Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированное (неконтролируемое) информационное взаимодействие между сегментами контуров безопасности и иными внутренними сетями финансовой организации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует регулярно проверять оборудование и программное обеспечение, обеспечивающие сегментацию и изоляцию контуров безопасности (меры СМЭ.1—СМЭ.13), на предмет известных (описанных в общедоступных базах данных) уязвимостей, использование которых потенциально позволяет обойти установленную сетевую изоляцию, а выявленные уязвимости — устранять в оперативном порядке.
Главная цель меры — не допустить, чтобы средства, отвечающие за разграничение контуров безопасности, сами становились точкой обхода этого разграничения: известная, но не устранённая уязвимость в межсетевом экране или ином сегментирующем оборудовании способна свести на нет всю эффективность сетевой сегментации, реализованной мерами СМЭ.1—СМЭ.13.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Проведение регулярного сканирования на наличие уязвимостей (vulnerability scanning) оборудования и ПО, обеспечивающих сегментацию и межсетевое экранирование между контурами безопасности;
- Сопоставление выявленных версий ПО и конфигураций с общедоступными базами данных уязвимостей (например, банком данных угроз ФСТЭК России, CVE) для определения применимости известных уязвимостей;
- Установление и соблюдение регламентированных сроков устранения выявленных уязвимостей в зависимости от степени их критичности (установка обновлений, применение компенсирующих мер);
- Повторную проверку (регрессионное сканирование) после устранения уязвимости для подтверждения фактического закрытия.
Класс используемых средств — средства анализа защищённости (сканеры уязвимостей), системы управления уязвимостями (Vulnerability Management).
Примеры таких средств:
- Иностранные: Tenable Nessus, Qualys VMDR и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol VM, «Сканер-ВС» и др.
- Открытый код: OpenVAS и др.
- Итоги интервью с администраторами сетевой инфраструктуры и подразделением информационной безопасности;
- Отчёты сканирования на наличие уязвимостей оборудования и ПО, обеспечивающих сегментацию контуров безопасности, за проверяемый период;
- Регламент, устанавливающий сроки устранения уязвимостей в зависимости от степени критичности;
- Акты (свидетельства) устранения выявленных уязвимостей и результаты повторного сканирования.
- Сканирование на наличие уязвимостей охватывает не всё оборудование, обеспечивающее сегментацию контуров безопасности;
- Установленные сроки устранения уязвимостей систематически не соблюдаются;
- Повторное сканирование после устранения уязвимости не проводится, фактическое закрытие не подтверждается;
- Критичные уязвимости устраняются с той же приоритетностью, что и низкокритичные, без учёта степени риска.
Не выявлены.
Не выявлены.
Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированное (неконтролируемое) информационное взаимодействие между внутренними вычислительными сетями финансовой организации и сетью Интернет.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Применительно к границе с сетью Интернет требование меры ЦЗИ.1 звучит конкретнее: оборудование и ПО, обеспечивающие изоляцию внутренних сетей от Интернета (меры СМЭ.14—СМЭ.19), должны регулярно проверяться на известные уязвимости, а выявленные — оперативно устраняться.
Главная цель меры — исключить ситуацию, при которой периметр организации защищён формально (межсетевые экраны и иные средства установлены), но фактически уязвим из-за неустранённых известных недостатков в самих защитных средствах, поскольку граница с публичным Интернетом — наиболее вероятная точка приложения усилий внешнего злоумышленника.
Организационная составляющая предполагает:
- Разработку и утверждение регламента управления уязвимостями (vulnerability management), определяющего периодичность сканирования, источники данных об уязвимостях, сроки устранения по степени критичности и ответственных лиц;
- Ведение перечня оборудования и ПО, обеспечивающего изоляцию с сетью Интернет, подлежащего первоочередному контролю уязвимостей ввиду повышенной критичности этой границы.
Технически контроль дополняется:
- Проведением регулярного сканирования на наличие уязвимостей оборудования и ПО на границе с сетью Интернет с повышенной (по сравнению с внутренними сегментами) периодичностью ввиду критичности этой границы;
- Сопоставлением выявленных версий и конфигураций с общедоступными базами данных уязвимостей (банк данных угроз ФСТЭК России, CVE);
- Приоритетным устранением выявленных уязвимостей на периметре с последующим регрессионным сканированием.
Класс используемых средств — средства анализа защищённости (сканеры уязвимостей).
Примеры таких средств:
- Иностранные: Tenable Nessus, Qualys VMDR и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol VM, «Сканер-ВС» и др.
- Открытый код: OpenVAS и др.
- Регламент управления уязвимостями с указанием периодичности сканирования и сроков устранения по степени критичности;
- Перечень оборудования и ПО на границе с сетью Интернет, подлежащего первоочередному контролю.
- Отчёты сканирования на наличие уязвимостей оборудования и ПО на границе с сетью Интернет за проверяемый период;
- Акты (свидетельства) устранения выявленных уязвимостей и результаты повторного сканирования;
- Итоги интервью с администраторами сетевой инфраструктуры.
- Периодичность сканирования оборудования на границе с сетью Интернет не выше, чем для внутренних сегментов, несмотря на повышенную критичность этой границы;
- Установленные сроки устранения критичных уязвимостей на периметре не соблюдаются;
- Часть оборудования на границе с сетью Интернет исключена из регулярного сканирования (например, оборудование операторов связи или подрядчиков);
- Повторное сканирование после устранения уязвимости не проводится.
Не выявлены.
Не выявлены.
Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированное (неконтролируемое) информационное взаимодействие между сегментами, предназначенными для размещения общедоступных объектов доступа (в том числе банкоматов, платежных терминалов), и сетью Интернет.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
То же требование меры ЦЗИ.1 распространяется и на сегмент общедоступных объектов доступа (банкоматов, платёжных терминалов): оборудование и ПО, обеспечивающее изоляцию этого сегмента от сети Интернет (мера СМЭ.11), должны регулярно проверяться на известные уязвимости, а выявленные — оперативно устраняться.
Главная цель меры — учесть повышенную критичность этой границы: общедоступные объекты доступа физически находятся вне контролируемой территории организации, и известная, но не устранённая уязвимость на границе этого сегмента существенно упрощает злоумышленнику получение контроля над устройствами, напрямую связанными с проведением финансовых операций.
Организационная составляющая предполагает:
- Включение оборудования на границе сегмента общедоступных объектов доступа в перечень объектов первоочередного контроля уязвимостей;
- Установление сокращённых (по сравнению с общим регламентом) сроков устранения выявленных на этой границе уязвимостей ввиду критичности сегмента.
Технически контроль дополняется:
- Проведением регулярного сканирования на наличие уязвимостей оборудования и ПО на границе сегмента общедоступных объектов доступа с сетью Интернет;
- Сопоставлением выявленных версий и конфигураций с общедоступными базами данных уязвимостей (банк данных угроз ФСТЭК России, CVE);
- Приоритетным устранением выявленных уязвимостей с последующим регрессионным сканированием.
Класс используемых средств — средства анализа защищённости (сканеры уязвимостей).
Примеры таких средств:
- Иностранные: Tenable Nessus, Qualys VMDR и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol VM, «Сканер-ВС» и др.
- Открытый код: OpenVAS и др.
- Перечень оборудования на границе сегмента общедоступных объектов доступа, подлежащего первоочередному контролю уязвимостей;
- Регламент, устанавливающий сокращённые сроки устранения уязвимостей для данного сегмента.
- Отчёты сканирования на наличие уязвимостей оборудования на границе сегмента общедоступных объектов доступа за проверяемый период;
- Акты (свидетельства) устранения выявленных уязвимостей и результаты повторного сканирования;
- Итоги интервью с администраторами сетевой инфраструктуры.
- Оборудование на границе сегмента общедоступных объектов доступа сканируется по общему графику, без учёта повышенной критичности сегмента;
- Сокращённые сроки устранения уязвимостей для данного сегмента не установлены или не соблюдаются;
- Часть общедоступных объектов доступа (например, территориально удалённые) исключена из регулярного сканирования;
- Повторное сканирование после устранения уязвимости не проводится.
Не выявлены.
Не выявлены.
Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированный логический доступ к ресурсам доступа, размещенным в вычислительных сетях финансовой организации, подключенных к сети Интернет.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Требование меры ЦЗИ.1 находит применение и в отношении самих ресурсов доступа, размещённых в сегменте, подключённом к сети Интернет (DMZ), — веб-серверов, почтовых шлюзов, API-интерфейсов: эти ресурсы должны регулярно проверяться на известные уязвимости, использование которых может позволить несанкционированный логический доступ, а выявленные уязвимости — оперативно устраняться.
Главная цель меры — защитить непосредственно интернет-доступные ресурсы (в отличие от меры ЦЗИ.2, которая контролирует уязвимости сетевого оборудования на границе), поскольку именно уязвимости прикладного уровня самих ресурсов (устаревшие версии веб-приложений, известные уязвимости CMS, библиотек) наиболее часто используются для получения несанкционированного доступа.
Организационная составляющая предполагает:
- Ведение перечня ресурсов доступа, размещённых в сегменте, подключённом к сети Интернет, подлежащих регулярному контролю уязвимостей;
- Установление требования об обязательном сканировании ресурса на уязвимости перед вводом в эксплуатацию и после каждого существенного изменения (обновления версии, добавления функциональности).
Технически контроль дополняется:
- Проведением регулярного сканирования на наличие уязвимостей интернет-доступных ресурсов, включая сканирование на уровне веб-приложений (поиск известных уязвимостей CMS, библиотек, компонентов);
- Сопоставлением выявленных версий компонентов с общедоступными базами данных уязвимостей (банк данных угроз ФСТЭК России, CVE);
- Приоритетным устранением выявленных уязвимостей интернет-доступных ресурсов с последующим регрессионным сканированием.
Класс используемых средств — средства анализа защищённости (сканеры уязвимостей, в том числе веб-приложений).
Примеры таких средств:
- Иностранные: Tenable Nessus, Qualys WAS (для веб-приложений) и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol VM, PT Application Inspector (анализ защищённости приложений) и др.
- Открытый код: OpenVAS, OWASP ZAP и др.
- Перечень интернет-доступных ресурсов, подлежащих регулярному контролю уязвимостей;
- Свидетельства сканирования ресурса на уязвимости перед вводом в эксплуатацию (акты, отчёты).
- Отчёты сканирования на наличие уязвимостей интернет-доступных ресурсов за проверяемый период;
- Акты (свидетельства) устранения выявленных уязвимостей и результаты повторного сканирования;
- Итоги интервью с администраторами интернет-доступных ресурсов.
- Сканирование на уязвимости не охватывает уровень веб-приложений, ограничивается сетевым уровнем;
- Новые интернет-доступные ресурсы вводятся в эксплуатацию без предварительного сканирования на уязвимости;
- Выявленные уязвимости прикладного уровня устраняются со значительной задержкой относительно установленных сроков;
- Повторное сканирование после устранения уязвимости не проводится.
Не выявлены.
Не выявлены.
Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированный удаленный доступ.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Аналогичное требование меры ЦЗИ.1 предъявляется к средствам удалённого доступа (VPN-шлюзам, серверам терминального доступа): эти средства должны регулярно проверяться на известные уязвимости, использование которых может позволить несанкционированный удалённый доступ, а выявленные уязвимости — оперативно устраняться.
Главная цель меры — защитить каналы удалённого доступа, которые являются одной из наиболее часто эксплуатируемых точек входа злоумышленника: известная, но не устранённая уязвимость VPN-шлюза или сервера терминального доступа зачастую позволяет обойти даже корректно настроенные меры аутентификации (меры РД.1—РД.29).
Организационная составляющая предполагает:
- Ведение перечня средств удалённого доступа, подлежащих регулярному контролю уязвимостей;
- Установление требования о приоритетном (внеплановом) сканировании средств удалённого доступа при публикации критичных уязвимостей соответствующих продуктов.
Технически контроль дополняется:
- Проведением регулярного сканирования на наличие уязвимостей средств удалённого доступа (VPN-шлюзов, серверов терминального доступа);
- Оперативным отслеживанием бюллетеней безопасности производителей используемых средств удалённого доступа и банка данных угроз ФСТЭК России на предмет публикации новых критичных уязвимостей;
- Приоритетным устранением выявленных уязвимостей средств удалённого доступа с последующим регрессионным сканированием.
Класс используемых средств — средства анализа защищённости (сканеры уязвимостей).
Примеры таких средств:
- Иностранные: Tenable Nessus, Qualys VMDR и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol VM, «Сканер-ВС» и др.
- Открытый код: OpenVAS и др.
- Перечень средств удалённого доступа, подлежащих регулярному контролю уязвимостей;
- Регламент, устанавливающий порядок внепланового сканирования при публикации критичных уязвимостей.
- Отчёты сканирования на наличие уязвимостей средств удалённого доступа за проверяемый период;
- Акты (свидетельства) устранения выявленных уязвимостей и результаты повторного сканирования;
- Итоги интервью с администраторами средств удалённого доступа.
- Средства удалённого доступа сканируются по общему графику, без учёта критичности этого канала;
- Внеплановое сканирование при публикации критичных уязвимостей продукта не проводится;
- Бюллетени безопасности производителей используемых средств удалённого доступа не отслеживаются на регулярной основе;
- Устранение выявленных уязвимостей средств удалённого доступа затягивается сверх установленных сроков.
Не выявлены.
Не выявлены.
Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей защиты информации, использование которых может позволить осуществить несанкционированный логический доступ к ресурсам доступа, размещенным во внутренних вычислительных сетях финансовой организации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Тот же принцип, заданный мерой ЦЗИ.1, распространяется на ресурсы доступа, размещённые во внутренней вычислительной сети организации (не подключённой напрямую к сети Интернет): такие ресурсы также должны регулярно проверяться на известные уязвимости, использование которых может позволить несанкционированный логический доступ.
Главная цель меры — не допустить ложного ощущения защищённости внутренних ресурсов на основании одной лишь их сетевой изолированности от Интернета: значительная часть реальных атак развивается уже после первичного проникновения за счёт эксплуатации известных, но не устранённых уязвимостей внутренних систем при горизонтальном перемещении злоумышленника (lateral movement).
Так как мера реализуется только техническими методами, её внедрение предполагает:
- Проведение регулярного сканирования на наличие уязвимостей ресурсов доступа, размещённых во внутренней вычислительной сети организации;
- Сопоставление выявленных версий ПО и конфигураций с общедоступными базами данных уязвимостей (банк данных угроз ФСТЭК России, CVE);
- Установление и соблюдение регламентированных сроков устранения выявленных уязвимостей в зависимости от критичности ресурса и степени риска;
- Повторное (регрессионное) сканирование после устранения уязвимости для подтверждения фактического закрытия.
Класс используемых средств — средства анализа защищённости (сканеры уязвимостей).
Примеры таких средств:
- Иностранные: Tenable Nessus, Qualys VMDR и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol VM, «Сканер-ВС» и др.
- Открытый код: OpenVAS и др.
- Итоги интервью с администраторами внутренней сетевой инфраструктуры;
- Отчёты сканирования на наличие уязвимостей внутренних ресурсов доступа за проверяемый период;
- Регламент, устанавливающий сроки устранения уязвимостей внутренних ресурсов по степени критичности;
- Акты (свидетельства) устранения выявленных уязвимостей и результаты повторного сканирования.
- Сканирование на наличие уязвимостей охватывает не все внутренние ресурсы доступа (например, забыли про унаследованные системы);
- Устранение уязвимостей внутренних ресурсов откладывается на более поздний срок по сравнению с интернет-доступными ресурсами без документированного обоснования;
- Повторное сканирование после устранения уязвимости не проводится;
- Критичность выявленных уязвимостей не оценивается применительно к конкретному ресурсу (используется только общая оценка производителя сканера).
Не выявлены.
Не выявлены.
Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей, предусмотренных мерами ЦЗИ.1 - ЦЗИ.6 настоящей таблицы, путем сканирования и анализа параметров настроек серверного и сетевого оборудования.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера задаёт конкретный технический способ реализации контроля, предусмотренного мерами ЦЗИ.1—ЦЗИ.6: применительно к серверному и сетевому оборудованию контроль отсутствия известных уязвимостей выполняется путём сканирования и анализа параметров настроек (конфигураций) этого оборудования.
Главная цель меры — обеспечить, чтобы уязвимости, связанные не с версией установленного ПО, а именно с некорректной или небезопасной конфигурацией серверного и сетевого оборудования (открытые неиспользуемые порты, небезопасные параметры протоколов, оставленные тестовые учётные записи), также выявлялись в рамках регулярного контроля, а не оставались вне поля зрения сканирования, ориентированного только на версии ПО.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Проведение регулярного сканирования параметров настроек серверного и сетевого оборудования на соответствие эталонным (безопасным) профилям конфигурации;
- Использование банков данных типовых недостатков конфигурации (например, CIS Benchmarks, рекомендаций производителей) для формирования критериев проверки;
- Формирование отчётов о выявленных отклонениях от безопасной конфигурации с указанием конкретного параметра и рекомендуемого значения.
Класс используемых средств — средства анализа защищённости с функцией контроля конфигураций (Configuration Assessment).
Примеры таких средств:
- Иностранные: Tenable Nessus (Compliance Checks), Qualys Policy Compliance и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol VM, «Сканер-ВС» и др.
- Открытый код: OpenSCAP и др.
- Итоги интервью с администраторами серверного и сетевого оборудования;
- Эталонные профили безопасной конфигурации серверного и сетевого оборудования;
- Отчёты сканирования параметров настроек за проверяемый период с перечнем выявленных отклонений;
- Акты устранения выявленных отклонений от эталонной конфигурации.
- Эталонные профили безопасной конфигурации не разработаны или не утверждены;
- Сканирование параметров настроек охватывает не всё серверное и сетевое оборудование;
- Выявленные отклонения от эталонной конфигурации не устраняются в установленный срок;
- Эталонные профили конфигурации не пересматриваются при появлении новых рекомендаций производителей или регуляторов.
Не выявлены.
Не выявлены.
Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей, указанных в пунктах ЦЗИ.1 - ЦЗИ.6 настоящей таблицы, путем сканирования и анализа состава, версий и параметров настроек прикладного ПО, ПО АС и системного ПО, реализующего функции обеспечения защиты информации и (или) влияющего на обеспечение защиты информации (далее в настоящем разделе - системное ПО) <*>, установленного на серверном и сетевом оборудовании.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Применительно к прикладному ПО, ПО автоматизированных систем (АС) и системному ПО, установленному на серверном и сетевом оборудовании, контроль, предусмотренный мерами ЦЗИ.1—ЦЗИ.6, приобретает следующий вид: он осуществляется путём сканирования и анализа состава, версий и параметров настроек такого ПО.
Главная цель меры — распространить контроль уязвимостей не только на само серверное и сетевое оборудование (мера ЦЗИ.7), но и на программное обеспечение, функционирующее на этом оборудовании, поскольку значительная часть известных уязвимостей относится именно к прикладному, системному ПО и ПО АС, а не к аппаратной платформе или сетевой конфигурации.
Так как мера реализуется только техническими методами, её внедрение предполагает:
- Проведение регулярного сканирования серверного и сетевого оборудования для инвентаризации фактически установленного прикладного ПО, ПО АС и системного ПО с указанием версий;
- Сопоставление выявленного состава и версий ПО с общедоступными базами данных уязвимостей (банк данных угроз ФСТЭК России, CVE) для определения применимых уязвимостей;
- Анализ параметров настроек указанного ПО на соответствие эталонным (безопасным) профилям конфигурации;
- Формирование отчётов о выявленных уязвимостях и отклонениях конфигурации с последующим контролем их устранения.
Класс используемых средств — средства анализа защищённости (сканеры уязвимостей) с функцией инвентаризации ПО.
Примеры таких средств:
- Иностранные: Tenable Nessus, Qualys VMDR и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol VM, «Сканер-ВС» и др.
- Открытый код: OpenVAS и др.
- Итоги интервью с администраторами серверного и сетевого оборудования;
- Отчёты инвентаризации состава и версий прикладного, системного ПО и ПО АС на серверном и сетевом оборудовании;
- Отчёты сканирования на наличие уязвимостей выявленного ПО за проверяемый период;
- Акты (свидетельства) устранения выявленных уязвимостей.
- Инвентаризация состава ПО охватывает не все серверы и сетевое оборудование;
- Сканирование не выявляет уязвимости отдельных категорий ПО (например, специализированного ПО АС собственной разработки, отсутствующего в базах данных уязвимостей);
- Выявленные уязвимости прикладного и системного ПО устраняются с нарушением установленных сроков;
- Результаты сканирования не сопоставляются с реестром ПО (меры ИУ.1—ИУ.2), что не позволяет выявить неучтённое ПО.
Не выявлены.
Не выявлены.
Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей, предусмотренных мерами ЦЗИ.1 - ЦЗИ.6 настоящей таблицы, путем сканирования и анализа состава, версий и параметров настроек прикладного ПО, ПО АС и (или) системного ПО, установленного на АРМ пользователей и эксплуатационного персонала.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Тот же контроль, что предусмотрен мерами ЦЗИ.1—ЦЗИ.6, распространяется на прикладное, системное ПО и ПО АС, установленное на автоматизированных рабочих местах (АРМ) пользователей и эксплуатационного персонала.
Главная цель меры — распространить контроль известных уязвимостей на рабочие станции, которые, в отличие от серверов, эксплуатируются большим количеством пользователей, чаще подвергаются внешним воздействиям (электронная почта, веб-браузинг, съёмные носители) и в силу многочисленности парка сложнее поддаются единообразному контролю обновлений вручную.
Поскольку мера реализуется только техническими методами, её внедрение предполагает:
- Проведение регулярного сканирования АРМ пользователей и эксплуатационного персонала для инвентаризации фактически установленного прикладного, системного ПО и ПО АС с указанием версий;
- Сопоставление выявленного состава и версий ПО с общедоступными базами данных уязвимостей (банк данных угроз ФСТЭК России, CVE);
- Анализ параметров настроек ПО АРМ на соответствие эталонным (безопасным) профилям конфигурации;
- Формирование отчётов о выявленных уязвимостях и отклонениях с последующим контролем их устранения, в том числе с учётом территориально распределённого и многочисленного парка АРМ.
Класс используемых средств — средства анализа защищённости с функцией инвентаризации ПО на конечных точках.
Примеры таких средств:
- Иностранные: Tenable Nessus (Agent-based scanning), Qualys VMDR и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol VM, «Сканер-ВС» и др.
- Открытый код: OpenVAS и др.
- Итоги интервью с администраторами АРМ;
- Отчёты инвентаризации состава и версий ПО на выборке АРМ;
- Отчёты сканирования на наличие уязвимостей АРМ за проверяемый период;
- Акты (свидетельства) устранения выявленных уязвимостей на парке АРМ.
- Сканирование охватывает не весь парк АРМ (например, исключены удалённые или редко подключаемые рабочие места);
- Инвентаризация ПО на АРМ проводится нерегулярно, данные о версиях устаревают;
- Устранение выявленных уязвимостей на АРМ систематически затягивается сверх установленных сроков;
- Результаты сканирования не сопоставляются с перечнем разрешённого ПО (мера ЦЗИ.20).
Не выявлены.
Не выявлены.
Контроль отсутствия и обеспечение оперативного устранения известных (описанных) уязвимостей, предусмотренных мерами ЦЗИ.1 - ЦЗИ.6 настоящей таблицы, путем сканирования и анализа состава, версий и параметров настроек средств и систем защиты информации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Контроль, предусмотренный мерами ЦЗИ.1—ЦЗИ.6, распространяется и на сами средства и системы защиты информации: их состав, версии и параметры настроек также подлежат регулярному сканированию и анализу на предмет известных уязвимостей.
Главная цель меры — исключить ситуацию, при которой контроль уязвимостей распространяется на всю инфраструктуру, кроме самих средств защиты информации, поскольку уязвимость в СЗИ способна не просто открыть отдельный канал атаки, а полностью обесценить защитную функцию, которую данное средство должно было обеспечивать.
Ввиду того, что мера реализуется только технически, необходимо:
- Проведение регулярного сканирования средств и систем защиты информации для инвентаризации фактически установленных версий и параметров настроек;
- Сопоставление выявленных версий СЗИ с общедоступными базами данных уязвимостей (банк данных угроз ФСТЭК России, CVE) и бюллетенями безопасности производителей СЗИ;
- Анализ параметров настроек СЗИ на соответствие эталонным (безопасным) профилям конфигурации;
- Приоритетное устранение выявленных уязвимостей СЗИ с последующим регрессионным сканированием, учитывая критичность этих средств для общей системы защиты информации.
Класс используемых средств — средства анализа защищённости (сканеры уязвимостей).
Примеры таких средств:
- Иностранные: Tenable Nessus, Qualys VMDR и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol VM, «Сканер-ВС» и др.
- Открытый код: OpenVAS и др.
- Итоги интервью с администраторами средств и систем защиты информации;
- Отчёты инвентаризации состава и версий СЗИ за проверяемый период;
- Отчёты сканирования на наличие уязвимостей СЗИ;
- Акты (свидетельства) устранения выявленных уязвимостей СЗИ.
- Средства и системы защиты информации исключены из общего периметра сканирования уязвимостей (ошибочно считаются заведомо доверенными);
- Бюллетени безопасности производителей используемых СЗИ не отслеживаются на регулярной основе;
- Устранение выявленных уязвимостей СЗИ откладывается из опасения нарушить их работоспособность, без формального анализа риска;
- Повторное сканирование после устранения уязвимости СЗИ не проводится.
Не выявлены.
Не выявлены.
Ограничение (запрет) использования на АРМ пользователей и эксплуатационного персонала, задействованных в выполнении бизнес-процессов финансовой организации, ПО, реализующего функции по разработке, отладке и (или) тестированию ПО.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера запрещает использование на рабочих (боевых) АРМ пользователей и эксплуатационного персонала, задействованных в выполнении бизнес-процессов, программного обеспечения, предназначенного для разработки, отладки и (или) тестирования ПО (компиляторов, отладчиков, сред разработки, инструментов дизассемблирования).
Главная цель меры — исключить наличие на рабочих станциях инструментария, который в руках злоумышленника (в том числе получившего контроль над АРМ) может быть использован для разработки, адаптации или отладки вредоносного кода непосредственно в атакуемой инфраструктуре, а также для анализа и обхода установленных средств защиты.
Мера реализуется исключительно организационными методами и предполагает:
- Закрепление во внутреннем нормативном документе прямого запрета на установку и использование на рабочих АРМ пользователей и эксплуатационного персонала ПО для разработки, отладки и тестирования, за исключением АРМ, специально выделенных для этих целей (в сегменте разработки и тестирования, мера СМЭ.6);
- Проведение периодической инвентаризации ПО, установленного на рабочих АРМ, на предмет выявления запрещённого инструментария разработки;
- При выявлении нарушений — инициирование удаления запрещённого ПО и, при необходимости, служебного разбирательства.
- Внутренний нормативный документ, содержащий запрет на использование ПО для разработки, отладки и тестирования на рабочих АРМ;
- Акты (отчёты) инвентаризации ПО, установленного на рабочих АРМ, на предмет выявления запрещённого инструментария;
- Свидетельства устранения выявленных нарушений.
- Запрет не распространяется на эксплуатационный персонал, обосновывающий необходимость такого ПО служебными задачами, без формального выделения отдельного АРМ;
- Инвентаризация ПО на рабочих АРМ на предмет выявления инструментов разработки не проводится или проводится нерегулярно;
- Средства разработки (например, встроенные интерпретаторы скриптовых языков в составе офисных пакетов, средства удалённого администрирования с возможностью выполнения кода) не учитываются при определении состава запрещённого ПО;
- Выявленные нарушения (наличие запрещённого ПО) не устраняются в разумный срок.
Не выявлены.
Не выявлены.