Перейти к содержимому
Аладдин Р.Д.
Библиотека

Инсайдер: с такими "друзьями" враги не нужны

БиблиотекаБиблиотека

Декабрь, 2006

Предложи заинтересованной стороне хорошие деньги за конфиденциальные данные компании — она не станет ломать серверы, а найдёт сообщника внутри: легального сотрудника с законными правами доступа, не слишком преданного корпоративным ценностям, жадного или обиженного. В 90% случаев цель была бы достигнута: кто, как не инсайдер, знает слабые места защиты и может скопировать нужные данные вполне правомерно.

Российский бизнес не первый год сталкивается с утечками чувствительных данных, но 2005-й — рекордсмен: в феврале на “чёрных прилавках” появилась база Центробанка с платежами за апрель 2003 — сентябрь 2004, в апреле — ещё одна база ЦБ за IV квартал 2004 (три DVD за $100); в октябре за $12 тыс. на zahvat.ru предлагали базу крупнейшего регистратора РФ “НИКойл” (реестры акционеров “Лукойла”, МТС, “Скайлинка” и сотен других корпораций); предлагалась и база МНС с доходами москвичей за 2004 год. Из свежего: в августе 2006-го — предложение купить базу российских заёмщиков потребительских кредитов (700+ тыс. записей — беспрецедентная утечка либо фальсификация для дискредитации банков), а в сентябре — пиратский диск “Банковский чёрный список физлиц: Москва и Московская область” за 900 рублей с данными ~3 тыс. неблагонадёжных клиентов “Первого ОВК” (телефоны, паспортные данные, причины и даты занесения в список); в краже подозревали бывшую службу безопасности банка, реорганизованную после слияния с Росбанком. Это лишь малый процент инцидентов: большинство организаций, особенно коммерческие, не “выносят сор из избы” — антиреклама повлечёт недоверие и отток клиентов.

Кто такие инсайдеры? Отойдя от традиционных классификаций — авторский вариант. “Павлик Морозов” — легальный сотрудник, действующий целенаправленно и способный привлекать значительные технические ресурсы; использует социальную инженерию и физический доступ к серверам, причём 90% его возможностей полностью легальны и необходимы для штатной деятельности; борьба — персонализированный доступ, аудит действий и контроль исходящих информационных потоков. “Буратино” — любопытство и стремление сунуть нос не в своё дело: целенаправленных действий не предпринимает, но воспользуется ошибками администрирования (например, внезапной возможностью просмотра по сети диска с финансовой информацией); если решит поделиться — последствия серьёзнее; ошибки администрирования сводятся к минимуму комплексными решениями, сочетающими шифрование с контролем сетевого доступа — например, программно-аппаратный комплекс Secret Disk Server NG от Aladdin на серверах с конфиденциальной информацией (аналоги — SecurIT, ЛАН. Крипто, “Физтехсофт”). “Мальчиш-плохиш” — сотрудник с правом доступа к серверу, но недостаточными полномочиями: попытается повысить уровень до администратора и скопировать интересующее (из интереса или амбиций); невозможен при чётком распределении прав и аудите действий. “Неуловимый мститель” — обиженный или увольняемый, использующий период до отзыва прав для копирования или изменения данных, чтобы “отыграться”; снова вина администратора — тот же способ защиты. “Серый кардинал” — администратор ОС с самым высоким уровнем прав по умолчанию, обращающийся по сети к любому диску через административные ресурсы вида \server\diskname$; он же — вероятный участник преступного сговора с внешней стороной; самый сложный тип, но правильное распределение ролей администратора и офицера безопасности плюс аудит действий администратора дают хорошие результаты.

Персонификация: доступ ко всем ресурсам, особенно с критичными данными (финансы, бизнес-планы), должен быть персонифицированным — так снижается риск отказа пользователей от совершённых действий. Аппаратная аутентификация: отказ от ненадёжной пары логин-пароль в пользу строгой аутентификации с двумя и более факторами — “нечто известное” (PIN-код) и “нечто имеющееся” (USB-ключ или смарт-карта); физическое устройство-токен подтверждает личность владельца и повышает персональную ответственность. Основной критерий эффективного средства защиты — способность одновременно аутентифицировать пользователей и генерировать/хранить ключевую информацию в защищённой памяти: современные устройства на технологиях смарт-карт построены на защищённом микропроцессоре, выполняющем криптооперации в самом токене и исключающем использование закрытых ключей в незащищённой среде. Предпочтителен USB-интерфейс (разъёмы везде, считыватель не нужен); токены можно дополнить RFID-меткой для радиочастотной идентификации — вход в сеть плюс разграничение доступа в помещения. В России наиболее популярны eToken (Aladdin), ruToken (“Актив”) и iKey (Rainbow Technologies); выбор определяется спецификой бизнеса, финансами и важностью ИБ.

Аудит всех действий в сети: обязателен для пользователей и администраторов; штатная система аудита не имеет достаточных средств защиты — нужна независимая, защищающая сеть и снаружи, и изнутри; администратор безопасности должен мониторить в том числе обладающих правами администратора — и для профилактики, и для снижения рисков утечки. Шифрование данных: актуальнейше всего для того, что интересует инсайдера — базы данных, отчётность, финансовые показатели, данные аудитов; обязательное условие для ноутбуков топ-менеджмента (процент краж мобильных компьютеров резко вырос). Критерии выбора средств: фоновое шифрование, незаметное для пользователя; подключение внешних криптоалгоритмов (о “самописной” защите забыть); посекторное шифрование (можно приостановить или отменить с гарантией сохранности данных); резервное копирование и восстановление ключей в файл и/или память электронного ключа. Для серверов — комплексные системы многопоточного шифрования, оптимально использующие вычислительные мощности, особенно многопроцессорные. Постоянная работа с персоналом: самое слабое звено — человек; эффективная система ИБ в равной мере сочетает технологический потенциал и перманентную работу с людьми. Политика безопасности описывает поведение в Интернете, работу с доверенными и недоверенными источниками, правила скачивания файлов и заполнения форм (особенно с паролями и реквизитами); действенны публичный “разбор полётов” с санкциями, приложение к трудовому договору об ИБ (с переподписанием при обновлении “кодекса чести”) и регулярные внутрикорпоративные мероприятия — тренинги, анализ новых сетевых угроз (разбор фишинг-писем, распознавание фальшивых сайтов, “обучение” спам-фильтров).

”Психологическое оружие” на предприятии

Заголовок раздела «”Психологическое оружие” на предприятии»

Достойный противник внутренней угрозе — эффективная политика ИБ: не та, что пылится в шкафу у администратора, а реально работающий, удобный и понятный сотрудникам документ. Это важно хотя бы для секретаря, который в 90% случаев не задумается, оставляя компьютер с открытыми документами при посторонних, — но при чётком правиле в политике останется на месте или заблокирует компьютер. Сотрудники должны понимать ответственность, берёмую под строкой “с политикой ознакомлен”, и неотвратимость поиска нарушителя. Отчуждаемый носитель, который пользователь принимает как личную вещь, эффективнее всего — и технологически, и психологически: сотрудник воспринимает устройство как собственность, использовать которую может только он; ежедневно аутентифицируясь, отдаёт отчёт, что все действия “от имени” токена — его действия; при нарушениях виновным признают владельца токена — отличная мотивация не превышать полномочия. Повышение личной ответственности, возможность выявить виновного и доказать причастность в служебном расследовании — тот психологический барьер, который останавливает неправомерное действие. Задумываясь о профилактике инсайдерских действий, прежде всего добивайтесь ответственного отношения к корпоративным ценностям, основная из которых — информация.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Экспресс Электроника, декабрь 2006

Эксперт: Ника Комарова, Аладдин