Об актуальных изменениях в КС узнаете, став участником программы, разработанной совместно с АО ''СБЕР А". Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.
Программа разработана совместно с АО ''СБЕР А". Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.
Актуальную версию документа смотрите здесь
Анализ сведений об угрозах безопасности информации, проводимый специалистами ФСТЭК России в условиях сложившейся обстановки, показывает, что зарубежными хакерскими группировками осуществляются целевые компьютерные и фишинговые атаки с использованием сервисов обратной связи и обращений граждан посредством электронной почты и форм обратной связи официальных сайтов органов (организаций).
В соответствии с подпунктом "е" пункта 1 Указа Президента Российской Федерации от 1 мая 2022 г. N 250 "О дополнительных мерах по обеспечению информационной безопасности Российской Федерации" направляем дополнительные организационные и технические меры по повышению защищенности информационной инфраструктуры органа (организации), подлежащие реализации.
В целях предотвращения реализации угроз безопасности информации, связанных с указанной деятельностью хакерских группировок, необходимо:
1. Исключить возможность получения органом (организацией) электронных писем с почтовых сервисов, доменное имя которых принадлежит недружественным Российской Федерации государствам (Перечень иностранных государств и территорий, совершающих в отношении Российской Федерации, российских юридических лиц и физических лиц недружественные действия утвержден распоряжением Правительства Российской Федерации от 5 марта 2022 г. N 430-р).
При реализации указанной блокировки необходимо учитывать служебную необходимость органа (организации) взаимодействия с организациями и гражданами, использующими почтовые сервисы, доменное имя которых может принадлежать недружественным Российской Федерации государствам. В этой связи необходимо реализовать указанное взаимодействие с использованием "белых списков" разрешенных доменных имен или отдельно заданных адресов электронной почты.
2. Исключить возможность получения органом (организацией) обращений по формам обратной связи (сервисы "Прием обращений граждан и организаций"), размещенным на официальном сайте органа (организации), с IP-адресов (доменов), страной происхождения которых являются недружественные Российской Федерации государства.
С целью информирования граждан и организаций рекомендуется разместить на официальном сайте информацию об установленных ограничениях по приему обращений с иностранных IP-адресов (доменов).
С перечнем IP-адресов иностранных государств для настройки блокировки можно ознакомиться на сайте IPdeny (https://www.ipdeny.com/ipblocks/), а также на сайте MaxMind (https://www.maxmind.com/).
Реализация указанной блокировки возможна с использованием имеющихся средств межсетевого экранирования уровня веб-приложений и (или) уровня периметра сети (в соответствии с инструкциями по эксплуатации соответствующих средств защиты информации).
Ограничение доступа по IP-адресам к таким разделам сайта, как форма обратной связи (сервисы "Прием обращений граждан и организаций") возможно осуществить путем настройки политик доступа, содержащихся в файле .htaccess. Например:
Order Allow,Deny
Allow from all
Deny from 123.123.123.123
Deny from 122.122.122.122
где 123.123.123.123, 122.122.122.122 - пример IP-адресов, для которых необходимо запретить доступ.
Order Allow,Deny
Order Deny, Allow
Deny from all
Allow from 111.111.111.111
где 111.111.111.111 - пример IP-адреса, для которого разрешен доступ.
3. Обеспечить получение органом (организацией) обращений граждан и организаций по формам обратной связи (сервисы "Прием обращений граждан и организаций"), размещенным на официальном сайте органа (организации), только после прохождения отправителем обращения предварительной идентификации.
Организация указанной идентификации возможна несколькими способами:
подтверждение личности с использованием Единой системы идентификации и аутентификации;
подтверждение владения номером телефона путем отправки смс-кода на указанный при обращении номер телефона российского оператора связи;
подтверждение владения почтовым адресом путем отправки цифрового или буквенного кода на указанный в обращении адрес электронной почты.
4. Реализовать следующие настройки параметров безопасности почтовых серверов органа (организации) в целях исключения подмены адресов электронной почты.
4.1 Осуществить настройку параметра безопасности Sender Policy Framework (SPF) путем редактирования записей DNS-зоны сервера необходимого домена следующим образом:
добавить новую TXT-запись, которая описывает перечень DNS и IP-адресов, являющихся источниками отправки электронных сообщений. Например, следующего содержания:
example.org IN TXT "v=spf1 mx ip4:133.133.133.133 +a:smtp.mail.ru include:yandex.ru ~all"
из которой следует, что отправлять сообщения от имени домена example.org могут только сервера, указанные в mx-записях, а также IP адрес 133.133.133.133.
Расшифровка параметров:
v=spf1 является версией, всегда принимает значение spf1;
a - разрешает прием писем с адреса, который указан в A и\или AAAA записи домена отправителя;
mx - разрешает принимать письма с адреса, который указан в mx записи домена;
all - определяет, что будет происходить с письмами, которые не соответствуют установленной политике: "-" - отклонять, "+" - пропускать, "~" - дополнительные проверки, "?" - нейтрально;
include - разрешает принимать письма с серверов, разрешенных SPF-записями домена;
ip4 и ip6 - уточняющие параметры для указания конкретных адресов.
4.2 Осуществить настройку функции безопасности Domain Keys Indentfied Mail (DKIM) подписи и DNS записей путем создания пары ключей шифрования (открытый и закрытый):
openssl genrsa -out private.pem 1024 (сгенерировать закрытый ключ длинной 1024, ключи с длинной менее 1024 применять не рекомендуется);
openssl rsa -pubout -in private.pem -out public.pem (получить публичный ключ из закрытого).
Далее необходимо указать путь к закрытому ключу в файле конфигурации почтового сервера и указать публичный ключ в конфигурации DNS путем добавление записи следующего содержания:
mail._domainkey.your.tld TXT "v=DKIM1; k=rsa; t=s; p=<публичный ключ>". Если требуется заполнить поле TTL, то необходимо указать параметр 21600.
Расшифровка параметров:
mail - селектор. Можно указать несколько записей с разными селекторами, где в каждой записи будет свой ключ. Применяется тогда, когда задействовано несколько серверов (на каждый сервер свой ключ);
v - версия DKIM, всегда принимает значение v=DKIM1 (обязательный аргумент);
k - тип ключа, всегда принимает значение k=rsa (по крайней мере, на текущий момент);
p - публичный ключ, кодированный в base64 (обязательный аргумент); t - флаги:
t=y - режим тестирования. Такие ключи отличаются от неподписанных и нужны лишь для отслеживания результатов;
t=s - означает, что запись будет использована только для домена, к которому относится запись. Использование указанного флага не рекомендуется, если используются субдомены.
4.3 Осуществить настройку функции безопасности Domain-based Message Authentication, Reporting and Conformance (DMARC) путем добавления ТХТ-записи с указанием действий сервера в случае, когда проверка подлинности DKIM и SPF не пройдена, например:
_dmarc IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.org; sp=reject; aspf=s; adkim=s; ri=604800".
Расшифровка параметров:
v - версия протокола DMARC, принимает значение v=DMARC1 (обязательный параметр);
p - правило для домена (обязательный параметр), принимает значения none, quarantine и reject, где:
none - не делает ничего, кроме подготовки отчетов;
quarantine - добавляет письмо в спам;
reject - отклоняет письмо;
rua=mailto:dmarc@example.org - адрес электронной почты, на который присылать уведомления о результатах проверки;
aspf - определяет тип проверки "strict" для SPF-записей;
adkim - определяет тип проверки "strict" для DKIM-подписей;
ri - интервал в секундах, определяющий как часто получать агрегировать XML-отчеты.
По результатам выполнения указанных рекомендаций просим проинформировать ФСТЭК России до 28 февраля 2025 г.
| В. Лютиков |
Специалисты ФСТЭК выявляют целевые компьютерные и фишинговые атаки, совершаемые зарубежными хакерскими группировками с использованием сервисов обратной связи и обращений граждан посредством электронной почты и форм обратной связи официальных сайтов органов (организаций). В связи с этим разработаны меры по повышению защищенности информационной инфраструктуры.
В частности, следует исключить возможность получения органом (организацией) электронных писем с почтовых сервисов, доменное имя которых принадлежит недружественным государствам. При наличии служебной необходимости взаимодействия с такими сервисами нужно составить "белые списки" разрешенных доменных имен или отдельно заданных адресов электронной почты.