Регистрация операций, связанных с запуском (остановкой) виртуальных машин.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует регистрации в качестве события защиты информации каждой операции, связанной с запуском (остановкой) виртуальных машин.
Главная цель меры — обеспечить прослеживаемость жизненного цикла виртуальных машин на уровне их включения и выключения: без такой регистрации незамеченным может остаться как несанкционированный запуск виртуальной машины (например, для временного использования в интересах злоумышленника), так и остановка критичной виртуальной машины, приводящая к простою бизнес-процесса.
Регистрация обеспечивается настройкой системы управления виртуализацией (vCenter/ESXi, Hyper-V/SCVMM, OpenStack, Proxmox) на журналирование каждого факта запуска и остановки виртуальной машины с фиксацией инициатора операции, времени и идентификатора виртуальной машины, с последующей передачей событий в SIEM-систему для централизованного хранения и корреляции.
Класс используемых средств — встроенный механизм журналирования системы управления виртуализацией, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: VMware vCenter/ESXi syslog, Microsoft SCVMM/Windows Event Forwarding, OpenStack telemetry/logging и пр.
- Российские сертифицированные (ФСТЭК): vGate, MaxPatrol SIEM, KUMA и др.
- Открытый код: Libvirt (события jobs), Wazuh (сбор и корреляция) и др.
- Конфигурация журналирования операций запуска и остановки виртуальных машин в системе управления виртуализацией.
- Выгрузка зарегистрированных событий запуска/остановки виртуальных машин за проверяемый период.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Регистрируется факт запуска/остановки, но не инициатор операции, что не позволяет установить ответственного;
- События запуска и остановки собираются локально на каждом хосте гипервизора, но не передаются в SIEM-систему для централизованного анализа;
- Регистрация не охватывает все платформы виртуализации, используемые в организации (например, тестовый контур на отдельном гипервизоре);
- Массовый или внеплановый запуск/остановка виртуальных машин не сопоставляется с плановым окном изменений для выявления аномалий.
Не выявлены.
Не выявлены.
Регистрация операций, связанных с изменением параметров настроек виртуальных сетевых сегментов, реализованных средствами гипервизора.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует регистрации в качестве события защиты информации каждой операции, связанной с изменением параметров настроек виртуальных сетевых сегментов, реализованных средствами гипервизора.
Главная цель меры — обеспечить прослеживаемость изменений виртуальной сетевой топологии, от которой напрямую зависит сегментация и изоляция контуров безопасности (меры ЗСВ.13—ЗСВ.19): без регистрации таких изменений несанкционированное изменение виртуального сетевого сегмента (например, расширение VLAN на сегмент другого контура) способно нарушить изоляцию контуров, оставшись незамеченным до момента фактического инцидента.
Регистрация обеспечивается настройкой средств управления виртуальной сетевой инфраструктурой гипервизора (распределённого коммутатора, SDN-контроллера) на журналирование каждого факта изменения параметров настроек виртуальных сетевых сегментов (создание, удаление, изменение VLAN ID, порт-групп, правил микросегментации), с передачей событий в SIEM-систему.
Класс используемых средств — встроенный механизм журналирования виртуальной сетевой инфраструктуры гипервизора (распределённый виртуальный коммутатор, SDN-контроллер), система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: VMware NSX (журнал изменений конфигурации), Cisco ACI и пр.
- Российские сертифицированные (ФСТЭК): vGate, MaxPatrol SIEM, KUMA и др.
- Открытый код: Open vSwitch (журнал изменений через OVSDB), Wazuh и др.
- Конфигурация журналирования изменений параметров виртуальных сетевых сегментов на образце гипервизора.
- Выгрузка зарегистрированных событий изменения виртуальной сетевой конфигурации за проверяемый период.
- Итоги интервью с ответственным за администрирование виртуальной сетевой инфраструктуры.
- Регистрируются только изменения, выполненные через централизованную консоль управления, но не изменения, внесённые напрямую на отдельном хосте гипервизора;
- События изменения виртуальных сетевых сегментов не сопоставляются с утверждённой матрицей сетевых потоков (мера ЗСВ.17) для выявления несогласованных изменений;
- События не передаются в SIEM-систему, доступны только в локальном журнале консоли управления виртуализацией;
- Изменения параметров настроек виртуальных сетевых сегментов, выполненные в рамках экстренных (внеплановых) работ, не сопоставляются впоследствии с последующим согласованием.
Не выявлены.
Не выявлены.
Регистрация операций, связанных с созданием и удалением виртуальных машин.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует фиксировать в защищённых журналах все факты создания и удаления виртуальных машин в среде виртуализации с указанием инициатора операции, времени, идентификатора виртуальной машины и использованных шаблонов или образов.
Главная цель меры — исключить создание злоумышленником временной виртуальной машины для закрепления в инфраструктуре, сканирования сети, обхода средств защиты (EDR), вывода и последующего удаления данных, оставаясь незамеченным: без регистрации самих фактов создания и удаления такая временная машина способна появиться и исчезнуть, не оставив следов для расследования.
Включается централизованная регистрация событий создания, удаления, клонирования, миграции, изменения конфигурации и запуска виртуальных машин; логируются события vCenter/ESXi, NSX, Hyper-V/SCVMM, OpenStack Nova/Keystone/Glance, Proxmox и СХД, также рекомендуется передавать их в SIEM-систему. Настраиваются правила корреляции на выявление: создания виртуальной машины вне окна изменений, создания из неутверждённого шаблона, массового удаления, появления виртуальной машины вне CMDB, операций сервисных учётных записей и отключения журналирования.
Класс используемых средств — встроенный механизм журналирования системы управления виртуализацией, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: VMware vCenter/ESXi syslog, Aria Operations for Logs/Splunk, Microsoft SCVMM/Windows Event Forwarding/Microsoft Sentinel, OpenStack telemetry/logging и пр.
- Российские сертифицированные (ФСТЭК): vGate, СЗИ ВИ Dallas Lock, MaxPatrol SIEM, KUMA и др.
- Открытый код: OpenStack, Proxmox VE, Wazuh и др.
-
выгрузка настроек системы управления виртуализацией (гипервизора) на предмет включения аудита операций создания и удаления ВМ (перечень регистрируемых событий);
-
выгрузка журналов событий аудита за проверяемый период: наличие записей о всех операциях создания и удаления ВМ, а также попытках с ошибками;
-
электронные заявки на создание/удаление ВМ сопоставление записей журналов с плановыми изменениями инфраструктуры;
-
итоги интервью.
- Аудит операций создания и удаления виртуальных машин не включён в системе управления виртуализацией (или настроен только для части операций, например, для создания, но не для удаления);
- Журналы событий не содержат обязательных полей (идентификатор пользователя, временная метка, идентификатор виртуальной машины) или хранятся локально без защиты от изменений;
- Зарегистрированные операции не сопоставляются с электронными заявками на создание/удаление виртуальных машин для выявления несанкционированных операций;
- События создания и удаления виртуальных машин не передаются в SIEM-систему, доступны только в локальном журнале консоли управления.
Не выявлены.
Не выявлены.
Регистрация операций, связанных с созданием, изменением, копированием, удалением базовых образов виртуальных машин.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует регистрации в качестве события защиты информации каждой операции, связанной с созданием, изменением, копированием и удалением базовых образов виртуальных машин.
Главная цель меры — обеспечить прослеживаемость всех операций с эталонными образами, определяющими защищённость каждой создаваемой из них виртуальной машины (меры ЗСВ.23, ЗСВ.24, ЗСВ.26): без регистрации таких операций несанкционированное изменение базового образа (например, внедрение вредоносного компонента) способно остаться незамеченным до момента массового развёртывания заражённых виртуальных машин.
Регистрация обеспечивается настройкой репозитория (библиотеки) базовых образов виртуальных машин на журналирование каждой операции создания, изменения, копирования и удаления образа с фиксацией инициатора, времени и контрольной суммы образа до и после изменения, с передачей событий в SIEM-систему.
Класс используемых средств — встроенный механизм журналирования репозитория (библиотеки) образов виртуальных машин, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: VMware vSphere Content Library (журнал операций), OpenStack Glance (журнал операций с образами) и пр.
- Российские сертифицированные (ФСТЭК): vGate, MaxPatrol SIEM, KUMA и др.
- Открытый код: OpenStack Glance, Wazuh и др.
- Конфигурация журналирования операций с базовыми образами виртуальных машин в репозитории (библиотеке) образов.
- Выгрузка зарегистрированных операций создания, изменения, копирования и удаления базовых образов за проверяемый период.
- Итоги интервью с ответственным за администрирование репозитория образов.
- Регистрируются только операции удаления образов, изменения содержимого существующего образа отдельно не фиксируются;
- События операций с образами не сопоставляются с реестром утверждённых базовых образов (мера ЗСВ.23) для выявления несанкционированных изменений;
- События не передаются в SIEM-систему, доступны только в локальном журнале репозитория образов;
- Регистрация не охватывает копирование образа за пределы репозитория (например, экспорт на внешний носитель).
Не выявлены.
Не выявлены.
Регистрация операций, связанных с копированием текущих образов виртуальных машин.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует регистрации в качестве события защиты информации каждой операции, связанной с копированием текущих образов виртуальных машин.
Главная цель меры — обеспечить контроль за соблюдением запретов на копирование текущих образов, установленных мерами ЗСВ.27 (для виртуальных машин с СКЗИ) и ЗСВ.28 (для виртуальных АРМ пользователей): без регистрации самих фактов копирования невозможно подтвердить соблюдение указанных запретов и выявить их нарушение.
Регистрация обеспечивается настройкой системы управления виртуализацией на журналирование каждого факта создания снимка (снапшота), клона или экспорта текущего образа виртуальной машины с фиксацией инициатора, времени и идентификатора исходной виртуальной машины, с передачей событий в SIEM-систему и сопоставлением с перечнем виртуальных машин, для которых копирование текущего образа запрещено (меры ЗСВ.27/ЗСВ.28).
Класс используемых средств — встроенный механизм журналирования операций снапшотов/клонирования системы управления виртуализацией, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: VMware vCenter (журнал операций Snapshot/Clone), Microsoft SCVMM и пр.
- Российские сертифицированные (ФСТЭК): vGate, MaxPatrol SIEM, KUMA и др.
- Открытый код: Libvirt/Proxmox VE (журнал операций снапшотов), Wazuh и др.
- Конфигурация журналирования операций копирования (снапшотов, клонирования, экспорта) текущих образов виртуальных машин.
- Выгрузка зарегистрированных фактов копирования текущих образов за проверяемый период с сопоставлением перечню виртуальных машин, для которых копирование запрещено (меры ЗСВ.27/ЗСВ.28).
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Регистрируются только операции создания снапшота через центральную консоль, но не экспорт образа в файл на уровне хоста гипервизора;
- События копирования текущих образов не сопоставляются с перечнем виртуальных машин, для которых копирование запрещено (меры ЗСВ.27/ЗСВ.28), автоматически;
- Автоматическое резервное копирование виртуальных машин по расписанию не фиксируется отдельным событием, приравненным к операции копирования;
- События не передаются в SIEM-систему, доступны только в локальном журнале консоли управления виртуализацией.
Не выявлены.
Не выявлены.
Регистрация операций, связанных с изменением прав логического доступа к серверным компонентам виртуализации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует регистрации в качестве события защиты информации каждой операции, связанной с изменением прав логического доступа к серверным компонентам виртуализации.
Главная цель меры — обеспечить прослеживаемость изменений в разграничении доступа к управляющему уровню виртуальной инфраструктуры (меры ЗСВ.9, ЗСВ.11): без регистрации таких изменений несанкционированное расширение прав доступа (например, самим скомпрометированным администратором в целях сокрытия дальнейших действий) способно остаться незамеченным.
Регистрация обеспечивается настройкой платформы виртуализации на журналирование каждого факта изменения прав логического доступа (назначения, отзыва роли, изменения полномочий учётной записи) к серверным компонентам виртуализации, с фиксацией инициатора изменения, затронутой учётной записи и характера изменения, и передачей событий в SIEM-систему.
Класс используемых средств — встроенный механизм журналирования ролевой модели (RBAC) платформы виртуализации, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: VMware vCenter (журнал изменений разрешений), OpenStack Keystone (журнал изменений ролей) и пр.
- Российские сертифицированные (ФСТЭК): vGate, MaxPatrol SIEM, KUMA и др.
- Открытый код: OpenStack Keystone, Wazuh и др.
- Конфигурация журналирования изменений прав логического доступа к серверным компонентам виртуализации.
- Выгрузка зарегистрированных изменений прав доступа за проверяемый период с сопоставлением заявкам на изменение полномочий.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Регистрируются только изменения ролей на уровне центральной консоли управления, но не изменения прав доступа, выполненные напрямую на отдельном хосте гипервизора;
- Зарегистрированные изменения прав доступа не сопоставляются с утверждёнными заявками на изменение полномочий (мера ЗСВ.11);
- События изменения прав доступа не передаются в SIEM-систему, доступны только в локальном журнале консоли управления;
- Изменения прав доступа, выполненные встроенной (root/administrator) учётной записью, не подлежат тому же уровню контроля, что и изменения, выполненные именованными учётными записями.
Не выявлены.
Не выявлены.
Регистрация операций, связанных с изменением параметров настроек серверных компонентов виртуализации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует регистрации в качестве события защиты информации каждой операции, связанной с изменением параметров настроек серверных компонентов виртуализации.
Главная цель меры — обеспечить прослеживаемость изменений конфигурации управляющего уровня виртуальной инфраструктуры: гипервизора, консоли управления, настроек кластера — от которых напрямую зависит защищённость всей размещённой на них среды, и без регистрации которых несанкционированное ослабление конфигурации способно остаться незамеченным вплоть до наступления инцидента.
Регистрация обеспечивается настройкой аудита конфигурации на серверных компонентах виртуализации (гипервизоре, консоли управления, кластере) на журналирование каждого факта изменения параметров настроек с фиксацией инициатора, времени, изменённого параметра и его значений до и после изменения, с передачей событий в SIEM-систему и сопоставлением с эталонной (безопасной) конфигурацией (мера ЦЗИ.7 в части контроля конфигураций).
Класс используемых средств — встроенный механизм аудита конфигурации платформы виртуализации, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: VMware vCenter (журнал изменений конфигурации хоста/кластера), Microsoft SCVMM и пр.
- Российские сертифицированные (ФСТЭК): vGate, MaxPatrol SIEM, KUMA и др.
- Открытый код: Libvirt/Proxmox VE (журнал изменений конфигурации), Wazuh и др.
- Конфигурация журналирования изменений параметров настроек серверных компонентов виртуализации.
- Выгрузка зарегистрированных изменений конфигурации за проверяемый период с сопоставлением эталонной (безопасной) конфигурации.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Регистрируются только изменения, выполненные через центральную консоль управления, но не изменения, внесённые напрямую в конфигурационные файлы на хосте гипервизора;
- Зарегистрированные изменения конфигурации не сопоставляются с эталонной (безопасной) конфигурацией для выявления отклонений;
- События изменения конфигурации не передаются в SIEM-систему, доступны только в локальном журнале консоли управления;
- Изменения параметров настроек, выполненные в рамках экстренных (внеплановых) работ, не сопоставляются впоследствии с последующим согласованием.
Не выявлены.
Не выявлены.
Регистрация операций, связанных с аутентификацией и авторизацией эксплуатационного персонала при осуществлении доступа к серверным компонентам виртуализации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует регистрации в качестве события защиты информации каждой операции, связанной с аутентификацией и авторизацией эксплуатационного персонала при осуществлении доступа к серверным компонентам виртуализации.
Главная цель меры — обеспечить полную историю попыток доступа к управляющему уровню виртуальной инфраструктуры, включая неуспешные: без регистрации таких попыток невозможно выявить подбор пароля администратора виртуализации или использование скомпрометированной учётной записи эксплуатационного персонала до момента наступления более серьёзных последствий.
Регистрация обеспечивается настройкой серверных компонентов виртуализации (гипервизора, консоли управления) и интегрированного с ними сервиса аутентификации на журналирование каждой попытки аутентификации и авторизации эксплуатационного персонала — как успешной, так и неуспешной — с фиксацией учётной записи, времени, источника подключения и результата, с передачей событий в SIEM-систему.
Класс используемых средств — встроенный механизм аудита аутентификации платформы виртуализации и службы каталогов, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: VMware vCenter (журнал событий Login/Logout), Microsoft Active Directory (Audit Logon Events) и пр.
- Российские сертифицированные (ФСТЭК): vGate, MaxPatrol SIEM, KUMA и др.
- Открытый код: Wazuh (сбор событий аутентификации) и др.
- Конфигурация журналирования аутентификации и авторизации эксплуатационного персонала на образце серверного компонента виртуализации.
- Выгрузка зарегистрированных событий аутентификации (успешных и неуспешных) за проверяемый период.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Регистрируются только успешные попытки аутентификации, неуспешные (в том числе последовательные) попытки не фиксируются;
- События аутентификации не сопоставляются с правилами выявления подбора пароля (несколько неуспешных попыток подряд);
- События не передаются в SIEM-систему, доступны только в локальном журнале консоли управления виртуализацией;
- Регистрация не охватывает аутентификацию через альтернативные интерфейсы доступа (например, прямое подключение к гипервизору в обход центральной консоли).
Не выявлены.
Не выявлены.
Регистрация операций, связанных с аутентификацией и авторизацией пользователей при осуществлении доступа к виртуальным машинам.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера аналогична ЗСВ.39, но требует регистрации операций аутентификации и авторизации пользователей (а не эксплуатационного персонала) при осуществлении доступа к виртуальным машинам.
Главная цель меры — обеспечить ту же полноту истории попыток доступа, что и мера ЗСВ.39, но применительно к обычным пользователям, обращающимся к своим виртуальным машинам: без регистрации таких попыток компрометация пользовательских учётных данных или подбор пароля к виртуальному АРМ способны остаться незамеченными.
Регистрация обеспечивается настройкой брокера подключений (VDI) и (или) гипервизора на журналирование каждой попытки аутентификации и авторизации пользователя при подключении к виртуальной машине — как успешной, так и неуспешной — с фиксацией учётной записи, времени, источника подключения (АРМ) и результата, с передачей событий в SIEM-систему.
Класс используемых средств — встроенный механизм аудита аутентификации брокера подключений VDI, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: VMware Horizon (журнал событий подключения), Microsoft RDS и пр.
- Российские сертифицированные (ФСТЭК): «Термидеск», vGate, MaxPatrol SIEM и др.
- Открытый код: Apache Guacamole (журнал подключений), Wazuh и др.
- Конфигурация журналирования аутентификации и авторизации пользователей на образце брокера подключений/гипервизора.
- Выгрузка зарегистрированных событий аутентификации пользователей (успешных и неуспешных) за проверяемый период.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Регистрируются только успешные подключения пользователей, неуспешные попытки аутентификации не фиксируются;
- События аутентификации пользователей не сопоставляются с привязкой «учётные данные — виртуальная машина — АРМ» (меры ЗСВ.6/ЗСВ.7) для выявления нарушений;
- События не передаются в SIEM-систему, доступны только в локальном журнале брокера подключений;
- Регистрация не различает подключение через штатный брокер и прямое подключение к виртуальной машине в обход него.
Не выявлены.
Не выявлены.
Регистрация операций, связанных с запуском (остановкой) ПО серверных
компонент виртуализации.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера требует регистрации в качестве события защиты информации каждой операции, связанной с запуском (остановкой) программного обеспечения (ПО) серверных компонентов виртуализации — то есть самого ПО гипервизора, консоли управления и связанных с ним служб, в отличие от меры ЗСВ.32, которая регистрирует запуск/остановку виртуальных машин.
Главная цель меры — обеспечить видимость фактов остановки или перезапуска критичных служб платформы виртуализации: незамеченная остановка службы гипервизора или консоли управления (в том числе намеренная, для сокрытия последующих несанкционированных действий) способна временно вывести из-под контроля весь массив размещённых на нём виртуальных машин.
Регистрация обеспечивается настройкой операционной системы или платформы, на которой функционируют серверные компоненты виртуализации, на журналирование каждого факта запуска и остановки соответствующих служб (гипервизора, консоли управления, службы аутентификации) с фиксацией времени, инициатора и результата, с передачей событий в SIEM-систему.
Класс используемых средств — встроенные средства журналирования служб операционной системы серверных компонентов виртуализации, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: Microsoft Windows Event Log (события служб SCVMM/Hyper-V), VMware ESXi (события служб hostd/vpxa) и пр.
- Российские сертифицированные (ФСТЭК): vGate, MaxPatrol SIEM, KUMA и др.
- Открытый код: journalctl/systemd (события служб libvirtd), Wazuh и др.
- Конфигурация журналирования запуска и остановки служб серверных компонентов виртуализации.
- Выгрузка зарегистрированных событий запуска/остановки служб за проверяемый период.
- Итоги интервью с ответственным за администрирование виртуальной инфраструктуры.
- Регистрируется только штатная остановка службы (например, при плановом обслуживании), но не аварийное завершение процесса;
- События остановки критичных служб платформы виртуализации не имеют повышенного приоритета обработки в SIEM-системе;
- Регистрация не охватывает все узлы кластера виртуализации, часть хостов исключена из мониторинга состояния служб;
- Оповещение ответственных лиц о незапланированной остановке критичной службы платформы виртуализации не настроено.
Не выявлены.
Не выявлены.
Регистрация операций, связанных с изменением параметров настроек технических мер защиты информации, используемых для реализации контроля доступа к серверным компонентам виртуализации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует регистрации в качестве события защиты информации каждой операции, связанной с изменением параметров настроек технических мер защиты информации, используемых для реализации контроля доступа к серверным компонентам виртуализации.
Главная цель меры — обеспечить видимость изменений самих защитных механизмов, обеспечивающих контроль доступа к управляющему уровню виртуальной инфраструктуры (меры ЗСВ.9, ЗСВ.10): без регистрации таких изменений отключение или ослабление, например, требования двухфакторной аутентификации способно остаться незамеченным, открывая путь к дальнейшей компрометации.
Регистрация обеспечивается настройкой средств защиты информации (PAM/bastion, средств двухфакторной аутентификации, специализированных СЗИ виртуальной инфраструктуры), реализующих контроль доступа к серверным компонентам виртуализации, на журналирование каждого факта изменения их собственных параметров настроек с фиксацией инициатора, времени и характера изменения, с передачей событий в SIEM-систему.
Класс используемых средств — встроенный механизм аудита изменения конфигурации средств контроля доступа (PAM, MFA, специализированных СЗИ виртуальной инфраструктуры), система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: журнал изменения политик Cisco ISE/PAM-решений, Splunk и пр.
- Российские сертифицированные (ФСТЭК): vGate (журнал изменения политик), MaxPatrol SIEM, KUMA и др.
- Открытый код: Wazuh (сбор событий изменения конфигурации) и др.
- Конфигурация журналирования изменений параметров настроек средств контроля доступа к серверным компонентам виртуализации.
- Выгрузка зарегистрированных изменений конфигурации за проверяемый период с сопоставлением регламенту внесения изменений.
- Итоги интервью с ответственным за администрирование средств защиты виртуальной инфраструктуры.
- Изменения параметров двухфакторной аутентификации (например, её временное отключение) не регистрируются как отдельное событие повышенного приоритета;
- Зарегистрированные изменения не сопоставляются с утверждённым регламентом внесения изменений, любое изменение считается допустимым без проверки согласования;
- События изменения конфигурации средств контроля доступа не передаются в SIEM-систему, доступны только в локальном журнале самого средства;
- Изменения, выполненные встроенной (root/administrator) учётной записью средства защиты, не подлежат тому же уровню контроля, что и изменения именованных учётных записей.
Не выявлены.
Не выявлены.
Регистрация операций, связанных с изменением настроек технических мер защиты информации, используемых для обеспечения защиты виртуальных машин.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует регистрации в качестве события защиты информации каждой операции, связанной с изменением настроек технических мер защиты информации, используемых для обеспечения защиты виртуальных машин, — то есть мера параллельна ЗСВ.42, но охватывает средства защиты уровня самих виртуальных машин (контроль целостности, антивирус, замкнутую программную среду), а не средства контроля доступа к серверным компонентам виртуализации.
Главная цель меры — обеспечить видимость изменений защитных механизмов, действующих непосредственно внутри виртуальных машин или на уровне гипервизора применительно к ним (например, контроля целостности при запуске, мера ЗСВ.26): без регистрации таких изменений отключение или ослабление защиты конкретной виртуальной машины способно остаться незамеченным.
Регистрация обеспечивается настройкой средств защиты информации, применяемых для защиты виртуальных машин (контроль целостности при запуске, антивирус, замкнутая программная среда), на журналирование каждого факта изменения их параметров настроек с фиксацией инициатора, времени, затронутой виртуальной машины и характера изменения, с передачей событий в SIEM-систему.
Класс используемых средств — встроенный механизм аудита изменения конфигурации средств защиты виртуальных машин, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: журнал изменения политик защиты Carbon Black/Tripwire, Splunk и пр.
- Российские сертифицированные (ФСТЭК): vGate, Secret Net, MaxPatrol SIEM, KUMA и др.
- Открытый код: Wazuh (сбор событий изменения конфигурации) и др.
- Конфигурация журналирования изменений параметров настроек средств защиты виртуальных машин.
- Выгрузка зарегистрированных изменений конфигурации за проверяемый период с сопоставлением регламенту внесения изменений.
- Итоги интервью с ответственным за администрирование средств защиты виртуальной инфраструктуры.
- Отключение контроля целостности или антивирусной защиты для конкретной виртуальной машины не регистрируется как отдельное событие повышенного приоритета;
- Зарегистрированные изменения не сопоставляются с эталонной (утверждённой) конфигурацией средств защиты виртуальных машин;
- События изменения конфигурации средств защиты виртуальных машин не передаются в SIEM-систему, доступны только локально;
- Регистрация изменений настроена не для всех виртуальных машин, а только для отнесённых к наиболее критичному контуру безопасности.
Не выявлены.
Не выявлены.