Курсовая работа (т): Разработка методических рекомендаций по выявлению инцидентов информационной безопасности с использованием DLP-систем

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

·        Задачи настоящего документа:

o Оптимизация выявления инцидентов информационной безопасности связанные с несанкционированной отправкой, копированием и другими действиями, позволяющими осуществить утечку конфиденциальной информации.

o   Организация быстрого и эффективного реагирования на инциденты информационной безопасности.

. Инциденты информационной безопасности. Классификация инцидентов информационной безопасности связанных с несанкционированной отправкой / копированием конфиденциальных данных через сеть Интернет и сменные носители.

Инцидент информационной безопасности (инцидент ИБ) - Одно или серия нежелательных или неожиданных событий в системе информационной безопасности, которые имеют большой шанс скомпрометировать деловые операции и поставить под угрозу защиту информации.

Инцидентами информационной безопасности являются:

·   утрата услуг, оборудования или устройств;

·        системные сбои или перегрузки;

·        ошибки пользователей;

·        несоблюдение политики или рекомендаций по ИБ;

·        нарушение физических мер защиты;

·        неконтролируемые изменения систем;

·        сбои программного обеспечения и отказы технических средств;

·        нарушение правил доступа.

Классификация инцидентов информационной безопасности, связанных с несанкционированной отправкой / копированием конфиденциальных данных через сеть Интернет и сменные носители:

По категории критичности:

категория. Инцидент может привести к значительным негативным последствиям (ущербу) для информационных активов или репутации организации.

категория. Инцидент может привести к негативным последствиям (ущербу) для информационных активов или репутации организации.

категория. Инцидент может привести к незначительным негативным последствиям (ущербу) для информационных активов или репутации Банка.

категория. Инцидент не может привести к негативным последствиям (ущербу) для информационных активов или репутации.

По каналам утечки:

·   внешние накопителей информации(CD/DVD, USB, Compact flash, FireWire и др.).

·        сети (HTTP/HTTPS, Email/SMTP, FTP, IM и др.).

·        средства печати/факса.

·        копирование конфиденциальных данных в буфер обмена.

По причине возникновения:

·   Случайные.

·        Намеренные.

По степени нанесенного ущерба:

·   Непоправимый ущерб.

·        Поправимый ущерб.

·        Отсутствие ущерба.

4. Рекомендации по выявлению инцидентов информационной безопасности с использованием DLP-систем.

Рекомендации по предупреждению инцидентов информационной безопасности связанных с несанкционированными действиями в отношении конфиденциальной информации:

·   Доступ к сети Интернет должны иметь только те сотрудники, которым это необходимо для исполнения своих служебных обязанностей.

·        Запретить передачу документов, содержащих конфиденциальную информацию, по электронной почте кроме случаев, отдельно согласованных со службой безопасности организации.

·        Запретить согласованную со службой безопасности передачу документов, содержащих конфиденциальную информацию, в не зашифрованном виде.

·        Заблокировать сотрудникам возможность установки программного обеспечения на свои рабочие станции.

·        Заблокировать доступ к социальным сетям, чатам и другим общедоступным Web-ресурсам.

·        Запретить пересылку личных писем.

·        Заблокировать на рабочих станциях сотрудников порты, не используемые при выполнении прямых обязанностей.

·        Постоянно улучшать и дорабатывать политики безопасности DLP-системы.

·        Проводить обязательные для всех сотрудников профилактические мероприятия на тему «Работа с конфиденциальными документами на своих рабочих местах»

·        Ознакомить всех сотрудников с требованиями информационной безопасности, зафиксировав это факт личной подписью.

Рекомендации по выявлению инцидентов информационной безопасности для администратора DLP-системы:

·   Необходимо постоянно анализировать уведомления, сформированные DLP-системой.

·        Анализ архива передававшейся информации может дать ценные сведения для выявления факта утечки информации и для последующей обработки инцидента.

Рекомендации по реагированию на инциденты информационной безопасности для службы безопасности:

·   Выявить инцидент, зафиксировать время.

·        Оценить ситуацию и определить пораженные информационные системы.

·        Ограничить распространение (локализовать) инцидент.

·        Изолировать пораженные системы.

·        Собрать улики.

·        Отключить пораженные информационные системы.

·        Собрать доказательную базу для дальнейшей передачи в суд с целью привлечения злоумышленника к ответственности.

·        Восстановить работоспособность пораженных систем.

·        Провести расследование и анализ инцидента.

·        Зарегистрировать информацию об инциденте в базе знаний.

·        Принять меры по предотвращению повторения инцидента.

5. Ведение базы данных учета инцидентов информационной безопасности.

·   При выявлении инцидента информационной безопасности необходимо внести его в базу данных инцидентов

·        По мере расследования инцидента информационной безопасности следует заполнять следующие поля базы данных инцидентов информационной безопасности:

o Дата и время происшествия инцидента

o   Дата и время обнаружения инцидента

o   ФИО сотрудника, выявившего инцидент

o   Описание инцидента

o   Канал утечки, по которому был реализован инцидент

o   ФИО сотрудника, проводившего расследование

o   Номер акта расследования инцидента

o   ФИО нарушителя

o   Принятые меры по уменьшению нанесенного ущерба

·   Ведение журнала должно быть обязательным условием. Если информация об инциденте не была внесена в базу данных учета инцидентов информационной безопасности, расценивать это как нарушение политики безопасности.

Источник: https://www.bibliofond.ru/detail.aspx?id=886276