Регистрация событий защиты информации, связанных с созданием, копированием, в том числе резервным, и (или) удалением ресурсов доступа (баз данных, сетевых файловых ресурсов, виртуальных машин).
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — обеспечить прозрачность, подотчётность и контролируемость всех операций с ресурсами доступа.
Поскольку мера реализуется только техническими методами, её внедрение предполагает настройку аудита операций с ресурсами доступа на всех системах, обеспечивающих их создание, копирование и удаление:
Журналы должны содержать как минимум: идентификатор пользователя или процесса, инициировавшего операцию; временную метку; тип операции (создание, копирование, резервное копирование, удаление); идентификатор ресурса (имя базы данных, путь к файловому ресурсу, имя виртуальной машины).
Класс используемых средств — встроенные средства аудита систем управления виртуализацией и СУБД, системы управления событиями информационной безопасности (SIEM).
Примеры таких средств:
Не выявлены.
Не выявлены.
Регистрация событий защиты информации, связанных с подключением (регистрацией) объектов доступа в вычислительных сетях финансовой организации.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Главная цель меры — обеспечить прозрачность, подотчётность и контролируемость всех процессов подключения объектов доступа к вычислительной сети.
Реализация меры предполагает настройку журналирования событий на всех компонентах сетевой инфраструктуры, где происходит подключение объектов доступа. Базовая фиксация факта подключения (MAC-адрес, IP-адрес, время, порт коммутатора) достигается штатными средствами уже имеющегося управляемого сетевого оборудования (журналы коммутаторов с поддержкой SNMP, системы управления IP-адресами — IPAM) без отдельного приобретения; выделенное средство контроля сетевого доступа (NAC) становится необходимым для автоматической классификации подключаемых устройств, профилирования и активного реагирования (карантина) на неизвестные объекты доступа, чего штатное журналирование коммутаторов не обеспечивает:
Класс используемых средств — активное сетевое оборудование со встроенным журналированием и системы управления IP-адресами (IPAM) — штатные возможности; средства контроля сетевого доступа (NAC) — для автоматической классификации и активного реагирования.
Примеры таких средств:
Не выявлены.
Не выявлены.