Файл: Защита внутренней сети и сотрудников компании от атак».pdf
Добавлен: 25.04.2023
Просмотров: 376
Скачиваний: 2
Классификация объектов защиты, угроз и уязвимостей в компании ООО «RCG»
Опираясь на классификацию по категории доступа информация, используемая в бизнес-процессах компании и при реализации заказов, относится к информации ограниченного доступа, а именно к категориям персональных данных и коммерческой тайны. Ниже приведена таблица 1 с перечнем информации, необходимой к защите.
Табл. 1. Объекты информационной защиты в ООО «RCG»
|
Категории документов / информации |
Информация ограниченного доступа |
|
|
Персональные данные |
Коммерческая тайна |
|
|
Договора с клиентами |
Сведения о представителях заказчика и компании ООО «RCG» |
Описание работ и порядка их выполнения, стоимость работ |
|
Договора с подрядчиками |
Сведения о представителях компании ООО «RCG» и подрядчика |
Описание работ и порядка их выполнения, стоимость работ |
|
Бриф клиента |
- |
Заказ на предоставление каких-либо услуг, KPI |
|
Коммерческое предложение клиенту |
- |
Идеи реализации задач клиента, методы и способы реализации задач, стоимость и сроки реализации работ |
|
Разработанное ИТ-решение |
Сведения о пользователях сайта/WEB-приложения, хранящиеся и обрабатываемые в базе данных |
Код разрабатываемого ИТ-решения как инновация |
По форме существования информационных объектов защиты используется несколько форматов – подробный перечень объектов защиты и формы их размещения / места расположения приведены в таблице 2 ниже.
Табл. 2. Форма и места расположения информационных объектов защиты
|
Бумажный носитель |
Электронный вид |
Электронная почта |
Др. ср-ва связи |
Плёнка |
Устный формат |
||
|
FTP-сервер |
Облачные ресурсы |
||||||
|
ПДн сотрудников ООО «RCG» |
● |
● |
● |
● |
● |
● |
|
|
ПДн заказчика |
● |
● |
● |
● |
● |
● |
|
|
ПДн пользователей |
● |
● |
|||||
|
Договора с клиентами |
● |
● |
● |
● |
|||
|
Договора с подрядчиками |
● |
● |
● |
● |
|||
|
Информация о стоимости работ |
● |
● |
● |
● |
● |
● |
|
|
Бриф клиента |
● |
● |
● |
||||
|
Идеи реализации |
● |
● |
● |
||||
|
Методы и способы реализации |
● |
● |
● |
||||
В качестве угроз и уязвимостей информационной безопасности в компании ООО «RCG» будут рассмотрены только те, что относятся к аутсорсингу ИТ-услуг. В таблице представлено несколько детализированных угроз в соответствии с классификацией, приведённой во 2-ой главе настоящего исследования, а также уязвимости, присутствующие в настоящий момент в организации и способные повлечь за собой реализацию угроз ИБ. В таблице 3 отражены уязвимости и угрозы, относящиеся к использованию облачных сервисов и ресурсов.
Табл. 3. Угрозы и уязвимости в ООО «RCG» при использовании облачных сервисов
|
Угрозы специальных воздействий |
Угрозы физического НСД |
Угрозы программного НСД |
Угрозы утечки информации |
Угрозы социальной инженерии |
Угрозы несоответствия законодательству |
|
|
Уязвимости в системе безопасности облачных сервисов |
Сетевые атаки; сбои и отказы; нарушение доступности |
Повреждения ограждающих конструкций; нарушение доступности |
Нарушение доступности |
Сетевые атаки; общедоступность облачной инфраструктуры; потеря доверия к поставщику |
Злоупотребления доверием потребителей облачных услуг |
Нарушение доступности; несогласованность политик безопасности элементов облачной инфраструктуры |
|
Некомпетентность сотрудников |
Кража/потеря устройств |
Кража/потеря устройств |
Злоупотребления возможностями, предоставленными потребителям облачных услуг |
Атаки на социальную инженерию |
||
|
Уязвимость организации каналов обмена информацией |
Сетевые атаки |
Потеря управления облачными ресурсами |
||||
|
Ошибки управления сложными системами |
Общедоступность облачной инфраструктуры |
Неправильное GUI/API управление; потеря управления |
Общедоступность облачной инфраструктуры |
|||
|
Ошибки использования ПО |
Сетевые атаки; приостановка оказания облачных услуг; перегрузка систем |
Незащищённое администрирование облачных услуг; потеря управления облачными ресурсами; «отказ в обслуживании» |
||||
|
Отсутствие регламента выбора поставщика и SLA |
Потеря доверия к поставщику; приостановка оказания облачных услуг |
Потеря доверия к поставщику |
Потеря доверия к поставщику |
Потеря доверия к поставщику |
Недобросовестное исполнение обязательств поставщиками |
Нарушение ФЗ №152 О персональных данных; блокировка облачного провайдера; административные и юридические проблемы |
Как видно из представленной таблицы, основными уязвимостями является отсутствие регламентированных процессов по использованию облачных систем и ресурсов в компании ООО «RCG». Соответственно, сотрудники организации в силу человеческого фактора и по незнанию могут допускать ошибки при выборе облачных систем и ресурсов, использовании данных систем, обмене информацией внутри облачных ресурсов, предоставлении доступов сторонним лицам и во время прочих процессов, сопровождающих различные стадии проектной деятельности.
В данном случае необходимо отметить несколько основных векторов направления работ внутри организации:
- Составление и внедрение в компанию ООО «RCG» на верхнем уровне следующих регламентов: выбора поставщика ИТ-услуг, использования облачных систем и ресурсов, управления доступами в облачных системах и ресурсах, пользования информацией с указанием порядка размещения критически важной информации в облачных ресурсах, обмена информацией между соответствующими лицами с помощью различных средств связи и систем;
- Проведение работ с сотрудниками организации ООО «RCG» по ознакомлению с вопросами обеспечения информационной безопасности предприятия, а также с составленными регламентами;
- Внедрение планов по регулярному ознакомлению новых сотрудников с действующими регламентами и напоминанию всем действующим сотрудникам о принятых в организации правилах;
- Разработка и внедрение плана по регулярному мониторингу в организации ООО «RCG» сотрудниками действующих правил;
- Составление и внедрение в работу с поставщиками ИТ-услуг соглашения об уровне и качестве предоставляемых услуг.
Реализация данного перечня работ позволит сократить количество уязвимостей в компании ООО «RCG» или заменить на менее серьёзные по степени возможности реализации или последствиям уязвимости. Также предпринятые меры позволят сократить вероятность наступления таких рисковых событий, как:
- Наличие уязвимостей в системе безопасности поставщиков ИТ-услуг;
- Сетевые атаки;
- Атаки на социальную инженерию;
- Неправильное GUI и / или API управление;
- Кража и / или потеря устройств;
- Физические опасности;
- Перегрузка систем;
- Неоценённые затраты на работу с поставщиками ИТ-услуг;
- Блокировка поставщика в результате его несоответствия требованиям законодательства;
- Административные и / или юридические проблемы;
- Несоблюдение национального и иностранного законодательства.
В данной работе будут даны рекомендации по составлению регламента выбора поставщика ИТ-услуг с перечнем характеристик, на которые следует обращать внимание, и вопросов к поставщику ИТ-услуг. Также будут даны рекомендации по разработке регламентов использования облачных систем и ресурсов и управления доступом к ресурсам и информации. Одной из ключевых задач данной работы является составление рекомендаций по составлению и внедрению SLA в практику для организации.
Облачные ИС, используемые в компании ООО «RCG». В настоящий момент в компании ООО «RCG» при работе над заказами клиентов используются следующие облачные информационные системы:
- Google Диск как инструмент хранения проектной информации, включая брифы, договора, проектную документацию и отчётность, и предоставления соответствующих уровней доступа заинтересованным сторонам: представителям заказчика, проектной команде и подрядчикам, задействованным на проектах. Таким образом, в Google Диск попадает вся информация из категории коммерческой тайны.
- Trello как инструмент управления проектами: в данной системе хранится информация, необходимая исполнителям (как внутренним сотрудникам компании ООО «RCG», так и внешним подрядчикам) для реализации работ по проекту. Организация использует бесплатную версию инструмента с ограниченными возможностями по настройке и управлению уровнями доступа. Пользователь, получивший доступ к проектной доске, имеет возможность неограниченной работы с размещаемыми файлами, просмотра и обработки проектных задач, комментирования и т.д. Однако, только пользователь с уровнем доступа «Администратор доски» имеет возможность приглашать к доске других пользователей.
- GitHub как инструмент ведения и реализации разработки WEB-сайтов. GitHub используется на этапе разработки сайтов и приложений для клиента в качестве места хранения исходного кода (в репозиториях) и ведения технической проектной документации (API, описание методов и пр.). К репозиториям предоставляется доступ на уровне администратора корпоративного аккаунта – таким образом, доступ к репозиторию может быть выдан как внутренним сотрудникам для реализации разработки, так и внешним подрядчикам, которые на том или ином проекте могут осуществлять разработку решения.
В компании ООО «RCG» не проведён анализ поставщиков ИТ-услуг на предмет соответствия международным и российским регламентам и стандартам информационной безопасности, не разработаны рабочие инструкции по осуществлению работы в данных системах, в том числе о возможности и необходимости предоставления доступов тем или иным лицам и на каких условиях, а также не существует соглашения о уровне и качестве предоставления ИТ-услуг со стороны провайдеров облачных систем.
-
- Регламент выбора поставщика ИТ-услуг и разработка SLA.
В ООО «RCG» не существует разработанного и принятого регламента и/или правил выбора поставщиков ИТ-услуг. Для того чтобы взаимодействовать с надёжным поставщиком ИТ-услуг, который будет соответствовать международным и российским нормам информационной безопасности, необходимо разработать регламент отбора таких поставщиков и внедрить его в компанию.
В соответствии с выявленными рисками и угрозами был составлен перечень тем с вопросами к поставщику ИТ-услуг. Каждой теме соответствует несколько рисков, вероятность наступления которых, в зависимости от ответов провайдера ИТ-услуг, будет увеличиваться или уменьшаться при условии использования облачных сервисов и систем. Важно учесть, что в большинстве случаев ответы на тематические вопросы можно найти на официальном сайте провайдера ИТ-услуг. Оставшуюся невыясненную информацию можно узнать посредством общения с технической поддержкой поставщика ИТ-услуг.
Темы, в соответствии с которыми составлен список вопросов к поставщикам ИТ-услуг, представлены ниже:
- Организационная безопасность, структура и риск-менеджмент;
- Обязанности и обязательства;
- Стихийные бедствия и резервные копии;
- Юридические и административные вопросы;
- Безопасность персонала;
- Управление доступом;
- Программное обеспечение;
- Интерфейсы пользователя, управления и прикладного программирования;
- Мониторинг и логирование;
- Взаимодействие и портативность;
- Масштабирование и стоимостные затраты;
- Соблюдение национального и международного законодательств.
Далее подробно раскрывается каждая тема и приводится перечень вопросов и возможные варианты ответов по каждой теме.
Организационная безопасность, структура и риск-менеджмент. Прежде чем приобретать облачные услуги и продукты у поставщика, компания-заказчик должна иметь представление о качестве и эффективности организационной структуры и процессах управления рисками у поставщика.
Также важно, чтобы заказчик был осведомлён, какие организационные структуры, подразделения и службы провайдера ИТ-услуг будут иметь дело с инцидентами безопасности, как заказчик должен выполнять ключевые роли, как найти важную информацию относительно информационной безопасности, советы по безопасности, информацию об отключении от предоставления ИТ-услуг провайдером.