Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа
Канал в MAXОдна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.
«Нужна ли модель угроз для 1С» — вопрос, поставленный неверно. Модель угроз разрабатывают не для программы, а для информационной системы: совокупности данных, технических средств и технологий их обработки. Одна и та же конфигурация 1С в двух организациях может дать два разных документа, потому что развёрнута она по-разному.
Ниже — одна организация и одна база с персональными данными работников и клиентов в трёх конфигурациях. Порядок оценки общий, он задан методическим документом ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России «Методика оценки угроз безопасности информации» (утверждён ФСТЭК России 05.02.2021). Меняется наполнение.
Что в модели меняется от конфигурации, а что нет
Методика ведёт оценку по трём этапам (пункт 2.15): негативные последствия, объекты воздействия, возможность реализации угроз и их актуальность. Угроза считается возможной, если есть нарушитель, объект воздействия, способ реализации и негативные последствия (пункт 5.3.3), а актуальной — если для неё нашёлся хотя бы один сценарий реализации (пункт 5.3.5).
От конфигурации не зависят негативные последствия. Утечка сведений о работниках и клиентах одинаково нарушает их права и в файловой базе, и на сервере. Не зависит и состав данных.
От конфигурации зависит всё остальное: границы системы, перечень объектов воздействия, интерфейсы, через которые к ним можно добраться, виды и категории нарушителей, уровень их возможностей и, как следствие, перечень актуальных угроз и состав мер защиты.
Держать это разделение в голове полезно и по обратной причине: если в двух моделях угроз для разных систем совпадает всё, кроме названия организации, значит объекты воздействия и интерфейсы не определяли ни в одной из них.
Конфигурация А: файловая база на одном рабочем месте
Небольшая организация, бухгалтер работает в 1С один. База — файл на диске рабочего компьютера, резервные копии бухгалтер делает на съёмный носитель. Компьютер подключён к интернету: сдача отчётности, банк, электронная почта. Входящих подключений извне нет, сервера нет, сети нет.
Границы системы. Одно рабочее место, база данных, съёмный носитель с копиями. Контролируемая зона — кабинет бухгалтерии.
Объекты воздействия. Файл базы данных, операционная система и учётная запись рабочего места, сама программа, съёмный носитель с резервными копиями.
Интерфейсы. Локальные: клавиатура и экран, порты для подключения съёмных носителей. Внешний интерфейс один и односторонний — исходящие соединения браузера и почтового клиента. Входящего интерфейса из интернета нет, и это главное отличие конфигурации.
Нарушители. Внутренний непривилегированный — сам пользователь; внутренний без прав доступа к системе — работники и подрядчики, имеющие доступ в помещение (методика прямо называет среди видов нарушителей лиц, обеспечивающих функционирование систем: охрану, уборщиков, обслуживающий персонал). Внешний нарушитель достаёт до системы только через то, что пользователь сам открывает: письмо, сайт, файл. Для перечисленных ниже сценариев достаточно нарушителя с базовыми возможностями — это не значит, что других уровней в системе быть не может: методика прямо допускает, что для одной системы актуальны нарушители разных уровней (пункт 5.1.5).
Актуальные угрозы. Из банка данных ФСТЭК России в модель попадают, в частности: угроза несанкционированного копирования защищаемой информации (УБИУгроза безопасности информации — Совокупность условий и факторов, создающих опасность нарушения безопасности информации; каталогизируются в БДУ..088) — копия базы на съёмный носитель; угроза несанкционированного восстановления удалённой защищаемой информации (УБИ.071) — база или её копия удалены без гарантированного стирания, и данные восстанавливаются по остаточной информации на носителе; угроза использования уязвимых версий программного обеспечения (УБИ.192); угроза фишинга (УБИ.175); угроза несанкционированного доступа к аутентификационной информации (УБИ.074).
Чего в модели нет. Сетевых угроз: перехвата данных в вычислительной сети, подмены субъекта сетевого доступа, кражи учётной записи сетевого сервиса. Нет интерфейса — нет сценария, а без сценария угроза не признаётся актуальной.
Что из этого следует для мер. Работает физическая защита и дисциплина носителей: контроль доступа в помещение, учёт съёмных носителей и их гарантированное затирание, пароль на вход и на базу, антивирус, обновления, хранение резервных копий отдельно от рабочего места.
Конфигурация Б: клиент-серверная 1С в локальной сети
Та же организация выросла: 20 рабочих мест, база переехала на сервер в серверной комнате, работает связка сервера приложений и системы управления базами данных, вход в систему — по доменным учётным записям. Из интернета входящих подключений по-прежнему нет.
Что добавилось в границы. Сервер приложений, система управления базами данных, сетевое оборудование и каналы локальной сети, служба каталога с учётными записями, хранилище резервных копий.
Что добавилось в объекты воздействия. Все перечисленное выше плюс служебные и конфигурационные данные: настройки прав в программе, учётные записи и их пароли, журналы. Методика относит к видам воздействия не только утечку, но и несанкционированный доступ к системным и конфигурационным данным, их модификацию и отказ в обслуживании компонентов (пункт 4.5).
Что добавилось в интерфейсы. Внутренние сетевые: протокол обмена между клиентом и сервером приложений, порт системы управления базами данных, интерфейсы удалённого администрирования сервера. Их в конфигурации А не было вовсе.
Что добавилось в нарушителей. Главное изменение конфигурации — появился привилегированный внутренний нарушитель: системный администратор, имеющий доступ ко всем данным помимо интерфейса программы. Методика отдельно оговаривает, что к внутренним нарушителям относятся пользователи и с непривилегированными, и с привилегированными правами. Сюда же относится бывший работник, у которого учётная запись осталась активной, — он тоже назван среди видов нарушителей.
Какие угрозы добавились. Угроза использования слабостей протоколов сетевого и локального обмена данными (УБИ.034); угроза несанкционированного использования системных и сетевых утилит (УБИ.178) — на сервере есть штатные утилиты диагностики и обслуживания, антивирус их вредоносными не считает, а привилегии на запуск у нарушителя есть; угроза восстановления или повторного использования аутентификационной информации (УБИ.008). Все три банк данных относит и к внешнему, и к внутреннему нарушителю с низким потенциалом — то есть особой квалификации они не требуют.
Что из этого следует для мер. К физическим мерам добавляется разграничение доступа: персональные учётные записи вместо общей, роли в программе по обязанностям, отдельный порядок работы администратора и контроль его действий, регистрация событий безопасности, защита резервных копий, порядок отключения учётных записей при увольнении.
Конфигурация В: та же система с удалённым доступом
Часть работников перешла на удалённую работу. Развёрнут терминальный сервер (в другом варианте — защищённое соединение до сети организации), в интернете опубликован порт для подключения, работники подключаются со своих домашних компьютеров.
Что добавилось в границы. Канал удалённого доступа, шлюз или терминальный сервер и — это важно — рабочее место удалённого работника, которое находится вне контролируемой зоны и организации не принадлежит.
Что добавилось в интерфейсы. Внешний сетевой интерфейс, доступный из интернета. До этой конфигурации внешний нарушитель мог действовать только через содержимое, которое пользователь открывал сам. Теперь у него есть точка подключения, доступная круглосуточно и не требующая ничьей помощи.
Что изменилось с нарушителем. Уровень возможностей нарушителя определяется его компетентностью, оснащённостью ресурсами и мотивацией (пункт 5.1.5), и публикация интерфейса сама по себе никого не делает сильнее. Меняется другое: у внешнего нарушителя появляются способы и сценарии, которых раньше не было, а вместе с ними в модель приходят угрозы, для которых банк данных указывает более сильного нарушителя. Угрозу подмены субъекта сетевого доступа (УБИ.131) банк данных относит к внешнему нарушителю со средним потенциалом — в двух предыдущих конфигурациях сценария для неё просто не было.
Какие угрозы добавились. Угроза перехвата данных, передаваемых по вычислительной сети (УБИ.116); угроза неправомерных действий в каналах связи (УБИ.069); угроза подмены субъекта сетевого доступа (УБИ.131); угроза приведения системы в состояние «отказ в обслуживании» (УБИ.140) — у опубликованного порта появляется адресат, которого можно нагрузить. Первые три банк данных относит только к внешнему нарушителю: у УБИ.116 и УБИ.069 потенциал низкий, у УБИ.131 средний.
Что из этого следует для мер. Многофакторная аутентификация при удалённом подключении, защита канала связи, требования к устройству работника и порядок его допуска, ограничение состава ресурсов, доступных удалённо, регистрация и разбор сессий, парольная политика, контроль попыток подбора.
Отдельный вопрос, который поднимается именно в этой конфигурации, — нужна ли для защиты канала криптография и какого класса. Ответ выводится из типа актуальных угроз и уровня защищённости системы, а не из того, что «так безопаснее».
Сводно: что меняется от конфигурации к конфигурации
| Часть модели | А. Файловая база | Б. Сервер в сети | В. Плюс удалённый доступ |
|---|---|---|---|
| Границы системы | Рабочее место и носитель | Плюс сервер, сеть, служба каталога | Плюс канал доступа и домашнее устройство |
| Объекты воздействия | Файл базы, ОС, носитель | Плюс СУБД, учётные записи, журналы, копии | Плюс шлюз и сессии удалённого доступа |
| Интерфейсы | Локальные, исходящий интернет | Плюс внутренние сетевые и административные | Плюс внешний, доступный из интернета |
| Нарушители | Пользователь, доступ в помещение, внешний через письмо | Плюс администратор и бывший работник | Плюс внешний нарушитель с сетевым доступом |
| Возможности нарушителя в сценариях | Достаточно базовых | Базовых, но с правами администратора | Появляются сценарии для нарушителя со средним потенциалом |
| Характерные угрозы | УБИ.088, УБИ.071, УБИ.192, УБИ.175, УБИ.074 | Плюс УБИ.034, УБИ.178, УБИ.008 | Плюс УБИ.116, УБИ.069, УБИ.131, УБИ.140 |
| Ядро мер | Физический доступ, носители, антивирус | Плюс разграничение доступа и регистрация событий | Плюс защита канала и многофакторная аутентификация |
Перечни угроз в таблице не исчерпывающие: это ядро, которое различается между конфигурациями. Полный перечень собирается отбором по банку данных под объекты воздействия и нарушителей конкретной системы.
Почему одна модель на три конфигурации не работает
Пункт 2.13 методики даёт два разрешения, и их часто смешивают. Первое: модель угроз разрабатывается по решению обладателя информации или оператора либо для отдельной системы, либо для совокупности взаимодействующих систем и сетей — и тогда она описывает их вместе, включая угрозы интерфейсов взаимодействия. Второе, более узкое: допускается одна модель угроз для нескольких однотипных создаваемых систем.
Три описанные конфигурации ни под то, ни под другое не подходят. Они не взаимодействуют между собой — это одна и та же система на разных этапах жизни, — и однотипными не являются: у них разный состав интерфейсов, а интерфейс и есть то, через что угроза реализуется.
Попытка сэкономить даёт две ошибки, и обе дорогие.
- Модель шире системы. В документ для файловой базы попадают сетевые угрозы и нарушитель с высокими возможностями. Из такой модели выводятся меры, которые организация не выполняет, потому что защищать в ней нечего. На проверке это выглядит как невыполнение собственных решений — хуже, чем их отсутствие.
- Модель уже системы. Обратный случай встречается чаще: модель писали, когда все работали в офисе, потом открыли удалённый доступ и документ не тронули. В нём нет ни внешнего сетевого интерфейса, ни соответствующих угроз, а значит и мер по ним. Между тем изменение архитектуры и условий функционирования системы прямо названо основанием для изменения модели угроз (пункт 2.14).
Есть и третий случай, о котором стоит сказать отдельно: перенос базы к внешнему поставщику. Если 1С работает в облаке или в чужом центре обработки данных, оценка угроз проводится во взаимодействии с поставщиком услуг. А если поставщик угрозы не оценивал или результаты не представил, оператор обязан исходить из того, что эта инфраструктура скомпрометирована нарушителем с максимальным уровнем возможностей (пункт 2.11). Это не фигура речи, а исходные данные, с которых начинается расчёт.
Когда модель пересматривают
Пункт 2.14 называет четыре основания: изменились требования нормативных актов или методических документов; изменилась архитектура, условия функционирования, режим обработки или правовой режим информации; выявлены новые угрозы или новые сценарии реализации известных — в том числе по результатам анализа уязвимостей, тестирования на проникновение и аудита; в банк данных ФСТЭК России добавлены новые угрозы, тактики и техники.
Для 1С второе основание срабатывает регулярно и почти незаметно: открыли удалённый доступ, вынесли базу на арендованный сервер, подключили обмен с сайтом или маркетплейсом, отдали сопровождение подрядчику с правами администратора. Каждое из этих событий добавляет интерфейс и нарушителя, а значит меняет перечень актуальных угроз.
Коротко
- Модель угроз разрабатывают для системы, а не для программы: одна и та же 1С в разных конфигурациях даёт разные документы.
- От конфигурации не зависят негативные последствия и состав данных; зависят границы, объекты воздействия, интерфейсы, нарушители и перечень актуальных угроз.
- Угроза актуальна, когда для неё есть сценарий реализации (пункт 5.3.5). Нет интерфейса — нет сценария, и сетевые угрозы в модель файловой базы не идут.
- Переход с файловой базы на сервер добавляет привилегированного внутреннего нарушителя и внутренние сетевые интерфейсы.
- Удалённый доступ добавляет интерфейс, доступный из интернета, а вместе с ним — способы и сценарии, которых раньше не было; в модель приходят угрозы, для которых банк данных указывает нарушителя со средним потенциалом.
- Одна модель на несколько систем допустима для совокупности взаимодействующих систем оператора, а для нескольких систем сразу — если они однотипные и создаваемые (пункт 2.13). Изменение архитектуры — основание пересмотреть модель (пункт 2.14).
- Если база работает у внешнего поставщика, а он не представил результаты оценки угроз, его инфраструктура считается скомпрометированной нарушителем с максимальными возможностями (пункт 2.11).