Материал: Основные проблемы и особенности защиты информации в банковских системах. модели нарушителей. Пархоменко А.П., Мешкова А.Ф

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

2.3 Неформальная модель нарушителя в банковских системах

Нарушитель - это лицо, предпринявшее попытку выполнения запрещенных операций (действий) по ошибке, незнанию или осознанно со злым умыслом (из корыстных интересов) или без такового (ради игры или удовольствия, с целью самоутверждения и т.п.) и использующее для этого различные возможности, методы и средства. Злоумышленником будем называть нарушителя, намеренно идущего на нарушение из корыстных побуждений 65.

Неформальная модель нарушителя отражает его практические и теоретические возможности, априорные знания, время и место действия и т.п. Для достижения своих целей нарушитель должен приложить некоторые усилия, затратить определенные ресурсы. Исследовав причины нарушений, можно либо повлиять на сами эти причины, либо точнее определить требования к системе защиты от данного вида нарушений или преступлений 66.

В каждом конкретном случае, исходя из конкретной технологии обработки информации, может быть определена модель нарушителя, которая должна быть адекватна реальному нарушителю для данной АБС.

При разработке модели нарушителя определяются:

1.Предположения о категориях лиц, к которым может принадлежать нарушитель;

2.Предположения о мотивах действий нарушителя (преследуемых нарушителем целях);

3.Предположения о квалификации нарушителя и его технической оснащенности (об используемых для совершения нарушения методах и средствах);

4.Ограничения и предположения о характере возможных действий нарушителей.

По отношению к АБС нарушители могут быть внутренними (из числа персонала системы) или внешними (посторонними лицами)67. Внутренним нарушителем может быть лицо из следующих категорий персонала:

1.Пользователи (операторы) системы;

2.Персонал, обслуживающий технические средства (инженеры, техники);

3.Сотрудники отделов разработки и сопровождения ПО (прикладные и системные программисты);

4.Технический персонал, обслуживающий здания (уборщики, электрики, сантехники и другие сотрудники, имеющие доступ в здания и помещения, где расположены компоненты АБС);

5.Сотрудники службы безопасности АБС;

6.Руководители различных уровней должностной иерархии.

Посторонние лица, которые могут быть нарушителями:

1.Клиенты (представители организаций, граждане);

2.Посетители (приглашенные по какому-либо поводу);

3.Представители организаций, взаимодействующих по вопросам обеспечения жизнедеятельности организации (энерго-, водо-, теплоснабжения и т.п.);

4.Представители конкурирующих организаций (иностранных спецслужб) или лица, действующие по их заданию;

5.Лица, случайно или умышленно нарушившие пропускной режим (без цели нарушить безопасность АБС);

6.Любые лица за пределами контролируемой территории.

Можно выделить три основных мотива нарушений: безответственность, самоутверждение и корыстный интерес.

При нарушениях, вызванных безответственностью, пользователь целенаправленно или случайно производит какие-либо разрушающие действия, не связанные тем не менее со злым умыслом. В большинстве случаев это следствие некомпетентности или небрежности.

Некоторые пользователи считают получение доступа к системным наборам данных крупным успехом, затевая своего рода игру "пользователь - против системы" ради самоутверждения либо в собственных глазах, либо в глазах коллег68.

Нарушение безопасности АБС может быть вызвано и корыстным интересом пользователя системы. В этом случае он будет целенаправленно пытаться преодолеть систему защиты для доступа к хранимой, передаваемой и обрабатываемой в АБС информации. Даже если АБС имеет средства, делающие такое проникновение чрезвычайно сложным, полностью защитить ее от проникновения практически невозможно.

Всех нарушителей можно классифицировать следующим образом.

По уровню знаний об АБС:

1.Знает функциональные особенности АБС, основные закономерности формирования в ней массивов данных и потоков запросов к ним, умеет пользоваться штатными средствами;

2.Обладает высоким уровнем знаний и опытом работы с техническими средствами системы и их обслуживания;

3.Обладает высоким уровнем знаний в области программирования и вычислительной техники, проектирования и эксплуатации автоматизированных информационных систем;

4.Знает структуру, функции и механизм действия средств защиты, их сильные и слабые стороны.

По уровню возможностей (используемым методам и средствам):

1.Применяющий чисто агентурные методы получения сведений;

2.Применяющий пассивные средства (технические средства перехвата без модификации компонентов системы);

3.Использующий только штатные средства и недостатки систем защиты для ее преодоления (несанкционированные действия с использованием разрешенных средств), а также компактные магнитные носители информации, которые могут быть скрытно пронесены через посты охраны;

4.Применяющий методы и средства активного воздействия (модификация и подключение дополнительных технических средств, подключение к каналам передачи данных, внедрение программных закладок и использование специальных инструментальных и технологических программ)69.

По времени действия:

1.В процессе функционирования АБС (во время работы компонентов системы);

2.В период не активности компонентов системы (в нерабочее время, во время плановых перерывов в ее работе, перерывов для обслуживания и ремонта и т.п.);

3.Как в процессе функционирования АБС, так и в период не активности компонентов системы.

По месту действия:

1.Без доступа на контролируемую территорию организации;

2.С контролируемой территории без доступа в здания и сооружения;

3.Внутри помещений, но без доступа к техническим средствам АБС;

4.С рабочих мест конечных пользователей (операторов) АБС;

5.С доступом в зону данных (баз данных, архивов и т.п.);

6.С доступом в зону управления средствами обеспечения безопасности АБС.

Могут учитываться следующие ограничения и предположения о характере действий возможных нарушителей 70:

1.Работа по подбору кадров и специальные мероприятия затрудняют возможность создания коалиций нарушителей, т.е. объединения (сговора) и целенаправленных действий по преодолению подсистемы защиты двух и более нарушителей;

2.Нарушитель, планируя попытки НСД, скрывает свои несанкционированные действия от других сотрудников;

3.НСД может быть следствием ошибок пользователей, администраторов, эксплуатирующего и обслуживающего персонала, а также недостатков принятой технологии обработки информации и т.д.

Определение конкретных значений характеристик возможных нарушителей в значительной степени субъективно. Модель нарушителя, построенная с учетом особенностей конкретной предметной области и технологии обработки информации, может быть представлена перечислением нескольких вариантов его облика.

2.4 Модель нарушителя и эффективность защиты.

Для оценки эффективности защиты целесообраз­но использовать требования международного стан­дарта ISO 17799 71 «Практические правила управления информационной безопасностью». В стандарте опре­делены следующие десять направлений, по каждому из которых сформулированы требования к системе защиты информации:

1.Политика безопасности;

2.Организация защиты;

3.Управление ресурсами;

4.Безопасность персонала;

5.Физическая безопасность;

6.Администрирование компьютерных систем и вы­числительных сетей;

7.Управление доступом;

8.Разработка и сопровождение информационных систем;

9.Планирование бесперебойной работы организации;

10.Контроль выполнения требований политики без­опасности.

Положения, содержащиеся в стандарте ISO 17799, позволяют по каждому из указанных направлений получить оценку соответствия системы защиты ин­формации предъявляемым требованиям. В данном случае мы сознательно опускаем вопрос оценивания технической эффективности системы защиты инфор­мации, считая, что выполнение базовых технических требований обеспечивается политикой безопасности предприятия.

К настоящему времени во многих организациях на основе ISO 17799 разработаны диагностические тесты для оценки соот­ветствия систем защиты информации, требованиям, изложенным в стандарте.

Диагностические тесты поз­воляют получить численные оценки, отражающие процент выполнения требований по указанным на­правлениям.

Общая оценка складывается из «взвешенных» оце­нок по отдельным направлениям. «Вес» для каждого направления определяется экспертом - аналитиком на этапе обследования предприятия. При этом учитыва­ется различие в требованиях к защите информации в государственных, финансово-кредитных, коммерчес­ких, телекоммуникационных и других организациях. Учитывается также стадия жизненного цикла, на кото­рой находится информационная система: проектиро­вание, ввод в действие или эксплуатация 72.

Угрозы различаются по степени опасности. Оче­видно, что нарушители (источники угроз) обладают разными возможностями для реализации своих за­мыслов и имеют разную степень заинтересованности в достижении цели. Методы нечеткой логики позво­ляют увеличивать число учитываемых параметров и, таким образом, включать в процесс обработки мно­гопараметрические модели нарушителей. Однако сле­дует иметь ввиду, что при этом увеличивается число и сложность продукционных правил.

Для того чтобы сделать механизм вывода, по воз­можности, более простым и одновременно эффектив­ным, целесообразно производить предварительную группировку входных данных. При этом полезными оказываются локальные модели нарушителей, отра­жающие специфику и конкретные условия проявле­ния угроз.

В данном случае целесообразно ввести локальную модель нарушителя, учитывающую его объективные возможности и степень заинтересованности, а в качестве обобщенной характеристики угрозы, исходящей от этого нарушителя, использовать «потенциал угрозы» (таблица 3).

Таблица 3 – Определение «потенциала угрозы»

Степень заинтересованности нарушителя

Объективные возможности нарушителя

1

2

3

4

5

1

1

1

1

1

1

2

1

2

2

2

2

3

1

2

3

3

3

4

1

2

3

4

4

5

1

2

3

4

5

Локальная модель нарушителя, вытекающая из таблицы 2.5, является достаточно простой и прозрачной: по­тенциально опасным признается только тот наруши­тель, который имеет и высокие объективные возмож­ности, и высокую степень заинтересованности в пре­одолении защиты.

Нетрудно представить модель нарушителя более общего вида, которая позволяет включить в процесс обработки большее количество информации о харак­тере и особенностях проявления угроз. В качестве та­кой модели можно рассмотреть четырехкомпонентную модель, включающую (рисунок 2.2):

1.Организацию нападения на информационный ре­сурс (зависит от заинтересованности нарушителя, связей и принадлежности нарушителя к крими­нальной группе);

2.Технологию доступа к информационному ресурсу (определяется квалификацией нарушителя, возмож­ностями технологического планирования атаки, ис­пользуемыми методами);

3.Технические и интеллектуальные ресурсы (опреде­ляются технической оснащенностью и сторонней поддержкой);

4.Разведку параметров и уязвимостей (определяется способами получения исходных сведений).

Оценку потенциала нарушителя на основе этой мо­дели можно выполнить по составляющим компонен­там с последующей «весовой обработкой». При этом все оценочные процедуры будут относиться к предва­рительной обработке. Для механизма нечеткого выво­да входной переменной по - прежнему будет оценка «потенциала угрозы» 73.

Предположим, что для оценки ущерба использует­ся качественная пятиуровневая шкала, представлен­ная в таблице 4

Таблица – 4 Шкала ущерба

Уровень ущерба

Описание воздействия

5 Катастрофический

Приводит к разрушительным последствиям и невозможности ведения бизнеса

4 Критический

Наносится значительный урон репутации компании, ее интересам, что может представлять угрозу для компании и продолжения ее бизнеса

3 Большой

Приводит к большим потерям материальных активов или ресурсов или наносится большой урон репутации компании, ее интересам

2 Заметный

Приводит к заметным потерям материальных активов, существенному влиянию на репутацию компании или существенному ущемлению ее

интересов

1 Малый

Приводит к незначительным потерям материальных средств и ресурсов, которые быстро восполняются, или незначительному влиянию на репутацию

В общем случае оценки ущерба могут носить как качественный, так и количественный характер. Одна­ко качественные оценки являются более универсаль­ными и могут быть использованы даже тогда, когда для оценки ущерба нет количественных показателей.

Аналогичную шкалу зададим для измерения риска (таблица 5).

Таблица 5 – Шкала рисков

Уровень риска

Описание риска

Недопустимый (Нд)

Уровень риска очень большой и является недопустимым для организации, что требует прекращения эксплуатации системы и принятия радикальных мер по уменьшению риска

Критический (К)

Уровень риска такой, что бизнес – процессы находятся в неустойчивом состоянии. Необходимо незамедлительно принять меры по уменьшению риска

Высокий (В)

Уровень риска не позволяет стабильно работать. Имеется настоятельная необходимость в корректирующих действиях, изменяющих режим работы в сторону уменьшения риска. Система может продолжать работу, но корректирующий план действий необходимо применить как можно быстрее

Продолжение таблицы 5

Средний (С)

Уровень риска позволяет работать, но имеются предпосылки к нарушению нормальной работы. Необходимо разработать и применить план корректирующих действий в течение приемлемого периода времени

Низкий (Н)

Если сведения расцениваются как низкий риск, необходимо определить, существует ли необходимость в корректирующих действиях или есть возможность принять этот риск

Введенные уровни ущерба и риска используются при формировании правил вывода.

Для формирования правил вывода необходимо оп­ределить в качестве промежуточной величины вероят­ность успешной атаки. Допустим, что для представле­ния вероятности НСД используется рассмотренная вы­ше пяти - уровневая шкала, содержащая уровни:

А - событие практически никогда не происходит;

В - событие случается редко;

С - событие вполне возможно;

D – событие скорее всего произойдет;

Е - событие обязательно произойдет.

При обосновании правил вывода будем исходить из следующих предположений. Предположим, что ес­ли эффективность защиты выше потенциала наруши­теля, вероятность успешной атаки соответствует уров­ню А. Если эффективности защиты равна потенциалу нарушителя, то вероятность успешной атаки соответ­ствует уровню В. Наконец, если эффективность защи­ты меньше потенциала нарушителя, то вероятность НСД будет тем выше, чем больше превышение потен­циала нарушителя над эффективностью защиты (уровни С, D и E).

Представленная логическая модель позволяет оценить вероятность успешной атаки в зависимости от потенциала угрозы и эффективности защиты (таблица 6).

Таблица 6 – Вероятность успешной атаки на информационные ресурсы

Эффективность защиты

Потенциал угрозы

1

2

3

4

5

1

B

C

D

E

E

2

A

B

C

D

E

3

A

A

B

C

D

4

A

A

A

B

C

5

A

A

A

A

B

Источник: https://studfile.net/preview/16562718/