МСЭ.1. Сегментация сети

Цель: Обеспечение изоляции сегментов информационной системы друг от друга.

Требования к реализации: В информационной системе должна быть реализована сегментация информационной системы. Сегментация информационной системы проводится путем выделения:

сетевых сегментов (например, внутренняя сеть информационной системы, сеть гостевого доступа);

функциональных сегментов (например, сеть для обработки финансовых данных, сеть для пользовательских интерфейсов);

сегментов с различным уровнем значимости информации;

сегментов с различными классами защищенности;

сегментов с различными типами устройств (например, автоматизированные рабочие места, серверы, телекоммуникационное оборудование);

сегментов виртуальной среды;

сегментов контейнерной среды.

При сегментации информационной системы должны обеспечиваться контроль и фильтрация сетевого трафика на границах сегментов.

При сегментации информационной системы должна проводиться проверка корректности сегментации информационной системы в соответствии с эксплуатационной документацией, но не реже одного раза в год.

Должен быть обеспечен принцип минимальных привилегий при взаимодействии между сегментами, при предоставлении доступа субъектов доступа в сегменты информационной системы.

Указанные меры защиты информации реализуются за счет применения в информационной системе межсетевых экранов, и (или) многофункциональных межсетевых экранов уровня сети, и (или) средств однонаправленной передачи информации, а также (при необходимости) за счет физической изоляции отдельных сегментов информационной системы, определяемых оператором.

Требования к документированию: В эксплуатационной документации на информационную систему должен быть определен порядок сегментации информационной системы.

Требования к усилению:

1) должна быть реализована микросегментация на уровне сегментов информационной системы, обеспечивающая их разделение на изолированные сегменты;

2) должна быть реализована возможность предоставления доступа внешних пользователей к приложениям (сервисам) информационной системы без предоставления доступа к иным сегментам информационной системы;

3) должна быть реализована автоматизация управления правилами фильтрации в сегментах информационной системы для обеспечения согласованности правил на различных межсетевых экранах;

4) должны централизованно регистрироваться события блокировки попыток доступа в обход определяемых оператором правил межсетевого экранирования с применением средств мониторинга информационной безопасности.

Реализация в информационной системе:

Мера защиты информации

Класс защищенности

К3

К2

К1

МСЭ.1

+

+

+

Усиление МСЭ. 1

1