- •Національна академія наук україни інститут програмних систем
- •1. Об'єкти захисту
- •2. Загрози безпеки інформації
- •3. Модель порушника в ас
- •4. Методи і принципи парирування загрозам безпеки
- •5. Правила інформаційної безпеки
- •4.1. Організаційні заходи по забезпеченню безпеки
- •4.3.1. Безпека в посадових інструкціях і при виділенні ресурсів
- •4.3.2. Перевірка осіб, що приймаються на роботу
- •4.2. Класифікація і управління ресурсами
- •4.3. Безпека персоналу
- •4.3.3. Угода про конфіденційність
- •4.3.4. Навчання користувачів
- •4.3.5. Реакція на інциденти безпеки і несправності
- •4.4. Фізична безпека
- •4.4.1. Фізичний периметр безпеки
- •4.4.2. Правила використовування робочого столу
- •4.4.3. Захист обладнання
- •4.4.3.1. Розміщення і захист обладнання
- •4.4.3.2. Джерела електроживлення
- •4.4.3.3. Захист кабельної розводки
- •4.4.3.4. Технічне обслуговування обладнання
- •4.4.3.5. Захист обладнання, що використовується за межами організації
- •4.4.3.6. Надійна утилізація обладнання
- •4.5. Управління комунікаціями і процесами
- •4.5.1. Посадові (службові) інструкції і відповідальність
- •4.5.2. Захист від шкідливого пз (вірусів, троянських коней, Spyware)
- •4.5.3. Управління внутрішніми ресурсами
- •4.5.4. Аутентифікація і безпека мережі
- •4.5.4.1. Відповідальність
- •4.5.4.2. Архітектура мережі
- •4.5.4.3. Адресація в мережі
- •4.5.4.4. Управління доступом до мережі
- •4.5.4.5. Імена користувачів
- •4.5.4.6. Паролі
- •4.5.4.7. Засоби управління доступом
- •4.5.4.8. Видалений доступ
- •4.5.4.9. Безпека зв'язку по телефонних каналах
- •4.5.5. Безпека носіїв даних
- •4.5.6. Вимоги до передачі системної документації і критичної інформації
- •4.6. Контроль доступу до інформаційних ресурсів
- •4.6.1. Загальні вимоги
- •4.6.2. Процедури реєстрації
- •4.6.3.Процедура авторизації
- •4.6.4. Управління ідентифікаторами і паролями
- •4.6.5. Система управління паролями
- •4.6.6. Правила захисту обладнання, залишеного без нагляду
- •4.6.7. Використовування мережних служб і сервісів
- •4.6.8. Процедура входу в систему (log on)
- •4.6.9. Використовування системних утіліт
- •4.6.10. Прикладні системи
- •4.6.11. Журнали реєстрації
- •4.6.12. Віддалений доступ
- •4.6.12.3. Безпека для мобільних комп'ютерів і користувачів при віддалений роботі:
- •4.6.13. Процедури керування доступом користувачів до інформаційних ресурсів нан України
- •4.6.13.1. Процедура керування доступом користувачів до Веб-порталу нан України
- •4.6.13.2. Процедура керування доступом користувачів до Веб-сайтів організацій та установ нан України
- •4.6.13.3. Процедура керування доступом користувачів до вітчизняних та зарубіжних електронних бібліотек
- •4.6.13.4. Процедура керування доступом користувачів до корпоративної інформаційно-пошукової системи «Наукові інформаційні ресурси нан України» (Веб-сайту)
- •4.6.13.5. Технологія використання засобів керування доступом користувачів до банку науково-прикладних засобів
- •4.6.13.6. Процедура керування доступом користувачів до автоматизованої інформаційної системи підтримки міжнародної діяльності нан України
- •4.6.13.7. Процедура керування доступом користувачів до інтегрованої системи електронного документообігу в нан України
- •4.6.13.8. Технологія використання засобів керування доступом користувачів до типових інформаційно-аналітичних підсистеми нан України
- •4.7. Правила безпеки для брандмауерів
- •4.7.1. Ризики безпеки брандмауера
- •4.7.2. Хост, підключений до двох сегментів мережі
- •4.7.3. Екранований хост
- •4.7.4. Екранована підмережа
- •4.7.5. Інтранет
- •4.7.6. Адміністрування брандмауера
- •4.7.7. Віддалене адміністрування брандмауера
- •4.7.8. Зареєстровані користувачі
- •4.7.9. Архівні копії брандмауера
- •4.7.10. Довірчі взаємозв'язки в мережі
- •4.7.11. Віртуальні приватні мережа (vpn)
- •4.7.12. Відображення імен на адреси за допомогою dns
- •4.7.13. Цілісність системи
- •4.7.14. Документація
- •4.7.15. Фізична безпека брандмауера
- •4.7.16. Дії при спробах порушення безпеки
- •4.7.17. Відновлення сервісів
- •4.7.18. Удосконалення брандмауера
- •4.8. Правила безпеки при роботі в Інтернеті
- •4.8.1. Пошук інформації в Інтернеті за допомогою браузера
- •4.8.2. Правила безпеки веб-серверів
- •4.8.3. Правила безпеки для електронної пошти
- •4.9. Розробка і супровід інформаційних систем
- •4.9.1. Безпека додатків
- •4.9.2. Вимоги до застосування криптографічних засобів захисту
- •4.9.3. Безпека системних файлів
- •4.9.4. Безпека процесів розробки і підтримки
- •4.10. Планування безперебійної роботи організації
- •4.11. Відповідність системи основним вимогам
- •4.11.1. Виконання правових вимог
- •4.11.2. Вимоги до дотримання авторських прав на програмне забезпечення
- •4.11.3. Перевірка безпеки інформаційних систем
- •4.11.4. Вимоги до системного аудиту
4.8. Правила безпеки при роботі в Інтернеті
4.8.1. Пошук інформації в Інтернеті за допомогою браузера
4.8.1.1. Програми для пошуку і проглядання інформації в Інтернеті, такі як WWW, Gopher, WAIS, і т.ін. надаються співробітникам, в основному, для більш кращого виконання ними своїх посадових обов'язків.
4.8.1.2. Будь-яке користування їх в особистих цілях не повинне заважати звичайній трудовій діяльності співробітників організації, не повинно бути пов'язано з веденням комерційної діяльності в особистих інтересах, що виходять за рамки обов'язків співробітника, і не повинне потенційно загрожувати організації.
4.8.1.3. Всі програми, використовувані для доступу до WWW, повинні бути затверджені мережним адміністратором і на них повинні бути встановлені всі доробки виробника (patch), пов'язані з безпекою.
4.8.1.4. Повинно бути створено і підтримуватися локальне сховище корисних веб-браузерів, додатків для відображення різних форматів документів і плагинів. Користувачам повинні бути відомі і доступні місця, де можна отримати ліцензійні програми для WWW.
4.8.1.5. Всі файли, завантажувані за допомогою WWW, повинні перевірятися на віруси за допомогою затверджених керівництвом антивірусних програм.
4.8.1.6. У всіх браузерах повинно бути заборонена обробка Java, Javascript і ActiveX через небезпеку даних технологій.
4.8.1.7. Всі веб-браузери повинні бути конфігуровані так, щоб використовувати прокси-сервер для WWW з складу брандмауера.
4.8.1.8. При надсиланні даних на веб-сервер за допомогою форм HTML з браузера, упевніться, що встановлений механізм, такий як SSL (Secure Sockets Layer), для шифрування повідомлення при його надсиланні.
4.8.1.9. Співробітникам організації, що користуються Інтернетом, заборонено передавати або завантажувати на комп'ютер матеріал, який є непристойним, порнографічним, фашистським або расистським.
4.8.1.10. Не повинні відвідуватися сайти, про які відомо, що вони містять образливу або іншу шкідливу інформацію.
4.8.1.11. URL сайтів, що містять шкідливу інформацію, повинні повідомлятися відповідальному в організації за безпеку користування Інтернетом.
4.8.1.12. В організації повинен вестися список заборонених сайтів. Програми для роботи з WWW повинні бути конфігуровані так, щоб до цих сайтів не можна було отримати доступ.
4.8.1.13. Сайти, про які стало відомо, що вони містять шкідливу інформацію, повинні відразу ж блокуватися мережними адміністраторами.
4.8.1.14. Дії будь-якого користувача, підозрюваного в порушенні правил користування Інтернетом, можуть бути запротокольовані і використовуватися для прийняття рішення про застосування до нього в санкцій.
4.8.2. Правила безпеки веб-серверів
4.8.2.1. Всі WWW-сервери організації, підключені до Інтернету, повинні знаходитися між брандмауером і внутрішньою мережею організації. Будь-які внутрішні WWW-сервери організації, що забезпечують роботу критичних додатків організації повинні бути захищені внутрішніми брандмауерами. Критична, конфіденційна і персональна інформація ніколи не повинні зберігатися на зовнішньому WWW-сервері.
4.8.2.2. Весь вміст веб-серверів організації, приєднаних до Інтернету, повинен бути затверджений відповідальною особою і встановлений веб-майстром.
4.8.2.3. Користувачам заборонено встановлювати або запускати веб-сервери.
4.8.2.4. Менеджерам і користувачам дозволено мати веб-сторінки для участі в проекті або виконання своїх посадових обов'язків.
4.8.2.5. Відносно веб-сторінок повинен дотримуватися встановлений в організації порядок затвердження документів, звітів, маркетингової інформації і т.д.
4.8.2.6. Повинні бути захищені авторські права, і отримано дозвіл про публікацію інформації на веб-сайтф.
4..8.2.7. На веб-сайтах організації не може розміщуватися персональні рекламні оголошення.
4.8.2.8. На веб-сайтах організації не може розміщуватися образливий або нудний матеріал.
4.8.2.9. Повинен підтримуватися і бути доступний для внутрішнього користування локальний архів програм веб-серверів і засобів публікації інформації на них.
4.8.2.10. Веб-сервери повинні бути сконфігуровані так, щоб користувачі не могли встановлювати CGI-скрипты.
4.8.2.11. Всі мережні додатки, окрім HTTP, повинні бути відключені (наприклад, SMTP, FTP і т.ін.)
4.8.2.12. Інформаційні сервери повинні бути розміщені в захищеній підмережі для ізоляції їх від інших систем організації. Це зменшує ймовірність того, що інформаційний сервер буде скомпрометований і використаний для атаки на інші системи організації.
4.8.2.13. При використуванні засобів адміністрування за допомогою WWW, необхідно забезпечити доступ до нього тільки авторизованих систем (за допомогою IP-адрес, а не імен хостів). Завжди необхідно змінювати паролі за умовчанням.
4.8.2.14. Не повинно бути засобів віддаленого управління веб-сервером (тобто з місць, відмінних від консолі). Всі дії адміністратора повинні виконуватися тільки з консолі. Вхід в систему з віддаленого термінала з правами суперкористувача повинен бути заборонений.
4.8.2.15. На UNIX-системах веб-сервери не повинні запускатися з правами суперкористувача.
4.8.2.16. Всі публічно доступні веб-сайти повинні регулярно тестуватися на предмет коректності посилань, і не повинні знаходитися в стані “under construction”. При реконструкції областей вони повинні робитися неприступними
4.8.2.17. Програми веб-серверів і операційної системи, під управлінням якої працює веб-сервер, повинні містити всі виправлення, рекомендовані виробником для цієї версії.
4.8.2.18. За всіма веб-сайтами повинен здійснюватися контроль як складова частина адміністрування мережі. Дії всіх користувачів, запідозрених в некоректному використовуванні Інтернета, можуть бути запротокольовані для обгрунтовування застосування до них в подальшому адміністративних санкцій.
