Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Теоретические основы защиты информации. Учебное пособие
.pdf
Контрольные вопросы
1. Сравните парольную и биометрическую аутентификацию.
2. Поясните причину, по которой количество неуспешных по-
пыток входа в систему должно быть ограничено
3. Перечислите физиологические биометрические характери-
стики.
4. Назовите поведенческие биометрические характеристики.
5. Назовите методы парольной аутентификации.
6. Приведите пример аутентификации пользователя на основе
открытого пароля.
7. Что такое однонаправленные хэш-функции?
8. Что такое PIN-код?
9. Назовите области и условия использования PIN-кода.
171

12. АУДИТ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
В настоящее время все более востребованной на рынке информационной безопасности становится услуга аудита. Однако,
как показывает практика, и заказчики, и поставщики этой услуги
зачастую суть аудита понимают по-разному
На данный момент в информационной безопасности нет устоявшегося определения аудита. Вот лишь несколько формулировок,
используемых специалистами:
«Аудит информационной безопасности – независимая оценка
текущего состояния системы информационной безопасности, устанавливающая уровень ее соответствия определенным критериям,
и предоставление результатов в виде рекомендаций».
«Аудит информационных систем – это проверка используемых компанией информационных систем, систем безопасности,
систем связи с внешней средой, корпоративной сети на предмет их
соответствия бизнес-процессам, протекающим в компании, а также
соответствия международным стандартам, с последующей оценкой
рисков сбоев в их функционировании.
«Аудит информационной безопасности – системный процесс
получения объективных качественных и количественных оценок
о текущем состоянии информационной безопасности компании
в соответствии с определенными критериями и показателями безопасности».
«Аудит информационной безопасности – это проверка способности успешно противостоять угрозам информационной безопасности».
Исходя из вышеприведенных определений и сделав акцент,
что безопасность – это состояние защищенности, дадим следующие определение аудиту информационной безопасности:
Аудит (контроль) состояния защиты информации – специальная проверка соответствия организации и эффективности защиты
информации установленным требованиям и/или нормам.
Аудит – процесс контроля (мониторинга) доступа субъектов
к ресурсам системы, включающий протоколирование действий
субъектов при их доступе к ресурсам системы в целях обнаружения несанкционированных действий.
172

Под аудитом понимается использование автоматизированных
механизмов, вызывающих создание и хранение в защищенном
компьютеризованном журнале записи деятельности вычислительной системы. В литературе введено понятие учетности, которое
можно реализовать с использованием механизма аудита.
Учетность – свойство, обеспечивающее однозначное отслеживание собственных действий любого логического объекта.
Механизм аудита основан на данных, поставляемых механизмом идентификации/аутентификации, так как только данный механизм генерирует данные, позволяющие идентифицировать субъекта системы, деятельность которого контролируется. Механизм
аудита, в свою очередь, предоставляет данные для анализа безопасности компьютерной системы, в том числе для выявления
возможных причин, вызвавших переход системы в небезопасное
состояние.
12.1. Требования к подсистеме аудита
Механизм аудита предназначен:
1. Для просмотра:
– попыток доступа к отдельным объектам;
– активности процессов и пользователей;
– использования механизмов защиты систем.
2. Для обнаружения попыток обхода механизмов защиты ав-
торизованными пользователями и нарушителями.
3. Для выявления использования привилегий больших, чем
необходимо пользователю.
4. Для использования в качестве меры защиты, сообщающей
нарушителям о том, что все их действия фиксируются.
5. Для использования в качестве гарантии надежности для авто-
ризованных пользователей, предоставляющей им уверенность в том,
что все попытки обхода системы защиты будут зафиксированы.
Пользователей механизма аудита можно разделить на две категории – аудиторы и непосредственно пользователи механизма
аудита.
Аудиторы настраивают механизм аудита, выбирая события
в системе, которые надо фиксировать, а также выполняют анализ
событий аудита. В идеале функции аудита не должны выполняться
173

системным администратором. Для этого следует назначить специального пользователя. Это даст дополнительные гарантии безопасности системы за счет контроля действий администратора в связи с
тем, что ни один механизм разграничения доступа не способен
ограничить его поведение.
Пользователи механизма аудита не только генерируют события аудита, но и знают, что механизм аудита присутствует в системе. Это позволяет обеспечить большую безопасность за счет психологической уверенности в том, что все попытки нарушения безопасности будут зафиксированы.
Механизм аудита должен быть частью доверенного программного обеспечения (Trusted Computer Base) ТСВ и как следствие должен быть защищен от несанкционированных модификаций. ТСВ должно также защищать и доступ к журналу аудита от
несанкционированного просмотра и модификации. И наконец,
ТСВ должно контролировать доступ к настройке механизма аудита, позволяя выполнять ее только аудиторам системы.
Механизм аудита должен регистрировать всю деятельность системы, которую можно рассматривать как потенциально относящуюся к умышленным атакам. Для описания такой деятельности часто
используется термин «критическая для безопасности». К операциям,
аудит которых необходимо производить, можно отнести:
– использование пользователем механизмов идентификации/аутентификации;
– доступ субъектов к объектам;
– использование механизмов администрирования вычислительной системы;
– действия администратора или других привилегированных
пользователей;
– вывод документов на печать;
– другие события, влияющие на безопасность системы.
Аудит событий, не относящихся к безопасности, может привести к большим объемам данных аудита и затруднить их анализ.
Выбор событий для регистрации является нетривиальной задачей и
требует понимания природы нарушений безопасности.
Механизм аудита не должен оказывать вредного или нежелательного воздействия на нормальное функционирование вычисли-
174

тельной системы, побуждая администраторов системы удалять
схемы аудита в интересах выполнения работы. В идеальном случае
пользователи вычислительной системы не должны замечать никакого влияния подсистемы аудита на функционирование вычислительной системы, однако некоторое воздействие регистрации событий на производительность системы неизбежно.
Существует два основных метода выбора событий аудита:
предвыбора и поствыбора событий.
При использовании метода предвыбора событий аудитор выбирает события, аудит которых осуществляется. События, не выбранные аудитором, не фиксируются. Достоинством данного подхода является лучшая производительность по сравнению с методом поствыбора. К недостаткам можно отнести необходимость
предварительной оценки событий, которые необходимо регистрировать, что может отразиться на качестве анализа.
При использовании метода поствыбора событий в системе регистрируются все события. Аудитор выбирает из всех зарегистрированных события, с использованием которых осуществляется
анализ безопасности системы. Достоинством данного подхода является полнота картины событий в системе, используемая для анализа безопасности. К недостаткам можно отнести потерю производительности по сравнению с методом предвыбора событий и
большой объем получаемых данных аудита.
Данные аудита, предназначенные для хранения в журнале,
должна представлять собой вполне определенные блоки информации, называемые записями аудита. Это единообразие намного облегчает задачу разработки средств интерпретации данных аудита.
Записи аудита обычно включают:
– дату и время события;
– идентификатор пользователя;
– тип события;
– результат события.
Для события доступа к объекту фиксируется имя объекта,
к которому был осуществлен доступ.
Для событий идентификации/аутентификации обычно учитывается источник события (например, терминал, с которого был
осуществлен доступ к вычислительной системе).
175

Для события, изменяющего политику безопасности системы,
должно быть зарегистрировано описание события.
Кроме того, можно описать следующие дополнительные требования к подсистеме аудита.
1. Сжатие данных. В связи с тем, что обычно регистрируется
большой объем данных, при их хранении желательно использовать
архивацию. Разархивация данных аудита производится при доступе аудитора к журналу.
2. Несколько журналов аудита. Один из журналов аудита мо-
жет отражать деятельность пользователя, тогда как другой – оператора, а третий – администратора. Данное разделение потока данных аудита облегчает анализ. Для восстановления возможной последовательности событий каждая запись аудита должна содержать метку времени.
3. Представление данных аудита в удобной для аудитора
форме. Механизм аудита может записывать данные в бинарном
представлении. Однако необходимо средство просмотра данных
в удобной для человека форме.
12.2. Реализация подсистемы аудита в операционной
системе Windows
Операционная система Windows имеет три основных журнала
аудита:
– системный журнал, хранящий записи событий, которые
фирма Microsoft определила как критичные для функционирования
событий (сбой системы, отказ компонентов и т. д.);
– журнал приложений, события в который добавляют приложения пользователя;
– журнал безопасности, содержащий записи о событиях, относящихся к безопасности (вход в систему, доступ к файлам и т. д.); доступ к данному журналу имеют только администраторы системы.
В Windows определены следующие основные категории собы-
тий аудита:
– Privilege use – использование привилегий;
– System – системные события;
– Object access – доступ к объектам;
– Process tracking – деятельность процесса;
176

– Logon – вход в систему;
– Account logon – информация о входе в систему;
– Policy change – изменение политики безопасности;
– Account management – управление учетными записями.
Для просмотра событий в журналах аудита фирма Microsoft
предоставила средство просмотра событий. Администратор системы может определить реакцию системы на переполнение журнала
аудита: остановку системы, запрет функционирования подсистемы
аудита или удаление старых записей.
Функционирование механизма аудита можно описать следующим образом.
С каждым объектом системы связывается SACL (System Ac-
cess Control List) (список системного аудита). SACL состоит из
элементов списка управления доступом (Access Control Entries,
АСЕ) двух типов: системного аудита (system audit АСЕ) и объекта
системного аудита (system audit-object АСЕ). Эти АСЕ определяют,
какие операции, выполняемые над объектами конкретными пользователями или группами, подлежат аудиту. Данные аудита хранятся в системном журнале аудита. Регистрации могут подлежать
как успешные, так и неудачные операции. Как и специфические
для объектов АСЕ из DACL, АСЕ объектов системного аудита содержат идентификаторы, указывающие типы объектов или
подобъектов, к которым применим данный АСЕ, и необязательный
идентификатор, контролирующий передачу АСЕ дочерним объектам конкретных типов. При SACL, равном NULL, аудит объекта не
ведется. Флаги наследования, применимые к DACL АСЕ, приме-
нимы к АСЕ системного аудита и объектов системного аудита.
События аудита может генерировать диспетчер объектов по
результатам проверки прав доступа. Их могут генерировать и
непосредственно функции интерфейса прикладного программирования WIN32, доступные пользовательским приложениям. Это же
право есть и у кода режима ядра.
12.3. Аудит информационной безопасности
предприятия
Собственник информационных ресурсов или уполномоченные
им лица имеют право осуществлять контроль за выполнением тре-
177

бований по защите информации и запрещать или приостанавливать
обработку информации в случае невыполнения этих требований.
Аудит в данном случае сводится к проверке системы информационной безопасности и сравнению результатов данной проверки с неким идеалом.
Для различных видов аудита различаются три составляющие
услуги аудита:
– средства и способы проверки;
– результат проверки;
– идеал, с которым сравнивается результат проверки.
Проведение независимого аудита позволяет своевременно выявить угрозы информационной безопасности, существующие бреши и
объективно оценить соответствие параметров, характеризующих режим информационной безопасности, необходимому уровню.
Аудит позволяет оценить текущую безопасность функционирования информационной системы, оценить и прогнозировать риски, управлять их влиянием на бизнес-процессы фирмы, корректно
и обоснованно подойти к вопросу обеспечения безопасности ее
информационных активов, стратегических планов развития, маркетинговых программ, финансовых и бухгалтерских ведомостей, содержимого корпоративных баз данных.
В конечном счете, грамотно проведенный аудит безопасности
информационной системы позволяет добиться максимальной отдачи от средств, инвестируемых в создание и обслуживание системы
безопасности фирмы.
Для решения этих задач создаются специальные организации
аудиторов в области информационной безопасности. Они ставят
своей целью проведение экспертизы соответствия системы информационной безопасности определенным требованиям, оценки системы управления безопасностью, повышения квалификации специалистов в области информационной безопасности. Такие организации могут быть как государственными (например, подразделения государственной технической комиссии при Президенте
РФ), так и иметь статус независимых, негосударственных.
Таким образом, аудит представляет собой независимую экспертизу отдельных областей функционирования организации. Различают внешний и внутренний аудит. Внешний аудит – это, как
178

правило, разовое мероприятие, проводимое по инициативе руководства организации или акционеров. Рекомендуется проводить
внешний аудит регулярно, а, например, для многих финансовых
организаций и акционерных обществ это является обязательным
требованием. Внутренний аудит представляет собой непрерывную
деятельность, которая осуществляется на основании "Положения
о внутреннем аудите" и в соответствии с планом, подготовка которого осуществляется подразделением внутреннего аудита и утверждается руководством организации.
Аудит безопасности информационных систем является одной
из составляющих ИТ аудита. Целями проведения аудита безопасности являются:
– анализ рисков, связанных с возможностью осуществления
угроз безопасности в отношении ресурсов информационных систем (ИС);
– оценка текущего уровня защищенности ИС;
– локализация узких мест в системе защиты ИС;
– оценка соответствия ИС существующим стандартам в области информационной безопасности;
– выработка рекомендаций по внедрению новых и повышению
эффективности существующих механизмов безопасности ИС.
Пожалуй, этим и исчерпывается набор целей проведения
аудита безопасности, но только в том случае, если речь идет
о внешнем аудите. В число дополнительных задач, стоящих перед
внутренним аудитором, помимо оказания помощи внешним аудиторам, могут также входить:
– разработка политик безопасности и других организационнораспорядительных документом по защите информации и участие
в их внедрении в работу организации;
– постановка задач для ИТ персонала, касающихся обеспечения защиты информации;
– участие в обучении пользователей и обслуживающего персонала ИС вопросам обеспечения информационной безопасности;
– участие в разборе инцидентов, связанных с нарушением информационной безопасности и другие.
Необходимо отметить, что все перечисленные выше "дополнительные" задачи, стоящие перед внутренним аудитором, за ис-
179

ключением участия в обучении, по существу аудитом не являются.
Аудитор по определению должен осуществлять независимую экспертизу реализации механизмов безопасности в организации, что
является одним из основных принципов аудиторской деятельности. Если аудитор принимает деятельное участие в реализации механизмов безопасности, то независимость аудитора утрачивается,
а вместе с ней утрачивается и объективность его суждений, т. к.
аудитор не может осуществлять независимый и объективных контроль своей собственной деятельности. Однако, на практике, внутренний аудитор, порой, являясь наиболее компетентным специалистом в организации в вопросах обеспечения информационной безопасности, не может оставаться в стороне от реализации механизмов защиты. (А если он таким специалистам не является, то какая
от него может быть практическая польза?) К тому же почти всегда
существует дефицит квалифицированных кадров именно в этой
области.
По крайней мере, деятельное участие во внедрении той же
подсистемы аудита безопасности, которая смогла бы предоставлять аудитору исходные данные для анализа текущей ситуации, он
принять может и должен. Конечно, в этом случае, аудитор уже не
сможет объективно оценить реализацию этот подсистемы и она
естественным образом выпадает из плана проведения аудита. Точно также, внутренний аудитор может принять деятельное участие
в разработке политик безопасности, предоставив возможность
оценивать качество этих документов внешним аудиторам.
Работы по аудиту безопасности ИС включают в себя ряд последовательных этапов, которые в целом соответствуют этапам
проведения комплексного ИТ аудита АС, который включает в себя
следующее:
– инициирование процедуры аудита;
– сбор информации аудита;
– анализ данных аудита;
– выработка рекомендаций;
– подготовка аудиторского отчета;
– инициирование процедуры аудита.
Аудит проводится не по инициативе аудитора, а по инициативе руководства компании, которое в данном вопросе является ос-
180
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
