Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие
.pdfоб обслуживанию. Система обеспечения непрерывности бизнеса предназначена для устранения влияния таких чрезвычайных ситуаций на ИТ-инфраструктуру. Управление непрерывностью бизнеса обеспечивает объединение всех применяемыхнапредприятиимервцелостный, адекватный реальным угрозам и управляемый комплекс, позволяющий компании непрерывно предоставлять услуги, избежать влияния чрезвычайных ситуаций на деятельность и минимизировать возможный ущерб.
В 2003 году Центральный банк Российской Федерации принял Положение от 16 декабря. № 242-П «Об организации внутреннего контроля в кредитных организациях и банковских группах». Пункт 3.7 этого положения гласит: «Кредитная организация должна иметь разработанные планы действий на случай непредвиденных обстоятельств с использованием дублирующих (резервных) автоматизированных систем и (или) устройств, включая восстановление критических для деятельности кредитной организации систем, поддерживаемых внешним поставщиком (провайдером) услуг. Внутренними документами должен быть определен порядок проверки этих планов в части их выполнимости в случаях возникновения непредвиденных обстоятельств, а также перечень непредвиденных обстоятельств, в отношении которых разрабатываются планы действий». Приложение 5 к Положению № 242-П содержит перечень чрезвычайных обстоятельств. Соответственно, банкам необходимо оценить степень вероятности наступления этих обстоятельств для конкретного банка и по тяжести возможных последствий для непрерывности его деятельности сообразно со спецификой данного кредитного учреждения.
Требования в отношении управления непрерывностью бизнеса финансовых институтов, изложенные в Положение № 242-П, определены в законодательстве различных стран: США, Новой Зеландии, Австралии, Великобритании, Японии и др.
121
Австралийское национальное агентство аудита подготовило ряд руководств для проведения сертификационного аудита программ управления непрерывностью бизнеса: «Руководство по лучшим практикам BCM, Better Practice Guide Business Continuity Management — Keeping the wheels in motion. 2000», «Руководство с рекомендациями по ауди-
ту программ BCM, Report № 53 2002-03 Business Support Process Audit Business Continuity Management Follow-on Audit, 2002», «Руководство Business Continuity Management and Emergency Management in Centrelink, The AuditorGeneral Audit Report No. 9 2003 — 04 Performance Audit. Под непрерывностью бизнеса в австралийских руководствах понимается свойство сохранять доступность критически важных бизнес-процессов и обеспечивающих активов для стабильного функционирования организации в чрезвычайных ситуациях.
В 2003 году Банк Японии выпустил документ под названием «Планирование обеспечения непрерывности в финансовых организациях» («Business Continuity Planning at Financial Institutions»). В конце 2005 года правительство Японии опубликовало первую редакцию «Руководства по обеспечениюнепрерывностибизнеса» («Business Continuity Guidelines»). В то время как лидеры в области обеспечения непрерывности — Великобритания и США — в качестве основной угрозы рассматривают терроризм, главное вниманиеяпонскихкомпанийсосредоточенонаминимизациивоздействия стихийных бедствий, например, землетрясений. Структура и содержание этого руководства соответствует перечисленным выше международным стандартам. Важной отличительной особенностью последствий стихийных бедствий является их большой масштаб, из чего вытекает невозможность восстановления деятельности одной отдельно взятой компании или организации. Поэтому данный документ содержит требования к организации объединять усилия по восстановлению как с расположенными поблизости компаниями, так и с важными партнерами по осуществле-
122
нию прерванной деятельности. Япония выступила с инициативой о включении этого положения в международный стандарт ISO.
В августе 2006 г. Базельский комитет выпустил специальный документ, посвященный теме непрерывности бизнеса: «Высокоуровневые принципы обеспечения непре-
рывности деятельности» («High-level principles for business continuity»). Эти рекомендации не являются обязательными к выполнению, однако учитываются при разработке законодательных актов стран Евросоюза.
123
ГЛАВА 4. ПРАКТИКА ПРИМЕНЕНИЯ МЕЖДУНАРОДНЫХ СТАНДАРТОВ В ИНФОРМАЦИОННОЙ СФЕРЕ
Обзор типовых частных политик информационной безопасности, пригодных практически для любой организации в качестве основы, приводится в Интернете на многих сайтах. В качестве примера рассмотрим руководствопо политике информационной безопасности, приведенное на сайте Института SANS — авторитетной организации, занимающейся исследованиями и образовательными программами в области информационной безопасности, системного администрирования и аудита1.
Политика использования компьютеров интране-
та. Обзор. Данная политика не накладывает ограничений, противоречащих установившейся в организации культуре открытости, доверия и целостности. Она защищает сотрудников, партнеров и саму организацию от незаконных или разрушительных действий отдельных людей, случайных или намеренных. Системы Интернета / интранета / экстранета, включая, но не ограничиваясь, компьютерами, программным обеспечением, операционными системами, носителями данных, учетными записями для электронной почты, средствами работы с WWW, и FTP, являются собственностью организации. Эти системы при их обычном функционировании должны использоваться для целей бизнеса и служить интересам организации, а также для ее клиентов и партнеров. Действенная политика информационной безопасности— эторезультатработыкоманды, предполага-
1 См.: Information Security Policy Templates // SANS: сайт. URL: http://www.sans.org/security-resources/policies/ (дата обращения: 22.02.2013)
124
ющий участие и поддержку каждого сотрудника и подразделения организации, работающих с информацией и (или) информационными системами. Каждый пользователь компьютера должен знать эти руководящие принципы и вести себя в соответствии с ними.
Цель политики — определить допустимые границы использования компьютеров организации. Недопустимое использование компьютеров создает угрозы заражения компьютерными вирусами, взлома интранета и его сетевых сервисов, а также проблемы юридического характера.
Область действия. Политика применяется ко всем сотрудникам, временным рабочим, консультантам, внештатным сотрудникам и другим работникам организации, включая всех третьих лиц. Политика распространяется на все компьютеры, которыми владеет или получила в лизинг организация.
Основные положения. Настоящий документ определяет:
—порядокпредоставлениясотрудникамдоступаккомпьютерам, входящим в интранет организации;
—порядок отмены доступа;
—порядок изменения прав доступа;
—требования, предъявляемыексотрудникаморганизации в связи с предоставлением им доступа к компьютерам интранета;
—порядок осуществления контроля доступа;
—ответственность сотрудников организации.
1. Общее использование и владение. Поскольку администрация интранета организации стремится обеспечить разумный уровень секретности, пользователи должны знать, что данные, которые они создают на ее компьютерах, являются собственностью организации. Администрация интранета организации вправе знакомиться с личной конфиденциальной информацией сотрудников, хранимой на любом компьютере, принадлежащем организации.
125
Сотрудники должны исходить из здравого смысла при персональном пользовании компьютеров интранета. За разработку руководств по персональному использованию систем Интернета / интранета / экстранета ответственность несут отдельные департаменты. При отсутствии такой политики сотрудники должны руководствоваться ведомственной политикой персонального использования. Если сотрудники в чем-то не уверены, то они должны консультироваться со своимруководителемилиадминистратором. Любуюинформацию, которую пользователи считают конфиденциальной или уязвимой, рекомендуется шифровать. Шифрование почтовых сообщений и документов регламентируется политикой шифрования. С целью обеспечения функционирования интранета и его защиты уполномоченные лица организации могут в любое время осуществлять мониторинг оборудования, систем и сетевого трафика. С целью проверки на соответствие политике организация оставляет за собой право проводить аудит информационной безопасности интранета
исистем на регулярной основе.
2.Безопасность и составляющая собственность организации информация. Пользовательские интерфейсы для доступа к информации, содержащейся в системах Интернета / интранета/ экстранета, должныбытьотнесеныкклассулибо конфиденциальному, либо открытому. Некоторыми примерами конфиденциальной информации являются: частная собственность организации, корпоративные стратегии, требующиезащитыотконкурентовпроизводственныесекреты, спецификации, спискиклиентов, исследовательскиеданные
ит. п. Сотрудники должны делать все возможное, чтобы предотвратить несанкционированный доступ к этой информации: хранить пароли должным образом и не использовать совместно одну учетную запись. Авторизированные пользователи несут ответственность за защиту своих паролей и учетных записей. Системные пароли должны меняться ежеквартально, пользовательские пароли — каждые полгода. Все персональные компьютеры, ноутбуки и рабочие стан-
126
ции должны быть защищены заставками с паролями, активизируемымичерездесятьминутпассивностипользователя или менее, или средствами перезагрузки. Поскольку информация на переносных компьютерах особо уязвима, нужно быть особо внимательными при работе на них. Посылка сообщений в группы новостей с электронных адресов организации должна содержать приписку, что выраженное мнение является личным мнением отправителя, а не всей организации, если такая отправка сообщений не входит в обязанностисотрудника. Всеиспользуемыесотрудникамикомпьютеры, соединенные с Интернетом / интранетом / экстранетом организациииявляющиесясобственностьюсотрудникаили организации, должны постоянно сканироваться антивирусными программами с актуальной энциклопедией обнаруживаемых вирусов, если это не нарушает ведомственную или групповую политику. Сотрудники должны проявлять особую бдительность при открытии прикреплений к почтовым сообщениям, полученным от незнакомых отправителей, поскольку там могут находиться вирусы, почтовые бомбы или троянские программы.
3. Недопустимоеиспользование. Вобщемслучаезапрещены действия, перечисленные в нижеприведенном списке. Сотрудники могут быть освобождены от этих ограничений при выполнении своих законных рабочих обязанностей (например, системным администраторам может потребоваться отключить доступ компьютера к сети, если он мешает работе сервисов). Ни при каких обстоятельствах сотрудникам организации не разрешается участвовать в каких-либо действиях по использованию компьютеров организации, являющихся незаконными в соответствии с местным, федеральным, государственным или международным законодательством.
Строго запрещаются следующие действия:
— нарушение прав любого человека или компании, защищенных авторским правом, торговым секретом, патентом, или другими законами или актами, включая установку
127
или распространение «украденных» или других программных продуктов, на использование которых организация не имеет соответствующих лицензий;
—несанкционированное копирование авторского материала, включая оцифровку и распространение фотографий из журналов, книг или других авторских источников, авторской музыки и установку любого авторского программного обеспечения, накоторыеорганизация или конечныйпользователь не имеют действующей лицензии;
—экспортпрограммногообеспечения, техническойинформации, технологий и программ для шифрования, предусмотренных международными или региональными экспортными законами;
—внедрение разрушающих программ в Интернет / интранет / экстранет (например, вирусов, червей, троянских коней, почтовых бомб и т. п.);
—передача пароля своей учетной записи или разрешение использовать эту учетную запись других лицам (например, членам семьи при работе в домашних условиях);
—использование компьютеров организации в личных
целях;
—мошеннические предложения продукции, изделий или услуг, исходящие с любой учетной записи организации;
—заверения о гарантиях, если это не является частью обычных рабочих обязанностей;
—нарушение информационной безопасности или разрушение связей интранета (включая доступ к данным, входам на сервер или учетным записям, к которым сотруднику доступ не предусмотрен, если это не входит в круг его обычных рабочих обязанностей; разрушение включает также перехват трафика, наводнение ping-запросами, подмену пакетов, отказ в обслуживании и подделку информации о маршрутизации с конкретными целями);
—выполнение любых форм мониторинга интранета, позволяющее перехватить данные, не предназначенные для
128
компьютеров сотрудников, если это не является частью их обычных рабочих обязанностей;
—обход аутентификации пользователя или защиты любого компьютера, сегмента интранета или учетной записи;
—вмешательство в работу или блокирование сервиса для любого пользователя, отличного от компьютера сотрудника (например, реализация «отказа в обслуживании»);
—использование любой программы (сценария) команды или посылка любых сообщений с целью вмешательства или отключения пользовательских терминальных сессий, применяя любые средства, локально или через Интернет / интранет / экстранет;
—передача информации о сотруднике (-ах) организации лицами вне организации;
—посылканезапрашиваемыхэлектронныхсообщений, включая материалы рекламного характера, пользователям, которые не просили об этом (спам);
—любые формы преследования по электронной почте илителефону, независимоотязыка, частотыилиразмерасообщений;
—несанкционированное использование или подделка заголовков почтовых сообщений;
—запросадресаслюбогодругогопочтовогоадреса, отличного от указанного в качестве отправителя;
—создание или пересылка сообщений, использующих схему пирамиды;
—использование незапрашиваемых сообщений, приходящих в интранет организации из Интернета / интранета
/экстранета других сервис-провайдеров, от имени или с целью рекламы любых сервисов, предоставляемых организацией, или соединение с которыми происходит через интранет организации;
—посылка одинаковых или похожих не относящихся к бизнесу сообщений в большое число групп новостей.
129
Политика использования паролей. Обзор. Пароль является важным аспектом обеспечения информационной безопасности. Это первый рубеж защиты учетных записей пользователей. Плохо выбранный пароль может стать причиной взлома всего интранета организации. Поэтому все сотрудники организации (включая работающих по контракту и партнеров, имеющих доступ к системам организации) являются ответственными за соответствующие шаги по выбору и защите своих паролей.
Цель политики — установить стандарт по созданию стойких паролей, их защите и частоте смены. Настоящая политика устанавливает требования к порядку выбора, хранения, использования, периодичности смены и другим вопросам, связанным с применением механизмов парольной аутентификации в интранете организации.
Область действия — для всего персонала, имеющего свою учетную запись или ответственного за нее (или за любую форму доступа, которая поддерживается или требует пароля) в любой системе, находящейся в организации, имеющей доступ к интранету организации или хранящей любую информацию организации, предназначенную не для всеобщего доступа.
Общие положения. Все системные пароли (например, root, NT admin, учетные записи администраторов приложений и т. п.) должны изменяться раз в квартал. Все системные пароли для продуктов должны храниться в единой базе данных паролей, администрируемой соответствующей организацией. Все пароли пользователей (например, почтовые, Интернета, для настольного компьютера и т. п.) должны изменяться по крайней мере каждые шесть месяцев. Рекомендуемая частота смены пароля — каждые четыре месяца. Учетные записи пользователей, имеющие системные привилегии, заданные с помощью членства в группе или программы типа sudo, должны иметь уникальный пароль, отличный от других паролей этого пользователя. Пароли нельзя передавать по электронной почте или другим видам
130
