Нарушитель - это лицо, предпринявшее попытку выполнения запрещенных операций (действий) по ошибке, незнанию или осознанно со злым умыслом (из корыстных интересов) или без такового (ради игры или удовольствия, с целью самоутверждения и т.п.) и использующее для этого различные возможности, методы и средства. Злоумышленником будем называть нарушителя, намеренно идущего на нарушение из корыстных побуждений 65.
Неформальная модель нарушителя отражает его практические и теоретические возможности, априорные знания, время и место действия и т.п. Для достижения своих целей нарушитель должен приложить некоторые усилия, затратить определенные ресурсы. Исследовав причины нарушений, можно либо повлиять на сами эти причины, либо точнее определить требования к системе защиты от данного вида нарушений или преступлений 66.
В каждом конкретном случае, исходя из конкретной технологии обработки информации, может быть определена модель нарушителя, которая должна быть адекватна реальному нарушителю для данной АБС.
При разработке модели нарушителя определяются:
1.Предположения о категориях лиц, к которым может принадлежать нарушитель;
2.Предположения о мотивах действий нарушителя (преследуемых нарушителем целях);
3.Предположения о квалификации нарушителя и его технической оснащенности (об используемых для совершения нарушения методах и средствах);
4.Ограничения и предположения о характере возможных действий нарушителей.
По отношению к АБС нарушители могут быть внутренними (из числа персонала системы) или внешними (посторонними лицами)67. Внутренним нарушителем может быть лицо из следующих категорий персонала:
1.Пользователи (операторы) системы;
2.Персонал, обслуживающий технические средства (инженеры, техники);
3.Сотрудники отделов разработки и сопровождения ПО (прикладные и системные программисты);
4.Технический персонал, обслуживающий здания (уборщики, электрики, сантехники и другие сотрудники, имеющие доступ в здания и помещения, где расположены компоненты АБС);
5.Сотрудники службы безопасности АБС;
6.Руководители различных уровней должностной иерархии.
Посторонние лица, которые могут быть нарушителями:
1.Клиенты (представители организаций, граждане);
2.Посетители (приглашенные по какому-либо поводу);
3.Представители организаций, взаимодействующих по вопросам обеспечения жизнедеятельности организации (энерго-, водо-, теплоснабжения и т.п.);
4.Представители конкурирующих организаций (иностранных спецслужб) или лица, действующие по их заданию;
5.Лица, случайно или умышленно нарушившие пропускной режим (без цели нарушить безопасность АБС);
6.Любые лица за пределами контролируемой территории.
Можно выделить три основных мотива нарушений: безответственность, самоутверждение и корыстный интерес.
При нарушениях, вызванных безответственностью, пользователь целенаправленно или случайно производит какие-либо разрушающие действия, не связанные тем не менее со злым умыслом. В большинстве случаев это следствие некомпетентности или небрежности.
Некоторые пользователи считают получение доступа к системным наборам данных крупным успехом, затевая своего рода игру "пользователь - против системы" ради самоутверждения либо в собственных глазах, либо в глазах коллег68.
Нарушение безопасности АБС может быть вызвано и корыстным интересом пользователя системы. В этом случае он будет целенаправленно пытаться преодолеть систему защиты для доступа к хранимой, передаваемой и обрабатываемой в АБС информации. Даже если АБС имеет средства, делающие такое проникновение чрезвычайно сложным, полностью защитить ее от проникновения практически невозможно.
Всех нарушителей можно классифицировать следующим образом.
По уровню знаний об АБС:
1.Знает функциональные особенности АБС, основные закономерности формирования в ней массивов данных и потоков запросов к ним, умеет пользоваться штатными средствами;
2.Обладает высоким уровнем знаний и опытом работы с техническими средствами системы и их обслуживания;
3.Обладает высоким уровнем знаний в области программирования и вычислительной техники, проектирования и эксплуатации автоматизированных информационных систем;
4.Знает структуру, функции и механизм действия средств защиты, их сильные и слабые стороны.
По уровню возможностей (используемым методам и средствам):
1.Применяющий чисто агентурные методы получения сведений;
2.Применяющий пассивные средства (технические средства перехвата без модификации компонентов системы);
3.Использующий только штатные средства и недостатки систем защиты для ее преодоления (несанкционированные действия с использованием разрешенных средств), а также компактные магнитные носители информации, которые могут быть скрытно пронесены через посты охраны;
4.Применяющий методы и средства активного воздействия (модификация и подключение дополнительных технических средств, подключение к каналам передачи данных, внедрение программных закладок и использование специальных инструментальных и технологических программ)69.
По времени действия:
1.В процессе функционирования АБС (во время работы компонентов системы);
2.В период не активности компонентов системы (в нерабочее время, во время плановых перерывов в ее работе, перерывов для обслуживания и ремонта и т.п.);
3.Как в процессе функционирования АБС, так и в период не активности компонентов системы.
По месту действия:
1.Без доступа на контролируемую территорию организации;
2.С контролируемой территории без доступа в здания и сооружения;
3.Внутри помещений, но без доступа к техническим средствам АБС;
4.С рабочих мест конечных пользователей (операторов) АБС;
5.С доступом в зону данных (баз данных, архивов и т.п.);
6.С доступом в зону управления средствами обеспечения безопасности АБС.
Могут учитываться следующие ограничения и предположения о характере действий возможных нарушителей 70:
1.Работа по подбору кадров и специальные мероприятия затрудняют возможность создания коалиций нарушителей, т.е. объединения (сговора) и целенаправленных действий по преодолению подсистемы защиты двух и более нарушителей;
2.Нарушитель, планируя попытки НСД, скрывает свои несанкционированные действия от других сотрудников;
3.НСД может быть следствием ошибок пользователей, администраторов, эксплуатирующего и обслуживающего персонала, а также недостатков принятой технологии обработки информации и т.д.
Определение конкретных значений характеристик возможных нарушителей в значительной степени субъективно. Модель нарушителя, построенная с учетом особенностей конкретной предметной области и технологии обработки информации, может быть представлена перечислением нескольких вариантов его облика.
Для оценки эффективности защиты целесообразно использовать требования международного стандарта ISO 17799 71 «Практические правила управления информационной безопасностью». В стандарте определены следующие десять направлений, по каждому из которых сформулированы требования к системе защиты информации:
1.Политика безопасности;
2.Организация защиты;
3.Управление ресурсами;
4.Безопасность персонала;
5.Физическая безопасность;
6.Администрирование компьютерных систем и вычислительных сетей;
7.Управление доступом;
8.Разработка и сопровождение информационных систем;
9.Планирование бесперебойной работы организации;
10.Контроль выполнения требований политики безопасности.
Положения, содержащиеся в стандарте ISO 17799, позволяют по каждому из указанных направлений получить оценку соответствия системы защиты информации предъявляемым требованиям. В данном случае мы сознательно опускаем вопрос оценивания технической эффективности системы защиты информации, считая, что выполнение базовых технических требований обеспечивается политикой безопасности предприятия.
К настоящему времени во многих организациях на основе ISO 17799 разработаны диагностические тесты для оценки соответствия систем защиты информации, требованиям, изложенным в стандарте.
Диагностические тесты позволяют получить численные оценки, отражающие процент выполнения требований по указанным направлениям.
Общая оценка складывается из «взвешенных» оценок по отдельным направлениям. «Вес» для каждого направления определяется экспертом - аналитиком на этапе обследования предприятия. При этом учитывается различие в требованиях к защите информации в государственных, финансово-кредитных, коммерческих, телекоммуникационных и других организациях. Учитывается также стадия жизненного цикла, на которой находится информационная система: проектирование, ввод в действие или эксплуатация 72.
Угрозы различаются по степени опасности. Очевидно, что нарушители (источники угроз) обладают разными возможностями для реализации своих замыслов и имеют разную степень заинтересованности в достижении цели. Методы нечеткой логики позволяют увеличивать число учитываемых параметров и, таким образом, включать в процесс обработки многопараметрические модели нарушителей. Однако следует иметь ввиду, что при этом увеличивается число и сложность продукционных правил.
Для того чтобы сделать механизм вывода, по возможности, более простым и одновременно эффективным, целесообразно производить предварительную группировку входных данных. При этом полезными оказываются локальные модели нарушителей, отражающие специфику и конкретные условия проявления угроз.
В данном случае целесообразно ввести локальную модель нарушителя, учитывающую его объективные возможности и степень заинтересованности, а в качестве обобщенной характеристики угрозы, исходящей от этого нарушителя, использовать «потенциал угрозы» (таблица 3).
Таблица 3 – Определение «потенциала угрозы»
Степень заинтересованности нарушителя |
Объективные возможности нарушителя |
||||
1 |
2 |
3 |
4 |
5 |
|
1 |
1 |
1 |
1 |
1 |
1 |
2 |
1 |
2 |
2 |
2 |
2 |
3 |
1 |
2 |
3 |
3 |
3 |
4 |
1 |
2 |
3 |
4 |
4 |
5 |
1 |
2 |
3 |
4 |
5 |
Локальная модель нарушителя, вытекающая из таблицы 2.5, является достаточно простой и прозрачной: потенциально опасным признается только тот нарушитель, который имеет и высокие объективные возможности, и высокую степень заинтересованности в преодолении защиты.
Нетрудно представить модель нарушителя более общего вида, которая позволяет включить в процесс обработки большее количество информации о характере и особенностях проявления угроз. В качестве такой модели можно рассмотреть четырехкомпонентную модель, включающую (рисунок 2.2):
1.Организацию нападения на информационный ресурс (зависит от заинтересованности нарушителя, связей и принадлежности нарушителя к криминальной группе);
2.Технологию доступа к информационному ресурсу (определяется квалификацией нарушителя, возможностями технологического планирования атаки, используемыми методами);
3.Технические и интеллектуальные ресурсы (определяются технической оснащенностью и сторонней поддержкой);
4.Разведку параметров и уязвимостей (определяется способами получения исходных сведений).
Оценку потенциала нарушителя на основе этой модели можно выполнить по составляющим компонентам с последующей «весовой обработкой». При этом все оценочные процедуры будут относиться к предварительной обработке. Для механизма нечеткого вывода входной переменной по - прежнему будет оценка «потенциала угрозы» 73.
Предположим, что для оценки ущерба используется качественная пятиуровневая шкала, представленная в таблице 4
Таблица – 4 Шкала ущерба
Уровень ущерба |
Описание воздействия |
5 Катастрофический |
Приводит к разрушительным последствиям и невозможности ведения бизнеса |
4 Критический |
Наносится значительный урон репутации компании, ее интересам, что может представлять угрозу для компании и продолжения ее бизнеса |
3 Большой |
Приводит к большим потерям материальных активов или ресурсов или наносится большой урон репутации компании, ее интересам |
2 Заметный |
Приводит к заметным потерям материальных активов, существенному влиянию на репутацию компании или существенному ущемлению ее интересов |
1 Малый |
Приводит к незначительным потерям материальных средств и ресурсов, которые быстро восполняются, или незначительному влиянию на репутацию |
В общем случае оценки ущерба могут носить как качественный, так и количественный характер. Однако качественные оценки являются более универсальными и могут быть использованы даже тогда, когда для оценки ущерба нет количественных показателей.
Аналогичную шкалу зададим для измерения риска (таблица 5).
Таблица 5 – Шкала рисков
Уровень риска |
Описание риска |
Недопустимый (Нд) |
Уровень риска очень большой и является недопустимым для организации, что требует прекращения эксплуатации системы и принятия радикальных мер по уменьшению риска |
Критический (К) |
Уровень риска такой, что бизнес – процессы находятся в неустойчивом состоянии. Необходимо незамедлительно принять меры по уменьшению риска |
Высокий (В) |
Уровень риска не позволяет стабильно работать. Имеется настоятельная необходимость в корректирующих действиях, изменяющих режим работы в сторону уменьшения риска. Система может продолжать работу, но корректирующий план действий необходимо применить как можно быстрее |
Продолжение таблицы 5
Средний (С) |
Уровень риска позволяет работать, но имеются предпосылки к нарушению нормальной работы. Необходимо разработать и применить план корректирующих действий в течение приемлемого периода времени |
Низкий (Н) |
Если сведения расцениваются как низкий риск, необходимо определить, существует ли необходимость в корректирующих действиях или есть возможность принять этот риск |
Введенные уровни ущерба и риска используются при формировании правил вывода.
Для формирования правил вывода необходимо определить в качестве промежуточной величины вероятность успешной атаки. Допустим, что для представления вероятности НСД используется рассмотренная выше пяти - уровневая шкала, содержащая уровни:
А - событие практически никогда не происходит;
В - событие случается редко;
С - событие вполне возможно;
D – событие скорее всего произойдет;
Е - событие обязательно произойдет.
При обосновании правил вывода будем исходить из следующих предположений. Предположим, что если эффективность защиты выше потенциала нарушителя, вероятность успешной атаки соответствует уровню А. Если эффективности защиты равна потенциалу нарушителя, то вероятность успешной атаки соответствует уровню В. Наконец, если эффективность защиты меньше потенциала нарушителя, то вероятность НСД будет тем выше, чем больше превышение потенциала нарушителя над эффективностью защиты (уровни С, D и E).
Представленная логическая модель позволяет оценить вероятность успешной атаки в зависимости от потенциала угрозы и эффективности защиты (таблица 6).
Таблица 6 – Вероятность успешной атаки на информационные ресурсы
Эффективность защиты |
Потенциал угрозы |
||||
1 |
2 |
3 |
4 |
5 |
|
1 |
B |
C |
D |
E |
E |
2 |
A |
B |
C |
D |
E |
3 |
A |
A |
B |
C |
D |
4 |
A |
A |
A |
B |
C |
5 |
A |
A |
A |
A |
B |