Диплом: Испытание вычислительной сети Федерального государственного унитарного предприятия "Приборостроительный завод" на соответствие требованиям нормативных документов по защите информации от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
- преднамеренные - связанные с наличием корыстных целей или злым
умыслом.
1.1.2.3. Модель нарушителя
Разработка систем защиты информации ведется в направлении
раскрытия природы нарушений безопасности информации,
несанкционированных внедрений в информационные системы. Проводится
анализ нарушений, их причины, личности нарушителей, конкретных методов и
средств, используемые бреши систем и средств их защиты, обстоятельства,
которые позволили выявить нарушение, и прочие вопросы, ответы на которые
используют при построении модели потенциального нарушителя.
Модель отражает теоретические возможности нарушителя, где, когда,
как и каким способом он может произвести попытку получения доступа к
защищенной информации. При этом считается, что для успешной атаки
нарушителю потребуется приложить определенные усилия, затратить какие-
либо ресурсы. Понимание возможного источника нарушения способствует его
устранению, или же позволяет усилить меры безопасности в части данного
нарушения.
Модель нарушителя часто опирается на следующие предположения:
- о том, к какой группе лиц может относиться нарушитель;
- о том, что им движет (причина и задача атаки на защищенную
информацию);
- о том, может ли нарушитель обладать требуемыми для атаки знаниями
и оборудованием;
- об основных направлениях атаки нарушителя.
Применимо к автоматизированным системам нарушителей можно
отнести к внутренним (обслуживающий персонал, пользователи системы) или
внешним (посторонние лица).
1.1.3. Управление рисками
Для защиты бизнеса предприятия от информационных угроз
разрабатываются и используются самые разнообразные методы и средства
обеспечения ИБ, направленные на достижение защищенности того или иного
16
компонента ИС или системы в целом. Разные типы предприятий требуют
различных подходов к организации информационной защиты. В некоторых
случаях может быть использовано типовое, стандартизированное решение, не
требующее больших затрат, времени и сил, в других же – для стратегического
планирования системы ИБ большого предприятия – нельзя обойтись без
сложного многофакторного анализа и многоступенчатой процедуры принятия
решений.
Именно такой фундаментальный подход используется при решении
задач управления информационными рисками, то есть рисками, связанными с
атаками на ИС предприятия. Основная цель управления рисками – защитить
предприятие и его бизнес, а не только ИС, которая поддерживает этот бизнес.
Суть управления рисками – это системный анализ угроз,
прогнозирование и оценка их последствий для предприятия, ранжирование
угроз по степени их вероятного осуществления и опасности последствий и,
наконец, выбор на приоритетной основе контрмер, направленных на смягчение
или исключение возможного негативного воздействия этих нарушений на
деятельность предприятия.
Управление рисками включает в себя три укрупненных этапа:
- анализ уязвимостей и угроз;
- оценка рисков;
- управление рисками.
1.1.3.1. Анализ уязвимостей и угроз
Важным понятием управления рисками является понятие «актив». В
данном контексте под этим термином понимается ресурс предприятия,
представляющий для него ценность и являющийся объектом защиты. К активам
могут быть отнесены [34]:
- физические ресурсы, такие как оборудование, недвижимость,
транспортные средства, вычислительные устройства и другие;
- информационные ресурсы – различные базы данных, программное
обеспечение, документация;
17
- клиентская база, сотрудники предприятия, партнеры, портфели заказов
и другие.
Именно по отношению к активам предприятия определяются угрозы.
Для решения задачи идентификации угроз широко привлекаются
экспертные оценки, а также анализ статистических данных об инцидентах и
тенденциях нарушений безопасности данного предприятия либо предприятия,
подобного данному. Если же предприятие не обладает достоверными
статистическими данными ввиду его небольшого размера, или оно построено
на основе новейших технологий, то в таком случае используют метод анализа
факторов риска, то есть обстоятельств, способствующих возникновению того
или иного нарушения безопасности.
В результате проведенных опросов, изучения статистики и учета
факторов, влияющих на возникновение угроз, в предположительной манере
формируется список возможных угроз с использованием вероятностных
категорий.
Совсем другое дело, когда речь идет об идентификации уязвимостей –
этот процесс включает в себя объективное обследование реально
существующей ВС. В любой момент времени для любой системы можно
указать множество различных видов уязвимостей, например для операционных
систем и приложений новые уязвимости появляются чуть ли не каждый день. В
некоторых случаях уязвимость можно легко устранить, поэтому для поиска
уязвимостей используют автоматизированные программные инструменты –
средства сканирования уязвимостей, такие, например, как MaxPatrol, RedCheck,
McAfee, Nessus, Qualys, Rapid 7, каждое из которых обладает большой базой
данных о существующих уязвимостях.
Помимо сканера для поиска уязвимостей может быть использован
другой, более активный метод исследования системы – тестирование на
проникновение. В этом случае специалисты по безопасности «входят в роль»
злоумышленника и пытаются найти и использовать бреши в системе защиты
[27].
18
В результате сканирования или тестирования на проникновения
получается список уязвимостей, который может оказаться весьма обширен. Как
правило, этот список может быть существенно сокращен исключением из него
так называемых стандартных (или типовых) уязвимостей, которые
эксплуатируются наиболее распространенными атаками – вирусами,
попытками НСД. Перечень такого рода угроз дают некоторые
регламентирующие документы, стандарты и спецификации. В них
предписывается устранять такие типовые уязвимости безусловно, не проводя
для них анализа рисков.
Далее список уязвимостей сопоставляется со списком угроз для того,
чтобы определить перечень возможных атак, так как успешная атака возможна
только при совпадении двух условий:
- наличие уязвимости;
- существование угрозы, направленной на использование данной
уязвимости.
1.1.3.2. Оценка рисков
Известно, что абсолютная безопасность ИС не может быть обеспечена
никакими средствами: всегда есть вероятность появления ошибок в программах
и аппаратуре, в работе персонала и административных процедурах. Кроме того,
регулярно появляются новые угрозы со стороны злоумышленников. Поэтому
целью обеспечения ИБ является не исключение, а минимизация возможного
негативного влияния, вызванного нарушениями конфиденциальности,
целостности или доступности ИС.
Разные атаки на ИС вызывают разные последствия для бизнеса. Ущерб
может быть:
- материальным – прямые денежные потери, упущенная выгода,
снижение прибыли, затраты на восстановление информационной системы;
- репутационным, который обычно имеет свой материальный
эквивалент;
19
- невосполнимым, который не может быть выражен в деньгах.
Например, ущерб, возникший в результате атаки на ИС, управляющую
ядерным реактором, может привести к невосполнимому ущербу: человеческим
жертвам и катастрофическим изменениям окружающей среды.
Однако знания возможного единичного ущерба от той или иной атаки
еще недостаточно, чтобы ранжировать нарушения по степени их опасности.
Для оценки суммарных потерь, вызванных нарушениями безопасности,
например, за год, необходимо для каждой атаки оценивать не только
возможный ущерб, но и вероятность ее проведения. Для ранжирования атак по
степени опасности используется пара (ущерб от атаки, вероятность атаки),
которую называют риском. Риск – это вероятностная оценка ущерба, который
может быть нанесен предприятию данной атакой в течение некоторого периода
времени.
1.1.3.3. Управление рисками
Управление рисками предполагает, что по отношению к каждому риску
могут быть предприняты следующие меры:
Принятие риска. Такая мера избирается для неизбежных атак,
наносящих приемлемый ущерб. Какой уровень считать приемлемым, зависит от
специфика предприятия.
Устранение риска. Из того, что атака, а значит, и риск, существует
только при наличии уязвимости и использующей ее угрозы, следует, что
существующий риск можно свести на нет устранением либо уязвимости, либо
угрозы.
Снижение угрозы. В тех случаях, когда риск невозможно ни принять, ни
устранить, предпринимаются действия по его снижению. Например риск
подбора пароля можно снизить, установив более строгие требования к длине и
сменяемости паролей.
Перенаправление риска. Если риск нельзя ни принять, ни устранить, ни
даже существенно снизить, то риск может быть передан страховой компании
или компании-партнеру. Например, предприятие может застраховать свою
20
ключевую базу данных от простоев, вызванных атаками злоумышленников,
определив размер страховой премии равным сооветствующему риску.
Окончательно принять решение о том, какие меры следует применить к
риску, можно только сопоставив риск с затратами на каждый из предложенных
вариантов его устранения, снижения, перенаправления или принятия.
1.2. Основные механизмы защиты передаваемой информации в
вычислительных сетях
1.2.1. Существующие проблемы защиты информации в ЛВС
При обмене информацией в современных сетях обычно поднимаются
следующие вопросы защиты [33]:
1) информации, хранящейся и обрабатывающейся на рабочей станции от
несанкционированного доступа;
2) вычислительных сетей передачи данных;
3) межсетевого взаимодействия;
4) электронной почты и документооборота;
5) электронных платежных систем.
Эти проблемы решаются на основании принятой политики безопасности
в виде отдельных программно-аппаратных решений, а также их совокупностью
с организационно-административными мерами.
Полноценная система защиты информации состоит из следующих
подсистем [26]:
- защиты локальных рабочих мест;
- защиты ЛВС;
- защиты взаимодействия между сетями;
- аудит и мониторинг;
- технологическая защита.
Основными задачами подсистемы защиты локальных рабочих мест
являются:
- разграничение доступа при многопользовательском режиме на
конкретном автоматизированном рабочем месте (АРМ);
- защита хранящейся на АРМ информации;
21
- аутентификация пользователей и авторизация их действий;
- ограничения воздействия программного-аппаратного обеспечения
АРМ на функционирование информационной системы;
- осуществление слежения за неизменностью прикладного и системного
программного обеспечения (защита от модификации).
Построение защиты информации должно начитаться с конкретных
персональных ЭВМ. Проблемы гарантированной защиты на АРМ возникают
вследствие того, что средства защиты информации работают в совокупности с
системным и прикладным программным обеспечением, которое может
повлиять на работу СЗИ.
Специфика работы СЗИ на АРМ состоит в создании так называемых
программных сред:
- замкнутая программная среда, в которой блокируется работа всего
программного обеспечения, не разрешенного явно;
- доверенная программная среда, в которой разрешен запуск ПО, заранее
исследованного на отсутствие недокументированных возможностей.
Характерными задачами подсистемы защиты ЛВС являются:
- защита от несанкционированного доступа к информационным
ресурсам вычислительной сети;
- шифрование передаваемых данных на всех уровнях сетевого
взаимодействия.
Главными задачами подсистемы защиты взаимодействия между сетями
являются:
- защита информации, передаваемой из внутреннего контура во
внешний;
- защита внутренних ресурсов ЛВС от вмешательства извне с помощью
мониторинга и аудита событий.
Основными задачами подсистемы аудита и мониторинга событий
являются:
22
- обеспечение беспрерывной работы составных компонентов АС
(серверов, АРМ, СЗИ);
- концентрация и хранение информации обо всех событиях,
происходящих в АС;
- применение автоматизированного анализа поступающей информации
для выявления внештатных ситуаций;
- первоначальный сбор информации при создании АС, который
способствует построению надежной защиты информации.
Главные задачи подсистемы технологической защиты состоят в
следующем:
- исследование методов обработки информации в АС;
- поиск наиболее критичных точек техпроцесса;
- установление мест внедрения СЗИ с последующей проверкой
работоспособности на критичных точках технологического процесса;
- разграничение доступа с целью пресечения получения всех возможных
полномочий одним лицом.
1.2.2. Принципы построения системы обеспечения безопасности
информации в автоматизированной системе
При создании системы обеспечения защиты информации в
автоматизированной системе следует руководствоваться следующими
принципами [18]:
- законность – мероприятия по защите информации в АС должны
осуществляться в соответствии с действующим законодательством;
- системность – мероприятия по защите информации должны учитывать
все условия и факторы, влияющие на работу АС, ее элементов, а также их
взаимосвязь;
- комплексность – подразумевает использование всевозможных средств
защиты информации, которые обеспечивают защиту от большинства
разновидностей угроз;
- своевременность – обеспечение мер безопасности на этапе
проектирования АС;
23
- непрерывность защиты – обеспечение мер безопасности на протяжении
всего жизненного цикла автоматизированной системы;
- преемственность и совершенствование – подразумевают непрерывное
совершенствование мер и средств защиты информации на основе
преемственности организационных и технических решений, кадрового состава,
анализа нарушений в автоматизированной системе;
- разумная достаточность – заключается в сопоставлении уровня затрат
на обеспечение информационной безопасности с величиной предполагаемого
ущерба от получения НСД к информации, ее разглашения, утраты, утечки,
уничтожения и искажения;
- персональная ответственность – возложение персональной
ответственности за обеспечение информационной безопасности на всех
сотрудников, причастных к работе в АС;
- минимизация полномочий – обеспечение пользователей АС
минимальными необходимыми правами доступа для выполнения своих
должностных обязанностей;
- взаимодействие и сотрудничество – создание положительной
атмосферы среди работников АС;
- гибкость системы защиты – возможность точной настройки системы
защиты информации на каждом уровне;
- простота применения средств защиты;
- научная обоснованность и техническая реализуемость – применяемые
средства защиты информации должны опираться на современный уровень
развития науки и техники;
- обязательность контроля – обеспечение непременного надзора за
попытками нарушения установленных правил обеспечения безопасности
информации.
24
1.2.3. Меры по защите информации
Основной задачей системы защиты информации является обеспечение
необходимого уровня доступности, целостности и конфиденциальности
компонентов [23].
Для этого необходимо ввести ряд мер по защите информации:
- организационно-административные, которые включают в себя
разработку регламентирующей документации;
- инженерно-технические – размещение генераторов помех и др.
оборудования;
- программно-аппаратные – защита информации в автоматизированной
системе на уровне программного и аппаратного обеспечения.
1.2.3.1. Организационные методы защиты
Организационные методы защиты включают в себя документальное
описание политики безопасности, которая служит руководством в процессе
функционирования автоматизированной системы. Политика безопасности
регламентирует использование устройств и ресурсов АС, а также
взаимоотношение пользователей таким образом, что НСД к информации
становится невозможным или существенно затрудняется.
Организационные мероприятия оказывают значительную роль при
создании надежного механизма защиты информации по следующим причинам:
возможность несанкционированного использования информации в
значительной мере обуславливаются нетехническими аспектами:
злоумышленными действиями или небрежностью пользователей АС. Для
защиты необходима совокупность организационно-административных,
организационно-технических и организационно-правовых мероприятий,
которая исключала бы возможность возникновения опасности утечки
информации подобным образом [19].
Одно из важнейших организационных мероприятий - содержание на
предприятии штатных специалистов по защите информации, которые
обеспечивали бы создание надежной системы защиты и регулярное ее
функционирование.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран