Учет и контроль использования МНИ, предназначенных для хранения информации конфиденциального характера.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует ведения учёта машинных носителей информации (МНИ), предназначенных для хранения информации конфиденциального характера, и контроля их фактического использования на протяжении всего жизненного цикла — от постановки на учёт до вывода из эксплуатации.
Главная цель меры — обеспечить полную видимость того, где и на каких носителях фактически хранится конфиденциальная информация: без формального учёта организация не в состоянии подтвердить местонахождение и статус каждого носителя, что делает невозможным контроль их использования (мера ПУИ.21), маркирование (мера ПУИ.22) и гарантированное уничтожение данных при выводе из эксплуатации (меры ПУИ.23/24).
Мера реализуется исключительно организационными методами и предполагает:
- Ведение реестра (перечня) МНИ, предназначенных для хранения информации конфиденциального характера, с указанием типа носителя, ответственного держателя и текущего статуса;
- Регламентацию порядка постановки на учёт нового носителя и снятия с учёта выводимого из эксплуатации;
- Проведение периодической инвентаризации фактического наличия и местонахождения учтённых носителей с сверкой с данными реестра.
На практике мера, как правило, реализуется базовыми средствами (реестром в форме таблицы или специализированного модуля системы управления ИТ-активами) без отдельного выделенного средства защиты информации.
- Реестр (перечень) учтённых МНИ, предназначенных для хранения информации конфиденциального характера;
- Регламент постановки на учёт и снятия с учёта МНИ;
- Акты (отчёты) периодической инвентаризации МНИ с результатами сверки с реестром.
- Реестр учтённых МНИ не актуализируется своевременно при передаче носителя другому сотруднику или выводе из эксплуатации;
- Инвентаризация фактического наличия носителей проводится нерегулярно или не по полному перечню учтённых МНИ;
- Учёту подлежат только съёмные носители (флеш-накопители, диски), тогда как встроенные накопители АРМ и серверов, также содержащие конфиденциальную информацию, из реестра исключены;
- Ответственный держатель носителя не определён однозначно, при инвентаризации отдельные носители не удаётся сопоставить с конкретным сотрудником.
Не выявлены.
Не выявлены.
Документарное определение порядка использования и доступа к МНИ, предназначенным для хранения информации конфиденциального характера.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует документарного определения порядка использования и доступа к машинным носителям информации (МНИ), предназначенным для хранения информации конфиденциального характера.
Главная цель меры — исключить произвольное (не регламентированное) обращение с носителями конфиденциальной информации: без формально установленного порядка использования и доступа сотрудники руководствуются собственными представлениями о допустимом обращении с носителем, что создаёт неконтролируемый разброс практик и повышает риск утраты или неконтролируемого распространения содержащихся на нём данных.
Мера реализуется исключительно организационными методами и предполагает:
- Разработку и утверждение внутреннего нормативного документа, устанавливающего порядок использования учтённых МНИ (условия выдачи, хранения, транспортировки, возврата) и порядок предоставления доступа к содержащейся на них информации;
- Определение перечня должностей (ролей), которым разрешено получать в пользование МНИ, предназначенные для хранения конфиденциальной информации, исходя из служебной необходимости;
- Ознакомление сотрудников, работающих с такими носителями, с установленным порядком под подпись.
- Внутренний нормативный документ, определяющий порядок использования и доступа к МНИ, предназначенным для хранения информации конфиденциального характера;
- Перечень должностей (ролей), которым разрешено получать в пользование такие носители;
- Листы ознакомления сотрудников с установленным порядком.
- Установленный порядок не охватывает этап транспортировки носителя за пределы контролируемой зоны (командировки, курьерская доставка);
- Перечень должностей, которым разрешено получать носители в пользование, не пересматривается при изменении организационной структуры;
- Ознакомление сотрудников с порядком проводится формально, без подтверждения фактического усвоения требований;
- Порядок не устанавливает предельный срок нахождения носителя у конкретного сотрудника, что затрудняет контроль его своевременного возврата.
Не выявлены.
Не выявлены.
Маркирование учтенных МНИ.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует маркирования учтённых машинных носителей информации (МНИ), предназначенных для хранения информации конфиденциального характера, — то есть их физического обозначения, позволяющего однозначно идентифицировать конкретный носитель и сопоставить его с записью в реестре учёта (мера ПУИ.20).
Главная цель меры — обеспечить возможность визуально и однозначно отличить учтённый носитель конфиденциальной информации от личного или неучтённого носителя, а также исключить путаницу между учтёнными носителями при их одновременном использовании несколькими сотрудниками.
Мера реализуется исключительно организационными методами и предполагает:
- Регламентацию способа маркирования учтённых МНИ (уникальный идентификационный номер, соответствующий записи в реестре, нанесённый на корпус носителя способом, устойчивым к повреждению при эксплуатации);
- Обязательное маркирование каждого носителя непосредственно при постановке на учёт (мера ПУИ.20), до его выдачи в пользование;
- Периодический контроль соответствия маркировки фактически используемых носителей записям реестра.
- Регламент (порядок) маркирования учтённых МНИ;
- Выборочный осмотр учтённых носителей на предмет наличия читаемой маркировки, соответствующей записи в реестре;
- Акты периодического контроля соответствия маркировки носителей данным реестра.
- Маркировка носителя выполнена способом, не устойчивым к повреждению (наклейка, стираемая надпись), и утрачивается в процессе эксплуатации;
- Часть учтённых носителей выдана в пользование до маркирования, что не позволяет однозначно идентифицировать их как учтённые;
- Периодический контроль соответствия маркировки данным реестра не проводится;
- Формат маркировки не унифицирован, разные подразделения используют собственные обозначения, что затрудняет централизованный учёт.
Не выявлены.
Не выявлены.
Стирание информации конфиденциального характера с МНИ средствами, обеспечивающими полную перезапись данных, при осуществлении вывода МНИ из эксплуатации или вывода из эксплуатации СВТ, в состав которых входят указанные МНИ, а также при необходимости их передачи в сторонние организации.
Уровень защиты информации 3-Т, 2-Н, 1-Н.
Пояснение
При выводе машинного носителя информации из эксплуатации (или его передаче в стороннюю организацию) содержащаяся на нём информация должна стираться средствами, обеспечивающими полную (а не только по заголовкам файловой таблицы) перезапись данных; то же требование распространяется на случаи, когда списывается сама единица средства вычислительной техники (СВТ), в состав которой входит носитель.
Главная цель меры — исключить восстановление стандартными средствами восстановления файлов остаточных данных со списанного или переданного в ремонт (стороннюю организацию) носителя: удаление файла или форматирование раздела средствами операционной системы, как правило, лишь помечает место на носителе как свободное, не уничтожая физически записанные данные.
Техническая реализация обеспечивается применением специализированного средства гарантированного удаления (стирания) данных, выполняющего многократную перезапись всего адресного пространства носителя случайными или заданными шаблонами данных в соответствии с одним из признанных алгоритмов (например, по ГОСТ Р 50739 или аналогичным методикам), с формированием протокола (сертификата) о выполненном стирании.
Класс используемых средств — средства гарантированного уничтожения (стирания) информации на машинных носителях.
Примеры таких средств:
- Иностранные: Blancco Drive Eraser и пр.
- Российские сертифицированные (ФСТЭК): «Терьер» (гарантированное уничтожение информации), «Кольчуга-К» и др.
- Открытый код: DBAN (Darik's Boot and Nuke) — ограниченно применим как основное средство ввиду отсутствия сертификации.
- Конфигурация средства гарантированного удаления данных, применяемого при выводе МНИ из эксплуатации.
- Протоколы (сертификаты) стирания по конкретным носителям, выведенным из эксплуатации или переданным в стороннюю организацию, за проверяемый период.
- Итоги интервью с ответственным за вывод из эксплуатации СВТ и МНИ.
- Процедура гарантированного стирания применяется не ко всем выводимым из эксплуатации носителям, часть списывается без предварительной обработки;
- Протокол (сертификат) стирания не формируется или не сохраняется, что не позволяет впоследствии подтвердить факт выполненной перезаписи по конкретному носителю;
- Неисправные носители, не поддающиеся программному стиранию, выводятся из эксплуатации без физического уничтожения, компенсирующего невозможность перезаписи;
- Стирание не распространяется на встроенные накопители периферийных устройств (многофункциональных устройств печати, копиров), также содержащих остаточные данные.
Не выявлены.
Не выявлены.
Стирание информации конфиденциального характера с МНИ средствами гарантированного стирания или способом (средством), обеспечивающим невозможность их восстановления, при осуществлении вывода МНИ из эксплуатации или вывода из эксплуатации СВТ, в состав которых входят указанные МНИ, а также при необходимости их передачи в сторонние организации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Для носителей повышенной критичности вывод машинного носителя информации из эксплуатации (или его передача в стороннюю организацию) требует стирания информации средствами гарантированного удаления, обеспечивающими более высокий, в сравнении с мерой ПУИ.23, уровень исключения возможности восстановления данных.
Главная цель меры — не допустить восстановление и последующую утечку данных с носителя повышенной критичности при его списании (или списании привязанного средства вычислительной техники), применяя для таких носителей методы уничтожения, устойчивые не только к стандартным программным средствам восстановления, но и к специализированным методам криминалистического анализа.
Техническая реализация обеспечивается применением средства гарантированного стирания, дополненного при необходимости методом физического уничтожения носителя (размагничивание, механическое разрушение) для носителей повышенной критичности, для которых программная перезапись не признаётся достаточной, с формированием акта уничтожения, фиксирующего использованный метод.
Класс используемых средств — средства гарантированного уничтожения информации на машинных носителях, включая устройства физического уничтожения (шредеры для носителей информации, размагничиватели).
Примеры таких средств:
- Иностранные: Blancco Drive Eraser (программное гарантированное стирание) и пр.
- Российские сертифицированные (ФСТЭК): «Терьер», «Кольчуга-К» (программное стирание); устройства физического уничтожения носителей отечественного производства (шредеры, размагничиватели) для носителей повышенной критичности.
- Открытый код: DBAN — ограниченно применим как основное средство ввиду отсутствия сертификации.
- Конфигурация средства гарантированного удаления данных и (или) документация на устройство физического уничтожения носителей.
- Акты уничтожения по конкретным носителям повышенной критичности за проверяемый период с указанием применённого метода.
- Итоги интервью с ответственным за вывод из эксплуатации СВТ и МНИ.
- Критерии отнесения носителя к категории, требующей физического уничтожения, а не только программного стирания, не формализованы;
- Акт уничтожения не содержит достаточных сведений для идентификации конкретного уничтоженного носителя (серийный номер, инвентарный номер);
- Физическое уничтожение носителей выполняется силами сторонней организации без контроля со стороны организации-заказчика за фактическим уничтожением конкретного носителя;
- Носители, признанные неисправными и не поддающимися программной перезаписи, не всегда направляются на физическое уничтожение, а иногда просто утилизируются как отходы.
Не выявлены.
Не выявлены.
Стирание информации конфиденциального характера с МНИ средствами, обеспечивающими полную перезапись данных, при передаче (перезакреплении) МНИ между работниками и (или) структурными подразделениями финансовой организации.
Уровень защиты информации 3-Т, 2-Н, 1-Н.
Пояснение
При передаче (перезакреплении) машинного носителя информации между работниками или структурными подразделениями внутри организации информация стирается средствами полной перезаписи данных.
Главная цель меры — исключить доступ сотрудника, получившего носитель «по наследству» от коллеги или другого подразделения, к остаточным данным прежнего владельца, не относящимся к его текущим служебным задачам, тем самым не допуская избыточного доступа к конфиденциальной информации по формальному признаку обладания носителем.
Техническая реализация обеспечивается тем же классом средств гарантированного удаления данных, что и при выводе носителя из эксплуатации (мера ПУИ.23), применяемым в рамках регламентированной процедуры перезакрепления носителя между сотрудниками или подразделениями, с обязательным стиранием до фактической передачи носителя новому держателю.
Класс используемых средств — средства гарантированного уничтожения (стирания) информации на машинных носителях.
Примеры таких средств:
- Иностранные: Blancco Drive Eraser и пр.
- Российские сертифицированные (ФСТЭК): «Терьер», «Кольчуга-К» и др.
- Открытый код: DBAN — ограниченно применим как основное средство ввиду отсутствия сертификации.
- Регламент (порядок) стирания данных при перезакреплении МНИ между работниками и (или) подразделениями.
- Протоколы стирания по конкретным случаям перезакрепления носителей за проверяемый период.
- Итоги интервью с ответственным за учёт и выдачу МНИ.
- Стирание данных при перезакреплении носителя выполняется не всегда, а только по инициативе прежнего владельца, без обязательного контроля со стороны ответственного за учёт МНИ;
- Перезакрепление носителя внутри одного подразделения (между сотрудниками одной рабочей группы) исключается из процедуры обязательного стирания;
- Протокол стирания при перезакреплении не оформляется, что не позволяет подтвердить факт выполненной перезаписи;
- Носитель передаётся новому держателю до завершения процедуры стирания, с расчётом на «добровольное» удаление данных новым владельцем.
Не выявлены.
Не выявлены.
Стирание информации конфиденциального характера с МНИ средствами гарантированного стирания или способом (средством), обеспечивающим невозможность их восстановления, при передаче (пере закреплении) МНИ между работниками и (или) структурными подразделениями финансовой организации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Для носителей повышенной критичности, для которых полной перезаписи (мера ПУИ.25) недостаточно, при передаче (перезакреплении) между работниками или подразделениями стирание данных выполняется средствами гарантированного удаления информации.
Главная цель меры — обеспечить тот же результат исключения доступа к остаточным данным прежнего владельца, что и мера ПУИ.25, но применительно к носителям с повышенным уровнем защищаемой информации, для которых требуется более строгий метод удаления, устойчивый к специализированным методам восстановления.
Техническая реализация обеспечивается применением средства гарантированного стирания к носителям повышенной критичности при их перезакреплении между работниками или подразделениями, с формированием протокола, фиксирующего использованный метод удаления и подтверждающего его выполнение до фактической передачи носителя новому держателю.
Класс используемых средств — средства гарантированного уничтожения (стирания) информации на машинных носителях.
Примеры таких средств:
- Иностранные: Blancco Drive Eraser и пр.
- Российские сертифицированные (ФСТЭК): «Терьер», «Кольчуга-К» и др.
- Открытый код: DBAN — ограниченно применим как основное средство ввиду отсутствия сертификации.
- Регламент (порядок) гарантированного стирания данных при перезакреплении носителей повышенной критичности.
- Протоколы стирания по конкретным случаям перезакрепления таких носителей за проверяемый период.
- Итоги интервью с ответственным за учёт и выдачу МНИ.
- Критерии отнесения носителя к категории, требующей гарантированного (а не обычного) стирания при перезакреплении, не формализованы;
- Протокол стирания оформляется формально, без фактической проверки результата выполненной перезаписи;
- Перезакрепление носителей повышенной критичности между сотрудниками одного подразделения выполняется в упрощённом порядке, без обязательного стирания;
- Ответственность за инициирование процедуры гарантированного стирания при перезакреплении носителя не закреплена за конкретной ролью.
Не выявлены.
Не выявлены.
Шифрование информации конфиденциального характера при ее хранении на МНИ, выносимых за пределы финансовой организации.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Информация конфиденциального характера, хранящаяся на машинных носителях информации, которые физически выносятся за пределы организации (командировки, курьерская доставка, работа вне офиса), должна шифроваться.
Главная цель меры — исключить утечку конфиденциальных данных в случае утери или кражи носителя за пределами контролируемой зоны организации: физический вынос носителя за периметр лишает организацию возможности контролировать его физическую сохранность, и только криптографическая защита содержимого гарантирует, что данные останутся недоступны при утрате контроля над самим носителем.
Техническая реализация обеспечивается применением средства криптографической защиты информации, шифрующего содержимое носителя (полнодисковое шифрование съёмного накопителя либо шифрование контейнера/раздела) с использованием стойкого алгоритма и аутентификацией пользователя при каждом обращении к зашифрованным данным, исключающей доступ к содержимому носителя без знания ключа (пароля) шифрования.
Класс используемых средств — средства криптографической защиты информации (СКЗИ) для шифрования съёмных машинных носителей информации.
Примеры таких средств:
- Иностранные: BitLocker To Go (для носителей, используемых вне контура повышенных требований к криптографии), Kingston IronKey (аппаратно шифруемые носители) и пр.
Российские сертифицированные (ФСБ): КриптоПро CSP (шифрование съёмных носителей), СКЗИ «Соболь»/«Верба-OW» и аналогичные сертифицированные средства криптографической защиты.
Примеры таких средств:
- Открытый код: VeraCrypt — применим ограниченно, требует отдельной оценки соответствия требованиям к криптографической защите.
- Конфигурация средства криптографической защиты, применяемого для шифрования МНИ, выносимых за пределы организации.
- Перечень (реестр) носителей, для которых применяется шифрование при выносе за пределы контролируемой зоны.
- Итоги интервью с ответственным за учёт и выдачу МНИ, выносимых за пределы организации.
- Требование о шифровании распространяется не на все категории носителей, выносимых за пределы организации, в частности исключены личные устройства сотрудников с корпоративными данными;
- Ключ (пароль) шифрования передаётся вместе с носителем или хранится в легкодоступном месте, что нивелирует защитный эффект шифрования;
- Контроль фактического включения шифрования перед выносом носителя за пределы организации не проводится, полагаются на добросовестность сотрудника;
- Применяемое средство криптографической защиты не соответствует требованиям к используемым алгоритмам и классу криптографической защиты для обрабатываемой категории информации.
Не выявлены.
Не выявлены.