Файл: Разработка классификации инцидентов информационной безопасности.pdf
Добавлен: 22.04.2023
Просмотров: 322
Скачиваний: 1
СОДЕРЖАНИЕ
1.Информационная безопасность и её составляющие.
1.1. Информационная безопасность
1.2. Угрозы информационной системы
1.3.Методы и средства защиты информационных систем
2. Классификация инцидентов информационной безопасности
2.1. Инциденты информационной безопасности
2.2. Анализ существующих DLP-систем
Попытка идентификации нарушителя в процессе расследования инцидента не всегда может завершиться удачей. Не смотря на успех процедуры противодействия распространению инцидента, для определения “личности” злоумышленника может потребоваться расследование нескольких инцидентов, сопоставление фактов, анализ “почерка” атакующего.
На практике, не существует универсальной методики, которая бы однозначно определяла набор эффективных действий при ликвидации последствий инцидентов. Масштабы восстановления могут быть различны, от лечения заражённых вирусом файлов и до полного восстановления операционной среды с резервных копий.
Хранение материалов расследования инцидентов информационной безопасности
Типичными метриками для хранения данных инцидента являются:
- количество обработанных инцидентов информационной безопасности
- среднее время, затрачиваемое на обработку одного инцидента
- описание расследования инцидента, включая рассмотренные источники данных инцидента, свидетельства инцидента, качественная или количественная оценка ущерба, причина возникновения события инцидента, события, которые могли бы предотвратить инцидент
- субъективная оценка инцидента – качественная оценка действий команды реагирования, включая практическое применение политики расследования инцидентов, использование инструментария и ресурсов, использование внутренней документации, качество обучения на этапе подготовки
В процессе расследования инцидента, хорошей практикой является ведение контрольных листов наблюдений (check lists), с целью управления процессом расследования. Данная практика хорошо применима в средних и крупных организациях, где количество одновременно расследуемых инцидентов может превышать десяток единиц. Структура контрольного листа может быть произвольной и разрабатываться экспертами команды реагирования с учётом особенности проводимых в организации мероприятий по расследованию инцидентов.
2.2. Анализ существующих DLP-систем
DLP (Data Loss Prevention) - это программный продукт, созданный для предотвращения утечек конфиденциальной информации за пределы корпоративной сети.
Выбор любой корпоративной системы информационной безопасности зачастую является настолько же трудоёмким, насколько внедрение и последующая эксплуатация. DLP-системы лишь подтверждают это: на рынке сейчас существует несколько десятков различных продуктов с более чем сотней различных параметров, усложняющих выбор.
6 популярных DLP-систем:
InfoWatch Traffic Monitor Enterprise
Система защиты от утечек, основанная на анализе исходящего трафика, мониторинге содержимого, передаваемого на сменные носители, и принтеры. Собственная технология лингвистического анализа, позволяет осуществлять категоризацию перехваченной информации и обнаруживать в ней конфиденциальные данные. Система рассчитана на средний и крупный бизнес, госсектор с численностью от 500 до 5 тыс. пользователей и более. Поддержка филиальной разветвленной структуры. Возможность хранения всех событий компании до 3-х и более лет.
Дозор Джет
Шлюзовая система защиты от утечек информации, основанная на контроле исходящего сетевого трафика, поиска хранимых данных. Подходит для использования в среднем и крупном бизнесе, госсекторе.
SecurIT Zgate и Zlock
Система защиты от утечек информации, основанная на контроле входящего, исходящего и внутреннего сетевого трафика, поиска хранимых данных, агентского контроля, мониторинга содержимого, передаваемого на сменные носители и принтеры. Первая российская DLP-система с возможностью гибридного анализа. Система рассчитана на предприятия от SMB (до 500 пользователей) до крупного бизнеса и государственных организаций (внедрения до 250 тыс. пользователей). Поддержка любой ИТ-инфраструктуры. Бессрочное хранение событий и данных в архиве.
Symantec DLP
Универсальное решение для поиска, отслеживания и защиты конфиденциальных данных, где бы они ни находились. Обеспечивает комплексную защиту конфиденциальных данных в конечных системах, сети и системах хранения данных. Используется в малом бизнесе ( версия Symantec DLP Standard), среднем и крупном бизнес от 50 до более 100 тыс. рабочих мест (Symantec DLP).
Websense DSS
Система защиты от утечек информации, основанная на контроле исходящего сетевого трафика, поиска хранимых данных. Система работает как на уровне шлюза, так и на уровне конечных точек сети. Используется в среднем и крупном бизнесе.
Trend Micro DLP
Система защиты от утечек информации, основанная на контроле исходящего сетевого трафика, поиска хранимых данных, мониторинга содержимого, передаваемого на сменные носители. Система работает как на уровне шлюза, так и на уровне конечных точек сети. Используется в среднем бизнесе.
В силу широкого спектра решаемых DLP-системами задач невозможно сделать однозначный вывод о превосходстве того или иного продукта.
Заключение
Во всех странах убытки от злонамеренных действий непрерывно возрастают. Причем основные причины убытков связаны не столько с недостаточностью средств безопасности как таковых, сколько с отсутствием взаимосвязи между ними, т.е. с нереализованностью системного подхода. Поэтому необходимо опережающими темпами совершенствовать комплексные средства защиты. Одной из основных задач защиты информации является организация эффективной антивирусной защиты автономных рабочих станций, локальных и корпоративных компьютерных сетей, обрабатывающих информацию ограниченного доступа, в том числе содержащую государственную и служебную тайну.
Обеспечение информационной безопасности является комплексной задачей. Это обусловлено тем, что информационная среда является сложным многоплановым механизмом, в котором действуют такие компоненты, как электронное оборудование, программное обеспечение, персонал.
Для решения проблемы обеспечения информационной безопасности необходимо применение законодательных, организационных и программно-технических мер. Пренебрежение хотя бы одним из аспектов этой проблемы может привести к утрате или утечке информации, стоимость и роль которой в жизни современного общества приобретает все более важное значение.
Использование высокоэффективных информационных систем является обязательным условием успешной деятельности современных организаций и предприятий. Безопасность информации — это один из основных показателей качества информационной системы. Наиболее успешными методами реализации угроз безопасности информации в автоматизированных системах являются вирусные атаки.
Рассмотрены общие аспекты инцидентов информационной безопасности, обнаружения их и реагировании при помощи DLP-систем.
Данные системы необходимо всем ведущим компаниям, т.к. они имеют столь важные решения:
- способны классифицировать и выделять наиболее важные для защиты данные (развитые механизмы анализа содержимого);
- приспособлены для тотального охвата информационных потоков организации (множество отслеживаемых каналов, развитая система обработки инцидентов, гибкое распределение ролей);
- подстраиваются под существующие бизнес-процессы (эффект от использования DLP достижим без организационных преобразований и увеличения штата)