Диплом: Криптографические меры обеспечения информационной безопасности (на примере ООО "Джанмарко")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
свою очередь, приводит к необходимости перехода от сложившейся
практики организационного характера управления СЗИ НСД к
организационно-технологическому. Подобный переход может быть
обеспечен средствами поддержки принятия управленческих решений на
основе комплексной оценки качества функционирования СЗИ НСД в
соответствии с математическими моделями процесса ее функционирования
[13]. Такие средства являются обязательной составной частью комплексов
СЗИ.
1.2 Анализ актуальных основных угроз и рисков
информационной безопасности
В совокупности под угрозой для системы ЗИ или объекта считается
явно опасное действие или событие, исполнение которого ведет к ущербу
интересов охраняемого объекта или его владельца. Выявление перечня
доступных угроз ЗИ делается для подготовки полного списка требований по
ЗИ к реализуемой СЗИ. Подобный список угроз для объекта с отражением
возможной вероятности прохождения нужен для изучения имеющихся
рисков для охраняемой системы и написания требований к применяемым
методикам и вариантам ЗИ к системе поддержания ИБ в конкретной ИС.
Данный список реализуется в рамках учета разделения угроз и уязвимостей
на виды, а также рисков по нескольким критериям. Любой подобный
критерий отражает одно из описанных требований к СЗИ. Также для любого
критерия можно расписать относящиеся к нему угрозы.
Такая классификация необходимо по той причине, что громадное
многообразие виляющих факторов различного рода на систему защиты
информации формирует крайне подверженную изменениям и влияниям
среду защиты информации, где каждый фактор описать невозможно , также
как и невозможно определенно спрогнозировать ее влияние на всю систему в
13
целом. Поэтому классификацию угроз проводя по классам угроз, а в каждом
классе отдельные угрозы могут быть описаны более конкретно и полно.
На основании проведенного компанией InfoWatch исследования утечек
можно выделить следующие наиболее актуальные каналы утечки
информации[10].
В 2017 году Аналитическим центром InfoWatch был зарегистрирован
2131 случай утечки конфиденциальной информации (см. Рисунок 1).
Рисунок 4 - Число утечек информации и объем данных (записей),
скомпрометированных в результате утечек. 2011 - 2017 гг.
Объем данных, скомпрометированных в результате утечек, составил
более 13,3 млрд записей, — номера социального страхования, реквизиты
пластиковых карт и иная критически важная информация.
Количественные показатели утечек в 2017 году вновь показали
взрывную положительную динамику. Если в 2016 году прирост числа утечек
к предыдущему году составил 3,4%, то в 2017 году число утечек выросло на
36,9%. Впервые за все время наблюдений мы зафиксировали четырехкратное
увеличение объема данных (записей), скомпрометированных в результате
утечек, и существенный (более, чем в три раза) рост объема
14
скомпрометированных данных (записей) в расчете на одну утечку
(«мощность» утечки) см. Рисунок 5.
Рисунок 5 - «Мощность» (объем скомпрометированных данных
(записей) в расчете на одну утечку) для утечек
вообще и «мега-утечек». 2011 -2017 гг.
В среднем, на одну «внешнюю» утечку приходится 8,23 млн
скомпрометированных данных (записей). Для сравнения — в результате
одной утечки данных по вине или неосторожности внутреннего нарушителя
было скомпрометировано в среднем 4,2 млн данных (записей). По вине
внешнего злоумышленника за год было скомпрометировано 6,6 млрд данных
(записей) — это составляет 58,3% от совокупного объема
скомпрометированных в 2017 году данных (записей). Внешние атаки
спровоцировали 18 из 39 зафиксированных «мега-утечек».
Увеличение объемов скомпрометированных данных (записей) не
связано с одной или несколькими утечками. Скорее, можно говорить о
системном росте среднего объема данных (записей), скомпрометированных в
результате крупных утечек вообще, «мега-утечек» в частности. В 2017 году
зафиксировано 39 «мега-утечек», что на 12% меньше, чем годом ранее. При
этом объем скомпрометированных записей в расчете на одну «мега-утечку»
15
(«мощность» утечки) увеличился почти в пять раз и составил 336 млн данных
(записей) см. Рисунок 5.
В результате «мега-утечек» скомпрометированы около 13 млрд данных
(записей) или 98,6% от совокупного объема данных (записей), «утекших» в
2017 году.
Применительно к «мега-утечкам» следует отметить два момента. Во-
первых, такие утечки оказываются чрезвычайно затратными для
организаций, их допустивших. Это связано как с прямыми расходами на
устранение последствий, так и с многомиллионными компенсациями
пострадавшим
Во-вторых, данные (записи), скомпрометированные в результате мега-
утечек, все чаще становятся основной для огромных хранилищ информации,
которые создаются и управляются, предположительно, организованными
киберпреступными группировками.
В 2017 году в 53% случаев виновниками утечек информации были
настоящие (50,3%) или бывшие (2,4%) сотрудники организаций, что на 10,4
п. п. и 0,2 п. п. выше показателей 2016 года. Более чем в 2% случаев была
зафиксирована вина руководителей (топ-менеджмент, главы департаментов и
отделов) и системных администраторов.
Увеличение доли сотрудников в распределении утечек по виновнику
заставляет в очередной раз акцентировать внимание на особой природе
«внутренних» утечек — современная картина утечек требует от служб
информационной безопасности построения системы комплексной защиты
как от внешнего, так и от внутреннего нарушителя. Увлечение
исключительно одним вектором (направлением) в данном вопросе
недопустимо.
Доля утечек, случившихся на стороне подрядчиков, чей персонал имел
легитимный доступ к охраняемой информации, составила 2% (см. Рисунок
6).
16
Рисунок 6 - Распределение утечек по источнику (виновнику), 2017 г.
Доля утечек персональных и платежных данных в распределении
утечек по типу информации в 2017 году снизилась на 7 п. п., составив 86%
(см. Рисунок 7).
Рисунок 7 - Распределение утечек по типам данных, 2017 г.
Отдельный интерес с позиций практического изучения утечек
представляют случаи, когда утечка информации, составляющей
17
коммерческую тайну, является умышленной и имеет все признаки
промышленного шпионажа.
В 2017 году доля утечек данных, сопряженных с последующим
использованием скомпрометированной информации в целях извлечения
личной выгоды (как правило, банковский фрод), возросла до 11%.
6% инцидентов классифицированы как нарушения, сопряженные с
получением несанкционированного доступа к информации (превышение
прав доступа, манипуляция с информацией, которая не нужна сотруднику
для исполнения служебных обязанностей).
В 2017 году рост объема скомпрометированных данных (записей)
превзошел самые смелые прогнозы. Во многом, этот рост связан с
изменением подхода к хранению и обработке персональных и связанных с
ними данных. Ранее данные о клиентах, сотрудниках, гражданах хранились и
обрабатывались разрозненно, в филиалах и подразделениях, набор таких
данных был ограничен. Теперь, с развитием технологий хранения и
обработки информации, компании и государства по всему миру стремятся
объединить информацию в единое хранилище с тем, чтобы максимально
эффективно использовать вычислительные мощности и возможности
современных технологий извлечения нового знания на больших массивах
данных. Как следствие такого подхода, мы наблюдаем возросший риск
«мега-утечек» и уже зафиксированные случаи утечек объемом в сотни
миллионов скомпрометированных записей.
В 2017 году сократилась доля утечек через бумажные документы (-2,6
п. п.), съемные носители (-1,9 п. п.), в результате кражи или потери
оборудования (на 1,5 п. п.). Доля утечек по каналу «электронная почта»
увеличились (+4,8 п. п.). Показатели утечек по сетевому каналу, через
мгновенные сообщения (текстовые, голосовые), посредством мобильных
устройств остались на уровне предыдущего года (см. Рисунок 8)
18
Рисунок 8- Распределение утечек по каналам, 2016 - 2017 гг.
В распределении утечек данных в результате случайных действий
сотрудников наиболее заметны утечки через сетевой канал, на который
приходится 45,6% случаев таких утечек. Суммарно более 50% всех
зафиксированных случайных утечек пришлось на четыре канала:
электронную почту — 28,2%, бумажные носители — 13,5%, кражу или
потерю оборудования — 6,8% и съемные носители — 3,1%.
В данном случае небольшая доля утечек, скажем, через мобильные
устройства или мессенджеры не должна вводить в заблуждение. Особенно
это относится к умышленным утечкам. Следует учесть, что при
формировании выборки исследования мы используем только публичные
сообщения, то есть случаи, когда утечку не удалось предотвратить и (или)
она получила огласку. Здесь необходимо проявить осторожность, чтобы
максимально нивелировать «ошибку выжившего». Поэтому, применительно
к распределению умышленных утечек, мы склонны предполагать, что малая
доля утечек через мобильные устройства, голосовые сервисы (в т. ч.
телефонию) не означает, что злоумышленники практически не используют
указанные каналы в своих целях. Скорее, имеет место обратная ситуация —
19
«квалифицированный» злонамеренный нарушитель использует
слабоконтролируемые каналы, обходя системы защиты и не попадая в поле
зрения служб безопасности. Отсюда низкая доля этих каналов в
распределении и большое внимание к этим каналам с нашей стороны.
Применительно к таким каналам, как мгновенные сообщения
(мессенджеры), следует также учитывать определенные региональные
различия, нашедшие отражение в мировой картине утечек. Так страны Юго-
Восточной Азии традиционно показывают большую долю утечек через
мобильные устройства и мессенджеры, чем остальной мир. Это связано с
тем, что пользователи предпочитают мобильные устройства стационарным
ПК как в личном общении, так и в бизнес-коммуникации.
Распределение утечек по каналам год от года меняется незначительно,
что дает основания говорить об устойчивости факторов, лежащих в основе
такого распределения. Наиболее очевидным фактором (особенно с учетом
региональных отклонений, характерных для Юго-Восточной Азии) следует
признать объективные особенности информационных процессов, аппаратной
и программной среды, которая эти процессы обеспечивает. Проще говоря,
любые изменения в распределении утечек по каналам возможны лишь в
случае появления принципиально новых технологий.
В плане защиты информации это означает, что эффективность средств
обеспечения безопасности информации прямо зависит от того, насколько эти
средства адаптированы к инфраструктуре и особенностям объектов защиты
конкретной организации.
1.3 Технологии защиты информации в корпоративных сетях
К современным и перспективным технологиям для обеспечения
надежной защиты информации в корпоративных сетях относят:
комплексный подход к обеспечению безопасности;
20
применение защищенных виртуальных корпоративных сетей
VPN;
криптографическое преобразование данных;
применение межсетевых экранов;
управление доступом на уровне пользователя и защита от НСД к
информации;
гарантированная идентификация пользователей, например,
использование токенов, ключей для USB-портов;
поддержка инфраструктуры управления открытыми ключами
PKL;
защита информации на файловом уровне;
антивирусная комплексная защита;
технологии обнаружения вторжений для активного исследования
защищенности информационных ресурсов
централизованное управление средствами информационной
безопасности.
И другие.
Рассмотрим основные их них.
Защита ресурсов обычно осуществляется на этапе их разработки,
эксплуатации, производства или модернизации, а также в неразрывной
цепочке ввода, обработки, передачи и хранения данных. Применение таких
принципов позволяет дать возможность создавать СЗИ, у которой нет слабых
звеньев как на отдельных этапах жизненного цикла КС, так и при работе
любого элемента и выбранного режима работы КС.
Механизмы защиты, которые активно применяются для создания
систем защиты, должны быть увязаны с временем, местом и характером
действий. Комплексность также предполагает реализацию различных
методов и свойств защиты данных: программных, технических,
21
криптографических, правовых или операционных. Поэтому даже простая
СЗИ является комплексной.
Система защиты должна иметь несколько уровней, которые
перекрывают друг друга, т.е. подобные системы строят обычно по типу
«матрешки»:
• Контроль по периметру объекта;
• Контроль по периметру здания;
• Охрана внутри помещений;
• Защита аппаратных средств;
• Защита программных средств;
• Защита данных.
Для построения системы защиты важно определить принципы,
опираясь на которые она будет построена. СКЗИ - это сложная система,
которая функционирует в основном у условиях неопределенности, и требует
значительных материальных затрат. Поэтому определив основные параметры
СКЗИ можно выявить базовые подходы к ее построению.
Принцип законности состоит в том, что принимаемые меры
соответствуют законодательству РФ о защите данных, а если законы
ответствуют, то соответствие должно опираться на другие нормативные
документы по защите.
Исходя из принципа полноты защищаемых данных, охране подлежит
не только информация, которая составляет коммерческую, государственную
или служебную тайну, но и та часть доступной информации, утрата которой
может принести серьезный ущерб ее собственнику или владельцу. Внедрение
данного принципа позволяет обеспечить охрану интеллектуальной
собственности.
Принцип обоснования защиты связан с установлением экспертного
заключения о целесообразности засекречивания и защиты той или иной
информации, а также возможных экономических и других последствия от

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран