36
Лектор: А.С. Лысяк E-mail: [email protected] Сайт: www.inforsec.ru Основы информационной безопасности

Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

  • Upload
    -

  • View
    927

  • Download
    0

Embed Size (px)

DESCRIPTION

Information security lection № 1 in Novosibirsk state university. Вступительная лекция, в которой описываются основные определения ИБ, задачи информационной безопасности, свойства систем защиты информации, жизненный цикл процессов ИБ (СЗИ), а также способы исследования бизнес-структуры объекта защиты.

Citation preview

Page 1: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

: . . Лектор АС ЛысякE-mail: [email protected]

: Сайт www.inforsec.ru

Основы информационной безопасности

Page 2: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

. . Галатенко ВА Основы информационной. – .: , 2005 безопасности М Интуит

. . , . . , . . , ПНДевянин ООМихальский ДИПравиков. . . АЮЩербаков Теоретические основы

( компьютерной безопасности учебное пособие ). – .: , 2000 – 192 . для вузов М Радио и связь с

. . , . . , . . , АПАлферов АЮЗубов АСКузьмин. . . АВЧеремушкин Основы криптографии

( ) – .: , 2004 – 480 . учебное пособие М Гелиос АРВ с . . Галатенко ВА Стандарты безопасности

– .: , 2006. информационных технологий М Интуит

ЛитератураЛитература

Page 3: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

ЛитератураЛитература . , . . . . С Норткатт МКупер и д р Анализ

типовых нарушений безопасности в. . . 2002 сетях М Вильямс

. , . . . . С Норткатт МКупер и д р Анализ типовых нарушений безопасности в

. . . 2002 сетях М Вильямс . , .Дж Маллери Дж . Занн и др Безопасная

, , 2007 .сеть вашей компании НТПресс г

Page 4: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Источники информацииИсточники информацииwww.inforsec.ru – , авторский сайт посвящённый

интересным вопросамИБwww.fstec.ru - Федеральная служба по техническому

и экспортному контролюwww.securitylab.ru - Security Lab by positive

technologieswww.intit.ru - - Интернет Университет

Информационных Технологийhttp://wikisec.ru/ - энциклопедию по безопасностиинформации.

http://lukatsky.blogspot.com/http://www.tsarev.biz/

Page 5: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Роль информации и ее защитыРоль информации и ее защиты

Page 6: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

БезопасностьБезопасность

ИБ – защищенность информации и поддерживающей инфраструктуры от

случайных или преднамеренных воздействий , естественного или искусственного характера

которые могут нанести неприемлемый ущерб , субъектам информационных отношений в том

числе владельцам и пользователям информации .и поддерживающей инфраструктуры

Защита информации – это комплекс, мероприятий направленных на обеспечение

.информационной безопасности

Page 7: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

 это состояние защищённос , ти информационной среды

защитаинформации  представляет

 собой деятельность  по предотвращению утечки

, защищаемой информации несанкционированных и

непреднамеренных воздействий на

, защищаемую информацию  то есть процесс,

направленный на достижение этого

.состояния

Page 8: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Эскиз системы

Цель построения.системы

, Задачи решаемые.системой

.Состав системы .Анализ окружения

Page 9: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Цели функционирования

Зачем работает?система

, В случае инцидента что отключить

?последним , В случае инцидента

чем можно?пожертвовать

Критерии качества .работы системы

Page 10: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

СВТКомпьютеры Программноеобеспечение

Активное сетевоеоборудование

. .Принтера и т п Персонал Информационныетехнологии

Page 11: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

В общем случае объект защиты

представляет « собой сложную

систему сложных»систем

Page 12: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Защита информации

Page 13: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Основные задачи ЗИОсновные задачи ЗИ Обеспечение следующих

:характеристикЦелостностьДоступностьКонфиденциальность ;Подотчетности ;Аутентичности .Достоверности 133335-4. ПоГОСТ Методыи

средства обеспечениябезопасности

Page 14: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

ЦелостностьЦелостность Актуальность и

непротиворечивость, информации её защищённость

от разрушения и несанкционированного

.изменения :Типы целостности

( Статическая неизменность)ИО

( Динамическая корректное выполнение сложных

).транзакций

Page 15: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

ДоступностьДоступность Состояние

информации( ресурсов

автоматизированной информационной

), системы при , котором субъекты

имеющие право, доступа могут

реализовывать их. беспрепятственно

Page 16: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

КонфиденциальностьКонфиденциальность Свойство

, информации свидетельствующее о

, том что информация не сделана доступной

или не разглашена неуполномоченным

, лицам организациям .или процессам

Page 17: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Аутентичность и достоверностьАутентичность и достоверность Аутентичность или

– подлинность , свойство, гарантирующее что субъект

или ресурс идентичны.заявленным

— Достоверность свойство соответствия

предусмотренному ;поведению или результату

Page 18: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Виды угрозВиды угроз .Угрозы конфиденциальности :Угрозы доступности

, техногенные , непреднамеренные ошибки

пользовательская сложность, .ИС инсайдеры

: Угрозы целостности ( . . фальсификация данных в т ч

), инсайдеры нарушение .атомарности транзакций

Угрозы раскрытия параметров защищенной компьютерной

:системы , новые угрозы, уязвимости увеличение

.рисков

Page 19: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Треугольник безопасности 2009 год

– Данные цель и основной драйвер

– Эксплоит уязвимость и механизмы ее

использования – Доступ наличие

принципиальной возможности

доступа к системе

Эксп

лоит Доступ

Данные

Page 20: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Треугольник безопасности 2011 год

– Ресурсы основная цель и инструмент.

– Инструменты методы и средства

преодолениязащиты.

– Доступность наличие

принципиальной возможности

доступа к системе.

Инст

рум

енты

ДоступностьРесурсы

Page 21: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Понятие оптимальной защиты

– План защиты то что было определено

специалистами – Реальная СЗИ то

что было реализовано после

стадии управлениярисками

– Реальные угрозы то что интересно

.нарушителю

Page 22: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Жизненный цикл СЗИЖизненный цикл СЗИ Обследование объекта

, защиты выявление .приоритетной задачи защиты

Построение политики.безопасности

Выбор элементов системы .защиты информации

.Инсталляция .Сопровождение

Проектиро-вание

Page 23: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Обследование объекта защитыОбследование объекта защиты .Определение структуры объекта защиты

.Выявление приоритетной задачи защиты

Page 24: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Исследование бизнес-структуры Исследование бизнес-структуры объекта защитыобъекта защиты

-Определение и исследование бизнес .модели объекта защиты

Определение факторов влияния на, бизнес задание метрик для измеримых

.факторов Определение целей IT- .инфраструктуры Определение эталонной модели IT-

.потоков Определение необходимого списка

ресурсов общего доступа в зависимости .от подразделения

Page 25: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Бизнес-факторы, влияющие на Бизнес-факторы, влияющие на эффективностьэффективность

( Величина внутренних издержек конфликт ).стоимости СЗИ

Качество управления собственным активом( ).конфликт интересов

( Качество работы коллектива конфликт с).персоналом

.Скорость реакции на внешние факторы Стратегия и качество ведения самого

.бизнеса .Выбранная стратеги управления рисками

Page 26: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Уровни разработки политики Уровни разработки политики безопасностибезопасности

Page 27: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Структура политики безопасностиСтруктура политики безопасности ( Утверждённые модели модель актуальных

, ; угроз модель нарушителя анализ и управление!).рисками

.Перечень защищаемых объектов , Перечень лиц имеющих доступ к защищаемым

, .объектам и границы сетевых зон Перечень используемогоПО и его

.конфигураций .Концепция информационной безопасности , Набор инструкций корпоративные приказы и

.распоряжения Структура и схема активного сетевого

.оборудования

Page 28: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

ПОНЯТИЕ ЗРЕЛОСТИ СОИБПОНЯТИЕ ЗРЕЛОСТИ СОИБ

Page 29: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Уровни зрелости0- – й уровень уровень

.отсутствияИБ1- – й уровень уровень

.частных решений2- – й уровень уровень

комплексных.решений

3- – й уровень уровень .полной интеграции

Page 30: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

0-й уровень информационной

безопасностью в компании никто не

, занимается руководство компании

не осознает важности проблем

информационной; безопасности

финансирование; отсутствует

информационной безопасностью

реализуетсяштатными средствами

, операционных систем СУБД и приложений

( , парольная защита разграничение доступа

).к ресурсам и сервисам

Page 31: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

1-й уровень Информационная

безопасность рассматривается

руководством как чисто« » , техническая проблема

отсутствует единая программа( концепция информационной

, ) безопасности политика ; развития СОИБ компании

Финансирование ведется в - ; рамках общегоИТ бюджета

Информационная безопасность реализуется

средствами нулевого уровня плюс средства резервного

, копирования антивирусные, , средства межсетевые экраны VPN, . . средства организации т е

традиционные средства. защиты

Page 32: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

2-й уровень , ИБрассматривается руководством

как комплекс организационных и , технических мероприятий

существует понимание важности - , ИБ для бизнес процессов есть

утвержденная руководством ; программа развития СОИБ

финансирование ведется в рамках ; отдельного бюджета

ИБреализуется средствами первого уровня плюс средства

, усиленной аутентификации средства анализа почтовых

web- , IDS, сообщений и контента , средства анализа защищенности

SSO ( средства однократной), PKI аутентификации

( инфраструктура открытых) ключей и организационныемеры

( , внутренний и внешний аудит , анализ риска политика

, информационной безопасности, , положения процедуры ).регламенты и руководства

Page 33: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

3-й уровень ИБ является частью

, корпоративной культуры CISA ( назначен старший

администратор по вопросам ); обеспеченияИБ

Финансирование ведется в ; рамках отдельного бюджета

ИБреализуется средствами второго уровня плюс системы управления

информационной, CSIRT ( безопасностью группа

реагирования на инциденты нарушения

информационной), SLA безопасности

( соглашение об уровне).сервиса

Page 34: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Обнаруженные уязвимости в 2009 году

Page 35: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Типы уязвимостей

Page 36: Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ

Спасибо за внимание!Спасибо за внимание!