Файл: Защита внутренней сети и сотрудников компании от атак ООО «RCG».pdf
Добавлен: 22.04.2023
Просмотров: 242
Скачиваний: 2
Указ Президента РФ от 6.03.97 г. № 188 "Об утверждении перечня сведений конфиденциального характера" [11]. В данном документе определены сведения конфиденциального характера, среди которых для целей данной работы необходимо особенно выделить сведения, составляющие коммерческую тайну, и сведения о сущности и новизне изобретения (инновации), которые зачастую являются неотъемлемой частью деятельности организации.
Методический документ ФСТЭК России «Методика определения угроз безопасности информации в информационных системах» [12]. Данная методика может применяться при построении эффективной системы управления информационной безопасностью, так как направлена на выявление угроз безопасности в информационных системах и определению их оценки. К источникам угроз в приведённой методике отнесены: антропогенные, техногенные и стихийные источники. Также приводится процесс проведения оценки вероятности реализации угроз безопасности информации и степени возможного ущерба. В разделе оценки возможностей нарушителей по реализации угроз безопасности информации приводится модель нарушителя: описываются возможные типы нарушителей, виды нарушителей и их возможная мотивация. Помимо модели нарушителя, в рамках данного документа описывается модель угроз безопасности информации, включающая возможные способы реализации угроз безопасности. Также описывается формула определения актуальности угроз безопасности, на основании которой можно определить актуальность конкретной угрозы непосредственно для определённой компании, виды ущерба и возможные негативные последствия.
Методические основы обеспечения информационной безопасности на предприятии
Проблематика обеспечения безопасности при передаче ИТ-услуг сторонней организации довольно подробно рассматривается в международных исследованиях крупных организаций, специализирующихся на теме обеспечения информационной безопасности государства и предприятий. В целях данной работы будут рассматриваться исследования по обеспечению информационной безопасности именно организаций.
Исследование «Critical Cloud Computing: CIIP Perspective on Cloud Computing» [24] автора Dr. M.A.C. Dekker затрагивает вопросы безопасности использования облачных ресурсов при работе с критически важной информационной инфрастуктурой: анализ основан на опросе публичных источников об использовании облачных вычислений и происходивших крупных кибер-атаках и сбоев в работе облачных ресурсов. В своём исследовании Dekker делает выводы о значимости использования облачных вычислительных ресурсов в связи с их ростом использования организациями из частного и государственного секторов, в том числе критически важными секторами, такими как финансовый, энергетический и транспортный, а также в связи с концентрацией ИТ-ресурсов в центрах обработки данных, что, с одной стороны, позволяет провайдерам применять последние современные меры по обеспечению информационной безопасности, поддерживая непрерывность бизнеса своего и своих клиентов, однако, с другой стороны, при наступлении события нарушения информационной безопасности или сбоя системы это ведёт к серьёзным последствиям для организаций и миллионов пользователей. Автор определяет набор ключевых угроз для кибер-сбоев и кибер-атак, которые могут повлечь за собой серьёзное воздействие:
- Природная катастрофа или бедствие, отказ от электропитания или оборудования;
- Истощение ресурсов в результате перегрузки серверов или DDoS-атаки;
- Кибер-атаки в результате наличия уязвимостей в программном обеспечении;
- Административные и юридические вопросы.
В результате проведённых исследований и анализа приведённых угроз для различных критически важных секторов экономики автор делает выводы о том, что:
- Использование облачных вычислительных ресурсов можно считать надёжным при наступлении стихийных бедствий и катастроф, так как ресурсы обычно находятся в распределённых центрах обработки данных;
- Эластичность как одно из ключевых преимуществ облачных вычислительных систем позволяет выдерживать перегрузки и DDoS-атаки;
- Уязвимости в ПО, использованные кибер-преступниками, ведут к масштабным последствиям для миллионов пользователей;
- При решении административных и правовых споров, связанных с поставщиком ИТ-услуг или одним из его клиентов, оказывается влияние на данные всех других клиентов или соарендаторов.
В конце своего исследования автор делает рекомендации для государственного сектора в вопросах управления национальными облачными вычислениями для 3-ёх ключевых процессов: 1) оценки рисков; 2) обеспечения принятия соответствующих мер безопасности; 3) сбора отчётов об инцидентах.
Также существуют исследования в сфере обеспечения безопасности облачных систем для маленького и среднего бизнеса – одно из них авторов Dr. M.A.C. Dekker и Dimitra Liveri «Cloud Security Guide for SMEs: Cloud computing security risks and opportunities for SMEs» [25], направленное на обеспечение сетевой информационной безопасности облачных вычислительных ресурсов для малых и средних предприятий (МСП) и рассмотрение вопросов возможностей облачных ресурсов в сфере ИБ, сопутствующих рисков, которые МСП должны принимать во внимание при работе с облачными провайдерами, а также направленное на вопросы безопасности, которые МСП могут использовать при выборе поставщика ИТ-услуг и анализе предложений от различных поставщиков. Авторами также разработаны формы для оценки рисков, возможностей и сбора сопутствующей информации от облачных провайдеров. Авторы исследования отмечают зависимость определённых рисков и возможностей от конкретных видов деятельности малых и средних предприятий. Помимо прочего, исследование затрагивает вопросы, связанные с принятым в ЕС законодательством в сфере защиты персональных данных. Для различных типов облачных вычислений (IaaS, PaaS, SaaS) авторы выделяют различные проблемы обеспечения информационной безопасности. В исследовании выделено 11 возможностей (преимуществ) облачных вычислений: географическая распределённость, эластичность, стандартные формы и интерфейсы, физическая безопасность, круглосуточная реакция на инциденты, разработка ПО, патчи и обновление, бекапы, серверное хранилище, безопасность как сервис (Security as a Service) и надстройки безопасности, сертификация и соответствие требованиям. Также сформулированы 11 рисков сетевой и информационной безопасности: уязвимости системы безопасности, сетевые атаки, атаки социальной инженерии, управление GUI и API-интерфейсом, кража или потеря устройства, физические угрозы, перегрузки, непредвиденные затраты, блокировка поставщика, административные или юридические вопросы, вопросы внешней юрисдикции. И, наконец, сформулированы 12 вопросов безопасности к поставщикам ИТ-услуг, на основании которых пользователи могут определять преимущества и недостатки каждого провайдера в соответствии со своими бизнес-целями: организационная безопасность, управление и управление рисками; обязанности и обязательства; непредвиденные ситуации и резервные копии; юридические и административные вопросы; безопасность персонала; контроль доступа; программное обеспечение; интерфейсы пользователя, управления и прикладного программирования; мониторинг и регистрация; взаимодействие и портативность; масштабируемость и стоимость; соблюдение национального и международного законодательства.
В сфере использования средств виртуализации существуют исследования относительно новых рисков, угроз и рекомендаций для разработчиков и администраторов систем, регулирующих органов и лиц, определяющих политику информационной безопасности в организации. Одно из таких исследований направлено на повышение эффективности использования политик и положений безопасности – «Security aspects of virtualization» [26] от исследователей организации ENISA, а также Antonio Maña (University of Málaga), Eduardo Jacob (Basque Country University), Lorenzo Di Gregorio (Intel Deutschland GmbH) и Michele Bezzi (SAP). Авторы отмечают, виртуальные системы обладают рядом серьёзных уязвимостей в безопасности, что необходимо учитывать при развёртывании виртуальной инфраструктуры в организации. Например, масштабируемость и производительность системы не должны противоречить установленным методам обеспечения информационной безопасности. Авторами приводят список рекомендаций по контрмерам для будущих поколений, среди которых есть для:
- Разработчиков политик безопасности и владельцев данных: директивным и регулирующим органам необходимо реализовывать чёткие планы и рекомендации по обеспечению безопасности при внедрении и управлении системой виртуализации; необходимо определить специальные стандарты для проведения классификации и последующего определения характера виртуальных систем.
- Разработчиков виртуальных систем и системных администраторов: необходимо изменить вектор ориентации с традиционных подходов, ориентированных на физические уровни, на новые технологические уровни, которыми обрастают в настоящий момент виртуальные системы; администраторам необходимо точно идентифицировать виртуализированные компоненты, применяемые в среде организации, с целью упрощения выбора решений при существующих рисках и угрозах; необходимо непрерывно искать высококачественные продукты безопасности, ввести в практику регулярные обновления систем и осуществлять мониторинг конкретных решений под угрозы, существующие в организации.
- Отдела кадров: первостепенную важность имеет обучение сотрудников, занимающихся непосредственно управлением виртуализированными средами, начиная от специализированных сотрудников и заканчивая руководителями и пользователями системами; необходимо внедрять решения по мониторингу поведения виртуализированных систем и решения в области обеспечения информационной безопасности; документ SLA должен в обязательном порядке учитывать многопользовательский характер виртуализированных сред.
Приведённые исследования ориентированы на рекомендации для государственных и частных предприятий в сфере определения перечня рисков и угроз объектов защиты, а также возможных уязвимостей при передаче ИТ-услуг подрядчику, на рекомендации по разработке политик безопасности и регламентов компаний, а также частично затрагивается вопрос, связанный с административным и юридическим регулированием. Однако, слабо исследованы вопросы определения сроков и стоимости при выборе ИТ-подрядчика и внедрения его услуг и решений в организационные процессы, не приводится описания сложности использования рекомендованных практик, кроме того, также не приведены известные и считающиеся надёжными на рынке поставщики ИТ-услуг с указанием их преимуществ и недостатков.
В российской практике исследования характеризуются общими вопросами состояния защиты данных в облачных системах и вычислениях, предлагаются идеи построения защищённых облачных сервисов и облачных операционных систем, а также анализируются методы обеспечения безопасности облачной инфраструктуры. В монографическом исследовании «Защита данных в облачных технологиях» [27] авторов Евдокимова А.А. и Тихонова Э.Е. рассматриваются перечисленные вопросы, а также исследованы существующие способы обмена сообщениями и документами с высокой производительностью, проанализированы протоколы аутентификации и конфиденциальных вычислений, в результаты чего сделаны выводы об их уязвимости и невозможности применения в облачных операционных системах. Авторы также предлагают ряд моделей и способов разработки облачной операционной системы, обработки данных в облачных системах, распределения облачных ресурсов между задачами, управления облачной ОС, обеспечения отказоустойчивости облачной ОС, обеспечения защиты данных в облачных системах. Также предложен ещё ряд механизмов по работе и обмену данными в облачных ОС.
ГЛАВА 2. МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ ВНУТРЕННЕЙ СЕТИ И СОТРУДНИКОВ КОМПАНИИ ОТ АТАК В КОМПАНИИ ООО «RCG»
2.1. Проблема обеспечения информационной безопасности при передаче ИТ-услуг на аутсорсинг в компании ООО «RCG»
Компания ROOM485 с юридическим названием ООО «RCG» основана в 2014 году как креативное пространство, входящее в группу рекламных компаний Red Communication Group (далее – RCG). Организация занимается разработкой творческих решений для всей группы компаний RCG и постоянных клиентов, основываясь на инновационных и актуальных решениях в сфере креатива и Digital.
Основными направлениями деятельности компании являются:
- Разработка и реализация дизайн-макетов;
- Разработка сайтов и приложений;
- Реализация digital-активностей;
- Разработка брендинга и айдентики;
- Разработка нейминга и копирайта;
- Разработка видео-решений;
- Разработка иллюстраций и 3D;
- Анализ рынка и существующих трендов;
- Разработка digital-стратегий.
Основной целью своей деятельности организация ROOM485 определяет трансформацию клиентских проблем в успешный бизнес, основываясь на креативной терапии, совмещающей искусство, стратегию и digital-элементы при создании уникального клиентского продукта.
В компании существует несколько функциональных отделов:
- Креативный департамент, включающий в себя стратегов, арт-директоров и дизайнеров. В отделе насчитывается 15 сотрудников.
- Копирайт-департамент, куда входят сениор-копирайтеры, копирайтеры и джуниор-копирайтеры. Отдел включает 7 сотрудников.
- Digital-отдел аккумулирует менеджеров ИТ-проектов, аналитиков, разработчиков и digital-маркетологов. В отделе находится 10 сотрудников.
- Отдел видео-продакшена включает в себя режиссёров, операторов и видеомонтажёров. В данном отделе насчитывается 5 сотрудников.
В ROOM485 в качестве формата работы над проектами практикуется объединение ответственных за проект исполнителей во главе с руководителем проекта в команду, занимающуюся разработкой идей и дальнейшей реализацией заказа клиента. При этом каждый сотрудник компании одновременно может входить в несколько проектных команд.
В компании не существует жёсткой иерархии и специализации задач, кроме того, практикуется неформальное общение среди сотрудников организации. Также стоит отметить отсутствие разработанных корпоративных политик, регламентов деятельности сотрудников и рабочих инструкций.
Компания ROOM485 использует для обеспечения функционирования своих бизнес-процессов программное обеспечение 1С Финансист. Для хранения внутренних данных (договора, конфиденциальная информация, клиентская информация) организация задействует собственные серверные мощности.