Диплом: Внедрение зазищенной сети передачи данных в "УФПС Астраханской области"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
нцией
Продолжение таблицы 2
Windo
ws 10
Электронн
ая
Программн
ое
обеспечени
е
Доступ к
информационн
ым ресурсам,
Обработка
заявок
клиентов,
обмен
корреспонденц
ией
Сотрудни
ки
Первоначаль
ная
стоимость
80
00
0
Мала
я
MS
Office
2016
Электронн
ая
Программн
ое
обеспечени
е
Обработка
заявок
клиентов,
обмен
корреспонденц
ией
Сотрудни
ки
Первоначаль
ная
стоимость
50
00
0
Мала
я
Таблица 3
Перечень сведений конфиденциального характера
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №№
статей
1.
Сведения, раскрывающие
характеристики средств
защиты информации
предприятия от
несанкционированного
доступа.
ДСП
Федеральный
закон №24-
ФЗ1995г.
13
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №№
статей
2.
Требования по обеспечению
сохранения служебной
тайны сотрудниками
предприятия.
ДСП
Гражданский
кодекс РФ
ст.139
3.
Персональные данные
сотрудников
Конфиденциально
Федеральный
закон 152-Ф3
Результаты ранжирования активов по их важности и рангу представлены
в таблице.
Таблица 4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Обработка документов (ПО)
4
Обеспечение непрерывной работы (ПО)
2
Обмен корреспонденцией
3
Защита данных (ПО)
3
Управление данными (ПО)
4
Обработка документов (ПО)
3
Доступ к информационным ресурсам
5
Пользовательские компьютеры
4
Документы
4
Наименование актива
Ценность актива (ранг)
Электронные носители
5
Доступ к информационным ресурсам (БД)
5
Активы, имеющие наибольшую ценность:
1 Электронные носители
2. Доступ к информационным ресурсам (БД)
3. Программное обеспечение
4. Документы
5. Компьютеры
14
1.2.2 Оценка уязвимостей активов.
Оптимальным способом определения степени уязвимости того или иного
актива является порядковая шкала оценок (пример степеней: высокая, средняя,
низкая). В качестве результата анализа информационной уязвимости
предоставляется отчет, в содержании которого обязательно учитываются
детализированное описание самих уязвимостей и систем, в состав которых они
входят.
Порядковая шкала оценок может иметь как числовые значения, так и
нечеткие характеристики, связанные с неформальным определением оценок. [8]
Рассматривая каждый актив, учитывается возможность их уязвимости
перед вредоносным содержимым. В процессе оценки каждый актив
анализируется на предмет нахождения узких мест в программном и аппаратном
обеспечении.
К узким местам актива в общем случае можно отнести уязвимости,
связанные с ненадежными паролями, возможностью использования внешних
каналов доступа к информационным системам, уязвимостями систем передачи
данных и каналов передачи.
Уязвимости антивирусной защиты связаны с особенностями работы
вирусов:
– резидентность;
– использование стелс-алгоритмов;
– самошифрование и полиморфичность;
– использование нестандартных приемов. [1]
Резидентный вирус при инфицировании компьютера оставляет в
оперативной памяти свою резидентную часть, которая затем перехватывает
обращения ОС к объектам заражения и внедряется в них. Резидентные вирусы
находятся в памяти и являются активными вплоть до выключения компьютера
или перезагрузки операционной системы. Нерезидентные вирусы не заражают
15
память компьютера и сохраняют активность ограниченное время.
Использование стелс-алгоритмов позволяет вирусам полностью или частично
скрыть себя в системе. Наиболее распространенным стелс-алгоритмом является
перехват запросов ОС на чтение/запись зараженных объектов. Стелс-вирусы
при этом либо временно лечат их, либо «подставляют» вместо себя
незараженные участки информации. В случае макро-вирусов наиболее
популярный способ – запрет вызовов меню просмотра макросов. [22]
Программные ошибки возникают в процессе разработки ПО, и, как
привило, являются следствием непреднамеренных действий разработчиков.
Также они могут возникнуть в процессе обновления либо санкционированной
модификации исполняемых файлов, в результате различных сбоев. Однако
производитель оборудования или программного обеспечения способен
оставить закладки, которые в дальнейшем (при определенных условиях) смогут
предоставил, доступ к незадекларированным функциям устройства, в том числе
скрытому несанкционированному управлению. Формирующиеся в результате
угрозы представляют повышенную опасность для объектов критической
инфраструктуры. [5]
Нарушения и неточности работы подсистем могут возникнуть в
результате получения и обработки ими недостоверных данных. Информация
может быть искажена умышленно, причем это могут осуществить как
легальные пользователи, имеющие некоторый набор прав в информационной
системе, так и злоумышленники в результате несанкционированного доступа.
При нарушении информационного обмена структурные элементы,
являясь, в большинстве своем, представителями устройств не могут принимать
объективных самостоятельных решений и становятся бесполезными. В
условиях быстро меняющейся обстановки это может привести к серьезным
последствиям. Также возможен перехват и модификация данных на линиях
связи, что также может повлиять на работу' систем. В то же время каналы
обмена могут быть перегружены трафиком (в том числе преднамеренно), что
16
приведет к недоступности или отказу в обслуживании легитимных
пользователей.
Результатом неисправностей и проблем с оборудованием может являться
появление различных видов аномалий, либо падение производительности
системы. Воздействие на оборудование, в том числе и физическое могут
осуществить пользователи, обслуживающий персонал, либо злоумышленники.
Для минимизации возможности возникновения угроз информационной
безопасности в подсистемах и компонентах можно предложить следующее:
а) выполнять исследования и многокомпонентное тестирование ПО
ипрограммно-аппаратных комплексов на предмет отсутствия ошибок,
незадекларированных возможностей и закладок, которые могут привести к
реализации угроз безопасности, что особенно важно для сущностей,
эксплуатация которых предполагается на объектах критической
инфраструктуры; [5]
б) осуществлять предварительную проверку и контроль действий
пользователей информационных систем, а также их обслуживающего
персонала. Крайне важным является проведение постоянной работы с целью
повышения грамотности людей в сфере МБ;
в) обеспечивать надежную физическую защиту уязвимых устройств и
ограниченный доступ к ним. Также важным аспектом является наличие систем
данных;
г) организовать надежную много эшелонированную систему зашиты
включающею средства защиты от НСД и комплексы детектирования
вторжений.
Для построения эффективной защиты информации учреждения
необходимо рассмотреть основные аспекты защиты информации (целостность,
доступность, конфиденциальность) в контексте обеспечения информационной
безопасности модели и предполагаемые действия злоумышленников по
17
нарушению их, с последующим выбором оптимальною комплекса мер,
противодействующих соответствующим угрозам.
1. Конфиденциальность.
В базе данных хранятся данные об учетных записях пользователей. В
ряде случаев это не только общедоступные персональные данные субъекта и
используемая для аутентификации пользователя информация, по и платежные
данные клиента, имеющие большую ценность для злоумышленника. Завладев
ими, он фактически владеет денежными активами жертвы. В основном,
злоумышленники пытаются завладеть подобной информацией путем поиска и
использования уязвимостей сайта, взлома учетной записи администратора и
(или) выманивая непосредственно у владельца учетной записи информацию о
пей обманными путями (например, злоумышленник связывается с
потенциальной жертвой, представляется сотрудником компании,
обслуживающей данного клиента, и под выдуманным предлогом пытается
вынудить субъекта предоставить ему логии/пароль от своей учетной записи).
Еще довольно часты случаи, когда злоумышленники делают копию известного,
пользующегося довернем ресурса, и выдают се за оригинал, пользуясь
невнимательностью людей, которые добровольно отдают им свои
аутентификационные данные, ничего не подозревая. От
1. Доступность
Данные предприятия всегда должны быть доступны для сотрудников,
иначе клиенту невозможно будет осуществить платеж, как и любые другие
действия. Поэтому обеспечение стабильной доступности к своему ресурсу
является одним из главных аспектов защиты информации на сайте для
поставщика услуг. Так как сайт учреждения на стадии создания проходит
множество тестов и в конечной версии, представленной пользователям,
реализовано стабильное выполнение всех необходимых функций, в
подавляющем большинстве случаев угрозы доступности являются внешними.
Самый популярный способ нарушить доступ к сайту извне — DDoS (Distributed
18
Denial of Service) атака. Она представляет из себя набор действий,
направленный на затруднение доступа к сервису санкционированными
пользователями или же вовсе на полное прекращение его работы. Суть DDoS
атаки заключается в непрерывной отправке большого количества запросов на
сайт-жертву с нескольких компьютеров, чья вычислительная мощность
добровольно предоставляется для проведения атаки заинтересованными
лицами, либо с помощью бот-сетей (botnet). Бот-сеть — это совокупность
связанных между собой хостов (как правило, обычных ПК) с запущенным на
них ботом, выполняющим заданную злоумышленником определенную
последовательность действий. [14]
Такие компьютеры заражаются незаметно для его владельца путем
использования уязвимостей в защите ОС жертвы, массовой рассылки
электронных писем, содержащих в себе вредоносные файлы, перехода на
незащищенные и зараженные ресурсы. Основной же причиной появления
новых зараженных машин является небрежность пользователя в вопросах
работы с защитными антивирусами, которая вытекает из низкой
осведомленности жертв о возможных угрозах. Зараженные хосты в обиходе
принято называть "компьютеры-зомби". Атаки с помощью ботнета являются
излюбленным инструментом злоумышленников по всему миру благодаря
злоумышленника или помогающих, например, сменить адрес
заблокированному фишинговому(от англ, fishing ловля, выуживание) сайту.
С развитием децентрализованных P2P(pccr-to-pccr) сетей ботнет получил новый
виток популярности из-за высокой сложности закрытия сети ввиду отсутствия
центрального сервера, от функционирования которого зависит существование
всей сети. У всех зараженных используемых машин существует прямая связь
друг с другом, каждый хост может выступать и в роли клиента, и в роли
сервера, все участники ботнета имеют равные права. Такая сеть может
существовать и функционировать с любым оставшимся количеством
зараженных хостов в случае принятий мер по уничтожению сети ботов. Также,
19
работоспособность сети не имеет зависимости от способа соединения узлов
внутри сети. Децентрализованные бот-сети работают стабильнее своих клиент-
серверных предшественников, даже поимка владельца сети и прекращение его
деятельности не гарантирует прекращение деятельности ботнета, потому что
одна машина связана лишь с несколькими другими хостами (их называют
"соседними") и не хранит никакой информации о сети в целом, что даст
возможность злоумышленникам шантажировать владельцев ресурсов-жертв с
целью обогащения или удовлетворения другого его интереса взамен на
прекращение атаки. [16]
3. Целостность.
Для нормальной работы учреждения необходимо, чтобы информация
была достоверной, а для этого данные должны обладать свойством целостности
(равно как и остальными свойствами). Угрозы, описанные ранее, в
подавляющем большинстве направлены на получение прямой коммерческой
выгоды в результате успешного получения несанкционированного доступа к
защищаемой информации. В этом же случае злоумышленники совершают
атаки, искажающие целостность данных, в большинстве своем, рассчитывая на
снижение конкурентоспособности атакуемого учреждения, нарушая
взаимоотношения сотрудников с клиентами, так и с производителями и
поставщиками услуг путем получения несанкционированного доступа к
защищаемым данным и редактирования, к примеру, каталога товаров или
удаления ПДи пользователей из базы данных. Реализация подобных атак может
быть интересна работающим в той же сфере конкурентам, желающим выиграть
борьбу за потребителя.
Конечно, существуют и более сложные атаки на целостность защищаемой
информации, реализующие подмену контактных данных или ссылки, по
которой пользователь переходит па страницу оплаты после нажатия кнопки
"купить", переводя деньги совсем другому адресату — злоумышленнику. Но
атаки, добивающиеся такого результата, должны быть направлены либо па
20
отдельного пользователя, у которого был заранее заражён компьютер вирусом,
меняющим код требуемой страницы при заходе на нес (зто очень маловероятно
и, по сути, не является атакой непосредственно па сайт), либо на базу данных
компании, предоставляющей хостинг, аренду своего сервера и возможность
зарегистрировать домен атакуемому учреждению, с целью получения
аутентификационных данных, необходимых для входа. Получив необходимые
права доступа, злоумышленник может изменить исходный код формы оплаты
па свой. Но защититься от такой атаки владелец сайта учреждения не может
никак. Проведение подобной атаки возможно, когда злоумышленник
перехватывает сообщения и клиента, и сервера, причем о его существовании
никто даже не подозревает. Это атака вида МТТМ (ManInTheMiddle), которая
нарушает сразу все основные свойства безопасности информации. Все
начинается с прослушивания канала связи, потому необходимо совершать
обмен данными, используя только защищенные протоколы. [8]
4. Не декларируемые возможности (НДВ)
Ранее я рассматривал возможности осуществления внешних угроз и их
возможные цели, но ни в коем случае нельзя забывать об угрозах внутренних.
Зачастую ответственные люди к ним относятся пренебрежительно,
оказывая слишком большое доверие подчиненному персоналу. Одной из самых
частых, по в тоже время неожиданных, внутренних угроз для учреждения
является НДВ.
Не декларированные (недокументированные) возможности —
функциональные возможности ПО, не отраженные в документации или не
соответствующие данному описанию, использование которых может повлечь за
собой нарушение свойств безопасности информации.
Программные закладки — НДВ, преднамеренно внесенные в ПО.
Следует различать эти понятия, потому что НДВ вносятся в ПО, в
большинстве своем, на стадии тестирования или отладки оного для упрощения
работы (например, чит-коды в видео-играх являются НДВ, потому что
21
предназначены не для конечного пользователя, а для тестера ранней ("сырой")
версии продукта), а программная закладка будет являться, по возможности,
скрытым от персонала информационной системы кодом, предназначенным
нарушить целостность, конфиденциальность или доступность защищаемой
информации (например, обеспечение доступа в защищаемую АИС с
несанкционированных устройств). Очевидно, что вредоносный код,
внедренный в уже готовый и эксплуатируемый продукт, скорее всего будет
атакой извне. Но я хочу обратить внимание на то, что программная закладка,
внесенная в код лицом, имеющим санкционированный доступ к нему, несет за
собой намного более серьезные последствия, чем внешняя атака. Дело в том,
что если злоумышленником является сотрудник, имеющий какое либо
отношение к разработке ПО и, соответственно, допуск к работе с ним, то он
постарается выполнить несанкционированное воздействие еще на стадии
разработки. Такую закладку практически невозможно обнаружить до того, как
злоумышленник осуществит несанкционированное воздействие па
информацию, интересующую его. Во избежание этого необходимо разработать
грамотную политику безопасности предприятия и регулярно проводить аудит
ПО на предмет вредоносного кода.
В итоге основанием для проведения оценки является недостаточная
защищенность основных информационных активов предприятия, которая
анализируется специалистом, ответственным за информационную безопасность
предприятия. Методика, используемая в процессе анализа, производит оценку
классификацию уязвимостей по степени риска:
высокий уровень риска — уязвимость позволяет атакующему получить
доступ к узлу с правами администратора в обход средств защиты;
средний уровень риска — уязвимость позволяет атакующему получить
информацию, которая с высокой степенью вероятности позволит
получить доступ к узлу;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран