The Modeling of Processes of Design of Information Protection Systems in Financial Information Systems
- Authors: Prokushev Y.E.1, Ponomarenko S.V.2, Maksimov R.R.2
-
Affiliations:
- Plekhanov Russian University of Economics
- Belgorod University of Cooperation, Economics and Law
- Issue: Vol 10, No 4 (2023)
- Pages: 23-38
- Section: METHODS AND SYSTEMS OF INFORMATION PROTECTION, INFORMATION SECURITY
- URL: https://journals.eco-vector.com/2313-223X/article/view/626621
- DOI: https://doi.org/10.33693/2313-223X-2023-10-4-23-38
- ID: 626621
Cite item
Full Text
Abstract
The relevance and necessity of implementing measures to protect information in banks, as well as in other organizations of the financial and credit sphere of activity is due to a number of reasons. Firstly, these are the requirements of regulators in the field of information security. For systems of this type, there are also requirements for information security measures, which are set out in GOST R 57580.1–2017. Secondly, it is the objective presence of threats of various nature that require mandatory neutralization and exist in many modern information systems. In order to ensure information security, the security mechanisms used in the banking sector should take into account such factors as a significant amount of processed information, the need to ensure correct, stable and trouble-free operation, the multi-user nature of access to information resources, and ensuring the security of managed equipment. It is particularly worth highlighting the fact that failures and errors in the operation of banking information systems can entail not only economic damage or negative social consequences. In general, ensuring the information security of banking facilities is one of the most important tasks currently being solved at the state level, since they directly affect the stability of its economy. These circumstances determine the relevance of writing the article. The purpose of writing this paper is to develop a set of models describing the features of organizational, legal and technical processes that must be performed in banking information systems. As a methodological basis for writing the work, GOST R 57580.1–2017, as well as regulatory legal acts of the FSTEC of Russia, which are in the public domain, were used. To describe the ongoing work that must be performed to ensure the protection of information in banking information systems, the methodology of functional graphical modeling IDEF0 was used. The result of the research presented in this paper is a set of graphical and symbolic models describing the processes performed at the stages of designing and functioning of the information security system in critical information infrastructures.
Full Text
ВВЕДЕНИЕ
В настоящее время в России к организациям банковско-кредитного сектора предъявляются достаточно серьезные требования к обеспечению защищенности обрабатываемой информации.
Требования формулируются отраслевым регулятором – Центробанком России с обязательным учетом норм действующего Российского законодательства. В числе законов, оказывающих наибольшее влияние на процесс формирования нормативной базы Центробанком России, можно указать:
1) Федеральный закон № 395-1 «О банках и банковской деятельности» в действующей редакции1;
2) Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»2;
3) Федеральный закон №152 «О персональных данных»3.
В 2010 г. было опубликовано письмо-обращение в кредитные организации о вводе в действие Комплекса стандартов БР ИББС для «…приведения деятельности организаций банковской системы Российской Федерации в соответствие с требованиями законодательства в области персональных данных…». В соответствии с данным письмом кредитным организациям было рекомендовано исполнение требований в области информационной безопасности, формируемых Центробанком России.
Если кредитная организация не присоединилась к исполнению Комплекса БР ИББС, то она была обязана использовать соответствующие нормативно-правовые акты ФСБ России, Роскомнадзора и ФСТЭК России4,5. Нормативная база, разрабатываемая Центробанком России по вопросам обеспечения информационной безопасности, постоянно совершенствуется и дополняется новыми документами.
Одним из наиболее значимых документов в данной области является ГОСТ Р 57580.1–2017 «Защита информации финансовых организаций», введенный в действие с 1 января 2018 г.6 Для организаций, присоединившихся к выполнению норм, указанных в комплексе БР ИББС, соответствие требованиям ГОСТ Р 57580.1–2017 является обязательным.
Базовый набор мер защиты информации, указанных в ГОСТ Р 57580.1–2017, применяется финансовыми организациями для обеспечения безопасности выполнения бизнес-процессов по предоставлению различного рода финансовых услуг. Согласно ГОСТ Р 57580.1–2017 процессы обеспечения защиты информации подразделяются на несколько этапов:
- планирование;
- реализация;
- контроль;
- совершенствование.
Их выполнение во многом базируется на необходимости учета требований к осуществлению мер по защите информационных ресурсов банковских организаций. В ГОСТ Р 57580.1–2017 приведено подробное описание требований к организационным и техническим мероприятиям, которые должны быть предприняты для обеспечения защиты информации. Однако такой способ предоставления информации, на наш взгляд, обладает определенными недостатками. При большом объеме вербальной информации возникают сложности с целостным восприятием рассматриваемой предметной области, пониманием как логических связей между отдельными действиями, так и последовательностью их исполнения. Какие-либо методы математического моделирования в данном случае также не позволят описать характер информационного взаимодействия в силу особенностей рассматриваемой предметной области.
Этих недостатков лишены графические модели, которые позволяют наглядно описать происходящие процессы технологического и организационного характера. Данные обстоятельства и обуславливают актуальность выбранной темы, связанной с созданием графических моделей и дополняющим их символьным описанием ряда процессов в системе защиты информации по ГОСТ Р 57580.1–2017.
При выборе средств моделирования следует руководствоваться тем, что графические модели должны быть выполнены в соответствии с определенными правилами, стандартами, а понимание и прочтение таких графической модели должно быть однозначным.
В настоящее время используются несколько нотаций (методологий) графического моделирования – IDEF0, DFD, IDEF 3, BPMN 2.0, графические модели ARIS, UML. Некоторые методологии эффективно использовать при описании информационных процессов, моделей баз данных или при разработке программного кода. Однако в данном случае стоит задача описания выполнения не только информационных, но и организационных и технологических процессов.
По этой причине в работе будет использована методология графического моделирования IDEF07. Выбор методологии моделирования в пользу IDEF0 объясняется тем, что эта нотация предназначена для моделирования выполнения именно технологических и организационных процессов и может быть эффективно использована в рассматриваемой предметной области. В качестве дополнения к IDEF0 моделям при рассмотрении процессов нижнего уровня можно использовать нотации DFD и IDEF 3. Использование графических моделей позволит оптимизировать процессы обеспечения информационной безопасности в организациях [6].
1. ОБЩЕЕ ОПИСАНИЕ ПРОЦЕССОВ ОБЕСПЕЧЕНИЯ ЗАЩИТЫ ИНФОРМАЦИИ ПО ГОСТ Р 57580.1–2017
Согласно методологии IDEF0, рассмотрение предметной области следует начинать с ее верхнего уровня, где исследуемые процессы описаны в общем виде. Затем происходит детализация рассматриваемых процессов, их декомпозиция на отдельные, взаимодействующие друг с другом части. Такой подход дает возможность при необходимости детально «разложить» какой-либо процесс до уровня отдельных операций. При этом наличие на диаграмме таких типов потоков, как «механизм» и «управление», предоставляет подробную информацию о том, кто и как должен выполнять тот или иной процесс или операцию. В ГОСТ Р 57580.1–2017 на верхнем уровне модели защитные меры могут быть описаны в виде диаграммы, представленной на рис. 1.
Рассмотрим подробней процессы и информационные потоки, представленные на диаграмме. Выбор базовых мер защиты информации осуществляется на основе положений ГОСТ Р 57580.1–2017 с учетом особенностей объекта. При этом из базового набора мер защиты можно исключить те, которые заведомо не применимы на защищаемом объекте в силу объективных причин (по причине отсутствия некоторых ряда технологий обработки и передачи информации). Затем базовый набор мер защиты адаптируется с учетом разработанных моделей угроз и нарушителя информационной безопасности.
На третьем этапе также происходит дополнение мер защиты. В этом случае в качестве дополнительных мер выступают требования по защите информации, указанные в приказах ФСТЭК России:
1) № 21 от 18 февраля 2013 г. «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
2) № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» от 25 декабря 2017 г.
Рис. 1. Выбор мер защиты информации в финансовых организациях
Fig-1. The choice of information protection measures in financial organizations
Рис. 2. Детализация процесса применения системы защиты информации
Fig. 2. Detailing the process of applying the information security system
Появление в модели (см. рис. 1) Приказа ФСТЭК России № 21 от 18 февраля 2013 г. объясняется тем, что в банках ведется обработка персональных данных клиентов организации. Кроме того, финансовые организации в соответствии с положениями Федерального закона от 26 июля 2017 г. № 187-ФЗ могут быть отнесены к субъектам КИИ, поскольку ведут свою деятельность в «…банковской сфере и иных сферах финансового рынка...». Для определения категории объекта КИИ используется Постановление Правительства России № 127 от 8 февраля 2018 г. В случае, если объекту присвоена хотя бы третья категория значимости, то выполнение требований Приказа ФСТЭК России № 239 становится обязательным. Как правило во всех банках, вне зависимости от того, являются ли они системообразующими или нет, будут присутствовать объекты КИИ той или иной категории.
Аспекты моделирования процессов проектирования систем защиты информации в критических информационных инфраструктурах с точки зрения положений Приказа ФСТЭК России № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» от 25 декабря 2017 г. рассматривались в работе [4]. Применение мер защиты информации выполняется на четвертом этапе после определения всех требований к системе защиты информации. Модель данного процесса представлена на рис. 2.
Он включает в себя следующие подпроцессы [5; 6]:
1) планирование (проектирование) мер по защите информации. В результате выполнения этапа планирования защитных мер должны быть окончательно сформированы и выбраны:
- перечень приобретаемых средств защиты информации;
- эксплуатационная документация на средства ЗИ, образующие защитные подсистемы;
- описание последовательности внедрения подсистемы ЗИ;
2) реализацию мер по защите информации. Этот этап представляет собой внедрение и эксплуатацию систем ЗИ в организации;
3) контроль (аудит) работы внедренной системы защиты информации. Представляет собой периодические проверки эффективности работы защитных подсистем и формирование отчетов об их результатах;
4) совершенствование работы системы защиты информации. Данный процесс может быть осуществлен в результате ранее проведенного контроля эффективности работы систем защиты информации с использованием, в том числе математических моделей.
Предложения по совершенствованию работы СЗИ запускают новый цикл работ по защите информации (обратная связь с процессом «Планирование системы ЗИ»).
Наличие обратной связи необходимо для постоянного совершенствования работы защитных подсистем с учетом периодически изменяющихся технологических процессов обработки информации. Основой для формирования управляющего потока «Дополненный состав мер защиты», представленного на рис. 2, является базовый набор защитных мер. Рассмотрим подробней их выбор.
2. ОПИСАНИЕ БАЗОВЫХ МЕР ЗАЩИТЫ ИНФОРМАЦИИ
Описанию процесса выбора базовых мер защиты информации в банковских организациях посвящена значительная часть ГОСТ Р 57580.1–2017. Базовые меры затрагивает комплекс мер обеспечения информационной безопасности:
- защиту информации на рабочих станциях и серверах при управлении доступом;
- обеспечение безопасности межсетевого взаимодействия;
- защиту от сетевых атак,
- обеспечения безопасности при физическом доступе к защищаемым объектам;
- организационные меры безопасности, в частности вопросы реагирования на инциденты информационной безопасности;
- обеспечение защиты от воздействия вредоносного программного обеспечения (ВПО);
- защиту средств виртуализации;
- обеспечение контроля целостности информационной инфраструктуры на объекте защиты;
- вопросы обеспечения информационной безопасности при удаленном доступе с применением мобильных устройств (ноутбуков, сотовых телефонов);
- использование мер предотвращения утечек информации.
В качестве входящих информационных потоков используются сведения об объекте защиты. В зависимости от особенностей рассматриваемых подпроцессов может использоваться различная информация об объекте: архитектура сети, сведения о правах пользователей, перечень аппаратного и программного обеспечения и т.п.
2.1. Моделирование процесса обеспечения защиты информации при управлении доступом
Рассмотрим процесс «Обеспечить ЗИ при управлении доступом». Детализация осуществления данного процесса представлена на рис. 3.
Для управления учетными записями необходимо иметь информацию о пользователях (сотрудниках организации), которым должен быть предоставлен доступ в информационную систему для выполнения своих должностных обязанностей. В защищаемой системе должны быть средства администрирования учетных записей.
Рис. 3. Обеспечение защиты информации при управлении доступом
Fig. 3. The Ensuring of the protection of information during access control
Управление правами доступа субъектов осуществляется в соответствии с должностными обязанностями сотрудников. Чаще всего применяется дискреционная модель, в ряде случаев дополнительно используется полномочная модель [7]. Для выполнения авторизации пользователей в банковских организациях как правило применяется многофакторная авторизация. Таким образом, необходимо применение сертифицированных ФСТЭК России средств защиты информации, функционал которых позволяет обеспечить требуемый уровень защищенности.
Для защиты информации при физическом доступе пользователей к объектам защиты должны быть разработаны и спроектированы следующие инженерно-технические системы:
1) охранной сигнализации;
2) пожарной сигнализации и пожаротушения;
3) охранного видеонаблюдения;
4) контроля и управления доступом.
Как правило, для доступа на объект защиты запрещается использование субъектами доступа общего группового идентификатора. При этом выданный пользователю личный идентификатор может предоставлять возможность как физического доступа в помещение, так и авторизации в информационной системе. В этом случае следует установить соответствующее требование при подборе средств программно-аппаратной защиты информации и СКУД, а также идентификаторов. Они должны обладать достаточным объемом памяти для записи информации о предоставлении доступа и прохождении идентификации в разных системах защиты.
Меры контроля идентификации и учета ресурсов должны быть выполнены таким образом, чтобы можно было получить информацию:
- о субъекте логического или физического доступа;
- об объекте логического или физического доступа;
- о времени доступа и характере выполненных операций над объектом.
Относительно требований к подсистеме аудите отметим, что должно быть обеспечено долговременное хранение информации о событиях в защищаемой системе. Данное требование относится как к логическому, так и к физическому доступу и обуславливает использование носителей информации большой емкости. Таким образом, при разработке мер по обеспечению защиты информации при управлении доступом должны быть дополнительно представлены:
1) план обеспечения физической защиты информации;
2) перечень возможных добавочных средств защиты (продукты компаний ООО «Код безопасности», ООО «Конфидент», ОКБ САПР) и операционных систем, выполненных в защищенном исполнении (Alt Linux 8 СП, Astra Linux «Воронеж», «Смоленск»).
2.2. Моделирование процесса обеспечения защиты вычислительной сети
Процесс «Обеспечить защиту вычислительной сети» реализует меры защиты от сетевых атак. Его детализация представлена на рис. 4.
Рис. 4. Обеспечение защиты вычислительной сети
Fig. 4. Ensuring the protection of the computer network
Сравнение с аналогичными требованиями приказа ФСТЭК России № 21 от 18 февраля 2013 г. показывает, что характер указанных в ГОСТ Р 57580.1–2017 требований жестче и определен детальней.
Прежде всего, в ГОСТ Р 57580.1–2017 указано на необходимость сегментирования внутренних сетей организации. Реализация такого требования возможна, если будут использованы межсетевые экраны класса «А» согласно классификации, изложенной в информационном сообщении ФСТЭК России от 28 апреля 2016 г. № 240/24/1986. При выборе средств защиты следует учитывать, что необходимо обеспечить фильтрацию, как минимум, на сетевом уровне семиуровневой стандартной модели взаимодействия открытых систем. Процесс «Обеспечить выявление вторжений и сетевых атак» обуславливает применение систем обнаружения вторжений.
Следует обратить внимание на процесс «Защитить информацию, передаваемую по вычислительным сетям». Для выполнения данного требования необходимы средства, обеспечивающих создание VPN с использованием сертифицированных отечественных криптографических алгоритмов.
Для обеспечения защитных мер может быть использована продукция таких компаний, как ООО «Код безопасности», АО «Инфотекс», ООО «С-Терра СиЭсПи». Что касается реализации межсетевого экранирования и защиты от сетевых атак внутри сети финансовой организации, то достаточно эффективным решением может быть использование встроенных в сертифицированные ФСТЭК России операционные системы семейства Linux межсетевых экранов уровня узла (хоста).
Защита межсетевого взаимодействия при использовании беспроводных сетей имеет существенные отличия от работы с проводными сетями. Основная проблема состоит в том, что зона распространения сигнала может выходить за границу контролируемой финансовой организацией территории. Данное обстоятельство приводит к возникновению атак, связанных с перехватом сетевого трафика внутренним или внешним нарушителем. Еще одним недостатком беспроводного способа передачи информации является уязвимость канала передачи данных перед возникновением помех, которые в ряде случае могут оказывать существенное влияние на качество информационного взаимодействия.
Если используются беспроводные технологии, то необходимо шифрование трафика даже при передаче его внутри сети организации. Возможным вариантом обеспечения защиты в данном случае может являться установка СКЗИ АП «Континент», VipNet Client, С-Терра Клиент или аналогичного ПО на конечные узлы беспроводной сети.
2.3. Моделирование процесса обеспечения контроля целостности и защищенности информационной инфраструктуры
В ГОСТ Р 57580.1–2017 предусмотрен обширный перечень мероприятий по контролю целостности защищаемой информационной системы (рис. 5). К первой группе процессов обеспечения контроля целостности относятся задачи, связанных с поиском уязвимостей в защитном и прикладном программном обеспечении.
Рис. 5. Обеспечить контроль целостности информационной инфраструктуры
Fig. 5. То ensure the control of the integrity of the information infrastructure
Для решения такого рода задач используются сканеры уязвимостей, в качестве которых широко применяются такие продукты, как Max Patrol или XSpider от компании Positive Technologies, Сканер-ВС компании НПО «Эшелон».
Средства контроля уязвимостей в результате сканирования формируют отчет, где указываются вероятные угрозы безопасности и возможные пути их решения.
Целостность программного обеспечения может контролироваться с помощью встроенных в сертифицированные ОС Linux компонентов или добавочных средств защиты информации, таких как Secret Net LSP, Dallas Lock Linux. Следует отметить, что эти средства защиты могут генерировать отчеты о составе используемого программного обеспечения. При выполнении задач контроля целостности программной и аппаратной среды должны фиксироваться события, связанные с нарушением целостности защищаемых объектов. Практически все сертифицированные операционные системы, СЗИ от НСД, межсетевые экраны и средства антивирусной защиты контролируют состояние своих файлов. Одной из задач администратора безопасности является осуществление такой настройки защитных продуктов, при которой бы они периодически выполняли самоконтроль, а также использовали механизмы парольной защиты и самозащиты.
2.4. Моделирование процесса обеспечения защиты от воздействия вредоносного программного обеспечения
В организациях финансовой сферы защита от вредоносного программного обеспечения (ВПО) стоит особенно остро, поскольку вредоносные воздействия могут повлечь кражу финансовых активов клиентов, что приведет к весьма негативным последствиям для банка. Должна обеспечиваться эшелонированная защита от ВПО, вестись аудит работы САВЗ. Должны быть разработаны меры защиты рабочих станций и серверов, защиты сетевого трафика и почтовых сервисов (рис. 6).
Также следует обеспечить защиту виртуальной инфраструктуры, если в финансовой организации используются технологии виртуализации.
Для получения оперативной информации о произошедших событиях информационной безопасности должно быть обеспечено централизованное управление агентами САВЗ.
Наличие центра управления администратор безопасности в этом случае является обязательным условием, поскольку администратор безопасности должен иметь возможность:
- оперативно получать информацию о происходящих событиях на защищаемых объектах;
- централизованно изменять настройки работы клиентов САВЗ.
Рис. 6. Обеспечение эшелонированной защиты от воздействия ВПО
Fig. 6. То provide the layered protection against the viruses and malware
Следует отметить, что нормативные требования к защищенности банков обуславливают применение нескольких средств антивирусной защиты в разных контурах защищаемой информационной системе.
Также средства антивирусной защиты должны использоваться для защиты виртуальных машин, почтового трафика, контроля отчуждаемых носителей и т.п.
Относительно выбора средств антивирусной защиты отметим, что использование средств защиты информации, в том числе и САВЗ, созданных зарубежными производителями на целом ряде объектов ограничивается в связи с выходом Указа Президента России № 250 от 1 мая 2022 года «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации». В частности, данные ограничения затрагивают объекты КИИ, к которым относятся банки другие организации финансово-кредитной системы России.
Таким образом, в качестве возможных средств обеспечения антивирусной защиты могут быть использованы продукты компаний АО «Лаборатория Касперского», ООО «Доктор Веб», ООО «Код Безопасности».
2.5. Моделирование процесса предотвращения утечки информации
Еще одной важной задачей является защита информации от утечек. Графическая модель процесса защиты информации от утечки согласно ГОСТ Р 585701–2017 представлена на рис. 7.
Для внутренних нарушителей одними из наиболее распространенных и простых в использовании каналов несанкционированной передачи данных являются:
1) почтовые сервисы. В связи с этим должна осуществляться блокировка передачи конфиденциальной информации через неразрешенные ресурсы глобальной сети Интернет на внешние почтовые адреса;
2) несанкционированная печать конфиденциальной информации. Необходим учет событий печати документов с возможностью сохранения теневых копий;
3) применение неучтенных съемных накопителей информации. Следует применять механизмы контроля съемных накопителей, в случае копирования информации на съемные накопители в ряде ситуаций следует сохранять теневые копии скопированных документов.
Контроль применения разрешенных каналов обмена информацией выражается в применении мер, представленных на рис. 8. Мероприятия по контролю передаваемой информации включают в себя:
- контентный анализ передаваемой информации по протоколам исходящего почтового обмена;
- ограничение используемых протоколов сетевого взаимодействия;
- архивное хранение переданных сообщений в течение полугода;
- ограничение на размер передаваемых файлов и их формат;
- контентный анализ распечатываемой и копируемой на съемные накопители информации;
- классификация интернет ресурсов с целью дальнейшего запрета доступа к ним.
Рис. 7. Моделирование процесса предотвращения утечки информации
Fig. 7. Modeling the process of preventing information leakage
Рис. 8. Модель контроля разрешенных каналов обмена информацией
Fig. 8. The model of control of permitted information exchange channels
Регламентирование использования машинных носителей информации (МНИ) согласно положениям ГОСТ Р 585701–2017 предполагает комплекс технических и организационных мер:
- учет использования машинных носителей информации;
- маркировку носителей, на которых хранится конфиденциальная информация;
- обеспечение надежного затирания остаточных данных при использовании МНИ и после его снятия с эксплуатации;
- шифрование конфиденциальной информации на МНИ в случае, если он выносится за контролируемую территорию;
- блокирование подключения неразрешенных к применению съемных носителей информации.
Противодействие утечкам информации может осуществляться такими способами, как:
- использование сертифицированных DLP-систем, таких как Zecurion, Solar Dozor, Traffic Monitor;
- применение сертифицированных СЗИ от НСД на рабочих станциях для контроля печати документов и применения съемных накопителей или использование соответствующих встроенных возможностей сертифицированных ОС Astra Linux SE, Alt Llinux 8СП в комплексе с какой-либо системой контроля электронной почты (например, Kaspersky Secure Mail Gateway);
- теневое копирование файлов, отправляемых на печать или съемные накопители информации.
2.6. Моделирование процесса обеспечения защиты систем виртуализации
В настоящее время системы виртуализации достаточно активно используются в деятельности финансовых организаций.
Достаточно часто всего применяется продукция компании VM Ware для управления большой сетью виртуальных машин VM Ware vSphere. Виртуальные машины представляют собой «компьютер в компьютере», которые, как и обычные рабочие станции и серверы должны быть защищены. В ГОСТ Р 585701-2017 предусмотрен комплекс мер для обеспечения информационной безопасности объектов этого типа (рис. 9).
Рис. 9. Моделирование процесса обеспечения защиты систем виртуализации
Fig. 9. The simulation of the process of ensuring the protection of virtualization systemsFig.
Прежде всего, должны быть выполнены меры по защищенному авторизованному доступу к виртуальным объектам. Кроме того, выполняется сегментирование и экранирование сетей с виртуальными объектами.
Кроме того, требуется защитить образы виртуальных компьютеров на уровне операционной системы. Решить данную задачу можно с помощью механизмов операционной системы или применив СЗИ от НСД.
Доступ к виртуальным объектам должен регистрироваться как средствами операционной системы (на уровне файлов), так и специализированным программным обеспечением, предназначенным для защиты систем виртуализации. К таким продуктам относятся vGate от компании ООО «Код Безопасности», СЗИ ВИ Dallas Lock от компании ООО «Конфидент», средство антивирусной защиты систем виртуализации Kaspersky Security для виртуальных сред АО «Лаборатория Касперского».
Поскольку виртуальная машина представляет собой компьютер со своим системным и прикладным программным обеспечением, то в ней для обеспечения безопасной работы потребуется решение таких же задач, что и для обычных компьютеров: настроить подсистему авторизации, обеспечить антивирусную защиту, контроль доступа к устройствам, настроить межсетевое экранирование и т.п. Выполнение этих мер рассмотрено в соответствующих разделах данной статьи.
2.7. Моделирование процесса обеспечения защиты при использовании мобильных устройств
В настоящее время во многих банках предоставляется возможность использования удаленного доступа к ресурсам информационной системы для сотрудников организации с помощью мобильных телефонов.
В этом случае возникает ряд задач, которые требуется решить для защиты информационной системы кредитной организации (рис. 10).
Прежде всего, это задачи обеспечения целостности (защиты от модификации), конфиденциальности (защиты от раскрытия) информации и защиты внутренней сети организации. Также при обработке информации с помощью мобильных устройств возникает задача обеспечения безопасности хранения конфиденциальной информации на мобильных устройствах сотрудников.
Для решения этих задач могут быть использованы следующие продукты класса Mobile Device Management (MDM):
1) Kaspersky Security для мобильных устройств;
2) платформа Safe Phone от одноименной компании;
3) ViPNet Client для мобильных платформ.
В качестве зарубежных продуктов в данном сегменте защитного программного обеспечения можно указать MDM Mobile Iron и VMware Air Watch, однако зарубежных средств защиты информации в настоящее время ограничено.
Обеспечение мер защиты информации при удаленном доступе сотрудников в сеть организации завершает рассмотрение положений документа ГОСТ Р 5857.01–2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер».
Рис. 10. Обеспечение -защиты при использовании мобильных устройств
Fig. 10. Providing protection when using mobile devices
3. МОНИТОРИНГ СОБЫТИЙ ЗАЩИТЫ ИНФОРМАЦИИ
Подсистема мониторинга событий и анализа инцидентов защиты информации является необходимой составляющей всей системы обеспечения информационной безопасности в финансовых организациях. Прежде всего, подсистема мониторинга должна обеспечивать аудит всех значимых событий в защищаемой системе – как запрещенных к исполнению, так и разрешенных системой информационной безопасности.
Для получения объективной информации о происходящих событиях требуется получать данные от самых разных объектов: СКУД, сетевого оборудования, системного, прикладного, защитного программного и аппаратного обеспечения, СУБД и т.п. Учет как запрещенных, так и разрешенных событий необходим для всестороннего анализа инцидентов информационной безопасности и работы SIEM систем.
В интересах оценки мониторинга событий в информационной системе можно сформулировать ряд классификационных событий аппарата формирования объективной информации [1]:
- события систематизации показателей объективности информации о происходящих событиях в информационной системе;
- события неоднородности объективной информации системы о происходящих событиях;
- события упорядоченности вариативной шкалы безопасности информации в системе, используемой для оценки объективности информации о происходящих событиях;
- события иерархичности при структуризации системы оценки объективности информации в системе безопасности;
- события поуровневой систематизации системы безопасности и формы оценки объективности информации;
- события поуровневой систематизации математического аппарата системы безопасности о происходящих событиях;
- события минимальной структурированности объективной информации о происходящих событиях.
Групповой показатель Q(k) эффективности объективной информации о происходящих событиях в системе безопасности можно формировать на множестве исходных (сетевое оборудование, системное, прикладное, защитное программное и аппаратное обеспечение, СУБД и т.п.) (1).
Q(и) = {qi(и)}, i = 1, 2, … , |Q(и)| (1)
и промежуточных, состоящих из запрещенных и разрешенных событий (2):
Q(п) = {qjn(п)}, j = 1, 2, … , |Q(п)|, n = 1, 2, … , N (2)
показателей, структурированных по N уровням иерархии.
В целях формирования группового показателя объективности информации о происходящих событиях в системе безопасности будем использовать область значений (множество значений) функции:
M = {mk}, k = 1, 2, … , |M| (3)
множество значений функций, взаимосвязь между которыми по входным и выходным данным позволяет обеспечить полноту формирования группового показателя Q(k). Функциональная полнота множества значений моделей функции считается реализованной (модель мониторинга событий и управления инцидентами ЗИ, модель организации мониторинга событий в информационной системе и т.п.), если множество M методических аппаратов обеспечивает аудит всех значимых событий в защищаемой системе из исходных групповых qi(и) и промежуточных групповых показателей qjn(п) показателей. Обозначим через
S ={sl}, l = 1, 2, …, |S| (4)
множество правил систематизации исходных групповых Q(и) и промежуточных исходных Q(п) показателей при формировании группового показателя Q(k) объективности информации о происходящих событиях.
В этом случае разработка группового показателя Q(k) эффективности объективности информации системы безопасности о происходящих событиях следует рассматривать как задачу формирования варианта ś ∈ S систематизации исходных групповых Q(и) и промежуточных исходных Q(п) показателей при заданном числе уровней структуризации N и множестве методических аппаратов m(ном) ∈ М, минимизирующих множество промежуточных показателей Q(п) на каждом из N уровней иерархии структуры системы безопасности для формирования объективности информации о происходящих событиях [1; 2].
Для обеспечения хранения событий аудита в течение определенного времени (трех, пяти лет) в информационной системе банка должно быть зарезервировано определенное пространство на носителях информации (рис. 11).
Получение событий аудита, предоставляемых программным и аппаратным обеспечением, настраивается предварительно администраторами.
Таким образом, обеспечивается централизованный сбор событий с целью их дальнейшего анализа.
Весьма важной проблемой является необходимость обеспечения защиты полученных записей о событиях аудита от возможных модификаций. С этой целью используется методы криптографической защиты информации, а также ограничивается доступ пользователей к каталогам с журналами аудита. Если для хранения записей используются базы данных, то доступ к записям разграничивается средствами СУБД.
Для анализа событий в информационных системах крупных и средних банков достаточно используются SIEM системы, такие как Max Patrol SIEM компании Positive Technologies, КОМРАД компании НПО «Эшелон», RUSIEM разработанную одноименной компанией.
SIEM системы существенно увеличивают эффективность аудита, поскольку позволяют увидеть причинно-следственную связь между событиями, зафиксированными различными средствами защиты.
При обнаружении инцидентов информационной безопасности должен быть выполнен комплекс организационных и технических мероприятий, предусмотренных РС БР ИББС-2.5–2014.
В течение последних двух лет в России произошли значимые изменения на рынке средств обеспечения информационной безопасности. Импортные средства защиты информации покинули рынок, а их место заняли достаточно быстро развивающиеся российские разработки, которые по своим возможностям не уступают, а зачастую и превосходят зарубежные аналоги.
Выбор конкретных продуктов для обеспечения защиты информации часто зависит от большого количества параметров, среди которых можно указать такие, как: наличие соответствующих сертификатов ФСТЭК или ФСБ России, функциональные возможности, стоимость средства защиты информации и умение персонала его эксплуатировать, совместимость с прикладным программным обеспечением. Проблематика выбора средств защиты информации более подробно рассматривалась в работах [3; 5].
Рис. 11. Детализация процесса обеспечения учета и защищенного хранения событий
Fig. 11. Detailed process of ensuring accounting and secure storage of events
ЗАКЛЮЧЕНИЕ
В результате проведенного исследования был разработан комплекс графических и символьных моделей верхнего уровня, позволяющих описать технологические процессы, выполняемые для обеспечения информационной безопасности в финансовой организации. При разработке модели в качестве основного нормативного документа использовался ГОСТ Р 5857.01–2017, с помощью которого были определены:
1) примерная последовательность действий по защите информации согласно требованиям ГОСТ Р 5857.01–2017;
2) основные типы технических и программных средств, которые следует использовать для выполнения требований ГОСТ Р 5857.01–2017;
3) возможные для применения сертифицированные ФСТЭК России и ФСБ России средства защиты информации.
Сравнение требований к обеспечению информационной безопасности, указанные в приказах ФСТЭК России № 21 от 18 февраля 2013 г. и № 239 от 25 декабря 2017 г. и ГОСТ Р 57580.1–2017 показывают их достаточно высокую корреляцию. Однако меры защиты, указанные в ГОСТ Р 57580.1–2017 описаны подробней, и носят более жесткий характер, чем аналогичные из приказов ФСТЭК России № 21 от 18 февраля 2013 г. и № 239 от 25 декабря 2017 г. В качестве возможных способов продолжения практических и теоретических исследований можно указать следующие:
1) создание математической модели выбора средств защиты информации в финансовой организации;
2) детализация выполнения ряда указанных в данной работе технологических процессов с помощью графических моделей, выполненных в нотации IDEF0, DFD, IDEF3. В частности, для более подробного рассмотрения могут быть;
3) разработка шаблонов технологической и организационно-распорядительной документации, связанной с выполнением процессов, представленных на диаграммах, созданных в данном исследовании.
1 «О банках и банковской деятельности». Федеральный Закон № 395-1 от 02.12.1990 в действующей редакции.
2 «О персональных данных». Федеральный закон № 152-ФЗ от 27.07.2006 в действующей редакции.
3 «О безопасности критической информационной инфраструктуры Российской Федерации». Федеральный закон № 187-ФЗ от 26.07.2017 в действующей редакции.
4 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Приказ ФСТЭК России № 21 от 18.02.2013.
5 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации». Приказ ФСТЭК России № 239 от 25.12.2017.
6 ГОСТ Р 57580.1–2017. Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер.
7 Рекомендации по стандартизации Р 50.1.028–2001 «Информационные технологии поддержки жизненного цикла продукции. Методология функционального моделирования».
About the authors
Yaroslav E. Prokushev
Plekhanov Russian University of Economics
Author for correspondence.
Email: prokye@list.ru
ORCID iD: 0000-0002-7219-7581
Cand. Sci. (Econ.), Associate Professor; associate professor at the Department of Applied Informatics and Information Security
Russian Federation, MoscowSergei V. Ponomarenko
Belgorod University of Cooperation, Economics and Law
Email: kaf-otzi-spec@bukep.ru
Cand. Sci. (Econ.), Associate Professor; Professor at the Department of Information Security Organization and Technology
Russian Federation, BelgorodRiyan R. Maksimov
Belgorod University of Cooperation, Economics and Law
Email: maksimov.riyan@mail.ru
postgraduate student at the Department of Information Security
Russian Federation, BelgorodReferences
- Ponomarenko S.V., Prokushev Ya.Е., Ponomarenko S.A. Information security of critical information infrastructure systems. Monography. Belgorod: BUKEP, 2021. 133 p.
- Prokushev Ya.Е., Ponomarenko S.V., Ponomarenko S.A. The modeling of information security system design processes in state information systems. Computational Nanotechnology. 2021. Vol. 8. No. 1. Pp. 26–37. (In Rus.)
- Prokushev Ya.E., Ponomarenko S.V. Comparative analysis of software and hardware protection of information used in information systems of personal data. Information and Security. 2012. Vol. 15. No. 1. Pp. 31–36. (In Rus.)
- Prokushev Ya.Е., Ponomarenko S.V., Shishov N.V. The modeling of processes of design of information protection systems in critical information infrastructures. Computational Nanotechnology. 2022. Vol. 9. No. 2. Pp. 45–55. (In Rus.)
- Prokusheva A.P., Prokushev Ya.E. Modeling and optimization of the choice of software and hardware protection of information from the point of view of economic and technical expediency. Information and Security. 2012. Vol. 15. No. 1. Pp. 55–60. (In Rus.)
- Mattord H., Whitman M. Management of information security. 6th ed. Cengage Learning, 2019. 752 p.
- Rohit Tanwar. Information security and optimization. CRC Press, 2021. 224 p.
- Whitman M.E. et al. PRSCIiples of information security. 6th ed. Cengage Learning, 2017. 656 p.
Supplementary files











