CIAの管理

CIAを指揮するこずは非垞に興味深いでしょうが、これは同志スノヌデンのみが利甚できたす。 このメモではメモのサむズが倧きすぎたす、情報セキュリティの3぀の柱に぀いお話したす。もちろん、誰もが掚枬したずおり、機密性、完党性、可甚性です。 この資料はロシア補の教科曞の資料ずあたり䌌おいないので、興味深いものになるこずを願っおいたす。 いく぀かの抂念をオリゞナルに残し、知識のある人は翻蚳を必芁ずせず、コンテキストでは、すべおが非垞に明確になるず思いたす。 これらの3぀の偎面はそれぞれ、物理的安党性安党性ず密接に関連しおおり、これらのいずれかに違反するず、マむナスの結果に぀ながる可胜性がありたす。



今日の人気のあるクラりドサヌビスを怜蚎しおください。その䞻な利点は、スケヌラビリティず柔軟性たたは匟力性です。 デヌタを別の組織、たずえばSPサヌビスプロバむダヌに信頌する堎合、デヌタが私たちだけに知られおいるこずを確認する必芁がありたす。 機密性を確保するC。 どのような基本タむプコントロヌルタむプを䜿甚できたすか プラットフォヌムに関係なく、暗号化たたは暗号化を䜿甚できたす。

  1. ファむルごずの暗号化-「境界」の重芁な情報を送信する前に、提䟛されるサヌビスに関係なくたあ、SPはクラりドで暗号化されたす、たずすべおの情報をロヌカルで暗号化する必芁がありたす。 同様に、情報がモバむルデバむスに保存されおいる堎合-䜿甚の前提条件ずしお、デバむス/ディスクの完党な暗号化。
  2. 次の条件は、技術管理の文脈におけるアクセス制埡、アクセス分離、情報分離であり、その理由は明らかです。 䞻なアプリケヌションスキヌムは、MAC-DAC䜕ず混同しないでくださいおよびRBACです。 これらのスキヌムを䜿甚しお、情報ぞの䞍正アクセスから身を守るこずができたす。
  3. たあ、小さなおもちゃだけでなく、効果的なツヌル-ステガノグラフィヌ。 慣れおいない人のために-救助ぞのOpenPaff。 セキュリティポリシヌをバむパスしお機密情報のプラむバシヌを確​​保するこずにより、DLP =のバむパスを詊みるこずができたす。




重芁なむンフラストラクチャコンポヌネントの管理者は、倚くの堎合、それらを曎新する必芁がありたす。 曎新が開発者からの元のファむルであるこずを確認する方法、぀たり それらの敎合性Iは壊れおいたせん。 特にこれらの目的のために、開発者のサむトでは、オブゞェクトぞのリンクの暪に、通垞、远加の識別情報チェックサムたたはHASHを含む行がありたす。 これは、HASH関数MD5、SHA-1に基づく䞀方向の制埡倀の蚈算です。 そしお、これらの倀は䞀臎する必芁がありたす-ダりンロヌドした埌に蚈算されたサむトずあなたのもの。



以䞋のIサポヌトテクノロゞヌは、䞊蚘を最倧限に掻甚したす-電子眲名連邊法No. 63による、たたは以前に呌び出された電子デゞタル眲名。 EPには3぀のタむプがありたすシンプルおよび拡匵資栌あり、未熟緎。 タむプに応じお、電子眲名は䜜成者の吊認防止吊認防止および/たたは送信されたメッセヌゞの敎合性を保蚌したす。 ESを䜿甚する党䜓のポむントは、非察称暗号化技術に限定されたす-オヌプンで唯䞀の秘密鍵ペアです。 ESをグロヌバルに䜿甚するために、公開キヌ基盀PKIが特別に圢成され、その䞻な構造芁玠はCACAであり、ESのすべおのサブゞェクトがCAを信頌したす。



可甚性に぀いお少し説明したす。 私たちにはたくさんのお金があり、冗長冗長むンフラを䜜りたす。 利点は䜕ですか 高可甚性-クラスタリング-耐障害性。 䞍可抗力により、システムが確実に䜿甚可胜になり、マむナス芁因がなければパフォヌマンスを向䞊させるこずができたす。 重芁な芁因Aは、パッチの適切なむンストヌルです。 䜕かを曎新する前に、すべおを培底的にテストし、すべおの倉曎をドキュメントで調敎する必芁がありたす倉曎管理。



組織的および技術的なセキュリティ察策を適甚しお、物理的なアクセスを忘れおはなりたせん。 可胜であれば、䜕かが必須である堎合は、フェンス、ビデオ監芖、特別なロックなどを䜿甚しおください。



「お金を皌ぎ、お金を皌ぎ、残りはすべおゎミです...」


だから 誰もが「過劎によっお獲埗した」資産を倱いたくありたせん。 負の可胜性のある結果-脅嚁による損害は垞にありたす。 䞍可胜なシステムは存圚したせん-脆匱性。 そしお、脆匱性の悪甚による損害の可胜性はリスクです。 CIAの違反が脅嚁である堎合、䜕らかの圢でこの脅嚁に察抗する必芁がありたすリスク軜枛-察策。



各管理者は、よく知られた芪密な、いわゆるテクニカルコントロヌルです。 これらは、情報セキュリティを提䟛するために䜿甚されるすべおのテクノロゞヌですFW、ポヌトセキュリティ、ACL、AV、IPS、UTM、DLP、PKI、802.1x、パスワヌドなど。 原則ずしお、他に䜕が必芁ですか =

必芁なのは、これがすべお機胜するはずであるこずに基づいおいたす管理コントロヌル-管理管理。 組織の長により承認されたセキュリティポリシヌの基瀎ずしおの非垞に有胜なリスク/脆匱性評䟡、および情報セキュリティの分野での組織の掻動を管理する他の芏制文曞-これはすべお管理管理です。



管理に基づいお、運甚管理たたは運甚管理が構築されたす-毎日の䜜業芏則、指瀺、次/特別な䜜業の蚈画倉曎管理。 ITむンフラストラクチャの「正垞な」機胜を刀断するために、これはすべおセキュリティポリシヌず盞関する必芁がありたす。

ポリシヌ管理コントロヌルの重芁性に぀いお「合意されたものはすべお掚奚され、曞かれたものはすべお実行されたす」




通垞のナヌザヌの堎合、ナヌザヌが蚱可するかどうかに焊点を合わせお、プラむバシヌポリシヌ、アクセプタブルナヌスポリシヌなどを実行するこずをお勧めしたす。 その圱響ず責任の領域メヌル、むンタヌネット、リムヌバブルメディア、CT開瀺などを決定するこず、ナヌザヌが就業時間䞭にサヌバヌ機噚の電源を切らないようにするこずは意味がありたせん。 圌はこの責任領域にアクセスするべきではありたせん。 これらのポリシヌは、職責の芳点から必芁に応じお䜕床でも確認できたす。



グロヌバルセキュリティポリシヌセキュリティポリシヌ-組織が運営する領域に基づいおおり、あらゆる皮類の状況を説明するテキスト、図などの倚くのペヌゞで構成されおいたす。 理想的には、このポリシヌでは、組織の情報セキュリティに関する質問ぞの回答を芋぀けるこずができたす。

䞻芳的な芁玠に関連する以䞋のリスク䜎枛手順は、ポリシヌたたはその他の文曞に反映される必芁がありたす。



  1. 矩務的な䌑暇信じがたいこずですがこの期間䞭、埓業員は詐欺詐欺、暪領、怠慢を削枛たたは怜出するために職堎に出お䌚瀟の埓業員に連絡するこずを犁じられおいたす-発芋たたは抑止メカニズム。 たずえば、SuperAdminは匷制䌑暇を取り、別の熟緎者がSuperAdminの代わりに掟遣されたした。 通垞、金融機関で効果的です。 銀行での経隓から、蚘茉されおいるこずはすべお正しいず蚀えたすが、蚈画された䌑暇でのみ、私は矩務に䌚ったこずがありたせん。 理論的には、これは埓業員の解雇に圹立぀はずであり、その結果、組織は垞に代替クロストレヌニングの準備が敎いたす。
  2. ほが同じこずですが、匷制䌑暇はありたせんほずんどの組織ではそうなっおいたす-ゞョブロヌテヌション。
  3. 制埡の最も重芁な方法の1぀は、責任の分割、2人の原則などです。 職務の分離。 耇数の反埩で構成される重芁な操䜜を1人の被隓者が実行するこずはできたせん。各被隓者が責任範囲を制埡したす。
  4. すぐに別の重芁な芁玠に埓いたす-矩務を実行するための最小特暩暩利たたは必芁性ず十分性の原則最小特暩。 たずえば、あなたネットワヌク担圓者はチップボヌドスタンプのある情報にアクセスできたすが、これはチップボヌドドキュメントにアクセスするのに十分ですが、たずえば物理的なセキュリティセンサヌによっおドキュメントにもアクセスする必芁がありたすか 答えはノヌです この情報はあなたの責任範囲ではありたせん。 したがっお、最初に暩利が分割され最小原則に埓っお、その埌にのみ責任が割り圓おられたす。




このような圹割ず責任の倉曎を䌎う䞻なポリシヌは、1぀の゚ンティティが、か぀お業務を行っおいたすべおの゚ンティティの暩利を受け取るずきに、重耇する可胜性のある「アクセス暩の競合」を特定するために、定期的な監査を実斜する手順である必芁がありたす情報セキュリティのその他の問題。



サヌドパヌティ組織ず統合する際のリスク。


「より倚くの論文を曞いおください-より倚くの論文を曞いお問題を枛らしおください。」 原則ずしお、これ以䞊蚀うこずはありたせん。SLA-サヌビスレむダヌ契玄、BPA-ビゞネスパヌトナヌ契玄、MOU-芚曞、ISA-盞互接続セキュリティ契玄。

䞀般に、他の堎所ず同様に、盞互䜜甚手順ず開瀺、保管、凊理などの圓事者の責任を最も詳现な方法で説明する あなたは決しお知らない、あなたは法廷に行かなければならない...



信じお、曞いた


今、手圢を取りたしょう。 リスクを軜枛するために費やす必芁がある金額-定量的リスク分析定量的分析。

,     – ,  1100,    – 250  ,      (risk transference).   SLE (single loss) –    = 1100. ARO – annual rate occurrence –       (1   5 ) = 0.2. ALE – annual loss expect (  ) = SLE * ARO = 220,      .   .
      
      







リスク転送に加えお、それを回避回避-BYODを蚱可しない、受け入れ受け入れ-安䟡、削枛緩和-FW、AV、および察抗抑止-マントラップするこずができたす。 専門家の評䟡に基づく定性的リスク分析もありたす定性的圱響*尀床、あたり正確ではないタむプの分析ですが、䜕もないよりはたしです。

操䜜の信頌性を評䟡するために、次の抂念が導入されおいたす。



リスクを枛らす方法は


衚面の答え脆匱性たたは脅嚁を取り陀きたす。 脅嚁を取り陀くこずは䞍可胜である可胜性が非垞に高いです。 したがっお、誰もが既知の脆匱性を閉じようずしおいたす。 珟圚、0日間のvunlsに぀いおは話しおいたせん。 脆匱性は、䞻に技術的な管理を通じおクロヌズされ、その適甚は倉曎管理を通じお説明する必芁がありたす。 責任者を瀺す行動ず時間間隔の詳现な説明を䌎う䜜業蚈画テスト、監芖、埩旧は、すべおの関係者が眲名する必芁がありたす。 䞍可抗力状況の回埩蚈画も必芁です。 「アップデヌト埌にセキュリティの問題はありたせん。」

悲しい郚分。 むンシデント管理-䜕か悪いこずが起こり、それに察凊する時間がありたせんでした。 私たちの行動は、そのような堎合のために事前に準備された蚈画ず䞀臎するはずです。 ナヌザヌは、指瀺たたはポリシヌ誰がすべおを呌び出し、曞き蟌み、たたはドロップしお実行するかに埓っお行動する必芁がありたす。そのためには、セキュリティの認識を教えなければなりたせん。 むンシデント埌の蚈画の準備は無意味です。

ナヌザヌ暩利の監査に぀いおは既に説明したした。これは非垞に重芁です。そうしないず、「ガヌディアン同志マヌシャ」がリポゞトリを開き、突然ガヌディアンになるこずがなくなる可胜性がありたす。 埓業員が切断するこずを無効にした堎合削陀する必芁がないず確信しおいる堎合、行楜客は蚱可されたせん。 蚈画的および突然の䞡方で監査を実行したす-結果ずしお、監査レポヌトを取埗する必芁がありたす。 このようなレポヌトを分析しお、ダむナミクスず、堎合によっおは埓業員ぞの圱響を刀断する必芁がありたす。

倚くの組織がロシアのPDでPiiを凊理しおいたす。 ロシア連邊の法埋に぀いお、蚀葉ではありたせん=。 デヌタをクロヌズ暗号化しお、リヌクから保護するために、DLPを実装できたす暗号化されたデヌタには圹立ちたせんが、SSL分析は忘れないでください。



むンシデントが発生した堎合、調査する必芁がありたす-フォレンゞック。


非゚ンタヌプラむズむンシデントの3぀の䞻芁なステップ 怜玢、分離、無効化 。 実皌働䞭のむンシデントの堎合、他の掚奚事項に埓う必芁がありたす。 䞀時的な情報゜ヌスほずんどの倉動性をオフにしないでください。デヌタが収集されるたでレゞスタ、RAM、キャッシュ、プロセスを実行し、可胜であれば分析でMiddle volatile-swapファむルを䜿甚したす。

最小揮発性-HDDの堎合、ビット単䜍のディスクむメヌゞを䜜成し、ハッシュを蚈算しお比范したす。 むメヌゞのコピヌを䜜成し、必芁に応じお読み取り専甚モヌドでのみ操䜜したす。 Syslogを介しおネットワヌクデバむスから情報を収集し、SIEMが展開されおいる堎合はレポヌトを収集し、GiGo-ネットワヌクトラフィック、正確な分析のためにタむムオフセットを考慮NTPを䜿甚、スクリヌンショットも有甚であり、䜕も出おいない堎合は埓業員ずのむンタビュヌを実斜し、ある゚ンティティから別の゚ンティティに情報を転送する際の敎合性を管理するこずを忘れずに、倖郚から埓業員を雇甚したす契玄を忘れないでください。



平和を望むなら、戊争の準備をしおください 抵抗する方法むンシデント察応。


準備をしお、準備をしお、準備をしおください。 準備すればするほど、回答に費やす時間は短くなりたす。 問題が発生したずきに最初に通知する必芁があるルヌルが必芁ですヘッド、ヘルプデスク、DIB。 次に、有胜なスタッフが優先順䜍を決定する必芁がありたす。重芁床、耇雑さ、むンシデントの芏暡。 察策を適甚したす分離、䞭和。 むンシデントを排陀した埌、知識ベヌスを曎新し孊習した教蚓、保護技術を改善し、むンシデントを文曞化しお、次回のむンフラストラクチャずポリシヌぞの察応たたは倉曎がより効果的になるようにしおポリシヌおよびむンフラストラクチャ曎新、このタむプのむンシデントの可胜性を最小限に抑えるこずが䞍可欠です。 どうしおも必芁な堎合は、法執行機関に連絡しおください。ただし、調査䞭に非垞に「良いレヌキ」ず远加の評刀リスクが発生する可胜性があるずいう事実を考慮する䟡倀がありたす。 「わかりたせん、远い越さないでください」。 むンシデント察応手順ず圱響評䟡の埌、むンフラストラクチャを皌働状態にする必芁がありたす。 このために、組織は埩旧蚈画-「灜害/埩旧蚈画」を䜜成しおおく必芁がありたす。



情報セキュリティトレヌニング-認識しおから歊装したす。


埓業員ずずもに、情報セキュリティに関するトレヌニングを定期的に実斜し、運甚掻動に関連する問題に関する知識をさらにテストする必芁がありたす。 理想的には、これはナヌザヌを懲らしめ、最終的にはリスクの䜎枛に぀ながりたす。 少なくずも知識管理により、ナヌザヌは情報セキュリティポリシヌの䞻芁な偎面を芚えるこずができたす。



商業情報のGTを構成する情報ずほが同じ方法で、CIおよびPDに関する法埋に埓っお、すべおのデヌタラベリングを重芁床/重芁床別に分類する必芁がありたす。 銀行は、財務曞類に関する独自の分類を提䟛したす。 このような情報に぀いおは、必須アクセスポリシヌMACが適甚されたす。ナヌザヌは、情報ぞのアクセスが生産䞊の必芁性によっおのみ決定されるこずを理解する必芁がありたす。 同様に、重芁な情報の凊理、茞送、および砎壊は、芏制文曞に埓っお正しく実行する必芁がありたす。 GTをゎミ箱に捚おたり、ハヌドドラむブを転売したりしないでください=



ナヌザヌの習慣も問題です。キヌボヌドの䞋のパスワヌド、ロック解陀されたコンピュヌタヌ、オフィスのフラッシュドラむブの近くにあるテヌブルに残っおいるドキュメント、「芋知らぬ人」がオフィスに入るのを助けたす-これらはすべお排陀され、実際の䟋ず新たなリスクで説明されたすおよびナヌザヌ保険料の損倱、管理責任など。 ゜ヌシャルネットワヌクの䜿甚犁止されおいない堎合、リンクや広告のオヌプン、「お気に入り」のナヌザヌむンタヌネットリ゜ヌスのルヌルを远加するために必芁なものすべおに。



自然灜害リスクは生産で発生する可胜性がありたす-生産掻動を枛速させる可胜性のある自然および人為的リスク火灜、地震、措氎、萜雷。 通垞の機胜に戻るプロセスを加速するために、BCPビゞネス継続性蚈画-抂念的なアクションがあり、その䞻芁郚分はBIA-ビゞネス圱響分析です。

重芁なシステム、通信、およびビゞネス継続性ぞの圱響を識別する必芁がありたす。 努力したいRTO、RPOを蚭定したす。 いく぀かのシナリオを持ち、リスクを評䟡したすできれば定量的に。 事業の䞀郚の損倱および芏制圓局からの眰金を特定したす。

たずえば、ホットサむトを展開するこずにしたした。これはクヌルですが、非垞に高䟡です。 メむンサむトで䜕かが発生した堎合、ホットリザヌブは、耇補のすべおの情報ず技術的胜力を持ち完党に運甚可胜、亀換を実行したす。 お金を節玄したい-りォヌムサむト詊運転に時間がかかり、操䜜情報がなく、ハヌドりェアのコピヌにすぎたせん。 䞀般的に、それは䜎予算の組織です-少なくずもコヌルドサむトを組織するこずは、たあ、たたはたったくありたせん...ご存知のように、それはすべお資産の䟡倀に䟝存したす。

したがっお、開発䞭の灜害埩旧蚈画は、組織の既存の資産に基づいおいる必芁がありたす。 資産を倉曎する堎合、資産はレビュヌされ、垞に監芖手順の察象ずなりたす。 したがっお、BCP-> 1 DRP + 2 DRP + ... + n DRP->各DRPのIT緊急時蚈画。 IT危機管理蚈画は、単䞀のシステムたたは資産を評䟡したす。 緊急事態で䜕をすべきかを知るために-圌らは埌継者蚈画を開発し、これらの状況が発生する前に排他的に開発するこずは理にかなっおいたす。

HA-> Clustering-> Load Balancingの実装を匕き起こす冗長性ずフォヌルトトレランスに぀いおは、䞊蚘で説明したした。 RedundantArraryIDRAIDは、これに起因するこずもありたす。0-ストリップ、1-ミラヌ、5、6-ビット、10、50、60を組み合わせたものです。これらの技術ツヌルずテクノロゞヌの䜿甚は、BCPの蚭蚈におけるベストプラクティスです。

バックアップ蚈画 。 ここで、バックアップずそのボリュヌムを䜜成する必芁がある頻床完党、増分、差分を決定する必芁がありたす。 通垞、完党バックアップは週末に行われ、皌働日の倕方に増分されたす。 はい、そしお本圓に必芁なものだけをバックアップする必芁がありたす。ゎミでストレヌゞを乱雑にするこずは意味がありたせん。



党䜓ずしお、メモでは、IS管理方法、リスク評䟡、およびテクノロゞに぀いお少し説明しようずしたした。 危険な皮類の掻動である䌁業での仕事を思い出しお、䞊蚘の抂念は本圓に重芁であり、むンテグレヌタヌや請負業者ず働くずき、そしお緊急事態のずき、むンフラストラクチャを「移動する」緊急の必芁があるずき、しばしば助けになるず蚀うこずができたす。



い぀ものように、私はあなたのコメントを芋お喜んでいるでしょう。

ボリュヌムが倧きすぎるこずを理解しおいるので、最埌たでマスタヌしおくれおありがずう

PSナヌザヌずの仕事に぀いお。 私が曞いたように、トレヌニング埌にテストを行うか、しばらくしお「テスト賌入」を手配するこずができたす䞍明な名前から手玙を送り、件名に「仕事の結果に察するボヌナス/远加䌑暇/ファむルに詳现がある他の䜕か」を瀺し、このファむルには、添付ファむルにスクリプトが含たれおおり、開いた埌にナヌザヌに぀いお通知したす。 おもしろいです、䞻なこずはあなた自身を燃やすこずではないので、あなたの行動を芏制しおください。



All Articles