Обзор платформы MEDOED: управление активами и уязвимостями, автоматизация комплаенса

Современная служба информационной безопасности должна постоянно понимать, что именно находится в ИТ-инфраструктуре организации, какие изменения в ней происходят и какие уязвимости требуют устранения в первую очередь. Без актуального учета оборудования и программного обеспечения управление уязвимостями быстро превращается в работу с неполными данными, а результаты сканирования трудно связать с конкретными активами и ответственными за них сотрудниками.
Другая, не менее важная сфера ИБ – соответствие требованиям регуляторов. Нужно знать их актуальные версии, спланировать реализацию мер защиты и подготовить пакеты подтверждающих документов. Ручное ведение такой работы через Word и Excel превращается в источник ошибок и просроченных сроков – а ведь это еще и очень долгий, трудозатратный процесс. При этом очевидно, что документы довольно сильно стандартизированы, и их заполнение хорошо бы автоматизировать – но как?
Платформа MEDOED объединяет эти задачи в едином контуре. Ее техническая часть включает модули управления активами, ПО и уязвимостями, а также дополнительные инструменты контроля и реагирования. При этом поверх технического контура можно выстраивать процессы ИБ, включая задачи, отчетность и требования регуляторов. В текущем обзоре мы рассматриваем платформу MEDOED, ее функционал, архитектуру и лицензирование.
Что такое платформа MEDOED
MEDOED – разработка российской компании ООО «МЕДОЕД». Платформа MEDOED позиционируется как «единое окно» для отдела ИБ – универсальный инструмент, который объединяет:
- ITAM – управление ИТ-активами;
- SAM – управление программными активами;
- VM – управление уязвимостями.
- подготовку организационно-распорядительной документации по требованиям регуляторов (SGRC);
- планирование и контроль рутинных задач службы ИБ;
- обучение и повышение осведомленности сотрудников.
Важная особенность платформы MEDOED – она поддерживает мультитенантность (где один тенант – одно юридическое лицо), без ограничений по количеству тенантов. Так что, например, подготовку документации можно вести для нескольких юрлиц одновременно.
Эти направления работы платформы разделяются на 16 прикладных модулей, объединенных в классы решений. И можно, например, купить только модули ITAM/ITSM, без управления инцидентами.

Категории модулей по классам решений…

…и по регуляторам, для которых требуется готовить документы.
Инвентаризация, управление активами и уязвимостями
Если комплаенс-модули закрывают организационно-распорядительную документацию в части ИБ, то вторая большая группа модулей MEDOED отвечает за техническую сторону – контроль реальной ИТ-инфраструктуры. Здесь платформа реализует сразу несколько классов решений: ITAM (IT Asset Management), SAM (Software Asset Management) и VM (Vulnerability Management).
Модуль Агенты
Основным техническим средством получения информации с хостов является Агент MEDOED. Это ПО устанавливается на хосты Windows и Linux (в том числе РЕД ОС и Astra Linux) и позволяет:
- получить список установленного ПО;
- получить список установленного оборудования;
- просканировать хост на уязвимости по открытым базам OVAL.
Получаемые агентом данные становятся основой для дальнейшей работы с активами и уязвимостями.
Важный момент – лицензирование агента не ограничивает количество его установок. Это позволяет использовать единый механизм сбора информации при масштабировании инфраструктуры.
Модуль Управление активами
Модуль «Управление активами» превращает собранную агентами информацию в централизованный реестр ИТ-инфраструктуры.
В системе можно учитывать программное обеспечение и оборудование с детализацией до продукта, производителя, версии и даты установки. Отдельно поддерживается классификация программ по категориям – например, разрешенное, системное, прикладное ПО и СКЗИ. Ключевые возможности:
- Инвентаризация ПО и оборудования в разрезе продуктов, вендоров, версий и дат установки;
- Классификация активов по категориям: разрешенное, системное, прикладное, СЗИ;
- Регулярный съем изменений ПО и оборудования;
- Ретроспектива – просмотр состояния конкретного хоста «на дату», а не только на текущий момент, и отдельный просмотр только изменений за период;
- Работа по «белым» и «черным» спискам – готовые перечни разрешенного и запрещенного (в том числе из-за наличия уязвимостей) ПО «из коробки», а также возможность формировать эталонные конфигурации АРМ;
- Мониторинг неразрешенного ПО – важная функция при расследовании инцидентов и разрыве цепочек атак, если, например, на хосте появляется неучтенное приложение или Wi-Fi-адаптер;
- Гибкая отчетность с выгрузкой в электронные таблицы для аудитов и проверок регуляторов.
Информация по инвентаризации хоста

Отчет по оборудованию

Классификатор ПО с возможностью быстро переопределить категорию
Модуль Управление уязвимостями
Агенты, как уже говорилось выше, передают информацию об обнаруженных уязвимостях в платформу MEDOED (также можно загружать отчет от сканеров Maxpatrol или RedCheck). Для каждой найденной уязвимости система показывает контекст, необходимый для дальнейшей работы:
- хост, на котором обнаружена проблема;
- уязвимое программное обеспечение;
- источник информации об уязвимости;
- рекомендации по устранению, если они доступны.
Результаты формируются в виде отчета, и на основе результатов проверки можно создавать задачи на устранение. Эти задачи автоматически попадают во встроенный планировщик, где ответственные сотрудники могут отслеживать их выполнение. Платформа также позволяет наблюдать динамику закрытия уязвимостей.
В результате формируется замкнутый процесс:
обнаружение → анализ → назначение ответственного → устранение → контроль закрытия.

Дашборд модулей управления активами и уязвимостями

Список уязвимостей, обнаруженных на хосте

Информация по отдельной уязвимости
Модуль Управление инцидентами ИБ
Модуль управления инцидентами реализован с учетом требований сразу нескольких регуляторов – Роскомнадзора, ФСТЭК России, НКЦКИ и Банка России. Он позволяет вести карточку инцидента с версионированием, журнал инцидентов, формировать группу реагирования, назначать задачи участникам с автоматическим отображением в планировщике и выгружать сведения для отправки регуляторам. Работа доступна одновременно нескольким пользователям и по нескольким юридическим лицам.
Запуск процесса расследования инцидента, действия по расследованию идут «из коробки»
Заполнение карточки инцидента
Модуль Клавиатурный почерк
Отдельного упоминания заслуживает модуль «Клавиатурный почерк» – реализация класса UEBA (User and Entity Behavior Analytics). Технология анализирует не логи и события, как классические SIEM-системы, а поведенческие паттерны – особенности нажатия на клавиши, скорость набора текста, клики мышью. Это нужно, чтобы отличать, вводит ли информацию сам сотрудник или кто-то, работающий под его учетной записью; эффективность распознавания на тестовой выборке, по данным вендора, составляет от 70% до 95%. Важный организационный нюанс: использование такого модуля требует принятия и доведения до сотрудников положения о недопустимости личной переписки с рабочих компьютеров – шаблон документа доступен прямо в платформе.
Модуль Планировщик
Отдельного внимания заслуживает встроенный планировщик. Он связывает результаты работы различных модулей с конкретными исполнителями и сроками. Задачи можно назначать ответственным сотрудникам, повторять по расписанию, дополнять файлами-подтверждениями и отслеживать историю выполнения. Пользователь получает напоминания по электронной почте, а календарь может синхронизироваться с внешними системами.
Также в планировщик загружены рекомендованные регуляторами действия, сгруппированные по направлениям (антивирусная защита, управление доступом и др.). Это как технические действия (регулярная проверка на отсутствие излишних пермиссий в системах), так и организационные (уведомить регулятора об инциденте).
Календарь пользователя с назначенными на него задачами

Рекомендуемые, а также назначенные и ожидающие выполнения действия
Комплаенс-модули MEDOED
Профильные модули, с которых началось развитие платформы MEDOED – модули SGRC (Security Governance, Risk & Compliance). Их функция – автоматизировать создание корректного пакета документов, который требуется от организации.
Для этого эксперты RTM Group проанализировали нормативную документацию (более чем 100 действующих документов ФСТЭК и ФСБ России, федеральных законов, указов президента и отраслевых стандартов) и превратили требования законодательства в постоянно обновляемые опросники, готовые справочники и шаблоны документов. Модули актуализируются очень быстро – после публикации измененной нормативной документации обновления в платформу MEDOED вносятся в среднем в течение недели.
Работа пользователей с модулями сводится к последовательному заполнению готовых опросников. На каждом шаге пользователю доступны подсказки и видеоинструкции, типовые отраслевые перечни и ссылки на государственные реестры, что снижает порог входа для специалистов без опыта в категорировании. Платформа запоминает этап, на котором остановился пользователь, можно в любой момент прерваться и затем продолжать работу.
После завершения заполнения платформа, исходя из внесенной информации, формирует набор итоговых документов, которые по закону нужно отправить регулятору.
Таким образом функционируют модули:
- Модуль Категорирование КИИ
- Модуль Обработка и защита ПДн (персональных данных)
- Модуль Моделирование угроз
- Модуль Аттестация ИС (информационных систем)

Поэтапное заполнение данных

Заполнение карточек ИСПДн с контекстными подсказками
Модули Оценка защищенности ЗОКИИ (значимых объектов критической информационной инфраструктуры) и Самооценка по 250 Указу Президента РФ
Два компактных, но полезных модуля MEDOED. Первый автоматизирует расчет показателя состояния защиты и обеспечения безопасности значимых объектов КИИ по методике оценки ФСТЭК России от 02.05.2024: пользователь отмечает выполнение контролей через понятный интерфейс, а платформа рассчитывает итоговое значение показателя, к каждому контролю можно приложить файлы-свидетельства. Второй реализован как опросник по требованиям Указа Президента РФ №250 от 01.05.2022, по итогам заполнения формируется печатная форма с кратким отчетом.

Модуль 18-МР (отчетность для Банка России)
Финансовые организации обязаны отчитываться перед Банком России об объектах информационной инфраструктуры в формате, предусмотренном методическими рекомендациями №18-МР от 20.12.2023 – с формированием специального шифра для каждого информационного актива. Модуль автоматизирует эту рутинную и трудоемкую процедуру: предлагает предзаполненные справочники ИТ-продуктов (составленные на основе рекомендаций самого Банка России), автоматически формирует шифр и позволяет выгрузить готовые данные в формате xlsx для последующего импорта в систему отчетности регулятора. Опять же, если организация заполняла в платформе MEDOED данные в модулях КИИ или ПДн, часть сведений об информационных активах будет перенесена автоматически.

Модуль Учет СКЗИ (средств криптографической защиты информации)
Ведение журналов учета СКЗИ в соответствии с приказом ФАПСИ №152 обязательно для организаций – лицензиатов ФСБ и владельцев средств электронной подписи (например, КриптоПро, ViPNet). MEDOED позволяет вести все три предусмотренных приказом вида журналов в электронном виде, с возможностью совместного редактирования, комментирования и выгрузки готовых форм. Отдельно поддерживается ведение раздельных журналов по разным юридическим лицам – удобно как для групп компаний, так и для ИБ-интеграторов, обслуживающих несколько организаций одновременно.

Модуль Безопасная разработка
Модуль ориентирован на команды разработки и покрывает требования ГОСТ Р 56939-2024 по безопасной разработке программного обеспечения (БРПО). Функционально он состоит из двух частей: планирования деятельности (шаблоны бизнес-процессов для типовых операций – выпуск релиза, составление технического задания, обработка заявки пользователя) и комплаенс-блока с чеклистами по практикам безопасной разработки и шаблонами обязательной документации – руководства по безопасному кодированию, регламента тестирования безопасности, регламента обучения сотрудников и других документов, предусмотренных ГОСТом.

Обучение сотрудников
Еще одно направление работы платформы MEDOED – Security Awareness. Модуль «Повышение осведомленности» отвечает за регулярное обучение персонала кибергигиене и противодействию социальной инженерии – фишинговым письмам и сайтам, телефонному мошенничеству, небезопасной работе с мессенджерами и социальными сетями, слабым паролям и другим типовым угрозам. Формат обучения – просмотр видеороликов и презентаций с последующим прохождением теста. Прогресс каждого сотрудника и результаты тестирования доступны ответственному лицу в виде отчета.
Курсы подготовлены непосредственно вендором и покрывают базовые вопросы ИБ, категорирование КИИ и защиту персональных данных. При этом можно загружать собственные материалы (видео, PDF-документы, тесты с вариантами ответов) или заказать разработку курса под конкретные потребности компании у вендора.

Ролевая модель
Платформа MEDOED предлагает несколько предустановленных ролей, которые можно назначить пользователям. Эти роли будут влиять как на возможности внутри платформы (редактирование ролей, скачивание отчетов), так и в рамках работы с модулями (например, может ли пользователь заполнять журнал СКЗИ). Доступно также создание кастомных ролей.
Важная особенность архитектуры – поддержка нескольких юридических лиц в рамках одного аккаунта. Документы, журналы (например, учета СКЗИ) и задачи планировщика в MEDOED привязываются к конкретному юрлицу, что позволяет вести раздельный, но при этом централизованный учет.

Варианты поставки
Платформа MEDOED предлагает два режима использования, оба режима эквивалентны по своим возможностям:
- SaaS – облачный сервис на инфраструктуре вендора;
- On-premise – «коробочная» версия, разворачиваемая внутри инфраструктуры заказчика.
Для коробочной версии заявлены следующие системные требования к серверной части:
| Параметр | Минимальная конфигурация (до 3 пользователей) | Рекомендуемая конфигурация (4–100 пользователей) |
|---|---|---|
| Процессор | 2 ядра | 8 ядер |
| ОЗУ | 4 ГБ | 16 ГБ |
| Накопитель | SSD от 40 ГБ | SSD от 100 ГБ |
Поддерживаемые операционные системы: Ubuntu Server версии 20.04 и выше, Astra Linux версии 1.6 и выше, а также РЕД ОС 7.3 и РЕД ОС 8.0.
Интеграции с внешними системами
Платформа MEDOED может интегрироваться с внешними системами:
- Интеграция с контроллерами домена (автоматическое наполнение справочников платформы Контроллеры домена, Группы пользователей ИС, Пользователи систем, Хосты);
- Интеграция c Kaspersky Security Center (автоматическое заполнение хостов, пользователей, сведения об установленном программном обеспечении, данные об оборудовании);
- Импорт отчетов RedCheck и MaxPatrol (автоматическое заполнение хостов, уязвимостей, сведения об установленном программном обеспечении);
- Автоматическое обновление баз уязвимостей CVE и БДУ ФСТЭК, OVAL-файлоа для различных операционных систем проводится как через HTTP/FTP, так и ручной загрузкой файлов (для изолированных контуров).
Лицензирование
Стоимость лицензии MEDOED зависит только от приобретаемых модулей. Количество пользователей, юрлиц, агентов – не влияют на стоимость. SaaS-версия приобретается на определенный период, лицензия для коробочной версии бессрочная (однако для получения обновлений нужно продлевать годовую подписку).
Перед покупкой доступна демо-версия платформы на 14 дней с полным доступом ко всем модулям.
Сертификация
Продукт включен в реестр отечественного программного обеспечения (запись №21982 от 20.03.2024). Планируется получение сертификата ФСТЭК России на модуль Управление уязвимостями.
Как серверная, так и клиентская часть способны работать на отечественных ОС, что подтверждено сертификатами совместимости с RED OS и Astra Linux Special Edition.
Заключение
Платформа MEDOED позволяет построить единый контур контроля ИТ-активов и их уязвимостей на нескольких уровнях:
- Агент собирает актуальную информацию с хостов.
- ITAM/SAM формирует картину оборудования и программного обеспечения.
- VM выявляет уязвимости и связывает их с конкретными активами.
- Планировщик превращает результаты анализа в задачи для ответственных.
- Контроль изменений позволяет видеть динамику инфраструктуры.
- Управление инцидентами расширяет контур до реагирования.
- SGRC-модули используют собранные данные для выполнения регуляторных требований.
Именно эта последовательность делает MEDOED интересной не только как платформу автоматизации комплаенса. Для подразделения ИБ она может выступать единой точкой управления состоянием инфраструктуры: от понимания того, какие активы существуют в организации, до контроля устранения обнаруженных на них уязвимостей и подготовки подтверждающих материалов для руководства и регуляторов.
Реклама. ООО «Медоед», ИНН: 7720922026. Erid:2SDnjcM3qkX







