· Задачи настоящего документа:
o Оптимизация выявления инцидентов информационной безопасности связанные с несанкционированной отправкой, копированием и другими действиями, позволяющими осуществить утечку конфиденциальной информации.
o Организация быстрого и эффективного реагирования на инциденты информационной безопасности.
. Инциденты информационной безопасности. Классификация инцидентов информационной безопасности связанных с несанкционированной отправкой / копированием конфиденциальных данных через сеть Интернет и сменные носители.
Инцидент информационной безопасности (инцидент ИБ) - Одно или серия нежелательных или неожиданных событий в системе информационной безопасности, которые имеют большой шанс скомпрометировать деловые операции и поставить под угрозу защиту информации.
Инцидентами информационной безопасности являются:
· утрата услуг, оборудования или устройств;
· системные сбои или перегрузки;
· ошибки пользователей;
· несоблюдение политики или рекомендаций по ИБ;
· нарушение физических мер защиты;
· неконтролируемые изменения систем;
· сбои программного обеспечения и отказы технических средств;
· нарушение правил доступа.
Классификация инцидентов информационной безопасности, связанных с несанкционированной отправкой / копированием конфиденциальных данных через сеть Интернет и сменные носители:
По категории критичности:
категория. Инцидент может привести к значительным негативным последствиям (ущербу) для информационных активов или репутации организации.
категория. Инцидент может привести к негативным последствиям (ущербу) для информационных активов или репутации организации.
категория. Инцидент может привести к незначительным негативным последствиям (ущербу) для информационных активов или репутации Банка.
категория. Инцидент не может привести к негативным последствиям (ущербу) для информационных активов или репутации.
По каналам утечки:
· внешние накопителей информации(CD/DVD, USB, Compact flash, FireWire и др.).
· сети (HTTP/HTTPS, Email/SMTP, FTP, IM и др.).
· средства печати/факса.
· копирование конфиденциальных данных в буфер обмена.
По причине возникновения:
· Случайные.
· Намеренные.
По степени нанесенного ущерба:
· Непоправимый ущерб.
· Поправимый ущерб.
· Отсутствие ущерба.
4. Рекомендации по выявлению инцидентов информационной безопасности с использованием DLP-систем.
Рекомендации по предупреждению инцидентов информационной безопасности связанных с несанкционированными действиями в отношении конфиденциальной информации:
· Доступ к сети Интернет должны иметь только те сотрудники, которым это необходимо для исполнения своих служебных обязанностей.
· Запретить передачу документов, содержащих конфиденциальную информацию, по электронной почте кроме случаев, отдельно согласованных со службой безопасности организации.
· Запретить согласованную со службой безопасности передачу документов, содержащих конфиденциальную информацию, в не зашифрованном виде.
· Заблокировать сотрудникам возможность установки программного обеспечения на свои рабочие станции.
· Заблокировать доступ к социальным сетям, чатам и другим общедоступным Web-ресурсам.
· Запретить пересылку личных писем.
· Заблокировать на рабочих станциях сотрудников порты, не используемые при выполнении прямых обязанностей.
· Постоянно улучшать и дорабатывать политики безопасности DLP-системы.
· Проводить обязательные для всех сотрудников профилактические мероприятия на тему «Работа с конфиденциальными документами на своих рабочих местах»
· Ознакомить всех сотрудников с требованиями информационной безопасности, зафиксировав это факт личной подписью.
Рекомендации по выявлению инцидентов информационной безопасности для администратора DLP-системы:
· Необходимо постоянно анализировать уведомления, сформированные DLP-системой.
· Анализ архива передававшейся информации может дать ценные сведения для выявления факта утечки информации и для последующей обработки инцидента.
Рекомендации по реагированию на инциденты информационной безопасности для службы безопасности:
· Выявить инцидент, зафиксировать время.
· Оценить ситуацию и определить пораженные информационные системы.
· Ограничить распространение (локализовать) инцидент.
· Изолировать пораженные системы.
· Собрать улики.
· Отключить пораженные информационные системы.
· Собрать доказательную базу для дальнейшей передачи в суд с целью привлечения злоумышленника к ответственности.
· Восстановить работоспособность пораженных систем.
· Провести расследование и анализ инцидента.
· Зарегистрировать информацию об инциденте в базе знаний.
· Принять меры по предотвращению повторения инцидента.
5. Ведение базы данных учета инцидентов информационной безопасности.
· При выявлении инцидента информационной безопасности необходимо внести его в базу данных инцидентов
· По мере расследования инцидента информационной безопасности следует заполнять следующие поля базы данных инцидентов информационной безопасности:
o Дата и время происшествия инцидента
o Дата и время обнаружения инцидента
o ФИО сотрудника, выявившего инцидент
o Описание инцидента
o Канал утечки, по которому был реализован инцидент
o ФИО сотрудника, проводившего расследование
o Номер акта расследования инцидента
o ФИО нарушителя
o Принятые меры по уменьшению нанесенного ущерба
· Ведение журнала должно быть обязательным условием. Если информация об инциденте не была внесена в базу данных учета инцидентов информационной безопасности, расценивать это как нарушение политики безопасности.