Регистрация изменений параметров настроек средств и систем защиты информации, обеспечивающих реализацию сегментации, межсетевого экранирования и защиты вычислительных сетей финансовой организации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует фиксировать в системных журналах все события, связанные с изменением конфигураций сетевого оборудования и средств защиты, отвечающих за сегментацию сети, фильтрацию трафика и защиту вычислительных сетей (модификацию правил межсетевого экранирования, настроек VLAN, параметров маршрутизации, списков контроля доступа (ACL) и т. п.).
Главная цель меры — обеспечить возможность выявления несанкционированных или ошибочных изменений сетевой конфигурации, способных нарушить изоляцию сегментов (меры СМЭ.1—СМЭ.13) или ослабить фильтрацию трафика (меры СМЭ.3, СМЭ.16), поскольку без регистрации таких изменений факт нарушения сетевой защиты может долгое время оставаться незамеченным.
Так как данная мера — целиком техническая, для её выполнения необходимо:
- Настройку встроенных средств аудита сетевого оборудования и средств защиты информации (межсетевых экранов, коммутаторов, маршрутизаторов), регистрирующих каждое изменение параметров настроек, влияющих на сегментацию, фильтрацию и защиту сети;
- Фиксацию в журнале как минимум даты и времени изменения, идентификатора администратора, выполнившего изменение, и содержания изменённого параметра (старое и новое значение);
- Централизованный сбор журналов изменений конфигураций сетевого оборудования и средств защиты в SIEM-системе для последующего анализа и длительного хранения.
Класс используемых средств — системы управления событиями информационной безопасности (SIEM), системы управления конфигурациями сетевого оборудования.
Примеры таких средств:
- Иностранные: Splunk, SolarWinds Network Configuration Manager и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol SIEM, RuSIEM и др.
- Открытый код: Wazuh, RANCID (для контроля конфигураций) и др.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением информационной безопасности;
- Скриншоты настроек аудита на сетевом оборудовании и средствах защиты, подтверждающие регистрацию изменений конфигураций;
- Выгрузка журналов событий изменения конфигураций за проверяемый период;
- Настройки SIEM-системы, подтверждающие централизованный сбор указанных событий.
- Регистрация изменений конфигураций включена не для всего сетевого оборудования и средств защиты, отвечающих за сегментацию и фильтрацию;
- Журналы не содержат достаточного набора атрибутов для определения того, кто и какое именно изменение внёс;
- Журналы изменений конфигураций не собираются централизованно, что затрудняет их анализ;
- Журналы не анализируются на предмет выявления несанкционированных или ошибочных изменений.
Не выявлены.
Не выявлены.