Диплом: Анализ средств защиты информации в информационных системах (на примере ООО «Инфосексолюшенс»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
3.3. Внедрение и обоснование эффективности от реализации
рекомендаций по повышению уровня информационной безопасности в
ИС организации ООО «ИнфоСекСолюшенс»
Расчет эффективности от реализации рекомендаций по повышению
уровня ИБ в ООО «ИнфоСекСолюшенс» осуществлен на основании
проведенного аудита при помощи сканера защищенности.
Первый этап – анализ и оценка риска включил такие работы, как:
а) идентификация информационных активов совместно с
работниками компании заказчика;
б) формирование каталогов возможных угроз;
в) оценка вероятности угроз информационной безопасности,
например, экспертным путем или на основе статистики.
Проработка рисков заключается в:
возможности осуществления угроз любого рода, особенно в
отношении информационных ресурсов предприятия;
оценивания текущего уровня информационной безопасности (ИБ)
Системы;
устранения и защиты узких мест в Системе;
оценки соответствия Системы существующим стандартам,
выработанные регуляторами в области информационной безопасности;
создание и проработка рекомендаций по внедрению новых и
улучшению эффективности работы действующих механизмов безопасности
информационной системы [40].
Далее осуществляется оценка урона, нанесенного в случае реализации
угрозы. Определено интегральное значение риска и проведен анализ рисков
безопасности.
При идентификации активов учитывались все возможные источники:
информационные ресурсы; прикладное ПО;
телекоммуникационное и сетевое оборудование;
57
бумажные носители;
помещение, в котором ведется обработка информации.
Мероприятия по анализу и устранению уязвимостей включают в себя:
а) управление конфигурацией ИС;
б) управление обновлениями ИС;
в) выявление и анализ уязвимостей ИС.
Мероприятия по управлению конфигурацией и управлением
обновлениями реализуются лицами, обеспечивающими эксплуатацию ИС.
Мероприятия по выявлению и анализу уязвимостей реализуются лицами,
обеспечивающими ИБ в ИС [48].
Планирование мероприятий по анализу и устранению уязвимостей
основывается на следующих принципах:
а) проектная и рабочая документация ИС определяют конфигурацию
системы на момент ее ввода в эксплуатацию, при которой уязвимости
отсутствуют или не могут быть использованы нарушителем для реализации
угроз ИБ;
б) меры обеспечения ИБ, реализуемые в ходе управления конфигурацией
и управления обновлениями, обеспечивают устранение уязвимостей
программного и аппаратного обеспечения, которые становятся известны в ходе
эксплуатации, а также предупреждение несанкционированного изменения
конфигурации персоналом ИС или ИТС;
в) анализ уязвимостей обеспечивает выявление уязвимостей, которые не
были устранены в ходе мероприятий по управлению конфигурацией и
управления обновлениями, в том числе – в результате недостаточной
эффективности указанных мероприятий и(или) иных мер обеспечения ИБ;
г) уязвимости, которые могут быть устранены установкой обновлений ИБ
или изменением конфигурации, а также уязвимости, обусловленные
несанкционированным изменением конфигурации, устраняются в рамках
мероприятий по управлению конфигурацией и управлению обновлениями;
58
д) при выявлении уязвимостей, устранение которых требует изменения
состава программного и аппаратного обеспечения, а также изменения состава
средств защиты или реализации дополнительных мер защиты, планируются и
реализуются мероприятия по модернизации ИС или системы ЗИ системы;
е) устранение уязвимостей, выявленных в ходе мероприятий по анализу
уязвимостей, подтверждается последующими мероприятиями по анализу
уязвимостей.
К выполнению функций по анализу и устранению уязвимостей могут
привлекаться и сторонние организации. В этом случае к выполнению функций,
связанных с выявлением и анализом уязвимостей, должны привлекаться
организации, имеющие в соответствии с законодательством Российской
Федерации лицензии на деятельность в области защиты информации.
Оценка рисков осуществлена на основе количественных и качественных
характеристик, и включила в себя ряд методик, разделенных на части:
а) разработка методик угроз информационных активов, определенных
в рамках проекта;
б) оценка риска осуществляется на основе совокупности вероятности
и ущерба.
Для проверки выполнения заданных функций и приемки Системы в
постоянную эксплуатацию осуществлены:
предварительные испытания Системы на работоспособность и
соответствие техническому заданию;
опытная эксплуатация Системы в комплексе с другими
техническими и программными средствами в целях проверки их
работоспособности в составе ИТ-инфраструктуры Заказчика;
приемочные испытания Системы по результатам опытной
эксплуатации с оформлением акта сдачи-приемки в постоянную эксплуатацию,
подписываемого Исполнителем и Заказчиком Системы.
59
Предварительные испытания Системы проводились в соответствии с
программой и методикой испытаний, путем выполнения тестовых сценариев с
привлечением средств аудиторских организаций [3].
Для разных категорий уязвимостей допускается устанавливать разные
целевые значения, основанных на реалистичной оценке технических,
организационных и финансовых возможностей организации. Примеры задания
целевых значений для разных категорий уязвимостей:
– уязвимости информационной системы, устраняемые путем установки
обновлений безопасности. должны обнаруживаться в течение одного месяца с
момента возникновения;
– уязвимости, появление которых обусловлено нарушением правил
приемки и ввода информационной системы в эксплуатацию после создания
и(или) модернизации, должны обнаруживаться в течение 15 месяцев с момента
возникновения;
– уязвимости высокого уровня опасности, для которых подтверждено
существование общедоступного эксплойта, должны устраняться в течение
одной недели с момента возникновения.
Определение уровня ущерба от реализации атаки и возникновения
негативных событий осуществляется качественно. Для этого было выделено
пять возможных критериев ущерба (Таблица 4).
Таблица 4
Оценка уровня ущерба
п/п
Ущерб
Последствия
1
Малый
Незначительные потери материальных активов. Быстро
восстанавливаются, незначительно влияют на
репутацию.
2
Умеренный
Заметные потери материальных активов. Умеренно
влияют на репутацию.
3
Средней
Существенные потери материальных активов.
Незначительный урон.
4
Большой
Большие потери материальных активов. Большой урон
репутации.
5
Критический
Критические потерям материальных активов. Полная
потеря репутации
60
По результатам предварительных испытаний принято решение о
работоспособности Системы и возможности приемки в опытную
эксплуатацию, а также сформирован перечень необходимых доработок с
указанием сроков их выполнения. Решение оформлено актом приемки в
опытную эксплуатацию с указанием сроков проведения опытной эксплуатации.
На этапе опытной эксплуатации определены готовность персонала к
работе с Системой и при откорректирована документация.
Во время опытной эксплуатации Системы велся рабочий журнал, в
который занесены сведения о продолжительности функционирования
Системы, отказах и сбоях в работе.
По результатам опытной эксплуатации оформлен акт о завершении
опытной эксплуатации и допуске Системы к приемочным испытаниям.
На этапе приемочных испытаний оценены результаты опытной
эксплуатации, и принято решение о приемке Системы в постоянную
эксплуатацию. Для проведения приемочных испытаний представлены
следующая документация:
Техническое задание;
Комплект рабочей и эксплуатационной документации на Систему;
Акт приемки в опытную эксплуатацию;
Рабочие журналы опытной эксплуатации;
Акт завершения опытной эксплуатации и допуска Системы к
приемочным испытаниям;
Программа и методика испытаний.
Оценка вероятности проведения атаки, как правило, осуществляется
также качественно с присвоением числового значения, которое определяет
возможность успешной атаки на информационную систему (Таблица 5).
Таблица 5
Оценки вероятности проведения атаки
61
п/п
Уровень
атаки
Последствия
Числовое
значение (в %)
1
Минимальная
Маловероятное проведение атаки
0-25
2
Низкая
Возможно будет проведена атака
25-50
3
Средняя
Средняя возможность
проведения атаки
50
4
Высокая
Вероятно, атака будет проведена
50-75
5
Максимальная
Вероятно, атака будет проведена
75-100
Для эффективного достижения целей политики информационной
безопасности документированную форму необходимо сохранять [14].
На основании протокола испытаний сделано заключение о соответствии
Системы требованиям технического задания (проектной документации) и
получена возможность оформления акта приемки Системы в постоянную
эксплуатацию.
62
ЗАКЛЮЧЕНИЕ
В настоящее время информационными системами обрабатываются
миллионы терабайтов информации.
Информация – это стратегически важный компонент существования
человечества и необходимость защиты частных и корпоративных данных от
посторонних глаз остро строит перед множеством инженеров по защите
информации.
В различные периоды развития цивилизации человечество решало
проблему защиты информации актуальными на тот момент средствами.
Изобретение электронно-вычислительных машин и колоссально
быстрый рост информационных технологий во второй половине 20-го века
привели к тому, что защита информации стала одной из приоритетных задач
нового тысячелетия.
По сегодняшний день рост числа преступлений, так или иначе
связанных с информационными системами, приводит к многомилионным
потерям и потере репутаций множества компаний.
Основными причинами такого роста можно назвать такие тенденции,
как:
а) резкий переход от бумажных носителей к электронному
документообороту;
б) создание глобальной сети Интернет и крупных локальных сетей;
в) повышение сложности исполнения программного обеспечение и
как следствие – множественные уязвимые места.
Таким образом, информационные системы не смогут развиваться и
функционировать, игнорируя проблемы информационной безопасности.
В первой главе были рассмотрены основные положения теории защиты
информации в информационных системах.
Были рассмотрены основные проблемы и задачи защиты информации
такие, как проблема предотвращения нарушения защищенности
63
информационной системы предприятия и обрабатываемой в ней информации и
защита личных активов. Был сделан вывод об актуальности задачи обеспечения
защиты информации как для обычных пользователей, так и для организаций.
Основные принципы ЗИ базируются на обеспечении
конфиденциальности, целостности и доступности информации. Для
предотвращения потерь информационных активов в организациях необходимо
разработать политику безопасности.
Подробно рассмотрена классификация угроз ИБ, которая
подразделяется на угрозы по источникам, мотивации нарушителя и по типам
воздействий на информационные системы.
Во второй главе ВКР изложены основные методы и средства защиты
информации, опирающиеся на совокупность организационно-правовых
методов и технических средств, включающих инженерные, программные и
криптографические средства обеспечения информационной безопасности.
Так, организационно-правовые методы и средства устанавливает
государство или иной правоустанавливающий орган в целях обеспечения
эффективной защиты информации в отдельной организации, а технические
средства защиты могут применяться отдельно или в виде комплексных средств
защиты информации. например, средства идентификации и аутентификации,
средства управления доступом, средства регистрации событий безопасности
часто совмещают в виде комплексного средства для защиты операционных
систем.
Сравнивая организационно-правовые, инженерно-технические,
программно-технические и криптографические методы и средства защиты
информации необходимо отметить, что приемлемый уровень обеспечения
безопасности информации может быть обеспечен только при комплексном
подходе к защите информации, отдавать предпочтение каким-либо отдельным
методам и средствам нецелесообразно.
64
Немаловажно использовать надежные и проверенные механизмы и
средства защиты информации, хорошую уверенность в которых дает оценка
соответствия – сертификация.
Защита информации – мероприятие комплексное, непрерывное,
требующее постоянного контроля, совершенствования методов и обновления
средств.
Необходимо постоянно выполнять мониторинг событий безопасности,
способов нарушения безопасности, чтобы своевременно реагировать на новые
угрозы и пытаться их предотвратить.
В третьей главе были разработаны и внедрены рекомендации для
повышения информационной безопасности в организации ООО
«ИнфоСекСолюшенс», для чего было составлено техническое задание на
разработку системы информационной безопасности организации и выполнен
расчет эффективности от реализации рекомендаций по повышению уровня
информационной безопасности в организации.
Целесообразность значений показателя эффективности, заданных при
планировании мероприятий, оценивается по результатам аудита и тестов на
проникновение.
Для непрерывного совершенствования Системы необходимо проводить
регулярный инструментальный аудит, который заключается в идентификации
и анализе уязвимостей.
При проведении инструментального аудита используются как
технические средства, например, сетевой сканер Max Patrol, так и отчеты,
предоставляемые этим сканером, на основе которых аудитор осуществляет
экспертный анализ конфигурационных файлов и полученных сведений.
Если по итогам отчетного периода оценки ключевого показателя
эффективности для разных категорий уязвимостей соответствуют заданным
при планировании целевым значениям, и в то же время результаты тестов на
проникновение демонстрируют возможность реализации угроз нарушителем,
следует пересмотреть целевые значения показателей эффективности, чтобы
65
уменьшить среднее время жизни для тех категорий уязвимостей, которые были
использованы для реализации угроз в ходе тестирования на проникновение.
Планирование мероприятий по анализу и устранению уязвимостей
основывается на следующих принципах:
а) проектная и рабочая документация ИС определяют конфигурацию
системы на момент ее ввода в эксплуатацию, при которой уязвимости
отсутствуют или не могут быть использованы нарушителем для реализации
угроз ИБ;
б) меры обеспечения ИБ, реализуемые в ходе управления конфигурацией
и управления обновлениями, обеспечивают устранение уязвимостей
программного и аппаратного обеспечения, которые становятся известны в ходе
эксплуатации, а также предупреждение несанкционированного изменения
конфигурации персоналом ИС или ИТС;
в) анализ угроз обеспечивает выявление уязвимостей, которые не были
устранены в ходе мероприятий по управлению конфигурацией и управления
обновлениями, в том числе – в результате недостаточной эффективности
указанных мероприятий и(или) иных мер обеспечения ИБ;
г) угрозы, которые могут быть устранены установкой обновлений ИБ или
изменением конфигурации, а также уязвимости, обусловленные
несанкционированным изменением конфигурации, устраняются в рамках
мероприятий по управлению конфигурацией и управлению обновлениями;
д) при выявлении угроз, устранение которых требует изменения состава
программного и аппаратного обеспечения, а также изменения состава средств
защиты или реализации дополнительных мер защиты, планируются и
реализуются мероприятия по модернизации ИС или системы ЗИ системы;
е) устранение угроз, выявленных в ходе мероприятий по анализу
уязвимостей, подтверждается последующими мероприятиями по анализу
уязвимостей.
При стабильно успешном прохождении тестов на проникновение
целевые значения показателя эффективности и нормативные сроки выполнения

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)