- •Національна академія наук україни інститут програмних систем
- •1. Об'єкти захисту
- •2. Загрози безпеки інформації
- •3. Модель порушника в ас
- •4. Методи і принципи парирування загрозам безпеки
- •5. Правила інформаційної безпеки
- •4.1. Організаційні заходи по забезпеченню безпеки
- •4.3.1. Безпека в посадових інструкціях і при виділенні ресурсів
- •4.3.2. Перевірка осіб, що приймаються на роботу
- •4.2. Класифікація і управління ресурсами
- •4.3. Безпека персоналу
- •4.3.3. Угода про конфіденційність
- •4.3.4. Навчання користувачів
- •4.3.5. Реакція на інциденти безпеки і несправності
- •4.4. Фізична безпека
- •4.4.1. Фізичний периметр безпеки
- •4.4.2. Правила використовування робочого столу
- •4.4.3. Захист обладнання
- •4.4.3.1. Розміщення і захист обладнання
- •4.4.3.2. Джерела електроживлення
- •4.4.3.3. Захист кабельної розводки
- •4.4.3.4. Технічне обслуговування обладнання
- •4.4.3.5. Захист обладнання, що використовується за межами організації
- •4.4.3.6. Надійна утилізація обладнання
- •4.5. Управління комунікаціями і процесами
- •4.5.1. Посадові (службові) інструкції і відповідальність
- •4.5.2. Захист від шкідливого пз (вірусів, троянських коней, Spyware)
- •4.5.3. Управління внутрішніми ресурсами
- •4.5.4. Аутентифікація і безпека мережі
- •4.5.4.1. Відповідальність
- •4.5.4.2. Архітектура мережі
- •4.5.4.3. Адресація в мережі
- •4.5.4.4. Управління доступом до мережі
- •4.5.4.5. Імена користувачів
- •4.5.4.6. Паролі
- •4.5.4.7. Засоби управління доступом
- •4.5.4.8. Видалений доступ
- •4.5.4.9. Безпека зв'язку по телефонних каналах
- •4.5.5. Безпека носіїв даних
- •4.5.6. Вимоги до передачі системної документації і критичної інформації
- •4.6. Контроль доступу до інформаційних ресурсів
- •4.6.1. Загальні вимоги
- •4.6.2. Процедури реєстрації
- •4.6.3.Процедура авторизації
- •4.6.4. Управління ідентифікаторами і паролями
- •4.6.5. Система управління паролями
- •4.6.6. Правила захисту обладнання, залишеного без нагляду
- •4.6.7. Використовування мережних служб і сервісів
- •4.6.8. Процедура входу в систему (log on)
- •4.6.9. Використовування системних утіліт
- •4.6.10. Прикладні системи
- •4.6.11. Журнали реєстрації
- •4.6.12. Віддалений доступ
- •4.6.12.3. Безпека для мобільних комп'ютерів і користувачів при віддалений роботі:
- •4.6.13. Процедури керування доступом користувачів до інформаційних ресурсів нан України
- •4.6.13.1. Процедура керування доступом користувачів до Веб-порталу нан України
- •4.6.13.2. Процедура керування доступом користувачів до Веб-сайтів організацій та установ нан України
- •4.6.13.3. Процедура керування доступом користувачів до вітчизняних та зарубіжних електронних бібліотек
- •4.6.13.4. Процедура керування доступом користувачів до корпоративної інформаційно-пошукової системи «Наукові інформаційні ресурси нан України» (Веб-сайту)
- •4.6.13.5. Технологія використання засобів керування доступом користувачів до банку науково-прикладних засобів
- •4.6.13.6. Процедура керування доступом користувачів до автоматизованої інформаційної системи підтримки міжнародної діяльності нан України
- •4.6.13.7. Процедура керування доступом користувачів до інтегрованої системи електронного документообігу в нан України
- •4.6.13.8. Технологія використання засобів керування доступом користувачів до типових інформаційно-аналітичних підсистеми нан України
- •4.7. Правила безпеки для брандмауерів
- •4.7.1. Ризики безпеки брандмауера
- •4.7.2. Хост, підключений до двох сегментів мережі
- •4.7.3. Екранований хост
- •4.7.4. Екранована підмережа
- •4.7.5. Інтранет
- •4.7.6. Адміністрування брандмауера
- •4.7.7. Віддалене адміністрування брандмауера
- •4.7.8. Зареєстровані користувачі
- •4.7.9. Архівні копії брандмауера
- •4.7.10. Довірчі взаємозв'язки в мережі
- •4.7.11. Віртуальні приватні мережа (vpn)
- •4.7.12. Відображення імен на адреси за допомогою dns
- •4.7.13. Цілісність системи
- •4.7.14. Документація
- •4.7.15. Фізична безпека брандмауера
- •4.7.16. Дії при спробах порушення безпеки
- •4.7.17. Відновлення сервісів
- •4.7.18. Удосконалення брандмауера
- •4.8. Правила безпеки при роботі в Інтернеті
- •4.8.1. Пошук інформації в Інтернеті за допомогою браузера
- •4.8.2. Правила безпеки веб-серверів
- •4.8.3. Правила безпеки для електронної пошти
- •4.9. Розробка і супровід інформаційних систем
- •4.9.1. Безпека додатків
- •4.9.2. Вимоги до застосування криптографічних засобів захисту
- •4.9.3. Безпека системних файлів
- •4.9.4. Безпека процесів розробки і підтримки
- •4.10. Планування безперебійної роботи організації
- •4.11. Відповідність системи основним вимогам
- •4.11.1. Виконання правових вимог
- •4.11.2. Вимоги до дотримання авторських прав на програмне забезпечення
- •4.11.3. Перевірка безпеки інформаційних систем
- •4.11.4. Вимоги до системного аудиту
4.6.13.6. Процедура керування доступом користувачів до автоматизованої інформаційної системи підтримки міжнародної діяльності нан України
Мета: забезпечення доступу користувачам до автоматизованої інформаційної системи підтримки міжнародної діяльності НАН України (Веб-сайту).
Групи користувачів:
Співробітники відділу міжнародних зв’язків Президії НАН України;
Співробітники організацій та установ НАНУкраїни, що забезпечують міжнародну діяльність своїх установ.
Повноваження:
Співробітники відділу міжнародних зв’язків Президії НАН України мають права доступу до всіх сторінох ВЕб-сайту;
Співробітники організацій та установ НАНУкраїни, що забезпечують міжнародну діяльність своїх установ мають права доступу тіьки до сторінок, що за ними закріплені.
Засоби керування доступом:
Міжмережевий екран.
Засоби керування доступом Веб-серверів – формування та використання облікових записів користувачів.
Веб-сервер та міжмережевий екран розташовані в підмережі відділу міжнародних зв’язків Президії НАН України
Технологічні операції:
1. Адміністратор автоматизованої інформаційної системи підтримки міжнародної діяльності НАН України на основі карти Веб-сайту формує та надсилає в організації та установи НАН України пропозиції щодо використання інформаційної системи.
2. Організації та установи НАН України призначають посадових осіб на яких покладені обов’язки щодо забезпечення міжнародної діяльності установ та передають їх Адміністратору автоматизованої інформаційної системи підтримки міжнародної діяльності НАН України. Заявка містить, окрім переліку посадових осіб організації, ІР-адреси комп’ютерів з яких буде виконуватися доступ.
3. Адміністратор автоматизованої інформаційної системи підтримки міжнародної діяльності НАН України на основі вказаних ІР-адрес задає фільтри міжмережевого екрану та формує облікові записи для забезпечення доступу користувачів.
4. Користувачі виконують доступ до автоматизованої інформаційної системи підтримки міжнародної діяльності НАН України шляхом вводу логіну та паролю та шляхом перевірки ІР-адрес їх комп’ютерів.
4.6.13.7. Процедура керування доступом користувачів до інтегрованої системи електронного документообігу в нан України
Інтегрована система електронного документообігу в НАН України використовує тільки облікові записи користувачів для підключення до комп’ютера.
Для забезпечення захищеної (шифрованої) передачі електронних документів використовуються засоби елекиронного підпису електронної пошти.
4.6.13.8. Технологія використання засобів керування доступом користувачів до типових інформаційно-аналітичних підсистеми нан України
Типові інформаційно-аналітичні підсистеми НАН України "Бюджет НАН України", "Науково-організаційна робота НАН України" та “Наукові і керівні кадри” використовуються у відповідних підрозділах Президії академії наук України.
Для керування доступом користувачів використовуються засоби керування доступом прикладних систем. Для керування доступом використовуються наступні параметри:
Ім’я комп’ютера, з якого звертається користувач;
Ім’я користувача (logon);
Пароль користувача.
4.7. Правила безпеки для брандмауерів
4.7.1. Ризики безпеки брандмауера
4.7.1.1. Можливі ризики безпеки брандмауера і архітектура, що рекомендується, для їх нейтралізації приведені в таблиці 1.
Таблица 1
Архітектура брандмауера (якщо один з типів, вказаних нижче, реалізований ) |
Середовище з високим ризиком (адміністрація організації, планово-виробничий відділ, відділ кадрів)
|
Середовище з середнім ризиком (наприклад бухгалтерія)
|
Середовище з низьким ризиком (робочі станції наукових співробітників) |
Фільтрація пакетів |
0 |
1 |
4 |
Прикладні шлюзи |
3 |
4 |
2 |
Гібридні шлюзи |
4 |
3 |
2 |
Де рейтинги різних типів архітектури брандмауерів наступні:
4 – рекомендований варіант
3 – ефективний варіант
2 - допустимий варіант
1 – мінімальна безпека
0 - неприйнятно
4.7.1.2. Брандмауери можуть бути конфігуровані у вигляді однієї з декількох архітектури, що забезпечує різні рівні безпеки при різних витратах на установку і підтримку працездатності. Організації повинні проаналізувати свій профіль ризику і вибрати відповідну архітектуру.
