Анонсы
Программа повышения квалификации "О контрактной системе в сфере закупок" (44-ФЗ)"

Об актуальных изменениях в КС узнаете, став участником программы, разработанной совместно с АО ''СБЕР А". Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.

Программа повышения квалификации "О корпоративном заказе" (223-ФЗ от 18.07.2011)

Программа разработана совместно с АО ''СБЕР А". Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.

Носова Екатерина Евгеньевна
Выберите тему программы повышения квалификации для юристов ...

24 марта 2025

Письмо Федеральной службы по техническому и экспортному контролю от 26 декабря 2024 г. N 240/91/6603 "О мерах по повышению защищенности информационной инфраструктуры Российской Федерации"

Актуальную версию документа смотрите здесь

Письмо Федеральной службы по техническому и экспортному контролю от 26 декабря 2024 г. N 240/91/6603
"О мерах по повышению защищенности информационной инфраструктуры Российской Федерации"

Анализ сведений об угрозах безопасности информации, проводимый специалистами ФСТЭК России в условиях сложившейся обстановки, показывает, что зарубежными хакерскими группировками осуществляются целевые компьютерные и фишинговые атаки с использованием сервисов обратной связи и обращений граждан посредством электронной почты и форм обратной связи официальных сайтов органов (организаций).

В соответствии с подпунктом "е" пункта 1 Указа Президента Российской Федерации от 1 мая 2022 г. N 250 "О дополнительных мерах по обеспечению информационной безопасности Российской Федерации" направляем дополнительные организационные и технические меры по повышению защищенности информационной инфраструктуры органа (организации), подлежащие реализации.

В целях предотвращения реализации угроз безопасности информации, связанных с указанной деятельностью хакерских группировок, необходимо:

1. Исключить возможность получения органом (организацией) электронных писем с почтовых сервисов, доменное имя которых принадлежит недружественным Российской Федерации государствам (Перечень иностранных государств и территорий, совершающих в отношении Российской Федерации, российских юридических лиц и физических лиц недружественные действия утвержден распоряжением Правительства Российской Федерации от 5 марта 2022 г. N 430-р).

При реализации указанной блокировки необходимо учитывать служебную необходимость органа (организации) взаимодействия с организациями и гражданами, использующими почтовые сервисы, доменное имя которых может принадлежать недружественным Российской Федерации государствам. В этой связи необходимо реализовать указанное взаимодействие с использованием "белых списков" разрешенных доменных имен или отдельно заданных адресов электронной почты.

2. Исключить возможность получения органом (организацией) обращений по формам обратной связи (сервисы "Прием обращений граждан и организаций"), размещенным на официальном сайте органа (организации), с IP-адресов (доменов), страной происхождения которых являются недружественные Российской Федерации государства.

С целью информирования граждан и организаций рекомендуется разместить на официальном сайте информацию об установленных ограничениях по приему обращений с иностранных IP-адресов (доменов).

С перечнем IP-адресов иностранных государств для настройки блокировки можно ознакомиться на сайте IPdeny (https://www.ipdeny.com/ipblocks/), а также на сайте MaxMind (https://www.maxmind.com/).

Реализация указанной блокировки возможна с использованием имеющихся средств межсетевого экранирования уровня веб-приложений и (или) уровня периметра сети (в соответствии с инструкциями по эксплуатации соответствующих средств защиты информации).

Ограничение доступа по IP-адресам к таким разделам сайта, как форма обратной связи (сервисы "Прием обращений граждан и организаций") возможно осуществить путем настройки политик доступа, содержащихся в файле .htaccess. Например:

Order Allow,Deny

Allow from all

Deny from 123.123.123.123

Deny from 122.122.122.122

где 123.123.123.123, 122.122.122.122 - пример IP-адресов, для которых необходимо запретить доступ.

Order Allow,Deny

Order Deny, Allow

Deny from all

Allow from 111.111.111.111

где 111.111.111.111 - пример IP-адреса, для которого разрешен доступ.

3. Обеспечить получение органом (организацией) обращений граждан и организаций по формам обратной связи (сервисы "Прием обращений граждан и организаций"), размещенным на официальном сайте органа (организации), только после прохождения отправителем обращения предварительной идентификации.

Организация указанной идентификации возможна несколькими способами:

подтверждение личности с использованием Единой системы идентификации и аутентификации;

подтверждение владения номером телефона путем отправки смс-кода на указанный при обращении номер телефона российского оператора связи;

подтверждение владения почтовым адресом путем отправки цифрового или буквенного кода на указанный в обращении адрес электронной почты.

4. Реализовать следующие настройки параметров безопасности почтовых серверов органа (организации) в целях исключения подмены адресов электронной почты.

4.1 Осуществить настройку параметра безопасности Sender Policy Framework (SPF) путем редактирования записей DNS-зоны сервера необходимого домена следующим образом:

добавить новую TXT-запись, которая описывает перечень DNS и IP-адресов, являющихся источниками отправки электронных сообщений. Например, следующего содержания:

example.org IN TXT "v=spf1 mx ip4:133.133.133.133 +a:smtp.mail.ru include:yandex.ru ~all"

из которой следует, что отправлять сообщения от имени домена example.org могут только сервера, указанные в mx-записях, а также IP адрес 133.133.133.133.

Расшифровка параметров:

v=spf1 является версией, всегда принимает значение spf1;

a - разрешает прием писем с адреса, который указан в A и\или AAAA записи домена отправителя;

mx - разрешает принимать письма с адреса, который указан в mx записи домена;

all - определяет, что будет происходить с письмами, которые не соответствуют установленной политике: "-" - отклонять, "+" - пропускать, "~" - дополнительные проверки, "?" - нейтрально;

include - разрешает принимать письма с серверов, разрешенных SPF-записями домена;

ip4 и ip6 - уточняющие параметры для указания конкретных адресов.

4.2 Осуществить настройку функции безопасности Domain Keys Indentfied Mail (DKIM) подписи и DNS записей путем создания пары ключей шифрования (открытый и закрытый):

openssl genrsa -out private.pem 1024 (сгенерировать закрытый ключ длинной 1024, ключи с длинной менее 1024 применять не рекомендуется);

openssl rsa -pubout -in private.pem -out public.pem (получить публичный ключ из закрытого).

Далее необходимо указать путь к закрытому ключу в файле конфигурации почтового сервера и указать публичный ключ в конфигурации DNS путем добавление записи следующего содержания:

mail._domainkey.your.tld TXT "v=DKIM1; k=rsa; t=s; p=<публичный ключ>". Если требуется заполнить поле TTL, то необходимо указать параметр 21600.

Расшифровка параметров:

mail - селектор. Можно указать несколько записей с разными селекторами, где в каждой записи будет свой ключ. Применяется тогда, когда задействовано несколько серверов (на каждый сервер свой ключ);

v - версия DKIM, всегда принимает значение v=DKIM1 (обязательный аргумент);

k - тип ключа, всегда принимает значение k=rsa (по крайней мере, на текущий момент);

p - публичный ключ, кодированный в base64 (обязательный аргумент); t - флаги:

t=y - режим тестирования. Такие ключи отличаются от неподписанных и нужны лишь для отслеживания результатов;

t=s - означает, что запись будет использована только для домена, к которому относится запись. Использование указанного флага не рекомендуется, если используются субдомены.

4.3 Осуществить настройку функции безопасности Domain-based Message Authentication, Reporting and Conformance (DMARC) путем добавления ТХТ-записи с указанием действий сервера в случае, когда проверка подлинности DKIM и SPF не пройдена, например:

_dmarc IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.org; sp=reject; aspf=s; adkim=s; ri=604800".

Расшифровка параметров:

v - версия протокола DMARC, принимает значение v=DMARC1 (обязательный параметр);

p - правило для домена (обязательный параметр), принимает значения none, quarantine и reject, где:

none - не делает ничего, кроме подготовки отчетов;

quarantine - добавляет письмо в спам;

reject - отклоняет письмо;

rua=mailto:dmarc@example.org - адрес электронной почты, на который присылать уведомления о результатах проверки;

aspf - определяет тип проверки "strict" для SPF-записей;

adkim - определяет тип проверки "strict" для DKIM-подписей;

ri - интервал в секундах, определяющий как часто получать агрегировать XML-отчеты.

По результатам выполнения указанных рекомендаций просим проинформировать ФСТЭК России до 28 февраля 2025 г.

    В. Лютиков

Обзор документа

Специалисты ФСТЭК выявляют целевые компьютерные и фишинговые атаки, совершаемые зарубежными хакерскими группировками с использованием сервисов обратной связи и обращений граждан посредством электронной почты и форм обратной связи официальных сайтов органов (организаций). В связи с этим разработаны меры по повышению защищенности информационной инфраструктуры.

В частности, следует исключить возможность получения органом (организацией) электронных писем с почтовых сервисов, доменное имя которых принадлежит недружественным государствам. При наличии служебной необходимости взаимодействия с такими сервисами нужно составить "белые списки" разрешенных доменных имен или отдельно заданных адресов электронной почты.

Для просмотра актуального текста документа и получения полной информации о вступлении в силу, изменениях и порядке применения документа, воспользуйтесь поиском в Интернет-версии системы ГАРАНТ:
Мы обрабатываем локальные данные браузера и используем инструменты аналитики в целях улучшения и обеспечения работоспособности сайта, статистических исследований и обзоров. Вы можете запретить обработку указанных данных в настройках браузера. Пожалуйста, ознакомьтесь с условиями их обработки.