Учебно-методическое пособие по написанию курсовой работы по дисциплине Теория информационной безопасности и методология защиты инфокоммуникаций
.pdf
|
|
Отсутствие физической защиты здания |
|
|
|
Неконтролируемая работа стороннего или |
|
|
|
уборочного персонала |
|
|
|
Отсутствие или недостаточная политика |
|
|
|
"чистого стола и чистого экрана" |
|
|
|
Отсутствие подтверждения прав на |
|
|
|
использование средств обработки информа- |
|
|
|
ции |
|
|
|
Отсутствие установленных механизмов |
|
|
|
мониторинга за нарушениями безопасности |
|
|
|
Неправильное распределение прав доступа |
|
|
|
Отсутствие или недостаточное тестирование |
|
|
|
ПО |
|
|
|
Известные "дыры" в ПО |
|
|
|
Отсутствие журнала аудита |
|
|
|
Отсутствие "выхода из системы" при |
|
|
|
покидании рабочей станции |
|
|
|
Утилизация или повторное использование |
|
|
|
носителей без надлежащего удаления данных |
|
|
|
Отсутствие официальной процедуры для |
|
|
|
регистрации и отмены регистрации |
|
|
Злоупотребление |
пользователей |
|
2 |
Отсутствие официального процесса для |
||
правами |
|||
|
проверки прав доступа (надзора) |
||
|
|
||
|
|
Отсутствие или недостаточные положения |
|
|
|
(об обеспечении безопасности) в договорах |
|
|
|
с клиентами и/или третьими лицами |
|
|
|
Отсутствие процедуры мониторинга средств |
|
|
|
обработки информации |
|
|
|
Отсутствие регулярных проверок |
|
|
|
Отсутствие процедур идентификации |
|
|
|
и оценки рисков |
|
|
|
Отсутствие сообщений о неисправностях, |
|
|
|
регистрируемых в журналах администратора |
|
|
|
и оператора |
|
Неправильное |
|
Недоработанное или новое ПО |
||
|
|
|
|
|
|
3 |
функционирование |
|
Нечеткие или неполные спецификации для |
||
программного |
|
разработчиков |
|||
|
|
||||
|
обеспечения |
|
Отсутствие действенного контроля изменений |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
4 |
Незаконная обработка |
|
Наличие ненужных разрешённых сервисов |
||
данных |
|
|
|
|
|
|
|
Отсутствие механизмов мониторинга |
|
|
|
|
|
|
|
|
|
|
|
11 |
|
|
|
|
|
|
Отсутствие достаточных положений в |
|
|
|
|
договорах с сотрудниками |
|
|
|
|
Недостаточное обучение вопросам |
|
|
|
|
обеспечения безопасности |
|
|
|
|
|
|
|
|
|
Неверная настройка параметров |
|
|
|
|
|
|
|
|
|
Отсутствие политики использования |
|
|
|
|
электронной почты |
|
|
|
|
Отсутствие эффективного контроля за |
|
|
|
|
|
|
|
|
|
изменением конфигурации |
|
|
|
|
Усложненный пользовательский интерфейс |
|
|
|
|
|
|
|
|
|
Отсутствие документации |
|
5 |
Ошибка при |
|
Неверные даты |
|
использовании |
|
Неправильное использование программного |
|
|
|
|
|
||
|
|
|
|
|
|
|
|
и аппаратного обеспечения |
|
|
|
|
Отсутствие осведомленности о безопасности |
|
|
|
|
|
|
|
|
|
Отсутствие процедур включения ПО в |
|
|
|
|
действующие системы |
|
|
|
|
Отсутствие процедур обращения с секретной |
|
|
|
|
информацией |
|
|
|
|
Отсутствие обязанностей по обеспечению |
|
|
|
|
информационной безопасности в |
|
|
|
|
должностных инструкциях |
|
В ходе проведения плановых мероприятий уязвимости, отмеченные серым цветом, были устранены и больше не представляют угрозы.
Проведём расчет риска информационной безопасности на основе модели угроз и уязвимостей. Рассмотрим расчет рисков для одного из информационных активов предприятия, т.к. для остальных риск рассчитывается аналогично.
Ресурс |
Угроза |
|
Уязвимость |
Сервер БД |
|
|
Недостаточная осторожность при |
(критичность |
|
|
утилизации |
ресурса |
|
|
|
|
|
Неконтролируемое копирование |
|
100 у.е.) |
Угроза 1 |
|
|
|
|
||
|
Кража носителей |
|
Отсутствие подтверждения прав на |
|
|
использование средств обработки |
|
|
|
|
|
|
или документов |
|
информации |
|
|
|
|
|
|
|
|
|
|
|
Отсутствие установленных |
|
|
|
механизмов мониторинга за |
|
|
|
нарушениями безопасности |
|
|
|
|
|
Угроза 2 |
|
Недостаточное тестирование ПО |
|
|
|
|
|
|
|
|
|
|
12 |
|
|
Злоупотребление |
Отсутствие "выхода из системы" при |
|
правами |
покидании рабочей станции |
|
|
Отсутствие процедуры мониторинга |
|
|
средств обработки информации |
|
Угроза 3 |
Недоработанное / новое ПО |
|
|
|
|
Неправильное |
|
|
|
|
|
функционирование |
Нечеткие или неполные |
|
|
|
|
ПО |
спецификации для разработчиков |
|
|
|
|
|
|
|
Угроза 4 |
Наличие ненужных разрешённых |
|
|
|
|
Незаконная |
сервисов |
|
|
|
|
|
|
|
обработка данных |
Отсутствие достаточных положений в |
|
договорах с сотрудниками |
|
|
|
|
|
|
Усложненный пользовательский |
|
|
интерфейс |
|
Угроза 5 |
Отсутствие процедур включения |
|
программного обеспечения в |
|
|
|
|
|
Ошибка при |
действующие системы |
|
использовании |
Отсутствие обязанностей по |
|
|
обеспечению информационной |
|
|
безопасности в должностных |
|
|
инструкциях |
|
|
|
Зададим вероятности реализации угрозы через данную уязвимость в течение года, а также критичность реализации угрозы через уязвимость.
|
Вероятность реали- |
Критичность реализации |
|
|
зации угрозы через |
||
Угроза/Уязвимость |
угрозы через |
||
данную уязвимость в |
|||
|
уязвимость KR, % |
||
|
течение года Р(V) , % |
||
|
|
||
|
|
|
|
Угроза 1/Уязвимость 1 |
25 |
60 |
|
Угроза 1/Уязвимость 2 |
40 |
60 |
|
Угроза 1/Уязвимость 3 |
10 |
50 |
|
Угроза 1/Уязвимость 4 |
15 |
40 |
|
Угроза 2/Уязвимость 1 |
30 |
30 |
|
Угроза 2/Уязвимость 2 |
45 |
20 |
|
Угроза 2/Уязвимость 3 |
50 |
60 |
|
Угроза 3/Уязвимость 1 |
70 |
80 |
|
Угроза 3/Уязвимость 2 |
50 |
65 |
|
Угроза 4/Уязвимость 1 |
30 |
70 |
|
Угроза 4/Уязвимость 2 |
20 |
50 |
|
Угроза 5/Уязвимость 1 |
35 |
55 |
|
Угроза 5/Уязвимость 2 |
5 |
40 |
|
Угроза 5/Уязвимость 3 |
20 |
40 |
|
|
13 |
|
9.2. Уровень угрозы
|
Уровень угрозы |
|
Уровень угрозы по всем |
||||||
|
Th, % |
|
уязвимостям, через которые |
||||||
|
|
|
|
|
|
|
реализуется данная угроза |
||
Угроза/Уязвимость |
|
|
|
|
|
|
UUh, % |
||
|
|
|
|
|
|
||||
|
|
|
|
|
|
|
|
||
|
|
|
|
|
|
|
|
∏ |
|
|
|
|
|
|
|
|
|||
Угроза 1/Уязвимость 1 |
0,15 |
|
|
|
|
|
|||
Угроза 1/Уязвимость 2 |
0,24 |
|
|
|
|
0,423122 |
|||
Угроза 1/Уязвимость 3 |
0,05 |
|
|
|
|
||||
|
|
|
|
|
|||||
Угроза 1/Уязвимость 4 |
0,06 |
|
|
|
|
|
|||
Угроза 2/Уязвимость 1 |
0,09 |
|
|
|
|
|
|||
Угроза 2/Уязвимость 2 |
0,09 |
|
|
|
|
0,420 |
|||
Угроза 2/Уязвимость 3 |
0,3 |
|
|
|
|
|
|||
Угроза 3/Уязвимость 1 |
0,56 |
|
|
|
|
0,703 |
|||
Угроза 3/Уязвимость 2 |
0,325 |
|
|
|
|
||||
|
|
|
|
|
|||||
Угроза 4/Уязвимость 1 |
0,21 |
|
|
|
|
0,289 |
|||
Угроза 4/Уязвимость 2 |
0,1 |
|
|
|
|
||||
|
|
|
|
|
|||||
Угроза 5/Уязвимость 1 |
0,1925 |
|
|
|
|
|
|||
Угроза 5/Уязвимость 2 |
0,02 |
|
|
|
|
0,271958 |
|||
Угроза 5/Уязвимость 3 |
0,08 |
|
|
|
|
|
|||
9.3. Общий уровень угроз, действующих на ресурс |
|||||||||
|
|
|
|
||||||
|
Уровень угрозы по |
|
Общий уровень угроз |
||||||
Угроза/Уязвимость |
всем уязвимостям, через |
||||||||
|
|||||||||
|
которые реализуется |
|
по ресурсу UUhR, % |
||||||
|
данная угроза UUh, % |
|
|||||||
|
|
|
|||||||
Угроза 1/Уязвимость 1 |
|
|
|
|
|
|
|
|
|
Угроза 1/Уязвимость 2 |
0,423122 |
|
|
|
|
||||
Угроза 1/Уязвимость 3 |
|
|
|
|
|||||
|
|
|
|
|
|
|
|
||
Угроза 1/Уязвимость 4 |
|
|
|
|
|
|
|
|
|
Угроза 2/Уязвимость 1 |
|
|
|
|
|
|
|
|
|
Угроза 2/Уязвимость 2 |
0,420 |
|
|
|
|
||||
Угроза 2/Уязвимость 3 |
|
|
|
|
|
|
|
0,94859 |
|
Угроза 3/Уязвимость 1 |
0,703 |
|
|
|
|||||
|
|
|
|
||||||
Угроза 3/Уязвимость 2 |
|
|
|
|
|||||
|
|
|
|
|
|
|
|
||
Угроза 4/Уязвимость 1 |
0,289 |
|
|
|
|
||||
Угроза 4/Уязвимость 2 |
|
|
|
|
|||||
|
|
|
|
|
|
|
|
||
Угроза 5/Уязвимость 1 |
|
|
|
|
|
|
|
|
|
Угроза 5/Уязвимость 2 |
0,271958 |
|
|
|
|
||||
Угроза 5/Уязвимость 3 |
|
|
|
|
|
|
|
|
|
|
14 |
|
|
|
|
|
|
||
9.4. Риск ресурса Критичность ресурса (ущерб, который понесет Компания от потери ресурса)
– 100 у.е.
Угроза/Уязвимость |
Общий уровень угроз |
Риск ресурса R, у.е. |
|
по ресурсу UUhR, % |
|||
|
|
||
Угроза 1/Уязвимость 1 |
|
|
|
Угроза 1/Уязвимость 2 |
|
|
|
Угроза 1/Уязвимость 3 |
|
|
|
Угроза 1/Уязвимость 4 |
|
|
|
Угроза 2/Уязвимость 1 |
|
|
|
Угроза 2/Уязвимость 2 |
|
|
|
Угроза 2/Уязвимость 3 |
0,94859 |
94,86 |
|
Угроза 3/Уязвимость 1 |
|||
|
|
||
Угроза 3/Уязвимость 2 |
|
|
|
Угроза 4/Уязвимость 1 |
|
|
|
Угроза 4/Уязвимость 2 |
|
|
|
Угроза 5/Уязвимость 1 |
|
|
|
Угроза 5/Уязвимость 2 |
|
|
|
Угроза 5/Уязвимость 3 |
|
|
Таким образом, получим риск ресурса, рассчитанный по модели угроз и уязвимостей.
10. Оценка рисков информационной безопасности А) Матрица с предопределёнными значениями
В методах оценки риска этого типа фактические или предложенные физические активы оценены в терминах замены или стоимости реконструкции (т.е. количественные измерения).
|
Вероятность |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
возникновения - |
|
Низкая |
|
|
Средняя |
|
|
Высокая |
|
||||||
|
Угроза |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Простота |
Н |
|
С |
|
В |
Н |
|
С |
|
В |
Н |
|
С |
|
В |
|
использования |
|
|
|
|
|
|
|||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
0 |
0 |
|
1 |
|
2 |
1 |
|
2 |
|
3 |
2 |
|
3 |
|
4 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Ценность |
1 |
1 |
|
2 |
|
3 |
2 |
|
3 |
|
4 |
3 |
|
4 |
|
5 |
2 |
2 |
|
3 |
|
4 |
3 |
|
4 |
|
5 |
4 |
|
5 |
|
6 |
|
актива |
|
|
|
|
|
|
||||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
3 |
3 |
|
4 |
|
5 |
4 |
|
5 |
|
6 |
5 |
|
6 |
|
7 |
|
|
|
|
|
|
|
|
||||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
4 |
4 |
|
5 |
|
6 |
5 |
|
6 |
|
7 |
6 |
|
7 |
|
8 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Для каждого актива учитываются относящиеся к нему уязвимости и соответствующие угрозы. Если есть уязвимость без соответствующей угрозы или угроза без соответствующей уязвимости, то это означает, что в
15
настоящее время риска нет (однако следует принимать определенные меры в случае изменения ситуации). Соответствующий ряд в матрице определяется ценностью актива, а соответствующая колонка – вероятностью возникновения угрозы и легкостью использования уязвимости. Например, если значение актива – 3, угроза “высокая” и уязвимость “низкая”, величина риска – 5.
Вероятность инцидентного сценария
Вероятность инцидентного сценария дана угрозой, эксплуатирующей уязвимость с определённой вероятностью
|
Вероятность |
Очень низкая |
Низкая |
Средняя |
Высокая |
Очень |
|
|
высо- |
||||||
|
сценария |
(очень |
(малове- |
(возмож- |
(вероят- |
||
|
кая |
||||||
|
инцидента |
маловероятно) |
роятно) |
но) |
но) |
||
|
|
(часто) |
|||||
|
|
|
|
|
|
||
|
|
|
|
|
|
|
|
|
Очень |
0 |
1 |
2 |
3 |
4 |
|
|
низкое |
||||||
|
|
|
|
|
|
||
|
Низкое |
1 |
2 |
3 |
4 |
5 |
|
Влияние |
|
|
|
|
|
|
|
Среднее |
2 |
3 |
4 |
5 |
6 |
||
на |
|||||||
|
|
|
|
|
|
||
бизнес |
|
|
|
|
|
|
|
Высокое |
3 |
4 |
5 |
6 |
7 |
||
|
|||||||
|
|
|
|
|
|
|
|
|
Очень |
4 |
5 |
6 |
7 |
8 |
|
|
высокое |
||||||
|
|
|
|
|
|
||
|
|
|
|
|
|
|
Таблица отображает вероятность успешного осуществления угрозы путем использования уязвимости на фоне влияния на бизнес, связанного со сценарием инцидента. Результирующий риск измеряется по шкале от 0 до 8, который может оцениваться по критериям принятия рисков. Данная шкала рисков также может быть сведена к простому общему рейтингу риска, например:
•низкий риск: 0-2,
•средний риск: 3-5,
•высокий риск: 6-8.
Б) Ранжирование мер угроз риска Матрица или таблица, такая как приведённая ниже, может
использоваться для соотнесения факторов последствий (ценность актива) и вероятности возникновения угрозы (с учетом аспектов уязвимости). Первый этап – оценка последствий (ценность актива) по заранее определенной шкале, например, от 1 до 5, для каждого актива, находящегося под угрозой (колонка “b” в таблице). Второй этап – оценка вероятности возникновения угрозы по заранее определенной шкале, например, от 1 до 5, для каждой
16
угрозы (колонка “с” в таблице). Третий этап – определение величины риска путем умножения (b x c). В конечном счете, угрозы можно ранжировать по соответствующей величине риска. Обратите внимание, что в данном примере 1 принимается как самое низкое последствие и самая низкая вероятность возникновения.
Дескриптор |
Значение |
Вероятность |
Показатель |
Рейтинг |
|
последствия |
возникновения |
||||
угрозы |
меры риска |
угрозы |
|||
(актива) |
угрозы |
||||
а |
d |
е |
|||
b |
с |
||||
|
|
|
|||
|
|
|
|
|
|
Угроза 1 |
5 |
2 |
10 |
2 |
|
|
|
|
|
|
|
Угроза 2 |
2 |
4 |
8 |
3 |
|
|
|
|
|
|
|
Угроза 3 |
3 |
5 |
15 |
1 |
|
|
|
|
|
|
|
Угроза 4 |
1 |
3 |
3 |
5 |
|
|
|
|
|
|
|
Угроза 5 |
4 |
1 |
4 |
4 |
|
|
|
|
|
|
Данная процедура позволяет сравнивать и ранжировать в порядке приоритета различные угрозы с различными последствиями и вероятностью возникновения. В некоторых случаях потребуется связывать денежные значения с эмпирическими шкалами, использованными в данном примере.
Вывод:
Оценка рисков является эффективным механизмом управления информационной безопасностью в компании, позволяющим:
идентифицировать и оценить существующие информационные активы компании;
оценить необходимость внедрения средств защиты информации;
оценить эффективность уже внедренных средств защиты информации.
17
СПИСОК ЛИТЕРАТУРЫ
1.Ховард М., Лебланк Д. Защищенный код. Пер. с англ. – Изд. 2-е, испр. - М.: Издательско-торговый дом «Русская редакция», 2004. – 704 с.: ил.
2.SO/IEC 27005 Информационная технология - Методы защиты – Менеджмент рисков информационной безопасности. Международный стандарт.
3.Малюк А.А. Теория защиты информации. Учебное пособие. - М.: Горячая линия – Телеком, 2014. - 184 с.
4.Зегжда Д.П., Ивашко А.М. Основы безопасности информационных систем. - М.: Горячая линия - Телеком, 2000. – 452 с.
18
ПРИЛОЖЕНИЕ
ТЕОРЕТИЧЕСКИЕ СВЕДЕНИЯ, НЕОБХОДИМЫЕ ДЛЯ НАПИСАНИЯ КУРСОВОЙ РАБОТЫ
В общем виде процесс анализа рисков информационной безопасности (ИБ) сводится к последовательности:
1.Описание исследуемой информационной системы (ИС).
2.Идентификация и оценка угроз.
3.Идентификация и оценка уязвимостей.
4.Идентификация существующих и планируемых мер защиты информации.
5.Расчет и оценка рисков ИБ.
6.Выработка предложений по снижению рисков.
1.1.Модель анализа угроз и уязвимостей
Для того чтобы оценить риск потери информации, необходимо проанализировать все угрозы, действующие на информационную систему, и уязвимости, через которые возможна реализация угроз.
Исходя из введенных владельцем информационной системы данных, можно построить модель угроз и уязвимостей, актуальных для информационной системы компании. На основе полученной модели анализируются вероятности реализации угроз информационной безопасности на каждый ресурс и рассчитываются риски.
1.2. Основные понятия и особенности модели
Базовые угрозы информационной безопасности – нарушение конфиденциальности, нарушение целостности и отказ в обслуживании. Ресурс – любой контейнер, предназначенный для хранения информации, подверженный угрозам информационной безопасности (сервер, рабочая станция, переносной компьютер).
Свойствами ресурса являются: перечень угроз, воздействующих на него, и критичность ресурса.
Угроза – действие, которое потенциально может привести к нарушению безопасности. Свойством угрозы является перечень уязвимостей, при помощи которых может быть реализована угроза.
Уязвимость – слабое место в информационной системе, которое может привести к нарушению безопасности путем реализации некоторой угрозы. Свойствами уязвимости являются: вероятность (простота) реализации
19
угрозы через данную уязвимость и критичность реализации угрозы через данную уязвимость.
Критичность ресурса АС – степень значимости ресурса для информационной системы, т.е. как сильно реализация угроз информационной безопасности на ресурс повлияет на работу информационной системы. Задается в уровнях (количество уровней может быть в диапазоне от 2 до 100) или в деньгах. В зависимости от выбранного режима работы может состоять из критичности ресурса по конфиденциальности, целостности и доступности (АСс, АCi, ACa).
Критичность реализации угрозы KR – степень влияния реализации угрозы на ресурс, т.е. как сильно реализация угрозы повлияет на работу ресурса. Задается в процентах. Состоит из критичности реализации угрозы по конфиденциальности, целостности и доступности (KRc, KRi, KRa).
Вероятность реализации угрозы через данную уязвимость в течение года (P(V)) – степень возможности реализации угрозы через данную уязвимость в тех или иных условиях. Указывается в процентах.
Максимальное критичное время простоя Tmax – значение времени простоя, которое является критичным для организации. Т.е. ущерб, нанесенный организации при простаивании ресурса в течение критичного времени простоя - максимальный. При простаивании ресурса в течение времени, превышающего критичное, ущерб, нанесенный организации не увеличивается.
1.3. Принцип расчета рисков:
Входные данные:
-ресурсы;
-критичность ресурса;
-отделы, к которым относятся ресурсы;
-угрозы, действующие на ресурсы;
-уязвимости, через которые реализуются угрозы;
-вероятность реализации угрозы через данную уязвимость;
-критичность реализации угрозы через данную уязвимость.
С точки зрения базовых угроз информационной безопасности существует два режима работы алгоритма:
одна базовая угроза (суммарная);
три базовые угрозы.
20
