Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие
.pdfэлектронных средств связи. При использовании протокола управления сетьюSNMP пароли доступа(community strings) должны быть отличны от установок по умолчанию (public, private и system) и от паролей, используемых для входа в интерактивный режим. Везде, где это возможно, должен использоваться хеш с ключом (например, SNMPv2). Все пользовательские и системные пароли должны выбираться в соответствии с нижеприведенным руководством.
Руководство для сотрудников:
1. Общее руководство по выбору паролей. В организациипаролииспользуютсясразнымицелями. Чащевсегоэто пользовательские учетные записи, доступ к Интернету, почтовые пароли, пароли для заставок, пароли для голосовой почты и пароли на локальных маршрутизаторах. Поскольку не везде используются одноразовые (динамические) пароли, нужно знать, как выбрать стойкий пароль.
Слабые пароли обладают следующими свойствами:
—пароль содержит менее восьми символов;
—парольявляетсясловомизсловарякакого-либоязыка;
—пароль содержит личные данные: фамилию и имя, кличку животного, имя друга, марку машины, фантастическое имя и т. п.; компьютерный термин или имя, команду, узел, наименование организации, название аппаратного или программного обеспечения, производное от наименования организации; дату рождения или другую персональную информацию типа адреса или номера телефона; слово или сочетание символов типа aaabbb, qwerty, zyxwvuts, 123321
ит. п.; все перечисленное, только в обратном порядке написания, любое из перечисленного с цифрой на конце или в начале (например, secret1, 1secret).
Сильные пароли имеют следующие характеристики:
—содержат символы на верхнем и нижнем регистре;
—наряду с буквами содержат цифры и знаки препина-
ния (!@#$%^&*()_+|~=\`{}[]:»;’<>?,./);
131
—состоят не менее чем из восьми символов;
—не являются словом любого языка, сленга, диалекта, жаргона и т. п.;
—не содержат персональной информации, фамилии и
т. п.;
—не записаны рядом с компьютером или не хранятся
вфайле, специально созданном с целью хранения пароля.
Лучше выбрать пароль, который легко запомнить. Один из способов — взять за основу название песни, пословицы и т. п. Например, на основе фразы «This May Be One Way To Remember» можно создать пароль «TmB1w2R!» или «Tmb1W>r~».
2. Стандарты защиты паролей. Все пароли являются конфиденциальной информацией организации. Для учетных записей в организации и вне ее необходимо использовать разные пароли. Внутри организации для различного доступа (к приложениям, к разным операционным системам и т. п.) также надо использовать разные пароли. Нельзя использовать одну учетную запись в организации совместно с кем-либо, включая помощников или секретарей. Также запрещается:
—говорить кому-либо пароль по телефону;
—писать пароль в почтовом сообщении;
—давать пароль начальнику;
—обсуждать пароль с коллегами;
—намекать на формат пароля (например, «моя фами-
лия»);
—писать пароль при опросах;
—использовать один пароль всеми членами семьи;
—давать пароль коллегам на время своего отсутствия на работе;
—использовать опцию приложений «Запомнить пароль» (например, в Microsoft OutLook или Netscape Messenger);
132
— хранить записанным на бумаге пароль в офисе или на компьютере в незашифрованном файле.
Если есть подозрения, что пароль или учетная запись были взломаны, необходимо сообщить об этом инциденте соответствующему уполномоченному лицу и заменить все пароли. Периодически надо пробовать взломать или подобрать пароль. Если это удается с применением соответствующих средств, пользователь должен сменить пароль.
3. Стандартыдляразработкиприложений. Разработчики приложений должны создавать программы, имеющие следующие свойства:
—аутентификация отдельных пользователей, а не
групп;
—хранение паролей не должно осуществляться в открытом виде или в любой легко читаемой форме;
—управление ролями, исключающее ситуацию, когда один пользователь может получить функции другого без знания его пароля;
—поддержка TACACS+, RADIUS и (или) X.509 с LDAP,
где это возможно.
4.Использование паролей и парольных фраз для удаленного доступа пользователей. Доступ к интранету организации посредством удаленного доступа должен контролироваться на основе одноразовых паролей или ключевой системы со стойкими парольными фразами.
5.Парольные фразы. Парольные фразы обычно используются для аутентификации с открытым (личным) ключом. Такая система определяет математическое отношение между известным всем открытым ключом и личным ключом, известным только пользователю. Без парольной фразы, открывающей личный ключ, пользователь не может получить доступ. Парольные фразы — не то же самое, что пароли. Это более длинная и поэтому более защищенная версия пароля. Обычно она состоит из нескольких слов. Кроме того,
133
такаяфразалучшезащищенаотатакпословарю. Правильно составленная парольная фраза достаточно длинна и содержит комбинации символов, цифр и знаков препинания на верхнем и нижнем регистрах (например, «The*?#>*@ TrafficOnThe101 Was*!# This Morning»). Все правила вы-
бора паролей применены и к парольным фразам.
Политика использования алгоритмов шифрования.
Цель политики — определить условия и способы использования алгоритмов шифрования, известных в настоящее время в обществе и доказавших свою эффективную работу. Также данная политика создает условия для гарантированного соблюдения федеральных законов и определяет полномочные органы по распространению и использованию алгоритмов шифрования вне страны, в которой находится организация.
Область действия. Политика применяется ко всем сотрудникам и партнерам организации.
Основные положения. Стандартные алгоритмы шифро-
вания типа DES, Blowfish, RSA, RC5 и IDEA (в России это ГОСТ 28147-89) должны использоваться в качестве основы для шифрования. Эти алгоритмы представляют фактический шифр, используемый для одобренного применения. Например, Pretty Good Privacy (PGP) использует комбинацию IDEA и RSA или алгоритма Диффи — Хеллмана, а
Secure Socket Layer (SSL) использует RSA. Для симметрич-
ной криптосистемы длина ключа должна быть не менее 56 бит. Для асимметричных криптосистем ключи должны иметь длину, обеспечивающую эквивалентную стойкость. Требования к длине ключа должны пересматриваться ежегодно и обновляться, насколько это позволяют технологии. Использование собственных алгоритмов шифрования не разрешается, пока не будет получено заключение квалифицированных экспертов из числа незаинтересованных лиц и одобрение соответствующим полномочным органом страны, где находится организация. Собственный алгоритм
134
шифрования не должен противоречить экспортным ограничениям на алгоритмы шифрования страны.
Политика антивирусной защиты. Цель политики —
определить требования, обеспечивающие эффективное обнаружение и предотвращение вирусов, которые должны выполняться для всех компьютеров, соединенных с интранетом организации.
Область действия. Данная политика применяется для всех компьютеров организации, представляющих собой персональные компьютеры или участвующих в совместном использовании файлов, содержащихся в компьютерах (настольные компьютеры, ноутбуки, file-, ftp-, tftp-, proxy- серверы и любые устройства на основе персональных компьютеров, генерирующие трафик).
Основные положения. Ниже рассматривается система мер, предпринимаемых отделом информационных технологий, направленных на защиту компьютеров, входящих в состав интранета организации от компьютерных вирусов, троянскихпрограммипрочихдеструктивныхпрограммных кодов, а также устанавливает требования к конфигурации комплексной системы антивирусной защиты интранета и мероприятия, обеспечивающиеподдержаниеэтойсистемыв работоспособномсостоянии. Антивируснаяполитикатакже определяет структуру и компоненты комплексной системы антивирусной защиты интранета, распределение административных ролей по управлению системой антивирусной защиты и соответствующие полномочия администраторов антивирусной защиты. Все компьютеры организации должны иметь стандартное, поддерживаемое организацией антивирусное программное обеспечение, установленное и проходящее проверку по расписанию с заданным интервалом. Само программное обеспечение и энциклопедия обнаруживаемых вирусов должны поддерживаться в актуальном состоянии. Зараженныевирусамикомпьютерыдолжныотключаться от интранета до уничтожения вирусов. Системные
135
администраторы являются ответственными за разработку процедур, согласно которым антивирусное программное обеспечение работает на постоянной основе и все компьютеры проверяются на отсутствие вирусов. В соответствии с политикой принятого использования все действия по созданию и (или) распространению деструктивных программ в интранете организации (например, вирусов, червей, троянских коней, почтовых бомб и т. п.) запрещены.
Необходимо пользоваться следующими рекомендациями для предотвращения заражения вирусами:
—применять только стандартное программное обеспечение, обновляемоечерезпорталинтранеторганизации, использовать последнюю версию программного обеспечения
иобновлять его по мере выпуска для него новых версий;
—никогданеоткрыватьфайлыилимакросы, присоединенные к почтовым сообщениям, пришедшим от неизвестных отправителей. Немедленно уничтожать эти вложения и очистить корзину почтовых сообщений;
—уничтожать спам и другую бесполезную почту без ее пересылки по другим адресам в интранете организации в соответствии с принятой политикой допустимого использования электронной почты;
—никогда не загружать файлы с неизвестных и непроверенных источников;
—избегать прямого совместного использования дисков с доступом на чтение (запись);
—всегда сканировать дискеты (диски) на отсутствие вирусов перед их использованием;
—регулярно делать резервные копии важной информации и системных настроек и хранить данные в защищенном месте.
Если используемое в работе бизнес-приложение конфликтует с антивирусным программным обеспечением, надо завершить его работу, убедиться, что компьютер не за-
136
ражен, запустив антивирус, временно заблокировать работу антивируса и снова запустить бизнес-приложение. После окончания его работы разблокировать антивирус. Пока антивирус не работает, не запускать приложения, которые могут передавать вирусы, например электронную почту или совместное использование файлов.
Политика оценки рисков информационной безопас-
ности. Цель политики — уполномочить соответствующих лиц периодически выполнять оценку рисков информационной безопасности с целью определения уязвимостей и их последующего устранения.
Область действия. Оценка рисков информационной безопасности может проводиться любым уполномоченным лицом в пределах организации или любым внешним уполномоченным лицом, которое подписало соглашение с третьими лицами организации. Оценка рисков информационной безопасности может проводиться для любой информационной системы и интранета в целом, включая приложения, серверы, подсети, атакжелюбойпроцессилипроцедуру, с помощью которого эта система управляется и (или) поддерживается.
Основные положения. За разработку, развитие и реализацию программ устранения обнаруженных уязвимостей несут совместную ответственность уполномоченные лица и отдел— владелецоцениваемойсистемы. Сотрудникидолжны помогать оценке рисков информационной безопасности, проводимой для систем, за которые они ответственны, такжесотрудникидолжныработатьсуполномоченнойгруппой оценки рисков информационной безопасности по развитию плана устранения уязвимостей.
Процесс оценки рисков информационной безопасности.
Дается описание процесса или приводится ссылка на источник информации, содержащий такое описание.
Политика аудита информационной безопасности.
Цель политики — создать основу для проведения аудита ин-
137
формационной безопасности любой системы или интранета организации уполномоченными лицами. Цели проведения аудита:
—обеспечить целостность, конфиденциальность и доступность информации и ресурсов систем и интранета;
—обнаружить возможные проблемы с обеспечением информационной безопасности и несоответствия политики информационной безопасности организации;
—провести при необходимости мониторинг активности пользователей или систем.
Область действия. Данная политика распространяется на все компьютеры и средства связи, которыми владеет или пользуется организация, а также на те, которые размещаются на ее территории, но не являются ее собственностью или не используются ею.
Основные положения. Настоящая политика определяет:
—нормативную базу для деятельности внутренних и внешних аудиторов информационной безопасности;
—полномочия внешних и внутренних аудиторов информационной безопасности;
—ответственность аудиторов за обеспечение информационной безопасности и нормального режима функционирования информационной системы и интранета организации;
—порядок и условия проведения аудита информационной безопасности и анализа рисков информационной безопасности. При запросе или с целью проведения планового аудита информационной безопасности всем уполномоченным лицам должен быть предоставлен в организации требуемый доступ. Он может включать: пользовательский и (или) системный доступ к любому средству связи; доступ
кинформации (электронной, бумажной и т. п.), которая создается, передается или хранится на оборудовании организации или на ее территории; доступ в рабочие помещения
138
(лаборатории, офисы, хранилища и т. п.); доступ для интерактивного мониторинга и контроля трафика в интранете организации.
Политика для пограничных маршрутизаторов ин-
транета. Цель политики — определить минимальные требования по защищенному конфигурированию всех пограничных маршрутизаторов и коммутаторов, соединенных с интранетом или используемых в производственных целях самой организацией или от ее имени.
Область действия. Политика распространяется на все пограничные маршрутизаторы и коммутаторы, соединенные с интранетом организации. На маршрутизаторы и коммутаторы внутри интранета политика не распространяется.
Основные положения. Конфигурация каждого маршрутизатора должна соответствовать следующим стандартам:
—на маршрутизаторе не должно быть сконфигурировано никаких локальных учетных записей. Для аутентификации всех пользователей должен использоваться протокол TACACS+ или RADIUS (в зависимости от требуемого функционала);
—пароль на вход в привилегированный режим маршрутизатора должен храниться в зашифрованном виде. В качестве пароля должен использоваться текущий пароль, выданный организацией, осуществляющей поддержку маршрутизатора;
—запретить следующее: направленный широковеща-
тельный IP-трафик (IP directed broadcasts); входящие на маршрутизатор пакеты, направленные с ложных адресов, например перечисленных в RFC 1918; все типы маршрутизации от источника; все веб-сервисы, запущенные на маршрутизаторе;
—использовать стандартные для организации SNMP
пароли доступа (community strings);
—правила доступа должны добавляться по мере необходимости;
139
—маршрутизатор должен быть включен в корпоративную систему управления с заранее определенным контактным лицом;
—на каждом маршрутизаторе должна присутствовать надпись: «Несанкционированный доступ к данному сетевомуоборудованиюзапрещен. Надоступиконфигурирование устройства необходимо соответствующее разрешение. Все действия, выполняемые на этом устройстве, регистрируются. Нарушение данной политики повлечет за собой дисциплинарные взыскания или даже преследования в соответствии с законом. Никто не имеет права на сохранность информации, вводимой в сеансе удаленного доступа к данному устройству».
Политика удаленного доступа к интранету. Цель по-
литики — определить стандарты подключения к интранету организации любого хоста. Они предназначены для минимизации потенциального ущерба организации от угроз информационной безопасности, которые может создать несанкционированное использование ресурсов организации. Это включает угрозы потери конфиденциальности данных, интеллектуальной собственности, имиджу, важным внутренним системам организации и т. п.
Область действия. Политика применяется ко всем сотрудникам, контрактным рабочим, поставщикам и агентам, имеющим собственные или предоставленные организацией компьютеры или рабочие станции, подключенные к интранету организации. Политика применяется к удаленным соединениям, используемым для выполнения работы по заказу организации, включая чтение и отправку электронной почты и просмотр веб-ресурсов интранета.
Основные положения:
— сотрудники, контрактные рабочие, поставщики и агенты организации, имеющие привилегии удаленного доступа к ее интранету, должны гарантировать, что их удаленное подключение является локальным соединением пользователя с организацией;
140
