Средства обнаружения уязвимостей могут функционировать на сетевом уровне
(network-based), уровне операционной системы (host-based) и уровне приложения
(application-based).
Применяя
сканирующее
ПО,
можно
составить
карту
доступных
узлов
АС,
выявить
используемые
на
каждом
из
них
сервисы
и
протоколы,
определить
их
основные
настройки
и
сделать
предположения
относительно
вероятности
реализации
НСД.
По
результатам
сканирования
системы
вырабатываются
рекомендации
и
меры,
позволяющие
устранить
выявленные недостатки.
В
качестве
средства,
применяемого
в
подсистеме
анализа
защищенности,
специалисты
компаний
часто
используют
Xspider
компании
Positive
Technologies.
Сетевой
сканер
Xspider
сертифицирован
ФСТЭК
России
(сертификат соответствия № 1323от 23 января 2007 г., действителен до 23 января
2010 г.) и Министерством Обороны (сертификат соответствия № 354). Xspider –
сетевой
сканер
безопасности,
построенный
на
базе
интеллектуального
сканирующего
ядра,
которое
обеспечивает
максимально
полное
и
надежное
определение уязвимостей на системном и прикладном уровне. XSpider работает
под управлением Microsoft Windows, он проверяет все возможные уязвимости
независимо
от
программной
и
аппаратной
платформы
узлов,
работает
с
уязвимостями на разном уровне – от системного до прикладного. В частности,
XSpider включает мощный и глубокий анализатор защищенности WEB-серверов
и
WEB-приложений.
Xspider
поддерживает
различные
способы
сканирования,
в
том числе и удаленное, при гарантии доступности сетевого сегмента.
Применение
системы
MaxPatrol
позволяет:
-
Оценивать защищенность информационных систем. MaxPatrol выявляет бреши в защите автоматизированных систем (АС), формирует задание на их устранение, отслеживает эффективность и своевременность устранения найденных уязвимостей.
-
Отслеживать текущее состояние информационных ресурсов. MaxPatrol проводит инвентаризацию защищаемых ресурсов и позволяет своевременно обнаруживать изменения в АС, в частности, в настройках сетевого оборудования, правах пользователей на рабочих станциях, таблицах БД, мандантах ERP-систем.
-
Контролировать соответствие АС техническим политикам. MaxPatrol формирует технические стандарты с использованием имеющейся в системе Базы Знаний, включающей комплексные стандарты для сетевого оборудование Cisco/Nortel/Huawei, платформ Windows/Linux/Solaris/, СУБД Microsoft SQL/Oracle, сетевых приложений, Web-служб, почтовых систем, ERP-приложений. MaxPatrol автоматически проводит инспекции на предмет соответствия АС сформированным техническим политикам безопасности.
-
Измерять эффективность процессов ИБ в организации. На основе постоянно собираемой информации система формирует метрики безопасности (KPI), по которым оценивается эффективность процессов обеспечения ИБ. Существуют десятки различных метрик: от технических (например, процент рабочих станций, не удовлетворяющих антивирусной политике) до высокоуровневых (процент выполнения филиалом требований по безопасности в сравнении с другими филиалами на протяжении определенного времени). Метрики рассчитываются на основе
реальных
количественных
данных,
собранных
модулями
оценки
защищенности,
инвентаризации,
контроля
соответствия.
В
данный
момент
ведется
сертификация
системы
MaxPatrol.
-
Выявление угроз НСД при межсетевом взаимодействии производится с помощью систем обнаружения вторжений (подсистема обнаружения вторжений). Такие системы строятся с учетом особенностей реализации атак и этапов их развития. Они основаны на следующих методах обнаружения атак: сигнатурные методы, методы выявления аномалий, комбинированные методы с использованием обоих названных методов. В качестве средства для реализации подсистемы обнаружения и предотвращения вторжений специалисты часто используют продукты компании Cisco. Данные средства сертифицированы ФСТЭК и соответствуют требованиям технических условий и стандарту ГОСТ Р ИСО/МЭК 15408-2002.
К
таким
продуктам,
в
частности,
относится
Cisco
Intrusion
Detection
System/Intrusion Preventing System (IPS/IDS), который является основным
компонентом решений Cisco Systems по обнаружению и отражению атак.
Наряду с традиционными механизмами в Cisco IDS/IPS используются и
уникальные алгоритмы, отслеживающие аномалии в сетевом трафике и
отклонения
от
нормального
поведения
сетевых
приложений.
Это
позволяет обнаруживать как известные, так и многие неизвестные атаки.
Встроенные
технологии
корреляции событий безопасности
Cisco
Threat
Response, Threat Risk Rating и Meta Event Generator не только помогают
существенно
уменьшить
число
ложных
срабатываний,
но
и
позволяют
администраторам реагировать лишь на действительно критичные атаки,
которые
могут
нанести
серьезный
данных.
-
Требования к средствам защиты информации
К
средствам
защиты
информации
прилагаются
правила
пользования
этими
средствами,
согласованные
с
Федеральной
службой
по
техническому
и
экспортному
контролю
и
Федеральной
службой
безопасности
Российской
Федерации
в
пределах
их
полномочий.
Все
сертифицированные
ФСТЭК
средства
защиты
представлены
на
сайте
ФСТЭК
(http://www.fstec.ru/)
в
разделе
«Сведения
о
Системе
сертификации
средств защиты информации по требованиям безопасности информации» (http://
www.fstec.ru/_
razd/_serto.htm)
в
подразделе
«Государственный
реестр
сертифицированных
средств защиты
информации».
Приложение
1
Общие
исходные
данные
для
расчётов:
-
Наличие подключений ИСПДн к сетям связи общего пользования/сетям МИО - имеющиеподключение.
-
Режим обработки персональных данных: многопользовательскаяИСПДН.
-
ВсеэлементыИСПДннаходятсявпределахКЗ.
-
ПользователиимеютразныеправадоступакПДн.
-
НедекларированныевозможностивПОотсутствуют.
Приложение
2
Таблица
1.
Индивидуальные
исходные
данные
для
расчётов:
№
п/п
| Категория
ПДн
|
Структура ИСПДн
| Категории
субъектов
| Число субъектов
ПДн
|
1
|
ПДн-Б
| распределенная, которая охватывает несколько областей, краев, округов или
государство в целом
|
Не сотрудников
|
>100 000
|
2
| ПДн–И
| локальная, развернутая в пределах
одного здания
| Сотрудников
| <100 000
|
3
|
ПДн–О
| локальная (кампусная), развернутая в пределах нескольких близко
расположенных зданий
|
Не сотрудников
|
>100 000
|
4
|
ПДн–Б
| корпоративная распределенная, охватывающая многие подразделения
одной организации
|
Сотрудников
|
<100 000
|
5
|
ПДн–И
| городская, охватывающая не более одного населенного пункта (города,
поселка);
|
Не сотрудников
|
>100 000
|
6
|
ПДн–И
| распределенная, которая охватывает несколько областей, краев, округов или
государство в целом
|
Сотрудников
|
<100 000
|
7
| ПДн–Б
| локальная, развернутая в пределах
одного здания
| Не сотрудников
| >100 000
|
8
|
ПДн–И
| локальная (кампусная), развернутая в пределах нескольких близко
расположенных зданий
|
Сотрудников
|
<100 000
|
9
|
ПДн–О
| корпоративная распределенная, охватывающая многие подразделения
одной организации
|
Не сотрудников
|
>100 000
|
10
|
ПДн–Б
| распределенная, которая охватывает несколько областей, краев, округов или
государство в целом
|
Сотрудников
|
<100 000
|
11
| ПДн-Б
| локальная, развернутая в пределах
одного здания
| Не сотрудников
| <100 000
|
12
|
ПДн–И
| локальная (кампусная), развернутая в пределах нескольких близко
расположенных зданий
|
Сотрудников
|
>100 000
|
13
|
ПДн–О
| корпоративная распределенная, охватывающая многие подразделения
одной организации
|
Не сотрудников
|
>100 000
|
14
|
ПДн–Б
| распределенная, которая охватывает несколько областей, краев, округов или
государство в целом
|
Сотрудников
|
>100 000
|