Файл: Разработка классификации инцидентов информационной безопасности.pdf
Добавлен: 22.04.2023
Просмотров: 325
Скачиваний: 1
СОДЕРЖАНИЕ
1.Информационная безопасность и её составляющие.
1.1. Информационная безопасность
1.2. Угрозы информационной системы
1.3.Методы и средства защиты информационных систем
2. Классификация инцидентов информационной безопасности
2.1. Инциденты информационной безопасности
2.2. Анализ существующих DLP-систем
- обязательным учетом магнитных носителей;
- наличием физической охраны средств вычислительной техники и магнитных носителей.
Основными методами защиты информации являются:
Препятствие – метод физического преграждения пути злоумышленнику к защищаемой информации ( посты охраны на охраняемых объектах)
Управление доступом – включает:
- идентификацию пользователей, персонала и ресурсов системы;
- опознание (установление подлинности) объекта или субъекта по предъявленному им идентификатору;
- регистрацию (протоколирование) обращений к защищаемым ресурсам; и т.д.
Маскировка - метод защиты информации путем ее криптографического закрытия (криптографические коды информации);
Регламентация – метод защиты информации, при которых возможности несанкционированного доступа к ней сводятся к минимуму (организационные – использование паролей, ключей правила разграничения доступа и т.д.);
Принуждение – материальная, административная или уголовная ответственности;
Побуждение - такой метод защиты формируется за счет соблюдения сложившихся моральных и этических норм (как регламентированных, так и неписаных.)
К основным средствам защиты относят:
- Технические средства – электрические, электромеханические и электронные устройства;
- Физические средства – замки на дверях, решетки на окнах и т.д.
- Программные средства (ПО), выполняющие функции защиты информации
- Организационные средства защиты представляют собой организационно-технические и организационно-правовые мероприятия, осуществляемые в процессе создания и эксплуатации вычислительной техники (строительство помещений, проектирование компьютерной информационной системы банковской или любой другой деятельности)
- Морально-этические средства – нормы и правила, которые сложились традиционно в обществе.
- Законодательные средства – законодательные акты страны (против хакеров)
Создание системы информационной безопасности
В любой вычислительной сети важна защита информации от случайной порчи, потери, несанкционированного доступа. Возможных путей потери информации существует много: перехват электронных излучений, считывание информации другого пользователя, незаконное подключение и др.
Наиболее распространенными путями несанкционированного доступа к информации являются:
- перехват электронных излучений;
- принудительное электромагнитное облучение (подсветка) линий связи с целью получения паразитной модуляции несущей;
- перехват акустических излучений и восстановление текста принтера;
- хищение носителей информации и документальных отходов;
- копирование носителей информации с преодолением мер защиты;
- маскировка под зарегистрированного пользователя;
- мистификация (маскировка под запросы системы);
- незаконное подключение к аппаратуре и линиям связи;
- внедрение и использование компьютерных вирусов.
Основные виды защиты:
- Защита информации от несанкционированного доступа путем: регистрации входа (выхода) субъектов доступа в систему (из системы) либо регистрацию загрузки и инициализации операционной системы и ее программного останова, регистрации и учета выдачи печатных (графических) документов на твердую копию и т.д.
- Защита информации в системах связи путем криптографии и специальных связных протоколов.
- Защита юридической значимости электронных документов путем применения "цифровых подписей" (шифрование данных криптографической контрольной суммой с использованием секретного ключа)
- Защита данных от утечки по электромагнитным излучениям путем экранирования помещений;
- Защита информации от компьютерных вирусов и других опасных воздействий по каналам распространения программ путем разграничения доступа, самоконтроля и самовосстановления, применения специальных программ – анализаторов или антивирусных, выслеживающих отклонения в деятельности прикладных программ и наличие вирусов, и по возможности их устранение.
- Защита от несанкционированного копирования и распространения программ и ценной компьютерной информации путем парольной защиты, ключей, проверки рабочей ПЭВМ по ее уникальным характеристикам, шифрование файлов, содержащих исполняемый код программы и т.д.
Криптография – это наука об обеспечении секретности и/ или аутентичности (подлинности) передаваемых сообщений. Ее сущность в том, что передаваемое сообщение шифруется, преобразуется в шифрограмму (криптограмму), а при получении санкционированным пользователем дешифруется, т.е. превращается в исходный текст. Для этого используется специальный алгоритм. Действие такого алгоритма запускается уникальным числом, или битовой последовательностью,(шифрующим ключом). Шифрование может быть симметричным ( используется один и тот же ключ для шифрования и дешифрования) и ассиметричным (для шифрования используется один общедоступный ключ, а для дешифрования – другой секретный.)
Криптографические системы помогают решить проблему аутентификации принятой информации, т.к. подслушивающее лицо будет иметь дело только с зашифрованным текстом. Таким образом, истинный получатель, приняв эти сообщения, закрытые известным ему и отправителю ключом, будет надежно защищен от возможной дезинформации.
2. Классификация инцидентов информационной безопасности
2.1. Инциденты информационной безопасности
Инцидент информационной безопасности - любое непредвиденное или нежелательное событие, которое может нарушить деятельность или информационную безопасность.
Управление инцидентами — одна из важнейших процедур управления информационной безопасностью. Прежде всего, важно правильно и своевременно устранить последствия инцидента, а также иметь возможность проконтролировать, какие действия были выполнены для этого. Необходимо также расследовать инцидент, что включает определение причин его возникновения, виновных лиц и конкретных дисциплинарных взысканий. Далее, как правило, следует выполнить оценку необходимости действий по устранению причин инцидента, если нужно — реализовать их, а также выполнить действия по предупреждению повторного возникновения инцидента. Кроме этого, важно сохранять все данные об инцидентах информационной безопасности, так как статистика инцидентов информационной безопасности помогает осознавать их количество и характер, а также изменение во времени. С помощью информации о статистике инцидентов можно определить наиболее актуальные угрозы и, соответственно, максимально точно планировать мероприятия по повышению уровня защищенности информационной системы.
Инцидентами информационной безопасности являются:
· утрата услуг, оборудования или устройств;
· системные сбои или перегрузки;
· ошибки пользователей;
· несоблюдение политики или рекомендаций по ИБ;
· нарушение физических мер защиты;
· неконтролируемые изменения систем;
· сбои программного обеспечения и отказы технических средств;
· нарушение правил доступа.
Инциденты информационной безопасности можно классифицировать на несколько групп:
- По категории критичности:
1 категория. Инцидент может привести к значительным негативным последствиям (ущербу) для информационных активов или репутации организации.
2 категория. Инцидент может привести к негативным последствиям (ущербу) для информационных активов или репутации организации.
3 категория. Инцидент может привести к незначительным негативным последствиям (ущербу) для информационных активов или репутации Банка.
4 категория. Инцидент не может привести к негативным последствиям (ущербу) для информационных активов или репутации.
- Приоритеты реагирования на инциденты:
- очень высокий. Соответствует 1-й категории критичности. Время реагирование не более 1 часа;
- высокий. Соответствует 2-й категории критичности. Время реагирование не более 4 часов;
- средний. Соответствует 3-й категории критичности. Время реагирование не более 8 часов;
- низкий. Соответствует 4-й категории критичности. Время реагирование не определено.
- По причине возникновения:
- Случайные.
- Намеренные.
- По степени нанесенного ущерба:
- Непоправимый ущерб.
- Поправимый ущерб.
- Отсутствие ущерба.
Сокращение инцидентов информационной безопасности путём эффективного использования современных средств защиты сетей, компьютерных систем, программного обеспечения и приложений:
превентивные меры (предотвращение проблем до наступления события инцидента) являются менее дорогостоящими, чем работы по ликвидации последствий инцидентов, следовательно, превентивные меры являются неотъемлемой частью политики реагирования на инциденты информационной безопасности
процедура реагирования на инциденты и расследование по факту их происшествия будет более эффективной, если определённым видам информационных ресурсов будут поставлены в соответствие адекватные средства технической защиты информации
Инциденты информационной безопасности могут иметь различные источники происхождения. О возможных угрозах и связанных с ними возможных инцидентов хорошей практикой является использование постоянно обновляемых открытых источниках сети Internet.
Признаки инцидента информационной безопасности
Предположение о том, что в организации произошёл инцидент информационной безопасности, должно базироваться на трёх основных факторах:
- сообщение об инциденте информационной безопасности поступают одновременно из нескольких источников (пользователи, IDS, журнальные файлы)
- IDS сигнализируют о множественном повторяющемся событии
- Анализ журнальных файлов автоматизированной системы даёт основание для вывода системным администраторам о возможности наступления события инцидента
В общем случае, признаки инцидента делятся на две основные категории, сообщения о том инцидент происходит в настоящий момент и сообщения о том, что инцидент, возможно, произойдёт в скором будущем. Признаки совершающегося события:
- IDS фиксирует переполнение буфера
- уведомление антивирусной программы
- крах WEB – интерфейса
- пользователи сообщают о крайне низкой скорости при попытке выхода в Internet
- системный администратор фиксирует наличие файлов с нечитабельными названиями
- пользователи сообщают о наличие в своих почтовых ящиках множества повторяющихся сообщений
- хост производит запись в журнал аудита об изменении конфигурации
- приложение фиксирует в журнальном файле множественные неудачные попытки авторизации
- администратор сети фиксирует резкое увеличение сетевого трафика, и.т.д.
Анализ инцидентов информационной безопасности
Инцидент не является очевидным свершившимся фактом, напротив, злоумышленники стараются сделать всё чтобы не оставить в системе следов своей деятельности. Признаки инцидента содержит незначительное изменение в файле конфигурации сервера.
Составление диагностических матриц служит для визуализации результатов анализа событий, происходящих в информационной системе. Матрица формируется из строк потенциальных признаков инцидента и столбцов – типов инцидентов. В пересечении даётся оценка событию по шкале приоритетов “высокий”, “средний”, ”низкий”. Диагностическая матрица призвана документировать ход логических заключений экспертов в процессе принятия решения, и служит свидетельством расследования инцидента.
Документирование событий инцидента информационной безопасности необходимо для сбора и последующей консолидации свидетельств расследования. Документированию подлежат все факты и доказательства злонамеренного воздействия. Различают технологические свидетельства и операционные свидетельства воздействия. К технологическим свидетельствам относят информацию, полученную от технических средств сбора и анализа данных (сниферы, IDS), к операционным – данные или улики, собранные в процессе опроса персонала, свидетельства обращений на service desk, звонки в call center.
Сбор свидетельств инцидента и их обработка
Формирование пакета для анализа уязвимости и ликвидации последствий инцидента информационной безопасности. Регистрационные данные инцидента должны содержать следующие основные позиции:
- идентификация источника (местоположение, ID, имя хоста, MAC – address, IP – address, и.т.д.)
- персональные данные пользователя
- дата и время каждого свидетельства
- местоположение ресурса хранения свидетельства
Идентификация нарушителя