- •Національна академія наук україни інститут програмних систем
- •1. Об'єкти захисту
- •2. Загрози безпеки інформації
- •3. Модель порушника в ас
- •4. Методи і принципи парирування загрозам безпеки
- •5. Правила інформаційної безпеки
- •4.1. Організаційні заходи по забезпеченню безпеки
- •4.3.1. Безпека в посадових інструкціях і при виділенні ресурсів
- •4.3.2. Перевірка осіб, що приймаються на роботу
- •4.2. Класифікація і управління ресурсами
- •4.3. Безпека персоналу
- •4.3.3. Угода про конфіденційність
- •4.3.4. Навчання користувачів
- •4.3.5. Реакція на інциденти безпеки і несправності
- •4.4. Фізична безпека
- •4.4.1. Фізичний периметр безпеки
- •4.4.2. Правила використовування робочого столу
- •4.4.3. Захист обладнання
- •4.4.3.1. Розміщення і захист обладнання
- •4.4.3.2. Джерела електроживлення
- •4.4.3.3. Захист кабельної розводки
- •4.4.3.4. Технічне обслуговування обладнання
- •4.4.3.5. Захист обладнання, що використовується за межами організації
- •4.4.3.6. Надійна утилізація обладнання
- •4.5. Управління комунікаціями і процесами
- •4.5.1. Посадові (службові) інструкції і відповідальність
- •4.5.2. Захист від шкідливого пз (вірусів, троянських коней, Spyware)
- •4.5.3. Управління внутрішніми ресурсами
- •4.5.4. Аутентифікація і безпека мережі
- •4.5.4.1. Відповідальність
- •4.5.4.2. Архітектура мережі
- •4.5.4.3. Адресація в мережі
- •4.5.4.4. Управління доступом до мережі
- •4.5.4.5. Імена користувачів
- •4.5.4.6. Паролі
- •4.5.4.7. Засоби управління доступом
- •4.5.4.8. Видалений доступ
- •4.5.4.9. Безпека зв'язку по телефонних каналах
- •4.5.5. Безпека носіїв даних
- •4.5.6. Вимоги до передачі системної документації і критичної інформації
- •4.6. Контроль доступу до інформаційних ресурсів
- •4.6.1. Загальні вимоги
- •4.6.2. Процедури реєстрації
- •4.6.3.Процедура авторизації
- •4.6.4. Управління ідентифікаторами і паролями
- •4.6.5. Система управління паролями
- •4.6.6. Правила захисту обладнання, залишеного без нагляду
- •4.6.7. Використовування мережних служб і сервісів
- •4.6.8. Процедура входу в систему (log on)
- •4.6.9. Використовування системних утіліт
- •4.6.10. Прикладні системи
- •4.6.11. Журнали реєстрації
- •4.6.12. Віддалений доступ
- •4.6.12.3. Безпека для мобільних комп'ютерів і користувачів при віддалений роботі:
- •4.6.13. Процедури керування доступом користувачів до інформаційних ресурсів нан України
- •4.6.13.1. Процедура керування доступом користувачів до Веб-порталу нан України
- •4.6.13.2. Процедура керування доступом користувачів до Веб-сайтів організацій та установ нан України
- •4.6.13.3. Процедура керування доступом користувачів до вітчизняних та зарубіжних електронних бібліотек
- •4.6.13.4. Процедура керування доступом користувачів до корпоративної інформаційно-пошукової системи «Наукові інформаційні ресурси нан України» (Веб-сайту)
- •4.6.13.5. Технологія використання засобів керування доступом користувачів до банку науково-прикладних засобів
- •4.6.13.6. Процедура керування доступом користувачів до автоматизованої інформаційної системи підтримки міжнародної діяльності нан України
- •4.6.13.7. Процедура керування доступом користувачів до інтегрованої системи електронного документообігу в нан України
- •4.6.13.8. Технологія використання засобів керування доступом користувачів до типових інформаційно-аналітичних підсистеми нан України
- •4.7. Правила безпеки для брандмауерів
- •4.7.1. Ризики безпеки брандмауера
- •4.7.2. Хост, підключений до двох сегментів мережі
- •4.7.3. Екранований хост
- •4.7.4. Екранована підмережа
- •4.7.5. Інтранет
- •4.7.6. Адміністрування брандмауера
- •4.7.7. Віддалене адміністрування брандмауера
- •4.7.8. Зареєстровані користувачі
- •4.7.9. Архівні копії брандмауера
- •4.7.10. Довірчі взаємозв'язки в мережі
- •4.7.11. Віртуальні приватні мережа (vpn)
- •4.7.12. Відображення імен на адреси за допомогою dns
- •4.7.13. Цілісність системи
- •4.7.14. Документація
- •4.7.15. Фізична безпека брандмауера
- •4.7.16. Дії при спробах порушення безпеки
- •4.7.17. Відновлення сервісів
- •4.7.18. Удосконалення брандмауера
- •4.8. Правила безпеки при роботі в Інтернеті
- •4.8.1. Пошук інформації в Інтернеті за допомогою браузера
- •4.8.2. Правила безпеки веб-серверів
- •4.8.3. Правила безпеки для електронної пошти
- •4.9. Розробка і супровід інформаційних систем
- •4.9.1. Безпека додатків
- •4.9.2. Вимоги до застосування криптографічних засобів захисту
- •4.9.3. Безпека системних файлів
- •4.9.4. Безпека процесів розробки і підтримки
- •4.10. Планування безперебійної роботи організації
- •4.11. Відповідність системи основним вимогам
- •4.11.1. Виконання правових вимог
- •4.11.2. Вимоги до дотримання авторських прав на програмне забезпечення
- •4.11.3. Перевірка безпеки інформаційних систем
- •4.11.4. Вимоги до системного аудиту
4.8.3. Правила безпеки для електронної пошти
4.8.3.1. Організація надає своїм співробітникам електронну пошту для виконання ними своїх обов'язків. Обмежене використовування її в особистих цілях дозволяється, якщо воно не загрожує організації.
4.8.3.2. Використовування служб електронної пошти для цілей, що явно суперечать інтересам організації або суперечать політикам безпеки організації заборонено, також як і надмірне використаний її в особистих цілях.
4.8.3.3. Використовування електронної пошти таким чином, що це допомагає одержувати особисту комерційну вигоду, заборонено.
4.8.3.4. Всі співробітники повинні мати адреси електронної пошти.
4.8.3.5. Поштова система повинна забезпечувати тільки одну зовнішню електронну адресу для кожного співробітника. Ця адреса не повинна містити імені внутрішньої системи або посади.
4.8.3.6. Довідники електронних адрес співробітників не можуть бути зроблені загальнодоступними.
4.8.3.7. Якщо за допомогою електронного листа повинна бути надіслана конфіденційна інформація або інформація, що є власністю організації, вона повинна бути зашифрована так, щоб її міг прочитати тільки той, кому вона призначена, з використанням затверджених в організації програм і алгоритмів.
4.8.3.8. Користувачі не повинні дозволяти кому-небудь посилати листи, використовуючи їх ідентифікатори. Це торкається їх начальників, секретарів, асистентів або інших товаришів по службі.
4.8.3.9. Ніхто з відвідувачів, контрактників або тимчасових службовців не має права використовувати електронну пошту організації.
4.8.3.10. Повідомлення, що виходять, можуть бути вибірково перевірені, щоб гарантувати дотримання політики.
4.8.3.11. Якщо організація забезпечує доступ до електронної пошти зовнішніх користувачів, таких як консультанти, контрактні службовці або партнери, вони повинні прочитати політику доступу до електронної пошти і розписатися за це.
4.8.3.12. Організація залишає за собою право отримати доступ до електронної пошти співробітників, якщо на те будуть вагомі причини. Вміст електронного листа не може бути розкритий, окрім як з ціллю забезпечення безпеки або на вимогу правоохоронних органів.
4.8.3.13. Вхідні поштові повідомлення зберігаються в поштових скриньках на протязі 2 місяців, після чого архивуються.
4.8.3.14. Можуть використовуватися тільки затверджені поштові програми.
4.8.3.15. Журнали поштових серверів повинні перевірятися на предмет виявлення використовування незатверджених поштових клієнтів співробітниками організації, і про такі випадки повинне докладатися.
4.8.3.16. Вхідні листи повинні перевірятися на віруси або інші РПС.
4.8.3.17. POP-сервер повинен бути конфігурований так, щоб виключати використовування незашифрованих паролів з локальних машин.
4.8.3.18. Повинен вестися локальний архів MIME-сумісних програм для проглядання спеціальних форматів і бути доступний для внутрішнього використовування..
4.8.3.19. Якщо буде встановлено, що співробітник навмисно неправильно використовує електронну пошту, він буде покараний.
4.9. Розробка і супровід інформаційних систем
4.9.1. Безпека додатків
4.9.1.1. В критичних додатках необхідна перевірка вхідних даних. Повинна проводитися перевірка вхідних даних на наявність наступних помилок:
перевищення розмірності значення;
неприпустимі символи у вхідному потоці;
відсутні або неповні дані;
об'єм вхідних даних вище або нижче за норму;
заборонені або невірні управляючі значення.
4.9.1.2. Також повинні бути проведені наступні заходи:
перевірка цілісності і правильності вмісту ключових полів або файлів даних;
перевірка твердих копій вхідних документів на будь-які заборонені (несанкціоновані) зміни;
перевірка реакції на підтверджені помилки;
перевірка достовірності вхідних даних;
визначення відповідальності для всього персоналу, залученого в процес обробки і введення початкових даних.
4.9.1.3. Для того щоб виявити випадки пошкодження правильно введених даних в результаті помилок обробки або навмисних дій, необхідно використовувати засоби контролю роботи систем. Засоби контролю повинні аналізувати:
використовування функцій, що відповідають за додавання і видалення (внесення змін) даних;
процедури по запобіганню некоректного запуску програм після попередніх збоїв.
4.9.1.4. Необхідно використовувати відповідне програмне забезпечення для відновлення після збоїв, щоб гарантувати коректну обробку даних.
4.9.1.5. Заходи захисту повинні застосовуватися залежно від виду додатку і ступеня впливу пошкодження інформації на ділову діяльність. Наступні системні операції повинні контролюватися засобами захисту:
запуск програм;
зміна файлів;
передача управління від програми до програми.
4.9.1.6. Для того щоб виявити і запобігти випадкам пошкодження даних, необхідні:
перевірка правильності системних даних, що були згенеровані;
перевірка цілісності даних і програмного забезпечення після їх передачі з одного комп'ютера на інший;
перевірка загальної контрольної суми всіх записів і файлів;
перевірка того, що програми запускаються у відповідний час;
перевірка того, що програми запускаються у відповідному режимі і зупиняються у разі несправностей, а також, що зв'язані процеси зупиняються до усунення всіх проблем;
аутентифікація повідомлень для виключення їх змін або пошкоджень під час передачі;
шифрування повідомлень для їх захисту від перехоплення;
перевірка вихідних даних додатків для того, щоб переконатися в їх правильності;
перевірка правильності і сенсу вихідних даних;
перевірка всіх контрольних точок, щоб переконатися, що всі дані були оброблені;
надання системі обробки інформації всіх необхідних даних для визначення правильності, повноти, точності і класу інформації;
процедури для перевірки правильності вихідної інформації;
визначення відповідальності для всього персоналу, залученого в процес обробки вихідних даних.
