Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
БИТиС / Лекции_Мошак_Птицына_ Пособие_БИТиС.docx
Скачиваний:
84
Добавлен:
05.09.2023
Размер:
4.32 Mб
Скачать

5.3.3. Внедрение системы интегрального мониторинга иб

После проведения анализа рисков, выбора и внедрения контрмер, необходимо оценить их эффективность. Как правило, эффективность внедренных средств защиты определяется с помощью повторного анализа рисков. Необходимо понять, насколько действительно снизился риск. Внедрение системы интегрального мониторинга ИБ направлено на решение задачи обеспечения постоянного контроля эффективности контрмер (контроля рисков) для периодической переоценки рисков. Таким образом, суть контроля эффективности контрмер состоит в том, чтобы убедиться, что риски заключены в приемлемые рамки (и остаются таковыми). Критерием эффективности внедренных контрмер может служить, например, количество и частота зафиксированных инцидентов ИБ за определенный временной период. При реализации системы интегрального мониторинга ИБ рекомендуется использовать ГОСТ Р ИСО/МЭК ТО 18044.

На этапе «ПЛАНИРОВАНИЕ» было определено, что система интегрального мониторинга информационной безопасности (ЕСМИБ) должна обеспечить

– полноту и непрерывность сбора первичных событий ИБ от объектов области действия СОИБ с целью идентификации инцидентов ИБ;

– процедуру формирования оценки ИБ и ведения базы данных коррелированных событий ИБ;

– выработку рекомендаций по оперативному блокированию инцидентов ИБ;

– проведения отложенного анализа интегральных событий ИБ.

Приведем краткий обзор рынка систем интегрального мониторинга ИБ зарубежного и отечественного производства

5.3.3.1. Система сбора, анализа и корреляции информации netForensics

Система netForensics производства организации netForensics [56] предназначена для сбора, анализа и корреляции информации, поступающей от средств обнаружения попыток НСД, маршрутизаторов, МЭ, ОС, VPN и WEB- серверов. Устройства, которые не поддерживаются системой, могут быть легко интегрированы при помощи универсальных агентов. Информация, поступающая от устройств, подвергается четырём стадиям обработки: нормализация, агрегация, корреляция и визуализация.

На этапе нормализации каждое сообщение преобразуется в одно из ста внутренних сообщений системы.

На этапе агрегации, последовательности событий группируются на основе одного или нескольких критериев. В качестве критериев могут выступать: адрес источника, порт источника, адрес получателя, порт получателя, тип события, тип источника, протокол передачи, процесс, текст сообщения.

Далее, данные подвергаются корреляции. В системе реализовано два механизма корреляции – статистическая и корреляция, основанная на правилах. Статистическая корреляция позволяет проводить оценку рисков. Корреляция, основанная на правилах, позволяет создавать событие, соответствующее реализации определённого сценария атаки, определяемого как последовательность событий, сгруппированных по определённым признакам с помощью логических операций.

После процессов нормализации, агрегации и корреляции, консолидированные данные отображаются в реальном времени на консоли.

Система реализована в трёхзвенной архитектуре, что даёт большие возможности масштабируемости, распределения компонентов и повышения надёжности. Основные компоненты системы – агенты, engines, master engine, консоль, база данных.

Функции агентов – приём данных, нормализация, преобразование в формат XML и передача по защищённому соединению engine. Engine агрегирует и коррелирует полученные от агентов данные. Master engine агрегирует и коррелирует данные полученные от engine (возможна конфигурация с несколькими engine). Консоль отвечает за отображение данных.

Все соединения между компонентами системы защищены. netForensics имеет гибкую систему генерации отчётов. Возможно создание пользовательских отчётов, и имеется большое количество предопределённых. Формат отчётов – HTML, CVS, PDF. Имеется возможность ролевого управления.

В качестве СУБД используется промышленная СУБД Oracle9i. Поддерживаемые ОС – Windows, Solaris, Linux.