Диплом: Разработка методов защиты информации от социальной инженерии в ООО "Трансвертикаль"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
‒ у аналитика IT-отдела должна быть структурированная процедура
шагов по обработке запросов пользователей.
Аудит всех процедур - наиболее ценный инструмент в том, чтобы
избежать инцидент и в будущем его расследовать.
Крайне важно владеть отдельным идентификатором для работ, которые
связаны с поддержкой информационных систем. Наличие подобного
идентификатора даст возможность отделить функции технического
сопровождения от остальных и даст дополнительную безопасность как для
работ по сопровождению, так и для общения персонала в компании.
С целью контролировать телефон, надо записывать разговоры, но не
надо забывать, что работники держат в уме большинство сведений, и в конце
трудового дня из-за этого хакер будет пробовать наладить связь с нужным
ему работником в нерабочее время.
К тому же надо регулярно обновлять телефонный справочник для того,
чтобы весь персонал был в курсе о принятии или увольнении работников.
Для проведения классификации атак и выявления рисков в компании,
надо применить матрицу векторов нападения, целей атак и описаний,
представленную в таблице 4.
Таблица 4 - Телефонные нападения
Цели нападения
Описание
Направленность
Запрос информации
компании
Социнженер исполняет роль законного
пользователя для получения
конфиденциальной информации
Конфиденциальная
информация
Деловое доверие
Телефонный запрос
информации
Социнженер притворяется телефонным
мастером для получения доступ к офисной
АТС
Ресурсы
Деньги
Используя офисную
АТС, обратиться к
компьютерным
системам
Социнженер взламывает компьютерные
системы, используя офисную АТС,
захватывает или управляет информацией
__
3.2.3. Методы защиты информации на бумажных носителях
Надо разделить по категориям информацию и определить, как
сотрудники должны ими пользоваться. Категории должны включать:
63
- конфиденциальную информацию (надо уничтожать всю
документацию, в которых есть шифр, в специальных уничтожителях
бумаги);
- частную информацию (надо уничтожать всю документацию,
которая содержит этот шифр, в специальных уничтожителях бумаги);
- ведомственную информацию (надо уничтожать всю документацию,
имеющую этот шифр в специальных уничтожителях бумаги перед
выбрасыванием в общедоступные урны);
- общедоступную информацию (можно избавиться от общедоступных
документов в любой урне или использовать их как черновики).
Предложения по защите от угроз состоят из использования
запирающихся ящиков и шкафов для хранения папок, а также применения
шредеров для уничтожения бумаг.
Также не стоит забывать про анализ мусора с целью получения
инсайдерской информации. Хоть метод целенаправленного поиска в
мусорных контейнерах у социнженеров становятся всё менее популярным,
всё равно не стоит забывать о возможной угрозе скомпрометировать
компанию, получив конфиденциальную информацию.
Политика безопасности компании должна иметь положение касательно
управления жизненным циклом носителей, в том числе процедуры
разрушения или стирания.
Из-за того, что атаки на мусор нельзя считать правонарушениями, надо
гарантировать, что сотрудники компании полностью понимают значение
выброшенных бумажных или электронных носителей.
Одной из наиболее действенных мер при работе с мусором выступает
спецификация классификации информации. Назначаются различные
категории информации и определяется, каким образом сотрудники будут с
ними обращаться и уничтожать. Категории должны состоять из:
- конфиденциальных сведений (надо уничтожать всю документацию,
64
в которой есть этот шифр в специальных уничтожителях бумаги);
- частной информации (надо уничтожать всю документацию, в
которой есть этот шифр в специальных уничтожителях бумаги);
- ведомственной информации (надо уничтожать всю документацию, в
которой есть этот шифр в специальных уничтожителях бумаги перед
выбрасыванием в общедоступные урны);
- общедоступной информации (можно избавиться от общедоступных
документов в любой урне или использовать их как черновики).
Также не стоит забывать про анализ мусора с целью получения
инсайдерской информации. Хоть метод целенаправленного поиска в
мусорных контейнерах у социнженеров становятся всё менее популярным,
всё равно не стоит забывать о возможной угрозе скомпрометировать
компанию, получив конфиденциальную информацию.
Политика безопасности компании должна иметь положение касательно
управления жизненным циклом носителей, в том числе процедуры
разрушения или стирания.
Из-за того, что атаки на мусор нельзя считать правонарушениями, надо
гарантировать, что сотрудники компании полностью понимают значение
выброшенных бумажных или электронных носителей.
Одной из наиболее действенных мер при работе с мусором выступает
спецификация классификации информации. Назначаются различные
категории информации и определяется, каким образом сотрудники будут с
ними обращаться и уничтожать. Категории должны состоять из:
- конфиденциальных сведений (надо уничтожать всю документацию,
в которой есть этот шифр в специальных уничтожителях бумаги);
- частной информации (надо уничтожать всю документацию, в
которой есть этот шифр в специальных уничтожителях бумаги);
- ведомственной информации (надо уничтожать всю документацию, в
которой есть этот шифр в специальных уничтожителях бумаги перед
65
выбрасыванием в общедоступные урны);
- общедоступной информации (можно избавиться от общедоступных
документов в любой урне или использовать их как черновики).
3.2.4. Методы защиты информации при физическом доступе
Схема с применением запугивания с ссылкой на авторитет работает
особенно хорошо тогда, когда у сотрудника, против которого применяют
запугивание, довольно низкий статус в компании [29].
Защита от нападения запугивания - совершенствование культуры
«отсутствия страха из-за ошибки», если оптимальным поведением выступает
вежливость, то успех запугивания снижается.
Надо понимать, что недопустимо иметь зависимость от чьего-либо
авторитета. Лучше избегать влияния авторитета в дружеских или деловых
отношениях, однако без нанесения вреда общению. К тому же, подобные
действия должно приветствовать высшее руководство.
Защита от убеждения - строгое следование инструкциям и политикам
безопасности.
Нападения «помощи» могут быть сведены до минимума, если есть
эффективная техническая поддержка. Внутренний помощник – часто
результат утраты доверия к существующим услугам IT-отдела компании. С
целью предотвратить подобные атаки, нужно:
‒ прописать в политике безопасности, что IT-отдел – это
единственное место, куда необходимо сообщать о проблемах;
‒ гарантировать, что у IT-отдела есть согласованный процесс ответа в
рамках установленного уровня обслуживания;
‒ проводить проверку выполнения сервисных работ постоянно с
целью удостовериться, что сотрудники получают подходящий уровень
ответов и решений.
Есть два правила, позволяющие избежать подобного рода атаки.
66
1. Сотрудник компании не должен обладать рабочей информацией,
которая не закреплена за ним по должности. Это вызвано тем, что большая
часть людей не умеют хранить секреты и может только помочь социнженеру
в его преследуемых целях.
2. В трудовом договоре с работником надо четко прописать, что такое
коммерческая тайна, а также необходимо включить пункт, касающийся того,
что за разглашение коммерческой тайны работника привлекут к
ответственности вплоть до уголовной, в том числе и уволившегося после
разглашения предмета коммерческой тайны этим сотрудником. Еще
работнику надо четко определить, что по ст. 7, 8, 10 и 11 Федерального
закона «О коммерческой тайне» у работодателя есть право подписать с
работником документ о неразглашении сведений, которые, как считает
работодатель, выступают коммерческой тайной компании, и за разглашение
которой он может применить к работнику те или иные меры, вплоть до
судебного преследования, а согласно ст. 4 этого закона, работник должен
будет покрыть причиненные организации убытки, которые появились в
результате разглашения конфиденциальных сведений (величину убытков
устанавливает суд). Ясно, что после подобного инструктажа у большей части
работников мысль разгласить какие-либо сведения исчезает в момент
появления.
Служба безопасности должна предоставить работника или группу,
которая была создана, как орган, куда будут поступать все отчеты о
подозрительной деятельности, что направлена на атаку компании.
Если есть мнение, что работники раскрыли сведения о компании, надо
доложить об этом надлежащим работникам в компании: в службу
безопасности и/или системным администраторам. Их же можно
предупреждать о какой-либо подозрительной или необычной активности.
Если есть подозрение, что были скомпрометированы сведения
финансового характера, надо сразу же известить об этом финансовую
67
организацию и заблокировать соответствующие счета. Надо обращать
внимание на любые неясные расходные операции по своим счетам.
Надо сообщать об инциденте в правоохранительные органы.
Работник должен составить протокол, описывающий попытку атаки, с
содержанием таких сведений:
‒ наименование;
‒ отдел;
‒ цель атаки;
‒ эффект атаки;
‒ рекомендации;
‒ дата;
‒ подпись.
Весь персонал обязан сразу же сообщать обо всех запросах, которые
были сделаны при странных обстоятельствах.
К тому же, должны сообщать обо всех неудачных попытках установить
личность запрашивающего.
Проводя протоколирование попыток атаки, можно идентифицировать
их в будущем. Нельзя забывать, что лишь детальный анализ и разбор
инцидентов сможет оказать помощь в снижении их последствий в будущем.
Важно помнить, что при беспрепятственном передвижении по зданию
компании незнакомого человека, ее частная информация подвергается
опасности. Сегодня, когда угроза терроризма нависла над обществом, это
больше, чем просто информация, которой можно рисковать.
Единственный путь в подобной ситуации – это ужесточить процедуры
идентификации.
Менее распространенным, однако более эффективным методом
социального инжиниринга выступает личный контакт с работником.
Ситуация, когда неправомочный человек идет за работником, проходя
в компанию – наиболее простой и распространенный пример атаки с
68
применением социального инжиниринга.
Ниже описан ряд необходимых действий, которые позволят
минимизировать вероятность проникновения социнженера в компанию:
‒ обязательная идентификация при помощи фотографий на
пропусках;
‒ процедура заполнения книги посетителей, где ставится подпись
посетителя и работника;
‒ наличие карточки посетителя (бейдж посетителя), которая должны
быть на виду всегда, пока он находится в здании и которая возвращается при
уходе;
‒ процедура заполнения книги подрядчиков, где ставится подпись
подрядчика и работника;
‒ наличие карточки подрядчика (бейдж подрядчика), которая должна
быть видна всегда, пока он находится в здании.
Охранник, который осуществляет пропускной режим в здании
компании, должен иметь инструкции касательно возможных действий
социальных инженеров. Охранник должен выполнять следующие правила:
‒ пропускать только работников, у которых есть пропуска;
‒ посетителей отмечать в журнале при наличии документа, который
подтверждает личность;
‒ пропускать в помещение лишь в сопровождении других работников
компании (сопровождение должно производиться от самого входа до места
назначения и обратно, не давая им возможность в одиночку ходить по офису
компании).
С целью удостовериться, что каждый посетитель представляется
охране, вход в компанию должен быть организован таким образом, чтобы
посетители проходили непосредственно мимо поста охраны для
предъявления пропуска и росписи в книге посетителей.
Пример расположения поста охраны показан на рисунке 12.
69
Рисунок 12 - Планирование поста охраны
Область поста охраны слева дает возможность неправомочному
посетителю пройти, используя работника в качестве экрана. Пример справа
требует, чтобы любой посетитель шел мимо охранника. Позиция
компьютерного терминала не закрывает взгляд охранника.
Крайне важно, чтобы персонал охранного пункта просматривали весь
проход и не мешали друг другу, когда они проводят проверку каждого
человека.
С целью классифицировать атаки и выявить риски в компании, надо
использовать матрицу векторов атак (приложение В).
Таким образом, при несвоевременном обучение сотрудников от угроз,
исходящих при применение социальной инженерии, компания рискует
потерять ранее конфиденциальную информацию.
3.3. Экономическое обоснование предложенных мероприятий
Для того, чтобы оценить экономический эффект внедрения
предложенных мероприятий целесообразно оценить расчет ожидаемых
потерь и рисков от i-ой угрозы с применением эмпирической модели по
формуле:
70
Ri = 10(Si + Vi – 4) (1)
где:
Si – коэффициент, отражающий возможную интенсивность
(периодичность) возникновения соответствующих угроз;
Vi – коэффициент, отражающий значения возможного ущерба при
возникновении тех или иных угроз.
По оценке экспертов (руководителя IT-отдела, директора компании,
системного администратора) можно использовать следующие значения
указанных коэффициентов (таблица 5):
Таблица 5 – Значения коэффициентов Si и Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение
Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение
Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Ri1 = = 100 000
Ri2 = = 100 000
Ri3 = = 10 000
Ri4 = = 10 000
71
Ri5 = = 10 000
Далее будет определена суммарная величина потерь по следующей
формуле:
(2)
Таким образом, суммарное значение величины возможных потерь
составляет 230 тыс. рублей.
Для определения экономической эффективности системы защиты
информации предприятия необходимы следующие данные (показатели):
расходы (выделенные ресурсы) на создание/модернизацию данной
системы и поддержание её в работоспособном состоянии;
величины потерь (рисков), обусловленных угрозами информационным
активам после внедрения/модернизации системы защиты информации;
Данные по ресурсам необходимым для ИБ представлены в таблицах 6 и
7.
Таблица 6 – Содержание и объем разового ресурса, выделяемого на
защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасов
ая зарплата
специалиста
(руб.)
Трудоемкость
операции (чел.
час)
Стоимость,
всего (руб.)
1
Закупка утвержденных начальником
отдела безопасности и руководством
ПиАСИБ
300
8
2 400
2
Монтаж и установка аппаратных и
программных СЗИ
200
24
4 800
3
Настройка и отладка установленных
средств ИБ
300
8
2 400
4
Проведение занятий по обучению и
использованию данных СЗИ с
сотрудниками отдела
350
4
1 400
5
Контроль и мониторинг
работоспособности системы защиты
информации
150
88
13 200
Стоимость проведения организационных мероприятий, всего
24 200
N
i
Ri
1

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран