Функционирование средств защиты от вредоносного кода в постоянном, автоматическом режиме, в том числе в части установки их обновлений и сигнатурных баз данных.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы средства защиты от вредоносного кода, развёрнутые на всех уровнях эшелонированной защиты (меры ЗВК.1—ЗВК.7), функционировали в постоянном автоматическом режиме, включая автоматическую (без ручного вмешательства) установку обновлений программных компонентов и сигнатурных баз данных.
Главная цель меры — исключить зависимость эффективности защиты от вредоносного кода от человеческого фактора и ручных операций: средство защиты с устаревшей сигнатурной базой или временно отключенное вручную не способно выявлять актуальные угрозы, а ручное управление обновлениями на большом парке объектов защиты неизбежно приводит к отставанию хотя бы части из них.
Техническая реализация обеспечивается централизованной настройкой всех развёрнутых средств защиты от вредоносного кода на автоматическое (по расписанию, без запроса подтверждения оператора) получение обновлений программных компонентов и сигнатурных баз данных с сервера обновлений производителя или локального сервера-ретранслятора, а также централизованным контролем фактической актуальности версий по всему парку объектов защиты.
Класс используемых средств — консоли централизованного управления средствами защиты от вредоносного кода (Security Management Console) со встроенным модулем управления обновлениями.
Примеры таких средств:
- Иностранные: ESET PROTECT, Bitdefender GravityZone Console и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security Center, Dr.Web Enterprise Security Suite (централизованная консоль) и др.
- Открытый код: freshclam (автоматизированное обновление баз ClamAV) и др.
- Конфигурация автоматического обновления в консоли централизованного управления средствами защиты от вредоносного кода.
- Отчёт консоли управления об актуальности версий сигнатурных баз и программных компонентов по всем объектам защиты за проверяемый период.
- Итоги интервью с ответственным за администрирование средств защиты от вредоносного кода.
- Автоматическое обновление настроено не для всех уровней защиты (меры ЗВК.1—ЗВК.7), часть объектов (например, банкоматы) обновляется вручную по отдельному графику без единого контроля;
- Объекты, длительное время не подключающиеся к сети (изолированные АРМ, объекты в удалённых подразделениях), не имеют альтернативного канала получения обновлений;
- Централизованный контроль фактической актуальности версий не ведётся, отсутствие обновления на конкретном объекте выявляется только по факту инцидента;
- При сбое автоматического обновления средство защиты продолжает функционировать с устаревшей базой без оповещения ответственных лиц.
Не выявлены.
Не выявлены.
Функционирование средств защиты от вредоносного кода на АРМ пользователей и эксплуатационного персонала в резидентном режиме (в режиме service - для операционной системы Windows, в режиме daemon - для операционной системы Unix), их автоматический запуск при загрузке операционной системы.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Антивирусная защита на рабочих станциях должна работать постоянно в фоновом режиме как системная служба, подниматься автоматически при каждой загрузке ОС, а не запускаться вручную пользователем от случая к случаю.
Главная цель меры — предотвратить ситуацию, когда пользователь намеренно или случайно завершает процесс антивируса и заражение остаётся незамеченным до следующего ручного запуска, а также случай, когда при перезагрузке АРМ защита не поднимается автоматически и станция какое-то время работает, будучи полностью незащищённой.
Антивирусный агент устанавливается на АРМ как системная служба (Windows Service) или демон (Unix daemon), запуск которой прописан в автозагрузке ОС и не зависит от входа пользователя в систему, при этом уровень привилегий службы должен не позволять обычному пользователю остановить службу без прав администратора.
Класс используемых средств — средства защиты от вредоносного кода (антивирусы) уровня конечных точек, функционирующие в резидентном режиме системной службы.
Примеры таких средств:
- Иностранные: ESET Endpoint Antivirus, Bitdefender GravityZone и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Endpoint Security для бизнеса, Dr.Web Enterprise Security Suite и др.
- Открытый код: ClamAV (демон clamd) — покрывает Unix-контур, для Windows-АРМ как основное средство защиты практически не применяется.
- Конфигурация антивирусного агента на образце АРМ: тип запуска службы/демона, права на остановку.
- Выгрузка из консоли управления антивирусом со статусом работы агентов по парку АРМ за проверяемый период.
- Итоги интервью с ответственным за защиту АРМ.
- Служба антивируса запущена с правами, позволяющими локальному пользователю её отключить.
- Часть АРМ длительное время числится в консоли управления как «offline» без реакции со стороны ИБ.
- Автозапуск службы не проверяется после переустановки ОС на АРМ.
Не выявлены.
Не выявлены.
Применение средств защиты от вредоносного кода, реализующих функцию контроля целостности их программных компонентов.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует применения средств защиты от вредоносного кода, которые сами реализуют функцию контроля целостности собственных программных компонентов.
Главная цель меры — противодействовать атакам, направленным непосредственно на само средство защиты: вредоносный код нередко в первую очередь пытается отключить, модифицировать или подменить компоненты антивирусного агента, чтобы затем действовать незамеченным, и без самоконтроля целостности такая модификация останется невыявленной.
Техническая реализация обеспечивается выбором средства защиты от вредоносного кода, декларирующего и фактически реализующего встроенный механизм самозащиты (self-protection), включающий контроль целостности собственных исполняемых файлов, драйверов и параметров конфигурации, с автоматическим восстановлением или блокировкой запуска при выявлении несанкционированного изменения.
Класс используемых средств — средства защиты от вредоносного кода со встроенным модулем самозащиты (self-protection, tamper protection).
Примеры таких средств:
- Иностранные: ESET Endpoint Antivirus (модуль самозащиты), Bitdefender GravityZone и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Endpoint Security для бизнеса (модуль самозащиты AVP Self-Defense), Dr.Web Enterprise Security Suite (SelfPROtect) и др.
- Открытый код: реализация встроенной самозащиты в открытых решениях (ClamAV) практически отсутствует.
- Техническая документация (руководство администратора) средства защиты от вредоносного кода, подтверждающая наличие модуля самозащиты.
- Конфигурация модуля самозащиты на образце АРМ/сервера.
- Результат попытки несанкционированного изменения компонента средства защиты в контролируемых условиях с фиксацией реакции (при проведении такой проверки).
- Средство защиты от вредоносного кода не декларирует и не реализует функцию самоконтроля целостности собственных компонентов;
- Модуль самозащиты присутствует в составе продукта, но фактически отключён в конфигурации по умолчанию;
- Самозащита распространяется только на исполняемые файлы, но не на параметры конфигурации и сигнатурные базы, которые можно подменить без обнаружения;
- Реакция на выявленное нарушение целостности ограничивается локальным событием без передачи оповещения в SIEM-систему.
Не выявлены.
Не выявлены.
Контроль отключения и своевременного обновления средств защиты от вредоносного кода.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует контроля фактов отключения средств защиты от вредоносного кода и своевременности установки их обновлений на всём парке защищаемых объектов.
Главная цель меры — не допустить длительного существования незащищённого или устаревшего узла: сам факт установки средства защиты (меры ЗВК.1—ЗВК.3) не гарантирует его непрерывной работы, а без централизованного контроля отключение или отставание в обновлениях на отдельных объектах может оставаться незамеченным продолжительное время.
Техническая реализация обеспечивается централизованным мониторингом консоли управления средствами защиты от вредоносного кода на предмет статуса каждого объекта защиты (включён/отключён, актуальность версии и сигнатурной базы), с автоматическим оповещением ответственных лиц при выявлении отклонения и передачей соответствующих событий в SIEM-систему.
Класс используемых средств — консоли централизованного управления средствами защиты от вредоносного кода (Security Management Console) с функцией мониторинга статуса.
Примеры таких средств:
- Иностранные: ESET PROTECT, Bitdefender GravityZone Console и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security Center, Dr.Web Enterprise Security Suite (централизованная консоль) и др.
- Открытый код: Wazuh (сбор событий статуса агентов защиты) и др.
- Конфигурация мониторинга статуса средств защиты от вредоносного кода в консоли централизованного управления.
- Отчёт об отключениях и об отставании в обновлениях по парку объектов защиты за проверяемый период.
- Итоги интервью с ответственным за администрирование средств защиты от вредоносного кода.
- Мониторинг статуса средств защиты охватывает только часть парка объектов, объекты, длительное время не подключающиеся к сети, выпадают из контроля;
- Оповещение об отключении средства защиты формируется, но не имеет установленного срока реагирования, из-за чего простаивает без действий продолжительное время;
- Отставание в обновлениях сигнатурных баз не рассматривается как повод для оповещения, отслеживается только полное отключение средства защиты;
- События об отключении и отставании в обновлениях не передаются в SIEM-систему, доступны только в локальной консоли управления.
Не выявлены.
Не выявлены.
Выполнение еженедельных операций по проведению проверок на отсутствие вредоносного кода.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует выполнения не реже одного раза в неделю полной проверки объектов защиты (АРМ, серверов) на отсутствие вредоносного кода, дополняющей постоянное резидентное сканирование (меры ЗВК.1, ЗВК.9).
Главная цель меры — выявить вредоносный код, который мог остаться необнаруженным резидентным (фоновым) сканированием — например, файлы, к которым не было обращения с момента заражения, либо код, чья сигнатура добавлена в базу уже после первичного заражения объекта; регулярная полная проверка ретроспективно перепроверяет весь массив данных по актуальным на текущий момент сигнатурам.
Техническая реализация обеспечивается настройкой средства защиты от вредоносного кода на автоматическое выполнение полной проверки файловой системы объекта защиты по расписанию с периодичностью не реже одного раза в неделю, с централизованным контролем фактического выполнения таких проверок по всему парку объектов и оповещением при пропуске планового цикла.
Класс используемых средств — встроенный планировщик полных проверок в составе средства защиты от вредоносного кода, консоль централизованного управления с контролем выполнения задач сканирования.
Примеры таких средств:
- Иностранные: ESET PROTECT (планировщик задач сканирования), Bitdefender GravityZone и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security Center (задачи полной проверки по расписанию), Dr.Web Enterprise Security Suite и др.
- Открытый код: cron-задание для запуска clamscan по расписанию и др.
- Конфигурация задачи еженедельной полной проверки в средстве защиты от вредоносного кода.
- Отчёт о фактическом выполнении еженедельных проверок по парку объектов защиты за проверяемый период.
- Итоги интервью с ответственным за администрирование средств защиты от вредоносного кода.
- Расписание полной проверки настроено реже, чем раз в неделю, либо смещается администраторами без формального обоснования при жалобах на снижение производительности;
- Полная проверка не завершается за отведённое время на объектах с большим объёмом данных, что фактически означает неполный охват файловой системы;
- Централизованный контроль фактического выполнения еженедельных проверок не ведётся, пропуски выявляются только по факту инцидента;
- Проверка не распространяется на объекты, выключенные или находящиеся в спящем режиме в плановое время её выполнения, без последующего донаверстывания.
Не выявлены.
Не выявлены.
Использование средств защиты от вредоносного кода различных производителей, как минимум для уровней:
физические АРМ пользователей и эксплуатационного персонала;
серверное оборудование.
Уровень защиты информации 3-Т, 2-Н, 1-Н.
Пояснение
Мера требует применения средств защиты от вредоносного кода различных производителей как минимум для двух уровней — физических АРМ пользователей и эксплуатационного персонала и серверного оборудования, то есть исключения ситуации, когда оба уровня защищены продуктом одного и того же вендора.
Главная цель меры — снизить риск одновременного обхода защиты на всех объектах инфраструктуры за счёт уязвимости или технологии обхода, специфичной для конкретного производителя: применение решений разных производителей на разных уровнях защиты создаёт «эшелонированную» гетерогенность, при которой пробел в детектировании одного продукта с высокой вероятностью компенсируется другим.
Техническая реализация обеспечивается выбором и внедрением для уровня АРМ и уровня серверного оборудования средств защиты от вредоносного кода различных производителей (с различными сигнатурными базами и детектирующими движками), при этом оба решения централизованно администрируются и их совместное функционирование (в первую очередь на терминальных серверах и серверах, взаимодействующих с АРМ) заранее проверяется на отсутствие конфликтов.
Класс используемых средств — средства защиты от вредоносного кода (антивирусы) двух и более независимых производителей для разных уровней защиты.
Примеры таких средств:
- Иностранные: сочетание, например, ESET (уровень АРМ) и Bitdefender (уровень серверов) и пр.
- Российские сертифицированные (ФСТЭК): сочетание, например, Kaspersky Endpoint Security для бизнеса (уровень АРМ) и Dr.Web Enterprise Security Suite (уровень серверов) и др.
- Открытый код: сочетание коммерческого решения на одном уровне с ClamAV на другом (как правило, на серверах с ОС Linux) и др.
- Перечень производителей средств защиты от вредоносного кода, применяемых по уровням защиты (АРМ / серверное оборудование).
- Конфигурация обоих средств защиты, подтверждающая различие производителей.
- Результат проверки совместимости (отсутствия конфликтов) применяемых решений на объектах совместного взаимодействия.
- На уровне АРМ и уровне серверов фактически используется продукт одного и того же производителя, требование мультивендорности не выполняется;
- Второй производитель применяется формально на ограниченном числе объектов, недостаточном для реального снижения риска;
- Совместимость решений двух производителей не проверялась, что создаёт риск конфликтов при их одновременном функционировании на смежных объектах;
- Выбор второго производителя не пересматривается при смене основного вендора, из-за чего оба решения со временем оказываются связаны общими партнёрскими технологиями детектирования.
Не выявлены.
Не выявлены.
Использование средств защиты от вредоносного кода различных производителей, как минимум для уровней:
- физические АРМ пользователей и эксплуатационного персонала;
- серверное оборудование;
- контроль межсетевого трафика.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера аналогична ЗВК.13, но расширяет требование мультивендорности с двух до трёх уровней защиты — физических АРМ, серверного оборудования и контроля межсетевого трафика (мера ЗВК.4).
Главная цель меры — распространить гетерогенность средств защиты и на сетевой уровень: без учёта уровня контроля межсетевого трафика вредоносный код, обходящий детектирование конкретного производителя, мог бы беспрепятственно проходить сетевой периметр тем же продуктом, что установлен на конечных точках, если бы производитель совпадал.
Техническая реализация обеспечивается дополнением мультивендорной схемы, применяемой для уровней АРМ и серверов (мера ЗВК.13), третьим независимым производителем на уровне контроля межсетевого трафика (модуль антивирусной проверки в составе NGFW/IPS), с проверкой отсутствия конфликтов совместного функционирования всех трёх применяемых решений.
Класс используемых средств — средства защиты от вредоносного кода трёх и более независимых производителей для уровней АРМ, серверов и контроля межсетевого трафика.
Примеры таких средств:
- Иностранные: сочетание производителей уровня конечных точек (ESET, Bitdefender) с модулем антивирусной проверки Palo Alto Networks/Fortinet на сетевом уровне и пр.
- Российские сертифицированные (ФСТЭК): сочетание Kaspersky Endpoint Security для бизнеса и Dr.Web Enterprise Security Suite на уровне АРМ/серверов с модулем антивирусной проверки «Континент» на сетевом уровне и др.
- Открытый код: дополнение мультивендорной схемы модулем Suricata на сетевом уровне и др.
- Перечень производителей средств защиты от вредоносного кода по трём уровням (АРМ / серверное оборудование / контроль межсетевого трафика).
- Конфигурация всех трёх средств защиты, подтверждающая различие производителей.
- Результат проверки совместимости применяемых решений на объектах совместного взаимодействия.
- Третий (сетевой) уровень мультивендорной схемы формально присутствует, но модуль антивирусной проверки трафика на нём фактически отключён или не обновляется;
- Производитель на сетевом уровне совпадает с одним из производителей, применяемых на уровне АРМ или серверов;
- Мультивендорность обеспечена на момент внедрения, но не пересматривается при смене или поглощении одного из производителей другим;
- Совместимость всех трёх решений при их одновременном функционировании не проверялась.
Не выявлены.
Не выявлены.
Выполнение проверок на отсутствие вредоносного кода путем анализа информационных потоков между сегментами контуров безопасности и иными внутренними вычислительными сетями финансовой организации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует выполнения проверок на отсутствие вредоносного кода путём анализа информационных потоков, передаваемых между сегментами контуров безопасности и иными внутренними вычислительными сетями финансовой организации.
Главная цель меры — контролировать внутреннее перемещение вредоносного кода между сегментами сети с разным уровнем критичности: заражение, проникшее в менее критичный сегмент, способно распространиться во внутренний контур безопасности через легитимные информационные потоки между сегментами, если эти потоки не проверяются отдельно от периметрового контроля (мера ЗВК.4).
Техническая реализация обеспечивается размещением средства антивирусной проверки трафика на границе сегментов контуров безопасности (мера СМЭ.1 в части сегментирования) с иными внутренними вычислительными сетями организации, выполняющего анализ информационных потоков, пересекающих эту границу, независимо от периметровой защиты.
Класс используемых средств — модуль антивирусной проверки сетевого трафика в составе межсетевого экрана нового поколения (NGFW) или системы предотвращения вторжений (IPS), размещаемый на внутренних границах сегментов.
Примеры таких средств:
- Иностранные: Palo Alto Networks (Threat Prevention), Fortinet FortiGate и пр.
- Российские сертифицированные (ФСТЭК): «Континент» (модуль антивирусной проверки), UserGate и др.
- Открытый код: Suricata (сигнатурный анализ трафика на внутренних границах сегментов) и др.
- Схема расположения точек антивирусного контроля на границах сегментов контуров безопасности.
- Конфигурация модуля антивирусной проверки трафика на границе сегмента.
- Журнал (отчёт) о выявленных фактах передачи вредоносного кода между сегментами за проверяемый период.
- Антивирусная проверка внутренних информационных потоков реализована не на всех границах сегментов контуров безопасности, а только на отдельных, признанных критичными;
- Зашифрованный внутренний трафик между сегментами не подвергается расшифровке для проверки;
- Правила и сигнатурные базы средства проверки внутреннего трафика обновляются реже, чем на периметровом уровне (мера ЗВК.4);
- Выявленные факты передачи вредоносного кода между сегментами не расследуются на предмет источника заражения в сегменте-отправителе.
Не выявлены.
Не выявлены.
Выполнение проверок на отсутствие вредоносного кода путем анализа информационных потоков между внутренними вычислительными сетями финансовой организации и сетью Интернет.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера аналогична ЗВК.15, но требует выполнения проверок на отсутствие вредоносного кода путём анализа информационных потоков между внутренними вычислительными сетями финансовой организации и сетью Интернет.
Главная цель меры — обеспечить дополнительный, не зависящий от конечных точек и почтового шлюза (меры ЗВК.1, ЗВК.5) контроль всего массива интернет-трафика на границе с внешней сетью, включая протоколы и каналы (веб-трафик, файлообменные и облачные сервисы), не покрываемые специализированной почтовой защитой.
Техническая реализация обеспечивается размещением на границе внутренних вычислительных сетей организации с сетью Интернет средства антивирусной проверки трафика (модуль в составе NGFW/прокси-сервера), выполняющего анализ передаваемых по всем протоколам объектов (веб-трафик, файловый обмен) с расшифровкой TLS-сессий в объёме, установленном внутренними регламентами.
Класс используемых средств — модуль антивирусной проверки веб- и интернет-трафика в составе межсетевого экрана нового поколения (NGFW) или прокси-сервера (Secure Web Gateway).
Примеры таких средств:
- Иностранные: Zscaler Internet Access, Palo Alto Networks (URL Filtering + Threat Prevention) и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate (модуль веб-безопасности) и др.
- Открытый код: Squid (прокси-сервер) в связке с ClamAV (модуль антивирусной проверки, например c-icap) и др.
- Конфигурация средства антивирусной проверки трафика на границе с сетью Интернет.
- Регламент расшифровки TLS-трафика для антивирусной проверки.
- Журнал (отчёт) о выявленных и заблокированных фактах передачи вредоносного кода из сети Интернет за проверяемый период.
- Проверке подвергается только веб-трафик по протоколу HTTP, тогда как значимая часть трафика проходит по HTTPS без расшифровки и остаётся непроверенной;
- Отдельные категории интернет-ресурсов (например, облачные хранилища, используемые для бизнес-задач) исключены из проверки без анализа связанного с этим риска;
- Контроль информационных потоков с сетью Интернет не охватывает нестандартные порты и протоколы, используемые отдельными приложениями;
- Выявленные факты передачи вредоносного кода из сети Интернет не сопоставляются с внутренним узлом-инициатором обращения для дальнейшего реагирования.
Не выявлены.
Не выявлены.
Выполнение проверок на отсутствие вредоносного кода путем анализа информационных потоков между сегментами, предназначенными для размещения общедоступных объектов доступа (в том числе банкоматов, платежных терминалов), и сетью Интернет.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует выполнения проверок на отсутствие вредоносного кода путём анализа информационных потоков между сегментами, предназначенными для размещения общедоступных объектов доступа (в том числе банкоматов, платёжных терминалов), и сетью Интернет.
Главная цель меры — обеспечить сетевой контроль трафика именно для сегмента повышенного риска (мера ЗВК.7): общедоступные объекты доступа физически доступны неограниченному кругу лиц, а их взаимодействие с сетью Интернет (обновления, передача транзакционных данных) представляет отдельный канал, который должен контролироваться независимо от встроенной в сами устройства защиты.
Техническая реализация обеспечивается размещением на границе сегмента, предназначенного для общедоступных объектов доступа, с сетью Интернет отдельного средства антивирусной проверки трафика, учитывающего специфику протоколов взаимодействия банкоматов и терминалов (в частности, ограниченный и заранее известный перечень адресов и протоколов, к которым устройства обращаются легитимно).
Класс используемых средств — модуль антивирусной проверки сетевого трафика в составе межсетевого экрана нового поколения (NGFW), размещаемого на границе сегмента общедоступных объектов доступа.
Примеры таких средств:
- Иностранные: Palo Alto Networks (Threat Prevention), Fortinet FortiGate и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: Suricata с профилем правил, ограниченным легитимным перечнем адресов и протоколов банкоматной (терминальной) сети.
- Схема расположения точки контроля на границе сегмента общедоступных объектов доступа с сетью Интернет.
- Конфигурация средства антивирусной проверки трафика данного сегмента.
- Журнал (отчёт) о выявленных фактах передачи вредоносного кода за проверяемый период.
- Сегмент общедоступных объектов доступа не выделен отдельно, антивирусная проверка его трафика с сетью Интернет ведётся в общем потоке без отдельного контроля;
- Перечень легитимных адресов и протоколов, к которым обращаются банкоматы (терминалы), не формализован, что не позволяет выявлять аномальные обращения как признак компрометации;
- Обновление правил и сигнатурных баз средства проверки данного сегмента не синхронизировано с обновлением прикладного ПО самих устройств;
- Выявленные факты передачи вредоносного кода в данном сегменте не эскалируются с повышенным приоритетом, обрабатываются наравне с прочим трафиком.
Не выявлены.
Не выявлены.
Входной контроль всех устройств и переносных (отчуждаемых) носителей информации (включая мобильные компьютеры и флэш-накопители) перед их использованием в вычислительных сетях финансовой организации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Любое устройство и съёмный носитель информации (флеш-накопитель, внешний диск, мобильный компьютер сотрудника или подрядчика) должны быть проверены на отсутствие вредоносного кода до того, как получат доступ к вычислительной сети организации.
Главная цель меры — избежать заноса вредоносного кода через заражённый носитель в обход периметровой и почтовой защиты (меры ЗВК.4, ЗВК.5), а также исключить подключение неучтённого устройства, состав и происхождение которого организации неизвестны.
Техническая реализация обеспечивается организацией выделенного узла (станции) входного контроля, на котором каждое устройство и съёмный носитель проверяются средством защиты от вредоносного кода перед первым подключением к рабочей сети, в сочетании с техническим ограничением возможности подключения непроверенных устройств непосредственно к рабочим АРМ и серверам (контроль портов ввода-вывода).
Класс используемых средств — выделенные станции (киоски) входного контроля на базе средства защиты от вредоносного кода, средства контроля подключаемых устройств (Device Control).
Примеры таких средств:
- Иностранные: DeviceLock DLP (модуль Device Control) и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Endpoint Security для бизнеса (модуль Device Control), Secret Net Studio (контроль устройств) и др.
- Открытый код: ClamAV на выделенной станции контроля в сочетании со штатной блокировкой USB-портов ОС.
- Регламент (порядок) входного контроля устройств и переносных носителей информации.
- Конфигурация выделенной станции (киоска) входного контроля и средства ограничения подключения непроверенных устройств.
- Журнал проверок устройств и носителей за проверяемый период.
- Входной контроль не распространяется на мобильные компьютеры (ноутбуки) сотрудников и подрядчиков, ограничиваясь только флеш-накопителями;
- Техническое ограничение подключения непроверенных устройств к рабочим АРМ отсутствует, входной контроль носит рекомендательный характер;
- Устройства и носители организации, уже прошедшие проверку, повторно не досматриваются после использования вне контролируемой инфраструктуры;
- Станция входного контроля физически не изолирована от рабочей сети, что создаёт риск заражения самой станции.
Не выявлены.
Не выявлены.
Входной контроль устройств и переносных (отчуждаемых) носителей информации перед их использованием в вычислительных сетях финансовой организации, в выделенном сегменте вычислительной сети, с исключением возможности информационного взаимодействия указанного сегмента и иных сегментов вычислительных сетей финансовой организации (кроме управляющего информационного взаимодействия по установленным правилам и протоколам).
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера устанавливает усиленный вариант входного контроля (мера ЗВК.18) для устройств и переносных носителей информации: проверка выполняется в выделенном сегменте вычислительной сети, из которого исключена возможность информационного взаимодействия с иными сегментами сети организации, кроме управляющего взаимодействия по установленным правилам и протоколам.
Главная цель меры — гарантированно исключить прямой сетевой доступ проверяемого (потенциально заражённого) устройства к рабочей инфраструктуре организации на весь период проверки: в отличие от меры ЗВК.18, где риск ограничивается физическим подключением к станции контроля, здесь дополнительно устраняется риск сетевого распространения через саму станцию входного контроля, если бы она имела прямой доступ к другим сегментам.
Техническая реализация обеспечивается выделением для входного контроля устройств и носителей отдельного сегмента вычислительной сети, изолированного от иных сегментов организации на сетевом уровне (мера СМЭ.1) с исключением любого информационного взаимодействия, кроме строго определённого управляющего трафика (передача результатов проверки, обновление сигнатурных баз станции контроля), реализуемого по установленным правилам и протоколам через контролируемый шлюз.
Класс используемых средств — средства сегментации сети (межсетевые экраны, VLAN) в сочетании со средством защиты от вредоносного кода на станции входного контроля, размещённой в выделенном сегменте.
Примеры таких средств:
- Иностранные: Cisco (сегментация на базе VLAN/ACL) в сочетании с DeviceLock DLP и пр.
- Российские сертифицированные (ФСТЭК): «Континент» (сегментация) в сочетании с Kaspersky Endpoint Security для бизнеса и др.
- Открытый код: iptables/nftables (сегментация) в сочетании с ClamAV на станции контроля.
- Схема сегментации сети, подтверждающая изоляцию выделенного сегмента входного контроля.
- Конфигурация правил межсетевого взаимодействия, ограничивающих трафик выделенного сегмента только управляющим информационным взаимодействием.
- Итоги интервью с ответственным за администрирование сети и станции входного контроля.
- Выделенный сегмент входного контроля фактически имеет более широкий доступ к иным сегментам сети, чем предусмотрено для управляющего взаимодействия;
- Правила межсетевого взаимодействия выделенного сегмента не пересматривались с момента внедрения и не приведены в соответствие с изменившейся топологией сети;
- Изоляция сегмента реализована логически (VLAN) без дополнительного контроля межсетевым экраном, что не исключает риск неавторизованного перенастройки сетевого оборудования;
- Управляющее информационное взаимодействие выделенного сегмента не регистрируется как событие защиты информации.
Не выявлены.
Не выявлены.
Выполнение предварительных проверок на отсутствие вредоносного кода устанавливаемого или изменяемого ПО, а также выполнение проверки после установки и (или) изменения ПО.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует выполнения предварительных проверок на отсутствие вредоносного кода устанавливаемого или изменяемого программного обеспечения (ПО) до его установки или изменения, а также повторных проверок после установки и (или) изменения ПО.
Главная цель меры — контролировать канал заражения через сам процесс установки и обновления ПО (меры ЦЗИ.12, ЦЗИ.13): проверка только уже установленного и работающего ПО (резидентная защита, мера ЗВК.1) не позволяет выявить вредоносный код, внедрённый непосредственно в дистрибутив или в процесс его установки, а повторная проверка после установки дополнительно подтверждает, что сам процесс установки не привнёс постороннего кода.
Мера реализуется организационными методами и предполагает:
- Регламентацию обязательного этапа проверки на отсутствие вредоносного кода дистрибутива устанавливаемого или изменяемого ПО до начала его установки, как неотъемлемой части регламента управления обновлениями (мера ЦЗИ.12);
- Регламентацию обязательного этапа повторной проверки объекта установки (сервера, АРМ) на отсутствие вредоносного кода непосредственно после завершения установки или изменения ПО;
- Определение порядка действий при выявлении вредоносного кода на любом из этапов проверки, включая отмену установки и информирование ответственных за ИБ.
На практике данная организационная мера, как правило, опирается на уже развёрнутые средства защиты от вредоносного кода (меры ЗВК.1, ЗВК.3, ЗВК.12) без отдельного специализированного средства — их применение регламентируется как обязательный этап процесса установки и обновления ПО.
- Регламент управления обновлениями с указанием обязательных этапов предварительной и последующей проверки на отсутствие вредоносного кода;
- Акты (свидетельства) выполнения предварительной и последующей проверки по конкретным случаям установки/изменения ПО за проверяемый период;
- Свидетельства действий при выявлении вредоносного кода на этапе проверки (при наличии таких случаев).
- Предварительная проверка дистрибутива на отсутствие вредоносного кода выполняется не для всех категорий ПО, а выборочно, для наиболее критичных систем;
- Повторная проверка после установки/изменения ПО не выполняется как самостоятельный этап, ограничиваются только предварительной проверкой дистрибутива;
- Результаты выполненных проверок документально не фиксируются, что не позволяет подтвердить факт их проведения при аудите;
- Требование о проверке не распространяется на изменения, вносимые в экстренном (внеплановом) порядке при устранении инцидента.
Не выявлены.
Не выявлены.
Запрет неконтролируемого открытия самораспаковывающихся архивов и исполняемых файлов, полученных из сети Интернет.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Пояснение
Мера требует запрета неконтролируемого открытия самораспаковывающихся архивов и исполняемых файлов, полученных из сети Интернет.
Главная цель меры — противодействовать распространённой технике социальной инженерии, при которой вредоносный код маскируется под самораспаковывающийся архив или обычный исполняемый файл (в том числе с двойным расширением), а пользователь запускает его самостоятельно, минуя тем самым необходимость эксплуатации уязвимости: без контроля такого запуска техническая защита на уровне трафика и резидентного сканирования (меры ЗВК.4, ЗВК.1) может быть обойдена самим пользователем, действующим по указанию злоумышленника.
Организационная реализация предполагает:
- Закрепление во внутреннем нормативном документе прямого запрета на самостоятельное открытие пользователем самораспаковывающихся архивов и исполняемых файлов, полученных из внешних источников (сеть Интернет, вложения электронной почты), без предварительной проверки;
- Регламентацию порядка обращения пользователя к ответственным за ИБ при необходимости открытия такого файла в рамках рабочей задачи;
- Проведение регулярного обучения пользователей распознаванию признаков вредоносных вложений, замаскированных под самораспаковывающиеся архивы и исполняемые файлы (мера ОРД в части повышения осведомлённости).
Технический контроль дополняется применением на АРМ технологии контроля запуска приложений (мера ЦЗИ.21) и правил почтового/веб-шлюза (меры ЗВК.4, ЗВК.5), блокирующих автоматический запуск и (или) открытие самораспаковывающихся архивов и исполняемых файлов, полученных из сети Интернет, без явного разрешения со стороны средства защиты.
Класс используемых средств — средства контроля запуска приложений (application control) на АРМ, правила фильтрации содержимого на почтовом/веб-шлюзе.
Примеры таких средств:
- Иностранные: Microsoft AppLocker (правила блокировки запуска по типу источника), Proofpoint Email Protection (блокировка вложений-исполняемых файлов) и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Endpoint Security для бизнеса (контроль запуска приложений), «Континент» (модуль почтовой безопасности) и др.
- Открытый код: правила фильтрации по расширению файла на почтовом шлюзе (например, в связке Postfix/MIMEDefang) и др.
- Внутренний нормативный документ, содержащий запрет на неконтролируемое открытие самораспаковывающихся архивов и исполняемых файлов из сети Интернет;
- Свидетельства проведения обучения пользователей распознаванию признаков вредоносных вложений.
- Конфигурация правил блокировки запуска/открытия таких файлов на образце АРМ и на почтовом/веб-шлюзе.
- Журнал (отчёт) о заблокированных попытках открытия самораспаковывающихся архивов и исполняемых файлов за проверяемый период.
- Итоги интервью с ответственным за администрирование средств защиты от вредоносного кода.
- Запрет закреплён во внутреннем нормативном документе, но технический контроль его соблюдения отсутствует, полагаются только на осведомлённость пользователя;
- Правила блокировки распространяются на почтовые вложения, но не охватывают файлы, загруженные напрямую из сети Интернет (веб-трафик, файлообменные сервисы);
- Пользователи с повышенными правами (локальный администратор АРМ) могут обходить установленные технические ограничения;
- Обучение пользователей распознаванию признаков вредоносных вложений проводится нерегулярно, без контроля усвоения материала.
Не выявлены.
Не выявлены.