Проверка настроек на соответствие стандарту харденинга. Сравнивает фактические настройки узлов с эталоном и показывает отклонения от принятого стандарта.
Встречается также как: SCMcompliance-сканированиехарденингCIS Benchmarks
Это подсказка, а не требование приказа: класс средств защиты в тексте меры не назван, связь определена экспертным путём. Как читать эту привязку и почему здесь нет названий продуктов.
Какие меры помогает закрыть
11 мер каталога. Через них класс выходит на 71 угрозу БДУ. Прочерк в столбце означает, что меры с таким смыслом в этом приказе нет.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Инвентаризация информационных ресурсов | АУД.1 | — | — | АУД.1 |
| Анализ уязвимостей и их устранение | АУД.2 | — | АНЗ.1 | АУД.2 |
| Контроль работоспособности, параметров настройки и правильности функционирования программного обеспечения и средств защиты информации | — | — | АНЗ.3 | — |
| Контроль состава технических средств, программного обеспечения и средств защиты информации | — | — | АНЗ.4 | — |
| Контроль целостности виртуальной инфраструктуры | — | ЗСВ.2 | ЗСВ.7 | — |
| Контроль целостности | — | ЗИВ.4 | — | — |
| Контроль целостности | — | ЗБД.4 | — | — |
| Идентификация объектов управления конфигурацией | УКФ.1 | — | — | УКФ.1 |
| Управление изменениями | УКФ.2 | — | УКФ.2 | УКФ.2 |
| Контроль действий по внесению изменений | УКФ.4 | — | — | УКФ.4 |
| Документирование информации (данных) об изменениях в конфигурации информационной системы и системы защиты персональных данных | — | — | УКФ.4 | — |
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.