· Модель ресурсов, содержащая описание ресурсов, попадающих в границы исследования, и взаимосвязей между ними.
· Оценка критичности ресурсов.
· Результирующий отчет по первому этапу анализа рисков, в котором суммируются результаты, полученные в ходе обследования.
На втором этапе проведения обследования создаются следующие виды отчетов:
· Результаты оценки уровня угроз и уязвимостей.
· Результаты оценки величины рисков.
· Результирующий отчет по второму этапу анализа рисков.
По результатам третьего этапа обследования создаются следующие виды отчетов:
· Рекомендуемые контрмеры.
· Детальная спецификация безопасности.
· Оценка стоимости рекомендуемых контрмер.
· Список контрмер, отсортированный в соответствии с их приоритетами.
· Результирующий отчет по третьему этапу обследования.
· Политика безопасности, включающая в себя описание требований безопасности, стратегий и принципов защиты ИС.
· Список мероприятий по обеспечению безопасности.
Особого внимания заслуживают возможности CRAMM по автоматической генерации нескольких вариантов мер противодействия, адекватных выявленным рискам и их уровням, число которых в базе данных системы составляет более1000. Все контрмеры разбиты на 61 группу:
· идентификация и аутентификация;
· логическое управление доступом;
· протоколирование;
· аудит;
· безопасность многократного использования объектов;
· тестирование систем;
· контроль целостности ПО;
· управление вводом/выводом;
· управление безопасностью в сети;
· обеспечение неотказуемости;
· обеспечение конфиденциальности вне соединения;
· управление доступом в сети;
· физическая безопасность сети;
· защита сообщений;
· обеспечение целостности данных вне соединения;
· сохранение правильной последовательности сообщений;
· пополнение трафика;
· контроль операций в системе;
· контроль действий системного администратора;
· контроль действий прикладных программистов;
· контроль операций по поддержке прикладного ПО;
· контроль операций по обслуживанию СВТ;
· контроль пользователей;
· контроль ввода/вывода приложений;
· финансовая отчетность;
· контроль выходных документов;
· контроль носителей данных;
· контроль транспортировки физических носителей данных;
· резервное копирование и восстановление для серверов;
· резервирование и восстановление сетевых интерфейсов;
· резервирование и восстановление сетевых сервисов;
· восстановление помещений;
· резервирование и восстановление носителей данных;
· планирование восстановления;
· резервное копирование данных;
· планирование потребностей в ресурсах;
· защита от сбоев СВТ;
· обеспечение физической безопасности помещений;
· оптимизация расположения СВТ в помещениях;
· организация зон безопасности;
· защита от краж;
· физическая защита СВТ;
· контрмеры против террористов и экстремистов;
· защита средств контроля доставки;
· обнаружение бомб и взрывчатых веществ;
· защита от минирования со стороны сотрудников и посторонних
· лиц;
· защита от пожара;
· защита от затоплений;
· защита от природных катаклизмов;
· защита источников электропитания;
· защита поддерживающей инфраструктуры;
· защита персонала;
· обучение персонала;
· политика безопасности;
· инфраструктура безопасности;
· оповещение об инцидентах;
· проверка жалоб.
Грамотно применять метод CRAMM в состоянии только высококвалифицированный аудитор, прошедший обучение. Если организация не может себе позволить содержать в штате такого специалиста, тогда самым правильным решением будет приглашение аудиторской фирмы, располагающей штатом специалистов, имеющих практический опыт применения метода CRAMM.
Обобщая практический опыт использования метода CRAMM при проведении аудита безопасности, можно сделать следующие выводы, относительно сильных и слабых сторон этого метода.
К сильным сторонам методаCRAMM относится следующее:
· CRAMM является хорошо структурированным и широко опробованным методом анализа рисков, позволяющим получать реальные практические результаты.
· Программный инструментарийCRAMM может использоваться на всех стадиях проведения аудита безопасности ИС.
· В основе программного продукта лежит достаточно объемная база знаний по контрмерам в области информационной безопасности, базирующаяся на рекомендациях стандарта BS 7799.
· Гибкость и универсальность метода CRAMM позволяет использовать его для аудита ИС любого уровня сложности и назначения.
· CRAMM можно использовать в качестве инструмента для разработки плана непрерывности бизнеса и политик информационной безопасности организации.
· CRAMM может использоваться в качестве средства документирования механизмов безопасности ИС.
К недостаткам метода CRAMM можно отнести следующее:
· Использование метода CRAMM требует специальной подготовки и высокой квалификации аудитора.
· CRAMM в гораздо большей степени подходит для аудита уже существующих ИС, находящихся на стадии эксплуатации, нежели чем для ИС, находящихся на стадии разработки.
· Аудит по методу CRAMM - процесс достаточно трудоемкий и может потребовать месяцев непрерывной работы аудитора.
· Программный инструментарий CRAMM генерирует большое количество бумажной документации, которая не всегда оказывается полезной на практике.
· CRAMM не позволяет создавать собственные шаблоны отчетов или модифицировать имеющиеся.
· Возможность внесения дополнений в
базу знаний CRAMM не доступна пользователям, что вызывает определенные
трудности при адаптации этого метода к потребностям конкретной организации.
.3 Система КОНДОР
Существует целый ряд зарубежных и отечественных систем, позволяющих провести проверку соответствия информационной системы требованием стандарта ISO 17799. В основе этих программных комплексов лежит использование принципов экспертных систем, включающих обширные базы знаний по угрозам и уязвимостям и большое количество вопросников. Наиболее известной из зарубежных систем этого класса является система COBRA. Аналогом подобной системы является система КОНДОР, разработанная российской консалтинговой компанией Digital Security .
Рассмотрим более подробно эту систему.
КОНДОР - предназначен для проверки соответствия политики информационной безопасности предприятия требованиям ISO 17799.
КОНДОР включает в себя более200 вопросов, соответствующих 10 направлениям, определяемых стандартом ISO 17799.
Принцип работы системы заключается в постановке вопросов пользователю и составлении рекомендаций и отчетов на их основе. На рис. 3.2 представлено рабочее окно системы КОНДОР при анализе направления "Контроль доступа" в компании.
После определения ответов на поставленные вопросы система Кондор создает отчеты, которые включают:
. Ответы на вопросы
. Диаграммы и статистику (представлена на рис. 3.3)
. Анализ рисков
Данные, представленные в разделе «Диаграммы и статистика» и «Анализ рисков», являются результатом работы системы и могут быть использованы при оценке информационной безопасности компании.
Рис. 3.2. Вопросы анализа по направлению
«Контроль доступа» в системе КОНДОР
Рис. 3.3. Диаграммы и статистика в системе
КОНДОР
Кроме анализа система КОНДОР предоставляет ряд документов, требований и инструкций, которые могут помочь специалисту в разработке общей политики безопасности компании.
К недостаткам системы "КОНДОР" можно отнести:
· отсутствие возможности установки пользователем значимости каждого требования;
· отсутствие возможности внесения пользователем комментариев.
Демо-версия системы доступна для скачивания и изучения с официального сайта разработчиков <http://www.dsec.ru/>.
К наиболее важным элементам политики безопасности даются комментарии и рекомендации эксперта. По желанию специалиста, работающего с системой, может быть сформирован общий отчет, а также отдельные отчеты по одному или нескольким разделам стандарта ISO 17799.
Все варианты отчетов сопровождаются
аналитическими диаграммами. Важной является процедура последовательного
внесения изменений в политику безопасности с учетом выданных рекомендаций, что
позволяет постепенно привести рассматриваемую на предприятии ситуацию в полное
соответствие с требованиями стандарта ISO 17799.
.4 Сетевые сканеры
Основным фактором, определяющим защищенность АС от угроз безопасности, является наличие в АС уязвимостей защиты. Уязвимости защиты могут быть обусловлены как ошибками в конфигурации компонентов АС, так и другими причинами, в число которых входят ошибки и программные закладки в коде ПО, отсутствие механизмов безопасности, их неправильное использование либо их неадекватность существующим рискам, а также уязвимости, обусловленные человеческим фактором. Наличие уязвимостей в системе защиты АС, в конечном счете, приводит к успешному осуществлению атак, использующих эти уязвимости.
Сетевые сканеры являются, пожалуй, наиболее доступными и широко используемыми средствами анализа защищенности. Основной принцип их функционирования заключается в эмуляции действий потенциального злоумышленника по осуществлению сетевых атак. Поиск уязвимостей путем имитации возможных атак является одним из наиболее эффективных способов анализа защищенности АС, который дополняет результаты анализа конфигурации по шаблонам, выполняемый локально с использованием шаблонов(списков проверки). Сканер является необходимым инструментом в арсенале любого администратора, либо аудитора безопасности АС.
Современные сканеры способны обнаруживать сотни уязвимостей сетевых ресурсов, предоставляющих те или иные виды сетевых сервисов. Их предшественниками считаются сканеры телефонных номеров (war dialers), использовавшиеся с начала80-х и не потерявшие актуальности по сей день.
Первые сетевые сканеры представляли собой простейшие сценарии на языке Shell, сканировавшие различные TCP-порты. Сегодня они превратились в зрелые программные продукты, реализующие множество различных сценариев сканирования.
Современный сетевой сканер выполняет четыре основные задачи:
· идентификация доступных сетевых ресурсов;
· идентификация доступных сетевых сервисов;
· идентификация имеющихся уязвимостей сетевых сервисов;
· выдача рекомендаций по устранению уязвимостей.
В функциональность сетевого сканера не входит выдача рекомендаций по использованию найденных уязвимостей для реализации атак на сетевые ресурсы. Возможности сканера по анализу уязвимостей ограничены той информацией, которую могут предоставить ему доступные сетевые сервисы.
Принцип работы сканера заключается в моделировании действия злоумышленника, производящего анализ сети при помощи стандартных сетевых утилит, таких какhost, showmount, traceout, rusers, finger, ping и т. п. При этом используются известные уязвимости сетевых сервисов, сетевых протоколов и ОС для осуществления удаленных атак на системные ресурсы и осуществляется документирование удачных попыток.
В настоящее время существует большое количество как коммерческих, так и свободно распространяемых сканеров, как универсальных, так и специализированных - предназначенных для выявления только определенного класса уязвимостей. Многие из них можно найти в сети Интернет. Число уязвимостей в базах данных современных сканеров медленно, но уверенно приближается к1000. Одним из наиболее продвинутых коммерческих продуктов этого класса является сетевой сканер NetRecon компании Symantec, база данных которого содержит около800 уязвимостей UNIX, Windows и NetWare систем и постоянно обновляется черезWeb. Рассмотрение его свойств позволит составить представление обо всех продуктах этого класса. Сетевой сканер Nessus может рассматриваться в качестве достойной альтернативы коммерческим сканерам. Nessus является свободно распространяемым и постоянно обновляемым программным продуктом. Удобный графический интерфейс позволяет определять параметры сеанса сканирования, наблюдать за ходом сканирования, создавать и просматривать отчеты.
По своим функциональным возможностям сканер защищенности Nessus находится в одном ряду, а по некоторым параметрам и превосходит такие широко известные коммерческие сканеры, как NetRecon компании Symantec, Internet Scanner компании ISS и CyberCop Scanner компанииNAI.
Версии 0.99 серверной части сканера Nessus была сертифицирована в Гостехкомиссии России (Сертификат N 361 от18 сентября2000 г.).
Сценарии атак реализованы в NESSUS в качестве подключаемых модулей (plugins). Количество подключаемых модулей постоянно увеличивается, в настоящее время насчитывается более700. Новые внешние модули, эмулирующие атаки, можно инсталлировать, скопировав файлы, содержащие их исходные тексты, с web - сервера разработчиков www.nessus.org <http://www.nessus.org>. предоставляет очень широкие возможности по поиску уязвимостей корпоративных сетей и исследованию структуры сетевых сервисов. Помимо использования стандартных способов сканирования ТСР и UDP портов, Nessus позволяет осуществлять поиск уязвимостей в реализациях протоколов управления сетью ICMP и SNMP. Кроме того, поддерживаются различные стелс - режимы сканирования, реализуемые популярным некоммерческим стелс - сканером nmap, который можно рассматривать в качестве одного из компонентов сканера Nessus. Другой популярный некоммерческий сканер queso используется в составе Nessus для определения типа и номера версии сканируемой ОС.
Высокая скорость сканирования достигается за счет использования при реализации сканера Nessus много потоковой архитектуры программирования, позволяющей осуществлять одновременное параллельное сканирование сетевых хостов. Для сканирования каждого хоста сервером nessusd создается отдельный поток выполнения.
Подробное описание используемых методов сканирования TCP/UDP портов можно найти в онлайновой документации на сканер nmap.
При реализации Nessus использована нетипичная для сетевых сканеров клиент/серверная архитектура. Взаимодействие между клиентом и сервером осуществляется по защищенному клиент-серверному протоколу, предусматривающему использование надежной схемы аутентификации и шифрование передаваемых данных. Сервер nessusd работает только в среде UNIX и предназначен для выполнения сценариев сканирования. Механизмы собственной безопасности, реализованные в сервере nessusd, позволяют осуществлять аутентификацию пользователей сканера, ограничивать полномочия пользователей по выполнению сканирования и регистрировать все действия пользователей в журнале регистрации событий на сервере.