Инструкция по антивирусной защите ИСПДн
Документ для администратора: где именно должна стоять антивирусная защита, как часто обновляются базы, кто и по какой заявке добавляет исключения и что делают при срабатывании. Мера, которая есть у всех и работает не у всех.
Зачем нужен документ
Антивирусная защита — редкая мера, которую не приходится никому объяснять. Её внедряют раньше, чем появляются документы, и обычно раньше, чем кто-то произносит словосочетание «персональные данные». Поэтому вопрос «есть ли у вас антивирус» почти всегда получает положительный ответ, и почти всегда этот ответ ничего не значит.
Значение имеет другое: где именно защита установлена и из чего она выключена. Установить программу на рабочие места и забыть про файловый сервер — обычная история. Вывести из проверки каталог учётной системы, потому что она стала медленно работать, — ещё более обычная. В обоих случаях защита формально есть, а место, где лежат данные, оказывается ровно тем местом, которое не проверяется.
Инструкция нужна, чтобы это перестало быть вопросом памяти одного администратора. Она фиксирует охват: какие узлы обязаны быть под защитой; режим: что проверяется постоянно, а что по расписанию; порядок обновления баз; правила работы с исключениями и, наконец, действия при срабатывании. Последнее особенно важно: обнаруженная вредоносная программа — это не техническая неприятность, а событие, которое может оказаться началом утечки.
Чем грозит отсутствие
Отдельного наказания за отсутствие инструкции по антивирусной защите в кодексе нет. Отвечать придётся за результат — за утечку, которая началась с заражения. Это самый массовый сценарий утечки в организациях любого размера: не взлом периметра, а открытое вложение и программа, спокойно собравшая содержимое сетевых папок.
Как ещё называют этот документ
Что должно быть в документе
Требований к структуре нет, но проверяется документ по одному признаку: можно ли по нему установить, какой узел сети остался без защиты и почему.
Требования законодательства
Как связан с другими документами
Антивирусная защита стоит на стыке технической и человеческой части комплекта: обязанности администратора описаны здесь, обязанности работника — в соседних документах, а последствия срабатывания уходят дальше по цепочке.
Когда обновлять документ
Документ живёт вместе с инфраструктурой: каждое изменение состава систем меняет охват защиты, а значит, и содержание инструкции.
Что спросит проверяющий
Проверяют здесь не документ, а консоль управления. Вопросы короткие, ответы видны сразу, и именно поэтому тема неудобная.
Разбор эксперта
Я почти никогда не встречал организацию без антивируса. Зато регулярно встречаю организации, у которых из проверки выключено самое ценное. Механика всегда одинаковая: учётная система начала тормозить, кто-то предположил, что виновата проверка файлов, каталог вывели из-под контроля «на пару дней, пока разберёмся». Разбираться никто не стал — стало работать быстрее, и вопрос закрылся сам. Через год этот каталог остаётся единственным местом в сети, куда защита не заглядывает, и помнит об этом ровно один человек, который к тому времени уже уволился.
Поэтому я советую относиться к списку исключений как к списку рисков, а не как к технической настройке. Каждое исключение должно иметь заявку, автора, причину и срок. Срок — обязательно: бессрочное исключение через год перестаёт быть решением и становится дырой, о которой никто не знает. Ревизию списка достаточно проводить раз в полгода, и почти всегда она приносит находки — записи про системы, которых уже нет, и про проблемы, которых давно не существует.
Третье, о чём стоит помнить: срабатывание антивируса на сервере с данными — это не техническая уборка, а событие, требующее решения. Программа удалена, но вопрос остаётся: что она успела сделать до удаления и к каким данным имела доступ заражённая машина. Ответ на него ищут в журналах, а не в отчёте средства защиты. Организация, у которой эти два вопроса записаны в инструкции как обязательные, проходит разбор инцидента совсем иначе, чем та, где всё закончилось строчкой «угроза нейтрализована».
Начните с инвентаризации узлов: выпишите всё, что работает в сети, и отметьте, где защита стоит. Разрыв между этими списками и есть настоящее содержание документа. Заведите правило: исключение выдаётся по заявке, на срок и с указанием компенсирующей меры. Отдельно опишите узлы без выхода в интернет — обновление баз на них выпадает чаще всего. Пропишите, что делает администратор при срабатывании на сервере с данными, включая оценку доступного этой машине объёма. И проверьте, что рядовой пользователь не может выключить защиту на своём рабочем месте.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Не всегда. Приказ ФСТЭК требует применять средства, прошедшие оценку соответствия, когда это необходимо для нейтрализации актуальных угроз. Вывод делается по модели угроз и уровню защищённости: для четвёртого уровня требуется класс не ниже шестого, для первого — не ниже четвёртого. Если необходимость из модели угроз не следует, обязанность применять сертифицированное средство не возникает автоматически.
Требование приказа сформулировано без привязки к операционной системе: защита должна обеспечивать обнаружение вредоносных программ в информационной системе. Файловый сервер под управлением Linux, раздающий документы рабочим местам, — обычный источник заражения, даже если сама система не является целью.
Приказ периодичность не задаёт, но выделяет обновление баз в отдельную меру. Практика — автоматическое обновление не реже раза в сутки, для узлов без выхода в интернет — отдельный порядок с внутреннего источника. Ключевое, что проверяется, — не настройка, а фактическая дата баз на самом отстающем узле.
Можно, если это осознанное решение с обоснованием, сроком и компенсирующей мерой. Проблема не в самих исключениях, а в том, что они выдаются устно и навсегда. Каталог с базой персональных данных в бессрочных исключениях — сочетание, которое при разборе инцидента объяснить будет нечем.
Администрирование обычно лежит на технической службе, контроль — на ответственном за обеспечение безопасности персональных данных. Разделение этих ролей полезно: иначе один человек и настраивает защиту, и подтверждает, что она работает.
Изолировать узел, сохранить сведения о срабатывании, оценить, к каким данным машина имела доступ, и передать событие на разбор как возможный инцидент. Автоматическое удаление закрывает техническую сторону и не отвечает на главный вопрос — что программа успела передать наружу.
Часто да. Современные программы-вымогатели сначала выгружают данные, а потом шифруют, чтобы иметь дополнительный рычаг. Организация видит остановку работы, а обязанность уведомить регулятора возникает из-за передачи данных — и обнаружить эту передачу можно только по журналам.