Архитектура корпоративных информационных систем
Конспект лекций
назад | содержание | вперед

Тема 2. Архитектура КИС

2.4 Информационная безопасность КИС

Целью проведения обследования состояния безопасностиКИС является определение текущего фактического уровня обеспечения информационной безопасности и его сравнение с декларируемым уровнем.

Обследование проводится в следующих случаях:

·       анализ рисков с целью обоснования инвестиций в создание системы обеспечения информационной безопасности;

·       анализ состояния информационной безопасности после внесения изменений в коммуникационную инфраструктуру, систему обеспечения информационной безопасности или информационные системы;

·       периодический анализ состояния информационной безопасности;

·       внеочередной анализ декларируемого и фактического уровня состояния информационной безопасности (при смене системных администраторов или администраторов безопасности, ключевых руководителей служб ИБ и ИТ, контроль состояния ИБ после разрешения инцидентов и др.);

·       определение уязвимостей критичных информационных систем или сервисов, позволяющего определить потенциальные возможности злоумышленников по реализации несанкционированного доступа к ресурсам корпоративной сети через сеть Интернет.

Защита информации является одной из самых важных задач любой компании и сейчас, в период глобализации и жёсткой конкуренции этот вопрос становится особенно актуальным. Информация может быть подвергнута трём типам угроз: кража, уничтожение и недоступность. Причём, какая из угроз более опасная для компании, зависит от типа информации.  Для одних данных, таких, как, например номера кредитных крат, списки клиентов, номера счетов и пароли, конфиденциальные базы данных, интеллектуальная собственность, наиболее критической угрозой является кража. Для таких данных, как бухгалтерские базы, данные научных разработок и т.п. наиболее критическим будет уничтожение информации. Для обеспечения безопасности информации нужен серьёзный комплексный подход. В данное время в основном вся информация хранится в электронном виде, но всё равно достаточная часть хранится на бумаге, на аудио- и видеокассетах и т.п., в зависимости от специфики бизнеса компании. Финансовые потери, вызванные различными типами угроз информационной безопасности представлены на рисунке 1.

Рисунок 1 – Финансовые потери, вызванные различными типами угроз информационной безопасности

Действия вредоносных программ. Имеют довольно сильное влияние на ИТ систему, ввиду быстрого распространения и сложности обнаружения до нанесения вреда. Распространение вирусов часто принимает характер эпидемий. Причём зачастую вирусы не имеют объектом своих деструктивных действий конкретную компанию, а заражают определённый тип приложений или уничтожают определённый тип данных. Вред от таких действий может быть достаточно критический и крупномасштабный. Вирусы могут, как уничтожать, так и осуществлять кражу данных. Некоторые вирусы заражают корпоративные серверы и рабочие станции с целью произведения атак на другие компании или рассылку спама, что ударяет по имиджу компании, а также снижает производительность внутренних сервисов. Вирусов становится всё больше, по отчётам «Лаборатории Касперского» за последний год количество обнаруженных вирусов превысило количество вирусов, обнаруженных за предыдущие 10 лет.

Хакеры. Активность попыток взлома систем хакерами растёт с каждым днём. По данным ФБР, еженедельно происходит около 55 млн. атак, но по количеству убытков, хакеры приносят не самый большой ущерб, уступая место корыстным действиям пользователей и вирусам.

Злонамеренные действия внутренних сотрудников. Данный тип угрозы имеет наибольшую опасность. Внутренние сотрудники и так имеют доступ к информации, они знают, где и как она хранится, знают пароли доступа, знают ценность информации. Имея полный доступ к информации, они могут её полностью уничтожить, либо передать третьим лицам. От данного типа угрозы защититься очень сложно. Побуждения к злонамеренным действиям могут быть вызваны конфликтом с руководством, увольнением, невыплатой зарплаты и пр. При увольнении недовольные сотрудники стараются, как минимум, удалить и унести с собой свои наработки и документы, а как максимум уничтожить всю информацию, к которой у него есть доступ.

Компании конкуренты. Компании конкуренты являются практически основными лицами, заинтересованные в получении вашей конфиденциальной информации и применяют для этого все возможные способы.Жёсткая конкуренция идёт между компаниями производителямипрограммного обеспечения, между компаниями, занимающимися производством оборудования, между финансовыми компаниями и многими другими. Ввиду сложности взломов, основным методом хищения информации является внедрение в компанию своих людей, так называемыхинсайдеров. Инсайдеры устраиваются в конкурирующую компанию на работу, и как пользователи получают доступ к определённой информации, которую передают своей компании. В 50% случаев вынос информации происходит при помощи флеш-накопителей, КПК или ноутбуков. Получив необходимую информацию, инсайдеры увольняются и возвращаются на работу в свою компанию. Украденные данные начинают использоваться конкурентом в своих целях. Доказать факт кражи бывает практически невозможно.

Атаки на информационные системы производятся различными методами и каждый по-своему эффективен. На рисунке 2 приведена статистика атак на информационные системы.

Рисунок 2 – Статистика атак на информационные системы

Сross Site Sсriрting (XSS) - межсайтовый скриптинг. Возникает, когда в генерируемые сервером страницы по какой-то причине попадают пользовательские скрипты. Специфика подобных атак заключается в том, что вместо непосредственной атаки сервера они используют уязвимый сервер в качестве средства атаки на клиента (например, получения логина и пароля).

SQL injection- внедрение SQL-кода. один из распространённых способов взлома сайтов и программ, работающих с базами данных, основанный на внедрении в запрос произвольного SQL-кода. Атака типа внедрения SQL может быть возможна из-за некорректной обработки фильтрами входящих данных, используемых в SQL-запросах.

Инсайдеры - члены каких-либо групп людей, имеющей доступ к информации, недоступной широкой публике.

Http response splitting - уязвимость являющаяся следствием того, что протокол HTTP позволяет прерывать заголовок и начинать новый, который и будет считаться "правильным" и обрабатываться "жертвой". Используя этот метод, злоумышленник может внедрить дополнительный HTTP-заголовок, который будет отключать фильтр XSS, и эксплуатировать уязвимость.

Пример распределения основных уязвимостей по структурным компонентам типовой корпоративной информационной системы отображен на рисунке3.

Рисунок – 3 Пример распределения основных уязвимостей типовой КИС

Существует множество подходов к классификации угроз. В случае, когда под угрозой понимается совокупность факторов, приводящих к нанесению ущерба информации, в качестве классификационного признака используется любой из подобных факторов, или их совокупность. При этом выделяются такие признаки, как:

·       источники угроз;

·       средства, применяемые для реализации угроз;

·       способы, применяемые для реализации угроз;

·       этап жизненного цикла, на котором происходит реализация угрозы;

·       случайность.

При рассмотрении информационной системы на начальном уровне детализации она может быть рассмотрена как совокупность информационных сервисов, обеспечивающих выполнение основных функциональных задач.К числу сервисов безопасности можно отнести:

·       идентификация и аутентификация;

·       управление доступом;

·       протоколирование и аудит;

·       шифрование;

·       контроль целостности;

·       экранирование;

·       анализ защищенности;

·       обеспечение отказоустойчивости;

·       обеспечение безопасного восстановления.

Система обеспечения безопасности информации (СОБИ) для каждой организации представляет собой различный набор подсистем, которые не являются стандартными и различны в зависимости от задач, решаемых КИС. Однако можно выделить несколько базовых подсистем, составляющих СОБИ корпоративной информационной системы практически любой организации:

·       подсистема безопасного подключения корпоративной сети к Интернет;

·       подсистема защиты корпоративной электронной почты;

·       подсистема защиты от вредоносных программ и компьютерных вирусов;

·       подсистема защиты внутренних и внешних информационных потоков;

·       подсистема предотвращения вторжений;

·       подсистема защиты информации персональных компьютеров;

·       подсистема контроля целостности программной среды;

·       подсистема резервного копирования и восстановления данных.

Свести к нулю риски, связанные с информационной безопасностью, невозможно. Можно лишь довести их до некоего управляемого приемлемого уровня, поэтому необходимо развивать не только технические средства защиты, но и организационные мероприятия.Совокупность документированных управленческих решений, направленных на защиту информации и ассоциированных с ней ресурсов является политикой безопасности организации. Политика безопасности является тем средством, с помощью которого реализуется деятельность в компьютерной информационной системе организации. Политика безопасности определяется используемой компьютерной средой и отражает специфические потребности организации, она определяет стратегию управления в области информационной безопасности, а также меру внимания и количество ресурсов, которые считает целесообразным выделить руководство.

 

 

Тесты для самоконтроля:

1.   Цель обследования состояния безопасности КИС:

А. предотвратить гибель и травмирование граждан в чрезвычайных ситуациях;

Б. определение текущего фактического уровня обеспечения информационной безопасности и его сравнение с декларируемым уровнем;

В. подготовка к защите защите населения, материальных и культурных ценностей от опасностей.

2. В каком случае проводится обследование безопасности КИС:

А. периодический анализ состояния информационной безопасности;

Б. предупреждение возникновения и развития чрезвычайных ситуаций, снижение потерь среди населения и материального ущерба в экономике;

В. специальная подготовка руководящих кадров и сил, всеобщее обучение населения способам защиты и действиям в чрезвычайных ситуациях.

3. Источник информационной угрозы:

А. вирусы;

Б. пересылка электронной почты;

В. просмотр информации в сети интернет.

4. Вид атаки на информационные системы:

А. внедрение SQL-кода;

Б. написание кода для web-страниц;

В. поиск информации в электронной среде.

5. Сервис безопасности:

А. транслитерация;

Б. поиск информации;

В. шифрование.

6. Система обеспечения безопасности информации это:

А. набор подсистем, которые не являются стандартными и различны в зависимости от задач, решаемых КИС;

Б. совокупность различных видов национальных учреждений, действующих в рамках общего денежно-кредитного механизма;

В. организованная на единой нормативно-ценностной основе совокупность взаимодействий субъектов, связанных с осуществлением и управлением обществом.

 



наверх


назад | содержание | вперед