Диплом: Разработка методов защиты информации от социальной инженерии в ООО "Трансвертикаль"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
возможность угрозы, что связаны с электронной почтой, существенно
снизилась.
Результат проделанных шагов - напоминания стали своевременными и
регулярными.
Таким образом, на основании проделанной работы по выявлению
уязвимостей у компании ООО «Трансвертикаль», была разаботана методика
противодействия социальному инжинирингу. Была разработана политика
информационной безопасности, которые позволят обезопасить работу
сотрудников компании.
В результате проделанной работы, минимизирована вероятность
получения конфидециальных сведений о компании при атаке социальных
инженеров.
43
ГЛАВА 3. РАЗРАБОТКА МЕТОДОВ
ПРОТИВОДЕЙСТВИЯ СОЦИАЛЬНОМУ ИНЖИНИРИНГУ
3.1. Теоретические аспекты создания методов противодействия
Никакие технические меры защиты данных не защитят от социального
инжиниринга из-за того, что злоумышленники оперируют слабостями не
технических средств, а человека. Вследствие этого, единственный вариант
борьбы с хакерами – это непрекращающаяся и грамотная работа с
сотрудниками организаций.
В целях роста безопасности в компании, регулярно надо проводить
специальные обучения, вести постоянный контроль уровня знаний у
персонала, необходимо проводить тесты на знание методов защиты от
хакеров, а также осуществлять внутренние диверсии, что помогут понять
уровень подготовки персонала в реальных условиях.
Наиболее важный момент в подготовке пользователей, на что надо
обратить внимание – это то, что обучение является непрекращающимся
процессов, который должен происходить регулярно в виде циклов [43].
Предлагаемые формы обучения показаны на рисунке 6.
Рисунок 6 - Варианты обучения при подготовке пользователей
Для формирования методики обучения сотрудников, которая будет
функционировать, надо определить, почему люди уязвимы для атак. Для
обнаружения подобных тенденций, надо уделить им внимания с помощью
дискуссии – этим можно помочь персоналу выявить, как злоумышленник
может ими манипулировать.
44
Разработка действий по противостоянию социальному инжинирингу
надо начинать с формирования группы людей, которые будут нести
ответственность за безопасность. Они должны отвечать за формирование
политик и процедур безопасности, что будут нацелены на защиту отдельных
работников и сети компании в целом. Эта группа должна состоять из
работников разных отделов.
Задачами этой группы будет являться:
- Поддержание политик и процедур безопасности.
- Оказание помощи в процессе разработки учебно-методического
материала для персонала.
Работник, который несет ответственность за составление программы
информационной безопасности должен сформулировать специфические
требования для отдельных групп работников, которые принимают участие в
работе с данными, обрабатываемыми компанией [15]. Тренинги, которые
оптимально проводить для таких категорий сотрудников, показаны на
рисунке 7.
Рисунок 7 – Категории сотрудников, которым должен предлагаться
пройти тренинг по информационной безопасности
Компания должна, как иметь прописанные правила политики
безопасности, так и мотивировать персонал, который работает с
корпоративной информацией или компьютерной системой, тщательно
изучать и следовать данным правилам. Также, надо убедиться, что все
45
работники компании осознают причину принятия всех положений в
правилах, тогда они не будут и пробовать нарушать эти правила ради
получения личной выгоды.
Правила безопасности должны быть реалистичные, нельзя побуждать
персонал осуществлять довольно сложные вещи, которые, в большинстве
случаев, они проигнорируют. Но, даже изучив все документы и пройдя
обучение, большинство работников вряд ли скорректирует свое обычное
поведение. С этой целью надо позаботиться о соответствующем
подкреплении, которое бывает двух типов:
‒ отрицательное;
‒ положительное.
Отрицательное подкрепление - значит наказание за какой-либо
проступок по отношению к соблюдению мер безопасности (к примеру, если
во время проверки выяснилось, что у работника на рабочем столе находится
лист с паролями, то ему должен последовать выговор). Такого рода
подкрепление может выступать предотвращением серьезных нарушений (к
примеру, установка неавторизованной точки доступа или модема) [27].
Положительное подкрепление дает воодушевление работникам при
заботе о безопасности (к примеру, вместо поиска нарушителей политики –
выявить, кого из сотрудников можно вознаградить за точное выполнение
инструкций по информационной безопасности).
3.2. Методы защиты информации от социальной инженерии
Для защиты компаний и их сотрудников надо использовать
комплексные многоуровневые системы безопасности, которая показана на
рисунке 8.
46
Рисунок 8 - Комплексная система безопасности
Опишем более подробно особенности и обязанности такой
многоуровневой системы:
1. Физическая безопасность – это барьеры, которые мешают пройти в
здание компании и ее корпоративным ресурсам. Также надо не забывать, что
ресурсы компании, к примеру, мусорные контейнеры, находящиеся вне
территории компании, не имеют физической защиты.
2. Информация – это деловая информация (учетные записи, почта и
т.п.). В процессе исследования угроз и разработке шагов по защите
информации, надо формулировать принципы обращения с бумажными и
электронными носителями информации.
3. Приложения – программы, которые запускают работники.
4. Компьютеры – это серверы и клиентские системы, которыми
пользуются в компании. Защита персонала от прямых атак на их
компьютеры, осуществляется с помощью определения принципов, которые
указывают какие программы можно устанавливать на корпоративные
компьютеры.
5. Внутренняя сеть – это сеть, при помощи которой идет
взаимодействие корпоративных систем. Сети бывают локальными,
глобальными или беспроводными. В последнее время благодаря росту
популярности методов работы на удаленном доступе, границы внутренних
47
сетей стали в большинстве своем условными. Персоналу компании надо
пояснить, что им надо сделать для создания безопасной работы в любой сети.
6. Периметр сети – это грань между внутренними сетями офиса и
внешними, к примеру, интернет или сети компаний-партнеров.
Надо напоминать персоналу, что при разглашении коммерческой
тайны каждый из них будет уволен по соответствующим статьям Трудового
и Гражданского кодекса РФ, что может отрицательно сказаться на будущее
возможное трудоустройство на ответственную должность.
Надо поощрять работников, выявляющие попытки злоумышленников
получить доступ к конфиденциальным данным. К тому же надо поощрять
бдительных работников за то, что они отстояли честь компании и не
поддались на уловки хакера. Подобное стимулирование приведет к тому, что
весь персонал будет с осторожностью относиться к взаимодействию с
посторонними лицами [24].
Еще одна мера защиты – это сплочение коллектива, налаживание
дружеских отношений в нем, проведение корпоративных вечеров. Когда
работники хорошо осведомлены друг о друге, включая персонал филиалов,
то возможность того, что человек «с улицы» сможет представиться кем-то из
сотрудников, будет существенно ниже из-за того, что работники будут
узнавать друг друга по голосу.
3.2.1 Методы защиты информации по средству сетевых атак
Администраторы баз данных и локальных сетей, работающие с
программным обеспечением и у которых есть техническая информация,
должны устанавливать личность человека, который обратился к ним за
советом или сведениями. Важно поменять учетные данные на всех
коммутаторах компании из-за использования одинаковой сервисной учетной
записи на всех коммутаторах производителя [26].
Подобного рода шаги надо осуществить и с телефонными
48
коммутаторами.
Также, необходимо применить утилиту «L0phtcrack4» с целью
проверить слабозащищённые пароли.
Для того чтобы меры по поддержанию безопасности имели смысл – как
для администраторов сети, так и для персонала, которые используют сетевые
ресурсы – надо сформировать сетевую политику безопасности, где
необходимо четко описать, что можно и чего нельзя делать в сети.
Для ознакомления персонала с политиками обеспечения безопасности
компьютеров и сети надо использовать такую документацию:
1. Политику сетевых соединений.
2. Процедуры по устранению последствий атаки.
3. Правила пользования компьютером.
Изучение этих документов должно подтверждаться подписью
работников, наподобие того, как это идет при инструктаже по технике
безопасности.
1. Политика сетевых соединений. Документация подобного рода
должна заключать в себе список устройств, что можно подключать к сети, а
также все требования касательно обеспечения безопасности – что за функции
операционной системы используются, ответственные лица за подключение к
сети новых устройств. К тому же надо предусмотреть прямые инструкции на
случай настройки нового компьютера, коммутатора и даже маршрутизатора –
что можно делать, а что нельзя. Отдельным документом должна идти
политика сетевых подключений для брандмауэров – с характеристикой того,
какой тип сетевого трафика идет через брандмауэр в сеть и из сети.
При работе персонала с виртуальной частной сетью (Virtual Private
Network, VPN), надо составить специальные документы с подробной
характеристикой настройки портативных и настольных компьютеров.
В документации надо расписать все процедуры получения учетной
записи компьютера, а также права и привилегии всех типов, что возможно
49
предоставить учетной записи, сетевые адреса, которые могут быть
использованы, и методы, которые будут их контролировать. Надо четко
прописать, что никакого рода соединения, которые идут вразрез с
расписанными процедурами и политиками безопасности и происходящие без
ведома ответственных лиц, не допустимы.
При предоставлении работникам права коммутируемого доступа, им
надо четко осознавать, что недопустимо сообщать сведения, нужные для
подобного доступа.
Надо запретить работникам работать на дому с рабочего компьютера
(ноутбука, нетбука и т.д.).
Если работник хочет получить разрешение на любое послабление
рекомендуемой политики, он должен дать письменное заявление, в котором
обоснует свою просьбу. При просьбе установки программы, которую не
поддерживает IT-отдел, нельзя разрешить установить ее лишь из-за
серьезной производственной необходимости. В последнем случае программа
должна быть внесена внести в политику сетевых соединений, надо провести
обучение сотрудников IT-отдела как ее использовать. Ни при каких
обстоятельствах нельзя дать возможность работникам загружать и
устанавливать программы из всемирной паутины.
Особое внимание стоит уделить попыткам доступа к информации,
которая не относится к прямым обязанностям работника. Подобные действия
- «прощупывание» сети, и их надо рассматривать как причину, чтобы
уволить сотрудника. Если последний хочет знать, где хранится информация
или приложения, ему надо обсудить данный вопрос с непосредственным
руководителем или сотрудниками технического отдела.
2. Устранение последствий атаки. В компанию надо нанять
специального работника или работников, которые будут нести
ответственность за анализ вопросов, что имеют отношение к поддержанию
безопасности. Также, должен быть документ, содержащий процедуры на
50
случай различных нарушений системы защиты. Он будет демонстрировать
персоналу как важна безопасность сети и как серьезно надо придерживаться
мер по ее соблюдению.
В документе, в котором будут описаны процедуры по устранению
результатов атаки, надо прописать понятие того, что является дырой в
защите. Возможно это: «кража аппаратуры или софта; подбор или
разглашение пароля; запрещенная передача кому-либо носителей
информации, включая диски, флэш-драйверы и бумажные носители; общее
пользование одной учетной записью, или разглашение имени пользователя и
пароля; изучение сети без соответствующих полномочий; вмешательство в
сведения или учетную запись другого работника; подозрительное
проникновение в сеть извне; компьютерные вирусы; нарушение физического
доступа».
Часть подобных ситуаций кажутся довольно очевидными. Но нельзя с
ними справиться, не имея заранее составленных инструкций.
3. Инструкции по использованию компьютера. В ней надо четко
прописать, что весь софт должен принадлежать самой компании; установка
на компьютере, что принадлежит компании, или в корпоративной сети
посторонних программ недопустима. Надо убедиться, что все работники
осознают это и что предприятие тем самым защищено от потенциальных
судебных разбирательств.
К тому же, в Инструкции надо выделить запрет копирования
программного обеспечения и сведений, которые принадлежат компании,
уносить их домой или использовать иным запрещенным образом.
Надо вменить в обязанности работникам сообщать о каких-либо
подозрительных действиях или неправомочном использовании
компьютерных ресурсов. Надо, чтобы персонал отвечал за принятие всех мер
по защите информации и программ в рамках своих полномочий – в
частности, они не должны оставлять компьютер, зарегистрированный для
51
работы в сети, без присмотра на продолжительный отрезок времени, (с этой
целью надо использовать защищенный пароль хранителя экрана);
недопустимо оставлять на видном месте отчеты и прочие конфиденциальные
сведения и тому подобное.
Инструкции по пользованию компьютером могут состоять из большого
количества особенностей. В процессе ее разработки надо принять во
внимание такие моменты:
недовольство пользователей (в лучшем случае пользователи не
будут следовать очень строгой инструкции, создающая большой дискомфорт,
особенно если им непонятно, насколько эти меры оправданы, в худшем –
возможно рост скрытой агрессии и открытый конфликт);
наказания: если правило значит принятие каких-либо болезненных
мер, то оно всегда должно осуществляться с максимальной значительностью
и строгостью, в идеале подобные меры должны приниматься один раз;
работники (в любом документе, имеющий инструкции по
пользованию сетью, надо выделять, что работники, находясь в сети, должны
вести себя этично);
внешние соединения (еще одной область, которая обделена
вниманием - работники, приходящие в компанию и получающие временный
доступ к сети. Для работника, нанятого по контракту для осуществления
определенного рода работ, непременно надо прописать правила пользования
компьютером – этим работникам надо изучить эти правила и ставить
подпись, тем самым подтвердить факт их изучения).
В инструкциях надо также прописать, что у работника нет права
обсуждать с кем-либо не только сведения, к которой у него есть доступ, но
даже и тип этих сведений.
Не стоит забывать про защиту информации, находящуюся на
электронной почте. Во входящей электронной почте могут быть
гиперссылки, которые побуждают работников нарушить защиту

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран