Куда я попал?
Цель: предотвращение несанкционированного внесения изменений в информационные активы организации, а также минимизация рисков ввода вредоносных данных (например, содержащих вирусы или скрипты) и нарушения целостности системы.
Мера направлена на реализацию принципа наименьших привилегий, когда пользователь может только просматривать информацию, но не имеет технической возможности ее изменять, создавать или удалять.
Мера направлена на реализацию принципа наименьших привилегий, когда пользователь может только просматривать информацию, но не имеет технической возможности ее изменять, создавать или удалять.
Мера предполагает применение комплекса технических и организационных мер для разграничения прав доступа к функциям ввода информации. Это включает в себя настройку прав на уровне операционной системы, прикладного программного обеспечения и систем управления базами данных. Ограничение может быть полным (только чтение) или частичным (разрешение на ввод в определенные поля/формы при запрете на другие).
Состав меры:
- Идентификация сценариев: Определение категорий пользователей и информационных ресурсов, для которых необходимо ограничить права на ввод.
- Техническая реализация: Настройка политик безопасности в ОС, СУБД и приложениях для установки режима «только чтение» (Read-Only) для соответствующих субъектов доступа.
- Контроль устройств ввода: Блокировка использования физических устройств (USB-клавиатур, накопителей) для передачи данных в систему, если это не предусмотрено бизнес-процессом.
- Аудит действий: Протоколирование всех попыток записи, создания или изменения информации пользователями с ограниченными правами.
Примеры реализации
1. На уровне операционных систем и файловой системы
- Штатные средства: Назначение прав доступа Read (Чтение) без Write (Запись) и Modify (Изменение) на файлы и папки через стандартные интерфейсы ОС (Windows, Linux).
- СЗИ от НСД:
- Dallas Lock, Secret Net Studio: Эти комплексы позволяют централизованно управлять мандатными и дискреционными метками доступа. Администратор СЗИ может назначить пользователю роль, которая автоматически предоставляет ему доступ ко всем необходимым файлам в режиме "только чтение". Попытка пользователя сохранить изменения в такой файл будет заблокирована монитором обращений СЗИ, даже если он попытается сделать это через стандартное диалоговое окно ОС.
2. На уровне систем управления базами данных (СУБД)
- Штатные средства: Предоставление пользователю привилегии SELECT без INSERT, UPDATE, DELETE.
- Реализация: В MS SQL Server, PostgreSQL, Oracle администратор БД создает роль (например, Analyst_Read_Only) и выдает ей права только на чтение данных из определенных таблиц или представлений (VIEW). Пользователи, которым нужно только формировать отчеты, включаются в эту роль. Это гарантирует, что они не смогут случайно или намеренно изменить данные в таблицах.
3. На уровне прикладного программного обеспечения
- Корпоративные порталы и ERP-системы (1С, SAP): Большинство современных систем имеют встроенную ролевую модель.
- Пример: В системе 1С:Документооборот или Битрикс24 создается роль "Сотрудник архива", которой разрешено просматривать карточки документов, скачивать их, но запрещено создавать новые документы, редактировать существующие или менять их статус. Все эти ограничения настраиваются в панели администратора приложения.
- Веб-приложения: Разграничение прав реализуется на стороне сервера (backend). Например, API-запросы типа POST, PUT, PATCH, DELETE могут быть разрешены только для аутентифицированных пользователей с определенной ролью, в то время как запросы GET доступны более широкому кругу лиц.
4. Технический контроль физических каналов ввода
- Сценарий: Запрет на подключение личных USB-накопителей к рабочим станциям для предотвращения неконтролируемого ввода информации.
- Реализация с помощью СЗИ:
- Kaspersky Endpoint Security for Windows, Dr.Web Desktop Security Suite: Модуль "Контроль устройств" позволяет создать "белый список" разрешенных устройств (например, только корпоративные мышь, клавиатура и принтер). Любое другое устройство, подключенное к USB-порту, включая флеш-накопители и смартфоны, будет заблокировано на аппаратном уровне, и система не сможет выполнить операцию чтения/записи.
- Secret Net Studio: Имеет аналогичный функционал контроля периферийных устройств, позволяющий гибко настраивать политики для разных групп пользователей.
Рекомендации к заполнению карточки:
- Добавьте в Модуль активов в реестр средств защиты информации; используемое средство для ограничения (разграничения) прав доступа;
- Укажите используемое СЗИ в качестве инструмента к мере;
- Создайте задачу (ежегодную, ежеквартальную) на актуализацию прав доступа.
- Приложите в карточку меры скриншот настройки политики разграничения доступа.
Область действия: Вся организация
Классификация
Тип
Техническая
?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.