Файл: Защита сетевой инфраструктуры предприятия (Понятие инцидента, его выявление и анализ).pdf
Добавлен: 20.05.2023
Просмотров: 561
Скачиваний: 4
СОДЕРЖАНИЕ
1. Понятие инцидента, его выявление и анализ
1.1. Понятие инцидента и его классификация
1.2. Выявление и анализ инцидента в сетевой инфраструктуре
1.3. Рекомендации по предотвращению и выявлению инцидентов ИБ в сетевой инфраструктуре
2. Сведения о предприятии ООО «Нева»
2.2. Мероприятия по защите сетевой инфраструктуры
3. Методы и средства защиты сетевой инфраструктуры
3.1. Выявление инцидентов и методы защиты с использованием штатных средств
3.2. Выявления инцидентов и методы защиты электронного документооборота и почтовых систем
3.3. Выявления инцидентов и методы защиты, связанных с нарушением антивирусной политики
3.4. Выявление инцидентов и методы защиты от преднамеренной и случайной утечки информации
3.5. Выявления инцидентов и методы защиты от сетевых атак
3.6. Выявление инцидентов и методы защиты с помощью прокси-сервера
ВВЕДЕНИЕ
В настоящий момент информация является центральным фактором социального и технического прогресса. Во время перехода к информационному обществу любая организационная структура все больше применяет информацию для повышения своей эффективности, стимулирует инновации, укрепляет конкурентоспособность. Информация является главной социальной ценностью, объединяющей общество, базовым продуктом производства и главным товаром, а информационными ресурсами являются отдельные документы и их массивы в информационных системах.
Безопасность информации – состояние ее защищенности, при котором обеспечены ее конфиденциальность, доступность и целостность. Под информационной безопасностью (ИБ) предприятия подразумевается защищенность от внутренних и внешних угроз интересов владельцев предприятия, руководства, клиентов и информационных ресурсов.
Цель защиты информации (конфиденциальной, государственной, коммерческой тайны) - это сокращение потерь, которые вызваны потерей данных, нарушением их целостности или конфиденциальности, искажением или доступностью для потребителей информации.
Тема защиты сетевой инфраструктуры предприятия будет актуальна всегда и этому способствует ряд факторов:
- быстрые темпы увеличения объемов обрабатываемой информации и как следствие, недостаточно проработанная система защиты информации;
- многообразие информационно-управляющих систем;
- многообразие способов доступа к информационным ресурсам;
- разнообразие форм носителей информации (как физических, так и облачных);
- увеличение конкуренции в области предоставления информационных услуг и как следствие, информационный шпионаж;
- увеличение информационных потребностей и многое другое.
Объектом исследования данной курсовой работы является сетевая инфраструктура предприятия ООО «Нева», а предметом исследования – защита этой сетевой инфраструктуры.
Целью данной работы является определение типовых процедур для выявления, анализа инцидентов в сетевой инфраструктуре и ее защита с использованием подручных программных средств. В частности, с использованием средств, предоставляемых операционной системой (ОС), антивирусной программой и прокси-сервером. Будут рассмотрены и другие программные продукты, имеющие ряд дополнительных функций для выявления инцидентов и защиты от них.
Для достижения поставленной цели необходимо решение следующих исследовательских задач:
- изучить понятие инцидента;
- ознакомиться с классификацией инцидентов;
3. разработать общие рекомендации по предотвращению и выявлению инцидентов ИБ в сетевой инфраструктуре;
4. исследовать методы выявления, анализа и предотвращения инцидентов в сетевой инфраструктуре с использованием штатных средств ОС;
5. исследовать методы выявления, анализа и защиты от инцидентов для электронного документооборота и почтовых систем;
6. исследовать методы выявления, анализа и предотвращения инцидентов, связанных с нарушением антивирусной политики;
7. исследовать методы выявления, анализа и защиты от инцидентов, связанных с преднамеренной и случайной утечкой информации;
8. исследовать методы выявления, анализа и защиты от сетевых атак;
9. исследовать методы выявления, анализа и защиты инцидентов с помощью прокси-сервера.
Методологическая и теоретическая основа исследования опирается на действующие законы и нормативы РФ в области ИБ, на международные стандарты, на печатные издания как отечественных, так и иностранных авторов.
В качестве информационной базы исследования будет рассмотрена типовая сетевая инфраструктура ООО «Нева», содержащая сведения, представляющие коммерческую тайну (КТ), и обрабатывающая персональные данные (ПД) своих сотрудников.
О научной новизне исследования говорить не приходится, поскольку будут использованы типовые средства выявления инцидентов и защиты от них. В качестве дополнения будут рассмотрены расширенные средства, предоставляемые сторонними программными продуктами, которые в совокупности с основными могут значительно облегчить задачу выявления инцидентов и позволяют защититься от них.
Практическая значимость данной работы заключается в том, что полученные сведения помогут предприятию выявить возможные утечки и несанкционированный доступ (НСД) к информации, разработать комплекс мер и предотвратить возможность инцидентов, выбрав соответствующие методы и средства защиты информации в сетевой инфраструктуре. Рекомендации данной работы могут быть использованы абсолютно на любом предприятии, которое заботится о сохранности данных в своей информационной системе (ИС) (конфиденциальной информации; сведений, содержащих коммерческую тайну; персональные данные).
1. Понятие инцидента, его выявление и анализ
1.1. Понятие инцидента и его классификация
Существует два вида инцидентов в вычислительных сетях: внутренний и внешний. Внутренний инцидент инициирован лицом или группой лиц, имеющих непосредственное отношение к пострадавшей стороне (организации, предприятию и т.п.), т.е. связан трудовым договором. К такого рода инцидентам можно отнести:[1]
- любого вида операции с информацией, содержащей коммерческую тайну (неправомерное: удаление, доступ, распространение, корректировка, блокировка, систематизация, копирование и пр.);
- любого вида операции с конфиденциальной информацией (неправомерное: удаление, доступ, распространение, корректировка, блокировка, систематизация, копирование и пр.);
- любого вида операции с информацией, содержащей персональные данные сотрудников и прочих лиц на договорной основе (неправомерное: удаление, доступ, распространение, корректировка, блокировка, систематизация, копирование и прочее);
- мошенничество с помощью информационных технологий;
- повышенную сетевую активность (сетевой трафик);
- повышенную активность приложений;
- использование ресурсов организации в своих корыстных целях.
Внешний инцидент может быть инициирован лицом или группой лиц вне ИС организации, т.е. не имеющих непосредственное отношение к пострадавшей стороне[2]. Это инциденты вида:
- DDoS-атаки (атака на ИС с целью выведения ее из строя);
- вирусные атаки;
- взлом серверов с целью кражи информации (конфиденциальной, ПД, информации, содержащей КТ);
- взлом почтовой переписки;
- взлом сайта/портала организации;
- перехват и подмена трафика;
- фишинг (с целью неправомерного получения доступа к ИС);
- компрометация организации путем размещения недостоверной информации в Интернете или неправомерное использование товарного знака (бренда) организации;
- сканирование сети, взлом сетевых узлов (роутеров) и прочее.
1.2. Выявление и анализ инцидента в сетевой инфраструктуре
Выявление и анализ инцидента в сетевой инфраструктуре базируется на наличии как организационных мероприятий, так и на комплексе программно-технических мер. Грамотно организованная политика ИБ на предприятии позволяет снизить риски и ущерб от инцидентов.
Технические мероприятия позволяют обеспечить целостность оборудования и данных. В процессе служебного расследования инцидента возможно отключение носителей информации с целью дальнейшего анализа с целью снижения риска от несанкционированного воздействия.
Так на предприятии важно организовать правильный учет материально-технической базы. Все оборудование должно быть инвентаризировано[3] (в том числе и с помощью ПО), опечатано термо-наклейками техосмотра с целью обнаружения и предотвращения взлома оборудования (могут быть использованы защитные замки), должны заполнятся журналы опечатывания оборудования, ремонта/замены комплектующих. В случае обнаружения вскрытия защитной наклейки необходимо составить акт. Инвентаризацию оборудования можно проводить с помощью различного ПО, в том числе, в нашем случае в ООО «Нева» с помощью Kaspersky Endpoint Security 10.
Организационные мероприятия представляют собой наличие действующих приказов, регламентов, положений и нормативов информационной системы предприятия.[4]
В целом, для выявления, анализа и защиты инцидентов в сетевой инфраструктуре предприятия необходимо выполнить порядок организационных действий:
- установить источник угрозы (внутренний или внешний);
- определить сценарий атаки;
- определить список последствий;
- разработать мероприятия по ликвидации угрозы.
Порядок выявления инцидента с использованием программных средств:
- Выявить инциденты штатными средствами ОС.
- Изучить сетевую инфраструктуру, сервера должны располагаться в демилитаризованной зоне, доступ должен быть защищен межсетевым экраном. По возможности должна быть использована виртуализация сети с ограничением доступа по сегментам.
- Изучить параметры аудита безопасности (какие события будут логироваться, по каким действиям, для каких учетных записей).[5]
- Изучить групповые политики и процедуры (политика паролей, блокировок).[6]
- Изучить роли администраторов и пользователей (назначение прав пользователей). Права доступа пользователям должны назначаться по принципу минимальных привилегий. Оценка ролей администраторов и пользователей, выявление несоответствий, подозрительных учетных записей.[7]
- Проверить, чтобы все ПО было лицензионным и актуальным, обязательное обновление продуктов Microsoft штатными средствами ОС. Например, используемое в ООО «Нева» ПО Kaspersky Endpoint Security дает возможность проверить наличие актуальных обновлений Microsoft, скачать их и установить на все ПК. Кроме того, этот антивирусный продукт может сделать анализ уязвимостей ПО, скачать соответствующие обновления, исправляющие уязвимость, и установить их.[8]
- Проверить наличие централизованного мониторинга всех серверов и рабочих станций.
- Проверить реальную нагрузку на ИС и максимально допустимую.
- Обнаружить уязвимые системы (отсутствие/неправильная настройка Firewall, антивирусной защиты, прокси-сервера, почтового сервера, систем электронного документооборота и прочего ПО).
- Создать список особо важных активов и проверить их.
- Создать список авторизованных программ, просмотр логов (штатными средствами или с помощью дополнительного ПО).
1.3. Рекомендации по предотвращению и выявлению инцидентов ИБ в сетевой инфраструктуре
Для предотвращения инцидентов в области ИБ необходимо наличие следующих дополнительных программных средств:
1. Антивирусное ПО. Отдать предпочтение известным брендам, хорошо зарекомендовавшим себя длительное время на рынке IT-услуг. Обратить внимание на: размер вирусной базы (обеспечивает ли он защиту на должном уровне от вирусного заражения); насколько оперативно происходит обнаружение новых вирусов и обновление базы; на каком этапе вирус распознается и предотвращается его распространение (при сканировании диска, на межсетевом экране, почтовом сервере); системные требования (ОС, разрядность, объем оперативной памяти); архитектура ПО; совокупная стоимость (с учетом приобретения и продления лицензий), организация автоматизированного обновления.
- Межсетевой экран (МСЭ) (брандмауэр, firewall). Его наличие целесообразно при потребности доступа ЛВС к Интернету и при организации взаимодействия со своими удаленными филиалами в режиме on-line. Желательно использовать МСЭ с контролем соединений с использованием дополнительного анализатора содержимого пакетов, также можно использовать МСЭ-посредник приложений (различные прокси-службы) для организации соединения через виртуального посредника — отдельный сервис или демон в МСЭ). Обратить внимание на функции создания демилитаризованной зоны и трансляции сетевых адресов (Nat).
- Технология VPN (виртуальной частной сети). Сама технология заключается в применении криптографических методов для обеспечения конфиденциальности и целостности данных, пересылаемых между клиентом и сервером.
- Технология VLAN (псевдосеть на базе действующей ЛВС). На одной физической ЛВС возможно организовать несколько виртуальных сетей, изолированных друг от друга. Средством, позволяющим создавать VLAN, является коммутатор, поддерживающий соответствующие механизмы.
- Сканеры уязвимости. Эти программные средства позволяют степень защищенности сети (диагностика, недостатки в системе).
- Системы обнаружения и предотвращения атак. Принцип их работы заключается в постоянном анализе активности, при обнаружении подозрительного информационного потока предпринимаются действия по информированию и предотвращению.