Введение

Независимая оценка механизмов защиты информации. Аудит информационной безопасности – это проверка уровня защищенности информации в организации. Он представляет собой независимый анализ и проверку системных журналов, деятельности и сопутствующей документации. Целью таких аудитов является повышение уровня информационной безопасности, предотвращение ошибок в проектировании систем защиты информации и оптимизация эффективности средств и процессов обеспечения безопасности. В широком контексте аудита информационной безопасности существует множество типов аудитов и целей для каждого из них. Как правило, проверяемые элементы управления можно классифицировать как технические, физические и административные. Аудит информационной безопасности охватывает широкий спектр вопросов – от проверки физической безопасности центров обработки данных до проверки логической безопасности баз данных, выделяя ключевые аспекты для анализа и различные методы аудита этих областей. При акценте на аспекты информационных технологий (ИТ) в информационной безопасности, он может рассматриваться как часть ИТ-аудита и часто называется аудитом безопасности информационных технологий или аудитом компьютерной безопасности. Однако информационная безопасность охватывает значительно более широкий спектр, чем просто ИТ.

Шаг 4: Проведение обзора

Следующий шаг – сбор доказательств для достижения целей аудита центра обработки данных. Это предполагает поездку в местоположение центра обработки данных и наблюдение за процессами внутри него. Для достижения заранее определенных целей аудита необходимо выполнить следующие процедуры проверки:

Персонал центра обработки данных – Весь персонал центра обработки данных должен иметь разрешение на доступ в центр обработки данных (ключи-карты, идентификаторы пользователей, надежные пароли и т.д.). Сотрудники центра обработки данных должны быть должным образом обучены работе с оборудованием и выполнять свои обязанности надлежащим образом. Персонал поставщиков услуг должен находиться под надзором при работе с оборудованием центра обработки данных. Аудитор должен наблюдать за работой и проводить собеседования с сотрудниками центра обработки данных для достижения поставленных целей.

Оборудование – Аудитор должен убедиться, что все оборудование центра обработки данных работает правильно и эффективно. Отчеты об использовании оборудования, проверка оборудования на предмет повреждений и работоспособности, записи о простоях системы и измерения производительности оборудования помогают аудитору определить состояние оборудования центра обработки данных. Кроме того, аудитор должен опросить сотрудников, чтобы выяснить, существуют ли и выполняются ли политики профилактического обслуживания.

Политики и процедуры – Все политики и процедуры центра обработки данных должны быть задокументированы и находиться в центре обработки данных. Важные документированные процедуры включают должностные обязанности персонала центра обработки данных, политики резервного копирования, политики безопасности, политики прекращения трудовых отношений с сотрудниками, процедуры эксплуатации системы и обзор операционных систем.

Физическая безопасность / меры контроля окружающей среды – Аудитор должен оценить безопасность центра обработки данных клиента. Физическая безопасность включает охрану, запирающиеся помещения, шлюзы, единственные точки входа, закрепленное оборудование и системы компьютерного мониторинга. Кроме того, должны быть предусмотрены меры контроля окружающей среды для обеспечения безопасности оборудования центра обработки данных, такие как кондиционеры, приподнятые полы, увлажнители и источники бесперебойного питания.

Процедуры резервного копирования – Аудитор должен убедиться, что у клиента есть процедуры резервного копирования на случай сбоя системы. Клиенты могут иметь резервный центр обработки данных в другом месте, который позволит им немедленно продолжить работу в случае сбоя системы.

Шаг 5: Подготовка аудиторского отчета

После завершения аудиторской проверки результаты аудита и предложения по корректирующим действиям могут быть доведены до сведения заинтересованных сторон на официальной встрече. Это обеспечивает лучшее понимание и поддержку рекомендаций аудита, а также предоставляет аудируемой организации возможность высказать свою точку зрения по затронутым вопросам. Составление отчета по итогам такой встречи с описанием достигнутых договоренностей по всем вопросам аудита может значительно повысить эффективность аудита. Итоговые совещания также способствуют окончательной формулировке практичных и выполнимых рекомендаций.

Офицер по информационной безопасности (ISO)

Офицер по информационной безопасности (ISO) – относительно новая должность, появившаяся в организациях в связи с неуправляемым ростом информационных технологий и сетевых коммуникаций. Роль ИСО долгое время оставалась размытой, поскольку проблема, для решения которой создавалась эта должность, не была четко сформулирована. В настоящее время роль ИСО заключается в отслеживании изменений в сфере безопасности и поддержании сбалансированного уровня риска для организации.

Уязвимости сети

Перехват: Данные, передаваемые по сети, уязвимы для перехвата посторонними лицами, которые могут использовать их во вред. Доступность: Сети охватывают большие расстояния, простираясь на сотни или тысячи миль, и многие полагаются на них для доступа к корпоративной информации. Потеря связи может привести к сбоям в работе бизнеса. Точка доступа/входа: Сети уязвимы для несанкционированного доступа. Слабое место в сети может предоставить злоумышленникам доступ к информации, а также служить точкой проникновения для вирусов и троянских программ.

Контроль

Контроль перехвата: Перехват может быть частично предотвращен посредством контроля физического доступа в центрах обработки данных и офисах, включая места завершения коммуникационных линий и расположения сетевой проводки и распределительных устройств. Шифрование также способствует защите беспроводных сетей. Контроль доступности: Наилучшим средством контроля является отличная архитектура сети и мониторинг. Сеть должна иметь резервные пути между каждым ресурсом и точкой доступа, а также автоматическую маршрутизацию для переключения трафика на доступный путь без потери данных или времени. Контроль точек доступа/входа: Большинство сетевых средств контроля размещаются в точке соединения сети с внешней сетью. Эти средства контроля ограничивают трафик, проходящий через сеть. К ним относятся межсетевые экраны, системы обнаружения вторжений и антивирусное программное обеспечение. Аудитор должен задать ряд вопросов для лучшего понимания сети и ее уязвимостей. Прежде всего, аудитор должен оценить масштаб и структуру сети. Сетевая схема может помочь аудитору в этом процессе. Следующий вопрос, который должен задать аудитор, – какую критически важную информацию должна защищать эта сеть. К областям особого внимания обычно относятся корпоративные системы, почтовые серверы, веб-серверы и хост-приложения, к которым обращаются клиенты. Также важно знать, кто имеет доступ и к каким частям сети. Имеют ли клиенты и поставщики доступ к системам в сети? Могут ли сотрудники получать доступ к информации из дома? Наконец, аудитор должен оценить, как сеть подключена к внешним сетям и как обеспечивается ее защита. Большинство сетей, по крайней мере, подключены к Интернету, что может являться потенциальной уязвимостью. Это ключевые вопросы в обеспечении защиты сетей.

Разделение обязанностей

Когда у вас есть функция, связанная с движением денежных средств – поступлением или выплатой, – крайне важно обеспечить разделение обязанностей, чтобы минимизировать и, по возможности, предотвратить мошенничество. Одним из ключевых способов обеспечения надлежащего разделения обязанностей (SoD) с системной точки зрения является проверка прав доступа отдельных пользователей. Некоторые системы, такие как SAP, заявляют о наличии встроенных функций для проведения SoD-тестов, однако предоставляемая функциональность носит элементарный характер, требует создания очень трудоемких запросов и ограничивается только уровнем транзакций, практически не используя значения объектов или полей, присвоенных пользователю в рамках транзакции, что часто приводит к вводящим в заблуждение результатам. Для сложных систем, таких как SAP, часто предпочтительнее использовать инструменты, разработанные специально для оценки и анализа конфликтов SoD и других видов системной активности. Для других систем или при работе с несколькими системными форматами необходимо отслеживать пользователей, имеющих суперпользовательский доступ к системе, предоставляющий им неограниченный доступ ко всем ее аспектам. Также, разработка матрицы для всех функций, в которой будут выделены точки нарушения надлежащего разделения обязанностей, поможет выявить потенциальные существенные недостатки путем сопоставления доступных прав доступа каждого сотрудника. Это не менее важно в процессе разработки, чем в производственной среде. Обеспечение того, чтобы разработчики программ не имели права на их внедрение в производство, является ключевым фактором предотвращения попадания несанкционированных программ в производственную среду, где они могут быть использованы для совершения мошеннических действий.

Шифрование и аудит ИТ

При оценке необходимости внедрения клиентом политики шифрования для своей организации аудитор должен провести анализ рисков клиента и ценности данных. Компании с множеством внешних пользователей, приложениями для электронной коммерции и конфиденциальной информацией о клиентах и сотрудниках должны поддерживать строгую политику шифрования, направленную на шифрование корректных данных на соответствующем этапе процесса сбора. Аудиторы должны регулярно оценивать политику и процедуры шифрования своих клиентов. Компании, сильно зависящие от систем электронной коммерции и беспроводных сетей, особенно уязвимы к краже и потере критически важной информации при передаче. Политики и процедуры должны быть задокументированы и выполняться для обеспечения защиты всех передаваемых данных. Аудитор должен удостовериться, что руководство осуществляет контроль над процессом управления шифрованием данных. Доступ к ключам должен требовать двойного контроля, ключи должны состоять из двух отдельных компонентов и храниться на компьютере, недоступном для программистов или внешних пользователей. Кроме того, руководство должно подтвердить, что политика шифрования обеспечивает защиту данных на необходимом уровне и удостовериться, что стоимость шифрования данных не превышает ценность самой информации. Все данные, требующие длительного хранения, должны быть зашифрованы и переданы в удаленное хранилище. Должны быть разработаны процедуры, гарантирующие доставку всей зашифрованной конфиденциальной информации по назначению и ее надлежащее хранение. В заключение, аудитор должен получить от руководства подтверждение того, что система шифрования является надежной, устойчивой к атакам и соответствует всем применимым местным и международным законам и нормативным актам.

Аудит логической безопасности

Как и следует из названия, логический аудит безопасности проводится в организованном порядке, следуя определенному формату. Первый шаг при аудите любой системы – это стремление понять ее компоненты и структуру. При аудите логической безопасности аудитор должен выяснить, какие средства контроля безопасности используются и как они функционируют. Особенно важными областями при аудите логической безопасности являются:

Пароли: Каждая компания должна иметь утвержденные письменные политики в отношении паролей и их использования сотрудниками. Пароли не должны передаваться другим лицам, а сотрудники должны регулярно их менять в соответствии с установленным графиком. Права доступа пользователей должны соответствовать их должностным обязанностям. Сотрудники также должны быть ознакомлены с правильными процедурами входа в систему и выхода из нее. Полезными являются также токены безопасности – небольшие устройства, которые авторизованные пользователи компьютерных программ или сетей используют для подтверждения своей личности. Они могут также хранить криптографические ключи и биометрические данные. Наиболее распространенный тип токена безопасности (SecurID от RSA) отображает число, которое меняется каждую минуту. Аутентификация пользователей происходит путем ввода персонального идентификационного номера и числа, отображаемого на токене. Процедуры увольнения: Необходимо разработать надлежащие процедуры увольнения, чтобы бывшие сотрудники не могли получить доступ к сети. Это достигается путем изменения паролей и кодов доступа. Также необходимо задокументировать и учесть все находящиеся в обращении удостоверения личности и пропуска. Специальные учетные записи: Специальные учетные записи пользователей и другие привилегированные учетные записи должны подвергаться мониторингу и иметь соответствующие средства контроля. Удаленный доступ: Удаленный доступ часто является уязвимым местом, через которое злоумышленники могут проникнуть в систему. Инструменты логической безопасности, используемые для удаленного доступа, должны быть максимально надежными. Все попытки удаленного доступа должны протоколироваться.

Специфические инструменты, используемые в области безопасности сетей

Сетевая безопасность достигается с помощью различных инструментов, включая брандмауэры и прокси-серверы, шифрование, логическую безопасность и контроль доступа, антивирусное программное обеспечение и системы аудита, такие как управление журналами. Брандмауэры являются базовым элементом сетевой безопасности. Они часто размещаются между частной локальной сетью и Интернетом. Брандмауэры обеспечивают пропуск трафика, который может быть аутентифицирован, отслежен, зарегистрирован и о котором может быть составлен отчет. Существуют различные типы брандмауэров, включая брандмауэры сетевого уровня, брандмауэры экранированных подсетей, брандмауэры пакетной фильтрации, брандмауэры динамической фильтрации пакетов, гибридные брандмауэры, прозрачные брандмауэры и брандмауэры прикладного уровня. Процесс шифрования включает преобразование обычного текста в последовательность нечитаемых символов, известных как шифротекст. Если зашифрованный текст будет украден или получен в процессе передачи, его содержание будет нечитаемым для злоумышленника. Это гарантирует безопасную передачу и особенно полезно для компаний, отправляющих и получающих конфиденциальную информацию. По прибытии зашифрованной информации предполагаемому получателю, запускается процесс дешифрования для восстановления шифротекста в обычный текст. Прокси-серверы скрывают реальный адрес клиентской рабочей станции и могут также выполнять функции брандмауэра. Прокси-серверные брандмауэры оснащены специальным программным обеспечением для обеспечения аутентификации. Прокси-серверные брандмауэры выступают в качестве посредника при обработке запросов пользователей. Антивирусные программы, такие как McAfee и Symantec, обнаруживают и удаляют вредоносное содержимое. Эти программы защиты от вирусов используют автоматические обновления, чтобы всегда иметь актуальную информацию об известных компьютерных вирусах. Логическая безопасность включает программные средства защиты систем организации, такие как доступ по идентификатору пользователя и паролю, аутентификация, права доступа и уровни полномочий. Эти меры предназначены для того, чтобы только авторизованные пользователи могли выполнять действия или получать доступ к информации в сети или на рабочей станции.

Поведенческий аудит

Уязвимости в ИТ-системах организации часто обусловлены не техническими слабостями, а скорее индивидуальным поведением сотрудников. Типичный пример – пользователи, оставляющие компьютеры разблокированными или подвергающиеся фишинговым атакам. В связи с этим, всесторонний аудит информационной безопасности (InfoSec) часто включает в себя тестирование на проникновение, в ходе которого аудиторы пытаются получить доступ к максимально возможной части системы, как с точки зрения обычного сотрудника, так и извне. Поведенческий аудит обеспечивает внедрение превентивных мер, таких как вебинары по фишингу, на которых сотрудников обучают распознаванию фишинговых атак. Аудит систем и процессов сочетает элементы аудита ИТ-инфраструктуры и аудита безопасности приложений/информации, используя различные контрольные механизмы в категориях полноты, точности, достоверности (V) и ограниченного доступа (CAVR).

Резюме

Аудит информационной безопасности можно определить, рассматривая различные аспекты защиты информации. Внешние и внутренние специалисты организации несут ответственность за поддержание и проверку достаточности и эффективности мер информационной безопасности. Как и в любой организации, необходимо внедрять и поддерживать различные средства контроля. Для защиты информации от организации требуется применение мер безопасности, предотвращающих внешнее вмешательство. В целом, концепции безопасности приложений и разделения обязанностей тесно связаны и преследуют одну и ту же цель – защиту целостности данных компании и предотвращение мошенничества. Безопасность приложений направлена на предотвращение несанкционированного доступа к аппаратному и программному обеспечению посредством внедрения соответствующих физических и электронных мер безопасности. Разделение обязанностей, в первую очередь, предполагает проверку прав доступа сотрудников к системам и процессам обработки данных, а также обеспечение отсутствия дублирования полномочий, которое может привести к мошенничеству. Тип аудита, проводимого специалистом, определяет конкретные процедуры и тесты, выполняемые в ходе аудита.