Файл: Разработка концепции и структуры построения системы управления инцидентами информационной безопасности в организации.pdf
Добавлен: 14.06.2023
Просмотров: 383
Скачиваний: 6
- ИИБ идентифицируются и эффективно обрабатываются;
- ИИБ классифицируются и оцениваются;
- негативные последствия ИИБ минимизируются за счет принятых соответствующих мер;
- случившиесяИИБ регистрируются, накапливаются группируются и представляются в виде, удобном для анализа с целью улучшения общей системы менеджмента ИИБ.
Разработка основных требований к системе управления инцидентами информационной безопасности в организации
Система управления инцидентами информационной безопасности (СУИИБ)необходима для создания базы данных (БД) и ведения подробной отчетности об ИИБ, возникающих в организации, регистрирующей все ИИБ, позволяющей выполнять их классификацию, указывать меры и способы решения и предотвращения, выводить подробную аналитику за выбранный период в виде удобных для анализа отчетов и инфографики.
СУИИБиспользуется при возникновении ИИБ для:
- реагирования на ИИБ;
- идентификации ИИБ;
- управления статусом ИИБ до устранения;
- анализа уязвимостей, повлекших возникновение ИИБ;
- регистрации реализованных мер по предупреждению ИИБ такого типа.
На рисунке 1.3 приведена схема жизненного цикла ИИБ, приведенная в руководстве по реагированию на ИИБ от лаборатории Касперского [8].
Рисунок 1.3 – Этапы управления ИИБ
Реализация всех этапов управления ИИБ, приведенных на рисунке 1.3, в единой СУИИБ, подразумевает наличие и использование специальных средств – руководств, программных комплексов, информационных баз, технического обеспечения. Поэтому можно сформулировать базовые требования к СУИИБ (данные требования не являются эталонными и могут быть изменены или дополнены в зависимости от специфики организации, в которой предполагается применение СУИИБ):
- наличие специальной службы (отдельной или входящей в ИТ-структуру организацией), отвечающей за профилактику и обеспечение ИБ;
- наличие отдельного модуля и простого интерфейса для обращений обычных пользователей в службу ИБ;
- наличие базы знаний по ИИБ;
- наличие экспертной системы, которая позволит идентифицировать часть ИИБ;
- наличие соответствующего защищенного сервера данных СУИИБ;
- разработка руководящих документов по предотвращению, устранению и обнаружению ИИБ;
- обеспечение элементарной безопасности компьютеров посредством установки на них антивирусных пакетов и их своевременного обновления;
- обеспечение безопасности сетевой инфраструктуры;
- разработка и внедрение политики информационной безопасности на уровне всей организации и слежение за ее соблюдением;
- наличие программного обеспечения СУИИБ, которое позволит выполнять эффективный менеджмент ИИБ на всех этапах: доступ к базе знаний, интерфейс для обращения в службу ИБ, доступ к компьютерам по сети, доступ к утилитам по сканированию и устранению уязвимостей.
Таким образом СУИИБ будет представлять собой совокупность программно-технического, информационного обеспечения и организационных мероприятий, направленных на повышение ИБ организации.
Основные концептуальные решения для построения системы управления инцидентами информационной безопасности в организации
Общесистемные решения и схема функциональной структуры системы управления инцидентами информационной безопасности в организации
СУИИБ предназначена для ведения подробной отчетности об ИИБ, возникающих в организации, регистрирующей все ИИБ, позволяющей выполнять их классификацию, указывать меры и способы решения и предотвращения, выводить подробную аналитику за выбранный период в виде удобных для анализа отчетов и инфографики.
Целью создания СУИИБ является повышение эффективности существующей системы ИБ, повышение производительности службы ИБ за счет предлагаемых средств автоматизации сбора данных и анализа, повышение эффективности самой службы ИБ за счет наличия базы знаний и экспертной системы, сохранение активов организации посредством предотвращения событий ИБ.
СУИИБ предназначена для эксплуатации в любых условиях работы с обеспечением охраны систем обеспечения СУИИБ, сохранением работоспособности сети или ее сегмента.
Входными данными СУИИБявляются:
- информация для базы знаний, полученная любым доступным способом, проверенная и утвержденная службой ИБ;
- заявки в службу ИБ от пользователей компьютеров организации;
- результаты анализа траффика, логов, системных журналов;
- события ИБ, отловленные прикладными антивирусными программами;
- события ИБ, выявленные службой ИБ.
Выходными данными системы являются:
- формы регистрации данных ИИБ;
- данные обращений пользователей в службу ИБ;
- интерпретация потенциальных событий ИБ, полученных из логов и системных журналов агрегаторами;
- оповещения о потенциальных угрозах ИБ;
- результаты консолидации данных об ИИБ.
Функционирование СУИИБ обеспечивается за счёт стабильности и надёжности работы, дружественного интерфейса, защищенности конфиденциальной информации, регламентации доступа к системе посредством выделения стека пользователей и присвоения им соответствующих полномочий.
На рисунке 2.1 приведена концептуальная схема СУИИБ, изображенная в виде диаграммы функциональной структуры системы
Рисунок 2.1 – Функциональная структура СУИИБ
СУИИБ должна объединить в себе следующие функциональные компоненты:
- модуль, интегрированный в существующую ИТ-систему «Help-Desk» организации, через которую обычные пользователи компьютеров смогут писать обращения в службу ИБ; на стороне службы ИБ должна быть организована форма обработки обращений от пользователей;
- база знаний и модуль экспертной системы для идентификации ИИБ;
- форма регистрации и просмотре данных о любом ИИБ;
- форма сводных данных по ИИБ, зарегистрированным в системе, снабженная системой фильтрации и многокритериального поиска записей, предлагающая как классический вид представления в виде сводных таблиц, так и более информативный с помощью элементов инфографики;
- база данных системы, в которой будут храниться все данные по ИИБ, пользовательская информация и другие служебные данные;
- модуль сопряжения с утилитами-агрегаторами, SIEM-системами, приводящий логи и записи системных журналов в читабельный вид и выполняющий корреляцию записей этих журналов с действиями пользователей для обнаружения потенциальных событий ИБ и уязвимостей конфигураций и программных систем.
Организационное обеспечение СУИИБ
СУИИБ предназначена для всего коллектива предприятия, включая службу ИБ. Последняя может быть в штате предприятия или работать на аутсорсинге.
Основой организационного обеспечения СУИИБ являются:
- действующая утвержденная (пересмотренная, дополненная) политика информационной безопасности, выпущенная как отдельный документ за подписью генерального директора, устанавливающая регламенты использования программно-технических и информационных ресурсов предприятия, последовательность действий и правила работы пользователей в корпоративной и интрасети;
- служба информационной безопасности, ведущая активную деятельность по поиску уязвимостей, выявлению ИИБ, приему заявок о потенциальных событиях ИБ от пользователей компьютеров организации;
- архив обработанных ИИБ, хранимый на защищенных серверах компании;
- самостоятельное выявление потенциальных уязвимостей и угроз ИБ сотрудниками организации (подозрительные письма на корпоративную почту, не идентифицированные процессы на рабочем компьютере, явные признаки заражения компьютера вирусами, и т.д.), обращение сотрудников в службу ИБ с соответствующей заявкой и немедленное реагирование последней;
- совещания, тренинги, инструктажи, проводимые с целью обеспечения осведомленности, которые должны включать:
- основы работы СУИИБ;
- информирование о способах выявления потенциальных угроз ИБ и порядке подачи заявки в службу ИБ;
- информированиео защитных мерах для обеспечения конфиденциальности источников;
- обсуждение политики ИБ;
- обсуждение результатов устранения и предупреждения ИИБ;
- разработка превентивных мер после устранения ИИБ;
В некоторых случаях желательно специально включить подробности обеспеченияосведомленности о СУИИБ в другие программы обучения (например, в программы ориентирования персонала или в общие корпоративные программыобеспечения осведомленности в вопросах ИБ). Этот подход к обеспечению осведомленности может обеспечить ценную информацию, связанную с определенными группамилюдей, и может улучшить эффективность и результативность программы обучения.
До ввода в эксплуатацию системы менеджмента инцидентов ИБ весь соответствующий персонал должен ознакомиться с процедурами обнаружения и оповещения о событиях ИБ, а избранный персонал должен быть очень компетентным в отношении последующих процессов.
На рисунке 2.2 приведена описанная выше схема организационного обеспечения СУИИБ.
Рисунок 2.2 – Организационная структура СУИИБ
Надлежащее выполнение функцийСУИИБ определяется заданными временными и надежностными показателями. Необходимо обеспечить четкий порядок и последовательность действий по подготовке и обработке данных в системе, включив их в руководство пользователя СУИИБ.
Для эффективного использования информационных ресурсов необходимо строго следовать политике информационной безопасности.
Для защиты информации от внутренних угроз при использовании системы регламентируется уровень доступа пользователей к данным и функциям системы в соответствии с их компетенциями.
СУИИБ является информационным продуктом, нарушение целостности которого может возникнуть только из-за потери информации (данных или программного кода).Защита информации от внешних угроз должна обеспечиваться за счет:
- использования пакетов антивирусного программного обеспечения, установленных на рабочих станциях пользователей с выделенным сервером обновления вирусных баз;
- защиты доступа к СУБД паролем суперпользователя;
- защиты от сетевых угроз, которая может включать в себя блокировку неиспользуемых портов коммутаторов, настройку аппаратных брандмауэров, и т.д.;
- реализованных в системе средств контроля корректности информации, вводимой пользователями посредством соответствующих диалоговых форм, включая:
- проверку корректности заполнения по типам данных;
- логическую проверку возможности вводимых данных;
- проверку полноты заполнения (обязательные поля должны быть заполнены).
- внесения дополнений в существующую политику безопасности:
- о регулярном проведении технического обслуживания ЭВМ, на которых функционирует система: внешний и внутренний осмотр, чистка внутренних элементов;
- о блокировке доступа ко всем небезопасным и развлекательным ресурсам сети Интернет, социальным сетям, нежелательным сайтам и ресурсам;
- о необходимом и достаточном уровне квалификации пользователей, допускаемых к работе в системе;
- об обязательном оснащении рабочих станций системы источниками бесперебойного питания и сетевыми фильтрами для защиты сети питания от импульсных перенапряжений;
- о периодичности и методике резервного копирования структуры БД и всех накопленных в ней данных (посредством создания дампа БД или SQL-файла).
Информационное обеспечение СУИИБ
Информационное обеспечение (ИО)СУИИБдолжно быть выполнено в виде набора реляционных таблиц, объединенных в базу данных (БД).Наименование базы данных – ISMS_DB (условно).
Информация в таблицы БД заносится в процессе работы СУИИБвручную (при заполнении или редактировании справочных данных, регистрации ИИБ, пополнении базы знаний) и автоматически (например, запись обработанных событий ИБ от утилит-агрегаторов). Информация в базу данных заносится посредством специальных диалоговых форм, которые должны быть спроектированы с целью минимизировать количество ошибок ввода данных.
Поддержка целостности данных таблиц БД обеспечивается средствами СУБД за счет каскадного обновления при выполнении операций обновления или удаления записей.
Информация, хранимая в БД, должна быть защищена от несанкционированного доступа:
- процедурой авторизации в СУИИБдля получения доступа к функциям системы;
- паролем суперпользователя (администратора) БД на сервере СУБД.
В базу данныхСУИИБдолжны быть включены данные следующих объектов предметной области:
- классификаторы событий ИБ;
- типы информационных угроз;
- данные пользователей системы;
- реестр используемых в организации программных продуктов;
- сетевая инфраструктура организации;
- база знаний и вспомогательные справочники.
Информационное обеспечение системы включает также наборы информационных массивов (потоков), документов, которые вводятся в систему или являются результатом ее работы. Так, входными данными СУИИБявляются:
- информация для базы знаний, полученная любым доступным способом, проверенная и утвержденная службой ИБ;
- заявки в службу ИБ от пользователей компьютеров организации;
- результаты анализа траффика, логов, системных журналов;
- события ИБ, отловленные прикладными антивирусными программами;
- события ИБ, выявленные службой ИБ.
Выходными данными системы являются:
- формы регистрации данных ИИБ;
- данные обращений пользователей в службу ИБ;
- интерпретация потенциальных событий ИБ, полученных из логов и системных журналов агрегаторами;
- оповещения о потенциальных угрозах ИБ;
- результаты консолидации данных об ИИБ.
На рисунке 2.3 приведена примерная форма отчета об ИИБ, которая должна быть доступна в СУИИБ. Данная форма рекомендована в [4]. Данная форма включает общие сведения о событии ИБ: данные обнаружившего лица, краткое описание событий ИБ, параметры события.