Файл: Методические подходы к разработке правил расследования инцидентов в области ИБ.pdf
Добавлен: 27.05.2023
Просмотров: 858
Скачиваний: 16
СОДЕРЖАНИЕ
1.1 Сущность информации, ее классификация
1.2 Основные проблемы расследования инцидентов информационной безопасности
Глава 2. Разработка правил расследования инцидентов информационной безопасности предприятия
2.1 Анализ рисков и принципы информационной безопасности предприятия
2.2 Разработка правил расследования инцидентов информационной безопасности предприятия
Экономическая целесообразность. Стоимость финансовых затрат на обеспечение безопасности не должна превышать тот оптимальный уровень, при котором теряется экономический смысл их применения.
Плановая основа деятельности. Деятельность по обеспечению безопасности должна строиться на основе комплексной программы обеспечения безопасности предприятия, подпрограмм обеспечения безопасности по основным его видам (экономическая, научно — техническая, экологическая, технологическая и т. д.) и разрабатываемых для их исполнения планов работы подразделений предприятия и отдельных сотрудников.[17]
Системность. Этот принцип предполагает учет всех факторов, оказывающих влияние на безопасность предприятия, включение в деятельность по его обеспечению всех сотрудников, использование всех сил и средств.
Для предотвращения инцидентов информационной безопасности, следует придерживаться следующих рекомендаций.
Большинство кибер-атак увенчались успехом только лишь потому, что их жертвы ослабили свой уровень защиты. Вложения в электронной почте, зараженные вредоносными программами, успешно выполняли свои разрушительные действия, потому что, например, получатель не обращал на них должного внимания.
Большинство мошеннических писем можно обнаружить довольно легко – вам просто нужно потратить лишнюю секунду на поиск сигнальных признаков подделки. Вы можете узнать подробнее о признаках мошеннических писем в нашей статье по предотвращению фишинговых атак.
Но вам следует быть осторожными не только при работе с электронной почтой. Вы также должны обратить внимание на SMS-сообщения, социальные сети и приложения для смартфонов.
Чтобы действовать более осознанно, вам также нужно быть лучше информированным, иначе вы не будете знать, что искать и на что обращать внимание.
Блог Panda Security – это отличный ресурс для изучения проблем информационной безопасности, которые актуальны для вас. Заходите к нам хотя бы раз в неделю, чтобы узнать, что происходит и как лучше защитить себя от вредоносных программ и кибер-преступников.[18]
Приложения для смартфонов невероятно полезны, но некоторые из них собирают гораздо больше персональных данных, чем вы думаете. Например, действительно ли приложение Блокнот для своей работы нуждается в том, чтобы постоянно знать ваше местоположение? Вам действительно нужно поделиться всем списком контактов с приложением для фотографий? А что происходит с этими данными после того, как приложения соберут их?
Везде, где это возможно, вы должны ограничить объем данных, которыми Вы делитесь с приложениями. Используйте встроенные средства контроля конфиденциальности вашего телефона, чтобы максимально ограничить доступ к данным – это предотвратит раскрытие или неправильное использование вашей личной информации.
Поскольку многие приложения для смартфонов являются бесплатными, то они вынуждены находить другие способы для заработка. Зачастую они прибегают к продаже данных о вашем местоположении (см. выше) или обмену другой личной информацией с маркетинговыми агентствами и рекламодателями. А иногда мошенники будут скрывать вредоносные программы в "бесплатных" приложениях, чтобы обманным путем заставить вас установить их.
Платные приложения стоят денег (очевидно!), но они также менее склонны к тому, чтобы красть вашу информацию. Подумайте о покупке платных версий ваших любимых приложений. Мало того, что ваш телефон будет немного более безопасным, но разработчики также смогут позволить себе продолжать улучшать сервис, который они предоставляют.[19]
Наконец, следует принять соответствующие меры, чтобы ваши компьютеры и мобильные устройства были должным образом защищены от кибер-преступников. Многие люди принимают решения быть более спонтанными и беззаботными в новом году, но это никогда не бывает хорошей идеей, когда речь заходит о безопасности данных.
Начните свой новый год правильно, загрузив бесплатную пробную версию антивируса Panda Dome, и держите хакеров подальше от вашего дома.
2.2 Разработка правил расследования инцидентов информационной безопасности предприятия
На сегодняшний день практически любая компания хотя бы раз сталкивалась с инцидентами в области информационной безопасности (ИБ). Согласно ГОСТ Р ИСО/МЭК 18044 под инцидентом безопасности понимается событие, являющееся следствием одного или нескольких нежелательных или неожиданных событий ИБ, имеющих значительную вероятность компрометации бизнес-операции и создания угрозы ИБ.
Инциденты могут являться следствием халатных действий сотрудников или же результатом деятельности киберпреступников. Примерами инцидентов являются: кража конфиденциальной информации, отказ в обслуживании бизнес-приложений, искажение ключевых информационных активов, нарушение требований действующего законодательства и т.д.[20]
В рамках данной статьи будут рассмотрены некоторые примеры использования специализированных средств, позволяющих автоматизировать процессы выявления и последующего расследования инцидентов.
Согласно ГОСТ Р ИСО/МЭК 18044 процесс управления инцидентами ИБ может включать в себя четыре основных этапа (рис. 1):
- Планирование и подготовка (Plan and Prepare) – на данном этапе осуществляется разработка нормативных документов, направленных на формализацию процесса управления инцидентами;
- Использование (Use) – на данном этапе регистрируются события безопасности, а также принимается решение являются ли они инцидентами. Кроме этого здесь также осуществляется реагирование на выявленные инциденты;
- Анализ (Review) – этап, который предполагает определение причин возникновения инцидента и определение мер, которые позволят предотвратить подобные инциденты в будущем;
- Улучшение (Improve) – на последнем этапе реализуются изменения, которые позволят предотвратить появление подобных инцидентов в будущем.
Рисунок 2. Процесс управления инцидентами безопасности
Представленная модель управления инцидентами аналогична модели PDCA (Plan-Do-Check-Act), заложенной в основу систем менеджмента информационной безопасности, которая описана в международном стандарте ISO 27001. Как можно видеть из приведенной выше диаграммы процесс управления инцидентами ИБ должен начинаться с разработки соответствующего пакета документов.
Как правило, для этого формируется политика управления инцидентами ИБ, которая определяет классификацию инцидентов, общий порядок реагирования на них, ответственность за реализацию данного документа и др.
На основе данной политики для каждого из видов инцидентов безопасности разрабатывается отдельный регламент, описывающий детальный порядок реагирования на различные виды инцидентов.
Рисунок 3. Структура документационного обеспечения по расследованию инцидентов безопасности
Небольшие и средние компании в большинстве случаев реализуют задачи по выявлению и расследованию инцидентов без использования специализированных средств, позволяющих автоматизировать данные процессы. В этом случае компании разрабатывают необходимые документы, относящиеся к первому этапу цикла управления инцидентами, а процесс выявления и анализа выполняется в ручном режиме.[21]
Для крупных компаний с территориально-распределенными автоматизированными системами эффективное управление инцидентами может быть реализовано только с использованием специализированных средств. Так, для автоматизации процесса выявления инцидентов могут использоваться решения класса SIEM (Security Information and Event Management), а расследование инцидентов может осуществляться более эффективно при условии применения средств класса network forensics. Ниже будут более подробно рассмотрены два этих класса решений.
Для автоматизации процесса выявления инцидентов, которое осуществляется на этапе «Использование» соответствующего цикла управления, могут применяться системы мониторинга, состоящие из следующих компонентов:
• агенты мониторинга, предназначенные для сбора информации, поступающей от различных источников, включая средства защиты, общесистемное и прикладное ПО, телекоммуникационное оборудование и т.д.;
• сервер событий, обеспечивающий централизованную обработку информации о событиях безопасности, которая поступает от агентов. Обработка осуществляется в соответствии с правилами, которые задаются администратором безопасности. Именно эти правила позволяют определять инциденты на основе зафиксированных событий безопасности;
• хранилище данных, содержащее результаты работы системы, а также данные, полученные от агентов;
• консоль управления системой, позволяющая в реальном масштабе времени просматривать результаты работы системы, а также управлять её параметрами.
Типовая структура системы мониторинга информационной безопасности отображена на рис. 3, приведенном ниже.
Рисунок 4. Структура системы мониторинга информационной безопасности
В настоящее время наибольшее распространение получили следующие коммерческие системы мониторинга событий информационной безопасности: ArcSight, Cisco MARS, RSA Envision, NetForensics, NetIQ, Symantec, и др.
Необходимо отметить, что кроме коммерческих существуют также и бесплатные системы мониторинга с открытым кодом. Примером такой системы является продукт Prelude Universal SIM. Данный класс систем позволяет автоматизировать процесс сбора и анализа информации, поступающей из большого количества источников. Так, система может получать на входе десятки тысяч событий в секунду, а на выходе формировать список из десяти наиболее опасных инцидентов, на которые необходимо реагировать в первую очередь.[22] Обработать такой объем информации в ручном режиме практически невозможно.
Кроме этого, системы мониторинга также позволяют автоматизировать базовые функции реагирования на выявленные инциденты. Так, например, SIEM-система может проинформировать администратора безопасности о факте возникновения инцидента, а также запустить какое-то внешнее приложения для выполнения определенных задач. В ряде случаев после выявления инцидента средствами SIEM-системы возникает задача по его расследованию.
Основная цель расследования заключается в сборе доказательной базы, точной идентификации нарушителя и тех методов, которые были использованы для реализации инцидента. Для решения этой задачи часто оказывается недостаточно той информации, которая регистрируется агентами SIEM-системы, а также другими средствами защиты информации. Так, например, в случае выявления инцидента, связанного с утечкой конфиденциальной информации со стороны одного из сотрудников компании, может возникнуть задача по сбору и анализу дополнительной информации о тех действиях, которые совершал сотрудник до и после инцидента. Для решения этих задач могут использоваться решения класса «network forensics», которые позволяют автоматизировать процесс расследования, который относится к этапу «Анализ» цикла управления инцидентами.
Примерами таких решения являются средства защиты информации Дозор-Джет, NetWitness Next Gen и др. Несколько слов хотелось бы уделить решению NetWitness, поскольку оно обладает уникальными свойствами масштабируемости и может быть использовано в компаниях и предприятиях любого масштаба.
Netwitness NextGen реализует задачи по мониторингу сети с помощью трехкомпонентной архитектуры: декодер — концентратор — брокер. Декодер, это базовый компонент всей инфраструктуры Netwitness, который отвечает за сбор и хранение пакетов данных. Декодеры передают собранные данные концентраторам, которые в режиме реального времени объединяют метаданные для анализа и в свою очередь передают их в брокер — устройство, позволяющее в режиме реального времени получить полную картину работы сети для всего предприятия. Все компоненты Netwitness NextGen поставляются в виде программно-аппаратных комплексов (appliance’ов).[23]
Различные варианты платформы позволяют подобрать именно те компоненты продукта, которые соответствуют топологии конкретной сети и отвечают требованиям производительности каждой системы.
Анализ трафика в режиме реального времени позволяет отслеживать перемещение информации, контролировать потоки информации и не просто собирать доказательства нарушений, но и предотвращать возможные попытки передачи конфиденциальной информации.