Защита от вирусов — что NIST указывает нам?

С тем, какие требования отечественные регуляторы предъявляют к системам защиты от вредоносных программ можно ознакомиться тут. Даже поверхностный анализ показывает, что система защиты, реализованная в соответствии с этим требованиями, и продуктами, имеющими функционал, требуемый регуляторами, будет защищать исключительно от замечаний в ходе проверок этих регуляторов. Я думаю, что такой результат предсказуем для всех, кто когда либо сталкивался с уровнем качества наших законов и приказов.

А как обстоят дела с зарубежными стандартами?

Наверно самым известным источником стандартов по безопасности служит NIST (National Institute of Standards and Technology) (те, кто не в ладах с английским могут оценить размах деятельности NIST тут). И откроем мы NIST SP 800-83 Антивирусная защита стационарных и мобильных рабочих мест сотрудников.

Документ большой (порядка 100 страниц), рассмотреть его в одной публикации невозможно, поэтому ограничимся рассмотрением рекомендаций (не требований!) по мерам защиты.

Первым разделом в разделе Malware Incident Prevention в череде глав, посвященных мерам защиты — и это уже непривычно — стоит раздел Policy.
If an organization does not state malware prevention considerations clearly in its policies, it is unlikely to perform malware prevention activities consistently and effectively throughout the organization. Malware prevention related policy should be as general as possible to provide flexibility in policy implementation and reduce the need for frequent policy updates, but also specific enough to make the intent and scope of the policy clear.… Malware prevention related policy should include provisions related to remote workers both those using systems controlled by the organization and those using systems outside of the organizations control (e.g., contractor computers, employees. home computers, business partners. computers, mobile devices).

Или в вольном пересказе:

Если организация не создаст политики по предотвращению вирусных инцидентов, то она вряд ли сможет предотвращать воздействия вредоносных программ последовательно и эффективно всюду по организации. Данная политика должна быть максимально общей, чтобы обеспечить гибкость в стратегическом внедрении и уменьшить потребность в частых стратегических обновлениях, но также и достаточно определенной, чтобы определить цель политики явной. Политика должна включать условия, связанные с удаленными рабочими местами, а так же системами, находящимися за пределами системы безопасности компании (например, компьютерами подрядчика, домашними компьютерами сотрудников, деловых партнеров, мобильными устройствами).

Святые слова. Даже комментировать не буду.

Какие же действия рекомендуется включать в политики (как и прежде каждая цитата из документа будет сопровождаться ее кратким изложением на русском)?

Проверка сменных носителей на отдельных компьютерах, до начала их использования.

Данный пункт можно считать устаревшим, так как пока неизвестные антивирусному ПО трояны и вирусы естественно такую проверку пройдут.

Не открывать вложения из писем, а сохранять их на диск и там проверять, а лишь потом открывать. Не совсем понятно зачем это нужно. Не говоря уж о том, что неизвестные вредоносные программы эту проверку пройдут. Возможно мера направлена против использования уязвимостей почтовых клиентов.

Ограничение типов файлов, которые можно пересылать во вложениях — временно или постоянно. Достаточно часто встречающееся требование. Большинство шлюзовых решений и систем для фильтрации трафика его поддерживают.

Запрет на использование ненеобходимого ПО, а так же ПО, дублирующего функции сервисов, предоставляемых компанией. Крайне важная вещь. Вторая часть также очень важна — все мы помним например, насколько часто сотрудники пользуются не корпоративной почтой, а личной.

Ограничение прав пользователя до минимально-необходимого. Крайне важная вещь для борьбы с вирусами (и шаловливыми ручками).

Установка обновлений для всего используемого ПО, а не только для операционной системы Windows. Сколько взломов происходит через необновляемое ПО?

Ограничение на использование сменных носителей всех типов. И можно было не уточнять, что это особенно важ но на местах с высоким риском заражения.

Ограничение доступа к ресурсам иных сетей и обеспечение доступа к ним средствами компании. У кого сотрудники вовсю пользуются во время работы уличными сетями WiFi?

Этот пункт скорее относится к использованию ПО на различных сервисах.

Ограничение по использованию мобильных устройств.

Далее идет раздел Awareness. В разделе подчеркивается важность повышения уровня осведомленности сотрудников. Все пользователи должны знать (сделаны знающими, как сказал автопереводчик) как вирусы попадают в систему, как распространяется вредоносное ПО. Должны они также знать о том, что технические средства не могут предотвратить все инциденты. Вообще по документу постоянно утверждается очень важная роль в предотвращении инцидентов именно пользователей. Пользователи должны знать как вести себя не только на работе, но и в отелях, кафе…

Отметим особо — пользователи должны знать, что они должны предпринять в случае обнаружения инцидента — скажем заражения, появления требования о выкупе данных и тд.

Далее в SP800-83 перечисляются правила работы с почтовыми сообщениями, а точнее действия в ответ на письма фишеров. Эти правила стандартны, поэтому их опустим (уходя в сторону. Те, кто уверен, что легко распознают фишинг, могут пройти тест на знание приемов фишеров. К сожалению на английском).

Также в этом разделе подчеркивается важность постоянного обновления знаний о современных угрозах, постоянной работы над повышением уровня осведомленности.

Третий раздел, который мы рассмотрим — Vulnerability Mitigation. Раздел описывает меры по борьбе с уязвимостями. Что интересно, в начале раздела подчеркивается роль антивирусного ПО, которое может обнаружить и остановить вредоносное программное обеспечение, прежде чем то сможет приступить в выполнению своих вредоносных задач. Непосредственно данная глава разделяется на три части: Patch Management (управление установкой обновлений), Least Privilege (Минимизация прав пользователей) и Other Host Hardening Measures. По сути последняя часть рассматривают меры, дополнительные к мерам, рассмотренным в первых двух. В качестве таких мер рассматриваются:


Удаление всего не нужного, включая сервисы, неиспользуемых пользователей и тд.

Использование аутентификации до получения доступа к сервисам.

Запрет автоматического исполнения.

Так же рекомендуется использовать чеклисты и инструкции по настройке, а так же периодически проводить проверки уязвимости систем, в частности в связи с тем, что установка одного патча может привести к появлению иных уязвимостей, в том числе в местах, не затронутых наложением патча:
installing a patch could accidentally remove another patch or change a security setting to an insecure default.

Требования к антивирусной подсистеме размещены в разделе Threat Mitigation. Неожиданно, да.

Рекомендуется, чтобы используемое антивирусное ПО имело следующие возможности:

Возможность проверки критических областей системы. По видимому здесь подразумеваются периодические антивирусные проверки.

Антивирусная проверка почтового входящего и исходящего трафика, а также всех скачиваемых файлов. Использование файлового монитора, контроль системы на наличие подозрительных действий. Последнее скорее всего подразумевает поведенческий анализатор.

Использование поведенческого анализатора.

Сканирование с целью поиска известных типов вредоносных файлов.

Антивирусы должны обеспечивать обнаружение любых типов вредоносных файлов. Использование дополнительных утилит допустимо, если антивирус не детектирует некоторые типы вредоносных файлов.

Данный пункт устарел. В связи с широким распространением шифровальщиков рекомендуется в качестве действия по умолчанию использовать помещение в карантин.

NIST strongly recommends that organizations deploy antivirus software on all systems for which satisfactory antivirus software is available. Antivirus software should be installed as soon after OS installation as possible and then updated with the latest signatures and antivirus software patches (to eliminate any known vulnerabilities in the antivirus software itself). The antivirus software should then perform a complete scan of the system to identify any potential infections. To support the security of the system, the antivirus software should be configured and maintained properly so that it continues to be effective at detecting and stopping malware.

Антивирус должен быть установлен везде, где только можно, и на всех системах, для которых есть антивирусные решения. Антивирус должен устанавливаться сразу после развертывания ОС. Антивирус должен иметь возможность проверки всей системы. Антивирус должен поддерживаться в актуальном состоянии.
In managed environments, organizations should use centrally managed antivirus software that is controlled and monitored regularly by antivirus administrators, who are also typically responsible for acquiring, testing, approving, and delivering antivirus signature and software updates throughout the organization. In general, users should not be able to disable or delete antivirus software from their systems, nor should they be able to alter any critical settings.

Должна использоваться система централизованного управления. Пользователи системы не должны иметь возможность удалить или отключить антивирус.
In non-managed environments, particularly those in which users have full control over their own systems… The organization should send periodic reminders to local system administrators and users, asking them to update their signatures; perform awareness activities to increase knowledge of the importance of keeping the software up to date; distribute step-by-step instructions for updating systems; and notify local system administrators and users when major new threats emerge that necessitate updating of antivirus signatures. The organization should also encourage system administrators and users to configure their antivirus software so that it automatically checks frequently (at least daily) for antivirus signature and software updates, and downloads and installs updates promptly.

В том случае, если не используется система централизованного управления, рекомендуется организовать систему уведомления о необходимых действиях, а также организовать систему повышения уровня знаний в области безопасности. Правда рекомендация обновляться раз в сутки также уже устарела.
organizations could have multiple antivirus servers available for managing antivirus client software and distributing updates to clients. If practical, it might also be beneficial to use multiple unrelated OS platforms for the antivirus servers to reduce the chance that a single attack against the antivirus servers could affect all of them. Organizations should also consider using a different OS platform for the antivirus servers than for most servers and workstations in the organization.

Рекомендуется использовать отказоустойчивую систему управления и распространения обновлений. Рекомендуется одновременно использовать различные ОС для снижения рисков.
Another possible measure for improving malware prevention is to use multiple antivirus products for key systems, such as e-mail servers.

Рекомендацию по использовании параллельно нескольких антивирусных решений можно считать устаревшей в силу изменившейся системы разработки вредоносного ПО.
The supplemental guidance from SI-8 further recommends that «the organization [employ] spam and spyware protection mechanisms at critical information system entry points (e.g., firewalls, electronic mail servers, remote-access servers) and at workstations, servers, or mobile computing devices on the network...»

Данную рекомендацию нужно признать актуальной частично. Если использование системы фильтрации спама в качестве меры защиты от вредоносного ПО (особенно неизвестного ) вполне оправдано, то использование неких дополнительных к антивирусу утилит — нет.

На этом описание рекомендаций к антивирусу заканчивается. Далее идут главы, посвященные IPS, и файрволам. По большей части содержание соответствующих глав посвящено описанию назначения данных защитных средств

Последний раздел — Application Settings

В начале раздела еще раз рекомендуется отключать ненужные сервисы и функционал, а также настроить средства, используемые злоумышленниками для доставки вредоносного ПО, так, что бы доставляемый контент фильтровался автоматически:

Фильтровать типы файлов, наиболее часто используемые для доставки вредоносного ПО.

Использовать антиспам.

Ограничивать доступ к подозрительным сайтам и фильтровать интернет-трафик.

Ограничить или запретить использование мобильного кода, в том числе JavaScript.

Ограничение возможностей по сохранению cookies.

Запрет всплывающих окон.

Ограничение возможности установки нового ПО с помощью веб-браузера.

Ограничение на загрузку изображений в почтовых сообщениях.

Отмена возможности автоматического запуска приложений для ряда расширений.

Разрешение использовать макросы только из доверенных источников.

Запрет возможности пересылки почтовых сообщений без авторизации.
Organizations should also be mindful of the variety of client applications in use. For example, client systems might have various versions of multiple Web browsers and multiple e-mail clients installed, each of which has different functionality and possible configuration settings. The organization might also offer a Web-based e-mail client that offers limited functionality and has few security configuration options compared with a standard e-mail client.

Замена зоопарка используемого ПО одним, возможно облачным.

Мы рассмотрели действующую версию стандарта. На данный момент идет разработка новой версии. Документ гораздо более короткий по отношению к действующему стандарту.

Чем же интересен американский подход? Главное бросающееся отличие от наших стандартов — опора не на описание некого функционала, а на описание процессов. Не на требования, а на рекомендации. Одна, но очень важная цитата:

Accordingly, organizations should carefully consider the implications of each setting and weigh the benefits of improved security against the loss of functionality.

Святые слова. Всегда и во всем должен быть баланс, что не понимают отечественные регуляторы.

Читая этот стандарт, понимаешь, что защита не начинается и не заканчивается установкой и настройкой ПО. Естественно недостатки в документе есть (а у кого их нет?). Не совсем четкие описания требований к конкретным средствам защиты, недостаточность требуемого функционала, для обеспечения безопасности и тд. Но дело в том, что если наши документы регуляторов по ИБ (за исключением СТО БР РФ) — это перечисления функций защитных средств, зачастую искуственно разнесенные по каким-то уровням, то здесь это незаметно, так как главное — это обеспечение правильной процедуры обработки неких ситуаций, обеспечение готовности к ним.

В отличие от отечественных документов любое защитное ПО здесь лишь мера по снижению уровня угрозы — наряду с поддержанием политик безопасности, обучением пользователей, управлением настройками и актуальностью ПО. Позволю себе большую цитату.

Но что же делать, если заражение все же произошло? Отчаиваться не стоит, ведь к этому можно быть готовым. NIST выделяет четыре основные фазы: подготовка к реагированию, обнаружение и анализ, сдерживание, уничтожение и восстановление, послеинцидентная деятельность.

Рассмотренные ранее процедуры предотвращения заражения вирусами выполняются как раз на фазе подготовки к реагированию. Помимо этого здесь же разрабатывается план реагирования на инциденты, ведется подготовка группы реагирования и всех сотрудников, вовлеченных в процесс ликвидации последствий вторжения, распределяются роли и обязанности. Рекомендуется проводить регулярные упражнения и тренировки по борьбе с вирусами, а в состав групп реагирования включать в том числе программистов и специалистов по компьютерным преступлениям…

Если, несмотря на все предпринятые меры, вирусное заражение все же произошло, то важное значение имеет своевременное обнаружение данного факта и его локализация. Необходимо в возможно кратчайшие сроки выяснить тип заражения, его серьезность, масштабы. Отметим, что NIST рассматривает на этой фазе не только обнаружение реально произошедшего заражения, но и выявление предпосылок к заражению.

Под сдерживанием вирусов понимаются две вещи: предотвращение дальнейшего распространения заразы и дальнейшего краха информационной системы. Необходимо четко понимать разницу между этими понятиями и то, что остановка вирусной эпидемии вовсе не означает спасение зараженного компьютера. Понятно, что сдерживать вирусы при локальном заражении несложно: машина просто-напросто может быть выключена. Хотя если данный компьютер играет важную роль и его нельзя выключить без потерь, то необходимо заранее оценить соответствующие риски. Как раз при создании политики реагирования и принимаются решения по наименьшему из зол: может быть, лучше заразить другие компьютеры, чем выключить важный сервер. Если же заражение принимает глобальный характер, то для успешной борьбы с ним тем более необходимо заранее продумать (и изложить в соответствующей политике) порядок локализации проблемы.

Сдерживание вирусного заражения достигается за счет обязательного участия в этом процессе всех пользователей, а также применения антивирусных средств, запрета определенных сервисов и разрыва сетевых соединений.

Процесс уничтожения вирусов не должен ограничиваться удалением заразы при помощи соответствующих средств. Нельзя забывать и о закрытии уязвимости, которую использовал вирус, и об установке нужных патчей. Зачастую наблюдается следующая картина: не успели удалить вирус, как он опять появился. И патчи вроде бы все установлены. Это сигнал к тому, что в системе, возможно, установлен руткит, работающий с правами администратора. В этом случае NIST рекомендует переустанавливать систему.

Наконец, процесс восстановления после инцидента включает в себя две составляющие: собственно восстановление программ и данных и ликвидацию временно принятых мер.

Происшедший инцидент дает пищу для размышлений, результаты которых воплощаются в пересмотренных инструкции и политиках. Таким образом, круг замкнулся, и мы снова находимся на фазе подготовки к инциденту.

В общем крайне рекомендую ознакомиться с этим документом, даже не в части функционала защитных средств, а именно в частях, касающихся выработки политик и действий в ходе инцидентов безопасности.
@
04.08.2015 11:43 UTC
Первоисточник