Идентификация, двухфакторная аутентификация и авторизация субъектов доступа после установления защищенного сетевого взаимодействия, выполнения аутентификации, предусмотренной мерами ЗУД.2 и ЗУД.4 таблицы 45.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует идентификации, двухфакторной аутентификации и авторизации субъектов доступа уже после установления защищённого сетевого взаимодействия и выполнения аутентификации устройства и канала связи (меры ЗУД.2 и ЗУД.4) — то есть добавляет отдельный, следующий за сетевым, уровень проверки именно личности пользователя.
Главная цель меры — не допустить смешения уровней доверия «устройство»/«канал связи» и «пользователь»: успешно пройденная аутентификация устройства (мера ЗУД.2) подтверждает лишь легитимность самого устройства, но не личность оператора, фактически им пользующегося, — устройство может быть похищено вместе с сохранёнными на нём сертификатами, поэтому требуется отдельная, притом двухфакторная, проверка именно субъекта.
Так как мера реализуется только техническими методами, её внедрение предполагает:
- Настройку шлюза удалённого доступа (VPN-концентратора, портала удалённого доступа) на обязательное выполнение идентификации и двухфакторной аутентификации пользователя после установления защищённого сетевого соединения (мера ЗУД.4), но до предоставления доступа к внутренним ресурсам;
- Применение второго независимого фактора аутентификации (одноразовый код, аппаратный/программный токен, биометрия), не совпадающего с фактором, использованным при аутентификации устройства;
- Настройку авторизации пользователя (разграничения прав доступа к конкретным ресурсам) на основании подтверждённой личности, в соответствии с утверждённым перечнем ресурсов удалённого доступа (мера ЗУД.1).
Класс используемых средств — VPN-шлюз или портал удалённого доступа с поддержкой многофакторной аутентификации (MFA), интегрированный со службой каталогов.
Примеры таких средств:
- Иностранные: Cisco AnyConnect + Duo, Palo Alto GlobalProtect + MFA и пр.
Российские сертифицированные (ФСТЭК/ФСБ): «С-Терра Шлюз», ViPNet Coordinator (в связке со средствами МФА) и др.
Примеры таких средств:
- Открытый код: OpenVPN/WireGuard в сочетании с FreeRADIUS (TOTP) и др.
- Конфигурация шлюза удалённого доступа в части двухфакторной аутентификации пользователя после установления защищённого канала.
- Результат тестового подключения, подтверждающий обязательность прохождения второго фактора после аутентификации устройства.
- Итоги интервью с ответственным за администрирование удалённого доступа.
- Второй фактор аутентификации пользователя фактически совпадает с фактором, уже использованным для аутентификации устройства (например, тот же сертификат), что не обеспечивает независимой проверки личности;
- Двухфакторная аутентификация пользователя настроена не для всех каналов удалённого доступа, часть каналов ограничивается только аутентификацией устройства;
- Авторизация пользователя после успешной аутентификации предоставляет доступ шире перечня ресурсов, утверждённого мерой ЗУД.1;
- Повторная аутентификация пользователя при возобновлении прерванного соединения не требуется, сессия продолжается автоматически.
Не выявлены.
Не выявлены.
Запрет прямого сетевого взаимодействия мобильных (переносных) устройств доступа и внутренних сетей финансовой организации на уровне выше второго (канальный) по семиуровневой стандартной модели взаимодействия открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует запрета прямого сетевого взаимодействия мобильных (переносных) устройств доступа и внутренних сетей финансовой организации на уровне выше второго (канального) по семиуровневой модели ГОСТ Р ИСО/МЭК 7498-1.
Главная цель меры — исключить полноценное «растворение» устройства удалённого доступа во внутренней сети организации: если бы мобильное устройство получало сетевой доступ на уровне выше канального (например, полноценное включение в общий широковещательный домен), оно фактически становилось бы неотличимо от доверенного внутреннего узла, тогда как ограничение на канальном уровне обеспечивает, что взаимодействие происходит только через контролируемый шлюзовой узел, выполняющий проверки более высокого уровня (маршрутизацию, фильтрацию, инспекцию трафика).
Техническая реализация обеспечивается терминированием удалённого подключения мобильного устройства на VPN-шлюзе (VPN-концентраторе), который выступает единственной точкой сетевого взаимодействия устройства с внутренней сетью, без предоставления устройству собственного сетевого адреса из адресного пространства внутренней сети иначе как через контролируемый туннель:
- Настройку VPN-шлюза на терминирование туннеля удалённого доступа с назначением устройству адреса из выделенного (изолированного) адресного пространства, отличного от внутренних сегментов сети;
- Технический запрет на организацию моста (bridging) канального уровня между сетевым интерфейсом мобильного устройства и внутренней сетью организации;
- Настройку маршрутизации трафика от VPN-шлюза к ресурсам внутренней сети исключительно через контролируемые точки фильтрации (межсетевые экраны), в соответствии с установленными правилами (мера ЗУД.9).
Класс используемых средств — VPN-шлюзы (VPN-концентраторы) с терминированием туннеля на сетевом уровне, без организации канального моста с внутренней сетью.
Примеры таких средств:
- Иностранные: Cisco AnyConnect (VPN-концентратор), Palo Alto GlobalProtect и пр.
Российские сертифицированные (ФСТЭК/ФСБ): «С-Терра Шлюз», ViPNet Coordinator, «Континент» (VPN) и др.
Примеры таких средств:
- Открытый код: OpenVPN, WireGuard и др.
- Конфигурация VPN-шлюза в части терминирования туннеля и назначения адресного пространства устройствам удалённого доступа.
- Схема сетевого взаимодействия, подтверждающая отсутствие канального моста между устройствами удалённого доступа и внутренней сетью.
- Итоги интервью с ответственным за администрирование сетевой инфраструктуры удалённого доступа.
- VPN-шлюз настроен в режиме канального моста (bridge), фактически включающего устройство удалённого доступа во внутреннюю сеть на уровне выше канального;
- Адресное пространство, выделяемое устройствам удалённого доступа, не изолировано от внутренних сегментов сети;
- Маршрутизация трафика от VPN-шлюза к внутренним ресурсам не проходит через контролируемые точки фильтрации;
- Настройки VPN-шлюза не пересматриваются при изменении топологии внутренней сети организации.
Не выявлены.
Не выявлены.
Реализация доступа к ресурсам сети Интернет только через информационную инфраструктуру финансовой организации после установления защищенного сетевого взаимодействия, выполнения аутентификации, предусмотренной мерами ЗУД.2 и ЗУД.4 таблицы 45.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы доступ к ресурсам сети Интернет с мобильного (переносного) устройства осуществлялся только через информационную инфраструктуру финансовой организации — то есть после установления защищённого сетевого взаимодействия и выполнения аутентификации, предусмотренной мерами ЗУД.2 и ЗУД.4, а не напрямую через локальное (домашнее, публичное) подключение устройства к сети Интернет в обход инфраструктуры организации.
Главная цель меры — исключить раздельное туннелирование (split tunneling), при котором корпоративный трафик идёт через защищённый канал, а обращения к сети Интернет — напрямую, минуя периметровый контроль организации: без принудительного пропуска всего интернет-трафика мобильного устройства через инфраструктуру организации становится невозможным применение к нему тех же средств защиты (контентный анализ, фильтрация, антивирусная проверка), что действуют для стационарных АРМ.
Техническая реализация обеспечивается настройкой клиента удалённого доступа на принудительную маршрутизацию всего трафика мобильного устройства, включая обращения к сети Интернет, через VPN-туннель и периметровую инфраструктуру организации (full tunneling), с техническим запретом раздельного туннелирования (split tunneling):
- Настройку профиля VPN-клиента на принудительную маршрутизацию всего исходящего трафика устройства (в том числе интернет-трафика) через туннель удалённого доступа;
- Технический запрет на изменение пользователем настроек маршрутизации VPN-клиента в сторону раздельного туннелирования;
- Контроль на стороне VPN-шлюза фактического отсутствия обращений к сети Интернет в обход установленного туннеля за время активного сеанса удалённого доступа.
Класс используемых средств — VPN-клиент с поддержкой принудительной полной маршрутизации трафика (full tunneling) и технической блокировкой изменения профиля пользователем.
Примеры таких средств:
- Иностранные: Cisco AnyConnect (профиль Tunnel All Traffic), Palo Alto GlobalProtect и пр.
Российские сертифицированные (ФСТЭК/ФСБ): «С-Терра Шлюз», ViPNet Coordinator и др.
Примеры таких средств:
- Открытый код: OpenVPN/WireGuard (профиль с маршрутом по умолчанию через туннель) и др.
- Конфигурация профиля VPN-клиента, подтверждающая принудительную полную маршрутизацию трафика через туннель удалённого доступа.
- Результат тестовой проверки: обращение к внешнему ресурсу сети Интернет с подключённого устройства проходит через периметровую инфраструктуру организации.
- Итоги интервью с ответственным за администрирование удалённого доступа.
- Профиль VPN-клиента допускает раздельное туннелирование (split tunneling) для отдельных категорий трафика (например, потокового видео) без должного обоснования;
- Пользователь с правами локального администратора устройства технически способен изменить настройки маршрутизации VPN-клиента;
- Контроль фактического отсутствия обращений к сети Интернет в обход туннеля не осуществляется;
- Полная маршрутизация трафика настроена не для всех платформ устройств удалённого доступа (например, отсутствует для части мобильных операционных систем).
Не выявлены.
Не выявлены.
Контентный анализ информации, передаваемой мобильными (переносными) устройствами в сеть Интернет с использованием информационной инфраструктуры финансовой организации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Мера требует контентного анализа информации, передаваемой мобильными (переносными) устройствами в сеть Интернет с использованием информационной инфраструктуры финансовой организации, — то есть распространяет контроль за содержимым передаваемых данных (аналогичный мере ПУИ.11 для стационарных АРМ) на трафик, пропускаемый через организацию с мобильных устройств удалённого доступа (мера ЗУД.7).
Главная цель меры — не допустить, чтобы принудительное туннелирование интернет-трафика мобильных устройств через инфраструктуру организации (мера ЗУД.7) осталось только сетевым, но не содержательным контролем: без контентного анализа сам факт прохождения трафика через периметр организации не предотвращает утечку конфиденциальной информации через веб-форму, чат или облачный сервис, инициированную с мобильного устройства.
Техническая реализация обеспечивается применением на веб-прокси (шлюзе доступа в Интернет), через который проходит туннелированный трафик мобильных устройств (мера ЗУД.7), модуля контентного анализа DLP-системы, аналогично тому, как это реализовано для стационарных АРМ (мера ПУИ.11):
- Направление интернет-трафика мобильных устройств удалённого доступа через тот же веб-прокси с модулем контентного анализа, что используется для стационарных АРМ;
- Настройку контентного анализа передаваемых данных (форм, файлов, загрузок в облачные сервисы) с расшифровкой TLS-сессий в объёме, установленном внутренними регламентами;
- Автоматическую блокировку передачи данных при выявлении признаков конфиденциальной информации, с применением тех же правил, что используются для стационарных АРМ.
Класс используемых средств — системы предотвращения утечек информации (DLP) с модулем контентного анализа веб-канала (Web DLP), интегрированным с точкой терминирования VPN-туннеля мобильных устройств.
Примеры таких средств:
- Иностранные: Forcepoint DLP (Web), Zscaler (модуль DLP) и пр.
- Российские сертифицированные (ФСТЭК): InfoWatch Traffic Monitor, Solar Dozor и др.
- Открытый код: полноценных Web DLP-решений данного класса в открытом коде практически не представлено.
- Конфигурация маршрутизации трафика мобильных устройств через веб-прокси с модулем контентного анализа.
- Конфигурация правил контентного анализа, применяемых к трафику мобильных устройств удалённого доступа.
- Журнал (отчёт) о заблокированных попытках передачи конфиденциальной информации с мобильных устройств за проверяемый период.
- Контентный анализ трафика мобильных устройств не настроен отдельно и не совпадает по составу правил с анализом трафика стационарных АРМ;
- Расшифровка TLS-трафика для контентного анализа не распространяется на мобильные операционные системы с ограничениями на установку корневого сертификата организации;
- Контентный анализ применяется только к части каналов (например, к веб-трафику, но не к трафику мобильных приложений, использующих собственные протоколы);
- Правила выявления конфиденциальной информации в трафике мобильных устройств не пересматриваются при изменении аналогичных правил для стационарных АРМ.
Не выявлены.
Не выявлены.
Реализация и контроль информационного взаимодействия внутренних вычислительных сетей финансовой организации и мобильных (переносных) устройств в соответствии с установленными правилами и протоколами сетевого взаимодействия.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует реализации и контроля информационного взаимодействия внутренних вычислительных сетей финансовой организации и мобильных (переносных) устройств в соответствии с установленными правилами и протоколами сетевого взаимодействия — то есть ограничения состава протоколов и направлений трафика между шлюзом удалённого доступа и внутренними ресурсами строго утверждённым перечнем, а не произвольным набором.
Главная цель меры — исключить неконтролируемое расширение состава протоколов и правил взаимодействия между устройствами удалённого доступа и внутренней сетью: без ограничения перечня разрешённых протоколов канал удалённого доступа способен постепенно «обрасти» доступом к ресурсам и сервисам, не связанным с исходно обоснованной служебной необходимостью (мера ЗУД.1).
Так как мера реализуется только техническими методами, её внедрение предполагает:
- Документальное закрепление перечня разрешённых протоколов и направлений сетевого взаимодействия между устройствами удалённого доступа и внутренними ресурсами, в соответствии с перечнем ресурсов удалённого доступа (мера ЗУД.1);
- Настройку правил межсетевого экранирования на границе сегмента удалённого доступа (за VPN-шлюзом), ограничивающих взаимодействие строго утверждённым перечнем протоколов и направлений (deny by default для прочего трафика);
- Периодическую сверку фактической конфигурации правил межсетевого экранирования с утверждённым перечнем разрешённого взаимодействия.
Класс используемых средств — межсетевой экран на границе сегмента удалённого доступа, средства анализа и контроля соответствия конфигураций сетевой политике.
Примеры таких средств:
- Иностранные: Cisco (ACL на границе VPN-сегмента), Palo Alto Networks и пр.
- Российские сертифицированные (ФСТЭК): «Континент», UserGate и др.
- Открытый код: iptables/nftables совместно со скриптами сверки конфигурации с эталоном.
- Перечень разрешённых протоколов и направлений сетевого взаимодействия между устройствами удалённого доступа и внутренними ресурсами.
- Конфигурация правил межсетевого экранирования на границе сегмента удалённого доступа.
- Акты (отчёты) периодической сверки фактической конфигурации правил с утверждённым перечнем.
- Правила межсетевого экранирования на границе сегмента удалённого доступа допускают трафик, явно не включённый в утверждённый перечень («любой-любой» вместо allow-list);
- Перечень разрешённых протоколов и направлений не пересматривается при изменении перечня ресурсов удалённого доступа (мера ЗУД.1);
- Периодическая сверка фактической конфигурации правил с утверждённым перечнем не проводится;
- Изменения правил межсетевого экранирования на границе сегмента удалённого доступа вносятся без предварительного согласования с утверждённым перечнем.
Не выявлены.
Не выявлены.