Файл: Виды и состав угроз информационной безопасности (Теоретические аспекты формирования защиты информации фирмы).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.05.2023

Просмотров: 254

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Не менее опасной угрозой является фрод (мошенничество с использованием информационных технологий). К мошенничеству можно отнести не только манипуляции с кредитными картами (кардинг) и взлом онлайн-банка, но и внутренний фрод. Целью этих экономических преступлений является обход законодательства, политики, нормативных актов компании, присвоение имущества.

Ежегодно по всему миру возрастает террористическая угроза, постепенно перемещаясь в виртуальное пространство. На сегодняшний день никого не удивляет возможность атак на АСУ ТП различных предприятий[13].

Но подобные атаки не проводятся без предварительной разведки, для чего и нужен кибершпионаж, который поможет собрать необходимые данные. Существует также такое понятие, как информационная война, которая отличается от обычной войны только тем, что в качестве оружия выступает тщательно подготовленная информация.

Наиболее полная классификация угроз информационной безопасности представлена в приложении 1.

Так или иначе, информационная безопасность непосредственно связана с необходимостью защиты информационной среды, от внутренних и внешних угроз. Иначе говоря, она предполагает необходимость обеспечения целостности и устойчивости функционирования информационных систем.

Немаловажным вопросом в обеспечении информационной безопасности является приемлемость ущерба. Это значит, что стоимость средств защиты и необходимых мероприятий не должны превышать размер ожидаемого ущерба, иначе это будет экономически нецелесообразным. Т.е. с каким-то возможным ущербом придется смириться (т.к. от всех возможных ущербов защититься невозможно), а защищаться необходимо от того, с чем смириться является невозможным.

Например, чаще всего недопустимым ущербом информационной безопасности является материальные потери, а целью защиты информации должно быть уменьшение размеров ущерба до допустимых значений.

Таким образом, можно отметить, что вопросы информационной безопасности становятся первоочередными в тех случаях, когда выход из строя или возникновение ошибки в конкретной компьютерной системе могут привести к тяжелым последствиям.

Задача обеспечения информационной безопасности в свою очередь подразумевает реализацию многоплановых и комплексных мер по предотвращению и отслеживанию несанкционированного доступа неавторизованных лиц, а также действий, предупреждающих неправомерное использование, повреждение, искажение, копирование, блокирование информации.


2. ПРАКТИЧЕСКИЕ АСПЕКТЫ ПРЕДОТВРАЩЕНИЯ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ПРЕДПРИЯТИЯ

2.1 Анализ динамики инцидентов информационной безопасности

Ежегодно раз в полгода Центр мониторинга по информационной безопасности публикует отчеты, в которых ведется аналитика зафиксированных событий и инцидентов информационной безопасности.

В период с 1 января по 30 июня 2018 года сотрудники Центра мониторинга контролировали информационные системы организаций с общим числом подключённых узлов около 28 200 (рабочие места, веб, почта, файловые хранилища и т. д.).

Рисунок 3 – Количество зафиксированных событий ЦИБ в динамике[14]

За шесть месяцев 2018 года сенсоры зафиксировали 112 млн. событий информационной безопасности. Как видно, наибольший объем событий был зафиксирован в первом полугодии 2017 г., пик которых пришелся на март 2017 г. В период с 1 января по 31 марта 2017 года сотрудники Центра мониторинга контролировали информационные системы нескольких организаций с общим числом подключённых узлов около 12 000 (рабочие места, веб, почта, файловые хранилища, VPN и т.д.).

За три месяца сенсоры зафиксировали и проанализировали 137 873 416 событий информационной безопасности и выявили 98 инцидентов.

Рисунок 4 – Доли зафиксированных событий в 2016-2017 гг.[15]

Самое значимое изменение по сравнению с предыдущим периодом — рост доли событий, связанных со сканированием информационных ресурсов и попытками подбора паролей к различным информационным системам. Также немного увеличилась активность вредоносного ПО.

Со 2 полугодия 2017 г. наблюдается снижение количества зарегистрированных событий информационной безопасности с учётом увеличения количества контролируемых ресурсов и инцидентов, что обусловлено следующими факторами[16]:

  • были оптимизированы некоторые правила базы AM Rules. Благодаря этому множество одинаковых событий агрегируются.
  • в настоящее время Центр мониторинга быстрее реагирует на DDoS-атаки и другие инциденты информационной безопасности, проявляющиеся в большом количестве срабатываний сигнатур, и помогает предотвращать их развитие на ранней стадии.

Всего за шесть месяцев 2018 г. было зарегистрировано 434 инцидента.

Рисунок 5 – Динамика инцидентов в 2016-2018 гг.[17]

Как видно, всплеск динамики инцидентов приходится также на 1 п. 2017 г., темп прироста составил 227,03%, к 1 п. 2018 г. темп прироста снизился до 19,56%.

Рисунок 6 – Типы зарегистрированных событий в 2018 г.[18]

Большая доля зарегистрированных событий приходится на «Подбор паролей» - 42%, сканирование занимает 24% (41 646 524 зафиксированных события). На нарушение политики безопасности приходится 29%.

В отчете указано, что распределение зафиксированных событий по типам не сильно изменилось по сравнению со второй половиной 2017 года. Самое заметное изменение — выход на первое место попыток подбора паролей к различным сервисам.

Нарушения политик, сканирования и информационные события всё так же остаются в «топе». Увеличилось количество событий в категории «Сканирование».

Среди выявленных 434 инцидентов можно выделить классы, представленные в таблице 1.

Таблица 1 - Классы выявленных инцидентов в 2018 г.[19]

Класс инцидента

Низкая критичность

Средняя критичность

Высокая критичность

Всего инцидентов

Доля инцидентов

Вредоносное ПО

3

75

101

179

41%

Атаки и попытки эксплуатации уязвимостей

4

68

57

129

30%

Подбор паролей

2

27

35

64

15%

Нарушение политики ИБ

6

32

6

44

10%

DDoS

3

5

10

18

4%

Наиболее актуальными и критичными из выявленных являются атаки, связанные с попытками получения несанкционированного доступа к ресурсам организаций.

В таблице 2 представлена динамика инцидентов со второго полугодия 2016 г. по второе полугодие 2018 гг.

Таблица 2 - Динамика доли выявленных инцидентов в 2018 г

Класс инцидента

IIкв. 2016

IIIкв. 2016

IVкв. 2016

Iкв. 2017

I кв. 2018 г.

Вредоносное ПО

43,5

42,8

51

52

41

DDoS

8,7

14,3

1,9

3

4

Нарушение политики ИБ

30,4

14,3

13,2

9

10

Подбор паролей

17,4

23,8

13,2

14

15

Атака и эксплуатация уязвимостей

4,8

20,7

22

30


Из таблицы видно, что в исследуемом периоде наблюдается снижение попыток получения информации путем внедрения вредоносного ПО – с 43,5% до 41% (при этом в 1 квартале 2017 г. зафиксирован максимум – 52% по данной статье), со 2 квартала 2016 г. значительно снизились инциденты, связанные с нарушением политики информационной безопасности – снижение составило 20,4% - с 30,4% до 10%.

Таким образом, можно отметить, что снижение числа инцидентов нарушения информационной безопасности связано прежде всего с повышением качества борьбы с основными угрозами, однако, с каждым днем появляются все новые угрозы, которые направлены на поиск уязвимостей, в 2018 г. их доля увеличилась до 30%.

2.2 Оценка основных угроз информационной безопасности

Для качественной оценки основных угроз информационной безопасности составим таблицу 3, в которой представим наиболее часто используемые техники воздействия на системы, повлёкшие инцидент информационной безопасности.

Таблица 3 – Угрозы ИБ и техника воздействия

Угроза

Техника воздействия

Рекламное ПО

Заражение конечной системы, передача на командный сервер информации о пользователе, показ таргетированной рекламы.

Перебор паролей

Попытки подбора аутентификационной информации для доступа к сервисам и ресурсам контролируемых организаций — RDP, SSH, SMB, DB, Web.

Продолжение таблицы 3

Нарушение политик ИБ

Нарушение пользователями/администраторами контролируемых ресурсов требований политик ИБ в части использования устаревших версий или недоверенного ПО. Данное ПО может быть использовано злоумышленником для атаки путём эксплуатации уязвимости. Также использование ресурсов компании для получения собственной выгоды (майнинг bitcoin/ethereum). Использование торрент-трекеров.

Вирусное ПО

Заражение конечной системы, распространение вируса по локальной сети, отключение/блокировка служб, препятствующих распространению вируса, попытки проведения иных атак внутри сети для получения критичной информации и передачи на командные серверы.

DDoS с использованием ресурсов организации

DDoS Amplification — техника подмены своего адреса на адрес жертвы и генерации запросов небольшого размера к открытым сервисам. На запрос сервис возвращает ответ в несколько десятков раз большего объема на адрес «отправителя». Используя большое количество ресурсов различных организаций, злоумышленник осуществляет DDoS-атаку на жертву.

Попытки эксплуатации уязвимостей

Использование недостатков в системе для нарушения целостности и нарушения правильной работы системы. Уязвимость может быть результатом ошибок программирования, недостатков, допущенных при проектировании системы, ненадёжных паролей, вирусов и других вредоносных программ, скриптовых и SQL-инъекций. Некоторые уязвимости известны только теоретически, другие же активно используются и имеют известные эксплойты.

Deface WEB-ресурсов

Хакерская атака, при которой страницы и важная информация заменяются на другие, как правило вызывающего вида (реклама, предупреждение, угроза, пропаганда) Зачастую, доступ ко всему остальному сайту блокируется, или же прежнее содержимое удаляется.


На рисунке 7 представлены данные по критичности инцидентов 2018 г.

Рисунок 7 – Оценка критичности зафиксированных инцидентов в 2018 г.

По самому большому классу — вредоносное ПО в 2018 г. наблюдаются следующие тенденции:

  • как и во втором квартале 2017 года продолжаются заражения семейством вредоносов WannaCry и Petya/notPetya. Несмотря на всеобщее освещение этой проблемы, всё равно остаётся очень много уязвимых узлов;
  • большинство найденных вредоносных файлов представляют собой ПО для майнинга криптовалют. Хакеры стали немного «добрее» и пытаются заработать на ресурсах пользователей.
  • также часто обнаруживаются рекламное потенциально-нежелательное ПО. В основном пользователи скачивают его вместе с взломанными или бесплатными программами и при установке ПО для быстрого поиска драйверов, например, DriverPack и аналоги.

Что касается «Эксплуатации уязвимостей», то наблюдается большое количество попыток эксплуатации уязвимостей в Apache Struts, Drupalgeddon, и EternalBlue. Несмотря на то, что загрузка шифровальщиков через данную уязвимость уже минимальна, её активно используют для распространения другого вредоносного ПО. И если зашифрованные данные видны сразу, то активность другого вредоносного ПО обычный пользователь может даже и не заметить. Остальную массу заведённых инцидентов в категории составляют попытки эксплуатации XSS, внедрение PHP- и SQL-инъекций.

Как показывают результаты анализа, сотрудники часто используют корпоративные ресурсы в своих личных целях: от распечатки доклада ребёнку в школу до доступа в личный интернет-банк. Сейчас же эксперты столкнулись с тем, что сотрудники майнят bitcoin и ethereum на вычислительных ресурсах организации. Такие инциденты также попали в «Нарушение политики»[20].

Большая часть инцидентов приходится на начало недели. Связаны они, в первую очередь, с активностью вредоносного программного обеспечения на рабочих местах сотрудников.

Рисунок 8 – Активность угроз информационной безопасности по дням недели[21]

Серьёзных негативных последствий для контролируемых информационных систем такие инциденты не несут, но администраторы тратят время на антивирусные проверки, а пользователи в это время не могут полноценно работать.