Выделение в вычислительных сетях финансовой организации отдельных сегментов (групп сегментов), предназначенных для размещения информационной инфраструктуры каждого из контуров безопасности (далее - сегменты контуров безопасности).
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует разделить корпоративную вычислительную сеть организации на изолированные сетевые сегменты, каждый из которых предназначен для размещения информационной инфраструктуры, относящейся к конкретному контуру безопасности, — то есть состоящей из объектов информатизации, используемых для реализации бизнес-процессов единой степени критичности, для которых применяется единая политика защиты информации.
Главная цель меры — снизить риск несанкционированного распространения угроз между контурами безопасности за счёт их сетевой изоляции: без выделения отдельных сегментов компрометация одного участка инфраструктуры (например, тестового контура) открывает злоумышленнику прямой сетевой доступ ко всем остальным контурам.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Проектирование схемы сегментации вычислительной сети с выделением отдельных сегментов (групп сегментов) для каждого контура безопасности исходя из критичности размещаемых в них бизнес-процессов;
- Техническую реализацию выделенных сегментов средствами VLAN (Virtual Local Area Network), физического разделения каналов связи либо иных технологий сетевой изоляции;
- Документальное закрепление (в схеме сети) соответствия между контурами безопасности и выделенными для них сетевыми сегментами.
Класс используемых средств — активное сетевое оборудование (коммутаторы, маршрутизаторы) с поддержкой сегментации сети.
Примеры таких средств:
- Иностранные: Cisco Catalyst, Juniper EX и пр.
- Российские сертифицированные (ФСТЭК): «Элтекс», Eltex ESR (коммутаторы и маршрутизаторы) и др.
- Открытый код: специализированных открытых решений данного класса, как правило, не применяется; функция реализуется аппаратными коммутаторами и маршрутизаторами.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Схема (карта) сети с указанием сегментов, выделенных для каждого контура безопасности;
- Скриншоты (выгрузки) настроек сетевого оборудования, подтверждающие фактическую реализацию сегментации (настройки VLAN);
- Результаты сетевого сканирования, подтверждающие соответствие фактической топологии заявленной схеме сегментации.
- Схема сегментации сети не документирована или не актуализирована;
- Часть информационной инфраструктуры контура безопасности фактически размещена вне выделенного для него сегмента;
- Разные контуры безопасности, требующие разного уровня защиты, размещены в одном сетевом сегменте;
- Фактическая топология сети не сверяется со схемой сегментации на регулярной основе.
Не выявлены.
Не выявлены.
Реализация сетевого взаимодействия и сетевой изоляции на уровне не выше третьего (сетевой) по семиуровневой стандартной модели взаимодействия открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1, сегментов контуров безопасности и внутренних вычислительных сетей финансовой организации, не предназначенных для размещения информационной инфраструктуры, входящей в контуры безопасности (далее - иные внутренние вычислительные сети финансовой организации).
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы трафик, проходящий между сегментами контуров безопасности (например, между сегментом управления и сегментом хранения данных), изолировался на основе создания VLAN (Virtual Local Area Networks) (L2), фильтрации по IP-адресам источника и назначения (L3) или разделения сред передачи (разные кабели, оптические линии)(L1).
Главная цель меры — обеспечить изоляцию контуров безопасности от иных внутренних сетей на сетевом уровне, предотвращая несанкционированное взаимодействие и распространение угроз между сегментами. При этом сетевое взаимодействие должно осуществляться в соответствии с установленными правилами и протоколами.

Так как мера реализуется только техническими средствами, необходимо:
- Реализацию сетевой изоляции сегментов контуров безопасности от иных внутренних вычислительных сетей на уровне не выше третьего (сетевого) уровня модели OSI — средствами VLAN (канальный уровень), маршрутизации и фильтрации по IP-адресам (сетевой уровень) либо физического разделения сред передачи;
- Технический запрет прямого сетевого взаимодействия между сегментами контуров безопасности и иными внутренними сетями в обход средств изоляции (например, исключение общих широковещательных доменов, немаршрутизируемых напрямую сегментов);
- Периодический контроль (сканирование, анализ конфигураций сетевого оборудования) фактического соблюдения установленного уровня изоляции.
Класс используемых средств — активное сетевое оборудование с поддержкой VLAN и маршрутизации, средства межсетевого экранирования.
Примеры таких средств:
- Иностранные: Cisco Catalyst, Palo Alto Networks и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: специализированных открытых решений данного класса, как правило, не применяется.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Схема сети с указанием уровня (VLAN, маршрутизация, физическое разделение), на котором реализована изоляция сегментов;
- Скриншоты (выгрузки) настроек сетевого оборудования, подтверждающие фактическую реализацию изоляции;
- Результаты тестирования (попытка сетевого взаимодействия в обход установленной изоляции), подтверждающие её эффективность.
- Изоляция сегментов реализована на уровне, менее строгом, чем требуется (например, только фильтрация по IP-адресам при необходимости физического разделения);
- Отдельные участки сети сохраняют прямую связность между сегментами контуров безопасности и иными внутренними сетями в обход установленных правил изоляции;
- Изоляция реализована не для всех сегментов контуров безопасности, а только для части из них;
- Периодический контроль фактического уровня изоляции не проводится.
Не выявлены.
Не выявлены.
Межсетевое экранирование вычислительных сетей сегментов контуров безопасности, включая фильтрацию данных на сетевом и прикладном уровнях семиуровневой стандартной модели взаимодействия открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует организовать сетевое взаимодействие между сегментами контуров безопасности и другими внутренними сетями на основе фильтрации трафика по IP-адресам, маскам подсетей и номеров портов TCP/UDP (L3), а также на прикладном уровне (L7) — предполагая анализ протоколов HTTP, FTP, SMTP, DNS.
Главная цель меры — обеспечить контролируемое и защищённое информационное взаимодействие между сегментами контуров безопасности, предотвращая несанкционированный доступ и распространение угроз между сегментами сети.
Ввиду того, что мера реализуется только технически, необходимо:
- Внедрение межсетевых экранов на границах сегментов контуров безопасности, обеспечивающих фильтрацию трафика на сетевом уровне — по IP-адресам, маскам подсетей и номерам портов TCP/UDP;
- Внедрение функционала фильтрации на прикладном уровне (Layer 7) — анализа и контроля протоколов прикладного уровня (HTTP, FTP, SMTP, DNS и др.), проходящих через границы сегментов;
- Разработку и применение правил межсетевого экранирования по принципу «запрещено по умолчанию», разрешающих только необходимое для бизнес-процессов взаимодействие.
Класс используемых средств — межсетевые экраны (в том числе следующего поколения, NGFW) с поддержкой фильтрации на прикладном уровне.
Примеры таких средств:
- Иностранные: Palo Alto Networks, Fortinet FortiGate и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate, «Ideco UTM» и др.
- Открытый код: pfSense, OPNsense и др.
- Итоги интервью с администраторами межсетевых экранов;
- Выгрузка правил межсетевого экранирования на границах сегментов контуров безопасности;
- Результаты тестирования (попытка взаимодействия по незапланированному протоколу или порту), подтверждающие срабатывание правил фильтрации;
- Скриншоты настроек, подтверждающие фильтрацию на прикладном уровне.
- Межсетевое экранирование реализовано только на сетевом уровне, без контроля на прикладном уровне;
- Правила межсетевого экранирования построены по принципу «разрешено по умолчанию», а не «запрещено по умолчанию»;
- Правила межсетевого экранирования не пересматриваются при изменении состава систем и бизнес-процессов, содержат неактуальные (избыточные) разрешения;
- Межсетевое экранирование реализовано не на всех границах сегментов контуров безопасности.
Не выявлены.
Не выявлены.
Реализация и контроль информационного взаимодействия между сегментами контуров безопасности и иными внутренними вычислительными сетями финансовой организации в соответствии с установленными правилами и протоколами сетевого взаимодействия.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует организовать сетевое взаимодействие между сегментами контуров безопасности и другими внутренними сетями организации строго в соответствии с заранее установленными и задокументированными правилами и с использованием разрешённых протоколов сетевого взаимодействия.
Главная цель меры — обеспечить контролируемое и защищённое информационное взаимодействие между сегментами сети, предотвращая несанкционированный доступ и распространение угроз между сегментами.
Мера реализуется на техническом уровне без организационной составляющей:
- Документальное закрепление правил и разрешённых протоколов сетевого взаимодействия между сегментами контуров безопасности и иными внутренними сетями (матрица сетевого взаимодействия);
- Настройку сетевого оборудования и средств межсетевого экранирования в строгом соответствии с утверждённой матрицей сетевого взаимодействия;
- Периодический технический контроль (сканирование, анализ конфигураций) соответствия фактически разрешённого сетевого взаимодействия утверждённой матрице.
Класс используемых средств — межсетевые экраны, системы анализа и контроля соответствия конфигураций сетевой политике.
Примеры таких средств:
- Иностранные: Palo Alto Networks, Tufin (управление политиками МЭ) и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: pfSense, OPNsense и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Утверждённая матрица сетевого взаимодействия между сегментами и внутренними сетями;
- Результаты сопоставления фактических правил межсетевого экранирования с утверждённой матрицей;
- Результаты тестирования (попытка взаимодействия, не предусмотренного матрицей), подтверждающие блокирование такого взаимодействия.
- Матрица сетевого взаимодействия не документирована или не актуализирована;
- Фактически разрешённое сетевое взаимодействие не соответствует утверждённой матрице (присутствуют незадокументированные правила);
- Сопоставление фактических правил межсетевого экранирования с матрицей не проводится на регулярной основе;
- Контроль соблюдения установленных правил ограничивается моментом первоначальной настройки, без последующих проверок.
Не выявлены.
Не выявлены.
Реализация и контроль информационного взаимодействия с применением программных шлюзов между сегментами контуров безопасности и иными внутренними вычислительными сетями финансовой организации с целью обеспечения ограничения и контроля на передачу данных по инициативе субъектов логического доступа.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует, чтобы обмен данными между сегментами контуров безопасности и остальными внутренними сетями организации осуществлялся исключительно через программные шлюзы (proxy-серверы), которые выступают в качестве посредников и контролируют передачу данных, инициируемую пользователями, что обеспечивает детальный контроль прикладного трафика, фильтрацию содержимого, предотвращение утечек данных.
Главная цель меры — обеспечить контролируемый обмен данными между сегментами сети и предотвратить несанкционированные передачи, инициированные пользователями или процессами.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Развёртывание программных шлюзов (прокси-серверов) на границах между сегментами контуров безопасности и иными внутренними сетями для протоколов, по которым субъекты логического доступа инициируют передачу данных (HTTP/HTTPS, FTP, SMTP и др.);
- Настройку прокси-серверов таким образом, чтобы прямое (в обход шлюза) сетевое взаимодействие между сегментами было технически невозможно;
- Настройку функций контроля передаваемого содержимого на прокси-серверах (фильтрация содержимого, контроль передаваемых типов файлов) для предотвращения несанкционированной передачи данных.
Класс используемых средств — программные шлюзы (прокси-серверы), средства предотвращения утечек данных (DLP).
Примеры таких средств:
- Иностранные: Squid, Blue Coat ProxySG и пр.
- Российские сертифицированные (ФСТЭК): «Континент», InfoWatch Traffic Monitor и др.
- Открытый код: Squid, HAProxy и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Схема сети, подтверждающая размещение программных шлюзов на границах сегментов;
- Скриншоты настроек прокси-серверов, подтверждающие контроль передаваемого содержимого;
- Результаты тестирования (попытка прямого взаимодействия в обход шлюза), подтверждающие невозможность такого взаимодействия.
- Программные шлюзы развёрнуты не для всех протоколов, по которым возможна инициируемая пользователями передача данных;
- Существует техническая возможность прямого (в обход шлюза) сетевого взаимодействия между сегментами;
- Контроль передаваемого содержимого на прокси-серверах не настроен либо настроен формально;
- Журналы прокси-серверов не анализируются на предмет выявления попыток несанкционированной передачи данных.
Не выявлены.
Не выявлены.
Выделение в вычислительных сетях финансовой организации отдельных сегментов (групп сегментов), предназначенных для размещения информационной инфраструктуры, используемой только на этапе создания и (или) модернизации АС, в том числе тестирования ПО и СВТ (далее - сегмент разработки и тестирования).
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы в вычислительной сети организации был выделен отдельный сегмент или группа сегментов для размещения инфраструктуры, используемой исключительно на этапе разработки, создания и модернизации автоматизированных систем (АС), включая тестирование программного обеспечения и средств вычислительной техники.
Главная цель меры — исключить возможность несанкционированного доступа, утечки или искажения защищаемой информации из сегмента разработки и тестирования, а также предотвратить нарушение работы промышленных систем из-за некорректного взаимодействия с тестовой средой.
Так как данная мера — целиком техническая, для её выполнения необходимо:
- Выделение отдельного сетевого сегмента (группы сегментов) для размещения инфраструктуры разработки, создания и модернизации автоматизированных систем (АС), включая тестирование программного обеспечения и средств вычислительной техники;
- Техническую реализацию выделенного сегмента разработки и тестирования средствами VLAN, маршрутизации либо физического разделения, отдельно от сегментов контуров безопасности, используемых для промышленной эксплуатации;
- Документальное закрепление в схеме сети границ и состава сегмента разработки и тестирования.
Класс используемых средств — активное сетевое оборудование с поддержкой сегментации сети.
Примеры таких средств:
- Иностранные: Cisco Catalyst, Juniper EX и пр.
- Российские сертифицированные (ФСТЭК): «Элтекс», Eltex ESR и др.
- Открытый код: специализированных открытых решений данного класса, как правило, не применяется.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением разработки;
- Схема сети с указанием границ и состава сегмента разработки и тестирования;
- Скриншоты (выгрузки) настроек сетевого оборудования, подтверждающие фактическое выделение сегмента разработки и тестирования.
- Инфраструктура разработки и тестирования фактически размещена в одном сегменте с промышленными системами;
- Границы сегмента разработки и тестирования не задокументированы и не совпадают с фактической топологией;
- В сегмент разработки и тестирования попадают отдельные компоненты, задействованные также в промышленной эксплуатации;
- Состав сегмента разработки и тестирования не пересматривается при изменении используемых для этого систем.
Не выявлены.
Не выявлены.
Реализация запрета сетевого взаимодействия сегмента разработки и тестирования и иных внутренних вычислительных сетей финансовой организации по инициативе сегмента разработки и тестирования.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы сегмент разработки и тестирования не мог инициировать сетевое взаимодействие с другими внутренними сетями (сегментами) контуров безопасности.
Главная цель меры — снизить риск несанкционированного доступа и распространения ошибок и сбоев из нестабильной тестовой среды к продуктивным системам: тестовый сегмент по своей природе менее контролируем и более подвержен экспериментальным изменениям, поэтому инициатива сетевого взаимодействия с его стороны представляет повышенный риск.
Реализация носит чисто технический характер и включает:
- Настройку сетевого оборудования (маршрутизаторов, межсетевых экранов) на границе сегмента разработки и тестирования таким образом, чтобы сетевые соединения могли инициироваться только со стороны иных внутренних сетей к сегменту разработки и тестирования (при наличии обоснованной необходимости), но не в обратном направлении;
- Технический запрет (правилами межсетевого экранирования) на инициирование сетевых соединений из сегмента разработки и тестирования к сегментам контуров безопасности и иным внутренним сетям;
- Периодический технический контроль (тестирование, анализ конфигураций) фактического соблюдения запрета на инициирование соединений со стороны сегмента разработки и тестирования.
Класс используемых средств — межсетевые экраны с поддержкой направленной (stateful) фильтрации соединений.
Примеры таких средств:
- Иностранные: Palo Alto Networks, Fortinet FortiGate и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: pfSense, OPNsense и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Выгрузка правил межсетевого экранирования на границе сегмента разработки и тестирования;
- Результаты тестирования (попытка инициировать соединение из сегмента разработки и тестирования наружу), подтверждающие блокирование такой попытки.
- Запрет на инициирование соединений из сегмента разработки и тестирования реализован не на всех точках его подключения к остальной сети;
- Правила межсетевого экранирования допускают отдельные исключения (например, для обновлений ПО), не задокументированные и не пересматриваемые;
- Тестирование фактического соблюдения запрета не проводится на регулярной основе;
- Изменения в конфигурации сетевого оборудования сегмента разработки и тестирования вносятся без проверки на предмет сохранения установленного запрета.
Не выявлены.
Не выявлены.
Выделение в составе сегментов контуров безопасности отдельных пользовательских сегментов, в которых располагаются только АРМ пользователей.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует, чтобы в рамках контура безопасности автоматизированные рабочие места (АРМ) пользователей были выделены в отдельный сегмент сети, изолированный от серверного оборудования и средств управления.
Главная цель меры — снизить риск распространения угроз из пользовательской среды (например, через вредоносное ПО, полученное в результате фишинговой атаки на АРМ пользователя) на серверную инфраструктуру и средства управления, поскольку именно пользовательские рабочие места, как правило, наиболее подвержены компрометации через внешние каналы (электронную почту, веб-браузинг, съёмные носители).
Мера подразумевает исключительно технические меры защиты, а именно:
- Выделение отдельного сетевого сегмента для размещения автоматизированных рабочих мест (АРМ) пользователей в рамках каждого контура безопасности;
- Техническую реализацию выделенного пользовательского сегмента средствами VLAN, изолированного от сегментов серверного оборудования, хранения данных и управления (см. также меры СМЭ.9—СМЭ.10);
- Настройку межсетевого экранирования на границе пользовательского сегмента, ограничивающего сетевое взаимодействие пользовательских АРМ с серверными сегментами минимально необходимым набором протоколов и портов.
Класс используемых средств — активное сетевое оборудование с поддержкой VLAN, межсетевые экраны.
Примеры таких средств:
- Иностранные: Cisco Catalyst, Palo Alto Networks и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: pfSense, OPNsense и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Схема сети с указанием пользовательского сегмента и его границ;
- Выгрузка правил межсетевого экранирования на границе пользовательского сегмента;
- Результаты тестирования (попытка сетевого взаимодействия пользовательского АРМ с серверным сегментом за пределами разрешённых протоколов), подтверждающие блокирование такого взаимодействия.
- Отдельные АРМ пользователей размещены вне выделенного пользовательского сегмента;
- Межсетевое экранирование на границе пользовательского сегмента настроено избыточно разрешительно (допускает взаимодействие сверх необходимого);
- В пользовательском сегменте присутствуют серверные компоненты или средства управления, не относящиеся к пользовательским АРМ;
- Состав пользовательского сегмента не пересматривается при изменении парка АРМ.
Не выявлены.
Не выявлены.
Выделение в составе сегментов контуров безопасности отдельных сегментов управления, в которых располагаются только АРМ эксплуатационного персонала, используемые для выполнения задач администрирования информационной инфраструктуры.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует, чтобы в рамках контура безопасности были выделены отдельные сегменты сети, в которых размещаются только автоматизированные рабочие места (АРМ) эксплуатационного персонала (администраторов), используемые для управления информационной инфраструктурой.
Главная цель меры — минимизировать риск несанкционированного доступа и компрометации учётных записей с высокими привилегиями через пользовательские АРМ: размещение административных рабочих мест в отдельном, более строго контролируемом сегменте снижает вероятность того, что компрометация обычного пользовательского АРМ повлечёт за собой захват административного доступа ко всей инфраструктуре.
Так как речь идёт о чисто технической мере, реализация включает:
- Выделение отдельного сетевого сегмента (сегмента управления) для размещения АРМ эксплуатационного персонала, используемых для администрирования информационной инфраструктуры;
- Техническую реализацию сегмента управления средствами VLAN, изолированного от пользовательского сегмента (СМЭ.8) и иных сегментов контура безопасности;
- Настройку межсетевого экранирования на границе сегмента управления, ограничивающего доступ к нему минимально необходимым кругом административных протоколов (SSH, RDP, HTTPS для консолей управления) исключительно с АРМ эксплуатационного персонала.
Класс используемых средств — активное сетевое оборудование с поддержкой VLAN, межсетевые экраны, системы контроля привилегированного доступа (PAM).
Примеры таких средств:
- Иностранные: Cisco Catalyst, CyberArk PAM и пр.
- Российские сертифицированные (ФСТЭК): «Континент», Indeed Privileged Access Manager и др.
- Открытый код: pfSense, Teleport и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Схема сети с указанием сегмента управления и его границ;
- Выгрузка правил межсетевого экранирования на границе сегмента управления;
- Результаты тестирования (попытка административного подключения к инфраструктуре не из сегмента управления), подтверждающие блокирование такого подключения.
- Отдельные АРМ эксплуатационного персонала подключаются к управляемой инфраструктуре не из выделенного сегмента управления;
- Сегмент управления не изолирован от пользовательского сегмента на сетевом уровне;
- Правила межсетевого экранирования на границе сегмента управления допускают избыточно широкий доступ (не ограничены административными протоколами);
- Состав сегмента управления не пересматривается при кадровых изменениях среди эксплуатационного персонала.
Не выявлены.
Не выявлены.
Выделение в составе сегментов контуров безопасности отдельных сегментов хранения и обработки данных, в которых располагаются ресурсы доступа, предназначенные для обработки и хранения данных, серверное оборудование и системы хранения данных.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует в рамках каждого контура безопасности выделять отдельные сетевые сегменты, в которых размещаются только серверы, системы хранения данных (СХД) и иные ресурсы, предназначенные для обработки и хранения информации.
Главная цель меры — минимизировать риск несанкционированного доступа к данным и распространения вредоносного ПО из менее защищённых сегментов (пользовательского, управления) на серверную инфраструктуру и системы хранения данных, представляющие собой наиболее критичную с точки зрения защищаемой информации часть инфраструктуры.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Выделение отдельного сетевого сегмента (сегмента хранения и обработки данных) для размещения серверов, систем хранения данных и иных ресурсов доступа, предназначенных для обработки и хранения информации;
- Техническую реализацию сегмента хранения и обработки данных средствами VLAN, изолированного от пользовательского сегмента (СМЭ.8) и сегмента управления (СМЭ.9);
- Настройку межсетевого экранирования на границе сегмента, ограничивающего доступ к серверам и системам хранения данных минимально необходимым набором протоколов, соответствующих реальным потребностям бизнес-процессов.
Класс используемых средств — активное сетевое оборудование с поддержкой VLAN, межсетевые экраны.
Примеры таких средств:
- Иностранные: Cisco Catalyst, Palo Alto Networks и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: pfSense, OPNsense и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Схема сети с указанием сегмента хранения и обработки данных и его границ;
- Выгрузка правил межсетевого экранирования на границе данного сегмента;
- Результаты тестирования (попытка прямого доступа к серверам или СХД из пользовательского сегмента в обход разрешённых протоколов), подтверждающие блокирование такого доступа.
- Отдельные серверы или системы хранения данных размещены вне выделенного сегмента хранения и обработки данных;
- Межсетевое экранирование на границе сегмента настроено избыточно разрешительно;
- Пользовательский сегмент имеет прямой сетевой доступ к серверам без прохождения через контролируемую границу;
- Состав сегмента не пересматривается при вводе новых серверов или систем хранения данных.
Не выявлены.
Не выявлены.
Выделение отдельных сегментов для размещения общедоступных объектов доступа (в том числе банкоматов, платежных терминалов).
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы общедоступные объекты доступа (банкоматы, платёжные терминалы, общедоступные рабочие места) были выделены в отдельные сетевые сегменты, изолированные от внутренней инфраструктуры организации.
Главная цель меры — минимизировать распространение угроз из общедоступной среды на внутренние сегменты контуров безопасности: общедоступные объекты доступа физически находятся в местах, доступных посторонним лицам, и в силу этого подвержены существенно более высокому риску физического и сетевого воздействия, чем оборудование, размещённое во внутренних, контролируемых помещениях организации.
Мера не имеет организационной составляющей — её выполнение обеспечивается техническими средствами:
- Выделение отдельного сетевого сегмента (группы сегментов) для размещения общедоступных объектов доступа — банкоматов, платёжных терминалов, общедоступных рабочих мест;
- Техническую реализацию сегмента общедоступных объектов средствами VLAN, VPN-туннелирования (для территориально удалённых объектов) либо физического разделения каналов связи, изолированного от внутренних сегментов контуров безопасности;
- Настройку межсетевого экранирования на границе сегмента общедоступных объектов, ограничивающего его сетевое взаимодействие с внутренней инфраструктурой минимально необходимым набором протоколов (как правило, взаимодействие с процессинговым центром).
Класс используемых средств — активное сетевое оборудование с поддержкой VLAN и VPN, межсетевые экраны.
Примеры таких средств:
- Иностранные: Cisco Catalyst, Palo Alto Networks и пр.
- Российские сертифицированные (ФСТЭК): «Континент», ViPNet Coordinator и др.
- Открытый код: pfSense, OpenVPN и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Схема сети с указанием сегмента общедоступных объектов доступа и его границ;
- Выгрузка правил межсетевого экранирования на границе данного сегмента;
- Результаты тестирования (попытка сетевого взаимодействия из сегмента общедоступных объектов за пределами разрешённого протокола), подтверждающие блокирование такого взаимодействия.
- Отдельные общедоступные объекты доступа подключены к сети организации в обход выделенного сегмента;
- Межсетевое экранирование на границе сегмента общедоступных объектов допускает избыточно широкое взаимодействие с внутренней инфраструктурой;
- Территориально удалённые общедоступные объекты доступа подключаются по незащищённым каналам связи, без VPN-туннелирования;
- Состав сегмента общедоступных объектов не пересматривается при вводе новых устройств (банкоматов, терминалов).
Не выявлены.
Не выявлены.
Реализация и контроль информационного взаимодействия между сегментами вычислительных сетей, определенных мерами СМЭ.8 - СМЭ.11 настоящей таблицы, и иными сегментами вычислительных сетей в соответствии с установленными правилами и протоколами сетевого взаимодействия.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует организовать сетевое взаимодействие между специальными сегментами контуров безопасности — пользовательским (СМЭ.8), управления (СМЭ.9), хранения и обработки данных (СМЭ.10), а также сегментом общедоступных объектов (СМЭ.11) — и остальными внутренними сетями организации строго в соответствии с заранее утверждёнными правилами (матрицей доступа протоколов и портов между сегментами).
Главная цель меры — минимизировать риск распространения угроз между специализированными сегментами контура безопасности за счёт того, что их сетевое взаимодействие ограничено конкретным, документированным и контролируемым набором правил, а не осуществляется бесконтрольно.
Ввиду того, что мера реализуется только технически, необходимо:
- Разработку и утверждение матрицы сетевого взаимодействия, определяющей разрешённые протоколы и порты для каждой пары взаимодействующих сегментов (пользовательского, управления, хранения и обработки данных, общедоступных объектов) и остальных внутренних сетей;
- Настройку правил межсетевого экранирования на границах указанных сегментов в строгом соответствии с утверждённой матрицей;
- Периодический технический контроль (сопоставление фактических правил межсетевого экранирования с утверждённой матрицей) соблюдения установленных правил взаимодействия.
Класс используемых средств — межсетевые экраны, системы анализа и контроля соответствия конфигураций сетевой политике.
Примеры таких средств:
- Иностранные: Palo Alto Networks, Tufin и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: pfSense, OPNsense и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Утверждённая матрица сетевого взаимодействия между специализированными сегментами;
- Результаты сопоставления фактических правил межсетевого экранирования с утверждённой матрицей;
- Результаты тестирования (попытка взаимодействия, не предусмотренного матрицей), подтверждающие блокирование такого взаимодействия.
- Матрица сетевого взаимодействия между специализированными сегментами не документирована или не актуализирована;
- Фактически разрешённое взаимодействие между сегментами не соответствует утверждённой матрице;
- Сопоставление фактических правил с матрицей проводится нерегулярно;
- Матрица не пересматривается при вводе новых сегментов или изменении бизнес-процессов.
Не выявлены.
Не выявлены.
Контроль содержимого информации при ее переносе из сегментов или в сегменты контуров безопасности с использованием переносных (отчуждаемых) носителей информации.
Уровень защиты информации 3-Н, 2-О, 1-Т.
Пояснение
Мера требует проверять содержимое данных, записываемых на переносные (отчуждаемые) носители информации (USB-флеш-накопители, внешние жёсткие диски, оптические диски) при их переносе между сегментами контуров безопасности и другими внутренними сетями организации. Это предотвращает перенос информации с разными уровнями конфиденциальности между сегментами.
Организационная реализация предполагает:
- Разработку и утверждение регламента использования переносных (отчуждаемых) носителей информации при переносе данных в сегменты контуров безопасности и из них, определяющего порядок согласования такого переноса и категории допустимой к переносу информации;
- Установление обязанности проверки содержимого переносного носителя перед его использованием (визуальная проверка перечня файлов, сверка с заявкой на перенос информации);
- Определение ответственных лиц, уполномоченных согласовывать и контролировать перенос информации с использованием переносных носителей.
Технически контроль дополняется:
- Применением специализированных станций контроля переносных носителей, обеспечивающих антивирусную проверку и контроль содержимого перед подключением носителя к оборудованию сегмента контура безопасности;
- Настройкой технического запрета подключения переносных носителей информации к оборудованию сегментов контуров безопасности в обход станции контроля (например, через политики контроля устройств — Device Control);
- Регистрацией всех фактов подключения переносных носителей и результатов их проверки для последующего анализа.
Класс используемых средств — средства контроля устройств (Device Control), станции проверки съёмных носителей.
Примеры таких средств:
- Иностранные: Kaspersky Endpoint Security (Device Control), Symantec Endpoint Protection и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Dallas Lock 8.0-К и др.
- Открытый код: специализированных открытых решений данного класса, как правило, не применяется.
- Регламент использования переносных (отчуждаемых) носителей информации при переносе данных в сегменты контуров безопасности и из них;
- Заявки на перенос информации с использованием переносных носителей за выборочный период.
- Скриншоты настроек станций контроля переносных носителей и политик контроля устройств (Device Control);
- Журналы регистрации фактов подключения переносных носителей и результатов их проверки;
- Результаты тестирования (попытка подключения непроверенного носителя к оборудованию сегмента контура безопасности), подтверждающие блокирование такой попытки.
- Технический запрет подключения непроверенных переносных носителей реализован не на всём оборудовании сегментов контуров безопасности;
- Проверка содержимого переносных носителей ограничивается визуальным осмотром без применения технических средств контроля;
- Факты подключения переносных носителей не регистрируются;
- Заявки на перенос информации не сопоставляются с фактически перенесённым содержимым.
Не выявлены.
Не выявлены.