Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Теоретические основы защиты информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
Контрольные вопросы
1. Сравните парольную и биометрическую аутентификацию.
2. Поясните причину, по которой количество неуспешных по- пыток входа в систему должно быть ограничено
3. Перечислите физиологические биометрические характери- стики.
4. Назовите поведенческие биометрические характеристики.
5. Назовите методы парольной аутентификации.
6. Приведите пример аутентификации пользователя на основе открытого пароля.
7. Что такое однонаправленные хэш-функции?
8. Что такое PIN-код?
9. Назовите области и условия использования PIN-кода.
171
12. АУДИТ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
В настоящее время все более востребованной на рынке ин­формационной безопасности становится услуга аудита. Однако, как показывает практика, и заказчики, и поставщики этой услуги зачастую суть аудита понимают по-разному
На данный момент в информационной безопасности нет усто­явшегося определения аудита. Вот лишь несколько формулировок, используемых специалистами:
«Аудит информационной безопасности – независимая оценка текущего состояния системы информационной безопасности, уста­навливающая уровень ее соответствия определенным критериям, и предоставление результатов в виде рекомендаций».
«Аудит информационных систем – это проверка используе­мых компанией информационных систем, систем безопасности, систем связи с внешней средой, корпоративной сети на предмет их соответствия бизнес-процессам, протекающим в компании, а также соответствия международным стандартам, с последующей оценкой рисков сбоев в их функционировании.
«Аудит информационной безопасности – системный процесс получения объективных качественных и количественных оценок о текущем состоянии информационной безопасности компании в соответствии с определенными критериями и показателями без­опасности».
«Аудит информационной безопасности – это проверка спо­собности успешно противостоять угрозам информационной без­опасности».
Исходя из вышеприведенных определений и сделав акцент, что безопасность – это состояние защищенности, дадим следую­щие определение аудиту информационной безопасности:
Аудит (контроль) состояния защиты информации – специаль­ная проверка соответствия организации и эффективности защиты информации установленным требованиям и/или нормам.
Аудит – процесс контроля (мониторинга) доступа субъектов к ресурсам системы, включающий протоколирование действий субъектов при их доступе к ресурсам системы в целях обнаруже­ния несанкционированных действий.
172
Под аудитом понимается использование автоматизированных механизмов, вызывающих создание и хранение в защищенном компьютеризованном журнале записи деятельности вычислитель­ной системы. В литературе введено понятие учетности, которое можно реализовать с использованием механизма аудита.
Учетность – свойство, обеспечивающее однозначное отсле­живание собственных действий любого логического объекта.
Механизм аудита основан на данных, поставляемых механиз­мом идентификации/аутентификации, так как только данный ме­ханизм генерирует данные, позволяющие идентифицировать субъ­екта системы, деятельность которого контролируется. Механизм аудита, в свою очередь, предоставляет данные для анализа без­опасности компьютерной системы, в том числе для выявления возможных причин, вызвавших переход системы в небезопасное состояние.
12.1. Требования к подсистеме аудита
Механизм аудита предназначен:
1. Для просмотра:
– попыток доступа к отдельным объектам;
– активности процессов и пользователей;
– использования механизмов защиты систем.
2. Для обнаружения попыток обхода механизмов защиты ав-
торизованными пользователями и нарушителями.
3. Для выявления использования привилегий больших, чем
необходимо пользователю.
4. Для использования в качестве меры защиты, сообщающей
нарушителям о том, что все их действия фиксируются.
5. Для использования в качестве гарантии надежности для авто-
ризованных пользователей, предоставляющей им уверенность в том, что все попытки обхода системы защиты будут зафиксированы.
Пользователей механизма аудита можно разделить на две ка­тегории – аудиторы и непосредственно пользователи механизма аудита.
Аудиторы настраивают механизм аудита, выбирая события в системе, которые надо фиксировать, а также выполняют анализ событий аудита. В идеале функции аудита не должны выполняться
173
системным администратором. Для этого следует назначить специ­ального пользователя. Это даст дополнительные гарантии безопас­ности системы за счет контроля действий администратора в связи с тем, что ни один механизм разграничения доступа не способен ограничить его поведение.
Пользователи механизма аудита не только генерируют собы­тия аудита, но и знают, что механизм аудита присутствует в систе­ме. Это позволяет обеспечить большую безопасность за счет пси­хологической уверенности в том, что все попытки нарушения без­опасности будут зафиксированы.
Механизм аудита должен быть частью доверенного про­граммного обеспечения (Trusted Computer Base) ТСВ и как след­ствие должен быть защищен от несанкционированных модифика­ций. ТСВ должно также защищать и доступ к журналу аудита от несанкционированного просмотра и модификации. И наконец, ТСВ должно контролировать доступ к настройке механизма ауди­та, позволяя выполнять ее только аудиторам системы.
Механизм аудита должен регистрировать всю деятельность си­стемы, которую можно рассматривать как потенциально относящую­ся к умышленным атакам. Для описания такой деятельности часто используется термин «критическая для безопасности». К операциям, аудит которых необходимо производить, можно отнести:
– использование пользователем механизмов идентифика­ции/аутентификации;
– доступ субъектов к объектам;
– использование механизмов администрирования вычисли­тельной системы;
– действия администратора или других привилегированных пользователей;
– вывод документов на печать;
– другие события, влияющие на безопасность системы.
Аудит событий, не относящихся к безопасности, может приве­сти к большим объемам данных аудита и затруднить их анализ. Выбор событий для регистрации является нетривиальной задачей и требует понимания природы нарушений безопасности.
Механизм аудита не должен оказывать вредного или нежела­тельного воздействия на нормальное функционирование вычисли-
174
тельной системы, побуждая администраторов системы удалять схемы аудита в интересах выполнения работы. В идеальном случае пользователи вычислительной системы не должны замечать ника­кого влияния подсистемы аудита на функционирование вычисли­тельной системы, однако некоторое воздействие регистрации со­бытий на производительность системы неизбежно.
Существует два основных метода выбора событий аудита: предвыбора и поствыбора событий.
При использовании метода предвыбора событий аудитор вы­бирает события, аудит которых осуществляется. События, не вы­бранные аудитором, не фиксируются. Достоинством данного под­хода является лучшая производительность по сравнению с мето­дом поствыбора. К недостаткам можно отнести необходимость предварительной оценки событий, которые необходимо регистри­ровать, что может отразиться на качестве анализа.
При использовании метода поствыбора событий в системе ре­гистрируются все события. Аудитор выбирает из всех зарегистри­рованных события, с использованием которых осуществляется анализ безопасности системы. Достоинством данного подхода яв­ляется полнота картины событий в системе, используемая для ана­лиза безопасности. К недостаткам можно отнести потерю произво­дительности по сравнению с методом предвыбора событий и большой объем получаемых данных аудита.
Данные аудита, предназначенные для хранения в журнале, должна представлять собой вполне определенные блоки информа­ции, называемые записями аудита. Это единообразие намного об­легчает задачу разработки средств интерпретации данных аудита. Записи аудита обычно включают:
– дату и время события;
– идентификатор пользователя;
– тип события;
– результат события.
Для события доступа к объекту фиксируется имя объекта, к которому был осуществлен доступ.
Для событий идентификации/аутентификации обычно учиты­вается источник события (например, терминал, с которого был осуществлен доступ к вычислительной системе).
175
Для события, изменяющего политику безопасности системы, должно быть зарегистрировано описание события.
Кроме того, можно описать следующие дополнительные тре­бования к подсистеме аудита.
1. Сжатие данных. В связи с тем, что обычно регистрируется
большой объем данных, при их хранении желательно использовать архивацию. Разархивация данных аудита производится при досту­пе аудитора к журналу.
2. Несколько журналов аудита. Один из журналов аудита мо-
жет отражать деятельность пользователя, тогда как другой – опе­ратора, а третий – администратора. Данное разделение потока дан­ных аудита облегчает анализ. Для восстановления возможной по­следовательности событий каждая запись аудита должна содер­жать метку времени.
3. Представление данных аудита в удобной для аудитора
форме. Механизм аудита может записывать данные в бинарном представлении. Однако необходимо средство просмотра данных в удобной для человека форме.
12.2. Реализация подсистемы аудита в операционной
системе Windows
Операционная система Windows имеет три основных журнала аудита:
– системный журнал, хранящий записи событий, которые фирма Microsoft определила как критичные для функционирования событий (сбой системы, отказ компонентов и т. д.);
– журнал приложений, события в который добавляют прило­жения пользователя;
– журнал безопасности, содержащий записи о событиях, относя­щихся к безопасности (вход в систему, доступ к файлам и т. д.); до­ступ к данному журналу имеют только администраторы системы.
В Windows определены следующие основные категории собы- тий аудита:
– Privilege use – использование привилегий;
– System – системные события;
– Object access – доступ к объектам;
– Process tracking – деятельность процесса;
176
– Logon – вход в систему;
– Account logon – информация о входе в систему;
– Policy change – изменение политики безопасности;
– Account management – управление учетными записями.
Для просмотра событий в журналах аудита фирма Microsoft предоставила средство просмотра событий. Администратор систе­мы может определить реакцию системы на переполнение журнала аудита: остановку системы, запрет функционирования подсистемы аудита или удаление старых записей.
Функционирование механизма аудита можно описать следу­ющим образом.
С каждым объектом системы связывается SACL (System Ac- cess Control List) (список системного аудита). SACL состоит из элементов списка управления доступом (Access Control Entries, АСЕ) двух типов: системного аудита (system audit АСЕ) и объекта системного аудита (system audit-object АСЕ). Эти АСЕ определяют, какие операции, выполняемые над объектами конкретными поль­зователями или группами, подлежат аудиту. Данные аудита хра­нятся в системном журнале аудита. Регистрации могут подлежать как успешные, так и неудачные операции. Как и специфические для объектов АСЕ из DACL, АСЕ объектов системного аудита со­держат идентификаторы, указывающие типы объектов или подобъектов, к которым применим данный АСЕ, и необязательный идентификатор, контролирующий передачу АСЕ дочерним объек­там конкретных типов. При SACL, равном NULL, аудит объекта не ведется. Флаги наследования, применимые к DACL АСЕ, приме- нимы к АСЕ системного аудита и объектов системного аудита.
События аудита может генерировать диспетчер объектов по результатам проверки прав доступа. Их могут генерировать и непосредственно функции интерфейса прикладного программиро­вания WIN32, доступные пользовательским приложениям. Это же право есть и у кода режима ядра.
12.3. Аудит информационной безопасности
предприятия
Собственник информационных ресурсов или уполномоченные им лица имеют право осуществлять контроль за выполнением тре-
177
бований по защите информации и запрещать или приостанавливать обработку информации в случае невыполнения этих требований.
Аудит в данном случае сводится к проверке системы инфор­мационной безопасности и сравнению результатов данной провер­ки с неким идеалом.
Для различных видов аудита различаются три составляющие услуги аудита:
– средства и способы проверки;
– результат проверки;
– идеал, с которым сравнивается результат проверки.
Проведение независимого аудита позволяет своевременно вы­явить угрозы информационной безопасности, существующие бреши и объективно оценить соответствие параметров, характеризующих ре­жим информационной безопасности, необходимому уровню.
Аудит позволяет оценить текущую безопасность функциони­рования информационной системы, оценить и прогнозировать рис­ки, управлять их влиянием на бизнес-процессы фирмы, корректно и обоснованно подойти к вопросу обеспечения безопасности ее информационных активов, стратегических планов развития, марке­тинговых программ, финансовых и бухгалтерских ведомостей, со­держимого корпоративных баз данных.
В конечном счете, грамотно проведенный аудит безопасности информационной системы позволяет добиться максимальной отда­чи от средств, инвестируемых в создание и обслуживание системы безопасности фирмы.
Для решения этих задач создаются специальные организации аудиторов в области информационной безопасности. Они ставят своей целью проведение экспертизы соответствия системы инфор­мационной безопасности определенным требованиям, оценки си­стемы управления безопасностью, повышения квалификации спе­циалистов в области информационной безопасности. Такие орга­низации могут быть как государственными (например, подразде­ления государственной технической комиссии при Президенте РФ), так и иметь статус независимых, негосударственных.
Таким образом, аудит представляет собой независимую экс­пертизу отдельных областей функционирования организации. Раз­личают внешний и внутренний аудит. Внешний аудит – это, как
178
правило, разовое мероприятие, проводимое по инициативе руко­водства организации или акционеров. Рекомендуется проводить внешний аудит регулярно, а, например, для многих финансовых организаций и акционерных обществ это является обязательным требованием. Внутренний аудит представляет собой непрерывную деятельность, которая осуществляется на основании "Положения о внутреннем аудите" и в соответствии с планом, подготовка кото­рого осуществляется подразделением внутреннего аудита и утвер­ждается руководством организации.
Аудит безопасности информационных систем является одной из составляющих ИТ аудита. Целями проведения аудита безопас­ности являются:
– анализ рисков, связанных с возможностью осуществления угроз безопасности в отношении ресурсов информационных си­стем (ИС);
– оценка текущего уровня защищенности ИС;
– локализация узких мест в системе защиты ИС;
– оценка соответствия ИС существующим стандартам в обла­сти информационной безопасности;
– выработка рекомендаций по внедрению новых и повышению эффективности существующих механизмов безопасности ИС.
Пожалуй, этим и исчерпывается набор целей проведения аудита безопасности, но только в том случае, если речь идет о внешнем аудите. В число дополнительных задач, стоящих перед внутренним аудитором, помимо оказания помощи внешним ауди­торам, могут также входить:
– разработка политик безопасности и других организационно­распорядительных документом по защите информации и участие в их внедрении в работу организации;
– постановка задач для ИТ персонала, касающихся обеспече­ния защиты информации;
– участие в обучении пользователей и обслуживающего пер­сонала ИС вопросам обеспечения информационной безопасности;
– участие в разборе инцидентов, связанных с нарушением ин­формационной безопасности и другие.
Необходимо отметить, что все перечисленные выше "допол­нительные" задачи, стоящие перед внутренним аудитором, за ис-
179
ключением участия в обучении, по существу аудитом не являются. Аудитор по определению должен осуществлять независимую экс­пертизу реализации механизмов безопасности в организации, что является одним из основных принципов аудиторской деятельно­сти. Если аудитор принимает деятельное участие в реализации ме­ханизмов безопасности, то независимость аудитора утрачивается, а вместе с ней утрачивается и объективность его суждений, т. к. аудитор не может осуществлять независимый и объективных кон­троль своей собственной деятельности. Однако, на практике, внут­ренний аудитор, порой, являясь наиболее компетентным специали­стом в организации в вопросах обеспечения информационной без­опасности, не может оставаться в стороне от реализации механиз­мов защиты. (А если он таким специалистам не является, то какая от него может быть практическая польза?) К тому же почти всегда существует дефицит квалифицированных кадров именно в этой области.
По крайней мере, деятельное участие во внедрении той же подсистемы аудита безопасности, которая смогла бы предостав­лять аудитору исходные данные для анализа текущей ситуации, он принять может и должен. Конечно, в этом случае, аудитор уже не сможет объективно оценить реализацию этот подсистемы и она естественным образом выпадает из плана проведения аудита. Точ­но также, внутренний аудитор может принять деятельное участие в разработке политик безопасности, предоставив возможность оценивать качество этих документов внешним аудиторам.
Работы по аудиту безопасности ИС включают в себя ряд по­следовательных этапов, которые в целом соответствуют этапам проведения комплексного ИТ аудита АС, который включает в себя следующее:
– инициирование процедуры аудита;
– сбор информации аудита;
– анализ данных аудита;
– выработка рекомендаций;
– подготовка аудиторского отчета;
– инициирование процедуры аудита.
Аудит проводится не по инициативе аудитора, а по инициати­ве руководства компании, которое в данном вопросе является ос-
180
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]