Осуществление логического доступа пользователями и эксплуатационным персоналом под уникальными и персонифицированными учетными записями.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Мера требует, чтобы каждый пользователь и представитель эксплуатационного персонала осуществлял логический доступ к ресурсам финансовой организации исключительно под собственной учётной записью, однозначно идентифицирующей конкретного субъекта, а не под общими (групповыми), анонимными или обезличенными учётными записями.
Главная цель меры - обеспечить персональную ответственность каждого субъекта логического доступа за совершённые им действия: без уникальной персонификации невозможно достоверно установить, кто именно выполнил то или иное действие в информационной системе, что делает бессмысленным любое последующее расследование инцидентов и обесценивает результаты регистрации событий.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииТак как мера носит сугубо технический характер, её внедрение сводится к следующим шагам:
- Настройка операционных систем, СУБД, прикладного и сетевого программного обеспечения (ПО) таким образом, чтобы вход в систему и выполнение любых операций были возможны только после успешной идентификации и аутентификации под персональной учётной записью;
- Технический запрет создания и использования групповых, общих, анонимных и гостевых учётных записей для логического доступа пользователей и эксплуатационного персонала (за исключением технологических учётных записей, для которых персонализируется ответственный за их использование);
- Централизованное управление учётными записями через каталог (например, Active Directory, LDAP-каталог) или систему класса IdM (Identity Management), обеспечивающее уникальность идентификаторов и исключающее их повторное использование;
- Технический контроль (блокировку) попыток входа под неперсонифицированными или разделяемыми учётными записями с регистрацией таких попыток в журнале событий.
Применимый класс средств - системы управления учётными записями и каталогами (IdM, службы каталогов), средства защиты от несанкционированного доступа (СЗИ от НСД).
Примеры таких средств:
- Иностранные: Microsoft Active Directory, Oracle Identity Manager, One Identity Manager и пр.
- Российские сертифицированные (ФСТЭК): Secret Net Studio, Dallas Lock 8.0-К, Avanpost IDM и др.
- Открытый код: FreeIPA, OpenLDAP и др.
- Итоги интервью с представителями подразделения информационной безопасности и IT;
- Выгрузка перечня учётных записей из каталога (AD/LDAP) или системы IdM, подтверждающая отсутствие групповых и обезличенных учётных записей, используемых для логического доступа;
- Скриншоты настроек, запрещающих вход под групповыми (общими) учётными записями;
- Журналы событий аутентификации, подтверждающие регистрацию входов исключительно под персональными идентификаторами.
- В организации используются групповые или общие учётные записи для выполнения регламентных операций без персонализации ответственного;
- Технологические учётные записи используются сотрудниками для интерактивного входа наравне с персональными;
- Настройки, запрещающие вход под неперсонифицированными учётными записями, установлены не на всех информационных системах;
- При выявлении случаев использования обезличенных учётных записей отсутствует реакция со стороны подразделения информационной безопасности.
Контроль соответствия фактического состава разблокированных учетных записей фактическому составу легальных субъектов логического доступа.
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Речь идёт о периодическом сопоставлении перечня разблокированных (активных) учётных записей в информационных системах с перечнем легальных субъектов логического доступа - то есть работников, состоящих в трудовых отношениях с организацией, и представителей внешних (подрядных) организаций, имеющих действующие основания для доступа.
Главная цель меры - своевременно выявлять учётные записи, которые остаются разблокированными, хотя субъект, которому они принадлежат, уже утратил основания для логического доступа (уволен, переведён, истёк срок договора), и тем самым исключить возможность использования таких учётных записей для несанкционированного доступа.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииНа организационном уровне необходимо проводить периодические сверки перечня активных учётных записей с кадровыми данными и данными о действующих договорах с внешними организациями:
- Утвердить регламент, определяющий периодичность сверки (например, ежемесячно), источники данных о легальных субъектах (кадровая система, реестр договоров с подрядчиками) и ответственных за проведение сверки лиц;
- Проводить сверку выгрузки активных учётных записей с данными кадрового учёта и реестром действующих подрядных организаций;
- По фактам расхождений инициировать блокирование избыточных учётных записей и фиксировать результат сверки в акте.
Технически процесс сверки можно и нужно автоматизировать за счёт интеграции системы управления учётными записями с источниками кадровых данных:
- Системы класса IdM, автоматически формирующие перечень легальных субъектов на основании данных кадровой системы (HRM) и реестра подрядчиков и сверяющие его с фактическим составом разблокированных учётных записей в подключённых информационных системах;
- Автоматизированные отчёты (скрипты, задания по расписанию), сопоставляющие выгрузку из каталога (AD/LDAP) с данными кадровой системы и формирующие список расхождений для передачи ответственным лицам.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM).
Примеры таких средств:
- Иностранные: Microsoft Identity Manager, SailPoint IdentityIQ, One Identity Manager и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: FreeIPA, midPoint и др.
- Регламент проведения сверки фактического состава разблокированных учётных записей с составом легальных субъектов логического доступа;
- Акты (протоколы, отчёты) сверки за проверяемый период с указанием выявленных расхождений и принятых мер.
- Настройки интеграции IdM-системы (или иного средства автоматизации) с кадровой системой и реестром подрядчиков;
- Автоматически сформированные отчёты о расхождениях между активными учётными записями и составом легальных субъектов;
- Журналы блокирования учётных записей, подтверждающие устранение выявленных расхождений.
- Сверка проводится от случая к случаю, без закреплённой периодичности;
- Сверяются данные не по всем информационным системам, а только по отдельным (например, забыли про учётные записи в АБС);
- Данные о прекращении трудовых отношений или договоров с подрядчиками поступают в подразделение, отвечающее за учётные записи, с задержкой;
- Выявленные расхождения не приводят к фактическому блокированию учётных записей в разумный срок.
Контроль отсутствия незаблокированных учетных записей:
- уволенных работников;
- отсутствующих на рабочем месте более 90 календарных дней;
- работников внешних (подрядных) организаций, прекративших свою деятельность в организации.
Уровень защиты информации 3-О, 2-О, 1-Т.
Пояснение
Мера предполагает контроль отсутствия в информационных системах незаблокированных учётных записей следующих категорий субъектов, фактически утративших основания для логического доступа:
1. Уволенных работников;
2. Работников, отсутствующих на рабочем месте более 90 календарных дней (например, в связи с длительным отпуском, отпуском по уходу за ребёнком, длительной болезнью);
3. Работников внешних (подрядных) организаций, прекративших свою деятельность в организации (истёк срок договора, договор расторгнут, завершены работы).
Главная цель меры — исключить существование «мёртвых» учётных записей, формально всё ещё активных, но принадлежащих субъектам, у которых больше нет законных оснований для доступа, поскольку такие учётные записи представляют собой канал несанкционированного доступа, использование которого крайне сложно связать с конкретным нарушителем.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииСо стороны организационных мер требуется регламентировать порядок информирования подразделения, ответственного за управление учётными записями, о наступлении перечисленных событий:
- Утвердить регламент взаимодействия кадровой службы, подразделений — заказчиков услуг подрядных организаций и подразделения информационной безопасности, определяющий сроки и порядок передачи сведений об увольнении, длительном отсутствии работника или прекращении деятельности подрядной организации;
- Установить предельный срок блокирования учётной записи с момента наступления события (например, не позднее следующего рабочего дня);
- Проводить периодические контрольные сверки перечня активных учётных записей с кадровыми данными и данными о завершённых договорах.
В части технических средств необходимо автоматизировать блокирование учётных записей при наступлении контролируемых событий:
- Интеграция системы управления учётными записями (IdM, каталог) с кадровой системой для автоматического блокирования учётной записи при регистрации в кадровой системе факта увольнения или длительного отсутствия работника;
- Автоматизированный контроль срока действия учётных записей подрядных организаций, привязанный к дате окончания действия договора, с автоматическим блокированием по её наступлении;
- Регулярные автоматизированные отчёты (задания по расписанию) о неразблокированных учётных записях уволенных и длительно отсутствующих работников для оперативного реагирования.
Применимый класс средств — системы управления учётными записями и правами доступа (IdM).
Примеры таких средств:
- Иностранные: Microsoft Identity Manager, SailPoint IdentityIQ и пр.
- Российские сертифицированные (ФСТЭК): Avanpost IDM, Solar inRights и др.
- Открытый код: FreeIPA, midPoint и др.
- Регламент взаимодействия кадровой службы, подразделений-заказчиков и подразделения информационной безопасности по вопросам блокирования учётных записей;
- Служебные записки (заявки), подтверждающие своевременную передачу сведений об увольнении, длительном отсутствии работников и завершении договоров с подрядчиками;
- Акты сверки перечня активных учётных записей с кадровыми данными и реестром договоров.
- Настройки интеграции IdM-системы (каталога) с кадровой системой и реестром договоров;
- Журналы автоматического блокирования учётных записей с указанием даты и основания блокирования;
- Отчёты о неразблокированных учётных записях уволенных, длительно отсутствующих работников и работников прекративших деятельность подрядных организаций за проверяемый период.
- Сведения об увольнении или завершении договора с подрядчиком поступают в подразделение, отвечающее за учётные записи, с задержкой, превышающей установленный срок;
- Учётные записи работников, находящихся в длительном отпуске, не блокируются, так как процесс не охватывает эту категорию;
- Контроль не распространяется на всех работников внешних организаций (например, привлечённых через субподрядчиков);
- Автоматическая интеграция с кадровой системой настроена не для всех информационных систем, в части из них блокирование выполняется вручную и с нарушением сроков.
Контроль отсутствия незаблокированных учетных записей неопределенного целевого назначения.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Данная мера касается контроля отсутствия в информационных системах разблокированных учётных записей, назначение которых невозможно однозначно определить — то есть учётных записей, не привязанных к конкретному субъекту логического доступа (работнику, представителю подрядной организации) или к документированному технологическому процессу.
Главная цель меры — исключить существование «бесхозных» учётных записей с неясной принадлежностью и назначением, поскольку такие учётные записи не позволяют установить ответственного за их использование и создают неконтролируемый канал доступа, привлекательный для нарушителя.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииОрганизационно это выражается в проведении периодической инвентаризации учётных записей с определением назначения каждой из них:
- Утвердить регламент, определяющий периодичность и порядок инвентаризации учётных записей (например, ежеквартально);
- В ходе инвентаризации для каждой активной учётной записи установить, принадлежит ли она конкретному субъекту логического доступа либо документированному технологическому процессу (сервисная, техническая учётная запись), и кто является ответственным за её использование;
- По итогам инвентаризации учётные записи, назначение которых установить не удалось, блокировать до выяснения обстоятельств, а результаты инвентаризации и принятые решения фиксировать в акте.
- Регламент проведения инвентаризации учётных записей на предмет определения их целевого назначения;
- Акты (протоколы, отчёты) инвентаризации с перечнем проверенных учётных записей и результатами определения их назначения;
- Свидетельства блокирования учётных записей неопределённого назначения, выявленных по результатам инвентаризации.
- Инвентаризация учётных записей проводится нерегулярно или не проводится вовсе;
- Инвентаризацией охвачены не все информационные системы;
- Для технических (сервисных) учётных записей отсутствует документированное назначение и ответственный, что не позволяет отличить их от учётных записей неопределённого назначения;
- Выявленные учётные записи неопределённого назначения не блокируются либо блокируются с существенной задержкой.