Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

Регулярный пересмотр правил сетевого взаимодействия


Цель: снижение риска горизонтального перемещения злоумышленника по сети путем сокращения количества возможных путей сетевого доступа. Поддержание эффективности принятых мер сегментации сети, выявление и удаление неактуальных сетевых правил.

В организации с течением времени накапливается большое количество правил сетевого доступа, при этом часть созданных правил постепенно может потерять свою актуальность. Таким образом, в сети организации возникают избыточные пути, которыми может воспользоваться злоумышленник для беспрепятственного продвижения по сети и получения доступа к критически важным активам и системам.

Пересмотр может проводиться для любых средств сетевой защиты, обеспечивающих сегментацию и управление сетевым трафиком, таких как:
- Межсетевые экраны;
- ACL (access control lists) на маршрутизаторах и коммутаторах;
- Виртуальные коммутаторы и маршрутизаторы;
- WAF (Web Application Firewalls);
- Network Policy Kubernetes;
- Средства управления трафиком в облачной инфраструктуре (Security Groups).
Рекомендуется начинать с пересмотра правил межсетевых экранов и далее включать в область пересмотра остальное сетевое оборудование.

Общий алгоритм пересмотра:
1. Получить актуальный перечень правил (просмотреть на самом устройстве или, если доступа к устройству нет - получить выгрузку, скриншоты и т.п.).
2. Определить владельца каждого правила (лицо, являющееся инициатором создания правила).
Хорошей практикой является создание правил по заявкам в системе учета заявок. Каждая заявка должна иметь уникальный номер, инициатора, и ответственного за выполнение. Номер заявки должен указываться в комментариях к каждому создаваемому правилу. Таким образом, инициатор создания заявки будет владельцем правила.
3. Отобрать потенциально неактуальные правила. К таким правилам могут относиться:
- правила, по которым отсутствуют свидетельства их использования за продолжительное время (например, нет логов сработок - zero hit counts);
- временные правила (например, созданных под отдельные проекты или для разового доступа);
- правила для доступа сотрудников внешних (подрядных) организаций (особенно тех, с кем договоры уже расторгнуты);
- правила с т.н. "широким" доступом (вида allow any any);
- неоптимальные правила (например, оставшиеся от старой инфраструктуры при миграции на новую и т.п.).
4. По каждому выявленному правилу совместно с его владельцем принять решение о целесообразности его дальнейшего использования.
5. Удалить правила, использование которых больше не требуется.
6. По завершении пересмотра зафиксировать результаты (в виде отчета или перечня удаленных правил).

Первый пересмотр рекомендуется провести в течение года после внедрения средств сетевого взаимодействия.
В последующем рекомендуется пересматривать правила не реже 1 раза в 6 месяцев.

Рекомендации к заполнению карточки:
  • Создать регулярную задачу на пересмотр, используя функционал шаблона задачи;
  • В шаблоне задачи задать периодичность выполнения;
  • По завершении пересмотра приложить свидетельство (например, отчет или перечень удаленных правил).
Область действия: Вся организация
Классификация
Тип
Организационная ?
Превентивная ?
Корректирующая ?
Реализация
Вручную
Периодичность
Ежеквартально
Ответственный
Не определено
Инструменты
Не определено

Ресурсная оценка

Качественная оценка

Количественная оценка

Итоговая оценка

Стоимость

Трудозатраты

Сложность

Стоимость, тыс. руб

Трудозатраты, дней/ год

CAPEX

?
Средняя
Средние
Низкая
Неизвестно
Неизвестно
8 - Средняя

OPEX

?
Средняя
Средние
Низкая
Неизвестно
Неизвестно

Связанные риски

Риск Связи
Обход систем защиты из-за наличия неконтролируемых альтернативных путей доступа к ресурсам в операционной системе
Повышение привилегий Целостность
1
Угроза распространения противоправной информации из-за использования недостатков конфигурации сетевого оборудования, связанных с отсутствием или некорректной фильтрацией трафика в веб-сайте
Целостность Достоверность Репутация УБИ.10.2.10
2
Угроза распространения противоправной информации из-за использования недостатков конфигурации сетевого оборудования, связанных с отсутствием или некорректной фильтрацией трафика в веб-сервере
Целостность Достоверность Репутация УБИ.10.2.10
2
Утечка конфиденциальной информации (коммерческой тайны, секретов производства (ноу-хау) и др.) из-за использования недостатков конфигурации сетевого оборудования, связанных с отсутствием или некорректной фильтрацией трафика в веб-сайте
Конфиденциальность Ущерб юридическому лицу Финансы Раскрытие информации Репутация УБИ.1.2.10 УБИ.2.2.10 УБИ.4.2.10
2
Утечка конфиденциальной информации (коммерческой тайны, секретов производства (ноу-хау) и др.) из-за использования недостатков конфигурации сетевого оборудования, связанных с отсутствием или некорректной фильтрацией трафика в веб-сервере
Конфиденциальность Ущерб юридическому лицу Финансы Раскрытие информации Репутация УБИ.1.2.10 УБИ.2.2.10 УБИ.4.2.10
2
Нарушение конфиденциальности (утечка) персональных данных из-за использования недостатков конфигурации сетевого оборудования, связанных с отсутствием или некорректной фильтрацией трафика в веб-сайте
Конфиденциальность Ущерб физическому лицу Финансы Раскрытие информации Право Репутация УБИ.1.2.10 УБИ.2.2.10 УБИ.4.2.10 УБИ.11.2.10
2
Нарушение конфиденциальности (утечка) персональных данных из-за использования недостатков конфигурации сетевого оборудования, связанных с отсутствием или некорректной фильтрацией трафика в веб-сервере
Конфиденциальность Ущерб физическому лицу Финансы Раскрытие информации Право Репутация УБИ.1.2.10 УБИ.2.2.10 УБИ.4.2.10 УБИ.11.2.10
2
Утечка информации ограниченного доступа из-за использования недостатков конфигурации сетевого оборудования, связанных с отсутствием или некорректной фильтрацией трафика в веб-сайте
Конфиденциальность Ущерб юридическому лицу Ущерб государству Финансы Раскрытие информации Репутация УБИ.1.2.10 УБИ.2.2.10 УБИ.11.2.10
2
Утечка информации ограниченного доступа из-за использования недостатков конфигурации сетевого оборудования, связанных с отсутствием или некорректной фильтрацией трафика в веб-сервере
Конфиденциальность Ущерб юридическому лицу Ущерб государству Финансы Раскрытие информации Репутация УБИ.1.2.10 УБИ.2.2.10 УБИ.11.2.10
2

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.