Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Управление инцидентами информационной безопасности на объектах информатизации с учетом нейтрализации воздействия человеческого фактора. Учебное пособи

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
11
Наименование НПА
(дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
требование о предоставлении уведом-
ления.
Уведомление направляется на бумаге или в электронной форме через портал
персональных данных
Рекомендации в области стандартизации Банка Рос-
сии РС БР ИББС-2.5-2014
«Обеспечение информаци­онной безопасности органи­заций банковской системы Российской Федерации. Менеджмент инцидентов информационной безопас-
ности» [4]
(01.06.2014)
В рамках работы рассматривается весь текст документа
с целью комплексно­го анализа
Документ создан с целью внедрения и
поддержания на должном уровне си­стемы обеспечения информационной безопасности организаций банковской системы Российской Федерации и снижения степени тяжести послед­ствий от нарушений ИБ. Определены требования к организации обнаруже­ния и реагирования на инциденты ин-
формационной безопасности.
Отличительной особенностью является то, что в Рекомендациях документа вводится понятие атрибутов инцидента
ИБ (параметров инцидента).
Атрибуты инцидента являются частью
предложенной классификации и ис-
пользуются для управления процессом реагирования на инцидент ИБ и его
контроля
Анализ нормативно-правовых документов позволяет рассмотреть основ­ные подходы, применяемые для управления инцидентами информационной безопасности на государственном уровне, подробнее рассмотреть механизмы
взаимодействия отдельных объектов и государства по вопросам предотвраще-
ния инцидентов ИБ.
1.2. АНАЛИЗ МЕЖДУНАРОДНОЙ НОРМАТИВНО-ПРАВОВОЙ БАЗЫ В ОБЛАСТИ УПРАВЛЕНИЯ ИНЦИДЕНТАМИ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Кроме отечественной нормативно-правовой базы, необходимо также рас-
смотреть подходы, применяемые на международном уровне (табл. 2).
12
Таблица 2
Обзор международной нормативно-правовой базы
Наименование
нормативно-правового
акта (дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
ISO/IEC 27035-1:2016 Information technology Security techniques Information security incident management Part 1: Principles of incident management [5] (01.11.2016)
В рамках работы
рассматривается весь
текст документа с
целью комплексного
анализа
Определены основные концепции и
принципы, цели менеджмента инциден-
тов, преимущества структурированного
подхода. В Общую часть входят следу-
ющие разделы: основные концепции и
принципы, цели менеджмента инциден-
тов, преимущества структурированного
подхода, адаптивность.
Выделяются следующие Этапы ме-
неджмента: обзор, планирование и под-
готовка, обнаружение и уведомление,
оценивание и решение, реакция, извле-
ченные уроки.
Также в стандарт включены три спра-
вочных приложения: Отношение к
стандартам расследования (алгоритм
определения стандарта, в соответствии
с которым будет выстраиваться рассле-
дование инцидента), Примеры инци-
дентов информационной безопасности
и их причин, Таблица перекрестных
ссылок между стандартом 27035 и
27001
ISO/IEC 27035-2:2016 Information technology Security techniques Information security incident management — Part 2: Guidelines to plan and prepare for incident response [6] (01.11.2016)
В рамках работы
рассматривается весь
текст документа с
целью комплексного
анализа
В стандарт входят следующие разделы:
политика менеджмента инцидентов ИБ,
обновление политик ИБ, создание пла-
на менеджмента инцидентов ИБ, орга-
низация группы реагирования на инци-
денты (IRT), налаживание отношений
со сторонними организациями, опреде-
ление технической и иной поддержки,
создание условий для готовности к ин-
цидентам ИБ и повышение квалифика-
ции, тестирование плана менеджмента
инцидентов ИБ, «выученные уроки».
13
Наименование
нормативно-правового
акта (дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
Также в стандарт включены три спра­вочных приложения:
• правовые и нормативные аспекты;
• пример события, инцидента и уязви-
мости ИБ, отчеты и формы;
• примеры подходов к категоризации и
классификации события инцидентов ИБ
NIST Special Publication 800-61 Revision 2
«Computer Security Incident Handling Guide» [7]
(01.08.2012)
В рамках работы
рассматривается весь текст документа с целью комплексного
анализа
В стандарт включены следующие раз­делы: вступление, обеспечение воз­можностей реагирования на инциденты компьютерной безопасности (аналог
второй части стандарта ISO 27035), об-
ращение с инцидентом (подготовка, об­наружение и анализ, сдерживание, уни­чтожение и восстановление, действия
после инцидента, чек-лист обращения с
инцидентом, рекомендации), координа-
ция и обмен информацией.
Наиболее важные приложения: сцена-
рии обращения с инцидентом, элементы
данных, связанные с инцидентом, шаги
по решению критической ситуации
Анализ международных нормативно-правовых актов позволил исследо-
вать подходы, применяемые для управления инцидентами ИБ в международной
практике.
1.3. АНАЛИЗ НАУЧНЫХ ПУБЛИКАЦИЙ В ОБЛАСТИ
УПРАВЛЕНИЯ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Для всестороннего изучения подходов к управлению инцидентами ИБ
необходимо рассмотреть научные публикации по данной тематике.
В табл. 3 представлена выборка статей в сфере управления инцидентами
ИБ за последние 6 лет (2019–2024).
14
Таблица 3
Перечень статей в сфере управления инцидентами ИБ
за 20192024 г.
Наименование статьи
Авторы
Издание
Метод представления информации об инцидентах информационной
безопасности
Козлов Д.В.
Безопасные информационные
технологии : Сборник трудов Десятой международной
научно-технической конфе­ренции. — Москва, 2019. — С. 196–199
Разработка методики реагирова­ния на инциденты информацион-
ной безопасности в организации
Лексиков Е.В., Фроликова М.Ю., Канева М.И.
Моя профессиональная карье-
ра. — 2019. — Т. 3. — № 5. — С. 238–245
Распределение ресурсов предпри­ятий в управлении инцидентами информационной безопасности и
информационными рисками
Неизвестный С.И.
Информационная безопас­ность: вчера, сегодня, завтра :
Сборник статей по материа-
лам III Международной науч-
но-практической конферен- ции. — Москва, 2020. — С. 105–110
Анализ технологий интеграции программных комплексов CRS и
СПРУ в интересах роботизации
управления информационной без-
опасностью
Заведеев Ю.М., Куприянов Д.О., Алексеев А.В.
Труды Крыловского государ-
ственного научного центра. —
2021. — № S1. — С. 204–206
Модель активного мониторинга как основа управления безопасно­стью промышленных киберфизи-
ческих систем
Полтавцева М.А.
Вопросы кибербезопасно-
сти. — 2021. — № 2 (42). — С. 51–60
Формализованная модель аудита информационной безопасности организации на предмет соответ-
ствия требованиям стандартов
Сиротский А.А., Резниченко С.А.
Безопасность информацион-
ных технологий. — 2021. — Т. 28. — № 3. — С. 103–117
Исследование вопросов примене­ния системы управления инфор­мационной безопасностью ин-
формационно­телекоммуникационной сети
Синдеев М.А.
Современные тенденции ин­женерного образования :
Сборник материалов Научно-
практической конферен-
ции. — Санкт-Петербург,
2022. — С. 280–285
Многоступенчатость системы управления информационной без-
опасностью как фактор риска
Иванюгин В.М.
Наука и мир. — 2023. — № 3 (115). — С. 8–11
15
В результате анализа статей из составленного перечня выбраны и деталь-
но рассмотрены наиболее походящие публикации по тематике, а также с точки
зрения практического применения (табл. 4).
Таблица 4
Обзор научных публикаций
Наименование статьи
Тезисы работы
Метод представления
информации об инциден-
тах информационной
безопасности [8]
В рамках статьи разработан метод фиксации прецедентов ин­формационной безопасности. На основе данного метода разрабо­тан алгоритм анализа инцидентов ИБ в АСУ. Согласно алгорит­му, каждое действие описывается через имя и набор объектов: объект, над которым совершается действие; субъект, который его выполняет; компоненты — другие объекты, которые в нем участвуют
Распределение ресурсов
предприятий в управле-
нии инцидентами ин-
формационной безопас-
ности и информацион-
ными рисками [9]
В рамках статьи произведено соотношение уровня зрелости ИТ­бизнеса и элементов управления рисками и
инцидентами ИБ. Предложен подход к порядку управления ин-
цидентами ИБ на объектах на основе собранного опыта и базиса
Разработка методики реа-
гирования на инциденты
информационной безопас-
ности в организации [10]
Авторами предложен общий алгоритм действий при обнаруже-
нии инцидента, он состоит из следующих пунктов:
1. Идентификация инцидента (действительно ли произошедшее событие является инцидентом).
2. Локализация области, в которой произошел инцидент и огра-
ничение доступа к объектам (отключение от сети питания).
3. Оформление служебной записки на имя директора о факте возникновения инцидента.
4. Создание группы по расследованию инцидента (начальник СБ, главный системный администратор, секретарь).
5. Определение источника, характера и типа инцидента.
6. Оценка имеющих средств нейтрализации.
7. Принятие мер по устранению инцидента, в соответствии с рекомендациями и инструкциями.
8. После устранения инцидента, оценка ущерба, поиск виновных (в случае внутреннего источника) и оформление отчета.
9. Использование рекомендаций по совершенствованию защиты, обновлению ПО, технических средств и должностных инструкций
16
Наименование статьи
Тезисы работы
Модель активного мо-
ниторинга как основа
управления безопасно­стью промышленных киберфизических си-
стем [11]
В рамках статьи разработана и представлена схема управления
безопасностью на основе модели активного мониторинга. Рабо­чий процесс включает этапы оценки, корректировки набора при-
меняемых методов, корректировки собираемых данных и про­верки достижения цели безопасности. Активный мониторинг информационной безопасности объектов цифровизации позволя-
ет повысить информированность при управлении безопасностью
Многоступенчатость си-
стемы управления ин­формационной безопас­ностью как фактор рис-
ка [12]
В рамках статьи рассмотрены риски при управлении информаци­онной безопасностью на каждом из многоступенчатых этапов
защиты — от физической границы предприятия до внутренней системы шифрования данных
Исследование научной литературы позволяет ознакомиться с частными
подходами к управлению инцидентами информационной безопасности, отме­тить практически применимые аспекты существующих методик, а также соста­вить общий перечень пунктов, на которые следует обратить особое внимание
при разработке собственных подходов.
1.4. АНАЛИЗ ДИССЕРТАЦИОННЫХ РАБОТ В ОБЛАСТИ УПРАВЛЕНИЯ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Анализ диссертационных работ необходим для того, чтобы оценить прак-
тические методы и разработки по управлению инцидентами ИБ, а также воз-
можно выделить ряд аспектов и нюансов, которые впоследствии должны быть
учтены при разработке новой методики.
В табл. 5 представлена выборка диссертационных работ в сфере управле-
ния инцидентами ИБ за последние 7 лет (20182024).
Таблица 5
Выборка диссертационных работ в сфере
управления инцидентами ИБ за 2018–2024 г.
Наименование работы
Дата выхода
Автор
Управление информационными риска­ми в системах дистанционного монито-
ринга состояния объекта
2018
Миков Д.А.
Методы и алгоритмы анализа защищен-
ности пользователей информационных систем от социоинженерных атак: оцен­ка параметров моделей
2018
Абрамов М.В.
17
Наименование работы
Дата выхода
Автор
Разработка автоматизированных мето­дов анализа воздействий на файлы в за­даче расследования инцидентов инфор-
мационной безопасности
2021
Гибилинда Р.В.
Отмечается значительный недостаток работ, в рамках которых рассмотрен
порядок управления инцидентами ИБ. Ввиду этого детально рассмотрены все
имеющиеся труды.
В диссертационной работе «Управление информационными рисками в
системах дистанционного мониторинга состояния объекта» [13] Д.А. Микова
ключевая цель заключается в повышении эффективности управления информа­ционными рисками в системах дистанционного мониторинга состояния объекта
(СДМСО) на основе системного подхода и предложенных критериев. Автором предложен способ обработки экспертных оценок факторов риска для последу-
ющей оценки его уровня на основе интеллектуальных моделей, а также пред­ложена стратегия выбора эффективных, способствующих снижению риска до
приемлемого уровня, и экономически выгодных контрмер.
Общий вид разработанной методики управления информационными рис-
ками представлен на рис. 1.
Рис. 1. Методика управления информационными рисками
18
Предложенная методика наиболее полезна среди всех представленных с
точки зрения разработки собственных методик, поскольку включает оптималь-
ные и опробованные на практике подходы к выбору контрмер при управлении рисками ИБ.
М.В. Абрамов в диссертационной работе «Методы и алгоритмы анализа
защищенности пользователей информационных систем от социоинженерных
атак: оценка параметров моделей» [14] ставит цель повысить оперативность обнаружения угроз социоинженерных атак за счет автоматизации экспресс­оценки защищенности / поражаемости пользователей информационной систе­мы от социоинженерных атак, учитывающей результаты агрегации сведений из
социальных сетей и других источников, для оценки параметров моделей ука-
занных пользователей и связей между ними.
В рамках работы предложены вероятностная модель и метод оценки успе-
ха многоходовой социоинженерной атаки, отличающиеся тем, что позволяют учесть результаты агрегации данных, извлекаемых из аккаунтов пользователей в социальной сети. Впервые разработана архитектура прототипа комплекса про-
грамм для оценки защищенности / поражаемости пользователей информацион­ных систем, а также осуществлена реализация новых алгоритмов.
Результаты, представленные в диссертации, дают инструмент для автома-
тизированной оценки степени выраженности ряда особенностей на основании
анализа данных, содержащихся в контенте. Отдельные элементы предложенной
автором методики моделирования атаки и оценки ее успешности могут быть использованы при разработке собственных подходов и методик в рамках вопро-
са управления инцидентами ИБ.
Р.В. Гибилинда в диссертационной работе «Разработка автоматизирован-
ных методов анализа воздействий на файлы в задаче расследования инцидентов
информационной безопасности» [15] ставит цель разработать научно­обоснованные автоматизированные методы расследования инцидентов ИБ, их программную реализацию и методики использования.
Автором разработана модель процесса идентификации воздействий на
файлы, основанная на математическом аппарате сетей Петри, позволяющая формализовать набор признаков, характеризующих файл, для их последующего анализа в рамках расследования инцидентов ИБ, разработан кластеризацион-
ный метод идентификации воздействий на файлы, направленных, в том числе, на нарушение действующей политики ИБ, а также метод экспресс-анализа со-
бытий ИБ, связанных с воздействиями на файлы, позволяющий ускорить про-
цесс обнаружения и классификации воздействий.
19
Предлагаемые методы в автоматизированном формате опробованы на практике с последующим выводом об их эффективности. Этапы разработки ме­тодов могут быть внедрены при разработке собственных методик управления
инцидентами ИБ.
Описание и обзор диссертационных работ в области предотвращения компьютерных преступлений и инцидентов информационной безопасности позволил ознакомиться с частными подходами и исследованиями, апробирован-
ными на практике, а также сделать собственные выводы об актуальности затра­гиваемой проблемы.
1.5. ВЫВОД К ПЕРВОЙ ГЛАВЕ
На основе анализа существующей нормативно-правовой базы и научных трудов можно сделать вывод, о том, что на данный момент нет единой методи-
ки, содержащей структурированный подход по управлению инцидентами ин-
формационной безопасности на объектах информатизации. В рамках научных
статей и диссертационных работ имеются фрагментарные подходы и выводы,
которые могут быть заложены в основу разрабатываемой методики.
При этом нормативная база (по большей части ГОСТы) в рассматривае-
мой сфере достаточно структурна и затрагивает разные аспекты анализа и управления инцидентами ИБ, но следует отметить тот факт, что в рамках нор­мативной базы должное внимание не уделяется непрерывному мониторингу, в
том числе и с помощью технических средств, который в современных условиях является наиболее действенным способом управления инцидентами ИБ.
20
ГЛАВА 2. РАЗРАБОТКА МЕТОДИКИ УПРАВЛЕНИЯ
ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
НА ОБЪЕКТЕ ИНФОРМАТИЗАЦИИ
Как было отмечено в первой главе, в настоящее время наблюдается стре­мительный рост количества осуществляемых кибератак и, соответственно, ин­цидентов информационной безопасности.
Инцидент информационной безопасности — следствие успешно реали­зованной кибератаки, которое требует больших вложений на детальное рассле­дование и восстановление работоспособности системы. Для того чтобы предот-
вратить реализацию инцидентов, а также минимизировать возникающий ущерб
и последствия для объекта, необходимо разработать структурную методику
управления инцидентами ИБ.
Основой системы управления ИБ является непрерывный мониторинг
происходящих в системе событий. Вручную обеспечить подобный мониторинг
достаточно затруднительно, а учитывая масштаб современных объектов инфор-
матизации, можно утверждать, что это практически невозможно. Необходимо комплексное автоматизированное решение.
В этой ситуации на помощь приходят SIEM-системы, которые собирают данные о сетевых событиях со всех имеющихся устройств и анализируют их на предмет аномальной активности.
Однако для управления инцидентами ИБ только лишь данной системы
недостаточно поскольку сама методика управления должна включать не только
методику обнаружения аномалий, но и порядок их разрешения и минимизации
ущерба на основе накопленного опыта как в целом, так и в рамках каждого от­дельно взятого объекта.
Общая модель предлагаемой в рамках научной работы методики управле-
ния инцидентами представлена на рис. 2.
Решение основано на объединении функционала SIEM-системы с ком-
плексной базой данных, содержащей накопленный ранее опыт по предотвраще-
нию и минимизации критических событий.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]