- •Національна академія наук україни інститут програмних систем
- •1. Об'єкти захисту
- •2. Загрози безпеки інформації
- •3. Модель порушника в ас
- •4. Методи і принципи парирування загрозам безпеки
- •5. Правила інформаційної безпеки
- •4.1. Організаційні заходи по забезпеченню безпеки
- •4.3.1. Безпека в посадових інструкціях і при виділенні ресурсів
- •4.3.2. Перевірка осіб, що приймаються на роботу
- •4.2. Класифікація і управління ресурсами
- •4.3. Безпека персоналу
- •4.3.3. Угода про конфіденційність
- •4.3.4. Навчання користувачів
- •4.3.5. Реакція на інциденти безпеки і несправності
- •4.4. Фізична безпека
- •4.4.1. Фізичний периметр безпеки
- •4.4.2. Правила використовування робочого столу
- •4.4.3. Захист обладнання
- •4.4.3.1. Розміщення і захист обладнання
- •4.4.3.2. Джерела електроживлення
- •4.4.3.3. Захист кабельної розводки
- •4.4.3.4. Технічне обслуговування обладнання
- •4.4.3.5. Захист обладнання, що використовується за межами організації
- •4.4.3.6. Надійна утилізація обладнання
- •4.5. Управління комунікаціями і процесами
- •4.5.1. Посадові (службові) інструкції і відповідальність
- •4.5.2. Захист від шкідливого пз (вірусів, троянських коней, Spyware)
- •4.5.3. Управління внутрішніми ресурсами
- •4.5.4. Аутентифікація і безпека мережі
- •4.5.4.1. Відповідальність
- •4.5.4.2. Архітектура мережі
- •4.5.4.3. Адресація в мережі
- •4.5.4.4. Управління доступом до мережі
- •4.5.4.5. Імена користувачів
- •4.5.4.6. Паролі
- •4.5.4.7. Засоби управління доступом
- •4.5.4.8. Видалений доступ
- •4.5.4.9. Безпека зв'язку по телефонних каналах
- •4.5.5. Безпека носіїв даних
- •4.5.6. Вимоги до передачі системної документації і критичної інформації
- •4.6. Контроль доступу до інформаційних ресурсів
- •4.6.1. Загальні вимоги
- •4.6.2. Процедури реєстрації
- •4.6.3.Процедура авторизації
- •4.6.4. Управління ідентифікаторами і паролями
- •4.6.5. Система управління паролями
- •4.6.6. Правила захисту обладнання, залишеного без нагляду
- •4.6.7. Використовування мережних служб і сервісів
- •4.6.8. Процедура входу в систему (log on)
- •4.6.9. Використовування системних утіліт
- •4.6.10. Прикладні системи
- •4.6.11. Журнали реєстрації
- •4.6.12. Віддалений доступ
- •4.6.12.3. Безпека для мобільних комп'ютерів і користувачів при віддалений роботі:
- •4.6.13. Процедури керування доступом користувачів до інформаційних ресурсів нан України
- •4.6.13.1. Процедура керування доступом користувачів до Веб-порталу нан України
- •4.6.13.2. Процедура керування доступом користувачів до Веб-сайтів організацій та установ нан України
- •4.6.13.3. Процедура керування доступом користувачів до вітчизняних та зарубіжних електронних бібліотек
- •4.6.13.4. Процедура керування доступом користувачів до корпоративної інформаційно-пошукової системи «Наукові інформаційні ресурси нан України» (Веб-сайту)
- •4.6.13.5. Технологія використання засобів керування доступом користувачів до банку науково-прикладних засобів
- •4.6.13.6. Процедура керування доступом користувачів до автоматизованої інформаційної системи підтримки міжнародної діяльності нан України
- •4.6.13.7. Процедура керування доступом користувачів до інтегрованої системи електронного документообігу в нан України
- •4.6.13.8. Технологія використання засобів керування доступом користувачів до типових інформаційно-аналітичних підсистеми нан України
- •4.7. Правила безпеки для брандмауерів
- •4.7.1. Ризики безпеки брандмауера
- •4.7.2. Хост, підключений до двох сегментів мережі
- •4.7.3. Екранований хост
- •4.7.4. Екранована підмережа
- •4.7.5. Інтранет
- •4.7.6. Адміністрування брандмауера
- •4.7.7. Віддалене адміністрування брандмауера
- •4.7.8. Зареєстровані користувачі
- •4.7.9. Архівні копії брандмауера
- •4.7.10. Довірчі взаємозв'язки в мережі
- •4.7.11. Віртуальні приватні мережа (vpn)
- •4.7.12. Відображення імен на адреси за допомогою dns
- •4.7.13. Цілісність системи
- •4.7.14. Документація
- •4.7.15. Фізична безпека брандмауера
- •4.7.16. Дії при спробах порушення безпеки
- •4.7.17. Відновлення сервісів
- •4.7.18. Удосконалення брандмауера
- •4.8. Правила безпеки при роботі в Інтернеті
- •4.8.1. Пошук інформації в Інтернеті за допомогою браузера
- •4.8.2. Правила безпеки веб-серверів
- •4.8.3. Правила безпеки для електронної пошти
- •4.9. Розробка і супровід інформаційних систем
- •4.9.1. Безпека додатків
- •4.9.2. Вимоги до застосування криптографічних засобів захисту
- •4.9.3. Безпека системних файлів
- •4.9.4. Безпека процесів розробки і підтримки
- •4.10. Планування безперебійної роботи організації
- •4.11. Відповідність системи основним вимогам
- •4.11.1. Виконання правових вимог
- •4.11.2. Вимоги до дотримання авторських прав на програмне забезпечення
- •4.11.3. Перевірка безпеки інформаційних систем
- •4.11.4. Вимоги до системного аудиту
4.6.5. Система управління паролями
4.6.5.1. Система управління паролями повинна задовольняти певним вимогам:
Обов'язкове застосування індивідуальних паролів
По можливості, давати користувачам можливість вибирати і міняти свій пароль, а також повинні бути передбачені процедури контролю помилок при введенні пароля
Обов'язкове (шляхом застосування відповідної процедури) застосування якісних паролів
Забезпечити запис старих паролів користувачів (наприклад, за попередні 24 місяці), щоб запобігти їх повторному використовуванню
Пароль не повинен відображатися на екрані при введенні
В системах, де користувач повинен сам створити свій пароль, обов'язково повинна бути присутня процедура зміни заданого адміністратором тимчасового пароля при першому вході в систему
Файл (база даних) паролів повинен зберігатися в захищеному за допомогою криптографічних методів вигляді, при цьому повинні застосовуватися стійкі алгоритми
Файл (база даних) паролів повинен зберігатися окремо від даних прикладних програм
Паролі за умовчанням, встановлювані виробниками обладнання і програмного забезпечення, повинні бути замінені в обов'язковому порядку
4.6.6. Правила захисту обладнання, залишеного без нагляду
4.6.6.1. Всі користувачі повинні бути обізнані про правила захисту обладнання, залишеного без нагляду:
Необхідно завершувати активну сесію перед відходом, якщо неможливе використовування спеціальних блокуючих механізмів, наприклад, парольне блокування екрану
Обов'язково завершувати з'єднання з сервером після закінчення роботи з ним, а не просто вимикати термінал або комп'ютер
Невживані робочі станції і термінали повинні бути захищені від неавторизованого доступу за допомогою блокування клавіатури або парольного захисту
4.6.7. Використовування мережних служб і сервісів
4.6.7.1. Необхідно визначити політику використовування мережних служб і сервісів
4.6.7.2. Політика використовування мережних служб повинна містити наступні положення:
Положення, що визначає мережні служби, до яких дозволений доступ
Положення, що описує процедури авторизації для визначення, яким користувачам дозволений доступ, і до яких мережних служб
Положення, що визначає процедури контролю доступу до мережних служб
4.6.7.3. Для управління безпекою великих мереж необхідно розбити їх на декілька логічних сегментів, кожний з яких захищений міжмережевим екраном в межах заданого периметра безпеки
4.6.7.4. В основі критеріїв розбиття мережі на сегменти повинна лежати політика управління доступом, прийнята в організації .
4.6.7.5. Для зниження ризику несанкціонованого доступу до додатків або незаконного використовування інформаційних систем може використовуватися примусова маршрутизація, яка під собою має на увазі ряд обмежень:
Надання виділених ліній зв'язку або телефонних номерів
Автоматичне підключення портів до певних прикладних систем або шлюзів безпеки
Обмеження можливостей вибору маршруту за допомогою системи меню і підміню для окремих користувачів
Запобігання необмеженого доступу до мережі
Примусове використовування спеціалізованих системних додатків та/або захищених шлюзів для віддалений користувачів
Розділення локальної мережі на логічні домени
Використовування міжмережевих екранів
4.6.7.6. В основі вимог до примусової маршрутизації повинна лежати політика управління доступом, прийнята в організації
4.6.7.7. Політика управління доступом для спільних (колективно використовуваних) мереж, особливо тих з них, які виходять за межі організації, вимагає реалізації засобів контролю для обмеження можливості підключення користувачів
4.6.7.8. Обмеження можливості підключення користувачів до виробничих додатків повинні застосовуватися для наступних додатків
Електронна пошта
Одностороння передача файлів
Двостороння передача файлів
Інтерактивний доступ
4.6.7.9. При використовуванні організацією різних загальнодоступних і комерційних мережних сервісів, постачальники мережних послуг повинні надавати чіткий опис атрибутів безпеки всіх використовуваних сервісів
4.6.7.10. При доступі віддалений користувачів через загальнодоступні мережі (або такі, що не належать організації) повинна виконуватися процедура аутентифікації
4.6.7.11 Для управління підключеннями і інформаційними потоками в розподіленій мережі, особливо, якщо вона виходить за рамки організації, вимагається використовувати засоби контролю маршрутизації
4.6.7.12. Автоматичні підключення до віддалених комп'ютерних систем повинні проходити процедуру аутентифікації
4.6.7.13. Необхідно контролювати доступ до діагностичних портів
4.6.7.14. Повинні існувати надійні механізми захисту доступу до діагностичних портів:
Процедура, яка гарантує, що ці порти стають доступними тільки після отримання санкції від адміністратора комп'ютерної системи на доступ фахівців по технічному обслуговуванню програмно-апаратного забезпечення
Блокування з ключем
