Добавлен: 16.06.2023
Просмотров: 168
Скачиваний: 2
Ущерб от осуществленной угрозы представлен неотрицательным числом в соответствии с таблицей 1.4.
Таблица 1.4
Представление ущерба от осуществленной угрозы
|
Величина ущерба |
Описание |
|
0 |
Раскрытие или потеря информации принесет ничтожный моральный и финансовый ущерб фирме |
|
1 |
Ущерб от осуществленной угрозы есть, но он незначителен, основные финансовые операции и положение фирмы на рынке не затронуты |
|
2 |
Финансовые операции не ведутся в течение некоторого времени из-за остановки производства, за это время фирма терпит убытки, но ее положение на рынке и количество клиентов изменяются минимально |
|
3 |
Значительные задержки производства и потери на рынке и в прибыли, фирма теряет ощутимую часть клиентов и контрактов |
|
4 |
Потери очень значительны, фирма на период до года теряет положение на рынке. Для восстановления положения требуются крупные финансовые займы. |
|
5 |
Фирма прекращает существование |
Вероятность осуществления угрозы так же представляется неотрицательным числом в соответствии с таблицей 1.5.
Таблица 1.5
Представление вероятности осуществления угрозы
|
Вероятность |
Средняя частота появления |
|
0 |
Данный вид осуществленной угрозы отсутствует |
|
1 |
реже, чем раз в год |
|
2 |
около 1 раза в год |
|
3 |
около 1 раза в месяц |
|
4 |
около 1 раза в неделю |
|
5 |
практически ежедневно |
После определения вероятности осуществления угрозы и ущерба от осуществленной угрозы составляется таблица рисков (таблица 1.6).
Таблица 1.6
Таблица рисков ЗАО «Арбат Пресс»
|
Описание угрозы |
Ущерб |
Вероятность |
Риск (=Ущерб*Вероятность) |
|
Затопление/пожар |
3 |
1 |
3 |
|
Намеренное повреждение |
2 |
2 |
4 |
|
Кража |
3 |
4 |
12 |
|
Несанционированный доступ |
3 |
3 |
9 |
|
Ошибки обслуживающего персонала |
3 |
3 |
9 |
|
Программные сбои |
3 |
2 |
6 |
|
Использование программного обеспечения несанкционированным способом |
3 |
3 |
9 |
|
Незаконное использование программного обеспечения |
4 |
3 |
12 |
|
Вредоносное ПО |
4 |
5 |
20 |
|
Умышленная порча оборудования |
3 |
3 |
9 |
|
Неумышленная порча оборудования |
3 |
2 |
6 |
|
Разглашение конфиденциальной информации |
4 |
3 |
12 |
|
Итого: |
111 |
||
На этапе анализа таблицы рисков задается максимально допустимое значение риска. Допустимое значение риска = интегральный риск/3 +1. В нашем случае, допустимое максимальное значение риска = 111/3+1 = 38.
Сначала проверяется каждая строка таблицы на не превышение риска этого значения. Если такое превышение имеет место, значит, данная строка – это одна из первоочередных целей разработки политики безопасности, но на фирме ЗАО «Арбат Пресс» таких превышений нет. Затем производится сравнение удвоенного значения риска (в нашем случае 38*2=76) с интегральным риском (ячейка таблицы 1.6 «Итого: 111»). Интегральный риск превышает допустимое значение, значит, в системе безопасности набирается множество мелких погрешностей, которые в сумме не дадут предприятию эффективно работать. В этом случае из строк выбираются те, которые дают самый значительный вклад в значение интегрального риска и производится попытка их уменьшить или устранить полностью.
Таблица 1.7
Существенные риски
|
Описание угрозы |
Ущерб |
Вероятность |
Риск (=Ущерб*Вероятность) |
|
Несанционированный доступ |
3 |
3 |
9 |
|
Ошибки обслуживающего персонала |
3 |
3 |
9 |
|
Кража |
3 |
4 |
12 |
|
Использование программного обеспечения несанкционированным способом |
3 |
3 |
9 |
|
Незаконное использование программного обеспечения |
4 |
3 |
12 |
|
Вредоносное ПО |
4 |
5 |
20 |
|
Умышленная порча оборудования |
3 |
3 |
9 |
|
Разглашение конфиденциальной информации |
4 |
3 |
12 |
|
Итого: |
111 |
||
По таблице 1.7 рисков фирмы, наглядно видно, что значительными показателями обладают следующие пункты:
- вредоносное программное обеспечение;
- ошибки обслуживающего персонала;
- кража;
- несанкционированный доступ;
- Разглашение информации;
- умышленная порча оборудования;
- незаконное использование программного обеспечения.
Эти атаки проходят наиболее часто и дают самый значительный вклад в значение интегрального риска. Из этого следует, что на эти пункты надо обратить особое внимание.
Для выявления угроз также могут быть использованы сканеры информационной безопасности. С их помощью можно провести аудит информационной безопасности.
Аудит информационной безопасности представляет собой независимую оценку текущего состояния системы информационной безопасности, устанавливающую уровень ее соответствия конкретным критериям, и предоставление результатов в виде рекомендаций. [8, с.56].
Проведение независимого аудита дает возможность своевременного выявления угроз информационной безопасности (Рис.1.1), существующих недостатков и объективного оценивания соответствия параметров, характеризующих уровень информационной безопасности, требуемому уровню.
Благодаря аудиту возможна оценка текущей безопасности функционирования информационной системы, оценка и прогнозирование рисков, управление их влиянием на бизнес-процессы компании, корректный и обоснованный подход к вопросам обеспечения безопасности ее информационных активов, маркетинговых программ, стратегических планов развития, бухгалтерских и финансовых ведомостей, содержимого корпоративных баз данных. В итоге, благодаря грамотно проведенному аудиту безопасности информационной системы можно добиться максимальной отдачи от средств, которые были вложены в создание и обслуживание системы безопасности компании.
-
-
Методы и средства решения аналогичных задач
-
В настоящее время имеется большое количество разнообразных методов анализа защищенности ИС и реализующих их программных продуктов. Наиболее распространенные методы и средства – это:
− Net Recon.
− XSpider.
− CRAMM.
− RiskWatch.
− COBRA.
Основной фактор, определяющий безопасность информационных систем (ИС), заключается в наличии в ИС уязвимостей защиты. Уязвимости защиты могут появиться как из-за ошибок в конфигурации компонентов ИС, так и из-за других причин, например, ошибок и программных закладок в коде ПО, отсутствия механизмов безопасности, их неправильного использования, либо их несоответствия существующим рискам, а также уязвимостей, обусловленных человеческим фактором. Из-за имеющихся уязвимостей в системе защиты ИС, в конечном счете, успешно осуществляются атаки, использующие эти уязвимости.
Современный сетевой сканер предназначен для выполнения четырех основных задач:
- идентифицировать доступные сетевые ресурсы;
- идентифицировать доступные сетевые сервисы;
- идентифицировать уязвимости сетевых сервисов;
- выдавать рекомендации по устранению уязвимостей.
В настоящее время имеется множество как платных, так и свободно распространяемых сканеров, как специализированных, так и универсальных. Специализированные сканеры предназначаются для того, чтобы выявить только определенный класс уязвимостей. Количество уязвимостей в базах данных современных сканеров медленно, но уверенно приближается к 1000.
К одному из наиболее продвинутых коммерческих продуктов данного класса относится сетевой сканер NetRecon компании Symantec, в базе данных которого содержится более 800 уязвимостей Windows, UNIX и NetWare и которая постоянно обновляется через интернет.
Сетевой сканер NetRecon представляеттого, чтобы исследовать структуру сетей и сетевых сервисов и анализировать защищенность сетевых сред. Благодаря NetRecon можно осуществлять поиск уязвимостей в операционных системах, сетевых сервисах, маршрутизаторах, межсетевых экранах и других сетевых компонентах. Например, NetRecon позволяет найти уязвимости в таких сетевых сервисах, как ftp, telnet, DNS, электронная почта, Web-сервер и др. При этом осуществляется проверка версий и конфигураций сервисов, их защищенности от сетевых угроз и устойчивости к попыткам проникновения.
Рисунок 1.3. Сетевой сканер NetRecon
Рисунок 1.4. Суммарное количество уязвимостей, обнаруженных сканером NetRecon
Сетевой сканер XSPIDER является первым российским сканером безопасности.
XSpider является программным средством сетевого аудита, назначение которого – удаленная диагностика различных компонентов сети на предмет поиска уязвимостей.
Сетевой сканер XSpider может быть рассмотрен как достойная альтернатива коммерческим сканерам. XSpider представляет собой свободно распространяемый и постоянно обновляемый программный продукт. Благодаря удобному графическому интерфейсу (Рис.1.5) возможно определение параметров сеанса сканирования, наблюдение за процессом сканирования, создание и просмотр отчетов.
Рисунок 1.5. Интерфейс XSpider
Высокое качество работы XSpider-a обеспечивается за счет:
- интеллектуального подхода к распознаванию сервисов;
- многочисленных ноу-хау, использующихся при поиске уязвимостей;
- уникальной обработки RFC-сервисов всех стандартов с их полной идентификацией;
- анализатора структуры и метода интеллектуального распознавания уязвимостей веб-серверов;
- постоянного обновления встроенной базы уязвимостей.
Метод CRAMM разработала Служба Безопасности Великобритании по заданию Британского правительства и используется как качестве государственный стандарт. Метода CRAMM основывается на комплексном подходе к оценке рисков, сочетает качественные и количественные методы анализа. Метод считается универсальным и подходит как для крупных, так и для небольших организаций, как коммерческого, так и правительственного сектора.
Концептуальную схему проведения аудита по методу CRAMM можно представить следующим образом (рисунок 1.6).
Рисунок 1.6. Схема проведения аудита по методу CRAMM
К преимуществам метода CRAMM относятся следующее:
- CRAMM – хорошо структурированный и широко опробованный метод анализа рисков, для получения реальных практических результатов;
- Программный инструментарий CRAMM может быть использован на всех этапах проведения аудита безопасности ИС;
- Основой программного продукта является достаточно большая база знаний по контрмерам в области информационной безопасности, основанная на рекомендациях стандарта BS 7799;
- Благодаря гибкости и универсальности метод CRAMM может быть использован для аудита ИС любого назначения и уровня сложности;
- CRAMM может быть использован как инструмент для разработки плана непрерывности бизнеса и политик информационной безопасности организации;
- CRAMM может быть использован как средство документирования механизмов безопасности ИС.
Недостатками метода CRAMM являются следующие:
- для того чтобы использовать метод CRAMM, требуется специальная подготовка и высокая квалификация аудитора;
- CRAMM намного больше подходит для аудита уже существующих ИС, которые находятся на этапе эксплуатации, чем для ИС, которые только разрабатываются;
- аудит по методу CRAMM является достаточно трудоемким и могут потребоваться месяцы непрерывной работы аудитора;
- программными инструментами CRAMM генерируется большое количество бумажной документации, не всегда являющееся полезной на практике;
- в CRAMM нет возможности создания собственных шаблонов отчетов или модификации имеющихся;
- в базу знаний CRAMM пользователи не могут внести дополнения, из-за чего появляются определенные трудности при адаптации этого метода к потребностям какой-либо организации.