Аудит информационной безопасности систем электронной коммерции

Автор работы: Пользователь скрыл имя, 17 Декабря 2010 в 01:08, доклад

Описание работы

Аудит информационной безопасности – системный процесс получения объективных качественных и количественных оценок о текущем состоянии информационной безопасности компании в соответствии с определенными критериями и показателями безопасности

Файлы: 1 файл

Аудит информационной безопасности систем электронной коммерции_ВЯЧЕСЛАЕВ.doc

— 113.00 Кб (Скачать файл)

ФЕДЕРАЛЬНОЕ АГЕНТСТВО ЖЕЛЕЗНОДОРОЖНОГО ТРАНСПОРТА  
РОССИЙСКОЙ ФЕДЕРАЦИИ

Государственное образовательное учреждение  
высшего профессионального образования

«ПЕТЕРБУРГСКИЙ  ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ ПУТЕЙ  СООБЩЕНИЯ»

Кафедра «Информатика и информационная безопасность» 
 
 
 
 
 
 

ДОКЛАД  НА ТЕМУ

«АУДИТ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ СИСТЕМ ЭЛЕКТРОННОЙ КОММЕРЦИИ»

  
 
 
 
 
 

Выполнил: студент Группы КИБ-608

Вячеслаев С.В. 
 
 
 

                                                      Санкт-Петербург

2010

     1.    Определение аудита информационной безопасности

     На  данный момент в информационной безопасности нет устоявшегося определения аудита. Вот лишь несколько формулировок, используемых специалистами: «Аудит информационных систем — это проверка используемых компанией информационных систем, систем безопасности, систем связи с внешней средой, корпоративной сети на предмет их соответствия бизнес-процессам, протекающим в компании, а также соответствия международным стандартам, с последующей оценкой рисков сбоев в их функционировании» («Консалтинг и аудит в сфере ИТ 2004». CNews Analytics). 

     «Аудит  информационной безопасности – системный  процесс получения объективных  качественных и количественных оценок о текущем состоянии информационной безопасности компании в соответствии с определенными критериями и показателями безопасности»(«Аудит безопасности Intranet». С. А. Петренко, 2002 г.). 

     Таким образом, аудит в данном случае сводится к проверке системы информационной безопасности и сравнению ее результатов  с неким идеалом. 

     Для различных видов аудита различаются все три составляющие услуги аудита: средства и способы проверки, результат проверки и идеал, с которым сравнивается результат проверки.

     Назначение  аудита безопасности.

     Аудит предназначен для оценки состояния  информационной безопасности информационной системы (ИС) и разработки рекомендаций по применению комплекса организационных мер и программно-технических средств, направленных на обеспечение защиты информационных ресурсов ИС от угроз информационной безопасности.

     Цели  аудита.

     Целями  работ по аудиту состояния информационной безопасности информационной системы являются:

  • получение объективной и независимой оценки текущего состояния защищенности информационных ресурсов;
  • повышения уровня надежности и информационной безопасности информационной системы организации;
 
 

     2.    Виды аудита информационной безопасности. 

     Активный  аудит 

     Одним из самых распространенных видов  аудита является активный аудит. Это  исследование состояния защищенности информационной системы с точки  зрения хакера (или некоего злоумышленника, обладающего высокой квалификацией в области информационных технологий). 

     Зачастую  компании-поставщики услуг активного  аудита именуют его инструментальным анализом защищенности, чтобы отделить данный вид аудита от других.

     Суть  активного аудита состоит в том, что с помощью специального программного обеспечения (в том числе систем анализа защищенности) и специальных методов осуществляется сбор информации о состоянии системы сетевой защиты. Под состоянием системы сетевой защиты понимаются лишь те параметры и настройки, использование которых помогает хакеру проникнуть в сети и нанести урон компании.

     При осуществлении данного вида аудита на систему сетевой защиты моделируется как можно большее количество сетевых атак, которые может выполнить  хакер. При этом аудитор искусственно ставится именно в те условия, в которых работает хакер, – ему предоставляется минимум информации, только та, которую можно раздобыть в открытых источниках. 

     Естественно, атаки только моделируются и не оказывают  какого-либо деструктивного воздействия на информационную систему. Их разнообразие зависит от используемых систем анализа защищенности и квалификации аудитора. 

     Результатом активного аудита являются информация обо всех уязвимостях, степени их критичности и методах устранения, сведения о широкодоступной информации (информация, доступная любому потенциальному нарушителю) сети заказчика.

     По  окончании активного аудита выдаются рекомендации по модернизации системы  сетевой защиты, которые позволяют  устранить опасные уязвимости и тем самым повысить уровень защищенности информационной системы от действий «внешнего» злоумышленника при минимальных затратах на информационную безопасность.

     Однако  без проведения других видов аудита эти рекомендации могут оказаться  недостаточными для создания «идеальной» системы сетевой защиты. Например, по результатам данного вида аудита невозможно сделать вывод о корректности, с точки зрения безопасности, проекта информационной системы. 

     Активный  аудит – услуга, которая может  и должна заказываться периодически. Выполнение активного аудита, например раз в год, позволяет удостовериться, что уровень системы сетевой безопасности остается на прежнем уровне. 

     Активный  аудит условно  можно разделить  на два вида –  «внешний» и «внутренний». 

     При «внешнем» активном аудите специалисты моделируют действия «внешнего» злоумышленника. В данном случае проводятся следующие процедуры:

  • Определение доступных из внешних сетей IP-адресов заказчика
  • Сканирование данных адресов с целью определения работающих сервисов и служб, а также назначения отсканированных хостов
  • Определение версий сервисов и служб сканируемых хостов
  • Изучение маршрутов прохождения трафика к хостам заказчика
  • Сбор информации об ИС заказчика из открытых источников
  • Анализ полученных данных с целью выявления уязвимостей.

     «Внутренний»  активный аудит по составу работ  аналогичен «внешнему», однако при  его проведении с помощью специальных  программных средств моделируются действия «внутреннего» злоумышленника.

  • Данное деление активного аудита на «внешний» и «внутренний» актуально для заказчика в следующих случаях:
 
     
  • У заказчика  существуют финансовые ограничения  в приобретении услуг и продуктов  по защите информации
  • Модель злоумышленника, которую рассматривает заказчик, не включает «внутренних» злоумышленников
  • В компании заказчика расследуется факт обхода системы сетевой защиты.
  • Сопроводительные услуги
 

     Иногда  в ходе активного аудита заказчику  предлагается ряд дополнительных услуг, напрямую связанных с оценкой  состояния системы информационной безопасности, в частности – проведение специализированных исследований. 

     Зачастую  организация в своей информационной системе использует специализированное программное обеспечение (ПО) собственной  разработки, предназначенное для  решения нестандартных задач (например, корпоративный информационный портал, различные бухгалтерские системы или системы документооборота). Подобные ПО уникальны, поэтому каких-либо готовых средств и технологий для анализа их защищенности и отказоустойчивости не существует. В данном случае проводятся специализированные исследования, направленные на оценку уровня защищенности конкретного ПО. 

     Еще один вид услуг, предлагаемых в ходе активного аудита, – исследование производительности и стабильности системы, или стресс-тестирование. Оно  направлено на определение критических точек нагрузки, при которой система вследствие атаки на отказ в обслуживании или повышенной загруженности перестает адекватно реагировать на легитимные запросы пользователей. 

     Стресс-тест позволит выявить «узкие» места  в процессе формирования и передачи информации и определить те условия, при которых нормальная работа системы невозможна. Тестирование включает в себя моделирование атак на отказ в обслуживании, пользовательских запросов к системе и общий анализ производительности. 

     Одной из самых «эффектных» услуг является тест на проникновение (Penetration Testing), который во многом похож на «внешний» активный аудит, но по своей сути аудитом не является. 

     Основная  цель данного тестирования – демонстрация «успехов», которых может достигнуть хакер, действующий при текущем состоянии системы сетевой защиты. Результаты данной услуги более наглядны, чем результаты аудита. Однако ей свойственны множество ограничений и особенностей. Например, особенность технического характера: заказчик информируется только о факте уязвимости системы сетевой защиты, в то время как в результатах «внешнего» активного аудита заказчику сообщаются не только факт уязвимости сети, но и сведения обо всех уязвимостях и способах их устранения. 

     Экспертный  аудит 

     Экспертный  аудит можно условно представить как сравнение состояния информационной безопасности с «идеальным» описанием, которое базируется на следующем:

  • Требования, которые были предъявлены руководством в процессе проведения аудита
  • Описание «идеальной» системы безопасности, основанное на аккумулированном в компании-аудиторе мировом и частном опыте.

     Один  из самых объемных видов работ, которые  проводятся при экспертном аудите, – сбор данных об информационной системе  путем интервьюирования представителей заказчика и заполнения ими специальных анкет. 

     Основная  цель интервьюирования технических  специалистов – сбор информации о  функционировании сети, а руководящего состава компании – выяснение  требований, которые предъявляются  к системе информационной безопасности. 

     Необходимо  отметить, что при экспертном аудите безопасности информационной системы учитываются результаты предыдущих обследований (в том числе других аудиторов), выполняются обработка и анализ проектных решений и других рабочих материалов, касающихся вопросов создания информационной системы. 

     Ключевой  этап экспертного аудита – анализ проекта информационной системы, топологии  сети и технологии обработки информации, в ходе которого выявляются, например, такие недостатки существующей топологии  сети, которые снижают уровень  защищенности информационной системы. 

     По  результатам работ данного этапа  предлагаются изменения (если они требуются) в существующей информационной системе  и технологии обработки информации, направленные на устранение найденных  недостатков с целью достижения требуемого уровня информационной безопасности. 

     Следующий этап – анализ информационных потоков  организации. На данном этапе определяются типы информационных потоков ИС организации  и составляется их диаграмма, где  для каждого информационного  потока указываются его ценность (в том числе ценность передаваемой информации) и используемые методы обеспечения безопасности, отражающие уровень защищенности информационного потока. 

     На  основании результатов данного  этапа работ предлагается защита или повышение уровня защищенности тех компонент информационной системы, которые участвуют в наиболее важных процессах передачи, хранения и обработки информации. Для менее ценной информации уровень защищенности остается прежним, что позволяет сохранить для конечного пользователя простоту работы с информационной системой. 

Информация о работе Аудит информационной безопасности систем электронной коммерции