Файл: Разработка концепции и структуры построения системы управления инцидентами информационной безопасности в организации.pdf
Добавлен: 14.06.2023
Просмотров: 389
Скачиваний: 6
Рисунок 2.3 – форма отчета об ИИБ
Помимо общих данных и текстового описания события ИБ, должна быть также предусмотрена форма для формальной идентификации события ИБ, в которой событие будет описано в виде определенных формальных идентификаторов. Пример подобной формы приведен на рисунке 2.4.
Рисунок 2.4 – Форма идентификации события ИБ
В дополнение к приведенным формам необходимо также наличие формы анализа масштаба действия события ИБ и его последствий, на которой будут перечислены пораженные активы, указана их стоимость и общий материальный ущерб от инцидента ИБ. На данной форме также должны быть указаны значимости негативного воздействия на бизнес организации по выявленным нарушениям ИБ. Рекомендованный вид такой формы приведен на рисунке 2.5.
Рисунок 2.5 – Вид формы описания последствий ИИБ
Информация, хранимая в БД, должна быть надежно размещена в системе управления базами данных (СУБД). Для СУБД определены следующие функциональные требования [6]:
- СУБД должна допускать определения данных. Для этого СУБД должна быть оснащена интерпретатором языка определения данных (ЯОД).
- СУБД должна обрабатывать пользовательские запросы на селекцию илиманипуляции данными. Для этого СУБД должна быть оснащена интерпретатором языка манипулирования данными (ЯМД).
- СУБД должна обеспечивать поддержку целостности данных, контролируя попытки нарушить установленные ограничения и блокируя эти попытки.
- СУБД должна обеспечивать восстановление после сбоев.
- СУБД должна поддерживать словарь данных – наличие системной базы данных, которая содержит сведения о всех пользовательских БД, созданных в этой СУБД, хранит переменные среды (настройки СУБД).
- СУБД должна иметь высокую производительность при выполнении своих функций, рассчитанной на ее одновременное использование многими клиентами.
В качестве СУБД СУИИБпредлагается использоватьSQLServer. Данная СУБД оптимально использует предлагаемые провайдером хостинг-ресурсы. Высокая эффективность и высокая надёжность способствовали столь высокой популярности данной СУБД.
Основные достоинства СУБД SQLServer:
- многопоточность, поддержка нескольких одновременных запросов;
- оптимизация связей с присоединением многих данных за один проход;
- записи фиксированной и переменной длинны;
- наличие ODBC драйвера, в том числе и интегрированные средства для сред разработки (например, для MSVisualStudio);
- гибкая поддержка форматов, строк переменной длины и меток времени;
- быстрая работа, масштабируемость;
- совместимость с ANSISQL;
- хорошая поддержка со стороны провайдеров услуг хостинга.
Техническое обеспечение СУИИБ
Техническое обеспечение СУИИБ представляет собой совокупность технических средств, необходимых или задействованных в работе системы – как активно, так и пассивно (например, объекты контроля). Техническая структура СУУИБ должна опираться на существующую техническую архитектуру организации типичной и может выглядеть, как показано на рисунке 2.6.
Рисунок 2.6 – Техническая структура СУИИБ
Так, техническая структура СУИИБ и состоять из следующих основных компонентов:
- компьютеры сотрудников (с установленным необходимым программным обеспечением, антивирусным пакетом и настроенной политикой ИБ);
- сервера данных компании с реализацией программных (авторизация по паролю, уровень доступа и т.д.) и аппаратных защит (доступ в помещение, регламент обслуживания и т.д.);
- компьютер службы ИБ с установленной SIEM-системой (программы-агрегаторы), настроенной СУИИБ, интегрированной в Help-Desk организации;
- рекомендуется наличие отдельного защищенного сервера СУИИБ для хранения данных по ИИБ и базы знаний;
- защищённая сетевая инфраструктура с аппаратными фаерволами и установленной политикой (например, блокировка неиспользуемых портов, запрет доступа к нежелательным сайтам на уровне маршрутизатора).
Для нормального функционирования СУИИБ к техническому обеспечению (ТО) системы предъявляется комплекс требований, обеспечивающих их бесперебойную работу и безопасную работу пользователей:
- ТОСУИИБ должно обеспечивать высокий уровень восстанавливаемости после сбоев, иметь коэффициент оперативной готовности не менее 0,95, порядок оценки показателей надежности ТО следует производить в соответствии с требованиями, представленными в действующих ГОСТ;
- ТО СУИИБ должно соответствовать правилам по освещенности, электробезопасности, уровню магнитного излучения, уровню шума в соответствии с действующими стандартами и нормами;
- ТО СУИИБ должнобесперебойно функционировать в соответствии с установленным регламентом и обеспечивать надлежащее выполнение функций.
- ТО СУИИБ должно проходить периодическое обслуживание и профилактическую проверку;
- СУИИБ не должна терять никаких данных при случайном отключении питания или сбое операционной системы,после перезапуска СУИИБ должна сразу переходить в режим нормального функционирования;
- все технические средства СУИИБ должны быть рассчитаны на длительную работу;
- расположение рабочих мест пользователей должно соответствовать всем правилам безопасности, эргономики и технической эстетики;
Ручной ввод данных в СУИИБ осуществляется при помощи комбинированного использования следующих устройств:
- клавиатура (стандартная, 101 / 102 клавиши);
- манипулятор типа «мышь».
Вывод данных в СУИИБ осуществляется:
- на монитор персонального компьютера;
- на принтер (печать документов);
- в таблицы базы данных;
- в каталог документов на диске.
Программное обеспечение СУИИБ
Программное обеспечение (ПО) СУИИБ предназначено для ведения подробной отчетности об ИИБ, возникающих в организации, регистрирующей все ИИБ, позволяющей выполнять их классификацию, указывать меры и способы решения и предотвращения, выводить подробную аналитику за выбранный период в виде удобных для анализа отчетов и инфографики.
ПО СУИИБ должно поддерживать программные платформы, используемы в данный момент в организации. Неплохо будет, если ПО СУИИБ будет разработано на кроссплатформенных системах (например, с использованием C++ QtCreator или веб-интерфейса на языке php/java-script).
- ПО СУИИБ должно быть представлено совокупностьюпрограммных модулей, интернирующихся в ИТ-структуру организации:
- модуль интеграции с Help-Desk (клиентская часть);
- модуль интеграции с Help-Desk (часть-обработчик);
- модуль сопряжения с SIEM-системами;
- модуль базы знаний;
- модуль экспертной системы;
- модуль оповещения;
- модуль регистрации ИИБ;
- модуль формирования отчетов.
ПО СУИИБ должно функционировать при наличии постоянного подключения к серверу базы данных поскольку все основное информационное обеспечение системы сосредоточено в таблицах базы данных.
ПО СУИИБ должно предназначаться для функционирования в многопользовательской многозадачной операционной среде, т.е. в режиме, предусматривающем совместные действия пользователя и программы для получения конечного результата. Структура ПО СУИИБ должна предусматривать возможность расширения выполняемых функций, модернизации действующих алгоритмов.
Общие эргономические требования, регламентирующие организацию рабочего места пользователя ПО СУИИБ, должны соответствовать действующему ГОСТ.Основные требования к интерфейсу ПО СУИИБ:
- удобство использования;
- информативность элементов, указывающая на их назначение;
- соблюдение единого стиля;
- оптимальное использование пространства оконных форм;
- обеспечение модальности для форм диалогов;
- проверка вводимых данных на корректность (подсветка выявленных ошибок заполнения прямо на форме);
- ориентирование на использование манипулятора «мышь»;
- обеспечение полей ввода лимитом на длину вводимых строк (количество знаков) в соответствии со спецификацией данных.