SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Инвентаризация активов ИБ

Инвентаризация активов ИБ

Руслан Рахметов, Security Vision


Управление активами – это фундамент, на котором строятся все процессы кибербезопасности: устранение уязвимостей, контроль конфигураций, реагирование на инциденты ИБ, обеспечение непрерывности бизнеса зависят от качества и полноты данных об активах. При этом реализация процесса управления активами не так проста, как кажется, и даже в крупных инфраструктурах могут встречаться «серые зоны», теневые активы и неучтенные системы. В данной статье обсудим тему инвентаризации и управления активами и объясним, почему невозможно защитить то, о чём не знаешь.

 

Начнём с определений. В общем случае, актив – это ресурс в материальной или нематериальной форме, который контролирует и использует компания для создания экономической выгоды. Актив в контексте ИБ – это сущность, имеющая ценность для организации, использующаяся для достижения целей организации, являющаяся объектом защиты и нападения (атаки) с целью нарушения свойств безопасности.


Управление активами (англ. Asset Management) – это систематический процесс, включающий в себя экономически эффективное создание, использование, поддержку, обновление и вывод из эксплуатации активов.


Активы разделяются на материальные (например, аппаратное обеспечение, устройства, оборудование, помещения и т.д.) и нематериальные (например, программное обеспечение, СЗИ, информация, данные, торговая марка, лицензия, патент, интеллектуальная собственность, репутация и т.д.).


Активы могут быть различных типов (каждый из них может обладать собственным набором атрибутов):

·         информационная система;

·         техническое средство (сервер, АРМ, сетевое устройство, принтер, телефон, СХД и т.д.);

·         программное обеспечение (ОС, ПО, БД, СЗИ, приложение);

·         информация;

·         пользователь (учетная запись);

·         бизнес-объекты (процессы, помещения, поставщики, продукты/услуги от поставщика, из облака и т.д.).

 

Важность управления активами для процессов ИБ подчеркивается в различных российских нормативных правовых актах:


1) в Методическом документе «Методика оценки угроз безопасности информации» (утвержден ФСТЭК России 05.02.2021 г.) в п. 2.2 пп. «б)» указано, что одна из основных задач, решаемых в ходе оценки угроз безопасности информации – это инвентаризация систем и сетей и определение возможных объектов воздействия угроз безопасности информации.


2) в Приказе ФСТЭК России от 11.04.2025 г. №117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» указано, что контроль конфигураций информационных систем осуществляется на основе анализа результатов учета ИТ-активов и/или систем инвентаризации ИТ-активов. В данном Приказе даны ссылки на Постановление Правительства РФ от 01.07.2024 г. №900 «О порядке учета ИТ-активов, используемых для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления» и на само «Положением об учете ИТ-активов, используемых для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления».


3) в Методическом документе «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (утвержден ФСТЭК России 12.04.2026 г.) присутствует мера «ИАФ.2: Идентификация устройств».


4) Приказ ФСТЭК России от 18.02.2013 г. №21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн» содержит следующие меры:

·         ИАФ.2: Идентификация и аутентификация устройств, в том числе стационарных, мобильных и портативных;

·         ЗНИ.1: Учет машинных носителей персональных данных.


5) в Приказе ФСТЭК России от 25.12.2017 г. №239 «Об утверждении Требований по обеспечению безопасности значимых объектов КИИ РФ» присутствует мера «АУД.1: Инвентаризация информационных ресурсов».


6) Приказ ФСТЭК России от 14.03.2014 г. №31, посвященный защите информации в АСУТП, содержит следующие меры:

·         АУД.1: Инвентаризация информационных ресурсов;

·         ЗНИ.1: Учет машинных носителей информации.

 

В различных зарубежных документах также содержатся нормы, описывающие требования по управлению активами. Например, в стандарте ISO 27001:2022 присутствует контроль A.5.9 «Inventory of information and other associated assets». Публикация NIST SP 800-53 включает нормы CM-8 «System component inventory» и PM-5 «System inventory», а публикация NIST SP 1800-5 «IT Asset Management» целиком посвящена управлению активами. Кроме того, процесс управления ИТ-активами и инвентаризацией может быть выстроен в соответствии с различными методологиями, такими как:

- ITIL (Information Technology Infrastructure Library);

- COBIT Control Objectives for Information and Related Technologies);

- ISO/IEC 19770-1 «Information technology – IT asset management».

 

Типовой жизненный цикл ИТ-актива может состоять из следующих этапов:

1. Разработка стратегии жизненного цикла актива;

2. Планирование использования ИТ-актива (формирование стандарта для актива и требований организации к его учёту);

3. Разработка архитектуры и модели использования актива;

4. Закупка или самостоятельная разработка, внедрение;

5. Эксплуатация;

6. Поддержка (ремонт, обслуживание, модернизация);

7. Внесение изменений;

8. Вывод в резерв;

9. Вывод из эксплуатации (списание);

10. Надежное уничтожение актива, гарантированное удаление конфиденциальной информации.

 

Заказать демонстрацию Security Vision
 

 

Для эффективного обеспечения кибербезопасности и управления процессами ИБ принципиально важно видеть и знать все объекты защиты и их свойства. Нужно понимать, где находятся активы, какие у них характеристики и пользователи, какие меры защиты можно реализовать на тех или иных активах. Например, если администратор выбирает новое корпоративное EDR-решение, то следует предварительно знать, сколько конечных точек под управлением той или иной ОС (Linux, Windows, MacOS) присутствует в инфраструктуре. Кроме того, в каждый момент времени нужно понимать, какие СЗИ работают на активах, в каком состоянии находятся эти защитные решения (активны или выключены, какие политики применяются), какие настройки сделаны на активах. При реализации процесса управления уязвимостями и конфигурациями критично видеть не только свойства актива и его программную составляющую, но и его уровень важности – приоритизация порядка устранения уязвимостей или небезопасных настроек зависит в том числе и от критичности устройства. При управлении непрерывностью бизнеса и восстановлением работоспособности также нужно понимать свойства актива и его роль в информационной системе и бизнес-процессе, связи с другими активами, их взаимозависимости. При моделировании угроз и управлении киберрисками также учитываются свойства и характеристики активов – их компоненты, интерфейсы, настройки, связи и уровень критичности, а также история инцидентов, связанных с активом. При управлении соответствием требованиям нужно понимать, каким нормам должен удовлетворять тот или иной актив – например, если устройство является частью объекта КИИ или компонентом ИСПДн. При реагировании на инциденты ИБ необходимо знать свойства атакованного актива: какие установлены ОС, ПО и СЗИ, кто за устройством работает и кто является ответственным, какой бизнес-процесс зависит от актива, можно ли изолировать, перезагружать, патчить устройство. Худшая ситуация для аналитика SOC – увидеть опасный инцидент на активе, про который ничего не известно, и именно поэтому для систем класса SIEM/SOAR/TIP/UEBA нужна тесная интеграция с системами управления активами.

 

Итак, целесообразность и важность знания компонентов инфраструктуры не вызывает сомнений – задача состоит в получении актуальной информации об активах. Существует три основных метода сбора сведений:


1) Агентный метод: на устройства устанавливаются программные агенты, которые собирают инвентаризационную информацию об активах и передают её на сервер управления активами.


2) Безагентный метод: сервер инвентаризации выполняет на устройствах в сети инвентаризационное сканирование (выполняется проход по списку IP/подсетям, собираются имена устройств из запроса reverse DNS), далее может проводиться неаутентифицированное сканирование (считываются ответы устройств на сетевые запросы и определяются работающие на них сервисы) и аутентифицированное сканирование (производится удаленный вход на устройство с использованием валидных учетных данных, далее на устройстве удаленно выполняются команды для получения списка пользователей, характеристик ОС, ПО, аппаратной и сетевой конфигураций).


3) Интеграционный метод: система управления активами интегрируется со службами каталогов (Active Directory в Windows-среде, ALD PRO, FreeIPA, Samba DC в Linux), со сканерами уязвимостей, с системами SIEM, с антивирусами/EDR, с DLP-решениями, с системами управления конфигурациям или получает информацию об активах из ИТ-систем (ITSM, Help Desk) и из различных внутренних представлений (например, из CSV-файлов).

 

После проведения инвентаризации активов выполняется их классификация (категорирование) по уровню важности. Например, устройство под управлением серверной ОС может считаться более приоритетным, чем пользовательский десктоп, а устройства в серверном диапазоне IP важнее, чем объекты в пользовательских сегментах. Затем производится поиск взаимосвязей между активами, определяются владельцы, ответственные и пользователи, актив ставится на мониторинг состояния ИБ (контролируются версий ОС и ПО, состояние СЗИ, наличие предупреждений и инцидентов, доступность актива). Во многих системах управления активами поддерживается возможность удаленного управления устройствами – например, с использованием скриптов автоматизации и команд WMI, PowerShell, WinRM, Linux bash можно посмотреть список сессий, заблокировать аккаунт, получить список локальных администраторов, просмотреть перечень процессов и завершить процесс, посмотреть список сетевых адаптеров и т.д.

 

В конечном итоге, в карточке системы управления активами будет отображаться следующая информация об устройстве:

- бизнес-владелец (business owner) актива;

- риск-владелец (risk owner) актива;

- ответственный за актив со стороны ИТ (IT custodian);

- ответственный за актив со стороны ИБ (IT Security custodian);

- пользователь актива;

- выполняемая активом бизнес-роль/функция;

- выполняемая активом техническая роль/функция;

- зависимый от актива бизнес-процесс;

- критичность (потом пригодится для уязвимостей!), стоимость, ценность актива;

- требования и уровень обеспечения информационной безопасности (целостность, конфиденциальность, доступность) информации, обрабатываемой активом;

- местоположение (адрес, помещение, номер стойки и т.д.);

- конфигурация (FQDN-имя, версия ОС, установленное ПО, VLAN, IP-адрес, MAC-адрес, объем ОЗУ и т.д.);

- показатели доступности и требования по восстановлению: целевая точка восстановления (RPO – Recovery Point Objective), продолжительность восстановления (RTO – Recovery Time Objective), максимально допустимый период прерывания деятельности (MTPD – Maximum Tolerable Period of Disruption).

 

При этом, существует и ряд вызовов, затрудняющих всеобъемлющий охват инфраструктуры процессом инвентаризации. Так, промышленные и технологические сегменты сети, как правило, изолированы от корпоративной инфраструктуры, поэтому сервер инвентаризации не увидит устройства в OT-сегменте (различные контроллеры, компоненты АСУ ТП, устройства типа IoT/IIoT и т.д.). Для инвентаризации и управления активами в OT-инфраструктуре размещается выделенный сервер, проводящий анализ сети и выполняющий учёт технологических активов, а настройки инвентаризации будут оптимизированы под минимальное воздействие на оборудование. Еще один вызов – это так называемое «теневое ИТ» (англ. «shadow IT»): сотрудники самостоятельно разворачивают и подключают к корпоративной сети различные решения (от виртуальных машин до портативных устройств), без согласования устанавливают различное ПО, включая ИИ-агентов, мессенджеры и системы для облачной синхронизации, а также без разрешения меняют настройки корпоративных устройств (по различным причинам). В результате, инвентаризация должна становиться непрерывной, а не эпизодической – только постоянный контроль за инфраструктурой поможет работать с всегда актуальной и достоверной информацией об активах.

 

В заключение отметим, что для решения задач ИБ важно видеть связи между активами – например, составлять схему вида «сервер – приложение – информационная система – бизнес-процесс». Для представления подобных связей используется ресурсно-сервисная модель инфраструктуры компании, в которой описываются компоненты инфраструктуры и связи между объектами, например: услуга / сервис / бизнес-процесс -> информационная система -> ответственный, администратор, пользователь -> ОС, ПО, СЗИ -> оборудование (сервер, АРМ) -> помещение, ЦОД.

 

Для автоматизации инвентаризации и управления активами в портфеле Security Vision присутствует продукт Asset Management (Security Vision AM/CMDB), который позволяет автоматически обнаруживать активы в сети, категорировать их, собирать о них исчерпывающие сведения, в том числе из корпоративных систем, а также выполняет построение ресурсно-сервисной модели и предоставляет возможности удаленного управления устройствами, что важно при реагировании на киберинциденты и решении задач ИТ-администрирования. Продукты Security Vision VM (Vulnerability Management), Security Vision VS (Vulnerability Scanner) и Security Vision SPC (Security Profile Compliance) также позволяют выполнять инвентаризацию информационных активов с помощью собственных механизмов или за счет интеграции с различными корпоративными системами.

 

Ресурсно-сервисная модель инфраструктуры, формируемая в Security Vision AM/CMDB, является фундаментом всех процессов ИБ, автоматизируемых на платформе Security Vision. Именно из ресурсно-сервисной модели получают актуальную и полную информацию об активах такие продукты Security Vision, как:

·         Security Vision SIEM;

·         Security Vision SOAR / NG SOAR;

·         Security Vision TIP;

·         Security Vision UEBA;

·         Security Vision BCM;

·         Security Vision CM;

·         Security Vision RM.

ИБ для начинающих Управление ИТ-активами Стандарты, ГОСТы и документы ИБ

Похожие статьи

Роль актива: от простого учёта до автоматизации
Роль актива: от простого учёта до автоматизации
Самооценка уровня ИБ
Самооценка уровня ИБ
Автоматическое оздоровление ИБ-ландшафта
Автоматическое оздоровление ИБ-ландшафта
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
Концепция и развитие Red Team
Концепция и развитие Red Team
Архитектура SOC: три линии реагирования (L1, L2 и L3)
Архитектура SOC: три линии реагирования (L1, L2 и L3)
Что такое обфускация. Часть 1
Что такое обфускация. Часть 1
SIEM-системы: что это, как работают и зачем нужны
SIEM-системы: что это, как работают и зачем нужны
Управление инцидентами и оркестрацией различных СЗИ. Обзор NG SOAR
Управление инцидентами и оркестрацией различных СЗИ. Обзор NG SOAR
Экосистема продуктов для ретроспективного анализа
Экосистема продуктов для ретроспективного анализа

Похожие статьи

Роль актива: от простого учёта до автоматизации
Роль актива: от простого учёта до автоматизации
Самооценка уровня ИБ
Самооценка уровня ИБ
Автоматическое оздоровление ИБ-ландшафта
Автоматическое оздоровление ИБ-ландшафта
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
Концепция и развитие Red Team
Концепция и развитие Red Team
Архитектура SOC: три линии реагирования (L1, L2 и L3)
Архитектура SOC: три линии реагирования (L1, L2 и L3)
Что такое обфускация. Часть 1
Что такое обфускация. Часть 1
SIEM-системы: что это, как работают и зачем нужны
SIEM-системы: что это, как работают и зачем нужны
Управление инцидентами и оркестрацией различных СЗИ. Обзор NG SOAR
Управление инцидентами и оркестрацией различных СЗИ. Обзор NG SOAR
Экосистема продуктов для ретроспективного анализа
Экосистема продуктов для ретроспективного анализа