Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Правила (політика) комп'ютерної безпеки для орг...doc
Скачиваний:
2
Добавлен:
01.07.2025
Размер:
763 Кб
Скачать

4.7.7. Віддалене адміністрування брандмауера

4.7.7.1. Все адміністрування брандмауера повинне здійснюватися тільки з локального термінала – робота з брандмауером шляхом віддаленого доступу заборонена

4.7.7.2. Фізичний доступ до термінала брандмауера повинен бути дозволений тільки адміністратору брандмауера і адміністратору архівних копій.

4.7.7.3. Коли потрібний віддалений доступ для адміністрування брандмауера, він повинен здійснюватися тільки з інших хостів внутрішньої мережі організації. Такий внутрішній віддалений доступ вимагає посиленої аутентифікації, такий як одноразові паролі і смарт-карти. Віддалений доступ по небезпечних мережах, таких як Інтернет, вимагає використовування наскрізного шифрування всього трафика з'єднання і посиленої аутентифікації.

4.7.8. Зареєстровані користувачі

4.7.8.1. Брандмауери ніколи не повинні використовуватися як сервер загального призначення. Єдиними зареєстрованими користувачами на брандмауері можуть бути тільки адміністратор брандмауера і адміністратор архівних копій. Крім того, тільки ці адміністратори повинні мати привілеї для модифікації завантажувальних модулів програм на ньому.

4.7.8.2. Тільки адміністратор брандмауера і адміністратори архівних копій повинен мати логіни на брандмауері організації. Будь-яка модифікація системних програм на брандмауері повинна здійснюватися адміністратором або адміністратором архівних копій з дозволу відповідального за мережні сервіси (або начальника відділу автоматизації).

4.7.9. Архівні копії брандмауера

4.7.9.1. Для забезпечення можливості відновлення після збою або стихійного лиха, брандмауер, як і будь-який інший мережний хост, повинен мати політику щодо створення архівних копій. Для всіх файлів даних, а також системних файлів конфігурації повинен бути деякий план створення архівних копій.

4.7.9.2. Для брандмауера (його системних програм, конфігураційних файлів, баз даних і т.д.) повинні створюватися щоденні, щотижневі і щомісячні архівні копії, щоб у разі збою можна було відновити дані і файли конфігурації. Архівні копії повинні зберігатися в безпечному місці на носії, з якого можна тільки зчитувати інформацію. Носії повинні бути доступні тільки відповідним співробітникам.

4.7.9.3. Іншою альтернативою є наявність запасного брандмауера, сконфігурованого як основний, і підтримуваного в холодному резерві, щоб у разі збою основного, запасний міг бути включений і використаний замість нього, поки основний брандмауер відновлюється.

4.7.10. Довірчі взаємозв'язки в мережі

4.7.10.1. Локальні мережі організацій вимагають взаємодії з іншими організаціями. Такі з'єднання можуть здійснюватися по виділених лініях, приватних глобальних мережах, або суспільних глобальних мережах, таких як Інтернет.

4.7.10.2. Сегменти мережі, що беруть участь в передачі даних можуть знаходитися під управлінням різних організацій, в яких можуть бути різні політики безпеки. По своїй природі мережі такі, що загальна мережна безпека рівна безпеці найменш безпечної ділянки мережі. Коли мережі об'єднуються, повинні бути визначені взаємозв'язки по довір'ю щоб уникнути зменшення безпеки всіх інших мереж.

4.7.10.3. Всі з'єднання мережі організації із зовнішніми мережами повинні бути затверджені відповідальним за мережні сервіси і знаходитися під його контролем. Повинні дозволятися з'єднання тільки з тими зовнішніми мережами, для яких був зроблений аналіз і встановлено, що в них є необхідні програмно-апаратні засоби безпеки і застосовуються необхідні організаційні заходи. Всі з'єднання із затвердженими мережами повинні проходити через брандмауери організації.

4.7.10.4. Системні журнали з'єднань із зовнішніми мережами повинні розглядатися щонеділі. Всі логіни, що використовують такі з'єднання, та які не використовуються протягом місяця, повинні бути відключені. Відповідальний за мережні сервіси повинен опитувати начальників відділів кожний квартал на предмет необхідності таких з'єднань. Якщо з'єднання з тією або іншою мережею більше не потрібне, і відповідальний за мережні сервіси сповіщений про це, всі логіни і параметри, пов'язані з цим з'єднанням, повинні бути видалені протягом одного робочого дня.