1.Введение, или зачем нам нужна информационная безопасность 2.Основные стандарты информационной безопасности 3.С чего начать 4.Внедрение 5.Поддержка 6. Реакция на инциденты 7.Заключение 1.Введение, или зачем нам нужна информационная безопасность В статье постараюсь описать основные подходы к организации информационной безопасности (ИБ), для предприятий, хотя с некоторыми поправками он может быть использован и персональными пользователями. Понятие информационной безопасности - очень обширное понятие, и ухватить все его аспекты в одной статье довольно сложно, но общие принципы, по которым можно будет грамотно подойти к организации политики информационной безопасности я постараюсь осветить. Буду рад любым вопросам и пожеланиям, при необходимости буду дополнять статью. Многие пользователи, или сотрудники организаций, отвечающие за работу информационных систем, рано или поздно сталкиваются с проблемой информационной безопасности. Проявление угроз настолько разнообразны, и иногда отличны друг от друга, что описывать их все нет никакого смысла. Например, что может быть общего между кражей денег из электронного кошелька пользователя или использованием товарного знака организации другими лицами? На первый взгляд – никакого, хотя на самом деле, в обоих случаях оба эти события связывает одно – прорехи в организации политики информационной безопасности. Большинство известных мне системных администраторов, руководителей IT отделов подходили к организации информационной безопасности в своих подразделениях с поразительной точностью, как под копирку: настройка межсетевого экрана, установка антивируса, разграничение доступа к информации, резервное копирование. После этого спали они спокойно, и в разговорах, хитро улыбаясь, отмечали ,что их информационные системы надежно защищены… правда, после пары уточняющих вопросов их настроение либо менялось, либо разговор плавно уходил в строну фразы «да кому это надо». Давайте попробуем подойти чуть более профессионально… 2.Основные стандарты информационной безопасности В мире уже давно существуют общепризнанные стандарты информационной безопасности, полный список которых можно найти на wikipedia.org . Наиболее полные: ISO/IEC 17799:2005(«Практические правила менеджмента информационной безопасности».Международный стандарт) ISO/IEC 27001:2005(«Системы управления информационной безопасностью — Требования». Международный стандарт) Также существует Российская калька на эти стандарты ГОСТ Р ИСО/МЭК 17799 ГОСТ Р ИСО/МЭК 27001 ,но ознакомится с ними не было большого желания, поскольку я понимаю, что принципиального ничего нового они не содержат. Каждый из этих стандартов описывает исчерпывающий список требований к ИС, достаточный для грамотной организации политики информационной безопасности, но дословно расписывать организацию ИБ через эти стандарты я не стану, а всего лишь постараюсь обозначить основные принципы. Если политики ИБ формируются для организации, то для успеха проекта от реализатора потребуются знания не только в технической, но и юридической области, ибо потребуется юридически грамотно составленные документы. 3.С чего начать Изначально нужно понимать, что основная задача информационной безопасности - защита от несанкционированного доступа, несанкционированной модификации или потери информации, необходимой для бесперебойного функционирования всех бизнес-процессов организации. Информация хранится не только в электронном виде, но и на бумажных носителях, и в памяти сотрудников организации, и наша задача подготовить документ, который будет основополагающим, регламентирующим безопасное хранение и обработку этой информации. Первое, что необходимо сделать – определить список защищаемых нами объектов с требуемой детализацией, как материальных, так и нематериальных. Примерами таких объектов могут быть: операционная система на компьютере кошелек WebMoney или расчетный счет организации компьютерная сеть (по ней передаются данные) товарный знак или репутация сотрудник организации и многое,многое другое... Например, товарный знак или репутация – нематериальные объекты, которые подлежат защите… «Ха, кому нужно защищать репутацию – на этом в сети денег не сделаешь» - подумают некоторые… А теперь вспомните, как при работе с WebMoney вы обращаете внимание на BL, аналог репутации в сети – для некоторых, ведущих бизнес в Интернет потеря BL может остановить всю работу, а значит прекратить приносить деньги. Определение объектов, подлежащих защите – довольно творческий процесс, в котором главное ничего не пропустить. Изначально мы документируем все объекты, наличие угроз и вероятность их реализации будем рассматривать чуть позже. Нужно понимать, что документировать необходимо типы объектов, а каждый из них. Нет необходимости записывать поголовно всех сотрудников или все рабочие станции. Достаточно определить, например, два типа сотрудников - "сотрудник" и "секретоноситель". В результате получаем примерно такой список: Обязательно вносите в список все типы объектов.Возможно, для некоторых из них в дальнейшем не будут определены реальные угрозы, но на данном этапе чем более детальным будет ваш список, тем лучше. После этого переходим ко второй части – определение списка угроз для каждого из объектов. Список угроз для каждого объекта огромен, но надо всегда помнить, что противодействие той или иной угрозе – затрата ресурсов, поэтому ОЧЕНЬ ВАЖНО противодействовать той или иной угрозе согласно вероятности её возникновения. Вы НИКОГДА не будете иметь ресурсы, защищенные на 100% - это очень важно понимать – всегда есть вероятность, что реализовалась низко-вероятная угроза. Пример? Пожалуйста! Вы храните суперважную информацию в шифрованном виде в трех сейфах под защитой небольшой наемной армии ))))) В месторасположение сейфа падает метеорит (начинается землетрясение, придумайте сами что еще…) информация потеряна, всё пропало . Хотя я слышал, что некоторые организации распределяют свои датацентры на разных тектонических платформах – значит у них достаточно ресурсов для противодействия даже таким низко-вероятностным угрозам. Для примера приведу данные исследований консалтинговой фирмы PricewaterhouseCoopers (PwC) по информационной безопасности( взято отсюда ) На что надо ориентироваться при составлении списка угроз? Желательно на статистику, и на здравый смысл. Еще раз повторюсь – вы никогда не составите список всех угроз, с самого начала это невозможно – ваша задача рассмотреть самые вероятностные, ведь политика ИБ не статична, и имеет механизмы для модификации, которые мы рассмотрим в главе 6 нашей маленькой статьи. Результатом работы будет примерно следующая таблица: Как видите, в результате мы получим своеобразный реестр всевозможных "положений", "должностных инструкций" и прочих внутренних документов организации, в которых будет довольно четко прописано, кто и каким образом несет ответственность за обработку и доступ к информации организации. Особо хочу отметить ( спасибо z0mbyak), что нужно предусматривать и превентивные меры устранения информационных угроз, а не только варианты реагирования на уже случившиеся инциденты... После определения списка угроз анализируем способы противодействия. Многие из способов носят технический характер, многие – организационный и юридический. В результате мы получим большой список из объектов, угроз для этих объектов ,методов снижения рисков возникновения этих угроз и будем готовы внести в бизнес - процессы организации необходимые корректировки. На данном этапе основная задача внедренца – подготовить описание способов противодействия заявленным выше угрозам. После подготовки всех необходимых документов, наступает этап внедрения. 4.Внедрение Вот вы и определились с защищаемыми объектами, списком угроз и методами противодействия им. Думаете, что ваш опыт, знания и проделанная работа будет воспринята на «ура»? Не всё так просто. Перед вами два главных противника – сообщество пользователей и руководители, ответственные за прибыль организации. Почему так? Все просто - им не выгодно внедрение политики ИБ. Для сотрудников это головная боль, лишние действия в бизнес-процессах организации, и зачастую потеря кое-каких доходов, для руководителей – лишние затраты (именно поэтому нет документов, регламентирующих ИБ в малых, и большинстве средних организаций). Очень важно заручится поддержкой руководства. Как показывает практика, обычно это хорошо получается после глобальных инцидентов в рассматриваемой области. Но если поддержки руководства нет,просто положите ему на стол документ, регламентирующий политику ИБ, и…. идите в соц.сети, начитывать темы на форуме, спать в серверной ( там прохладно в такую жару….самое то ). В общем, просто ЗАБУДЬТЕ. Помните приводимые в начале статьи стандарты? Там явно указано – « без поддержки руководства внедрение политики информационной безопасности невозможно». Только руководство сможет обеспечить вам: поддержку юридического отдела для внесения необходимых пунктов во всевозможные документы организации, договора с сотрудниками поддержку службы безопасности (их роль при внедрении и сопровождении политики информационной безопасности просто огромна) финансирование на поддержку проводимой политики ИБ и многое,многое другое... Именно поэтому первым делом будет получить необходимые полномочия для внедрения разработанной вами политики ИБ, и дальше начинать корректировать всевозможные внутренний документы, список которых у вас уже есть. Зачастую, многие документы приходится разрабатывать заново. Но само внедрение политики ИБ - это монотонное и совсем не весёлое перелопачивание кучи должностных инструкций и внесение в них необходимых корректировок Рассмотрим такую угрозу защищаемой нами информации как "разглашение коммерческой тайны" "секретоносителем второго типа" из нашего примера, а попросту - инсайдинг. Бороться с ней можно так: в должностную инструкцию руководителя отдела безопасности вносится пункт, согласно которому СБ проводит негласные попытки выкупить у менеджеров некую информацию. в трудовой договор "секретоносителя второго типа" вносится пункт об материальной ответственности за разглашение определенной информации, составляющей коммерческую тайну, в том числе в течении некоторого срока после увольнения в должностную инструкцию сотрудников отдела кадров вносится пункт об обязательном контроле за заключением трудовых договоров, а также контроле за сроками действия трудовых договоров в трудовой договор с сотрудниками отдела кадров вносится пункт о праве работодателя обратиться в суд за возмещением убытков, связанных с ненадлежащим исполнением своих обязанностей. в трудовой договор со всеми вносится пункт о денежном вознаграждении, в случае если сотрудник будет способствовать в выявлении "инсайдеров" (т.е. - стучать ) - спасибо z0mbyak. Как видите, техническая часть работы при внедрении политики ИБ - не самая большая её часть. Основная часть работы носит больше организационный характер. 5.Поддержка Рутина,сопровождающая процесс поддержки часто становится основным источником проблем. При действующей политике ИБ человеческий фактор становится наиболее частой причиной инцидентов. Всегда контролируйте (гласными и негласными методами) исполнение правил документа, регламентирующего ИБ. Но точно помнить вы должны одно – любая попытка реализации угрозы для защищаемой ИС должно иметь ответную реакцию. Ответная реакция подразумевает под собой ряд мер технического, юридического и организационного характера. Что толку, что вы вышли на IP адрес атакующего, если правоохранительные органы откажут вам в возбуждении дела по факту случившегося из-за юридических несостыковок? Или не будет логов о факте атаки, или юрист окажется несостоятельным в IT делах? Также необходимо периодически, раз в три или шесть месяцев пересматривать политику ИБ для удаления "отживших" угроз. Для информационных систем всегда появляются новые угрозы, теряется актуальность для старых угроз. Чем чаще политика ИБ предприятия подстраивается под новые угрозы, и чем чаще избавляется от старых, менее значимых – тем эффективнее работает политика ИБ. Также обратите внимание на наличие процедур, позволяющих "вводить" и "выводить" объекты в те или иные группы. Например, соблюдение процедуры "вывода" из группы "менеджер по закупкам" (а попросту увольнение) должно представлять из себя примерно следующую последовательность действий: блокировка учетной записи пользователя, предоставление пользователю стандартной учетной записи с пониженными привилегиями блокировка пропуска уведомление о увольнение ..... но никак не наоборот, когда сотрудника уведомляют об увольнении, и он еще два часа имеет доступ ко всей информации в сети. Соблюдение этих процедур также очень важно. 6. Реакция на инциденты Как уже говорилось, реагировать на основные угрозы желательно превентивно, максимально снижая риски их реализации. Но всё равно, рано или поздно придется реагировать на реализовавшуюся угрозу ИБ. Основная стратегия реакции на инциденты заключается в последовательности шагов: прекращение основной угрозы устранение причин угрозы сбор доказательств сотрудничество с юр.отделом внесение поправок в документ, регламентирующий ИБ Следует заметить, что изменения в документе, регламентирующем ИБ, производятся только по согласованию с сотрудников юридического отдела, СБ, отдела кадров, и утверждаются исполнительным органом организации. 7.Заключение Информационная безопасность – сложная сфера деятельности любого предприятия, и даже освещению основных принципов просвещенны многостраничные документы. Я не претендую на полноту изложения, но вышеизложенное – ИМХО. Буду рад любым вопросам и пожеланиям, при необходимости буду дополнять статью. (c) Steam1977 - для ачата онли
Друг, статья очень в кратце( а я надеялся(( Так вот тебе опыт админа маленького завода: 1) 1.1 Защищать надо не эту кипу, а систему в целом, так как если у тебя хорошо отлажен механизм защиты от всякого рода программных вредоносов, то шанс (промышленного) шпионажа уменьшается в разы. 1.2 Защищать нужно в том числе и пользователей, так как они (как ты сам сказал) являются потенциальными информаторами и "брешью системы безопасности". Кстати, защищать надо не такими методами , а превентивными, для этих целей существует СБ на нормальных предприятиях, причем не из "Бабы Клавы и Дяди Саши", а из серьезных людей, которые, если нужно, могут и закопать. Так пользователи начнут задумываться, о том что говорят... Так же внедрение системы поощрений за "стукачество": - Мне предложил такой-то дядька 10к рублей за чертеж нашего устройства, что мне делать? - Иди в кассу и получи 5к рублей и отгулы на недельку, только на дяденьку нас выведи... При такой схеме мотивации, людям будет не выгодно "обманывать" своих коллег. 2) Вот тут ты прав, только это ему просто не нужно, причем ни завтра, никогда... 3) Вот тут ты не прав на 300%, уж поверь моему опыту... А так, в целом, очень мало, но блооооольшой ++++++) P.S. Стандарты полная чушь, так как в них полностью отсутствует человеческий фактор)