Куда я попал?
Цель: Исключение возможности выполнения любых действий в информационной системе (доступ к данным, изменение конфигурации, запуск процессов) до успешного прохождения пользователем процедур идентификации и аутентификации. Обеспечение защиты от несанкционированного доступа на начальном этапе загрузки и работы системы.
Система должна находиться в заблокированном состоянии, не позволяющем пользователю взаимодействовать с операционной системой, файловой системой или сетевыми ресурсами. Доступ к интерфейсу ввода-вывода и запуск любых приложений, кроме средства аутентификации, должен быть технически невозможен. Все попытки несанкционированного доступа должны протоколироваться.
Перечень действий, которые разрешены пользователям до прохождения идентификации и аутентификации должны быть максимально ограниченны и содержать только те действия, которые не представляют угрозы безопасности персональных данных. Примеры таких действий:
Система должна находиться в заблокированном состоянии, не позволяющем пользователю взаимодействовать с операционной системой, файловой системой или сетевыми ресурсами. Доступ к интерфейсу ввода-вывода и запуск любых приложений, кроме средства аутентификации, должен быть технически невозможен. Все попытки несанкционированного доступа должны протоколироваться.
Перечень действий, которые разрешены пользователям до прохождения идентификации и аутентификации должны быть максимально ограниченны и содержать только те действия, которые не представляют угрозы безопасности персональных данных. Примеры таких действий:
- Просмотр общедоступной информации: Доступ к публично доступным страницам веб-сайта, новостям, статьям и другой информации, не требующей доступа к персональным данным.
- Поиск информации: Использование поисковой системы сайта, если она не требует авторизации.
- Регистрация нового пользователя: Доступ к форме регистрации для создания учетной записи.
- Обращение в службу поддержки (ограниченное): Возможность отправки сообщения в службу поддержки с ограниченным функционалом (например, без доступа к персональным данным пользователя).
- Просмотр политики конфиденциальности: Доступ к документу, описывающему политику обработки персональных данных.
- Просмотр публичной информации о компании: Данные о компании, адреса, контакты и т.д.
Варианты реализации:
- Блокировка интерфейса: Запрет на доступ к рабочему столу, меню «Пуск», файловой системе и запуску приложений до успешного входа.
- Ограничение загрузки: Настройка BIOS/UEFI и загрузчика ОС (например, GRUB) для предотвращения несанкционированной загрузки с внешних носителей или изменения параметров загрузки.
- Контроль устройств ввода-вывода: Блокировка использования USB-накопителей, внешних дисков и других периферийных устройств до входа в систему (если это не требуется для самой процедуры аутентификации).
- Мониторинг и аудит: Ведение журналов событий, фиксирующих все попытки доступа к системе (как успешные, так и неуспешные) до момента аутентификации.
Возможности некоторых продуктов:
- Secret Net Studio (Secret Net LSP) - Без входа в систему (идентификации и аутентификации) все действия недоступны
- ПАК “Соболь” - Без идентификации не осуществляется загрузка, пользователь ничего не может делать. Ограничение числа попыток входа.
- Континент-АП + Сервер доступа 3.7 - Режиме ожидания МСЭ на АП. Правила фильтрации до авторизации - правила сетевой фильтрации, разрешают минимальное кол-во технических соединений, обеспечивающих работу компьютера в сети.
- vGate 4.0 - До прохождения процедуры идентификации и аутентификации любые действия запрещены
- Astra Linux Special Edition РУСБ.10015-01 - Решение о запрете или разрешении доступа субъекта к объекту принимается на основе типа операции (чтение, запись, исполнение), мандатного контекста безопасности пользователя и классификационной метки объекта. Управление доступом осуществляется применительно ко всем объектам, включая объекты файловой системы, базы данных, процессам и устройствам.
- UserGate - Наличие функциональной возможности, позволяющей создавать отдельные политики доступа к сетевым ресурсам для пользователей не прошедших процедуру идентификации и аутентификации на устройстве UserGate.
Рекомендации к заполнению карточки:
- Скорректируйте описание защитной меры, добавив используемые решения и правила по ограничению действий пользователя до идентификации.
- Используемое СЗИ добавить в Модуль активов в реестр средств защиты информации;
- Указать используемое СЗИ в качестве инструмента к мере.
- При необходимости добавьте скриншот, отражающий произведенные настройки в СЗИ.
- Если используется групповая политика, то привяжите созданный актив типа групповые политики к данной защитной мере в качестве инструмента (если настройка осуществлялась на контроллере домена).
Область действия: Вся организация
Классификация
Тип
Техническая
?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.