Диплом: Разработка методов защиты информации от социальной инженерии в ООО "Трансвертикаль"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
значимых и прочих объектов.
‒ Банковские реквизиты объектов.
‒ Описания объектов с подробным перечислением технических
характеристик строений и уязвимостей.
‒ Схемы и документация охранно-пожарных сигнализаций.
‒ Схемы подъездных территорий, расположений пожарных гидрантов,
поэтажные планы зданий.
Каждый вид данных может стать для социального инженера методом
для получения своей выгоды, или для использования в определенных целях
(к примеру, террористическая атака).
Вследствие того, что обрабатывается большой массив данных,
касательно социально-значимых, медицинских, образовательных и
коммерческих объектов, то к такой базе данных есть доступ к большого
числа работников, которые потенциально могут стать жертвами социальных
атак, что может спровоцировать разглашение личных данных: персональная
информация, коммерческая тайна и прочая служебная информация.
Поняв весь спектр существующих угроз, надо осуществить три
действия, чтобы сформировать систему защиты персонала от угроз. Не стоит
забывать, что эффективность защиты в большинстве случаев зависит от ее
планирования. С целью недопущения угроз, было реализовано три шага:
1. Сформированы стратегии управления поддержанием безопасности.
Были выявлены задачи защиты от угроз, что связаны с социальным
инжинирингом и назначены работники, которые несли ответственность за их
осуществление.
2. Оценка риска. Был проведен анализ каждой угрозы и выявлен
уровень ее опасности для компании.
3. Внедрение принципов защиты от атак социальных инженеров в
политики безопасности. Были сформулированы и утверждены политики и
процедуры, которые регламентируют действия персонала в случаях атаки
33
социальных инженеров.
Стратегия управления поддержанием безопасности дает общее
понимание угроз социального инжиниринга, которым может подвергнуться
компания, и назначены работники, несущие ответственность за разработку
политик и процедур, что будут препятствовать этим угрозам:
‒ Куратор по безопасности - руководитель топ-менеджмента (уровня
совета директоров). Он должен отслеживать, чтобы весь персонал относился
к поддержанию безопасности серьезно.
‒ Администратор по безопасности - руководитель, несущий
ответственность за организацию формирования политик безопасности и их
обновление с учетом изменений требований.
‒ Администратор по безопасности IT-систем - технический
специалист, несущий ответственность за разработку политик и процедур
поддержания безопасности IT-инфраструктуры и операций.
‒ Администратор по безопасности на объекте - член группы, который
обслуживает здание, несет ответственность за составление политик и
процедур поддержания безопасности на объекте.
‒ Администратор из отдела кадров, который будет доводить
информацию до персонала, касательно методов поддержания
информационной безопасности - руководящий работник, несущий
ответственность за разработку и осуществление кампаний по
информированию персонала касательно угроз и методах защиты от них.
Персонал, кто выполняет эти роли, доводит информацию до
руководящего комитета по обеспечению безопасности, который
формулирует ключевые цели стратегии управления обеспечением
безопасности. Это вызвано тем, что без формирования целей, достаточно
проблематично привлечь к участию в проектах по обеспечению безопасности
остальной персонал и дать оценку результатов подобных проектов.
Первая задача, выполненная руководящим комитетом по обеспечению
34
безопасности, обнаружение в корпоративной среде уязвимостей, которые
делают возможными атаки социальных инженеров. Для оперативного
получения представления о возможных векторах атак, была использована
таблица 1.
Таблица 1 - Уязвимости корпоративной среды, допускающие атаки,
которые основаны на методах социального инжиниринга
Направление
атаки
Текущее положение дел у компании
Сетевые атаки
Электронная почта
На компьютерах всего персонала инсталлирована
программа Microsoft Outlook
Интернет
Персонал использует интернет в рабочих и личных
целях
Всплывающие
приложения
На данный момент никакие технические средства
защиты от всплывающих приложений в компании не
применяются.
Служба
мгновенного
обмена
сообщениями
Принятые на предприятии методы работы
позволяют неконтролируемое использование
всевозможных систем мгновенного обмена
сообщениями
Телефонные атаки
Корпоративная
телефонная
станция
Телефоны без определителя внутренних и внешних
номеров
Служба поддержки
Сегодня функции «службы поддержки» бессистемно
осуществляет технический отдел
Поиск информации в мусоре
Внутренний мусор
Каждое отделение избавляется от собственного
мусора лично
Внешний мусор
Мусорные контейнеры находятся на территории
компании. Вывоз мусора осуществляется каждый
четверг
35
Продолжение таблицы 1
Направление атаки
Личностные подходы
Безопасность офисов
Сотрудники, работающие
дома
Другие направления атак
Подрядчики, работающие
на объектах организации
Нет никаких данных о ее персонале и не
приняты для них политики безопасности
После тщательного анализа существующих уязвимостей, была
разработана таблица уязвимостей корпоративной среды, которые допускают
проведение атак, опирающиеся на методы социального инжиниринга. В этой
таблице приводится описание рабочих процессов компании в возможных
уязвимых областях. Данные по уязвимостям дали возможность членам
руководящего комитета составить предварительные варианты требований,
которые надо внести в политику безопасности (ПБ).
В первую очередь, были выявлены области, которые подвергают
компанию риску. Осуществляя подобного рода задачу, надо было учесть все
направления атак, которые описаны в данном документе.
При формировании мер в рамках обеспечения безопасности всегда
надо давать оценку уровня риска, которому подвергается компания при
различного рода атаках. Беря во внимание данные касательно ключевых
составляющих стратегии управления поддержанием безопасности, что
определены руководящим комитетом по обеспечению безопасности, были
сгруппированы факторы риска в категории и даны их приоритеты. Это такие
категории риска:
утечка конфиденциальных данных (УКД);
урон репутации компании (УРК);
36
‒ снижение работоспособности компании (СРК);
‒ трата ресурсов (ТР);
‒ финансовые потери (ФП).
При составлении таблицы уязвимостей корпоративной среды, были
определены требования политики безопасности, типы и уровни риска.
Анализ требований к обеспечению информационной безопасности компании,
показаны в приложение А.
Вслед за тем, как политики безопасности были утверждены в
письменном виде, до сведения персонала была доведена и разъяснена
важность соблюдения данных политик.
С целью облегчить реализацию разработанных инструкций для
технического отдела, были сформированы протоколы реагирования на
инциденты.
При получении сведений касательно информационной атаки, персонал
технического отдела стал осуществлять дополнительный аудит безопасности.
Каждый инцидент дает новые сведения для текущего анализа безопасности с
учетом модели реагирования на инциденты.
В случае регистрации инцидента руководящий комитет по
обеспечению безопасности начнет определять, является ли он для компании
новой или измененной угрозой, и с учетом вывода будет разрабатывать или
обновлять политики и процедуры.
С целью управления инцидентами технический отдел пользуется
утвержденным протоколом, отмечая в нем такие данные:
‒ жертва атаки;
‒ отдел жертвы;
‒ дата;
‒ направление атаки;
‒ описание атаки;
‒ итог атаки;
37
‒ последствия атаки;
‒ рекомендации.
Регистрация инцидентов дала возможность выявлять шаблоны атак и
совершенствовать защиту от будущих атак.
В процессе полного анализа компанией обнаружены такие факторы,
делающие ее уязвимыми к атакам:
Большое число работников. Общий штат персонала равен 120
человек. Это дает возможность социальному инженеру осуществить атаку,
представившись кем-либо из органов управления или работником из
удаленного офиса.
Большое количество филиалов. Социальный инженер может
атаковать, представившись кем-либо из органов управления или работником
удаленного офиса.
Данные касательно внутренних телефонов и названий отделов
общедоступны. При запросе какого-либо внутреннего номера или точного
наименования отдела, данные даются в 90% случаев. Эти данные оказывают
помощь социальному инженеру в тщательном анализе внутренней структуры
компаний, что при атаке даст возможность оперировать ему точными
наименованиями отделов и внутренних телефонов, которые не должны быть
в свободном доступе.
Плохое обучение правилам безопасности. Нет каких-либо
документов, что регламентируют политики и правила безопасности, к тому
же нет полного обучения персонала данным правилам, попустительское
отношение к безопасности в общем. Это оказывает помощь социальному
инженеру в том, что работники не обучены поведению в различных
ситуациях, что в свою очередь дает возможность ему манипулировать
персоналом без особых усилий.
Отсутствие системы классификации данных. Все указанные типы
информации хранятся в равных условиях и в одном месте. Это грозит тем,
38
что документация, что не может быть общедоступной, а в сущности,
выступая коммерческой тайной, могут перепутаться, потеряться или
подобраться клиентами.
Отсутствие системы сообщений о случившихся инцидентах. Нет
каких-либо сообщений от персонала касательно произошедших инцидентов,
что затрагивают обрабатываемые данные. Социальные инженеры понимают,
что, даже если их найдут, у работника не будет шанса сделать
предупреждение остальному персоналу об атаках. В итоге атаку можно
продолжить с минимальными изменениями и после компрометации.
Отсутствие общего почтового клиент-сервера в компании и его
филиалах. Большая часть персонала использует собственные почтовые
сервисы, что формирует уязвимости компьютерным сетям компании. Это
дает возможность социальному инженеру пройти в сеть компании при
помощи почтового ящика какого-либо работника, ввиду того, что нет
проверки входящих писем и по халатности работника.
Следующий этап обнаружения уязвимостей – обнаружение работников,
являющиеся ключевыми объектами атак социальных инженеров.
Прежде всего, это:
1. Секретарь на ресепшене. При появлении доверия, социальный
инженер может получить телефоны остального персонала.
2. Сотрудник по работе с клиентами. Для социнженера есть
возможность получить данные о компании, под видом клиента.
3. Телефонные справочники. Они дают возможность отыскать нужные
номера, а также получить понимание структуры компании, иными словами,
точные наименование отделов, должностей.
4. Удаленные филиалы. Связь с ними идет по телефону или интернету,
из-за чего снижается качество идентификации личности.
39
2.3. Методика защиты персональных данных компании
После обнаруженных угроз, было принято решение по их ликвидации.
Список реализованных действий в компании состоит из:
1. Составления политик безопасности и процедур. Были составлены
такие процедуры и политики безопасности, как:
a. информационная политика безопасности (цель - определение
секретных данных в самой компании и методы ее защиты.
Сформулированная политика безопасности подразумевает защиту для всех
форм информации, как на бумаге, так и в электронном виде);
b. политика пользования компьютерами. Она определяет собой:
‒ кто может пользоваться компьютерными системами, и как они
могут использоваться;
‒ все компьютеры находятся в собственности компании, и что они
предоставляются персоналу для работы с учетом их должностных
обязанностей;
‒ запрещает пользование компьютерами для подключения к
внутренним системам компании с помощью системы удаленного доступа,
который не принадлежит компании, для осуществления работы, что связана с
деловой активностью компании;
‒ на компьютерных системах нельзя загружать неавторизованное
программное обеспечение;
c. политика безопасности идентификации - установление ключевого
механизма для аутентификации персонала и администраторов, в нее входят
такие аспекты, как указание минимальной длины пароля и прочих его
параметров;
d. политика управления доступом (когда будут установлены
требования к управлению доступом к электронным файлам, этот механизм и
механизм аутентификации личности будут работать вместе, обеспечивая
получение доступа к файлам лишь авторизованным пользователям);
40
e. политика безопасности сетевых соединений (она содержит правила
установки сетевых соединений и применяемые механизмы защиты);
f. политика пользования интернетом (она формирует соответствующее
назначение и нецелевое пользование интернетом);
g. политики безопасности пользования электронной почтой. Эта
политика прописывает как внутренние сложности, так и внешние;
h. политики безопасности в рамках телефонных переговоров
(формирует правила ведения как внутренних, так и внешних телефонных
переговоров);
i. политики безопасности работы вне компании (формирует правила
работы персонала, кто работает с данными за пределами компании);
j. политики безопасности работы с клиентами (она формирует правила
для охранников и персонала, кто общается с клиентами).
‒ внутренние сложности: политика работы с электронной почтой
не конфликтует с остальными политиками, которые связаны с персоналом
компании, но прописывает, что работник не должен считать электронную
почту частной;
‒ внешние проблемы: политика почты формирует, в каких случаях
в ней есть ссылки на информационную политику, что определяет методы
защиты секретной информации. К тому же проговариваются вопросы, что
связаны с входящей электронной почтой. Она ссылается на политику
безопасности компании, где прописаны соответствующие меры, что
направлены на борьбу с вирусами.
k. процедура обработки инцидентов. Она формирует способы
реагирования на появление инцидентов, что связаны с безопасностью. К тому
же в ней прописано, у кого есть право доступа и что надо предпринять, а
также формирует цели компании, которые надо достичь при обработке
инцидента. Это такие цели как:
‒ защита систем компании;
41
‒ защита информации компании;
‒ восстановление операций;
‒ пресечение действий хакера;
‒ уменьшение уровня антирекламы или ущерба.
2. Составлении списка информации, что представляет собой
коммерческую тайну. Из-за того, что нет такого списка, был проведен анализ
обрабатываемой в компании информации, затем была проведена ее
классификация и сформирован список сведений, что является коммерческой
тайной, некоторые пункты были указаны с перспективой на развитие
компании.
3. Предоставление методического материала, политик безопасности
всему персоналу. Весь персонал компании под роспись был ознакомлен с
политиками безопасности, прошел полные инструктажи и курс по
противоборству социальному инжинирингу.
4. Рассылка информационных статей, напоминаний и т.п. при помощи
электронной почты, локальной сети и «лично в руки». Персоналу, с помощью
их электронных почт и локальной сети компании, стали приходить рассылка
постоянно обновляемых информационных статей, в которых были новости
по безопасности, а также регулярные, но различного рода напоминания по
противоборству социальному инжинирингу.
5. Формирование системных сообщений в локальной сети.
Технический отдел создал программа, которая использует локальную сеть, и
в будущем может работать по принципу всплывающих окон. У всего
персонала в определенный момент времени, в углу экрана появляется
всплывающее окно с напоминанием (содержание окна регулярно меняется).
Закрыть окно, можно лишь нажав определенную кнопку.
6. Разработка общего почтового клиент-сервера. Был сформирован
общий один почтовый клиент-сервер, что дало возможность техническому
отделу осуществлять контроль за входящей и исходящей почтой. Из-за этого,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран