Регистрация попыток подключения к беспроводным точкам доступа с незарегистрированных устройств доступа, в том числе из-за пределов финансовой организации.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует, что каждая отклонённая попытка подключения незарегистрированного устройства (следуя ЗБС.8) должна фиксироваться как событие, а не просто блокироваться молча. Такой подход позволит предотвратить серию попыток подбора доступа, которая обычно остаётся незамеченной при отсутствии регистрации. Также без этой меры невозможно расследовать инцидент постфактум без истории попыток подключения.
Главная цель меры — обеспечить возможность выявления серии попыток подбора доступа к беспроводной сети, которая обычно остаётся незамеченной при отсутствии регистрации, а также сформировать историю попыток подключения, без которой невозможно расследовать инцидент постфактум.
Точки доступа настраиваются на генерацию события при каждой отклонённой попытке подключения (с фиксацией MAC-адреса устройства, времени и точки доступа); дополнительно события могут передаваться в SIEM-систему для корреляции и оповещения при аномальной частоте попыток.
Класс используемых средств — точки доступа со встроенным журналированием, системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
- Иностранные: Cisco WLC совместно со Splunk и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol SIEM, Kaspersky KUMA (приём и корреляция событий с точек доступа) и др.
- Открытый код: Wazuh и др.
- Конфигурация точек доступа: включённое журналирование отклонённых подключений и правила пересылки в SIEM-системе.
- Выгрузка зарегистрированных попыток подключения за проверяемый период.
- Итоги интервью с ответственным за мониторинг событий ИБ.
- События регистрируются локально на точке доступа, но отдельно не выделяются попытки подключения из-за пределов контролируемой территории;
- Оповещение при массовых или повторяющихся попытках подключения не настроено (событие фиксируется, но не анализируется);
- События отклонённых подключений не передаются в централизованную систему (SIEM), что затрудняет корреляцию с иными событиями;
- Журналы отклонённых подключений хранятся менее срока, необходимого для расследования.
Не выявлены.
Не выявлены.
Регистрация изменений параметров настроек средств и систем защиты информации, обеспечивающих реализацию сегментации, межсетевого экранирования и защиты внутренних вычислительных сетей финансовой организации и сегментов вычисленных сетей, выделенных в соответствии с мерой ЗБС.3 таблицы 20.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы любое изменение настроек межсетевого экранирования (МЭ) или сегментации, защищающих беспроводной сегмент (ЗБС.4–ЗБС.7), фиксировалось как полноценное событие — кто, когда и что изменил. Именно так можно вовремя предотвратить несанкционированное или ошибочное изменение правил (например, добавление избыточного разрешения), которое иначе осталось бы незамеченным без журнала изменений, и когда невозможно установить причину появления такой «дыры» в правилах при расследовании.
Главная цель меры — своевременно выявлять несанкционированное или ошибочное изменение правил защиты беспроводного сегмента (например, добавление избыточного разрешения), которое иначе осталось бы незамеченным, и обеспечить возможность установить причину появления такой «дыры» в правилах при расследовании.
На межсетевых экранах и системах сегментации включается журналирование изменений конфигурации (аудит-лог) с фиксацией учётной записи администратора, времени и содержания изменения. События об изменениях дополнительно могут передаваться в SIEM-систему или систему управления изменениями.
Класс используемых средств — межсетевые экраны и системы сегментации со встроенным аудитом изменений, системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
- Иностранные: Cisco Firepower (журнал изменений конфигурации) и пр.
- Российские сертифицированные (ФСТЭК): PT NGFW (журнал изменений конфигурации сети), MaxPatrol SIEM, Kaspersky KUMA (централизованный сбор) и др.
- Открытый код: Git-репозиторий конфигураций (config-as-code) совместно с аудитом коммитов и др.
- Конфигурация журналирования изменений на МЭ или системах сегментации.
- Выгрузка журнала изменений конфигурации за проверяемый период.
- Итоги интервью с ответственным за администрирование сетевой безопасности.
- Изменения конфигурации фиксируются не на всех устройствах сегментации;
- Журнал изменений не содержит привязки к конкретным учётным записям (используется общая административная учётная запись);
- События изменения конфигурации не передаются в централизованную систему (SIEM);
- Журнал изменений не анализируется на предмет выявления несанкционированных или ошибочных изменений.
Не выявлены.
Не выявлены.