Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Управление инцидентами информационной безопасности на объектах информатизации с учетом нейтрализации воздействия человеческого фактора. Учебное пособи
.pdf
11
Наименование НПА
(дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
требование о предоставлении уведом-
ления.
Уведомление направляется на бумаге
или в электронной форме через портал
персональных данных
Рекомендации в области
стандартизации Банка Рос-
сии РС БР ИББС-2.5-2014
«Обеспечение информационной безопасности организаций банковской системы
Российской Федерации.
Менеджмент инцидентов
информационной безопас-
ности» [4]
(01.06.2014)
В рамках работы
рассматривается
весь текст документа
с целью комплексного анализа
Документ создан с целью внедрения и
поддержания на должном уровне системы обеспечения информационной
безопасности организаций банковской
системы Российской Федерации и
снижения степени тяжести последствий от нарушений ИБ. Определены
требования к организации обнаружения и реагирования на инциденты ин-
формационной безопасности.
Отличительной особенностью является
то, что в Рекомендациях документа
вводится понятие атрибутов инцидента
ИБ (параметров инцидента).
Атрибуты инцидента являются частью
предложенной классификации и ис-
пользуются для управления процессом
реагирования на инцидент ИБ и его
контроля
Анализ нормативно-правовых документов позволяет рассмотреть основные подходы, применяемые для управления инцидентами информационной
безопасности на государственном уровне, подробнее рассмотреть механизмы
взаимодействия отдельных объектов и государства по вопросам предотвраще-
ния инцидентов ИБ.
1.2. АНАЛИЗ МЕЖДУНАРОДНОЙ НОРМАТИВНО-ПРАВОВОЙ БАЗЫ
В ОБЛАСТИ УПРАВЛЕНИЯ ИНЦИДЕНТАМИ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Кроме отечественной нормативно-правовой базы, необходимо также рас-
смотреть подходы, применяемые на международном уровне (табл. 2).

12
Таблица 2
Обзор международной нормативно-правовой базы
Наименование
нормативно-правового
акта (дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
ISO/IEC 27035-1:2016
Information technology —
Security techniques —
Information security incident
management — Part 1:
Principles of incident
management [5]
(01.11.2016)
В рамках работы
рассматривается весь
текст документа с
целью комплексного
анализа
Определены основные концепции и
принципы, цели менеджмента инциден-
тов, преимущества структурированного
подхода. В Общую часть входят следу-
ющие разделы: основные концепции и
принципы, цели менеджмента инциден-
тов, преимущества структурированного
подхода, адаптивность.
Выделяются следующие Этапы ме-
неджмента: обзор, планирование и под-
готовка, обнаружение и уведомление,
оценивание и решение, реакция, извле-
ченные уроки.
Также в стандарт включены три спра-
вочных приложения: Отношение к
стандартам расследования (алгоритм
определения стандарта, в соответствии
с которым будет выстраиваться рассле-
дование инцидента), Примеры инци-
дентов информационной безопасности
и их причин, Таблица перекрестных
ссылок между стандартом 27035 и
27001
ISO/IEC 27035-2:2016
Information technology —
Security techniques —
Information security incident
management — Part 2:
Guidelines to plan and prepare
for incident response [6]
(01.11.2016)
В рамках работы
рассматривается весь
текст документа с
целью комплексного
анализа
В стандарт входят следующие разделы:
политика менеджмента инцидентов ИБ,
обновление политик ИБ, создание пла-
на менеджмента инцидентов ИБ, орга-
низация группы реагирования на инци-
денты (IRT), налаживание отношений
со сторонними организациями, опреде-
ление технической и иной поддержки,
создание условий для готовности к ин-
цидентам ИБ и повышение квалифика-
ции, тестирование плана менеджмента
инцидентов ИБ, «выученные уроки».

13
Наименование
нормативно-правового
акта (дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
Также в стандарт включены три справочных приложения:
• правовые и нормативные аспекты;
• пример события, инцидента и уязви-
мости ИБ, отчеты и формы;
• примеры подходов к категоризации и
классификации события инцидентов ИБ
NIST Special Publication
800-61 Revision 2
«Computer Security Incident
Handling Guide» [7]
(01.08.2012)
В рамках работы
рассматривается весь
текст документа с
целью комплексного
анализа
В стандарт включены следующие разделы: вступление, обеспечение возможностей реагирования на инциденты
компьютерной безопасности (аналог
второй части стандарта ISO 27035), об-
ращение с инцидентом (подготовка, обнаружение и анализ, сдерживание, уничтожение и восстановление, действия
после инцидента, чек-лист обращения с
инцидентом, рекомендации), координа-
ция и обмен информацией.
Наиболее важные приложения: сцена-
рии обращения с инцидентом, элементы
данных, связанные с инцидентом, шаги
по решению критической ситуации
Анализ международных нормативно-правовых актов позволил исследо-
вать подходы, применяемые для управления инцидентами ИБ в международной
практике.
1.3. АНАЛИЗ НАУЧНЫХ ПУБЛИКАЦИЙ В ОБЛАСТИ
УПРАВЛЕНИЯ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Для всестороннего изучения подходов к управлению инцидентами ИБ
необходимо рассмотреть научные публикации по данной тематике.
В табл. 3 представлена выборка статей в сфере управления инцидентами
ИБ за последние 6 лет (2019–2024).

14
Таблица 3
Перечень статей в сфере управления инцидентами ИБ
за 2019–2024 г.
Наименование статьи
Авторы
Издание
Метод представления информации
об инцидентах информационной
безопасности
Козлов Д.В.
Безопасные информационные
технологии : Сборник трудов
Десятой международной
научно-технической конференции. — Москва, 2019. —
С. 196–199
Разработка методики реагирования на инциденты информацион-
ной безопасности в организации
Лексиков Е.В.,
Фроликова М.Ю.,
Канева М.И.
Моя профессиональная карье-
ра. — 2019. — Т. 3. — № 5. —
С. 238–245
Распределение ресурсов предприятий в управлении инцидентами
информационной безопасности и
информационными рисками
Неизвестный С.И.
Информационная безопасность: вчера, сегодня, завтра :
Сборник статей по материа-
лам III Международной науч-
но-практической конферен-
ции. — Москва, 2020. —
С. 105–110
Анализ технологий интеграции
программных комплексов CRS и
СПРУ в интересах роботизации
управления информационной без-
опасностью
Заведеев Ю.М.,
Куприянов Д.О.,
Алексеев А.В.
Труды Крыловского государ-
ственного научного центра. —
2021. — № S1. — С. 204–206
Модель активного мониторинга
как основа управления безопасностью промышленных киберфизи-
ческих систем
Полтавцева М.А.
Вопросы кибербезопасно-
сти. — 2021. — № 2 (42). —
С. 51–60
Формализованная модель аудита
информационной безопасности
организации на предмет соответ-
ствия требованиям стандартов
Сиротский А.А.,
Резниченко С.А.
Безопасность информацион-
ных технологий. — 2021. —
Т. 28. — № 3. — С. 103–117
Исследование вопросов применения системы управления информационной безопасностью ин-
формационнотелекоммуникационной сети
Синдеев М.А.
Современные тенденции инженерного образования :
Сборник материалов Научно-
практической конферен-
ции. — Санкт-Петербург,
2022. — С. 280–285
Многоступенчатость системы
управления информационной без-
опасностью как фактор риска
Иванюгин В.М.
Наука и мир. — 2023. —
№ 3 (115). — С. 8–11

15
В результате анализа статей из составленного перечня выбраны и деталь-
но рассмотрены наиболее походящие публикации по тематике, а также с точки
зрения практического применения (табл. 4).
Таблица 4
Обзор научных публикаций
Наименование статьи
Тезисы работы
Метод представления
информации об инциден-
тах информационной
безопасности [8]
В рамках статьи разработан метод фиксации прецедентов информационной безопасности. На основе данного метода разработан алгоритм анализа инцидентов ИБ в АСУ. Согласно алгоритму, каждое действие описывается через имя и набор объектов:
объект, над которым совершается действие; субъект, который его
выполняет; компоненты — другие объекты, которые в нем
участвуют
Распределение ресурсов
предприятий в управле-
нии инцидентами ин-
формационной безопас-
ности и информацион-
ными рисками [9]
В рамках статьи произведено соотношение уровня зрелости ИТбизнеса и элементов управления рисками и
инцидентами ИБ. Предложен подход к порядку управления ин-
цидентами ИБ на объектах на основе собранного опыта и базиса
Разработка методики реа-
гирования на инциденты
информационной безопас-
ности в организации [10]
Авторами предложен общий алгоритм действий при обнаруже-
нии инцидента, он состоит из следующих пунктов:
1. Идентификация инцидента (действительно ли произошедшее
событие является инцидентом).
2. Локализация области, в которой произошел инцидент и огра-
ничение доступа к объектам (отключение от сети питания).
3. Оформление служебной записки на имя директора о факте
возникновения инцидента.
4. Создание группы по расследованию инцидента (начальник СБ,
главный системный администратор, секретарь).
5. Определение источника, характера и типа инцидента.
6. Оценка имеющих средств нейтрализации.
7. Принятие мер по устранению инцидента, в соответствии с
рекомендациями и инструкциями.
8. После устранения инцидента, оценка ущерба, поиск виновных
(в случае внутреннего источника) и оформление отчета.
9. Использование рекомендаций по совершенствованию защиты,
обновлению ПО, технических средств и должностных инструкций

16
Наименование статьи
Тезисы работы
Модель активного мо-
ниторинга как основа
управления безопасностью промышленных
киберфизических си-
стем [11]
В рамках статьи разработана и представлена схема управления
безопасностью на основе модели активного мониторинга. Рабочий процесс включает этапы оценки, корректировки набора при-
меняемых методов, корректировки собираемых данных и проверки достижения цели безопасности. Активный мониторинг
информационной безопасности объектов цифровизации позволя-
ет повысить информированность при управлении безопасностью
Многоступенчатость си-
стемы управления информационной безопасностью как фактор рис-
ка [12]
В рамках статьи рассмотрены риски при управлении информационной безопасностью на каждом из многоступенчатых этапов
защиты — от физической границы предприятия до внутренней
системы шифрования данных
Исследование научной литературы позволяет ознакомиться с частными
подходами к управлению инцидентами информационной безопасности, отметить практически применимые аспекты существующих методик, а также составить общий перечень пунктов, на которые следует обратить особое внимание
при разработке собственных подходов.
1.4. АНАЛИЗ ДИССЕРТАЦИОННЫХ РАБОТ В ОБЛАСТИ УПРАВЛЕНИЯ
ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Анализ диссертационных работ необходим для того, чтобы оценить прак-
тические методы и разработки по управлению инцидентами ИБ, а также воз-
можно выделить ряд аспектов и нюансов, которые впоследствии должны быть
учтены при разработке новой методики.
В табл. 5 представлена выборка диссертационных работ в сфере управле-
ния инцидентами ИБ за последние 7 лет (2018–2024).
Таблица 5
Выборка диссертационных работ в сфере
управления инцидентами ИБ за 2018–2024 г.
Наименование работы
Дата выхода
Автор
Управление информационными рисками в системах дистанционного монито-
ринга состояния объекта
2018
Миков Д.А.
Методы и алгоритмы анализа защищен-
ности пользователей информационных
систем от социоинженерных атак: оценка параметров моделей
2018
Абрамов М.В.

17
Наименование работы
Дата выхода
Автор
Разработка автоматизированных методов анализа воздействий на файлы в задаче расследования инцидентов инфор-
мационной безопасности
2021
Гибилинда Р.В.
Отмечается значительный недостаток работ, в рамках которых рассмотрен
порядок управления инцидентами ИБ. Ввиду этого детально рассмотрены все
имеющиеся труды.
В диссертационной работе «Управление информационными рисками в
системах дистанционного мониторинга состояния объекта» [13] Д.А. Микова
ключевая цель заключается в повышении эффективности управления информационными рисками в системах дистанционного мониторинга состояния объекта
(СДМСО) на основе системного подхода и предложенных критериев. Автором
предложен способ обработки экспертных оценок факторов риска для последу-
ющей оценки его уровня на основе интеллектуальных моделей, а также предложена стратегия выбора эффективных, способствующих снижению риска до
приемлемого уровня, и экономически выгодных контрмер.
Общий вид разработанной методики управления информационными рис-
ками представлен на рис. 1.
Рис. 1. Методика управления информационными рисками

18
Предложенная методика наиболее полезна среди всех представленных с
точки зрения разработки собственных методик, поскольку включает оптималь-
ные и опробованные на практике подходы к выбору контрмер при управлении
рисками ИБ.
М.В. Абрамов в диссертационной работе «Методы и алгоритмы анализа
защищенности пользователей информационных систем от социоинженерных
атак: оценка параметров моделей» [14] ставит цель повысить оперативность
обнаружения угроз социоинженерных атак за счет автоматизации экспрессоценки защищенности / поражаемости пользователей информационной системы от социоинженерных атак, учитывающей результаты агрегации сведений из
социальных сетей и других источников, для оценки параметров моделей ука-
занных пользователей и связей между ними.
В рамках работы предложены вероятностная модель и метод оценки успе-
ха многоходовой социоинженерной атаки, отличающиеся тем, что позволяют
учесть результаты агрегации данных, извлекаемых из аккаунтов пользователей в
социальной сети. Впервые разработана архитектура прототипа комплекса про-
грамм для оценки защищенности / поражаемости пользователей информационных систем, а также осуществлена реализация новых алгоритмов.
Результаты, представленные в диссертации, дают инструмент для автома-
тизированной оценки степени выраженности ряда особенностей на основании
анализа данных, содержащихся в контенте. Отдельные элементы предложенной
автором методики моделирования атаки и оценки ее успешности могут быть
использованы при разработке собственных подходов и методик в рамках вопро-
са управления инцидентами ИБ.
Р.В. Гибилинда в диссертационной работе «Разработка автоматизирован-
ных методов анализа воздействий на файлы в задаче расследования инцидентов
информационной безопасности» [15] ставит цель разработать научнообоснованные автоматизированные методы расследования инцидентов ИБ, их
программную реализацию и методики использования.
Автором разработана модель процесса идентификации воздействий на
файлы, основанная на математическом аппарате сетей Петри, позволяющая
формализовать набор признаков, характеризующих файл, для их последующего
анализа в рамках расследования инцидентов ИБ, разработан кластеризацион-
ный метод идентификации воздействий на файлы, направленных, в том числе,
на нарушение действующей политики ИБ, а также метод экспресс-анализа со-
бытий ИБ, связанных с воздействиями на файлы, позволяющий ускорить про-
цесс обнаружения и классификации воздействий.

19
Предлагаемые методы в автоматизированном формате опробованы на
практике с последующим выводом об их эффективности. Этапы разработки методов могут быть внедрены при разработке собственных методик управления
инцидентами ИБ.
Описание и обзор диссертационных работ в области предотвращения
компьютерных преступлений и инцидентов информационной безопасности
позволил ознакомиться с частными подходами и исследованиями, апробирован-
ными на практике, а также сделать собственные выводы об актуальности затрагиваемой проблемы.
1.5. ВЫВОД К ПЕРВОЙ ГЛАВЕ
На основе анализа существующей нормативно-правовой базы и научных
трудов можно сделать вывод, о том, что на данный момент нет единой методи-
ки, содержащей структурированный подход по управлению инцидентами ин-
формационной безопасности на объектах информатизации. В рамках научных
статей и диссертационных работ имеются фрагментарные подходы и выводы,
которые могут быть заложены в основу разрабатываемой методики.
При этом нормативная база (по большей части ГОСТы) в рассматривае-
мой сфере достаточно структурна и затрагивает разные аспекты анализа и
управления инцидентами ИБ, но следует отметить тот факт, что в рамках нормативной базы должное внимание не уделяется непрерывному мониторингу, в
том числе и с помощью технических средств, который в современных условиях
является наиболее действенным способом управления инцидентами ИБ.

20
ГЛАВА 2. РАЗРАБОТКА МЕТОДИКИ УПРАВЛЕНИЯ
ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
НА ОБЪЕКТЕ ИНФОРМАТИЗАЦИИ
Как было отмечено в первой главе, в настоящее время наблюдается стремительный рост количества осуществляемых кибератак и, соответственно, инцидентов информационной безопасности.
Инцидент информационной безопасности — следствие успешно реализованной кибератаки, которое требует больших вложений на детальное расследование и восстановление работоспособности системы. Для того чтобы предот-
вратить реализацию инцидентов, а также минимизировать возникающий ущерб
и последствия для объекта, необходимо разработать структурную методику
управления инцидентами ИБ.
Основой системы управления ИБ является непрерывный мониторинг
происходящих в системе событий. Вручную обеспечить подобный мониторинг
достаточно затруднительно, а учитывая масштаб современных объектов инфор-
матизации, можно утверждать, что это практически невозможно. Необходимо
комплексное автоматизированное решение.
В этой ситуации на помощь приходят SIEM-системы, которые собирают
данные о сетевых событиях со всех имеющихся устройств и анализируют их на
предмет аномальной активности.
Однако для управления инцидентами ИБ только лишь данной системы
недостаточно поскольку сама методика управления должна включать не только
методику обнаружения аномалий, но и порядок их разрешения и минимизации
ущерба на основе накопленного опыта как в целом, так и в рамках каждого отдельно взятого объекта.
Общая модель предлагаемой в рамках научной работы методики управле-
ния инцидентами представлена на рис. 2.
Решение основано на объединении функционала SIEM-системы с ком-
плексной базой данных, содержащей накопленный ранее опыт по предотвраще-
нию и минимизации критических событий.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
