- •Національна академія наук україни інститут програмних систем
- •1. Об'єкти захисту
- •2. Загрози безпеки інформації
- •3. Модель порушника в ас
- •4. Методи і принципи парирування загрозам безпеки
- •5. Правила інформаційної безпеки
- •4.1. Організаційні заходи по забезпеченню безпеки
- •4.3.1. Безпека в посадових інструкціях і при виділенні ресурсів
- •4.3.2. Перевірка осіб, що приймаються на роботу
- •4.2. Класифікація і управління ресурсами
- •4.3. Безпека персоналу
- •4.3.3. Угода про конфіденційність
- •4.3.4. Навчання користувачів
- •4.3.5. Реакція на інциденти безпеки і несправності
- •4.4. Фізична безпека
- •4.4.1. Фізичний периметр безпеки
- •4.4.2. Правила використовування робочого столу
- •4.4.3. Захист обладнання
- •4.4.3.1. Розміщення і захист обладнання
- •4.4.3.2. Джерела електроживлення
- •4.4.3.3. Захист кабельної розводки
- •4.4.3.4. Технічне обслуговування обладнання
- •4.4.3.5. Захист обладнання, що використовується за межами організації
- •4.4.3.6. Надійна утилізація обладнання
- •4.5. Управління комунікаціями і процесами
- •4.5.1. Посадові (службові) інструкції і відповідальність
- •4.5.2. Захист від шкідливого пз (вірусів, троянських коней, Spyware)
- •4.5.3. Управління внутрішніми ресурсами
- •4.5.4. Аутентифікація і безпека мережі
- •4.5.4.1. Відповідальність
- •4.5.4.2. Архітектура мережі
- •4.5.4.3. Адресація в мережі
- •4.5.4.4. Управління доступом до мережі
- •4.5.4.5. Імена користувачів
- •4.5.4.6. Паролі
- •4.5.4.7. Засоби управління доступом
- •4.5.4.8. Видалений доступ
- •4.5.4.9. Безпека зв'язку по телефонних каналах
- •4.5.5. Безпека носіїв даних
- •4.5.6. Вимоги до передачі системної документації і критичної інформації
- •4.6. Контроль доступу до інформаційних ресурсів
- •4.6.1. Загальні вимоги
- •4.6.2. Процедури реєстрації
- •4.6.3.Процедура авторизації
- •4.6.4. Управління ідентифікаторами і паролями
- •4.6.5. Система управління паролями
- •4.6.6. Правила захисту обладнання, залишеного без нагляду
- •4.6.7. Використовування мережних служб і сервісів
- •4.6.8. Процедура входу в систему (log on)
- •4.6.9. Використовування системних утіліт
- •4.6.10. Прикладні системи
- •4.6.11. Журнали реєстрації
- •4.6.12. Віддалений доступ
- •4.6.12.3. Безпека для мобільних комп'ютерів і користувачів при віддалений роботі:
- •4.6.13. Процедури керування доступом користувачів до інформаційних ресурсів нан України
- •4.6.13.1. Процедура керування доступом користувачів до Веб-порталу нан України
- •4.6.13.2. Процедура керування доступом користувачів до Веб-сайтів організацій та установ нан України
- •4.6.13.3. Процедура керування доступом користувачів до вітчизняних та зарубіжних електронних бібліотек
- •4.6.13.4. Процедура керування доступом користувачів до корпоративної інформаційно-пошукової системи «Наукові інформаційні ресурси нан України» (Веб-сайту)
- •4.6.13.5. Технологія використання засобів керування доступом користувачів до банку науково-прикладних засобів
- •4.6.13.6. Процедура керування доступом користувачів до автоматизованої інформаційної системи підтримки міжнародної діяльності нан України
- •4.6.13.7. Процедура керування доступом користувачів до інтегрованої системи електронного документообігу в нан України
- •4.6.13.8. Технологія використання засобів керування доступом користувачів до типових інформаційно-аналітичних підсистеми нан України
- •4.7. Правила безпеки для брандмауерів
- •4.7.1. Ризики безпеки брандмауера
- •4.7.2. Хост, підключений до двох сегментів мережі
- •4.7.3. Екранований хост
- •4.7.4. Екранована підмережа
- •4.7.5. Інтранет
- •4.7.6. Адміністрування брандмауера
- •4.7.7. Віддалене адміністрування брандмауера
- •4.7.8. Зареєстровані користувачі
- •4.7.9. Архівні копії брандмауера
- •4.7.10. Довірчі взаємозв'язки в мережі
- •4.7.11. Віртуальні приватні мережа (vpn)
- •4.7.12. Відображення імен на адреси за допомогою dns
- •4.7.13. Цілісність системи
- •4.7.14. Документація
- •4.7.15. Фізична безпека брандмауера
- •4.7.16. Дії при спробах порушення безпеки
- •4.7.17. Відновлення сервісів
- •4.7.18. Удосконалення брандмауера
- •4.8. Правила безпеки при роботі в Інтернеті
- •4.8.1. Пошук інформації в Інтернеті за допомогою браузера
- •4.8.2. Правила безпеки веб-серверів
- •4.8.3. Правила безпеки для електронної пошти
- •4.9. Розробка і супровід інформаційних систем
- •4.9.1. Безпека додатків
- •4.9.2. Вимоги до застосування криптографічних засобів захисту
- •4.9.3. Безпека системних файлів
- •4.9.4. Безпека процесів розробки і підтримки
- •4.10. Планування безперебійної роботи організації
- •4.11. Відповідність системи основним вимогам
- •4.11.1. Виконання правових вимог
- •4.11.2. Вимоги до дотримання авторських прав на програмне забезпечення
- •4.11.3. Перевірка безпеки інформаційних систем
- •4.11.4. Вимоги до системного аудиту
4.9.4. Безпека процесів розробки і підтримки
4.9.4.1. Необхідно розробити процедури контролю змін. Основне призначення цих процедур наступне:
Документальне закріплення типових рівнів доступу
Забезпечення, того, що зміни зроблені авторизованими користувачами
Ідентифікація всього програмного забезпечення, інформації, баз даних, апаратного забезпечення, яке вимагає змін
Отримання формального дозволу для деталізації пропозицій до початку робіт
Забезпечення того, що авторизовані користувачі приймають (перевіряють) зміни до їх впровадження
Забезпечення безпечного впровадження змін без наслідків для ділової діяльності
Забезпечення змін системної документації після кожної модифікації, а також архівація старої документації або її відхилення
Забезпечення контролю версій для всіх оновлень програмного забезпечення
Забезпечення протоколювання всіх запитів на зміни
Забезпечення відповідних змін оперативної і призначеної для користувача документації
Забезпечення того, що впровадження змін мало місце у відповідний час і не торкнулося залучених в процес ділові процеси
4.9.4.2. Після внесення змін в ОС необхідно здійснити:
Аналіз важливих додатків і цілісності процедур (необхідно переконатися в їх працездатності)
Переконатися, що річний план підтримки систем і бюджет покриє витрати на аналіз і тестування систем після змін ОС
Переконатися, що повідомлення про зміни в ОС прийшло вчасно, що дозволило зробити необхідний аналіз перед впровадженням змін
Переконатися, що відповідні зміни внесені в плани забезпечення безперервності ділової діяльності.
4.9.4.3. Не проводити без істотної необхідності зміни прикладного ПЗ. У випадку якщо зміни необхідні, вимагається врахувати:
Ризик можливої компрометації вбудованих процесів управління і цілісності процесів
Отримати згоду постачальника
Можливість отримати від постачальника стандартні файли з оновленнями
Наслідки самостійного внесення змін в програмне забезпечення (відмова виробника від супроводу)
4.9.4.4. Для перекриття прихованих каналів в програмному забезпеченні, що було придбане, вимагається:
Джерела отримання програм повинні бути перевірені і володіти відповідною репутацією
Купуючи програми з початковим кодом, переконатися, що верифікація коду можлива
Застосовувати якісні продукти
Перевіряти весь початковий код
Контролювати доступ і можливість модифікації вже інстальованого коду
Використовувати тільки перевірений персонал для роботи на ключових особливо важливих системах
4.10. Планування безперебійної роботи організації
4.10.1. Для забезпечення безперебійної роботи організації необхідно:
Розслідувати інциденти в області інформаційної безпеки, відмови сервісів.
Розробити і впровадити план дій у разі непередбачених обставин.
4.10.2. В організаціях НАН України повинен бути налагоджений процес управління безперебійною роботи організації з урахуванням наступних вимог:
Усвідомлення ризиків, їх ймовірністі, можливих наслідків, включаючи ідентифікацію і розстановку пріоритетів для критичних ділових процесів.
Усвідомлення збитку у разі порушення безперервності ділової діяльності і створення ділових цілей для інформаційної системи організації.
Вибір відповідної схеми страхування, яка є однією з форм підтримки безперервності ведення ділової діяльності.
Формалізація і документування стратегії ведення безперервної ділової діяльності, що містить погоджені ділові цілі і пріоритети.
Регулярне тестування і оновлення планів і процесів.
Необхідно переконатися, що управління безперервним веденням ділової діяльності впроваджено в організаційні процеси і структуру організації. Необхідно визначити обов'язки по координації управління безперервним веденням ділової діяльності.
4.10.3. Вимагається з'ясувати загрози, які можуть спричинити порушення безперервності ділового процесу (збій обладнання, пожежа, повінь). Грунтуючись на аналізі, необхідно розробити відповідний стратегічний план забезпечення безперервності ведення ділової діяльності.
4.10.4. План забезпечення безперервності ведення ділової діяльності повинен бути розроблений з урахуванням наступних вимог:
Розподіл відповідальності і визначення всіх контраварійних процедур (порядок дій в аварійній ситуації).
Впровадження контраварійних процедур для відновлення систем у встановлений період часу.
Документування всіх процесів і процедур.
Відповідне навчання персоналу порядку дій в аварійних ситуаціях, включаючи управління в кризових процесах.
Тестування і оновлення планів.
Умови вступу в дію планів (як оцінити ситуацію, хто в неї залучений).
Контраварійні процедури, що описують дії у разі інцидентів, що представляють небезпеку для ділових операцій і/або людського життя. Процедури повинні включати заходи щодо зв'язків з громадськістю і органами влади.
Процедури нейтралізації несправностей, в яких описуються дії по виведенню життєво важливих ділових процесів або служб підтримки в тимчасове альтернативне приміщення і повернення їх у відповідний період часу.
Процедури відновлення, в яких описані дії по поверненню до нормального процесу ділових операцій.
Розробка програми, в якій описані, як і коли план буде протестований і процес впровадження цього плану.
Особиста відповідальність - хто саме відповідає за виконання кожного компоненту плану, з вказівкою дублюючих осіб.
4.10.5. Тестування і перегляд плану забезпечення безперервності ведення ділової діяльності повинні включати:
Базові тести різних сценаріїв (обговорення заходів щодо відновлення ділової діяльності у разі різних ситуацій).
Моделювання (практичний тренінг персоналу по діях в критичній ситуації).
Тестування технічних заходів щодо відновлення (для гарантії того, що інформаційна система буде ефективна відновлена).
Тестування технічних заходів щодо відновлення в альтернативному місці (запуск ділових процесів разом з відновними заходами поза основним місцем розташування).
Тести систем і постачальників послуг (гарантія, що зовнішні сервіси, що надаються, і продукти будуть відповідати контрактним зобов'язанням).
Комплексні навчання (тестування того, що організація, персонал, обладнання, інформаційна система можуть справитися з нештатною ситуацією).
4.10.6. Зміна планів забезпечення безперервності ведення ділової діяльності потрібна у випадку:
оновлення операційної системи;
придбання нового обладнання;
зміни співробітників;
змін адрес або телефонних номерів;
зміни стратегії ділової діяльності;
зміни місцеположення і інформаційних ресурсів;
зміни законодавства;
зміни підрядчиків, постачальників і ключових замовників;
змін в ділових процесах;
зміни ризику (операційного, фінансового, інформаційного).
