Руководство ФСТЭК по организации процесса управления уязвимостями
ФСТЭК утвердила методический документ «Руководство по организации процесса управления уязвимостями в органе (организации)». Данное руководство определяет состав и содержание работ по анализу и устранению уязвимостей, выявленных в информационных системах.
Руководство подлежит применению государственными органами, организациями, в т.ч. субъектами КИИ, являющимися операторами информационных (автоматизированных) систем при принятии ими мер по устранению уязвимостей программных, программно-аппаратных средств информационных систем.
Задачами руководства являются:
- создание основы для разработки детальных регламентов и стандартов по управлению уязвимостями с учетом особенностей функционирования органов (организаций);
- организация взаимодействия между структурными подразделениями органов (организаций) по вопросам устранения уязвимостей.
Процесс управления уязвимостями включает пять основных этапов:
- Мониторинг уязвимостей и оценки их применимости
- Оценка уязвимостей
- Определение методов и приоритетов устранения уязвимостей
- Устранение уязвимостей
- Контроль устранения уязвимостей
Процесс управления уязвимостями организуется для всех ИС органа (организации) и должен предусматривать постоянную и непрерывную актуализацию сведений об уязвимостях и объектах ИС. При изменении статуса уязвимостей (применимость к информационным системам, наличие исправлений, критичность) должны корректироваться способы их устранения.
Далее рассмотрим каждый из 5 этапов процесса управления уязвимостями подробнее.
I. Мониторинг уязвимостей и оценки их применимости
На данном этапе осуществляется выявление уязвимостей на основании данных из следующих источников:
а) внутренние источники:
- системы управления ИТ-инфраструктурой;
- БД управления конфигурациями;
- документация на ИС;
- электронные базы знаний органов (организаций);
б)база данных уязвимостей, содержащаяся в Банке данных угроз безопасности информации (БДУ) ФСТЭК;
в) внешние источники:
- базы данных, содержащие сведения об известных уязвимостях;
- официальные информационные ресурсы разработчиков программных и программно-аппаратных средств и исследователей в области ИБ.
На этапе мониторинга уязвимостей и оценки их применимости выполняются следующие операции:
- Анализ информации об уязвимости
- Оценка применимости уязвимости
- Принятие решений на получение дополнительной информации
- Постановка задачи на сканирование объектов
- Сканирование объектов
- Оценка защищенности
II. Оценка уязвимостей
На этом этапе определяется уровень критичности уязвимостей применительно к ИС органа (организации) и выполняются следующие операции:
- Получение информации об объектах, подверженных уязвимости
- Определение уровня опасности уязвимости
- Определение влияния на информационные системы
- Расчет критичности
III. Определение методов и приоритетов устранения уязвимостей
На данном этапе определяется приоритетность устранения уязвимостей и выбираются методы их устранения: обновление ПО и/или применение компенсирующих мер защиты информации.
В рамках этого этапа выполняются следующие операции:
- Определение приоритетности устранения уязвимостей
- Определение методов устранения уязвимостей
- Принятие решения о срочной установке обновлений
- Создание заявки на срочную установку обновления
- Принятие решения о срочной реализации компенсирующих мер защиты информации
- Создание заявки на установку обновления
- Создание заявки на реализацию компенсирующих мер защиты информации
Для организации устранения уязвимостей между работниками подразделения защиты и подразделения ИТ предварительно согласовываются:
- сроки установки обновлений, устраняющих уязвимости;
- форма и способы передачи информации об уязвимостях.
IV. Устранение уязвимостей
На данном этапе принимаются меры, направленные на устранение или исключение возможности использования (эксплуатации) выявленных уязвимостей, и выполняются следующие операции:
- Согласование установки с руководством подразделения ИТ
- Тестирование обновления
- Установка обновления в тестовом сегменте
- Принятие решения об установке обновления
- Установка обновления
- Формирование плана установки обновлений
- Разработка и реализация компенсирующих мер защиты информации
Рекомендуемые сроки устранения уязвимостей:
критический уровень опасности — до 24 часов;
высокий уровень опасности — до 7 дней;
средний уровень опасности — до 4 недель;
низкий уровень опасности — до 4 месяцев.
V. Контроль устранения уязвимостей
На этом этапе осуществляется сбор и обработка данных о процессе управления уязвимостями и его результатах, а также принятие решений по улучшению данного процесса. Необходимо выполнение следующих операций:
- Принятие решения о способе контроля
- Проверка объектов на наличие уязвимостей
- Оценка защищенности
- Выявление отклонений и неисполнений
- Разработка предложений по улучшению процесса управления уязвимостями
В случае выявления в ходе оценки защищенности неизвестных ранее уязвимостей (уязвимостей «нулевого дня») сведения о них рекомендуется направлять в БДУ ФСТЭК.
Подробнее ознакомиться с документом можно по ссылке.
пожалуйста, форму
и мы с вами свяжемся