Файл: Особенности применения основных способов и методов выявления различных инцидентов информационной безопасности (Особенности применения основных способов и методов выявления различных инцидентов ИБ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.05.2023

Просмотров: 510

Скачиваний: 5

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Ведение эффективного процесса управления инцидентами возможно только в том случае, если в организации четко определены роли и обязанности сотрудников, связанных с реализацией данного процесса. В таких случаях лучше всего применять ролевой подход для назначения обязанностей.

1.4. Этапы процесса управления инцидентами ИБ

Рассмотрим поочередно этапы процесса управления инцидентами в соответствии с ГОСТ ИСО/МЭК 18044-2007[14]:

1. Планирование и подготовка управления инцидентами ИБ. Данный этап является подготовительным и предназначен для организации и регламентирования деятельности по реагированию на инциденты. На данном этапе необходимо:

  • обеспечить людские и материальные ресурсы для восстановления работы;
  • создать схему реагирования на инциденты;
  • составить и утвердить ряд организационно-регламентирующих документов в области управления инцидентами;
  • провести тестирование схемы реагирования на инциденты ИБ;

Рисунок 2. Реагирование и устранение инцидентов ИБ

  • ознакомить персонал с нормативными документами, обозначить ответственность за несоблюдение и провести обучение согласно разработанной схеме реагирования на инциденты;
  • назначить группу людей ответственных в расследовании и устранении инцидентов;
  • составить перечень возможных инцидентов;
  • создать единую базу данных (БД) всех возникающих инцидентов.

2. Использование или эксплуатация. Данный этап должен выполнять функции схемы по реагированию на инциденты:

  • обнаружение инцидента;
  • регистрация инцидента - запись в БД и составление отчета, который должен включать в себя: идентификатор инцидента, время обнаружения, влияние инцидента на бизнес-процесс, приоритет инцидента, имя сотрудника, обнаружившего инцидент и его обязанности, описание возникшей проблемы, метод обратной связи;
  • оповещение службы реагирования о возникновении инцидента на предприятии;
  • предварительный анализ инцидента (выполняется сопоставление возникшего инцидента с уже случившимися ранее инцидентами, проверяется наличие возможного решения или обходного пути, также выявляются причины возникновения инцидента);
  • обновление БД (приоритет инцидента, его статус, необходимое время на его устранение, контактные данные группы поддержки, которая приняла уведомление об инциденте, действия, осуществленные для разрешения инцидента, время и дата его закрытия);
  • реагирование на инцидент (устранение последствий и причин возникновения инцидента).

3. Анализ. На данном этапе проводится углубленный анализ инцидента, на основе которого выдаются рекомендации по улучшению всего процесса обеспечения информационной безопасности и процесса управления инцидентами. Составляется отчет, содержащий в себе всю информацию об инциденте.

4. Улучшение:

  • реализация составленных рекомендаций по улучшению процесса обеспечения ИБ;
  • тестирование модернизированной системы.

Неготовность компаний к пониманию важности вопроса управления инцидентами ИБ и своевременному его решению может сильно «ударить» по бизнесу и существенно повысить величину причиненного ущерба. У компаний, которые понимают степень важности этой проблемы, возникают вопросы, связанные с ИБ, а именно: «С чего стоит начинать процесс управления инцидентами?» и «Как обеспечить взаимодействие между структурными подразделениями организации и оценивать эффективность их работы?»

Для решения этих вопросов руководителям компаний или специалистам по обеспечению ИБ разумно реализовать комплексный подход к решению следующих задач:

1. Определение, оповещение и регистрация инцидентов ИБ.

2. Реагирование на инциденты ИБ и применение превентивных мер защиты для устранения причин потенциального ущерба.

3. Расследование или анализ инцидентов, с целью предотвращения повторного их проявления.

Решить эти задачи можно путем разработки и реализации эффективного процесса менеджмента инцидентов ИБ согласно ГОСТ ИСО/МЭК 18044-2007.

Как показывает практика, необходимость своевременного выявления инцидентов и реагирования на них обусловлена тем, что на карту поставлены не только конфиденциальность, целостность и доступность информации, а прежде всего репутация и финансы, которых может лишиться компания, не идентифицировав инцидент, о котором сигнализировали средства защиты.

1.5. Способы и методы выявления, анализа и предотвращения инцидента

Выявление и анализ инцидента в вычислительных сетях базируется на наличии как организационных мероприятий, так и на комплексе программно-технических мер. Грамотно организованная политика ИБ на предприятии (организации) позволяет снизить риски и ущерб от инцидентов.

Технические мероприятия позволяют обеспечить целостность оборудования и данных. В процессе служебного расследования инцидента возможно отключение носителей информации с целью дальнейшего анализа с целью снижения риска от НСД.


Так в организации важно организовать правильный учет материально-технической базы. Все оборудование должно быть инвентаризировано[15] (в том числе и с помощью ПО), опечатано термо-наклейками техосмотра с целью обнаружения и предотвращения взлома оборудования (могут быть использованы защитные замки), должны заполнятся журналы опечатывания оборудования, ремонта/замены комплектующих. В случае обнаружения вскрытия защитной наклейки необходимо составить акт. Инвентаризацию оборудования можно проводить с помощью различного ПО, в том числе с помощью антивирусного комплекса.

Организационные мероприятия представляют собой наличие действующих приказов, регламентов, положений и нормативов информационной системы предприятия.[16] Например, следующие документы в области защиты ИБ:

  1. Регламент об информационной системе организации, в котором описываются права и обязанности участников ИС в соответствии с   № 149-ФЗ «Об информации, информационных технологиях и о защите информации».[17]
  2. Положение о коммерческой тайне, в котором описываются информационные ресурсы, физические носители, участники доступа к информации, составляющей КТ (или конфиденциальную информацию) в соответствии с № 98-ФЗ «О коммерческой тайне».[18]
  3. Положение о защите персональных данных в соответствии с № 152-ФЗ «О персональных данных»[19],  № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»[20], Приказом ФСТЭК России № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».[21]
  4. Приказы о назначении ответственных за обработку персональных данных.
  5. Приказы о назначении ответственных за использование средств криптографической защиты (для электронного документооборота) согласно Приказа ФСБ России № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)»[22], № 63-ФЗ «Об электронной подписи».[23]
  6. Регламент резервного копирования ИС организации, приказ о назначении ответственных за подготовку баз данных (БД) и процедуру резервного копирования.
  7. Процедура доступа в серверное помещение.
  8. Процедура получения доступа к информационным ресурсам (лист доступа к домену, 1С Предприятию, Интернету и прочему ПО).
  9. Процедура хранения и доступа средств криптографической защиты и конвертов с паролями.

В целом, для выявления и анализа инцидентов ИБ необходимо выполнить порядок организационных действий:

  1. установить источник угрозы (внутренний или внешний);
  2. определить сценарий атаки;
  3. определить список последствий;
  4. разработать мероприятия по ликвидации угрозы.

Порядок выявления инцидента с использованием программных средств:

  1. Выявить инциденты штатными средствами ОС.

2. Изучить структуру ЛВС, сервера должны располагаться в демилитаризованной зоне, доступ должен быть защищен межсетевым экраном. По возможности должна быть использована виртуализация сети с ограничением доступа по сегментам.

3. Изучить параметры аудита безопасности (какие события будут логироваться, по каким действиям, для каких учетных записей).[24]

4. Изучить групповые политики и процедуры (политика паролей, блокировок).[25]

5. Изучить роли администраторов и пользователей (назначение прав пользователей). Права доступа пользователям должны назначаться по принципу минимальных привилегий. Оценка ролей администраторов и пользователей, выявление несоответствий, подозрительных учетных записей.[26]

6. Проверить, чтобы все ПО было лицензионным и актуальным, обязательное обновление продуктов Microsoft штатными средствами ОС.

7. Проверить наличие централизованного мониторинга всех серверов и рабочих станций.

8. Проверить реальную нагрузку на ИС и максимально допустимую.

9. Обнаружить уязвимые системы (отсутствие/неправильная настройка Firewall, антивирусной защиты, прокси-сервера, почтового сервера, систем электронного документооборота и прочего ПО).

10. Создать список особо важных активов и проверить их.

11. Создать список авторизованных программ, просмотр логов (штатными средствами или с помощью дополнительного ПО).

Для предотвращения инцидентов ИБ необходимо наличие следующих дополнительных программных средств:

1. Антивирусное ПО. Отдать предпочтение известным брендам, хорошо зарекомендовавшим себя длительное время на рынке IT-услуг. Обратить внимание на: размер вирусной базы (обеспечивает ли он защиту на должном уровне от вирусного заражения); насколько оперативно происходит обнаружение новых вирусов и обновление базы; на каком этапе вирус распознается и предотвращается его распространение (при сканировании диска, на межсетевом экране, почтовом сервере); системные требования (ОС, разрядность, объем оперативной памяти); архитектура ПО; совокупная стоимость (с учетом приобретения и продления лицензий), организация автоматизированного обновления.


  1. Межсетевой экран (МСЭ) (брандмауэр, firewall). Его наличие целесообразно при потребности доступа ЛВС к Интернету и при организации взаимодействия со своими удаленными филиалами в режиме on-line. Желательно использовать МСЭ с контролем соединений с использованием дополнительного анализатора содержимого пакетов, также можно использовать МСЭ-посредник приложений (различные прокси-службы) для организации соединения через виртуального «посредника» — отдельный сервис или демон в МСЭ). Обратить внимание на функции создания демилитаризованной зоны и трансляции сетевых адресов (Nat).
  2. Технология VPN (виртуальной частной сети). Сама технология заключается в применении криптографических методов для обеспечения конфиденциальности и целостности данных, пересылаемых между клиентом и сервером.
  3. Технология VLAN (псевдосеть на базе действующей ЛВС). На одной физической ЛВС возможно организовать несколько виртуальных сетей, изолированных друг от друга. Средством, позволяющим создавать VLAN, является коммутатор, поддерживающий соответствующие механизмы.
  4. Сканеры уязвимости. Эти программные средства позволяют степень защищенности сети (диагностика, недостатки в системе).
  5. Системы обнаружения и предотвращения атак. Принцип их работы заключается в постоянном анализе активности, при обнаружении подозрительного информационного потока предпринимаются действия по информированию и предотвращению.

1.6. Понятие SIM, SIEM и SOC

Во время распространения  Windows NT и Интернета возникла проблема управления ИБ, поскольку стали возникать массовые инциденты мошенничества. Так появилось понятие SIM – управление ИБ.

SIM является циклическим процессом и включает следующие этапы:[27]

  • определения степени необходимости защиты информации;
  • постановка задач;
  • сбор и анализ данных о состоянии ИБ объекта;
  • оценка информационных рисков;
  • планирование мер по управлению рисками;
  • реализация и внедрение определенных механизмов (контроль, распределение ролей/ответственности, обучение/мотивация персонала, осуществление защитных мероприятий);
  • мониторинг производительности механизмов контроля, оценка эффективности, корректирующие действия.

SIM занимается долговременным хранением, анализом и формированием отчетности по накопленным данным.

SEM — это управление событиями ИБ. Этот сегмент систем управления ИБ отвечает за: