Гость
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Безопасность ИС. Что такое аудит? / 12 сообщений из 12, страница 1 из 1
03.03.2012, 13:38
    #37689581
a_titeev
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
Добрый день! Кто сможет помочь разъяснить некоторые понятия? Дошло время до оформления документации, презентаций и т.п. по созданной ИС (скажем, некий веб-портал), в том числе хотелось бы правильно описать и аспекты безопасности.

В соответствии с непонятно откуда взявшимися представлениями, безопасность должна обеспечиваться аутентификацией, авторизацией, протоколированием и аудитом. Если с первыми тремя все в порядке, то вот аудит - что-то не совсем ясное. Порылся в литературе - только общие слова. В целом не понятно что вкладывается в это понятие к контексте информ.безопасности конкретной ИС. Если аудит вообще, по сути, это проверка на соответствие чего-то чему-то, то здесь темный лес.

Кто нибудь мог бы разъяснить, мол тыр-пыр, восемь дыр, здесь аудит - это...
...
Рейтинг: 0 / 0
03.03.2012, 17:17
    #37689765
rovan
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
Протоколирование даёт протокол.
В протоколе (я надеюсь) - подробный список всех действий, выполненных в системе.
Грубо говоря, аудит - это просмотр протокола с какой-либо целью. В контексте ИБ - с целью выявления несанкционированых действий.
Т.е. рассказываем о том, за чем позволяет наблюдать система, какие действия протоколировать, что выявлять. Отдельно подчеркиваем, что аудит у нас надёжен, и построен таким образом, что аудитор не сможет фальсифицировать проверяемые данные.
...
Рейтинг: 0 / 0
04.03.2012, 09:14
    #37690308
ЮВ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
rovanГрубо говоря, аудит - это просмотр протокола с какой-либо целью. .

Это не совсем так.
Аудит - в первую очередь, механизм, позволяющий управлять протоколированием.
С помощью правил аудита мы задаем, что конкретно хотим контролировать.
Например, только попытки соединиться с БД, и попытки доступа к конкретному объекту БД (таблице, представлению и т. п.),
или попытки что-то удалить из БД и многое другое, что может представлять интерес администратору безопасности БД.
Например, пользователя ROVAN подозревают в двойной игре- тогда можно задать контроль абсолютно всех его действий с БД.
...
Рейтинг: 0 / 0
04.03.2012, 09:31
    #37690314
ЮВ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
Возможно, мы с ROVAN не совсем правильно вас поняли.
Иногда под аудитом ИС понимают совсем другое, например,

Аудит информационной безопасности включает в себя формирование экспертной оценки текущего состояния системы защиты информации (СЗИ), оценку информационных рисков, рекомендации по совершенствованию СЗИ. Проведение аудита информационной безопасности позволяет Вам снизить бизнес-риски и повысить уровень защищенности информации.


Аудит ИТ это, прежде всего, оценка организации процессов работы ИТ-службы, уровня автоматизации этих процессов, качества документирования и журнализации. Результаты аудита ИТ - это рекомендации по организации работы ИТ-подразделения, которые показывают зоны прироста эффективности деятельности ИТ-подразделения, возможности оптимизации расходов на ИТ, и способы повышения качества ИТ-сервиса.

Аудит ИС — это способ получения детального отчета о реальном состоянии вашей информационной системы. Поскольку ИС является важнейшей частью инфраструктуры любого предприятия, его кровеносной системой, любые неполадки чреваты простоями в работе, потерей клиентов и в конечном счете денег.
Ответы на какие вопросы Вы получите проведя аудит информационной системы:
• С какими проблемами в работе сталкиваются Ваши сотрудники из-за проблем с компьютерами, программами, сетью и т.д.
• Как увеличить производительность труда сотрудников, максимально эффективно использую информационные технологии.
• Чем на самом деле занимаются Ваши сотрудники в рабочее время. Сколько времени они сидят на сайтах типа Одноклассники или ВКонтакте. Сколько фильмов и музыки качают из интернета за Ваш счет и т.п.
• Есть ли у Вас защита корпоративной сети и насколько просто в нее попасть из интернета.
• Насколько защищены Ваши данные. Утекает ли Ваша клиентская база и бухгалтерская информация к конкурентам и как это предотвратить.
• Насколько Ваша информационная система защищена от вирусов и прочих подобных угроз.
• Как обстоят дела с управлением лицензиями на программное обеспечение. Готовы ли Вы к проверкам правоохранительных органов.
• Осуществляется ли резервное копирование важной инфомации. Насколько оптимальна стратегия резервного копирования.
• Как сократить издержки на ИС.
...
Рейтинг: 0 / 0
04.03.2012, 11:06
    #37690338
a_titeev
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
Спасибо. Доля истины есть и в том и в другом. Хотя, аудит ИС в целом здесь отношения к делу и не имеет - оставим его ит-аудиторам.

Сейчас думаю, что обычное протоколирование всех событий с ранжированием по степени возникающего риска информационной безопасности в моем случае - это именно то что нужно. Тогда и я никого не обману в том, что это собственно имеется в системе. Единственное, ответ ЮВ натолкнул на мысль о том, что надо бы подумать о гибкой настройке этой самой степени риска для разных событий в том или ином случае. Это как раз с целью того, чтобы при необходимости из простого протокола работы выносить в журнал аудита именно те события которые необходимы для проверки основных заявленных показателей качества функционирования системы, относящихся к безопасности.

Подумать наверное стоит и насчет "активного аудита" - попался вчера такой термин. Если получится то о чем я написал в предыдущих двух предложениях, то это будет периодический осмотр полученного журнала аудита для выявления подозрительных мест. Ну не знаю пока конкретно, но например - слишком частые входы в систему одного пользователя с небольшими интервалами времени, большое количество ошибок аутентификации, постоянное обращение только к одному из ресурсов и т.п. Правила буду придумывать по мере работы методом проб и ошибок.

Короче картинка начинает складываться. Спасибо.
...
Рейтинг: 0 / 0
04.03.2012, 11:17
    #37690341
a_titeev
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
rovanОтдельно подчеркиваем, что аудит у нас надёжен, и построен таким образом, что аудитор не сможет фальсифицировать проверяемые данные.
кто в данном случае является собственно "аудитором"?

если сам осмотр протокола возложить на плечи самой системы? Т.е. некий "самоаудит" такой получится... Или же это будет неправильно с точки зрения аудита вообще, и аудитор это только внешняя по отношению к данной системе система?
...
Рейтинг: 0 / 0
04.03.2012, 11:45
    #37690357
Petro123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
a_titeev,
любой аудит. Т.е. это процесс-наблюдение. Наблюдатель может быть по ТЗ любой (хоть ИИ)
...
Рейтинг: 0 / 0
04.03.2012, 11:54
    #37690362
a_titeev
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
Petro123a_titeev,
любой аудит. Т.е. это процесс-наблюдение. Наблюдатель может быть по ТЗ любой (хоть ИИ)ок. но большой вопрос - не поднимет ли дотошный заказчик тему доверия к подобному самоаудиту. ведь атака отказа обслуживания может и весь этот аудит развалить к чертям.
...
Рейтинг: 0 / 0
04.03.2012, 12:24
    #37690379
Petro123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
a_titeev,
- заказчик САМ решает методы аудита, периодичность, необходимость, объём.
- аудит может вестись разными методами
- развалить можно всё
...
Рейтинг: 0 / 0
04.03.2012, 15:20
    #37690584
a_titeev
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
Petro123a_titeev,
- заказчик САМ решает методы аудита, периодичность, необходимость, объём.
- аудит может вестись разными методами
- развалить можно всёбоюсь что здесь именно мне и придется решать что нужно заказчику ).
метя то собственно поэтому и интересует, насколько применим метод, основанный на том, что я попытался сформулировать выше, т.е. протоколирование и активный самоаудит, если это можно так назвать...
...
Рейтинг: 0 / 0
05.03.2012, 00:11
    #37690997
Petro123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
a_titeev,
сам или нет, без разницы.
Ты должен представить "несколько моделей пылесосов" с разными ценами.
Для этого вникнуть в виды аудита вообще.
Есть ведь уже готовый аудит в самой БД (оракл). Там ставишь галку, и аудит готов.
"Самоаудит" это не метод.
Надо конкретнее, на 50 страниц с картинками. Тогда поверят
---------
Как пример:
У меня для сайта аудит - запись действий пользователя на сайте.
Цель - статистика, т.к. регистрации нет вообще.
В общем, перечитай ответы.
Удачи!
...
Рейтинг: 0 / 0
12.05.2012, 13:41
    #37790974
Battledwarf
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность ИС. Что такое аудит?
a_titeev,

Согласно
ГОСТ Р ИСО/МЭК 15408-2,Аудит безопасности включает в себя распознавание, запись, хранение и анализ информации, связанной с действиями, относящимися к безопасности. <...> Записи аудита, получаемые в результате, могут быть проанализированы, чтобы определить, какие действия, относящиеся к безопасности, происходили, и кто из пользователей за них отвечает.

подробности - в ГОСТ 15408
...
Рейтинг: 0 / 0
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Безопасность ИС. Что такое аудит? / 12 сообщений из 12, страница 1 из 1
Целевая тема:
Создать новую тему:
Автор:
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]