Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Правила (політика) комп'ютерної безпеки для орг...doc
Скачиваний:
2
Добавлен:
01.07.2025
Размер:
763 Кб
Скачать

4.5.6. Вимоги до передачі системної документації і критичної інформації

4.5.6.1. Для захисту системної документації і критичної інформації від несанкціонованого доступу необхідно застосовувати наступні засоби контролю і захисту:

  • системна документація і критична інформація повинна зберігатися в безпечному місці;

  • список осіб, що мають право доступу до системної документації і критичної інформації, повинен бути максимально обмежений, а дозвіл на їх використовування повинен видаватися власником додатку;

  • системна документація, що знаходиться у відкритій мережі, повинна відповідно захищатися;

  • необхідно вживати заходи для забезпечення безпеки при передачі інформації і програмного забезпечення;

  • повинні призначатися відповідальні за процес прийому-передачі даних;

  • повинні бути чітко визначені процедури повідомлення відправника, одержувача, процедури прийому-відправки;

  • повинні дотримуватися мінімальні технічні стандарти для упаковки повідомлень і їх передачі;

  • повинна бути визначена відповідальність за затримку і втрату даних;

  • необхідно використовувати злагоджену систему маркіровки для критичної інформації, що гарантує просте і однозначне розуміння рівня критичності передаваних даних для забезпечення відповідного рівня захисту;

  • повинні дотримуватися технічні стандарти на запис і читання інформації і програмного забезпечення;

  • для критичної інформації необхідно використовувати додаткові засоби захисту, наприклад, шифрування.

4.5.6.2. Для захисту носіїв інформації у момент їх транспортування необхідні наступні засоби захисту:

  • використовування надійних кур'єрів і транспорту. Повинен існувати погоджений з керівництвом список кур'єрів, а також повинна виконуватися процедура ідентифікації особи кур'єра;

  • забезпечення належного захисту упаковки від можливого фізичного пошкодження під час транспортування відповідно до інструкцій виробників.

4.5.6.3. Необхідне використовування наступних спеціальних заходів для захисту конфіденційної інформації від несанкціонованого доступу при транспортуванні:

  • використовувані для перевезення контейнери повинні закриватися на замок;

  • повинна використовуватися упаковка, на якій залишаються сліди від будь-якої спроби її розкриття;

  • у виняткових випадках вимагається розділяти вантаж на декілька частин і використовувати різні маршрути для відправки;

  • повинен застосовуватися цифровий підпис і шифрування .

4.6. Контроль доступу до інформаційних ресурсів

4.6.1. Загальні вимоги

4.6.1.1. Доступ до інформаційних ресурсів повинен здійснюватися на основі виробничої необхідності.

4.6.1.2. Правила і права кожної групи користувачів повинні бути відображені в політиці контролю доступу.

4.6.1.3. Політика повинна враховувати вимоги, пов'язані з безпекою додатків.

        1. Повинні бути розроблені стандартні профілі доступу для всіх типових категорій користувачів.

4.6.1.5. У визначенні правил контролю доступу необхідно враховувати ряд положень:

  • Необхідно розрізняти правила, які обов'язково повинні виконуватися і правила, виконання яких необхідне тільки в певних випадках.

  • Створення правил повинне грунтуватися на наступному принципі: "Заборонено все, що не дозволено явно" .

  • Необхідний контроль змін прав доступу користувачів, зроблених автоматично в інформаційній системі або вручну адміністратором .

  • Вимагається визначити дії, для виконання яких потрібний дозвіл адміністратора або іншої відповідальної особи .

  • Потрібно контролювати автоматичну зміну рівня цінності інформації, а також зміни, зроблені користувачами вручну.

4.6.1.6. Контроль розподілу прав доступу повинен бути присутній на всіх етапах доступу користувачів до інформаційних ресурсів, починаючи з реєстрації нового користувача і аж до видалення облікового запису користувача з інформаційної системи

4.6.1.7. Необхідно здійснювати моніторинг доступу і використовування систем і реєстрацію всіх подій, пов'язаних з порушенням політики доступу, для подальшого використовування як доказів при розслідуванні інцидентів в області безпеки