Руслан Рахметов, Security Vision
Управление активами – это фундамент, на котором строятся все процессы кибербезопасности: устранение уязвимостей, контроль конфигураций, реагирование на инциденты ИБ, обеспечение непрерывности бизнеса зависят от качества и полноты данных об активах. При этом реализация процесса управления активами не так проста, как кажется, и даже в крупных инфраструктурах могут встречаться «серые зоны», теневые активы и неучтенные системы. В данной статье обсудим тему инвентаризации и управления активами и объясним, почему невозможно защитить то, о чём не знаешь.
Начнём с определений. В общем случае, актив – это ресурс в материальной или нематериальной форме, который контролирует и использует компания для создания экономической выгоды. Актив в контексте ИБ – это сущность, имеющая ценность для организации, использующаяся для достижения целей организации, являющаяся объектом защиты и нападения (атаки) с целью нарушения свойств безопасности.
Управление активами (англ. Asset Management) – это систематический процесс, включающий в себя экономически эффективное создание, использование, поддержку, обновление и вывод из эксплуатации активов.
Активы разделяются на материальные (например, аппаратное обеспечение, устройства, оборудование, помещения и т.д.) и нематериальные (например, программное обеспечение, СЗИ, информация, данные, торговая марка, лицензия, патент, интеллектуальная собственность, репутация и т.д.).
Активы могут быть различных типов (каждый из них может обладать собственным набором атрибутов):
· информационная система;
· техническое средство (сервер, АРМ, сетевое устройство, принтер, телефон, СХД и т.д.);
· программное обеспечение (ОС, ПО, БД, СЗИ, приложение);
· информация;
· пользователь (учетная запись);
· бизнес-объекты (процессы, помещения, поставщики, продукты/услуги от поставщика, из облака и т.д.).
Важность управления активами для процессов ИБ подчеркивается в различных российских нормативных правовых актах:
1) в Методическом документе «Методика оценки угроз безопасности информации» (утвержден ФСТЭК России 05.02.2021 г.) в п. 2.2 пп. «б)» указано, что одна из основных задач, решаемых в ходе оценки угроз безопасности информации – это инвентаризация систем и сетей и определение возможных объектов воздействия угроз безопасности информации.
2) в Приказе ФСТЭК России от 11.04.2025 г. №117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» указано, что контроль конфигураций информационных систем осуществляется на основе анализа результатов учета ИТ-активов и/или систем инвентаризации ИТ-активов. В данном Приказе даны ссылки на Постановление Правительства РФ от 01.07.2024 г. №900 «О порядке учета ИТ-активов, используемых для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления» и на само «Положением об учете ИТ-активов, используемых для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления».
3) в Методическом документе «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (утвержден ФСТЭК России 12.04.2026 г.) присутствует мера «ИАФ.2: Идентификация устройств».
4) Приказ ФСТЭК России от 18.02.2013 г. №21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн» содержит следующие меры:
· ИАФ.2: Идентификация и аутентификация устройств, в том числе стационарных, мобильных и портативных;
· ЗНИ.1: Учет машинных носителей персональных данных.
5) в Приказе ФСТЭК России от 25.12.2017 г. №239 «Об утверждении Требований по обеспечению безопасности значимых объектов КИИ РФ» присутствует мера «АУД.1: Инвентаризация информационных ресурсов».
6) Приказ ФСТЭК России от 14.03.2014 г. №31, посвященный защите информации в АСУТП, содержит следующие меры:
· АУД.1: Инвентаризация информационных ресурсов;
· ЗНИ.1: Учет машинных носителей информации.
В различных зарубежных документах также содержатся нормы, описывающие требования по управлению активами. Например, в стандарте ISO 27001:2022 присутствует контроль A.5.9 «Inventory of information and other associated assets». Публикация NIST SP 800-53 включает нормы CM-8 «System component inventory» и PM-5 «System inventory», а публикация NIST SP 1800-5 «IT Asset Management» целиком посвящена управлению активами. Кроме того, процесс управления ИТ-активами и инвентаризацией может быть выстроен в соответствии с различными методологиями, такими как:
- ITIL (Information Technology Infrastructure Library);
- COBIT Control Objectives for Information and Related Technologies);
- ISO/IEC 19770-1 «Information technology – IT asset management».
Типовой жизненный цикл ИТ-актива может состоять из следующих этапов:
1. Разработка стратегии жизненного цикла актива;
2. Планирование использования ИТ-актива (формирование стандарта для актива и требований организации к его учёту);
3. Разработка архитектуры и модели использования актива;
4. Закупка или самостоятельная разработка, внедрение;
5. Эксплуатация;
6. Поддержка (ремонт, обслуживание, модернизация);
7. Внесение изменений;
8. Вывод в резерв;
9. Вывод из эксплуатации (списание);
10. Надежное уничтожение актива, гарантированное удаление конфиденциальной информации.
Для эффективного обеспечения кибербезопасности и управления процессами ИБ принципиально важно видеть и знать все объекты защиты и их свойства. Нужно понимать, где находятся активы, какие у них характеристики и пользователи, какие меры защиты можно реализовать на тех или иных активах. Например, если администратор выбирает новое корпоративное EDR-решение, то следует предварительно знать, сколько конечных точек под управлением той или иной ОС (Linux, Windows, MacOS) присутствует в инфраструктуре. Кроме того, в каждый момент времени нужно понимать, какие СЗИ работают на активах, в каком состоянии находятся эти защитные решения (активны или выключены, какие политики применяются), какие настройки сделаны на активах. При реализации процесса управления уязвимостями и конфигурациями критично видеть не только свойства актива и его программную составляющую, но и его уровень важности – приоритизация порядка устранения уязвимостей или небезопасных настроек зависит в том числе и от критичности устройства. При управлении непрерывностью бизнеса и восстановлением работоспособности также нужно понимать свойства актива и его роль в информационной системе и бизнес-процессе, связи с другими активами, их взаимозависимости. При моделировании угроз и управлении киберрисками также учитываются свойства и характеристики активов – их компоненты, интерфейсы, настройки, связи и уровень критичности, а также история инцидентов, связанных с активом. При управлении соответствием требованиям нужно понимать, каким нормам должен удовлетворять тот или иной актив – например, если устройство является частью объекта КИИ или компонентом ИСПДн. При реагировании на инциденты ИБ необходимо знать свойства атакованного актива: какие установлены ОС, ПО и СЗИ, кто за устройством работает и кто является ответственным, какой бизнес-процесс зависит от актива, можно ли изолировать, перезагружать, патчить устройство. Худшая ситуация для аналитика SOC – увидеть опасный инцидент на активе, про который ничего не известно, и именно поэтому для систем класса SIEM/SOAR/TIP/UEBA нужна тесная интеграция с системами управления активами.
Итак, целесообразность и важность знания компонентов инфраструктуры не вызывает сомнений – задача состоит в получении актуальной информации об активах. Существует три основных метода сбора сведений:
1) Агентный метод: на устройства устанавливаются программные агенты, которые собирают инвентаризационную информацию об активах и передают её на сервер управления активами.
2) Безагентный метод: сервер инвентаризации выполняет на устройствах в сети инвентаризационное сканирование (выполняется проход по списку IP/подсетям, собираются имена устройств из запроса reverse DNS), далее может проводиться неаутентифицированное сканирование (считываются ответы устройств на сетевые запросы и определяются работающие на них сервисы) и аутентифицированное сканирование (производится удаленный вход на устройство с использованием валидных учетных данных, далее на устройстве удаленно выполняются команды для получения списка пользователей, характеристик ОС, ПО, аппаратной и сетевой конфигураций).
3) Интеграционный метод: система управления активами интегрируется со службами каталогов (Active Directory в Windows-среде, ALD PRO, FreeIPA, Samba DC в Linux), со сканерами уязвимостей, с системами SIEM, с антивирусами/EDR, с DLP-решениями, с системами управления конфигурациям или получает информацию об активах из ИТ-систем (ITSM, Help Desk) и из различных внутренних представлений (например, из CSV-файлов).
После проведения инвентаризации активов выполняется их классификация (категорирование) по уровню важности. Например, устройство под управлением серверной ОС может считаться более приоритетным, чем пользовательский десктоп, а устройства в серверном диапазоне IP важнее, чем объекты в пользовательских сегментах. Затем производится поиск взаимосвязей между активами, определяются владельцы, ответственные и пользователи, актив ставится на мониторинг состояния ИБ (контролируются версий ОС и ПО, состояние СЗИ, наличие предупреждений и инцидентов, доступность актива). Во многих системах управления активами поддерживается возможность удаленного управления устройствами – например, с использованием скриптов автоматизации и команд WMI, PowerShell, WinRM, Linux bash можно посмотреть список сессий, заблокировать аккаунт, получить список локальных администраторов, просмотреть перечень процессов и завершить процесс, посмотреть список сетевых адаптеров и т.д.
В конечном итоге, в карточке системы управления активами будет отображаться следующая информация об устройстве:
- бизнес-владелец (business owner) актива;
- риск-владелец (risk owner) актива;
- ответственный за актив со стороны ИТ (IT custodian);
- ответственный за актив со стороны ИБ (IT Security custodian);
- пользователь актива;
- выполняемая активом бизнес-роль/функция;
- выполняемая активом техническая роль/функция;
- зависимый от актива бизнес-процесс;
- критичность (потом пригодится для уязвимостей!), стоимость, ценность актива;
- требования и уровень обеспечения информационной безопасности (целостность, конфиденциальность, доступность) информации, обрабатываемой активом;
- местоположение (адрес, помещение, номер стойки и т.д.);
- конфигурация (FQDN-имя, версия ОС, установленное ПО, VLAN, IP-адрес, MAC-адрес, объем ОЗУ и т.д.);
- показатели доступности и требования по восстановлению: целевая точка восстановления (RPO – Recovery Point Objective), продолжительность восстановления (RTO – Recovery Time Objective), максимально допустимый период прерывания деятельности (MTPD – Maximum Tolerable Period of Disruption).
При этом, существует и ряд вызовов, затрудняющих всеобъемлющий охват инфраструктуры процессом инвентаризации. Так, промышленные и технологические сегменты сети, как правило, изолированы от корпоративной инфраструктуры, поэтому сервер инвентаризации не увидит устройства в OT-сегменте (различные контроллеры, компоненты АСУ ТП, устройства типа IoT/IIoT и т.д.). Для инвентаризации и управления активами в OT-инфраструктуре размещается выделенный сервер, проводящий анализ сети и выполняющий учёт технологических активов, а настройки инвентаризации будут оптимизированы под минимальное воздействие на оборудование. Еще один вызов – это так называемое «теневое ИТ» (англ. «shadow IT»): сотрудники самостоятельно разворачивают и подключают к корпоративной сети различные решения (от виртуальных машин до портативных устройств), без согласования устанавливают различное ПО, включая ИИ-агентов, мессенджеры и системы для облачной синхронизации, а также без разрешения меняют настройки корпоративных устройств (по различным причинам). В результате, инвентаризация должна становиться непрерывной, а не эпизодической – только постоянный контроль за инфраструктурой поможет работать с всегда актуальной и достоверной информацией об активах.
В заключение отметим, что для решения задач ИБ важно видеть связи между активами – например, составлять схему вида «сервер – приложение – информационная система – бизнес-процесс». Для представления подобных связей используется ресурсно-сервисная модель инфраструктуры компании, в которой описываются компоненты инфраструктуры и связи между объектами, например: услуга / сервис / бизнес-процесс -> информационная система -> ответственный, администратор, пользователь -> ОС, ПО, СЗИ -> оборудование (сервер, АРМ) -> помещение, ЦОД.
Для автоматизации инвентаризации и управления активами в портфеле Security Vision присутствует продукт Asset Management (Security Vision AM/CMDB), который позволяет автоматически обнаруживать активы в сети, категорировать их, собирать о них исчерпывающие сведения, в том числе из корпоративных систем, а также выполняет построение ресурсно-сервисной модели и предоставляет возможности удаленного управления устройствами, что важно при реагировании на киберинциденты и решении задач ИТ-администрирования. Продукты Security Vision VM (Vulnerability Management), Security Vision VS (Vulnerability Scanner) и Security Vision SPC (Security Profile Compliance) также позволяют выполнять инвентаризацию информационных активов с помощью собственных механизмов или за счет интеграции с различными корпоративными системами.
Ресурсно-сервисная модель инфраструктуры, формируемая в Security Vision AM/CMDB, является фундаментом всех процессов ИБ, автоматизируемых на платформе Security Vision. Именно из ресурсно-сервисной модели получают актуальную и полную информацию об активах такие продукты Security Vision, как:
· Security Vision SIEM;
· Security Vision SOAR / NG SOAR;
· Security Vision TIP;
· Security Vision UEBA;
· Security Vision BCM;
· Security Vision CM;
· Security Vision RM.
