
Полная версия
В зоне доступа. Управление доступом на предприятии
3. Требования о защите общедоступной информации могут устанавливаться только для достижения целей, указанных в пунктах 1 и 3 части 1 настоящей статьи.
4. Обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:
1) предотвращение несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации;
2) своевременное обнаружение фактов несанкционированного доступа к информации;
3) предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации;
4) недопущение воздействия на технические средства обработки информации, в результате которого нарушается их функционирование;
5) возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней;
6) постоянный контроль за обеспечением уровня защищенности информации;
7) нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации».
Мы видим наличие требований предотвращения несанкционированного доступа, обнаружения фактов и предупреждать его, но при это не указано, как это делать. Тем не менее это фиксирует запрос законодательства в этом направлении хотя бы общими словами.
«ГОСТ Р 59383—2021 НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ»
В своей основе описывает базовые понятия, аналогичные описанию в настоящей книге, однако не дает четкости построения моделей, форм, состава доступа и скорее годен для общего развития, чем для применения «как есть». Еще одним большим минусом является необязательность соответствия данному стандарту для компаний и государственных органов, а также применимость для конкретной защищаемой информации.
Закон 152-ФЗ (в соответствии с периодом написания книги), регламентирующий защиту персональных данных:
В его тексте говорится:
«Ограничение доступа:
Доступ к персональным данным должен быть ограничен кругом лиц, которым он необходим для выполнения их служебных обязанностей или для достижения целей, предусмотренных законом.
Согласие субъекта данных:
Обработка персональных данных, как правило, требует согласия субъекта персональных данных, за исключением случаев, когда обработка осуществляется на основании закона или международного договора.
Обеспечение безопасности:
Операторы персональных данных должны принимать необходимые меры для обеспечения безопасности персональных данных, включая защиту от несанкционированного доступа, уничтожения, модификации, блокирования, копирования, распространения и других неправомерных действий».
Анализируя и этот закон, мы видим лишь то, что есть запрос на ограничение и контроль, но все абсолютно абстрактно и не содержит никаких явных инструкций.
Стоит обратить внимание на ГОСТ Защита информации СИСТЕМЫ АВТОМАТИЗИРОВАННОГО УПРАВЛЕНИЯ УЧЕТНЫМИ ЗАПИСЯМИ И ПРАВАМИ ДОСТУПА Общие требования (который, правда, на момент написания книги был лишь проектом).
В целом является примером описания бизнес-процессов управления доступами через кадровые события и единый каталог (Схема 2). Также в нем сформированы базовые понятия системных и бизнес-ролей и взаимодействия с пользователем. В случае его утверждения настоящая книга в целом не только будет соответствовать требованиям стандарта, но и дополнять их недостающими сведениями об управлении доступом.

Схема 2
Используя методики, изложенные в настоящей книге, требования законов и даже стандартов будут выполнены, а злоумышленники столкнутся либо с действительно сложной защитой периметра, требующей высоких знаний, ловкости и дорогостоящих инструментов проникновения (0-day уязвимостей или систем действия на уровнях закладок или уязвимостей ядер систем), либо будут вычислены и остановлены при первых попытках проникновения в сеть, либо совершат критичные ошибки, при которых службы информационной безопасности смогут их вычислить и остановить до совершения задуманного.
2.3. Внутренние документы
Рассмотрим набор документов и их содержание для успешного управления доступом в дополнение к документам информационной безопасности и информационным технологиям.
В первую очередь набор документов должен быть расширением действий Политики информационной безопасности, принятой в компании.
Основным документом должен быть документ второго уровня — Политика управления доступом к информационным ресурсам и автоматизированным системам (или иногда Регламент, Порядок).
Разделы, которые следует отразить в данном документе, должны включать:
• Предоставление доступа к информационным ресурсам — описывает общий процесс доступа к информационным ресурсам на основании заявок. Как, что, где в какой форме.
• Предоставление доступа к автоматизированным системам — описывает общий процесс доступа к автоматизированным системам на основании заявок. Как, что, где в какой форме.
• Оформление заявок на доступ в рамках создания нового рабочего места — описывает процесс создания рабочего места, ранний прием сотрудника, наличие базовых доступов.
• Предоставление доступа к внешним информационным ресурсам и автоматизированным системам — описывает процесс добавления в белый список ресурсов сети интернет, включая почту, подрядные организации и т. д.
• Предоставление доступа к базам данных — описывает процесс получения доступа к базам данных как пользователей, так и приложений (например, с помощью шин данных, API или иных подходов к гранулированному обмену информации).
• Формирование учетных записей работников для доступа к информационным ресурсам и автоматизированным системам (внешним, внутренним, локальным, привилегированным, техническим) — описывает процесс и стандартный общий подход к формированию имен и уникальных идентификаторов учетных записей на всех уровнях, а также учет таких учетных записей.
• Инвентаризация учетных записей, информационных активов и доступа к ним — детализирует процесс проверки, наследования новым владельцам технических учетных записей и доступов, соответственно, контрольные сроки, ограничения на использование и т. д.
• Изменение и прекращение прав доступа — процесс отзыва доступов либо его дополнения, изменения для всех видов учетных записей.
• Управление ролевыми моделями доступа — процесс построения ролевых моделей для систем, их изменение, управление и утверждение, а также прекращение использования ролей и их отзыв, также процесс управления предоставления полномочий и принятия решений по всем видам заявок на доступ.
• Предоставление удаленного доступа — соответственно, процесс относительно всех видов удаленного доступа и управление им, подключение удаленных сервисов и пользователей.
• Распределение ролей и ответственность — обязательная часть в отношении лиц, являющихся как частью процесса управления доступом, так и частью согласовательного процесса для определения зон ответственности каждой стороны, а также описания нарушений и последствий.
При написании Политики управления доступом следует учесть все виды пользователей, механизм подачи/согласования/учета и контроля заявок на доступ, а также механизмы его предоставления и отзыва. Документ должен служить понятной инструкцией по определенным процессам управления к действию, поэтому следует делать его подробным и исчерпывающим. (Пример такого документа в Приложении 1.)
Простейшая политика управления доступом может определять почтовый адрес приема заявок, форму заявки и ее наполнение, время обработки, маршрут согласования и порядки выдачи и отзыва доступа, аудит и контроль и ответственность участников процесса.
При необходимости в документ можно вставить данные по формированию и управлению ролевых моделей описанные далее, однако настоятельно рекомендую сделать это в рамках отдельного регламента, поскольку это сильно увеличит объем Политики и потребует частого ее переутверждения ввиду подвижности процесса управления матрицами.
Разрабатываемые документы должны утверждаться приказом генерального директора по компании и выполняться всеми работниками, подрядчиками и т. д., определенными как целевая аудитория данного документа.
ВАЖНО! Довести и «переломить ситуацию» в следующих направлениях и запретить:
• согласовывать и предоставлять доступы пользователям «как у кого-то»;
• согласовывать доступ без обоснований или с пометкой «для выполнения должностных обязанностей», по звонку от руководителя сотрудника и т. д.;
• пользователям получать привилегии Администратора и совмещать административные функции в системе (и сопровождения) с выполнением бизнес-операций в системе;
• администраторам выполнять работу за пользователей;
• заставить пользователей всех видов выполнять требования парольной политики и наказывать за компрометацию паролей;
• разработчикам работать в продуктивном сегменте и применять изменения в неурочное время.
Чтобы это сделать, необходимо предоставить им информацию о доступах в удобном и понятном виде. Если говорить на более бытовом уровне — как меню в ресторане.
И здесь следует учитывать следующие аспекты:
• Понятность — сотруднику даже с низким уровнем компьютерной грамотности должно быть понятно, что он заказывает и хочет получить. Одновременно с этим описательная часть, скрывающаяся за кратким названием, должна быть достаточной для работы сотрудников ИБ и ИТ подразделений для выдачи такого доступа и его отзыва в дальнейшем.
• Краткость — сотруднику должен предоставляться небольшой набор выбора в соответствии с его целями, чтобы он не запутался. Одновременно с этим набор должен быть исчерпывающим относительно тех бизнес-функций, которые выполняет такой сотрудник.
• Удобство — сотруднику должен быть предоставлен удобный интерфейс с клиентским путем выбора, прозрачным согласованием и быстрым предоставлением доступа в кратчайший возможный срок после согласования. Все нужные составляющие части доступа уже должны быть включены в состав доступа для функционирования — «включил и работает». При этом удобство должно касаться и сотрудников обслуживания таких запросов.
• Прозрачность — сотрудникам должен быть предоставлен понятный и прозрачный процесс согласования доступа и принятия решений «согласовано/отклонено» на основании правил, однозначно определяющих процесс принятия решений.
• Безопасность — предоставляемые доступы должны быть гранулированы и обеспечены защитой как от сторонних манипуляций (например, выключения неуполномоченным лицом), так и прослушивания и утечки информации. Каналы, протоколы и службы предоставления доступа должны иметь встроенные механизмы конфиденциальности, целостности и доступности передаваемой информации. Также пользователь должен быть идентифицирован, аутентифицирован и авторизован.
Как же учесть набор таких аспектов с учетом их противоречивости?
Ответ: Используя настоящий авторский «Метод Пирамиды», включающий ранее указанные методики DAC, MAC, RBAC и ABAC. Подробнее о методе см. главу 4.
Набор сопутствующих документов, прилагаемые материалы которых будут служить информационными источниками, следующий:
• Политика сегментации сети — описывает проектирование и использование сети и ведение реестра VLAN, реестров протоколов, портов и служб.
• Политика инвентаризации автоматизированных систем, ресурсов и активов — описывает процессы учета информационных ресурсов, активов и систем, а также ведение реестров автоматизированных систем, информационных ресурсов, файловых ресурсов и т. д.
• Политика использования систем вычислительной техники — описывает процесс использования вычислительной техники, создания рабочих мест, особенности ее учета и внесения изменений в сети для ее подключения, жизненный цикл вычислительной техники.
• Политика использования баз данных — описание процесса создания и ведения баз данных, ведение реестра баз данных.
• Политика использования электронной почты — описывает процесс использования электронной почты, ее получение сотрудником и правил создания почтовых ящиков.
• Политика учетных записей и паролей — описывает правила создания учетных записей всех видов (пользовательские, административные, технические, локальные и т. д.), требования к паролям, жизненный цикл их смены.
• Политика использования файловых ресурсов — описание процесса создания и ведения файловых хранилищ, ведение реестра файловых хранилищ.
Описать ли документ «все в одном» или же разбить его на множество отдельных небольших документов — необходимо решать самостоятельно. Огромные документы тяжело читать и править, однако обилие малых документов также будет проблемой для освоения пользователями.
Глава 3. Информационная безопасность и защита информации при управлении доступом
Если не определен «санкционированный доступ», то всякий доступ в компании является несанкционированным.
Новостные источники с завидной регулярностью сообщают о новых видах мошенничества и утечках информации, которые злоумышленники опубликовали в сети. Списывая все на неких «злых хакеров», которые день и ночь сидят за черными экранами и ломают системы. Тем временем ситуация на деле оказывается совсем другой. В 80—85% случаев «взламывать» ничего вообще не нужно, либо это делать минимально, поскольку неосмотрительность и банальная глупость администраторов/владельцев систем ставят крест на защите информации, и информация просто выкачивается без особых проблем прямо с ресурса.
Если речь идет о веб-ресурсах, то в первую очередь злоумышленники используют системы и роботизацию для автоматического поиска таких вещей, как:
• Доступность консоли администрирования извне (банальный метод перебора паролей, включая стандартные, например, Login ADMIN Pass ADM1N часто дает плоды в виде доступа в систему с правами администратора).
• SQL-инъекции — дописывание кода в поле ввода на сайте для прямого запроса базы (при такой возможности можно получить данные, используя легальный механизм запроса к базе, ничего вообще не взламывая и не имея никаких прав, кроме пользователя на сайте/в системе).
• Файловая доступность на ресурсе и сохраненные бэкапы, пароли, история.
• Доступность на ресурсе доступа во внутреннюю сеть напрямую или через «реверс-прокси» (т. е. реверсивный авторизованный метод доступа).
• Доступные уязвимости оборудования (в том числе маршрутизатора), операционной системы или сервиса.
Если речь идет о ресурсах внутренней сети (например, если барьер демилитаризованной зоны DMZ уже прорван), то речь, как правило, идет о такой информации, как:
• О структуре сети и способах в ней закрепиться и легально работать (например, доступные Wi-Fi-сети или Ethernet без фильтров и паролей, пингование узлов, трассировки, таблицы маршрутизации для спуффинга).
• Передаваемая в открытом виде (без шифрования) информации (например, по HTTP или FTP трафик).
• Сохраненные логины-пароли в открытом виде, их передача в почте/мессенджерах (например, на рабочем столе, в блокнотах, в письмах, папках, кодах).
• Структура каталога LDAP на домен-контроллерах (например, простым запросом PowerShell GetUsers).
• Файловые ресурсы, в особенности «файловые помойки» (часто там можно найти вообще все что нужно, чтобы захватить домены, всю инфраструктуру и базы данных либо прямые выгрузки данных).
• Почта без шифрования (например, протокол SMTP отправляет без шифрования письма, и по нему же можно сформировать поддельное письмо на любой адрес в компании, чем ввести пользователя в заблуждение).
• Выгрузки из БД в Excel, отчеты и т. д. на рабочих столах пользователей или в общем доступе.
Разумеется, это лишь то, что приходит на ум среднего специалиста-злоумышленника сразу без дополнительной разведки и подготовки. Список далеко не исчерпывающий, однако показательный, что, даже не имея целей что-то взломать, используя легальные доступные инструменты пользователя или несокрытие отдельной информации, можно позволить злоумышленнику ее получить и либо совершить проникновение далее, либо и вовсе получить все и сразу.
Не все проблемы решаются только управлением доступом, поэтому сфера информационной безопасности включает в себя множество направлений, которые ставят цель замедлить злоумышленника, спровоцировать его изобличение и детектирование, блокировать до совершения преступления либо хотя бы получить материалы о том, как он действовал, если проникновение и преступление совершено успешно. Однако управление доступом вместе с другими направлениями дает возможность сильно ограничить возможности потенциального или реального нарушителя.
Основные принципы информационной безопасности, гласящие о минимизации полномочий, сложных паролях и недопустимости их разглашения, политики чистого рабочего стола, актуальны всегда, но при управлении доступом они дополняются:
• Идентификацией каждого лица, скрывающегося за учетными записями и принадлежности к ним.
• Аутентификацией пользователя системы.
• Минимизацией сетевых доступов и протоколов.
• Проработкой наличия на ресурсе защищаемой информации и доступа к ней через отдельные роли или шифрование ее / недоступность выгрузки.
• Структуризацией наборов и порядка ролей и доступа.
• Структуризацией методов мониторинга и организации защиты с помощью систем предотвращения вторжений, межсетевого экранирования и фильтрации.
• Единым подходом к получению и прекращению доступа, который можно автоматизировать и поставить на поток, при этом контролировать и периодически проверять.
Добавим к этому аспекты мониторинга событий информационной безопасности, антивирусной защиты, контроля и устранения уязвимостей, политики смены паролей, контроля установки/запуска разрешенного программного обеспечения, настроенную систему предотвращения вторжений и межсетевого экрана, открытого только для узких согласованных доступов — и злоумышленник обнаружит себя раньше, чем вообще что-то успеет сделать, и даже если успешно сможет появиться в сети, то будет заблокирован.
Суть описания дальнейших методов как раз в том, чтобы обеспечить механизм, при котором доступ может быть быстро предоставлен пользователю, был бы минимально ему необходимый, достаточно описанный, чтобы разобраться и предоставить по запросу, и также быть быстро отозван при выявлении проблем или подозрений у сотрудников ИБ в том числе.
Глава 4. Из чего строится доступ и его потребители
«Мне доступ как у дяди Васи! И побыстрее!
Для исполнения служебных обязанностей».
«Доступ как дом, его тоже можно построить по кирпичикам!»
Определившись с защищаемой информацией, ресурсами, системами и сетью, а также потребностью управлять доступом, необходимо перейти к пользователям. Но прежде надо понять — кто такие «Пользователи»? И что нужно для их работы?
Итак, пользователи могут быть внутренними сотрудниками компании, внешними потребителями, а также такими категориями, как партнеры и внештатные работники.
Каждой категории пользователей может быть доступно одно и запрещено другое. Именно с этими правилами необходимо определиться сразу, а также с процессами, связанными с приемом таких работников и подключения их к системам, согласованию, а также недопустимым действиям и отзыву прав.
Давайте последовательно разберемся, из чего строится доступ. Для этого мы возьмемся за формирование РОЛЕЙ в системах, включающих в себя как полномочия на конкретном «железе» (серверах, сетях, сервисах и т. д.), так и создадим сущности пользователей, позволяющие даже при плоской структуре компании получать доступы в соответствии с целями.
Ранее мы уже определились с процессом управления доступом в рамках Политики, однако формирование ролевых моделей и матриц — процесс более живой и органичный, поэтому его стоит вывести в отдельный документ (Порядок или Регламент), чтобы не переутверждать всю политику каждый раз при его дополнении.
В рамках такого документа мы формируем набор операций по определению матричных моделей (проще говоря, наборов таблиц с указанием всех необходимых составных частей доступа), а также форм таких моделей, методики их заполнения и правил, по которым роли в матрицах создаются и при этом не противоречат друг другу.
Пример такого порядка можно найти в Приложении 2. Особо рекомендуется его разработка и использование при внедрении систем автоматизации, таких как IDM.
Принцип построения доступов всегда строится от малого к большому. Для этого нужно хорошо пониматься, из каких частей он состоит, как группируется, а также что необходимо для функционирования, кто и как это выдает, кто его должен получать и что нужно, чтобы у потребителя все заработало.
Метод базируется на 3 базовых составных частях:
• Системные роли (или ИТ-роли, или Атомарные)
• Бизнес-роли (или Комбинированные)
• Профили пользователей (Комбинированные наборы ролей разных систем под единым признаком пользователя)
Вложенность ролей друг в друга является одной из основных черт данного метода, что позволяет неограниченно расширять и при этом жестко контролировать наборы полномочий пользователей и доступы к ресурсам.
Ниже приведена схема идеального распределения ролей и доступов (Схема 3).
Конец ознакомительного фрагмента.
Текст предоставлен ООО «Литрес».
Прочитайте эту книгу целиком, купив полную легальную версию на Литрес.
Безопасно оплатить книгу можно банковской картой Visa, MasterCard, Maestro, со счета мобильного телефона, с платежного терминала, в салоне МТС или Связной, через PayPal, WebMoney, Яндекс.Деньги, QIWI Кошелек, бонусными картами или другим удобным Вам способом.

