ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 16.06.2023

Просмотров: 174

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

RISKWATCH. Программное обеспечение RiskWatch, разработано американской компанией RiskWatch, Inc. и представляет собой мощное средство анализа безопасности ИС. Семейство RiskWatch включает программные продукты для того, чтобы проводить различные виды аудита информационной безопасности. Программа включает в себя такие средства аудита и анализа рисков, как:

  • RiskWatch for Physical Security – средства анализа и аудита физических методов защиты ИС;
  • RiskWatch for Information Systems – средство анализа информационных рисков;
  • HIPAA-WATCH for Healthcare Industry – средство для того, чтобы оценить соответствие требованиям стандарта HIPAA;
  • RiskWatch RW17799 for ISO17799 – средство для оценки требованиям стандарта ISO17799.

Метод RiskWatch для оценки и управления рисками использует такие критерии, как «предсказание годовых потерь» (ALE) и оценку «возврата от инвестиций» (ROi). Недостаткам данного продукта является его относительно высокая стоимость.

COBRA. Система COBRA разработана компанией Risk Associates и представляет собой средство для проведения анализа рисков, а также для того, чтобы оценивать соответствие ИС стандарту IS017799. В COBRA реализованы методы количественной оценки рисков. Также в программе реализованы инструменты для проведения обзоров и консалтинга безопасности. При разработке программы COBRA использовали принципы построения экспертных систем, обширную базу знаний по уязвимостям и угрозам, а также множество вопросников, которые успешно применяются на практике. Семейство программных продуктов COBRA включает COBRA Policy Compliance Analyst, COBRA IS017799 Security Consultant и COBRA Data Protection Consultant.

  1. Проектная часть

    1. Разработка общей структуры

В результате анализа информационной безопасности компании была разработана структурная схема системы безопасности (рис.2.1).

Рисунок 2.1. Структурная схема системы

Как видно из рисунка, структура системы информационной безопасности включает:

  • поиск уязвимостей;
  • сканирование портов;
  • контроль изменений на сканируемых узлах;
  • проверка слабости парольной защиты;
  • глубокий анализ веб-сайтов.
    1. Внедрение программного и аппаратного обеспечения


Для проведения аудита был выбран сетевой сканер XSpider. На текущий момент, XSpider по возможностям не уступает, а местами и превосходит известные сканеры безопасности, такие как ISS Internet Scanner, Nessus, Retina.

Рисунок 2.2. Техническая архитектура после внедрения сетевого сканера

    1. Контрольный пример реализации

После установки и запуска XSpider на экран будет выведено главное окно программы, которое показано на рисунке ниже.

Рисунок 2.3. Главное окно программы

В список сканируемых хостов нужно добавить адреса для сканирования. Можно добавить сразу диапазон адресов. После того, как список хостов сформирован, нужно выбрать профиль проверки либо из существующих, либо создать новый профиль, исходя из собственных предпочтений. Существующие профили показаны на рисунке 2.4.

Рисунок 2.4. Профили

Любой из существующих профилей можно настроить или создать новый профиль.

Рисунок 2.5. Настройка профилей

После того, как задача настроена, её можно сохранить, чтобы в дальнейшем не приходилось настраивать все заново.

Запуск созданных и сохраненных задач можно запланировать, настроив Планировщик.

Рисунок 2.6. Планировщик

Планировщик XSpider настраивается достаточно просто, по аналогии с планировщиком Windows. Внимания заслуживает последний этап настройки задания, пример которого показан ниже.

Рисунок 2.7. Последний этап настройки задания

На этой вкладке мастера создания нового задания планировщика XSpider можно настроить отправку отчета на почтовый адрес или сохранить его в определенной папке.

Поиск уязвимостей

Каждое настроенное задание сохраняется в файле. Если запланирован запуск задачи по Планировщику, то результат её выполнения будет сохранен в файле .tsk, который может быть открыт в любое время при помощи XSpider. Пример загруженной задачи показан на рисунке 2.8.


Рисунок 2.8. Пример загруженной задачи

Рисунок 2.9. Описание уязвимости

В результатах проверки, помимо информации об обнаруженных уязвимостях, были приведены ссылки на описание уязвимости на сайтах, специализирующихся на безопасности и даны ссылки на загрузку обновленных версий программного обеспечения.

Результаты проверки хоста с операционной системой Windows XP без сервис-пака и с отключенным брандмауэром

Во втором тесте аудиту был подвергнут хост с ОС Windows XP без сервис-пака с отключенным брандмауэром. Вкладка Уязвимости главного окна XSpider показана на рисунке 2.10.

Рисунок 2.10. Вкладка Уязвимости главного окна XSpider

В ходе сканирования было обнаружено несколько критических уязвимостей. В результатах работы были даны ссылки статьи в Базе знаний Microsoft, которые описывают обнаруженную уязвимость и ссылки для загрузки исправлений, устраняющих эти уязвимости.

Примеры отчетов XSpider предлагает на выбор несколько стандартных типов отчетов о результатах проверки.

Рисунок 2.11. Создание отчетов XSpider

Рисунок 2.12. Статистика уязвимостей

Рисунок 2.13. Найденные уязвимости

По результатам проведения аудита информационной безопасности с помощью программных сканеров необходимо принять меры по защите информации.

Заключение

Целью данной работы было проведение анализа информационной безопасности и оценка применимости программных сканеров.

В качестве объекта защиты были рассмотрены информационные активы компании ЗАО «Арбат Пресс», в частности сервер, так как на нем хранится наиболее важная информация.


В ЗАО «Арбат Пресс» нет специального подразделения, исполняющего функции службы информационной безопасности. На момент анализа на предприятии абсолютно не реализованы организационные меры по защите информации, а также отсутствуют программно-аппаратные и инженерно-технические средства защиты информации, кроме внутренних средств защиты Windows.

На текущий момент компания не имеет системы защиты, которая предназначена для защиты информации от несанкционированного доступа при работе в многопользовательских автоматизированных системах (АС). Используются только средства защиты информационных систем персональных данных (ИСПДн). На предприятии расположен собственный Web-Сервер.

До настоящего момента решение о проведении анализа рисков не принималось. Можно сказать, что информационной безопасности не уделялось должное внимание, в ЗАО «Арбат Пресс» нет продуманной стратегии по анализу рисков информационной безопасности.

Для проведения аудита был выбран сетевой сканер XSpider. На текущий момент, XSpider по возможностям не уступает, а местами и превосходит известные сканеры безопасности, такие как ISS Internet Scanner, Nessus, Retina.

В ходе сканирования было обнаружено несколько критических уязвимостей рисков. Это такие уязвимости, как кража, вредоносное программное обеспечение, несанкционированный доступ, ошибки обслуживающего персонала, разглашение информации, незаконное использование программного обеспечения, умышленная порча оборудования.

Эти атаки проходят наиболее часто и дают самый значительный вклад в значение интегрального риска. Из этого следует, что на эти пункты надо обратить особое внимание.

Таким образом, поставленные задачи можно считать выполненными, цель достигнутой.

Список использованной литературы

  1. ISO 17799: Code of Practice for Information Security Management (Практические правила управления информационной безопасностью)
  2. ISO 15408: Common Criteria for Information Technology Security Evaluation (Общие критерии оценки безопасности информационных технологий), от 1999 года.
  3. РД «АС. Защита от НСД к информации. Классификация АС и требования по защите информации»
  4. РД «СВТ. Защита от НСД к информации. Показатели защищенности от НСД к информации»
  5. «РД. Безопасность информационных технологий. Концепция оценки соответствия автоматизированных систем требованиям безопасности информации»
  6. ГОСТ Р ИСО/МЭК 15408-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий
  7. Бабаш В.Ф. Башлы, П. Н. Информационная безопасность и защита информации [Электронный ресурс] : Учебник / П. Н. Башлы, А. В. Бабаш, Е. К. Баранова. - М.: РИОР, 2013. - 222 с.
  8. Баранова Е.К. Информационная безопасность и защита информации: Учебное пособие/Баранова Е. К., Бабаш А. В., 3-е изд. - М.: ИЦ РИОР, НИЦ ИНФРА-М, 2016. - 322 с.
  9. Галатенко В.А. Стандарты информационной безопасности: курс лекций. – М.: Интернет-Университет Информационных технологий, 2012.- 208с.
  10. Гришина Н.В. Информационная безопасность предприятия: Учебное пособие / Н.В. Гришина. - 2-e изд., доп. - М.: Форум: НИЦ ИНФРА-М, 2015. - 240 с.
  11. Домарев В.В. Защита информации и безопасность компьютерных систем. – К.: изд-во «Диа-Софт», 2011. – 480 с.
  12. Информационная безопасность и защита информации: Учебное пособие / Е.К. Баранова, А.В. Бабаш. - 2-e изд. – М.: НИЦ Инфра-М., 2014. – 256с.
  13. Курило А.П. Вопросы управления информационной безопасностью: Учебное пособие для вузов. Основы управления информационной безопасностью / Курило А.П., Милославская Н.Г., Сенаторов М.Ю. - М.:Гор. линия-Телеком, 2013. - 244 с.
  14. Малюк А.А. Введение в информационную безопасность: Учебное пособие для вузов / А.А. Малюк, В.И. Королев, В.М. Фомичев; Под ред. В.С. Горбатов. - М.: Гор. линия-Телеком, 2011. - 288 с.