Файл: Защита внутренней сети и сотрудников компании от атак».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.04.2023

Просмотров: 376

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Классификация объектов защиты, угроз и уязвимостей в компании ООО «RCG»

Опираясь на классификацию по категории доступа информация, используемая в бизнес-процессах компании и при реализации заказов, относится к информации ограниченного доступа, а именно к категориям персональных данных и коммерческой тайны. Ниже приведена таблица 1 с перечнем информации, необходимой к защите.

Табл. 1. Объекты информационной защиты в ООО «RCG»

Категории документов / информации

Информация ограниченного доступа

Персональные данные

Коммерческая тайна

Договора с клиентами

Сведения о представителях заказчика и компании ООО «RCG»

Описание работ и порядка их выполнения, стоимость работ

Договора с подрядчиками

Сведения о представителях компании ООО «RCG» и подрядчика

Описание работ и порядка их выполнения, стоимость работ

Бриф клиента

-

Заказ на предоставление каких-либо услуг, KPI

Коммерческое предложение клиенту

-

Идеи реализации задач клиента, методы и способы реализации задач, стоимость и сроки реализации работ

Разработанное ИТ-решение

Сведения о пользователях сайта/WEB-приложения, хранящиеся и обрабатываемые в базе данных

Код разрабатываемого ИТ-решения как инновация

По форме существования информационных объектов защиты используется несколько форматов – подробный перечень объектов защиты и формы их размещения / места расположения приведены в таблице 2 ниже.

Табл. 2. Форма и места расположения информационных объектов защиты

Бумажный носитель

Электронный вид

Электронная почта

Др. ср-ва связи

Плёнка

Устный формат

FTP-сервер

Облачные ресурсы

ПДн сотрудников ООО «RCG»

ПДн заказчика

ПДн пользователей

Договора с клиентами

Договора с подрядчиками

Информация о стоимости работ

Бриф клиента

Идеи реализации

Методы и способы реализации


В качестве угроз и уязвимостей информационной безопасности в компании ООО «RCG» будут рассмотрены только те, что относятся к аутсорсингу ИТ-услуг. В таблице представлено несколько детализированных угроз в соответствии с классификацией, приведённой во 2-ой главе настоящего исследования, а также уязвимости, присутствующие в настоящий момент в организации и способные повлечь за собой реализацию угроз ИБ. В таблице 3 отражены уязвимости и угрозы, относящиеся к использованию облачных сервисов и ресурсов.

Табл. 3. Угрозы и уязвимости в ООО «RCG» при использовании облачных сервисов

Угрозы специальных воздействий

Угрозы физического НСД

Угрозы программного НСД

Угрозы утечки информации

Угрозы социальной инженерии

Угрозы несоответствия законодательству

Уязвимости в системе безопасности облачных сервисов

Сетевые атаки; сбои и отказы; нарушение доступности

Повреждения ограждающих конструкций; нарушение доступности

Нарушение доступности

Сетевые атаки; общедоступность облачной инфраструктуры; потеря доверия к поставщику

Злоупотребления доверием потребителей облачных услуг

Нарушение доступности; несогласованность политик безопасности элементов облачной инфраструктуры

Некомпетентность сотрудников

Кража/потеря устройств

Кража/потеря устройств

Злоупотребления возможностями, предоставленными потребителям облачных услуг

Атаки на социальную инженерию

Уязвимость организации каналов обмена информацией

Сетевые атаки

Потеря управления облачными ресурсами

Ошибки управления сложными системами

Общедоступность облачной инфраструктуры

Неправильное GUI/API управление; потеря управления

Общедоступность облачной инфраструктуры

Ошибки использования ПО

Сетевые атаки; приостановка оказания облачных услуг; перегрузка систем

Незащищённое администрирование облачных услуг; потеря управления облачными ресурсами; «отказ в обслуживании»

Отсутствие регламента выбора поставщика и SLA

Потеря доверия к поставщику; приостановка оказания облачных услуг

Потеря доверия к поставщику

Потеря доверия к поставщику

Потеря доверия к поставщику

Недобросовестное исполнение обязательств поставщиками

Нарушение ФЗ №152 О персональных данных; блокировка облачного провайдера; административные и юридические проблемы


Как видно из представленной таблицы, основными уязвимостями является отсутствие регламентированных процессов по использованию облачных систем и ресурсов в компании ООО «RCG». Соответственно, сотрудники организации в силу человеческого фактора и по незнанию могут допускать ошибки при выборе облачных систем и ресурсов, использовании данных систем, обмене информацией внутри облачных ресурсов, предоставлении доступов сторонним лицам и во время прочих процессов, сопровождающих различные стадии проектной деятельности.

В данном случае необходимо отметить несколько основных векторов направления работ внутри организации:

  1. Составление и внедрение в компанию ООО «RCG» на верхнем уровне следующих регламентов: выбора поставщика ИТ-услуг, использования облачных систем и ресурсов, управления доступами в облачных системах и ресурсах, пользования информацией с указанием порядка размещения критически важной информации в облачных ресурсах, обмена информацией между соответствующими лицами с помощью различных средств связи и систем;
  2. Проведение работ с сотрудниками организации ООО «RCG» по ознакомлению с вопросами обеспечения информационной безопасности предприятия, а также с составленными регламентами;
  3. Внедрение планов по регулярному ознакомлению новых сотрудников с действующими регламентами и напоминанию всем действующим сотрудникам о принятых в организации правилах;
  4. Разработка и внедрение плана по регулярному мониторингу в организации ООО «RCG» сотрудниками действующих правил;
  5. Составление и внедрение в работу с поставщиками ИТ-услуг соглашения об уровне и качестве предоставляемых услуг.

Реализация данного перечня работ позволит сократить количество уязвимостей в компании ООО «RCG» или заменить на менее серьёзные по степени возможности реализации или последствиям уязвимости. Также предпринятые меры позволят сократить вероятность наступления таких рисковых событий, как:

  1. Наличие уязвимостей в системе безопасности поставщиков ИТ-услуг;
  2. Сетевые атаки;
  3. Атаки на социальную инженерию;
  4. Неправильное GUI и / или API управление;
  5. Кража и / или потеря устройств;
  6. Физические опасности;
  7. Перегрузка систем;
  8. Неоценённые затраты на работу с поставщиками ИТ-услуг;
  9. Блокировка поставщика в результате его несоответствия требованиям законодательства;
  10. Административные и / или юридические проблемы;
  11. Несоблюдение национального и иностранного законодательства.

В данной работе будут даны рекомендации по составлению регламента выбора поставщика ИТ-услуг с перечнем характеристик, на которые следует обращать внимание, и вопросов к поставщику ИТ-услуг. Также будут даны рекомендации по разработке регламентов использования облачных систем и ресурсов и управления доступом к ресурсам и информации. Одной из ключевых задач данной работы является составление рекомендаций по составлению и внедрению SLA в практику для организации.

Облачные ИС, используемые в компании ООО «RCG». В настоящий момент в компании ООО «RCG» при работе над заказами клиентов используются следующие облачные информационные системы:

  1. Google Диск как инструмент хранения проектной информации, включая брифы, договора, проектную документацию и отчётность, и предоставления соответствующих уровней доступа заинтересованным сторонам: представителям заказчика, проектной команде и подрядчикам, задействованным на проектах. Таким образом, в Google Диск попадает вся информация из категории коммерческой тайны.
  2. Trello как инструмент управления проектами: в данной системе хранится информация, необходимая исполнителям (как внутренним сотрудникам компании ООО «RCG», так и внешним подрядчикам) для реализации работ по проекту. Организация использует бесплатную версию инструмента с ограниченными возможностями по настройке и управлению уровнями доступа. Пользователь, получивший доступ к проектной доске, имеет возможность неограниченной работы с размещаемыми файлами, просмотра и обработки проектных задач, комментирования и т.д. Однако, только пользователь с уровнем доступа «Администратор доски» имеет возможность приглашать к доске других пользователей.
  3. GitHub как инструмент ведения и реализации разработки WEB-сайтов. GitHub используется на этапе разработки сайтов и приложений для клиента в качестве места хранения исходного кода (в репозиториях) и ведения технической проектной документации (API, описание методов и пр.). К репозиториям предоставляется доступ на уровне администратора корпоративного аккаунта – таким образом, доступ к репозиторию может быть выдан как внутренним сотрудникам для реализации разработки, так и внешним подрядчикам, которые на том или ином проекте могут осуществлять разработку решения.

В компании ООО «RCG» не проведён анализ поставщиков ИТ-услуг на предмет соответствия международным и российским регламентам и стандартам информационной безопасности, не разработаны рабочие инструкции по осуществлению работы в данных системах, в том числе о возможности и необходимости предоставления доступов тем или иным лицам и на каких условиях, а также не существует соглашения о уровне и качестве предоставления ИТ-услуг со стороны провайдеров облачных систем.


    1. Регламент выбора поставщика ИТ-услуг и разработка SLA.

В ООО «RCG» не существует разработанного и принятого регламента и/или правил выбора поставщиков ИТ-услуг. Для того чтобы взаимодействовать с надёжным поставщиком ИТ-услуг, который будет соответствовать международным и российским нормам информационной безопасности, необходимо разработать регламент отбора таких поставщиков и внедрить его в компанию.

В соответствии с выявленными рисками и угрозами был составлен перечень тем с вопросами к поставщику ИТ-услуг. Каждой теме соответствует несколько рисков, вероятность наступления которых, в зависимости от ответов провайдера ИТ-услуг, будет увеличиваться или уменьшаться при условии использования облачных сервисов и систем. Важно учесть, что в большинстве случаев ответы на тематические вопросы можно найти на официальном сайте провайдера ИТ-услуг. Оставшуюся невыясненную информацию можно узнать посредством общения с технической поддержкой поставщика ИТ-услуг.

Темы, в соответствии с которыми составлен список вопросов к поставщикам ИТ-услуг, представлены ниже:

  1. Организационная безопасность, структура и риск-менеджмент;
  2. Обязанности и обязательства;
  3. Стихийные бедствия и резервные копии;
  4. Юридические и административные вопросы;
  5. Безопасность персонала;
  6. Управление доступом;
  7. Программное обеспечение;
  8. Интерфейсы пользователя, управления и прикладного программирования;
  9. Мониторинг и логирование;
  10. Взаимодействие и портативность;
  11. Масштабирование и стоимостные затраты;
  12. Соблюдение национального и международного законодательств.

Далее подробно раскрывается каждая тема и приводится перечень вопросов и возможные варианты ответов по каждой теме.

Организационная безопасность, структура и риск-менеджмент. Прежде чем приобретать облачные услуги и продукты у поставщика, компания-заказчик должна иметь представление о качестве и эффективности организационной структуры и процессах управления рисками у поставщика.
Также важно, чтобы заказчик был осведомлён, какие организационные структуры, подразделения и службы провайдера ИТ-услуг будут иметь дело с инцидентами безопасности, как заказчик должен выполнять ключевые роли, как найти важную информацию относительно информационной безопасности, советы по безопасности, информацию об отключении от предоставления ИТ-услуг провайдером.