Выделение в вычислительных сетях финансовой организации отдельных сегментов (групп сегментов), в том числе виртуальных, используемых для размещения совокупности виртуальных машин, предназначенных для размещения серверных компонент АС, включенных в разные контуры безопасности.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — предотвратить распространение угроз между контурами безопасности: без изоляции на уровне сетевых сегментов компрометация одной виртуальной машины создаёт риск беспрепятственного распространения на серверные компоненты автоматизированных систем других контуров, размещённые в общем сетевом пространстве.
Класс используемых средств — средства виртуальной сетевой сегментации гипервизора (виртуальные коммутаторы, VLAN/VXLAN), распределённый межсетевой экран на уровне гипервизора.
Примеры таких средств:
Не выявлены.
Не выявлены.
Выделение в вычислительных сетях финансовой организации отдельных сегментов (групп сегментов), в том числе виртуальных, используемых для размещения совокупности виртуальных машин, предназначенных для размещения АРМ пользователей и эксплуатационного персонала, включенных в разные контуры безопасности.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — предотвратить несанкционированный доступ между контурами безопасности на уровне рабочих станций: мера дополняет ЗСВ.13 (сегментация серверных компонентов) применительно к виртуализированным АРМ, поскольку без раздельной сегментации виртуальный АРМ одного контура способен получить сетевой доступ к ресурсам другого контура наравне с серверными компонентами.
На уровне гипервизора/SDN создаются отдельные виртуальные сегменты под VDI-рабочие места для каждого контура безопасности, с распределением виртуальных АРМ и синхронизацией их назначения с фактическим контуром конкретного пользователя.
Класс используемых средств — средства виртуальной сетевой сегментации гипервизора/SDN для VDI-инфраструктуры.
Примеры таких средств:
Не выявлены.
Не выявлены.
Организация информационного обмена между сегментами (группами сегментов)
вычислительных сетей, определенных мерами ЗСВ.13 и ЗСВ.14
настоящей таблицы, физическим оборудованием (программно-аппаратным
комплексом) и (или) программными средствами межсетевого экранирования,
функционирующими на уровне гипервизора среды виртуализации.Уровень защиты информации 3-Н, 2-Н, 1-Т.
Главная цель меры — обеспечить, чтобы фильтрация трафика между виртуальными машинами разных контуров находилась там, где реально проходит east-west трафик между виртуальными машинами и сегментами: точка фильтрации, вынесенная только на внешний периметр, не способна перехватить трафик, циркулирующий между виртуальными машинами внутри одного и того же физического хоста, что позволило бы злоумышленнику обойти межсетевое экранирование.
Информационный обмен между сегментами и контурами организуется через контролируемые точки фильтрации: физические средства межсетевого экранирования нового поколения (NGFW), виртуальные межсетевые экраны, распределённый firewall на гипервизоре или security groups. Прямой L2/L3 обмен между контурами запрещается, все разрешения оформляются в матрице сетевых потоков и реализуются как allow-list.
Класс используемых средств — распределённый межсетевой экран на уровне гипервизора (микросегментация), дополняемый физическим межсетевым экраном нового поколения (NGFW) на границах, где трафик выходит за пределы гипервизора.
Примеры таких средств:
Не выявлены.
Не выявлены.
Межсетевое экранирование сегментов (групп сегментов) вычислительных сетей, определенных мерами ЗСВ.13 и ЗСВ.14 настоящей таблицы, включая фильтрацию данных на сетевом и прикладном уровнях семиуровневой стандартной модели взаимодействия открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — обеспечить более глубокий уровень контроля межсегментного трафика, чем простая фильтрация по адресам и портам (сетевой уровень): анализ на прикладном уровне позволяет выявлять попытки использования разрешённого порта не по назначению (туннелирование постороннего протокола, эксплуатация уязвимости конкретного приложения) и тем самым закрывает канал обхода, доступный при фильтрации только по сетевым реквизитам.
Техническая реализация обеспечивается применением межсетевого экрана нового поколения (NGFW) или распределённого межсетевого экрана на уровне гипервизора, поддерживающего фильтрацию на прикладном уровне (Application Control, Deep Packet Inspection), для сегментов, определённых мерами ЗСВ.13/ЗСВ.14:
Класс используемых средств — межсетевой экран нового поколения (NGFW) с функцией контроля приложений (Application Control, Deep Packet Inspection), в том числе в исполнении распределённого межсетевого экрана на уровне гипервизора.
Примеры таких средств:
Не выявлены.
Не выявлены.
Реализация и контроль информационного взаимодействия между сегментами (группами сегментов) вычислительных сетей мерами, указанными в пунктах ЗСВ.13 и ЗСВ.14 настоящей таблицы, в соответствии с установленными правилами и протоколами сетевого взаимодействия.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — исключить неконтролируемое расширение состава протоколов и правил взаимодействия между сегментами разных контуров безопасности: без ограничения перечня разрешённых протоколов и контроля его соблюдения межсегментное взаимодействие способно постепенно «обрасти» неучтёнными, нерегламентированными каналами связи, каждый из которых представляет потенциальный путь распространения угрозы между контурами.
Техническая реализация обеспечивается ограничением информационного взаимодействия между сегментами, определёнными мерами ЗСВ.13/ЗСВ.14, строго установленным перечнем протоколов и правил, реализуемых на распределённом межсетевом экране гипервизора или физическом межсетевом экране:
Класс используемых средств — распределённый межсетевой экран на уровне гипервизора и (или) физический межсетевой экран, средства анализа и контроля соответствия конфигураций сетевой политике.
Примеры таких средств:
Не выявлены.
Не выявлены.
Реализация мер защиты информации ЗСВ. 15 — ЗСВ. 17 настоящей таблицы
физическим оборудованием (программно-аппаратным комплексом)
и (или) программными средствами межсетевого экранирования, функционирующих
на уровне гипервизора среды виртуализации.Уровень защиты информации 3-Н, 2-Н, 1-Т.
Главная цель меры — конкретизировать, где именно должна физически находиться точка фильтрации, введённая мерами ЗСВ.15—ЗСВ.17: если функции межсетевого экранирования вынесены только на внешний физический периметр, они не способны контролировать трафик, циркулирующий между виртуальными машинами внутри одного физического хоста виртуализации (так называемый east-west трафик), что позволило бы злоумышленнику обойти контроль, действуя исключительно внутри среды виртуализации.
Техническая реализация обеспечивается тем, что функции межсетевого экранирования, предусмотренные мерами ЗСВ.15—ЗСВ.17, выполняются именно распределённым межсетевым экраном (или программно-аппаратным комплексом), интегрированным на уровне гипервизора, а не только внешним физическим устройством на периметре сети:
Класс используемых средств — распределённый межсетевой экран на уровне гипервизора (программный модуль или программно-аппаратный комплекс, интегрированный со средой виртуализации).
Примеры таких средств:
Не выявлены.
Не выявлены.
Организация и контроль информационного взаимодействия между виртуальными
машинами разных АС в соответствии с установленными правилами
и протоколами сетевого взаимодействия.Уровень защиты информации 3-Н, 2-Н, 1-Т.
Главная цель меры — предотвратить несанкционированный доступ между виртуальными машинами различных систем: в отличие от мер ЗСВ.13—ЗСВ.18, регулирующих взаимодействие между сегментами разных контуров безопасности, данная мера охватывает и взаимодействие между виртуальными машинами разных АС внутри одного контура, где без формализованных правил также возможно избыточное, неконтролируемое сетевое взаимодействие между системами, не связанными общей бизнес-логикой.
Техническая реализация обеспечивается настройкой правил сетевого взаимодействия (security groups, микросегментация на уровне гипервизора) между виртуальными машинами разных автоматизированных систем в соответствии с документально закреплённой матрицей разрешённых потоков:
Класс используемых средств — средства микросегментации на уровне гипервизора (security groups, распределённый межсетевой экран).
Примеры таких средств:
Не выявлены.
Не выявлены.
Исключение возможности информационного взаимодействия и переноса информации между сегментами вычислительных сетей, входящими в разные контуры безопасности, с использованием АРМ пользователей и эксплуатационного персонала, эксплуатируемых для осуществления доступа к виртуальным машинам разных контуров безопасности.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — не допустить ситуации, когда АРМ администратора становится «ручным мостом» между контурами безопасности через буфер обмена, подключённые диски, USB, общие папки или последовательные подключения к разным зонам: без технического исключения таких каналов переноса информации сама по себе сетевая изоляция контуров (меры ЗСВ.13—ЗСВ.19) может быть обойдена через рабочее место человека, обладающего легитимным доступом сразу к нескольким контурам.
Запрещается использование одного АРМ или jump-host для одновременного доступа к виртуальным машинам разных контуров безопасности. Для каждого контура должны применяться отдельные административные АРМ, отдельные bastion/PAM-точки и отдельные сетевые маршруты; запрещаются dual-homing, общий буфер обмена (shared clipboard), перенаправление дисков (drive redirection), общие папки (shared folders), drag-and-drop, перенаправление USB (USB passthrough) и неконтролируемый файловый обмен в RDP/VMRC/SPICE/VNC.
Класс используемых средств — политики клиента удалённого доступа (RDP/VMRC/SPICE/VNC) и групповые политики операционной системы, ограничивающие перенос данных между сеансами; средства защиты виртуальной инфраструктуры для контроля назначения АРМ по контурам.
Примеры таких средств:
выгрузка конфигурации VDI-инфраструктуры (пулы ВМ, назначение контуров, политики доступа);
выгрузка настроек ОС/СЗИ терминальных клиентов и групповых политик на предмет запрета буфера обмена, общих дисков и перенаправления устройств между сеансами разных контуров;
выгрузка журналов сеансов доступа к ВМ (время, идентификатор сеанса, контур, IP-адрес клиента) за проверяемый период;
4)итоги интервью.
на АРМ не настроено разделение сеансов по контурам безопасности, допускается одновременное или последовательное подключение к ВМ разных контуров в рамках одного сеанса ОС;
не отключены функции переноса данных (буфер обмена, общие папки, USB-устройства) между сеансами доступа к разным контурам;
отсутствует централизованная политика управления доступом, закрепляющая каждое АРМ за строго определённым контуром без возможности переключения;
не ведётся протоколирование фактов переключения между контурами и попыток межконтурного обмена.
Не выявлены.
Не выявлены.
Выделение отдельных логических разделов системы хранения данных для каждого из контуров безопасности.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — исключить ошибочное подключение LUN/datastore и несанкционированный доступ к дискам виртуальных машин: без логического разделения хранилища по контурам администратор способен по ошибке (или злоумышленник — намеренно) подключить том хранения одного контура к виртуальной машине другого контура, минуя сетевой уровень изоляции (меры ЗСВ.3, ЗСВ.4).
Для каждого контура безопасности создаются отдельные datastore/LUN/volume/storage pool, на SAN/NAS настраиваются zoning, masking, ACL и отдельные политики резервного копирования. В vCenter/Proxmox/OpenStack Cinder права к хранилищам назначаются по ролям и контурам; запрещается подключение дисков, снапшотов и backup-реплик между контурами без контролируемой процедуры.
Класс используемых средств — встроенные средства разграничения доступа систем хранения данных (Storage Policies, зонирование, маскирование, ACL).
Примеры таких средств:
выгрузка конфигурации систем хранения данных (СХД): проверка наличия отдельных логических разделов для каждого контура и правил маппинга (ACL, зонирование, экспортные политики);
выгрузка журналов событий систем хранения данных (СХД) операций маппинга LUN и изменения прав доступа за проверяемый период;
сопоставление фактической схемы выделения разделов с утверждённой схемой контуров безопасности;
4)итоги интервью.
1)для двух и более контуров безопасности используется общий логический раздел систем хранения данных (СХД) (единый LUN или том);
отсутствует зонирование или политики доступа, ограничивающие подключение разделов только к хостам своего контура (например, все хосты видят все LUN);
не ведётся протоколирование операций маппинга LUN и изменения прав доступа.
Не выявлены.
Не выявлены.
Выделение отдельных сегментов управления, в которых располагаются
АРМ эксплуатационного персонала, используемые для выполнения задач
администрирования серверных компонент виртуализации и системы хранения
данных*.Уровень защиты информации 3-Н, 2-Н, 1-Т.
Главная цель меры — снизить вероятность компрометации управляющего контура (management plane): без изоляции от рабочих нагрузок компрометация сегмента, где размещены обычные пользовательские или серверные виртуальные машины, создаёт риск получения доступа и к управляющему уровню, который позволяет менять сети, диски, снапшоты, шаблоны, роли, настройки средств защиты информации и состояние виртуальных машин.
Создаётся отдельный management-сегмент/VLAN/VRF для vCenter, ESXi management interface, NSX Manager, Proxmox VE management, OpenStack management/API, системы хранения данных, систем резервного копирования и средств защиты информации. Доступ в сегмент управления разрешается только с выделенных административных АРМ или через PAM/bastion, с многофакторной аутентификацией (MFA), журналированием, запретом маршрутизации из пользовательских и серверных сегментов и отдельными правилами межсетевого экранирования.
Класс используемых средств — средства сетевой сегментации управляющего контура (VLAN/VRF), межсетевые экраны, дополняемые системами контроля привилегированного доступа (PAM/bastion) для доступа в сегмент управления.
Примеры таких средств:
выгрузка конфигурации коммутаторов и маршрутизаторов на предмет выделения отдельных VLAN/подсетей для АРМ эксплуатационного персонала и правил фильтрации трафика;
сверка и выгрузка таблиц маршрутизации и ACL на запрет прямого доступа к сегменту управления из других сегментов;
выгрузка журналов событий сетевых устройств (логи доступа, попытки соединений между сегментами) за проверяемый период;
схема сегментации сети (схема сети, политика сегментации);
5)итоги интервью.
АРМ эксплуатационного персонала размещены в общих сегментах сети (например, в пользовательском сегменте или сегменте серверов), отдельный сегмент управления не выделен;
правила межсетевого экранирования между сегментом управления и другими сегментами отсутствуют или настроены избыточно (разрешён весь трафик);
не настроена привязка АРМ к выделенным VLAN на уровне коммутаторов (используется динамическое назначение VLAN без авторизации);
отсутствует схема сегментации сети с выделением сегмента управления, либо она не соответствует фактической конфигурации.
Не выявлены.
Не выявлены.