Диплом: Разработка программно-аппаратного комплекса для защиты USB-носителей

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
По сравнению с I полугодием 2016 года наблюдается рост доли утечек
под воздействием внешних атак, который в исследуемом периоде составил 12
п. п. Статистика полностью подтверждает сделанный нами ранее прогноз на
долгосрочный рост доли утечек под воздействием внешнего
злоумышленника.
Внешние атаки спровоцировали ровно половину — 10 из 20
зафиксированных «мега-утечек». На «мега-утечки» пришлось 7,68 млрд
скомпрометированных записей персональных и финансовых данных (98% от
общего числа). Зафиксировано 43 случая утечки информации, в ходе которых
объем скомпрометированных данных превысил миллион записей.
Впрочем, из сообщений о случаях масштабной компрометации данных
(свыше миллиона записей) зачастую нельзя однозначно установить, была ли
утечка умышленной или случайной, явилась ли она результатом воздействия
из-за пределов периметра или стала следствием нарушения политик
безопасности легитимным пользователем.
Иначе говоря, рост объема скомпрометированных данных не является
показательным. Зависимость между ростом числа умышленных или внешних
утечек и увеличением объема скомпрометированных данных сложно назвать
однозначной. Отсюда следует, что в корне неверно было бы выделять,
например, внешние утечки как основной фактор, формирующий картину
утечек.
«Внутренние» утечки, долгое время пребывающие «в тени» более
«мощных» (по объему скомпрометированных данных) «внешних» утечек, в I
полугодии 2017 года «показали», что их рано списывать в утиль — в
результате внешнего воздействия было скомпрометировано 5,23 млрд
записей персональных и финансовых данных (в среднем 13,6 млн записей на
каждую утечку), итогом воздействия внутреннего нарушителя стала
13
компрометация 2,32 млрд записей данных (около 4,5 млн записей на каждую
утечку).
Результаты исследования свидетельствуют, что уязвимости в
информационных системах организаций и ошибки персонала как факторы,
которые влияют на совокупный объем скомпрометированных данных,
сопоставимы по силе воздействия с деятельностью внешнего
злоумышленника. Это означает, что любые попытки построения системы
защиты данных с упором на средства защиты только от внешних или только
от внутренних атак без учета комплексного характера утечек, к сожалению,
обречены на неудачу.
Рисунок 4 - Распределение утечек по источнику (виновнику)
Опасность «внутренних» утечек связана с тем, что в результате ошибок
персонала, неверной конфигурации баз данных, случайной публикации
чувствительной информации на общедоступных ресурсах может быть
скомпрометирована любая информация, обрабатываемая в организации.
14
В 53% случаев виновниками утечек информации были настоящие или
бывшие сотрудники (непривилегированные сотрудники) допустившей утечку
организации - 50% и 3% соответственно. Менее чем в 2% случаев
зафиксирована вина руководителей организаций (топ-менеджмент, главы
отделов и департаментов). Доля утечек, случившихся на стороне
подрядчиков, чей персонал имел легитимный доступ к охраняемой
информации, составила менее 1% (Рисунок 3).
С приведенными уточнениями, внешний злоумышленник, конечно,
остается основным драйвером роста объема скомпрометированных данных.
На долю нарушителя этого типа приходится 44% утечек (рост на 14 п. п. к
данным 2016 года).
Совокупная доля утечек персональных и платежных данных составила
94% от общего количества утечек. При этом на персональные данные
пришлось 66% утечек. По сравнению с I полугодием 2016 года, наблюдается
незначительное (на 2 п. п.) увеличение долей утечек информации,
составляющей государственную тайну и небольшое (-1 п. п.) снижение доли
утечек информации, составляющей коммерческую тайну (Рисунок 5).
Рисунок 5 - Распределение утечек по типам данных
15
Ценность персональных (в том числе биометрических) данных,
платежной информации, ликвидность указанных объектов защиты
увеличивается год от года. Очевидно, что именно это обстоятельство
определяет и продолжит определять рост объемов скомпрометированной
персональной информации.
Действия злоумышленников, ориентированных на коммерческое
использование чужих персональных данных и платежной информации, в
основном укладываются в два сценария: кража личности (identity theft), когда
украденные персональные данные используются для получения кредитов,
налоговых вычетов и прочего, и хищение клиентских баз — для
использования агрегированных сведений о физических лицах в
маркетинговых, коммерческих и иных целях.
Развитие инструментов анализа больших данных, скорее всего,
приведет к серьезному росту преступлений, которые будут совершаться по
второму сценарию. Уже сейчас, без использования каких-либо средств
обработки данных, агрегированные базы позволяют «работать на масштабе»,
сочетая легальные способы заработка с нелегальными.
В I полугодии 2017 года доля утечек данных, сопряженных с
последующим использованием скомпрометированной информации в целях
мошенничества (банковский фрод) практически не претерпела изменений по
сравнению с данными аналогичного периода 2016 года. Доля утечек данных,
сопряженных с неправомерным доступом к информации сотрудниками
(злоупотребление правами доступа, внутренний шпионаж), снизилась и
составила 8% (см. Рисунок 6).
16
Рисунок 6 - Распределение утечек по характеру
В полугодии 2017 года зафиксирован восьмикратный рост объема
скомпрометированных данных по сравнению с аналогичным периодом 2016
года. Этот рост в основном связан с возросшей активностью внешних
злоумышленников — доля утечек, спровоцированных внешним
воздействием, растет. Однако, на фоне сокращения доли утечек, вызванных
действиями внутреннего нарушителя, следует отметить рост «мощности»
таких утечек (количества скомпрометированных записей в расчете на одну
утечку). В совокупности это означает, что текущая картина имеет сложный,
многовекторный характер.
В I полугодии 2017 года увеличилась доля утечек через сетевой канал и
по электронной почте. Снизились доли утечек данных в результате
кражи/потери оборудования, через съемные носители и бумажные
документы (см. Рисунок 7).
17
Рисунок 7 - Распределение утечек по каналам
Распределения умышленных и случайных утечек по каналам
принципиально отличаются друг от друга (см. Рисунок 8). Применительно к
умышленным случаям, обращает на себя внимание подавляющая доля утечек
через сетевой канал, применительно к случайным инцидентам —
незначительные доли утечек через мобильные устройства (гаджеты), по
голосовому каналу (телефония) при очевидном росте популярности
коммуникационных сервисов, использующих эти каналы.
Рисунок 8 - Распределение утечек по каналам
18
Отличие получившихся распределений по каналам объясняется
различной природой умышленных и случайных типов утечек. Точнее,
неодинаковым воздействием основных факторов, формирующих картину
утечек в целом.
Так уже упоминавшийся фактор роста доли внешних утечек играет
определяющую роль применительно к распределению умышленных утечек
уже потому, что все внешние утечки фиксируются по сетевому каналу и по
умолчанию относятся к умышленным. Проще говоря, с ростом доли внешних
утечек растет доля умышленных утечек через сеть. Распределение случайных
утечек, наоборот, от роста доли внешних утечек не зависит.
Второй фактор, который традиционно учитывается при анализе
распределений утечек по типам, сводится к особенностям поведения
злонамеренного нарушителя (источник умышленных утечек).
Представляется бесспорным, что злонамеренный нарушитель стремится
использовать наименее контролируемые каналы передачи информации.
На данный момент к таким каналам можно отнести мобильные
устройства и голосовой канал.
Учитывая, что при формировании выборки исследования мы
используем только публичные сообщения, то есть случаи, когда утечку не
удалось предотвратить и (или) она получила огласку, следует с особенно
большой осторожностью отнестись к распределению умышленных утечек,
чтобы максимально нивелировать «ошибку выжившего». Поэтому,
применительно к распределению умышленных утечек, мы склонны
предполагать, что малая доля утечек через мобильные устройства, голосовые
сервисы (в т. ч. телефонию) не означает, что злоумышленники практически
не используют указанные каналы в своих целях. Скорее, имеет место
обратная ситуация — «квалифицированный» злонамеренный нарушитель
использует слабо контролируемые каналы, обходя системы защиты и не
19
попадая в поле зрения служб безопасности. Отсюда низкая доля этих каналов
в распределении и большое внимание к этим каналам с нашей стороны.
Отметим попутно, что случайные утечки практически не испытывают
влияния «поведенческого» фактора, поскольку в действиях нарушителя,
допустившего случайную утечку, по понятным причинам отсутствует мотив.
Поэтому какой-либо коррекции для распределения случайных утечек по
каналам просто не требуется.
Сценарии утечек данных в I полугодии 2017 года не отличались
разнообразием. В случае с внутренними нарушителями компании имели дело
со стандартными нарушениями — сохранением конфиденциальной
информации в облаках Box, OneDrive и других, использованием бесплатных
почтовых аккаунтов (веб-почты), публикацией информации ограниченного
доступа на публичном ресурсе организации.
Для проникновения применялись «фишинг», социальная инженерия,
иные широко известные приемы.
Рост сетевого канала в распределении умышленных и случайных
утечек во многом объясняется тем, что сам сетевой канал занимает
доминирующее положение как способ коммуникации. Достаточно вспомнить
о многочисленных примерах переноса «аналоговых» способов
взаимодействия в сеть (IP-телефония). Также растет значение этого канала
для бизнеса благодаря применению таких подходов, как хранение и
обработка данных в «облаке», сервисы по модели SaaS.
Более интересно другое — на фоне роста доли «сети» в распределении
умышленных утечек по каналам, доли утечек по другим каналам показывают
падение. С большой вероятностью, мы имеем дело с сочетанием двух
факторов. Объективный фактор выражается в традиционно низкой
эффективности работы большинства систем защиты информации на
«нетрадиционных» каналах (мессенджеры, голосовой канал, мобильные
20
устройства). Субъективный фактор заключается в растущей «квалификации»
злоумышленника, который знает о существовании систем контроля и их
особенностях и использует наименее защищенные каналы. В итоге утечки по
этим каналам практически не фиксируются.
1.3 Методы и средства обеспечения защиты информации
1. Организационно-правовые методы и средства [4]. Организационные
меры по обеспечению информационной безопасности являются основной
всех мероприятий по построению системы защиты информации. От того,
насколько полно и качественно руководством предприятия построена
организационная работа по защите информации, зависит эффективность
системы защиты информации в целом, так как правильная постановка задачи
на обеспечение мер по защите информации и грамотное распределение
обязанностей между исполнителями – это фундамент построения любой
системы.
Место и роль организационных мероприятий в общей системе
используемых методов защиты конфиденциальной информации предприятия
определяются важностью принятия топ-менеджментом своевременных и
взвешенных решений на основании текущей ситуации с защитой
информации, в том числе в результате анализа имеющихся в распоряжении
предприятия метолов и средств обеспечения информационной безопасности
с использованием текущего пакета законодательных актов.
Грамотная реализация политики информационной безопасности
современного промышленного предприятия предполагает применение
комплексного подхода.
Основой комплексного подхода являются организационные методы,
среди которых самым важным является разработка политики
21
информационной безопасности. Под таким документом подразумевается
описание комплекса правил, процедур, методов и способов обеспечения
информационной безопасности в организации.
Действие политики информационной безопасности направлено на
обеспечение защиты конфиденциальной информации, информационных
ресурсов, а также доступности их для использования легальными
пользователями в соответствии с назначенными им правами. Поэтому для
такого документа обязательна его разработка с учетом жизненного цикла
информационных систем предприятия.
2. Аппаратно-программные методы и средства. Программно-
аппаратные комплексы защиты информации предназначены для решения
следующей совокупности задач защиты конфиденциальной информации,
обрабатываемой в корпоративных приложениях [4]:
реализация защищенной обработки на одном компьютере данных
различной категории конфиденциальности с предотвращением хищения,
раскрытия конфиденциальности при хищении и несанкционированной
модификации конфиденциальных данных;
реализация защиты системных ресурсов компьютеров в составе
АС предприятия;
реализация защищенного подключения компьютеров к локальной
и внешней сети;
реализация коллективного доступа сотрудников предприятия к
защищаемым ресурсам АС предприятия;
реализация эффективного инструментария администратора
безопасности (АРМа администратора АС предприятия).
Полнота решения задач защиты информации подтверждается
реализацией основополагающих требований (в том числе,
сформулированных в действующих нормативных документах в области

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)