Дипломная (вкр): Аудит информационной безопасности

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Клиентская часть Nessus работает и в среде UNIX, и в среде Windows и реализует графический интерфейс пользователя для управления сервером nessusd. Пользователь сканера перед запуском сеанса сканирования определяет параметры сканирования, указывая диапазон сканируемых IP-адресов и TCP/UDP портов, максимальное количество потоков сканирования(число одновременно сканируемых хостов), методы и сценарии сканирования (plugins), которые будут использоваться.

Все сценарии сканирования разделены на группы по типам реализуемых ими сетевых атак, обнаруживаемых уязвимостей, а также по видам тестируемых сетевых сервисов. Так, имеются специальные группы сценариев:

·        Backdoors для обнаружения "троянских" программ;

·        Gain Shell Remotely - для реализации атак на получение пользовательских полномочий на удаленной UNIX системе;

·        Firewalls - для тестирования МЭ;

·        FTP - для тестирования FTP-серверов;

·        Windows - для поиска уязвимостей Windows-систем и т.п.

Особую группу сценариев сканирования Denail of Service составляют атаки на отказ в обслуживании(DoS). Единственный способ убедиться в том, что сканируемая система подвержена той или иной DoS - это выполнить эту атаку и посмотреть на реакцию системы. Эта группа сценариев, однако, является потенциально опасной, т.к. их запуск может привести к непредсказуемым последствиям для сканируемой сети, включая сбои в работе серверов и рабочих станций, потерю данных и полный паралич" корпоративной сети. Поэтому большинство DoS в данной группе по умолчанию отключено.

Для написания сценариев атак служит специализированный С-подобный язык программирования высокого уровня NASL (Nessus Attack Scripting Language). Существует также интерфейс прикладного программирования(API) для разработки подключаемых модулей со сценариями атак на языкеC, однако, предпочтительным является все же использование NASL. является интерпретируемым языком программирования, что обеспечивает его независимость от платформы. Он предоставляет мощные средства для реализации любых сценариев сетевого взаимодействия, требующих формирования IP-пакетов произвольного вида.

Результаты работы сканера Nessus представляются в виде специальных протоколов. Данные об обнаруженных уязвимостях сортируются по IP-адресам просканированных хостов. Найденные уязвимости могут быть про ранжированы. Наиболее критичные (security holes) уязвимости выделяются красным цветом, менее критичные (security warning) - желтым. По каждой уязвимости приводится ее описание, оценка ассоциированного с ней риска (Risk Factor) и рекомендации по ее ликвидации (Solution).

Заключение

Результатами проведения аудита Информационной Безопасности позволяют:

ü выявить значимые угрозы для информации, циркулирующей в пределах предприятия;

ü  оценить вероятность каждого события, представляющего угрозу для безопасности, и ущерб от него;

ü  составить неформальную модель нарушителя; определить основные требования к системе защиты;

ü  оценить с точки зрения этих требований эффективность применяемых организационных мер и инженерно-технических средств защиты;

ü  разработать предложения и рекомендации по совершенствованию комплексной системы обеспечения безопасности.

На основе полученных результатов аудита ИБ проводится подготовка распорядительных документов, которые создают основу для проведения защитных мероприятий Результаты проведения аудита ИБ позволяют:

ü выявить значимые угрозы для информации, циркулирующей в пределах предприятия;

ü  оценить вероятность каждого события, представляющего угрозу для безопасности, и ущерб от него;

ü  составить неформальную модель нарушителя; определить основные требования к системе защиты;

ü  оценить с точки зрения этих требований эффективность применяемых организационных мер и инженерно-технических средств защиты;

ü  разработать предложения и рекомендации по совершенствованию комплексной системы обеспечения безопасности.

На основе полученных результатов аудита ИБ проводится подготовка распорядительных документов, которые создают основу для проведения защитных мероприятий ("Концепция информационной безопасности", "План защиты", "Положение о категорировании ресурсов автоматизированной системы" и некоторые другие), а также внести пункты, касающиеся защиты, в должностные инструкции и положения об отделах и подразделениях. Разработанные документы в зависимости от результатов обследования могут предусматривать решение следующих задач: Разработанные документы в зависимости от результатов обследования могут предусматривать решение следующих задач:

ü защиту от проникновения в корпоративную сеть и от утечки информации из сети по каналам связи;

ü  защиту наиболее критичных ресурсов сети от вмешательства в нормальный процесс функционирования;

ü  защита важных рабочих мест и ресурсов от несанкционированного доступа;

ü  криптографическую защиту наиболее важных информационных ресурсов.

Проведения аудита безопасности предприятия дают возможность обеспечить формирование единой политики и концепции безопасности предприятия; рассчитать, согласовать и обосновать необходимые затраты на защиту предприятия; объективно и независимо оценить текущий уровень информационной безопасности предприятия; обеспечить требуемый уровень безопасности и в целом повысить экономическую эффективность предприятия; эффективно создавать и использовать профили защиты конкретного предприятия на основе неоднократно апробированных и адаптированных качественных и количественных методик оценки информационной безопасности предприятий заказчика.

Объективно оценить безопасность всех основных компонентов и сервисов корпоративной информационной системы предприятия заказчика, техническое состояние аппаратно-программных средств защиты информации

(межсетевые экраны, маршрутизаторы, хосты, серверы, корпоративные БД и приложения); успешно применять на практике рекомендации, полученные в ходе выполнения аналитического исследования, для нейтрализации и локализации выявленных уязвимостей аппаратно- программного уровня.

Содержание представленного материала отражает основные виды работ по организации подготовки и проведению аудита ИБ. Одна из главных задач этой работы подготовка специалистов в области организации и технологии защиты информации, дать необходимые сведения для проведения работ по анализу состояния ИБ предприятий в период прохождения производственных практик и проектных работ.

Список использованной и рекомендуемой литературы

1.    Аверченков В.И. Организационная защита информации: учеб. пособие/В.И. Аверченков, М.Ю. Рытов - Брянск: БГТУ, 2005 - 184с.

2.      Аверченков В.И., Служба защиты информации: организация и управление: учеб. пособие / В.И. Аверченков, М.Ю. Рытов - Брянск: БГТУ, 2005 - 186с.

.        Астахов А. Аудит безопасности информационных систем / А.Астахов

.        Галатенко В.А. Основы информационной безопасности: учеб. пособие/В.А. Галатенко - М: ИНТУИТ.РУ «Интернет-университет информационных технологий», 2004. - 264с.

.        Домарев В.В. Безопасность информационных технологий. Системный подход / В.В. Домарев - Киев: ООО «ТиД», 2004. - 914с.

.        Линаев В.В. Технологические процессы и стандарты обеспечения функциональной безопасности в жизненном цикле программных средств / В.В. Линаев. - 2004. - №3 (130).

.        Мак-Мак В.П. Служба безопасности предприятия. Организационно-управленческие и правовые аспекты деятельности/В.П. Мак-Мак - М.: ИД МБ, 1999. -160 с.

.        Медведовский И.Д. Практическое применение международного стандарта безопасности информационных систем ISO 17799

.        Медведовский И.Д. Современные методы и средства анализа и контроля рисков информационных компаний

.        Петренко С.А. Аудит безопасности Iuranrt / С.А. Петренко, А.А. Петренко - М: Академии АиТи: ДМК Пресс, 2002. - 438с.

.        Петренко С.А. Управление информационными рисками. Экономически оправданная безопасность/ С.А. Петренко, С.В. Симонов - М: Академия АиТи: ДМК Пресс, 2004. - 384с.

.        Петренко С.А. Возможная методика построения системы информационной безопасности предприятия

.        Покровский П. Оценка информационных рисков/ П. Покровский - 2004. - №10. Изд-во «Открытые системы»

.        Симонов С. Анализ рисков, управление рисками

.        Хованов В.И. О системном подходе к проблеме страхования информационных рисков//Information Security. - 2004.-№3, (www.itsec.ru).

.        Ярочкин, В.И. Система безопасности фирмы / В.И. Ярочкин - М: «Ось-89», 2003 - 352с.

.        Астахов, А. Анализ защищенности корпоративных автоматизированных систем / А. Астахов // Jet Info online. - 2002.-№7(10),

.        Бетелин В.Б. и др. Профили защиты на основе «Общих критериев» / В.Б. Бетелин, В.А. Галатенко [и др.]// Jet Info on line. - 2003.- №3 (118), 2003/3/1/фкешсду1.3. 2003.

.        Галатенко А. Активный аудит/ А. Галатенко // Jet Info on line.- 1999.- №8(75). article 1.8. 1999……

.        Гузик С. Зачем проводить аудит информационных систем? /С. Гузик // Jet Info on line. - 2000. - 10 (89). articlel.10.2000.

.        Кобзарев М Методология оценки безопасности информационных технологий по общим критериям / М. Кобзарев, А. Сидак // Jet Info on line. - 2004. - 6 (133). article 1.6.2004.

Источник: https://www.bibliofond.ru/detail.aspx?id=862928