
Полная версия
В зоне доступа. Управление доступом на предприятии
• Название защищаемой информации — Краткое название информации, подлежащей защите.
• Процесс — Описать процесс, в котором фигурирует защищаемая информация.
• Владелец процесса — Указать подразделение-владельца процесса или ФИО и должность ответственного лица.
• Актив (физический/виртуальный) — Описать используемые для этого активы и ресурсы (например, системы и серверы, файловые ресурсы и реальные физические хранилища накопителей информации, соответственно).

Таблица 2
Говоря о физических активах, при формировании всегда стоит пользоваться принципом минимизации функции каждого ресурса и актива. То есть если в шкафу вы храните защищаемую информацию в виде персональных данных, то не стоит хранить там же не связанную с ней общедоступную информацию, например, флаеры на скидку по услугам для раздачи. Во-первых, потому что в таком случае вам будет трудно обеспечить конфиденциальность таких данных, поскольку за флаерами на скидку может подойти неуполномоченный сотрудник, во-вторых, потому что цели работы с персональными данными и с флаерами абсолютно разные, а закон запрещает хранение и обработку не связанной разнородной информации. Аналогичное требование и к серверам обработки защищаемой информации и серверам хранения. (Пример — Федеральный закон №152-ФЗ «О персональных данных» обязывает операторов принимать все необходимые меры для защиты персональных данных от несанкционированного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий, что невозможно без разделения).
Придерживайтесь принципа «все по полочкам», и проблем будет значительно меньше.
На третьем этапе рекогносцировки мы определяем все ресурсы и системы (как внутренние, так и внешние), где производится обработка защищаемой информации. Это нужно как для наглядности, так и для конструирования и метки контуров защиты информации и отделения друг от друга тех или иных ресурсов и систем, чтобы обеспечить гранулированный к ним доступ в дальнейшем, а также нужный уровень защиты.
Составляются 5 основных документов, на основании которых строятся буквально все информационные технологии и информационная безопасность:
• Реестр автоматизированных систем (АС).
• Реестр информационных ресурсов (ИР).
• Реестр сегментов сети (VLAN).
• Реестр протоколов.
• Реестр портов/служб взаимодействия.
Стоит жестко контролировать, чтобы информационные ресурсы (включая сети, протоколы, службы) были включены в автоматизированные системы. Множество «висячих» и «бесцельных» ресурсов создают засоренность и не позволяют корректно работать с доступом, кроме того, являются сборщиком причин уязвимостей, что в конечном счете приводит к инцидентам информационной безопасности и утечкам защищаемой информации. Это недопустимо и при обнаружении должно быть немедленно устранено путем консультации с подразделением информационных технологий и выведения ресурса из эксплуатации, либо его учет в целевой автоматизированной системе и последующей миграции в соответствующий контур безопасности. Также необходимо блокировать те ресурсы, которые у вас появились без регистрации в реестрах. Во-первых, это могут быть действия злоумышленников, во-вторых, такие узлы и ресурсы создают «серые» зоны в сети предприятия и увеличивают риски неправомерных действий.
Подробнее о документах (описание наполнения представлено в минимально-необходимом объеме для использования в дальнейших методиках построения моделей):
• РЕЕСТР АВТОМАТИЗИРОВАННЫХ СИСТЕМ (далее Реестр АС) — это перечень комплексных систем с точными их названиями, включенными в их комплекс подсистемами и информацией, позволяющей описать цель работы системы и ответственных лиц.
Благодаря такому учету можно понять цель системы, какая защищаемая информация обрабатывается в ее ресурсах, кто заинтересован в ее работе и кто является администратором. Информацию можно получать путем ведения простого EXCEL-файла в комплексе с приказами на введение систем. Желательным является внедрение систем инвентаризации или Enterprise Asset Management (EAM).
В рамках реестра должны определяться как внутренние системы, так и внешние системы.
• № — порядковый номер учета, либо идентификатор системы.
• Дата введения — дата занесения в реестр по документам.
• Автоматизированная система — точное название основной системы, утвержденной документами.
• Подсистема — точное название вложенной (дочерней) системы в составе Автоматизированной системы.
• Версии названий — если система переименовывалась, то необходимо учесть предыдущие версии названий.
• Описание — описание целевого назначения системы.
• Класс системы — описательный класс системы, подразумевающей отнесение к общей классификации автоматизированных систем (например, CRM, ERP, СЗИ и т. д.).
• Наличие защищаемой информации — указатель на наличие в системе критичной информации по Реестру ЗИ.
• Размещение — место размещения систем и их ресурсов, если присутствует несколько площадок такого размещения.
• Контуры системы — контур (или в аналогичном смысле используется «полигон») системы, подразумевающий развертывание системы в одной или нескольких версиях для целей модернизации, тестирования и других вариантов модификации перед внедрением в продуктивную среду с применением соответствующих правил и ограничений информационной безопасности. Вариативность контуров будет рассмотрена в главе 8.
• Статус системы — указатель текущего статуса (в эксплуатации, внедрение, разработка, тестирование и т. д.).
• Критичность системы — показатель рассчитанной критичности системы (критичность должна определяться экспертным путем, риск-ориентированном подходом «что будет, если» либо наличием защищаемой информации или выполнением основополагающих бизнес- или технологических функций).
• Владелец системы — указатель на конкретного владельца или подразделение-владельца.
• Администратор системы — указатель на группу сопровождения или конкретного администратора системы.
• Дата ввода в эксплуатацию — фактическая дата ввода в эксплуатацию.
• Дата вывода из эксплуатации — фактическая дата вывода из эксплуатации.
• РЕЕСТР ИНФОРМАЦИОННЫХ РЕСУРСОВ (далее Реестр ИР) — это перечень серверов и рабочих станций в сети предприятия. По реестру ИР можно с легкостью определять ресурсы в составе информационных систем, ответственных лиц, адресацию и определить уровень защиты.
Благодаря такому учету появляется возможность видеть контур информационных технологий и ресурсов на предприятии. Информацию можно получать как путем ведения простого EXCEL-файла в комплексе с любым свободно распространяемым сканером сетей, так и путем внедрения систем инвентаризации ресурсов с возможностью сканирования и обновления информации в автоматическом режиме.
Реестр целесообразно заполнять для всех внутренних ресурсов, DMZ-ресурсов, физического оборудования.
• № — порядковый номер учета, либо идентификатор системы.
• Дата введения — дата занесения в реестр по заявке.
• Имя ресурса — фактическое точное имя.
• IP-адрес — фактический статический IP (целесообразно дополнить MAC-адресы в отдельное поле, если вы собираетесь делать фильтрацию по MAC).
• Описание функции — описание целевого назначения ресурса (не рекомендуется совмещать функции на одном ресурсе, следует придерживаться правила — «один ресурс — одна функция»).
• Класс сервера — отнесение к общей классификации сервера, сформированной в организации (например, Сервер системы защиты, Сервер АСУ ТП, Сервер ИСПДн и т. д.).
• Контур — определение контура, в котором размещается ресурс.
• Автоматизированная система — Указатель на Реестр автоматизированных систем, на систему, в рамках которой развернут ресурс (напоминание — необходимо максимально уйти от принципа «висячих» ресурсов, т. е. без определения конкретной системы).
• Критичность ресурса — показатель рассчитанной критичности ресурса (критичность должна определяться экспертным путем, риск-ориентированном подходом «что будет, если», либо наличием защищаемой информации или выполнением основополагающих бизнес- или технологических функций).
• Владелец ресурса — указатель на конкретного владельца или подразделение-владельца.
• Администратор ресурса — указатель на группу сопровождения или конкретного администратора системы.
• Средства защиты и исключения — описание установленных средств защиты или исключения из такой установки и альтернативных сценариев обеспечения информационной безопасности.
• Дата вывода из эксплуатации — фактическая дата вывода из эксплуатации.
• Статус ресурса — указатель текущего статуса (в эксплуатации, выведен и т. д.).
• РЕЕСТР СЕГМЕНТОВ СЕТИ (далее Реестр сегментов сети (VLAN)) — это перечень подсетей и контуров вычислительной сети, в рамках которых располагаются ресурсы и системы в соответствии с целью применения и защиты информации.
Благодаря такому учету появляется простота и наглядность в определении сети предприятия, подсетей, из которых она стоит, и зонах ее топологии. Информацию можно получать как путем ведения простого EXCEL-файла в комплексе с любым свободно распространяемым сканером сетей (например, NMAP или Netdiscover).
• № — порядковый номер учета, либо идентификатор системы.
• Дата введения — дата занесения в реестр по заявке.
• Подсеть учета — адресация IPv4 или IPv6 с указанием маски (например, 10.10.10.0/24), либо адресация иного протокола (если таковые используются, целесообразно добавить поле, относящееся к иным протокольным соединениям).
• VLAN — рекомендуется брать номера длиной 3—5 знаков, подразумевающих описание устройства, номер порта устройства и номер VLAN (т. е. 112 будет означать 1 — главный маршрутизатор, 1 — номер порта на нем 1, 2 — VLAN №2).
• Описание — Краткое описание, для чего используется VLAN. Рекомендуется делить VLAN в соответствии с контурами, однотипными устройствами, либо целевым назначением типов хранимой информации, либо узлов.
• Контур — Указатель контуров, указанных в реестрах выше.
• Размещение — Флаг указания отношения к отдельным сегментам (набор сегментов следует определять самостоятельно, минимально выделяют LAN — локальная сеть, DMZ — демилитаризованная зона и OI — открытые сети интернет).
• Маршрутизатор — указание на головной маршрутизатор сети.
• Разрешения — указатель на номера VLAN, с которыми разрешены соединения (разрешения соединений не подразумевают правила FireWall, а вообще возможность ходить из одного VLAN в другой, к не указанным в списке должна быть выставлена блокировка).
• РЕЕСТР ПРОТОКОЛОВ — это перечень сетевых протоколов, используемых в сети для взаимодействия информационных ресурсов и систем по модели ISO/OSI (взаимодействия открытых систем).
Благодаря такому учету появляется понимание, какие протоколы доступа используются для взаимодействия в вашей сети, а какие можно ограничить или закрыть, чтобы они не могли быть использованы злоумышленниками в случаях появления в них уязвимостей.
Информацию можно получать путем ведения простого EXCEL-файла.
• № — порядковый номер учета, либо идентификатор системы.
• Дата введения — дата занесения в реестр по заявке.
• Уровень модели OSI — подразумевает указатель на один из 7 уровней модели OSI.
• Наименование протокола — в соответствии с заводским названием.
• Статус — разрешение или запрет.
• Описание статуса — условия, при которых протокол может быть разрешен или запрещен.
• РЕЕСТР ПОРТОВ И СЛУЖБ СЕТЕВОГО ВЗАИМОДЕЙСТВИЯ — это перечень портов и служб, закрепленных по умолчанию, их перераспределение для нужд предоставления доступа и использования системами и протоколами при работе информационных ресурсов.
Благодаря такому учету появляется понимание, какие технологии используются в вашей компании, а также какие порты необходимо открыть на сетевых устройствах класса Firewall, чтобы приложения и системы работали стабильно и правильно.
Информацию можно получать как путем ведения простого EXCEL-файла, так и с помощью систем NetFlow или сканеров канального и сетевого уровней модели OSI.
• № — порядковый номер учета, либо идентификатор системы.
• Дата введения — дата занесения в реестр по заявке.
• Протокол — указатель на реестр протоколов.
• Номер порта и служба — указание службы и номера порта (сам по себе порт ввода-вывода не является уязвимым, однако стартующая под ним уязвимая служба и является причиной несанкционированного доступа). Ввиду невозможности перенастройки или отключения отдельных службы рекомендуется исключать порты и службы соответственно.
• Статус — разрешение или запрет.
• Информация об уязвимости или вредоносном распространении — ссылки на открытую информацию об уязвимости порта+службы или распространении через них вредоносных программ
В каждый из реестров целесообразно добавлять информацию по заявкам, на основании которых производится введение или ссылки на артефакты, с помощью которых получена информация.
Разумеется, объем полей может быть увеличен и обогащен любой необходимой для понимания руководства компании и работников информацией, тем не менее рекомендую не сильно расширять рабочие документы в целях их удобного использования.
Требования к наименованию систем и ресурсов, а также наполнению полей реестров определяются работниками подразделений управления информационными технологиями совместно с информационной безопасностью.
После учета всех ресурсов и систем глобальный контур компании считается «замкнутым», а служба информационной безопасности получает право на блокировку любых неучтенных в реестрах ресурсов и систем, а также реагирования/расследования инцидентов при появлении неучтенных объектов в сети. При таком подходе крайне важна связь и взаимодействие между подразделением информационных технологий и подразделением информационной безопасности.
Рекомендацией в этой ситуации является создание приказа и положения, на основании которых производится работа по инвентаризации и учету информационных ресурсов и автоматизированных систем и ведение указанных выше реестров, а также разделение зон ответственности каждой из сторон.
Следует обратить внимание, что указанные выше и подобные реестры сами по себе являются защищаемой информацией, т. к. описывают структуру компании. Поэтому хранение таких данных следует производить в секрете и допускать только отдельных уполномоченных лиц.
Ведение таких реестров является постоянной работой, которую следует производить совместными усилиями с подразделением информационных технологий. Желательным является ведение реестров в специализированных системах с уровнями подобной инвентаризации либо в EXCEL-файлах с интеграцией с помощью скриптов Visual Basic, Python и BASH, с инструментами постоянного сканирования и выявления неучтенных элементов. Такая интеграция возможна, например, с Nessus, NMAP.
Глава 2. Потребность в управлении доступом
Стоит определиться на берегу — зачем вообще управлять доступом к системам и информации?
В современных компаниях потребность в управлении доступами появляется, когда происходят проверки, либо случаются инциденты с утечками или действиями злоумышленников, парализующими бизнес-процессы, и редко, когда руководитель понимает, что в его компании должен быть порядок, а доступы должны предоставляться доверенным людям, безопасные и контролируемые.
Начнем с логики и закончим требованиями разных стандартов и законов, что в свою очередь позволит обосновать эту необходимость на всех уровнях.
2.1. Логический взгляд на управление доступом к ресурсам сети вашей организации
Начнем с банального — рабочее место работника.
Если любому работнику компании, даже выполняющему функцию «сложить на компьютере 2 +2, используя калькулятор, и записывать результат в блокнот», дать права администратора, то он с огромной радостью поставит на этот компьютер World of Tanks, торрент, Телеграм и другие «веселые программы». Ведь никто это формально и физически не ограничивает, да и на его функцию сложения и записи это никак не влияет.
То есть отсутствие ограничений на доступ к установке программ ведет к неизбежному злоупотреблению полномочиями, так как при успешном выполнении задачи, пока начальство не смотрит, работнику нечего делать. А занять время как-то хочется.
Это еще самый безопасный сценарий.
А теперь представим, что работник не просто со скуки злоупотребляет вашим оборудованием, а инсайдер компании-конкурента, мошенник или злоумышленник-террорист. Такой человек запросто поставит необходимое ему программное обеспечение, с помощью которого запустит инженеров компании-конкурента или ОПГ, или будет тихонько сливать истинному работодателю вашу клиентскую базу. А затем еще и «анонимно» даст интервью о том, насколько ваша компания небезопасна.
Суммируя эти сведения, ваша компания из-за одного такого «засланного казачка» вполне может перестать существовать, так как ваши партнеры и клиенты не оценят такой подход к делу и информации, которой они с вами делятся в рамках рабочей деятельности.
Продолжим экстраполяцию и посмотрим на доступ в интернет.
По причине все той же скуки на рабочем месте часто работники ходят на совершенно отвлеченные от работы сайты, социальные сети или мессенджеры. Не трудно догадаться, что без ограничений на доступ в открытую незащищенную сеть работник, имеющий низкий навык работы в ней или попросту бескультурный, запросто полезет на ресурсы, например, содержащие порнографию, либо сериалы, либо нелицензионный взломанный софт, либо попросту пройдет на фишинговый сайт и сам не заметит, как впустит злоумышленника в сеть.
Заражение вредоносным программным обеспечением — дело нескольких дней.
Получается, что отсутствие ограничений в интернет — это прямая дорога злоумышленников в вашу сеть через безответственного или просто обнаглевшего пользователя и его активность в такой сети.
Экстраполируя на злонамеренность работника, вариант утечки информации, используя даже самые примитивные инструменты вроде VPN и бесплатной почты, — это самая очевидная атака на информацию вашей компании.
Коснемся и информационных систем, где, собственно, и обрабатывается информация, которая является для компании ценной либо требующей защиты в связи с требованиями закона (например, персональные данные).
Не имея ограничений (т. е. права администратора) в такой системе, работник в самом очевидном случае может войти в раздел, где, например, будет фигурировать его зарплата, и увидит, что у него и у соседа по столу напротив она различается как минимум в 2 раза. Полагаю, будет трудно объяснить, почему соседний работник, складывающий 2 +2, делает это лучше.
Кроме того, информацию он может попросту скачать себе и затем использовать как угодно. Например, продать злоумышленникам из обиды и желания компенсировать недоплаченные средства. И никто ему в этом не сможет помешать. При проявленной хитрости и анонимизации доступа вы даже не сможете выйти на такого обиженного работника.
А теперь подумаем о том, что работник, имея неограниченный доступ и гуляя по системе, к примеру, получил доступ к секретной разработке вашей компании, на которой ваша компания планировала сделать ставку, вложилась в рекламу и перестроила производство. Но вот он получил доступ и хохмы ради решил похвастаться «крутизной» вашей компании перед друзьями в социальных сетях. Вы скажете: «Ну и что?» Да все просто — поисковые запросы и открытые страницы пользователей социальных сетей индексируются поисковиками, а ваши конкуренты умеют пользоваться поисковыми запросами и dorks osint-запросами. Завтра они увидели пост вашего работника и сделали вашу работу быстрее вас, выйдя с новым товаром на рынок. Итог — прямые и существенные потери для бизнеса в виде неполученной выгоды.
Здесь я указал простые и понятные примеры, к чему может привести вседозволенность в доступах разного уровня. Управление доступами в компании — это не способ «накинуть ошейник на сотрудника» и контролировать каждый его шаг, а инструмент недопущения глупости и обеспечения безопасности как сотрудников, так и компании, например, как ограждение около опасной зоны с дикими зверями в зоопарке. Разумеется, способов намного больше, и они намного сложнее. Злоумышленник зачастую паразитирует на неопрятности работы вашей компании.
Как и в случае с реальной безопасностью на производстве, на информационную безопасность и управление доступами часто закрывают глаза. Работает — не трогай! Однако это ровно до той поры, пока не случится инцидент с утечками или остановками бизнеса. Потери из-за этого могут сделать компанию банкротом либо в худшем случае — привести на скамью подсудимых как нарушителя, так и руководство.
2.2. Требования законов и стандартов
Именно в этой главе придется столкнуться с очевидной дырой в законодательстве на момент написания книги, дающей понять, что данная область не регламентирует способы управления доступом в те или иные системы и не определяет методики, как это делать корректно и безопасно. Таким образом, в частности, каждый работник информационной безопасности сталкивается с абсолютным непониманием, как ему вести это направление и как ограничивать доступ. Многие считают, что, ставя средство защиты в виде маршрутизатора с FIREWALL, оно само что-то там будет фильтровать и ограничивать действия злоумышленников. Однако это заблуждение, и без наведения порядка и введения четких правил разграничения доступа будет ситуация — либо «все доступно», либо «ничего не работает».
Давайте рассмотрим, а что вообще есть в этом направлении:
Федеральный закон от 27.07.2006 N 149-ФЗ (ред. от 24.06.2025) «Об информации, информационных технологиях и о защите информации»
«Статья 16. Защита информации
1. Защита информации представляет собой принятие правовых, организационных и технических мер, направленных на:
1) обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
2) соблюдение конфиденциальности информации ограниченного доступа;
3) реализацию права на доступ к информации.
2. Государственное регулирование отношений в сфере защиты информации осуществляется путем установления требований о защите информации, а также ответственности за нарушение законодательства Российской Федерации об информации, информационных технологиях и о защите информации.

