7.2. Процесс 1 «Обеспечение защиты информации при управлении доступом»

7.2.1 Подпроцесс «Управление учетными записями и правами субъектов логического доступа»


7.2.1.1 Применяемые финансовой организацией меры по управлению учетными записями и правами субъектов логического доступа должны обеспечивать:

  • организацию и контроль использования учетных записей субъектов логического доступа;
  • организацию и контроль предоставления (отзыва) и блокирования логического доступа;
  • регистрацию событий защиты информации, связанных с операциями с учетными записями и правами логического доступа, и контроль использования предоставленных прав логического доступа.
  • При реализации подпроцесса «Управление учетными записями и правами субъектов логического доступа» рекомендуется использовать ГОСТ Р 50739.

    7.2.1.2 Базовый состав мер по организации и контролю использования учетных записей субъектов логического доступа применительно к уровням защиты информации приведен в таблице 1.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    УЗП.1 Осуществление логического доступа пользователями и эксплуатационным персоналом под уникальными и персонифицированными учетными записями Т Т Т
    УЗП.2 Контроль соответствия фактического состава разблокированных учетных записей фактическому составу легальных субъектов логического доступа О О Т
    УЗП.3 Контроль отсутствия незаблокированных учетных записей:
    • уволенных работников;
    • работников, отсутствующих на рабочем месте более 90 календарных дней;
    • работников внешних (подрядных) организаций, прекративших свою деятельность в организации.
    О О Т
    УЗП.4 Контроль отсутствия незаблокированных учетных записей неопределенного целевого назначения О О О
    Таблица 1. Базовый состав мер по организации и контролю использования учетных записей субъектов логического доступа


    7.2.1.3 Базовый состав мер по организации, контролю предоставления (отзыва) и блокированию логического доступа применительно к уровням защиты информации приведен в таблице 2.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    УЗП.5 Документарное определение правил предоставления (отзыва) и блокирования логического доступа Н О О
    УЗП.6 Назначение для всех ресурсов доступа распорядителя логического доступа (владельца ресурса доступа) О О О
    УЗП.7 Предоставление прав логического доступа по решению распорядителя логического доступа (владельца ресурса доступа) О О О
    УЗП.8 Хранение эталонной информации о предоставленных правах логического доступа и обеспечение целостности указанной информации О Т Т
    УЗП.9 Контроль соответствия фактических прав логического доступа эталонной информации о предоставленных правах логического доступа О Т Т
    УЗП.10 Контроль соответствия фактических прав логического доступа эталонной информации о предоставленных правах логического доступа Т Т Т
    УЗП.11 Исключение возможного бесконтрольного изменения пользователями параметров настроек средств и систем защиты информации, параметров настроек АС, связанных с защитой информации Т Т Т
    УЗП.12 Исключение возможного бесконтрольного изменения пользователями параметров настроек средств и систем защиты информации, параметров настроек АС, связанных с защитой информации О О О
    УЗП.13 Контроль прекращения предоставления логического доступа и блокирование учетных записей при истечении периода (срока) предоставления логического доступа О Т Т
    УЗП.14 Установление фактов неиспользования субъектами логического доступа предоставленных им прав на осуществление логического доступа на протяжении периода времени, превышающего 90 дней О Т Н
    УЗП.15 Установление фактов неиспользования субъектами логического доступа предоставленных им прав на осуществление логического доступа на протяжении периода времени, превышающего 45 дней Н Н Т
    УЗП.16 Реализация контроля со стороны распорядителя логического доступа целесообразности дальнейшего предоставления прав логического доступа, не использованных субъектами на протяжении периода времени, указанного в мерах УЗП.14, УЗП.15 настоящей таблицы О О О
    УЗП.17 Реализация возможности определения состава предоставленных прав логического доступа для конкретного ресурса доступа О Т Т
    УЗП.18 Реализация возможности определения состава предоставленных прав логического доступа для конкретного субъекта логического доступа О Т Т
    УЗП.19 Определение состава ролей, связанных с выполнением операции (транзакции) в АС, имеющих финансовые последствия для финансовой организации, клиентов и контрагентов, и ролей, связанных с контролем выполнения указанных операций (транзакций), запрет выполнения указанных ролей одним субъектом логического доступа О Т Т
    УЗП.20 Реализация правил управления правами логического доступа, обеспечивающих запрет совмещения одним субъектом логического доступа ролей, предусмотренных мерой УЗП.19 настоящей таблицы О Т Т
    УЗП.21 Реализация правил управления правами логического доступа, обеспечивающих запрет совмещения одним субъектом логического доступа следующих функций:
    • эксплуатация и (или) контроль эксплуатации ресурса доступа, в том числе АС, одновременно с использованием по назначению ресурса доступа в рамках реализации бизнес-процесса финансовой организации;
    • создание и (или) модернизация ресурса доступа, в том числе АС, одновременно с использованием по назначению ресурса доступа в рамках реализации бизнес-процесса финансовой организации;
    • эксплуатация средств и систем защиты информации одновременно с контролем эксплуатации средств и систем защиты информации;
    • управление учетными записями субъектов логического доступа одновременно
    Н О Т
    Таблица 2. Базовый состав мер по организации, контролю предоставления (отзыва) и блокированию логического доступа


    7.2.1.4 Базовый состав мер по регистрации событий защиты информации и контролю использования предоставленных прав логического доступа применительно к уровням защиты информации приведен в таблице 3.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    УЗП.22 Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала, обладающего привилегированными правами логического доступа, позволяющими осуществить деструктивное воздействие, приводящие к нарушению выполнения бизнес-процессов или технологических процессов финансовой организации Н Т Т
    УЗП.23 Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала и пользователей, обладающих правами логического доступа, в том числе в АС, позволяющими осуществить операции (транзакции), приводящие к финансовым последствиям для финансовой организации, клиентов и контрагентов Т Т Т
    УЗП.24 Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала, обладающего правами по управлению логическим доступом Т Т Т
    УЗП.25 Регистрация событий защиты информации, связанных с действиями по управлению учетными записями и правами субъектов логического доступа Т Т Т
    УЗП.26 Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала, обладающего правами по управлению техническими мерами, реализующими многофакторную аутентификацию Н Т Т
    УЗП.27 Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала, обладающего правами по изменению параметров настроек средств и систем защиты информации, параметров настроек АС, связанных с защитой информации Н Т Т
    УЗП.28 Регистрация событий защиты информации, связанных с действиями, и контроль действий эксплуатационного персонала, обладающего правами по управлению криптографическими ключами Т Т Т
    УЗП.29 Закрепление АРМ пользователей и эксплуатационного персонала за конкретными субъектами логического доступа Н Н О
    Таблица 3. Базовый состав мер по регистрации событий защиты информации и контролю использования предоставленных прав логического доступа


    7.2.2 Подпроцесс «Идентификация, аутентификация, авторизация (разграничение доступа) при осуществлении логического доступа»


    7.2.2.1 Применяемые финансовой организацией меры по идентификации, аутентификации, авторизации (разграничению доступа) при осуществлении логического доступа должны обеспечивать:

    • идентификацию и аутентификацию субъектов логического доступа;
    • организацию управления и организацию защиты идентификационных и аутентификационных данных;
    • авторизацию (разграничение доступа) при осуществлении логического доступа;
    • регистрацию событий защиты информации, связанных с идентификацией, аутентификацией и авторизацией при осуществлении логического доступа.
    При реализации подпроцесса «Идентификация, аутентификация, авторизация (разграничение доступа) при осуществлении логического доступа» рекомендуется использовать ГОСТ Р 50739.


    7.2.2.2 Базовый состав мер по идентификации и аутентификации субъектов логического доступа применительно к уровням защиты информации приведен в таблице 4.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    РД.1 Идентификация и однофакторная аутентификация пользователей Т Т Н
    РД.2 Идентификация и многофакторная аутентификация пользователей Н Н Т
    РД.3 Идентификация и однофакторная аутентификация эксплуатационного персонала Т Н Н
    РД.4 Идентификация и многофакторная аутентификация эксплуатационного персонала Н Т Т
    РД.5 Аутентификация программных сервисов, осуществляющих логический доступ с использованием технических учетных записей Т Т Т
    РД.6 Аутентификация АРМ эксплуатационного персонала, используемых для осуществления логического доступа Н Т Т
    РД.7 Аутентификация АРМ пользователей, используемых для осуществления логического доступа Н Н Т
    РД.8 Сокрытие (неотображение) паролей при их вводе субъектами доступа Т Т Т
    РД.9 Запрет использования учетных записей субъектов логического доступа с незаданными аутентификационными данными или заданными по умолчанию разработчиком ресурса доступа, в том числе разработчиком АС О О О
    РД.10 Запрет на использование групповых, общих и стандартных учетных записей и паролей, а также прочих подобных методов идентификации и аутентификации, не позволяющих определить конкретного субъекта доступа О О О
    РД.11 Временная блокировка учетной записи пользователей после выполнения ряда неуспешных последовательных попыток аутентификации на период времени не менее 30 мин Т Т Т
    РД.12 Запрет множественной аутентификации субъектов логического доступа с использованием одной учетной записи путем открытия параллельных сессий логического доступа с использованием разных АРМ, в том числе виртуальных Н Т Т
    РД.13 Обеспечение возможности выполнения субъектом логического доступа — работниками финансовой организации процедуры принудительного прерывания сессии логического доступа и (или) приостановки осуществления логического доступа (с прекращением отображения на мониторе АРМ информации, доступ к которой получен в рамках сессии осуществления логического доступа) Т Т Т
    РД.14 Автоматическое прерывание сессии логического доступа (приостановка осуществления логического доступа) по истечении установленного времени бездействия (неакгивности) субъекта логического доступа, не превышающего 15 мин, с прекращением отображения на мониторе АРМ информации, доступ к которой получен в рамках сессии осуществления логического доступа Т Т Т
    РД.15 Выполнение процедуры повторной аутентификации для продолжения осуществления логического доступа после его принудительного или автоматического прерывания (приостановки осуществления логического доступа), предусмотренного мерами РД.13 и РД.14 настоящей таблицы Т Т Т
    РД.16 Использование на АРМ субъектов логического доступа встроенных механизмов контроля изменения базовой конфигурации оборудования (пароль на изменение параметров конфигурации системы, хранящихся в энергонезависимой памяти) Т Т Т
    Таблица 4. Базовый состав мер по идентификации и аутентификации субъектов логического доступа


    7.2.2.3 Базовый состав мер по организации управления и организации защиты идентификационных и аутентификационных данных применительно к уровням защиты информации приведен в таблице 5.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    РД.17 Запрет на использование технологии аутентификации с сохранением аутентификационных данных в открытом виде в СВТ Т Т Т
    РД.18 Запрет на передачу аутентификационных данных в открытом виде по каналам и линиям связи и их передачу куда-либо, кроме средств или систем аутентификации Т Т Т
    РД.19 Смена паролей пользователей не реже одного раза в год Т Т Т
    РД.20 Смена паролей эксплуатационного персонала не реже одного раза в квартал Т Т Т
    РД.21 Использование пользователями паролей длиной не менее восьми символов Т Т Т
    РД.22 Использование эксплуатационным персоналом паролей длиной не менее шестнадцати символов Т Т Т
    РД.23 Использование при формировании паролей субъектов логического доступа символов, включающих буквы (в верхнем и нижнем регистрах) и цифры Т Т Т
    РД.24 Запрет использования в качестве паролей субъектов логического доступа легко вычисляемых сочетаний букв и цифр (например, имена, фамилии, наименования, общепринятые сокращения) Н О О
    РД.25 Обеспечение возможности самостоятельной смены субъектами логического доступа своих паролей Т Т Т
    РД.26 Хранение копий аутентификационных данных эксплуатационного персонала на выделенных МНИ или на бумажных носителях О О О
    РД.27 Реализация защиты копий аутентификационных данных эксплуатационного персонала от НСД при их хранении на МНИ или бумажных носителях О О О
    РД.28 Регистрация персонификации, выдачи (передачи) и уничтожения персональных технических устройств аутентификации, реализующих многофакторную аутентификацию О О О
    РД.29 Смена аутентификационных данных в случае их компрометации О О О
    Таблица 5. Базовый состав мер по организации управления и организации защиты идентификационных и аутентификационных данных


    7.2.2.4 Базовый состав мер по авторизации (разграничению доступа) при осуществлении логического доступа применительно к уровням защиты информации приведен в таблице 6.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    РД.30 Авторизация логического доступа к ресурсам доступа, в том числе АС Т Т Т
    РД.31 Реализация необходимых методов (дискреционный, мандатный, ролевой или иной метод) при разграничении логического доступа к ресурсам доступа Т Т Т
    РД.32 Реализация ролевого метода (с определением для каждой роли прав доступа) при разграничении логического доступа в АС Н Н Т
    РД.33 Реализация необходимых типов (чтение, запись, выполнение или иной тип) и правил разграничения логического доступа к ресурсам доступа, в том числе АС Т Т Т
    РД.34 Запрет реализации пользователями бизнес-процессов и технологических процессов финансовой организации с использования учетных записей эксплуатационного персонала, в том числе в АС О Т Т
    РД.35 Запрет выполнения пользователями бизнес-процессов с использованием привилегированных прав логического доступа, в том числе работы пользователей с правами локального администратора АРМ Т Т Т
    РД.36 Оповещение субъекта логического доступа после успешной авторизации о дате и времени его предыдущей авторизации в АС Н Н Т
    РД.37 Контроль состава разрешенных действий в АС до выполнения идентификации и аутентификации Н Т Т
    РД.38 Размещение устройств вывода (отображения) информации, исключающее ее несанкционированный просмотр О О О
    Таблица 6. Базовый состав мер по авторизации (разграничению доступа) при осуществлении логического доступа


    7.2.2.5 Базовый состав мер по регистрации событий защиты информации, связанных с идентификацией, аутентификацией и авторизацией (разграничением доступа) при осуществлении логического доступа, применительно к уровням защиты информации приведен в таблице 7.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    РД.39 Регистрация выполнения субъектами логического доступа ряда неуспешных последовательных попыток аутентификации Н Т Т
    РД.40 Регистрация осуществления субъектами логического доступа идентификации и аутентификации Т Т Т
    РД.41 Регистрация авторизации, завершения и (или) прерывания (приостановки) осуществления эксплуатационным персоналом и пользователями логического доступа, в том числе в АС Т Т Т
    РД.42 Регистрация запуска программных сервисов, осуществляющих логический доступ Н Т Т
    РД.43 Регистрация изменений аутентификационных данных, используемых для осуществления логического доступа Н Т Т
    РД.44 Регистрация действий пользователей и эксплуатационного персонала, предусмотренных в случае компрометации их аутентификационных данных Н О О
    Таблица 7. Базовый состав мер по регистрации событий защиты информации, связанных с идентификацией, аутентификацией и авторизацией (разграничением доступа) при осуществлении логического доступа


    7.2.3 Подпроцесс «Защита информации при осуществлении физического доступа»


    7.2.3.1 Применяемые финансовой организацией меры по защите информации при осуществлении физического доступа должны обеспечивать:

    • организацию и контроль физического доступа в помещения, в которых расположены объекты доступа (далее — помещения);
    • организацию и контроль физического доступа к объектам доступа, расположенным в публичных (общедоступных) местах (далее — общедоступные объекты доступа);
    • регистрацию событий, связанных с физическим доступом.


    7.2.3.2 Базовый состав мер по организации и контролю физического доступа в помещения применительно к уровням защиты информации приведен в таблице 8.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    ФД.1 Документарное определение правил предоставления физического доступа Н О О
    ФД.2 Контроль перечня лиц, которым предоставлено право самостоятельного физического доступа в помещения О О Т
    ФД.3 Контроль самостоятельного физического доступа в помещения для лиц, не являющихся работниками финансовой организации Н О Т
    ФД.4 Контроль самостоятельного физического доступа в помещения для технического (вспомогательного) персонала Н О Т
    ФД.5 Осуществление физического доступа лицами, которым не предоставлено право самостоятельного доступа в помещения, только под контролем работников финансовой организации, которым предоставлено такое право Н О О
    ФД.6 Назначение для всех помещений распорядителя физического доступа О О О
    ФД.7 Предоставление права самостоятельного физического доступа в помещения по решению распорядителя физического доступа О О О
    ФД.8 Оборудование входных дверей помещения механическими замками, обеспечивающими надежное закрытие помещений в нерабочее время О О О
    ФД.9 Оборудование помещений средствами (системами) контроля и управления доступом Н Н Т
    ФД.10 Оборудование помещений средствами видеонаблюдения Н Н Т
    ФД.11 Оборудование помещений средствами охранной и пожарной сигнализации Н Н Т
    ФД.12 Расположение серверного и сетевого оборудования в запираемых серверных стоечных шкафах Н О О
    ФД.13 Контроль доступа к серверному и сетевому оборудованию, расположенному в запираемых серверных стоечных шкафах Н О О
    ФД.14 Хранение архивов информации средств (систем) контроля и управления доступом не менее трех лет Н Н Т
    ФД.15 Хранение архивов информации средств видеонаблюдения не менее 14 дней* Н Т Н
    ФД.16 Хранение архивов информации средств видеонаблюдения не менее 90 дней Н Н Т
    * В случае применения средств видеонаблюдения.
    Таблица 8. Базовый состав мер по организации и контролю физического доступа в помещения


    7.2.3.3 Базовый состав мер по организации и контролю физического доступа к общедоступным объектам доступа применительно к уровням защиты информации приведен в таблице 9.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    ФД.17 Регистрация доступа к общедоступным объектам доступа с использованием средств видеонаблюдения Н Т Т
    ФД.18 Хранение архивов информации средств видеонаблюдения, регистрирующих доступ к общедоступным объектам доступа, не менее 14 дней Н Т Т
    ФД.19 Контроль состояния общедоступных объектов доступа с целью выявлений несанкционированных изменений в их аппаратном обеспечении и (или) ПО О О О
    ФД.20 Приведение общедоступных объектов доступа, для которых были выявлены несанкционированные изменения в их аппаратном обеспечении и (или) ПО (до устранения указанных несанкционированных изменений), в состояние, при котором невозможно их использование для осуществления операции (транзакции), приводящей к финансовым последствиям для финансовой организации, клиентов и контрагентов О О О
    Таблица 9. Базовый состав мер по организации и контролю физического доступа к общедоступным объектам доступа


    7.2.3.4 Базовый состав мер по регистрации событий, связанных с физическим доступом, применительно к уровням защиты информации приведен в таблице 10.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    ФД.21 Регистрация событий защиты информации, связанных с входом (выходом) в помещения (из помещений), в которых расположены объекты доступа Н Н Т
    Таблица 10. Базовый состав мер по регистрации событий, связанных с физическим доступом


    7.2.4 Подпроцесс «Идентификация и учет ресурсов и объектов доступа»


    7.2.4.1 Применяемые финансовой организацией меры по идентификации и учету ресурсов и объектов доступа должны обеспечивать:

    • организацию учета и контроль состава ресурсов и объектов доступа;
    • регистрацию событий защиты информации, связанных с операциями по изменению состава ресурсов и объектов доступа.

    При реализации подпроцесса «Идентификация и учет ресурсов и объектов доступа» рекомендуется использовать ГОСТ Р 50739.


    7.2.4.2 Базовый состав мер по организации учета и контроля состава ресурсов и объектов доступа применительно к уровням защиты информации приведен в таблице 11.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    ИУ.1 Учет созданных, используемых и (или) эксплуатируемых ресурсов доступа О О Т
    ИУ.2 Учет используемых и (или) эксплуатируемых объектов доступа О О Т
    ИУ.3 Учет эксплуатируемых общедоступных объектов доступа (в том числе банкоматов, платежных терминалов) О О Т
    ИУ.4 Контроль фактического состава созданных, используемых и (или) эксплуатируемых ресурсов доступа (баз данных, сетевых файловых ресурсов, виртуальных машин) и их корректного размещения в сегментах вычислительных сетей финансовой организации О Т Т
    ИУ.5 Контроль выполнения операций по созданию, удалению и резервному копированию ресурсов доступа (баз данных, сетевых файловых ресурсов, виртуальных машин) Н Т Т
    ИУ.6 Контроль фактического состава эксплуатируемых объектов доступа и их корректного размещения в сегментах вычислительных сетей финансовой организации Н О Т
    Таблица 11. Базовый состав мер по организации учета и контроля состава ресурсов и объектов доступа


    7.2.4.3 Базовый состав мер по регистрации событий защиты информации, связанных с операциями по изменению состава ресурсов и объектов доступа, применительно к уровням защиты информации приведен в таблице 12.

    Условное обозначение и номер меры Содержание мер системы защиты информацииУровень защиты информации
    321
    ИУ.7 Регистрация событий защиты информации, связанных с созданием, копированием, в том числе резервным, и (или) удалением ресурсов доступа (баз данных, сетевых файловых ресурсов, виртуальных машин) Н Т Т
    ИУ.6 Регистрация событий защиты информации, связанных с подключением (регистрацией) объектов доступа в вычислительных сетях финансовой организации Н Н Т
    Таблица 12. Базовый состав мер по регистрации событий защиты информации, связанных с операциями по изменению состава ресурсов и объектов доступа




    к Оглавлению ГОСТ 57580.1-2017 | Назад | Вперед


    Рейтинг@Mail.ru Яндекс.Метрика