Контроль отсутствия (выявление) аномальной сетевой активности, связанной с возможным несанкционированным информационным взаимодействием между сегментами контуров безопасности и иными внутренними вычислительными сетями финансовой организации.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Между разными контурами безопасности (например, контуром обработки платежей и контуром обычной офисной сети) не должно быть незаметного сетевого взаимодействия — как минимум должен выявляться сам факт такой активности, поскольку в противном случае скомпрометированный хост в офисной сети способен установить канал связи с системами платёжного контура в обход политики сегментации либо организовать туннелирование через разрешённый протокол для скрытого перемещения между контурами.
Главная цель меры — обнаруживать попытки обхода сетевой сегментации (мер СМЭ.1—СМЭ.13) на раннем этапе, поскольку сама по себе сегментация не гарантирует полной непроницаемости границ между контурами: часть каналов обхода (туннелирование, использование разрешённых протоколов не по назначению) не блокируется межсетевым экраном и выявляется только поведенческим анализом трафика.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Развёртывание средств анализа сетевого трафика (NTA, Network Traffic Analysis) или систем обнаружения вторжений (IDS) на границах между сегментами разных контуров безопасности;
- Формирование профиля типового («нормального») сетевого взаимодействия между контурами на основе утверждённой матрицы сетевого взаимодействия (мера СМЭ.4) для последующего выявления отклонений от него;
- Настройку правил и сигнатур выявления аномалий — нехарактерных протоколов, туннелирования, обращений к нетипичным портам, всплесков объёма трафика между контурами;
- Централизованный сбор выявленных событий в SIEM-системе с настройкой оповещения подразделения информационной безопасности.
Класс используемых средств — системы анализа сетевого трафика (NTA), системы обнаружения вторжений (IDS).
Примеры таких средств:
- Иностранные: Cisco Stealthwatch, Darktrace, Vectra AI и пр.
- Российские сертифицированные (ФСТЭК): PT NAD, Kaspersky KATA/KUMA, «Гарда NDR» и др.
- Открытый код: Zeek, Suricata и др.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением информационной безопасности;
- Скриншоты (выгрузки) настроек средств анализа трафика (NTA/IDS), подтверждающие контроль трафика между сегментами разных контуров безопасности;
- Журналы (отчёты) о выявленных аномалиях межконтурного сетевого взаимодействия за проверяемый период;
- Результаты тестирования (имитация нетипичного межконтурного взаимодействия), подтверждающие срабатывание средств выявления аномалий.
- Средства анализа трафика между контурами безопасности не развёрнуты либо развёрнуты не на всех границах контуров;
- Профиль типового межконтурного взаимодействия не сформирован, что не позволяет достоверно отличить аномалию от штатного трафика;
- Выявленные аномалии не анализируются оперативно, оповещения по ним не настроены;
- Правила выявления аномалий не пересматриваются при изменении состава систем и характера межконтурного взаимодействия.
Не выявлены.
Не выявлены.
Контроль отсутствия (выявление) аномальной сетевой активности, связанной с возможным несанкционированным информационным взаимодействием между вычислительными сетями финансовой организации и сетью Интернет.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Требуется выявлять аномалии именно на границе с сетью Интернет — отдельно от анализа внутренней межконтурной активности (мера ВСА.1), чтобы не допустить, что command-and-control трафик скомпрометированного хоста к внешнему серверу управления останется незамеченным при отсутствии анализа поведения на границе с Интернетом, а также чтобы исключить эксфильтрацию данных наружу через нетипичный канал (например, DNS-туннелирование).
Главная цель меры — обеспечить поведенческий контроль трафика на самой рискованной границе сети — с публичным Интернетом, поскольку межсетевое экранирование (меры СМЭ.15—СМЭ.19) фильтрует взаимодействие по формальным признакам (адрес, порт, протокол), но не способно самостоятельно распознать вредоносную активность, замаскированную под разрешённый, легитимно выглядящий трафик.
Так как мера реализуется только техническими средствами, необходимо:
- Развёртывание средств анализа сетевого трафика (NTA) или систем обнаружения вторжений (IDS) на границе внутренних вычислительных сетей организации с сетью Интернет;
- Настройку правил и сигнатур выявления аномального исходящего и входящего трафика — обращений к известным command-and-control серверам, нетипичных объёмов передачи данных, использования протоколов туннелирования (DNS-туннели, HTTP-туннели) для скрытой передачи данных;
- Централизованный сбор выявленных событий в SIEM-системе с настройкой оповещения подразделения информационной безопасности о выявленных аномалиях.
Класс используемых средств — системы анализа сетевого трафика (NTA), системы обнаружения вторжений (IDS).
Примеры таких средств:
- Иностранные: Darktrace, Vectra AI, Cisco Stealthwatch и пр.
- Российские сертифицированные (ФСТЭК): PT NAD, Kaspersky KATA/KUMA и др.
- Открытый код: Zeek, Suricata и др.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением информационной безопасности;
- Скриншоты (выгрузки) настроек средств анализа трафика на границе с сетью Интернет;
- Журналы (отчёты) о выявленных аномалиях трафика с сетью Интернет за проверяемый период;
- Результаты тестирования (имитация обращения к типовому индикатору компрометации — тестовому C2-домену), подтверждающие срабатывание средств выявления.
- Средства анализа трафика с сетью Интернет развёрнуты не на всех точках подключения (см. также меру СМЭ.19);
- Сигнатуры и правила выявления аномального трафика не обновляются на регулярной основе;
- Выявленные аномалии не анализируются оперативно, реагирование затягивается;
- Анализ ограничивается только объёмом трафика, без учёта его характера (типа протокола, признаков туннелирования).
Не выявлены.
Не выявлены.
Контроль отсутствия (выявление) аномальной сетевой активности, связанной с возможным несанкционированным информационным взаимодействием между сегментами, предназначенными для размещения общедоступных объектов доступа (в том числе банкоматов, платежных терминалов), и сетью Интернет.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Банкоматы и платёжные терминалы физически доступны неограниченному кругу лиц и представляют собой отдельный, особо чувствительный сегмент (см. меру СМЭ.11) — их взаимодействие с сетью Интернет должно контролироваться отдельно от общего периметра, чтобы не допустить, что компрометация банкомата (терминала) будет использована для установления канала связи с внешним сервером атакующего.
Главная цель меры — учесть специфику общедоступных объектов доступа при выявлении сетевых аномалий: типовой («нормальный») профиль их сетевого взаимодействия существенно уже, чем у обычных пользовательских или серверных сегментов (как правило, ограничивается обменом с процессинговым центром), что позволяет выявлять отклонения точнее и быстрее, чем при общем анализе интернет-трафика организации.
Ввиду того, что мера реализуется только технически, необходимо:
- Развёртывание средств анализа сетевого трафика (NTA) или систем обнаружения вторжений (IDS) на границе сегмента общедоступных объектов доступа (мера СМЭ.11) с сетью Интернет;
- Формирование узкого («эталонного») профиля разрешённого сетевого взаимодействия общедоступных объектов доступа (как правило, ограниченного обменом с процессинговым центром) для точного выявления отклонений;
- Настройку правил выявления аномалий — обращений к посторонним (не входящим в эталонный профиль) адресам, нетипичных протоколов, попыток установления исходящих соединений, не связанных с процессингом операций;
- Централизованный сбор выявленных событий в SIEM-системе с настройкой приоритетного оповещения ввиду критичности данного сегмента.
Класс используемых средств — системы анализа сетевого трафика (NTA), системы обнаружения вторжений (IDS).
Примеры таких средств:
- Иностранные: Darktrace, Vectra AI и пр.
- Российские сертифицированные (ФСТЭК): PT NAD, Kaspersky KATA/KUMA и др.
- Открытый код: Zeek, Suricata и др.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением информационной безопасности;
- Скриншоты (выгрузки) настроек средств анализа трафика на границе сегмента общедоступных объектов доступа;
- Эталонный профиль разрешённого сетевого взаимодействия общедоступных объектов доступа;
- Журналы (отчёты) о выявленных аномалиях за проверяемый период.
- Средства анализа трафика на границе сегмента общедоступных объектов доступа не развёрнуты либо развёрнуты частично;
- Эталонный профиль разрешённого взаимодействия не сформирован, анализ ведётся по общим (менее точным) правилам, единым для всей сети;
- Оповещение о выявленных аномалиях в данном сегменте не имеет приоритета, несмотря на критичность общедоступных объектов доступа;
- Средства анализа не пересматриваются при вводе новых банкоматов или терминалов, а также при изменении их сетевой конфигурации.
Не выявлены.
Не выявлены.
Контроль отсутствия (выявление) аномальной сетевой активности, связанной с возможным несанкционированным логическим доступом к ресурсам доступа, размещенным в вычислительных сетях финансовой организации, подключенных к сети Интернет.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера предписывает контролировать отсутствие (выявлять) аномальную сетевую активность, которая может свидетельствовать о попытках несанкционированного логического доступа к ресурсам, размещённым в вычислительных сетях финансовой организации, подключённых к сети Интернет (в демилитаризованной зоне, DMZ).
Главная цель меры — обнаруживать попытки несанкционированного доступа именно к тем ресурсам, которые по своей природе доступны из сети Интернет (веб-серверам, почтовым шлюзам, API-интерфейсам), поскольку эти ресурсы подвергаются направленным попыткам эксплуатации существенно чаще, чем внутренние, и нуждаются в отдельном, более чувствительном контроле, учитывающем специфику именно этой категории атак (перебор параметров, эксплуатация уязвимостей веб-приложений, попытки обхода аутентификации).
Мера не имеет организационной составляющей — её выполнение обеспечивается техническими средствами:
- Развёртывание средств обнаружения вторжений (IDS/IPS) и, для веб-ориентированных ресурсов, межсетевых экранов уровня веб-приложений (WAF) на границе сегмента, подключённого к сети Интернет (DMZ);
- Настройку правил и сигнатур выявления типовых атак на логический доступ — перебора учётных данных, попыток эксплуатации известных уязвимостей, аномального числа запросов с одного источника, попыток обхода механизмов аутентификации;
- Централизованный сбор выявленных событий в SIEM-системе с корреляцией событий IDS/IPS/WAF с журналами самих интернет-доступных ресурсов для повышения точности выявления.
Класс используемых средств — системы обнаружения и предотвращения вторжений (IDS/IPS), межсетевые экраны уровня веб-приложений (WAF).
Примеры таких средств:
- Иностранные: Palo Alto Networks Threat Prevention, Imperva WAF и пр.
- Российские сертифицированные (ФСТЭК): PT Application Firewall, «Гарда WAF», «Континент 4» (IPS) и др.
- Открытый код: Suricata, Snort, ModSecurity (WAF) и др.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением информационной безопасности;
- Скриншоты (выгрузки) настроек IDS/IPS и WAF на границе DMZ;
- Журналы (отчёты) о выявленных попытках несанкционированного логического доступа к интернет-доступным ресурсам за проверяемый период;
- Результаты тестирования (имитация типовой атаки — перебора параметров, попытки эксплуатации уязвимости), подтверждающие срабатывание средств обнаружения.
- Средства обнаружения вторжений (IDS/IPS) или WAF развёрнуты не для всех интернет-доступных ресурсов;
- Сигнатурные базы и правила выявления атак не обновляются на регулярной основе;
- События IDS/IPS/WAF не сопоставляются (не коррелируются) с журналами самих ресурсов, что снижает точность выявления;
- Выявленные попытки несанкционированного доступа не анализируются оперативно.
Не выявлены.
Не выявлены.
Контроль отсутствия (выявление) аномальной сетевой активности, связанной с возможным несанкционированным удаленным доступом.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Отдельно контролируется аномальная активность именно в каналах удалённого доступа (VPN, RDP, терминальные шлюзы) — эта точка входа имеет свою специфику атак, отличную от обычного интернет-трафика (мера ВСА.2). К признакам аномалии относятся, в частности: подключение в нерабочее время, подключение с подозрительных (нетипичных для организации) IP-адресов или из нехарактерных географических регионов, множественные неудачные попытки аутентификации, подбор паролей, а также нехарактерные для нормального поведения обращения к критичным ресурсам сразу после подключения.
Главная цель меры — своевременно обнаруживать попытки злоумышленника получить доступ к системам организации через каналы удалённого доступа, поскольку именно эти каналы наиболее часто используются для первичного проникновения — как в результате компрометации учётных данных легитимного сотрудника, так и в результате прямого подбора или эксплуатации уязвимостей самих средств удалённого доступа.
Реализация носит чисто технический характер и включает:
- Настройку расширенного журналирования на средствах удалённого доступа (VPN-шлюзах, серверах терминального доступа) с фиксацией источника подключения, времени, длительности сессии и учётной записи;
- Настройку правил выявления аномалий подключений — по времени (нерабочие часы), по географии и репутации источника, по числу неуспешных попыток аутентификации, по нетипичному для конкретного пользователя поведению после подключения;
- Централизованный сбор событий удалённого доступа в SIEM-системе с корреляцией с иными источниками (например, с журналами идентификации и аутентификации, мера РД.39—РД.40) для повышения точности выявления.
Класс используемых средств — системы анализа поведения пользователей и сущностей (UEBA), системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
- Иностранные: Exabeam, Microsoft Defender for Identity и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol SIEM (с модулем поведенческого анализа), Kaspersky KUMA и др.
- Открытый код: Wazuh (с правилами корреляции) и др.
- Итоги интервью с администраторами средств удалённого доступа;
- Скриншоты (выгрузки) настроек журналирования и правил выявления аномалий на средствах удалённого доступа;
- Журналы (отчёты) о выявленных аномалиях удалённого доступа за проверяемый период;
- Результаты тестирования (имитация подключения в нерабочее время либо серии неуспешных попыток аутентификации), подтверждающие срабатывание правил выявления.
- Журналирование подключений удалённого доступа ведётся не в полном объёме (например, не фиксируется источник или длительность сессии);
- Правила выявления аномалий удалённого доступа не учитывают все признаки (например, не анализируется география подключений);
- События удалённого доступа не сопоставляются с журналами идентификации и аутентификации, что снижает точность выявления;
- Выявленные аномалии не анализируются оперативно, реагирование на подозрительные подключения затягивается.
Не выявлены.
Не выявлены.
Контроль отсутствия (выявление) аномальной сетевой активности, связанной с возможным несанкционированным логическим доступом к ресурсам доступа, размещенным во внутренних вычислительных сетях финансовой организации.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Если ресурс доступа подключён к внутренней вычислительной сети организации, должны контролироваться попытки логического доступа к внутренним серверам и сервисам со стороны внутренних же хостов — как в случае скомпрометированного внутреннего хоста, пытающегося подобрать доступ к внутренним файловым хранилищам или базам данных, так и в случае, когда легитимный пользователь пытается получить доступ к ресурсу за пределами своих полномочий (избыточные попытки доступа).
Главная цель меры — распространить контроль аномальной активности не только на границы сети (интернет, межконтурные границы — меры ВСА.1—ВСА.2), но и на взаимодействие внутри самой внутренней сети, поскольку значительная часть реальных атак после первичного проникновения развивается именно за счёт горизонтального перемещения (lateral movement) между внутренними ресурсами, которое не пересекает ни одну из контролируемых сетевых границ.
Так как речь идёт о чисто технической мере, реализация включает:
- Развёртывание средств анализа сетевого трафика (NTA) внутри внутренней вычислительной сети организации, а не только на её периметре;
- Настройку правил выявления аномального логического доступа — обращений к ресурсам, нехарактерных для конкретного хоста или учётной записи, множественных неуспешных попыток доступа, попыток доступа за пределами предоставленных прав;
- Корреляцию событий сетевого уровня с событиями логического доступа (мера УЗП.9, РД.30) для повышения точности отличия штатного поведения от аномального;
- Централизованный сбор выявленных событий в SIEM-системе с настройкой оповещения подразделения информационной безопасности.
Класс используемых средств — системы анализа сетевого трафика (NTA), системы обнаружения сетевых атак.
Примеры таких средств:
- Иностранные: Darktrace, Vectra AI, Cisco Stealthwatch и пр.
- Российские сертифицированные (ФСТЭК): PT NAD, «Гарда NDR» и др.
- Открытый код: Zeek, Suricata и др.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением информационной безопасности;
- Скриншоты (выгрузки) настроек средств анализа внутреннего сетевого трафика;
- Журналы (отчёты) о выявленных аномалиях внутреннего логического доступа за проверяемый период;
- Результаты тестирования (имитация попытки доступа к ресурсу за пределами предоставленных прав), подтверждающие срабатывание правил выявления.
- Анализ трафика ограничивается периметром сети, внутреннее (межхостовое) взаимодействие не контролируется;
- Правила выявления аномального доступа не сопоставляются с данными о фактически предоставленных правах доступа;
- Выявленные аномалии внутреннего доступа не анализируются оперативно;
- Средства анализа развёрнуты не во всех внутренних сегментах, содержащих критичные ресурсы доступа.
Не выявлены.
Не выявлены.
Контроль отсутствия (выявление) аномальной сетевой активности, связанной с возможным несанкционированным доступом к аутентификационным данным легальных субъектов доступа.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Требуется отдельно контролировать активность, направленную на кражу или перехват аутентификационных данных именно легитимных субъектов доступа. Эта мера необходима для защиты от перехвата хешей учётных данных в сети (например, атак типа Pass-the-Hash, LLMNR/NBT-NS poisoning), сетевого сниффинга или ARP-спуфинга, которые позволяют перехватывать передаваемые по сети аутентификационные данные.
Главная цель меры — выявлять техники получения чужих аутентификационных данных, которые не всегда сопровождаются явным нарушением правил межсетевого экранирования или очевидным всплеском объёма трафика, — то есть атаки, направленные не на сами ресурсы доступа, а на компрометацию средства идентификации субъекта, после чего злоумышленник получает возможность действовать от имени легитимного пользователя, оставаясь неотличимым от него для большинства иных средств контроля.
Мера подразумевает исключительно технические меры защиты, а именно:
- Развёртывание средств анализа сетевого трафика (NTA) с сигнатурами и поведенческими моделями, специфичными для выявления перехвата аутентификационных данных (ARP-спуфинг, LLMNR/NBT-NS poisoning, Pass-the-Hash);
- Настройку встроенных механизмов защиты служб идентификации и аутентификации (отключение устаревших, уязвимых протоколов разрешения имён при отсутствии производственной необходимости в них);
- Настройку корреляции сетевых индикаторов с событиями идентификации и аутентификации (мера РД.39—РД.40) для выявления случаев, когда аутентификационные данные используются нетипичным для их владельца образом сразу после признаков перехвата.
Класс используемых средств — системы анализа сетевого трафика (NTA) с поведенческим анализом.
Примеры таких средств:
- Иностранные: Darktrace, Vectra AI и пр.
- Российские сертифицированные (ФСТЭК): PT NAD, Kaspersky KATA/KUMA и др.
- Открытый код: Zeek и др.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением информационной безопасности;
- Скриншоты (выгрузки) настроек средств анализа трафика, подтверждающие наличие сигнатур выявления перехвата аутентификационных данных;
- Журналы (отчёты) о выявленных попытках перехвата аутентификационных данных за проверяемый период;
- Результаты тестирования (контролируемая имитация атаки перехвата — в рамках согласованного анализа защищённости), подтверждающие срабатывание средств выявления.
- Средства анализа трафика не содержат сигнатур (поведенческих моделей), специфичных для выявления перехвата аутентификационных данных;
- Устаревшие протоколы разрешения имён, уязвимые к перехвату (LLMNR, NBT-NS), не отключены при отсутствии производственной необходимости;
- Корреляция сетевых индикаторов перехвата с последующим нетипичным использованием аутентификационных данных не настроена;
- Тестирование защищённости от подобных атак (в рамках анализа защищённости) не проводится.
Не выявлены.
Не выявлены.
Контроль отсутствия (выявление) аномальной сетевой активности, связанной с возможным осуществлением атак типа "отказ в обслуживании", предпринимаемых в отношении ресурсов доступа, размещенных в вычислительных сетях финансовой организации, подключенных к сети Интернет.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует выявлять активность, характерную для атак типа «отказ в обслуживании» (DoS/DDoS), в отношении ресурсов доступа, доступных из сети Интернет. Помимо объёмных атак, перегружающих канал связи или ресурс, отдельного внимания требуют атаки на уровне приложений (L7 DoS) — большое количество внешне легитимных запросов, которые маскируются под обычную нагрузку и не всегда выявляются простым контролем объёма трафика.
Главная цель меры — обнаруживать признаки развивающейся DoS/DDoS-атаки до того, как она приведёт к фактическому отказу в обслуживании интернет-доступных ресурсов, поскольку раннее выявление даёт время на принятие мер противодействия (в том числе автоматическое блокирование, предусмотренное мерой ВСА.9) до наступления реального ущерба для доступности сервисов.
Реализация меры лежит полностью в технической плоскости и включает:
- Развёртывание средств обнаружения DoS/DDoS-активности — как на уровне анализа объёма и характера сетевого трафика (Netflow-анализ, специализированные средства защиты от DDoS-атак), так и на прикладном уровне (WAF, средства анализа поведения запросов к веб-приложениям);
- Настройку базовых («нормальных») профилей нагрузки на интернет-доступные ресурсы для выявления отклонений — как резких всплесков объёма, так и аномального, но формально легитимного роста числа запросов, характерного для атак уровня приложения;
- Централизованный сбор выявленных событий в SIEM-системе с настройкой оперативного оповещения подразделения информационной безопасности и (при наличии) взаимодействия с оператором связи или сервисом защиты от DDoS.
Класс используемых средств — специализированные средства обнаружения и защиты от DDoS-атак, межсетевые экраны уровня веб-приложений (WAF).
Примеры таких средств:
- Иностранные: Cloudflare, Akamai, Radware DefensePro и пр.
- Российские сертифицированные (ФСТЭК): «Гарда Anti-DDoS», StormWall, «Курс — Анти-DDoS» и др.
- Открытый код: специализированных открытых решений данного класса, как правило, не применяется.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением информационной безопасности;
- Скриншоты (выгрузки) настроек средств обнаружения DoS/DDoS-активности;
- Журналы (отчёты) о выявленных признаках DoS/DDoS-активности за проверяемый период;
- Результаты тестирования (нагрузочное тестирование в контролируемых условиях либо анализ отчётов провайдера защиты от DDoS), подтверждающие фактическую способность выявления.
- Средства обнаружения DoS/DDoS-активности не охватывают все интернет-доступные ресурсы организации;
- Контроль ограничивается только объёмными показателями, без учёта атак на уровне приложений (L7 DoS);
- Базовые профили нагрузки не сформированы или не актуализируются при изменении характера использования сервисов;
- Взаимодействие с оператором связи или внешним сервисом защиты от DDoS не регламентировано.
Не выявлены.
Не выявлены.
Блокирование атак типа "отказ в обслуживании" в масштабе времени, близком к реальному.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы блокирование DoS/DDoS-трафика, выявленного в рамках меры ВСА.8, выполнялось автоматически и практически в реальном времени, без ожидания ручного вмешательства оператора.
Главная цель меры — не допустить исчерпания ресурсов атакуемой системы до момента ручного реагирования: при массированной атаке задержка даже в несколько минут на ручное принятие решения способна привести к простою сервиса, тогда как автоматическое блокирование позволяет пресечь атаку практически сразу после её обнаружения, минимизируя фактическое время недоступности сервиса для легитимных пользователей.
Так как данная мера — целиком техническая, для её выполнения необходимо:
- Настройку автоматического (без подтверждения оператора) применения средствами защиты от DDoS-атак (мера ВСА.8) мер противодействия при выявлении признаков атаки — ограничения скорости (rate limiting), блокирования источников с аномальным поведением, перенаправления трафика через центр очистки (scrubbing center);
- Настройку эскалации на ручное реагирование только для случаев, требующих экспертной оценки (например, при риске ложного срабатывания в отношении легитимного всплеска нагрузки);
- Регистрацию всех фактов автоматического блокирования для последующего анализа корректности срабатывания и дальнейшей настройки правил.
Класс используемых средств — специализированные средства обнаружения и защиты от DDoS-атак.
Примеры таких средств:
- Иностранные: Cloudflare, Akamai, Radware DefensePro и пр.
- Российские сертифицированные (ФСТЭК): «Гарда Anti-DDoS», StormWall, «Курс — Анти-DDoS» и др.
- Открытый код: специализированных открытых решений данного класса, как правило, не применяется.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением информационной безопасности;
- Скриншоты (выгрузки) настроек автоматического блокирования DoS/DDoS-трафика;
- Журналы (отчёты) о фактах автоматического блокирования за проверяемый период с указанием времени реакции;
- Результаты тестирования (контролируемая имитация атаки), подтверждающие фактическое время срабатывания автоматической блокировки.
- Блокирование DoS/DDoS-трафика требует подтверждения оператора и не выполняется автоматически;
- Время автоматического реагирования не измеряется и не подтверждается тестированием;
- Автоматическое блокирование настроено не для всех интернет-доступных ресурсов;
- Факты автоматического блокирования не анализируются на предмет ложных срабатываний, влияющих на доступность для легитимных пользователей.
Не выявлены.
Не выявлены.
Контроль и обеспечение возможности блокировки нежелательных сообщений электронной почты (SPAM).
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует не только определять спам-сообщения, но и иметь техническую возможность блокировать их до попадания к получателю — это необходимо, чтобы избежать ситуации, при которой фишинговые письма доходят до пользователей и становятся точкой входа для компрометации (вложение с вредоносным кодом, ссылка на фишинговый сайт), а также чтобы массовые спам-рассылки не перегружали почтовую инфраструктуру и не маскировали целевые фишинговые письма в общем потоке корреспонденции.
Главная цель меры — снизить вероятность того, что вредоносное или мошенническое письмо будет открыто сотрудником, поскольку электронная почта остаётся одним из самых массовых и результативных каналов первичной компрометации, а полагаться исключительно на бдительность пользователей (без технической фильтрации) недостаточно.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Развёртывание на почтовом шлюзе (мера СМЭ.20) средств антиспам-фильтрации, анализирующих входящие сообщения по совокупности признаков — репутации отправителя, содержимому, вложениям, соответствию SPF/DKIM/DMARC;
- Настройку технической возможности автоматической блокировки (карантина, удаления) сообщений, классифицированных как спам, до их доставки в почтовый ящик получателя;
- Регулярное обновление баз репутации отправителей и сигнатур спам-фильтра для поддержания эффективности фильтрации против новых видов рассылок.
Класс используемых средств — средства антиспам-фильтрации (Anti-Spam), почтовые шлюзы с функцией фильтрации.
Примеры таких средств:
- Иностранные: Proofpoint Email Protection, Cisco Secure Email и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security для почтовых серверов, Dr.Web Mail Security Suite и др.
- Открытый код: SpamAssassin, Rspamd и др.
- Итоги интервью с администраторами почтовой инфраструктуры;
- Скриншоты (выгрузки) настроек антиспам-фильтрации на почтовом шлюзе;
- Статистика (отчёты) о заблокированных спам-сообщениях за проверяемый период;
- Результаты тестирования (отправка тестового сообщения с признаками спама), подтверждающие фактическое срабатывание блокировки.
- Антиспам-фильтрация настроена не на всех почтовых потоках (например, отсутствует для внутренней почты, поступающей извне через отдельный шлюз);
- Классифицированные как спам сообщения помещаются в карантин, но техническая блокировка их доставки отсутствует;
- Базы репутации отправителей и сигнатуры спам-фильтра не обновляются на регулярной основе;
- Эффективность фильтрации (доля пропущенного спама) не контролируется и не анализируется.
Не выявлены.
Не выявлены.
Реализация контроля, предусмотренного мерами ВСА.1 - ВСА.9 настоящей таблицы, путем сканирования и анализа сетевого трафика между группами сегментов вычислительных сетей финансовой организации, входящих в разные контуры безопасности.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера конкретизирует именно способ выявления аномальной активности (пока меры ВСА.1—ВСА.9 определяют её виды) — путём анализа трафика на стыке между группами сегментов, относящихся к разным контурам безопасности, чтобы не допустить, что атака, распространяющаяся из одного контура безопасности в другой через межконтурный трафик, останется незамеченной без такого выделенного анализа внутренней границы, а не только периметра с сетью Интернет.
Главная цель меры — задать конкретный технический способ реализации контроля, предусмотренного мерой ВСА.1: не просто зафиксировать требование выявлять межконтурные аномалии, а прямо указать, что это достигается сканированием и анализом трафика именно на границах между группами сегментов разных контуров.
Мера предполагает использование специализированных программно-аппаратных средств для сканирования и анализа сетевого трафика на границах между группами сегментов, относящихся к разным контурам безопасности.
Основные направления технической реализации:
- Использование систем обнаружения и предотвращения вторжений (IDS/IPS);
- Использование систем анализа сетевого трафика (NTA);
- Настройка межсетевых экранов (МЭ): фильтрация трафика между группами сегментов разных контуров безопасности в соответствии с утверждёнными правилами, разрешение только необходимых сетевых протоколов и портов, реализация принципа «запрещено всё, что не разрешено» для трафика между контурами;
- Сбор зарегистрированных событий в SIEM.
Класс используемых средств — системы обнаружения и предотвращения вторжений (IDS/IPS), системы анализа сетевого трафика (NTA).
Примеры таких средств:
- Иностранные: Cisco Stealthwatch, Darktrace, Vectra AI и пр.
- Российские сертифицированные (ФСТЭК): PT NAD, Kaspersky KATA/KUMA, «Гарда NDR» и др.
- Открытый код: Zeek, Suricata и др.
- Демонстрация (скриншоты) настроек используемых систем (IDS/IPS, NTA, межсетевых экранов), подтверждающие контроль трафика между группами сегментов разных контуров безопасности;
- Логи сетевого оборудования и средств анализа трафика, содержащие записи о сканировании и анализе сетевого трафика между контурами безопасности;
- Схема сетевого взаимодействия, отражающая сегменты, входящие в разные контуры безопасности, и точки контроля трафика между ними.
- Настройки правил фильтрации на межсетевых экранах, подтверждающие ограничение трафика между контурами безопасности в соответствии с установленными правилами.
- Отсутствие средств анализа трафика между контурами безопасности — контроль не организован;
- Анализ трафика осуществляется не для всех групп сегментов, входящих в разные контуры безопасности;
- Ошибки в правилах, допускающие неразрешённое взаимодействие между контурами.
Не выявлены.
Не выявлены.
Реализация контроля, предусмотренного мерами ВСА.1 — ВСА.9 настоящей таблицы, путем сканирования и анализа сетевого трафика в пределах сегмента контура безопасности.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует контроля аномальной активности, виды которой определяют меры ВСА.1—ВСА.9, именно внутри сегмента — между хостами одной зоны доверия. Так закрывается скрытое перемещение атакующего между хостами внутри сегмента (lateral movement) после компрометации одного узла, внутреннее сканирование сети и распространение вредоносного кода — активность, невидимая для периметровых средств обнаружения (IDS/IPS), контролирующих только границы сети.
Главная цель меры — распространить технический контроль аномалий не только на границы сегментов (мера ВСА.11) и внешний периметр (мера ВСА.13), но и на трафик внутри самого сегмента, поскольку значительная часть атак после первичного проникновения развивается именно за счёт горизонтального перемещения между хостами одной зоны доверия.
Мера предполагает использование специализированных программно-аппаратных средств для сканирования и анализа сетевого трафика внутри сегмента контура безопасности — то есть между хостами одной зоны доверия, а не на его внешних границах (см. меры ВСА.11, ВСА.13).
Основные направления технической реализации:
- Использование систем обнаружения сетевых атак (NAD, Network Attack Detection);
- Настройка фильтрации трафика внутри сегмента: в рамках анализа может осуществляться фильтрация между отдельными зонами внутри сегмента на межсетевом экране (микросегментация) с разрешением только необходимых сетевых протоколов и портов;
- Сбор зарегистрированных событий в SIEM.
Класс используемых средств — системы обнаружения сетевых атак (NAD, NTA).
Примеры таких средств:
- Иностранные: Cisco Stealthwatch, Darktrace, Vectra AI и пр.
- Российские сертифицированные (ФСТЭК): PT NAD, Kaspersky KATA/KUMA, «Гарда NDR» и др.
- Открытый код: Zeek, Suricata и др.
- Демонстрация (скриншоты) настроек используемых систем анализа сетевого трафика (например, PT NAD, Kaspersky KATA), подтверждающая, что анализ трафика в пределах сегментов контура безопасности организован и настроен;
- Логи сетевого оборудования и средств анализа трафика — записи, подтверждающие факт мониторинга и анализа трафика внутри сегментов;
- Логи SIEM-системы (при использовании).
- Анализ трафика осуществляется не для всех сегментов, входящих в контуры безопасности;
- Не внедрены специализированные системы для сканирования и анализа внутреннего трафика;
- Профиль штатного («нормального») внутрисегментного взаимодействия не сформирован, что затрудняет отличие аномалии от обычного трафика;
- Выявленные внутрисегментные аномалии не передаются оперативно подразделению информационной безопасности.
Не выявлены.
Не выявлены.
Реализация контроля, предусмотренного мерами ВСА.1 - ВСА.9 настоящей таблицы, путем сканирования и анализа сетевого трафика между вычислительными сетями финансовой организации и сетью Интернет.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует контроля аномальной активности, виды которой определяют меры ВСА.1—ВСА.9, на границе с сетью Интернет — весь трафик, пересекающий периметр между внутренними сетями и Интернетом, должен сканироваться и анализироваться отдельно. Это закрывает риски необнаруженной эксфильтрации данных или command-and-control трафика скомпрометированного хоста через интернет-канал, а также атак извне (сканирования, попыток эксплуатации), остающихся незамеченными при отсутствии анализа именно на границе с Интернетом.
Главная цель меры — задать конкретный технический способ реализации контроля, предусмотренного мерой ВСА.2, применительно именно к трафику, пересекающему внешний периметр организации, — так же, как мера ВСА.11 задаёт способ реализации для межконтурных границ, а мера ВСА.12 — для трафика внутри сегмента.
Мера предполагает использование специализированных программно-аппаратных средств для сканирования и анализа сетевого трафика на границе внутренних вычислительных сетей организации с сетью Интернет.
Основные направления технической реализации:
- Использование систем обнаружения сетевых атак (NAD);
- Использование систем обнаружения и предотвращения вторжений (IDS/IPS) для выявления аномалий на границе с сетью Интернет;
- Настройка межсетевых экранов на границе с сетью Интернет: фильтрация трафика в соответствии с утверждённой матрицей сетевого взаимодействия (мера СМЭ.17), разрешение только необходимых сетевых протоколов и портов, реализация принципа «запрещено всё, что не разрешено»;
- Сбор зарегистрированных событий в SIEM.
Класс используемых средств — системы обнаружения сетевых атак (NAD), системы обнаружения и предотвращения вторжений (IDS/IPS).
Примеры таких средств:
- Иностранные: Palo Alto Networks Threat Prevention, Cisco Firepower IPS, Fortinet FortiGate IPS и пр.
- Российские сертифицированные (ФСТЭК): UserGate NGFW (модуль IPS), «Континент 4» (IPS), PT NAD и др.
- Открытый код: Suricata, Snort и др.
- Демонстрация (скриншоты) настроек используемых систем анализа сетевого трафика (например, PT NAD), подтверждающая, что анализ трафика между внутренними сетями и Интернетом организован и настроен;
- Демонстрация (скриншоты) настроек межсетевого экрана и системы обнаружения вторжений на границе с сетью Интернет, подтверждающая фильтрацию и контроль трафика;
- Логи сетевого оборудования и средств анализа трафика — записи, подтверждающие факт мониторинга и анализа трафика между внутренними сетями и Интернетом;
- Логи SIEM-системы (при использовании).
- Анализ трафика осуществляется не для всех каналов связи с сетью Интернет;
- Ошибки в правилах, допускающие неразрешённое взаимодействие с внешней сетью;
- Сигнатурные базы систем обнаружения вторжений на границе с Интернетом не обновляются на регулярной основе;
- Выявленные аномалии на границе с Интернетом не сопоставляются с событиями внутреннего сегмента (мера ВСА.12) для оценки масштаба возможного проникновения.
Не выявлены.
Не выявлены.