Менеджмент инцидентов информационной безопасности защищенных автоматизированных систем управления. Учебное пособие
.pdf
МИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ
ФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ АВТОНОМНОЕ ОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕ ВЫСШЕГО ОБРАЗОВАНИЯ «СЕВЕРО-КАВКАЗСКИЙ ФЕДЕРАЛЬНЫЙ УНИВЕРСИТЕТ»
В. С. Пелешенко, С. В. Говорова, М. А. Лапина
МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
УЧЕБНОЕ ПОСОБИЕ
Ставрополь
2017
УДК 004.056.5 (075.8) |
Печатается по решению |
ББК 32.973 я73 |
редакционно-издательского совета |
П 24 |
Северо-Кавказского федерального |
|
университета |
Пелешенко В. С., Говорова С. В., Лапина М. А.
П24 Менеджмент инцидентов информационной безопасности защищенных автоматизированных систем управления:
учебное пособие. – Ставрополь: Изд-во СКФУ, 2017. – 86 с.
Пособие составлено в соответствии с требованиями Федерального государственного образовательного стандарта высшего образования, учебным планом и программой дисциплины. Содержит курс лекций, включающих основные теоретические положения курса, вопросы для самопроверки, литературу.
Предназначено для студентов, обучающихся по направлениям подготовки бакалавриата 10.03.01 – Информационная безопасность; магистратуры 10.04.01 – Информационная безопасность (Комплексная защита объектов информатизации) и по специальностям 10.05.01 – Компьютерная безопасность; 10.05.03 – Информационная безопасность автоматизированных систем, кроме того, может быть полезно специалистам, интересующимся вопросами менеджмента инцидентов информационной безопасности защищенных автоматизированных систем управления.
УДК 004.056.5 (075.8) ББК 32.973 я73
Рецензенты:
д-р техн. наук, профессор И. А. Калмыков, д-р техн. наук, доцент Г. И. Линец
© ФГАОУ ВО «Северо-Кавказский федеральный университет», 2017
ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
Содержание
Предисловие . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
1.Введение в дисциплину «Менеджмент инцидентов информационной безопасности защищенных автоматизированных систем управления». Основные понятия . 5
2.Общие положения менеджмента инцидентов
информационной безопасности . . . . . . . . . . . . . . . . . . . . . . . . . 8
3. Преимущества структурного подхода и ключевые вопросы менеджмента инцидентов информационной безопасности автоматизированных систем управления . . . . . . . . . . . . . . . . . 10
4. Причины инцидентов информационной безопасности и их примеры . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
5. Планирование и подготовка менеджмента инцидентов информационной безопасности защищенных автоматизированных систем управления . . . . . . . . . . . . . . . . . 26
6. Планирование и подготовка менеджмента инцидентов.
Этап «Использование» . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39
7. Планирование и подготовка менеджмента инцидентов.
Этап «Анализ» . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 60
8. Планирование и подготовка менеджмента инцидентов.
Этап «Улучшение» . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 63 9. Принципы и условия обработки персональных данных . . . 65 10. Защита от несанкционированного доступа . . . . . . . . . . . . 78
Литература . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 85
3
МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Предисловие
Пособие представляет собой курс из 10 лекций, целью которых является выработка навыков по обнаружению, оповещению об инцидентах информационной безопасности и их оценке, а также обучение правилам реагирования на инциденты информационной безопасности, включая активизацию соответствующих защитных мер для предотвращения, уменьшения последствий и восстановления после негативных воздействий.
Первая лекция посвящена введению в дисциплину и знакомству с основными понятиями. Во второй лекции рассматриваются общие положения менеджмента инцидентов информационной безопасности. Третья лекция рассматривает ключевые вопросы структурного подхода и менеджмента инцидентов информационной безопасности автоматизированных систем управления. В четвертой лекции показаны причины инцидентов информационной безопасности и их примеры. Пятая лекция посвящена планированию и подготовки менеджмента инцидентов информационной безопасности защищенных автоматизированных систем управления. В шестой лекции рассматривается планирование и подготовка менеджмента инцидентов, а также этап «Использование». Седьмая лекция рассматривает криптографические средства защиты систем баз данных. В восьмой лекции показано планирование и подготовка менеджмента инцидентов, а также этап «Улучшение». Девятая лекция разъясняет принципы и условия обработки персональных данных, а также описывает особенности обработки персональных данных в государственных или муниципальных информационных системах персональных данных. Десятая лекция посвящена вопросам защиты от несанкционированного доступа.
4
ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
1. ВВЕДЕНИЕ В ДИСЦИПЛИНУ «МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ». ОСНОВНЫЕ ПОНЯТИЯ
План
1.1.Область применения.
1.2.Термины и определения.
║ 1.1. Область применения
Типовые политики информационной безопасности или защитные меры информационной безопасности (ИБ) не могут полностью гарантировать защиту информации, информационных систем, сервисов или сетей. После внедрения защитных мер, вероятно, останутся слабые места, которые могут сделать обеспечение информационной безопасности неэффективным, и, следовательно, инциденты информационной безопасности – возможными. Инциденты информационной безопасности могут оказывать прямое или косвенное негативное воздействие на бизнес-деятельность организации. Кроме того, будут неизбежно выявляться новые, ранее не идентифицированные угрозы. Недостаточная подготовка конкретной организации к обработке таких инцидентов делает практическую реакцию на инциденты малоэффективной, и это потенциально увеличивает степень негативного воздействия на бизнес. Таким образом, для любой организации, серьезно относящейся к информационной безопасности, важно применять структурный и плановый подход:
–к обнаружению, оповещению об инцидентах информационной безопасности и их оценке;
–реагированию на инциденты информационной безопасности, включая активизацию соответствующих защитных мер для предотвращения, уменьшения последствий и (или) восстановления после негативных воздействий (например, в областях поддержки и планирования непрерывности бизнеса);
–извлечению уроков из инцидентов информационной безопасности, введению превентивных защитных мер и улучшению общего подхода к менеджменту инцидентов информационной безопасности.
5
МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Положения стандарта содержат представление о менеджменте инцидентов информационной безопасности в организации с учетом сложившейся практики на международном уровне.
Стандарт предназначен для использования организациями всех сфер деятельности при обеспечении информационной безопасности в процессе менеджмента инцидентов. Его положения могут использоваться совместно с другими стандартами, в том числе стандартами, содержащими требования к системе менеджмента информационной безопасности и системе менеджмента качества организации.
║ 1.2. Термины и определения
В стандарте применены термины по ГОСТ ИСО/МЭК 13335-1, ИСО/МЭК 17799, а также следующие термины с соответствующими определениями.
Планирование непрерывности бизнеса (business continuity planning) – процесс обеспечения восстановления операции в случае возникновения какого-либо неожиданного или нежелательного инцидента, способного негативно воздействовать на непрерывность важных функций бизнеса и поддерживающих его элементов.
Данный процесс должен также обеспечивать восстановление бизнеса с учетом заданных очередностей и интервалов времени и дальнейшее восстановление всех функций бизнеса в рабочее состояние. Ключевые элементы этого процесса должны обеспечивать применение и тестирование необходимых планов и средств и включение в них информации, бизнес-процессов, информационных систем и сервисов, речевой связи и передачи данных, персонала и физических устройств.
Событие информационной безопасности(informationsecurity event) – идентифицированное появление определенного состояния системы, сервиса или сети, указывающего на возможное нарушение политики ИБ или отказ защитных мер, или возникновение неизвестной ранее ситуации, которая может иметь отношение к безопасности.
Инцидент информационной безопасности (information security incident) – появление одного или нескольких нежелательных, или неожиданных событий ИБ, с которыми связана значительная вероятность компрометации бизнес-операций и создания угрозы ИБ.
Группа реагирования на инциденты информационной безопасности (ГРИИБ) (Information Security Incident Response Team (ISIRT)) – группа обученных и доверенных членов организации.
6
ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
Данная группа обрабатывает инциденты ИБ во время их жизненного цикла и иногда может дополняться внешними экспертами, например, из общепризнанной группы реагирования на компьютерные инциденты или компьютерной группы быстрого реагирования (КГБР).
Вывод. В данной лекции говорится о важности применения структурного и планового подхода к обнаружению, оповещению и реагированию на инциденты информационной безопасности. Даны термины и определения.
Вопросы для самопроверки
1.Могут ли гарантировать защиту информации, информационных систем, сервисов или сетей типовые политики информационной безопасности или защитные меры информационной безопасности?
2.Будут ли выявляться новые угрозы?
3.К чему важно применять структурный и плановый подход?
4.Что означает планирование непрерывности бизнеса?
5.Что такое событие информационной безопасности?
6.Дайте определение понятию инцидент информационной безопасности.
7.Что обрабатывает группа реагирования на инциденты информационной безопасности?
Литература: 3, 4, 5, 6, 7.
7
МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2. ОБЩИЕ ПОЛОЖЕНИЯ МЕНЕДЖМЕНТА ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
План
2.1.Цели менеджмента инцидентов.
2.2.Этапы для достижения цели менеджмента инцидентов.
║ 2.1. Цели менеджмента инцидентов
В качестве основы общей стратегии ИБ организации необходимо использовать структурный подход к менеджменту инцидентов ИБ. Целями такого подхода является обеспечение следующих условий:
–события ИБ должны быть обнаружены и эффективно обработаны, в частности, определены как относящиеся или не относящиеся к инцидентам ИБ;
–идентифицированные инциденты ИБ должны быть оценены, и реагирование на них должно быть осуществлено наиболее целесообразным и результативным способом;
–воздействия инцидентов ИБ на организацию и ее бизнес-опе- рации необходимо минимизировать соответствующими защитными мерами, являющимися частью процесса реагирования на инцидент, иногда наряду с применением соответствующих элементов плана(ов) обеспечения непрерывности бизнеса;
–из инцидентов ИБ и их менеджмента необходимо быстро извлечь уроки. Это делается с целью повышения шансов предотвращения инцидентов ИБ в будущем, улучшения внедрения и использования защитных мер ИБ, улучшения общей системы менеджмента инцидентов ИБ.
║2.2. Этапы для достижения цели менеджмента инцидентов
Для достижения целей, в соответствии с п. 2.1, менеджмент инцидентов ИБ подразделяют на четыре отдельных этапа (рис. 1):
1)планирование и подготовка;
2)использование;
3)анализ;
4)улучшение.
8
ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
Рис. 1. Этапы менеджмента инцидентов ИБ
Вывод. В данной лекции рассказано о целях структурного подхода к менеджменту инцидентов. Описано, на какие этапы подразделяют менеджмент инцидентов.
Вопросы для самопроверки
1.Назовите цели структурного подхода к менеджменту инцидентов.
2.На какие этапы подразделяют менеджмент инцидентов?
3.Расскажите подробнее про каждый их этапов менеджмента и инцидентов ИБ.
Литература: 3, 4, 5, 6, 7.
9
МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
3. ПРЕИМУЩЕСТВА СТРУКТУРНОГО ПОДХОДА И КЛЮЧЕВЫЕ ВОПРОСЫ МЕНЕДЖМЕНТА ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
План
3.1.Преимущества структурного подхода.
3.2.Ключевые вопросы.
║ 3.1. Преимущества структурного подхода
Любая организация, использующая структурный подход к менеджменту инцидентов ИБ, может извлечь из него значительные преимущества, которые можно объединить в следующие группы:
–улучшение ИБ;
–снижение негативных воздействий на бизнес, например, прерывание бизнеса и финансовые убытки как последствия инцидентов ИБ;
–усиление внимания к вопросам предотвращения инцидентов;
–усиление внимания к установлению приоритетов и сбору доказательств;
–вклад в обоснование бюджета и ресурсов;
–обновление результатов менеджмента и анализа рисков на более высоком уровне;
–предоставление материала для программ повышения осведомленности и обучения в области ИБ;
–предоставление входных данных для анализа политики ИБ и соответствующей документации.
Улучшение ИБ. Структурный процесс обнаружения, оповещения, оценки и менеджмента инцидентов и событий ИБ позволяет быстро идентифицировать любое событие или инцидент ИБ и реагировать на них, тем самым улучшая общую безопасность за счет быстрого определения и реализации правильного решения, а также обеспечивая средства предотвращения подобных инцидентов ИБ в будущем.
Снижение негативных воздействий на бизнес. Структурный под-
ход к менеджменту инцидентов ИБ может способствовать снижению уровня негативных воздействий, связанных с инцидентами ИБ, на бизнес. Последствия этих воздействий могут включать в себя немедленные
10
