Файл: Особенности применения основных способов и методов выявления различных инцидентов информационной безопасности (Особенности применения основных способов и методов выявления различных инцидентов ИБ).pdf
Добавлен: 22.05.2023
Просмотров: 510
Скачиваний: 5
СОДЕРЖАНИЕ
1. ОСОБЕННОСТИ ПРИМЕНЕНИЯ ОСНОВНЫХ СПОСОБОВ И МЕТОДОВ ВЫЯВЛЕНИЯ РАЗЛИЧНЫХ ИНЦИДЕНТОВ ИБ
1.1. Нормативное обеспечение процесса управления инцидентами ИБ
1.3. Алгоритм выявления и реагирования на инциденты ИБ
1.4. Этапы процесса управления инцидентами ИБ
1.5. Способы и методы выявления, анализа и предотвращения инцидента
1.7. Анализ рынка систем управления инцидентами
2. ПРИМЕРЫ ВЫЯВЛЕНИЯ ИНЦИДЕНТОВ ИБ
2.1. Методы выявления инцидентов с использованием средств ОС
2.3. Выявления инцидентов, связанных с нарушением антивирусной политики
Ведение эффективного процесса управления инцидентами возможно только в том случае, если в организации четко определены роли и обязанности сотрудников, связанных с реализацией данного процесса. В таких случаях лучше всего применять ролевой подход для назначения обязанностей.
1.4. Этапы процесса управления инцидентами ИБ
Рассмотрим поочередно этапы процесса управления инцидентами в соответствии с ГОСТ ИСО/МЭК 18044-2007[14]:
1. Планирование и подготовка управления инцидентами ИБ. Данный этап является подготовительным и предназначен для организации и регламентирования деятельности по реагированию на инциденты. На данном этапе необходимо:
- обеспечить людские и материальные ресурсы для восстановления работы;
- создать схему реагирования на инциденты;
- составить и утвердить ряд организационно-регламентирующих документов в области управления инцидентами;
- провести тестирование схемы реагирования на инциденты ИБ;
Рисунок 2. Реагирование и устранение инцидентов ИБ
- ознакомить персонал с нормативными документами, обозначить ответственность за несоблюдение и провести обучение согласно разработанной схеме реагирования на инциденты;
- назначить группу людей ответственных в расследовании и устранении инцидентов;
- составить перечень возможных инцидентов;
- создать единую базу данных (БД) всех возникающих инцидентов.
2. Использование или эксплуатация. Данный этап должен выполнять функции схемы по реагированию на инциденты:
- обнаружение инцидента;
- регистрация инцидента - запись в БД и составление отчета, который должен включать в себя: идентификатор инцидента, время обнаружения, влияние инцидента на бизнес-процесс, приоритет инцидента, имя сотрудника, обнаружившего инцидент и его обязанности, описание возникшей проблемы, метод обратной связи;
- оповещение службы реагирования о возникновении инцидента на предприятии;
- предварительный анализ инцидента (выполняется сопоставление возникшего инцидента с уже случившимися ранее инцидентами, проверяется наличие возможного решения или обходного пути, также выявляются причины возникновения инцидента);
- обновление БД (приоритет инцидента, его статус, необходимое время на его устранение, контактные данные группы поддержки, которая приняла уведомление об инциденте, действия, осуществленные для разрешения инцидента, время и дата его закрытия);
- реагирование на инцидент (устранение последствий и причин возникновения инцидента).
3. Анализ. На данном этапе проводится углубленный анализ инцидента, на основе которого выдаются рекомендации по улучшению всего процесса обеспечения информационной безопасности и процесса управления инцидентами. Составляется отчет, содержащий в себе всю информацию об инциденте.
4. Улучшение:
- реализация составленных рекомендаций по улучшению процесса обеспечения ИБ;
- тестирование модернизированной системы.
Неготовность компаний к пониманию важности вопроса управления инцидентами ИБ и своевременному его решению может сильно «ударить» по бизнесу и существенно повысить величину причиненного ущерба. У компаний, которые понимают степень важности этой проблемы, возникают вопросы, связанные с ИБ, а именно: «С чего стоит начинать процесс управления инцидентами?» и «Как обеспечить взаимодействие между структурными подразделениями организации и оценивать эффективность их работы?»
Для решения этих вопросов руководителям компаний или специалистам по обеспечению ИБ разумно реализовать комплексный подход к решению следующих задач:
1. Определение, оповещение и регистрация инцидентов ИБ.
2. Реагирование на инциденты ИБ и применение превентивных мер защиты для устранения причин потенциального ущерба.
3. Расследование или анализ инцидентов, с целью предотвращения повторного их проявления.
Решить эти задачи можно путем разработки и реализации эффективного процесса менеджмента инцидентов ИБ согласно ГОСТ ИСО/МЭК 18044-2007.
Как показывает практика, необходимость своевременного выявления инцидентов и реагирования на них обусловлена тем, что на карту поставлены не только конфиденциальность, целостность и доступность информации, а прежде всего репутация и финансы, которых может лишиться компания, не идентифицировав инцидент, о котором сигнализировали средства защиты.
1.5. Способы и методы выявления, анализа и предотвращения инцидента
Выявление и анализ инцидента в вычислительных сетях базируется на наличии как организационных мероприятий, так и на комплексе программно-технических мер. Грамотно организованная политика ИБ на предприятии (организации) позволяет снизить риски и ущерб от инцидентов.
Технические мероприятия позволяют обеспечить целостность оборудования и данных. В процессе служебного расследования инцидента возможно отключение носителей информации с целью дальнейшего анализа с целью снижения риска от НСД.
Так в организации важно организовать правильный учет материально-технической базы. Все оборудование должно быть инвентаризировано[15] (в том числе и с помощью ПО), опечатано термо-наклейками техосмотра с целью обнаружения и предотвращения взлома оборудования (могут быть использованы защитные замки), должны заполнятся журналы опечатывания оборудования, ремонта/замены комплектующих. В случае обнаружения вскрытия защитной наклейки необходимо составить акт. Инвентаризацию оборудования можно проводить с помощью различного ПО, в том числе с помощью антивирусного комплекса.
Организационные мероприятия представляют собой наличие действующих приказов, регламентов, положений и нормативов информационной системы предприятия.[16] Например, следующие документы в области защиты ИБ:
- Регламент об информационной системе организации, в котором описываются права и обязанности участников ИС в соответствии с № 149-ФЗ «Об информации, информационных технологиях и о защите информации».[17]
- Положение о коммерческой тайне, в котором описываются информационные ресурсы, физические носители, участники доступа к информации, составляющей КТ (или конфиденциальную информацию) в соответствии с № 98-ФЗ «О коммерческой тайне».[18]
- Положение о защите персональных данных в соответствии с № 152-ФЗ «О персональных данных»[19], № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»[20], Приказом ФСТЭК России № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».[21]
- Приказы о назначении ответственных за обработку персональных данных.
- Приказы о назначении ответственных за использование средств криптографической защиты (для электронного документооборота) согласно Приказа ФСБ России № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)»[22], № 63-ФЗ «Об электронной подписи».[23]
- Регламент резервного копирования ИС организации, приказ о назначении ответственных за подготовку баз данных (БД) и процедуру резервного копирования.
- Процедура доступа в серверное помещение.
- Процедура получения доступа к информационным ресурсам (лист доступа к домену, 1С Предприятию, Интернету и прочему ПО).
- Процедура хранения и доступа средств криптографической защиты и конвертов с паролями.
В целом, для выявления и анализа инцидентов ИБ необходимо выполнить порядок организационных действий:
- установить источник угрозы (внутренний или внешний);
- определить сценарий атаки;
- определить список последствий;
- разработать мероприятия по ликвидации угрозы.
Порядок выявления инцидента с использованием программных средств:
- Выявить инциденты штатными средствами ОС.
2. Изучить структуру ЛВС, сервера должны располагаться в демилитаризованной зоне, доступ должен быть защищен межсетевым экраном. По возможности должна быть использована виртуализация сети с ограничением доступа по сегментам.
3. Изучить параметры аудита безопасности (какие события будут логироваться, по каким действиям, для каких учетных записей).[24]
4. Изучить групповые политики и процедуры (политика паролей, блокировок).[25]
5. Изучить роли администраторов и пользователей (назначение прав пользователей). Права доступа пользователям должны назначаться по принципу минимальных привилегий. Оценка ролей администраторов и пользователей, выявление несоответствий, подозрительных учетных записей.[26]
6. Проверить, чтобы все ПО было лицензионным и актуальным, обязательное обновление продуктов Microsoft штатными средствами ОС.
7. Проверить наличие централизованного мониторинга всех серверов и рабочих станций.
8. Проверить реальную нагрузку на ИС и максимально допустимую.
9. Обнаружить уязвимые системы (отсутствие/неправильная настройка Firewall, антивирусной защиты, прокси-сервера, почтового сервера, систем электронного документооборота и прочего ПО).
10. Создать список особо важных активов и проверить их.
11. Создать список авторизованных программ, просмотр логов (штатными средствами или с помощью дополнительного ПО).
Для предотвращения инцидентов ИБ необходимо наличие следующих дополнительных программных средств:
1. Антивирусное ПО. Отдать предпочтение известным брендам, хорошо зарекомендовавшим себя длительное время на рынке IT-услуг. Обратить внимание на: размер вирусной базы (обеспечивает ли он защиту на должном уровне от вирусного заражения); насколько оперативно происходит обнаружение новых вирусов и обновление базы; на каком этапе вирус распознается и предотвращается его распространение (при сканировании диска, на межсетевом экране, почтовом сервере); системные требования (ОС, разрядность, объем оперативной памяти); архитектура ПО; совокупная стоимость (с учетом приобретения и продления лицензий), организация автоматизированного обновления.
- Межсетевой экран (МСЭ) (брандмауэр, firewall). Его наличие целесообразно при потребности доступа ЛВС к Интернету и при организации взаимодействия со своими удаленными филиалами в режиме on-line. Желательно использовать МСЭ с контролем соединений с использованием дополнительного анализатора содержимого пакетов, также можно использовать МСЭ-посредник приложений (различные прокси-службы) для организации соединения через виртуального «посредника» — отдельный сервис или демон в МСЭ). Обратить внимание на функции создания демилитаризованной зоны и трансляции сетевых адресов (Nat).
- Технология VPN (виртуальной частной сети). Сама технология заключается в применении криптографических методов для обеспечения конфиденциальности и целостности данных, пересылаемых между клиентом и сервером.
- Технология VLAN (псевдосеть на базе действующей ЛВС). На одной физической ЛВС возможно организовать несколько виртуальных сетей, изолированных друг от друга. Средством, позволяющим создавать VLAN, является коммутатор, поддерживающий соответствующие механизмы.
- Сканеры уязвимости. Эти программные средства позволяют степень защищенности сети (диагностика, недостатки в системе).
- Системы обнаружения и предотвращения атак. Принцип их работы заключается в постоянном анализе активности, при обнаружении подозрительного информационного потока предпринимаются действия по информированию и предотвращению.
1.6. Понятие SIM, SIEM и SOC
Во время распространения Windows NT и Интернета возникла проблема управления ИБ, поскольку стали возникать массовые инциденты мошенничества. Так появилось понятие SIM – управление ИБ.
SIM является циклическим процессом и включает следующие этапы:[27]
- определения степени необходимости защиты информации;
- постановка задач;
- сбор и анализ данных о состоянии ИБ объекта;
- оценка информационных рисков;
- планирование мер по управлению рисками;
- реализация и внедрение определенных механизмов (контроль, распределение ролей/ответственности, обучение/мотивация персонала, осуществление защитных мероприятий);
- мониторинг производительности механизмов контроля, оценка эффективности, корректирующие действия.
SIM занимается долговременным хранением, анализом и формированием отчетности по накопленным данным.
SEM — это управление событиями ИБ. Этот сегмент систем управления ИБ отвечает за: