Информационная безопасность. Часть 1. Основы.
____________________________________________________________________________________
Глава 1. ОСНОВЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ.
- ЧТО ТАКОЕ ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ.
- БЕЗОПАСНОСТЬ ВЕБ-ПРИЛОЖЕНИЙ.
- БЕЗОПАСНОСТЬ ОПЕРАЦИОННОЙ СИСТЕМЫ.
- СЕТЕВАЯ БЕЗОПАСНОСТЬ.
- ЗАЩИТНАЯ БЕЗОПАСНОСТЬ.
- ПРИНЦИПЫ БЕЗОПАСНОСТИ.
- МОДЕЛИ БЕЗОПАСНОСТИ.
____________________________________________________________________________________
§ 1.1. ЧТО ТАКОЕ ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ.
1.1.1) ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ (INFOSEC) — это защита данных от незаконного доступа, изменения, использования, нарушения и т.д. Специалисты по информационной безопасности также принимают меры для снижения общего воздействия любого такого инцидента. Защищенные данные могут быть электронными или физическими, материальными или нематериальными.
Информационная безопасность включает в себя следующие специализации:
- Безопасность сети и инфраструктуры
- Безопасность приложений
- Тестирование безопасности
- Системный аудит
- Планирование непрерывности бизнеса
- Цифровая криминалистика
- Обнаружение инцидентов и реагирование на них
1.1.2) ОЦЕНКИ БЕЗОПАСНОСТИ (SECURITY ASSESSMENTS) — это процесс поиска и подтверждения наличия уязвимостей, чтобы работать над их исправлением, смягчением последствий или удалением. Каждая организация хотя бы время от времени должна выполнять различные виды оценок безопасности своих сетей, компьютеров и приложений.
Существуют различные способы и методики проверки безопасности компьютерной системы. Некоторые виды оценок безопасности больше подходят для определенных сетей, чем другие. Но все они служат цели повышения кибербезопасности.
Все организации сталкиваются с разными угрозами и имеют разные бизнес-модели, имеют разные требования к соблюдению законодательства и толерантности к рискам. Некоторые компании имеют гораздо развитую систему безопасности и могут сосредоточиться на расширенном моделировании красной команды, в то время как другие компании всё ещё работают над установлением базовой безопасности. Независимо от этого, все организации должны быть в курсе как устаревших, так и новых уязвимостей и иметь защиту для обнаружения и снижения рисков для своих систем и данных.
➤ Оценка уязвимости — это процесс, который необходим для того, чтобы организации могли поддерживать свою внутреннюю и внешнюю сетевую безопасность на самом высоком уровне и получать информацию о незащищенных службах и потенциальных уязвимостях, которые могут повлиять на состояние безопасности организации. Более подробно здесь.
➤ Тест на проникновение — это тип имитируемой кибератаки, который определяет, возможны ли на целевой системе определённые виды эксплойтов. Их проводят тестировщики, которые стараются проникнуть в сеть. Более подробно здесь.
➤ Аудит безопасности — это независимая проверка, которая исходит от сторонних организаций, как правило, его проводят правительственные учреждения или отраслевые ассоциации, чтобы убедиться в том, что компания соблюдает определенные правила безопасности. Перед аудитом безопасности компания обязана провести оценку уязвимостей.
Например, все магазины, рестораны и поставщики услуг, которые принимают основные кредитные карты (Visa, MasterCard и т. д.), должны соответствовать регламенту PCI-DSS "Payment Card Industry Data Security Standard", который применяется организацией Payment Card Industry Security Standards Council (этой организацией управляют компании, выпускающие кредитные карты и субъекты сферы финансовых услуг). Компания, которая принимает платежи по кредитным и дебетовым картам, может пройти аудит на соответствие PCI DSS, а несоблюдение может привести к штрафам и запрету на прием этих способов оплаты.
➤ Программы Bug Bounty — это программы по обнаружению уязвимостей, которые реализуются компаниями. Компании приглашают представителей широкой общественности для поиска уязвимостей безопасности в своих приложениях. Охотники за ошибками могут получать от нескольких сотен до сотен тысяч долларов за обнаружению уязвимостей, что является небольшой ценой для компании, которая хочет избежать критических уязвимостей.
Крупные компании с большой клиентской базой и высоким уровнем безопасности подходят для программ Bug Bounty. Им нужны команды, занимающаяся сбором и анализом отчетов об ошибках, и они должны быть готовы к тому, что посторонние люди будут искать уязвимости в их продуктах.
➤ Оценка красной команды — это разновидность тестирования чёрного ящика, который имитирует все виды кибератак с точки зрения внешнего субъекта угрозы. Процессом проникновения занимаются специалисты КК.
Такие оценки обычно имеют конечную цель (например, доступ к критически важному серверу или базе данных и т.д.). Разница между оценкой красной команды и тестом на проникновение в том, что красные команды сообщают только об уязвимостях, которые привели к достижению цели, а не о максимально возможном количестве уязвимостей.
Компании с большим бюджетом и ресурсами могут нанимать собственных специалистов КК или воспользоваться услугами сторонних консалтинговых фирм для проведения таких оценок. Красные команды состоят из профессионалов в области наступательной безопасности, которые имеют значительный опыт в тестировании на проникновение. Красные команды играют важную роль в обеспечении безопасности организации.
Если в компании есть собственная команда КК, её задача является проведение более целенаправленных тестов на проникновение с использованием знаний инсайдеров о своей сети. Команда КК должна постоянно участвовать в соответствующих соревнованиях.
➤ Оценка фиолетовой команды — это разновидность тестирования на проникновение, в котором принимают совместное участие красные команды с синими командами. Красные команды находят проблемы безопасности, а синие команды узнают об этих проблемах от красных команд и работают над их устранением.
Оценка фиолетовой команды похожа на оценку красной команды, но синяя команда также участвует на каждом этапе. Синяя команда может даже играть роль в разработке атаки.
1.1.3) ПРОЦЕСС УПРАВЛЕНИЯ РИСКАМИ — процесс, который отвечает за эффективную защиту данных, не оказывая негативного влияния на бизнес-операции и производительность организации. Этот процесс включает в себя следующие этапы:
- Выявление рисков — выявление рисков, которым подвержен бизнес, таких как юридические, экологические, рыночные, нормативные и другие виды рисков.
- Анализ рисков — анализ рисков для определения их влияния и вероятности. Риски должны быть сопоставлены с различными политиками, процедурами и бизнес-процессами организации.
- Оценка рисков — оценка, ранжирование и определение приоритетности рисков. Затем организация должна принять решение о принятии, предотвращении, контроле или передаче рисков.
- Противодействие рискам — максимально эффективное устранение или сдерживание рисков. Это достигается путем непосредственного взаимодействия с заинтересованными сторонами системы или процесса, с которыми связан риск.
- Мониторинг рисков — все риски необходимо постоянно отслеживать на предмет любых ситуационных изменений, которые могут изменить их оценку воздействия, т.е. с низкой на среднюю или высокую.
1.1.4) ДОЛЖНОСТИ В КИБЕРБЕЗОПАСНОСТИ:
- Аналитик безопасности — изучает и оценивает сети компаний, чтобы выявить полезные данные и рекомендации для инженеров по разработке превентивных мер
- Инженер по безопасности — разрабатывает и внедряет решения по обеспечению безопасности, используя данные об угрозах и уязвимостях, часто получаемые от сотрудников службы безопасности. Инженеры по безопасности работают над обходом широкого спектра атак, включая атаки на веб-приложения, сетевые угрозы и развивающиеся тенденции и тактики. Цель — сохранение и принятие мер безопасности для снижения риска атак и потери данных.
- Специалист по реагированию на инциденты — реагирует на нарушения безопасности. В обязанности входит создание планов, политик и протоколов для организаций, которые должны действовать во время и после инцидентов. Показатели реагирования на инциденты включают MTTD, MTTA и MTTR — среднее время для обнаружения, подтверждения и восстановления от атак. Цель — защита данных, репутации и финансового положения компании от кибератак.
- Цифровой криминалист — собирает и анализирует улики, помогающих раскрывать киберпреступления.
- Аналитик вредоносных ПО — анализирует подозрительные программы, обнаруживает их действия и составляет отчеты об их результатах. Аналитика вредоносных ПО иногда называют обратным инженером, ведь его основная задача — преобразование скомпилированных программ с машинного языка в читаемый код, обычно на языке низкого уровня. Для этого нужно знать языки ассемблер и C. Цель — узнать обо всех действиях, которые выполняет вредоносная программа, выяснить, как ее обнаружить и сообщить о ней.
- Тестировщик на проникновение — выявляет риски во внешних и внутренних сетях организации. Риски могут включать уязвимости сети или веб-приложений, раскрытие конфиденциальных данных, неправильные настройки или проблемы, которые могут привести к репутационному ущербу. Затем организация может использовать информацию о рисках для устранения проблем, чтобы предотвратить реальную кибератаку.
- Красные команды — атакуют систему. Красные команды играют роль противника при проникновении в организацию, чтобы выявить любые потенциальные слабости, которые настоящие злоумышленники могут использовать для взлома защиты организации. Наиболее распространенной задачей красной команды является тестирование на проникновение, социнженерия и другие подобные наступательные методы.
Красные команды имеют сходство с тестировщиками: тестировщики стремятся обнаружить уязвимости в системах, чтобы поддерживать киберзащиту в хорошем состоянии, а красные команды проверяют возможности компании по обнаружению и реагированию на киберугрозы. Оценка угроз от красных команд могут длиться до месяца, как правило, командой, не относящейся к компании. Они часто лучше всего подходят для организаций с развитыми программами безопасности. - Синие команды — защищают систему. Синие команды выполняют большинство функций, связанных с информационной безопасностью. Они отвечают за усиление защиты организации путем анализа рисков, разработки политик, реагирования на угрозы и инциденты, а также эффективное использование средств безопасности и других подобных задач.
- Фиолетовые команды — атакуют и защищают систему совместно красные команды с синими командами. Красные команды находят проблемы безопасности, а синие команды узнают об этих проблемах от красных команд и работают над их устранением. Синяя команда может даже играть роль в разработке атаки.
§ 1.2. БЕЗОПАСНОСТЬ ВЕБ-ПРИЛОЖЕНИЙ.
1.2.1) ВЕБ-ПРИЛОЖЕНИЕ — программа, для работы которой не требуется её установка на компьютер клиента: Gmail, Outlook, Aliexpress и т.п.
Веб-приложение работает на удаленном сервере, поэтому клиенту не нужно её устанавливать на свой компьютер.
1.2.2) БАЗА ДАННЫХ (БД) — веб-приложения используют различные базы данных — места для систематизированного хранения информации. Сервер БД отвечает за чтение информации, её поиск и запись в базу данных, а также за множество других функций.
Например онлайн-магазину одежды могут понадобится такие БД:
- БД одежды: название одежды, его фото, характеристики и цена.
- БД клиентов: имя, адрес, адрес электронной почты и номер телефона клиентов.
- БД продаж: что купил клиент и каким образом он заплатил.
1.2.3) СХЕМА РАБОТЫ ВЕБ-ПРИЛОЖЕНИЯ:
1.2.4) РИСКИ БЕЗОПАСНОСТИ ВЕБ-ПРИЛОЖЕНИЙ — веб-приложения подвержены различным уязвимостям, и если хацкер грамотно использует уязвимость, то сможет получить доступ к базам данных веб-приложения.
➤ Ошибка идентификации и аутентификации. Идентификация — способ точно определить пользователя. Аутентификация — способ доказать, что пользователь является тем, за кого себя выдает.
Веб-приложение сначала идентифицирует личность юзера, а затем аутентифицирует его. Только потом юзер сможет использовать систему. Что может хацкер совершить на этом этапе?
- брутфорс;
- если на сайте разрешено выбирать пользователю слабый пароль, то хацкер взломает этот пароль;
- если пароли пользователей хранятся в виде обычного текста, то это хацкер узнает и вытащит пароли;
➤ Сломанный контроль доступа — контроль доступа позволяет пользователям получить доступ только к файлам, связанным с его учетной записью. А вот сломанный контроль доступа позволяет получить доступ к файлам других пользователей.
- несоблюдение принципа наименьших привилегий и предоставление пользователям большего количества прав доступа, чем им нужно. Например, пользователь может просматривать цены на товары, но не должен иметь возможность их изменять.
- возможность просматривать или изменять чужую учетную запись, используя ее уникальный идентификатор. Например, чтобы один клиент банка не мог просматривать транзакции другого клиента.
- возможность просматривать страницы, требующие аутентификации неаутентифицированным пользователям. Например, нельзя разрешать кому-либо просматривать веб-почту до входа в систему.
➤ Инъекция — внедрение вредоносного кода в веб-приложение. Вредоносный код внедряется через поле ввода. Одна из причин этой уязвимости — отсутствие надлежащей проверки и очистки пользовательского ввода.
➤ Криптографические сбои — сбои происходят в шифровании и дешифровании данных пользователей. Примеры сбоев:
- отправка конфиденциальных данных в виде открытого текста (например, с использованием HTTP вместо HTTPS);
- использование слабого криптографического алгоритма;
- использование стандартных или слабых ключей для криптографических КЛЮЧЕЙ (1234, root, ABC и т.д.);
§ 1.3. БЕЗОПАСНОСТЬ ОПЕРАЦИОННОЙ СИСТЕМЫ.
1.3.1) АППАРАТНОЕ ОБЕСПЕЧЕНИЕ — это все части компьютера и периферийные устройства: экран, клавиатура, принтер, флэш-память и системная(материнская) плата. Системная плата это основная часть компьютера, она содержит такие компоненты, как ЦП и ОЗУ. К системной плате подключаются периферийные устройства: клавиатуры, мыши, экран, принтер. Системная плата подключается к устройству хранения данных: HDD или SSD.
Однако все это аппаратное обеспечение само по себе бесполезно, если мы хотим запускать программы и приложения. Чтобы работать с аппаратным обеспечением, нам нужна операционная система.
1.3.2) ОПЕРАЦИОННАЯ СИСТЕМА (ОС) — это слой, расположенный между аппаратным обеспечением и приложениями/программами, которые мы запускаем. Программы и приложения не могут запускаться непосредственно на аппаратном обеспечении, однако они запускаться поверх операционной системы. ОС позволяет этим программам получать доступ к оборудованию в соответствии с определенными правилами.
- ОС для ноутбуков и ПК: Windows, Linux и macOS.
- ОС для смартфонов: Android и iOS.
- ОС для серверов: Windows Server, IBM AIX и Oracle Solaris .
- ОС для ПК и сервера: Linux .
На устройстве с любой из ОС могут храниться конфиденциальные данные пользователей. Чтобы защитить эти данные нужно обеспечить безопасность операционных систем.
Безопасность ОС связана с атаками на:
1.3.3) ПРАКТИКА С ПОЛУЧЕНИЕМ ДОСТУПА К УДАЛЕННОЙ СИСТЕМЕ.
ЭТАП 1. Сначала войдем на чужой сервер.
а) в терминале прописываем команду, для доступа к чужому серверу:
б) сервер попросит ввести пароль от сервера для входа.
Пароли добываются различными способами. Но самый легкий способ — перебор паролей. Есть список самых распространенных паролей (PwnedPasswordsTop100k — на моем компе в папке Пароли). Из этого файла с паролями можно сбрутить чужой пароль.
в) войдя на чужой сервер, можно покопаться в его файлах. И вот какие команды нам в этом помогут:
- чтобы проверить, в какую систему мы вошли, используем команду whoami, которая возвратит сообщение, на каком сервере мы находимся (в нашем случае возвратится сообщение mikola).
- чтобы вывести список файлов на сервере, используем команду ls.
- чтобы вывести содержимое текстового файла, используем команду cat имяФайла (cat password.txt).
- чтобы проверить историю введенных команд в терминале, используем команду history. Например, если юзер заходил в рут-режим, то можно посмотреть какой пароль вписал юзер для входа в рут
ЭТАП 2. Затем повысим наши привилегии до системного администратора, если мы найдём в каталогах сервера нужные данные.
§ 1.4. СЕТЕВАЯ БЕЗОПАСНОСТЬ.
1.4.1) СЕТЕВАЯ БЕЗОПАСНОСТЬ — защита компьютеров и устройств, находящихся в одной компьютерной сети. Компьютерная сеть — это группа компьютеров и устройств, связанных друг с другом.
Из чего состоит сетевая безопасность? — сетевая безопасностьсостоит из:
Аппаратные решения относятся к устройствам, которые настраиваются для защиты сетевой безопасности. Примеры аппаратных устройств:
- устройство брандмауэра: брандмауэр разрешает и блокирует соединения на основе конкретных правил. Он ограничивает, что может входить/выходить из сети.
- устройство системы обнаружения вторжений (IDS): IDS обнаруживает попытки злоумышленников проникнуть в сеть.
- устройство системы предотвращения вторжений (IPS): IPS блокирует обнаруженные вторжения и попытки вторжений.
- Концентратор виртуальной частной сети (VPN): VPN гарантирует, что сетевой трафик не может быть прочитан или изменен третьей стороной. Он защищает конфиденциальность и целостность отправляемых данных.
Программные решения относятся к программам, которые устанавливаются на устройствах для защиты сетевой безопасности. Примеры программ:
- антивирусное ПО.
- хост-брандмауэр — это программа, которая либо поставляется как часть устройства, либо устанавливается в устройстве. Например, MS Windows включает брандмауэр защитника Windows, а Apple macOS включает брандмауэр приложений; оба являются хост-брандмауэрами.
- Разведка сети: атакующий пытается узнать как можно больше о цели: типы серверов, операционная система, IP-адреса, имена пользователей, адреса электронной почты;
- Создание оружия: подготовка файла с вредоносным ПО (троян, вымогатель, брутфорс-словарь, sql-инъекция и т.д.);
- Доставка: доставка «оружейного» файла любым доступным способом целевой системе;
- Эксплуатация: когда пользователь открывает вредоносное ПО, его система запускает вредоносный код;
- Установка: предыдущий шаг должен установить вредоносное ПО в целевой системе.
- Командование и управление: успешная установка вредоносного ПО дает злоумышленнику возможность командовать и контролировать целевую систему.
- Действия над целями: получив контроль над одной целевой системой, злоумышленник достиг своих целей (кража данных цели).
§ 1.5. ЗАЩИТНАЯ БЕЗОПАСНОСТЬ
1.5.1) ЗАЩИТНАЯ БЕЗОПАСНОСТЬ — защитной безопасностью занимаются синие команды, которые решают две задачи:
- Предотвращение вторжений.
- Обнаружение вторжений, когда они уже происходят, и правильное реагирование.
1.5.2) РЕШЕНИЕ ЗАДАЧ БЕЗОПАСНОСТИ:
- информирование пользователей об основных мерах защиты: не сообщать посторонним данные банковских карт, пароли и т.п.;
- документирование и управление активами: знать типы систем и устройств, которыми мы должны правильно управлять и защищать;
- обновление и исправление систем: компьютеров, серверов и сетевых устройств против любой известной уязвимости;
- настройка устройств превентивной безопасности, т.е. когда уязвимость еще не проникла в систему: брандмауэра и IPS (система предотвращения вторжений). Брандмауэры контролируют вход/выход сетевого трафика за пределы системы или сети. IPS блокирует любой подозрительный сетевой трафик;
- настройка устройств ведения журнала и мониторинга: эти устройства позволяют обнаружить вредоносные действия и вторжения.
1.5.3) SOC (центр управления безопасностью) — это группа специалистов по кибербезопасности, которая отслеживает сеть и её системы для обнаружения вредоносных действий. Специалисты SOC ищут следующее:
- уязвимости;
- нарушения политики безопасности;
- неавторизованные активности пользователей (например, когда хакер входит в учёную запись через чужие украденные данные);
- сетевые вторжения;
1.5.4) DFIR — это цифровая криминалистика и реагирование на инциденты. DFIR включает в себя следующие разделы:
I) ЦИФРОВАЯ КРИМИНАЛИСТИКА — наука о расследовании и установлении фактов киберпреступлений. ЦК исследует следующие области:
- файловые системы: анализ системного хранилища позволяет выявить информацию об установленных программах, созданных файлах, частично перезаписанных файлах и удаленных файлах.
- системная память: если хакер запускает свою вредоносную программу в памяти, не сохраняя ее на диск, то с помощью создания криминалистического образа системной памяти можно проанализировать ее содержимое и узнать об атаке.
- системные журналы: каждый клиентский и серверный компьютер поддерживает разные файлы журналов о том, что происходит на компьютере. И если хакер будет что-то делать в системе, то его след останется в системе.
- сетевые журналы.
ПРИЕМЫ ЦИФРОВОЙ КРИМИНАЛИСТИКИ:
а) Извлечь метаданные документа — когда пользователь создаёт текстовый файл, то в этом файле сохраняются метаданные (дата создания, на чем создан файл и т.д.). Прочитать метаданные файла, можно с помощью инструмента PDFINFO:
б) Извлечь фотоданные — извлечь фотоданные можно с помощью инструмента EXIFTOOL:
II) РЕАГИРОВАНИЕ НА ИНЦИДЕНТ — уменьшение ущерба от атаки и восстановление в кратчайшие сроки. Этапы реагирования:
2) Обнаружение и анализ атаки;
3) Сдерживание, искоренение и восстановление;
4) Сделать выводы: составление отчета и извлечение уроков;
III) АНАЛИЗ ВРЕДОНОСНЫХ ДЕЙСТВИЙ — нужно узнать какая угроза была в системе: вирус, троян, вымогатель и т.д.
1.5.5) SIEM — система управления информацией и событиями безопасности.
SIEM собирает информацию и события, связанные с безопасностью, из различных источников и представляет их через одну систему.
SIEM отслеживает различные события в нашей сети и системах в режиме реального времени. Если находит подозрительные действия, то передаёт информацию об этом в SOC.
§ 1.6. ПРИНЦИПЫ БЕЗОПАСНОСТИ.
1.6.1) ТРИАДА CIA — это принципы информационной безопасности, которая используется при создании политики безопасности. Эта состоит из 3 разделов:
- Конфиденциальность — защита данных от несанкционированного доступа и неправомерного использования. Доступ к данным должен быть только у уполномоченных лиц.
Например, высоким значением серьезности рисков для конфиденциальности
будет кража злоумышленником паролей или ключей шифрования.
Низким значением серьезности рисков будет кража злоумышленником
информации, которая не является жизненно важным активом для компании.
- Целостность — информация должна оставаться неизменной во время хранения, передачи и использования. Информация не может быть изменена посторонними лицами.
Например, высоким значением серьезности рисков для целостности будет
изменение злоумышленником важных бизнес-файлы в среде компании.
Низким значением серьезности рисков будет, если злоумышленник не
сможет полностью контролировать количество измененных файлов.
Например, высоким значением серьезности рисков для доступности будет,
злоумышленник сделает среду компании полностью недоступной для
бизнеса. Низким значением серьезности рисков будет, если злоумышленник
не сможет полностью запретить доступ к бизнес-ресурсам, и пользователи
всё ещё могли бы получить доступ к некоторым ресурсам компании.
1.6.2) ПРИНЦИПЫ ПРИВИЛЕГИЙ — важно правильно определить разные уровни привилегий отдельных лиц к системе. Уровни привилегий определяются двумя факторами: роль человека в системе и конфиденциальность информации в системе. Простым пользователям даются минимальные привилегии, чтобы они могли выполнять свои обязанности.
Для назначения и управления правами доступа используются 2 концепции:
§ 1.7. МОДЕЛИ БЕЗОПАСНОСТИ.
1.7.1) МОДЕЛИ БЕЗОПАСНОСТИ — в соответствии с моделью безопасности любая система, хранящая информацию, называется информационной системой. Рассмотрим некоторые популярные модели безопасности:
- Модель Белла-ЛаПадула — модель популярна в правительственных и военных организациях. Это связано с тем, что члены этих организаций уже прошли процесс проверки при отборе на работу и им можно доверять.
Здесь используется правило «можно читать вниз, нельзя читать вверх». - Модель Биба — модель используется в организациях, где честность важнее конфиденциальности. Например, при разработке ПО разработчики могут иметь доступ только к тому коду, который необходим для их работы. Им может не понадобиться доступ к критически важной информации, такой как базы данных и т.д.
Здесь используется правило «можно читать вверх, нельзя читать вниз».
1.7.2) МОДЕЛИРОВАНИЕ УГРОЗ — процесс анализа, улучшения и тестирования протоколов безопасности, действующих в инфраструктуре и службах информационных технологий организации. Важным этапом моделирования угроз является:
- выявление вероятных угроз, с которыми может столкнуться приложение или система;
- выявление уязвимостей, перед которыми может быть уязвима система или приложение;
В моделировании угроз помогают такие фреймворки, как:
➢ PASTA — процесс имитации атаки и анализ угроз.
➢ STRIDE — подмена личности, фальсификация данных, угрозы опровержения, раскрытие информации, отказ в обслуживании и повышение привилегий. STRIDE включает в себя 6 основных принципов:
- Спуфинг: система должна аутентифицировать (проверять подлинность) запросы пользователей, обращающихся к ней. Спуфинг предполагает, что злоумышленник ложно идентифицирует себя как другой. Ключи доступа (например, ключи API) или подписи с помощью шифрования помогают устранить эту угрозу.
- Фальсификация: предоставив меры защиты от несанкционированного доступа к системе или приложению, обеспечивается целостность данных. Данные, к которым осуществляется доступ, должны быть целостными и точными.
- Отказ: должны использоваться такие методы, как ведение журнала активности для системы или приложения, чтобы отслеживать разного рода инциденты.
- Раскрытие информации: приложения или службы, которые обрабатывают информацию нескольких пользователей, должны быть соответствующим образом настроены, чтобы отображалась только информация, относящаяся к владельцу.
- Отказ в обслуживании: приложения и службы должны иметь ограничения, так как они используют системные ресурсы, иначе злоупотребление приложением/службой приведёт к остановке всей системы.
- Повышение привилегий: это наихудший сценарий для приложения или службы. Это означает, что пользователь смог повысить свою авторизацию до более высокого уровня, т.е. до администратора. Этот сценарий часто приводит к дальнейшей эксплуатации или раскрытию информации.
Нарушение безопасности известно как инцидент. И, несмотря на все строгие виды моделирования угроз, инциденты случаются. Действия, предпринятые для устранения и устранения угрозы, известны как реагирование на инциденты (IR).
Инциденты классифицируются с использованием рейтинга срочности и воздействия. Срочность будет определяться типом атаки, а воздействие будет определяться пострадавшей системой и тем, какое влияние это оказывает на бизнес-операции.
На инцидент реагирует Компьютерная группа реагирования на чрезвычайные ситуации (CSIRT) — заранее подготовленная группа сотрудников, обладающих техническими знаниями о системах и/или текущем инциденте.
Этапы реагирования на инцидент:
- Подготовка: есть ли у CSIRT ресурсы и планы, чтобы справиться с инцидентом безопасности?
- Удостоверение личности: правильно ли определены угроза и субъект угрозы, чтобы CSIRT могла на них отреагировать?
- Сдерживание: можно ли локализовать угрозу/инцидент безопасности, чтобы предотвратить воздействие на другие системы или пользователей?
- Искоренение: удаление активной угрозы.
- Восстановление: выполнение полной проверки затронутых систем, чтобы вернуться к работе в обычном режиме.
- Оценка произошедшего: что можно узнать из инцидента?