Журнал учёта аппаратных средств аутентификации
Форма учёта устройств, которыми работники подтверждают вход в информационную систему: токенов, смарт-карт, USB-ключей и брелоков одноразовых паролей — кому выдано, у кого находится сейчас и когда возвращено.
Зачем нужен документ
Пароль живёт в голове, и это его главное свойство с точки зрения увольнения: работник уходит, запись блокируется, знание пароля мгновенно перестаёт что-либо значить. С аппаратным средством всё иначе. Токен, смарт-карта или USB-ключ — это предмет, который выдали в руки, и он продолжает работать ровно до того момента, пока кто-нибудь не заметит его отсутствия и не отзовёт.
Поэтому журнал аппаратных средств устроен не как парольный, а как инвентарный. Он отвечает на один вопрос: у кого сейчас находится каждое устройство. Из этого вопроса вырастают все графы — серийный номер, кому выдано, когда, подпись за получение, когда возвращено.
Второе назначение — сделать видимой утрату. Потерянный брелок одноразовых паролей легко не заметить неделями: работник просто не говорит, а входить продолжает по запасному способу, если он есть. Регулярная сверка по журналу превращает молчание в обнаруженный факт, у которого есть дата.
Чем грозит отсутствие
Масштаб последствий определяется тем, кому обычно выдают аппаратные средства. Это администраторы и работники с удалённым доступом — то есть люди с самым широким доступом в системе. Компрометация их входа означает не частичную, а полную выгрузку.
Как ещё называют этот документ
Что должно быть в документе
Журнал инвентарный, поэтому графы отвечают на два вопроса: что это за устройство и где оно сейчас. Критерий полноты — по журналу можно провести сверку, не поднимая других документов.
Требования законодательства
Как связан с другими документами
Журнал стоит на стыке доступа и материальных ценностей: устройство одновременно ключ и предмет, который числится за работником.
Когда обновлять документ
Форма журнала стабильна, а вот содержимое меняется при каждом кадровом движении — и именно поэтому чаще всего отстаёт от реальности.
Что спросит проверяющий
Этот журнал проверяется физически: берут несколько строк и просят показать устройства. Расхождение обнаруживается сразу и объясняется тяжело.
Разбор эксперта
Аппаратная аутентификация — редкий случай, когда организация делает больше необходимого: пароля формально достаточно, а токены покупают ради реальной безопасности. Тем обиднее типовая ошибка, которую мы видим следом: устройства выдают под запись в почте или вообще без записи, и через год никто не может сказать, сколько их всего и у кого они. Получается странная картина — на защиту потратились, а первый же уволившийся уносит рабочий ключ в кармане.
Второе наблюдение касается ПИН-кода. Смысл второго фактора в том, что предмет и знание разделены: украсть надо оба, и обычно они находятся в разных местах. Но человеку неудобно помнить ещё один код, поэтому код оказывается на наклейке под столом, на обороте самой карты или в заметке телефона. С этого момента второго фактора нет — есть один фактор, разложенный на две части, которые лежат рядом. Это стоит проговаривать при выдаче устройства вслух, а не надеяться на инструкцию.
И третье — про сверку. Журнал устройств отличается от парольного тем, что его можно проверить физически, и это надо использовать: раз в полгода пройти по списку и попросить показать. Полдня работы для организации на сто человек. Находится обычно две-три вещи: устройства, числящиеся за уволенными, устройства, переданные коллеге «на время» без всяких записей, и один-два токена, о потере которых просто не стали сообщать.
Ведите журнал по серийным номерам, а не по количеству: учёт штук ничего не даёт. Графа возврата — главная, привязывайте её к дню увольнения вместе с блокировкой учётной записи. Невыданный запас держите под замком: это готовые ключи без владельца. Проговаривайте при выдаче, что ПИН-код не хранится рядом с устройством. И раз в полгода проводите физическую сверку — она находит то, чего не видно ни в одном журнале.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Токены, смарт-карты, USB-ключи и брелоки одноразовых паролей — устройства, которыми работник подтверждает вход помимо пароля. Ключевые носители электронной подписи учитываются отдельно.
Прямого требования нет, но управлять средствами аутентификации без учёта невозможно: нельзя отозвать устройство, не зная, у кого оно. На практике журнал спрашивают при любой проверке доступа.
Не стоит. У пароля нет графы возврата, а у устройства она главная — объединение размывает именно ту графу, ради которой журнал ведётся.
Немедленно отозвать устройство в системе, зафиксировать факт в журнале и оценить, был ли доступ после даты увольнения. Если был — включается порядок уведомления с суточным сроком.
Физическая инвентаризация раз в полгода плюс проверка при каждом увольнении. Сверка по записям без предъявления устройств почти ничего не выявляет.
Ни в коем случае. Журнал учитывает устройства, а не секреты: документ с кодами превращает разделение факторов в их объединение.
В запираемом шкафу с ограниченным доступом. Запас в открытом ящике — это работающие ключи, у которых пока нет владельца.
Отметить состояние в журнале и действовать по инструкции: разблокировка администратором либо замена с новой записью и возвратом прежнего устройства.