|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
Добрый день! Кто сможет помочь разъяснить некоторые понятия? Дошло время до оформления документации, презентаций и т.п. по созданной ИС (скажем, некий веб-портал), в том числе хотелось бы правильно описать и аспекты безопасности. В соответствии с непонятно откуда взявшимися представлениями, безопасность должна обеспечиваться аутентификацией, авторизацией, протоколированием и аудитом. Если с первыми тремя все в порядке, то вот аудит - что-то не совсем ясное. Порылся в литературе - только общие слова. В целом не понятно что вкладывается в это понятие к контексте информ.безопасности конкретной ИС. Если аудит вообще, по сути, это проверка на соответствие чего-то чему-то, то здесь темный лес. Кто нибудь мог бы разъяснить, мол тыр-пыр, восемь дыр, здесь аудит - это... ... |
|||
:
Нравится:
Не нравится:
|
|||
03.03.2012, 13:38 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
Протоколирование даёт протокол. В протоколе (я надеюсь) - подробный список всех действий, выполненных в системе. Грубо говоря, аудит - это просмотр протокола с какой-либо целью. В контексте ИБ - с целью выявления несанкционированых действий. Т.е. рассказываем о том, за чем позволяет наблюдать система, какие действия протоколировать, что выявлять. Отдельно подчеркиваем, что аудит у нас надёжен, и построен таким образом, что аудитор не сможет фальсифицировать проверяемые данные. ... |
|||
:
Нравится:
Не нравится:
|
|||
03.03.2012, 17:17 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
rovanГрубо говоря, аудит - это просмотр протокола с какой-либо целью. . Это не совсем так. Аудит - в первую очередь, механизм, позволяющий управлять протоколированием. С помощью правил аудита мы задаем, что конкретно хотим контролировать. Например, только попытки соединиться с БД, и попытки доступа к конкретному объекту БД (таблице, представлению и т. п.), или попытки что-то удалить из БД и многое другое, что может представлять интерес администратору безопасности БД. Например, пользователя ROVAN подозревают в двойной игре- тогда можно задать контроль абсолютно всех его действий с БД. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.03.2012, 09:14 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
Возможно, мы с ROVAN не совсем правильно вас поняли. Иногда под аудитом ИС понимают совсем другое, например, Аудит информационной безопасности включает в себя формирование экспертной оценки текущего состояния системы защиты информации (СЗИ), оценку информационных рисков, рекомендации по совершенствованию СЗИ. Проведение аудита информационной безопасности позволяет Вам снизить бизнес-риски и повысить уровень защищенности информации. Аудит ИТ это, прежде всего, оценка организации процессов работы ИТ-службы, уровня автоматизации этих процессов, качества документирования и журнализации. Результаты аудита ИТ - это рекомендации по организации работы ИТ-подразделения, которые показывают зоны прироста эффективности деятельности ИТ-подразделения, возможности оптимизации расходов на ИТ, и способы повышения качества ИТ-сервиса. Аудит ИС — это способ получения детального отчета о реальном состоянии вашей информационной системы. Поскольку ИС является важнейшей частью инфраструктуры любого предприятия, его кровеносной системой, любые неполадки чреваты простоями в работе, потерей клиентов и в конечном счете денег. Ответы на какие вопросы Вы получите проведя аудит информационной системы: • С какими проблемами в работе сталкиваются Ваши сотрудники из-за проблем с компьютерами, программами, сетью и т.д. • Как увеличить производительность труда сотрудников, максимально эффективно использую информационные технологии. • Чем на самом деле занимаются Ваши сотрудники в рабочее время. Сколько времени они сидят на сайтах типа Одноклассники или ВКонтакте. Сколько фильмов и музыки качают из интернета за Ваш счет и т.п. • Есть ли у Вас защита корпоративной сети и насколько просто в нее попасть из интернета. • Насколько защищены Ваши данные. Утекает ли Ваша клиентская база и бухгалтерская информация к конкурентам и как это предотвратить. • Насколько Ваша информационная система защищена от вирусов и прочих подобных угроз. • Как обстоят дела с управлением лицензиями на программное обеспечение. Готовы ли Вы к проверкам правоохранительных органов. • Осуществляется ли резервное копирование важной инфомации. Насколько оптимальна стратегия резервного копирования. • Как сократить издержки на ИС. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.03.2012, 09:31 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
Спасибо. Доля истины есть и в том и в другом. Хотя, аудит ИС в целом здесь отношения к делу и не имеет - оставим его ит-аудиторам. Сейчас думаю, что обычное протоколирование всех событий с ранжированием по степени возникающего риска информационной безопасности в моем случае - это именно то что нужно. Тогда и я никого не обману в том, что это собственно имеется в системе. Единственное, ответ ЮВ натолкнул на мысль о том, что надо бы подумать о гибкой настройке этой самой степени риска для разных событий в том или ином случае. Это как раз с целью того, чтобы при необходимости из простого протокола работы выносить в журнал аудита именно те события которые необходимы для проверки основных заявленных показателей качества функционирования системы, относящихся к безопасности. Подумать наверное стоит и насчет "активного аудита" - попался вчера такой термин. Если получится то о чем я написал в предыдущих двух предложениях, то это будет периодический осмотр полученного журнала аудита для выявления подозрительных мест. Ну не знаю пока конкретно, но например - слишком частые входы в систему одного пользователя с небольшими интервалами времени, большое количество ошибок аутентификации, постоянное обращение только к одному из ресурсов и т.п. Правила буду придумывать по мере работы методом проб и ошибок. Короче картинка начинает складываться. Спасибо. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.03.2012, 11:06 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
rovanОтдельно подчеркиваем, что аудит у нас надёжен, и построен таким образом, что аудитор не сможет фальсифицировать проверяемые данные. кто в данном случае является собственно "аудитором"? если сам осмотр протокола возложить на плечи самой системы? Т.е. некий "самоаудит" такой получится... Или же это будет неправильно с точки зрения аудита вообще, и аудитор это только внешняя по отношению к данной системе система? ... |
|||
:
Нравится:
Не нравится:
|
|||
04.03.2012, 11:17 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
a_titeev, любой аудит. Т.е. это процесс-наблюдение. Наблюдатель может быть по ТЗ любой (хоть ИИ) ... |
|||
:
Нравится:
Не нравится:
|
|||
04.03.2012, 11:45 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
Petro123a_titeev, любой аудит. Т.е. это процесс-наблюдение. Наблюдатель может быть по ТЗ любой (хоть ИИ)ок. но большой вопрос - не поднимет ли дотошный заказчик тему доверия к подобному самоаудиту. ведь атака отказа обслуживания может и весь этот аудит развалить к чертям. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.03.2012, 11:54 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
a_titeev, - заказчик САМ решает методы аудита, периодичность, необходимость, объём. - аудит может вестись разными методами - развалить можно всё ... |
|||
:
Нравится:
Не нравится:
|
|||
04.03.2012, 12:24 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
Petro123a_titeev, - заказчик САМ решает методы аудита, периодичность, необходимость, объём. - аудит может вестись разными методами - развалить можно всёбоюсь что здесь именно мне и придется решать что нужно заказчику ). метя то собственно поэтому и интересует, насколько применим метод, основанный на том, что я попытался сформулировать выше, т.е. протоколирование и активный самоаудит, если это можно так назвать... ... |
|||
:
Нравится:
Не нравится:
|
|||
04.03.2012, 15:20 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
a_titeev, сам или нет, без разницы. Ты должен представить "несколько моделей пылесосов" с разными ценами. Для этого вникнуть в виды аудита вообще. Есть ведь уже готовый аудит в самой БД (оракл). Там ставишь галку, и аудит готов. "Самоаудит" это не метод. Надо конкретнее, на 50 страниц с картинками. Тогда поверят --------- Как пример: У меня для сайта аудит - запись действий пользователя на сайте. Цель - статистика, т.к. регистрации нет вообще. В общем, перечитай ответы. Удачи! ... |
|||
:
Нравится:
Не нравится:
|
|||
05.03.2012, 00:11 |
|
Безопасность ИС. Что такое аудит?
|
|||
---|---|---|---|
#18+
a_titeev, Согласно ГОСТ Р ИСО/МЭК 15408-2,Аудит безопасности включает в себя распознавание, запись, хранение и анализ информации, связанной с действиями, относящимися к безопасности. <...> Записи аудита, получаемые в результате, могут быть проанализированы, чтобы определить, какие действия, относящиеся к безопасности, происходили, и кто из пользователей за них отвечает. подробности - в ГОСТ 15408 ... |
|||
:
Нравится:
Не нравится:
|
|||
12.05.2012, 13:41 |
|
|
start [/forum/topic.php?fid=33&msg=37689765&tid=1547862]: |
0ms |
get settings: |
11ms |
get forum list: |
12ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
46ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
49ms |
get tp. blocked users: |
1ms |
others: | 338ms |
total: | 475ms |
0 / 0 |