Диплом: Анализ средств защиты информации в информационных системах (на примере ООО «Инфосексолюшенс»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
С функциональные требования к модулям Системы можно
ознакомиться в Требования к функциям модулей и перечень поддерживаемых
модулей
. (Приложение 3 Требования к функциям модулей и перечень
поддерживаемых модулей)
Система с использованием функциональных модулей должна
обеспечивать реализацию следующих функциональных возможностей:
сбор, обработку, управление и хранение событий;
обнаружение уязвимостей и принятие мер;
визуальное построение отчетов;
обновление компонентов Системы;
разграничение уровней доступа пользователей.
Унифицированное информационное взаимодействие между
компонентами Системы должно обеспечиваться с использованием шины
передачи данных и web-служб, работающих на стеке протоколов TCP/IP.
Система должна предоставлять, для взаимодействия c решениями
других производителей, программный интерфейс (API).
Подробнее со схемой режима работы информационной системы можно
ознакомиться на Рисунок 15.
Система должна обеспечить возможность подключения внешних систем
хранения данных и возможность работы в следующих режимах:
Режимы работы ИС
Штатный
Сервисный
Аварийный
Рисунок 15. Режимы работы Системы
47
Штатный – является основным режимом функционирования
Системы, при котором поддерживается выполнение всех заявленных функций.
Сервисный – является вспомогательным режимом
функционирования для проведения регламентных работ по обслуживанию,
реконфигурации и модернизации. При успешном окончании сервисного
режима Система должна переводиться в штатный режим функционирования.
Аварийный – применяется при обнаружении сбоев и отказов в
работе Системы, нарушении функционирования поддерживающей
инфраструктуры – сетей электропитания, каналов связи и т.п., он
характеризуются полной или частичной потерей работоспособности Системы.
Должны быть предусмотрены механизмы диагностирования
неисправностей в процессе установки ПО Системы.
Система должна обеспечить индикацию собственного состояния и
уведомления в интерфейсе пользователя о сбоях в работе, критичных для
штатного функционирования сервисов; мониторинг доступности источника
событий и характеристик потока событий.
Численность и квалификация персонала Системы должны быть
определены на этапе технического проектирования.
Для обеспечения надёжности доставки событий должны применяться
алгоритмы и протоколы, гарантирующие доставку сообщений при образовании
устранимых нештатных и аварийных ситуаций на каналах связи.
Для обеспечения надёжной работы модулей обработки сообщений в
плане недопущения их информационной перегрузки должны применяться
алгоритмы регулирования потоков данных и буферизации событий в точках их
сбора.
Требования, предъявляемые поставщиками отдельных средств
Системы, должны соответствовать условиям эксплуатации, а также видам и
периодичности обслуживания технических и программных средств Системы.
48
Модель ролевого доступа, обеспечивающая возможность разрешения
или запрета выполнения пользователями Системы заданных операций путем
добавления или удаления ролей, необходимо реализовать в Системе.
В компонентах Системы при взаимодействии со смежными системами
должны использоваться стандартные процедуры и протоколы.
Необходимо реализовать обеспечение в Системе централизованной
настройки и мониторинга работы модулей сбора событий из единой консоли
управления, а для компонентов системы:
удаленную (сетевую) и локальную обработку событий;
пассивную и активную обработку событий;
сбор событий в режиме реального времени, а контроль сбором
событий с различных типов источников осуществляется из единой консоли,
содержание учетных данных должно осуществляться в единой базе
Для корректировки учетных данных с различных источников должна
использоваться единая учетная запись.
Коррекцию времени в событиях необходимо производить в Системе без
дополнительной настройки источника.
Предустановленные модули для сбора данных должны служить
основным источником сбора событий и основываться на сохраняемых
профилях.
Для сбора данных и редактирования некоторых параметров профиля
(портов, поля таблиц и их названия, сообщения и т.п.) основанных на
системных, легитимные пользователи Системы должны иметь возможность
осуществлять создание собственных профилей.
Механизмы и протоколы, используемые для сбора событий в Системе,
должны быть следующих параметров:
сообщения стандарта Syslog по протоколам TCP и UDP;
SNMP;
текстовые файлы в форматах SharePointServer, WindowsFileLog;
отслеживание изменений в БД;
49
Windows Event Log;
Сбор данных о сетевых соединениях базируются на основе сетевого
трафика.
Идентификация пользователей и добавление новых активов необходимо
производить посредством:
сбора, анализа и обработки данных;
сетевого сканирования для построения списка устройств сети;
анализа защищенности способом черного и белого ящиков и
определение роли узла;
анализа трафика сети в режиме реального времени;
ручного добавления данных пользователями.
В Системе необходимо поддерживать:
идентификацию сетевого трафика, основанного на применении
протоколов транспортного уровня TCP и UDP;
обнаружение и распознавание данных, работающих в период
сканирования сетевого трафика;
сбор распознанной информации о данных сети (IP-адрес, hostname),
а способ распознавания должен выявлять и корректировать работу с
кластерными образами данных;
обнаружение и распознавание сетевых протоколов транспортного
уровня во время сканирования портов в режиме реального времени;
сбор данных о структуре ПО и аппаратного обеспечения;
составление и управление структурной частью групп активов.
Графический интерфейс пользователя в информационной системе
Заказчика предоставляется:
а) по Web технологии;
б) на русском языке;
в) с возможностью фильтрации, группировки и сортировки
инцидентов.
50
Требования, предъявляемые к БД Системы должны быть построены на
следующих правилах информационной безопасности:
а) доступ к данным отдельной таблицы должен быть разрешен одним
пользователям и запрещен другим.
б) одним пользователям должно быть позволено изменять данные в
некоторой таблице, а другим - осуществлять только выборку данных из нее.
в) к ряду таблиц доступ должен производиться только к отдельным
столбцам.
г) определенным пользователям должно быть запрещено обращение к
некоторой таблице с помощью интерактивного SQL, но разрешено
пользоваться прикладными программами, изменяющими эту таблицу [22].
У каждого пользователя в системе должно быть уникальное имя для
входа и связанный с ним числовой идентификатор
8
.
Для разрешения или запрета к определенным активам, необходимо
реализовать модель ролевого доступа к компонентам Системы.
На этапе технического проектирования необходимо определить
платформу для разворачивания компонентов Системы.
Компоненты Системы должны быть развернуты с учетом карты
поддерживаемых операционных систем (далее – ОС) (Таблица 3.3
Карта поддерживаемых ОСв Приложение 3 Требования к
функциям модулей и перечень поддерживаемых модулей).
Решение по использованию конкретных ОС и модель развертывания
определяются на этапе технического проектирования.
Состав и конфигурация комплекса технических средств Системы
должны быть определены на этапе технического проектирования.
Перечень работ по созданию Системы, результаты и сроки выполнения
работ представлены в Таблица 4.1
8
Керриск М. - Linux API. Исчерпывающее руководство – СПб.: Питер, 2019 - С. 198
51
Состав и содержание работ(Приложение 4 Состав и содержание
работ).
Испытания Системы проводят для определения ее соответствия
требованиям техническому заданию, оценки полноты и качества выполнения
функций Системы, выявления и устранения недостатков в действиях Системы
и в разработанной документации.
При подготовке объекта автоматизации к вводу Системы в действие
должны быть выполнены следующие работы:
настройка межсетевых экранов и другого сетевого оборудования
для обеспечения прохождения сетевого трафика между компонентами
Системы;
настройка локальных средств защиты сканируемых узлов;
создание учетных записей, используемых Системой.
Заказчик должен предоставить:
а) программное обеспечение, необходимое для внедрения Системы,
б) техническое обеспечение, необходимое для размещения модулей
Системы;
в) обеспечить сетевое взаимодействие компонентов Системы с
использованием собственной сети передачи данных.
Дополнительные требования к выполняемым работам должны быть
определены на этапе проектирования Системы.
Работы по подготовке объекта автоматизации к вводу Системы в
действие выполняются специалистами Заказчика.
3.2. Разработка рекомендаций для повышения уровня информационной
безопасности организации ООО «ИнфоСекСолюшенс»
Система должна обеспечивать возможность развития и модернизации в
следующих направлениях в рамках технической поддержки вендора:
увеличение количества систем и источников для сбора событий ИБ,
в том числе новых, ранее неподдерживаемых;
52
модернизации и оптимизации логики обработки собираемых
событий ИБ.
С перечнем поддерживаемых источников событий можно ознакомиться
в Таблица 3.2 (Приложение 3 Требования к функциям модулей и перечень
поддерживаемых модулей).
Программные средства Системы должны поддерживать возможность
обновления аппаратных средств при условии сохранения неизменными систем
команд и исключении возможности ухудшения количественных показателей
работы Системы (скорость выполнения операций, объёмы памяти и пр.)
Для непрерывного совершенствования Системы необходимо проводить
регулярный инструментальный аудит, который заключается в идентификации
и анализе уязвимостей.
При проведении инструментального аудита используются как
технические средства, например, сетевой сканер Max Patrol, так и отчеты,
предоставляемые этим сканером, на основе которых аудитор осуществляет
экспертный анализ конфигурационных файлов и полученных сведений.
Компонент MaxPatrol Scanner (MP-SCN) является дополнительным
компонентом, который подключается к MP Server и работает под его
управлением. MaxPatrol Scanner используется в качестве элемента
масштабирования, например, при необходимости сканирования большого
количества сетевых объектов за определенный промежуток времени.
Компонент MP Scanner не может использоваться самостоятельно, он
всегда находится под контролем одного сервера MP Server. Управление
компонентом MP Scanner осуществляется через MaxPatrol Console. В
зависимости от требований MaxPatrol Scanner может поставляться в варианте
PenTest (MP-SCN-P), PenTest & Audit (MP-SCN-PA) и PenTest & Audit &
Compliance (MP-SCN-PAC).
Поскольку MP Scanner не является самостоятельным компонентом и не
использует долговременное хранилище данных, для реализации функции
53
работы с СУБД и консолидации используется MP Server, к которому
подключен сканер.
Следует иметь в виду, что при выполнении сканирования MP Scanner и
MP Server порождают большой объем сетевого трафика, поэтому для работы
необходимо высокоскоростное соединение между ними и исследуемыми
объектами.
Возможное использование компонента MaxPatrol Scanner (MP-SCN)
используется для масштабирования системы.
Дополнительные сканеры подключаются к MP Server для уменьшения
времени выполнения задач мониторинга и адаптации внедрения под структуру
сети.
Дополнительные сканеры могут также использоваться для снижения
влияния на результаты сканирования средств защиты (межсетевых экранов,
систем предотвращения атак и т.д.). В некоторых ситуациях сканеры могут
устанавливаться в удаленных сегментах сети, связанных с MP Server быстрыми
каналами связи.
Инструментальный анализ (Рисунок 16) проводится в отношении
средств защиты информации.
Анализ защищенности
Средств защиты информации
Безопасности сетевой
инфраструктуры
VPN-шлюзов
Антивирусных средств защиты
Систем обнаружения атак IDS/IPS
Межсетевых экранов
Систем защиты от утечки
конфиденциальной информации
Коммутаторов
Маршрутизаторов
SAN-сетей
Беспроводных сетей
Рисунок 16. Инструментальный анализ защищенности
54
В данных средствах проверяется корректность настройки,
своевременное обновление антивирусных баз, работает ли межсетевой экран.
Так же проверяется безопасность сетевой инфраструктуры.
Сканер MaxPatrol позволяет получать надежную оценку состояния
защищенности как всей ИС, так и отдельных подразделений, узлов и
приложений.
Механизмы тестирования на проникновение (Pentest), аудита и контроля
соответствия стандартам в сочетании с поддержкой анализа различных
операционных систем, СУБД и Web-приложений позволяют ему обеспечивать
непрерывный технический аудит безопасности на всех уровнях
информационной системы [43].
Все параметры сетевой архитектуры тесно связаны с понятием
транспорта. Система MaxPatrol реализует концепцию сканирования узлов без
применения заранее установленных агентов. Для глубокой проверки
программного обеспечения и конфигураций в режимах Audit и Compliance
используются протоколы удаленного управления, позволяющие получать
доступ к настройкам анализируемых ОС и приложений.
Транспорт – это набор сетевых протоколов, используемых системой
MaxPatrol для проведения сканирования в режимах Audit и Compliance.
Различные транспорты применимы к различным типам систем. Но один
и тот же тип систем может быть просканирован с использованием различных
транспортов. В этом случае выбор транспорта обуславливается его
возможностями, скоростью работы, сетевым трафиком. Влияние могут
оказывать и дополнительные характеристики, такие как распространенность
транспорта и его защищенность.
Известно, что существует множество различных методов и программ
для хищения хеш-функций паролей в операционных системах, в том числе и из
55
оперативной памяти, но применение антивирусных программ помогает
предотвратить действия злоумышленников
9
.
Для оценки эффективности мероприятий по анализу и устранению
уязвимостей используются показатели:
среднее время жизни уязвимости – является ключевым для оценки
мероприятий в целом за отчетный период. Для оценки его оценки производится
регистрация границ временного интервала, в течение которого уязвимость
возникла и была устранена;
интегральный уровень опасности уязвимостей» является
дополнительным отражает динамику изменения эффективности мероприятий
по анализу и устранению уязвимостей в течение отчетного периода.
Целесообразность значений показателя эффективности, заданных при
планировании мероприятий, оценивается по результатам тестов на
проникновение.
Если по итогам отчетного периода оценки ключевого показателя
эффективности для разных категорий уязвимостей соответствуют заданным
при планировании целевым значениям, и в то же время результаты тестов на
проникновение демонстрируют возможность реализации угроз нарушителем,
следует пересмотреть целевые значения показателей эффективности, чтобы
уменьшить среднее время жизни для тех категорий уязвимостей, которые были
использованы для реализации угроз в ходе тестирования на проникновение.
При стабильно успешном прохождении тестов на проникновение
целевые значения показателя эффективности и нормативные сроки выполнения
действий по анализу и устранению уязвимостей могут быть увеличены для
экономии ресурсов.
Таким образом, следуя всем вышеизложенным рекомендациям, Система
заказчика будет поддерживать актуальный и высокий уровень
информационной безопасности.
9
Бабин С. А. «Лаборатория хакера.» — СПб.: БХВ-Петербург, 2016 – С. 234

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)