Файл: Особенности применения основных способов и методов выявления различных инцидентов информационной безопасности (Особенности применения основных способов и методов выявления различных инцидентов ИБ).pdf
Добавлен: 22.05.2023
Просмотров: 512
Скачиваний: 5
СОДЕРЖАНИЕ
1. ОСОБЕННОСТИ ПРИМЕНЕНИЯ ОСНОВНЫХ СПОСОБОВ И МЕТОДОВ ВЫЯВЛЕНИЯ РАЗЛИЧНЫХ ИНЦИДЕНТОВ ИБ
1.1. Нормативное обеспечение процесса управления инцидентами ИБ
1.3. Алгоритм выявления и реагирования на инциденты ИБ
1.4. Этапы процесса управления инцидентами ИБ
1.5. Способы и методы выявления, анализа и предотвращения инцидента
1.7. Анализ рынка систем управления инцидентами
2. ПРИМЕРЫ ВЫЯВЛЕНИЯ ИНЦИДЕНТОВ ИБ
2.1. Методы выявления инцидентов с использованием средств ОС
2.3. Выявления инцидентов, связанных с нарушением антивирусной политики
ВВЕДЕНИЕ
Безопасность информации – это состояние защищенности информации, при котором обеспечены ее конфиденциальность, доступность и целостность.
Обеспечение информационной безопасности (ИБ) в настоящее время является приоритетной задачей, ввиду:
- быстрых темпов увеличения объемов обрабатываемой информации и как следствие, недостаточно проработанной системе защиты информации;
- многообразия информационно-управляющих систем;
- многообразия способов доступа к информационным ресурсам;
- разнообразия форм носителей информации (как физических, так и облачных);
- увеличения конкуренции в области предоставления информационных услуг и как следствие, к информационному шпионажу;
- увеличения информационных потребностей.
Угрозы ИБ могут происходить как по случайным причинам, так и происходить преднамеренно действиями заинтересованных людей, групп и сообществ. В любом случае существуют различные способы снизить риски информационных угроз и свести на нет их нежелательные последствия.
Цель защиты информации (любой: конфиденциальной, государственной, коммерческой тайны) – это сокращение потерь, которые вызваны потерей данных, нарушением их целостности или конфиденциальности, искажением или доступностью для потребителей информации.
Тема особенностей применения основных способов и методов выявления различных инцидентов ИБ на сегодняшний день является одной из наиболее обсуждаемых и актуальных для компаний. Это связанно с тем, что управление инцидентами ИБ является важнейшим процессом развития и совершенствования всей системы управления информационной безопасности (СУИБ).
Методологическая и теоретическая основа исследования опирается на действующие законы и нормативы РФ в области ИБ и на международные стандарты.
В качестве информационной базы исследования будет рассмотрена типовая ИС производственного предприятия, содержащая сведения, представляющие коммерческую тайну (КТ), и обрабатывающая персональные данные (ПД) своих сотрудников.
Практическая значимость курсовой работы заключена в том, что работа позволит предприятию выявить инциденты ИБ, разработать комплекс мер и предотвратить возможность возникновения инцидента ИБ.
Объектом исследования данной курсовой работы являются инциденты ИБ, а предметом - основные способы и методы из выявления.
Цель работы – получение концептуального представления об особенностях применения этих способов и методов.
Для достижения поставленной цели необходимо решить следующие задачи:
- рассмотреть основные нормативные документы процесса управления инцидентами ИБ;
- ознакомится с понятием инцидента ИБ;
- исследовать с алгоритмом выявления и реагирования на инциденты ИБ, основные способы и методы их выявления;
- рассмотреть этапы процесса управления инцидентами ИБ;
- исследовать рынок систем управления инцидентами ИБ;
- рассмотреть примеры выявления и анализа инцидентов с использованием средств ОС, антивирусной программы и прочего ПО.
1. ОСОБЕННОСТИ ПРИМЕНЕНИЯ ОСНОВНЫХ СПОСОБОВ И МЕТОДОВ ВЫЯВЛЕНИЯ РАЗЛИЧНЫХ ИНЦИДЕНТОВ ИБ
1.1. Нормативное обеспечение процесса управления инцидентами ИБ
Процесс управления инцидентами ИБ позволяет определить конкретные уязвимости ИБ компании, обнаружить следы атак и вторжений в информационную среду компании, что, в свою очередь, дает информацию о слабостях в системе защиты информации. Таким образом, управление инцидентами ИБ позволяет оценить эффективность СУИБ, определить ключевые роли персонала в результате возникновения нештатных ситуаций, и главное, за минимальный промежуток времени принять необходимые меры для восстановления полноценной работы компании.[1]
Никто не застрахован от возникновения инцидентов. Как не минимизируй риски, они остаются всегда. Изменение внешней и внутренней среды компании, развитие технологий – все это может привести к различным инцидентам.
Нормативное обеспечение процесса управления инцидентами основано на следующих документах:
-
- ГОСТ Р ИСО/МЭК[2] – описывает инфраструктуру управления инцидентами ИБ в рамках циклической модели PDCA, дает подробные спецификации для стадий планирования, эксплуатации, анализа и улучшения СУИБ.
- ISO/IEC 27001-2013[3] и ГОСТ P ИСО/МЭ 27001:2013[4] – устанавливают требования к СУИБ в целом, а отдельно – к процессу управления инцидентами ИБ.
- CMU/SEI-2004-TR-015[5] – описывает методологию планирования, внедрения, оценки и улучшения процессов управления инцидентами ИБ. При этом основной упор делается на организацию работы группы или подразделения, обеспечивающего сервис и поддержку предотвращения, обработки и реагирования на инциденты ИБ.
- NIST SP 800-61[6] – представляет собой сборник «лучших практик» по построению процессов управления инцидентами ИБ и реагирования на них. Подробно разбираются вопросы реагирования на разные типы инцидентов, такие как атаки «отказ в обслуживании» (DoS), распространение вредоносного программного обеспечения, несанкционированный доступ (НСД), нерегламентированное использование и распределение –многокомпонентные атаки.
- ISO/IEC 27035-2011[7] – содержит структурированный и планомерный подход к обнаружению, составлению отчетов и оценке инцидентов ИБ, к осуществлению ответной реакции и управлению.
- ISO/IEC 27031-2011[8] – содержит описание концепции и принципов, информационных и телекоммуникационных технологий, как неотъемлемой части критической инфраструктуры любой компании по обеспечению непрерывности ее бизнеса.
- Стандарт Банка России СТО БР ИББС-1.0-2014[9] – направлен на минимизацию рисков возникновения инцидентов и снижения потерь от сбоев в работе.[10]
1.2. Понятие инцидента ИБ
Международный стандарт 180/1ЕС 27001 рассматривает следующие определения в области ИБ:[11]
- Событие ИБ – это идентифицированный случай состояния системы или сети, указывающий на возможное нарушение политики ИБ или отказ средств защиты, либо ранее неизвестная ситуация, которая может быть существенной для безопасности.
- Инцидент ИБ – это единичное событие или ряд нежелательных и непредвиденных событий ИБ, из-за которых велика вероятность компрометации бизнес-информации и угрозы ИБ.
Событие представляет собой логическую связь между действием, объектом, на который направленно данное действие, и результатом действия. Иногда, возникающие события являются частью шагов, предпринимаемых злоумышленником, для получения какого-либо несанкционированного результата. Эти события можно рассматривать как часть инцидента ИБ. Если событие возникает вновь и может нанести ущерб организации, то такое событие нужно считать инцидентом ИБ.
Событие ИБ характеризуется рядом параметров, которые определяют его возникновение. Возникновение инцидентов ИБ может быть преднамеренным (осуществляет злоумышленник) или случайным (ошибки программного обеспечения, ошибки персонала, природные явления и прочее) и может вызываться как техническими, так и физическими средствами. Несмотря на тот факт, что случайные инциденты менее опасны, чем преднамеренные управлять ими нужно в одинаковой степени, так как даже из-за случайных ошибок возможно нарушение непрерывности основных бизнес-процессов.
При случайном возникновении инцидента не подразумеваются никакие определенные цели, методы и средства. Для описания случайного возникновения, инцидент стоит рассматривать как совокупность событий ИБ.
На сегодняшний день в компаниях чаще всего выделяют только компьютерные инциденты, однако, понятие инцидента очень многогранное. В связи с этим, целесообразно привести классификацию инцидентов ИБ:
- компьютерные: связаны с обработкой информации в автоматизированных системах; примерами компьютерных инцидентов являются: отказ в обслуживании системы; заражение вирусами; НСД к информации и прочее;
- технические: здесь подразумевается выход/вывод из строя аппаратных средств; в качестве примеров технических инцидентов можно выделить следующие: выход из строя жесткого диска (НПО), неработоспособность флэш накопителей и прочее;
- организационные: связанные с деятельностью всего персонала компании; под организационными инцидентами подразумевается: халатность работников фирмы, несоблюдение правил политики ИБ, нарушение правил трудового распорядка и прочее;
- технологические: процессы производства, нарушение работоспособности технологических элементов и прочее; технологические инциденты наиболее критичны на предприятиях топливно-энергетического комплекса или предприятиях технологического производства;
На рисунке 1 видно, что субъект, преднамеренно совершающий инцидент ИБ, преследует определенные цели, на достижение которых направлены все его действия. В процессе совершения инцидента субъект использует определенные методы и средства, которые при успешном выполнении позволяют ему добиться желаемых результатов.
Рисунок 1. Инцидент ИБ
Существует два вида инцидентов в вычислительных сетях: внутренний и внешний. Внутренний инцидент инициирован лицом или группой лиц, имеющих непосредственное отношение к пострадавшей стороне (организации, предприятию), т.е. связан трудовым договором. К такого рода инцидентам можно отнести:
- любого вида операции с информацией, содержащей коммерческую тайну, конфиденциальные и персональные данные;
- мошенничество с помощью ИТ;
- повышенную сетевую активность (сетевой трафик);
- повышенную активность приложений;
- использование ресурсов организации в своих корыстных целях.
Внешний инцидент может быть инициирован лицом или группой лиц вне ИС организации, т.е. не имеющих непосредственное отношение к пострадавшей стороне[12]. Это инциденты вида:
- DDoS-атаки (атака на ИС с целью выведения ее из строя);
- вирусные атаки;
- взлом серверов с целью кражи информации (конфиденциальной, ПД, информации, содержащей КТ);
- взлом почтовой переписки;
- взлом сайта/портала организации;
- перехват и подмена трафика;
- фишинг (с целью неправомерного получения доступа к ИС);
- компрометация организации путем размещения недостоверной информации в Интернете или неправомерное использование товарного знака (бренда) организации;
- сканирование сети, взлом сетевых узлов (роутеров) и прочее.
1.3. Алгоритм выявления и реагирования на инциденты ИБ
Управление инцидентами – это процесс, который отвечает за управление жизненным циклом всех инцидентов. Основная цель управления инцидентами - это скорейшее возобновление прерванной работы для пользователей. Кроме того, процесс управления инцидентами должен осуществлять точную регистрацию всех инцидентов для оценки и совершенствования процесса управления и предоставления необходимой информации для других процессов.
В общем виде алгоритм выявления и реагирования на инциденты ИБ может быть представлен следующим образом:[13]
- Получение информации о событии ИБ: от систем мониторинга ИБ, от администраторов ИС, от пользователей. из дополнительных источников.
- Предварительная оценка события ИБ и вывод: является ли событие инцидентом ИБ.
- Оценка инцидента ИБ по принятой в организации шкале критичности.
- Информирование об инциденте ИБ: в зависимости от степени критичности инцидента ИБ, информирование соответствующего руководителя.
- Сбор свидетельств инцидента ИБ и их обработка с соблюдением установленных правил сбора, обработки и хранения свидетельств (в том числе норм УПК РФ).
- Идентификация нарушителя ИБ: установление личности нарушителя, причин и мотивов инцидента ИБ.
- Ликвидация последствий инцидента по установленным в организации процедурам, в зависимости от вида инцидента ИБ.
- Проведение расследования и оформление документов по инциденту.
- Сбор объяснений, оформление расследования, применение мер ответственности к нарушителю.
- Ведение базы инцидентов в целях последующего анализа и извлечения уроков из инцидентов ИБ.
- Совершенствование защитных мер, принятие превентивных мер в целях недопущения подобных нарушений в дальнейшем.
В зависимости от вида инцидента необходимо выставить приоритет по степени реагирования на него. Обычно, в первую очередь должны устраняться технологические инциденты, затем компьютерные, организационные и технические инциденты, но эта последовательность не всегда такова. Стоит отметить, что технологические инциденты решаются не IТ-службой компании, поэтому для объективного определения приоритета вводятся следующие критерии:
- степень воздействия инцидента на бизнес-процесс, т.е. степень отклонения от нормального уровня работоспособности;
- срочность инцидента, т.е. приемлемая задержка разрешения инцидента для пользователя или бизнес-процесса.
Для каждого приоритета определяются количество специалистов и объем ресурсов, которые могут быть направлены на разрешение инцидента. Порядок разрешения инцидентов, имеющих одинаковые приоритеты, может быть определен в соответствии с усилиями, необходимыми для его устранения. Например, легко устраняемый инцидент может быть разрешен прежде инцидента, который требует больших усилий для устранения.
Точное следование данным этапам позволяет выстроить эффективный процесс, который позволит в кратчайшие сроки разрешить возникшие трудности и восстановить процесс работы (рис. 2).