Диплом: Методы и средства защиты информации в сетях (на примере ООО "Краском")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Рисунок 12 - Основные положения ГОСТ Р ИСО/МЭК 15408-2002
Как видно из рисунка 2 основные положения ГОСТ Р ИСО/МЭК
15408-2002 определяют взаимосвязь основных понятий в области
комплексной защиты информации, направленной на защиту активов
информационной системы от угроз.
Защита данных активов обеспечивается их владельцами,
заинтересованными в ценности данных активов. При этом предполагаемые
нарушители также придают значимость этим активам и нарушают тем самым
интересы владельца.
Владельцами возникающие угрозы воспринимаются как негативное
воздействие на активы, что снижает их ценность.
Для снижения рисков комплексной защиты информации владельцы
выполняют анализ возможных угроз, что позволяет принять решения,
насколько возникшие угрозы наносят вред их активам. В результате
проведения данного анализа определяются риски.
Далее выбираются мероприятия, позволяющие противостоять угрозам
и снизить риски комплексной защиты информации до оптимального уровня.
33
Однако владельцам и после проведения мероприятий необходимо
вести постоянный контроль рисков комплексной защиты информации за счет
создания дополнительных ограничений.
Разработка стандарта направлена на методическую помощь для таких
специалистов как разработчики, эксперты по сертификации и пользователи
по объектам оценки.
Необходимо отметить, что объекты оценки представляет собой
продукт информационных технологий или систему с руководством для
администратора и пользователя.
В качестве объектов для проведения анализа рисков безопасности
могут выступать операционные системы, прикладные программы,
информационные системы [30, c. 19].
Основную структуру общих критериев представляет профиль защиты,
представленный системой требований к безопасности данных и заданием.
В состав профиля безопасности данных входят компоненты или пакеты
функциональных требований различных уровней защиты данных, при этом
число профилей не ограничено.
Профиль защиты выступает в качестве основы для разработки задания
по обеспечению безопасности, которое представлено в виде технического
проекта.
Задание по безопасности включает основные функциональные
требования профиля защиты, то есть в нем приводятся характеристики
уровней, функциональных возможностей средств и механизмов защиты,
которые реализованы в объекте и степень их адекватности.
Выполняя анализ рисков комплексной защиты информации данных,
оценивается вероятность атаки на информационную систему.
Данный показатель находится в зависимости от того, насколько
эффективно реализованы задачи по обеспечению безопасности объекта.
Для того чтобы определить потенциал нападения необходимо
предположить, что нарушитель на первоначальном этапе выявляет
34
соответствующую уязвимость системы комплексной защиты информации.
К идентификации уязвимости относится время, которое затрачено на
идентификацию уязвимости, уровень специальной подготовки специалистов,
знание проекта и функционирования информационной системы,
необходимое время на получение доступа к системе, уровень безопасности
аппаратного, программного обеспечения.
Следовательно, для технологического поддержания комплексной
защиты информации необходимо в информационной системе осуществлять
поиск тех участков, которые в большей степени требуют обеспечения
безопасности.
Это достигается за счет построения надежной системы безопасности
данных, постоянным мониторингом рисков комплексной защиты
информации, применением мероприятий, которые способствуют снижению
выявленных угроз. При этом необходимо руководствоваться
существующими стандартами, в которых указаны задачи обеспечения
безопасности объектов, перечислены необходимые механизмы защиты и
функциональные возможности и требования.
Рассмотрим наиболее распространенный инструментарий,
позволяющий выполнить анализ рисков комплексной защиты информации на
качественном и количественном уровнях.
Необходимо отметить, что один из первых инструментов,
используемый для проведения анализа рисков комплексной защиты
информации был разработан специалистами Великобритании.
В основе данного инструментария находится метод CRAMM [5, c. 48],
позволяющий выполнить комплексный анализ рисков, комбинируя
количественные и качественные методы для технологического поддержания
комплексной защиты информации в условиях нестабильности.
Инструментальные средства, основанные на методике
CRAMM,являются универсальными и могут использоваться на предприятиях
различных масштабов ведения деятельности. Поскольку программное
35
обеспечение CRAMM учитывает различные бизнес процессы, которые
отличаются друг от друга только профилями (profiles).
Для анализа рисков комплексной защиты информации используют
коммерческий профиль (Commercial Profile), для государственных -
правительственный профиль (Government profile),
позволяющийвыполнитьаудит для определения уровня безопасности в
соответствии с американским стандартом ITSEC («Оранжевая книга»).
Выполнение анализа рисков на основании методики CRAMM
предусматривает выполнение анализа, идентификации и определения
ценности ресурсов системы. Далее выполняется установление пределов для
выбранной системы с осуществлением процессов сбора данных про
конфигурацию системы, ответственных лиц за аппаратное и программное
обеспечение, пользователей системы.
При этом каждый из ресурсов относится к определенному классу.
После этого выполняется построение модели системы безопасности данных,
которая позволяет выявить риски комплексной защиты информации.
Для определения ценности физических ресурсов в CRAMM
используются показатели стоимости их восстановления в случае нарушения
безопасности.
Основными параметрами для анализа рисков комплексной защиты
информации служат величина ущерба репутации организации, способы
нарушения законодательства, потери, связанные со здоровьем персонала,
невозможностью выполнения обязательств и дезорганизация деятельности.
Для оценки рисков комплексной защиты информации используется 10
бальная шкала, которая устанавливается на основании понесенных
организацией потерь от нарушения безопасности.
С помощью инструментальных средств выявления рисков комплексной
защиты информации в диалоговом режиме создается список вопросов,
который требует однозначного ответа. После обработки результатов
анализируются уровень угроз и уязвимости по выбранной шкале оценки.
36
После этого выполняется анализ рисков комплексной защиты
информации в соответствии с дискретной шкалой в границах от 1 до 7 и
строится матрица рисков.
Компанией «RiskWatch» были разработаны инструментальные
средства, для проведения анализа рисков позволяющие проводить различные
виды аудита безопасности.
К данным инструментальным средствам относятся программные
продукты, позволяющие выполнять анализа физической защиты
информационной системы (RiskWatchforPhysicalSecurity), оценку
информационных рисков (RiskWatchforInformationSystems) и анализ рисков в
соответствии со стандартами HIPAA (HIPAA-WATCHforHealthcareIndustry) и
ISO17799 (RiskWatchRW17799 forISO17799) [6, c. 48].
В инструментальных средствах RiskWatchкритериями оценки для
проведения анализа рисков служат показатели ожидаемых годовых потерь
(AnnualLossExpectancy, ALE) и возврата инвестиций (ReturnonInvestment,
ROI).
Необходимо отметить, что инструментальные средства
RiskWatchпозволяют выполнить точный количественный анализ
соотношения потерь от угроз безопасности и затрат для разработки системы
безопасности данных.
В основе программных средств RiskWatch заложена методика анализа
рисков, состоящая из четырех этапов.
На первом этапе определяется предмет исследования с описание типа
организации и состава системы безопасности данных, а также формируются
базовые требования к обеспечению безопасности.
С помощью шаблонов инструментальных средств необходимо выбрать
те риски комплексной защиты информации, которые действительно
присутствуют на предприятии.
К основным категориям рисков относятся отказ оборудования в работе,
получение доступа к данным, изменение баз данных, косвенные потери,
37
изменение работы программного обеспечения.
На следующем этапе осуществляется введение информации, которая
позволяет описать определенные характеристики системы комплексной
защиты информации. При этом в инструментарии предусмотрен как ручной
ввод данных, так и импорт данных из отчетов, сгенерированных
автоматизированным способом инструментальными средствами
исследования уязвимости компьютерных сетей. Также на данном этапе
выполняется детализация ресурсов, потерь и классов инцидентов, в
соответствии с категориями потерь и ресурсов.
На данном этапе также выполняется установка частоты возникновения
каждой из выделенных угроз, степени уязвимости и ценность ресурсов и
оценка возникновения рисков по критериям LAFEи SAFE, как это показано
на рисунке 13 [48].
Рисунок 13 - Анализ рисков по критериям LAFEи SAFE
С целью идентификации возможных рисков комплексной защиты
информации программное обеспечение предлагает вопросник, содержащий
более 600 вопросов, связанных с категориями ресурсов.
На последнем этапе выполняется количественная оценка рисков
комплексной защиты информации и построение профиля рисков.
38
2.1.4 Анализ факторов структуры поставка и средств представлено компьютерной конечный сети элемент ООО «Краском»
Для обеспечения безопасности работы в ООО «Краском» применяют
структуру соединений между аппаратным обеспечением, приведенную на
рис. 14.
Рисунок 14 - Структура соединений между аппаратным обеспечением
Как видно из рисунка 14, в компании выполняется защита доменов,
контроль и управление работы пользователей в сети. В процессе
прохождения практики было установлено, что для обеспечения безопасности
компьютерной сети системный администратор выполняет следующие задачи:
- ограничивает доступ к информационным данным за счет создания
групп пользователей, распределения привилегий и назначения логинов и
паролей;
- создает усиленную защиту в сети за счет исключения реквизитов
персональных компьютеров и подписи служебных пакетов.
В процессе прохождения практики было установлено, что в ООО
«Краском» обеспечивается высокий уровень организации работы
39
аппаратного и программного обеспечения. Системным администратором
используются современные средства для защиты данных в сети и
обеспечения ее работоспособности.
Для улучшения задач администрирования предлагаем использовать
программу «InfowatchTrafficMonitorEnterprise», которая позволит устранить
утечки информации и обеспечить дополнительную защиту для базы данных,
установленной на сервере.
Данная программа позволит проводить анализ работы системы по
контролируемым каналам передачи данных, за счет отслеживания потоков
данных передаваемых по каналам SMTP и SMTPS, а также контролировать
процессы обработки сообщений в каналах ESMTP, POP3.
Изучая возможности программы «InfowatchTrafficMonitorEnterprise» в
области управления системой и обработки выявленных инцидентов
нарушения безопасности, можно сказать, что она имеет собственную веб-
консоль, поддерживает назначение и распределение ролей для защиты
данных и позволяет выполнить настройку оповещений.
В ней имеются возможности выполнения эскалации инцидента и
шлюзы шифрования данных.
К достоинствам программы «InfowatchTrafficMonitorEnterprise» также
следует отнести возможность автоматического генерирования собственных
отчетов и возможности проведения аудитов с сохранением данных в системе.
Также можно предложить использование автономного отладчика
«Info», который позволит улучшить возможности администрирования баз
данных за счет создания собственных информационных таблиц
отслеживания данных.
Дополнительные возможности для системного администратора создаст
использование интегрированной оболочки «ExtensibleFirmware», которая
позволит создать дополнительную защиту системы в случае отказа BIOS.
40
Данная система является контролером работоспособности
операционной системы и программ, управляющих оборудованием на низком
уровне.
Для анализа и управления рисками комплексной защиты информации в
ООО «Краском» применяются методики корпорации Microsoft, согласно
которым разрабатывается система мероприятий, направленная на
оптимизацию рисков до приемлемого уровня.
В общем виде управление рисками комплексной защиты информации
по методике корпорации Microsoft можно представить в виде схемы,
приведенной на рисунке 15 [7].
Рисунок 15 - Управление рисками комплексной защиты информации по
методике корпорации Microsoft
Внедрение системы безопасности управления рисками, которая
предлагается корпорацией Майкрософт, предусматривает проверку уровня
надежности предприятия с точки зрения разработки мероприятий по
оптимизации рисков комплексной защиты информации.
При выполнении анализа рисков с использованием данной модели в
организации необходимо учитывать уровень защиты данных.
Оценка уровня комплексной защиты информации после проведения
мероприятий по снижению рисков комплексной защиты информации
41
выполняется на основании рекомендованной корпорацией Microsoft шкалы
приведенной в таблице 4 [8].
Таблица 4
Шкала оценки мероприятий по снижению рисков комплексной защиты
информации корпорации Microsoft
Уровень
безопасности
организации
Состояние системы
комплексной
защиты
информации
Характеристика
0
Защита от
возникновения
рисков
комплексной
защиты
информации
отсутствует
В данной организации не существует политики
комплексной защиты информации, мероприятия
направленные на оптимизацию рисков комплексной
защиты информации не предусмотрены
1
Слаба защита от
рисков ИБ
Вопросы оптимизации рисков комплексной защиты
информации рассматриваются только
узкоспециализированными специалистами в
области работы с аппаратным и программным
обеспечением. Аудит безопасности не проводится,
политика безопасности не обновляется
2
Средняя защита от
рисков ИБ
В организации применяется политика управления
рисками комплексной защиты информации.
Процессы оптимизации рисков характеризуются
повторяемостью. Для обеспечения комплексной
защиты информации привлекается руководство. Для
разработки мероприятий по оптимизации рисков
привлекаются отдельные сотрудники
3
Интенсивная
защита от рисков
ИБ
В организации разработана программа защиты
данных, которая обновляется в зависимости от
характера возникающих рисков комплексной
защиты информации. Процессы постоянно
документируются, и сотрудниками выполняется
аудит безопасности.
4
Глубокая защита от
рисков ИБ
Кроме перечисленных на третьем уровне
мероприятий и инструментов защиты данных,
выполняется оценка показателей эффективности
защиты данных. В организации применяется
программное обеспечение для постоянного
контроля и анализа рисков, на которое наделено
значительным функционалом для контроля рисков
5
Оптимизационная
защита от рисков
ИБ
Для снижения рисков комплексной защиты
информации организацией выполняется
планирование и прогноз затрат. Для контроля
рисков применяются автоматизированные системы.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран