Similar presentations:
Концепция комплексной защиты информации
1.
КОЛЛЕДЖ БИЗНЕСА И ПРАВА | КУРС «ОСНОВЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ»Концепция комплексной защиты
информации
Учебные занятия № 3 и № 4: Фундаментальные принципы и методы защиты данных
2.
ЗАНЯТИЕ № 3: ПРИНЦИПЫ ИБ8 золотых принципов Сальтцера и Шрёдера образуют каркас
защищенных систем
1. Наименьшие
привилегии
2. Эшелонированная
оборона
3. Принцип
Керкгоффса
Минимальные права
пользователю и процессам для
текущей задачи.
Многослойная защита: пробой
одного рубежа не приводит к
краху.
Открытость алгоритма.
Стойкость зависит только от
ключа.
Проверка прав доступа при
КАЖДОМ запросе к объекту.
5. Разделение
обязанностей
6. Безопасный отказ
7. Простота механизмов
8. Удобство для людей
Лаконичная архитектура
(Бритва Оккама) — меньше
скрытых дыр.
Защита не должна заставлять
людей писать пароли на
стикерах.
Критическая операция требует
участия 2+ независимых
ролей.
При сбое система переходит в
защищенный режим (Default
Deny).
4. Полнота контроля
3.
ЗАНЯТИЕ № 3: КЕЙСЫ ИЗ ЖИЗНИНаименьшие права и многослойная защита предотвращают
масштабные взломы
Взлом казино через аквариум
(PoLP)
• Ситуация: Казино установило «умный» термометр в
аквариуме с Wi-Fi.
• Ошибка: Термометр подключили к общей сети с базой
данных VIP-клиентов.
• Итог: Хакеры взломали термометр и через него
выгрузили базу клиентов.
• Урок: Каждый узел должен иметь только минимально
необходимые права (сегментация).
Взлом сети Target через вентиляцию
• Аналогия: Средневековый замок с ровом, стенами и
донжоном.
• Ситуация: Хакеры взломали подрядчика по
кондиционерам торговой сети Target.
• Ошибка: Отсутствие рубежей защиты внутри сети
позволило дойти до касс.
• Итог: Утечка данных 40 млн банковских карт.
• Урок: Один файрвол не спасает, нужны
эшелонированные слои.
4.
ЗАНЯТИЕ № 3: ПРИНЦИПЫ ИБ В ДЕЙСТВИИОткрытость стандартов, непрерывный контроль и разделение ролей
1. Принцип Керкгоффса
Секретность алгоритма — это
иллюзия (Security through Obscurity).
Пример: Тайна машины «Энигма»
пала в Блечли-парк. Современные
AES и RSA открыты, но надежны изза секретности ключа.
2. Полнота контроля
Проверка прав при КАЖДОМ запросе
к объекту.
Пример: В аэропорту билет
проверяют на каждом шаге. В вебприложениях нельзя забывать
проверять владельца объекта
(уязвимость BOLA/IDOR).
3. Разделение
обязанностей
Ни один человек не может
единолично выполнить критическую
акцию.
Пример: Две кнопки запуска ракет
на подлодке. В ИТ: один пишет код,
второй проводит Code Review,
третий выкатывает релиз.
5.
ЗАНЯТИЕ № 4: 5 ГРАНЕЙ КОМПЛЕКСНОЙ ЗАЩИТЫНи один инструмент не обеспечивает безопасность без
комплексного подхода
1. Организационные — Политики ИБ, регламенты, классификация данных, управление инцидентами.
2. Инженерно-технические — Триада ИАА, MFA, шифрование (Data at Rest/Transit), WAF, DLP-системы.
3. Физические методы — СКУД, защита ЦОД, газовое пожаротушение, ИБП/дизели, Air-Gap.
4. Правовые методы — Законы РБ № 455-З, № 99-З, № 113-З, Указ № 40 «О кибербезопасности», NDA.
5. Кадровые и соц. методы — Обучение сотрудников, защита от фишинга, вишинга и социальной инженерии.
6.
ЗАНЯТИЕ № 4: ТЕХНИЧЕСКИЕ МЕТОДЫИдентификация, аутентификация и многофакторный доступ
защищают границы ПО
Триада ИАА (Ночной клуб)
1. Идентификация (Кто ты?):
Назвать логин или имя («Я Алексей»).
2. Аутентификация (Докажи!):
Предъявить паспорт или ввести пароль.
3. Авторизация (Что разрешено?):
Проверка в списках и выдача VIP-браслета (доступ к
ресурсам).
Факторы MFA & DLP/WAF
3 фактора аутентификации:
• Знание (пароль, PIN)
• Владение (смартфон, YubiKey)
• Свойство (отпечаток, FaceID)
• WAF: Фильтрует умные атаки на веб-сайт.
• DLP: Защищает от выноса данных инсайдерами.
• SMS устарели (SIM-swapping).
7.
ЗАНЯТИЕ № 4: ФИЗИКА И СОЦ. ИНЖЕНЕРИЯФизическая инфраструктура и человеческий фактор требуют
регулярной защиты
Физическая защита & Air-Gap
Социальная инженерия
• СКУД и Биометрия на входе в ЦОД.
• Газовое пожаротушение (не вода!).
• ИБП и дизели на случай сбоя света.
• Air-Gap (изоляция от ИТ-сетей).
«Человек — самое слабое звено».
• Фишинг (поддельные письма/сайты)
• Вишинг (звонки от «безопасности»)
• Претекстинг (выдача себя за коллегу)
Кейс Stuxnet: Даже полностью изолированную сеть АЭС
заразили через флешку.
Взлом Twitter 2020: Звонок саппорту от «IT-отдела»
скомпрометировал аккаунты Маска и Гейтса.
8.
ИТОГИ: ZERO TRUST ARCHITECTUREАрхитектура Zero Trust меняет парадигму: «Никому не доверяй,
всегда проверяй»
ТРИ СТОЛПА ZERO TRUST (АЭРОПОРТ ВМЕСТО КРЕПОСТИ)
1. Явная проверка всех (Never Trust, Always Verify):
Нахождение внутри сети компании больше не дает доверия. Проверка на каждом шаге.
2. Наименьшие привилегии (Least Privilege):
Доступ только на один сеанс и только к одному конкретному ресурсу.
3. Расчет на компрометацию (Assume Breach):
Система строится так, словно хакер УЖЕ находится внутри сети.
informatics