Определение правил удаленного доступа и перечня ресурсов доступа, к которым предоставляется удаленный доступ.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Организация должна заранее и документально определить, кому, каким способом и к каким именно ресурсам разрешён удалённый доступ, а не предоставлять его по факту запроса без единых правил.
Главная цель меры — избежать разнообразия и необоснованного расширения прав удалённого доступа у разных сотрудников: без заранее закреплённых правил и перечня ресурсов каждый случай удалённого доступа согласовывается ситуативно, что со временем приводит к разрастанию фактически предоставленных полномочий, не соответствующих реальной служебной необходимости.
В ВНД (политика/регламент удалённого доступа) закрепляются: категории субъектов, которым разрешён удалённый доступ, перечень ресурсов доступа, доступных удалённо, и порядок согласования предоставления доступа к каждому ресурсу.
- Внутренний нормативный документ, регламентирующий правила удалённого доступа и перечень разрешённых ресурсов;
- Выборка фактически предоставленного удалённого доступа на соответствие перечню из внутреннего нормативного документа;
- Итоги интервью с ответственным за предоставление удалённого доступа.
- Перечень ресурсов, доступных удалённо, не актуализирован и не соответствует фактической инфраструктуре;
- Правила удалённого доступа не охватывают отдельные категории субъектов (например, подрядчиков);
- Согласование доступа к ресурсам происходит без опоры на закреплённый во внутреннем нормативном документе перечень;
- Предоставленный ранее удалённый доступ не пересматривается при изменении должностных обязанностей сотрудника.
Не выявлены.
Не выявлены.
Аутентификация мобильных (переносных) устройств удаленного доступа.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует аутентификации не только субъекта, обращающегося за удалённым доступом, но и самого мобильного (переносного) устройства, с которого этот доступ осуществляется, — то есть подтверждения, что подключение выполняется именно с доверенного, учтённого организацией устройства.
Главная цель меры — исключить возможность удалённого доступа с постороннего, неучтённого или скомпрометированного устройства даже при корректно предъявленных аутентификационных данных пользователя: без аутентификации устройства кража или подбор пароля позволили бы получить удалённый доступ с любого мобильного устройства, а не только с легитимного, находящегося под контролем организации.
Так как мера реализуется только техническими методами, её внедрение предполагает:
- Использование сертификатов устройств (машинных сертификатов, выпущенных внутренним удостоверяющим центром) или иных технических признаков (регистрации устройства в MDM-системе, привязки по уникальному идентификатору устройства), подтверждающих легитимность мобильного устройства;
- Настройку VPN-шлюза или иного средства организации удалённого доступа таким образом, чтобы подключение предоставлялось только с устройств, прошедших аутентификацию по сертификату или иному техническому признаку;
- Технический запрет удалённого доступа с устройств, не прошедших аутентификацию (в том числе с личных и неучтённых устройств).
Класс используемых средств — инфраструктура открытых ключей (PKI) для аутентификации устройств, VPN-шлюзы и системы централизованного управления мобильными устройствами (MDM) с проверкой сертификата устройства.
Примеры таких средств:
- Иностранные: Cisco AnyConnect (с проверкой сертификата устройства), VMware Workspace ONE и пр.
Российские сертифицированные (ФСТЭК/ФСБ): «С-Терра Шлюз», ViPNet Coordinator и др.
Примеры таких средств:
- Открытый код: OpenVPN/WireGuard (с проверкой сертификата клиента) и др.
- Конфигурация VPN-шлюза (или иного средства удалённого доступа) в части аутентификации устройства.
- Результат тестовой попытки удалённого подключения с непривязанного устройства, подтверждающий блокирование такого подключения.
- Итоги интервью с ответственным за администрирование удалённого доступа.
- Аутентификация устройства подменяется только аутентификацией пользователя, само устройство отдельно не проверяется;
- Признак аутентификации устройства (например, сертификат) технически возможно перенести на постороннее устройство без обнаружения;
- Аутентификация устройства не распространяется на все каналы удалённого доступа (например, настроена для VPN-клиента, но не для веб-портала удалённого доступа);
- Перечень зарегистрированных (доверенных) устройств не пересматривается при увольнении сотрудника или утрате устройства.
Не выявлены.
Не выявлены.
Предоставление удаленного доступа только с использованием мобильных (переносных) устройств доступа, находящихся под контролем системы централизованного управления и мониторинга (системы Mobile Device Management, MDM).
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы удалённый доступ предоставлялся только с использованием мобильных (переносных) устройств, находящихся под контролем системы централизованного управления и мониторинга (MDM-системы, мера ЗУД.10).
Главная цель меры — не допустить удалённый доступ с устройства, на которое не распространяются политики защиты MDM-системы (шифрование, блокировка по бездействию, контроль состава ПО): устройство вне управления MDM представляет неконтролируемый риск, поскольку организация не имеет технической возможности ни проверить его защищённость перед подключением, ни удалённо стереть данные в случае утраты.
Техническая реализация обеспечивается настройкой шлюза удалённого доступа (VPN-концентратора) на проверку статуса регистрации устройства в MDM-системе и соответствия его текущей конфигурации установленным политикам (compliance-статус) перед предоставлением сетевого доступа:
- Интеграцию шлюза удалённого доступа с MDM-системой для проверки статуса устройства (зарегистрировано, соответствует политикам) на этапе установления соединения;
- Технический отказ в предоставлении удалённого доступа устройствам, не зарегистрированным в MDM-системе или не соответствующим установленным политикам (compliance policy);
- Периодическую (не только на этапе подключения) проверку соответствия подключённого устройства политикам MDM, с принудительным отключением при выявлении несоответствия.
Класс используемых средств — система централизованного управления мобильными устройствами (MDM), интегрированная со шлюзом удалённого доступа (VPN) для проверки compliance-статуса устройства.
Примеры таких средств:
- Иностранные: VMware Workspace ONE (интеграция с VPN по compliance-статусу), Microsoft Intune (условный доступ) и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security для мобильных устройств в связке с VPN-шлюзом и др.
- Открытый код: полноценной интеграции MDM-compliance с VPN-шлюзом в открытых решениях практически не представлено.
- Конфигурация интеграции шлюза удалённого доступа с MDM-системой в части проверки compliance-статуса устройства.
- Результат тестовой попытки подключения незарегистрированного в MDM устройства, подтверждающий отказ в доступе.
- Итоги интервью с ответственным за администрирование удалённого доступа и MDM-системы.
- Проверка регистрации устройства в MDM выполняется только на этапе первого подключения, а не при каждом установлении соединения;
- Устройство, переставшее соответствовать политикам MDM после подключения (например, отключение шифрования пользователем), не отключается от удалённого доступа принудительно;
- Часть каналов удалённого доступа (например, веб-версия почтового клиента) не интегрирована с проверкой compliance-статуса MDM и доступна с любого устройства;
- Перечень политик, проверяемых при подключении, не покрывает все требования MDM-системы (мера ЗУД.10), а только часть из них.
Не выявлены.
Не выявлены.
Реализация защиты информации от раскрытия и модификации, применение двухсторонней взаимной аутентификации участников информационного обмена при ее передаче при осуществлении удаленного логического доступа.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует реализации защиты информации от раскрытия и модификации при её передаче в рамках удалённого логического доступа, с применением двухсторонней взаимной аутентификации участников информационного обмена.
Главная цель меры — обеспечить, что канал удалённого доступа защищён симметрично с обеих сторон: без двухсторонней (mutual) аутентификации устройство доступа не может достоверно убедиться, что оно подключается именно к легитимной инфраструктуре организации, а не к поддельному (фишинговому) шлюзу, имитирующему её, что делает пользователя уязвимым к атаке «человек посередине» (man-in-the-middle).
Так как мера реализуется только техническими методами, её внедрение предполагает:
- Применение криптографического протокола защищённого удалённого доступа (VPN на основе TLS или IPsec) с шифрованием передаваемых данных и контролем их целостности;
- Настройку взаимной (двухсторонней) аутентификации сторон соединения — проверки сертификата или иного криптографического признака как со стороны устройства доступа (проверка легитимности шлюза организации), так и со стороны шлюза (проверка легитимности устройства, см. также меру ЗУД.2);
- Технический запрет на установление соединения при несовпадении сертификата шлюза удалённого доступа с ожидаемым значением, закреплённым на устройстве (защита от подмены шлюза).
Класс используемых средств — VPN-шлюзы и клиенты с поддержкой взаимной (mutual) TLS/IPsec-аутентификации, инфраструктура открытых ключей (PKI).
Примеры таких средств:
- Иностранные: Cisco AnyConnect, Palo Alto GlobalProtect и пр.
Российские сертифицированные (ФСТЭК/ФСБ): «С-Терра Шлюз», ViPNet Coordinator, «Континент» (VPN) и др.
Примеры таких средств:
- Открытый код: OpenVPN, WireGuard (с внешним PKI) и др.
- Конфигурация VPN-шлюза и клиента в части взаимной аутентификации сторон и шифрования канала.
- Результат тестовой попытки подключения к поддельному (нелегитимному) шлюзу, подтверждающий отказ клиента от установления соединения.
- Итоги интервью с ответственным за администрирование удалённого доступа.
- Реализована только односторонняя аутентификация (устройство проверяет сертификат шлюза либо наоборот, но не оба направления одновременно);
- Используются устаревшие версии протокола (например, TLS ниже рекомендованной версии), не обеспечивающие достаточную криптографическую стойкость;
- Клиент удалённого доступа не проверяет отзыв (revocation) сертификата шлюза или устройства при установлении соединения;
- Резервный (аварийный) канал удалённого доступа не покрыт теми же требованиями к взаимной аутентификации, что и основной.
Не выявлены.
Не выявлены.