8.7. Уязвимости, контроль целостности и аудит
Требования по устранению выявленных уязвимостей
Заголовок раздела «Требования по устранению выявленных уязвимостей»В целях противодействия негативному влиянию со стороны совместно функционирующего ПО на программное средство в условиях возможного возникновения уязвимостей запрещается использование в составе совместно функционирующего ПО нелицензионного программного обеспечения. Для используемого лицензионного ПО необходимо периодически (рекомендуемая частота — 1 раз в неделю) проводить поиск уязвимостей по общедоступным базам. При закрытии уязвимости обновлением (патчем) выполняется его применение. При отсутствии в общедоступной базе способа противодействия выявленным уязвимостям (в период отсутствия обновления/патча) использование программного средства запрещается. По решению Администратора безопасности допускается не прекращать функционирование программного средства при наличии обоснования отсутствия негативного влияния выявленной уязвимости на функционирование программного средства. Контроль наличия обновлений и их применение должны проводиться независимо от контроля наличия уязвимостей (рекомендуемая частота — 1 раз в неделю).
Объекты и регламент проведения контроля целостности
Заголовок раздела «Объекты и регламент проведения контроля целостности»После загрузки ОС должен выполняться стартовый (сразу после загрузки) и периодический (один раз в неделю) контроль целостности ПО, входящего в состав СКЗИ, ОС, прикладного ПО и ПО программного средства (состав приведён в разделе Условия эксплуатации).
Порядок и правила контроля приведены в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора” RU.АЛДЕ.03.01.020-04 32 01 [5].
Если проверка целостности перечисленных компонентов завершается ошибкой, Администратор безопасности должен выявить причину и обстоятельства нарушения целостности ПО и переустановить ПО в соответствии с инструкцией по установке, описанной в Руководстве администратора безопасности для используемой программно-аппаратной платформы.
При использовании СКЗИ “КриптоПро CSP” исполнения 2-Base дополнительно должен быть реализован контроль целостности перечисленных объектов ПО с использованием модуля доверенной загрузки. Контроль должен выполняться до загрузки ОС.
Требования к настройкам и проведению аудита
Заголовок раздела «Требования к настройкам и проведению аудита»Для обеспечения проведения аудита событий безопасности Администратору Безопасности необходимо:
-
выполнить настройку средств регистрации событий программного средства в соответствии с документами [5]–[7];
-
выполнить настройку компонентов ОС, отвечающих за ведение журналов событий, обеспечив выполнение режима архивирования журнала при его заполнении.
Администратору Безопасности необходимо организовать и проводить регулярный анализ результатов аудита.
