ГлавнаяБлогDLP, защита информацииПриказ ФСТЭК № 239: какие меры закрывает DLP

Приказ ФСТЭК № 239: какие меры закрывает DLP

DLP-система для защиты объектов КИИ по приказу ФСТЭК № 239

 

Приказ ФСТЭК России № 239 задаёт состав мер по обеспечению безопасности значимых объектов КИИ. Вендоры охотно публикуют карты соответствия своих продуктов этим мерам, но почти всегда в них не хватает двух вещей: какие меры входят в базовый набор для конкретной категории значимости и что средство не закрывает.

Разберём это на примере систем контроля действий персонала — класса, к которому относятся DLP и решения для мониторинга сотрудников. Данные приведены по действующей редакции приказа: с изменениями, внесёнными приказом ФСТЭК России № 159 от 28.08.2024.

Как устроены требования приказа

Меры сгруппированы по семнадцати направлениям — от идентификации и аутентификации (ИАФ) до информирования и обучения персонала (ИПО). Для каждой категории значимости приказ определяет базовый набор: меры, отмеченные знаком «плюс» в приложении к Требованиям.

Дальше с этим набором работают в три шага:

  1. Адаптация — базовый набор подгоняется под особенности конкретного объекта.
  2. Дополнение — добавляются меры, необходимые по результатам моделирования угроз.
  3. Компенсирующие меры — если реализовать требуемую меру технически невозможно, её заменяют другой, обосновав замену.

Отсюда следует вывод, который часто теряется в маркетинговых материалах: мера, не входящая в базовый набор, не является необязательной. Она становится обязательной, если соответствующая угроза признана актуальной в вашей модели угроз. И наоборот — присутствие меры в базовом наборе зависит от категории, а не от желания вендора её «закрыть».

Таблица соответствия

Мера № 239 Как участвует контроль действий персонала В базовом наборе
ЗИС.17

Защита информации от утечек

Профильная мера. Контроль передачи данных по почте, мессенджерам, облачным хранилищам, печати и буферу обмена по модели угроз
ЗНИ.5

Контроль использования интерфейсов ввода (вывода) информации на съёмные машинные носители

Управление и блокировка USB-портов и съёмных носителей, журналирование подключений 1, 2, 3
ЗНИ.6

Контроль ввода (вывода) информации на съёмные машинные носители

Контроль и блокировка записи на внешние накопители, теневое копирование только 1
ЗНИ.3

Контроль перемещения машинных носителей за пределы контролируемой зоны

Фиксация фактов копирования на внешние устройства и попыток выноса данных по модели угроз
АУД.9

Анализ действий отдельных пользователей

Поведенческая аналитика: выявление отклонений от обычного рабочего профиля сотрудника только 1
АУД.4

Регистрация событий безопасности

Единый журнал действий пользователей: запуск программ, работа с файлами, переписка, передача данных 1, 2, 3
АУД.7

Мониторинг безопасности

Непрерывное отслеживание событий и оповещения о нарушениях политик — в части действий пользователей 1, 2, 3
АУД.5

Контроль и анализ сетевого трафика

Анализ почтового и веб-трафика, мессенджеров и передачи файлов на признаки нарушений только 1
ОПС.1

Управление запуском (обращениями) компонентов программного обеспечения

Контроль и ограничение запускаемых программ, журнал запусков только 1
ОПС.2

Управление установкой (инсталляцией) компонентов программного обеспечения

Выявление и контроль установки нового и неразрешённого ПО 1, 2
ИНЦ.6

Хранение и защита информации о компьютерных инцидентах

Записи сеансов, снимки экрана и журналы действий как материал для расследования 1, 2, 3

Колонка «В базовом наборе» показывает категории значимости, для которых мера входит в базовый набор. «По модели угроз» означает, что мера не входит в базовый набор ни для одной категории и применяется при адаптации и дополнении набора.

На что обратить внимание в таблице

ЗИС.17 — профильная мера, но не базовая. Именно она описывает то, ради чего внедряют защиту информации от утечек. При этом в базовый набор она не входит ни для одной из трёх категорий. То же касается ЗНИ.3. Это не делает их второстепенными — просто основание для их реализации даёт ваша модель угроз, а не таблица из приложения к приказу.

Половина мер — только для первой категории. АУД.9, АУД.5, ЗНИ.6 и ОПС.1 входят в базовый набор лишь для объектов 1 категории значимости. Если ваши объекты отнесены ко 2 или 3 категории, ссылаться на их обязательность некорректно.

Устойчивое ядро — журналирование. АУД.4, АУД.7, ЗНИ.5 и ИНЦ.6 базовые для всех трёх категорий. Это та часть, где контроль действий персонала работает независимо от категории объекта.

Смежные меры группы ЗИС

Если в модели угроз актуальна утечка по конкретным каналам, к перечисленным добавляются:

  • ЗИС.15 — реализация почтового обмена с внешними сетями через ограниченное количество контролируемых точек;
  • ЗИС.18 — блокировка доступа к сайтам, запрещённым к использованию;
  • ЗИС.24 и ЗИС.25 — контроль передачи речевой информации и видеоинформации.

Их применимость определяется моделью угроз конкретного объекта.

Что контроль действий персонала не закрывает

Об этом редко пишут в сравнительных таблицах, но при проектировании системы защиты это важнее, чем длина списка «закрытых» мер.

Управление доступом — группа УПД. Назначение прав, разграничение доступа и работа с учётными записями относятся к средствам защиты от несанкционированного доступа и системам класса IDM/PAM. Система мониторинга покажет, что сотрудник обратился к ресурсу за пределами своих задач, но она не выдаёт и не отзывает права.

Отдельные классы средств защиты. Идентификация и аутентификация (ИАФ), антивирусная защита (АВЗ), предотвращение вторжений (СОВ), обеспечение целостности и доступности — это самостоятельные направления, и контроль персонала их не подменяет.

Соответствие приказу целиком. Ни одно средство не обеспечивает его само по себе. Набор мер определяется категорией значимости и моделью угроз, а результат подтверждается при приёмке или испытаниях.

Сертификация и уровни доверия

Здесь распространено заблуждение, что на значимом объекте допустимы только сертифицированные ФСТЭК средства защиты.

Пункт 28 Требований допускает оценку соответствия в форме обязательной сертификации, испытаний или приёмки. То есть сертификат — не безусловное требование для любого средства: возможны и другие формы подтверждения, если это не противоречит законодательству и решению субъекта КИИ.

Пункт 29 применяется, когда используются именно сертифицированные средства. Тогда действует привязка к категории значимости:

Категория значимости Требуемый уровень доверия
1 категория 4 уровень или выше
2 категория 5 уровень или выше
3 категория 6 уровень или выше

Уровни доверия установлены приказом ФСТЭК России № 76 от 02.06.2020. Четвёртый уровень — минимальный, допускающий применение средства на значимом объекте 1 категории.

Правовая основа контроля сотрудников

Техническая возможность фиксировать действия пользователей не означает, что делать это можно как угодно. Чтобы собранные данные имели силу и не создали компании проблем, нужны:

  • локальные нормативные акты, описывающие порядок контроля;
  • ознакомление работников с ними под подпись;
  • прямой запрет использования корпоративных ресурсов — почты, мессенджеров, рабочих устройств — в личных целях;
  • ограничение контроля рабочим временем и рабочими устройствами;
  • обработка полученных сведений по правилам 152-ФЗ с ограничением доступа к записям.

Без этого контроль рискует нарушить тайну переписки и неприкосновенность частной жизни (ст. 23 Конституции РФ, ст. 137 и 138 УК РФ), а материалы окажутся непригодны при разбирательстве.

Коротко

Контроль действий персонала помогает реализовать конкретные меры приказа № 239 — прежде всего ЗИС.17, ЗНИ.5 и ЗНИ.6, АУД.9, АУД.4, АУД.7, АУД.5, ОПС.1 и ОПС.2, ИНЦ.6 — в части, относящейся к действиям пользователей. Он не заменяет другие классы средств защиты, не закрывает управление доступом и не обеспечивает соответствие приказу сам по себе.

Формулировки мер приведены по действующей редакции приказа. Перед проектными решениями сверяйте их с текстом на официальном сайте ФСТЭК и с проектом вашей системы безопасности.

«Стахановец» сертифицирован ФСТЭК России (сертификат № 5078) по 4 уровню доверия и включён в единый реестр российского программного обеспечения. Покажем на ваших сценариях, какие меры закрываются в вашей инфраструктуре.

Бесплатный демо-доступ

Читайте также: Внутренний нарушитель — слепая зона объектов КИИ

Ошибка!
Спасибо!
Оцените статью
0 оценок 0/5
Оценить

Попробовать Стахановец

Чтобы получить информацию по стоимости и возможностям «Стахановец» 11, пожалуйста, заполните форму или свяжитесь с нами по телефону