Классы средств защиты информации
Приказы ФСТЭК России определяют, какие меры защиты необходимо применять, но не указывают средства для их реализации. Например, термин «SIEM» не встречается ни в № 239, ни в № 117.
В справочнике собран 64 класса средств защиты информации с привязкой к мерам каталога. Это позволяет определить:
- какими средствами закрывается конкретная мера;
- какие меры уже закрыты внедрёнными средствами защиты;
- какие решения потребуется приобрести для выполнения требований.
Ни один из четырёх приказов не называет классы средств защиты: в них записаны меры. Перечень ниже выведен по смыслу формулировок и типовой функциональности класса.
Это подсказка, а не требование приказа: класс средств защиты в тексте меры не назван, связь определена экспертным путём — по смыслу формулировки меры и типовой функциональности класса. Установка средства из перечня сама по себе не подтверждает выполнение меры: его подтверждает оценка соответствия.
Названия продуктов и производителей не приводятся. Класс — это «SIEM», «WAF», «PAM»; конкретное изделие выбирается по требованиям к сертификации, совместимости и бюджету, и справочник в этом выборе не участвует.
Весь справочник классов
Всего 447 связей с мерами: классы средств защиты сопоставлены с 206 мерами каталога из 245. Остальные 39 мер относятся к защите технических средств и контролируемой зоне, интернету вещей и организационным мероприятиям. Класс средств защиты для них не указан: выполнение таких мер не обеспечивается установкой средства защиты.
Управление ИБ
-
SGRC
Управление ИБ, рисками и соответствием требованиям
Ведёт реестры активов, требований, рисков и планов защиты, собирает свидетельства выполнения мер и отслеживает их статус.
5 мер
Повышение осведомлённости
-
Платформа повышения осведомлённости
Обучение персонала и учебные фишинговые рассылки
Доставляет курсы по безопасной работе, проводит учебные атаки и измеряет осведомлённость персонала.
4 меры
Учёт активов
-
ITAM
Учёт ИТ-активов и обнаружение узлов сети
Обнаруживает узлы и программное обеспечение, ведёт их учёт и фиксирует изменения состава.
7 мер
Классификация и защита данных
-
DCAP / DAG
Аудит и контроль доступа к неструктурированным данным
Находит чувствительные файлы на общих ресурсах, показывает, у кого к ним есть доступ, и протоколирует обращения.
8 мер
-
DAM / DBF
Мониторинг и защита баз данных
Разбирает обращения к СУБД, ведёт их журнал и блокирует запросы, выходящие за рамки разрешённых.
8 мер
-
Маскирование данных
Обезличивание и маскирование данных в непромышленных средах
Заменяет чувствительные значения на правдоподобные, чтобы тестовые и аналитические копии не содержали исходных данных.
1 мера
-
DLP
Предотвращение утечек информации
Анализирует исходящий поток по каналам связи и на съёмные носители, блокирует или фиксирует передачу защищаемой информации.
7 мер
-
VDR
Защищённая комната данных для обмена с внешними участниками
Даёт внешним участникам доступ к документам под учётной записью и правилами, не отдавая файлы наружу.
5 мер
Управление доступом
-
PIM / PAM / PUM
Контроль привилегированного доступа
Пропускает административные сессии через себя: выдаёт пароли по запросу, записывает работу и разделяет полномочия.
5 мер
-
IdM / IGA
Управление учётными записями и правами доступа
Заводит, изменяет и блокирует учётные записи по кадровым событиям, реализует ролевую модель и пересматривает права.
15 мер
-
MFA
Многофакторная аутентификация
Требует второй фактор помимо пароля — при входе, при удалённом доступе и при повышении привилегий.
7 мер
-
SSO / IdP
Единая точка аутентификации
Централизует вход в приложения, снимая с каждого из них собственную базу учётных записей и паролей.
6 мер
-
Менеджер паролей
Хранилище паролей пользователей и локальных администраторов
Хранит и генерирует пароли, обеспечивая их сложность и смену без записи на бумагу и повторного использования.
2 меры
-
Изолированный шлюз доступа
Выделенный терминальный шлюз для подрядчиков и внешнего доступа
Заводит доступ подрядчиков в отдельный сегмент, где сессия идёт через терминал под контролем и записью.
5 мер
Криптографическая защита
-
Шифрование данных при хранении
Шифрование дисков, съёмных носителей и серверных хранилищ
Делает данные на носителе нечитаемыми без ключа — и на диске рабочей станции, и в серверном хранилище.
4 меры
-
Криптошлюз
Криптографическая защита каналов связи
Шифрует трафик между площадками и удалёнными узлами и подтверждает подлинность сторон соединения.
9 мер
-
ЭП / PKI
Электронная подпись и удостоверяющий центр
Подписывает документы и сообщения ключом отправителя и выпускает сертификаты, по которым подпись проверяют.
3 меры добавлен под приказы
Защита конечных устройств
-
СЗИ от НСД
Средство защиты информации от несанкционированного доступа
Наложенное средство на рабочей станции и сервере: разграничивает доступ к ресурсам, замыкает программную среду, контролирует носители и ведёт собственный журнал событий.
39 мер добавлен под приказы
-
ОС в защищённом исполнении
Операционная система со встроенными механизмами защиты
Операционная система, в которой разграничение доступа, замкнутая программная среда, изоляция процессов и журналирование встроены в ядро, а не добавлены наложенным средством.
34 меры добавлен под приказы
-
Управление конечными точками
Централизованное управление настройками рабочих станций и серверов
Раздаёт и удерживает единые настройки, ставит и удаляет программное обеспечение на всех узлах централизованно.
7 мер
-
Контроль конфигураций
Проверка настроек на соответствие стандарту харденинга
Сравнивает фактические настройки узлов с эталоном и показывает отклонения от принятого стандарта.
11 мер
-
UEM / MDM
Управление мобильными и конечными устройствами
Задаёт политику на мобильных устройствах: пароль, шифрование, перечень приложений, удалённое стирание.
10 мер
-
EPP / антивирус
Средство антивирусной защиты конечных точек
Обнаруживает и блокирует вредоносное программное обеспечение на рабочих станциях и серверах по сигнатурам и поведению.
7 мер
-
EDR / XDR
Обнаружение и реагирование на конечных точках
Собирает телеметрию процессов и сетевых соединений узла, выявляет атаку по цепочке действий и даёт изолировать узел.
9 мер
-
HIPS
Хостовая система предотвращения вторжений
Ограничивает поведение программ на узле по правилам: обращения к памяти, файлам и системным вызовам.
5 мер
-
Доверенная загрузка
Средство доверенной загрузки (МДЗ)
Проверяет целостность среды до старта операционной системы и не даёт загрузиться с постороннего носителя.
4 меры
-
Контроль запуска ПО
Замкнутая программная среда и списки разрешённого ПО
Разрешает запуск только заранее одобренного программного обеспечения, отсекая всё остальное независимо от сигнатур.
6 мер добавлен под приказы
Уязвимости и конфигурации
-
Сканер уязвимостей
Управление уязвимостями внутри периметра (VM)
Регулярно сканирует узлы и приложения, приоритизирует найденные уязвимости и отслеживает их устранение.
3 меры
-
ASM
Контроль внешней поверхности атаки
Находит опубликованные в интернете сервисы организации (в том числе забытые) и проверяет их на уязвимости.
4 меры
-
Управление обновлениями
Доставка и контроль установки обновлений ПО
Получает обновления, проверяет их целостность, прогоняет через тестовый контур и раскатывает на узлы.
4 меры добавлен под приказы
Сетевая безопасность
-
Защищённый удалённый доступ
VPN и доступ по модели нулевого доверия
Пускает удалённых пользователей в систему только после аутентификации и по защищённому каналу.
6 мер
-
Контроль конфигураций сети
Контроль настроек сетевого оборудования
Собирает и сверяет конфигурации маршрутизаторов и коммутаторов, показывает изменения и отступления от стандарта.
5 мер
-
NGFW
Межсетевой экран нового поколения
Делит сеть на сегменты и фильтрует трафик между ними по приложениям, пользователям и адресам.
15 мер
-
Микросегментация
Хостовой межсетевой экран и микросегментация сети
Фильтрует трафик на каждом узле по спискам разрешённых соединений, строит карту фактических взаимодействий между сервисами и позволяет изолировать узел одной командой.
8 мер добавлен под приказы
-
IPS / IDS
Сетевая система обнаружения и предотвращения вторжений
Распознаёт в сетевом трафике признаки известных атак и блокирует соединение.
4 меры
-
SWG / прокси
Контроль доступа в интернет
Пропускает через себя веб-трафик пользователей, блокирует запрещённые категории и проверяет загружаемое.
4 меры
-
Песочница
Динамический анализ файлов в изолированной среде
Запускает подозрительный файл в изолированной среде и выносит вердикт по его поведению, а не по сигнатуре.
5 мер
-
NTA / NDR
Анализ сетевого трафика и реагирование
Разбирает трафик внутри сети, выявляет аномалии и продвижение нарушителя там, где сигнатур ещё нет.
6 мер
-
Anti-DDoS
Защита от атак типа «отказ в обслуживании»
Отсекает паразитный трафик на подходе к опубликованным сервисам и удерживает их доступность под атакой.
7 мер
-
Защита электронной почты
Почтовый шлюз безопасности, антиспам, DMARC
Фильтрует входящую почту от спама, фишинга и вредоносных вложений и подтверждает подлинность отправителя.
8 мер
-
NAC
Контроль сетевого доступа устройств
Опознаёт устройство при подключении к сети и пускает его в сегмент, соответствующий его состоянию и роли.
7 мер
-
Защита беспроводного доступа
Защита точек беспроводного доступа
Закрывает беспроводной сегмент аутентификацией и шифрованием и ограничивает зону покрытия точки.
6 мер добавлен под приказы
Безопасность приложений
-
SAST
Статический анализ исходного кода
Ищет уязвимости в исходном коде до сборки и запуска приложения.
1 мера
-
SCA
Анализ состава ПО и открытых компонентов
Составляет перечень сторонних компонентов сборки и сопоставляет их с известными уязвимостями.
4 меры
-
DAST
Динамическое тестирование работающего приложения
Проверяет развёрнутое приложение снаружи, воспроизводя типовые атаки на его интерфейсы.
3 меры
-
Управление секретами
Хранилище ключей, паролей и токенов приложений
Выдаёт приложениям учётные данные по запросу вместо хранения их в коде и конфигурационных файлах.
4 меры
-
Защита контейнеров
Защита контейнерных сред и оркестрации
Проверяет образы на уязвимости, изолирует контейнеры и контролирует доступ к оркестратору.
9 мер
-
WAF
Межсетевой экран уровня веб-приложений
Фильтрует запросы к веб-приложению, отсекая инъекции и иные атаки на прикладном уровне.
8 мер
-
Защита API
Контроль программных интерфейсов взаимодействия приложений
Ведёт учёт опубликованных интерфейсов, проверяет запросы на соответствие спецификации и разграничивает доступ к ним.
3 меры добавлен под приказы
Мониторинг и реагирование
-
SIEM
Сбор и корреляция событий безопасности
Собирает журналы со всех источников, хранит их и выявляет инциденты правилами корреляции.
18 мер
-
SOAR / IRP
Управление инцидентами и автоматизация реагирования
Ведёт карточку инцидента от регистрации до разбора и выполняет типовые шаги реагирования по сценарию.
7 мер
-
Threat Intelligence
Данные об угрозах и индикаторах компрометации
Поставляет сведения об актуальных атаках и индикаторы для средств защиты и правил обнаружения.
3 меры
-
Мониторинг цифровых рисков
Наблюдение за внешними упоминаниями, утечками и подделками
Отслеживает за периметром утечки данных, поддельные домены и упоминания организации в теневых источниках.
3 меры
-
Deception
Ложные компоненты и приманки
Расставляет в сети правдоподобные ложные узлы и учётные данные: обращение к ним само по себе означает нарушителя.
2 меры
-
UEBA
Поведенческий анализ пользователей и сущностей
Строит профиль обычного поведения учётной записи и узла и отмечает отклонения от него.
4 меры
Резервирование и восстановление
-
Резервное копирование
Система резервного копирования и восстановления
Снимает копии данных и систем по расписанию, хранит их отдельно и обеспечивает восстановление.
10 мер добавлен под приказы
Облака и виртуализация
-
Защита виртуализации
Средства защиты среды виртуализации
Разграничивает доступ к гипервизору и виртуальным машинам, контролирует их целостность и перемещение.
12 мер добавлен под приказы
-
CSPM
Контроль конфигураций облачной инфраструктуры
Проверяет настройки облачных сервисов на опасные отклонения (открытые хранилища, избыточные права) и следит за изменениями.
4 меры
-
CWPP
Защита облачных рабочих нагрузок
Ставит защиту внутрь облачных виртуальных машин и контейнеров: контроль целостности, антивирус, обнаружение вторжений.
7 мер
-
CASB
Посредник доступа к облачным сервисам
Показывает, какими облачными сервисами пользуются сотрудники, и накладывает на этот доступ политику организации.
4 меры
-
SSPM
Контроль настроек SaaS-приложений
Проверяет настройки безопасности в готовых облачных приложениях и права выданных в них учётных записей.
4 меры
-
DSPM
Обнаружение и контроль данных в облаке
Находит, где в облачных хранилищах лежат защищаемые данные, и у кого к ним есть доступ.
4 меры
Безопасность ИИ-систем
-
Шлюз доступа к ИИ-сервисам
Единая точка обращения к языковым моделям
Заводит обращения сотрудников и приложений к моделям через одну точку с учётом, квотами и журналом.
4 меры
-
Фильтрация запросов к LLM
Контроль запросов и ответов языковых моделей
Проверяет запросы и ответы модели: отсекает внедрение инструкций и не выпускает защищаемые данные в промпт.
4 меры
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.