Правила ведения журнала учёта разрешённых средств удалённого доступа
Документ, который держит журнал удалённого доступа в соответствии с реальностью: назначает ведущего, задаёт сроки записей, вводит срок действия разрешения и определяет порядок сверки журнала с фактическими настройками доступа.
Зачем нужен документ
У журнала удалённого доступа есть особенность, которой нет у остальных журналов комплекта: предмета учёта в нём физически не существует. Носитель можно взять в руки и пересчитать, токен — увидеть у владельца. Удалённый доступ существует только как строка в настройках шлюза, и увидеть его можно единственным способом — открыв эти настройки. Журнал сам по себе никого не подключает и, что важнее, никого не отключает.
Отсюда главная задача правил ведения: не дать журналу и фактическим настройкам разойтись. Расходятся они всегда в одну сторону — в системе оказывается больше доступов, чем в журнале. Учётную запись завели ночью во время аварии, открыли подрядчику на два дня, сделали для проверки и не убрали. Ни один из этих доступов не проходил через заявку, поэтому в журнале его нет и по журналу он не найдётся.
Второе, что закрывают правила, — срок жизни разрешения. Разрешение на удалённую работу не заканчивается само: человек может уйти в другой отдел, сменить ноутбук, вернуться в офис, а строка в журнале и учётная запись на шлюзе останутся. Правила вводят дату окончания, порядок продления и того, кто в эту дату обязан проверить, что доступ действительно закрыт.
Чем грозит отсутствие
Наказывают не за беспорядок в журнале, а за его последствие. Удалённый доступ — это вход в информационную систему из-за пределов контролируемой зоны, и лишняя учётная запись на шлюзе означает открытую дверь, о которой организация не знает и потому не смотрит за ней.
Как ещё называют этот документ
Что должно быть в документе
Пунктов немного, и каждый отвечает за конкретный способ разойтись с реальностью.
Требования законодательства
Как связан с другими документами
Правила стыкуются с журналом, с общим порядком управления доступом и с кадровыми событиями.
Что спросит проверяющий
Проверка этого документа почти всегда идёт вместе с осмотром реальных настроек.
Разбор эксперта
Почти в каждой организации, где мы смотрим этот участок, проверка удалённого доступа устроена одинаково и одинаково бесполезно: берут журнал и проверяют, что за каждой строкой стоит заявка и виза руководителя. Всё сходится, отчёт зелёный. Проблема в том, что такая проверка способна найти ровно одну вещь — заявку, которую не исполнили. То есть доступ, которого нет. А ищем мы обратное: доступ, который есть, но которого не должно быть. Он в журнале не значится, и никакая проверка журнала его не покажет.
Поэтому мы всегда настаиваем на том, чтобы направление сверки было записано в правилах явно: выгрузка учётных записей и правил со шлюза сравнивается с журналом, а не журнал со шлюзом. Первый же такой прогон обычно даёт от пяти до двадцати записей без основания — открытых во время аварии, заведённых подрядчику на два дня, сделанных для проверки нового канала. Каждая из них работает столько же, сколько легитимные, и охраняется ровно никак, потому что о ней никто не помнит.
И про срок действия разрешения. Мы советуем ставить дату окончания даже там, где удалённая работа постоянная и никаких сомнений в ней нет. Причина не в недоверии к работнику: дата окончания — это единственный механизм, который заставляет кого-то раз в период посмотреть на строку и задать вопрос, нужен ли ещё этот доступ и с того ли устройства человек работает. Без такой даты пересмотра не происходит никогда, и объём разрешённого удалённого доступа в организации может только расти.
Запишите правило «сначала запись, потом настройка» и поставьте срок в часах. Введите обязательную дату окончания у каждого разрешения и порядок продления как отдельное решение, а не переписывание даты. Опишите закрытие строки через отметку о фактическом отключении с исполнителем — заявка на отзыв закрытием не считается. Главное: пропишите ежеквартальную сверку от настроек шлюза к журналу и назовите того, кто её проводит. И добавьте перечень событий для внеочередного пересмотра — увольнение, перевод, замена устройства, окончание договора с подрядчиком.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Журнал — форма: кому, с какого устройства и по какому каналу разрешён вход. Правила — дисциплина вокруг этой формы: в какой срок вносится запись, сколько действует разрешение, как оно продлевается, при каком условии строка закрывается и как журнал сверяется с фактическими настройками.
Дата окончания — не ограничение для работника, а повод для пересмотра. Она заставляет раз в период проверить, сохранилась ли необходимость и с того ли устройства человек подключается. Без неё разрешения только накапливаются.
От настроек к журналу. Выгружается перечень учётных записей и правил удалённого доступа, и по каждой позиции ищется строка-основание. Обратная сверка находит только неисполненные заявки и пропускает лишние доступы.
Конкретной периодичности законодательство не устанавливает — её задаёт сама организация. Практический ориентир — раз в квартал, с оформлением результата и разбором каждой записи, у которой основания не нашлось.
Разбирать поимённо: установить, кто и когда его открыл и для чего. Дальше либо оформить основание и внести в журнал, либо отключить. Оставлять «до выяснения» нельзя — это и есть та дверь, о которой организация не знает.
В последний рабочий день, срок в правилах формулируется в часах. Удалённый работник не приходит сдавать пропуск, поэтому естественного напоминания об отзыве доступа не возникает — его роль и выполняет пункт правил.
Нет. Строка закрывается отметкой о фактическом отключении в системе с датой и исполнителем. Резолюция — это поручение, а доступ до его выполнения продолжает работать.