- •Національна академія наук україни інститут програмних систем
- •1. Об'єкти захисту
- •2. Загрози безпеки інформації
- •3. Модель порушника в ас
- •4. Методи і принципи парирування загрозам безпеки
- •5. Правила інформаційної безпеки
- •4.1. Організаційні заходи по забезпеченню безпеки
- •4.3.1. Безпека в посадових інструкціях і при виділенні ресурсів
- •4.3.2. Перевірка осіб, що приймаються на роботу
- •4.2. Класифікація і управління ресурсами
- •4.3. Безпека персоналу
- •4.3.3. Угода про конфіденційність
- •4.3.4. Навчання користувачів
- •4.3.5. Реакція на інциденти безпеки і несправності
- •4.4. Фізична безпека
- •4.4.1. Фізичний периметр безпеки
- •4.4.2. Правила використовування робочого столу
- •4.4.3. Захист обладнання
- •4.4.3.1. Розміщення і захист обладнання
- •4.4.3.2. Джерела електроживлення
- •4.4.3.3. Захист кабельної розводки
- •4.4.3.4. Технічне обслуговування обладнання
- •4.4.3.5. Захист обладнання, що використовується за межами організації
- •4.4.3.6. Надійна утилізація обладнання
- •4.5. Управління комунікаціями і процесами
- •4.5.1. Посадові (службові) інструкції і відповідальність
- •4.5.2. Захист від шкідливого пз (вірусів, троянських коней, Spyware)
- •4.5.3. Управління внутрішніми ресурсами
- •4.5.4. Аутентифікація і безпека мережі
- •4.5.4.1. Відповідальність
- •4.5.4.2. Архітектура мережі
- •4.5.4.3. Адресація в мережі
- •4.5.4.4. Управління доступом до мережі
- •4.5.4.5. Імена користувачів
- •4.5.4.6. Паролі
- •4.5.4.7. Засоби управління доступом
- •4.5.4.8. Видалений доступ
- •4.5.4.9. Безпека зв'язку по телефонних каналах
- •4.5.5. Безпека носіїв даних
- •4.5.6. Вимоги до передачі системної документації і критичної інформації
- •4.6. Контроль доступу до інформаційних ресурсів
- •4.6.1. Загальні вимоги
- •4.6.2. Процедури реєстрації
- •4.6.3.Процедура авторизації
- •4.6.4. Управління ідентифікаторами і паролями
- •4.6.5. Система управління паролями
- •4.6.6. Правила захисту обладнання, залишеного без нагляду
- •4.6.7. Використовування мережних служб і сервісів
- •4.6.8. Процедура входу в систему (log on)
- •4.6.9. Використовування системних утіліт
- •4.6.10. Прикладні системи
- •4.6.11. Журнали реєстрації
- •4.6.12. Віддалений доступ
- •4.6.12.3. Безпека для мобільних комп'ютерів і користувачів при віддалений роботі:
- •4.6.13. Процедури керування доступом користувачів до інформаційних ресурсів нан України
- •4.6.13.1. Процедура керування доступом користувачів до Веб-порталу нан України
- •4.6.13.2. Процедура керування доступом користувачів до Веб-сайтів організацій та установ нан України
- •4.6.13.3. Процедура керування доступом користувачів до вітчизняних та зарубіжних електронних бібліотек
- •4.6.13.4. Процедура керування доступом користувачів до корпоративної інформаційно-пошукової системи «Наукові інформаційні ресурси нан України» (Веб-сайту)
- •4.6.13.5. Технологія використання засобів керування доступом користувачів до банку науково-прикладних засобів
- •4.6.13.6. Процедура керування доступом користувачів до автоматизованої інформаційної системи підтримки міжнародної діяльності нан України
- •4.6.13.7. Процедура керування доступом користувачів до інтегрованої системи електронного документообігу в нан України
- •4.6.13.8. Технологія використання засобів керування доступом користувачів до типових інформаційно-аналітичних підсистеми нан України
- •4.7. Правила безпеки для брандмауерів
- •4.7.1. Ризики безпеки брандмауера
- •4.7.2. Хост, підключений до двох сегментів мережі
- •4.7.3. Екранований хост
- •4.7.4. Екранована підмережа
- •4.7.5. Інтранет
- •4.7.6. Адміністрування брандмауера
- •4.7.7. Віддалене адміністрування брандмауера
- •4.7.8. Зареєстровані користувачі
- •4.7.9. Архівні копії брандмауера
- •4.7.10. Довірчі взаємозв'язки в мережі
- •4.7.11. Віртуальні приватні мережа (vpn)
- •4.7.12. Відображення імен на адреси за допомогою dns
- •4.7.13. Цілісність системи
- •4.7.14. Документація
- •4.7.15. Фізична безпека брандмауера
- •4.7.16. Дії при спробах порушення безпеки
- •4.7.17. Відновлення сервісів
- •4.7.18. Удосконалення брандмауера
- •4.8. Правила безпеки при роботі в Інтернеті
- •4.8.1. Пошук інформації в Інтернеті за допомогою браузера
- •4.8.2. Правила безпеки веб-серверів
- •4.8.3. Правила безпеки для електронної пошти
- •4.9. Розробка і супровід інформаційних систем
- •4.9.1. Безпека додатків
- •4.9.2. Вимоги до застосування криптографічних засобів захисту
- •4.9.3. Безпека системних файлів
- •4.9.4. Безпека процесів розробки і підтримки
- •4.10. Планування безперебійної роботи організації
- •4.11. Відповідність системи основним вимогам
- •4.11.1. Виконання правових вимог
- •4.11.2. Вимоги до дотримання авторських прав на програмне забезпечення
- •4.11.3. Перевірка безпеки інформаційних систем
- •4.11.4. Вимоги до системного аудиту
4.7.7. Віддалене адміністрування брандмауера
4.7.7.1. Все адміністрування брандмауера повинне здійснюватися тільки з локального термінала – робота з брандмауером шляхом віддаленого доступу заборонена
4.7.7.2. Фізичний доступ до термінала брандмауера повинен бути дозволений тільки адміністратору брандмауера і адміністратору архівних копій.
4.7.7.3. Коли потрібний віддалений доступ для адміністрування брандмауера, він повинен здійснюватися тільки з інших хостів внутрішньої мережі організації. Такий внутрішній віддалений доступ вимагає посиленої аутентифікації, такий як одноразові паролі і смарт-карти. Віддалений доступ по небезпечних мережах, таких як Інтернет, вимагає використовування наскрізного шифрування всього трафика з'єднання і посиленої аутентифікації.
4.7.8. Зареєстровані користувачі
4.7.8.1. Брандмауери ніколи не повинні використовуватися як сервер загального призначення. Єдиними зареєстрованими користувачами на брандмауері можуть бути тільки адміністратор брандмауера і адміністратор архівних копій. Крім того, тільки ці адміністратори повинні мати привілеї для модифікації завантажувальних модулів програм на ньому.
4.7.8.2. Тільки адміністратор брандмауера і адміністратори архівних копій повинен мати логіни на брандмауері організації. Будь-яка модифікація системних програм на брандмауері повинна здійснюватися адміністратором або адміністратором архівних копій з дозволу відповідального за мережні сервіси (або начальника відділу автоматизації).
4.7.9. Архівні копії брандмауера
4.7.9.1. Для забезпечення можливості відновлення після збою або стихійного лиха, брандмауер, як і будь-який інший мережний хост, повинен мати політику щодо створення архівних копій. Для всіх файлів даних, а також системних файлів конфігурації повинен бути деякий план створення архівних копій.
4.7.9.2. Для брандмауера (його системних програм, конфігураційних файлів, баз даних і т.д.) повинні створюватися щоденні, щотижневі і щомісячні архівні копії, щоб у разі збою можна було відновити дані і файли конфігурації. Архівні копії повинні зберігатися в безпечному місці на носії, з якого можна тільки зчитувати інформацію. Носії повинні бути доступні тільки відповідним співробітникам.
4.7.9.3. Іншою альтернативою є наявність запасного брандмауера, сконфігурованого як основний, і підтримуваного в холодному резерві, щоб у разі збою основного, запасний міг бути включений і використаний замість нього, поки основний брандмауер відновлюється.
4.7.10. Довірчі взаємозв'язки в мережі
4.7.10.1. Локальні мережі організацій вимагають взаємодії з іншими організаціями. Такі з'єднання можуть здійснюватися по виділених лініях, приватних глобальних мережах, або суспільних глобальних мережах, таких як Інтернет.
4.7.10.2. Сегменти мережі, що беруть участь в передачі даних можуть знаходитися під управлінням різних організацій, в яких можуть бути різні політики безпеки. По своїй природі мережі такі, що загальна мережна безпека рівна безпеці найменш безпечної ділянки мережі. Коли мережі об'єднуються, повинні бути визначені взаємозв'язки по довір'ю щоб уникнути зменшення безпеки всіх інших мереж.
4.7.10.3. Всі з'єднання мережі організації із зовнішніми мережами повинні бути затверджені відповідальним за мережні сервіси і знаходитися під його контролем. Повинні дозволятися з'єднання тільки з тими зовнішніми мережами, для яких був зроблений аналіз і встановлено, що в них є необхідні програмно-апаратні засоби безпеки і застосовуються необхідні організаційні заходи. Всі з'єднання із затвердженими мережами повинні проходити через брандмауери організації.
4.7.10.4. Системні журнали з'єднань із зовнішніми мережами повинні розглядатися щонеділі. Всі логіни, що використовують такі з'єднання, та які не використовуються протягом місяця, повинні бути відключені. Відповідальний за мережні сервіси повинен опитувати начальників відділів кожний квартал на предмет необхідності таких з'єднань. Якщо з'єднання з тією або іншою мережею більше не потрібне, і відповідальний за мережні сервіси сповіщений про це, всі логіни і параметри, пов'язані з цим з'єднанням, повинні бути видалені протягом одного робочого дня.
