Файл: Защита сетевой инфраструктуры предприятия (Создание положения о коммерческой тайне предприятия).pdf
Добавлен: 15.06.2023
Просмотров: 179
Скачиваний: 3
СОДЕРЖАНИЕ
1 Защита сетевой инфраструктуры предприятия, нормативно-правовая документация
1.2 Создание положение о защите информации на предприятии
2 Исследование Gartner в области защиты сетевой инфраструктуры
2.1 Создание группы реагирования на компьютерные инциденты (cyberincident response team – CIRT)
2.2 Построение виртуальной команды, работа с CIRT, рекомендации для предприятий
3. Внедренная интегрированная защита
3.1 Сетевая защита — внедренная в сеть, интегрированная в продукт
После разработки положение должно быть утверждено генеральным директором и доведено до всех пользователей под роспись.
В положении о защите информации в обязательном порядке следует оговорить правила работы с электронной почтой и Интернет. В идеале формулировка имеет вид «Интернет, электронная почта и иные ресурсы ЛВС предназначены исключительно для решения задач производственного характера». Наличие данного пункта позволяет администратору устанавливать фильтры на почту и Интернет, контролировать при необходимости трафик пользователя и официально наказывать за злоупотребления. Кроме того, в запретительной части рекомендуется отметить, что запрещается:
• Отключать антивирусные программы и иные средства защиты, препятствовать их работе или изменять настройки;
• Подключать к компьютеру постороннее оборудование (в частности модемы и сотовые телефоны), а так же запрещается подключать к локальной сети посторонние компьютеры;
• Устанавливать и использовать средства администрирования и мониторинга сети, в частности снифферы, сканеры, искатели уязвимостей, а также прокси-серверы, почтовые серверы и серверы баз данных, системы удаленного управления и администрирования.[15]
Практическая ценность данного документа очень велика. Без него администраторы в глазах пользователя часто выглядят самодурами и тиранами, которые по только им ведомым причинам закрывают сайты, блокируют почтовые рассылки и чаты, запрещают установку того или иного программного обеспечения или урезают права пользователя.
Рассмотрим несколько практических примеров
Пример 1. Один из недавно принятых на работу программистов загружает и запускает сканер сетевой безопасности XSpider и применяет его с максимальными настройками к корпоративному WEB-серверу. Реакция сервера на запросы замедляется, администраторы фиксируют факт атаки и принимают экстренные меры. После обнаружения источника проблемы программист объясняет, что решил сделать это для самообразования и не знал, что выполнять подобные операции в сети нельзя. Причина: отсутствие положения о защите информации – пользователь сети не знает о том, какие операции допустимы или недопустимы, и как следствие его невозможно наказать.
Пример 2. Администраторы отключают пользователя X от Интернет. В ответ пользователь подключает к компьютеру свой сотовый телефон и выходит в Интернет напрямую. В результате на его компьютер проникает вирус, и в сети начинается эпидемия. Причина возникновения подобного инцидента аналогична предыдущей – отсутствует документ, запрещающий подобные операции, и поэтому пользователя невозможно наказать за создание в сети эпидемии вируса. [11]
2 Исследование Gartner в области защиты сетевой инфраструктуры
2.1 Создание группы реагирования на компьютерные инциденты (cyberincident response team – CIRT)
В момент выпуска приложения SPECTRUM Security Manager президент компании Aprisma Management Technologies Майк Скьюбиц (Mike Skubisz) выступил по этому поводу с открытым письмом, которое было опубликовано в исследовании компания Gartner, и посвященном вопросам информационной защиты (http://www.gartner.com/webletter/aprisma /index.html). Президент компании Aprisma охарактеризовал этот новый продукт как новаторское решение, являющееся расширением архитектуры SPECTRUM Service Level Intelligence TM обеспечивающей интеллектуальное управление информационной инфраструктурой. [13]
Господин Скьюбиц отметил, что удовлетворение требований по созданию решения в области управления уровнем сервиса увеличивает конкурентоспособность и повышает эффективность функционирования предприятий и организаций. С точки зрения технологий для создания решений по управлению уровнем сервиса необходимо решить три основные проблемы: расширяемости, совместимости и управляемости. Господин Скьюбиц считает, что компания Aprisma предоставляет решение, которое превращает эти проблемы в преимущества. [14]
Далее президент компании Aprisma остановился на преимуществах использования Security Manager. Консолидируя события защиты, генерируя предупреждения об инцидентах, и анализируя состояние системы защиты инфраструктуры предприятия, Security Manager эффективно интегрирует управление защитными элементами с управлением сетью, системами и приложениями.
По мнению Майка Скьюбица компании Aprisma лидирует в области управления информационной инфраструктурой. От стратегического сотрудничества с разработчиками оборудования и программного обеспечения до собственных инвестиций в исследования и разработки, Aprisma концентрирует свои усилия на программных инновациях, в результате чего появляются решения, способствующих успеху сервис-провайдеров и других предприятий, остановившихся на применении SPECTRUM. [11]
Пример применения CIRT.
Одним из вопросов, освещавшихся в данном исследовании, был вопрос создания группы реагирования на компьютерные инциденты (cyberincident response team - CIRT), что является вторым после внедрения системы обнаружения вторжений шагом в создании законченной архитектуры защиты инфраструктуры.
Компьютерные инциденты (хакерство, ошибки пользователей, вирусные атаки или атаки типа"отказа в обслуживании") могут привести к отказу систем и приложений, и к утере важных данных. Первым шагом в предотвращении таких событий является разработка точного плана реагирования на компьютерные инциденты (cyber-incident response plan - CIRP), привязанного к сетевой системе обнаружения вторжений (network intrusion detection system - IDS). CIRP должен требовать, чтобы во всех элементах бизнеса- включая все компьютерные системы, сети и приложения- использовалось минимум защитных политик и практик, четко инструктировавших все руководство об уровне его ответственности за возникновение инцидента. [8]
Независимо от того, на сколько хороши планы, наиболее вероятно большинство предприятий будет атаковано посредством использования ошибок в операционных системах и в поддерживаемых ими приложениях. Когда возникает атака, она должна быть как можно быстрее обнаружена и на нее согласно соответствующему плану должна наступить реакция- обычно в пределах 30 минут. Ответ на инцидент должен координироваться специалистами CIRT, имеющими опыт в области технических аномалий и способных, если это необходимо, воссоздать схему совершения преступления.
Приводящийся ниже пример основан на анонимной финансовой компании, являющейся клиентом Gartner (Anonymous Financial Services Provider - AFSC). Это пример того, как CIRT обеспечивает наличие ресурсов, необходимых для борьбы с компьютерными преступлениями без необходимости осуществления дополнительных затрат или применения специализированных технических средств. [8]
Проблема не многим более трех лет назад высшее руководство AFSC пришло к пониманию того, что компьютерное оборудование компании хотя и было хорошо защищено, безопасность его распределенного сетевого окружения не контролировалась. Одной из причин этого было то, что у руководства AFSC отсутствовал опыт организации сетевой безопасности. Кроме того в AFSC отсутствовали централизованные средства защиты и штат или сотрудник, несущий ответственность за соблюдение принципов безопасности сети.
В результате специалистами было найдено следующее решение:
Первоначальная оценка системы защиты AFSC показала, что предприятие было не способно реагировать на компьютерные преступления, которые приводили к угрозе нанесения ущерба инфраструктуре.
Так как никто из штата обслуживания ЭВМ не обладал необходимыми навыками руководства безопасностью сетевой инфраструктуры, поддерживающей работу более80000 служащих, в AFSC решили создать вакансии ISO, и наняли профессионалов информационных безопасности, специализирующихся в защите операционных систем и сетей, ответственных за создание и функционирование CIRT. При этом значительного увеличения запланированных расходов не планировалось. [3]
AFSC также обратилась за помощью к одной из пяти крупнейших консалтинговых фирм для оценки состояния защиты своей инфраструктуры. В результате проведенной оценки AFSC получила обзор слабых мест защиты и шагов, которые необходимо предпринять для исправления ситуации. Фирма также помогла ISO в разработке политик и процедур для того, что обеспечивать AFSC прочную основу для построения своей архитектура безопасности.
Были получены следующие результаты:
Период от начала проекта до того, как CIRT стала функционировать как часть всей архитектуры безопасности был приблизительно один год.
Одной из основных причин задержки была необходимость определить для группы роли и обязанности, а также политики и процедуры.
Полномочия CIRT также должны были быть приняты и подтверждены всеми другими подразделениями предприятия.
При создании CIRT были рассмотрены несколько ее моделей- CERT, FIRST и SANS. Учитывалась также рекомендация RFC 2350. В результате рекомендация RFC 2350 и модель SANS были скомбинированы и объединены в модель, наиболее соответствующую целям AFSC. Когда модель CIRT была согласована и утверждена, пришло время начинать ее работу. Однако для руководства это было значительной проблемой, так как для таких временных групп бюджета не было, а ISO требовал около 60 основных и 60 вспомогательных сотрудников. [11]
2.2 Построение виртуальной команды, работа с CIRT, рекомендации для предприятий
Временные сотрудники были отобраны на основе важности их деловых ролей на предприятии и влияния на них брешей в защите.
Подразделения вместе с группами безопасности виделись первичными ресурсами, потому что их персонал обладал широким набором технических навыков, связанных с безопасностью.
Концепция виртуальной команды брала верх, потому что частично занятые служащие CIRT и их дублеры были расположены частично в американских городах. Виртуальная команда не была ограничена только сотрудниками, являющимися техническими экспертами, но была расширена для включения персонала для связей с юристами и общественностью. Для участия также были приглашены руководители, имеющие право принимать важные решения. [6]
Для оказания партнерам помощи в участии в этой виртуальной группе между группой, ответственной за координацию архитектуры защиты и остальными подразделения им были заключены соглашения. Эти соглашения определяли, что запросы от ISO для помощи во взаимодействии с CIRT будут иметь отклик на основе системы классификации по четырем уровням важности. Соглашения также установили согласованные гарантии и потребовали наличия резерва рабочего коллектива, который должен быть доступным в момент запроса на оказание помощи, когда CIRT присваивает тревоге статус in progress.
Дальнейшая работа CIRT.
Дважды в год AFSC проводит практические учения, в которых участвует весь CIRT. Целью этого обучения является обеспечение того, что команда будет способна отреагировать на инцидент не позже, чем через 30 минут.
Профессионалам безопасности AFSC не пришлось столкнуться с серьезными или даже со средней степени сложности атаками на своем предприятия. Они приписывают это результат усилиям, которое они предприняли за прошедшие три года.
В среднем инциденты на которые отреагировал CIRT, требовало задействования от шести до двенадцати сотрудников основных сил. Когда два основных члена CIRT не задействованы в реагировании на инцидент, они прежде всего тестируют на уязвимость сеть и операционные системы. Команда понимает, что в долгосрочной перспективе для того, чтобы в большей степени защититься от угроз, потребуются дополнительные ресурсы; тем не менее усилиями команды был создан приемлемый уровень безопасности без необходимости иметь большой выделенный штат. [13]
Почему проект CIRT имел успех?
Одной из причин успеха проекта CIRT было то, что исполнительное руководство одобрило проект до того, как он был одобрен другими подразделениями. Существенные усилия были приложены к организации взаимодействия между назначением, целями, политиками и процедурами CIRT.
У сотрудников предприятия не было большого опыта в области безопасности, необходимого для реализации проекта такого масштаба. Наем
дополнительного штата был критическим для успеха в проекте. ISO нанял служащего с большим опытом в технике реагирования в различных формах на инциденты и сделал его руководителем CIRT, ответственным за ежедневные действия. ISO взял этого менеджера (теперь он из двух основных членов команды) приблизительно на три месяца, чтобы ввести в действие CIRT и формализовать его создание.
В течение этого трехмесячного начального периода два консультанта от консалтинговой фирмы составляли оригинальный всеобъемлющий план архитектуры информационной безопасности для того, чтобы AFSC участвовал в развертывании CIRT.
Рекомендации для предприятий, решивших создать CIRT:
ISO имела две рекомендации для предприятий только начинающих проект CIRT:
Взаимодействие между исполнительными руководителями должно осуществляться через их высшее руководство. Это предотвращает ISO от непосредственного взаимодействия с подразделениями, что является основным препятствием к выполнению проекта. [13]
Документация по модели от SANS оказалась очень полезной в плане описания фокусирования проекта и влияния, которое он должен будет оказать на предприятие. На сегодня основная выгода, полученная благодаря усилиям CIRT - это реализация того, что эта группа смогла работать совместно с группой обеспечения качества и создать добавленную стоимость относительно управления риском.