
Приказ ФСТЭК России № 239 задаёт состав мер по обеспечению безопасности значимых объектов КИИ. Вендоры охотно публикуют карты соответствия своих продуктов этим мерам, но почти всегда в них не хватает двух вещей: какие меры входят в базовый набор для конкретной категории значимости и что средство не закрывает.
Разберём это на примере систем контроля действий персонала — класса, к которому относятся DLP и решения для мониторинга сотрудников. Данные приведены по действующей редакции приказа: с изменениями, внесёнными приказом ФСТЭК России № 159 от 28.08.2024.
Как устроены требования приказа
Меры сгруппированы по семнадцати направлениям — от идентификации и аутентификации (ИАФ) до информирования и обучения персонала (ИПО). Для каждой категории значимости приказ определяет базовый набор: меры, отмеченные знаком «плюс» в приложении к Требованиям.
Дальше с этим набором работают в три шага:
- Адаптация — базовый набор подгоняется под особенности конкретного объекта.
- Дополнение — добавляются меры, необходимые по результатам моделирования угроз.
- Компенсирующие меры — если реализовать требуемую меру технически невозможно, её заменяют другой, обосновав замену.
Отсюда следует вывод, который часто теряется в маркетинговых материалах: мера, не входящая в базовый набор, не является необязательной. Она становится обязательной, если соответствующая угроза признана актуальной в вашей модели угроз. И наоборот — присутствие меры в базовом наборе зависит от категории, а не от желания вендора её «закрыть».
Таблица соответствия
| Мера № 239 | Как участвует контроль действий персонала | В базовом наборе |
| ЗИС.17
Защита информации от утечек |
Профильная мера. Контроль передачи данных по почте, мессенджерам, облачным хранилищам, печати и буферу обмена | по модели угроз |
| ЗНИ.5
Контроль использования интерфейсов ввода (вывода) информации на съёмные машинные носители |
Управление и блокировка USB-портов и съёмных носителей, журналирование подключений | 1, 2, 3 |
| ЗНИ.6
Контроль ввода (вывода) информации на съёмные машинные носители |
Контроль и блокировка записи на внешние накопители, теневое копирование | только 1 |
| ЗНИ.3
Контроль перемещения машинных носителей за пределы контролируемой зоны |
Фиксация фактов копирования на внешние устройства и попыток выноса данных | по модели угроз |
| АУД.9
Анализ действий отдельных пользователей |
Поведенческая аналитика: выявление отклонений от обычного рабочего профиля сотрудника | только 1 |
| АУД.4
Регистрация событий безопасности |
Единый журнал действий пользователей: запуск программ, работа с файлами, переписка, передача данных | 1, 2, 3 |
| АУД.7
Мониторинг безопасности |
Непрерывное отслеживание событий и оповещения о нарушениях политик — в части действий пользователей | 1, 2, 3 |
| АУД.5
Контроль и анализ сетевого трафика |
Анализ почтового и веб-трафика, мессенджеров и передачи файлов на признаки нарушений | только 1 |
| ОПС.1
Управление запуском (обращениями) компонентов программного обеспечения |
Контроль и ограничение запускаемых программ, журнал запусков | только 1 |
| ОПС.2
Управление установкой (инсталляцией) компонентов программного обеспечения |
Выявление и контроль установки нового и неразрешённого ПО | 1, 2 |
| ИНЦ.6
Хранение и защита информации о компьютерных инцидентах |
Записи сеансов, снимки экрана и журналы действий как материал для расследования | 1, 2, 3 |
Колонка «В базовом наборе» показывает категории значимости, для которых мера входит в базовый набор. «По модели угроз» означает, что мера не входит в базовый набор ни для одной категории и применяется при адаптации и дополнении набора.
На что обратить внимание в таблице
ЗИС.17 — профильная мера, но не базовая. Именно она описывает то, ради чего внедряют защиту информации от утечек. При этом в базовый набор она не входит ни для одной из трёх категорий. То же касается ЗНИ.3. Это не делает их второстепенными — просто основание для их реализации даёт ваша модель угроз, а не таблица из приложения к приказу.
Половина мер — только для первой категории. АУД.9, АУД.5, ЗНИ.6 и ОПС.1 входят в базовый набор лишь для объектов 1 категории значимости. Если ваши объекты отнесены ко 2 или 3 категории, ссылаться на их обязательность некорректно.
Устойчивое ядро — журналирование. АУД.4, АУД.7, ЗНИ.5 и ИНЦ.6 базовые для всех трёх категорий. Это та часть, где контроль действий персонала работает независимо от категории объекта.
Смежные меры группы ЗИС
Если в модели угроз актуальна утечка по конкретным каналам, к перечисленным добавляются:
- ЗИС.15 — реализация почтового обмена с внешними сетями через ограниченное количество контролируемых точек;
- ЗИС.18 — блокировка доступа к сайтам, запрещённым к использованию;
- ЗИС.24 и ЗИС.25 — контроль передачи речевой информации и видеоинформации.
Их применимость определяется моделью угроз конкретного объекта.
Что контроль действий персонала не закрывает
Об этом редко пишут в сравнительных таблицах, но при проектировании системы защиты это важнее, чем длина списка «закрытых» мер.
Управление доступом — группа УПД. Назначение прав, разграничение доступа и работа с учётными записями относятся к средствам защиты от несанкционированного доступа и системам класса IDM/PAM. Система мониторинга покажет, что сотрудник обратился к ресурсу за пределами своих задач, но она не выдаёт и не отзывает права.
Отдельные классы средств защиты. Идентификация и аутентификация (ИАФ), антивирусная защита (АВЗ), предотвращение вторжений (СОВ), обеспечение целостности и доступности — это самостоятельные направления, и контроль персонала их не подменяет.
Соответствие приказу целиком. Ни одно средство не обеспечивает его само по себе. Набор мер определяется категорией значимости и моделью угроз, а результат подтверждается при приёмке или испытаниях.
Сертификация и уровни доверия
Здесь распространено заблуждение, что на значимом объекте допустимы только сертифицированные ФСТЭК средства защиты.
Пункт 28 Требований допускает оценку соответствия в форме обязательной сертификации, испытаний или приёмки. То есть сертификат — не безусловное требование для любого средства: возможны и другие формы подтверждения, если это не противоречит законодательству и решению субъекта КИИ.
Пункт 29 применяется, когда используются именно сертифицированные средства. Тогда действует привязка к категории значимости:
| Категория значимости | Требуемый уровень доверия |
| 1 категория | 4 уровень или выше |
| 2 категория | 5 уровень или выше |
| 3 категория | 6 уровень или выше |
Уровни доверия установлены приказом ФСТЭК России № 76 от 02.06.2020. Четвёртый уровень — минимальный, допускающий применение средства на значимом объекте 1 категории.
Правовая основа контроля сотрудников
Техническая возможность фиксировать действия пользователей не означает, что делать это можно как угодно. Чтобы собранные данные имели силу и не создали компании проблем, нужны:
- локальные нормативные акты, описывающие порядок контроля;
- ознакомление работников с ними под подпись;
- прямой запрет использования корпоративных ресурсов — почты, мессенджеров, рабочих устройств — в личных целях;
- ограничение контроля рабочим временем и рабочими устройствами;
- обработка полученных сведений по правилам 152-ФЗ с ограничением доступа к записям.
Без этого контроль рискует нарушить тайну переписки и неприкосновенность частной жизни (ст. 23 Конституции РФ, ст. 137 и 138 УК РФ), а материалы окажутся непригодны при разбирательстве.
Коротко
Контроль действий персонала помогает реализовать конкретные меры приказа № 239 — прежде всего ЗИС.17, ЗНИ.5 и ЗНИ.6, АУД.9, АУД.4, АУД.7, АУД.5, ОПС.1 и ОПС.2, ИНЦ.6 — в части, относящейся к действиям пользователей. Он не заменяет другие классы средств защиты, не закрывает управление доступом и не обеспечивает соответствие приказу сам по себе.
Формулировки мер приведены по действующей редакции приказа. Перед проектными решениями сверяйте их с текстом на официальном сайте ФСТЭК и с проектом вашей системы безопасности.
«Стахановец» сертифицирован ФСТЭК России (сертификат № 5078) по 4 уровню доверия и включён в единый реестр российского программного обеспечения. Покажем на ваших сценариях, какие меры закрываются в вашей инфраструктуре.
Читайте также: Внутренний нарушитель — слепая зона объектов КИИ