Реализация сетевого взаимодействия и сетевой изоляции на уровне не выше второго (канальный) по семиуровневой стандартной модели взаимодействия открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1, внутренних вычислительных сетей финансовой организации и сети Интернет.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует разделения трафика между внутренними вычислительными сетями организации и сетью Интернет с использованием средств сетевой изоляции, действующих на уровне не выше второго (канального) уровня модели OSI, — например, средствами коммутации и организации VLAN/VPN-взаимодействия, исключающими прямую маршрутизацию (IP-спуфинг) с последующим проникновением во внутреннюю сеть.
Главная цель меры — обеспечить более строгий, по сравнению с сетевым (третьим) уровнем (см. меру СМЭ.15), уровень изоляции внутренних сетей от сети Интернет для тех уровней защиты, где риски, связанные с прямым сетевым взаимодействием на IP-уровне, признаются неприемлемыми.
Так как мера реализуется только техническими средствами, необходимо:
- Реализацию сетевой изоляции внутренних вычислительных сетей и сети Интернет средствами, действующими не выше канального уровня модели OSI (организация выделенных VLAN, туннелей VPN на канальном уровне, физическое разделение сред передачи);
- Технический запрет прямой IP-маршрутизации между внутренними сетями и сетью Интернет в обход средств изоляции;
- Периодический технический контроль (тестирование, анализ конфигураций) фактического уровня реализованной изоляции.
Класс используемых средств — активное сетевое оборудование с поддержкой VLAN и VPN на канальном уровне.
Примеры таких средств:
- Иностранные: Cisco Catalyst, Juniper EX и пр.
- Российские сертифицированные (ФСТЭК): «Элтекс», «С-Терра Шлюз» и др.
- Открытый код: специализированных открытых решений данного класса, как правило, не применяется.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Схема сети, подтверждающая уровень (канальный) реализованной изоляции между внутренними сетями и сетью Интернет;
- Скриншоты (выгрузки) настроек сетевого оборудования, подтверждающие отсутствие прямой IP-маршрутизации в обход средств изоляции;
- Результаты тестирования, подтверждающие фактический уровень изоляции.
- Изоляция внутренних сетей и сети Интернет фактически реализована на более высоком (менее строгом) уровне, чем канальный, — например, только фильтрацией по IP-адресам;
- Существуют технические пути прямой IP-маршрутизации между внутренней сетью и сетью Интернет в обход средств изоляции;
- Периодический контроль фактического уровня изоляции не проводится;
- Настройки средств изоляции не пересматриваются при изменении сетевой топологии.
Не выявлены.
Не выявлены.
Реализация сетевого взаимодействия и сетевой изоляции на уровне не выше третьего (сетевой) по семиуровневой стандартной модели взаимодействия открытых систем, определенный в ГОСТ Р ИСО/МЭК 7498-1, внутренних вычислительных сетей финансовой организации и сети Интернет.
Уровень защиты информации 3-Т, 2-Н, 1-Н.
Пояснение
Мера требует, чтобы сетевое взаимодействие между внутренними вычислительными сетями финансовой организации и сетью Интернет осуществлялось с использованием средств фильтрации на сетевом (третьем) уровне модели OSI, а не на более высоких уровнях (например, прикладном).
Главная цель меры — обеспечить контролируемый доступ из внутренней сети в Интернет и из Интернета во внутреннюю сеть на основе IP-адресов и портов, исключающий IP-спуфинг, для тех уровней защиты, где сетевой (а не канальный, как в мере СМЭ.14) уровень изоляции признаётся достаточным.
Реализация носит организационно необременительный, полностью технический характер:
- Реализацию фильтрации сетевого взаимодействия между внутренними сетями и сетью Интернет средствами, действующими на сетевом (третьем) уровне модели OSI, — по IP-адресам источника и назначения, портам TCP/UDP;
- Настройку защиты от подмены сетевых адресов (IP-спуфинга) — фильтрацию пакетов с недопустимыми (не принадлежащими соответствующей сети) исходными адресами (anti-spoofing, uRPF);
- Периодический технический контроль (тестирование, анализ конфигураций) фактически реализованного уровня фильтрации сетевого взаимодействия.
Класс используемых средств — межсетевые экраны и маршрутизаторы с функцией фильтрации на сетевом уровне и защитой от подмены адресов.
Примеры таких средств:
- Иностранные: Cisco ASA, Juniper SRX и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: pfSense, iptables/nftables и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Скриншоты (выгрузки) настроек фильтрации сетевого взаимодействия по IP-адресам и портам;
- Скриншоты настроек защиты от подмены сетевых адресов (anti-spoofing);
- Результаты тестирования (попытка отправки пакета с поддельным исходным адресом), подтверждающие блокирование такой попытки.
- Фильтрация сетевого взаимодействия с Интернетом реализована только по IP-адресам без учёта портов, что расширяет разрешённое взаимодействие сверх необходимого;
- Защита от подмены сетевых адресов (anti-spoofing) не настроена;
- Правила фильтрации не пересматриваются при изменении состава систем, взаимодействующих с сетью Интернет;
- Периодическое тестирование эффективности фильтрации не проводится.
Не выявлены.
Не выявлены.
Межсетевое экранирование внутренних вычислительных сетей финансовой организации, включая фильтрацию данных на сетевом и прикладном уровнях семиуровневой стандартной модели взаимодействия открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы весь трафик, проходящий через границы внутренних вычислительных сетей организации (включая границы между сегментами контуров безопасности и внешними сетями, а также между контуром и иными внутренними сетями), контролировался межсетевыми экранами с фильтрацией не только по IP-адресам и портам (сетевой уровень), но и по содержимому пакетов и протоколам (прикладной уровень).
Главная цель меры — обеспечить обнаружение и блокировку недопустимых команд и несанкционированных действий в рамках разрешённых протоколов, поскольку фильтрация только по IP-адресам и портам не защищает от атак, использующих легитимные, но незапланированные операции внутри разрешённого протокола (например, недопустимые HTTP-методы, встроенные в трафик вредоносные вложения).
Так как данная мера — целиком техническая, для её выполнения необходимо:
- Внедрение межсетевых экранов следующего поколения (NGFW) на всех границах внутренних вычислительных сетей организации, обеспечивающих фильтрацию как на сетевом (по IP-адресам, портам), так и на прикладном уровне (по содержимому и особенностям протоколов);
- Настройку функционала глубокого анализа пакетов (Deep Packet Inspection) и контроля соответствия трафика заявленному протоколу (protocol conformance checking) для выявления недопустимых команд и аномалий внутри разрешённых протоколов;
- Регулярное обновление сигнатурных баз и правил анализа прикладного уровня межсетевого экрана для поддержания актуальности контроля.
Класс используемых средств — межсетевые экраны следующего поколения (NGFW).
Примеры таких средств:
- Иностранные: Palo Alto Networks, Fortinet FortiGate и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate, «Ideco UTM» и др.
- Открытый код: pfSense (с ограниченным функционалом NGFW), Suricata (IDS/IPS-модуль) и др.
- Итоги интервью с администраторами межсетевых экранов;
- Выгрузка правил межсетевого экранирования на всех контролируемых границах сетей;
- Скриншоты настроек, подтверждающие фильтрацию на прикладном уровне;
- Результаты тестирования (передача недопустимой команды в рамках разрешённого протокола), подтверждающие её блокирование.
- Межсетевое экранирование на прикладном уровне реализовано не на всех границах внутренних сетей;
- Сигнатурные базы и правила анализа прикладного уровня не обновляются на регулярной основе;
- Функционал глубокого анализа пакетов включён не для всех проходящих через границу протоколов;
- Тестирование эффективности контроля на прикладном уровне не проводится.
Не выявлены.
Не выявлены.
Реализация и контроль информационного взаимодействия внутренних вычислительных сетей и сети Интернет в соответствии с установленными правилами и протоколами сетевого взаимодействия.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует реализовать и контролировать сетевое взаимодействие между внутренними вычислительными сетями финансовой организации и сетью Интернет строго в соответствии с утверждёнными правилами доступа (матрицей сетевого взаимодействия).
Главная цель меры — минимизировать риск несанкционированного доступа из внешней сети во внутреннюю и предотвратить утечки данных из внутренней сети во внешнюю за счёт того, что любое взаимодействие с сетью Интернет опирается на документированный, заранее согласованный перечень разрешённых протоколов и направлений, а не осуществляется произвольно.
Мера выполняется силами технических средств защиты информации, а именно:
- Разработку и утверждение матрицы сетевого взаимодействия между внутренними сетями и сетью Интернет, определяющей разрешённые протоколы, порты и направления (входящее, исходящее) для каждого класса систем;
- Настройку правил межсетевого экранирования на границе с сетью Интернет в строгом соответствии с утверждённой матрицей;
- Периодический технический контроль (сопоставление фактических правил межсетевого экранирования с утверждённой матрицей) соблюдения установленных правил взаимодействия.
Класс используемых средств — межсетевые экраны, системы анализа и контроля соответствия конфигураций сетевой политике.
Примеры таких средств:
- Иностранные: Palo Alto Networks, Tufin и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: pfSense, OPNsense и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Утверждённая матрица сетевого взаимодействия с сетью Интернет;
- Результаты сопоставления фактических правил межсетевого экранирования с утверждённой матрицей;
- Результаты тестирования (попытка взаимодействия, не предусмотренного матрицей), подтверждающие блокирование такого взаимодействия.
- Матрица сетевого взаимодействия с сетью Интернет не документирована или не актуализирована;
- Фактически разрешённое взаимодействие с Интернетом не соответствует утверждённой матрице (присутствуют незадокументированные правила);
- Сопоставление фактических правил с матрицей проводится нерегулярно;
- Матрица не пересматривается при вводе новых систем, взаимодействующих с сетью Интернет.
Не выявлены.
Не выявлены.
Сокрытие топологии внутренних вычислительных сетей финансовой организации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы внешние устройства не имели возможности получить информацию о структуре внутренней сети организации — то есть чтобы применялась технология трансляции сетевых адресов (NAT), маскирующая реальные IP-адреса внутренних устройств за одним или несколькими публичными адресами.
Главная цель меры — затруднить злоумышленнику разведку (reconnaissance) внутренней сетевой инфраструктуры организации: без сокрытия топологии внешний наблюдатель способен по прямым IP-адресам внутренних узлов оценить масштаб и структуру сети, что облегчает планирование целенаправленной атаки.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Применение технологии трансляции сетевых адресов (NAT) на границе внутренней сети и сети Интернет, скрывающей реальные IP-адреса внутренних узлов за публичным адресом (адресами) организации;
- Настройку сетевого оборудования и служб (DNS, маршрутизации) таким образом, чтобы информация о внутренней адресации и топологии сети не передавалась во внешнюю сеть в открытом виде (в том числе через служебные заголовки протоколов, сообщения об ошибках);
- Периодический технический контроль (сканирование извне, анализ исходящего трафика) на предмет непреднамеренного раскрытия сведений о внутренней топологии сети.
Класс используемых средств — межсетевые экраны и маршрутизаторы с функцией трансляции сетевых адресов (NAT).
Примеры таких средств:
- Иностранные: Cisco ASA, Juniper SRX и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: pfSense, iptables/nftables и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Скриншоты (выгрузки) настроек трансляции сетевых адресов (NAT) на границе с сетью Интернет;
- Результаты сканирования сети организации извне, подтверждающие отсутствие видимых реальных внутренних адресов;
- Результаты анализа исходящего трафика на предмет утечки сведений о внутренней топологии.
- Часть внешних сервисов организации опубликована с прямым (без NAT) внутренним адресом;
- Служебные заголовки или сообщения об ошибках внешних сервисов раскрывают сведения о внутренней сетевой топологии;
- Периодическая проверка (сканирование извне) на предмет раскрытия топологии не проводится;
- Настройки NAT не пересматриваются при изменении состава внешних сервисов.
Не выявлены.
Не выявлены.
Реализация сетевого взаимодействия внутренних вычислительных сетей финансовой организации и сети Интернет через ограниченное количество контролируемых точек доступа.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы обмен данными между внутренней инфраструктурой организации и глобальной сетью осуществлялся только через строго определённые, минимально необходимые точки входа/выхода, что позволяет централизованно контролировать и фильтровать весь внешний трафик.
Главная цель меры — исключить возможность бесконтрольного, неучтённого подключения внутренних сегментов сети напрямую к сети Интернет в обход централизованных точек контроля, поскольку каждая дополнительная нерегламентированная точка выхода в Интернет — это ещё один потенциальный канал для несанкционированного доступа или утечки данных, не охваченный установленными правилами фильтрации и мониторинга (мерами СМЭ.16—СМЭ.17).
Так как речь идёт о чисто технической мере, реализация включает:
- Определение и документальное закрепление ограниченного перечня точек подключения внутренней сети организации к сети Интернет (пограничных маршрутизаторов, межсетевых экранов);
- Техническое исключение иных, нерегламентированных каналов выхода в сеть Интернет (например, точек доступа Wi-Fi с прямым выходом в Интернет, модемов, мобильного интернета на серверном оборудовании);
- Периодический технический контроль (сканирование, анализ конфигураций сетевого оборудования) на предмет выявления несанкционированных точек подключения к сети Интернет.
Класс используемых средств — межсетевые экраны и маршрутизаторы, средства контроля сетевого периметра.
Примеры таких средств:
- Иностранные: Cisco ASA, Palo Alto Networks и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: pfSense, OPNsense и др.
- Итоги интервью с администраторами сетевой инфраструктуры;
- Схема сети с указанием утверждённых точек подключения к сети Интернет;
- Результаты сканирования (аудита) сети на предмет выявления несанкционированных точек выхода в Интернет;
- Скриншоты (выгрузки) настроек сетевого оборудования, подтверждающие отсутствие незадокументированных каналов подключения.
- Перечень утверждённых точек подключения к сети Интернет не документирован;
- Выявляются нерегламентированные каналы выхода в Интернет (например, через мобильные модемы или незарегистрированные точки доступа Wi-Fi);
- Периодический контроль (сканирование) на предмет несанкционированных точек подключения не проводится;
- Перечень утверждённых точек подключения не пересматривается при изменении сетевой инфраструктуры.
Не выявлены.
Не выявлены.
Реализация почтового обмена с сетью Интернет через ограниченное количество контролируемых точек информационного взаимодействия, состоящих из внешнего (подключенного к сети Интернет) и внутреннего (размещенного во внутренних сетях финансовой организации) почтовых серверов с безопасной репликацией почтовых сообщений между ними.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы весь почтовый трафик между организацией и сетью Интернет проходил через строго определённые контролируемые узлы, состоящие из внешнего почтового сервера (подключённого к сети Интернет) и внутреннего почтового сервера (размещённого во внутренних сетях организации) с безопасной репликацией почтовых сообщений между ними.
Главная цель меры — снизить риск получения спам-сообщений и вредоносных вложений непосредственно на внутренний почтовый сервер за счёт промежуточной обработки (фильтрации) корреспонденции на внешнем сервере, физически и логически отделённом от внутренней инфраструктуры, прежде чем сообщения будут реплицированы во внутренний контур.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Развёртывание внешнего почтового сервера (шлюза), принимающего и отправляющего почту непосредственно из (в) сеть Интернет, и внутреннего почтового сервера, обслуживающего почтовые ящики пользователей организации;
- Настройку безопасной репликации (передачи) почтовых сообщений между внешним и внутренним почтовыми серверами по защищённому каналу связи, без предоставления внутреннему серверу прямого доступа к сети Интернет;
- Настройку на внешнем почтовом сервере функций фильтрации (антиспам, антивирусная проверка вложений) до передачи сообщений во внутренний контур.
Класс используемых средств — почтовые шлюзы с функцией фильтрации (Secure Email Gateway).
Примеры таких средств:
- Иностранные: Proofpoint Email Security, Cisco Secure Email и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security для почтовых серверов, Dr.Web Mail Security Suite и др.
- Открытый код: Postfix (совместно с SpamAssassin, ClamAV) и др.
- Итоги интервью с администраторами почтовой инфраструктуры;
- Схема почтовой инфраструктуры, подтверждающая наличие раздельных внешнего и внутреннего почтовых серверов;
- Скриншоты настроек репликации почты между внешним и внутренним серверами;
- Скриншоты настроек фильтрации (антиспам, антивирусная проверка) на внешнем почтовом сервере.
- Внутренний почтовый сервер имеет прямой доступ к сети Интернет в обход внешнего сервера-шлюза;
- Фильтрация (антиспам, антивирусная проверка) на внешнем почтовом сервере отключена либо настроена не в полном объёме;
- Канал репликации почты между внешним и внутренним серверами не защищён (передача в открытом виде);
- Сигнатурные базы средств фильтрации почты не обновляются на регулярной основе.
Не выявлены.
Не выявлены.