Рохтин Я.А. лекция 13
.docxКонспект лекции по аудиту и мониторингу информационной безопасности
Введение
В современных условиях автоматизированные системы играют ключевую роль в обеспечении бизнес-процессов как коммерческих, так и государственных предприятий. Однако их повсеместное использование для хранения, обработки и передачи информации сопровождается ростом числа кибератак, что приводит к значительным финансовым и материальным потерям. Для эффективной защиты от таких угроз компаниям необходимо регулярно оценивать уровень безопасности своих систем. Именно для этих целей проводится аудит информационной безопасности, который позволяет выявить уязвимости и разработать меры по их устранению.
Понятие аудита безопасности
Аудит безопасности представляет собой процесс сбора и анализа данных об автоматизированной системе с целью оценки её защищённости от потенциальных угроз. Хотя единого определения аудита безопасности не существует, его можно рассматривать как инструмент для получения объективной информации о состоянии защиты информации в организации.
Аудит может проводиться в различных ситуациях. Он необходим при разработке технического задания для создания системы защиты информации, после внедрения новых мер безопасности для оценки их эффективности, а также для приведения существующих мер в соответствие с требованиями законодательства. Кроме того, аудит помогает систематизировать защитные меры и расследовать инциденты, связанные с нарушениями информационной безопасности.
Обычно аудит проводят внешние компании, специализирующиеся на консалтинге в области информационной безопасности. Инициаторами аудита могут выступать руководство предприятия, службы автоматизации или информационной безопасности, а также страховые компании или регулирующие органы. Процедура выполняется группой экспертов, состав которой зависит от сложности системы и поставленных задач.
Виды аудита безопасности
В настоящее время выделяют несколько основных видов аудита информационной безопасности. Экспертный аудит основывается на опыте специалистов, которые выявляют недостатки в системе защиты. Этот метод позволяет быстро определить слабые места, но в значительной степени зависит от квалификации аудиторов.
Другим важным видом аудита является оценка соответствия международным и национальным стандартам, таким как ISO 17799 или требованиям ФСТЭК. Такой аудит помогает убедиться, что система защиты соответствует установленным нормам и рекомендациям.
Инструментальный анализ направлен на выявление уязвимостей в программно-аппаратном обеспечении. Для этого используются специализированные средства, например, сканеры безопасности, которые автоматически проверяют систему на наличие известных уязвимостей.
Наиболее комплексным подходом является проведение аудита, который сочетает все перечисленные методы. Такой подход обеспечивает наиболее полную оценку уровня безопасности системы. Объектом аудита может быть как вся автоматизированная система компании, так и её отдельные сегменты, особенно те, где обрабатывается конфиденциальная информация.
Этапы проведения аудита
Аудит безопасности включает несколько ключевых этапов, каждый из которых имеет свои задачи.
На первом этапе разрабатывается регламент, который определяет порядок проведения работ. Этот документ согласовывается с заказчиком и содержит информацию о составе рабочих групп, перечне объектов аудита, ресурсах, подлежащих защите, модели угроз, а также порядке проведения инструментального обследования. Регламент помогает избежать недопонимания между сторонами и чётко определяет границы аудита.
Второй этап посвящён сбору исходных данных. Для этого используются различные методы, включая интервью с сотрудниками, анализ документации и применение специализированного программного обеспечения. Интервью проводятся как с техническими специалистами, так и с руководством компании, чтобы получить полное представление о системе. Опросные листы помогают структурировать информацию, а анализ документации позволяет изучить политики и регламенты, связанные с информационной безопасностью.
Третий этап — анализ собранных данных. На этом этапе оценивается текущий уровень защищённости системы, выявляются уязвимости и рассчитываются риски. Для автоматизации процесса могут использоваться программные комплексы, такие как "Гриф" или "АванГард", которые помогают систематизировать данные и определить приоритетные направления для улучшения.
На четвёртом этапе разрабатываются рекомендации по повышению уровня безопасности. Эти рекомендации могут включать внедрение дополнительных средств защиты, изменение архитектуры системы, страхование рисков или принятие остаточных рисков, если они находятся на допустимом уровне. Важно, чтобы стоимость предлагаемых мер не превышала стоимость защищаемых ресурсов.
Исходные данные для аудита
Качество аудита во многом зависит от полноты и точности собранных данных. Ключевые типы информации, необходимой для проведения аудита, включают организационно-распорядительную документацию, сведения о программно-аппаратном обеспечении, данные о средствах защиты и топологии сети.
Организационно-распорядительная документация включает политики безопасности, приказы, инструкции и регламенты работы пользователей. Эта информация помогает понять, как в компании организованы процессы защиты информации.
Данные об аппаратном обеспечении содержат перечень серверов, рабочих станций, коммуникационного оборудования, а также их конфигурацию. Эти сведения необходимы для оценки уязвимостей на физическом уровне.
Информация о программном обеспечении охватывает операционные системы, СУБД и прикладные программы. Особое внимание уделяется функциональности прикладного ПО, так как оно часто становится объектом атак.
Сведения о средствах защиты включают данные о производителе, настройках и схеме их установки. Это позволяет оценить эффективность текущих мер безопасности.
Топология сети описывает структуру локальной вычислительной сети, типы каналов связи, используемые протоколы и схему информационных потоков. Эти данные помогают выявить потенциальные точки уязвимости в сети.
Результаты аудита
По завершении аудита его результаты оформляются в виде отчёта, который предоставляется заказчику. Отчёт включает описание границ проведённого аудита, структуру автоматизированной системы, методы и средства, использованные в процессе, выявленные уязвимости и уровень их риска, а также рекомендации по совершенствованию системы защиты.
Рекомендации могут быть направлены на снижение рисков за счёт внедрения дополнительных мер, таких как установка межсетевых экранов, изменение архитектуры сети или страхование информационных рисков. Важно, чтобы предлагаемые меры были реалистичными и экономически обоснованными.
