Информационная безопасность с чего начать
Перейти к содержимому

Информационная безопасность с чего начать

  • автор:

С чего начать изучение информационной безопасности в 2020 году

maclien800

Приветствую тебя, дорогой читатель, сегодня поговорим о том, где брать знания и навыки конкретно из области информационной безопасности, а ещё хотелось бы поделиться собственным опытом, как лично я начинал свой путь.

Вести рассказ предстоит нам по следующим пунктам:

  • Беседа о ресурсах и источниках: принципы, советы
  • О собственном опыте изучения сферы ИБ

Терминология, упомянутая в этой статье:

  1. ИБ — Информационная безопасность.
  2. OC — Операционная система.
  3. ПО — Программное обеспечение.

Должный уровень: что, зачем и почему — определим основное

Если хотите стать пентестером или специалистом по ИБ, нужно иметь познания некоторых базовых вещей.

Желательный ординар знаний должен быть, как минимум, таковым:

  • Вы должны понимать синтаксис и уметь писать базовые скрипты на таких языках программирования, как : Python, JS, PHP ( включая SQL). Просто быть ознакомленным с синтаксисом HTML и CSS.
  • Иметь познания о принципах работы глобальной паутины — Интернет: суть модели OSI, TCP , IP, Ethernet. Также стоит учесть типы сетей и существующие сетевые устройства.
  • Уметь работать в Windows и UNIX-подобных системах, разбираться в их настройке.

Личное заключение автора состоит в том, что он пытался несколько раз сделать первые шаги по просторам ИБ, но у него мало что получалось. После его затянуло программирование, где он достиг определённых успехов, вернувшись к тематике информационной безопасности — стал понимать намного больше, что написано в материалах, представленных ниже и его это увлекло.

Операционные системы: что выбрать, кто лучше

Серьёзно говоря, на данный момент на просторах Всемирной паутины уйма скриптов, методов и программ, выискивать каждую, а после проверять, анализировать и составлять перечень должного — очень долго и трудоёмко, поэтому люди объединили всё в одном, создав специальную OC.

Строго подходящих под наши задачи, а именно тестирования на проникновения, операционных систем достаточно много, но я выделил два дистрибутива Linux, которые на мой взгляд самые совершенные:

  • Kali linux
  • Parrot OS

Вторая, лично на мой взгляд походит больше для WEB тестов, потому мой взор упал, как и многих других, именно на Kali.

Сам использую и рекомендую, стоит на втором диске, совместно с гражданской ОС.

“Почему Linux? Создали же какую-то Ninjutsu OS на Windows”, — скажут некоторые.

Windows больше для геймеров, блогеров и рядовых пользователей , а Unix-подобные ОС больше подойдут для пентестинга. Так как ядро Linux бесплатное и с открытым исходным кодом, соответственно дистрибутивы на базе Linux тоже являются бесплатными.

Ninjutsu OC не такая проверенная, как Kali или Parrot, например, внутри Ninjutsu OC могут быть майнеры или другого рода вредоносное ПО, потому склоняюсь к использованию того, что имеет доверие на базе многолетнего использования .

Список полезной литературы: какие книги почитать же

Не дошёл до узко специализированных книг по Reverse или по криптографии, поэтому перечислю перечень известных и обобщенных:

  • Certified Ethical Hacker Review Guide.(Это руководство для экзамена на сертифицированного хакера).
  • Hacking: the Art of Exploitation (Переведена на русский).
  • The Basics of Hacking and Penetration Testing: Ethical Hacking and Penetration Testing Made Easy
  • Gray Hat Hacking The Ethical Hackers Handbook
  • The Shellcoder’s Handbook: Discovering and Exploiting Security Holes (Переведена на русский).
  • RTFM: Red Team Field Manual
  • Kali Linux 2018: Assuring Security by Penetration Testing (Переведена на русский, Читаю сам, перевод местами плохой, приходится самому по смыслу догадываться).
  • Компьютер глазами хакера. 3-е изд. М. Е. Фленов

После этих книг приступайте к узкоспециализированным. Например по Reverse или уязвимостях самой популярной операционной системы для мобильных — Android.

На английском литературу загружаю в переводчик документов. Если размер книги слишком велик, делю на части. Иногда, перевод странный, но понять можно.

Список можно дополнить, но я оставлю ссылки на библиотеки с книгами. Не советую выбирать старые книги, информация уже, наверное, устарела с момента их написания:

Обучение за деньги

Курсов много, поэтому выделю парочку хороших, если хотите пройти качественное обучение, то рекомендую сначала проходить первые два:

    (Прошёл первый Paranoid, много полезного о анонимности). (Курсы от разработчиков Kali linux. Прохожу PWK, читаю методичку — переводчик в помощь). ( Подготовка к CEH на русском).

Информационные порталы: форумы, блоги и много полезного в свободном доступе

    (Первый форум из области ИБ, на который зарегистрировался, много полезных вещей и статей). (Известный и крутой сайт, регистрируемся, выбираем категорию, интересующую вас, и читаем полезные статьи). (Новости, статьи и многое другое). (Хороший сайт по IT тематике)

Информационные каналы мессенджеров :

Это список каналов которые мне нравятся:

CTF: что это такое

CTF (Capture the flag) — Захват флага, игры для специалистов по ИБ, полезно и интересно, посмотрите.

Руки ещё не дошли до изучения, но есть что порекомендовать:

Где найти платный контент

    (Мой любимый торрент трекер: Много полезного и обновляется часто, рекомендую).

Мотивация: как бензин для двигателя

Ваш запал мотивации будет со временем сходить на нет, дабы его поддерживать , советую фильмы и сериалы про хакеров и ИБ!

Фильмы:

  • “Кто Я”
  • “Хакер”(2016г)
  • “Кибер”
  • “Пластик”
  • “Сноуден”(2016г)

Сериалы:

  • “Мистер Робот”

Смотреть фильмы и сериалы нужно в перерывах между изучением, или во время нехватки мотивации, но не злоупотреблять. Больше изучайте, чем смотрите!

Рассказ о моём изучении информационной безопасности, как науки

Вы помните коронавирус и как мы сидели дома? Именно в карантин я начал изучать IT углубленно: Python, PHP, JavaScript. Я скачал курс Python-разработчик от Skillbox и курсы с udemy и прошёл. Скачал полный курс по JavaScript и по PHP от WebForMySelf, прошёл, но всё равно не всегда понимаю этот язык.

Хотелось написать программы, но не было идей, решил снова попробовать ИБ и стал понимать, что читаю!

Сейчас прохожу PWK (от Offensive Security), читаю книгу “Kali Linux 2018: Assuring Security by Penetration Testing”. Я хочу больше углубиться в низкоуровневое программирование(C++) и как устроен компьютер.

В перерывах читаю А.В.Столяров “Программирование: введение в профессию” смотрю “Mr Robot” и читаю статьи на Codeby.

Три раза в неделю занимаюсь спортом, всем, а особенно для людей с сидячей профессией очень советую.

Где использую? К примеру: проверил свой WIFI, настроил везде защищенные пароли, на фрилансе тоже иногда пригождается. Каюсь, пару раз разыгрывал друзей.

Когда ещё больше узнаю, буду защищать что-нибудь.

Желаю находить качественную информацию. Не ленитесь и будьте активными. Удачи всем, пока.

Рекомендую отличную статью по теме «С чего начать изучение Информационной безопасности» — вот она: Welcome to the club, buddy! Или как начать свой путь в ИБ?

С чего начинать новичку изучение информационной безопасности?

Спасибо.Есть просьба,не могли бы вы поподробней рассказать об этом.Меня интеремны такие темы ,как например penetretion testing,форензика,реверс-инженерия и безопасность в целом.Сейчас это для меня ,как хобби,а в будущем планирую профессионально этим заниматься.

The Codeby
Well-known member
  • 03.12.2019
  • #8
  • 03.12.2019
  • #9
The Codeby
Well-known member
  • 03.12.2019
  • #10
  1. Сети
  2. Программирование
  3. Веб
  4. Реверс
CyberS0Ldie
Member
  • 03.12.2019
  • #11
Pulsera
  • 03.12.2019
  • #12
Pulsera
  • 03.12.2019
  • #13

(bee-box). С помощью этих платформ, ты можешь тренироваться. Во время изучения, ты будешь гуглить, интересоваться и узнавать многие вещи подробнее и со временем (Если у тебя есть желание), ты будешь становится все опытнее и опытнее. Это все происходит со временем и у каждого по разному, просто интересуйся, гугли и разбирайся). Если что, я буду готов тебе помочь и что то подсказывать и делится своим опытом (Пиши в лс). Я сам лично не спец, но изучаю эту тему 1 год, так как сижу на самообразовании и учу себя самостоятельно с помощью книг, курсов, статей, форумов и тому подобнее. Просто это интересно и чувствую что это дело моей жизни. Самое главное, чтобы тебе это было интересно и это было твое желание и твой личный интерес). И со временем, тебе будут приходить различные идеи и желания. Просто, время покажет). Желаю удачи!).

Чуть не забыл, советую посмотреть

Vertigo
Lex mea est Vulgate Linux
  • 03.12.2019
  • #14
ghostphisher
местный
  • 03.12.2019
  • #15

Возможно грубым покажусь в ответе.
Начать надо с ответа на вопрос ЗАЧЕМ МНЕ ВСЕ ЭТО. И увы и ах, когда человек начинает такие вопросы задавать, это уже провал, и явна тема зашла не через душу. Когда ты этим занимаешься, у тебя нет таких вопросов, потому что ты ковыряешь интересное тебе, ты же с чего то начинал вхождение: с написания мелкой софтины, ламерской попыткой улучшить, протестировать, уничтожить девайс, созданий фишинг портала для шутки безобидной, поднять точку доступа в ретривом на 1 апреля. Не важно что, важно ЧТО ТЫ ЭТО НАЧАЛ и тебя затянуло, и тогда вопросы звучат по иному.

Так можно рассмотреть любое увлечение, к примеру купил человек себе авто, катал на нем, потом понимает, ему нравится дрифт, ок, что для этого надо? Начинает изучать узконаправленную тему ( турбины, даунпайпы, прошивки, развал колес, впуск/выпуск ), техника управлением автомобиля. И он не задается вопросом: как мне стать дрифтерем?

В 90% человек с вопросом — с чего начать новичку в ИБ, не пришел к этому сам, сердцем, хобби, а скорее посмотрев кино, почитав про тонны кэша который падает на инженера по ИБ. Это мертвый путь.

Пока решаете, можете почитать ЭТО

SearcherSlava
  • 03.12.2019
  • #16

Возможно грубым покажусь в ответе.
Начать надо с ответа на вопрос ЗАЧЕМ МНЕ ВСЕ ЭТО. И увы и ах, когда человек начинает такие вопросы задавать, это уже провал, и явна тема зашла не через душу. Когда ты этим занимаешься, у тебя нет таких вопросов, потому что ты ковыряешь интересное тебе, ты же с чего то начинал вхождение: с написания мелкой софтины, ламерской попыткой улучшить, протестировать, уничтожить девайс, созданий фишинг портала для шутки безобидной, поднять точку доступа в ретривом на 1 апреля. Не важно что, важно ЧТО ТЫ ЭТО НАЧАЛ и тебя затянуло, и тогда вопросы звучат по иному.

Так можно рассмотреть любое увлечение, к примеру купил человек себе авто, катал на нем, потом понимает, ему нравится дрифт, ок, что для этого надо? Начинает изучать узконаправленную тему ( турбины, даунпайпы, прошивки, развал колес, впуск/выпуск ), техника управлением автомобиля. И он не задается вопросом: как мне стать дрифтерем?

В 90% человек с вопросом — с чего начать новичку в ИБ, не пришел к этому сам, сердцем, хобби, а скорее посмотрев кино, почитав про тонны кэша который падает на инженера по ИБ. Это мертвый путь.

12 простых советов по кибербезопасности, которые помогут лучше защитить ваши данные

Кибербезопасность никогда не была так важна, как сейчас. Поскольку мы проводим больше времени в Интернете, мы часто создаем и передаем больше наших личных данных. И если эти данные попадут в чужие руки, личная и финансовая информация может оказаться под угрозой. Таким образом, как для предприятий, так и для частных лиц защита конфиденциальных данных имеет решающее значение.

Почему важна кибербезопасность?

Если вы следите за техническими новостями, вы заметили, что в последнее время большое внимание уделяется конфиденциальности и кибербезопасности. Крупные компании, такие как Google и Facebook, сделали заголовки своей политики конфиденциальности. Важно то, как организации обрабатывают данные. И, к сожалению, за последний год произошло множество утечек данных.

Если нарушение данных затрагивает ваши личные данные, личная информация больше не является частной. Хакеры могут получить доступ к таким данным, как ваш номер социального страхования или банковская информация. И одним из наиболее частых последствий утечки данных является кража личных данных .

Для бизнеса, столкнувшегося с утечкой данных, есть и другие последствия. Компании могут потерять доход, или им, возможно, придется платить за увеличенные расходы на юридические услуги, PR или страхование. Интеллектуальная собственность может быть скомпрометирована. А утечка данных может нанести ущерб репутации бренда.

Независимо от того, являетесь ли вы физическим лицом или руководителем бизнеса, вам необходимо защищать свои данные. И улучшение практики кибербезопасности может начаться с небольших индивидуальных усилий. Итак, что вы можете сделать, чтобы ваши данные были в безопасности и не попали в чужие руки?

12 главных советов по кибербезопасности

Вот 12 простых советов по обеспечению безопасности вашей личной информации. Не забудьте поделиться этими советами со своими сотрудниками. Таким образом, вы также можете защитить свою организацию.

1. Будьте осторожны со ссылками.

Ссылки в электронных письмах – это распространенный инструмент, используемый хакерами, чтобы обманом заставить людей отказаться от своей защищенной информации. Это часто бывает в форме банковских выписок, бронирования авиабилетов, электронных писем для восстановления пароля и т. д.

Если пользователь нажимает на одну из этих ссылок, он попадает на поддельный сайт, который очень похож на своего реального аналога. Сайт попросит их войти в систему или ввести личную информацию. Как только хакер получит эту информацию, он получит доступ к учетной записи пользователя.

Так что помните о ссылках в своих письмах. Если что-то выглядит подозрительно, не нажимайте на это. Фактически, самый безопасный вариант — посетить сайт провайдера напрямую, а не использовать ссылку по электронной почте.

2. Меняйте пароли.

Хотя проще запомнить один пароль для всех ваших учетных записей, он не самый безопасный. Лучше всего менять пароль для каждого используемого сайта и учетной записи. Таким образом, если компания, которую вы используете, будет взломана, украденные учетные данные не будут работать на других сайтах. Если вам интересно, как вы могли бы запомнить все эти пароли, вы не одиноки. Но это подводит нас к третьему совету.

3. Используйте диспетчер паролей.

Менеджер паролей — это программа или программа, которая хранит все ваши пароли в одном месте. У вас есть один пароль «мастер-ключ» для разблокировки доступа к этим паролям. С менеджером паролей вам не придется беспокоиться о запоминании каждого из ваших паролей. Это также избавит вас от необходимости записывать пароли (чего никогда не следует делать!)

LastPass, KeePass, Dashlane, 1Password и Roboform – хорошие программы. Многие предлагают бесплатные версии, а некоторые совершенно бесплатны. И, если вы используете Dropbox, OneDrive, Google Drive или тому подобное, вы можете сохранить базу паролей на своем облачном диске, и она будет доступна где угодно.

4. Настройте многофакторную аутентификацию.

Без настройки многофакторной аутентификации (MFA) пользователь может получить доступ к своей учетной записи, используя только имя пользователя и пароль. Но MFA добавляет еще один уровень защиты. Для проверки личности пользователя при входе в систему требуется более одного метода аутентификации.

Один из примеров MFA – это когда пользователь входит на веб-сайт и должен ввести дополнительный одноразовый пароль. Этот одноразовый пароль обычно отправляется на адрес электронной почты или на телефон пользователя. Настройка MFA создает многоуровневую защиту, затрудняя несанкционированный доступ к вашей информации.

5. Не используйте дебетовые карты в Интернете.

Еще один важный совет по кибербезопасности касается онлайн-платежей. При совершении онлайн-платежей избегайте использования дебетовых карт. Или что-нибудь, что напрямую связано с вашим банковским счетом.

Вместо этого используйте параметры, которые обеспечивают дополнительный уровень защиты между хакерами и вашими банковскими счетами. Это может быть кредитная карта со страховкой или какой-либо способ оплаты онлайн, например PayPal.

6. Не сохраняйте информацию о платеже.

Многие веб-сайты позволяют сохранять информацию о кредитной карте, чтобы сделать будущие покупки быстрее и проще. Не делай этого. Нарушения случаются постоянно. Красть нечего, если ваша кредитная карта не сохранена на сайте. Это может показаться проблемой, но мы обещаем, что это не так плохо, как кража вашей информации.

7. Держите свои системы в актуальном состоянии.

Ваше программное обеспечение, операционная система и браузер всегда должны быть в актуальном состоянии. Если в вашей компании используется брандмауэр, программное обеспечение и прошивка брандмауэра также должны быть обновлены. Чем старше система, тем больше времени у хакеров для поиска уязвимостей. Обновляя свои системы, вы предотвратите использование вредоносными программами или хакерами этих слабых мест в системе безопасности.

Итак, в следующий раз, когда вы увидите всплывающее окно с обновлением системы, не игнорируйте его!

8. Избегайте неизвестных сайтов.

В наш век социальных сетей легко поделиться ссылкой в ​​Интернете. Но будьте осторожны при посещении новых сайтов. Возможно, на этих сайтах проводятся «атаки на скачивание» , которые могут угрожать вашим данным.

При атаке с использованием закачки через диск пользователю даже не нужно нажимать на что-либо, чтобы компьютер мог заразиться. Достаточно просто посетить сайт, чтобы передать вредоносный код. Итак, лучше всего придерживаться хорошо зарекомендовавших себя сайтов, которым вы доверяете. Хотя эти сайты тоже можно взломать, это маловероятно.

9. Будьте осторожны в социальных сетях.

Социальные сети — отличный способ поддерживать связь с друзьями и семьей. Но помните, чем вы делитесь в Интернете. Преступники и хакеры могут узнать много информации о вас, наблюдая за вашим общедоступным профилем. И точно так же, как вы не стали бы делиться всей своей личной информацией с незнакомцем, вы не должны делиться ею в Интернете.

10. Установите антивирусное программное обеспечение.

Вирусы, шпионское ПО, вредоносное ПО, фишинговые атаки и многое другое. Есть так много способов , которыми ваши данные могут быть скомпрометированы. Установка антивирусного программного обеспечения на ваше устройство поможет бороться с этими атаками. Убедитесь, что программное обеспечение активно и в актуальном состоянии, и что оно должно предотвращать угрозы цифровой безопасности еще до того, как они возникнут.

11. Избегайте ненужных загрузок.

Загрузки — это основная тактика, которую используют хакеры для получения доступа к вашей сети. Чтобы защитить ваш компьютер и ваши данные, ограничьте количество скачиваний. Следует избегать любого ненужного программного обеспечения или расширений браузера. А в организации сотрудникам требуется авторизация перед загрузкой чего-либо из Интернета.

Если вы считаете, что загрузка безопасна, всегда выбирайте индивидуальную установку и внимательно смотрите. Если какие-либо надстройки или расширения появляются во время автоматической установки, отклоните их.

12. Будьте чрезмерно подозрительны.

Хотя многие вещи в Интернете безопасны, лучше перестраховаться. Будьте в курсе любых ссылок, которые вы нажимаете, программного обеспечения, которое вы загружаете, и сайтов, которые вы посещаете. Немного здоровой паранойи по отношению к электронной почте, социальным сетям и Интернету может помочь вам уловить вещи, которые в противном случае ускользнули бы от вас.

Путь к кибербезопасности

Имея в виду эти советы, вы можете просматривать, делать покупки и пользоваться Интернетом, не сомневаясь в своей личной цифровой безопасности. Если вы хотите получить еще больше информации о защите ваших личных данных или защите вашего бизнеса от угроз, мы вам поможем. Мы предлагаем бесплатный курс по кибербезопасности, в котором рассматриваются лучшие практики кибербезопасности. Узнайте, как защитить свой бизнес от распространенных киберугроз – от тестирования на проникновение до фильтрации спама. И так, чего же ты ждешь? Начните применять эти советы по кибербезопасности уже сегодня!

Цифровые следы — ваша слабость, и хакеры это знают. Подпишитесь и узнайте, как их замести!

С чего начать выстраивать ИБ там, где ранее про нее ничего не знали

Kra23ekY9

Прошлый год, вероятно, побил все рекорды по объему нововведений в законодательство по защите информации. Этому способствовало увеличившееся количество кибератак и утечек персональных данных россиян. Сначала о защите персональных данных заговорили чиновники, к концу полугодия Госдума проголосовала за поправки в закон о персональных данных, а еще и майский Указ №250, согласно которому в организациях должно появиться ИБ-подразделение во главе с директором по безопасности.

После всех изменений ИБ-специалистам добавилось не только работы, но и ответственности. И хорошо, если в компании налажены процессы по защите информации, но так бывает не всегда. Что делать начинающим ИБ-специалистам или тем, кто придет работать в компанию, где раньше про ИБ и не думали? Собрал инструкцию, как последовательно выстроить информационную безопасность в компании.

Итак, если вы пришли в компанию, где ИБ в плачевном состоянии, у вас есть два пути: ориентироваться на требования бизнеса и опираться на указания регулятора. Сначала разберем первый вариант – считаю его оптимальным, т.к. позволяет увязать установки регуляторов с реальными задачами бизнеса.

Вариант первый: исходим из запросов бизнеса

Даже если руководство компании понимает важность информационной безопасности, то инициатива того «как правильно выстраивать ИБ» все равно должна идти от ИБ-специалиста. Подготовьте план хотя бы в общих чертах: что должно быть выполнено «как минимум», начиная с инвентаризации (железа, ПО и контента), шагов по определению основных рисков и способов их минимизации.

Чтобы «кастомизировать» этот план, начинаем работу с подразделениями. Проводим опрос каждого отдела/департамента в формате круглого стола, приватных бесед – как нравится. Нужно собрать ответы на 3 вопроса:

  • что сами специалисты считают информационным активом?
  • какие риски они видят, от чего хотят защититься?
  • что будут считать инцидентом и какой критичности?

Без ответов на эти 3 вопроса не подобрать адекватные организационные и технические меры по защите информации.

Что особенно важно – на этих же круглых столах нужно согласовать не только методику действий, но и санкции за их невыполнение. Поскольку за ИБ отвечает профильный специалист, то у него должны быть инструменты воздействия на нарушителей. То есть какое наказание будет ожидать пользователей, не выполняющих правила безопасности, менеджеров, не согласовавших вовремя бюджет на ИБ, айтишников, ответственных за работоспособность ИТ-систем.

Реализация

Ниже перечисляю список мер защиты информации и инфраструктуры. Это не единоразовый проект, а цикл действий.

1. Инвентаризация

Речь про инвентаризацию не на бумаге, а на деле. Проинспектируйте инфраструктуру на старте – вы должны понимать, что у вас есть: какое железо и ПО, какие версии прошивок, какие порты открыты, какие соединения есть, какие данные на СХД, есть ли среди них ПДн и конфиденциальные, кто к ним имеет доступ.

В идеале это должен быть автоматизированный процесс, потому что делать инвентаризацию нужно регулярно. Даже в госорганизациях, где инфраструктура меняется медленнее, чем в частном бизнесе, ситуация месяц назад и сегодня будет отличаться. И каждый раз вы будете обнаруживать сюрпризы. А уж в первый раз вы точно увидите и открытые порты, и документы в неверных папках.

2. Криптозащита

Сразу после инвентаризации нужно обеспечить криптозащиту. Если у вас есть узел, который взаимодействует с другими, или хранилище с важной информацией, нужно защитить их сразу. Напомню, что криптозащита бывает для данных и для каналов, нужно защищать и то, и другое. Ничего не должно остаться незакрытым. И не потеряйте ключи\пароли.

3. Разграничение доступа к информации

Это как минимум разграничение доступа к файлам, папкам или компьютерам в Active Directory. Но здесь можно сделать только атрибутивное разграничение доступа (без контента, то есть на конкретный файл или папку).

Правильнее разграничивать доступ к информации по контенту, то есть по содержимому. Сделать это можно с помощью специализированных систем, анализирующих содержимое файла. В зависимости от степени конфиденциальности информации, программа будет разрешать или запрещать действия с файлом. В линейке наших продуктов это FileAuditor.

4. Аудит событий безопасности

Он должен быть тотальный, т.е. касаться любых источников (программ и железа). Плохая новость в том, что вручную анализировать ситуацию везде невозможно. Хорошая – что почти все ИТ-системы логируют действия, притом подробно. Автоматизированные системы умеют с этими логами работать, превращая событие (или цепочку взаимосвязанных событий) в инцидент. Подобрать такую систему можно под любой бюджет, есть в т.ч. бесплатные, опенсорсные (ELK и подобные). В нашей линейке это «СёрчИнформ SIEM».

5. Создание/уточнение политик безопасности

Как только в потоке событий становятся заметны инциденты, вы можете начать дополнять «встроенные» политики безопасности ИБ-систем собственными. Все политики нужно время от времени корректировать, подгоняя под бизнес-процессы и инфраструктуру. Под политиками имеются в виду любые настройки в любых средствах защиты: от антивирусников до NGFW.

6. Повышение осведомленности самих сотрудников

Многие проблемы с безопасностью идут изнутри по незнанию, из-за ошибок – поэтому этот шаг нельзя игнорировать. Крупные компании создают образовательные порталы, учат в том числе и в игровой форме. В госорганизациях такой шаг обычно реализуется через регламенты и учения. Кроме того, сейчас можно найти множество бесплатных материалов в свободном доступе. Мы, например, тоже регулярно проводим курсы и постоянно пополняем список полезных материалов, которые ИБ-специалисты используют для повышения цифровой грамотности.

7. Анализ защищенности

Это ручная или автоматизированная работа по изучению, какие уязвимости есть в инвентаризированном ПО, портах, железе.

Вы можете вручную пройтись по всем источникам и проверить, нет ли дырявых версий, дефолтных паролей и everyone-доступов. Честно говоря, это трудоемкий способ. Если вы начинающий, но пытливый специалист, дело вам по силам. И все же тут требуется изрядное мастерство и сноровка. Поэтому лучше нанять команду профессионалов, которая раз в год или другой периодичностью будет проводить анализ защищенности. Это более качественный вариант, хотя и дорогостоящий.

Автоматизированный вариант – пустить по следу специализированное ПО, сканер уязвимостей, который может быть и коммерческим, и open-source.

Это сложный, хотя и важный этап, хорошо, если вы им не станете пренебрегать. Если решите проводить его своими руками, вот что вам пригодится:

  • сканер уязвимостей https://nmap.org/download.html
  • база известных уязвимостей — https://cve.mitre.org/ .
  • база эксплойтов для обнаруженных уязвимостей — https://www.exploit-db.com/

8. Отработка инцидентов

Здесь начинается глубинная работа по расследованию, анализу и предотвращению инцидентов. Задача на этом этапе – добиваться того, чтобы не только фиксировать все критически важные события, не упуская ничего, а делать выводы: почему, несмотря на созданные политики безопасности, негативные события произошли, как минимизировать их последствия и предотвратить подобное в будущем. Это уже не просто тюнинг политик для ликвидации пропусков инцидентов и ложных срабатываний, а повышение уровня ИБ в целом с помощью технических и организационных мер, например, киберучений по реагированию на различные типы инцидентов.

Путь бизнеса наиболее правильный и помогает компании совместить задачи по защите и нормативные требования. Но подходит только в том случае, если руководство компании понимает важность защиты информации. Если это не ваш случай, за основу берем регуляторику и, добавив здравого смысла, начинаем внедрять все по букве стандартов, рекомендаций и приказов. Это второй путь для внедрения информационной безопасности в вашей организации.

Если видите, что ни у руководства, ни у рядовых сотрудников нет понимания того, что такое ИБ и зачем он нужен, то сбор ответов на вопрос «какие активы самые важные?» станет потерей времени. В такой ситуации быстрее и правильнее будет начать с «бумажной» безопасности, постепенно добавляя ей жизни.

Вариант второй: исходим из требований регуляторов

Первое – это стандарты: отраслевые (например, для медорганизаций есть стратегия Минздрава) и корпоративные (как правило есть в группах компаний).

Второе – нормативка, т.е. законы, требования регуляторов.

Основными направляющими выступают 3 документа, действия которых распространяются почти на все организации:

1. ФЗ-152 «О персональных данных», наиболее интересна будет статья 19 «О мерах по обеспечению безопасности персональных данных при их обработке».

2. Приказ №21 Федеральной службы по техническому и экспортному контролю, описывающий организационные и технические меры по обеспечению безопасности персональных данных.

3. Приказ ФСБ России № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных», а также 152 инструкция ФАПСИ по «обращению с СКЗИ».

Перечисленные документы построены вокруг персональных данных, т.к. именно в защите ПДн граждан государство видит свое «регуляторское» участие. Государству не важно, работает сайт организации или лег в результате DDoS, не зашифровал ли зловред диски, не идет ли с домена контрагентам спам – это исключительно риски организации, влияющие на ее успешность. Как реагирует на эти проблемы компания – дело личное (но только до того момента, пока ее не определили как часть критической информационной инфраструктурой РФ), а вот защиту ПДн обеспечить должен каждый.

Приступаем к реализации

Ниже собрали общие, базовые шаги, которые описаны в требованиях регулятора. Они в целом универсальны и будут полезны и оператору ПДн, и АСУТП, и субъекту КИИ – хоть два последних и имеют свои индивидуальные регламенты.

На данный момент избежать статуса «оператора» практически невозможно, даже факт обработки данных собственных сотрудников – уже повод уведомить РКН о обработке ПДн.

Общие рекомендации и требования:

Самое «травмоопасное нарушение» для оператора – хранение данных вне территории РФ. Максимальный штраф за это нарушение доходит до 18 млн рублей.

Поэтому проведите аудит ваших ИТ-систем, особое внимание уделите подпискам на облачные иностранные ИТ-сервисы (CRM и др.), виртуализацию в облаке (подписка на ресурсы), онлайн-хранилища (dropbox и др.), почту, мессенджеры или социальные сети. Ничего из вышеперечисленного нельзя использовать для обработки (пересылки и хранения, даже кратковременного) ПДн граждан РФ, если оно иностранное, точнее хранит данные на серверах за пределами РФ. Задачу можно автоматизировать, делегировав аудит информационных потоков DLP-системе.

Будьте готовы выявить и расследовать утечку ПДн. Закон дает 24 часа на уведомление об утечке и 72 часа на предоставление отчетности по результатам внутреннего расследования.

Расследование должно быть полноценным и объективным, т.к. в законе четко сказано (статья 19 ФЗ-152), что оператор должен фиксировать любые действия с ПДн, включая создание, удаление, изменение, обращение и перемещение вне зависимости от места их фактического расположения в ЛВС, форму представления, формат хранения и иные параметры.

Ваши записи о ПДн должны быть актуальны и не должны быть избыточны.

Данные (включая учетные записи в ИТ-системах, которые также содержат ПДн), например, уволенных сотрудников, следует удалять. Аналогичная ситуация и с другой персональной информацией – по заказчикам, контрагентам и т.д. Также вы должны быть готовы по требованию владельца данных удалить их из всех баз и хранилищ.

Задачу можно «делегировать» DCAP-системе, которая проведет аудит обработки и перемещения персональных или любых других чувствительных данных, а также автоматически определит, какие данные имеют отношения к ПДн.

Здесь я не привожу мер по защите, хотя они, конечно, есть, но в законе они определены нечетко, в основном все сводится к ссылке на регламенты, где расписаны уже довольно подробно. Вот эти регламенты:

Регламенты ФСБ

Если упростить десятки листов требований до одного предложения, то выглядеть оно будет так – при перемещении или передаче ПДн по открытым каналам связи (т.е. всем, которые не защищены сертифицированными средствами криптографии), они должны быть зашифрованы сертифицированными средствами. Если передаёте данные через USB – флешка должна быть зашифрована, если обмениваетесь записями с контрагентами по сети – необходим криптошлюз, защищающий канал передачи ПДн.

Регламенты ФСТЭК

До одного предложения сократить не выйдет, т.к. они состоят из более чем сотни мер, которые я сгруппировал по тематическим блокам:

1. Контроль аутентификации/идентификации

Регламенты напоминают, что среди устройств есть как стационарные, так и мобильные, а среди пользователей – внутренние и внешние. Кроме того, регулятор указывает, что компания должна обеспечить управление средствами аутентификации и защитить обратную связь при вводе данных.

Как правило, эти вопросы не про внедрение нового защитного ПО, а про контроль имеющегося. В любом ПО есть (по крайней мере должна быть) авторизация, поэтому заказчику требуется следить за тем, насколько качественно она реализована, а также за процессами централизации (чтобы оперировать не различными учетками, а единой). Естественно, сертификационные требования никуда не пропадают, но это забота разработчика решений, который поставляет ПО с авторизацией.

2. Управление доступом к файлам и папкам

Регулятор напоминает, что учетки необходимо не только заводить, но и вовремя уничтожать. Перечислены методы работы (дискреционный, мандатный, ролевой) и типы действий с файлами: чтение, запись, выполнение или иной тип.

Тут стоить рассказать про несколько подводных камней. Первый состоит в том, что без специальных средств вы не будете иметь всю картину происходящего – то есть реальные места хранения критичной информации будут на практике отличатся от той картины, которую вы нарисовали в голове (и к которой разграничили доступ). Вторая особенность в том, что ни полноценно аудировать, ни контролировать операции с ПДн ОС или прикладные сервисы не умеют, т.к. оперируют не понятием контент, а понятием папка, файл, раздел, таблица, строка и т.д. В итоге для выполнения требования нужен либо ручной регулярный мониторинг и постоянные изменения регламентов объектов, либо специализированные DCAP-системы.

3. Ограничение программной среды

Под этим понимается невозможность установить и запустить самим пользователем программу, без ведома и одобрения администратора.

Самое главное заблуждение – достаточно не давать административных прав пользователям, тогда они не смогут установить «левое» ПО. Да, это так, но запустить смогут, при этом оно может не иметь подписи или иметь невалидную подпись, то есть быть заведомо опасным. Обезопаситься от подобных рисков можно только с помощью специализированных средств, которые ограничивают работу исполняемых файлов и следят за их целостностью.

4. Защита машинных носителей

В этом разделе нормативных документов упоминается контроль подключения внешних устройств к корпоративной сети (проводной и беспроводной), а также контроль доступа устройств по типу контента, т.к. носители с ПДн требуют отдельных регламентов – разрешение на подключение, запись, чтение и т.д.

5. Меры регистрации событий – этот этап совпадает с пунктом «аудит событий» в бизнес-пути.

6. Требования по антивирусной защите – регуляторы выделяют его отдельно, видимо, так исторически сложилось.

7. Обнаружение вторжений

Речь про политики безопасности, нацеленные на обнаружение атак извне и их настройку для того, чтобы вы могли не только фиксировать факт атаки, но и реагировать на него. Занимаются этим либо специализированные IDS\IPS решения, либо заказчики довольствуются функциями NGFW (так называемые некст-ген файерволы), где функции анализа траффика на угрозы включены в поставку.

8. Контроль защищенности

Анализ и выявление уязвимостей, контроль за обновлениями и парольной политикой. Реализуется за счет контроля версий ПО и изучения известных проблем с конкретными версиями, по результатам чего принимаются меры для нейтрализации выявленных угроз уже при помощи стороннего защитного ПО.

9. Обеспечение целостности

Это блокировка работы исполняемых файлов, не имеющих подтверждения легитимности. Например, исполняемых файлов без валидной цифровой подписи или файлов без подписи, но которые были изменены по каким-то причинам.

10. Обеспечение доступности

Это поле скорее ИТ-отдела, который решает, как распределять нагрузку на вычислительные мощности и каналы передачи данных, чтобы бизнес-процессы не тормозили, а данные бекапировались. С точки зрения ИБ здесь стоит обратить внимание на противодействие атакам по типу отказа в обслуживании, чем занимаются соответствующие решения, а также на контроль доступа к созданным резервным копиям.

11. Защита среды виртуализации

Требование понятное и само собой разумеющееся, регулятор вынес его в специальную категорию, чтобы акцентировать внимание и не дать забыть про этот важный аспект. Из практики здесь важно то, что кроме ОС и прикладного ПО в нем появляется среда виртуализации, которая нуждается в защите. При этом критически важно при оценке событий следить за их связностью – т.к. даже отсутствие таковой уже является инцидентом.

12. Защита технических средств

Здесь нет ничего айтишного, поскольку речь идет о «нецифровых» методах защиты физических объектов. Например, внедрение системы помех на водосточной трубе, чтобы нельзя было снять с нее звук или считать лазером со стекол. С точки зрения информационной безопасности пункт довольно спорный, к счастью, эта мера не обязательна, за исключением совсем уж очевидных вещей – например, обеспечение физической охраны оборудования и установки его таким образом, чтобы отображение ПДн было недоступно стороннему наблюдателю через окно или отсутствующую дверь.

Вывод

Этот текст – небольшая методичка, которая может пошагово выстроить информационную безопасность в компании, где раньше вопрос защиты не стоял остро. Приведенные выше шаги хотя и универсальны, но их можно адаптировать под ваши задачи и особенности компании. И, конечно, этот путь вам не обязательно проходить «в одиночку», большинство вендоров предлагают заказчикам широкий диапазон продуктов и услуг, которые закрывают потребности бизнеса и требования регуляторов.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *