Реализация защиты информации об инцидентах защиты информации от НСД, обеспечение целостности и доступности указанной информации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Информация об инцидентах защиты информации (карточки, логи, вложения расследования) сама по себе является чувствительными данными и должна быть защищена от НСД, а её целостность и доступность должны быть обеспечены.
Главная цель меры — не допустить злоумышленника к хранилищу информации об инцидентах и не дать ему узнать, какие его действия уже обнаружены: осведомлённость атакующего о ходе расследования позволяет ему скорректировать тактику атаки и уйти от дальнейшего обнаружения.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииТехническая реализация обеспечивается размещением информации об инцидентах защиты информации (карточек, приложенных материалов расследования) в системе управления инцидентами с разграничением доступа по ролям (мера РИ.16), контролем целостности хранимых записей (защита от несанкционированного изменения или удаления карточки инцидента) и регулярным резервным копированием.
Класс используемых средств — система управления инцидентами (Incident Response / Case Management) с функцией разграничения доступа и контроля целостности хранимых записей, средства резервного копирования.
Примеры таких средств:
- Иностранные: ServiceNow (ролевая модель, аудит изменений) и пр.
- Российские сертифицированные (ФСТЭК): R-Vision SOAR, MaxPatrol SIEM/KUMA (разграничение доступа к карточкам инцидентов) и др.
- Открытый код: TheHive (ролевая модель доступа) в сочетании со средствами резервного копирования.
- Конфигурация системы управления инцидентами в части разграничения доступа и контроля целостности хранимой информации об инцидентах.
- Отчёт о выполненном резервном копировании информации об инцидентах за проверяемый период и результат тестового восстановления.
- Итоги интервью с ответственным за администрирование системы управления инцидентами.
- Учётные записи администраторов системы управления инцидентами фактически обладают полномочиями на удаление или изменение карточек инцидентов без ограничений;
- Контроль целостности хранимой информации об инцидентах не реализован, факт изменения ранее закрытой карточки технически не выявляется;
- Резервное копирование информации об инцидентах выполняется, но тестовое восстановление не проводится, фактическая пригодность копий не подтверждена;
- Приложенные к карточке инцидента материалы расследования (файлы, дампы) хранятся отдельно от самой карточки без единого контроля доступа и целостности.
Разграничение доступа членов ГРИЗИ к информации об инцидентах защиты информации в соответствии с определенным распределением ролей, связанных с реагированием на инциденты защиты информации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Доступ членов группы реагирования на инциденты защиты информации (ГРИЗИ) к информации об инцидентах должен быть разграничен в соответствии с их ролью (оператор-диспетчер, аналитик, секретарь, руководитель) — каждый видит только то, что соответствует его функциям, а не весь массив данных.
Главная цель меры — сузить круг лиц, способных случайно или намеренно исказить данные об инциденте, не входящем в их зону ответственности: разграничение доступа по ролям снижает риск как непреднамеренной порчи чужих данных расследования, так и намеренного искажения хода реагирования лицом, для которого доступ к конкретному инциденту не является служебной необходимостью.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииТехническая реализация обеспечивается настройкой в системе управления инцидентами ролевой модели доступа, при которой видимость и доступный набор действий над карточкой инцидента и приложенными материалами определяются ролью пользователя в составе ГРИЗИ (руководитель, оператор-диспетчер, аналитик, секретарь), закреплённой мерой РИ.9.
Класс используемых средств — система управления инцидентами (Incident Response / Case Management) с ролевой моделью разграничения доступа (Role-Based Access Control).
Примеры таких средств:
- Иностранные: ServiceNow (ролевая модель ACL) и пр.
- Российские сертифицированные (ФСТЭК): R-Vision SOAR, MaxPatrol SIEM/KUMA (ролевое разграничение доступа к карточкам инцидентов) и др.
- Открытый код: TheHive (ролевая модель доступа) и др.
- Конфигурация ролевой модели доступа к информации об инцидентах в системе управления инцидентами, сопоставленная распределению ролей ГРИЗИ (мера РИ.9).
- Результат тестовой проверки доступности карточки инцидента и приложенных материалов для пользователей с разными ролями.
- Итоги интервью с ответственным за администрирование системы управления инцидентами.
- Ролевая модель доступа настроена не для всех ролей ГРИЗИ, часть пользователей имеет более широкий доступ, чем предусмотрено их функциональными обязанностями;
- Разграничение доступа применяется только к самой карточке инцидента, но не к приложенным материалам расследования (файлам, дампам), доступным всем членам ГРИЗИ без ограничений;
- Права доступа, предоставленные пользователю при временном исполнении чужой роли (замещение по мере РИ.7), не отзываются по окончании замещения;
- Фактическое соответствие настроенных прав доступа утверждённому распределению ролей не проверяется на периодической основе.
Обеспечение возможности доступа к информации об инцидентах защиты информации в течение трех лет.
Уровень защиты информации 3-Т, 2-Т, 1-Н.
Пояснение
Мера требует обеспечения возможности доступа к информации об инцидентах защиты информации в течение трёх лет с момента их регистрации.
Главная цель меры — установить минимальный срок доступности сведений об инциденте, достаточный для проведения ретроспективного анализа при повторном возникновении сходного инцидента, для расследования по запросу регулятора или правоохранительных органов, а также для оценки эффективности реализованных мер по предотвращению повторного возникновения (мера РИ.12): без установленного минимального срока информация об инциденте может быть удалена или архивирована так, что станет фактически недоступной задолго до истечения практически значимого периода.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииТехническая реализация обеспечивается организацией многоуровневого хранения информации об инцидентах защиты информации в системе управления инцидентами: оперативное хранение на протяжении ближайшего периода и последующая архивация с сохранением возможности поиска и восстановления карточек инцидентов и приложенных материалов на протяжении не менее трёх лет с момента их регистрации.
Класс используемых средств — система управления инцидентами (Incident Response / Case Management) с многоуровневой архитектурой хранения (оперативное/архивное хранилище).
Примеры таких средств:
- Иностранные: ServiceNow (архивные таблицы Case Management) и пр.
- Российские сертифицированные (ФСТЭК): R-Vision SOAR, MaxPatrol SIEM/KUMA (архивное хранение карточек инцидентов) и др.
- Открытый код: TheHive в сочетании с архивным хранилищем (объектное хранилище для приложенных материалов).
- Конфигурация многоуровневого хранения информации об инцидентах с указанием фактического срока хранения на архивном уровне.
- Результат тестового поиска и восстановления карточки инцидента и приложенных материалов за период, приближающийся к трёхлетнему сроку.
- Итоги интервью с ответственным за администрирование системы управления инцидентами.
- Фактический срок хранения информации об инцидентах на архивном уровне меньше установленного мерой трёхлетнего минимума из-за ограниченного объёма архивного хранилища;
- Приложенные к карточке материалы расследования (файлы, дампы) хранятся с меньшим сроком, чем сама карточка инцидента, и удаляются раньше установленного срока;
- Доступ к архивной информации об инцидентах требует ручного восстановления администратором и не может быть выполнен оперативно при повторном обращении к инциденту;
- Целостность архивной информации об инцидентах за длительный период не контролируется отдельно от контроля целостности оперативного хранилища (мера РИ.15).
Обеспечение возможности доступа к информации об инцидентах защиты информации в течение пяти лет.
Уровень защиты информации 3-Н, 2-Н, 1-Т.
Пояснение
Мера аналогична РИ.17, но устанавливает повышенный, пятилетний минимальный срок обеспечения доступа к информации об инцидентах защиты информации — для уровня защиты, требующего более длительной ретроспективной доступности.
Главная цель меры — обеспечить тот же результат доступности информации об инцидентах для длительного ретроспективного анализа, что и мера РИ.17, но применительно к объектам защиты повышенной критичности, для которых регуляторные и договорные требования предполагают более продолжительный период хранения сведений об инцидентах.
РеализацияПроверочные процедурыНедостаткиКомпенсационные мерыВыявленные коллизииТехническая реализация аналогична мере РИ.17 и обеспечивается той же многоуровневой архитектурой хранения информации об инцидентах, рассчитанной на увеличенный, не менее пятилетний срок доступности данных на архивном уровне хранения.
Класс используемых средств — система управления инцидентами (Incident Response / Case Management) с многоуровневой архитектурой хранения (оперативное/архивное хранилище).
Примеры таких средств:
- Иностранные: ServiceNow (архивные таблицы Case Management) и пр.
- Российские сертифицированные (ФСТЭК): R-Vision SOAR, MaxPatrol SIEM/KUMA и др.
- Открытый код: TheHive в сочетании с архивным хранилищем с длительным сроком хранения.
- Конфигурация многоуровневого хранения информации об инцидентах с указанием фактического пятилетнего срока хранения на архивном уровне.
- Расчёт необходимого объёма архивного хранилища исходя из пятилетнего срока и фактического количества регистрируемых инцидентов.
- Результат тестового поиска и восстановления информации об инциденте за период, приближающийся к пятилетнему сроку.
- Пятилетний срок хранения применяется не для всех объектов защиты, требующих данного уровня, часть инцидентов хранится по сокращённому (трёхлетнему) сроку меры РИ.17;
- Объём архивного хранилища не рассчитан на фактическую нагрузку при увеличенном до пяти лет сроке хранения материалов расследования (файлов, дампов значительного объёма);
- Носители архивного хранилища не проходят периодическую проверку читаемости на протяжении длительного срока хранения;
- Доступ к информации об инцидентах пятилетней давности требует привлечения стороннего подрядчика (поставщика системы управления инцидентами), что не позволяет уложиться в разумные сроки при реальном обращении к архиву.