступа конкретного субъекта;
- Свидетельства выполнения запросов на предоставление такой информации (тикеты, служебные записки) за выборочный период.
- Скриншоты (выгрузки) сводных отчётов о составе ресурсов доступа и прав, сформированных для выбранного субъекта логического доступа;
- Настройки IdM-системы (или иного средства), подтверждающие наличие функции формирования такого отчёта.
- Централизованная система, позволяющая получить сводный отчёт о правах субъекта по всем ресурсам, отсутствует, сведения приходится собирать вручную по каждой системе отдельно;
- Формирование отчёта о правах субъекта занимает длительное время, несопоставимое с потребностями оперативного реагирования на инциденты;
- Отчёт о правах субъекта не включает часть информационных систем (например, унаследованные АС, не подключённые к IdM);
- Запросы на предоставление сведений о правах субъекта выполняются с нарушением установленных сроков.
Не выявлены.
Не выявлены.
Определение состава ролей, связанных с выполнением операции (транзакции) в АС, имеющих финансовые последствия для финансовой организации, клиентов и контрагентов, и ролей, связанных с контролем выполнения указанных операций (транзакций), запрет выполнения указанных ролей одним субъектом логического доступа.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Мера охватывает сразу три взаимосвязанных требования:
1. Определение состава ролей логического доступа, связанных с непосредственным выполнением операций (транзакций) в автоматизированных системах (АС), имеющих финансовые последствия для финансовой организации, её клиентов и контрагентов;
2. Определение состава ролей, связанных с контролем выполнения указанных операций (транзакций);
3. Установление запрета на совмещение указанных ролей одним и тем же субъектом логического доступа.
Главная цель меры — реализовать принцип разделения обязанностей (segregation of duties) применительно к финансово значимым операциям: не допустить ситуации, при которой один и тот же субъект одновременно совершает операцию и контролирует её выполнение, поскольку совмещение этих ролей делает контроль фиктивным и создаёт условия для совершения и сокрытия мошеннических действий.
Организационно мера реализуется через документальное определение состава ролей и закрепление запрета на их совмещение:
- Совместно с владельцами бизнес-процессов и распорядителями логического доступа провести анализ автоматизированных систем и операций (транзакций), имеющих финансовые последствия для организации, клиентов и контрагентов;
- Сформировать и утвердить перечень ролей логического доступа, связанных с выполнением таких операций, и отдельно — перечень ролей, связанных с контролем их выполнения;
- Закрепить во внутреннем нормативном документе прямой запрет на предоставление одному субъекту логического доступа ролей из обеих категорий одновременно;
- Определить порядок пересмотра перечня ролей при изменении состава АС или бизнес-процессов.
Технические средства применяются для контроля состава ролей и недопущения их совмещения:
- Ролевая модель управления доступом (RBAC), реализованная в АС или системе управления доступом (IdM), в которой роли, связанные с выполнением и с контролем финансово значимых операций, технически обособлены друг от друга;
- Функционал контроля разделения полномочий (Segregation of Duties, SoD), встроенный в систему IdM или GRC-платформу, автоматически выявляющий и блокирующий попытки предоставления субъекту конфликтующих ролей.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM) и GRC-платформы с функцией контроля разделения полномочий (SoD).
Примеры таких средств:
- Иностранные: SAP GRC Access Control, SailPoint IdentityIQ и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights (с модулем контроля SoD) и др.
- Открытый код: midPoint и др.
- Утверждённый перечень ролей, связанных с выполнением финансово значимых операций, и ролей, связанных с контролем их выполнения;
- Внутренний нормативный документ, устанавливающий запрет на совмещение указанных ролей одним субъектом логического доступа;
- Итоги интервью с владельцами бизнес-процессов и распорядителями логического доступа.
- Настройки ролевой модели (IdM, GRC), подтверждающие техническое разделение ролей выполнения и контроля финансово значимых операций;
- Отчёты (журналы) системы контроля разделения полномочий (SoD) об отсутствии субъектов с конфликтующими ролями;
- Результаты тестирования (попытка назначения субъекту конфликтующих ролей), подтверждающие срабатывание технического запрета.
- Перечень ролей, связанных с выполнением и контролем финансово значимых операций, определён не для всех АС, где такие операции выполняются;
- Технический контроль разделения полномочий (SoD) отсутствует, совмещение ролей исключается только организационными мерами;
- Выявляются субъекты, фактически обладающие одновременно ролью выполнения и ролью контроля одной и той же операции;
- Перечень ролей не пересматривается при вводе новых АС или изменении бизнес-процессов.
Не выявлены.
Не выявлены.
Реализация правил управления правами логического доступа, обеспечивающих запрет совмещения одним субъектом логического доступа ролей, предусмотренных мерой УЗП.19 настоящей таблицы.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Мера переводит в практическую плоскость запрет на совмещение одним субъектом ролей выполнения и контроля финансово значимых операций, состав которых определён в рамках меры УЗП.19.
Главная цель меры — обеспечить, чтобы этот запрет реально соблюдался на всех этапах жизненного цикла прав доступа — при первичном предоставлении доступа, при последующих изменениях и при периодическом контроле, а не оставался декларацией, не подкреплённой действующими процедурами управления доступом.
С организационной стороны требуется встроить проверку соблюдения запрета на совмещение ролей в процессы предоставления и изменения прав логического доступа:
- Установить обязательную проверку заявки на предоставление (изменение) прав логического доступа на предмет потенциального конфликта с ролями, предусмотренными мерой УЗП.19, до её согласования распорядителем логического доступа;
- Определить порядок действий при выявлении конфликта ролей (отказ в предоставлении, требование обоснования и утверждения компенсирующей меры на уровне руководства);
- Периодически проводить ручные проверки фактического состава ролей субъектов на предмет соблюдения запрета совмещения.
Технически проверку заявок и фактических прав доступа на предмет конфликта ролей целесообразно автоматизировать:
- Автоматическая проверка каждой заявки на предоставление или изменение прав логического доступа на предмет конфликта с ролями, предусмотренными мерой УЗП.19, средствами системы IdM или GRC-платформы, с технической блокировкой предоставления конфликтующих прав;
- Периодические автоматизированные проверки (recertification) фактического состава прав всех субъектов на предмет выявления совмещения ролей, с формированием отчёта о выявленных конфликтах.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM) и GRC-платформы с функцией контроля разделения полномочий (SoD).
Примеры таких средств:
- Иностранные: SAP GRC Access Control, SailPoint IdentityIQ и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights (с модулем контроля SoD) и др.
- Открытый код: midPoint и др.
- Регламент управления логическим доступом, содержащий порядок проверки заявок на предмет конфликта ролей, предусмотренных мерой УЗП.19;
- Свидетельства отказа в предоставлении доступа (или утверждения компенсирующей меры) по фактам выявленного конфликта ролей за выборочный период;
- Акты периодических проверок фактического состава ролей субъектов на предмет соблюдения запрета совмещения.
- Настройки автоматической проверки заявок на конфликт ролей в системе IdM или GRC-платформе;
- Отчёты автоматизированной пересертификации (recertification) прав доступа с результатами проверки на предмет совмещения ролей;
- Журналы (свидетельства) технической блокировки попыток предоставления конфликтующих прав.
- Проверка заявок на конфликт ролей выполняется формально или не выполняется вовсе;
- Технический контроль конфликта ролей отсутствует, применяется только на этапе первичного предоставления доступа, но не при последующих изменениях;
- Периодические проверки фактического состава ролей на предмет совмещения не проводятся;
- Выявленные факты совмещения ролей не приводят к отзыву конфликтующих прав в разумный срок.
Не выявлены.
Не выявлены.
Реализация правил управления правами логического доступа, обеспечивающих запрет совмещения одним субъектом логического доступа следующих функций:
- эксплуатация и (или) контроль эксплуатации ресурса доступа, в том числе АС, одновременно с использованием по назначению ресурса доступа в рамках реализации бизнес-процесса финансовой организации;
- создание и (или) модернизация ресурса доступа, в том числе АС, одновременно с использованием по назначению ресурса доступа в рамках реализации бизнес-процесса финансовой организации;
- эксплуатация средств и систем защиты информации одновременно с контролем эксплуатации средств и систем защиты информации;
- управление учетными записями субъектов логического доступа одновременно с управлением правами субъектов логического доступа.
Уровень защиты информации 3-Н, 2-О, 1-Т.
Пояснение
Мера закрепляет запрет на совмещение одним субъектом логического доступа следующих несовместимых функций:
1. Эксплуатация и (или) контроль эксплуатации ресурса доступа, в том числе АС, одновременно с использованием этого же ресурса по назначению в рамках бизнес-процесса финансовой организации;
2. Создание и (или) модернизация ресурса доступа, в том числе АС, одновременно с использованием этого же ресурса по назначению в рамках бизнес-процесса финансовой организации;
3. Эксплуатация средств и систем защиты информации одновременно с контролем эксплуатации средств и систем защиты информации;
4. Управление учётными записями субъектов логического доступа одновременно с управлением правами субъектов логического доступа.
Главная цель меры — реализовать принцип разделения обязанностей в отношении технического персонала и администраторов: не допустить сосредоточения в руках одного субъекта функций, взаимный контроль которых является необходимым элементом системы защиты информации, поскольку их совмещение позволяет субъекту скрыть собственные неправомерные действия.
Организационная составляющая сводится к документальному закреплению и соблюдению перечисленных запретов при формировании штатной структуры и распределении обязанностей:
- Закрепить во внутреннем нормативном документе перечень несовместимых функций, приведённый в описании меры;
- При формировании должностных инструкций и распределении обязанностей между сотрудниками (подразделениями) обеспечивать, чтобы ни один субъект не наделялся одновременно взаимоисключающими функциями;
- При предоставлении прав логического доступа проверять заявку на предмет соответствия установленным запретам до её согласования распорядителем логического доступа;
- Периодически проводить контроль фактического распределения функций и прав доступа сотрудников на предмет соблюдения запретов.
Технически права логического доступа разграничиваются так, чтобы возможность совмещения перечисленных функций у одного субъекта отсутствовала:
- Ролевая модель управления доступом, в которой роли администрирования ресурсов доступа (АС) и роли их использования по назначению технически обособлены и не могут быть назначены одному субъекту;
- Ролевая модель, разделяющая права на эксплуатацию средств и систем защиты информации и права на контроль (аудит) их эксплуатации;
- Техническое разделение функций управления учётными записями (создание, блокирование) и функций управления правами доступа (назначение ролей, прав) между разными субъектами на уровне системы управления доступом (IdM);
- Функционал контроля разделения полномочий (SoD) в IdM/GRC-платформе, автоматически выявляющий и блокирующий попытки назначения субъекту несовместимых функций.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM) и GRC-платформы с функцией контроля разделения полномочий (SoD).
Примеры таких средств:
- Иностранные: SAP GRC Access Control, One Identity Manager и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: midPoint и др.
- Внутренний нормативный документ, закрепляющий перечень несовместимых функций;
- Должностные инструкции сотрудников, подтверждающие отсутствие совмещения несовместимых функций;
- Свидетельства проверки заявок на предоставление доступа на предмет соответствия установленным запретам;
- Акты периодического контроля фактического распределения функций и прав доступа.
- Настройки ролевой модели (IdM, АС), подтверждающие техническое разделение перечисленных функций;
- Отчёты системы контроля разделения полномочий (SoD) об отсутствии субъектов с несовместимыми функциями;
- Результаты тестирования технической невозможности совмещения несовместимых функций одним субъектом.
- Перечень несовместимых функций не охватывает всех критичных ресурсов доступа и средств защиты информации;
- Технический контроль разделения полномочий отсутствует, разделение функций обеспечивается только организационными мерами и должностными инструкциями;
- Выявляются субъекты (как правило, из числа технического персонала с широкими полномочиями), фактически совмещающие несовместимые функции;
- Проверка заявок на предоставление доступа на предмет конфликта функций не проводится либо носит формальный характер.
Не выявлены.
Не выявлены.