| Мероприятия | Реализация в RedCheck |
|
Непрерывный анализ уязвимостей и их устранение |
|
| Контроль безопасных конфигураций ОС и прикладного ПО |
|
| Своевременная установка обновлений безопасности |
|
| Ограничение и контроль за сетевыми портами |
|
| Идентификация неразрешенных устройств и ПО |
|
| Реагирование на инциденты | Отчеты по всем типам заданий |
| Наименования требования | Описания работ |
Интерпретация требования в RedСheck |
| Испытания подсистемы управления доступом. Проверка подсистемы идентификации и аутентификации субъектов доступа | Проверка наличия и надежности подсистемы аутентификация (возможность компрометации пароля методом его подбора) | Выполнение заданий типа "подбор пароля" |
|
Проверка времени действия пароля Проверка длины пароля |
Выполнение задания типа "аудит конфигураций" в части парольных политик | |
| Проверка подсистемы идентификации объектов доступа | Проверка идентификации аппаратурных объектов доступа |
|
| Проверка обеспечения целостности (неизменности) программной среды |
Проводится экспертиза программного, обеспечения АС на отсутствие:
|
|
| Наименования требования | Описания работ |
Интерпретация требования в RedСheck |
| Испытания подсистемы управления доступом. Проверка подсистемы идентификации и аутентификации субъектов доступа | Проверка наличия и надежности подсистемы аутентификация (возможность компрометации пароля методом его подбора) | Выполнение заданий типа "подбор пароля" |
|
Проверка времени действия пароля Проверка длины пароля |
Выполнение задания типа "аудит конфигураций" в части парольных политик | |
| Проверка подсистемы идентификации объектов доступа | Проверка идентификации аппаратурных объектов доступа |
|
| Проверка обеспечения целостности (неизменности) программной среды |
Проводится экспертиза программного, обеспечения АС на отсутствие:
|
|
| Условное обозначение меры 1-4 | № функционального требования ТУ и функция безопасности |
| Приказ № 17, 21 ФСТЭК России | |
| ОПС.2 Управление установкой компонентов ПО |
2.1.2.1 Инвентаризация 2.1.2.5 Аудит обновлений |
| АНЗ.1 Выявление, анализ уязвимостей информационной системы |
2.1.2.2 Аудит уязвимостей 2.1.2.4 Аудит в режиме «Пентест» 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
| АНЗ.2 Контроль установки обновлений ПО |
2.1.2.5 Аудит обновлений 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
| АНЗ.3 Контроль работоспособности, параметров настройки и правильности функционирования ПО и СЗИ |
2.1.2.3 Аудит конфигураций 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
| АНЗ.4 Контроль состава технических средств, ПО и СЗИ | 2.1.2.1 Инвентаризация |
| ОЦЛ.1 Контроль целостности | 2.1.2.7 Фиксация и контроль целостности |
| ЗСВ.7 Контроль целостности виртуальной инфраструктуры | 2.1.2.9 Аудит платформ виртуализации |
| Приказ № 239 ФСТЭК России |
| АУД.1 Инвентаризация информационных ресурсов | 2.1.2.1 Инвентаризация |
| АУД.2 Анализ уязвимостей и их устранение |
2.1.2.2 Аудит уязвимостей 2.1.2.4 Аудит в режиме «Пентест» 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
| АУД.7 Мониторинг безопасности |
2.1.2.3 Аудит конфигураций 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
| АУД.10 Проведение внутренних аудитов |
2.1.2.2 Аудит уязвимостей 2.1.2.3 Аудит конфигураций 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
| АУД.11 Проведение внешних аудитов |
2.1.2.2 Аудит уязвимостей 2.1.2.3 Аудит конфигураций 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
| ОЦЛ.1 Контроль целостности ПО | 2.1.2.7 Фиксация и контроль целостности |
| УКФ.1 Идентификация объектов управления конфигурацией |
2.1.2.3 Аудит конфигураций 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
| ОПО.1 Поиск, получение обновлений ПО от доверенного источника |
2.1.2.5 Аудит обновлений 2.1.2.8 Аудит безопасности СУБД 2.1.2.9 Аудит безопасности платформ виртуализации |
| ОПО.2 Контроль целостности обновлений |
2.1.2.5 Аудит обновлений 2.1.2.7 Фиксация и контроль целостности |
| ОПО.4 Установка обновлений | 2.1.2.5 Аудит обновлений |