Реализация контроля эксплуатации технических мер системы защиты информации АС в соответствии с положениями проектной и эксплуатационной документации, включающего:
- контроль фактического размещения технических мер защиты в промышленной среде;
- контроль фактических параметров настроек технических мер защиты информации и информационной инфраструктуры, предназначенной для размещения технических мер защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Мера требует организовать регулярный контроль соответствия фактической конфигурации системы защиты информации АС в соответствии с положениями проектной и эксплуатационной документации, охватывающий размещение средств защиты в промышленной среде (соответствие схеме сегментации), параметры их настроек (правила фильтрации, политики доступа, настройки аудита).
Главная цель — обеспечить проверку на соответствие первичной документации и в процессе эксплуатации и своевременно выявлять отклонения.
Поскольку мера реализуется только организационными методами, её внедрение представляет собой разработку и внедрение управленческих и регламентных процедур.
Основные шаги по реализации:
Не выявлены.
Не выявлены.
Реализация контроля применения мер системы защиты информации АС.
Уровень защиты информации 3-О, 2-О, 1-О.
Мера требует, чтобы на этапе самой эксплуатации проводился регулярный контроль того, что меры системы защиты информации АС не просто размещены и настроены (что подтверждается на этапе ввода в эксплуатацию), а продолжают фактически применяться в текущей работе — то есть используются по назначению, а не деградировали со временем.
Главная цель меры — не допустить постепенного расхождения между внедрённой системой защиты и её реальным состоянием в процессе длительной эксплуатации АС.
Контроль применения мер строится как периодическая проверка соответствия фактического состояния системы защиты информации АС её документированному составу, зафиксированному на этапах создания и ввода в эксплуатацию.
Основные шаги по реализации:
Не выявлены.
Не выявлены.
Назначение и реализация контроля деятельности лиц, ответственных за эксплуатацию (сопровождение) системы защиты информации АС.
Уровень защиты информации 3-О, 2-О, 1-О.
Мера требует, чтобы на этапе эксплуатации (сопровождения) системы защиты информации АС были назначены ответственные лица, а также был организован контроль их деятельности.
Главная цель меры — обеспечить персональную ответственность за эксплуатацию системы защиты информации АС, а также организовать регулярный контроль за исполнением обязанностей ответственными лицами.
Поскольку мера реализуется только организационными методами, её внедрение представляет собой разработку и внедрение управленческих и регламентных процедур.
Основные шаги по реализации:
Не выявлены.
Не выявлены.
Обеспечение возможности сопровождения технических мер системы защиты информации АС в течение всего срока их использования.
Уровень защиты информации 3-Н, 2-О, 1-О.
Мера требует, чтобы организация заранее обеспечивала для технических мер системы защиты информации АС поддержку работоспособности состояния (возможность обновлять, настраивать, устранять сбои) на протяжении всего срока эксплуатации АС, а не только в первое время после внедрения.
Главная цель меры — исключить ситуацию, когда техническая мера защиты со временем становится неподдерживаемой (снята с поддержки производителем, отсутствуют компетенции для её обслуживания) и организация вынуждена эксплуатировать АС с фактически неработающей или не обновляемой защитой.
Возможность сопровождения обеспечивается организационным планированием на всём горизонте эксплуатации АС — через договорные обязательства с поставщиками, наличие компетенций и своевременное реагирование на окончание жизненного цикла применяемых технических мер.
Основные шаги по реализации:
Не выявлены.
Не выявлены.
Обеспечение доступности технических мер системы защиты информации АС:
- применение отказоустойчивых технических мер;
- резервирование технических средств АС, необходимых для функционирования технических мер;
- осуществление контроля безотказного функционирования технических мер;
- принятие регламентированных мер по восстановлению отказавших технических мер и технических средств АС, необходимых для их функционирования.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Мера требует обеспечить непрерывность работы средств защиты информации и их доступность при любых сценариях, включая отказы оборудования, сбои ПО и внештатные ситуации.
Главная цель меры — исключить ситуации, когда отказ одного элемента СЗИ приводит к остановке всей защиты и несвоевременное восстановление СЗИ.
Внедрение и настройка кластеризации межсетевых экранов (Active/Standby или Active/Active) с автоматическим переключением при сбое основного узла, а также введение резервирования серверов с СЗИ и СХД с использованием технологий высокой доступности (HA-кластеры, репликация дисковых массивов, RAID-массивы). Это необходимо привести к безотказному функционированию СЗИ с настройкой мониторинга доступности, загрузки CPU/памяти (Zabbix, Nagios, SIEM).
При этом, в организации должны быть регламентированы процедуры по восстановлению технических мер и средств, с их периодичным тестированием.
Не выявлены.
Не выявлены.
Реализация проведения ежегодного контроля защищенности АС, включающего:
- тестирование на проникновение;
- анализ уязвимостей системы защиты информации АС и информационной инфраструктуры промышленной среды.
Уровень защиты информации 3-Н, 2-О, 1-О.
Мера требует на этапе эксплуатации регулярно (минимум ежегодно) проводить тестирование на проникновение и анализ уязвимостей системы защиты информации АС и инфраструктуры промышленной среды.
Главная цель меры — своевременно выявлять новые уязвимости, появляющиеся в процессе длительной эксплуатации АС (из-за изменений инфраструктуры, новых угроз, обновлений ПО), а не полагаться на состояние защищённости, зафиксированное однократно на момент ввода в эксплуатацию.
Ежегодный контроль защищённости организуется как регулярный цикл тестирования на проникновение и анализа уязвимостей, проводимый с установленной периодичностью не реже одного раза в год на всём протяжении эксплуатации АС.
Основные шаги по реализации:
Не выявлены.
Не выявлены.
Обеспечение оперативного устранения выявленных уязвимостей защиты информации АС, включая уязвимости прикладного ПО.
Уровень защиты информации 3-О, 2-О, 1-О.
Мера требует, чтобы все обнаруженные уязвимости устранялись в кратчайшие сроки.
Главная цель — не допустить, чтобы известные и неисправленные уязвимости стали точками входа для злоумышленников.
Поскольку мера реализуется только организационными методами, её внедрение представляет собой разработку и внедрение управленческих и регламентных процедур.
Основные шаги по реализации:
Не выявлены.
Не выявлены.
Регистрация внесения изменений в АС, включая обновление прикладного ПО.
Уровень защиты информации 3-Н, 2-О, 1-О.
Мера требует, чтобы каждое изменение, вносимое в АС на этапе эксплуатации, включая обновления прикладного ПО фиксировалось как отдельное событие защиты информации — кто, когда и какое именно изменение внёс.
Главная цель меры — обеспечить прослеживаемость всех изменений, вносимых в уже эксплуатируемую АС, чтобы при возникновении сбоя или инцидента можно было сопоставить его с конкретным изменением. Если несанкционированное изменение, внесённое в промышленную АС (в том числе под видом планового обновления), остаётся незамеченным при отсутствии регистрации фактов внесения изменений, то при расследовании сбоя или инцидента невозможно установить, какое из недавних изменений АС могло стать его причиной сбоя.
Регистрация изменений строится как обязательный этап процесса управления изменениями АС — любое изменение, включая обновление прикладного ПО, отражается в системе учёта до или сразу после его внесения.
Основные шаги по реализации:
Не выявлены.
Не выявлены.
Регистрация операций по изменению параметров настроек технических мер системы защиты информации АС.
Уровень защиты информации 3-О, 2-Т, 1-Т.
Мера требует, чтобы любое изменение конфигурации средств защиты информации — правил межсетевого экранирования, политик доступа, настроек антивируса, параметров аудита и т.п. — фиксировалось.
Главная цель меры — обеспечения подотчётности действий администраторов, выявления несанкционированных или ошибочных изменений, а также для возможности восстановления корректной конфигурации в случае сбоев
Настройка аудита изменений параметров настроек на всех СЗИ (межсетевые экраны, антивирусы, СЗИ от НСД, средства криптографической защиты, системы регистрации и аудита) с использованием встроенных средств журналирования, а также возможность применение централизованного сбора журналов изменений с передачей в SIEM-систему.
Разработка и утверждение регламента устанавливающего порядок регистрации операций по изменению параметров настроек технических мер СЗИ с уточнением состава регистрируемых данных (идентификатор лица, инициировавшего изменение, временная метка, описание изменённого параметра, новое и предыдущее значения), а также утверждение ответственного лица за обеспечение регистрации и контроль ведения журналов.
Операции по изменению параметров настроек технических мер системы защиты информации АС могут фиксироваться посредством служебных записок, тикетов, актов и пр.
Не выявлены.
Не выявлены.
Реализация контроля в сегментах разработки и тестирования корректности функционирования систем защиты информации АС после внесения изменений в АС, включая обновления прикладного ПО.
Уровень защиты информации 3-Н, 2-О, 1-О.
Мера требует, чтобы перед внесением изменения (включая обновление прикладного ПО) в промышленную среду, обеспечивалась оценка его влияния на систему защиты информации АС именно в сегменте разработки и тестирования — то есть фиксировалось подтверждение того, что после внесения изменения меры защиты продолжат корректно функционировать, а не будут нарушены самим изменением.
Главная цель меры — исключить ситуацию, когда плановое обновление или доработка АС непреднамеренно ломает работу системы защиты информации, и это обнаруживается только в промышленной среде постфактум, из-за чего последствия такого изменения для системы защиты информации становятся известны только после возникающего сбоя.
Контроль корректности функционирования системы защиты информации после изменений встраивается в процесс управления изменениями как обязательный этап тестирования в сегменте разработки и тестирования, предшествующий переносу изменения в промышленную среду.
Основные шаги реализации:
Не выявлены.
Не выявлены.
Реализация управления версиями (сборками) и изменениями прикладного ПО при его обновлении (модификации).
Уровень защиты информации 3-Н, 2-О, 1-О.
Мера требует внедрения процесса управления версиями и изменениями прикладного программного обеспечения на всех этапах его обновления (модификации).
Главная цель меры — обеспечить контролируемость и отслеживаемость изменений в прикладном ПО, поддержания его целостности, а также для возможности отката к предыдущей версии в случае возникновения проблем.
Управление версиями строится на связке системы контроля версий, регламента внесения изменений и обязательной привязки каждой сборки к зафиксированному составу функций защиты информации для однозначной идентификации и проверки версий.
Основные шаги по реализации:
Не выявлены.
Не выявлены.