Файл: Разработка концепции и структуры построения системы управления инцидентами информационной безопасности в организации.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 14.06.2023

Просмотров: 382

Скачиваний: 6

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
  • ИИБ идентифицируются и эффективно обрабатываются;
  • ИИБ классифицируются и оцениваются;
  • негативные последствия ИИБ минимизируются за счет принятых соответствующих мер;
  • случившиесяИИБ регистрируются, накапливаются группируются и представляются в виде, удобном для анализа с целью улучшения общей системы менеджмента ИИБ.

Разработка основных требований к системе управления инцидентами информационной безопасности в организации

Система управления инцидентами информационной безопасности (СУИИБ)необходима для создания базы данных (БД) и ведения подробной отчетности об ИИБ, возникающих в организации, регистрирующей все ИИБ, позволяющей выполнять их классификацию, указывать меры и способы решения и предотвращения, выводить подробную аналитику за выбранный период в виде удобных для анализа отчетов и инфографики.

СУИИБиспользуется при возникновении ИИБ для:

  • реагирования на ИИБ;
  • идентификации ИИБ;
  • управления статусом ИИБ до устранения;
  • анализа уязвимостей, повлекших возникновение ИИБ;
  • регистрации реализованных мер по предупреждению ИИБ такого типа.

На рисунке 1.3 приведена схема жизненного цикла ИИБ, приведенная в руководстве по реагированию на ИИБ от лаборатории Касперского [8].

Рисунок 1.3 – Этапы управления ИИБ

Реализация всех этапов управления ИИБ, приведенных на рисунке 1.3, в единой СУИИБ, подразумевает наличие и использование специальных средств – руководств, программных комплексов, информационных баз, технического обеспечения. Поэтому можно сформулировать базовые требования к СУИИБ (данные требования не являются эталонными и могут быть изменены или дополнены в зависимости от специфики организации, в которой предполагается применение СУИИБ):

  • наличие специальной службы (отдельной или входящей в ИТ-структуру организацией), отвечающей за профилактику и обеспечение ИБ;
  • наличие отдельного модуля и простого интерфейса для обращений обычных пользователей в службу ИБ;
  • наличие базы знаний по ИИБ;
  • наличие экспертной системы, которая позволит идентифицировать часть ИИБ;
  • наличие соответствующего защищенного сервера данных СУИИБ;
  • разработка руководящих документов по предотвращению, устранению и обнаружению ИИБ;
  • обеспечение элементарной безопасности компьютеров посредством установки на них антивирусных пакетов и их своевременного обновления;
  • обеспечение безопасности сетевой инфраструктуры;
  • разработка и внедрение политики информационной безопасности на уровне всей организации и слежение за ее соблюдением;
  • наличие программного обеспечения СУИИБ, которое позволит выполнять эффективный менеджмент ИИБ на всех этапах: доступ к базе знаний, интерфейс для обращения в службу ИБ, доступ к компьютерам по сети, доступ к утилитам по сканированию и устранению уязвимостей.

Таким образом СУИИБ будет представлять собой совокупность программно-технического, информационного обеспечения и организационных мероприятий, направленных на повышение ИБ организации.

Основные концептуальные решения для построения системы управления инцидентами информационной безопасности в организации

Общесистемные решения и схема функциональной структуры системы управления инцидентами информационной безопасности в организации

СУИИБ предназначена для ведения подробной отчетности об ИИБ, возникающих в организации, регистрирующей все ИИБ, позволяющей выполнять их классификацию, указывать меры и способы решения и предотвращения, выводить подробную аналитику за выбранный период в виде удобных для анализа отчетов и инфографики.

Целью создания СУИИБ является повышение эффективности существующей системы ИБ, повышение производительности службы ИБ за счет предлагаемых средств автоматизации сбора данных и анализа, повышение эффективности самой службы ИБ за счет наличия базы знаний и экспертной системы, сохранение активов организации посредством предотвращения событий ИБ.

СУИИБ предназначена для эксплуатации в любых условиях работы с обеспечением охраны систем обеспечения СУИИБ, сохранением работоспособности сети или ее сегмента.

Входными данными СУИИБявляются:

  • информация для базы знаний, полученная любым доступным способом, проверенная и утвержденная службой ИБ;
  • заявки в службу ИБ от пользователей компьютеров организации;
  • результаты анализа траффика, логов, системных журналов;
  • события ИБ, отловленные прикладными антивирусными программами;
  • события ИБ, выявленные службой ИБ.

Выходными данными системы являются:

  • формы регистрации данных ИИБ;
  • данные обращений пользователей в службу ИБ;
  • интерпретация потенциальных событий ИБ, полученных из логов и системных журналов агрегаторами;
  • оповещения о потенциальных угрозах ИБ;
  • результаты консолидации данных об ИИБ.

Функционирование СУИИБ обеспечивается за счёт стабильности и надёжности работы, дружественного интерфейса, защищенности конфиденциальной информации, регламентации доступа к системе посредством выделения стека пользователей и присвоения им соответствующих полномочий.

На рисунке 2.1 приведена концептуальная схема СУИИБ, изображенная в виде диаграммы функциональной структуры системы

Рисунок 2.1 – Функциональная структура СУИИБ

СУИИБ должна объединить в себе следующие функциональные компоненты:

  • модуль, интегрированный в существующую ИТ-систему «Help-Desk» организации, через которую обычные пользователи компьютеров смогут писать обращения в службу ИБ; на стороне службы ИБ должна быть организована форма обработки обращений от пользователей;
  • база знаний и модуль экспертной системы для идентификации ИИБ;
  • форма регистрации и просмотре данных о любом ИИБ;
  • форма сводных данных по ИИБ, зарегистрированным в системе, снабженная системой фильтрации и многокритериального поиска записей, предлагающая как классический вид представления в виде сводных таблиц, так и более информативный с помощью элементов инфографики;
  • база данных системы, в которой будут храниться все данные по ИИБ, пользовательская информация и другие служебные данные;
  • модуль сопряжения с утилитами-агрегаторами, SIEM-системами, приводящий логи и записи системных журналов в читабельный вид и выполняющий корреляцию записей этих журналов с действиями пользователей для обнаружения потенциальных событий ИБ и уязвимостей конфигураций и программных систем.

Организационное обеспечение СУИИБ

СУИИБ предназначена для всего коллектива предприятия, включая службу ИБ. Последняя может быть в штате предприятия или работать на аутсорсинге.

Основой организационного обеспечения СУИИБ являются:

  • действующая утвержденная (пересмотренная, дополненная) политика информационной безопасности, выпущенная как отдельный документ за подписью генерального директора, устанавливающая регламенты использования программно-технических и информационных ресурсов предприятия, последовательность действий и правила работы пользователей в корпоративной и интрасети;
  • служба информационной безопасности, ведущая активную деятельность по поиску уязвимостей, выявлению ИИБ, приему заявок о потенциальных событиях ИБ от пользователей компьютеров организации;
  • архив обработанных ИИБ, хранимый на защищенных серверах компании;
  • самостоятельное выявление потенциальных уязвимостей и угроз ИБ сотрудниками организации (подозрительные письма на корпоративную почту, не идентифицированные процессы на рабочем компьютере, явные признаки заражения компьютера вирусами, и т.д.), обращение сотрудников в службу ИБ с соответствующей заявкой и немедленное реагирование последней;
  • совещания, тренинги, инструктажи, проводимые с целью обеспечения осведомленности, которые должны включать:
  • основы работы СУИИБ;
  • информирование о способах выявления потенциальных угроз ИБ и порядке подачи заявки в службу ИБ;
  • информированиео защитных мерах для обеспечения конфиденциальности источников;
  • обсуждение политики ИБ;
  • обсуждение результатов устранения и предупреждения ИИБ;
  • разработка превентивных мер после устранения ИИБ;

В некоторых случаях желательно специально включить подробности обеспеченияосведомленности о СУИИБ в другие программы обучения (например, в программы ориентирования персонала или в общие корпоративные программыобеспечения осведомленности в вопросах ИБ). Этот подход к обеспечению осведомленности может обеспечить ценную информацию, связанную с определенными группамилюдей, и может улучшить эффективность и результативность программы обучения.

До ввода в эксплуатацию системы менеджмента инцидентов ИБ весь соответствующий персонал должен ознакомиться с процедурами обнаружения и оповещения о событиях ИБ, а избранный персонал должен быть очень компетентным в отношении последующих процессов.

На рисунке 2.2 приведена описанная выше схема организационного обеспечения СУИИБ.

Рисунок 2.2 – Организационная структура СУИИБ

Надлежащее выполнение функцийСУИИБ определяется заданными временными и надежностными показателями. Необходимо обеспечить четкий порядок и последовательность действий по подготовке и обработке данных в системе, включив их в руководство пользователя СУИИБ.

Для эффективного использования информационных ресурсов необходимо строго следовать политике информационной безопасности.

Для защиты информации от внутренних угроз при использовании системы регламентируется уровень доступа пользователей к данным и функциям системы в соответствии с их компетенциями.

СУИИБ является информационным продуктом, нарушение целостности которого может возникнуть только из-за потери информации (данных или программного кода).Защита информации от внешних угроз должна обеспечиваться за счет:

  • использования пакетов антивирусного программного обеспечения, установленных на рабочих станциях пользователей с выделенным сервером обновления вирусных баз;
  • защиты доступа к СУБД паролем суперпользователя;
  • защиты от сетевых угроз, которая может включать в себя блокировку неиспользуемых портов коммутаторов, настройку аппаратных брандмауэров, и т.д.;
  • реализованных в системе средств контроля корректности информации, вводимой пользователями посредством соответствующих диалоговых форм, включая:
  • проверку корректности заполнения по типам данных;
  • логическую проверку возможности вводимых данных;
  • проверку полноты заполнения (обязательные поля должны быть заполнены).
  • внесения дополнений в существующую политику безопасности:
  • о регулярном проведении технического обслуживания ЭВМ, на которых функционирует система: внешний и внутренний осмотр, чистка внутренних элементов;
  • о блокировке доступа ко всем небезопасным и развлекательным ресурсам сети Интернет, социальным сетям, нежелательным сайтам и ресурсам;
  • о необходимом и достаточном уровне квалификации пользователей, допускаемых к работе в системе;
  • об обязательном оснащении рабочих станций системы источниками бесперебойного питания и сетевыми фильтрами для защиты сети питания от импульсных перенапряжений;
  • о периодичности и методике резервного копирования структуры БД и всех накопленных в ней данных (посредством создания дампа БД или SQL-файла).

Информационное обеспечение СУИИБ

Информационное обеспечение (ИО)СУИИБдолжно быть выполнено в виде набора реляционных таблиц, объединенных в базу данных (БД).Наименование базы данных – ISMS_DB (условно).

Информация в таблицы БД заносится в процессе работы СУИИБвручную (при заполнении или редактировании справочных данных, регистрации ИИБ, пополнении базы знаний) и автоматически (например, запись обработанных событий ИБ от утилит-агрегаторов). Информация в базу данных заносится посредством специальных диалоговых форм, которые должны быть спроектированы с целью минимизировать количество ошибок ввода данных.

Поддержка целостности данных таблиц БД обеспечивается средствами СУБД за счет каскадного обновления при выполнении операций обновления или удаления записей.

Информация, хранимая в БД, должна быть защищена от несанкционированного доступа:

  • процедурой авторизации в СУИИБдля получения доступа к функциям системы;
  • паролем суперпользователя (администратора) БД на сервере СУБД.

В базу данныхСУИИБдолжны быть включены данные следующих объектов предметной области:

  • классификаторы событий ИБ;
  • типы информационных угроз;
  • данные пользователей системы;
  • реестр используемых в организации программных продуктов;
  • сетевая инфраструктура организации;
  • база знаний и вспомогательные справочники.

Информационное обеспечение системы включает также наборы информационных массивов (потоков), документов, которые вводятся в систему или являются результатом ее работы. Так, входными данными СУИИБявляются:

  • информация для базы знаний, полученная любым доступным способом, проверенная и утвержденная службой ИБ;
  • заявки в службу ИБ от пользователей компьютеров организации;
  • результаты анализа траффика, логов, системных журналов;
  • события ИБ, отловленные прикладными антивирусными программами;
  • события ИБ, выявленные службой ИБ.

Выходными данными системы являются:

  • формы регистрации данных ИИБ;
  • данные обращений пользователей в службу ИБ;
  • интерпретация потенциальных событий ИБ, полученных из логов и системных журналов агрегаторами;
  • оповещения о потенциальных угрозах ИБ;
  • результаты консолидации данных об ИИБ.

На рисунке 2.3 приведена примерная форма отчета об ИИБ, которая должна быть доступна в СУИИБ. Данная форма рекомендована в [4]. Данная форма включает общие сведения о событии ИБ: данные обнаружившего лица, краткое описание событий ИБ, параметры события.