Диплом: Анализ средств защиты информации в информационных системах (на примере ООО «Инфосексолюшенс»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
называется доступом к информации. Злоумышленники крадут
информационные ресурсы компаний и ломают системы.
Например, в бизнесе, как правило, атакам подвержена интеллектуальная
собственность компаний, такая как патенты, исходный код или любой другой
документ, содержащий устройство компании, пароли или личную информацию
сотрудников [51].
Указанные выше вопросы особенно остро встают при необходимости
защиты информации, составляющей государственный информационный
ресурс или государственную тайну, так как уровень доверия к программам
иностранного производства крайне низок, а отечественных программ в
настоящее время явно недостаточно, либо они отсутствуют.
При использовании недоверенного программного обеспечения могут
утечь номера социального страхования, пароли, имена пользователей,
информация о здоровье граждан и любая другая информация. Вся эта
информация может быть продана в последствии или использована для доступа
к другим системам.
Данные угрозы реализуются внешними нарушителями, а избежать
внутренних атак можно при помощи средств управления доступом,
использования надежных паролей, многофакторной аутентификации,
аутентификации с использованием биометрической информации
пользователей (например, отпечатков пальцев).
Существует множество способов реализации аутентификации и
авторизации, но для обеспечения безопасности информационной системы
необходимо создавать собственный или использовать существующий
фреймворк [20].
Зачастую пользователи информационной системы пренебрегают
инструкциями и создают слишком простые пароли. В этом случае
устанавливаются программным способом ограничения по символам и длине
3
.
3
Колисниченко Д. Linux. От новичка к профессионалу 6-е издание – БХВ-Петербург, 2018- С. 465
17
Целью злоумышленников чаще становятся маленькие компании, так как
небольшие фирмы, как правило, закладывают незначительные суммы в бюджет
на защиту своей информационной инфраструктуры. Злоумышленник может
также входить и в организованную группу, целью которой может являться
деструктуризация бизнеса или общества в целом [39].
На Рисунок 3 наглядно представлены свойства защиты информации.
Таким образом, основными проблемами защиты информации можно
назвать предотвращение нарушения защищенности информационной системы
предприятия и обрабатываемой в ней информации, а задача обеспечения
защиты информации актуальна как для обычных пользователей, так и для
организаций.
1.2. Основные принципы защиты информации в ИС
По мере возрастания объемов информации, обрабатываемой с
использованием средств вычислительной техники, возрастают и потребности в
ее защите. Предотвращение несанкционированного использования
информации становится все более актуальной задачей как в различных
информационных системах, так и при ее обработке простыми пользователями.
Взломщики, воспользовавшись вирусом или червем, могут запускать
вредоносный код сами, или же он может запускаться в автоматическом режиме
и важной задачей аудитора является обнаружение несанкционированного
доступа на ранних этапах попыток взлома.
Защита информации
Конфиденциальность
Целостность
Доступность
Рисунок 3. Свойства защиты информации
18
Исходя из того, что информация – сведения (сообщения, данные)
независимо от формы их представления [1], а информационная безопасность –
это функция информации, то принципами защиты информации можно назвать
обеспечение конфиденциальности, целостности и доступности информации,
представленным в Таблица 1:
Таблица 1
Определения функций ИБ
Функции
Определение
Конфиденциальность
недоступность информации, содержащейся в ИС никому,
кроме разрешенных пользователей
Целостность
соответствие имеющейся в ней информации ее
внутренней логике, структуре и всем явно заданным
правилам, следствием чего ИС считается целостной и
содержащей непротиворечивую информацию [31]
Доступность
свойство информации, заключающееся в возможности
легального пользователя получить к ней
беспрепятственный доступ, возможно, при выполнении
условий, установленных владельцем информации.
Например, для выявления конфиденциальной информации при
проведении аудита на наличие конфиденциальной информации, проводится
процесс поиска и анализа конфиденциальных сведений в сети Интернет при
помощи средств конкурентной разведки.
Сущность обеспечения целостности ИС можно отобразить на примере
таблиц, содержащихся в базах данных. По мнению специалистов, оптимальным
вариантом для хранения и записи информации являются именно базы
данных[38].
База данных (БД) – это множество связанных логически между собой и
хранящихся вместе данных при наличии такой минимальной избыточности,
которая позволяет использовать оптимально одно или несколько
приложений[6].
Потребности небольших приложений в хранении данных могут быть
удовлетворены с помощью файлов или несложных систем постоянного
хранения, но для более крупных серверных приложений или приложений с
большим объемом данных может потребоваться полнофункциональная
19
система баз данных [34]. Для нормального функционирования баз данных
следует регулярно проводить аудиторские мероприятия, направленные на
выявление уязвимых мест на ранних этапах, до того, как это сделают
злоумышленники.
Правовая основа аудиторской деятельности в Российской Федерации
составляет совокупность документов различных уровней: Федеральных
законов, постановлений Правительства РФ, государственных стандартов
аудиторской деятельности и безопасности государственных и коммерческих
организаций, которые составлены на основе международных стандартов аудита
(МСА) и международных общих критериев к подходу организации
обеспечения защиты информации.
Установлены единые требования для формирования планирования
аудита финансовой отчетности [42]. Меры по обеспечению безопасности
персональных данных принимаются для защиты персональных данных от
неправомерного или случайного доступа к ним, уничтожения, изменения,
блокирования, копирования, предоставления, распространения персональных
данных, а также от иных неправомерных действий в отношении персональных
данных[7].
Многие работники организации могут умышленно или случайно
выкладывать информацию конфиденциального характера на общедоступных
ресурсах.
Кроме того, оперативный мониторинг позволяет составлять досье по
объектам, которые интересны заказчику, таких как: личности, компании,
используемы интернет-ресурсы.
Можно определить следующие основные типы пользователей,
характерные для всех информационных систем [32]:
администраторы по защите данных;
администраторы баз данных;
администраторы приложений;
администраторы сети;
20
разработчики приложений;
пользователи.
Функции пользователей в зависимости от учетной записи представлены
на Рисунок 4.
Информацию о случаях хакерских атак, вирусных заражениях, других
инцидентах, связанных с нарушениями информационной безопасности,
организациям раскрывать невыгодно. В первую очередь это связано с боязнью
нанести урон деловой репутации компании.
Но и отсутствие информации по таким случаям плохо сказывается на
понимании руководителями необходимости нести затраты в обеспечении
информационной безопасности до тех пор, пока не наступит случай реальных
атак. [18]
Злоумышленники ломают системы защиты компаний и крадут
информационные ресурсы.
В бизнесе, как правило, атакам подвержена интеллектуальная
собственность компаний, такая как патенты, исходный код или любой другой
документ, содержащий информацию об устройстве компании, пароли или
личную информацию сотрудников, а также различная финансовая информация.
В сети предприятия помимо веб-серверов присутствуют другие
элементы вычислительных сетей, поэтому обеспечение безопасности включает
У ч е т н а я з а п и с ь
Администратор
Учетная запись
подразделяется на
группы и регулируется
администраторами
Учетная запись
пользователя
задана по
умолчанию
Группа администраторов
Пользователи
Учетная запись является
уникальной для каждой
рабочей группы
Рисунок 4. Функции пользователей, в зависимости от
учетной записи
21
в себя совместные действия всех сотрудников организации, управляющих
различными системами [21].
Отсюда вытекает, что для предотвращения атак и
несанкционированного доступа к информационным ресурсам предприятия
злоумышленниками, а также для предотвращения утечек конфиденциальной
информации необходим регулярный контроль уровня информационной
безопасности организации, ИТ-подразделений.
1.3. Политика информационной безопасности предприятия
Разработка и внедрение в организации политики информационной
безопасности вносит весомый вклад в достижение целей организации в области
информационной безопасности.
Политика информационной безопасности должна отвечать ряду
требований, соответствующих сфере деятельности организации, и включать
цели и задачи организации в сфере ИБ, либо закладывать основу для задания
этих требований.
Цели, установленные организацией в области ИБ, должны быть
согласованными и измеримыми с политикой ИБ – обновляемыми,
актуальными, учитывающими требования к ИБ и результаты оценки обработки
рисков, доведенными до сведения всех сотрудников предприятия.
Важным фактором при разработке политики информационной
безопасности является правильная оценка рисков. Риском является
совокупность некоторых свойств, включающих в себя вероятность
возникновения нежелательного события и уровень негативных последствий,
которое несет это событие. Только после моделирования рисков
разрабатывается политика информационной безопасности организации
4
.
4
Херцог Рафаэль. Kali Linux от разработчиков – СПб.: Питер, 2019. — С. 163
22
Исходя из определенных организацией рисков и степени приемлемости
ущерба от их реализации в политике информационной безопасности
учитываются предполагаемые способы управления инцидентами
информационной безопасности и реагирования на них.
Так при сборе событий безопасности, которые потенциально могут
привести к инцидентам, целесообразно выполнять их агрегацию процесс
объединения повторяющихся событий, описывающих один и тот же инцидент
и количество активов организации, потенциальных или действительных
участников событий.
Активом является любое управляемое реальное или виртуальное
устройство ИС (сервер, рабочая станция, сетевое устройство), либо
информационный сервис.
Инцидент при этом следует рассматривать как некое единичное либо
комплексное нелегитимное, нежелательное или неожиданное событие ИБ (или
совокупность таких событий), которое может нарушить деятельность или
информационную безопасность. Инцидент целесообразно записывать в
карточку инцидента, т.е. форму, в которой собирается вся связанная с
инцидентом информация (идентификатор и название инцидента, его описание
и т.п.)
Существует необходимость и в корреляции событий – процессе
сопоставления значений полей событий ИБ с базой данных значений полей
событий, или последовательности событий, являющихся признаками
инцидента и нормализации процесса, посредством которого достигается
построение единой модели данных, используемой для дальнейшего анализа и
хранения.
Немаловажно указывать в политике безопасности необходимость
обновлений компонентов системы, периодического контроля (анализа)
защищенности информационной системы.
23
Политика ИБ должна быть направлена, в том числе, и на описание
нормального («штатного») функционирования, а также взаимодействия
отдельных узлов или устройств в составе информационной системы.
Узлом может быть рабочая станция, сервер или сетевое оборудование,
такое как маршрутизатор, коммутатор.
Важно предусмотреть в политике безопасности организации действия
пользователей в нештатных ситуациях, обучение и периодический контроль
знаний персонала: как обычных пользователей, так и сотрудников ИТ и ИБ
подразделений.
Наличие политик безопасности помогает избежать случайных
инцидентов, направленных на нарушение информационной безопасности
организации, а также снизить риски случайности.
1.4. Классификация и содержание угроз, уязвимости ИС
Возможные источники угроз информационной безопасности по
отношению к информационной системе принято делить на внешние и
внутренние (Рисунок 5).
Внутренние источники угроз являются наиболее распространенными –
пользователи ИС, являющиеся сотрудниками организации; персонал
организации, не являющийся напрямую пользователями ИС, но имеющие
доступ к средствам автоматизации (например, административно-
хозяйственный персонал).
Источник угроз
Внутренние
Внешние
Рисунок 5. Источники угроз
24
Внешние источники угроз – хакеры, конкуренты, недобросовестные
партнеры организации и даже в отдельных случаях контролирующие органы.
С точки зрения вероятности возникновения угроз они делятся на
случайные и преднамеренные.
Преднамеренные действия характеризуются реализацией
преднамеренных (целенаправленных) угроз информационной безопасности.
Преднамеренная угроза безопасности информации направлена на
интересующую нарушителя ИС.
Для осуществления целенаправленных угроз безопасности информации
нарушитель применяет различные методы:
внедрение вредоносных программ (вирусов);
методы социальной инженерии, позволяющие изучить поведение
пользователей и их реакцию на поступающие к ним внешние данные [15].
По способу возникновения угрозы подразделяют на техногенные,
антропогенные и стихийные (Рисунок 6).
Случайные угрозы безопасности в информационной системе возникают
при сбоях и отказах техники, авариях, вследствие ошибок персонала.
Такие угрозы нейтрализуются путем принятия организационных и
технических мер, путем блокирования сеансов пользователей, контроля
доступа в помещения и к средствам вычислительной техники, применения
источников бесперебойного питания и иных мер.
Способ возникновения угроз
Техногенные
Антропогенные
Стихийные
Рисунок 6. Способы возникновения угроз
ИБ
25
Намного сложнее нейтрализовать преднамеренные действия
злоумышленника, здесь необходим комплекс более тщательно продуманных
мер.
Техногенные угрозы внутреннего характера могут быть вызваны
различными используемыми в системе техническими средствами, в том числе
вспомогательными (например, телефония), в следствие их поломок или
нештатного функционирования, а к внешним угрозам относятся угрозы,
вызванные поломками или нарушением функционирования каналов связи,
инженерных конструкций, транспорта и иных технических систем и средств.
Стихийные источники связаны с пожарами, землетрясениями,
наводнениями и другими форс-мажорными событиями.
Мотивация нарушителя подразделяется на базовую и повышенную,
которые, в свою очередь, характеризуются уровнем желания нарушителя
получить интересующую его информацию из защищенной информационной
системы, либо из компонентов информационной системы (Рисунок 7).
Мотивация нарушителя определяется как повышенная, если:
а) имеются сведения (в том числе опубликованные в общедоступных
источниках) об устремлениях нарушителей к конкретной информационной
системе и (или) отдельным ее объектам защиты; например, если информация,
обрабатываемая в информационной системе, является высоко ценной для
нарушителя или для нарушителя является крайне приоритетным нанести ущерб
оператору информационной системы;
б) имеется информация, полученная от уполномоченных федеральных
органов исполнительной власти, о намерении нарушителя осуществить
Мотивация
Повышенная
Рисунок 7. Уровни мотивации

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)