Файл: Система защиты информации в банковских системах (Теоретические основы защиты информации на предприятии).pdf
Добавлен: 24.05.2023
Просмотров: 214
Скачиваний: 3
СОДЕРЖАНИЕ
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ЗАЩИТЫ ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ
1.1. Понятие информации и информационной безопасности
1.2. Угрозы безопасности информации
1.3. Анализ и оценка рисков инфомационной безопасности
ГЛАВА 2. АНАЛИЗ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ
ГЛАВА 3. СОВЕРШЕНСТВОВАНИЕ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА МАЛОМ ПРЕДПРИЯТИИ
Угроза (Threat) – совокупность условий и факторов, которые могут стать причиной нарушения целостности, доступности, конфиденциальности информации.
Уязвимость (Vulnerability) – слабость в системе защиты, которая делает возможным реализацию угрозы.
Анализ рисков (Risk Analysis) – процесс определения угроз, уязвимостей, возможного ущерба, а также контрмер.
Базовый уровень безопасности (Baseline Security) – обязательный минимальный уровень защищенности для информационных систем. В ряде стран существуют критерии для
определения этого уровня. В качестве примера приведем критерии Великобритании – CCTA Baseline Security Survey, определяющие минимальные требования в области ИБ для государственных учреждений этой страны. В Германии, эти критерии изложены в стандарте BSI. Существуют критерии ряда организаций – NASA, X/Open, ISACA и др. В нашей стране это может быть класс защищенности в соответствии с требованиями ФСТЭК России, профиль защиты, разработанный в соответствии со стандартом ISO-15408, или какой-либо другой набор требований. Тогда критерий достижения базового уровня безопасности – это выполнение заданного набора требований.
Базовый (Baseline) анализ рисков – анализ рисков, проводимый в соответствии с требованиями базового уровня защищенности. Прикладные методы анализа рисков, ориентированные на данный уровень, обычно не рассматривают ценность ресурсов и не оценивают эффективность контрмер. Методы данного класса применяются в случаях, когда к информационной системе не предъявляется повышенных требований в области ИБ.
Полный (Full) анализ рисков – анализ рисков для информационных систем, предъявляющих повышенные требования в области ИБ. Включает в себя определение ценности информационных ресурсов, оценку угроз и уязвимостей, выбор адекватных контрмер, оценку их эффективности.
Риск нарушения ИБ (Security Risk) – возможность реализации угрозы.
Оценка рисков (Risk Assessment) – идентификация рисков, выбор параметров для их описания и получение оценок по этим параметрам.
Управление рисками (Risk Management) – процесс определения контрмер в соответствии с оценкой рисков.
Система управления ИБ (Information Security Management System) – комплекс мер, направленных на обеспечение режима ИБ на всех стадиях жизненного цикла ИС.
Ресурсы (активы) – объекты, имеющие ценность для организации и оказывающие влияние на непрерывность осуществления деятельности. Все ресурсы должны быть идентифицированы и учтены, также должны быть определены владельцы ресурсов.
В BS ISO/IEC 17799-2005 «Информационные технологии. Методы обеспечения безопасности. Практические правила управления информационной безопасностью» выделяются следующие типы ресурсов (рис. 1.2.):
- информация: базы данных и файлы данных, договоры и соглашения, системная документация, руководства пользователей, планы обеспечения непрерывности бизнеса, процедуры восстановления, журналы аудита и архивная информация;
- программные ресурсы: прикладное программное обеспечение, системное программное обеспечение, средства разработки и утилиты;
- физические ресурсы: компьютерное оборудование, коммуникационное оборудование, переносные носители и другое оборудование;
- сервисы: вычислительные и телекоммуникационные сервисы, основные коммунальные услуги, например отопление, освещение, электроэнергия и кондиционирование;
- люди, а также их квалификации, навыки и опыт;
- нематериальные ресурсы, такие как репутация и имидж
- организации.
Рис. 1.2. Типы ресурсов
Схема управления рисками информационной безопасности приведена на рис. 1.3.
Рис. 1.3. Управление рисками ИБ
При анализе рисков, ожидаемый ущерб, в случае реализации угроз, сравнивается с затратами на меры и средства защиты, после чего принимается решение в отношении оцениваемого риска, который может быть:
- снижен, например, за счет внедрения средств и механизмов защиты, уменьшающих вероятность реализации угрозы или коэффициент разрушительности;
- устранен, за счет отказа от использования подверженного угрозе ресурса;
- перенесен, например, застрахован, в результате чего в случае реализации угрозы безопасности, потери будет нести страховая компания, а не владелец ИС;
- принят.[6]
ГЛАВА 2. АНАЛИЗ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ
2.1. Описание деятельности объекта защиты, его информационной системы и определение защищаемой информации
Объектом защиты является 2 этаж здания филиала коммерческого банка.
Рис. 2.1. Схема объекта защиты
Вид конфиденциальной информации, обрабатываемой в ИС (информационной системе) объекта защиты - персональные данные.
Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.[7]
Определяются следующие категории обрабатываемых в информационной системе персональных данных:
- категория 1 - персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни;
- категория 2 - персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1;
- категория 3 - персональные данные, позволяющие идентифицировать субъекта персональных данных;
- категория 4 - обезличенные и (или) общедоступные персональные данные.
Классы информационных систем:
- класс 1 (К1) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных;
- класс 2 (К2) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных;
- класс 3 (К3) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных;
- класс 4 (К4) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных. [8]
Таким образом, ИС классифицируется как информационные системы персональных данных 3 класса (К3). В ИС обрабатываются данные физических лиц – абонентов поставщиков услуг, позволяющие идентифицировать соответствующих субъектов персональных данных c получением дополнительной информации о них, т.е. персональные данные относятся к категории 2.
Информационная система объекта защиты является распределённой. Распределенная система - комплекс автоматизированных рабочих мест и (или) локальных информационных систем, объединенных в единую информационную систему средствами связи с использованием технологии удаленного доступа. Взаимодействие с системой осуществляется в рамках VPN, информационная система имеет подключений к сетям общего пользования и сетям международного информационного обмена. ИС является многопользовательской системой с разграничением прав доступа. Все технические средства ИС находятся в пределах Российской Федерации.
Система также взаимодействует с пользователем посредствам специализированного сервиса, ориентированного на пакетную (файловую) передачу данных от пользователя в систему и обратно при посредничестве других специализированных систем, предназначенных для контроля и проверки поступающих/передаваемых данных.
Управление правами доступа пользователей к функциям и объектам ИС осуществляется назначением четко определенных ролей, и управляется группой администраторов системы.
2.2. Анализ рисков информационной безопасности с использованием специализированного программного инструментария
Актуальной считается угроза, которая может быть реализована в ИСПДн и представляет опасность для ПДн.
Таблица 2.1. Правила отнесения угрозы безопасности ПДн к актуальной
|
Возможность реализации угрозы |
Показатель опасности угрозы |
||
|
Низкая |
Средняя |
Высокая |
|
|
Низкая |
неактуальная |
неактуальная |
актуальная |
|
Средняя |
неактуальная |
актуальная |
актуальная |
|
Высокая |
актуальная |
актуальная |
актуальная |
|
Очень высокая |
актуальная |
актуальная |
актуальная |
Показатель опасности для рассматриваемой ИСПДн:
- низкая опасность – если реализация угрозы может привести к незначительным негативным последствиям для субъектов персональных данных;
- средняя опасность – если реализация угрозы может привести к негативным последствиям для субъектов персональных данных;
- высокая опасность – если реализация угрозы может привести к значительным негативным последствиям для субъектов персональных данных.
Значения реализуемости угрозы:
- возможность реализации угрозы низкая;
- возможность реализации угрозы средняя;
- возможность реализации угрозы высокая;
- возможность реализации угрозы очень высокая. [9]
Таблица 2.2. Перечень актуальных угроз для ИСПДн
|
Актуальные угрозы |
Вероятность возникновения |
Опасность для субъектов ПДн |
|---|---|---|
|
угрозы внедрения вредоносных программ |
средняя |
средняя |
|
анализ сетевого трафика |
средняя |
низкая |
|
угроза выявления пароля |
средняя |
низкая |
|
исчерпание ресурсов |
высокая |
низкая |
|
распространение файлов, содержащих вредоносный программный код |
средняя |
средняя |
|
утеря или кража оборудования |
низкая |
низкая |
|
угроза изменения настроек и режимов работы ПО |
средняя |
средняя |
Таблица 2.3. Описание множества угроз и объектов воздействия
|
Угроза |
Описание |
Объект воздействия |
|
Угрозы внедрения вредоносных программ |
Внедрение программных закладок, формирующих незадекларированные возможности ПО |
Вся информация, хранимая и обрабатываемая на рабочих станциях |
|
Анализ сетевого трафика |
Реализуется с помощью специальной программы анализатора пакетов |
Вся информация, хранимая и обрабатываемая на рабочих станциях |
|
Угроза выявления пароля |
Использование специальных программ для перехвата пароля по сети |
Вся информация, хранимая и обрабатываемая на рабочих станциях |
|
Исчерпание ресурсов |
Отказ в обслуживании, вызванный привлечением части ресурсов ИСПДн на обработку пакетов, передаваемых злоумышленником |
Вся информация, хранимая и обрабатываемая на рабочих станциях |
|
Распространение файлов, содержащих вредоносный программный код |
Активизация распространяемых файлов при случайном обращении к ним |
Вся информация, хранимая и обрабатываемая на рабочих станциях |
|
Утеря или кража оборудования |
Утеря или кража оборудования (в том числе резервных носителей информации) при транспортировке |
Информация на носителях |
|
Угроза изменения настроек и режимов работы ПО |
Угроза изменения настроек и режимов работы ПО, модификация ПО (удаление, искажение или подмена программных компонентов ИСПДн или СЗИ) (преднамеренная или случайная) |
Вся информация, хранимая и обрабатываемая на рабочих станциях |