Защита контейнеров по Приказу ФСТЭК № 21: позиция регулятора и практика применения мер ЗСВ

13.01.2023
28/07/26
Б-152
Защита контейнеров по Приказу ФСТЭК № 21: позиция регулятора и практика применения мер ЗСВ
ФСТЭК России признает контейнеризацию и виртуализацию единым понятием «контейнерная виртуализация» в контексте применения мер защиты. 
Это означает, что меры группы ЗСВ Приказа ФСТЭК № 21 применяются к контейнерам, в том числе развернутым напрямую на физических серверах без использования виртуальных машин. 
Позиция подтверждена официальным ответом регулятора на запрос практиков и имеет практическое значение при моделировании угроз и подборе мер защиты для микросервисных архитектур.

Контекст: почему возник вопрос

Приказ ФСТЭК России № 21, устанавливающий состав и содержание организационных и технических мер по обеспечению безопасности персональных данных, содержит группу мер «Защита среды виртуализации» (ЗСВ). Эти меры традиционно трактовались как предназначенные для защиты инфраструктуры с виртуальными машинами и гипервизорами.

Контейнеризация технически отличается от виртуализации: контейнеры не эмулируют отдельное аппаратное обеспечение и не используют гипервизор; они разделяют ядро операционной системы хоста. Docker, Kubernetes и аналогичные решения — это технология контейнеризации.

Когда контейнеры развертываются поверх виртуальных машин, применение мер ЗСВ выглядело логичным обоснованием: виртуализация присутствует. Вопрос возник в ситуации, когда контейнеры развертываются напрямую на физическом сервере — без виртуальных машин. Технология виртуализации в классическом понимании отсутствует. При этом угрозы, связанные с контейнерами, которые в 2024—2025 годах пополнили Банк данных угроз безопасности информации ФСТЭК (БДУ ФСТЭК), — никуда не деваются. Возникает вопрос: какими мерами их закрывать?
Контейнеры работают, модель угроз — старая
Если контейнерная среда у вас уже используется, но модель угроз и меры защиты собирались еще под классическую инфраструктуру, это почти всегда означает разрыв. Можно отдельно проверить, как контейнеры встроены в ваш ИБ-контур и чем именно их нужно закрывать на практике.

Официальный запрос и ответ ФСТЭК

Неопределенность потребовала официального разъяснения. Был направлен запрос в ФСТЭК России со следующей формулировкой: «Применимы ли меры защиты среды виртуализации (ЗСВ) из Приказа ФСТЭК № 21 для нейтрализации выявленных угроз к контейнерам, развернутым напрямую на физическом сервере? Технология виртуализации при этом отсутствует».

Ответ регулятора:

Для безопасного использования технологии контейнеризации необходимо предусмотреть реализацию следующих мер защиты информации:

  • регистрация событий безопасности в контейнерной виртуализации;
  • управление (фильтрация, маршрутизация, контроль соединения, однонаправленная передача) потоками информации между компонентами контейнерной виртуализации, а также по периметру контейнерной виртуализации;
  • управление перемещением контейнеров и обрабатываемых на них данных;
  • реализация и управление антивирусной защитой в контейнерной виртуализации.
Ключевое наблюдение: регулятор использует термин «контейнерная виртуализация», фактически приравнивая контейнеризацию к виртуализации в контексте применения защитных мер. ФСТЭК не проводит принципиального разграничения между двумя технологиями, он рассматривает их в едином регуляторном контексте.

Какие меры ЗСВ применяются к контейнерам

Исходя из позиции ФСТЭК, меры группы ЗСВ Приказа № 21 применяются к контейнерам независимо от того, используется ли под ними виртуализация или физические серверы. Практическое содержание ключевых мер применительно к контейнерной среде выглядит следующим образом.

ЗСВ.3 — управление потоками информации между компонентами среды виртуализации и по периметру. Применительно к контейнерам: управление сетевым трафиком между контейнерами и наружу, разграничение сетевого взаимодействия через network policies (в Kubernetes), применение сетевых фаерволов на уровне контейнерного оркестратора.

ЗСВ.4 — разделение сред обработки данных различных пользователей. Применительно к контейнерам: изоляция контейнеров, обрабатывающих данные разных информационных систем или данные с разными уровнями конфиденциальности; использование отдельных пространств имен (namespaces) в Kubernetes.

ЗСВ.6 — регистрация событий безопасности в среде виртуализации. Применительно к контейнерам: настройка аудита событий — запуск и остановка контейнеров, изменение конфигураций, попытки привилегированных операций, нестандартные сетевые соединения; передача журналов в централизованную систему сбора и анализа событий.

ЗСВ.9 — защита образов виртуальных машин. Применительно к контейнерам: контроль целостности образов контейнеров; проверка образов на известные уязвимости (image scanning) перед развертыванием; ограничение доступа к реестру образов; использование подписанных образов.

Практические выводы для моделирования угроз

Позиция ФСТЭК имеет непосредственные практические последствия для процесса моделирования угроз при работе с контейнерными средами.

Угрозы из БДУ ФСТЭК, связанные с контейнерами, следует рассматривать как потенциально актуальные при наличии контейнерной инфраструктуры, независимо от того, используется ли под контейнерами виртуализация или физические серверы.

Само по себе отсутствие гипервизора не является основанием для исключения угроз, связанных с контейнерами, из рассмотрения, и не является основанием для отказа от мер ЗСВ.

Документальное оформление должно отражать примененную логику: почему меры ЗСВ выбраны для контейнерной среды без виртуализации, со ссылкой на позицию регулятора. Это важно для обоснования принятых решений при проверках.

Если контейнерная инфраструктура является средой функционирования сертифицированного средства защиты информации, к ней предъявляются дополнительные требования: сама среда должна пройти оценку соответствия по требованиям ФСТЭК.

Почему этот кейс важен шире одного технического вопроса

История с применением мер ЗСВ к контейнерам — наглядная иллюстрация системной проблемы: регуляторная база неизбежно отстает от темпов развития технологий. Приказ ФСТЭК № 21 принят в 2013 году, когда контейнеризация еще не занимала своего нынешнего места в корпоративных инфраструктурах.

Возможность получить официальный ответ регулятора на конкретный спорный вопрос — ценный инструмент. Ответ ФСТЭК, хотя и не является нормативным актом, имеет фактическую значимость при обосновании принятых решений: он позволяет зафиксировать примененную логику и показать, что решение было принято осознанно и с учетом позиции регулятора.

Практикам моделирования угроз следует отслеживать обновления БДУ ФСТЭК — именно туда в первую очередь попадают угрозы, связанные с современными технологиями. Мы также поддерживаем регулярное взаимодействие с ФСТЭК России и участвуем в работе профессионального сообщества через ассоциацию АБИСС, что помогает учитывать актуальные регуляторные подходы и практики рынка. В помощь специалистам мы также ведем и регулярно обновляем собственную позицию по требованиям регуляторов и связанным практическим вопросам применения.

При наличии инфраструктурных изменений (переход на контейнеры, внедрение оркестратора, переход в облако) это сигнал к внеплановой актуализации модели угроз.

Часто задаваемые вопросы

1) Применяются ли меры ЗСВ к контейнерам на физических серверах?

Да, согласно официальной позиции ФСТЭК России. Регулятор использует термин «контейнерная виртуализация», не разграничивая виртуализацию и контейнеризацию в контексте применения защитных мер.

2) Какие конкретно меры ЗСВ применяются к контейнерам?

ЗСВ.3 (управление потоками информации), ЗСВ.4 (разделение сред обработки), ЗСВ.6 (регистрация событий безопасности), ЗСВ.9 (защита образов). Каждая мера адаптируется к контейнерной архитектуре.

3) Нужно ли актуализировать модель угроз при переходе на контейнерную архитектуру?

Да. Переход на контейнеризацию — изменение инфраструктуры, которое должно сопровождаться актуализацией модели угроз и проверкой применимости угроз из БДУ ФСТЭК, связанных с контейнерами.

4) Нужны ли специализированные СЗИ для контейнерных сред?

Зависит от требований к системе и уровня защищенности. Если контейнерная среда является средой функционирования сертифицированного СЗИ — сама среда должна пройти оценку соответствия по требованиям ФСТЭК.

5) Как зафиксировать применение мер ЗСВ к контейнерам в документах?

В модели угроз и в документации по системе защиты следует отразить: наличие контейнерной инфраструктуры, актуальные угрозы, применяемые меры ЗСВ с адаптацией к контейнерной архитектуре. Ссылка на позицию ФСТЭК усиливает обоснование.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
Контейнеризация — как раз тот случай, где ошибка появляется не из-за отсутствия технологий, а из-за устаревшей логики защиты и моделирования угроз.

В Telegram-канале мы продолжаем разбирать такие ИБ-сюжеты на стыке регуляторики и реальной архитектуры.
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме