Приказ ФСТЭК России № 117: управление привилегированными пользователями по‑новому
Приказ ФСТЭК России № 117 устанавливает новые требования к защите государственных информационных систем (ГИС). Документ закрепляет процессный подход: важно не только внедрить средства защиты, но и управлять ими на всех этапах жизненного цикла информационной системы. Яркий пример такого подхода — управление привилегированным доступом. Раньше правила работы с привилегированным доступом (PAM, privileged access management) были частью общего управления доступом. Теперь регулятор выделяет их в отдельное направление и подробно описывает требования к учетным записям, аутентификации, регистрации событий и контролю действий пользователей с привилегированными правами.
Артем Назаретян, руководитель BI.ZONE PAM, объясняет, что изменилось в требованиях, почему они связаны с переходом к непрерывному управлению рисками и на что организациям стоит обратить внимание при подготовке к их выполнению.
Привилегированный пользователь — это не только системный администратор
Раньше в нормативных документах под привилегированным пользователем чаще всего подразумевали системного администратора. Новые методические рекомендации ФСТЭК России расширяют круг таких пользователей. Теперь к привилегированным относятся не только администраторы, но и специалисты по кибербезопасности, разработчики, тестировщики, инженеры сопровождения, сотрудники, обеспечивающие работу информационных систем, а также представители подрядных организаций — все, кому нужны расширенные права.
На практике правами, выходящими за рамки стандартных, обладает куда больше специалистов, чем принято считать. Любой пользователь, который может менять конфигурацию системы, управлять критически важными сервисами или получать доступ к чувствительной информации, попадает в зону повышенного внимания. Для многих организаций выявление и инвентаризация таких ролей становится одним из самых трудоемких этапов подготовки к выполнению новых требований. Раньше достаточно было контролировать небольшую группу администраторов, а теперь предстоит определить полный перечень привилегированных ролей, разграничить их полномочия и выстроить процессы управления доступом для каждой из них.
Подрядчики становятся полноценным объектом контроля
Отдельное внимание в новых требованиях уделяется работе с подрядными организациями. Внешние специалисты часто участвуют во внедрении систем, проводят обновления, устраняют инциденты и выполняют техническое сопровождение. Для этого они получают широкие полномочия внутри инфраструктуры организации.
В новых требованиях такой доступ рассматривается как самостоятельный объект управления. Для подрядчиков действуют те же принципы, что и для штатных сотрудников: они обязаны использовать персональные учетные записи, чтобы можно было однозначно идентифицировать исполнителя каждого действия. Использование общих административных учетных записей больше не соответствует требованиям, потому что это осложняет расследование инцидентов и аудит событий безопасности.
Не менее важно и ограничение срока действия полномочий. Если доступ нужен для конкретной задачи, он должен существовать только на время выполнения работ, а не сохраняться на всякий случай. После завершения работ права должны быть сразу отозваны. Предоставляться же такой доступ должен исключительно по согласованной процедуре с участием ответственных за кибербезопасность.
В результате работа подрядчиков перестает быть просто техническим подключением к инфраструктуре. Она становится частью общего процесса управления привилегированным доступом и связанными с ним рисками.
Усиленная аутентификация важна, но не решает задачу целиком
Одно из самых обсуждаемых нововведений — требование усиленной многофакторной аутентификации (МФА) для привилегированных пользователей. Именно вокруг него возникает больше всего вопросов. Может показаться, что выполнение требований сводится к простому внедрению второго фактора. На практике это лишь часть комплексного подхода.
Важно понимать иерархию требований. Приказ № 117 предписывает строгую аутентификацию. Лишь в случае ее технической невозможности допускается применение МФА как компенсирующей меры. Однако методические рекомендации к приказу устанавливают применение усиленной МФА как базового требования для привилегированного доступа независимо от класса защищенности государственной информационной системы. При этом строгая аутентификация рассматривается как усиление меры и применяется по решению оператора информационной системы.
Регулятор не навязывает конкретную технологию. В зависимости от архитектуры системы могут применяться разные механизмы реализации второго фактора. Главная задача — снизить риск компрометации привилегированных учетных записей. Но сама по себе усиленная аутентификация не отвечает на другие вопросы: какие права получил пользователь, как долго они действуют, какие действия он выполнил после входа и можно ли восстановить полную картину его активности. Поэтому требования к аутентификации нужно рассматривать как часть системы управления привилегированным доступом, а не как отдельное решение.
Акцент сместился на весь жизненный цикл учетной записи
Раньше фокус был на самом факте существования учетной записи и базовых настройках доступа. Теперь подробно описаны все процессы: создание, назначение прав по принципу минимальных привилегий, регулярная смена аутентификационной информации — не реже одного раза в 6 месяцев, блокировка неиспользуемых учетных записей и своевременный отзыв доступа — не позднее 8 часов после отстранения сотрудника. Управление привилегированным доступом — это не разовая настройка, а непрерывный процесс.
Отдельное внимание уделяется персонализации административных полномочий. Использование одной административной учетной записи несколькими сотрудниками до сих пор встречается во многих организациях, особенно при сопровождении инфраструктуры подрядчиками. При таком подходе невозможно точно установить, кто именно выполнял те или иные действия. Новые требования ориентируют организации на использование персональных привилегированных учетных записей, закрепленных за конкретными пользователями.
Еще один важный принцип — минимизация привилегий. Пользователь должен получать только те права, которые действительно нужны для выполнения задачи. Если расширенные полномочия требуются временно, доступ должен предоставляться только на этот период и затем отзываться.
Контролировать нужно не только вход, но и действия после входа
Новые требования смещают фокус с простой фиксации факта входа на регистрацию всех действий привилегированного пользователя. Раньше многие процессы управления доступом заканчивались в момент успешной аутентификации. Что происходило дальше, часто оставалось вне поля зрения.
Теперь акцент на последующем анализе. Это связано с тем, что злоумышленник, получив легитимный доступ под административной учетной записью, может выполнять вредоносные действия, которые внешне ничем не отличаются от обычной работы администратора: менять конфигурацию, создавать новые учетные записи, выгружать данные, изменять параметры критичных сервисов в рамках обычной административной сессии. Поэтому особое значение приобретает полноценная регистрация всех событий безопасности: фиксация конкретных команд, изменений, временных меток и других данных, необходимых для анализа и расследования инцидентов. Контроль смещается от проверки легитимности входа к контролю легитимности всей административной активности.
Новые требования прежде всего про процессы
Анализируя методические рекомендации, можно заметить, что изменения касаются не только технических средств защиты. Документ отражает переход к процессному подходу в обеспечении кибербезопасности. Новые требования подробно описывают процессы управления уязвимостями, обновлениями, мониторинга событий безопасности, контроля конфигурации, работы с подрядчиками и управления привилегированным доступом. Кроме того, вводится показатель зрелости процессов защиты информации. Это еще раз показывает, что регулятор оценивает не только наличие отдельных механизмов, но и способность организации системно управлять безопасностью на протяжении всего жизненного цикла информационной системы.
При подготовке к новым требованиям организации часто совершают типичные ошибки:
- Попытка решить задачу внедрением одного продукта. Любое средство защиты — это инструмент, который сам по себе не обеспечивает выполнение нормативных требований.
- Концентрация исключительно на МФА. Она повышает уровень защищенности, но без управления жизненным циклом привилегированных учетных записей, контроля действий пользователей и регистрации событий безопасности выполнить требования в полном объеме невозможно.
- Контроль только системных администраторов. Как мы уже выяснили, круг привилегированных пользователей значительно шире.
- Отсутствие единого процесса управления правами администратора. Во многих организациях создание учетных записей, согласование доступа, отзыв прав и расследование инцидентов — это разрозненные процедуры. Новые же требования ориентируют на объединение их в единую систему управления привилегированным доступом — PAM‑систему.
Большинство механизмов, которые сегодня находятся в центре внимания, давно применяются в отрасли. Например, многофакторная аутентификация, минимизация привилегий, регистрация событий безопасности и аудит действий пользователей. Главное изменение, которое несет приказ ФСТЭК России № 117, — в другом. Новые требования выстраивают управление привилегированным доступом как непрерывный процесс, охватывающий весь жизненный цикл учетной записи: от предоставления доступа и определения объема полномочий до контроля действий пользователя, своевременного отзыва прав и последующего анализа событий безопасности.