Контентный анализ передаваемой информации по протоколам исходящего почтового обмена.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Исходящая почта проверяется не по факту адресата и письма (как в мере ПУИ.1), а по содержимому протокола почтового обмена — анализируется текст и вложения всех исходящих писем на предмет конфиденциальной информации, независимо от того, куда они направлены.
Главная цель меры — защитить от обхода блокировки по внешним адресам (мера ПУИ.1) и от утечки конфиденциальных данных через внутренние адреса-пересыльщики с автоматической переадресацией во внешний ящик, когда само письмо во вложении имеет нейтральные имя файла и тему, не вызывающие подозрений при поверхностной проверке.
Техническая реализация обеспечивается применением на почтовом шлюзе модуля контентного анализа DLP-системы, выполняющего разбор текста и вложений всех исходящих сообщений (лингвистический, статистический анализ, поиск по цифровым отпечаткам конфиденциальных документов) вне зависимости от адреса получателя, с автоматическим карантином сообщений, содержащих признаки утечки.
Класс используемых средств — системы предотвращения утечек информации (DLP) с модулем контентного анализа почтового трафика.
Примеры таких средств:
- Иностранные: Forcepoint DLP, Symantec (Broadcom) DLP и пр.
- Российские сертифицированные (ФСТЭК): InfoWatch Traffic Monitor, Solar Dozor и др.
- Открытый код: полноценных DLP-решений данного класса в открытом коде практически не представлено.
- Конфигурация модуля контентного анализа исходящей почты DLP-системы.
- Отчёт о выявленных фактах конфиденциальной информации в исходящих письмах за проверяемый период, включая переадресованные сообщения.
- Итоги интервью с ответственным за администрирование DLP-системы.
- Контентный анализ настроен только на явные ключевые слова и грифы, не выявляет данные, замаскированные (перефразированные, отсканированные как изображение) под неструктурированный текст;
- Автоматическая переадресация писем на внешние ящики не отслеживается отдельно от прочих сценариев отправки;
- Вложения в защищённых паролем архивах не подвергаются контентному анализу и пропускаются без проверки;
- Правила выявления конфиденциальной информации (цифровые отпечатки, шаблоны) не актуализируются при появлении новых типов защищаемых документов.
Не выявлены.
Не выявлены.
Ведение единого архива электронных сообщений с архивным доступом на срок не менее 6 мес. и оперативным доступом на срок не менее 1 мес.
Уровень защиты информации 3-Н, 2-Т, 1-Н.
Пояснение
Все отправленные и полученные электронные письма должны сохраняться в едином архиве: не менее одного месяца в режиме оперативного доступа (быстрый поиск) и не менее 6 месяцев в режиме архивного доступа.
Главная цель меры — обеспечить возможность оперативно восстановить содержимое переписки за ближайший период при расследовании утечки или инцидента, связанного с электронной почтой, не полагаясь на индивидуальные почтовые ящики пользователей, которые могут быть очищены или недоступны.
Техническая реализация обеспечивается развёртыванием системы архивирования электронной почты, автоматически копирующей каждое отправленное и полученное сообщение в единый архив с раздельным хранением: последние (не менее одного месяца) сообщения — в режиме оперативного (быстрого) доступа, а весь период (не менее 6 месяцев) — в режиме архивного доступа с более длительным временем поиска. Для организаций на базе Microsoft Exchange/Exchange Online частично штатным вариантом (без отдельного приобретения) выступают встроенные политики хранения (Retention Policies) и функция In-Place Archive; однако штатных возможностей почтового сервера, как правило, недостаточно для единого архива, охватывающего несколько почтовых систем, гарантированной неизменяемости архива и удобного полнотекстового поиска при расследовании инцидента — для этого используется специализированная система архивирования.
Класс используемых средств — встроенные политики хранения и архив почтового сервера (Retention Policies, In-Place Archive — штатная, частичная возможность); системы архивирования электронной почты (Email Archiving), часто интегрируемые с DLP-системой как единая платформа хранения.
Примеры таких средств:
- Иностранные: Proofpoint Enterprise Archive, Mimecast Email Archiving и пр.
- Российские сертифицированные (ФСТЭК): InfoWatch Traffic Monitor (модуль архивирования), Solar Dozor (архив коммуникаций) и др.
- Открытый код: MailArchiva (Community Edition) и др.
- Конфигурация системы архивирования электронной почты с указанием сроков оперативного и архивного хранения.
- Результат тестового поиска и восстановления письма из архива за оперативный и за архивный период.
- Итоги интервью с ответственным за администрирование почтовой инфраструктуры.
- Фактический срок хранения в архиве меньше установленного регламентом минимума из-за ограниченного объёма выделенного хранилища;
- Архивируются только входящие и исходящие внешние письма, внутренняя переписка сотрудников в архив не попадает;
- Поиск по архиву за пределами оперативного периода занимает существенно больше времени, чем предполагает практическая применимость при расследовании;
- Целостность архивных данных не контролируется, отсутствует защита от несанкционированного удаления отдельных писем из архива.
Не выявлены.
Не выявлены.
Ведение единого архива электронных сообщений с архивным доступом на срок не менее одного года и оперативным доступом на срок не менее 3 мес.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Электронные письма — как отправленные, так и полученные — должны сохраняться в едином архиве и для более критичного (в сравнении с мерой ПИУ.6) уровня защиты: не менее 3 месяцев в режиме оперативного доступа (быстрый поиск) и не менее одного года в режиме архивного доступа.
Главная цель меры — обеспечить, для более критичных уровней защиты, доступность содержимого переписки за более длительный период при расследовании утечки или инцидента, связанного с электронной почтой, компенсируя тем самым более отложенное во времени обнаружение отдельных инцидентов.
Техническая реализация аналогична мере ПИУ.6 и обеспечивается той же системой архивирования электронной почты, настроенной на увеличенные сроки хранения: не менее 3 месяцев в режиме оперативного доступа и не менее одного года — в режиме архивного доступа. Как и в мере ПИУ.6, штатных политик хранения почтового сервера (Retention Policies, In-Place Archive) может быть достаточно для базового варианта, но для гарантированной неизменяемости архива, охватывающего несколько почтовых систем, требуется специализированная система архивирования.
Класс используемых средств — встроенные политики хранения и архив почтового сервера (штатная, частичная возможность); системы архивирования электронной почты (Email Archiving).
Примеры таких средств:
- Иностранные: Proofpoint Enterprise Archive, Mimecast Email Archiving и пр.
- Российские сертифицированные (ФСТЭК): InfoWatch Traffic Monitor (модуль архивирования), Solar Dozor и др.
- Открытый код: MailArchiva (Community Edition) и др.
- Конфигурация системы архивирования электронной почты с увеличенными сроками оперативного и архивного хранения.
- Результат тестового поиска и восстановления письма из архива за оперативный и за архивный период.
- Итоги интервью с ответственным за администрирование почтовой инфраструктуры.
- Увеличенный срок хранения применяется не для всех категорий объектов, требующих данного уровня защиты, часть систем архивирует почту по сокращённому сроку (мера ПИУ.6);
- Объём выделенного хранилища не рассчитан на фактическую нагрузку при увеличенном сроке хранения, что создаёт риск переполнения и досрочной ротации архива;
- Раздельность режимов оперативного и архивного доступа не подтверждена практически — поиск за пределами трёх месяцев занимает неприемлемо долгое время;
- Целостность и доступность архивных данных за длительный период не проверяются периодическим тестовым восстановлением.
Не выявлены.
Не выявлены.
Ограничение на перечень протоколов сетевого взаимодействия, используемых для осуществления передачи сообщений электронной почты.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Для передачи почты должен использоваться строго ограниченный перечень сетевых протоколов (например, только SMTP/IMAP через корпоративный почтовый шлюз), а не произвольные протоколы, позволяющие обойти контроль содержимого.
Главная цель меры — исключить туннелирование почтового трафика через нестандартные протоколы: в обход разрешённого перечня оно скрывает факт передачи данных от систем мониторинга и контентного анализа (мера ПУИ.5), позволяя сотруднику тайно передавать конфиденциальную информацию за пределы организации.
Базовое ограничение перечня протоколов и портов, используемых для передачи почты, достигается штатными правилами практически любого межсетевого экрана — в том числе уже развёрнутого на периметре в рамках мер сегментации сети (СМЭ) — без отдельного приобретения. Дополнительный контроль (Deep Packet Inspection) на предмет несоответствия фактического протокола заявленному порту — то есть защита от туннелирования постороннего трафика под видом разрешённого порта — штатными правилами базового межсетевого экрана не обеспечивается и требует межсетевого экрана нового поколения (NGFW) с соответствующим функционалом:
- Настройка межсетевого экрана на разрешение исходящего почтового трафика только по установленному перечню протоколов и портов (SMTP, IMAP через корпоративный почтовый шлюз) с блокированием прямого исходящего SMTP-соединения с АРМ и серверов, минующего шлюз;
- Контроль (Deep Packet Inspection) на предмет несоответствия фактического протокола заявленному порту.
Класс используемых средств — межсетевой экран с базовыми правилами ограничения протоколов и портов (штатная возможность имеющегося периметрового оборудования); межсетевой экран нового поколения (NGFW) с функцией контроля приложений и протоколов (Application Control, Deep Packet Inspection) — для защиты от туннелирования.
Примеры таких средств:
- Иностранные: Palo Alto Networks (App-ID), Fortinet FortiGate (Application Control) и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: iptables/nftables в сочетании с Suricata (выявление протокола, не соответствующего порту).
- Конфигурация межсетевого экрана в части ограничения перечня разрешённых протоколов и портов для почтового трафика.
- Журнал (отчёт) о заблокированных попытках использования непредусмотренных протоколов для почтового обмена за проверяемый период.
- Итоги интервью с ответственным за администрирование сетевой инфраструктуры.
- Ограничение установлено только на уровне номера порта, без контроля фактического протокола, что позволяет туннелировать иной трафик через разрешённый порт;
- Правило блокирования прямого исходящего SMTP-соединения не распространяется на серверы, взаимодействующие с внешними почтовыми сервисами по служебной необходимости, без отдельного анализа обоснованности исключения;
- Попытки использования непредусмотренных протоколов для почтового обмена фиксируются, но не анализируются на предмет системности (повторяющиеся попытки с одного узла);
- Перечень разрешённых протоколов не пересматривался с момента внедрения меры, несмотря на изменение состава используемых почтовых сервисов.
Не выявлены.
Не выявлены.
Ограничение на перечень форматов файлов данных, разрешенных к передаче в качестве вложений в сообщения электронной почты.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
В качестве вложений к письмам должны быть разрешены только определённые форматы файлов (например, документы .docx, PDF), а потенциально опасные или неконтролируемые форматы (архивы с паролем, исполняемые файлы, нестандартные контейнеры) должны блокироваться.
Главная цель меры — защитить конфиденциальные данные от упаковки в запароленные архивы или нестандартные контейнеры, содержимое которых системы контентного анализа (мера ПУИ.5) не в состоянии проверить изнутри, тем самым исключая обход контентного контроля через простое изменение формата вложения.
Базовая фильтрация вложений по расширению файла в большинстве почтовых систем (например, транспортные правила Exchange/Exchange Online) реализуется штатными средствами без отдельного приобретения. Однако штатных транспортных правил недостаточно для определения формата именно по сигнатуре содержимого (а не по расширению) и для отдельной обработки вложений в защищённых паролем архивах — это требует специализированного шлюза с функцией определения типа файла по сигнатуре:
- Настройка почтового шлюза на автоматическое определение фактического формата (типа содержимого) каждого вложения по его сигнатуре (а не только по расширению файла);
- Блокирование вложений, формат которых не входит в перечень разрешённых, с отдельной обработкой архивов, защищённых паролем, как заведомо неразрешённого формата.
Класс используемых средств — штатные транспортные правила почтового сервера (фильтрация по расширению — базовый уровень); средства фильтрации содержимого почтового шлюза (Secure Email Gateway) с функцией определения типа файла по сигнатуре — для защиты от обхода переименованием файла.
Примеры таких средств:
- Иностранные: Proofpoint Email Protection, Cisco Secure Email и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security для почтовых серверов, «Континент» (модуль почтовой безопасности) и др.
- Открытый код: правила фильтрации вложений по MIME-типу и сигнатуре в связке Postfix/MIMEDefang.
- Перечень разрешённых форматов файлов данных для вложений в электронные сообщения.
- Конфигурация почтового шлюза в части определения и блокирования запрещённых форматов вложений.
- Журнал (отчёт) о заблокированных вложениях неразрешённого формата за проверяемый период.
- Определение формата вложения выполняется только по расширению файла, что позволяет обойти блокировку простым переименованием запрещённого файла;
- Архивы, защищённые паролем, блокируются не полностью — пропускаются, если пароль отсутствует в самом архиве, но передан отдельным письмом;
- Перечень разрешённых форматов не пересматривается при появлении новых рабочих задач, требующих иных типов вложений, что приводит к массовым обращениям за исключениями;
- Вложенные в разрешённый формат (например, .docx) объекты — активное содержимое, встроенные архивы — не проверяются на предмет запрещённого содержимого внутри.
Не выявлены.
Не выявлены.
Ограничение на размеры файлов данных, передаваемых в качестве вложений в сообщения электронной почты.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Должны устанавливаться предельные (максимальные) размеры файлов, которые можно передать вложением в письме, при превышении которых передача блокируется.
Главная цель меры — исключить использование почты как канала массовой утечки конфиденциальных данных: выгрузка базы данных или иного объёмного дампа информации, как правило, существенно превышает размер типового рабочего вложения, и ограничение размера технически отсекает такой сценарий, не требуя предварительного контентного анализа.
Техническая реализация обеспечивается настройкой почтового шлюза на автоматическое блокирование исходящих сообщений, суммарный размер вложений которых превышает установленный лимит, с дифференциацией лимита по категориям пользователей при производственной необходимости.
Класс используемых средств — средства фильтрации содержимого почтового шлюза (Secure Email Gateway) с функцией ограничения размера сообщений и вложений.
Примеры таких средств:
- Иностранные: Proofpoint Email Protection, Cisco Secure Email и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security для почтовых серверов, «Континент» (модуль почтовой безопасности) и др.
- Открытый код: встроенные ограничения размера сообщений в Postfix/Exim.
- Конфигурация почтового шлюза в части ограничения размера вложений исходящих сообщений.
- Журнал (отчёт) о заблокированных попытках отправки вложений сверх установленного лимита за проверяемый период.
- Итоги интервью с ответственным за администрирование почтовой инфраструктуры.
- Установленный лимит размера вложений завышен относительно объёма типового рабочего документа, что не создаёт реального препятствия для выгрузки значимого объёма данных;
- Для отдельных категорий пользователей лимит отключён полностью по производственной необходимости, без компенсирующего контентного контроля;
- Ограничение обходится дроблением объёмного файла на несколько сообщений меньшего размера, что не отслеживается как единая цепочка передачи;
- Лимит применяется только к вложениям, но не к объёму текста самого письма, допускающему вставку больших массивов данных непосредственно в тело сообщения.
Не выявлены.
Не выявлены.
Контентный анализ информации, передаваемой в сеть Интернет с использованием информационной инфраструктуры финансовой организации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Содержимое данных, передаваемых пользователем в Интернет через браузер и другие приложения, должно анализироваться на наличие конфиденциальной информации.
Главная цель меры — исключить утечку конфиденциальных данных через веб-форму, чат или иную загрузку на сайт без контроля содержимого запроса, в том числе через легитимные облачные сервисы синхронизации файлов, точечная блокировка которых по адресу ресурса (мера ПУИ.12) недостаточна, поскольку сами эти сервисы используются организацией в рабочих целях.
Техническая реализация обеспечивается применением на веб-прокси модуля контентного анализа DLP-системы, выполняющего разбор передаваемых пользователем данных (формы, файлы, чаты, загрузки в облачные сервисы) вне зависимости от того, заблокирован ли сам ресурс, с расшифровкой TLS-сессий в объёме, установленном внутренними регламентами, и автоматической блокировкой при выявлении признаков конфиденциальной информации.
Класс используемых средств — системы предотвращения утечек информации (DLP) с модулем контентного анализа веб-канала (Web DLP).
Примеры таких средств:
- Иностранные: Forcepoint DLP (Web), Zscaler (модуль DLP) и пр.
- Российские сертифицированные (ФСТЭК): InfoWatch Traffic Monitor, Solar Dozor и др.
- Открытый код: полноценных Web DLP-решений данного класса в открытом коде практически не представлено.
- Конфигурация модуля контентного анализа веб-трафика DLP-системы.
- Регламент расшифровки TLS-трафика для контентного анализа веб-канала.
- Журнал (отчёт) о заблокированных попытках передачи конфиденциальной информации в сеть Интернет через веб-канал за проверяемый период.
- Контентный анализ веб-трафика не распространяется на разрешённые (используемые в рабочих целях) облачные сервисы, что оставляет значимый канал утечки вне контроля;
- Расшифровка TLS-трафика реализована выборочно, значимая часть веб-трафика проходит проверку только по метаданным (адрес, объём), без анализа содержимого;
- Контентный анализ не распознаёт данные, вставленные в изображение (скриншот таблицы) или переданные через API мобильных приложений в обход браузера;
- Правила выявления конфиденциальной информации не адаптированы к специфике организации, ограничиваются общими шаблонами (номера карт, СНИЛС) без учёта внутренних форматов документов.
Не выявлены.
Не выявлены.
Классификация ресурсов сети Интернет с целью блокировки доступа к сайтам или типам сайтов, запрещенных к использованию в соответствии с установленными правилами.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Ресурсы сети Интернет должны классифицироваться по категориям (файлообменники, облачные хранилища, личная почта, социальные сети и т. д.), а доступ к запрещённым категориям должен блокироваться на уровне веб-фильтра, а не по каждому отдельному сайту вручную.
Главная цель меры — обеспечить превентивную, а не постфактумную блокировку: при таком подходе, если сотрудник начинает использовать новый, ещё не занесённый в чёрный список файлообменник для выгрузки данных, ресурс уже недоступен благодаря принадлежности к заблокированной категории, а не только по факту явного добавления его отдельного адреса в список запрещённых.
Техническая реализация обеспечивается применением на веб-прокси или NGFW модуля категоризации веб-ресурсов (URL Filtering), использующего регулярно обновляемую производителем базу категорий сайтов, с блокировкой доступа к категориям, запрещённым внутренними правилами (файлообменники, анонимайзеры, личная почта и подобные), а не только к отдельным адресам.
Класс используемых средств — средства категоризации и фильтрации веб-ресурсов (URL Filtering / Web Content Filtering) в составе NGFW или прокси-сервера.
Примеры таких средств:
- Иностранные: Palo Alto Networks (URL Filtering), Zscaler и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate (модуль веб-фильтрации) и др.
- Открытый код: Squid с подключаемой базой категорий (например, Shalla's Blacklists) и др.
- Конфигурация модуля категоризации веб-ресурсов с перечнем заблокированных категорий.
- Отчёт о частоте и дате обновления базы категорий веб-ресурсов.
- Журнал (отчёт) о заблокированных попытках доступа к запрещённым категориям сайтов за проверяемый период.
- База категорий веб-ресурсов обновляется реже, чем предусмотрено регламентом производителя, что снижает актуальность классификации новых ресурсов;
- Перечень заблокированных категорий не охватывает все категории повышенного риска утечки (например, доступны анонимайзеры, позволяющие обходить прочую фильтрацию);
- Классификация ресурса ошибочно относит используемый в рабочих целях сервис к разрешённой категории, хотя фактически он относится к файлообменникам;
- Правила категоризации не применяются к зашифрованному трафику при отсутствии расшифровки TLS, доступ определяется только по домену без учёта фактического содержимого.
Не выявлены.
Не выявлены.
Ограничение на перечень протоколов сетевого взаимодействия и сетевых портов, используемых при осуществлении взаимодействия с сетью Интернет.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Взаимодействие с сетью Интернет должно осуществляться только по строго определённому перечню протоколов и портов, а не по любым доступным.
Главная цель меры — исключить использование сотрудником нестандартного порта или протокола (например, туннелирование через DNS или ICMP) для обхода периметровых средств контроля и контентного анализа (меры ПУИ.2, ПУИ.11), а также устранить неучтённые каналы связи с внешними ресурсами, создаваемые лишними открытыми портами в обход установленной политики безопасности.
Техническая реализация обеспечивается настройкой межсетевого экрана на разрешение исходящего трафика в сеть Интернет только по установленному перечню протоколов и портов, с блокированием прочих протоколов по умолчанию и дополнительным контролем (Deep Packet Inspection) на предмет несоответствия фактического протокола заявленному порту, включая выявление туннелирования через DNS/ICMP.
Класс используемых средств — межсетевой экран нового поколения (NGFW) с функцией контроля приложений и протоколов (Application Control, Deep Packet Inspection).
Примеры таких средств:
- Иностранные: Palo Alto Networks (App-ID), Fortinet FortiGate и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: iptables/nftables в сочетании с Suricata (выявление аномального DNS/ICMP-трафика).
- Конфигурация межсетевого экрана в части ограничения перечня разрешённых протоколов и портов для взаимодействия с сетью Интернет.
- Журнал (отчёт) о заблокированных попытках использования непредусмотренных протоколов и портов за проверяемый период.
- Итоги интервью с ответственным за администрирование сетевой инфраструктуры.
- Выявление туннелирования через разрешённые по умолчанию протоколы (DNS, ICMP) не настроено, ограничиваются только контролем номеров портов;
- Перечень разрешённых протоколов и портов избыточно широк, включает неиспользуемые фактически сервисы, оставленные «на всякий случай»;
- Правило блокировки распространяется не на все сегменты сети, отдельные сегменты (например, тестовый) исключены без формального обоснования;
- Попытки использования непредусмотренных протоколов фиксируются, но не анализируются на предмет системности и признаков целенаправленного обхода контроля.
Не выявлены.
Не выявлены.
Запрет хранения и обработки информации конфиденциального характера на объектах доступа, размещенных в вычислительных сетях финансовой организации, подключенных к сети Интернет.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Это требование в первую очередь относится к DMZ-сегменту (демилитаризованной зоне) — специально выделенной части сети, которая служит буфером между внутренней инфраструктурой организации и внешней сетью. В DMZ, как правило, размещаются публичные сервисы (веб-серверы, почтовые шлюзы), доступные извне. Хранение здесь конфиденциальных данных, таких как персональные данные клиентов, банковская тайна или коммерческая тайна, создаёт критический риск их утечки при взломе публичного сервиса.
Главная цель меры — минимизировать риски компрометации и утечки конфиденциальной информации через наименее защищённый сегмент сети, который является основной мишенью для внешних атак.
Мера реализуется организационными методами и предполагает:
- Закрепление во внутреннем нормативном документе прямого запрета на хранение и обработку информации конфиденциального характера на объектах доступа, размещённых в сегментах вычислительных сетей, подключённых к сети Интернет (в первую очередь в DMZ);
- Классификацию (мера ИУ) объектов доступа, размещённых в таких сегментах, с явным указанием отсутствия у них полномочий на обработку конфиденциальной информации;
- Периодический контроль (инвентаризацию данных) на предмет фактического отсутствия конфиденциальной информации на объектах доступа в DMZ-сегменте и иных сегментах, подключённых к сети Интернет.
На практике данная организационная мера технически подкрепляется архитектурным принципом «тонкого» DMZ-сегмента, где объекты доступа выполняют роль прокси/шлюза к внутренним системам, не сохраняя данные локально.
- Внутренний нормативный документ, содержащий запрет на хранение и обработку конфиденциальной информации на объектах доступа в сегментах, подключённых к сети Интернет;
- Результаты классификации объектов доступа, подтверждающие отсутствие у них полномочий на обработку конфиденциальной информации;
- Акты (отчёты) периодического контроля на предмет фактического отсутствия конфиденциальной информации на объектах доступа в DMZ-сегменте.
- Запрет закреплён во внутреннем нормативном документе, но периодический контроль его фактического соблюдения не проводится;
- На объектах доступа в DMZ-сегменте временно размещаются конфиденциальные данные в рамках отладки или тестирования, без последующего гарантированного удаления;
- Архитектура DMZ-сегмента не исключает локальное кеширование конфиденциальных данных промежуточными сервисами (например, кеш веб-сервера);
- Классификация новых объектов доступа, размещаемых в сегментах, подключённых к сети Интернет, не проводится на регулярной основе.
Не выявлены.
Не выявлены.
Контентный анализ информации, выводимой на печать.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Информация, отправляемая на печать, должна анализироваться по содержимому (помимо контроля и анализа печати по типу документа и сотрудника).
Главная цель меры — предотвратить несанкционированное выведение конфиденциальных данных (персональных данных, банковской тайны, коммерческой тайны и т.п.) на бумажные носители.
Техническая реализация дополняет контроль печати по типу документа и сотруднику (мера ПУИ.3) модулем контентного анализа DLP-системы, выполняющим разбор содержимого документа, отправляемого на печать, независимо от того, кем и с какого устройства инициировано задание, с автоматической блокировкой при выявлении признаков конфиденциальной информации, выходящей за пределы разрешённого сценария.
Класс используемых средств — системы предотвращения утечек информации (DLP) с модулем контентного анализа печати (Print Control).
Примеры таких средств:
- Иностранные: Forcepoint DLP (Discovery/Print) и пр.
- Российские сертифицированные (ФСТЭК): InfoWatch Traffic Monitor, Solar Dozor и др.
- Открытый код: полноценных DLP-модулей контентного анализа печати в открытом коде практически не представлено.
- Конфигурация модуля контентного анализа печати DLP-системы.
- Журнал (отчёт) о заблокированных попытках печати конфиденциальной информации, выявленных контентным анализом, за проверяемый период.
- Итоги интервью с ответственным за администрирование DLP-системы.
- Контентный анализ печати не распознаёт конфиденциальную информацию в отсканированных изображениях документа (без распознавания текста, OCR);
- Анализ ограничивается текстовым содержимым, не учитывает табличные и графические данные (диаграммы, схемы), содержащие защищаемую информацию;
- Разрешённые исключения из контентного анализа (например, для типовых форм) не пересматриваются при изменении формы документа;
- Результаты контентного анализа печати не сопоставляются с результатами анализа иных каналов (почта, копирование) для выявления попыток обхода через смену канала.
Не выявлены.
Не выявлены.
Использование многофункциональных устройств печати с возможностью получения результатов выполнения задания на печать по паролю и (или) персональной карточке доступа.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Должно быть реализовано использование «печати по запросу» (pull printing) для многофункциональных устройств — когда задание уходит на сервер печати и физически распечатывается только после того, как пользователь подтвердит себя на устройстве паролем или картой доступа.
Главная цель меры — исключить нахождение распечатанного документа в открытом лотке принтера неограниченное время, откуда его может забрать постороннее лицо, а также обеспечить учёт отпечатанных документов с привязкой к конкретному лицу, физически получившему их.
Техническая реализация обеспечивается развёртыванием сервера очереди печати с функцией «печати по запросу», удерживающего задание в очереди до момента аутентификации пользователя непосредственно на многофункциональном устройстве по паролю, PIN-коду или персональной карте доступа, после чего документ немедленно распечатывается.
Класс используемых средств — системы управления печатью (Print Management) с функцией печати по запросу (pull printing / follow-me printing).
Примеры таких средств:
- Иностранные: PaperCut MF, Ysoft SafeQ и пр.
- Российские сертифицированные (ФСТЭК): специализированных сертифицированных решений данного узкого класса на практике немного, применяется встроенный функционал pull printing многофункциональных устройств отечественных и локализованных производителей в сочетании с СКУД организации.
- Открытый код: CUPS в сочетании со сторонними скриптами аутентификации по карте (ограниченно применимо как основное решение).
- Конфигурация сервера печати с указанием режима «печати по запросу» и способа аутентификации на устройстве.
- Выгрузка журнала печати с сопоставлением задания конкретному лицу, подтвердившему получение документа на устройстве.
- Итоги интервью с ответственным за администрирование печатной инфраструктуры.
- Режим печати по запросу настроен не для всех многофункциональных устройств, часть принтеров работает в обычном режиме прямой печати;
- Аутентификация на устройстве осуществляется общим (гостевым) кодом доступа, не позволяющим достоверно установить конкретное лицо, получившее документ;
- Задания, не востребованные пользователем в установленный срок, автоматически не удаляются из очереди печати, накапливаясь на сервере;
- Печать со сторонних (личных) устройств в обход сервера очереди технически не заблокирована.
Не выявлены.
Не выявлены.
Контентный анализ информации, копируемой на переносные (отчуждаемые) носители информации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Информация, копируемая на съёмные носители, должна анализироваться по содержимому на уровне канала копирования на USB/внешние диски, что дополняет блокировку по факту разрешения/запрета из ПУИ.4.
Главная цель меры — предотвратить несанкционированное копирование персональных данных, банковской тайны, коммерческой тайны и иной защищаемой информации на внешние носители, которые могут быть вынесены за пределы организации.
Техническая реализация дополняет блокировку по факту разрешения/запрета копирования (мера ПУИ.4) модулем контентного анализа DLP-системы, выполняющим разбор содержимого файла в момент операции копирования на съёмный носитель, вне зависимости от того, разрешена ли такая операция в принципе, с автоматической блокировкой при выявлении конфиденциальной информации, выходящей за пределы разрешённого сценария.
Класс используемых средств — системы предотвращения утечек информации (DLP) с модулем контентного анализа канала копирования на съёмные носители (Endpoint DLP).
Примеры таких средств:
- Иностранные: Forcepoint DLP (Endpoint), DeviceLock DLP и пр.
- Российские сертифицированные (ФСТЭК): InfoWatch Traffic Monitor, Kaspersky Endpoint Security для бизнеса (модуль контентной фильтрации Device Control) и др.
- Открытый код: полноценных Endpoint DLP-решений данного класса в открытом коде практически не представлено.
- Конфигурация модуля контентного анализа копирования на съёмные носители DLP-системы.
- Журнал (отчёт) о заблокированных попытках копирования конфиденциальной информации, выявленных контентным анализом, за проверяемый период.
- Итоги интервью с ответственным за администрирование DLP-системы.
- Контентный анализ копирования не распознаёт данные в архивированном или переименованном файле, ограничивается проверкой типовых форматов документов;
- Контроль охватывает только копирование на съёмные USB-носители, не распространяясь на копирование по локальной сети на неучтённый ресурс;
- Правила выявления конфиденциальной информации не синхронизированы с аналогичными правилами почтового и веб-каналов, что даёт неравномерное покрытие;
- Разрешённые сценарии копирования (для выделенных подразделений) исключены из контентного анализа полностью, без выборочной проверки.
Не выявлены.
Не выявлены.
Блокирование неразрешенных к использованию портов ввода-вывода информации СВТ.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Физические порты ввода-вывода средств вычислительной техники (USB, LPT, Bluetooth, инфракрасный порт и т. п.), не используемые в рабочих целях, должны быть заблокированы на уровне АРМ, при этом по умолчанию должны быть доступны только явно разрешённые интерфейсы.
Главная цель меры — исключить подключение постороннего устройства через незаблокированный неиспользуемый порт (например, Bluetooth-адаптер) для передачи данных в обход контролируемых каналов, таких как USB-накопители, для которых уже действуют меры контентного анализа и блокировки (меры ПУИ.4, ПУИ.17).
Техническая реализация обеспечивается настройкой средства контроля устройств (Device Control) на АРМ по принципу «запрещено всё, что явно не разрешено»: все физические порты ввода-вывода блокируются по умолчанию, а разрешение предоставляется только для портов и типов устройств, необходимых для решения рабочих задач конкретной категории пользователей.
Класс используемых средств — средства контроля подключаемых устройств и портов ввода-вывода (Device Control), как правило, в составе EPP-платформы или DLP-системы.
Примеры таких средств:
- Иностранные: DeviceLock DLP, Forcepoint DLP (Endpoint) и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Endpoint Security для бизнеса (модуль Device Control), Secret Net Studio (контроль устройств) и др.
- Открытый код: штатные средства ограничения устройств ОС (например, групповые политики Windows) без централизованного управления полноценного класса Device Control.
- Конфигурация средства контроля устройств и портов ввода-вывода на образце АРМ.
- Перечень разрешённых портов и типов устройств по категориям пользователей.
- Журнал (отчёт) о заблокированных попытках подключения устройств к незаблокированным ранее портам за проверяемый период.
- Контроль портов настроен не на всех АРМ, часть рабочих станций (в частности, АРМ подрядчиков) исключена из-под контроля;
- Разрешение для отдельных категорий пользователей предоставлено избыточно широко («на все случаи»), без привязки к конкретной рабочей задаче;
- Виртуальные (эмулируемые в составе иного устройства) интерфейсы, например USB-модем в составе смартфона, не распознаются средством контроля как отдельный тип устройства и остаются разрешёнными;
- Перечень разрешённых портов и устройств не пересматривается при изменении должностных обязанностей сотрудника.
Не выявлены.
Не выявлены.
Блокирование возможности использования незарегистрированных (неразрешенных к использованию) переносных (отчуждаемых) носителей информации в информационной инфраструктуре финансовой организации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Использование переносных носителей информации должно допускаться только для зарегистрированных (учтённых) устройств.
Главная цель меры — предотвратить несанкционированное копирование конфиденциальных данных (персональных данных, банковской тайны, коммерческой тайны и т.п.) на внешние носители, которые могут быть вынесены за пределы организации, а также исключить риск заражения вредоносным ПО через непроверенные съемные носители.
Техническая реализация обеспечивается настройкой средства контроля устройств (Device Control) на АРМ по принципу «белого списка»: подключение переносного носителя информации разрешается только при условии, что его уникальный идентификатор (серийный номер) входит в перечень зарегистрированных (учтённых) устройств, для прочих — подключение блокируется автоматически.
Класс используемых средств — средства контроля подключаемых устройств (Device Control) с функцией «белого списка» по серийному номеру устройства.
Примеры таких средств:
- Иностранные: DeviceLock DLP, Forcepoint DLP (Endpoint) и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Endpoint Security для бизнеса (модуль Device Control), Secret Net Studio и др.
- Открытый код: полноценной реализации «белого списка» по серийному номеру устройства в открытых решениях практически не представлено.
- Конфигурация средства контроля устройств в части «белого списка» зарегистрированных переносных носителей.
- Перечень (реестр) зарегистрированных (учтённых) переносных носителей информации.
- Журнал (отчёт) о заблокированных попытках подключения незарегистрированных носителей за проверяемый период.
- Реестр зарегистрированных носителей не актуализируется при выводе носителя из эксплуатации, заблокированный физически носитель остаётся в «белом списке»;
- Идентификация носителя по серийному номеру технически обходится устройствами, эмулирующими серийный номер уже зарегистрированного носителя;
- Регистрация нового носителя в перечне выполняется без предварительной проверки его на отсутствие вредоносного кода (см. также меру ЗВК.18);
- Контроль настроен не на всех АРМ, что позволяет подключить незарегистрированный носитель к рабочей станции, исключённой из-под контроля.
Не выявлены.
Не выявлены.