Мероприятия | Реализация в RedCheck |
Идентификация неразрешенных устройств и ПО |
|
Контроль безопасных конфигураций ОС и прикладного ПО |
|
Непрерывный анализ уязвимостей и их устранение |
|
Своевременная установка обновлений безопасности |
|
Ограничение и контроль за сетевыми портами |
|
Реагирование на инциденты | Отчеты по всем типам заданий |
Наименования требования | Описания работ |
Интерпретация требования в RedСheck |
Испытания подсистемы управления доступом. Проверка подсистемы идентификации и аутентификации субъектов доступа | Проверка наличия и надежности подсистемы аутентификация (возможность компрометации пароля методом его подбора) | Выполнение заданий типа "подбор пароля" |
Проверка времени действия пароля Проверка длины пароля |
Выполнение задания типа "аудит конфигураций" в части парольных политик | |
Проверка подсистемы идентификации объектов доступа | Проверка идентификации аппаратурных объектов доступа |
|
Проверка обеспечения целостности (неизменности) программной среды |
Проводится экспертиза программного, обеспечения АС на отсутствие:
|
|
Наименования требования | Описания работ |
Интерпретация требования в RedСheck |
Испытания подсистемы управления доступом. Проверка подсистемы идентификации и аутентификации субъектов доступа | Проверка наличия и надежности подсистемы аутентификация (возможность компрометации пароля методом его подбора) | Выполнение заданий типа "подбор пароля" |
Проверка времени действия пароля Проверка длины пароля |
Выполнение задания типа "аудит конфигураций" в части парольных политик | |
Проверка подсистемы идентификации объектов доступа | Проверка идентификации аппаратурных объектов доступа |
|
Проверка обеспечения целостности (неизменности) программной среды |
Проводится экспертиза программного, обеспечения АС на отсутствие:
|
|
Условное обозначение меры 1-4 | № функционального требования ТУ и функция безопасности |
Приказ № 17, 21 ФСТЭК России |
ОПС.2 Управление установкой компонентов ПО |
2.1.2.1 Инвентаризация 2.1.2.5 Аудит обновлений |
АНЗ.1 Выявление, анализ уязвимостей информационной системы |
2.1.2.2 Аудит уязвимостей 2.1.2.4 Аудит в режиме «Пентест» 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
АНЗ.2 Контроль установки обновлений ПО |
2.1.2.5 Аудит обновлений 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
АНЗ.3 Контроль работоспособности, параметров настройки и правильности функционирования ПО и СЗИ |
2.1.2.3 Аудит конфигураций 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
АНЗ.4 Контроль состава технических средств, ПО и СЗИ | 2.1.2.1 Инвентаризация |
ОЦЛ.1 Контроль целостности | 2.1.2.7 Фиксация и контроль целостности |
ЗСВ.7 Контроль целостности виртуальной инфраструктуры | 2.1.2.9 Аудит платформ виртуализации |
Приказ № 239 ФСТЭК России |
АУД.1 Инвентаризация информационных ресурсов | 2.1.2.1 Инвентаризация |
АУД.2 Анализ уязвимостей и их устранение |
2.1.2.2 Аудит уязвимостей 2.1.2.4 Аудит в режиме «Пентест» 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
АУД.7 Мониторинг безопасности |
2.1.2.3 Аудит конфигураций 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
АУД.10 Проведение внутренних аудитов |
2.1.2.2 Аудит уязвимостей 2.1.2.3 Аудит конфигураций 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
АУД.11 Проведение внешних аудитов |
2.1.2.2 Аудит уязвимостей 2.1.2.3 Аудит конфигураций 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
ОЦЛ.1 Контроль целостности ПО | 2.1.2.7 Фиксация и контроль целостности |
УКФ.1 Идентификация объектов управления конфигурацией |
2.1.2.3 Аудит конфигураций 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
ОПО.1 Поиск, получение обновлений ПО от доверенного источника |
2.1.2.5 Аудит обновлений 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
ОПО.2 Контроль целостности обновлений |
2.1.2.5 Аудит обновлений 2.1.2.7 Фиксация и контроль целостности |
ОПО.4 Установка обновлений | 2.1.2.5 Аудит обновлений |