Добавлен: 15.06.2023
Просмотров: 191
Скачиваний: 2
СОДЕРЖАНИЕ
1. Защита сетевой инфраструктуры предприятия, нормативно-правовая документация
1.1 Создание положения о коммерческой тайне предприятия
1.2 Создание положение о защите информации на предприятии
2. Исследование Gartner в области защиты сетевой инфраструктуры
2.1 Создание группы реагирования на компьютерные инциденты (cyberincident response team – CIRT)
2.2 Построение виртуальной команды, работа с CIRT, рекомендации для предприятий
3. Внедренная интегрированная защита
3.1 Сетевая защита — внедренная в сеть, интегрированная в продукт
После разработки положение должно быть утверждено генеральным директором и доведено до всех пользователей под роспись.
В положении о защите информации в обязательном порядке следует оговорить правила работы с электронной почтой и Интернет. В идеале формулировка имеет вид «Интернет, электронная почта и иные ресурсы ЛВС предназначены исключительно для решения задач производственного характера». Наличие данного пункта позволяет администратору устанавливать фильтры на почту и Интернет, контролировать при необходимости трафик пользователя и официально наказывать за злоупотребления. Кроме того, в запретительной части рекомендуется отметить, что запрещается:
• Отключать антивирусные программы и иные средства защиты, препятствовать их работе или изменять настройки;
• Подключать к компьютеру постороннее оборудование (в частности модемы и сотовые телефоны), а так же запрещается подключать к локальной сети посторонние компьютеры;
• Устанавливать и использовать средства администрирования и мониторинга сети, в частности снифферы, сканеры, искатели уязвимостей, а также прокси-серверы, почтовые серверы и серверы баз данных, системы удаленного управления и администрирования.[15]
Практическая ценность данного документа очень велика. Без него администраторы в глазах пользователя часто выглядят самодурами и тиранами, которые по только им ведомым причинам закрывают сайты, блокируют почтовые рассылки и чаты, запрещают установку того или иного программного обеспечения или урезают права пользователя.
Рассмотрим несколько практических примеров
Пример 1. Один из недавно принятых на работу программистов загружает и запускает сканер сетевой безопасности XSpider и применяет его с максимальными настройками к корпоративному WEB-серверу. Реакция сервера на запросы замедляется, администраторы фиксируют факт атаки и принимают экстренные меры. После обнаружения источника проблемы программист объясняет, что решил сделать это для самообразования и не знал, что выполнять подобные операции в сети нельзя. Причина: отсутствие положения о защите информации – пользователь сети не знает о том, какие операции допустимы или недопустимы, и как следствие его невозможно наказать.
Пример 2. Администраторы отключают пользователя X от Интернет. В ответ пользователь подключает к компьютеру свой сотовый телефон и выходит в Интернет напрямую. В результате на его компьютер проникает вирус, и в сети начинается эпидемия. Причина возникновения подобного инцидента аналогична предыдущей – отсутствует документ, запрещающий подобные операции, и поэтому пользователя невозможно наказать за создание в сети эпидемии вируса. [11]
2. Исследование Gartner в области защиты сетевой инфраструктуры
2.1 Создание группы реагирования на компьютерные инциденты (cyberincident response team – CIRT)
В период соответствующий выпуску приложения SPECTRUM Security Manager президентом компании Aprisma Management Technologies Майком Скьюбицом (Mike Skubisz) было сделано заявление по этому поводу. В открытом письме, опубликованным при исследовании компании Gartner, и посвященным вопросам информационной безопасности. Президентом компании Aprisma была дана характеристика нового продукта как новаторского решения, являющегося расширением архитектуры SPECTRUM Service Level Intelligence TM обеспечивающим процесс интеллектуального управления информационной инфраструктурой. [13]
Господином Скьюбицом был отмечен тот факт, что процесс удовлетворения требований по решению в области управления путем увеличения уровня сервиса приводит к увеличению конкурентоспособности и повышению эффективности функционирования предприятия или организации. С технологической точки зрения, чтобы создать решения в области управления уровнем сервиса стоит прийти к решению трех основных проблем: расширяемость, совместимость и управляемость. Господин Скьюбиц считал, что компанией Aprisma предоставляется решение, превращающее эти проблемы в достоинства. [14]
Затем президентом компании Aprisma была сделана остановка в области преимуществ использований Security Manager. Дезинтегрировав событие защиты, генерировав предупреждения об инцидентах, и проанализировав состояния систем защиты инфраструктура предприятия, Security Manager может эффективно интегрировать управление защитными элементами в управление сетью, системой и приложением.
Майк Скьюбиц отмечает лидерство компании Aprisma в управлении информационной инфраструктурой. Стратегическое сотрудничество с разработчиками оборудования и программного обеспечения и собственные инвестиции в исследовании и разработке, позволяет Aprismе концентрировать свои усилия в области программных инноваций, результатом чего являются решения, способствующие успеху сервис-провайдеров и других организаций, выбравших для применения SPECTRUM. [11]
Примером применения CIRT является следующий момент.
Один из вопросов, освещавшихся в данном исследовании, являлся вопросом о создании групп реагирования на компьютерные инциденты (cyberincident response team - CIRT). Это представляет собой второй после внедрения системы обнаружения вторжений шаг создающий законченную архитектуру защиты инфраструктуры.
В результате компьютерных инцидентов (хакерства, ошибок пользователей, вирусных атак или атак типа"отказ в обслуживании") можно прийти к отказу системы и приложения, или к утрате значимой информации. Первый шаг предотвращающий такие события - это разработка точного алгоритма реагирования на кибер инциденты (cyber-incident response plan - CIRP), привязанный к сетевой системе обнаружения вторжений (network intrusion detection system - IDS). CIRP должен добиваться того, чтобы все элементы бизнеса, включающие всё многообразие компьютерных систем, сетей и приложений - пользовалось минимальным количеством защитных политик и практик, которые будут четко инструктировать все руководство об степени его ответственности при возникновении инцидента.
Крайне маловажен тот факт, на сколько хорош план, однако скорее всего большинство предприятий будет подвержено атакам произошедшим из-за использования ошибок в операционной системе и в поддерживаемом ею приложении. При возникновении атаки, ее необходимо как можно быстрее обнаружить и согласно соответствующему плану дать реакцию не позднее чем за 30 минут. Ответ на инцидент координируют специалисты CIRT, имеющие опыт в работе с областью технических аномалий и умеющих, при необходимости, восстановить схему совершения преступления.
Приведенный далее пример основывается на анонимном характере информации финансовой компании, которая является клиентом Gartner (Anonymous Financial Services Provider - AFSC). Это пример того, как CIRT обеспечило достаточное количество ресурсов, которые нужны в борьбе с компьютерным преступлением не имея возможности использовать дополнительные затраты или применять специализированные технические средства. [8]
Проблема существовавшая не многим более трех лет назад привела высшее руководство AFSC к пониманию того, что не смотря на то, что компьютерное оборудование компании было очень хорошо защищено, за его безопасностью распределенного сетевого окружения не велся контроль. Причиной к этому послужило отсутствие у руководства AFSC опыта организации сетевой безопасности. Более того в AFSC не было централизованных средств защиты и штата или сотрудника, несущего ответственность за соблюдение принципов безопасности сети.
В результате специалисты предложили следующее решение:
Изначально оценка системы защиты AFSC показала, что у предприятия не достаточно ресурсов, что бы каественно реагировать на компьютерные инциденты, приводящие к угрозе нанести ущерб инфраструктуре.
По причине отсутствия в штате обслуживания ЭВМ сотрудника обладающего необходимым опытом руководства в области безопасности сетевой инфраструктуры, которая обеспечивает работу более 80000 служащих, в AFSC было принято решение о создании вакансии ISO, и найме профессионалов в информационной безопасности, специалистов в области защиты операционных систем и сетей, которые несли бы ответственность за создание и функционирование CIRT. Однако, значительно увеличивать запланированные расходы никто не планировал.
AFSC также обратилась с просьбой помочь к самой крупной консалтинговой фирме с просьбой оценить состояние защиты своей инфраструктуры. Результатом проведения такой оценки, стало получение AFSC обзора слабых мест защиты и шагов, которые нужно сделать, что бы исправить ситуацию. Фирмой также была оказана помощь ISO при разработке политики и процедуры по обеспечению AFSC прочной основой при построении своей архитектуры безопасности.
Результатом стало следующее:
Прошло около года с момента начала проекта до того, как CIRT стала функционировать в системе всей архитектуры безопасности.
Основной причиной задержки стала необходимость в определении для группы ролей и обязанностей, а также политик и процедур.
Полномочиями CIRT обуславливалось принятие и подтверждение всех правил всеми другими подразделениями предприятия.
Создавая CIRT, специалисты предприятия рассмотрели множество ее моделей - CERT, FIRST и SANS. Были учтены рекомендации RFC 2350. После чего рекомендацию RFC 2350 и модель SANS скомбинировали и объединили в модель, которая более всего соответствовала целям AFSC. После согласования и утверждения модель CIRT запустили в работу.
2.2 Построение виртуальной команды, работа с CIRT, рекомендации для предприятий
Временных сотрудников для работы в CIRT отбирали, учитывая значимость их деловых ролей в компании и влияние на них недостатков в защите.
Подразделения и вверенные им группы безопасности определяли первичные ресурсы, так как их коллектив имел широкий набор технических навыков, обеспечивающих безопасность.
Концепция виртуализации команды одержала победу, так как не полностью занятые служащие CIRT и их заместители были разбросаны по городам Америки. Виртуальную команду не ограничивали сотрудники, являющиеся техническими экспертами, но ее расширили чтобы включить персонал при работе со связями юристов и общественности. Для участия также пригласили руководителей, имеющих право принимать значимые решения.
Чтобы иметь возможность оказывать помощь партнерам участвующим в этих виртуальных группах, ответственные за координацию архитектуры защиты и остальные подразделения между ними заключили соглашения. Эти соглашения определяли запросы от ISO помогающие взаимодействовать с CIRT имеющие отклик в системе классификации четырех уровней важности. В соглашениях определили гарантии и требования о наличии резервов человеческих ресурсов, который должен реагировать на запрос и оказать помощь, в случае присвоения CIRT тревоге статус in progress.
Последующая работа CIRT.
Раз в полгода AFSC проводится практические занятия, в которых принимает участие весь коллектив CIRT. Цель этого обучения обеспечить то, чтобы команда была способна реагировать на инциденты не позднее 30 минут.
Профессионалы безопасности AFSC еще не сталкивались с серьезными или даже со средними по степени сложности, атаками на своей фирме. Они считают, что это результат усилий, которые они прикладывали предыдущие три года.
Среднестатистическое количество инцидентов на которые дал реакцию CIRT, задействовало от шести до двенадцати сотрудников основных сил. Когда двое из основных сотрудников CIRT не принимают участия в реагировании на инцидент, они скорее всего заняты тестированием на уязвимость сети и операционных систем. Командой понимается, наличие долгосрочной перспективы в процессе обеспечения высокой степени защиты от угроз, требующей дополнительных ресурсов; однако усилия команды привели к созданию приемлемого уровня безопасности не выделяя на это целого штата сотрудников.
От чего зависела успешность проекта CIRT?
Главная причина успеха проекта CIRT это то, что исполнительным руководством был одобрен этот проект до того, как его одобрили другие подразделения. Большие усилия были приложены в организации взаимодействия между назначениями, целью, политикой и процедурой CIRT.
Коллектив организации не имел великого опыта в сфере безопасности, который так нужен при реализации проекта такой величины.
Набор дополнительных сотрудников был решающим для успешности проекта. ISO нанимал служащих с хорошим опытом в технологии реагирования различными формами на инциденты и выбрал из них руководителя CIRT, ответственного за ежедневные происшествия. ISO брал такого менеджера сроком на три месяца, с целью введения в действие CIRT и формализации его создания.