Реализация защиты от вредоносного кода на уровне физических АРМ пользователей и эксплуатационного персонала.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует развёртывания средств защиты от вредоносного кода непосредственно на физических АРМ пользователей и эксплуатационного персонала — как одном из самостоятельных уровней эшелонированной защиты, наряду с уровнями серверов, сетевого трафика и других объектов (меры ЗВК.2—ЗВК.7).
Главная цель меры — закрыть тот уровень заражения, который остаётся вне зоны действия сетевых и серверных средств защиты: рабочая станция взаимодействует с внешними носителями, почтой и веб-ресурсами непосредственно, и именно она чаще всего оказывается точкой первичного проникновения вредоносного кода в инфраструктуру.
Техническая реализация обеспечивается установкой на каждый физический АРМ агента защиты от вредоносного кода (антивирус / EPP-платформа), обеспечивающего постоянное сканирование файловой системы, оперативной памяти и запускаемых процессов, с автоматическим получением обновлений сигнатурных баз и обновлений самого движка.
Класс используемых средств — средства защиты от вредоносного кода (антивирусы) уровня конечных точек (Endpoint Protection Platform, EPP).
Примеры таких средств:
- Иностранные: ESET Endpoint Antivirus, Bitdefender GravityZone и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Endpoint Security для бизнеса, Dr.Web Enterprise Security Suite и др.
- Открытый код: ClamAV (ограниченно применим как основное средство защиты на Windows-АРМ) и др.
- Конфигурация средства защиты от вредоносного кода на образце АРМ.
- Выгрузка из консоли централизованного управления со статусом установки агента по парку АРМ за проверяемый период.
- Итоги интервью с ответственным за защиту АРМ.
- Средство защиты от вредоносного кода установлено не на всех АРМ, в частности отсутствует на АРМ подрядчиков и временных сотрудников;
- Актуальность сигнатурных баз и версии самого агента на части парка АРМ не отслеживается централизованно;
- Возможность локального отключения или деинсталляции агента пользователем не ограничена правами доступа;
- Проверка охвата АРМ средством защиты не входит в регулярный цикл контроля, проводится только по факту инцидента.
Не выявлены.
Не выявлены.
Реализация защиты от вредоносного кода на уровне виртуальной информационной инфраструктуры.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует развёртывания защиты от вредоносного кода на уровне виртуальной информационной инфраструктуры (гипервизоры, виртуальные машины, VDI-инфраструктура) как отдельного уровня эшелонированной защиты, отличного от защиты физических АРМ и серверов (меры ЗВК.1, ЗВК.3).
Главная цель меры — учесть специфику виртуальной среды, где классический агентный антивирус на каждой виртуальной машине создаёт избыточную нагрузку на общие вычислительные ресурсы хоста (так называемый «antivirus storm» при одновременном сканировании множества ВМ) и не защищает сам гипервизор как отдельный объект атаки.
Техническая реализация обеспечивается применением средств защиты, адаптированных для виртуальной инфраструктуры, — безагентных (agentless) решений, интегрированных с гипервизором на уровне API, либо облегчённых агентов с централизованным вынесением сигнатурного анализа на выделенный сервер сканирования (light agent), что снижает нагрузку на ресурсы хостовой системы по сравнению с классическим агентом на каждой ВМ.
Класс используемых средств — средства защиты виртуальной инфраструктуры от вредоносного кода (безагентные или light agent решения для VMware/Hyper-V/отечественных гипервизоров).
Примеры таких средств:
- Иностранные: Trend Micro Deep Security (агентное/безагентное решение для виртуализации) и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security для виртуальных сред (Light Agent), Dr.Web Enterprise Security Suite (модуль для виртуальных сред) и др.
- Открытый код: полноценных специализированных решений для виртуализации в открытом доступе практически нет, применяется ClamAV в составе гостевой ОС ВМ.
- Конфигурация средства защиты виртуальной инфраструктуры от вредоносного кода.
- Выгрузка из консоли управления со статусом защиты по парку виртуальных машин за проверяемый период.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Защитой охвачены не все виртуальные машины, в частности новые ВМ, создаваемые из шаблона без предустановленного агента;
- Защита не распространяется на сам гипервизор как отдельный объект (управляющая консоль, гипервизорный слой);
- При миграции виртуальной машины между хостами защита не переносится автоматически и требует ручной донастройки;
- Нагрузка на общие ресурсы хоста при одновременном сканировании множества ВМ не контролируется, что приводит к отключению сканирования администраторами.
Не выявлены.
Не выявлены.
Реализация защиты от вредоносного кода на уровне серверного оборудования.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Отдельным уровнем эшелонированной защиты, наряду с защитой АРМ (мера ЗВК.1) и виртуальной инфраструктуры (мера ЗВК.2), мера устанавливает развёртывание защиты от вредоносного кода на уровне серверного оборудования.
Главная цель меры — защитить критичный сегмент инфраструктуры, компрометация которого влечёт более тяжёлые последствия, чем заражение отдельной рабочей станции: сервер, как правило, обрабатывает данные многих пользователей одновременно и обладает более широкими сетевыми правами доступа, что делает его привлекательной целью для распространения вредоносного кода по инфраструктуре.
Техническая реализация обеспечивается установкой на серверное оборудование серверной редакции средства защиты от вредоносного кода, учитывающей особенности серверных операционных систем и минимизирующей влияние на производительность выполняемых на сервере сервисов (например, за счёт исключения из полного сканирования каталогов баз данных по регламентированным правилам).
Класс используемых средств — средства защиты от вредоносного кода серверного класса (Server Security).
Примеры таких средств:
- Иностранные: Trend Micro Deep Security, Bitdefender GravityZone (серверная редакция) и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security для серверов, Dr.Web Enterprise Security Suite (серверная редакция) и др.
- Открытый код: ClamAV (для серверов на базе Linux) и др.
- Конфигурация средства защиты от вредоносного кода на образце сервера.
- Выгрузка из консоли централизованного управления со статусом установки агента по серверному парку за проверяемый период.
- Итоги интервью с ответственным за администрирование серверной инфраструктуры.
- Серверная защита от вредоносного кода развёрнута не на всех серверах, отдельные категории (например, серверы СУБД) исключены без формального обоснования;
- Исключения из области сканирования (каталоги, процессы) не документированы и не пересматриваются на предмет обоснованности;
- Полное (глубокое) сканирование серверов не проводится из опасения снижения производительности, ограничиваются только резидентным мониторингом;
- Обновление сигнатурных баз на серверах, изолированных от общей сети (например, в контуре безопасности), не организовано отдельным каналом.
Не выявлены.
Не выявлены.
Реализация защиты от вредоносного кода на уровне контроля межсетевого трафика.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
На уровне контроля межсетевого трафика мера требует реализации защиты от вредоносного кода — то есть выявления и блокирования вредоносного кода непосредственно в потоке данных, пересекающем границы контролируемых сегментов сети, вне зависимости от того, установлена ли конечная защита (меры ЗВК.1—ЗВК.3) на узле-получателе.
Главная цель меры — сформировать дополнительный, независимый от конечных узлов рубеж обороны: сетевой уровень контроля способен выявить вредоносный код до момента его получения конечным устройством, а также обнаружить заражение узла, на котором конечная защита была отключена, обойдена или не установлена.
Техническая реализация обеспечивается применением на периметре и (или) границах внутренних сегментов сети средства сетевой защиты от вредоносного кода (модуль антивирусной проверки трафика в составе межсетевого экрана нового поколения, NGFW, либо системы предотвращения вторжений, IPS), выполняющего разбор и проверку сигнатур передаваемых файлов и потоков без участия конечного узла.
Класс используемых средств — модуль антивирусной проверки сетевого трафика в составе межсетевого экрана нового поколения (NGFW) или системы предотвращения вторжений (IPS).
Примеры таких средств:
- Иностранные: Palo Alto Networks (модуль Threat Prevention), Fortinet FortiGate (антивирусный модуль) и пр.
- Российские сертифицированные (ФСТЭК): «Континент» (Код Безопасности, модуль антивирусной проверки), UserGate (модуль антивируса) и др.
- Открытый код: Suricata (сигнатурный анализ трафика на базе открытых баз правил) и др.
- Конфигурация модуля антивирусной проверки сетевого трафика.
- Схема расположения точек контроля межсетевого трафика в топологии сети.
- Журнал (отчёт) о выявленных и заблокированных фактах передачи вредоносного кода за проверяемый период.
- Контроль межсетевого трафика на предмет вредоносного кода реализован только на внешнем периметре, но не на границах внутренних сегментов сети;
- Зашифрованный трафик (TLS) не подвергается расшифровке для антивирусной проверки, что оставляет значимую часть трафика вне контроля;
- Обновление сигнатурных баз модуля антивирусной проверки трафика выполняется реже, чем предусмотрено регламентом;
- Выявленные факты передачи вредоносного кода фиксируются, но не сопоставляются с конечным узлом-получателем для дальнейшего реагирования.
Не выявлены.
Не выявлены.
Реализация защиты от вредоносного кода на уровне контроля почтового трафика.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Применительно к уровню контроля почтового трафика мера требует реализации защиты от вредоносного кода — проверки вложений и содержимого электронных сообщений на почтовом шлюзе до их доставки получателю.
Главная цель меры — перекрыть один из наиболее массовых и результативных каналов первичного заражения: электронная почта остаётся основным способом доставки вредоносных вложений и фишинговых ссылок, а проверка на почтовом шлюзе позволяет блокировать вредоносный код до его попадания на АРМ пользователя, вне зависимости от того, откроет ли пользователь вложение.
Техническая реализация обеспечивается применением на почтовом шлюзе (Secure Email Gateway) средства антивирусной проверки входящих и исходящих сообщений, выполняющего сигнатурный и эвристический анализ вложений и содержимого писем, с автоматическим карантином или удалением выявленных вредоносных сообщений до их доставки получателю.
Класс используемых средств — средства защиты почтового трафика от вредоносного кода (Secure Email Gateway с модулем антивирусной проверки).
Примеры таких средств:
- Иностранные: Proofpoint Email Protection, Cisco Secure Email и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security для почтовых серверов, «Континент» (модуль почтовой безопасности) и др.
- Открытый код: ClamAV (модуль почтовой проверки, например в связке с Postfix/MIMEDefang) и др.
- Конфигурация почтового шлюза в части антивирусной проверки вложений и содержимого.
- Журнал (отчёт) о выявленных и заблокированных вредоносных сообщениях за проверяемый период.
- Итоги интервью с ответственным за администрирование почтовой инфраструктуры.
- Антивирусная проверка почтового трафика реализована только для входящих сообщений, исходящие не проверяются, что не позволяет выявить рассылку с уже заражённого АРМ;
- Вложения в защищённых паролем архивах не подвергаются проверке и пропускаются без анализа;
- Обновление сигнатурных баз почтового шлюза выполняется с той же периодичностью, что и на конечных точках, без учёта повышенной критичности данного канала;
- Карантин выявленных вредоносных сообщений не анализируется на предмет целенаправленных атак, письма удаляются без дальнейшего разбора.
Не выявлены.
Не выявлены.
Реализация защиты от вредоносного кода на уровне входного контроля устройств и переносных (отчуждаемых) носителей информации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Ещё один самостоятельный уровень эшелонированной защиты от вредоносного кода, которого требует мера, — входной контроль устройств и переносных (отчуждаемых) носителей информации: то есть проверка съёмных носителей (флеш-накопителей, внешних дисков) и подключаемых устройств до их использования в вычислительных сетях организации (детальные технические требования к процедуре установлены мерами ЗВК.18/ЗВК.19).
Главная цель меры — закрыть канал заражения, не зависящий от периметровой и почтовой защиты (меры ЗВК.4, ЗВК.5): съёмный носитель, заражённый вне контролируемой инфраструктуры (например, на личном компьютере сотрудника), способен внести вредоносный код напрямую на АРМ или сервер в обход сетевого контроля.
Техническая реализация обеспечивается развёртыванием выделенного узла (станции) входного контроля, на котором каждый съёмный носитель или устройство проверяется средством защиты от вредоносного кода перед первым подключением к рабочей сети организации, при этом само подключение непроверенных носителей к рабочим АРМ и серверам технически ограничивается (см. также меру УЗП.29 в части контроля портов ввода-вывода).
Класс используемых средств — выделенные станции (киоски) входного контроля съёмных носителей на базе средства защиты от вредоносного кода, средства контроля подключаемых устройств (Device Control).
Примеры таких средств:
- Иностранные: Kingston IronKey (аппаратный шифрованный носитель с встроенной проверкой), DeviceLock DLP (модуль Device Control) и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Endpoint Security для бизнеса (модуль Device Control), Secret Net Studio (контроль устройств) и др.
- Открытый код: ClamAV (сканирование содержимого носителя на выделенной станции) в сочетании со штатными средствами блокировки USB-портов ОС.
- Регламент (порядок) входного контроля устройств и переносных носителей информации.
- Конфигурация выделенной станции (киоска) входного контроля.
- Журнал проверок съёмных носителей и подключаемых устройств за проверяемый период.
- Входной контроль организован не для всех категорий носителей, в частности не распространяется на внешние диски и мобильные устройства с функцией накопителя;
- Технический запрет на подключение непроверенных носителей к рабочим АРМ отсутствует, входной контроль носит рекомендательный (не принудительный) характер;
- Станция входного контроля не изолирована от рабочей сети, что не исключает риск заражения самой станции контроля;
- Проверенный носитель повторно не досматривается при последующих использованиях, хотя мог быть подключён к непроверенному узлу в промежутке.
Не выявлены.
Не выявлены.
Реализация защиты от вредоносного кода на уровне контроля общедоступных объектов доступа (в том числе банкоматов, платежных терминалов).
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Отдельный уровень защиты от вредоносного кода, предусмотренный мерой, — контроль общедоступных объектов доступа: устройств, физически доступных неограниченному кругу лиц (банкоматов, платёжных терминалов, инфокиосков), с учётом их специфики — как правило, встроенной (embedded) операционной системы и невозможности установки классического антивирусного агента с полным функционалом.
Главная цель меры — защитить категорию устройств с повышенным риском физического доступа злоумышленника (в отличие от АРМ и серверов, расположенных в контролируемых помещениях): общедоступность банкоматов и терминалов делает их удобной целью для установки вредоносного кода через физическое подключение или через уязвимости встроенного ПО, что подтверждается известными случаями атак типа «black box» и джекпоттинга.
Техническая реализация обеспечивается применением специализированного средства защиты от вредоносного кода для встроенных систем (Embedded/ATM Security), реализующего преимущественно технологию замкнутой программной среды (whitelisting) — запуск разрешён только для явно перечисленного эталонного набора процессов устройства, что минимизирует нагрузку на ограниченные ресурсы встроенной ОС по сравнению с классическим сигнатурным сканированием.
Класс используемых средств — специализированные средства защиты встраиваемых систем и банкоматов/терминалов (Embedded/ATM Security) с функцией замкнутой программной среды.
Примеры таких средств:
- Иностранные: McAfee (Trellix) Embedded Control, Symantec (Broadcom) Embedded Security и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Embedded Systems Security и др.
- Открытый код: специализированных открытых решений данного класса на практике не применяется в силу узкой embedded-специфики.
- Конфигурация средства защиты встроенных систем на образце банкомата (терминала).
- Эталонный перечень разрешённых к запуску процессов, применяемый в режиме замкнутой программной среды.
- Итоги интервью с ответственным за эксплуатацию банкоматной (терминальной) сети.
- Защита от вредоносного кода развёрнута не на всех устройствах общедоступного доступа, часть банкоматов эксплуатируется без неё;
- Режим замкнутой программной среды не активирован, средство защиты работает только в режиме мониторинга без фактической блокировки;
- Эталонный перечень разрешённых процессов не пересматривается при обновлении прикладного ПО банкомата (терминала), что приводит к массовым сбоям или к отключению контроля;
- Физический доступ к системному блоку банкомата (терминала) не контролируется отдельно, что позволяет обойти защиту прямым подключением к аппаратной части.
Не выявлены.
Не выявлены.