Файл: Информационная безопасность в прикладной информатике.pdf
Добавлен: 15.06.2023
Просмотров: 128
Скачиваний: 3
СОДЕРЖАНИЕ
1. Организация работы сети предприятия и потенциальные вирусные угрозы
1.1 Типовая схема работы сети и ИС малого предприятия
1.3 Аудит текущего состояния противовирусной информационной безопасности малого предприятия
2.Типовые меры по антивирусной защите предприятия
2.1 организационные меры - политики информационной безопасности
1.3 Аудит текущего состояния противовирусной информационной безопасности малого предприятия
После обобщённого представления о возможных информационных атаках на предприятия необходимо провести анализ текущих политик и средств информационной безопасности она выявляет слабые и узкие места информационных систем на предприятия, а также выявить наиболее участки, которые в большей мере могут подвергнутся атаке злоумышленников. Стоит отметить, чтобы аудит прошел более качественно, он должен проводиться специально сертифицированными центрами аудита.
Для проведения аудита предприятия заказчика используются специально разработанные для методологии как иностранные NIST 800-55 так отечественные ГОСТ Р ИСО/МЭК 27007-2014. Какая бы методология аудита не применялась в организации, она подразумевает:
- Проверка технических и программных средств и информационных систем на уровне предприятия
- Проверка, нацеленная на какую-либо службу и сервис внутри предприятия
Данные проверки нацелены на получение сведений для их фиксирования в отчете и на основании оценки текущего положения произвести разработку стратегического плана политик информационной:
- Оценка защиты данных
- Оценка защиты программного обеспечения, например, банк-клиента
- Оценка отказоустойчивости информационных систем
При такой методике аудиторской проверки аудитору необходимо предоставить все необходимые ему полномочия для доступа к объектам ИС предприятия и предоставить подробный пакет документов о применённых текущих политиках безопасности ИС. После предоставления прав аудитору необходимо провести ревизию всех защищаемых объектов на предприятии и составит общую характеристику и объем защищаемых объектов. Далее на основании описания технических схем локальной вычислительной сети, ИС, текущих настроек конфигурации для понимания всех процессов защиты, управления и возможны рисков.
После детально анализа ИС предприятия аудитор начинает проводить тестирование систем предприятия, которое можно разделить на 3 этапа:
- Тестирование систем на общем уровне предприятия
- Тестирования отдельных служб и сервисов
- Составление отчета о проведённых работах
При проведениях тестирования предприятия и его служб используется исходные документации и технические средства аудиторов, учитывается возможные ошибки программ управления и самих баз данных. При проведении тестирования аудитор должен оценить следующие параметры информационных систем:
- Оценка состояния прикладного ПО
- Управление доступом к ИС
- Оценка эффективности системного ПО
- Текущее состояние политики безопасности
- Отказ в обслуживании
При проведении аудита, аудитор оценивает технические с свойства информационных систем текущего состояния на предприятии. Оценки рисков – это другая сторона медали аудита, это методика оценки возможных издержки, которые понесет предприятие при успешной атаке со стороны злоумышленника.
Риск – это существующая вероятность события, которое нанесет ущерба предприятию, результате которого предприятие не получит доход или потеряет ценные ресурсы.
Риски угроз информационной безопасности классифицируются на следующие:
- Качественные
- Количественные
При количественном анализе рисков аудитор оценивает ИС системы с материальной точки зрения, к таким оценкам относится:
- Подсчет единиц техники и их стоимость
- Учет используемого программного обеспечения их его стоимость
- Практическая значимость ИС и стоимость последний выводе ее из строя
- Ущерб в результате кражи, порчи, конфиденциальной информации
Как правило оценить стоимость единиц используемой техники и программного обеспечения не представляет особого труда, однако оценить стоимость ущерба при выводе ИС или мошеннических действий с конфиденциальной информации оценить достаточно тяжело и требует усилий и времени, кроме того, требуется тщательный анализ о деятельности предприятия. В этой связи необходима оценка руководством о целесообразности проведения такого рода мероприятий.
При качественном анализе рисков предприятия оценивается меры, которые применяются для защиты предприятия, он требуется достаточно подробных описаний, документации. Качественный анализ классифицируется следующими характеристиками:
- Мер принимаемых для защиты информации эффективен
- Комплекс мер принимаемых для защиты информации не эффективен
- Меры для защиты информационной системы отсутствуют
Для детальной оценки рисков на предприятии используется матрица возможных угроз. Такие типы матриц должны использоваться на постоянной основе на предприятии т.к. она может быть использована не только для проведения аудита едино разово, но и ростом ИС на предприятии ее можно дополнять, модифицировать и видеть проблемные участки ИС в ИБ. В нее заносятся оцениваемые объекты предприятия или отдельная система предприятия или бизнес процесс в ней указываются информационные системы, величина риска, возможные угрозы по шкале от 1 до 3 где 1 – меры эффективны, 2 меры недостаточны, 3 меры отсутствуют.
Данная матица проиллюстрирована ниже.
.
|
Угроза\Информационная система |
Вредоносное ПО |
Отказ |
Нарушение целостности |
Хищение конфиденциальной, ценной информации |
|
Web-север |
3 |
1 |
1 |
1 |
|
База данных |
0 |
2 |
2 |
2 |
|
Банк-клиент |
1 |
1 |
1 |
1 |
После подробного описания возможных рисков и угроз для предприятия аудит необходимо продолжить анализом последствий в результате произошедшей атаке и оценкой вероятности событий в результате произошедшей атаки. При анализе должны быть учтены такие факторы как какие стороны или бизнес-процессы будут затронуты при атаке, такое описание событий может быть достаточно детализовано описано или описано в общих чертах в зависимости от потребности. Последствия могут иметь разнообразный характер, в случае атаки на рядовое рабочее место будет выведено из строя одно рабочее место на какой-либо период времени, при наличии отработанных планово-восстановительных работы неисправность может быть устранена в кратчайшие сроки. Но если атака произошла на какую-либо информационную систему предприятия, которая выполняет автоматизацию бизнес-процессов, на которых предприятия зарабатывает свои деньги, то масштабы отказа приобретают катастрофический характер.
При оценке вероятности событий требуется использования некоторых принципов, оценка вероятности осуществляется на основании повторяемости событий или их хронологию здесь можно выделить 3 основных принципа:
- Идентификация событий
- Прогнозирования событий на основании зарегистрированных ошибок
- Использования, существующих технической документации оценок для прогнозирования вероятностей события
При идентификации события учитываются, такие события, которые уже возникали на предприятии, при этом надо учесть общее количество событий, в какой информационной системе, и в каком хронологическом интервале они происходили. Таким образом с помощью математический расчётов теории вероятности можно предугадать возможность его повторения. К идентификации событий не относят разного рода системные ошибки. Здесь учитываются повторяющиеся и не поддающиеся контролю события. Примером может служит регулярно повторяющиеся DDOS атаки на web-сервер предприятия. Если такие атаки происходят в результате какого-либо значимого события для предприятия, например, запуск нового товара в оборот, то можно предположить, что атаки проводит конкурент предприятия, желающего заманить к тебе как можно больше клиентов.
Прогнозирования событий на основании зарегистрированных ошибок больше относится к контролируемым событиями, которые были зарегистрированы на предприятиях, такие ошибки можно выявить в файлах-отчетах системы и предпринять необходимые меры для их исключения. При прогнозировании важно обеспечить разносторонним анализа ошибок в некоторых случаях исследовать систему необходимо вплоть до ее неделимых элементов или настолько, насколько это возможно.
Использование, существующих технической документации оценок для прогнозирования вероятностей события – это группы включающая в себя данные полученные с использованием первых 2-ух принципов. Здесь требуются полная документация происходящих процессов на предприятии, чем большая полнота данных, тем более точная экспертная оценка.
В соответствии с вышеизложенными необходимо существующие риски необходимо исключать, одна необходимо им задать приоритет т.к. не критичные системы для предприятия могут подождать, а работу ключевых нельзя нарушать, соответственно они разделяются на 3 группы:
- Опасная – Такой уровень риска для информационных систем предприятия является недопустимым, и должен быть незамедлительно устранен.
- Допустимо - Предприятие не должно упускать из поле зрения данный вид опасности, но он не является критическим для предложения ее деятельности
- Безопасная – существует риск потенциальной угрозы, но в наименьшей степени, или рассматривается как риск отсутствует.
В заключение данной главы хотелось бы отметить, что анализ современных возможных угроз дает предприятию представление о том какие потенциальные возможные вирусные атаки ей предстоит отразить, а аудит предприятие более подробно опишет возможные критические сервисы. В общем плане это дает предприятию так называема «карту», по которой оно сможет с ориентироваться в выборе мер, которые нужно предпринять, чтоб себя обезопасить.
2.Типовые меры по антивирусной защите предприятия
2.1 организационные меры - политики информационной безопасности
Политики информационной безопасности являются одно из самых первых мер, которые необходимо принять после детального анализа, текущего состояние компании или в случае пересмотра текущих политики, если таковые меры требуется. Информационная Политика безопасности - это зафиксированный набор решений и стратегический план принимаемых службами информационной безопасности и руководством организации
Политики безопасности предприятия можно классифицировать на две категории:
- Политики применимые для ключевых сервисов и служб направление на предприятие
- Политики, применяемые для конкретных отдельных служб
- Политики, относящиеся к инцидентам в результате преднамеренных или не преднамеренных действий физических лиц (человеческий фактор)
- Ограничение доступа к аппаратной части ИС
В обобщённом случае использования политики информационной безопасности на уровне предприятия т.е политика направлена на всю организацию без исключения, захватывая все ее службы, сервисы, филиалы используются такие документы, в которых обозначены цели и стратегии ИБ.
Стратегия и цели ИБ согласно ГОСТ Р ИСО/МЭК ТО 13335-3-2007 разрабатывается руководством и службой ИБ т.к. так как цели ИБ напрямую, зависят от деятельности конкретной компании – если предприятие предоставляют веб-услугу по бронирования авиа-билетов , то основная цель и стратегия политик ИБ будет обеспечения отказоустойчивости и доступность web-интерфейса, остальные системы не являются критическими, по согласованию с ИБ руководство предприятия должно обеспечить дополнительное финансирование на технические, программные средства по обеспечению отказоустойчивости этого сервиса.
Также в политики информационной безопасности должны быть включены мероприятия по аудиту текущих критических важных для организации систем. Сюда включаются:
- оценка технологических новшеств по обеспечению антивирусной защиты информации. Информационные технологии развиваются очень быстро, но также и быстро развиваются средства для атак у злоумышленников.
- Своевременная реакция служб ИБ на возникшие инциденты заражения ИС.
- После принятия стратегических политики ИБ на предприятии проводятся мероприятия по разработке политик к конкретным службам и сервисам. Это дает более экономичный и рациональный подход к использованию ресурсов компании и обеспечения должного уровня информационной безопасности.
- К каждому сервису разрабатывается индивидуальная политика, которая сможет реализовать необходимые защитные меры и гибкий подход к требованиям защищенности, доступности, целостности и пр. К основным таким политикам можно отнести:
- Установка программных средств антивирусной защиты
- Установка аппаратных средств защиты
- Политика ограничение использования программных продуктов
- Политика настроек и конфигурирования антивирусных программ
- Политика длинны и срока действия пароля
- Политика ограничения сетевого доступа к информационной системе
- Политика резервного копирования данных или самой ИС