Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Филин С.А. Информационная безопасность, 2006

.pdf
Скачиваний:
153
Добавлен:
11.03.2016
Размер:
13 Мб
Скачать
☆

в документах с грифом «Конфиденциально» или «Строго конфиден­ циально» на вверенных им предприятиях.

1.7. Непосредственное ведение

делопроизводства документов

с грифом «Конфиденциально» или

«Строго конфиденциально»

и контроль за сохранностью документов на предприятиях возлагает­ ся на лиц, ответственных за ведение делопроизводства.

1.8. Контроль за соблюдением предусмотренных настоящей Инструкцией требований при работе с документами с грифом «Кон­ фиденциально» или «Строго конфиденциально» возлагается на де­ лопроизводителей и Отдел по защите информации.

2. Порядок отнесения сведений к категории конфиденциальных

2.1.Присвоение грифа «Конфиденциально» или «Строго конфи­ денциально» производится исполнителем на основании «Перечня конфиденциальных сведений» (далее Перечень сведений).

2.2.Перечень сведений создается на основе предложений руково­ дителей предприятий группы.

Перечень сведений (дополнения и изменения к нему) утвержда­ ется и вводится в действие приказом председателя Совета директо­ ров предприятий.

2.3.Конфиденциальные сведения, возникшие в результате со­ вместной деятельности предприятий группы и его партнеров, должны быть оговорены в договоре (отдельном протоколе), где также отража­ ются взаимные обязательства и ответственность сторон за их сохран­ ность. Решение о снятии с документов грифа «Конфиденциально» или «Строго конфиденциально» в этом случае может быть принято только по согласованию сторон.

2.4.Если сведения не предусмотрены указанным Перечнем, но, по мнению исполнителя, их разглашение может быть использова­ но в ущерб интересам предприятий, он совместно с руководителем предприятия представляет Председателю Совета директоров аргу­ ментированные предложения о необходимости защиты этих сведе­ ний и внесении соответствующих дополнений в Перечень. До приня­

тия окончательного решения защита данных сведений должна быть обеспечена в соответствии с требованиями настоящей Инструкции.

2.5. Конфиденциальные сведения утрачивают необходимость за­ щиты:

—по окончании установленного Перечнем сведений срока;

—по соглашению заинтересованных сторон, установивших эти

ограничения;

— в иных случаях, определяемых лицом, подписавшим (утвер­ дившим) документ, содержащий эти сведения.

393

Исполнителям документов с грифом «Конфиденциально» или «Строго конфиденциально» предоставляется право по истечении срока действия грифа снимать документы с особого учета. При этом зачеркивается гриф «Конфиденциально» или «Строго конфиденци­ ально», что заверяется подписями исполнителя и работника, ответ­ ственного за учет.

Решение о снятии грифа до истечения срока его действия прини­ мает должностное лицо, подписавшее (утвердившее) этот документ, или его правопреемник, что заверяется его подписью на документе с указанием даты.

Аннулирование грифа «Конфиденциально» или «Строго конфи­ денциально» отражается в журнале регистрации.

О снятии грифа извещаются другие предприятия (фирмы), в ко­ торые рассылался этот документ.

3.Доступ работников к конфиденциальным сведениям

3.1.Работники, поступившие на работу на предприятия груп­ пы дают письменное обязательство о неразглашении конфи­ денциальных сведений, которое хранится в их личных делах (При­ ложение № 4).

Руководитель предприятия, на которое принимается на работу работник, или уполномоченное руководителем лицо проводят ин­ структаж работника о требованиях по сохранению конфиденциаль­ ных сведений, предусмотренных настоящей Инструкцией.

3.2.Обязанность работника соблюдать требования настоящей Инструкции, а также ответственность за разглашение конфиденци­ альных сведений предусматривается в должностных инструкциях работников предприятий группы.

4.Обязанности работников, допущенных к конфиденциальным сведениям

4.1.Работники предприятий группы обязаны:

—знать и выполнять требования настоящей Инструкции;

—знать Перечень сведений по предприятиям группы;

—хранить в тайне известные им конфиденциальные сведения, информировать руководителя предприятия и Отдел по защите ин­ формации о фактах нарушения порядка обращения с конфиденци­ альными сведениями, о попытках несанкционированного доступа

кинформации;

—соблюдать правила пользования документами, порядок их учета и хранения, обеспечивать в процессе работы сохранность ин­ формации, содержащейся в них, от посторонних лиц;

394

—знакомиться только с теми служебными документами, к кото­ рым получен доступ в силу исполнения прямых служебных обязан­ ностей;

—о допущенных нарушениях установленного порядка работы, учета и хранения документов, а также о фактах разглашения конфи­ денциальных сведений представлять письменные объяснения.

4.2. Работникам предприятий группы запрещается:

—использовать конфиденциальные сведения при ведении теле­ фонных переговоров, передавать документы с грифом «Конфиденци­ ально» и «Строго конфиденциально» по каналам факсимильной связи;

—использовать конфиденциальные сведения в личных инте­

ресах;

—снимать копии с документов и других носителей информации, содержащих конфиденциальные сведения, или производить выпи­ ски из них, а равно использовать различные технические средства (видео- и звукозаписывающую аппаратуру) для записи конфиденци­ альных сведений без разрешения руководителя предприятия;

—выполнять на дому работы, связанные с конфиденциальными сведениями;

—выносить документы и другие носители информации с гри­ фом «Конфиденциально» или «Строго конфиденциально» из здания предприятия без письменного разрешения руководства.

5.Порядок обращения с документами, содержащими конфиденциальные сведения

5.1.Делопроизводство документов, содержащих конфиденци­ альные сведения, осуществляется в соответствии с требованиями настоящей Инструкции, а также Инструкции по делопроизводству предприятий.

5.2.На документах и на их проектах, содержащих конфиден­ циальны сведения, проставляется гриф «Конфиденциально» или «Строго конфиденциально».

Указанный гриф и номер экземпляра проставляются в правом верхнем углу первой страницы документа, на обложке и титульном листе издания, а также на первой странице сопроводительного пись­ ма к таким документам.

Использовать другие ограничительные пометки или грифы («Коммерческая тайна» и т. п.) запрещается.

5.3.Документы (письма, справки, организационно-распоряди­ тельные документы) с грифом «Конфиденциально» или «Строго конфиденциально»:

— регистрируются в журналах входящей или исходящей коррес­ понденции. При этом к номеру добавляется пометка «К» или «СК»;

395

— на последнем листе (как правило, на обратной стороне) долж­ но быть указано: количество отпечатанных экземпляров, фамилия исполнителя, номер его телефона и дата печати. Отпечатанные и подписанные документы вместе с черновиками передаются для регистрации работнику, осуществляющему их учет. Черновики и ва­ рианты уничтожаются этим работником с отметкой об уничтожении в журнале регистрации. Неподписанные по каким-либо причинам документы уничтожаются лично исполнителем;

—после регистрации передаются работникам предприятий под расписку в журнале или по реестру, подписанному руководителями предприятий;

—пересылаются сторонним предприятиям;

—размножаются (тиражируются) на основании подписи руко­ водителей предприятий. Учет размноженных документов осущест­ вляется поэкземплярно;

—хранятся в надежно запираемых и опечатываемых шкафах.

5.4.Требования п. 5.1—5.3 настоящей Инструкции распространя­ ются на машинные носители информации, содержащие конфиден­ циальные сведения.

5.5.При необходимости направления документов с грифом «Конфиденциально» или «Строго конфиденциально» в несколь­ ко адресов составляется указатель рассылки, в котором поадресно проставляются номера экземпляров отправляемых документов. Рассылка подписывается руководителем предприятия, готовившего документ.

5.6.Исполненные документы с грифом «Конфиденциально» или

«Строго конфиденциально» группируются в дела в соответствии

сноменклатурой дел общего делопроизводства. На обложке дела,

вкоторое помещены такие документы, также проставляется гриф «Конфиденциально» или «Строго конфиденциально», и соответ­ ствующее уточнение вносится в номенклатуру дел.

5.7.Уничтожение дел и документов с грифом «Конфиденциально» или «Строго конфиденциально», утративших свое практическое зна­ чение и актуальность, производится по актам, утвержденным руко­ водителем подразделения. В журнале регистрации об этом делается отметка со ссылкой на соответствующий акт.

5.8.Передача документов и дел с грифом «Конфиденциально» или «Строго конфиденциально» между предприятиями осуществля­ ется:

—во временное пользование — с разрешения соответствующего руководителя с отметкой в журнале регистрации;

—для исполнения в другие предприятия — через делопроизво­

дителей.

396

При увольнении работника предприятия все находящиеся у него неисполненные документы передаются по указанию руководителя предприятия по акту другому исполнителю с обязательной отметкой

вжурнале регистрации.

5.9.Проверка наличия документов и дел с грифом «Конфиден­ циально» или «Строго конфиденциально» проводится один раз в год комиссией, назначаемой председателем Совета директоров. В состав таких комиссий обязательно включаются работники, ответственные за учет и хранение этих материалов.

Результаты проверки оформляются актом.

6.Защита конфиденциальной информации,

обрабатываемой на средствах ПВЭМ

6.1.Персональные компьютеры, когда они не используются, не­ обходимо закрыть с помощью пароля.

6.2.Пользователи должны знать правила доступа к программным ресурсам, действующим на предприятии. Пользователи информа­ ционных систем обязаны регистрировать отклонения в работе прог­ раммы и сообщать об этом сетевому администратору.

7.Ответственность за разглашение конфиденциальных сведений, утрату документов, содержащих таких сведения,

инарушение порядка работы с ними

7.1.Ответственность за разглашение конфиденциальных сведе­ ний несет персонально каждый работник предприятия группы, име­ ющий доступ к этим сведениям и допустившим их утечку.

7.2.0факте разглашения конфиденциальных сведений руководи­ тель предприятия немедленно ставит в известность Отдел по защите информации и создает комиссию для служебного расследования.

7.3.Комиссия, проводящая служебное расследование, устанав­

ливает:

— обстоятельства разглашения конфиденциальных сведений;

— виновных в разглашении конфиденциальных сведений;

— причины и условия, способствующие разглашению конфи­ денциальных сведений.

7.4.Служебное расследование проводится в минимально корот­ кий срок, но не более одного месяца со дня обнаружения факта раз­ глашения конфиденциальных сведений.

Одновременно с работой комиссии принимаются меры по лока­ лизации нежелательных последствий из-за разглашения конфиден­ циальных сведений.

7.5. Руководство группы предприятий принимает решение о при­ менении дисциплинарного взыскания к виновным лицам не позднее

397

одного месяца после обнаружения факта разглашения конфиденци­ альных сведений.

7.6.Разглашение конфиденциальных сведений влечет за собой от­ ветственность, предусмотренную действующим законодательством

итрудовым договором (контрактом) между администрацией и ра­ ботником.

7.7.При наличии в действиях лица, разгласившего конфиденци­ альные сведения, признаков уголовного преступления руководство группы предприятий имеет право обращения в правоохранительные органы для привлечения его к ответственности в соответствии с дей­ ствующими нормативными правовыми актами.

7.8.При причинении работником, разгласившим конфиденци­ альные сведения, убытков, нанесении ущерба деловой репутации

ипри отказе добровольно возместить причиненный вред руковод­ ство группы предприятий имеет право обратиться в суд за защитой своих прав и интересов.

7.9.При выявлении нарушения требований порядка обращения с конфиденциальными сведениями к лицу, допустившему наруше­ ние, применяются меры дисциплинарного взыскания.

Утверждено приказом №___от________________200 г.

ПЕРЕЧЕНЬ

конфиденциальных сведений

1.Сведения о структуре производства, производственных мощ­ ностях, типе и размещении оборудования, запасах сырья, материа­ лов, комплектующих и готовой продукции.

2.Сведения о подготовке, принятии и исполнении отдельных решений руководства предприятия по коммерческим, организа­ ционным, производственным, научно-техническим и иным во­ просам.

3.Сведения о планах расширения или свертывания производ­

ства различных видов продукции и их технико-экономических обо­ снованиях.

4.Те же сведения о планах инвестиций, закупок, продаж.

5.Сведения о фактах проведения, целях, предмете и результатах совещаний и заседаний органов управления предприятия.

6.Сведения о балансах предприятия.

7.Сведения о кругообороте средств предприятия.

8.Сведения о финансовых операциях предприятия.

398

9. Сведения о состоянии банковских счетов предприятия и про­ изводимых операциях.

10.Сведения об уровне доходов предприятия.

11.Сведения о долговых обязательствах предприятия.

12.Сведения о состоянии кредита предприятия (пассивы и активы).

13.Сведения о результатах изучения рынка, содержащие оценку состояния и перспектив развития рыночной конъюнктуры.

14.Сведения о рыночной стратегии предприятия.

15.Сведения о применяемых предприятием оригинальных мето­ дах осуществления продаж.

16.Сведения об эффективности коммерческой деятельности предприятия.

17.Систематизированные сведения о внутренних и зарубежных заказчиках, подрядчиках, поставщиках, потребителях, покупателях, компаньонах, спонсорах, посредниках, клиентах и других партне­ рах деловых отношений предприятия, а также о его конкурентах, которые не содержатся в открытых источниках (справочниках, ка­ талогах и др.).

18.Сведения, условия конфиденциальности которых установле­ ны в договорах, контрактах, соглашениях и других обязательствах предприятия.

19.Сведения о методах расчета, структуре, уровне цен на продук­ цию и размерах скидок.

20.Сведения о подготовке к торгам или аукциону и их резуль­

татах.

21.Сведения о целях, задачах, программах перспективных науч­ ных исследований.

22.Ключевые идеи НИР.

23.Точные значения конструкционных характеристик создавае­ мых изделий и оптимальных параметров разрабатываемых техноло­ гических процессов (размеры, объемы, конфигурация, процентное содержание компонентов, рецептура, температура, давление, вре­ мя и т. п.).

24.Аналитические и графические зависимости, отражающие

найденные закономерности и взаимосвязи.

25.Данные об условиях экспериментов и оборудования, на кото­ ром они проводились.

26.Сведения о материалах, из которых изготовлены отдельные

детали.

27.Сведения об особенностях конструкторско-технологическо- го, художественно-технического решения изделия, дающие положи­ тельный экономический эффект.

28.Сведения о методах защиты от подделки товарных знаков.

399

29.Сведения о состоянии программного и компьютерного обес­ печения.

30.Сведения о порядке и состоянии организации защиты конфи­ денциальной информации.

31.Сведения об организации охраны, пропускном режиме, систе­ ме сигнализации, о наличии технических средств контроля и управ­ ления доступом.

ПРИЛОЖЕНИЕ 8

ПРАВИЛА КОМПЬЮТЕРНОЙ БЕЗОПАСНОСТИ

В заключение приведем десять правил компьютерной безопасно­ сти (защиты от вирусов) от «Лаборатории Касперского»:

Правило 1. Периодически обновляйте вашу антивирусную програм­ му. Антивирусные сканеры способны защищать только от тех ком­ пьютерных вирусов, данные о которых содержатся в антивирусной базе. В связи с этим необходимо регулярно обновлять антивирусные базы. Чем чаще выполняется эта несложная операция, тем более за­ щищенным будет компьютер. Рекомендуется настроить внутренний планировщик, присутствующий в большинстве современных анти­ вирусных программ, на автоматическую загрузку обновлений.

Правило 2. Будьтеосторожны с файламивписьмахэлектроннойпоч­ ты. Нельзя запускать программы, присланные неизвестным лицом. Файлы, полученные от «надежных» корреспондентов, также могут быть инфицированы.

Не менее важным моментом является кажущаяся безопасность вложенных файлов определенного формата. Если вы думаете, что файлы с расширением PIF, GIF, TXT не могут содержать вредонос­ ных программ, то глубоко заблуждаетесь. Даже в таких «безобидных» программах могут быть замаскированы вирусы. Следовательно, вто­ рое правило можно сформулировать так: не запускайте полученные файлы, пока не убедитесь, что они присланы известным вам лицом, и не проверите их антивирусной программой с самыми последними обновлениями.

Правило 3. Ограничьте круг лиц, пользующихся вашим компьюте­ ром. Идеальным вариантом является ситуация, когда никто, кроме вас, не имеет доступа к вашему компьютеру. Если это невозможно, то необходимо четко разграничить права доступа и определить круг разрешенных действий для других лиц. В первую очередь это касает­ ся работы с мобильными носителями информации (ленты, диски), Интернетом и электронной почтой.

Правило 4. Своевременно устанавливайте «заплатки» к программно­ муобеспечению. Многие вирусы используют «дыры» в системах защи­ ты операционных систем и приложений. Антивирусные программы способны защищать от такого типа вредоносных воздействий, даже если на компьютере не установлена соответствующая «заплатка», за­ крывающая «дыру». Тем не менее рекомендуется регулярно проверять Интернет-сайты производителей установленногопрограммногообеспечения и следить за выпуском новых «заплаток». В первую очередь

401

это относится к операционной системе Windows и другим программам корпорации Microsoft, которые наиболее распространены и при­ влекают наибольшее внимание создателей вирусов.

Правило 5. Обязательно проверяйте мобильные носители информа­ ции. Несмотря на то что около 85% всех зарегистрированных случаев заражения компьютерными вирусами приходится на электронную почту и Интернет, не стоит забывать о таком традиционном спосо­ бе транспортировки вредоносных кодов, как мобильные носители информации (дискеты, компакт-диски и т. п.). Следует тщательно проверять их антивирусной программой, прежде чем использовать на своем компьютере. Исключением, пожалуй, являются диски, предназначенные для форматирования.

Большую опасность представляют собой и столь широко распро­ страненные в России пиратские компакт-диски. К примеру, провер­ ка, проведенная «Лабораторией Касперского» в 1999 г., выявила факт присутствия вирусов на 23% закупленных носителях. Вывод и здесь достаточно прост: тщательно проверяйте даже вновь приобретенные компакт-диски.

Правило 6. Будьте осторожны и с источниками, заслуживающими доверия. Никто не застрахован от компьютерных вирусов. Это от­ носится и к крупным компаниям — производителям программного и аппаратного обеспечения. Посетителям их сайтов нередко предла­ гаются зараженные программы. Показателен факт, когда в течение нескольких недель на сайте Microsoft находился документ W>rd, за­ раженный макровирусом Wazzu.

Нередки случаи присутствия вирусов на дискетах с драйверами к аппаратному обеспечению, в лицензионном программном обеспе­ чении и т. п.

Бывает также, что компьютер, переданный на техническое обслу­ живание времонтную мастерскую, возвращается не совсем «чистым». Как правило, это происходит из-за того, что ремонтники пользуются одними и теми же дискетами для загрузки программ для тестирова­ ния различных узлов компьютера. Таким образом, они очень быстро переносят компьютерную «заразу» с одних компьютеров на другие.

Вывод: получив компьютер из ремонта, не забудьте тщательно проверить его на наличие вирусов.

Настоятельно рекомендуется проверять даже данные, полученные из источников, заслуживающих доверия. Не стоит думать, что произ­ водители умышленно заражают ваш компьютер, в каждой работе бы­ вают осечки. Иногда они касаются и антивирусной безопасности.

Правило 7. Сочетайте разные антивирусные технологии. Не следу­ ет ограничиваться классическим антивирусным сканером, запускае­

402