Добавлен: 15.05.2023
Просмотров: 472
Скачиваний: 8
СОДЕРЖАНИЕ
Безопасность информации в организации
Нормативная база в области защиты информации
Требования по обеспечению безопасности ПДн в организации
Анализ объекта защиты и рекомендации по защите информации в банковской системе
Инфраструктура отделения банка
Исходная степень защищенности ИСПДн организации
Описание внутренних нарушителей
Параметры вероятности реализации, возможности реализации и опасности угроз организации
6. Угрозы сканирования - выявление типа или типов, используемых операционных систем, сетевых адресов рабочих станций ИСПДн, топологии сети, открытых портов и служб, открытых соединений и др.
7. Угрозы получения НСД путем подмены доверенного объекта:
- обход системы идентификации и аутентификации сообщений;
- обход системы идентификации и аутентификации сетевых объектов.
8. Угрозы внедрения ложного объекта сети - перехват запросов и модификация адресных данных (с использованием протоколов SAP, ARP, DNS, WINS).
9. Угрозы навязывания ложного маршрута - несанкционированное изменение маршрутно-адресных данных (с использованием протоколов RIP, OSPF, LSP, ICMP, SNMP)
10. Угрозы выявления паролей:
11. Угрозы типа «Отказ в обслуживании»;
12. Угрозы удаленного запуска приложений:
- внедрение троянских программ;
- атаки типа «переполнение буфера»;
- с использованием средств удаленного управления;
13. Угрозы внедрения по сети вредоносных программ:
- внедрение вредоносных программ через почтовые сообщения;
- внедрение вредоносных программ через обмен и загрузку файлов;
- внедрение вредоносных программ через зараженные веб-страницы;
Обеспечение безопасности банковской системы
Определение класса защищенности ИСПДн банка
Классификация ИСПДн необходима для надлежащего определения мер, необходимых для достижения требуемого уровня информационной защиты. Для определения актуальных угроз ИСПДн была определена исходная степень защищенности ИСПДн (таблица 6).
Таблица 6
Исходная степень защищенности ИСПДн организации
|
Технические и эксплуатационные характеристики ИСПДн |
Уровень защищенности |
||
|
Высокий |
Средний |
Низкий |
|
|
1. По территориальному размещению. |
0 |
0 |
1 |
|
2. По наличию соединения с сетями общего пользования. |
0 |
0 |
1 |
|
3. По встроенным (легальным) операциям с записями баз ПДн. |
0 |
1 |
0 |
|
4. По разграничению доступа к ПДн |
0 |
1 |
0 |
|
5. По наличию соединений с другими базами ПДн иных ИСПДн. |
1 |
0 |
0 |
|
6. По уровню обобщения (обезличивания) ПДн. |
0 |
1 |
0 |
|
7. По объему ПДн, которые предоставляются сторонним пользователям. |
1 |
0 |
|
В соответствии с Таблицей 6, менее 70% характеристик ИСПДн соответствуют уровню не ниже «средний», следовательно, Y1=5, а ИСПДн организации имеет среднюю степень исходной защищенности.
Определение вероятности и возможности реализации УБПДн осуществляется экспертным методом. При определении актуальности угроз безопасности ПДн каждой градации вероятности возникновения угрозы ставится в соответствие числовой коэффициент Y2, а именно:
0 – для маловероятной угрозы (отсутствуют объективные предпосылки для осуществления угрозы);
2 – для низкой вероятности угрозы (объективные предпосылки для реализации угрозы существуют, но принятые меры существенно затрудняют ее реализацию);
5 – для средней вероятности угрозы (объектные предпосылки для реализации угрозы существуют, но принятые меры обеспечения безопасности ПДн недостаточны);
10 – для высокой вероятности угрозы (объективные предпосылки для реализации угрозы существуют и меры по обеспечению безопасности ПДн не приняты).
Была проведена оценка вероятности реализации УБПДн различными категориями нарушителей (таблица 7).
Таблица 7
Оценка вероятности реализации УБПДн различными категориями нарушителей
|
№ |
Угроза безопасности ПДн |
Вероятность реализации угрозы нарушителем |
Итого Y2 |
|||||
|
В1 |
В2 |
В3 |
К1 |
К2 |
К3 |
|||
|
1 |
Угроза перехват паролей или идентификаторов |
5 |
5 |
2 |
0 |
0 |
0 |
5 |
|
2 |
Угроза модификации базовой системы ввода/ вывода, перехват управления загрузкой |
0 |
0 |
0 |
0 |
2 |
0 |
0 |
|
3 |
Угроза выполнения НСД с применением стандартных функций операционной системы |
10 |
10 |
2 |
0 |
5 |
5 |
10 |
|
4 |
Угроза выполнения НСД с помощью прикладной программы |
10 |
10 |
0 |
0 |
5 |
5 |
10 |
|
5 |
Угроза выполнения НСД с применением специально созданных для выполнения НСД программ |
5 |
5 |
0 |
0 |
0 |
0 |
5 |
|
6 |
Угроза утечки информации с использованием копирования ее на съемные, носители |
0 |
0 |
0 |
2 |
5 |
2 |
2 |
|
7 |
Угроза утечки информации за счет ее передачи по каналам связи |
10 |
10 |
0 |
0 |
2 |
2 |
10 |
|
8 |
Угроза внедрения вредоносных программ с использованием съемных носителей |
2 |
2 |
2 |
2 |
5 |
5 |
5 |
|
9 |
Угроза утечки информации с помощью аппаратных закладок |
0 |
0 |
0 |
0 |
0 |
0 |
0 |
В – внешний нарушитель. Действия внешнего нарушителя носят намеренный и деструктивный характер.
В1 - криминальные структуры (организованные группировки, хакеры);
В2 - конкуренты (недобросовестные партнеры, конкурирующие структуры);
В3 – инсайдеры (физические лица, бывшие работники компании).
В таблице 8 приводится описание внутренних нарушителей.
Таблица 8
Описание внутренних нарушителей
|
№ |
Тип внутреннего нарушителя |
Возможности |
|
К1 |
Обслуживающий персонал |
Повреждение линий связи и элементов ЛВС |
|
К2 |
Локальные пользователи |
Ошибки в системном и прикладном программном обеспечении, нарушение конфиденциальности |
|
К3 |
Удаленные пользователи |
Ошибки в системном и прикладном программном обеспечении, нарушение конфиденциальности и доступности |
По итогам оценки уровня исходной защищенности (Y1) и вероятности реализации угрозы (Y2), рассчитывается коэффициент реализуемости угрозы (Y), а также определяется возможность реализации угрозы и опасность угрозы.
Коэффициент реализуемости угрозы Y определялся соотношением:
Y=(Y1+Y2)/20
при этом каждой степени исходной защищенности ставится в соответствие числовой коэффициент Y1, а именно:
0 – для высокой степени исходной защищенности;
5 – для средней степени исходной защищенности;
10 – для низкой степени исходной защищенности.
По значению коэффициента реализуемости угрозы Y формируется вербальная интерпретация реализуемости угрозы следующим образом:
- если
, то возможность реализации угрозы признается низкой; - если
, то возможность реализации угрозы признается средней; - если
, то возможность реализации угрозы признается высокой; - если
, то возможность реализации угрозы признается очень высокой.
Опасность угрозы оценивается с привлечением компетентного специалиста в области ИБ, значения опасности определяются в соответствии со следующими заключениями:
- низкая опасность – если реализация угрозы может привести к незначительным негативным последствиям для субъектов персональных данных;
- средняя опасность – если реализация угрозы может привести к негативным последствиям для субъектов персональных данных;
- высокая опасность – если реализация угрозы может привести к значительным негативным последствиям для субъектов ПДн.
Параметры вероятности реализации, возможности реализации и опасности угроз приведены в таблице 9.
Таблица 9
Параметры вероятности реализации, возможности реализации и опасности угроз организации
|
№ |
Угроза безопасности ПДн |
Коэффициент реализуемости угрозы Y |
Возможность реализации угрозы |
Опасность угрозы |
|
1 |
Угроза перехват паролей или идентификаторов |
0,5 |
Средняя |
Средняя |
|
2 |
Угроза модификации базовой системы ввода/ вывода, перехват управления загрузкой |
0,25 |
Низкая |
Низкая |
|
3 |
Угроза выполнения НСД с применением стандартных функций операционной системы |
0,75 |
Высокая |
Средняя |
|
4 |
Угроза выполнения НСД с помощью прикладной программы |
0,75 |
Высокая |
Средняя |
|
5 |
Угроза выполнения НСД с применением специально созданных для выполнения НСД программ |
0,5 |
Средняя |
Высокая |
|
6 |
Угроза утечки информации с использованием копирования ее на съемные, носители |
0,35 |
Средняя |
Средняя |
|
7 |
Угроза утечки информации за счет ее несанкционированной передачи по каналам связи |
0,75 |
Высокая |
Средняя |
|
8 |
Угроза внедрения вредоносных программ с использованием съемных носителей |
0,5 |
Средняя |
Высокая |
|
9 |
Угроза утечки информации с помощью аппаратных закладок |
0,25 |
Низкая |
Низкая |
Актуальность угроз определяется на основании данных из таблицы 9 и методики выбора актуальных угроз из таблицы 10.
Таблица 10
Методика выбора актуальных угроз
|
Возможность реализации угрозы |
Показатель опасности угрозы |
||
|
Низкая |
Средняя |
Высокая |
|
|
Низкая |
неактуальная |
неактуальная |
актуальная |
|
Средняя |
неактуальная |
актуальная |
актуальная |
|
Высокая |
актуальная |
актуальная |
актуальная |
|
Очень высокая |
актуальная |
актуальная |
актуальная |
Перечень угроз безопасности ИСПДн и приведен в таблице 11.
Таблица 11
Актуальные угрозы организации
|
№ |
Угроза безопасности ПДн |
Актуальность угрозы |
|
1 |
Угроза перехват паролей или идентификаторов |
Актуальная |
|
2 |
Угроза модификации базовой системы ввода/ вывода, перехват управления загрузкой |
Неактуальная |
|
3 |
Угроза выполнения несанкционированного доступа с применением стандартных функций операционной системы |
Актуальная |
|
4 |
Угроза выполнения несанкционированного доступа с помощью прикладной программы |
Актуальная |
|
5 |
Угроза выполнения несанкционированного доступа с применением специально созданных для выполнения НСД программ |
Актуальная |
|
6 |
Угроза утечки информации с использованием копирования ее на съемные, носители |
Актуальная |
|
7 |
Угроза утечки информации за счет ее несанкционированной передачи по каналам связи |
Актуальная |
|
8 |
Угроза внедрения вредоносных программ с использованием съемных носителей |
Актуальная |
|
9 |
Угроза утечки с помощью аппаратных закладок |
Неактуальная |
Утвержденная ФСТЭК России от 14.02.2008 «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» разработана ФСТЭК России на основании закона № 152-ФЗ, предназначена для использования при проведении работ по обеспечению безопасности ПДн при их обработке в ИСПДн.
ИСПДн присвоен региональный масштаб. Также согласно типу обрабатываемой информации в ИС отдела банка, а также документу «Акт классификации АС, предназначенной для обработки конфиденциальной информации», учитывая условия эксплуатации системы, и в соответствии с руководящими документами Гостехкомиссии России «Автоматизированные системы. Защита от НСД к информации. Классификация автоматизированных систем и требования по защите информации» и «Специальные требования и рекомендации по технической защите конфиденциальной информации (СТР-К)», рассматриваемой информационной системе присвоен 2-ой класс защищенности. Данная система классифицирована, как многопользовательская АС, в которой одновременно происходит обработка и хранение информации различных уровней конфиденциальности.