Файл: Методические подходы к разработке правил расследования инцидентов в области ИБ.pdf
Добавлен: 27.05.2023
Просмотров: 865
Скачиваний: 16
СОДЕРЖАНИЕ
1.1 Сущность информации, ее классификация
1.2 Основные проблемы расследования инцидентов информационной безопасности
Глава 2. Разработка правил расследования инцидентов информационной безопасности предприятия
2.1 Анализ рисков и принципы информационной безопасности предприятия
2.2 Разработка правил расследования инцидентов информационной безопасности предприятия
Введение
На сегодняшний день практически любая компания хотя бы раз сталкивалась с инцидентами в области информационной безопасности (ИБ). Инциденты могут являться следствием халатных действий сотрудников или же результатом деятельности киберпреступников. Примерами инцидентов являются: кража конфиденциальной информации, отказ в обслуживании бизнес-приложений, искажение ключевых информационных активов, нарушение требований действующего законодательства и т.д.
Небольшие и средние компании в большинстве случаев реализуют задачи по выявлению и расследованию инцидентов без использования специализированных средств, позволяющих автоматизировать данные процессы. В этом случае компании разрабатывают необходимые документы, относящиеся к первому этапу цикла управления инцидентами, а процесс выявления и анализа выполняется в ручном режиме.
На сегодняшний день всё больше и больше компаний сталкиваются с необходимостью повышения эффективности процесса обнаружения и расследования инцидентов информационной безопасности.
Объектом исследования является информационная безопасность предприятия.
Предметом работы является анализ мер по расследованию информационной безопасности предприятия.
Целью данной работы является изучение методических подходов к разработке правил расследования инцидентов в области ИБ.
Для реализации поставленной цели необходимо выполнить ряд задач:
- Изучить сущность информации, ее классификация;
- Рассмотреть основные проблемы расследования инцидентов информационной безопасности;
- Рассмотреть анализ рисков и принципы информационной безопасности предприятия;
- Изучить разработку правил расследования инцидентов информационной безопасности предприятия и т.д.
При написании данной работы были использованы современные научные и учебные источники.
Глава 1. Теоретическое обоснование изучения проблемы, обеспечения информационной безопасности предприятия
1.1 Сущность информации, ее классификация
Слово "информация" происходит от латинского глагола informare, что означает — "придавать вид, форму, обучать", а также "мыслить, воображать".
В целом информация - это любые сведения независимо от формы их представления. Определение информации зависит от контекста, в котором используется это понятие: в бытовом смысле это любые интересные сведения; в технике - сообщения, передаваемые по определенным правилам в виде знаков или сигналов, когда есть источник и приемник сообщений, а также канал связи; в кибернетике информация - это часть знаний, которая используется для ориентирования в окружающей обстановке для управления в целях сохранения и развития системы; применительно к компьютерным вычислениям информация это последовательность кодов, несущая смысловую нагрузку и представленная в пригодном для электронных машин формате. [1]
Информация универсальна и может передаваться между разнородными объектами: людьми и животными, биологическими объектами и техническими автоматами. Человечеством предприняты даже попытки передать информацию в адрес инопланетных цивилизаций. [2]
Информация может существовать в виде: текста, рисунков, фотографий, чертежей, световых или звуковых сигналов, электрических и нервных импульсов, магнитных записей, жестов и мимики, запахов и вкусовых ощущений, ДНК-последовательностей и т.д. Человек воспринимает информацию с помощью органов чувств: визуальную (образы, цвета); звуковую (речи, музыку, сигналы, шум); обонятельную (запахи); вкусовую; тактильную или осязательную (прикосновения, холод, жар и т.п.).
Рисунок 1. Пропорции между видами информации, получаемой человеком от органов чувств
Информация обладает такими свойствами, как:
- релевантность (соответствие потребностям);
- полнота;
- своевременность;
- достоверность;
- доступность;
- защищенность;
- эргономичность (удобство формы подачи).
Действия, выполняемые с информацией, называются информационными процессами. К ним относятся получение информации, ее хранение, передача, обработка, использование. Получение информации. Биологические объекты (растения, животные, вирусы и др.) и технические автоматы получают информацию об окружающем мире для принятия решений, способствующих продолжению своего существования.[3]
При этом имеются в виду не только сигналы из внешнего мира. Получать информацию они могут, из собственной памяти, а также из искусственно созданных источников.
Это связывает процессы получения, хранения и передачи информации. Хранение информации. Информация может многократно использоваться, а также иметь "отложенную ценность", т.е. возможность быть потребленной не в момент получения, а с задержкой во времени (например, заранее заготовленное поздравление с праздником). Поэтому большое значение имеет способность информации храниться.
Устройства, с помощью которых хранится информация, разрушаются со временем. Это касается как живой природы, так и созданных человеком систем. Например, мозг, хранящий воспоминания, подвержен заболеваниям, ДНК могут разрушаться под действием неблагоприятных излучений, бумажные книги - намокать или сгорать, жесткие диски компьютеров - размагнититься и т.п.[4]
Поэтому и природа, и люди заботятся о создании надежных носителей, а также дубликатов и механизмов восстановления хранящейся информации. Передача информации. Для этого процесса используются различные физические среды: колебания воздуха при передаче звука; для передачи световых и радиосигналов – электромагнитные волны и т.п.
При передаче информации между техническими устройствами необходимо кодирование и декодирование, позволяющие отправлять и принимать сообщения в соответствии с заранее оговоренными принципами (протоколами). Информация при этом может теряться или искажаться, поэтому предусматривают механизмы, позволяющие убедиться, что сообщение пришло в том виде, в котором было отправлено.
Обработка информации – процесс получения новой информации из уже имеющейся. В вычислительных устройствах производится по строгим формальным правилам - алгоритмам. Исполнитель алгоритма (устройство или биологический объект) получает информацию на своем входе, преобразует ее и выдает на выход.
Рисунок 2. Пример информационного процесса с обратной связью
Использование информации. Для целенаправленной деятельности объекты живой природы и созданные человеком автоматы, руководствуясь имеющейся в их распоряжении информацией, воздействуют на окружающую среду.
Это, в свою очередь, порождает новую информацию, обусловленную реакцией среды. Отклик среды может быть, как благоприятным, так и неблагоприятным.[5] В зависимости от этого объект, собирает и обрабатывает информацию об изменениях в окружающей среде, корректирует свою деятельность и принимает новые решения. Такая корректировка называется обратной связью и является одним из фундаментальных понятий информатики.
1.2 Основные проблемы расследования инцидентов информационной безопасности
Практически любая компания хоть раз сталкивалась с инцидентами в сфере информационной безопасности – это одно или несколько нежелательных или неожиданных событий, которые способствуют значительной вероятности компрометации бизнес-операций и создания серьезной угрозы ИБ. Классическими примерами считаются кражи персональных данных пользователей, искажение инфоактивов и различные нарушения требований законодательства.[6]
Инциденты информационной безопасности (ИБ) представлены десятками событий, объединенных в классификацию и делящихся по нескольким признакам:
- По уровню тяжести для профессиональной деятельности компании.
- По вероятному возникновению рецидива – повторное «заражение».
- По типам угроз.
- По нарушенным свойствам ИБ.
- По преднамеренности возникновения.
- По уровню информационной инфраструктуры.
- По сложности выявления.
- По сложности устранения и т.д.
Инциденты могут быть случайными или умышленными, вызванными в области информационной безопасности техническими или иными средствами. Предугадать последствия влияния на всю систему сложно. Это может быть: раскрытие или изменение украденной информации, нанесение ущерба активам компании или их полное хищение и т.д.
Основные примеры:
Отказ в обслуживании. Большая категория, включающая события, которые приводят системы, сети или серверы к неспособности функционировать с прежними показателями и параметрами.
Чаще всего проявляются, если пользователи в процессе авторизации получают отказ доступа. В данной группе инцидентов информационной безопасности (ИБ) выделяют несколько типов, создаваемых компьютерными и иными ресурсами: истощение и полное уничтожение ресурсов. Наиболее распространенные примеры: единовременный запуск сразу нескольких сеансов в рамках одной системы, передача данных в запрещенном формате в попытках вызвать различные нарушения или свести на «нет» их нормальную работу и т.д.[7]
Сбор информации. Предусматриваются действия, связанные с установлением возможных, наиболее явных целей атаки и получением сведений о соответствующих сервисах. Инциденты в этой категории предполагают выполнение разведывательных мероприятий, чтобы выявить: наличие цели и ее потенциальные уязвимости. Распространенные примеры атак с использованием технических устройств – сброс записей DNS, отправление сообщений-тестов по «левым» координатам для поиска функционирующей системы, исследование объекта для идентификации, анализ открытых поротов на протокол передачи файлов и т.д.
Несанкционированный доступ. Это остальные инциденты, которые не подходят под параметры вышеперечисленных категорий. Сюда входят несанкционированные попытки получения доступа к системе или ее неправильное использование.
Типичные примеры – извлечение внутренних файлов с паролями, атаки переполнения буфера с целью получения привилегированного доступа к сети, использование уязвимостей протокола для перехвата важной информации, разрушение устройств физической защиты с последующим завладением данных и т.д.[8]
Видов и примеров самых разных инцидентов информационной безопасности (ИБ) гораздо больше. Важно вовремя отреагировать и принять меры.
Выявление и реагирование – это важные процедуры, направленные на борьбу с инцидентами в сфере информационной безопасности (ИБ). Во время них проявляются определенные уязвимости системы, обнаруживаются все следы атак и возможных вторжений. Осуществляется проверка механизмов защиты и т.д.
Расследование компьютерных инцидентов информационной безопасности и реагирование на них (независимо от вида) требует примера профессиональной политики — участия команды опытных специалистов, которые осуществят целый комплекс мероприятий, состоящий из нескольких последовательных шагов:
Подготовка. Когда инцидент уже произошел, от специалистов требуются максимально выверенные и оперативные действия. Важна тщательная подготовка. Обеспечивается защита информационной системы. Сотрудники организации и пользователи информируются о необходимости обеспечения мер безопасности.
Обнаружение. Сотрудники организации или сторонние специалисты выясняют, относится ли найденное в системе, сети или сервере событие инцидентом или нет. Применяются различные аналитические средства, потоки данных об угрозах, публичные отчеты и остальные информационные источники, которые могут помочь.
Сдерживание. Специалисты осуществляют идентификацию скомпрометированных компьютеров. Настраивают систему безопасности таким образом, чтобы «заражение» не распространялось дальше. Происходит перенастройка, чтобы ИС могла и дальше работать без зараженных объектов.
Удаление. Основная цель этапа – приведение зараженной информационной системы в первоначальное состояние. Специалисты удаляют вредоносное программное обеспечение, а также другие объекты, которые остались после заражения.[9]
Восстановление. «Обезвреженные» системы постепенно вводятся в основную рабочую сеть. Сотрудники, ответственные за ИБ, продолжают и дальше следить за их состоянием. Это нужно, чтобы удостовериться в полной ликвидации угрозы.