Процессы выпуска и меры стандартов
Оценку соответствия проходит организация, а не программный продукт. Tessera не «соответствует ГОСТ» и не «обеспечивает уровень» — она поддерживает реализацию отдельных мер и даёт свидетельства для оценщика: конфигурации, удостоверения и журналы.
Эта страница показывает, какие меры затрагивают процессы выпуска и чем именно процессы отличаются с точки зрения оценщика. Про сами процессы — issuance-workflows.md.
ГОСТ Р 57580.1-2017
Заголовок раздела «ГОСТ Р 57580.1-2017»| Мера | О чём | Что даёт процесс выпуска |
|---|---|---|
| РД.17, РД.18 | запрет хранения и передачи аутентификационных данных в открытом виде | процессы П2, П4, П5 не передают по каналам ни одного секрета; П1 и П3 передают контейнер с закрытым ключом и пароль, поэтому требуют разделения каналов и организационных мер |
| РД.28 | учёт выдачи носителей аутентификации | журнал выпусков со сцепленной хеш-цепочкой: кому, когда, с какими рамками выдано удостоверение — во всех процессах |
| РД.4 | многофакторная аутентификация эксплуатирующего персонала | процесс П5 даёт аппаратный фактор владения; в П1–П4 фактор владения — носитель, а фактор знания — пароль контейнера или PIN |
| УЗП.13 | прекращение доступа по истечении срока | срок действия задан в самом удостоверении и проверяется на устройстве без обращения к серверу |
| РД.29 | прекращение доступа при компрометации | отзыв через список отзыва в сочетании с коротким сроком действия |
Различие между процессами по мере РД.18 — самое существенное для оценщика: в процессах, где ключ рождается у выпускающего, закрытый ключ и пароль к нему физически пересекают границу между людьми, и это приходится закрывать организационно. В процессах с ключом у инженера такой передачи не существует.
ГОСТ Р 57580.4-2022
Заголовок раздела «ГОСТ Р 57580.4-2022»| Мера | О чём | Что даёт процесс выпуска |
|---|---|---|
| ВПУ.12.1 | авторизация и регистрация операций технического обслуживания, аутентификация выполняющих их субъектов | процессы выпуска обеспечивают ту часть, которая отвечает за выдачу удостоверений и учёт выдачи; аутентификация и регистрация действий происходят на самом устройстве |
| РВН.5, РВН.6 | внутренний нарушитель среди работников поставщиков услуг: договорные требования, уведомление об увольнении и смене обязанностей работников с привилегированным доступом, контроль исполнения | получив уведомление, организация отзывает удостоверение конкретного инженера — без объезда парка и без смены паролей на устройствах |
| ВРВ.1 | выявление аномальной активности лиц с легальным доступом, включая работников поставщиков | журналы входов на устройствах и журнал выпусков дают исходные данные; само выявление — задача службы мониторинга |
Стандарт 57580.4 описывает операционную надёжность, а не только защиту информации: инженер подрядчика в нём прямо назван внутренним нарушителем, а аутентификация при техническом обслуживании — технической мерой на стандартном и усиленном уровнях.
PCI DSS 4.0
Заголовок раздела «PCI DSS 4.0»| Требование | О чём | Что даёт процесс выпуска |
|---|---|---|
| 8.4.2 | многофакторная аутентификация для всего доступа в среду данных держателей карт | процесс П5 даёт аппаратный второй фактор; в П1–П4 второй фактор — носитель с паролем или PIN |
| 8.2.2 | общие учётные записи допустимы при подтверждении личности до предоставления доступа и атрибуции действий | личность подтверждается удостоверением инженера до входа в ролевую учётную запись, действия атрибутируются по журналу |
Что показать оценщику
Заголовок раздела «Что показать оценщику»- Журнал выпусков — учёт выдачи удостоверений со сцепленной хеш-цепочкой; вырезание или подмена записи обнаруживаются.
- Само удостоверение — в нём личность, роль, привязка к устройству и срок; рамки делегирования показывают, что права только сужаются.
- Конфигурацию устройства — какие носители и режимы разрешены, какие проверки выполняются на входе.
- Журнал событий на устройстве — кто и когда входил, какая роль активировалась.
Чего эта страница не утверждает
Заголовок раздела «Чего эта страница не утверждает»- Что продукт сертифицирован или соответствует какому-либо стандарту.
- Что применение продукта само по себе даёт организации определённый уровень соответствия.
- Что перечисленные меры закрываются полностью: у большинства из них есть организационная часть, которая продуктом не закрывается в принципе.
Соответствие требованиям ФСТЭК России на этой странице не разбирается.
Разборы мер подробнее
Заголовок раздела «Разборы мер подробнее»Развёрнутые разборы — в блоге проекта:
- Доступ к банкоматам и ГОСТ Р 57580 — меры процесса «Управление доступом», центр риска в персонифицированных учётных записях, три централизованные схемы и почему они плохо ложатся на парк без постоянной сети.
- ГОСТ Р 57580.4: операционная надёжность и доступ инженеров — продолжение серии: инженер подрядчика как внутренний нарушитель, аутентификация при техническом обслуживании, резервирование самих технических мер.
- PCI DSS и вход на банкомат без пароля — требования 8.4.2, 8.3.6, 8.3.9 и что уходит из объёма при отказе от паролей.
См. также
Заголовок раздела «См. также»- issuance-workflows.md — процессы выпуска
- threat-model.md — модель угроз и границы защиты
- operations.md — регулярные операции, включая отзыв
- tessera-access.ru — обзор продуктов; Census закрывает смежную задачу — эталон прав на парке и сверку факта с эталоном