Также: FIM, file integrity monitoring, FIM, контроль целостности ПО
Контроль целостности следит за заданными файлами, настройками и программами и сообщает о любом неожиданном изменении.
Взлом, вредоносная программа или ошибка администратора часто оставляют след в виде измененного файла, конфигурации или программы. Контроль целостности превращает такое изменение в событие: изменение системных файлов, настроек безопасности, программ с ПДн сразу видно и его можно проверить.
При настройке система вычисляет эталонные контрольные суммы (хэши) контролируемых объектов и сохраняет их защищенно. Затем по расписанию или в реальном времени сравнивает текущее состояние с эталоном и сообщает об отличиях. Разрешенные изменения (обновления, плановые правки) отмечаются, чтобы не создавать шум. Бывают узловые средства и функции в составе платформ защиты узла.
Не предотвращает изменение, а лишь обнаруживает его; без разбора событий превращается в поток уведомлений. Не защищает данные внутри баз данных и не отличает законное изменение от вредоносного без процесса согласования изменений. Не работает без эталона, снятого на заведомо чистой системе.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Отдельного класса сертификации контроля целостности в тексте карточки не указано: функция входит в средства защиты от несанкционированного доступа и в платформы защиты узла. Сертификат на конкретный продукт и его применимость к вашим мерам проверяют в реестре на дату закупки.
Меры приказа ФСТЭК № 21: ОЦЛ.1 (контроль целостности программного обеспечения, включая программное обеспечение средств защиты информации). Мера ОЦЛ.2 (контроль целостности персональных данных в базах данных информационной системы) закрывается средствами самой базы данных, а не контролем файлов. События об изменениях используют и для меры ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов). Мера ОЦЛ.1 входит в набор для ИСПДн с повышенными уровнями защищенности.
- Контролируемые объекты: файлы, каталоги, реестр, конфигурации, ключевые параметры системы, образы.
- Режим реального времени или по расписанию, влияние на производительность.
- Защита эталона и журнала от подмены, подписи и хранение на отдельном сервере.
- Подавление шума: согласование плановых изменений и обновлений.
- Поддерживаемые операционные системы и платформы, включая серверы виртуализации.
- Интеграция с SIEM и системой управления изменениями.
Secret Net Studio (контроль целостности), Dallas Lock (контроль целостности), Wazuh FIM (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Перечень контролируемых объектов и его обоснование, эталоны и порядок их обновления, журнал срабатываний за период и разбор, связь с процессом управления изменениями. Типичная ошибка: контролируются только системные каталоги, а программа обработки ПДн и ее конфигурация остаются вне контроля, и срабатывания никто не разбирает.
Примеры применения (3)
- Любое изменение исполняемого файла программы обработки ПДн вызывает инцидент.
- Изменение параметров безопасности в конфигурации сервера сверяется с заявкой на изменение.
- Эталоны хранятся на отдельном сервере, недоступном администраторам контролируемых узлов.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Федеральный закон № 152-ФЗ «О персональных данных»
- NIST SP 800-53 Rev. 5 «Security and Privacy Controls for Information Systems and Organizations»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026