- •Національна академія наук україни інститут програмних систем
- •1. Об'єкти захисту
- •2. Загрози безпеки інформації
- •3. Модель порушника в ас
- •4. Методи і принципи парирування загрозам безпеки
- •5. Правила інформаційної безпеки
- •4.1. Організаційні заходи по забезпеченню безпеки
- •4.3.1. Безпека в посадових інструкціях і при виділенні ресурсів
- •4.3.2. Перевірка осіб, що приймаються на роботу
- •4.2. Класифікація і управління ресурсами
- •4.3. Безпека персоналу
- •4.3.3. Угода про конфіденційність
- •4.3.4. Навчання користувачів
- •4.3.5. Реакція на інциденти безпеки і несправності
- •4.4. Фізична безпека
- •4.4.1. Фізичний периметр безпеки
- •4.4.2. Правила використовування робочого столу
- •4.4.3. Захист обладнання
- •4.4.3.1. Розміщення і захист обладнання
- •4.4.3.2. Джерела електроживлення
- •4.4.3.3. Захист кабельної розводки
- •4.4.3.4. Технічне обслуговування обладнання
- •4.4.3.5. Захист обладнання, що використовується за межами організації
- •4.4.3.6. Надійна утилізація обладнання
- •4.5. Управління комунікаціями і процесами
- •4.5.1. Посадові (службові) інструкції і відповідальність
- •4.5.2. Захист від шкідливого пз (вірусів, троянських коней, Spyware)
- •4.5.3. Управління внутрішніми ресурсами
- •4.5.4. Аутентифікація і безпека мережі
- •4.5.4.1. Відповідальність
- •4.5.4.2. Архітектура мережі
- •4.5.4.3. Адресація в мережі
- •4.5.4.4. Управління доступом до мережі
- •4.5.4.5. Імена користувачів
- •4.5.4.6. Паролі
- •4.5.4.7. Засоби управління доступом
- •4.5.4.8. Видалений доступ
- •4.5.4.9. Безпека зв'язку по телефонних каналах
- •4.5.5. Безпека носіїв даних
- •4.5.6. Вимоги до передачі системної документації і критичної інформації
- •4.6. Контроль доступу до інформаційних ресурсів
- •4.6.1. Загальні вимоги
- •4.6.2. Процедури реєстрації
- •4.6.3.Процедура авторизації
- •4.6.4. Управління ідентифікаторами і паролями
- •4.6.5. Система управління паролями
- •4.6.6. Правила захисту обладнання, залишеного без нагляду
- •4.6.7. Використовування мережних служб і сервісів
- •4.6.8. Процедура входу в систему (log on)
- •4.6.9. Використовування системних утіліт
- •4.6.10. Прикладні системи
- •4.6.11. Журнали реєстрації
- •4.6.12. Віддалений доступ
- •4.6.12.3. Безпека для мобільних комп'ютерів і користувачів при віддалений роботі:
- •4.6.13. Процедури керування доступом користувачів до інформаційних ресурсів нан України
- •4.6.13.1. Процедура керування доступом користувачів до Веб-порталу нан України
- •4.6.13.2. Процедура керування доступом користувачів до Веб-сайтів організацій та установ нан України
- •4.6.13.3. Процедура керування доступом користувачів до вітчизняних та зарубіжних електронних бібліотек
- •4.6.13.4. Процедура керування доступом користувачів до корпоративної інформаційно-пошукової системи «Наукові інформаційні ресурси нан України» (Веб-сайту)
- •4.6.13.5. Технологія використання засобів керування доступом користувачів до банку науково-прикладних засобів
- •4.6.13.6. Процедура керування доступом користувачів до автоматизованої інформаційної системи підтримки міжнародної діяльності нан України
- •4.6.13.7. Процедура керування доступом користувачів до інтегрованої системи електронного документообігу в нан України
- •4.6.13.8. Технологія використання засобів керування доступом користувачів до типових інформаційно-аналітичних підсистеми нан України
- •4.7. Правила безпеки для брандмауерів
- •4.7.1. Ризики безпеки брандмауера
- •4.7.2. Хост, підключений до двох сегментів мережі
- •4.7.3. Екранований хост
- •4.7.4. Екранована підмережа
- •4.7.5. Інтранет
- •4.7.6. Адміністрування брандмауера
- •4.7.7. Віддалене адміністрування брандмауера
- •4.7.8. Зареєстровані користувачі
- •4.7.9. Архівні копії брандмауера
- •4.7.10. Довірчі взаємозв'язки в мережі
- •4.7.11. Віртуальні приватні мережа (vpn)
- •4.7.12. Відображення імен на адреси за допомогою dns
- •4.7.13. Цілісність системи
- •4.7.14. Документація
- •4.7.15. Фізична безпека брандмауера
- •4.7.16. Дії при спробах порушення безпеки
- •4.7.17. Відновлення сервісів
- •4.7.18. Удосконалення брандмауера
- •4.8. Правила безпеки при роботі в Інтернеті
- •4.8.1. Пошук інформації в Інтернеті за допомогою браузера
- •4.8.2. Правила безпеки веб-серверів
- •4.8.3. Правила безпеки для електронної пошти
- •4.9. Розробка і супровід інформаційних систем
- •4.9.1. Безпека додатків
- •4.9.2. Вимоги до застосування криптографічних засобів захисту
- •4.9.3. Безпека системних файлів
- •4.9.4. Безпека процесів розробки і підтримки
- •4.10. Планування безперебійної роботи організації
- •4.11. Відповідність системи основним вимогам
- •4.11.1. Виконання правових вимог
- •4.11.2. Вимоги до дотримання авторських прав на програмне забезпечення
- •4.11.3. Перевірка безпеки інформаційних систем
- •4.11.4. Вимоги до системного аудиту
4.6.13.3. Процедура керування доступом користувачів до вітчизняних та зарубіжних електронних бібліотек
Мета: забезпечення доступу привілейованим користувачам НАН України до вітчизняних та зарубіжних електронних бібліотек.
Групи користувачів:
Привілейований користувач.
Повноваження:
Привілейований користувач повинен мати доступ до визначених вітчизняних та зарубіжних електронних бібліотек.
Засоби керування доступом:
Міжмережевий екран (проксі-сервер)
Технологічні операції:
1.Організації та установи НАН України формують Заявки на використання ресурсів вітчизняних та зарубіжних електронних бібліотек та передають їх до Наукової бібліотеки ім.Вернадського.
2. Наукова бібліотека ім.Вернадського підписується на ресурси вітчизняних та зарубіжних електронних бібліотек.
3. Наукова бібліотека ім.Вернадського надсилає до організацій та установ НАН України перелік доступних вітчизняних та зарубіжних електронних бібліотек та умови їх використання.
4. Організації та установи НАН України формують Заявки на використання ресурсів вітчизняних та зарубіжних електронних бібліотек та передають їх до Наукової бібліотеки ім.Вернадського. Заявка містить, окрім переліку посадових осіб організації та ресурсів,що їм повинні бути доступні, ІР-адреси комп’ютерів з яких буде виконуватися доступ.
5. Адміністратор мережі Наукової бібліотеки ім.Вернадського на основі вказаних ІР-адрес задає фільтри проксі-сервера для забезпечення видаленого доступу привілейованих користувачів.
6. Наукова бібліотека ім.Вернадського надсилає в організації та установи НАН України, що подали Заявки на використання вітчизняних та зарубіжних електронних бібліотек логіни та паролі для доступу для кожної із вітчизняних та зарубіжних електронних бібліотек (при необхідності).
7. Привілейовані користувачі виконують доступ до вітчизняних та зарубіжних електронних бібліотек або шляхом вводу логіну та паролю (при необхідності), або шляхом перевірки ІР-адрес їх комп’ютерів.
4.6.13.4. Процедура керування доступом користувачів до корпоративної інформаційно-пошукової системи «Наукові інформаційні ресурси нан України» (Веб-сайту)
Мета: забезпечення доступу користувачам до інформаційно-пошукової системи «Наукові інформаційні ресурси НАН України» (Веб-сайту).
Дана процедура аналогічна прцедурі керування доступом користувачів до Веб-порталу НАН України
4.6.13.5. Технологія використання засобів керування доступом користувачів до банку науково-прикладних засобів
Мета: забезпечення доступу привілейованим користувачам НАН України до банку науково-прикладних засобів (Веб-сайту).
Групи користувачів:
Користувач банку науково-прикладних засобів.
Користувач банку науково-прикладних засобів, що має повноваження на наповнення банку.
Повноваження:
Користувач банку науково-прикладних засобів повинен мати доступ до банку науково-прикладних засобів з метою їх одержання.
Користувач банку науково-прикладних засобів, що має повноваження на наповнення банку.
Засоби керування доступом:
Міжмережевий екран.
Засоби керування доступом Веб-серверів – формування та використання облікових записів користувачів.
Технологічні операції:
Адміністратор банку науково-прикладних засобів на основі карти Веб-сайту формує та надсилає в організації та установи НАН України пропозиції щодо участі у формуванні банку та його використання.
2. Організації та установи НАН України формують Заявки щодо участі у формуванні банку та його використання та передають їх Адміністратору банку науково-прикладних засобів. Заявка містить, окрім переліку посадових осіб організації та ресурсів,що їм повинні бути доступні, ІР-адреси комп’ютерів з яких буде виконуватися доступ.
3. Адміністратор банку науково-прикладних засобів на основі вказаних ІР-адрес задає фільтри міжмережевого екрану для забезпечення видаленого доступу користувачів.
4. Користувачі виконують доступ до банку науково-прикладних засобів або шляхом вводу логіну та паролю (при необхідності), або шляхом перевірки ІР-адрес їх комп’ютерів.
