ЗУД 10-12
Применение системы централизованного управления и мониторинга (MDM-системы), реализующей:
- шифрование и возможность удаленного удаления информации, полученной в результате взаимодействия с информационными ресурсами финансовой организации;
- аутентификацию пользователей на устройстве доступа;
- блокировку устройства по истечении определенного промежутка времени неактивности пользователя, требующую выполнения повторной аутентификации пользователя на устройстве доступа;
- управление обновлениями системного ПО устройств доступа;
- управление параметрами настроек безопасности системного ПО устройств доступа;
- управление составом и обновлениями прикладного ПО;
- невозможность использования мобильного (переносного) устройства в режиме USB-накопителя, а также в режиме отладки;
- управление ключевой информацией, используемой для организации защищенного сетевого взаимодействия;
- возможность определения местонахождения устройства доступа;
- регистрацию смены SIM-карты;
- запрет переноса информации в облачные хранилища данных, расположенные в общедоступных сетях (например, iCIoud);
- обеспечение возможности централизованного управления и мониторинга при смене SIM-карты.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — не допустить случаев, когда утерянное или украденное мобильное устройство без функции удалённого стирания даёт постороннему лицу доступ к корпоративным данным неограниченно долго, либо позволяет использовать устройство в режиме USB-накопителя или отладки, открывая канал для несанкционированного извлечения данных в обход всех остальных механизмов защиты MDM.
MDM-агент устанавливается на все мобильные устройства, используемые для удалённого доступа, и централизованно настраивается на полный перечень политик: шифрование корпоративных данных с возможностью удалённого стирания информации с устройства, обязательная локальная аутентификация пользователя, автоблокировка по времени неактивности, централизованное управление обновлениями операционной системы и приложений, блокировка режимов USB mass storage и отладки (ADB/USB debugging), управление ключами VPN и сертификатами, геолокация устройства, отслеживание смены SIM-карты и запрет синхронизации с публичными облачными хранилищами.
Класс используемых средств — система централизованного управления мобильными устройствами (Mobile Device Management, MDM).
Примеры таких средств:
Не выявлены.
Не выявлены.
Обеспечение защиты мобильных (переносных) устройств от воздействий вредоносного кода.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Главная цель меры — не дать злоумышленнику точку входа в корпоративную инфраструктуру через установленное защищённое соединение: отсутствие антивирусной защиты на мобильных устройствах делает их заведомо слабым звеном по сравнению с хорошо защищёнными стационарными АРМ, а компрометация мобильного устройства через вредоносный код способна предоставить злоумышленнику тот же уровень доступа, что и легитимному пользователю.
На мобильных устройствах устанавливается мобильный антивирусный агент (как правило, интегрированный с MDM-системой, мера ЗУД.10), обеспечивающий сканирование устройства и устанавливаемых приложений с централизованным контролем актуальности сигнатурных баз.
Класс используемых средств — средства защиты мобильных устройств от вредоносного кода (Mobile Threat Defense).
Примеры таких средств:
Не выявлены.
Не выявлены.
Стирание информации конфиденциального характера с мобильных (переносных) устройств средствами, обеспечивающими полную перезапись данных, при осуществлении вывода мобильных (переносных) устройств из эксплуатации, а также при необходимости их передачи в сторонние организации, между работниками и (или) структурными подразделениями финансовой организации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Главная цель меры — не допустить, чтобы новые или временные владельцы устройства могли случайно или намеренно получить доступ к оставшейся на нём конфиденциальной информации: обычный сброс к заводским настройкам, в отличие от гарантированной перезаписи, не исключает восстановление данных стандартными средствами.
Процедура вывода из эксплуатации/передачи мобильного устройства включает обязательный этап удалённого или локального стирания корпоративных данных средствами полной перезаписи — как правило, через функцию remote wipe MDM-системы (мера ЗУД.10) либо штатный сброс к заводским настройкам с подтверждённой перезаписью накопителя устройства.
Класс используемых средств — функция удалённого гарантированного стирания данных (remote wipe) в составе системы централизованного управления мобильными устройствами (MDM).
Примеры таких средств:
Не выявлены.
Не выявлены.