47289 (588477), страница 13

Файл №588477 47289 (Исследование уровня защиты и эффективности применения средств защиты корпоративных сетей) 13 страница47289 (588477) страница 132016-07-29СтудИзба
Просмтор этого файла доступен только зарегистрированным пользователям. Но у нас супер быстрая регистрация: достаточно только электронной почты!

Текст из файла (страница 13)

Для данной сети защищаемая информация хранится как на локальных компьютерах пользователей по отделам, так и на файл-сервере. Причем с этими данными пользователи должны иметь возможность работать как в локальной сети, так и удаленно из дома или из другого филиала предприятия. Для оценки уровня критичности данного сервиса отметим сделаем предположение, что 30 процентов персонала компании, имеющие доступ к защищаемой информации работают удаленно. Это обусловлено повышенной мобильностью персонала, частыми командировками, а также с целью повышения общей продуктивности персонала многие сотрудники работают на дому.

Как уже говорилось в первом разделе, в данном примере определения уровня защищенности КИС будет определяться только в сетевом аспекте, с защитой как от внешнего так и о внутреннего злоумышленника.

4.2 Определение списка угроз для данной КИС

В первую очередь нам нужно оценить информационные угрозы, вероятности их отражения СЗИ, а также величину потерь в результате реализации угроз. Для этого получения точных оценок требуется наиболее полное перечислений угроз сетевой безопасности для описанной сети. Важно выявить и идентифицировать полный список угроз, так как именно в этом случае будет получена точная оценка. Для перечня угроз можно использовать как стандарты в области безопасности, которые содержат в себе списки угроз и контрмер по защите от них, так и личный опыт по защите в данной области. В большинстве случаев стандарты дают только общий список угроз, берущийся за основу и достаточный для базового уровня защищенности. Для обеспечения более высоких требований к информационной безопасности этот список должен быть дополнен [5].

Применительно к конкретной системе этот список может дополняться пунктами, характеризующими данную систему и составленных на основе её специфики, области ее деятельности предприятия, специфической модели нарушителя, и стоимости информации.

За основу списка взят список угроз из германского стандарта BSI [9]. Этот стандарт появился в Германии в 1998 г. как «Руководство по защите информационных технологий для базового уровня защищенности». Можно выделить следующие блоки этого документа:

  • методология управления ИБ (организация менеджмента в области ИБ, методология использования руководства);

  • компоненты информационных технологий:

    • основные компоненты (организационный уровень ИБ, процедурный уровень, организация защиты данных, планирование действий в чрезвычайных ситуациях);

    • инфраструктура (здания, помещения, кабельные сети, организация удаленного доступа);

    • клиентские компоненты различных типов (DOS, Windows, UNIX, мобильные компоненты, прочие типы);

    • сети различных типов (соединения «точка-точка», сети Novell NetWare, сети с ОС UNIX и Windows, разнородные сети);

    • элементы систем передачи данных (электронная почта, модемы, межсетевые экраны и т.д.);

    • телекоммуникации (факсы, автоответчики, интегрированные системы на базе ISDN, прочие телекоммуникационные системы);

    • стандартное ПО;

    • базы данных;

  • каталоги угроз безопасности и контрмер (около 600 наименований в каждом каталоге).

При этом все каталоги структурированы следующим образом. Угрозы по классам:

  • форс-мажорные обстоятельства;

  • недостатки организационных мер;

  • ошибки человека;

  • технические неисправности;

  • преднамеренные действия.

Контрмеры по классам:

  • улучшение инфраструктуры;

  • административные контрмеры;

  • процедурные контрмеры;

  • программно-технические контрмеры;

  • уменьшение уязвимости коммуникаций;

  • планирование действий в чрезвычайных ситуациях.

Все компоненты рассматриваются по такому плану: общее описание, возможные сценарии угроз безопасности (перечисляются применимые к данному компоненту угрозы из каталога угроз безопасности), возможные контрмеры (перечисляются возможные контрмеры из каталога контрмер). Фактически сделана попытка описать с точки зрения ИБ наиболее распространенные компоненты информационных технологий и максимально учесть их специфику. Стандарт оперативно пополняется и обновляется по мере появления новых компонентов. Каталоги угроз безопасности и контрмер, содержащие по 600 позиций, являются наиболее подробными из общедоступных. Ими можно пользоваться самостоятельно - при разработке методик анализа рисков, управления рисками и при аудите информационной безопасности. Мы также ссылаемся на этот стандарт для определения базовых угроз безопасности. В соответствие с тем, что наша оценка защищенности дается в сетевом аспекте угрозы из стандарта выбирались из двух подклассов: технические неисправности и преднамеренные действия.

Угрозы которым подвержена корпоративная сеть в области сетевой защиты следующие [9]:

  • Неэффективный мониторинг событий безопасности в КИС.

  • Неавторизованное использование прав (маскарадинг)

  • Неконтролируемое использование ресурсов

  • Недоступность данных

  • Манипуляция данных и ПО.

  • Потеря конфиденциальности важных данных в UNIX системах

  • Неавторизованное использование ИТ системы

  • Прослушивание сети

  • Нарушение конфиденциальности данных

  • Злоупотребление правами пользователей и администраторов

  • Троянские кони

  • Вирусы

  • DoS и DDoS атаки

  • Макровирусы

  • Уязвимости ПО или ошибки

  • Подбор паролей

  • IP Spoofing

  • DNS Spoofing

  • WEB Spoofing

  • Захват сетевых подключений

  • Различные виды сканирования сети

  • Атаки на протоколы

  • Вредоносное ПО :spyware, adware

  • Переполнение буфера

  • Монополизация канала

  • Уязвимости протоколов аутентификации

4.3 Оценка стоимости информационных ресурсов

Следующим пунктом методики является оценка информационных ресурсов компании и оценка ущерба в результате реализации угроз. Этот пункт является важным звеном методики. Он позволяет ранжировать информационные ресурсы компаний по степени их критичности для ведения нормальной деятельности предприятия. На этом этапе становится понятно какие ресурсы требуют защиты в первую очередь и какие средства на это могут быть потрачены. То есть этот пункт позволяет нам определить в первую очередь стоимость информационных ресурсов, а во-вторых, задает предел стоимости СЗИ.

Для оценки уровня ущерба выраженного в денежном эквиваленте мы используем пессимистический подход и будем считать что убытки будут максимальны при реализации хотя бы одной из угроз. В частном случае, как правило, каждая из угроз представляет для информации определенное воздействие, которое не может характеризоваться полным разрушением информации либо ее непригодностью. К тому же практика и данные статистики защиты КИС показывают, что реализации хотя бы одной из угроз может привести к компрометации и нарушении целостности всей системы. А злоумышленники, как правило, начинают свое вторжение с мельчайших угроз и ошибок в деятельности персонала, последовательно увеличивая свои привилегии в системе. В нашем случае для простоты примера мы воспользуемся именно пессимистическим способом оценки стоимости информации. При этом угрозы классифицируем по способу воздействия на информацию. Разделим их на две группы: в первую включим угрозы, приводящие к недоступности информационного ресурса, во вторую угрозы, приводящие к нарушению целостности и конфиденциальности. Размер ущерба в денежном эквиваленте для двух видов воздействия составляет 1000 грн/час и 50000 грн соответственно. То есть компания несет убытки 1000 грн/час если ее сотрудники не могут получить своевременный доступ к информационному ресурсу (удаленные пользователи) и 50000 грн. если информация станет общедоступной или станет нечитаемой в результате искажений. В качестве основного источника защищаемой информации определен файл сервер находящийся внутри КИС.

4.4 Оценка уровня защищенности КИС и обоснование эффективности

выбранных средств защиты

Для оценки вероятности отражения угроз каждым из средств защиты использовался метод экспертной оценки. В качестве экспертов выступали сотрудники кафедры БИТ. Результат экспертной оценки вероятностей отражения угроз СЗИ приведен в таблице 4.1.

Общий уровень защищенности обеспечиваемый СЗИ будем считать по формуле (3.5) при этом будем использовать первый способ оптимистически-пессимистического подхода. При использовании этого способа предполагаем, что i = , = const, что интенсивности угроз равные и равны константе. Таким образом, подставляя значения вероятностей pi и сумму потерь Сi в формулу (3.3) получаем общий уровень защищенности системы равный:

D = 0.903932*100% = 90 %.

Таблица 4.1. Таблица вероятностей отражения угроз безопасности СЗИ, полученная экспертным методом оценки.

Вероятность отражения угрозы с учетом средств защиты

Общая вероятность

Ci

Ci*(1-pi)

Вид уязвимости

Средство защиты

Межсетевой экран/NAT

VPN шлюз

Сервер обновлений

IDS

Антивирус

Ущерб, грн

Троянские кони

0,95

0,95

30000

1500

Вирусы

0,90

0,9

10000

1000

DoS

0,80

0,99

0,99

0,99998

5000

0,1

DDoS

0,60

0,80

0,95

0,996

5000

20

Макро вирусы

0,60

0,6

30000

12000

Уязвимости ПО или ошибки

0,90

0,9

25000

2500

IP Spoofing

0,70

0,99

0,93

0,99979

20000

4,2

DNS Spoofing

0,90

0,9

25000

2500

WEB Spoofing

0,50

0,5

10000

5000

Захват сетевых подключений

0,50

0,99

0,90

0,9995

25000

12,5

Различные виды сканирования сети

0,60

0,90

0,96

5000

200

Недоступность данных

0,85

0,85

5000

750

Нарушение конфиденциальности данных

0,95

0,30

0,965

45000

1575

Некорректные параметры заголовков пакетов и запросов

0,7

0,5

0,8

0,97

9000

270

Автоматический подбор паролей (login)

0,75

0,9

0,975

35000

875

Атаки на протоколы

0,5

0,8

0,875

10000

1250

Неэффективный мониторинг событий безопасности в КИС

0,3

0,7

0,79

25000

5250

Монополизация канала

0,6

0,9

0,96

4000

160

Неавторизованное использование прав(маскарадинг)

0,3

0,9

0,93

30000

2100

Манипуляция данных и ПО

0,5

0,6

0,3

0,6

0,944

25000

1400

Неконтролируемое использование ресурсов

0,5

0,6

0,3

0,8

0,6

0,9888

30000

336

Потеря конфиденциальности важных данных в UNIX системах

0,7

0,8

0,5

0,97

31000

930

Неавторизованное использование ИТ системы

0,6

0,7

0,3

0,8

0,66

0,99429

40000

228,48

Прослушивание сети

0,9

0,9

40000

4000

Злоупотребление правами пользователей и администраторов

0,1

0,1

0,19

10000

8100

Вредоносное ПО :spyware, adware

0,5

0,95

0,975

38000

950

Переполнение буфера

0,8

0,8

15000

3000

582000

55911,28

Уровень защищенности

0,90393251

В данном случае была произведена оценка защищенности уже существующей реальной системы с необходимым набором средств защиты. В практике чаще возникают ситуации когда необходимо выбрать из набора средств только те, которые в большей степени соответствуют нуждам компании, в данном случае обеспечивают наибольший уровень защиты, при этом система должна иметь минимальную стоимость и оказывать минимальное воздействие на производительность всей системы в целом.

Характеристики

Список файлов ВКР

Свежие статьи
Популярно сейчас
Зачем заказывать выполнение своего задания, если оно уже было выполнено много много раз? Его можно просто купить или даже скачать бесплатно на СтудИзбе. Найдите нужный учебный материал у нас!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
6710
Авторов
на СтудИзбе
287
Средний доход
с одного платного файла
Обучение Подробнее