- •Національна академія наук україни інститут програмних систем
- •1. Об'єкти захисту
- •2. Загрози безпеки інформації
- •3. Модель порушника в ас
- •4. Методи і принципи парирування загрозам безпеки
- •5. Правила інформаційної безпеки
- •4.1. Організаційні заходи по забезпеченню безпеки
- •4.3.1. Безпека в посадових інструкціях і при виділенні ресурсів
- •4.3.2. Перевірка осіб, що приймаються на роботу
- •4.2. Класифікація і управління ресурсами
- •4.3. Безпека персоналу
- •4.3.3. Угода про конфіденційність
- •4.3.4. Навчання користувачів
- •4.3.5. Реакція на інциденти безпеки і несправності
- •4.4. Фізична безпека
- •4.4.1. Фізичний периметр безпеки
- •4.4.2. Правила використовування робочого столу
- •4.4.3. Захист обладнання
- •4.4.3.1. Розміщення і захист обладнання
- •4.4.3.2. Джерела електроживлення
- •4.4.3.3. Захист кабельної розводки
- •4.4.3.4. Технічне обслуговування обладнання
- •4.4.3.5. Захист обладнання, що використовується за межами організації
- •4.4.3.6. Надійна утилізація обладнання
- •4.5. Управління комунікаціями і процесами
- •4.5.1. Посадові (службові) інструкції і відповідальність
- •4.5.2. Захист від шкідливого пз (вірусів, троянських коней, Spyware)
- •4.5.3. Управління внутрішніми ресурсами
- •4.5.4. Аутентифікація і безпека мережі
- •4.5.4.1. Відповідальність
- •4.5.4.2. Архітектура мережі
- •4.5.4.3. Адресація в мережі
- •4.5.4.4. Управління доступом до мережі
- •4.5.4.5. Імена користувачів
- •4.5.4.6. Паролі
- •4.5.4.7. Засоби управління доступом
- •4.5.4.8. Видалений доступ
- •4.5.4.9. Безпека зв'язку по телефонних каналах
- •4.5.5. Безпека носіїв даних
- •4.5.6. Вимоги до передачі системної документації і критичної інформації
- •4.6. Контроль доступу до інформаційних ресурсів
- •4.6.1. Загальні вимоги
- •4.6.2. Процедури реєстрації
- •4.6.3.Процедура авторизації
- •4.6.4. Управління ідентифікаторами і паролями
- •4.6.5. Система управління паролями
- •4.6.6. Правила захисту обладнання, залишеного без нагляду
- •4.6.7. Використовування мережних служб і сервісів
- •4.6.8. Процедура входу в систему (log on)
- •4.6.9. Використовування системних утіліт
- •4.6.10. Прикладні системи
- •4.6.11. Журнали реєстрації
- •4.6.12. Віддалений доступ
- •4.6.12.3. Безпека для мобільних комп'ютерів і користувачів при віддалений роботі:
- •4.6.13. Процедури керування доступом користувачів до інформаційних ресурсів нан України
- •4.6.13.1. Процедура керування доступом користувачів до Веб-порталу нан України
- •4.6.13.2. Процедура керування доступом користувачів до Веб-сайтів організацій та установ нан України
- •4.6.13.3. Процедура керування доступом користувачів до вітчизняних та зарубіжних електронних бібліотек
- •4.6.13.4. Процедура керування доступом користувачів до корпоративної інформаційно-пошукової системи «Наукові інформаційні ресурси нан України» (Веб-сайту)
- •4.6.13.5. Технологія використання засобів керування доступом користувачів до банку науково-прикладних засобів
- •4.6.13.6. Процедура керування доступом користувачів до автоматизованої інформаційної системи підтримки міжнародної діяльності нан України
- •4.6.13.7. Процедура керування доступом користувачів до інтегрованої системи електронного документообігу в нан України
- •4.6.13.8. Технологія використання засобів керування доступом користувачів до типових інформаційно-аналітичних підсистеми нан України
- •4.7. Правила безпеки для брандмауерів
- •4.7.1. Ризики безпеки брандмауера
- •4.7.2. Хост, підключений до двох сегментів мережі
- •4.7.3. Екранований хост
- •4.7.4. Екранована підмережа
- •4.7.5. Інтранет
- •4.7.6. Адміністрування брандмауера
- •4.7.7. Віддалене адміністрування брандмауера
- •4.7.8. Зареєстровані користувачі
- •4.7.9. Архівні копії брандмауера
- •4.7.10. Довірчі взаємозв'язки в мережі
- •4.7.11. Віртуальні приватні мережа (vpn)
- •4.7.12. Відображення імен на адреси за допомогою dns
- •4.7.13. Цілісність системи
- •4.7.14. Документація
- •4.7.15. Фізична безпека брандмауера
- •4.7.16. Дії при спробах порушення безпеки
- •4.7.17. Відновлення сервісів
- •4.7.18. Удосконалення брандмауера
- •4.8. Правила безпеки при роботі в Інтернеті
- •4.8.1. Пошук інформації в Інтернеті за допомогою браузера
- •4.8.2. Правила безпеки веб-серверів
- •4.8.3. Правила безпеки для електронної пошти
- •4.9. Розробка і супровід інформаційних систем
- •4.9.1. Безпека додатків
- •4.9.2. Вимоги до застосування криптографічних засобів захисту
- •4.9.3. Безпека системних файлів
- •4.9.4. Безпека процесів розробки і підтримки
- •4.10. Планування безперебійної роботи організації
- •4.11. Відповідність системи основним вимогам
- •4.11.1. Виконання правових вимог
- •4.11.2. Вимоги до дотримання авторських прав на програмне забезпечення
- •4.11.3. Перевірка безпеки інформаційних систем
- •4.11.4. Вимоги до системного аудиту
5. Правила інформаційної безпеки
4.1. Організаційні заходи по забезпеченню безпеки
4.1.1. В кожній з організацій НАН України повинен бути призначений один керівник, відповідальний за всі заходи, що відносяться до інформаційної безпеки.
4.1.2. В кожній з організацій НАН України повинні проводитися регулярні наради керівників з питань забезпечення інформаційної безпеки.
4.1.3. Існує ряд обов'язкових тим, які підлягають обговоренню на нарадах по інформаційній безпеці:
Відстежування і аналіз важливих змін в структурі інформаційних ресурсів;
Вивчення і аналіз інцидентів в області безпеки;
Обговорення вносяться в політику змін;
Ухвалення нової версії політики;
Узгодження списків відповідальних осіб;
Затвердження основних ініціатив по посиленню заходів безпеки.
4.1.4. В великих організаціях повинні проводитися регулярні наради керівників основних підрозділів організації для координації дій по впровадженню різних заходів забезпечення безпеки.
4.1.5. На нарадах керівників основних підрозділів організації повинен обговорюватися ряд обов'язкових тем:
Вироблення угод про розмежування відповідальності за забезпечення інформаційної безпеки усередині організації;
Вироблення спеціальних методик і політик, пов'язаних з інформаційною безпекою: аналіз ризиків, класифікація рівнів безпеки;
Підтримка в організації "атмосфери" інформаційної безпеки, зокрема, регулярне інформування персоналу з цих питань;
Забезпечення обов'язковості урахування питань інформаційної безпеки при стратегічному і оперативному плануванні;
Забезпечення зворотного зв'язку (оцінка адекватності заходів безпеки, що вживаються в існуючих системах) і координація впровадження засобів забезпечення інформаційної безпеки в нові системи або сервіси;
Аналіз інцидентів в області інформаційної безпеки, виробіток рекомендацій.
4.1.6. Повинна бути чітко визначена відповідальність і обов'язки по захисту окремих ресурсів і виконанню конкретних дій по забезпеченню безпеки.
4.1.7. При частковій або повній передачі обов'язків по забезпеченню безпеки з власника ресурсу на якого-небудь співробітника або постачальника даного ресурсу, відповідальність все одно залишається повністю на власнику даного ресурсу.
4.1.8. Повинні бути чітко визначені зони відповідальності кожного власника ресурсу, несучого відповідальність за забезпечення його безпеки:
Повинні бути чітко визначені і описані всі ресурси, що входять в зону відповідальності, а також всі дії, по забезпеченню безпеки в даній зоні;
Для кожного ресурсу (або процесу) повинен бути призначений відповідальний співробітник з числа керівників. Всі його обов'язки і ступінь відповідальності повинні бути закріплені документально;
Повинні бути чітко визначені і задокументовані рівні повноважень кожної відповідальної особи;
Для кожного ресурсу повинен бути визначений і закріплений документально список прав доступу (матриця доступу).
4.1.9. Повинен бути визначений процес впровадження нового обладнання в інформаційну систему:
Впровадження нового обладнання повинне затверджуватися керівництвом, а також при впровадженні повинно бути визначено призначення нового обладнання і порядок його використовування;
Повинен бути отриманий дозвіл від співробітника, що відповідає за підтримку режиму безпеки локальної інформаційної системи;
Необхідно здійснювати перевірку всіх впроваджуваних компонент на сумісність з існуючими частинами системи.
4.1.10. Повинна бути забезпечена можливість отримання консультацій зовнішніх фахівців по інформаційній безпеці.
4.1.11. Необхідно підтримувати контакти з правоохоронними органами, постачальниками інформаційного обладнання, телекомунікаційними операторами, щоб своєчасно отримати рекомендації у разі інциденту в системі інформаційної безпеки.
4.1.12. Необхідно обмежити обмін інформацією, що захищається, щоб вона не була отримана неавторизованими особами.
4.1.13. Необхідно проводити незалежний аудит того, що всі організаційні методи забезпечення захисту інформації відповідають політиці безпеки; що вони виконуються і є ефективними.
4.1.14. Необхідно контролювати доступ сторонніх організацій до інформаційних ресурсів організації.
4.1.15. При необхідності доступу сторонніх організацій до ресурсів організації, потрібно оцінити ризики інформаційної безпеки, щоб визначити вимоги до заходів захисту і перевірок.
4.1.16. Контракт, що описує доступ сторонніх організацій до ресурсів організації, повинен враховувати можливість доступу інших учасників і умови їх доступу. Контракт повинен бути складений перед тим, як буде наданий доступ до інформаційних ресурсів. При складанні контрактів слід розглянути наступні питання:
загальна політика інформаційної безпеки;
дозволені способи доступу, а також контроль за використовуванням унікальних ідентифікаторів користувачів і паролів;
опис кожного інформаційного сервісу, що надається;
вимога вести список осіб, яким дозволено використовувати сервіс;
час і дата, коли сервіс буде доступний;
витікаючі з угоди зобов'язання організацій;
процедури, що стосуються захисту ресурсів організації, включаючи інформацію;
обов'язки, що стосуються правових питань, наприклад, законодавство про захист даних;
право відстежувати дії користувачів;
обов'язки по установці обладнання і програмного забезпечення і їх супроводу;
право перевіряти договірні зобов'язання;
обмеження на копіювання і розкриття інформації;
заходи по забезпеченню повернення або знищення інформації і ресурсів після закінчення терміну дії контракту;
необхідні заходи по фізичному захисту;
механізми для забезпечення реалізації захисних заходів;
навчання користувачів методам, процедурам і правилам безпеки;
заходи по забезпеченню захисту від комп'ютерних вірусів;
процедура надання дозволу на доступ користувачів;
процедури повідомлення про інциденти в системі безпеки і їх розслідування;
участь сторонніх організацій (субпідрядники і інші учасники).
Додаткові вимоги (для організацій НАН України, які виконують замовлення аутсорсингових организацій):
4.1.17. Угода з аутсорсинговими організаціями повинна включати наступні вимоги:
Принципи забезпечення цілісності і конфіденційності ділової інформації організації;
Положення, що описують фізичні і логічні перевірки, що розподіляють або обмежуючі доступ авторизованих користувачів до важливої інформації;
Принципи підтримки доступності сервісів у разі інцидентів в області інформаційної безпеки;
Рівень фізичної безпеки, який повинен забезпечуватися для обладнання аутсорсингових організацій;
Визначення, як будуть забезпечуватися юридичні вимоги, наприклад закон про захист інформації;
Які дії будуть зроблені, щоб гарантувати ознайомлення всіх аутсорсингових організацій, включаючи субпідрядників, з обов'язками по забезпеченню інформаційної безпеки;
Право на проведення перевірки якості послуг, що надаються.
