Файл: Методические подходы к разработке правил расследования инцидентов в области ИБ.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 27.05.2023

Просмотров: 864

Скачиваний: 16

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

На сегодняшний день практически любая компания хотя бы раз сталкивалась с инцидентами в области информационной безопасности (ИБ). Инциденты могут являться следствием халатных действий сотрудников или же результатом деятельности киберпреступников. Примерами инцидентов являются: кража конфиденциальной информации, отказ в обслуживании бизнес-приложений, искажение ключевых информационных активов, нарушение требований действующего законодательства и т.д.

Небольшие и средние компании в большинстве случаев реализуют задачи по выявлению и расследованию инцидентов без использования специализированных средств, позволяющих автоматизировать данные процессы. В этом случае компании разрабатывают необходимые документы, относящиеся к первому этапу цикла управления инцидентами, а процесс выявления и анализа выполняется в ручном режиме.

На сегодняшний день всё больше и больше компаний сталкиваются с необходимостью повышения эффективности процесса обнаружения и расследования инцидентов информационной безопасности.

Объектом исследования является информационная безопасность предприятия.

Предметом работы является анализ мер по расследованию информационной безопасности предприятия.

Целью данной работы является изучение методических подходов к разработке правил расследования инцидентов в области ИБ.

Для реализации поставленной цели необходимо выполнить ряд задач:

  • Изучить сущность информации, ее классификация;
  • Рассмотреть основные проблемы расследования инцидентов информационной безопасности;
  • Рассмотреть анализ рисков и принципы информационной безопасности предприятия;
  • Изучить разработку правил расследования инцидентов информационной безопасности предприятия и т.д.

При написании данной работы были использованы современные научные и учебные источники.

Глава 1. Теоретическое обоснование изучения проблемы, обеспечения информационной безопасности предприятия


1.1 Сущность информации, ее классификация

Слово "информация" происходит от латинского глагола informare, что означает — "придавать вид, форму, обучать", а также "мыслить, воображать".

В целом информация - это любые сведения независимо от формы их представления. Определение информации зависит от контекста, в котором используется это понятие: в бытовом смысле это любые интересные сведения; в технике - сообщения, передаваемые по определенным правилам в виде знаков или сигналов, когда есть источник и приемник сообщений, а также канал связи; в кибернетике информация - это часть знаний, которая используется для ориентирования в окружающей обстановке для управления в целях сохранения и развития системы; применительно к компьютерным вычислениям информация это последовательность кодов, несущая смысловую нагрузку и представленная в пригодном для электронных машин формате. [1]

Информация универсальна и может передаваться между разнородными объектами: людьми и животными, биологическими объектами и техническими автоматами. Человечеством предприняты даже попытки передать информацию в адрес инопланетных цивилизаций. [2]

Информация может существовать в виде: текста, рисунков, фотографий, чертежей, световых или звуковых сигналов, электрических и нервных импульсов, магнитных записей, жестов и мимики, запахов и вкусовых ощущений, ДНК-последовательностей и т.д. Человек воспринимает информацию с помощью органов чувств: визуальную (образы, цвета); звуковую (речи, музыку, сигналы, шум); обонятельную (запахи); вкусовую; тактильную или осязательную (прикосновения, холод, жар и т.п.).

Рисунок 1. Пропорции между видами информации, получаемой человеком от органов чувств

Информация обладает такими свойствами, как:

  • релевантность (соответствие потребностям);
  • полнота;
  • своевременность;
  • достоверность;
  • доступность;
  • защищенность;
  • эргономичность (удобство формы подачи).

Действия, выполняемые с информацией, называются информационными процессами. К ним относятся получение информации, ее хранение, передача, обработка, использование. Получение информации. Биологические объекты (растения, животные, вирусы и др.) и технические автоматы получают информацию об окружающем мире для принятия решений, способствующих продолжению своего существования.[3]


При этом имеются в виду не только сигналы из внешнего мира. Получать информацию они могут, из собственной памяти, а также из искусственно созданных источников.

Это связывает процессы получения, хранения и передачи информации. Хранение информации. Информация может многократно использоваться, а также иметь "отложенную ценность", т.е. возможность быть потребленной не в момент получения, а с задержкой во времени (например, заранее заготовленное поздравление с праздником). Поэтому большое значение имеет способность информации храниться.

Устройства, с помощью которых хранится информация, разрушаются со временем. Это касается как живой природы, так и созданных человеком систем. Например, мозг, хранящий воспоминания, подвержен заболеваниям, ДНК могут разрушаться под действием неблагоприятных излучений, бумажные книги - намокать или сгорать, жесткие диски компьютеров - размагнититься и т.п.[4]

Поэтому и природа, и люди заботятся о создании надежных носителей, а также дубликатов и механизмов восстановления хранящейся информации. Передача информации. Для этого процесса используются различные физические среды: колебания воздуха при передаче звука; для передачи световых и радиосигналов – электромагнитные волны и т.п.

При передаче информации между техническими устройствами необходимо кодирование и декодирование, позволяющие отправлять и принимать сообщения в соответствии с заранее оговоренными принципами (протоколами). Информация при этом может теряться или искажаться, поэтому предусматривают механизмы, позволяющие убедиться, что сообщение пришло в том виде, в котором было отправлено.

Обработка информации – процесс получения новой информации из уже имеющейся. В вычислительных устройствах производится по строгим формальным правилам - алгоритмам. Исполнитель алгоритма (устройство или биологический объект) получает информацию на своем входе, преобразует ее и выдает на выход.

Рисунок 2. Пример информационного процесса с обратной связью

Использование информации. Для целенаправленной деятельности объекты живой природы и созданные человеком автоматы, руководствуясь имеющейся в их распоряжении информацией, воздействуют на окружающую среду.

Это, в свою очередь, порождает новую информацию, обусловленную реакцией среды. Отклик среды может быть, как благоприятным, так и неблагоприятным.[5] В зависимости от этого объект, собирает и обрабатывает информацию об изменениях в окружающей среде, корректирует свою деятельность и принимает новые решения. Такая корректировка называется обратной связью и является одним из фундаментальных понятий информатики.


1.2 Основные проблемы расследования инцидентов информационной безопасности

Практически любая компания хоть раз сталкивалась с инцидентами в сфере информационной безопасности – это одно или несколько нежелательных или неожиданных событий, которые способствуют значительной вероятности компрометации бизнес-операций и создания серьезной угрозы ИБ. Классическими примерами считаются кражи персональных данных пользователей, искажение инфоактивов и различные нарушения требований законодательства.[6]

Инциденты информационной безопасности (ИБ) представлены десятками событий, объединенных в классификацию и делящихся по нескольким признакам:

  • По уровню тяжести для профессиональной деятельности компании.
  • По вероятному возникновению рецидива – повторное «заражение».
  • По типам угроз.
  • По нарушенным свойствам ИБ.
  • По преднамеренности возникновения.
  • По уровню информационной инфраструктуры.
  • По сложности выявления.
  • По сложности устранения и т.д.

Инциденты могут быть случайными или умышленными, вызванными в области информационной безопасности техническими или иными средствами. Предугадать последствия влияния на всю систему сложно. Это может быть: раскрытие или изменение украденной информации, нанесение ущерба активам компании или их полное хищение и т.д.

Основные примеры:

Отказ в обслуживании. Большая категория, включающая события, которые приводят системы, сети или серверы к неспособности функционировать с прежними показателями и параметрами.

Чаще всего проявляются, если пользователи в процессе авторизации получают отказ доступа. В данной группе инцидентов информационной безопасности (ИБ) выделяют несколько типов, создаваемых компьютерными и иными ресурсами: истощение и полное уничтожение ресурсов. Наиболее распространенные примеры: единовременный запуск сразу нескольких сеансов в рамках одной системы, передача данных в запрещенном формате в попытках вызвать различные нарушения или свести на «нет» их нормальную работу и т.д.[7]

Сбор информации. Предусматриваются действия, связанные с установлением возможных, наиболее явных целей атаки и получением сведений о соответствующих сервисах. Инциденты в этой категории предполагают выполнение разведывательных мероприятий, чтобы выявить: наличие цели и ее потенциальные уязвимости. Распространенные примеры атак с использованием технических устройств – сброс записей DNS, отправление сообщений-тестов по «левым» координатам для поиска функционирующей системы, исследование объекта для идентификации, анализ открытых поротов на протокол передачи файлов и т.д.


Несанкционированный доступ. Это остальные инциденты, которые не подходят под параметры вышеперечисленных категорий. Сюда входят несанкционированные попытки получения доступа к системе или ее неправильное использование.

Типичные примеры – извлечение внутренних файлов с паролями, атаки переполнения буфера с целью получения привилегированного доступа к сети, использование уязвимостей протокола для перехвата важной информации, разрушение устройств физической защиты с последующим завладением данных и т.д.[8]

Видов и примеров самых разных инцидентов информационной безопасности (ИБ) гораздо больше. Важно вовремя отреагировать и принять меры.

Выявление и реагирование – это важные процедуры, направленные на борьбу с инцидентами в сфере информационной безопасности (ИБ). Во время них проявляются определенные уязвимости системы, обнаруживаются все следы атак и возможных вторжений. Осуществляется проверка механизмов защиты и т.д.

Расследование компьютерных инцидентов информационной безопасности и реагирование на них (независимо от вида) требует примера профессиональной политики — участия команды опытных специалистов, которые осуществят целый комплекс мероприятий, состоящий из нескольких последовательных шагов:

Подготовка. Когда инцидент уже произошел, от специалистов требуются максимально выверенные и оперативные действия. Важна тщательная подготовка. Обеспечивается защита информационной системы. Сотрудники организации и пользователи информируются о необходимости обеспечения мер безопасности.

Обнаружение. Сотрудники организации или сторонние специалисты выясняют, относится ли найденное в системе, сети или сервере событие инцидентом или нет. Применяются различные аналитические средства, потоки данных об угрозах, публичные отчеты и остальные информационные источники, которые могут помочь.

Сдерживание. Специалисты осуществляют идентификацию скомпрометированных компьютеров. Настраивают систему безопасности таким образом, чтобы «заражение» не распространялось дальше. Происходит перенастройка, чтобы ИС могла и дальше работать без зараженных объектов.

Удаление. Основная цель этапа – приведение зараженной информационной системы в первоначальное состояние. Специалисты удаляют вредоносное программное обеспечение, а также другие объекты, которые остались после заражения.[9]

Восстановление. «Обезвреженные» системы постепенно вводятся в основную рабочую сеть. Сотрудники, ответственные за ИБ, продолжают и дальше следить за их состоянием. Это нужно, чтобы удостовериться в полной ликвидации угрозы.