NTG csatlakozási, hálózat kialakítási és végpontvédelmi javaslat
Felülvizsgálva és kiegészítve: 2020.10.04-én. A változások keretben és zöld színnel jelöltek:
| A változtatások oka: mivel rövidesen (várhatóan 2020.12.31 után) már nem maradhat nem teljesülő jogszabályi előírás, de a hivatalok, önkormányzatok jellemzően továbbra sem tudják saját erőforrásaikkal maradéktalanul teljesíteni az optimális védelmi intézkedéseket, ezért a hatóság egyértelmű, írásos határozatáig helyettesítő biztonsági intézkedéseket is meghatározok, egyedi kockázatértékelés alapján elfogadok. Az átmeneti intézkedések átmenetileg vagy véglegesen elfogadhatók az ASP rendszerekre meghatározott védelmi intézkedés katalógus intézkedésekkel egyenértékű vagy összemérhető védelemre. A Nemzeti Kibervédelmi Intézet általánosan vagy helyszíni ellenőrzése során megállapíthatja ezek nemmegfelelőségét, de ekkor a gyakorlatban határidőt szab. Valamennyi tájékoztatóban a jelenlegi hatósági és jogszabályi előírások után keretben, zöld színnel jelölve szerepel az, amivel a Hivatal kérésére minimálisan teljesítettnek tekintem az adott követelményt. A javasolt helyettesítő intézkedések az Intézkedési tervben szerepelnek. Felhívom a figyelmet arra, hogy a helyettesítő intézkedést a jegyzőnek el kell fogadni, van lehetősége arra, hogy elutasítsa és az optimálisan elvárt intézkedéseket vezesse be. |
Az önálló és a közös hivatali központok a Nemzeti Távközlési Gerinchálózat (NTG) csatlakozással kötelesek elérni az ASP és egyéb szakrendszereket. Elvárás, hogy ezeknél a hivataloknál az NTG és a publikus Internet elkülönített legyen.
Az elkülönítés lehet: fizikai és logikai.
A NISZ 4 féle csatlakozási modellt ajánl:
ASP végpontok NTG csatlakozásának változatai, letölthető, 2017.12.06.
Nyilatkozat 4.2 csatlakozási modell választása esetén
Az ajánlott csatlakozási modellek közül a 3.1. és 3.2 csatlakozási mód a tartalék internet és a NISZ által jelenleg biztosított szolgáltatások hiánya miatt nem megfelelő (akik a gyors csatlakozás miatt ezt választották, azoknak az elvárt informatikai biztonsági követelmények megvalósítása után csatlakozási módot kell váltani).
Az informatikai biztonsági szempontból megfelelő csatlakozási mód a 4.1. és a 4.2.


4.1 csatlakozás, fizikai elkülönítés 4.2. csatlakozás, logikai elkülönítés
az ASP végpont nem csak NTG csatlakozással rendelkezik, az ASP végpont nem csak NTG csatlakozással rendelkezik, azonban
azonban fizikailag elkülönül a másik adatkapcsolat igénybevétele logikailag elkülönül a másik adatkapcsolat igénybevétele
A fizikai elkülönítés, 4.1. csatlakozási modell (fizikai szeparáció) azt jelenti, hogy a két hálózatot fizikailag külön üzemeltetik. A nem szakrendszeri számítógépek a piaci internetet, a szakrendszeri számítógépek az NTG hálózat által biztosított internetet használják. Lehetőség van egyes számítógépek hivatali hálózattól való fizikai szeparálására.
Mivel az NTG által biztosított interneten nincsenek központi szolgáltató általi szűrések, ezért a hivatal feladata a fehérlista (az engedélyezett címek) és a feketelista (a tiltott címek) beállítása.
Ennél a csatlakozási modellnél nem lehetséges a hálózati nyomtatók és egyéb eszközök, pl. hálózati adattároló elérése mindkét hálózatból, duplikált eszközök beszerzése lehet szükséges.
Logikai elkülönítés, 4.2. csatlakozási modell (logikail szeparáció) esetében minden gép egy fizikai hálózaton van, de egy központi hálózati eszköz folyamatosan figyeli a forgalmat és előre beállított szabályok szerint a megfelelő irányba kommunikál. Ilyen esetben elérhetőek a hálózati közös eszközök (NAS, nyomtató stb.). A hivatal feladata ebben az esetben is a fehérlista (az engedélyezett címek) és a feketelista (a tiltott címek) beállítása.
Informatika biztonsági szempontból mindenhol, tehát nem csak az NTG csatlakozással rendelkező hivataloknál, hanem valamennyi önkormányzatnál elvárás, hogy a szakfeladatokhoz szükséges informatikai rendszereket használó számítógépeken az engedélyezett és a tiltott címek beállításra kerüljenek. A Nemzetbiztonsági Szakszolgálat Nemzeti Kibervédelmi Intézet határozatokban rögzítette elvárását: "Csak a kifejezetten látogatható internetes oldalak szabályait tartalmazó, ún. fehérlistás internet elérési politika kialakítása az önkormányzati ASP, választási, anyakönyvi szakrendszerekhez vagy más, állami célú szakrendszerhez kapcsolódó munkaállomások esetében."
A hatósági elvárások és a törvényi előírás miatt jelenleg nincs olyan megoldás, ami megengedi, hogy egy számítógépen legyen szakrendszeri és nem szakrendszeri internethasználat, ezért szükséges a szabad internethasználatra fenntartani a hivatal védett hálózatától szeparált hálózatra vagy vendéghálózatra csatlakozó számítógépeket (ha elkerülhetetlen egyes ügyintézők számára a nem szakrendszeri internethálózat).
Az Ibtv. megvalósítását felügyelő hatóság egyértelmű állásfoglalása, hogy a végpontvédelem a törvény hatálya alá tartozó szervezetek feladata attól függetlenül, hogy a NISZ milyen szolgáltatásokat nyújt számukra.
A szakrendszeri számítógépeken az engedélyezett és a tiltott címek beállítása rendszergazdai feladat, a megoldás függ a számítógépek számától és a helyi rendszergazda rendelkezésre állásától.
| Helyettesítő intézkedésként a Hivatal kérésére átmenetileg elfogadom a hálózati forgalom szabályozására, az engedélyezett weboldalakon kívüliek elérésének megakadályozására szolgáló célhardver helyett adminisztratív intézkedés, un. fehérlistás internet elérési politika bevezetését (annak meghatározását és ellenőrzését, hogy a szakfeladatokhoz szükséges informatikai rendszereket használó számítógépeken a felhasználók milyen weboldalakat használhatnak). Tehát erre szolgáló hardver hiányában a felhasználók személyi felelőssége lesz, hogy milyen weboldalakat látogatnak meg, a Hivatal feladata az oktatás és az adatvédelmi előírások betartása mellett a meglátogatott weboldalak ellenőrzése lesz (ami rendszergazdai feladat). A kockázatok csökkentésére szükséges a felhasználók szabad internetelérése céljából szeparált (pl. routerrel vagy külön internetelőfizetéssel megoldott) nyílt internetet használó számítógép rendelkezésre állása! Javasolt a 'Reboot to Restore' elvű szoftverek használata ezeken a gépeken (a gép újraindítása után a rendszergazda által beállított rögzített biztonságos állapotra áll vissza). A felhasználók figyelmét fel kell hívni arra, hogy a módosítások és a letöltött állományok a gép újraindítása után törlődnek. |
Az IP Monitoring Kft. által kidolgozott optimális megoldással, célfeladatra konfigurált RouterBOARD hálózati eszközzel szabályozott rendben, biztonságban dolgozhatnak munkatársaik egyszerre elérve az NTG hálózatát és a publikus internetet is, a NISZ Zrt. 4.2-es csatlakozási modelljének megvalósításával. Előny: emberi tényező kiiktatása, informatikai biztonsági kockázatok minimalizálása, biztos hatósági megfelelőség. Hátrány: szükségessé válhat a szabad internetelérésre további - bármilyen műszaki állapotú - számítógép(ek) beüzemelése, de ezekre nincsenek hatósági elvárások (pl. szoftverek, vírusvédelem), mivel ezek a szeparáció miatt nem veszélyeztetik a Hivatal védett hálózatát.
Vállaljuk az eszköz beszerzését és egyedi konfigurálását, az átadás után az üzemeltetés, pl. a listák karbantartása megvalósulhat a rendszergazda által is.
NTG csatlakozással rendelkező hivatalok esetén:
Álláspontunk szerint intelligens hálózati eszköz beszerzése és konfigurálása nélkül nem biztosíthatók az informatikai biztonsági követelmények, tekintettel arra, hogy az NTG-t üzemeltető NISZ jelenleg csak korlátozottan tiltja az egyes portokat.
NTG csatlakozással nem rendelkező önkormányzatok esetén:
A célfeladatra konfigurált RouterBOARD hálózati eszközünk azoknak az önkormányzatoknak is optimális, akiknél nincs NTG csatlakozás.
A központilag menedzselhető eszköz hatékonyan támogatja az üzemeltetést, a fehérlista (az engedélyezett címek) és a feketelista (a tiltott címek) karbantartását.
RouterBOARD vagy más hasonló hálózati eszköz hiányában minimális elvárásként egy nyilvános (vendég-) hálózatot használó, a szakrendszereket használó számítógépektől szeparált számítógépen lehetséges a nem ellenőrzött internethasználat.
Ezeken a gépeken feketelistával meg kell akadályozni, hogy szakrendszerek elérése történjen (Windows tűzfalban naprakészen tartott tiltólista beállításával, mely jelentős, folyamatos munkát is igénylő rendszergazdai feladat).
Összefoglalás:
- A biztonságos működés előfeltétele, hogy minden számítógéphez, fizikai eszközhöz dedikált végpont legyen kiépítve, elvárás, hogy közvetlen pont-pont összeköttetés legyen a hálózati eszköz és a hálózati elosztó (Switch) közé, azaz minden számítógépnek dedikált végpont szükséges, nem lehetséges a végpont osztása. (hálózatépítés)
- A rendszergazda bevonásával döntést kell hozni a tűzfal funkció biztosításáról.
- Szükség esetén csatlakozási modellt kell váltani.
Gyakorlati kérdésekben kereshető Pintér Tamás informatikai vezető,
elérhetősége: +36 30 395 1556, pinter.tamas@ipmonitoring.hu
Tájékoztatásul az Ibtv. és a végrehajtási rendelete alapján a vonatkozó főbb követelmények:
- Az érintett szervezet - a Nemzeti Távközlési Gerinchálózatra csatlakozó elektronikus információs rendszerek kivételével - tartalék infokommunikációs szolgáltatásokat létesít, erre vonatkozóan olyan megállapodásokat köt, amelyek lehetővé teszik az elektronikus információs rendszer alapfunkciói, vagy meghatározott műveletek számára azok meghatározott időtartamon belüli újrakezdését, amennyiben az elsődleges infokommunikációs kapacitás nem áll rendelkezésre sem az elsődleges, sem a tartalék feldolgozási vagy tárolási helyszínen [Védelmi intézkedés: 3.1.4.7. Infokommunikációs szolgáltatások]
- Az érintett szervezet: tiltja a közösségi oldalak használatát, magánpostafiók elérését, és más, a szervezettől idegen tevékenységet [Védelmi intézkedés: 3.1.6.9.1.3. Viselkedési szabályok az interneten]
- Az elektronikus információs rendszer: felügyeli és ellenőrzi a külső határain történő, valamint a rendszer kulcsfontosságú belső határain történő kommunikációt [Védelmi intézkedés: 3.3.13.6.1.1. A határok védelme]
- Az elektronikus információs rendszer: a nyilvánosan hozzáférhető rendszerelemeket fizikailag vagy logikailag alhálózatokban helyezi el, elkülönítve a belső szervezeti hálózattól [Védelmi intézkedés: 3.3.13.6.1.2. A határok védelme]
- Az elektronikus információs rendszer: csak az érintett szervezet biztonsági architektúrájával összhangban elhelyezett határvédelmi eszközökön felügyelt interfészeken keresztül kapcsolódik külső hálózatokhoz vagy külső elektronikus információs rendszerekhez [Védelmi intézkedés: 3.3.13.6.1.3. A határok védelme]
- Az érintett szervezet: az elektronikus információs rendszert úgy konfigurálja, hogy az csak a szükséges szolgáltatásokat nyújtsa [Védelmi intézkedés: 3.3.6.7.1.1. Legszűkebb funkcionalitás]
- Az érintett szervezet: meghatározza a tiltott, vagy korlátozott, nem szükséges funkciók, portok, protokollok, szolgáltatások, szoftverek használatát [Védelmi intézkedés: 3.3.6.7.1.2. Legszűkebb funkcionalitás]
- Az érintett szervezet: felügyeli az elektronikus információs rendszert, hogy észlelje a kibertámadásokat, vagy a kibertámadások jeleit a meghatározott figyelési céloknak megfelelően, és feltárja a jogosulatlan lokális, hálózati és távoli kapcsolatokat [Védelmi intézkedés: 3.3.11.5.1.1. Az elektronikus információs rendszer felügyelete]
- Az érintett szervezet: azonosítja az elektronikus információs rendszer jogosulatlan használatát [Védelmi intézkedés: 3.3.11.5.1.2. Az elektronikus információs rendszer felügyelete]
- Az érintett szervezet: felügyeleti eszközöket alkalmaz a meghatározott alapvető információk gyűjtésére és a rendszer ad hoc területeire a potenciálisan fontos, speciális típusú tranzakcióknak a nyomon követésére [Védelmi intézkedés: 3.3.11.5.1.3. Az elektronikus információs rendszer felügyelete]
- Az érintett szervezet: védi a behatolás-felügyeleti eszközökből nyert információkat a jogosulatlan hozzáféréssel, módosítással és törléssel szemben [Védelmi intézkedés: 3.3.11.5.1.4. Az elektronikus információs rendszer felügyelete]
- Az érintett szervezet: erősíti az elektronikus információs rendszer felügyeletét minden olyan esetben, amikor fokozott kockázatra utaló jelet észlel [Védelmi intézkedés: 3.3.11.5.1.5. Az elektronikus információs rendszer felügyelete]