Размещение технических средств, реализующих функции беспроводного соединения, в выделенных сегментах вычислительных сетей финансовой организации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Точки доступа Wi-Fi и связанное с ними оборудование должны находиться в отдельном сетевом сегменте, а не подключаться напрямую во внутреннюю сеть наравне с другими устройствами, что сразу исключает компрометацию точки доступа (физическую или удалённую) и не даёт прямого доступа во внутреннюю сеть.
Главная цель меры — исключить прямой доступ во внутреннюю сеть в случае компрометации точки доступа (физической или удалённой), поскольку выделенный сегмент ограничивает последствия такой компрометации периметром самого беспроводного сегмента, а не всей внутренней инфраструктурой.
Точки доступа и их управляющие контроллеры выносятся в отдельный VLAN/сегмент, изолированный от прочих внутренних сетей на сетевом уровне (L3). Все дальнейшие требования по изоляции и межсетевому экранированию (меры ЗБС.4—ЗБС.7) применяются именно к этому сегменту.
Класс используемых средств — активное сетевое оборудование с поддержкой сегментации сети (VLAN).
Примеры таких средств:
- Иностранные: Cisco WLC (выделенный VLAN), Aruba Mobility Controller и пр.
- Российские сертифицированные (ФСТЭК): PT NGFW, UserGate NGFW (сегментация VLAN), «Континент 4» и др.
- Открытый код: управляемые коммутаторы с поддержкой VLAN (например, на базе OpenWRT) и др.
- Схема сети или конфигурация коммутаторов, подтверждающая выделение отдельного сегмента для беспроводной инфраструктуры.
- Конфигурация точек доступа и контроллеров с привязкой к выделенному VLAN.
- Итоги интервью с сетевым администратором.
- Часть точек доступа подключена в общий сегмент с пользовательскими устройствами;
- Управляющий трафик контроллера точек доступа не изолирован от пользовательского Wi-Fi-трафика;
- Выделенный сегмент не документирован в общей схеме сегментации сети (см. также меру СМЭ.1);
- Состав сегмента не пересматривается при подключении новых точек доступа.
Не выявлены.
Не выявлены.
Реализация сетевого взаимодействия и сетевой изоляции на уровне не выше второго (канальный) по семиуровневой стандартной модели взаимодействия открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1, внутренних вычислительных сетей финансовой организации и сегментов вычисленных сетей, выделенных в соответствии с пунктом ЗБС.З настоящей таблицы.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Требуется строгая изоляция беспроводного сегмента (ЗБС.3) от остальной внутренней сети на канальном уровне (L2) — без общего broadcast-домена и ARP-видимости, чтобы не происходила компрометация беспроводной инфраструктуры и нельзя было получить прямой L2-доступ к остальной внутренней сети (ARP-спуфинг, сниффинг широковещательного трафика).
Главная цель меры — не допустить компрометацию беспроводной инфраструктуры с получением прямого канального (L2) доступа к остальной внутренней сети, поскольку на канальном уровне возможны атаки (ARP-спуфинг, прослушивание широковещательного трафика), не блокируемые обычной маршрутизацией и фильтрацией на более высоких уровнях.
Беспроводной сегмент выносится в отдельный L2-домен без прямой канальной связности с прочими сетями, взаимодействие с остальной инфраструктурой строится только через контролируемый L3-шлюз с фильтрацией.
Класс используемых средств — активное сетевое оборудование с поддержкой изоляции на канальном уровне (private VLAN).
Примеры таких средств:
- Иностранные: Cisco Catalyst (private VLAN, L2 isolation) и пр.
- Российские сертифицированные (ФСТЭК): PT NGFW, UserGate NGFW и др.
- Открытый код: управляемые коммутаторы с поддержкой private VLAN и др.
- Конфигурация коммутаторов, подтверждающая отсутствие L2-связность между сегментами.
- Схема сети с точками стыка беспроводного сегмента.
- Итоги интервью с сетевым администратором.
- Обнаружена остаточная L2-связность (общий широковещательный домен) с внутренней сетью;
- Изоляция реализована только на сетевом уровне (L3), что не соответствует требованию для уровня защиты 1 (УЗ1);
- Контроллер точек доступа имеет канальную связность с сегментами, не относящимися к беспроводной инфраструктуре;
- Отсутствие L2-связности не подтверждается периодическим тестированием.
Не выявлены.
Не выявлены.
Реализация сетевого взаимодействия и сетевой изоляции на уровне не выше третьего (сетевой) по семиуровневой стандартной модели взаимодействия открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1, внутренних вычислительных сетей финансовой организации и сегментов вычисленных сетей, выделенных в соответствии с мерой ЗБС.З настоящей таблицы.
Уровень защиты информации 3-Н, 2-Т, 1-Н.
Пояснение
Требуется изоляция беспроводного сегмента (ЗБС.3) от остальной внутренней сети на сетевом уровне (L3) — маршрутизация и списки управления доступом (ACL) между сегментами, без обязательной канальной изоляции. Это защищает от случаев, когда скомпрометированное Wi-Fi-устройство может свободно маршрутизировать трафик во внутреннюю сеть.
Главная цель меры — задать менее строгий (по сравнению с мерой ЗБС.4), но обязательный минимум изоляции беспроводного сегмента для уровней защиты, где полная канальная изоляция не требуется: маршрутизация и списки контроля доступа на сетевом уровне всё равно не позволяют скомпрометированному Wi-Fi-устройству свободно взаимодействовать с внутренней сетью в обход установленных правил.
Между беспроводным сегментом и прочими внутренними сетями настраивается маршрутизация с контролем доступа (списками контроля доступа, межсетевым экраном) на сетевом уровне; прямая канальная (L2) изоляция при этом не обязательна.
Класс используемых средств — маршрутизаторы и межсетевые экраны с поддержкой списков контроля доступа (ACL).
Примеры таких средств:
- Иностранные: Cisco Catalyst/WLC (ACL на сетевом уровне) и пр.
- Российские сертифицированные (ФСТЭК): PT NGFW, UserGate NGFW и др.
- Открытый код: iptables/nftables на пограничном маршрутизаторе сегмента и др.
- Конфигурация маршрутизации и ACL между беспроводным сегментом и остальной сетью.
- Схема сети с указанием точек маршрутизации.
- Итоги интервью с сетевым администратором.
- Списки контроля доступа между сегментами не покрывают все направления трафика (например, только исходящий, без входящего контроля);
- Правила маршрутизации и ACL не пересматривались при изменении состава сегмента;
- Часть трафика между беспроводным сегментом и внутренней сетью проходит в обход настроенной маршрутизации;
- Тестирование фактической изоляции (попытка недопустимого маршрута) не проводится.
Не выявлены.
Не выявлены.
Межсетевое экранирование внутренних вычислительных сетей финансовой организации и сегментов вычисленных сетей, выделенных в соответствии с мерой ЗБС.3 настоящей таблицы, включая фильтрацию данных на сетевом и прикладном уровнях семиуровневой стандартной модели взаимодействия открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Между беспроводным сегментом (ЗБС.3) и остальной внутренней сетью должен стоять межсетевой экран, фильтрующий трафик не только по адресам/портам (сетевой уровень), но и по содержимому/приложениям (прикладной уровень). Это позволяет исключать случаи, когда вредоносный трафик или туннелирование внутри разрешённого протокола проходят через фильтр, ограниченный только сетевым уровнем, а также когда происходит обход политики доступа через разрешённые порты с нелегитимным содержимым.
Главная цель меры — исключить обход политики доступа, при котором вредоносный трафик или туннелирование маскируется под разрешённый протокол: фильтрация только по адресам и портам не способна выявить такую маскировку, тогда как анализ на прикладном уровне позволяет распознать несоответствие фактического содержимого заявленному протоколу.
На стыке беспроводного сегмента с остальной сетью устанавливается межсетевой экран нового поколения (NGFW) с включённой фильтрацией на прикладном уровне (App-ID/DPI), а не только классический stateful-межсетевой экран. Политики фильтрации формируются по принципу минимально необходимого доступа.
Класс используемых средств — межсетевые экраны следующего поколения (NGFW) с функцией глубокого анализа пакетов (DPI).
Примеры таких средств:
- Иностранные: Palo Alto NGFW, Fortinet FortiGate и пр.
- Российские сертифицированные (ФСТЭК): PT NGFW, UserGate NGFW и др.
- Открытый код: pfSense совместно с Suricata (в режиме inline) и др.
- Конфигурация NGFW: правила фильтрации на сетевом и прикладном уровнях.
- Выгрузка сработавших правил межсетевого экрана (МЭ) за проверяемый период.
- Итоги интервью с администратором сетевой безопасности.
- Фильтрация настроена только на сетевом уровне (по адресам и портам), прикладной уровень не задействован;
- Политики межсетевого экрана избыточно широкие (правила «разрешить всё» вместо точечных правил);
- Сигнатурные базы и правила анализа прикладного уровня не обновляются на регулярной основе;
- Эффективность фильтрации на прикладном уровне не проверяется тестированием.
Не выявлены.
Не выявлены.
Реализация и контроль информационного взаимодействия внутренних вычислительных сетей финансовой организации и сегментов вычисленных сетей, выделенных в соответствии с мерой ЗБС.3 настоящей таблицы, в соответствии с установленными правилами и протоколами сетевого взаимодействия.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Взаимодействие беспроводного сегмента с остальной сетью должно происходить строго по заранее определённым правилам и протоколам, а не произвольным образом. Это соответствие нужно постоянно контролировать, а не только настроить один раз, чтобы не возникал постепенный «дрейф» правил межсетевого экранирования (накопление избыточных разрешений со временем) и было запрещено использование нештатных протоколов или портов в обход утверждённой схемы взаимодействия.
Главная цель меры — не допустить постепенного «дрейфа» правил межсетевого экранирования (накопления избыточных, никем не пересматриваемых разрешений с течением времени) и использования нештатных протоколов или портов в обход утверждённой схемы взаимодействия, поскольку однократной настройки правил недостаточно — соответствие фактической конфигурации утверждённым правилам нужно подтверждать регулярно.
Правила взаимодействия (матрица допустимых протоколов и направлений трафика между сегментом ЗБС.3 и остальной сетью) реализуются на межсетевом экране, а соответствие задокументированных правил фактической конфигурации периодически сверяется — вручную либо средствами анализа конфигураций.
Класс используемых средств — межсетевые экраны, средства анализа и контроля соответствия конфигураций сетевой политике.
Примеры таких средств:
- Иностранные: Cisco Firepower Management Center (аудит правил) и пр.
- Российские сертифицированные (ФСТЭК): PT NGFW (журналирование и анализ применяемых правил), UserGate NGFW и др.
- Открытый код: nftables совместно со скриптами сверки конфигурации с эталоном и др.
- Утверждённая матрица допустимых протоколов и направлений взаимодействия для сегмента ЗБС.3.
- Выгрузка фактической конфигурации МЭ для сверки с матрицей.
- Итоги интервью с ответственным за сетевую политику.
- Матрица допустимого взаимодействия устарела и не отражает фактически используемые протоколы и направления;
- Фактическая конфигурация межсетевого экрана расходится с утверждённой матрицей (избыточные правила не удаляются);
- Периодическая сверка фактической конфигурации с матрицей не проводится или проводится формально;
- Ответственный за актуальность матрицы и её сверку с конфигурацией не определён.
Не выявлены.
Не выявлены.
Блокирование попыток подключения к беспроводным точкам доступа с незарегистрированных устройств доступа, в том числе из-за пределов зданий и сооружений финансовой организации.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Точки доступа должны отклонять подключение любых устройств, не внесённых в реестр разрешённых, включая попытки подключения снаружи здания (с парковки, соседних помещений). Реализация меры не допустит подключение постороннего устройства к корпоративному Wi-Fi при перехвате или подборе учётных данных и предотвратит атаку с территориально удалённой точки (через направленную антенну) без физического проникновения в здание.
Главная цель меры — не допустить подключения постороннего устройства к корпоративной беспроводной сети при перехвате или подборе учётных данных, а также предотвратить атаку с территориально удалённой точки (например, через направленную антенну с парковки или соседнего помещения) без физического проникновения в контролируемые здания и сооружения организации.
На точках доступа включается контроль по списку разрешённых устройств (whitelist) по MAC-адресу или сертификату устройства в дополнение к аутентификации по протоколу 802.1X (мера ЗБС.1). Мощность сигнала точек доступа настраивается так, чтобы минимизировать покрытие за пределами контролируемой территории. Дополнительно может применяться беспроводная система предотвращения вторжений (WIPS) для активного обнаружения и блокирования несанкционированных (rogue) точек доступа и подключений.
Класс используемых средств — точки доступа с функцией контроля устройств по списку разрешённых, беспроводные системы предотвращения вторжений (WIPS).
Примеры таких средств:
- Иностранные: Cisco WLC (rogue containment), Aruba WIPS и пр.
- Российские сертифицированные (ФСТЭК): точки доступа «Атликс» с контролем по списку разрешённых устройств и др.
- Открытый код: hostapd (контроль по MAC-адресам) и др.
- Конфигурация точек доступа: список разрешённых устройств и параметры мощности сигнала.
- Выгрузка отклонённых попыток подключения за проверяемый период.
- Итоги интервью с администратором беспроводной сети.
- Блокировка реализована только через 802.1X без дополнительного контроля по списку разрешённых устройств;
- Мощность сигнала не оптимизирована — сеть уверенно принимается за пределами здания;
- Система предотвращения вторжений (WIPS), выявляющая несанкционированные точки доступа, не развёрнута;
- Список разрешённых устройств не актуализируется при выводе устройств из эксплуатации.
Не выявлены.
Не выявлены.