6.1 Общие требования
6.1.1 Элементы регистрационной записи о событии безопасности должны соответствовать типам данных (форматам), указанным в таблице 1.
Таблица 1 - Требования к типам данных регистрируемой информации
Наименование типа данных | Описание типа данных |
"Дата/время" | Дату и время указывают в соответствии с ГОСТ Р 7.0.64 в формате: YYYY-MM-DDThh:mm:ss[.sss]±hh:mm,
|
"Продолжительность" | Продолжительность указывают в соответствии с ГОСТ Р 7.0.64.
|
"Целое число" | Соответствует целочисленному типу данных |
"Текст" | Любая последовательность символов |
"Набор значений" | Указывают одно значение из фиксированного набора принимаемых значений (набор значений определяют исходя из особенностей регистрируемой информации) |
"Сетевой адрес" | Сетевой адрес - уникальный сетевой идентификатор, присваивающийся каждому участнику сетевого взаимодействия в вычислительной сети.
|
"Аппаратный адрес" | Аппаратный адрес - уникальный идентификатор, присваиваемый каждой единице активного оборудования или некоторым их интерфейсам в вычислительных сетях. Аппаратный адрес, как правило, представляет собой MAC-адрес и определяется 6 октетами, между которыми ставят разделитель ":".
|
"Версия ПО" | Указывают полную версию ПО в текстовом виде. Рекомендовано представить в виде A.B.C.D,
|
| - C - номер релиза (изменение номера релиза ПО происходит при каждом публичном выпуске обновления ПО, не обозначенном в A и B. Как правило, номерами релизов обозначают выходы исправлений ошибок);
|
"Адрес электронной почты" | Указывают адрес электронной почты, состоящий из двух частей, разделенных символом "@". Левая часть указывает имя почтового ящика. Правая часть адреса указывает доменное имя того сервера, на котором расположен почтовый ящик. Адрес электронной почты определен в соответствии с разделом 3.4 международной спецификации [1].
|
6.1.2 Для каждого типа события безопасности как минимум должна быть зарегистрирована информация, состав и содержание которой представлены в таблице 2.
Таблица 2 - Состав и содержание регистрируемой информации
Состав регистрируемой информации | Содержание регистрируемой информации |
Дата и время | Включает информацию о дате и времени, в которое было зарегистрировано соответствующее событие безопасности.
|
Идентификатор | Представляет собой уникальный идентификатор события безопасности, который должен позволять однозначно идентифицировать событие безопасности в электронном журнале регистрации событий безопасности соответствующего средства, осуществляющего регистрацию событий безопасности, и связанный с ним ожидаемый набор параметров регистрируемой информации.
|
Наименование | Позволяет определить действие в информационной (автоматизированной) системе, которое привело к его регистрации.
|
Субъект доступа | Представляет собой имя учетной записи пользователя или иные идентификационные данные, позволяющие сопоставить субъект доступа с событием безопасности. В случае невозможности определения субъекта доступа (например, при компьютерных атаках, направленных на отказ в обслуживании) данное поле следует оставить пустым.
|
Тип | Указывают в соответствии с приложениями А и Б.
|
Уровень важности | Влияет на приоритетность обработки события безопасности.
|
6.1.3 Для каждого типа события безопасности дополнительно может быть зарегистрирована информация, состав и содержание которой представлены в таблице 3.
Таблица 3 - Состав и содержание дополнительной регистрируемой информации
Состав регистрируемой информации | Содержание регистрируемой информации |
Идентификационная информация средства, осуществляющего регистрацию | Представляет собой уникальный идентификатор средства, осуществляющего регистрацию событий безопасности, который должен позволять идентифицировать события безопасности, зарегистрированные конкретным средством.
|
Порядковый номер | Номер, указывающий место конкретной регистрационной записи в последовательности регистрационных записей соответствующего средства, осуществляющего регистрацию событий безопасности (если возможно).
|
Объект доступа | Представляет собой идентификатор (сетевое имя, сетевой адрес, идентификатор процесса и т.п.), позволяющий связать субъект доступа с объектом доступа в части события безопасности (если возможно).
|
6.2 Требования к составу и содержанию регистрируемой информации для типов событий безопасности
6.2.1 Состав и содержание регистрируемой информации для типа события безопасности, связанного с идентификацией и аутентификацией субъекта доступа, представлены в таблице 4.