
- •Глава 1. Политика информационной безопасности организации 8
- •Глава 3. Требования к построению защищенной информационной системы 40
- •Глава 4. Организационно-технические предложения по методам и механизмам защиты ис организации 68
- •Глава 5. Построение системы управления информационной безопасностью информационной системы 112
- •Введение
- •Глава 1. Политика информационной безопасности организации
- •1.1. Основные этапы построения политики информационной безопасности
- •1.2. Структура объекта защиты
- •1.2.1. Эволюция классической архитектуры «клиент-сервер» информационных систем
- •1.2.2. Архитектура «клиент-сервер», основанная на Web—технологии
- •1.3. Виды информационных ресурсов, хранимых и обрабатываемых в системе
- •В качестве внешних информационных потоков выделяются:
- •1.4. Определение основных приоритетов информационной безопасности ис
- •1.4.1. Базовые услуги безопасности
- •1.4.2. Реализация базовых услуг безопасности и анализ их применения
- •1.5. Определение приоритетов применения базовых услуг безопасности в ис
- •Контрольные вопросы по гл. 1
- •Лк4 Глава 2. Модели нарушителя и угроз в информационной системе
- •2.1. Модели нарушителя в ис
- •2.1.1. Модель нарушителя в «закрытом» контуре
- •2.1.2. Модель нарушителя в «открытом» контуре
- •2.2. Модели угроз информационной безопасности в ис
- •2.2.1. Модели угроз «закрытого» контура
- •2.2.2. Модели угроз в «открытом» контуре
- •Контрольные вопросы по гл. 2
- •Глава 3. Требования к построению защищенной информационной системы
- •3.1. Общие требования к подсистемам «закрытого» и «открытого» контуров ис
- •3.1.1. Общие требования к подсистеме резервирования и восстановления информации
- •3.1.2. Общие требования к подсистеме контроля эталонного состояния информации и рабочей среды
- •3.1.3. Общие требования к подсистеме управления безопасностью
- •3.1.4. Подсистема антивирусного контроля
- •3.2. Требования к подсистемам обеспечения иб «закрытого» контура
- •3.2.1. Типовые требования к подсистеме защиты информации от нсд
- •3.2.2. Требования к криптографической подсистеме
- •3.2.3. Подсистема контроля целостности «закрытого» контура
- •3.2.4. Подсистема защиты межсетевого взаимодействия «закрытого» контура
- •3.2.5. Подсистема администрирования «закрытого» контура
- •3.2.6. Подсистема обнаружения и противодействия вторжений
- •3.2.7. Подсистема мониторинга информационной безопасности «закрытого» контура
- •3.3. Подсистема защиты информации «открытого» контура
- •3.3.1. Подсистема защиты информации от нсд «открытого» контура
- •3.3.2. Подсистема защиты межсетевого взаимодействия «открытого» контура
- •3.3.3. Подсистема администрирования «открытого» контура
- •Контрольные вопросы по гл. 3
- •Глава 4. Организационно-технические предложения по методам и механизмам защиты ис организации
- •4.1. Технические решения для защиты компьютерных ресурсов серверов и арм
- •4.1.2. Решения по ос hp-ux для обеспечения корпоративной безопасности
- •4.1.3. Организационно-технические решения для защиты субд Oracle
- •4.1.4. Организационно-технические решения для защиты сервера бд
- •4.1.5. Организационно-технические решения для защиты арм пользователей ис
- •4.2. Организационно-технические решения для защиты корпоративной мсс
- •4.2.1. Общие технические решения для корпоративной защиты мсс
- •4.2.3. Технические решения для защиты корпоративной мсс на базе систем обнаружения вторжений
- •4.2.5.1. Протоколы vpn канального уровня osi
- •4.2.6. Организационно-технические решения для организации защиты межсетевого взаимодействия с применением межсетевых экранов
- •4.3. Организационно-технические решения по настройке журналов аудита на объектах мониторинга ис
- •4.3.1. Организационно-технические решения по настройке и сбору данных журнала аудита ос hp-ux
- •4.3.2. Организационно-технические решения по настройке и сбору данных журнала аудита субд Oracle
- •4.3.3. Организационно-технические решения по настройке и сбору данных журнала аудита ос Windows
- •4.3.4. Организационно-технические решения по настройке данных журнала аудита сзи от нсд «Аккорд»
- •4.3.5. Организационно-технические решения по настройке данных журнала аудита сзи от нсд Secret Net
- •4.3.6. Организационно-технические решения по настройке данных журнала аудита аппаратно-программный комплекс шифрования «Континент»
- •4.3.7. Организационно-технические решения по настройке данных журнала аудита комплекса антивирусной защитой Dr.Web Enterprise Suite Server
- •4.3.8. Организационно-технические решения по настройке данных журнала аудита продуктов антивирусной защиты Лаборатории Касперского
- •Контрольные вопросы по гл.4
- •Глава 5. Построение системы управления информационной безопасностью информационной системы
- •5.1. Принципы управления информационной безопасностью организации
- •5.1.2. Принципы построения архитектурных решений суиб
- •5.2. Этап «планирование» процедур суиб
- •5.2.2. Планирование сур иб организации. Обработка рисков
- •5.2.3.2. Планирование основных принципов построения есмиб
- •5.2.3.4. Планирование самооценки иб организации
- •5.2.3.5. Планирование типовой программы аудита иб
- •5.2.3.7. Планирование непрерывности бизнеса организации
- •5.3. Этап «реализация» процедур соиб
- •5.3.1.1. Внедрение количественных методик и инструментальных средств управления рисками
- •5.3.1.2. Внедрение качественных методик и инструментальных средств управления рисками
- •5.3.2. Внедрение системы управления инцидентами иб
- •5.3.3. Внедрение системы интегрального мониторинга иб
- •5.3.3.1. Система сбора, анализа и корреляции информации netForensics
- •5.3.3.2. Система сбора, анализа и корреляции информации EnVision
- •5.3.3.3. Система управления средствами защиты, анализа и корреляции iss RealSecure SiteProtector
- •5.3.3.4. Система визуального анализа данных VisualLinks
- •5.3.3.5. Сравнительный анализ подходов к интегральному анализу данных мониторинга иб зарубежных систем
- •1. Необходимость получения событий мониторинга иб от новых источников или применения новых способов сбора (доставки) информации о событиях (специализированных интерфейсов, нетиповых протоколов).
- •3. Необходимость контроля работы приложений, не формирующих собственный журнал регистрации событий.
- •4. Необходимость в специализированных средствах анализа и генерации отчетов, потребности их доработки, переработке и оптимизации.
- •5. Необходимость защиты данных мониторинга от таких угроз как:
- •5.3.3.7. Единая система мониторинга информационной безопасности нпф «Кристалл» (г. Пенза)
- •5.3.4. Внедрение системы «Анализ функционирования соиб»
- •5.3.5. Внедрение системы «Обеспечение непрерывности бизнеса»
- •5.3.6. Документированные процедуры суиб для ввода в эксплуатацию
- •5.4. Этап «проверка» соиб
- •5.4.1. Мониторинг иб и контроль защитных мер
- •5.4.2. Самооценка информационной безопасности
- •5.4.5. Обеспечение проведения анализа соиб со стороны руководства организации
- •5.5. Этап «совершенствование» соиб
- •5.5.1. Направления совершенствования соиб в виде корректирующих или превентивных действий в плане тактических улучшений
- •5.5.2. Направления совершенствований соиб в виде корректирующих или превентивных действий в плане стратегических улучшений
- •Контрольные вопросы по гл. 5
- •Заключение
- •Приложение 1
- •Библиографический список
- •193232 СПб., пр. Большевиков, 22
5.3.3.4. Система визуального анализа данных VisualLinks
Организация Visual Analytics Inc. [59] является лидером в области разработки программных продуктов визуального анализа данных и извлечения знаний (Visual Data Mining), организации информационного взаимодействия и коллективной работы аналитиков. Решения организации Visual Analytics Inc.
VisuaLinks – платформенно-независимый инструмент визуального анализа данных, используемый для выявления шаблонов, тенденций, взаимосвязей и скрытых закономерностей в любых по типам и объемам источниках данных. VisuaLinks поддерживает полный цикл анализа информации – от обеспечения доступа к информационным источникам и их интеграции до создания отчетных документов, и представления результатов анализа. VisuaLinks предлагает единое и полное решение для широкого класса аналитических задач. VisuaLinks включает широкий набор инструментов и позволяет:
– объединять множество баз данных, имеющих различный формат и территориальное расположение;
– отображать неограниченные объемы данных;
– выявлять прямые и косвенные связи между объектами;
– обеспечить прямой доступ к любым базам данных без перезагрузки информации;
– раскрывать пересечения и взаимосвязи между различными типами данных;
– графически представлять результаты анализа в виде схем и диаграмм;
– использовать мощные аналитические функции для выявления шаблонов и тенденций;
– проводить расследование в упреждающем режиме;
– поддерживать работу аналитических групп в режиме on-line;
– сохранять данные в различных форматах, включая базы данных, HTML, XML, изображения и текстовые файлы.
VisuaLinks поддерживает архитектуру клиент-сервер, что позволяет пользователям проводить анализ и обмениваться различными типами информации в ходе выполнения широкого круга задач. Объектами для данной системы может служить любая предметная область. Для обеспечения эффективного формирования наблюдаемых объектов VisualLinks предоставляет средства, позволяющие провести:
– разработку унифицированных подходов к формированию описания предметной области;
– формирование требуемого набора объектов и связей, адекватно описывающих предметную область;
– разработку правил идентификации поступающей информации по объектам учета и ее сопоставления с хранящимися в системе данными.
Решение первых двух задач позволяет при работе с системой оперировать понятиями предметной области. В качестве элементов предметной области могут выступать типы объектов и связей. В качестве источников информации могут выступать информационные ресурсы, такие как:
– «витрины» (представления) данных из любых типов хранилища данных;
– БД, содержащие информацию службы электронного почтового обмена, а также сведения о компьютерных вирусах, нарушителях, отпусках сотрудников;
– при необходимости, дополнительные БД любых форматов, поддерживающих JDBC или ODBC интерфейс (Oracle, MS SQL Server, MS Access, DB2, MySQL и т.п.).
Система VisualLinks при функционировании обеспечивает поддержку следующих основных этапов выявления нарушений:
– формирование информационных массивов для целей анализа;
– оперативная обработка и анализ информации;
– представление результатов расследования.
Формирование информационных массивов для целей анализа – это этап сбора информации, достижение ее понимания и определение релевантности связей каждого элемента со всеми остальными. На данном этапе ведется целенаправленный сбор информации при помощи различных средств из всех доступных источников. Использование современных технологий позволит концентрировать усилия на сборе конкретной информации, относящейся к текущей деятельности. Данный элемент процесса расследования имеет важнейшее значение для работы всей системы, поскольку он позволяет минимизировать непроизводительные затраты времени и ресурсов. В рамках формирования информационных массивов для целей комплексного анализа обеспечивается информационно-аналитическая поддержка следующих процессов:
– извлечение, преобразование и загрузка данных;
– хранение данных.
Оперативная обработка и анализ информации – это объективный анализ результатов этапа формирования информационных массивов для достижения понимания целого. Данный этап является ключевым и включает:
– поиск значимых информационных объектов и связей;
– выявление признаков нарушений;
– проведение интерактивного детального анализа данных;
– выявление скрытых связей и закономерностей;
– проверка версий, выдвинутых в процессе выявления, раскрытия и расследования инцидентов, формирование направлений дальнейших действий.
Представление результатов расследования, формально, - это передача достигнутого понимания пользователям с целью практического использования полученных сведений. Система комплексного анализа обеспечивает представление результатов расследования (в том числе визуальное) в виде отчетов, схем, таблиц, графиков и диаграмм.
Подход к интегральному анализу данных системы VisualLinks включает (рис.5.2):
– Методы и инструменты выявления закономерностей (Data Mining) предназначены для автоматизированного первичного отбора информации, содержащей признаки нарушений при использовании критических ресурсов.
– Инструменты многомерного анализа статистических данных (OLAP) позволяют получать регламентированные отчеты, строить нерегламентированные запросы и отчеты, извлекать и представлять аналитическую информацию в нужных разрезах и форматах, осуществлять переходы от агрегированных данных к детальным.
– Визуальный анализ предназначен для проведения интерактивного детального анализа всей совокупности информации, относящейся к расследуемым инцидентам.
Технологии анализа неструктурированной информации позволяют визуализировать информацию в документе, представляя ее в легком для понимания виде. Для этого сотрудник выделяет значимые части текста в документе и на основе их создает объекты и связи на схеме. Созданные таким образом сущности могут быть сохранены в базе данных и использоваться для дальнейшего анализа.
Рис.5.2. Подход к интегральному анализу данных системы VisualLinks
По мнению организации, традиционные методы Data Mining эффективно работают на этапе первичного отбора информации, содержащей признаки правонарушений (преступлений и административных правонарушений). Технологии OLAP обеспечивают аналитикам возможность исследовать большие объемы взаимосвязанных данных при помощи быстрого интерактивного их отображения на разных уровнях детализации с различных точек зрения в соответствии с представлениями конечного пользователя. Наряду с Data Mining, технологии OLAP позволяют определить направление детального исследования информации с помощью инструментов визуального анализа данных.
VisualLinks предоставляет пользователям развитый инструментарий, с помощью которого они могут самостоятельно, не прибегая к услугам программистов, формировать нужные отчетные документы и аналитические материалы. Основной формой отчета является схема взаимосвязанных объектов. Схемы могут быть различных видов:
– схемы ролевых связей – событие (факт) представляется в виде объекта, с которым на различных ролях связаны другие объекты. Данный способ используется для распознавания следующих схем: точки пересечения, локальные объекты, изолированные кластеры, сильно/слабосвязанные группы, цепочки, общности;
– схемы потоков (почтовых сообщений, финансовых, телефонных звонков и т.п.) - событие (факт) представляется в виде связи, соединяющей два объекта (например, отправителя и получателя, или счета кредита и дебета, или плательщика и получателя). Данный способ используется для распознавания следующих схем: изолированные кластеры, сильно/слабосвязанные группы, цепочки, потоки;
– комплексные схемы – объединяет на одной схеме различные виды представления событий (фактов). Данный способ позволяет избежать «лавинообразное» увеличение количества объектов на схеме (характерное для представления в виде схем ролевых связей) и получить исчерпывающую картину (что не всегда возможно для представления в виде потоков связей).