Диплом: Внедрение комплексной защиты информации в ООО «Интернет Солюшенс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Группа
уязвимостей
Содержание
уязвимости
Финан
совые
резуль
таты
компа
нии
Сведен
ия о
использ
уемых
техноло
гиях
Личны
е
сведен
ия о
сотруд
никах
фирмы
Личн
ые
данн
ые
клие
нтов
Сведения
о планах
противод
ействия
конкурен
там
Свед
ения
о
систе
ме
защи
те
комп
ании
Результа
ты
маркети
нговых
исследо
ваний
1. Среда и инфраструктура
Несанкциони
рованный
доступ
(НСД) к
средствам
хранения
информации
(персональн
ым
компьютера
м, жестким
дискам,
серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Перехват
информации
при передаче
ее по
общедоступн
ым каналам
связи
низкая
низкая
низкая
низкая
средняя
2. Аппаратное обеспечение
Утечка
информации
за счет
подслушива
ния
телефонных
линий
Средняя
Средняя
средняя
Утечка по
каналам
ПЭМИН
3. Программное обеспечение
Вирусная
опасность
высокая
высокая
высокая
высокая
высокая
высокая
высокая
27
Умышленно
е нарушение
функциональ
ности
компонентов
информацио
нной
системы
средняя
средняя
Несанкциони
рованное
копирование
документов
и носителей
информации
высокая
высокая
средняя
4. Физический доступ
Незаконное
проникновен
ие
злоумышлен
ников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение
документов
высокая
высокая
5.Персонал
Отключение
или вывод из
строя
подсистем
обеспечения
функционир
ования
информацио
нных систем
средняя
средняя
высокая
Незаконное
получение
атрибутов
разграничен
ия доступа
высокая
высокая
низкая
28
Несанкциони
рованный
доступ к
ресурсам
информацио
нной
системы с
рабочих
станций
легальных
пользователе
й
высокая
средняя
Хищение
или
вскрытие
шифров
криптозащит
ы
информации
высокая
средняя
6. Общие уязвимые места
Незаконное
использован
ие
оборудовани
я,
программны
х средств
или
информацио
нных
ресурсов,
нарушающее
права
третьих лиц
средняя
средняя
Применение
технических
средств для
несанкциони
рованного
съема
информации
высокая
высокая
1.2.3 Оценка угроз активам
На основании проведенного компанией InfoWatch исследования утечек
можно выделить следующие наиболее актуальные каналы утечки информации.
29
Рассмотрим наиболее актуальные угрозы информационной безопасности
в соответствии с отчётом за первое полугодие 2017 года, представленного
компанией InfoWatch.
За I полугодие 2017 года Аналитическим центром InfoWatch
зарегистрировано 925 случаев утечки конфиденциальной информации (см.
Рисунок 1). Это на 10% больше, чем за аналогичный период 2016 года (840
утечек).
Рисунок 1.2 Число зарегистрированных утечек информации
Совокупный объем скомпрометированных данных составил 7,78 млрд
записей (в том числе номера социального страхования, реквизиты пластиковых
карт, иная критически важная информация). За аналогичный период 2016 года
было скомпрометировано 1,06 млрд записей.
Зарегистрировано 520 (58% всех случаев) утечек информации, причиной
которых стал внутренний нарушитель в организации. В 384 (42% от общего
числа утечек) случаях утечка информации произошла вследствие внешнего
воздействия из-за пределов корпоративного периметра (см. Рисунок 2).
30
Рисунок 1.3 Распределение утечек по вектору воздействия
Сравнивая с I полугодием 2016 года заметен рост доли утечек под влияние
внешних атак, который в рассматриваемом отрезке составил 12 п. п. Статистика
оправдывает сделанный нами ранее прогноз на дальнейший подъем доли утечек
от деяний внешнего злоумышленника.
Внешние атаки составляют 50% — 10 из 20 отмеченных «мега-утечек». На
«мега-утечки» приходится 7,68 млрд похищенных записей финансовых и
персональных данных (98% от совокупного числа). Отслежено 43 случая утечки
данных, в рамках которых объем похищенных данных переваливает за миллион
записей.
Но, из сообщений о случаях обширной компрометации данных (более 1
млн.) часто нельзя явно установить, умышленна или случайна утечка, является ли
она итогом воздействия из-за границы периметра или случилась благодаря
нарушению политик ИБ авторизованным пользователем.
Другими словами, повышение количества похищенных данных не
становится показательным. Зависимость между ростом уровня умышленных или
внешних утечек и повышением количества похищенных данных нельзя явно
называть однозначной. Исходя из этого, полностью неверно выделять, к примеру,
внешние утечки как базовый фактор, составляющий картину утечек.
«Внутренние» утечки, пребывающие долгий срок «в тени» более
«мощных» (по уровню похищенных данных) «внешних» утечек, в I части 2017
года смогли доказать, что их рано убирать со счетов — по итогу внешнего
воздействия было похищено 5,23 млрд записей финансовых и персональных
31
данных (примерно 13,6 млн записей на единицу утечки), результатом воздействия
внутреннего нарушителя стало хищение 2,32 млрд единиц информации (около 4,5
млн записей на утечку).
Итоги исследования показывают, что уязвимости в ИС компаний и ошибки
сотрудников как факторы, влияющие на совокупный объем утраченных данных,
равны по уровню воздействия с работой внешнего злоумышленника. И говорит
это о том, что любые попытки создания системы защиты данных с упором лишь
на внешние СЗИ или только от внутренних атак без применения комплексных
СЗИ, так или иначе, приведут к большим потерям данных.
Рисунок 1.4 Распределение утечек по источнику (виновнику)
Опасность «внутренних» утечек заключена в том, что в процессе ошибок
персонала, неверной конфигурации БД, размещения чувствительных данных на
открытых ресурсах можно повлечь компрометацию любой информации, которая
имеется в компании.
В 53% случаев инициаторами утечек данных становились настоящие или
бывшие сотрудники (обычные пользователи) допустившей утечку компании –
32
50% и 3% соответственно. 2% случаев зафиксированы по вине руководства
фирмы (топ-менеджеры, начальники отделов и департаментов). Часть утечек,
реализованных на стороне подрядчиков, чьи сотрудники имели законный доступ
к важным данным, составила меньше 1% (см. Рисунок 3).
С совершенными уточнениями, внешний злоумышленник, так или иначе
остается лидером по уровню объема похищенных данных. На его долю
приходится 44% утечек (повышение на 14 п. п. по итогам 2016 года).
Общая доля утечек платежных и личных данных равна 94% от совокупного
числа утечек. При этом на ПДн пришлось всего 66% утечек. В сравнении с I
полугодием 2016 года, заметен незначительный (на 2 п. п.) рост долей утечек
данных, относящихся к государственной тайне и минимальную (-1 п. п.)
минимизацию доли утечек данных, относящихся к коммерческой тайне (см.
Рисунок 4).
Рисунок 1.5 Распределение утечек по типам данных
Ценность ПДн и биометрических данных, платежной информации,
ликвидность описанных объектов защиты повышается каждый год. Логично, что
именно это обстоятельство отражает и определяет рост уровне похищенных ПДн.
33
Действия злоумышленников, направленные на коммерческое применение
чужих ПДн и платежной информации, часто составляют 2 сценария: хищение
личности (identitytheft), когда похищенные ПДн применяются для оформления
кредитов, налоговых вычетов и прочего, и хищение БД клиентов — для
применения агрегированных сведений о физических лицах в коммерческих,
маркетинговых и иных целях.
Улучшение инструментов анализа больших данных так или иначе приведет
к значительному росту преступлений, которые будут идти по второму сценарию.
Даже сегодня, без применения каких-либо средств анализа данных,
агрегированные БД помогают «работать на масштабе», включая в себя легальные
способы заработка с незаконными.
В I полугодии 2017 года процент утечки данных, сопряженных с
дальнейшим применением их для мошенничества (банковский фрод) так или
иначе не претерпела корректировок по сравнению с данными по 2016 году.
Процент утечек данных, связанных с незаконным доступом к данным
сотрудниками (пренебрежение разделение прав доступа, внутренний шпионаж),
уменьшилась и сейчас составляет 8% (см. Рисунок 5).
Рисунок 1.6 Распределение утечек по характеру
В полугодии 2017 года зафиксирован восьмикратный рост объема
скомпрометированных данных по сравнению с аналогичным периодом 2016
34
года. Этот рост в основном связан с возросшей активностью внешних
злоумышленников — доля утечек, спровоцированных внешним воздействием,
растет. Однако, на фоне сокращения доли утечек, вызванных действиями
внутреннего нарушителя, следует отметить рост «мощности» таких утечек
(количества скомпрометированных записей в расчете на одну утечку). В
совокупности это означает, что текущая картина имеет сложный,
многовекторный характер.
В I полугодии 2017 года увеличилась доля утечек через сетевой канал и
по электронной почте. Снизились доли утечек данных в результате
кражи/потери оборудования, через съемные носители и бумажные документы
(см. Рисунок 6).
Рисунок 1.7 Распределение утечек по каналам
Распределения умышленных и случайных утечек по каналам
принципиально отличаются друг от друга (см. Рисунок 7). Применительно к
умышленным случаям, обращает на себя внимание подавляющая доля утечек
через сетевой канал, применительно к случайным инцидентам —
незначительные доли утечек через мобильные устройства (гаджеты), по
голосовому каналу (телефония) при очевидном росте популярности
коммуникационных сервисов, использующих эти каналы.
Различие получившихся распределений по каналам можно объяснить
разной природой пониженных и случайных типов утечек. Точнее, различным
воздействием базовых факторов, создающих картину утечек в целом.
35
Рисунок 1.8 Распределение утечек по каналам
Так уже описанный ранее фактор роста доли внешних утечек имеет
немалое значение применительно к делению умышленных утечек уже потому,
что все внешние утечки отслеживаются по сетевому каналу и сразу относятся
к умышленным. Другими словами, повышение доли внешних утечек повышает
долю умышленных утечек через сеть. Деление случайных утечек, напротив, от
роста % внешних утечек никак не зависит.
Второй фактор, также часто учитываемый при анализе деления утечек по
типам, ведет к особенностям поведения взломщика (источник умышленных
утечек). Становится бесспорным, что взломщик хочет задействовать наименее
контролируемые каналы обмена данными.
Сегодня к таким каналам можно отнести смартфоны и канал связи.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран