Базовый состав мер по организации идентификации, аутентификации, авторизации (разграничения доступа) при осуществлении логического доступа к виртуальным машинам и серверным компонентам виртуализации.
Уровень защиты информации 3-Н, 2-Т, 1-Н.
Пояснение
Мера устанавливает базовое (рамочное) требование идентификации, аутентификации и авторизации (разграничения доступа) при осуществлении логического доступа к виртуальным машинам и серверным компонентам виртуализации — то есть распространяет общие принципы, уже применяемые к обычной информационной инфраструктуре (меры УЗП.1, РД.1), на среду виртуализации как на отдельный объект защиты.
Главная цель меры — не допустить, чтобы виртуальная инфраструктура (гипервизоры, консоли управления, виртуальные машины) осталась вне периметра контроля доступа, применяемого к остальной инфраструктуре: без базовой идентификации и разграничения прав доступ к среде виртуализации мог бы предоставляться без персонализации и достаточного контроля, что для управляющего уровня, способного повлиять сразу на множество систем, представляет повышенный риск.
Поскольку мера реализуется только техническими методами, её внедрение предполагает настройку идентификации, аутентификации и разграничения прав доступа непосредственно на уровне серверных компонентов виртуализации (гипервизора, консоли управления) и виртуальных машин, аналогично тому, как это делается для физической инфраструктуры (меры УЗП.1, РД.1):
- Настройку гипервизора и консоли управления виртуализацией (vCenter/ESXi, Hyper-V/SCVMM, OpenStack, Proxmox) таким образом, чтобы вход и выполнение любых операций были возможны только после успешной идентификации и аутентификации под персональной учётной записью;
- Настройку разграничения прав логического доступа (ролевой модели) к виртуальным машинам и серверным компонентам виртуализации в соответствии с принципом минимально необходимых полномочий;
- Запрет использования встроенных общих (root/administrator) учётных записей для повседневной эксплуатации.
Класс используемых средств — встроенные механизмы идентификации, аутентификации и разграничения доступа платформы виртуализации (штатная возможность); специализированные средства защиты информации для виртуальной инфраструктуры — для расширенного контроля и соответствия сертификационным требованиям.
Примеры таких средств:
- Иностранные: VMware vCenter/ESXi (встроенный RBAC), Microsoft Hyper-V/SCVMM, OpenStack Keystone и пр.
- Российские сертифицированные (ФСТЭК): vGate (Код Безопасности), СЗИ ВИ Dallas Lock и др.
- Открытый код: Proxmox VE (встроенный RBAC), OpenStack Keystone и др.
- Конфигурация идентификации, аутентификации и разграничения прав доступа на образце гипервизора/консоли управления виртуализацией.
- Перечень учётных записей с доступом к серверным компонентам виртуализации и назначенных им ролей.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Доступ к гипервизору или консоли управления осуществляется под общей (встроенной) учётной записью без персонализации;
- Ролевая модель не выстроена, большинству учётных записей назначены максимальные привилегии независимо от фактических задач;
- Настройки идентификации и аутентификации для среды виртуализации не пересматриваются при изменении состава эксплуатационного персонала;
- Между разными платформами виртуализации (гипервизор, СХД, консоль резервного копирования) используются несогласованные, независимо администрируемые учётные записи.
Не выявлены.
Не выявлены.
Разграничение и контроль осуществления одновременного доступа к виртуальным
машинам с АРМ пользователей и эксплуатационного персонала
только в пределах одного контура безопасности на уровне не выше третьего
(сетевой) по семиуровневой стандартной модели взаимодействия открытых
систем, определенной в ГОСТ Р ИСО/МЭК 7498-1.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует, чтобы одновременный доступ к виртуальным машинам с АРМ пользователей и эксплуатационного персонала разграничивался и контролировался в пределах только одного контура безопасности, причём сама эта изоляция должна обеспечиваться на уровне не выше третьего (сетевого) по семиуровневой модели ГОСТ Р ИСО/МЭК 7498-1 — то есть средствами сетевой адресации и маршрутизации, а не полагаться исключительно на прикладной уровень (например, только на разграничение прав в интерфейсе консоли управления).
Главная цель меры — исключить одновременный доступ одного АРМ к виртуальным машинам разных контуров безопасности на сетевом уровне: без такого ограничения рабочая станция, подключённая одновременно к нескольким контурам, способна стать «мостом», через который информация или вредоносное воздействие перемещаются между контурами в обход прикладных средств контроля.
Техническая реализация обеспечивается сетевой сегментацией (VLAN, отдельные подсети) на уровне не выше третьего по модели ГОСТ Р ИСО/МЭК 7498-1, ограничивающей одновременное сетевое взаимодействие одного АРМ с виртуальными машинами более чем одного контура безопасности, а также запретом маршрутизации между сегментами разных контуров с АРМ конечного пользователя:
- Выделение отдельных сетевых сегментов (VLAN, подсетей) для доступа к виртуальным машинам каждого контура безопасности;
- Настройку правил маршрутизации и списков доступа (ACL), исключающих возможность одновременного сетевого подключения одного АРМ к сегментам разных контуров;
- Технический запрет на использование одного АРМ или jump-host для параллельного доступа к виртуальным машинам разных контуров (см. также меру ЗСВ.20).
Класс используемых средств — средства сетевой сегментации (VLAN, ACL на маршрутизаторах и коммутаторах), межсетевые экраны.
Примеры таких средств:
- Иностранные: Cisco (VLAN, ACL), Palo Alto Networks и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: iptables/nftables, Open vSwitch и др.
- Схема сетевой сегментации, подтверждающая разделение доступа к виртуальным машинам разных контуров безопасности на уровне не выше третьего.
- Конфигурация правил маршрутизации и списков доступа (ACL), ограничивающих одновременное подключение АРМ к сегментам разных контуров.
- Итоги интервью с ответственным за администрирование сетевой инфраструктуры.
- Сетевая сегментация обеспечивает изоляцию контуров номинально, но фактически один физический или виртуальный сетевой интерфейс АРМ имеет одновременный маршрут к сегментам обоих контуров;
- Ограничение реализовано только на прикладном уровне (в консоли управления виртуализацией), без подкрепления сетевой сегментацией;
- Правила маршрутизации и ACL не пересматриваются при изменении топологии сети;
- Контроль одновременного доступа не распространяется на резервные (аварийные) каналы подключения АРМ.
Не выявлены.
Не выявлены.
Разграничение и контроль осуществления одновременного доступа виртуальных машин к системе хранения данных в пределах контура безопасности.
Уровень защиты информации 3-Н, 2-Т, 1-Н.
Пояснение
Виртуальная машина не должна иметь одновременный доступ к системе хранения данных (СХД) за пределами своего контура безопасности — доступ к СХД разграничивается так же строго, как и доступ к самим виртуальным машинам (аналогично мере ЗСВ.1, но применительно к хранилищу, а не к АРМ).
Главная цель меры — в случае компрометации виртуальной машины одного контура безопасности изолировать доступ к datastore/LUN другого контура, чтобы не допустить чтения и изменения чужих данных напрямую через уровень хранения, в обход контроля доступа, реализуемого на уровне самих виртуальных машин.
Техническая реализация обеспечивается разграничением доступа виртуальных машин к системе хранения данных на уровне самой СХД, не зависящем от контроля доступа на уровне гипервизора или консоли управления:
- Выделение отдельных логических разделов (LUN, datastore, volume) системы хранения данных для каждого контура безопасности (см. также меру ЗСВ.21);
- Настройку зонирования (zoning) и маскирования (masking) на уровне SAN/NAS, ограничивающих видимость и доступность разделов только хостам виртуализации своего контура;
- Технический запрет на подключение диска, снапшота или резервной копии виртуальной машины одного контура к виртуальной машине другого контура без контролируемой процедуры.
Класс используемых средств — встроенные средства разграничения доступа систем хранения данных (зонирование, маскирование, ACL).
Примеры таких средств:
- Иностранные: VMware vSphere/VMFS (Storage Policies), Dell EMC/NetApp SAN (zoning, masking) и пр.
- Российские сертифицированные (ФСТЭК): vGate (контроль доступа к СХД), СЗИ ВИ Dallas Lock и др.
- Открытый код: Ceph (пулы и права доступа), GlusterFS и др.
- Конфигурация зонирования и маскирования (или эквивалентных правил разграничения) на системе хранения данных.
- Сопоставление фактического распределения логических разделов СХД по контурам безопасности утверждённой схеме.
- Итоги интервью с ответственным за администрирование системы хранения данных.
- Виртуальные машины разных контуров безопасности используют общий логический раздел (LUN, datastore) системы хранения данных;
- Зонирование или маскирование настроено не на всех хостах виртуализации, часть хостов видит разделы «чужого» контура;
- Подключение диска или снапшота виртуальной машины одного контура к машине другого контура технически не заблокировано;
- Распределение логических разделов СХД по контурам не пересматривается при изменении состава виртуальных машин.
Не выявлены.
Не выявлены.
Разграничение и контроль осуществления одновременного доступа
виртуальных машин к системе хранения данных в пределах контура
безопасности на уровне не выше третьего (сетевой) по семиуровневой
стандартной модели взаимодействия открытых систем, определенной в
ГОСТ Р ИСО/МЭК 7498-1.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера дополняет требование ЗСВ.3, устанавливая, что разграничение и контроль одновременного доступа виртуальных машин к системе хранения данных в пределах контура безопасности должны обеспечиваться на уровне не выше третьего (сетевого) по семиуровневой модели ГОСТ Р ИСО/МЭК 7498-1.
Главная цель меры — обеспечить, что изоляция доступа виртуальных машин к системе хранения данных (мера ЗСВ.3) опирается на сетевой уровень (адресацию, маршрутизацию, зонирование сети хранения), а не только на прикладные настройки консоли управления виртуализацией, которые можно обойти при компрометации самой консоли.
Техническая реализация обеспечивается сетевой изоляцией сети хранения данных (SAN/iSCSI/NFS) на уровне не выше третьего по модели ГОСТ Р ИСО/МЭК 7498-1, разделяющей трафик к СХД разных контуров безопасности:
- Выделение отдельных сетей хранения данных (VLAN, VSAN-зонирование для Fibre Channel, отдельные подсети для iSCSI/NFS) для каждого контура безопасности;
- Настройку правил маршрутизации и зонирования сети хранения, исключающих сетевую доступность разделов СХД одного контура из сети другого контура;
- Технический запрет на маршрутизацию трафика системы хранения данных между сетями разных контуров.
Класс используемых средств — средства сетевой сегментации сети хранения данных (VLAN, VSAN-зонирование Fibre Channel), средства сетевой сегментации (маршрутизаторы, коммутаторы с ACL).
Примеры таких средств:
- Иностранные: Cisco MDS (VSAN-зонирование Fibre Channel), Brocade и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: Open vSwitch, iptables/nftables и др.
- Схема сетевой сегментации сети хранения данных, подтверждающая разделение по контурам безопасности на уровне не выше третьего.
- Конфигурация зонирования (VSAN) и правил маршрутизации сети хранения данных.
- Итоги интервью с ответственным за администрирование сети хранения данных.
- Сеть хранения данных общая для всех контуров безопасности, разграничение обеспечивается только настройками СХД (мера ЗСВ.3), без сетевой изоляции;
- VSAN-зонирование или сегментация сети хранения настроены не на всех коммутаторах сети хранения данных;
- Маршрутизация между сетями хранения данных разных контуров технически возможна, хотя фактически не используется;
- Схема сетевой сегментации сети хранения данных не пересматривается при подключении нового оборудования.
Не выявлены.
Не выявлены.
Идентификация и аутентификация пользователей серверными компонентами виртуализации и (или) средствами централизованных сервисов аутентификации при предоставлении доступа к виртуальным машинам.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует идентификации и аутентификации пользователей серверными компонентами виртуализации и (или) средствами централизованных сервисов аутентификации при предоставлении доступа к виртуальным машинам — то есть подтверждения личности пользователя не только на уровне самой виртуальной машины (гостевой ОС), но и на уровне платформы виртуализации, через которую этот доступ предоставляется.
Главная цель меры — исключить ситуацию, при которой доступ к виртуальной машине предоставляется анонимно или под общей учётной записью на уровне платформы виртуализации, даже если внутри самой виртуальной машины (гостевой ОС) действует корректная идентификация: без аутентификации на уровне платформы виртуализации невозможно достоверно установить, кто именно инициировал сеанс подключения к виртуальной машине.
Так как мера реализуется только техническими методами, её внедрение предполагает:
- Настройку серверных компонентов виртуализации (гипервизора, брокера подключений VDI) на обязательную идентификацию и аутентификацию пользователя перед предоставлением доступа к виртуальной машине, независимо от последующей аутентификации внутри гостевой ОС;
- Интеграцию платформы виртуализации с централизованным сервисом аутентификации (службой каталогов) для использования единой учётной записи пользователя;
- Запрет предоставления доступа к виртуальной машине по прямому сетевому адресу в обход брокера подключений или консоли управления виртуализацией.
Класс используемых средств — встроенные механизмы идентификации и аутентификации платформы виртуализации (брокер подключений VDI, гипервизор), интегрированные со службой каталогов.
Примеры таких средств:
- Иностранные: VMware Horizon (брокер подключений), Microsoft RDS/Hyper-V с интеграцией AD и пр.
- Российские сертифицированные (ФСТЭК): «Термидеск», vGate и др.
- Открытый код: Apache Guacamole (с интеграцией LDAP), oVirt и др.
- Конфигурация идентификации и аутентификации на образце серверного компонента виртуализации (брокера подключений, гипервизора).
- Результат тестового подключения к виртуальной машине в обход брокера/консоли управления, подтверждающий блокировку такого подключения.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Аутентификация пользователя на уровне платформы виртуализации не настроена, доступ к виртуальной машине предоставляется по прямому сетевому адресу без прохождения через брокер подключений;
- Платформа виртуализации не интегрирована со службой каталогов, используются локальные учётные записи, не персонализированные для конечных пользователей;
- Аутентификация на уровне платформы виртуализации ограничивается частью виртуальных машин, для остальных доступ предоставляется без предварительной проверки;
- Отключение (обход) обязательной аутентификации технически возможно с использованием альтернативных протоколов подключения.
Не выявлены.
Не выявлены.
Реализация необходимых методов предоставления доступа к виртуальным машинам, обеспечивающих возможность доступа с использованием одних аутентификационных данных только к одной виртуальной машине.
Уровень защиты информации 3-Н, 2-Т, 1-Н.
Пояснение
Технология предоставления доступа к виртуальным машинам должна исключать возможность одновременного входа с одними и теми же аутентификационными данными сразу в несколько виртуальных машин — набор учётных данных субъекта доступа должен быть привязан ровно к одной виртуальной машине.
Главная цель меры — избежать ситуации, когда компрометация одной пары логин/пароль (или сертификата) даёт злоумышленнику доступ сразу к нескольким виртуальным машинам: жёсткая привязка учётных данных к единственной машине ограничивает последствия компрометации одного набора аутентификационных данных периметром только одной виртуальной машины.
Техническая реализация обеспечивается настройкой брокера подключений или гипервизора на однозначное сопоставление набора аутентификационных данных ровно одной виртуальной машине, с технической блокировкой попытки использования тех же данных для подключения к другой машине:
- Настройку персональной (закреплённой) виртуальной машины за конкретной учётной записью пользователя в пуле VDI (dedicated/persistent desktop) вместо общего пула с произвольным назначением;
- Технический запрет использования одной учётной записи для одновременного подключения к разным виртуальным машинам;
- Регистрацию попыток использования учётных данных для подключения к виртуальной машине, за которой они не закреплены.
Класс используемых средств — брокер подключений VDI с функцией закрепления персональной виртуальной машины за учётной записью (dedicated/persistent desktop assignment).
Примеры таких средств:
- Иностранные: VMware Horizon (Dedicated Assignment), Microsoft RDS (личные виртуальные рабочие столы) и пр.
- Российские сертифицированные (ФСТЭК): «Термидеск», vGate и др.
- Открытый код: oVirt (закрепление виртуальных машин за пользователем) и др.
- Конфигурация брокера подключений в части закрепления виртуальных машин за учётными записями пользователей.
- Результат тестовой попытки подключения к «чужой» виртуальной машине под учётными данными, закреплёнными за другой машиной, подтверждающий блокировку.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Используется пул виртуальных машин с произвольным (не персональным) назначением, одна учётная запись способна получить доступ к разным машинам пула в разные сеансы;
- Технический запрет на параллельное подключение одной учётной записи к нескольким виртуальным машинам не настроен;
- Попытки использования «чужих» учётных данных для подключения не регистрируются как отдельное событие;
- Закрепление виртуальной машины за учётной записью не пересматривается при увольнении или смене должности сотрудника.
Не выявлены.
Не выявлены.
Реализация необходимых методов предоставления доступа к виртуальным машинам, обеспечивающих возможность доступа с использованием одних аутентификационных данных только к одной виртуальной машине с одного АРМ пользователя или эксплуатационного персонала.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Доступ с использованием одних аутентификационных данных должен быть возможен не просто к одной виртуальной машине, а к одной виртуальной машине только с одного конкретного АРМ пользователя или эксплуатационного персонала — то есть мера дополняет ЗСВ.6 жёсткой привязкой «учётные данные — виртуальная машина — АРМ».
Главная цель меры — защититься от компрометации учётных данных, позволяющей злоумышленнику подключиться к виртуальной машине с произвольного устройства: привязка не только к конкретной машине, но и к конкретному АРМ существенно ограничивает возможность использования украденных или подобранных аутентификационных данных за пределами легитимного рабочего места пользователя.
Техническая реализация обеспечивается дополнением привязки «учётные данные — виртуальная машина» (мера ЗСВ.6) привязкой к конкретному АРМ, с которого разрешено подключение:
- Настройку брокера подключений или гипервизора на проверку соответствия инициирующего АРМ (по сетевому адресу, сертификату устройства или иному техническому признаку) разрешённому для данной учётной записи и виртуальной машины;
- Технический запрет подключения к закреплённой виртуальной машине с АРМ, не входящего в перечень разрешённых для данной учётной записи;
- Регистрацию попыток подключения к виртуальной машине с неразрешённого АРМ.
Класс используемых средств — брокер подключений VDI с функцией привязки клиентского устройства (client device binding), средства аутентификации устройств (сертификаты, доменное членство АРМ — см. также меру РД.7).
Примеры таких средств:
- Иностранные: VMware Horizon (True SSO с привязкой устройства), Microsoft RDS и пр.
- Российские сертифицированные (ФСТЭК): «Термидеск», vGate и др.
- Открытый код: oVirt (в сочетании с сетевыми ограничениями доступа) и др.
- Конфигурация брокера подключений в части привязки виртуальной машины к конкретному разрешённому АРМ.
- Результат тестовой попытки подключения к виртуальной машине с неразрешённого АРМ, подтверждающий блокировку.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Привязка виртуальной машины к конкретному АРМ не настроена, подключение возможно с любого устройства при наличии верных учётных данных;
- Проверка соответствия АРМ выполняется только по сетевому адресу, который легко подменяется (спуфинг), без привязки к аппаратному или сертификатному признаку устройства;
- Попытки подключения с неразрешённого АРМ не регистрируются как отдельное событие;
- Перечень разрешённых АРМ для конкретной учётной записи не пересматривается при замене рабочей станции сотрудника.
Не выявлены.
Не выявлены.
Обеспечение возможности принудительной блокировки (выключения) установленной сессии работы пользователя с виртуальной машиной.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Должна быть техническая возможность принудительно завершить (заблокировать/выключить) уже установленную сессию работы пользователя с виртуальной машиной — независимо от желания самого пользователя.
Главная цель меры — дать эксплуатационному персоналу возможность оперативно прервать скомпрометированную или подозрительную сессию работы с виртуальной машиной: без технической возможности принудительного завершения сессии реагирование на выявленный инцидент ограничивается более медленными и менее надёжными мерами (например, изоляцией сети), пока сама сессия продолжает действовать.
Мера реализуется исключительно техническими средствами:
- Настройку консоли управления виртуализацией (гипервизора, брокера подключений) на предоставление эксплуатационному персоналу функции принудительного завершения (отключения) активной сессии работы пользователя с виртуальной машиной;
- Разграничение прав на выполнение принудительного завершения сессии в соответствии с ролевой моделью (мера ЗСВ.11), исключающее использование данной функции неуполномоченными лицами;
- Регистрацию каждого факта принудительного завершения сессии с указанием инициатора и причины (см. также меру ЗСВ.30).
Класс используемых средств — встроенная функция консоли управления виртуализацией (гипервизора, брокера подключений VDI) по принудительному завершению сессии.
Примеры таких средств:
- Иностранные: VMware vCenter/Horizon (Disconnect/Log Off Session), Microsoft SCVMM/RDS и пр.
- Российские сертифицированные (ФСТЭК): «Термидеск», vGate и др.
- Открытый код: oVirt, Proxmox VE и др.
- Конфигурация консоли управления виртуализацией, подтверждающая наличие функции принудительного завершения сессии.
- Результат тестового принудительного завершения сессии с фиксацией времени выполнения.
- Журнал событий принудительного завершения сессий за проверяемый период.
- Функция принудительного завершения сессии технически доступна, но право её использования не ограничено ролевой моделью;
- Принудительное завершение сессии не приводит к полному сбросу состояния виртуальной машины, пользователь способен восстановить сессию;
- Факты принудительного завершения сессии не регистрируются с указанием инициатора и причины;
- Функция принудительного завершения сессии недоступна для части виртуальных машин (например, размещённых на отдельном, нестандартном гипервизоре).
Не выявлены.
Не выявлены.
Контроль и протоколирование доступа эксплуатационного персонала к серверным компонентам виртуализации и системе хранения данных с реализацией двухфакторной аутентификации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера реализуется с помощью контроля и протоколирования доступа администраторов, операторов и другого эксплуатационного персонала к гипервизорам, системе хранения данных (СХД) и консолям управления с реализацией двухфакторной аутентификации.
Главная цель меры — напрямую снизить риск компрометации учётной записи администратора виртуализации: без двухфакторной аутентификации и протоколирования компрометация одного лишь пароля позволила бы атакующему создавать и удалять виртуальные машины, подключать диски, изменять сеть, отключать средства защиты и совершать иные действия, затрагивающие сразу множество систем.
Доступ эксплуатационного персонала к vCenter/ESXi/NSX Manager, Hyper-V/SCVMM, OpenStack/Proxmox и системе хранения данных выполняется только через централизованную учётную запись, двухфакторную аутентификацию (MFA/2FA) и, для административных сессий, через PAM/bastion-узел с записью действий. Журналы входов, отказов, изменений прав и операций с виртуальной машиной (ВМ) и обращений к СХД хранятся во встроенных журналах платформы виртуализации, но рекомендуется также передавать их в SIEM-систему для независимого хранения и корреляции.
Класс используемых средств — платформа виртуализации со встроенным контролем доступа и MFA, дополняемая системами контроля действий привилегированных пользователей (PAM) для записи административных сессий.
Примеры таких средств:
- Иностранные: VMware vSphere/vCenter + ESXi syslog/Aria Operations for Logs (RBAC), Microsoft Hyper-V + SCVMM/Windows Admin Center + AD/MFA/Windows Event Forwarding и пр.
- Российские сертифицированные (ФСТЭК): vGate (Код Безопасности), СЗИ ВИ Dallas Lock и др.
- Открытый код: FreeIPA, Keycloak (с RADIUS и TOTP), OpenSSH и др.
-
выгрузка или скриншот настроек системы управления доступом (AD/LDAP) и RADIUS-сервера на предмет включения двухфакторной аутентификации для всех административных учётных записей;
-
сверка журналов безопасности с аутентификацией и сеансами доступа к гипервизору, СХД за проверяемый период (включая неудачные попытки, время, IP-адреса);
-
итоги интервью.
-
для доступа к серверным компонентам виртуализации и СХД не используется двухфакторная аутентификация (примером является, применение только пароля);
-
отсутствует централизованное протоколирование сеансов доступа или журналы не защищены от модификации со стороны администраторов к vCenter/ESXi/NSX Manager, Hyper-V/SCVMM, OpenStack/Proxmox и СХД;
-
не настроен контроль доступа в журналов доступа
Не выявлены.
Не выявлены.
Размещение средств защиты информации, используемых для организации контроля и протоколирования доступа эксплуатационного персонала к серверным компонентам виртуализации и системе хранения данных на физических СВТ.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы программные и программно-аппаратные средства защиты информации, обеспечивающие контроль и регистрацию доступа администраторов к гипервизорам и системе хранения данных (мера ЗСВ.9), были установлены непосредственно на физических средствах вычислительной техники, а не внутри виртуальных машин.
Главная цель меры — исключить возможность обхода или отключения средств контроля доступа со стороны эксплуатационного персонала через управление виртуальной средой: если бы средство контроля само функционировало как виртуальная машина, администратор гипервизора мог бы приостановить, удалить или изменить его наравне с любой другой виртуальной машиной, тем самым отключив контроль над собственными действиями.
Техническая реализация обеспечивается размещением программно-аппаратных и программных средств защиты, реализующих контроль и регистрацию доступа к гипервизору и системе хранения данных, непосредственно на физических серверах виртуализации (СВТ), вне зависимости и вне управления самой виртуальной средой, которую они контролируют:
- Установку агентов средств контроля доступа (vGate, аналогичных СЗИ виртуальной инфраструктуры) непосредственно на физический гипервизор (bare-metal), а не в виде отдельной виртуальной машины внутри контролируемой среды;
- Размещение центральной консоли управления средством контроля на выделенном физическом сервере или в отдельном, изолированном от контролируемой инфраструктуры управляющем сегменте (см. также меру ЗСВ.22);
- Технический запрет на приостановку, изменение конфигурации или удаление компонентов средства контроля доступа средствами самой платформы виртуализации.
Класс используемых средств — программно-аппаратные и программные средства защиты информации для виртуальной инфраструктуры, устанавливаемые на физическом уровне (bare-metal agent).
Примеры таких средств:
- Иностранные: специализированных зарубежных решений данного класса, устанавливаемых именно на физический уровень гипервизора, на практике немного ввиду архитектурных особенностей.
- Российские сертифицированные (ФСТЭК): vGate (Код Безопасности, устанавливается на физический сервер виртуализации), СЗИ ВИ Dallas Lock и др.
- Открытый код: агенты аудита уровня операционной системы гипервизора (auditd для KVM/Proxmox) и др.
- Техническая документация (архитектура развёртывания) средства контроля доступа, подтверждающая его размещение на физическом уровне.
- Результат проверки невозможности приостановки или удаления компонентов средства контроля средствами консоли управления виртуализацией.
- Итоги интервью с ответственным за администрирование средств защиты виртуальной инфраструктуры.
- Средство контроля доступа фактически развёрнуто как виртуальная машина внутри контролируемой среды, что позволяет администратору гипервизора приостановить или удалить его;
- Центральная консоль управления средством контроля размещена в общем управляемом сегменте вместе с контролируемыми объектами;
- Часть физических серверов виртуализации (например, недавно введённые в эксплуатацию) не охвачена средством контроля доступа, установленным на физическом уровне;
- Целостность и работоспособность агента средства контроля на физическом уровне не проверяется на периодической основе.
Не выявлены.
Не выявлены.
Реализация правил управления правами логического доступа, обеспечивающая
запрет одновременного совмещения одним субъектом логического
доступа следующих функций:
- создание виртуальных машин, управление образами виртуальных машин
на этапах их жизненного цикла;
- предоставление доступа к виртуальным машинам, включая настройку
виртуальных сегментов вычислительных сетей и применяемых средств защиты
информации на уровне серверных компонентов виртуализации;
- управление системы хранения данных;
- управление настройками гипервизоров;
- конфигурирование виртуальных сетей в рамках своего контура безопасности.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует разделения правил управления правами логического доступа между субъектами с целью не допустить у одного субъекта сочетания функций на создание виртуальных машин, управление их образами, предоставление доступа, управление системой хранения данных (СХД), гипервизорами и виртуальными сетями.
Главная цель меры — исключить возможность компрометации одной учётной записи атакующим с получением полного технологического цикла действий: если одному субъекту доступны сразу все критичные функции виртуальной инфраструктуры, компрометация единственной учётной записи предоставляет злоумышленнику контроль над всей средой виртуализации целиком, тогда как разделение функций требует компрометации нескольких независимых учётных записей одновременно.
Ввод ролевой модели с чётким запретом совмещения критичных функций: администратор гипервизора, администратор виртуальных сетей, администратор систем хранения данных (СХД), администратор образов, администратор средств защиты информации (СЗИ) и аудитор. Права выдаются по принципу минимально необходимых полномочий и по заявкам; запрещаются универсальные роли (full administrator) для повседневной эксплуатации; действия по изменению ролей должны журналироваться.
Класс используемых средств — встроенная ролевая модель платформы виртуализации (RBAC), дополняемая специализированными средствами защиты виртуальной инфраструктуры для контроля совмещения ролей.
Примеры таких средств:
- Иностранные: VMware vCenter, OpenStack Keystone/RBAC, Microsoft SCVMM и пр.
- Российские сертифицированные (ФСТЭК): vGate, СЗИ ВИ Dallas Lock и др.
- Открытый код: OpenStack Keystone, Proxmox VE и др.
-
выгрузка матрицы назначенных прав в системах управления виртуализацией и СХД (роли, привилегии, группы);
-
сверка журналов назначения и журналов изменения прав доступа за проверяемый период (кто, когда, какие роли получил);
-
итоги интервью.
- Одному или нескольким субъектам логического доступа назначены права, охватывающие две или более критических функций (например, администратор гипервизора одновременно управляет и образами виртуальных машин);
- Изменения прав доступа и назначения ролей не протоколируются;
- Универсальная роль (full administrator) используется для повседневной эксплуатации вместо назначения по заявкам в рамках отдельных ролей;
- Фактическое распределение ролей не пересматривается при изменении должностных обязанностей эксплуатационного персонала.
Не выявлены.
Не выявлены.
Размещение серверных и пользовательских компонентов АС на разных виртуальных машинах.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует размещать серверные и пользовательские компоненты автоматизированной системы (АС) на разных виртуальных машинах — то есть не совмещать в рамках одной виртуальной машины, например, серверную часть АС (СУБД, прикладной сервер) и клиентские/пользовательские компоненты доступа.
Главная цель меры — ограничить последствия компрометации: если серверные и пользовательские компоненты размещены на одной виртуальной машине, компрометация пользовательской части (более подверженной атакам через взаимодействие с конечными пользователями) немедленно предоставляет злоумышленнику доступ и к серверной части той же АС, тогда как разделение по разным виртуальным машинам требует дополнительного шага для развития атаки.
Мера реализуется исключительно организационными методами и предполагает:
- Закрепление во внутреннем нормативном документе (архитектурных требованиях к развёртыванию АС) требования о размещении серверных и пользовательских компонентов автоматизированной системы на разных виртуальных машинах;
- Проверку соблюдения данного требования на этапе проектирования и ввода в эксплуатацию новой автоматизированной системы или её компонента;
- Периодическую инвентаризацию фактического распределения компонентов действующих автоматизированных систем по виртуальным машинам на предмет соответствия установленному требованию.
- Внутренний нормативный документ (архитектурные требования), устанавливающий раздельное размещение серверных и пользовательских компонентов АС;
- Схема распределения компонентов автоматизированных систем по виртуальным машинам;
- Акты (отчёты) периодической инвентаризации фактического распределения компонентов АС по виртуальным машинам.
- Для унаследованных (легаси) автоматизированных систем серверные и пользовательские компоненты исторически размещены на одной виртуальной машине без плана миграции к раздельному размещению;
- Проверка соблюдения требования на этапе проектирования новой АС носит формальный характер, без фактического контроля архитектуры развёртывания;
- Периодическая инвентаризация фактического распределения компонентов по виртуальным машинам не проводится;
- Требование о раздельном размещении не распространяется на вспомогательные (тестовые, отладочные) экземпляры автоматизированных систем.
Не выявлены.
Не выявлены.