Регламентация и контроль выполнения:
- операций в рамках жизненного цикла базовых образов виртуальных машин;
- операций по копированию образов виртуальных машин.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует регламентации и контроля выполнения операций в рамках жизненного цикла базовых образов виртуальных машин, а также операций по копированию образов виртуальных машин.
Главная цель меры — обеспечить управляемость и прослеживаемость всего жизненного цикла базового образа — от создания и обновления до вывода из эксплуатации, а также любых операций копирования: без формализованного регламента образы виртуальных машин способны изменяться и распространяться бесконтрольно, что подрывает доверие к базовому образу как к эталону (см. также меру ЗСВ.26 в части контроля целостности при запуске).
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Разработку и утверждение внутреннего нормативного документа, регламентирующего порядок создания, обновления, тестирования, утверждения и вывода из эксплуатации базовых образов виртуальных машин;
- Регламентацию порядка и условий, при которых допускается копирование образов виртуальных машин (в том числе для целей резервного копирования или тиражирования), с определением ответственных и порядка согласования;
- Ведение реестра утверждённых базовых образов с указанием версии, назначения и даты последнего пересмотра;
- Периодический контроль соответствия фактически используемых образов утверждённому реестру.
- Внутренний нормативный документ, регламентирующий жизненный цикл базовых образов виртуальных машин и порядок их копирования;
- Реестр утверждённых базовых образов виртуальных машин;
- Акты (отчёты) периодического контроля соответствия фактически используемых образов утверждённому реестру.
- Регламент жизненного цикла образов не охватывает все этапы (например, отсутствует порядок вывода устаревшего образа из эксплуатации);
- Копирование образов виртуальных машин выполняется без согласования и вне зафиксированного в регламенте порядка;
- Реестр утверждённых базовых образов не актуализируется при выпуске новой версии образа;
- Периодический контроль соответствия фактически используемых образов реестру не проводится.
Включение только в базовые образы виртуальных машин следующего ПО:
- ПО технических мер защиты информации, применяемых в пределах виртуальных машин;
- ПО АС.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует, чтобы в базовые образы виртуальных машин включалось только программное обеспечение (ПО) технических мер защиты информации, применяемых в пределах виртуальных машин, и ПО автоматизированной системы (АС), — то есть исключает включение в базовый образ любого иного, избыточного ПО.
Главная цель меры — минимизировать состав программного обеспечения базового образа исключительно необходимым минимумом: избыточное ПО (средства разработки, административные утилиты общего назначения, неиспользуемые сервисы), однажды попавшее в базовый образ, автоматически тиражируется на все виртуальные машины, созданные из этого образа, расширяя поверхность атаки каждой из них без функциональной необходимости.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Регламентацию перечня категорий ПО, допустимых к включению в базовый образ виртуальной машины, — ограниченного программным обеспечением технических мер защиты информации и программным обеспечением автоматизированной системы;
- Проведение контроля состава ПО на этапе формирования и утверждения нового базового образа (мера ЗСВ.23), исключающего включение в него ПО, не входящего в утверждённый перечень;
- Периодический контроль фактического состава ПО утверждённых базовых образов на предмет соответствия установленному ограничению.
- Внутренний нормативный документ, ограничивающий перечень ПО, допустимого к включению в базовый образ виртуальной машины;
- Акт контроля состава ПО на этапе утверждения нового базового образа;
- Акты (отчёты) периодического контроля фактического состава ПО утверждённых базовых образов.
- В базовый образ включено ПО, не относящееся ни к средствам защиты информации, ни к ПО автоматизированной системы (например, средства разработки или административные утилиты общего назначения);
- Контроль состава ПО при формировании нового базового образа не документируется, полагаются на добросовестность инженера, готовившего образ;
- Периодический контроль фактического состава ПО утверждённых базовых образов не проводится;
- Программное обеспечение, добавленное в образ временно для целей отладки, не удаляется перед утверждением образа как базового.
Отнесение каждой из виртуальных машин только к одному из контуров безопасности.
Уровень защиты информации 3-Н, 2-О, 1-О.
Пояснение
Мера требует, чтобы каждая виртуальная машина была отнесена только к одному из контуров безопасности, — то есть исключает ситуацию, при которой одна и та же виртуальная машина одновременно считается принадлежащей нескольким контурам.
Главная цель меры — обеспечить однозначность применения мер сегментации и изоляции (меры ЗСВ.13—ЗСВ.19): если бы виртуальная машина могла относиться сразу к нескольким контурам безопасности, к ней пришлось бы применять противоречащие друг другу правила сетевой изоляции и разграничения доступа, а сама попытка отнесения к нескольким контурам фактически создавала бы легитимный мост между ними, для предотвращения которого и вводятся меры сегментации.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Регламентацию порядка однозначного отнесения каждой создаваемой виртуальной машины к одному, и только одному, контуру безопасности на этапе её создания;
- Ведение реестра (карты) соответствия виртуальных машин контурам безопасности, синхронизированного с фактическим распределением по сегментам (меры ЗСВ.13/ЗСВ.14);
- Регламентацию порядка изменения принадлежности виртуальной машины контуру безопасности (при обоснованной необходимости) с обязательным пересозданием или полной проверкой машины, а не простым переносом действующей;
- Периодический контроль соответствия фактического распределения виртуальных машин по сегментам утверждённому реестру.
- Внутренний нормативный документ, регламентирующий порядок отнесения виртуальных машин к контурам безопасности;
- Реестр (карта) соответствия виртуальных машин контурам безопасности;
- Акты (отчёты) периодического контроля соответствия фактического распределения виртуальных машин реестру.
- Реестр соответствия виртуальных машин контурам безопасности не актуализируется при создании новых виртуальных машин;
- Отдельные виртуальные машины (как правило, вспомогательные или тестовые) фактически используются для задач нескольких контуров безопасности без формального переотнесения;
- Изменение принадлежности виртуальной машины контуру безопасности выполняется простым переносом действующей машины без пересоздания или полной проверки;
- Периодический контроль соответствия фактического распределения виртуальных машин утверждённому реестру не проводится.
Контроль целостности, выполняемый при запуске (загрузке) виртуальной
машины:
- базового образа виртуальной машины;
- ПО, включенного в пользовательский профиль виртуальной машины;
- параметров настроек ПО технических мер защиты информации, применяемых в пределах виртуальных машин.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует перед каждым запуском виртуальной машины автоматически проверять целостность её базового образа, установленного программного обеспечения и конфигураций встроенных средств защиты (например, антивируса или межсетевого экрана).
Главная цель меры — исключить заражение базового образа виртуальной машины, способное привести к массовому развёртыванию заражённых машин: поскольку базовый образ тиражируется на множество виртуальных машин (мера ЗСВ.24), незамеченная компрометация одного образа распространяется на весь парк машин, созданных из него, если целостность образа не проверяется перед каждым запуском.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииБазовые образы виртуальных машин хранятся в доверенном репозитории; для шаблонов, ISO, cloud-образов и профилей проверяются хеш-суммы/цифровые подписи, состояние агентов средств защиты информации (СЗИ)/EDR/AV/HIDS и параметры защитных политик. Перед запуском или вводом виртуальной машины в эксплуатацию выполняется контроль целостности; неподписанные, изменённые или неутверждённые образы блокируются. Для поддерживаемых платформ включаются Secure Boot, vTPM и контроль конфигураций.
Класс используемых средств — доверенный репозиторий образов с проверкой цифровой подписи/хеш-суммы, встроенные механизмы доверенной загрузки виртуальной машины (Secure Boot, vTPM), средства контроля целостности файлов.
Примеры таких средств:
- Иностранные: VMware vSphere Content Library/VM Encryption/Secure Boot/vTPM, Microsoft Hyper-V Generation 2/Secure Boot/vTPM/Shielded VM, OpenStack Glance (проверка подписи образов) и пр.
- Российские сертифицированные (ФСТЭК): vGate, Secret Net/СДЗ Secret Net и др.
- Открытый код: AIDE (Advanced Intrusion Detection Environment), Osquery и др.
-
выгрузка конфигураций гипервизора или системы управления виртуализацией на предмет включения проверки целостности при запуске ВМ и перечня контролируемых объектов;
-
выгрузка журналов событий контроля целостности за проверяемый период (факты запуска ВМ, результаты проверок, выявленные отклонения);
-
выгрузка процедур обновления эталонных значений при легитимных изменениях образов и конфигураций
-
выгрузка конфигурации ВМ для подтверждения блокировки загрузки;
-
итоги интервью.
-
контроль целостности при запуске ВМ не настроен или настроен только для части объектов (например, для базового образа, но не для параметров СЗИ);
-
отсутствуют эталонные значения (хеши) для контролируемых объектов, либо они не обновляются при легитимных изменениях;
-
не настроено автоматическое блокирование запуска ВМ при выявлении нарушений целостности (используется только уведомление без блокировки);
-
нет автоматического обновления перечня контролируемых объектов.
Запрет на копирование текущих образов виртуальных машин, использующих СКЗИ, с загруженными криптографическими ключами.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует запрета на копирование текущих образов виртуальных машин, использующих средства криптографической защиты информации (СКЗИ), с загруженными криптографическими ключами.
Главная цель меры — не допустить неконтролируемого тиражирования криптографических ключей вместе с копией образа виртуальной машины: снимок (снапшот) или полная копия работающей виртуальной машины с загруженным в память ключом фактически создаёт дополнительный экземпляр носителя ключевой информации, местонахождение и защищённость которого не контролируется установленным для СКЗИ порядком обращения с ключами.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Закрепление во внутреннем нормативном документе прямого запрета на создание копий (снимков, снапшотов, клонов) текущего состояния виртуальных машин, использующих СКЗИ, в период, когда криптографические ключи загружены в оперативную память;
- Регламентацию порядка выгрузки (уничтожения в оперативной памяти) криптографических ключей перед выполнением плановых операций резервного копирования или технического обслуживания, требующих создания копии образа;
- Периодический контроль (аудит) отсутствия фактов копирования текущих образов виртуальных машин с СКЗИ в нарушение установленного запрета.
- Внутренний нормативный документ, содержащий запрет на копирование текущих образов виртуальных машин с СКЗИ с загруженными ключами;
- Регламент порядка выгрузки криптографических ключей перед операциями, требующими создания копии образа;
- Акты (отчёты) периодического контроля отсутствия фактов нарушения установленного запрета.
- Автоматическое резервное копирование виртуальных машин (снапшоты по расписанию) настроено без исключения для виртуальных машин, использующих СКЗИ;
- Порядок выгрузки криптографических ключей перед плановым обслуживанием, требующим копирования образа, не регламентирован;
- Периодический контроль отсутствия несанкционированных копий образов виртуальных машин с СКЗИ не проводится;
- Персонал, выполняющий резервное копирование виртуальной инфраструктуры, не осведомлён об исключении, связанном с виртуальными машинами, использующими СКЗИ.
Запрет на копирование текущих образов виртуальных машин, используемых для реализации технологии виртуализации АРМ пользователей.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Мера требует запрета на копирование текущих образов виртуальных машин, используемых для реализации технологии виртуализации АРМ пользователей (VDI).
Главная цель меры — не допустить неконтролируемого тиражирования копии виртуального АРМ пользователя с его текущим состоянием: снимок работающей пользовательской виртуальной машины способен содержать активные пользовательские сессии, локально сохранённые аутентификационные данные и иную чувствительную информацию текущего сеанса, распространение которой в виде неучтённой копии создаёт риск, не покрываемый контролем базового (эталонного) образа (мера ЗСВ.24).
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииМера реализуется исключительно организационными методами и предполагает:
- Закрепление во внутреннем нормативном документе прямого запрета на создание копий (снимков, снапшотов, клонов) текущего состояния виртуальных машин, используемых для виртуализации АРМ пользователей, за исключением случаев, предусмотренных регламентированной процедурой (например, для расследования инцидента);
- Регламентацию порядка выполнения исключений из данного запрета — с обязательным согласованием, документированием причины и последующим контролируемым уничтожением или изоляцией созданной копии;
- Периодический контроль (аудит) отсутствия несанкционированных копий текущих образов виртуальных АРМ пользователей.
- Внутренний нормативный документ, содержащий запрет на копирование текущих образов виртуальных машин, используемых для виртуализации АРМ пользователей;
- Регламент порядка согласования и документирования исключений из данного запрета;
- Акты (отчёты) периодического контроля отсутствия несанкционированных копий текущих образов виртуальных АРМ.
- Запрет на копирование текущих образов виртуальных АРМ не распространяется на резервное копирование, выполняемое общей системой backup без учёта данного исключения;
- Случаи создания копии текущего образа виртуального АРМ (для расследования инцидента) не документируются и не согласовываются;
- Созданные в рамках исключения копии не уничтожаются и не изолируются по завершении обосновавшей их задачи;
- Периодический контроль отсутствия несанкционированных копий текущих образов виртуальных АРМ не проводится.
Запрет сохранения изменений, произведенных пользователями в процессе работы их виртуальных машин, в базовом образе виртуальных машин.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует, чтобы пользователи не могли записывать изменения, сделанные ими в процессе работы на виртуальной машине, непосредственно в её базовый эталонный образ.
Главная цель меры — предотвратить накопление несанкционированных модификаций или вредоносного программного обеспечения в базовом образе: если бы изменения пользователя сохранялись в самом базовом образе, каждая последующая виртуальная машина, созданная из него, унаследовала бы эти изменения, включая случайно или намеренно внесённые вредоносные компоненты, — что подрывает саму идею контролируемого эталонного образа (мера ЗСВ.26).
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииТехническая реализация обеспечивается применением технологии недифференцированных (non-persistent) виртуальных машин, при которой все изменения, вносимые пользователем в ходе сеанса работы, записываются в отдельный, изолированный от базового образа слой (differencing disk, delta-диск, overlay), не затрагивающий сам эталонный образ:
- Настройку виртуальных машин пользователей на использование связанных клонов (linked clones) или иного механизма разностных дисков, при котором пользовательские изменения физически не могут быть записаны в файл базового образа;
- Установку прав доступа к файлу базового образа, технически исключающих его изменение с виртуальных машин, созданных на его основе;
- Периодический контроль неизменности базового образа (контрольная сумма, дата последнего изменения) как подтверждение отсутствия записи пользовательских изменений в него.
Класс используемых средств — встроенный механизм связанных клонов (linked clones) и разностных дисков платформы виртуализации.
Примеры таких средств:
- Иностранные: VMware Horizon (Instant Clones/Linked Clones), Citrix Virtual Apps and Desktops (MCS) и пр.
- Российские сертифицированные (ФСТЭК): «Термидеск», vGate и др.
- Открытый код: oVirt (снапшоты как разностные диски), Proxmox VE (linked clones) и др.
- Конфигурация виртуальных машин пользователей, подтверждающая использование связанных клонов или разностных дисков.
- Результат тестовой проверки: изменение, внесённое в ходе тестового сеанса, не отражается в контрольной сумме базового образа после завершения сеанса.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Часть виртуальных машин пользователей развёрнута в режиме полного (persistent) клона, а не связанного клона, что допускает случайное изменение общего образа;
- Права доступа к файлу базового образа технически не ограничивают его изменение со стороны обычной пользовательской виртуальной машины;
- Контрольная сумма базового образа не проверяется на периодической основе, изменение образа может остаться незамеченным;
- Механизм разностных дисков применяется не для всех пулов виртуальных АРМ, часть пулов создана без данной защиты.
Контроль завершения сеанса работы пользователей с виртуальными машинами.
Уровень защиты информации 3-Н, 2-Т, 1-Н.
Пояснение
Мера требует, чтобы система фиксировала каждый факт завершения сеанса работы пользователя с виртуальной машиной — штатное или аварийное отключение, приостановку, завершение сеанса по тайм-ауту.
Главная цель меры — обеспечить возможность проследить сбои или попытки несанкционированного вмешательства в работу виртуальной инфраструктуры: без регистрации фактов завершения сеанса невозможно ретроспективно установить, было ли конкретное завершение штатным действием пользователя, техническим сбоем или результатом стороннего вмешательства.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииНастройка систем управления виртуализацией (VMware vCenter, Microsoft SCVMM, OpenStack, Astra Linux ПК СВ) на регистрацию всех событий завершения сеанса работы с виртуальными машинами.
Класс используемых средств — встроенные средства журналирования системы управления виртуализацией.
Примеры таких средств:
- Иностранные: VMware vCenter, Microsoft SCVMM, OpenStack и пр.
- Российские сертифицированные (ФСТЭК): ROSA Virtualization, «РЕД Виртуализация» и др.
- Открытый код: Libvirt, OpenNebula и др.
-
конфигурация гипервизора с выгрузкой информации о питании, приостановке и завершении сеанса;
-
выгрузка журналов событий жизненного цикла виртуальной машины (ВМ) за проверяемый период.
- Не включена регистрация событий завершения сеансов работы пользователей с виртуальной машиной (отключение питания, остановка, приостановка);
- Регистрация ведётся не для всех типов завершения сеанса;
- Отсутствуют правила auditd для событий libvirt;
- Журналы событий завершения сеансов не содержат обязательных полей (идентификатор инициатора, временная метка, идентификатор виртуальной машины, тип завершения).
Контроль завершения сеанса работы пользователей с виртуальными машинами и обеспечение последующей работы виртуальной машины с использованием базового образа.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует, чтобы после завершения сеанса пользователя виртуальная машина возвращалась к исходному состоянию, задаваемому её базовым (эталонным) образом, а все изменения, внесённые пользователем в процессе работы, отбрасывались.
Главная цель меры — минимизировать риск накопления нежелательных изменений, случайного или вредоносного программного обеспечения на виртуальной машине пользователя: гарантированный возврат к эталонному состоянию после каждого сеанса означает, что любая компрометация, произошедшая в течение сеанса, автоматически устраняется по его завершении, не требуя отдельного расследования или переустановки.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииТехническая реализация обеспечивается настройкой виртуальных машин пользователей (VDI-пула) в режиме недифференцированных (non-persistent, stateless) машин, при котором по завершении контроля сеанса (мера ЗСВ.30) все накопленные в ходе сеанса изменения (разностный диск, delta-диск) автоматически удаляются, а следующий сеанс начинается с чистого экземпляра, созданного из базового образа:
- Настройку VDI-пула на автоматическое пересоздание (recompose) или удаление разностного диска виртуальной машины по завершении каждого сеанса пользователя;
- Обеспечение технической невозможности продолжения предыдущего сеанса (восстановления накопленных изменений) после его завершения;
- Сохранение и восстановление пользовательских данных и настроек профиля отдельно от самой виртуальной машины (профиль пользователя, перенаправление папок), чтобы возврат машины к эталонному состоянию не приводил к потере рабочих данных пользователя.
Класс используемых средств — встроенный механизм недифференцированных (non-persistent) виртуальных машин платформы VDI.
Примеры таких средств:
- Иностранные: VMware Horizon (Instant Clones с автоматическим пересозданием), Citrix Virtual Apps and Desktops (Random/Non-Persistent) и пр.
- Российские сертифицированные (ФСТЭК): «Термидеск», vGate и др.
- Открытый код: oVirt, Proxmox VE (пересоздание из шаблона по расписанию) и др.
- Конфигурация VDI-пула, подтверждающая режим недифференцированных (non-persistent) виртуальных машин с автоматическим пересозданием по завершении сеанса.
- Результат тестовой проверки: изменение, внесённое в тестовом сеансе, отсутствует в виртуальной машине после начала нового сеанса.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Часть VDI-пулов настроена в режиме persistent (постоянного) назначения, автоматический возврат к эталонному состоянию для них не выполняется;
- Автоматическое пересоздание виртуальной машины по завершении сеанса технически не гарантировано (зависит от ручного запуска администратором);
- Пользовательские данные и настройки профиля не отделены от виртуальной машины, из-за чего возврат к эталонному состоянию приводит к потере рабочих данных и провоцирует отключение данной защиты пользователями;
- Аварийное завершение сеанса (сбой, разрыв соединения) не всегда приводит к последующему пересозданию виртуальной машины.