использования информационных активов
администрации муниципального образования
Северский муниципальный район Краснодарского края
1. Общие положения
1.1. Настоящая политика использования информационных активов администрации муниципального образования Северский муниципальный район (далее – Политика) определяет процедуры идентификации (инвентаризации), учета, эксплуатации информационных активов администрации муниципального образования Северский муниципальный район (далее - АМО Северский район), а также порядок предоставления доступа к ним.
1.2. Настоящая политика разработана в соответствии с:
приказом Федеральной службы по техническому и экспортному контролю России от 18 февраля 2013 года № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
методическим документом Федеральной службы по техническому и экспортному контролю России от 11 февраля 2014 года «Меры защиты информации в государственных информационных системах».
2. Инвентаризация и учет информационных активов
2.1. Проведение инвентаризации и учета информационных активов является необходимым аспектом обеспечения безопасности информации.
2.2. В общем случае под информационными активами понимаются:
информационные ресурсы, содержание защищаемую информацию (в базах данных, в файловом виде в каталогах);
информационные системы, в которых осуществляется обработка защищаемой информации, в совокупности со средствами обработки такой информации и с учетом технологии ее обработки.
2.3. Информационные ресурсы могут являться как самостоятельными сущностями (например, общие сетевые папки или файлы, хранящиеся на сетевых хранилищах данных), так и составными компонентами информационных систем (например, базы данных информационных систем). В случае если информационные ресурсы являются составными компонентами информационных систем – такие информационные ресурсы подлежат инвентаризации, учету (и другим действиям по управлению информационными ресурсами, в соответствии с положением настоящей политики) в составе данных информационных систем.
2.4. Средства обработки информации, в составе информационных систем, могут включать:
автоматизированные рабочие места пользователей (далее – АРМ), в том числе мобильные АРМ (ноутбуки);
сервера информационных систем (виртуальные и физические);
съемные носители информации;
активное сетевое оборудование;
средства защиты информации)[1]);
системное и прикладное программное обеспечение.
2.5. Для каждого информационного актива устанавливается однозначное соответствие между следующими его характеристиками:
тип информационного актива;
Владелец информационного актива;
местоположение (месторасположение) информационного актива и его пользователя;
категория информации, обрабатываемой информационным активом и (или) содержащаяся в информационном активе (для информационных ресурсов). В качестве категорий такой информации могут выступать: служебная информация, персональные данные, общедоступные данные и другие;
критичность информационного актива;
принадлежность к информационной системе;
администратор информационного актива (лицо, ответственное за обеспечение его функционирования).
2.6. Формы учета информационных активов приведены в приложениях 1-6 к настоящей политике.
2.7. Для каждого информационного ресурса (системы) Администратором данного ресурса (системы), при содействии Администратора информационной безопасности разрабатывается Технический паспорт информационной системы и Описание технологического процесса обработки информации в информационной системе (форма Технического паспорта информационной системы приведена в приложении 7, форма Описания технологического процесса обработки информации в информационной системе приведена в приложении 8).
2.8. Под Владельцем информационного актива подразумевается субъект (должностное лицо в рамках юридического лица), осуществляющий владение и использование указанного актива и реализующий полномочия в пределах, установленных законодательством (в том числе, предоставления прав доступа к информационному активу).
2.9. Под критичностью информационного актива понимается степень возможного ущерба в случае нарушения:
конфиденциальности информации, обрабатываемой информационным активом и (или) содержащейся в информационном активе (для информационных ресурсов): неправомерный доступ, копирование, предоставление или распространение;
целостности информации, обрабатываемой информационным активом и (или) содержащейся в информационном активе (для информационных ресурсов): неправомерное уничтожение или модифицирование;
доступности информации, обрабатываемой информационным активом и (или) содержащейся в информационном активе (для информационных ресурсов): неправомерное блокирование.
2.10. При определении критичности информационных активов необходимо оперировать следующими критериями:
высокая критичность – если в результате нарушения одного из свойств безопасности (конфиденциальности, целостности, доступности) возможны существенные негативные последствия в социальной, политической, международной, экономической, финансовой или иных областях деятельности и (или) информационная система и (или) пользователь (обладатель информации) не могут выполнять возложенные на них функции;
средняя критичность – если в результате нарушения одного из свойств безопасности (конфиденциальности, целостности, доступности) возможны умеренные негативные последствия в социальной, политической, международной, экономической, финансовой или иных областях деятельности и (или) информационная система и (или) оператор (обладатель информации) не могут выполнять хотя бы одну из возложенных на них функций;
низкая критичность – если в результате нарушения одного из свойств безопасности (конфиденциальности, целостности, доступности) возможны незначительные негативные последствия в социальной, политической, международной, экономической, финансовой или иных областях деятельности и (или) информационная система и (или) оператор (обладатель информации) могут выполнять возложенные на них функции с недостаточной эффективностью или выполнение функций возможно только с привлечением дополнительных сил и средств.
2.11. Под классом защищенности информационной системы по требованиям безопасности информации (далее – класс защищенности) понимается уровень защищенности персональных данных, обрабатываемых информационным активом и (или) класс защищенности государственной (муниципальной) информационной системы.
3. Порядок эксплуатации информационных активов
3.1. Порядок использования автоматизированных рабочих мест и серверов.
3.1.1. Работнику для работы в информационной системе и (или) для доступа к информационному ресурсу предоставляется АРМ, введенный в домен АМО Северский район.
3.1.2. Каждый работник, обеспеченный АРМ, получает аутентификационную информацию (персональное сетевое имя (имя пользователя, пароль и адрес электронной почты)), который предназначается для хранения рабочих файлов. Сведения о правах доступа пользователей к информационным ресурсам отражаются ответственными лицами (согласно раздела 4 настоящей политики) в матрице доступа.
3.1.3. Работа с информационными активами работникам разрешена только на закреплённых за ними АРМ, в определенное время и только с разрешенным программным обеспечением и сетевыми ресурсами.
3.1.4. Доступ привилегированных пользователей (администраторов) к информационным ресурсам и (или) системам осуществляется с использованием дополнительных средств аутентификации (факторов).
3.1.5. До ввода аутентификационной информации, пользователями (в том числе привилегированными) запрещаются любые действия с информационным ресурсом и (или) информационной системой.
3.1.6. Самостоятельная установка работниками программного обеспечения на АРМ запрещена. Установка и удаление любого программного обеспечения производится только ответственными работниками (Администраторами).
3.1.7. Самостоятельное изменение работниками аппаратной конфигурации АРМ, а также подключение к АРМ мобильных устройств передачи информации (сотовые телефоны, usb-модемы, и прочее) запрещено. Изменение (модификация) аппаратной конфигурации АРМ и серверов производится только ответственными работниками.
3.1.8. АРМ и сервера подлежат опечатыванию/опломбированию (с целью недопущения бесконтрольного изменения аппаратных конфигураций). Опечатывание осуществляется Администратором информационной безопасности. Пользователи АРМ и администраторы серверов обязаны следить за сохранностью данных пломб и в случае их нарушений – незамедлительно сообщать о данном событии (инциденте информационной безопасности) Администратору информационной безопасности.
3.1.9. На АРМ и серверах ответственными работниками осуществляется установка пароля на доступ к базовой системе ввода-вывода (BIOS / UEFI).
3.1.10. На АРМ и серверах ответственными работниками обеспечивается синхронизация системного времени.
3.1.11. На АРМ пользователей должно быть запрещено использование технологий беспроводной передачи данных (в частности 802.11xWi-Fi, 802.15.1 Bluetooth, 802.22WRAN, IrDA и иных беспроводных соединений), а также веб-камер и микрофонов. Использование данных технологий допускается в исключительных случаях, обоснованных служебной необходимостью, и должно быть согласовано пользователем в формате служебной записки с руководителем управления(отдела) и Администратором информационной безопасности.
3.1.12. При работе АРМ и серверов должен обеспечиваться контроль работоспособности (неотключения) программного обеспечения средств защиты информации. Настройка программного обеспечения и средства защиты информации должна осуществляться в соответствии с требованиями эксплуатационной документации на них.
3.1.13. Порядок внесения изменений в состав программного обеспечения и аппаратных характеристик АРМ и серверов информационных систем приведен в разделе 5 настоящей политики. Все изменения документально фиксируются.
3.1.14. При необходимости отлучиться от АРМ, работник обязан, во избежание осуществления несанкционированного доступа к ресурсам АРМ, принудительно заблокировать АРМ посредством функционала операционной системы или используемого средства защиты информации от несанкционированного доступа.
3.1.15. Передача работниками электронных документов как внутри, так и между подразделениями АМО Северский район производится с использованием учтённых съёмных носителей информации, а также посредством общих папок, средств электронной почты. Иные способы передачи запрещены.
4. Порядок использования электронной почты
4.1. Электронная почта используется для обеспечения обмена работниками информацией в рамках информационных систем АМО Северский район и общедоступных сетей.
4.2. Электронная почта АМО Северский район (служебная) предназначена исключительно для использования в служебных целях.
4.3. Каждый работник имеет право на просмотр либо иное использование, в интересах АМО Северский район, сообщений служебной электронной почты, которые направлены или получены им, соответственно, с его или на его адрес электронной почты.
4.4. Все почтовые сообщения, переданные или принятые с использованием служебной электронной почты, принадлежат АМО Северский район и являются неотъемлемой частью производственного процесса.
4.5. Любые сообщения служебной электронной почты могут быть прочитаны, использованы в интересах АМО Северский район, либо удалены уполномоченными на это работниками.
4.6. При работе с электронной почтой, работник должен учитывать следующие принципиальные положения:
электронная почта не является средством гарантированной доставки отправленного сообщения до адресата;
электронная почта не является средством передачи информации, обеспечивающим конфиденциальность передаваемой информации. Передачу конфиденциальной информации вне локальной сети необходимо осуществлять только в зашифрованном виде;
электронная почта не является средством передачи информации, гарантированно идентифицирующим отправителя сообщения.
4.7. Работникам запрещено вести частную переписку с использованием средств служебной электронной почты (к частной переписке относится переписка, не связанная с исполнением работниками своих должностных обязанностей). Использование служебной электронной почты для частной переписки работником, является нарушением трудовой дисциплины.
4.8. Работниками запрещается использовать сторонние сервисы электронной почты (mail.ru, yandex.ru, gmail.com и другие) для ведения служебной переписки.
4.9. Работникам запрещается использование своего адреса служебной электронной почты для подписки на рассылки и другие сервисы, а также при регистрации на любых сайтах, расположенных в сети Интернет, если они прямо не связаны с должностными обязанностями работника.
4.10. В целях повышения уровня безопасности при работе со служебной электронной почтой, при получении входящей корреспонденции:
необходимо избегать перехода по ссылкам, содержащимся во входящих электронных сообщениях, полученных от недостоверных источников;
открывать вложения электронной почты, полученные от недостоверных источников;
проверять адреса отправителей электронной почты с целью предотвращения подделки адреса отправителя путем замены адреса на схожий, но с подменными символами (например, путем замены букв цифрами – замена «www.google.com» на «www.g00gle.com», где вместо буквы «o» используется цифра «0» и прочее);
проверять имена и домены отправителя сообщения, ссылки на Интернет-ресурсы, расширения вложенных файлов.
4.11. Исходящие электронные сообщения работников АМО Северский район должны содержать следующие поля:
адрес получателя;
тема электронного сообщения;
текст электронного сообщения (при необходимости, могут быть вложены различные файлы);
подпись отправителя.
4.12. Подписываясь в ознакомлении с настоящей политикой, работник дает согласие на ознакомление и иное использование в интересах АМО Северский район его переписки, осуществляемой с использованием служебной электронной почты, и соглашается с тем, что любое использование его переписки, осуществляемой с использованием служебной электронной почты, не может рассматриваться как нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений.
4.13. Использование личных мобильных устройств (планшеты, сотовые телефоны) работников возможно только для доступа к сервисам служебной электронной почты. Использование мобильных устройств, для иных целей (доступа к информационным активам) – запрещено.
5. Порядок работы в сети Интернет
5.1. Доступ к сети Интернет предоставляется работникам АМО Северский район только в целях выполнения служебных обязанностей, требующих непосредственного подключения к внешним информационным ресурсам и (или) повышения эффективности выполнения своих служебных обязанностей.
5.2. Работникам запрещается:
использовать предоставленный доступ в сеть Интернет в личных целях;
использовать специализированные аппаратные и программные средства, позволяющие получить несанкционированный доступ к сети Интернет.
5.3. При работе с ресурсами сети Интернет запрещается:
публиковать, загружать и распространять материалы, содержащие конфиденциальную информацию, за исключением случаев, когда это входит в служебные обязанности и способ передачи является безопасным, заранее согласованный с Администратором информационной безопасности;
публиковать, загружать и распространять информацию, полностью или частично, защищенную авторскими или другим правами, без разрешения владельца;
публиковать, загружать и распространять вредоносное ПО, предназначенное для нарушения, уничтожения либо ограничения функциональности любых аппаратных и программных средств, для осуществления несанкционированного доступа;
публиковать, загружать и распространять серийные номера к коммерческому программному обеспечению и программное обеспечение для их генерации, пароли и прочие средства для получения несанкционированного доступа к платным Интернет-ресурсам, а также ссылки на вышеуказанную информацию;
публиковать, загружать и распространять материалы, содержащие угрожающую, клеветническую, непристойную информацию, а также информацию, оскорбляющую честь и достоинство других лиц, материалы, способствующие разжиганию национальной розни, подстрекающие к насилию, призывающие к совершению противоправной деятельности и так далее;
обращаться к ресурсам сети Интернет, содержащим развлекательную (в том числе музыкальные, видео, графические и другие файлы, не связанные с производственной деятельностью), эротическую или порнографическую информацию;
использование анонимных прокси-серверов;
фальсификация (попытки фальсификации) своего IP-адрес, а также прочей служебной информации.
6. Порядок использования съемных носителей информации
6.1. Под съемными носителями информации понимается, оптические диски, флэш-накопители, SD-карты, внешние накопители на жестких дисках и иные устройства хранения информации.
6.2. Под использованием съёмных носителей информации понимается их подключение к инфраструктуре АРМ и серверам с целью приема/передачи информации.
6.3. Допускается использование только учтенных носителей информации, которые являются собственностью АМО Северский район и подвергаются регулярной ревизии и контролю.
6.4. Допускается использование (пользователю) съемных носителей информации в тех информационных системах, к которым он имеет санкционированный доступ.
6.5. Учет съемных носителей информации, встроенных в корпуса АРМ и серверов, ведется в составе таких технических средств.
6.6. Учет съемных носителей информации и факт их выдачи осуществляется в Журнале учета съемных носителей информации (форма журнала учета съемных носителей информации приведена в приложении 8, форма журнала учета выдачи съемных носителей информации приведена в приложении 9), который ведется Администратором информационной безопасности. При этом, съемные носители информации должны быть соответствующем образом промаркированы.
6.7. Хранение съемных носителей информации должно осуществляться в сейфах, запираемых металлических шкафах. Перечень мест хранения съемных носителей информации должен быть заранее определен, при этом в каждом управлении (отделе) определяются ответственные лица за обеспечение сохранности съемных носителей информации (форма учета мест хранения съемных носителей информации приведена в приложении 12).
6.8. Съемные носители информации, пришедшие в негодность, или отслужившие установленный срок, подлежат уничтожению. Уничтожение съемных носителей с защищаемой информацией осуществляется комиссией АМО Северский район, назначаемой главой муниципального образования Северский муниципальный район Краснодарского края. По результатам уничтожения носителей составляется акт и сведения заносятся в соответствующий журнал (Журнал учета и форма акта уничтожения приведены в приложениях 10-11 соответственно).
6.9. В следующих случаях должно быть обеспечено надежное уничтожение (стирание) информации, исключающее возможность восстановления защищаемой информации, со съемного носителя:
после его приобретения;
при его первичном подключении к информационной системе;
при передаче для постоянного использования от одного пользователя другому пользователю;
при передаче в сторонние организации (в том числе перед и после возвращения из ремонта или перед передачей в утилизацию).
6.10. Надежное уничтожение информации обеспечивается Администратором информационной безопасности посредством функционала сертифицированного ФСТЭК России средства защиты информации.
6.11. Работники обязаны:
использовать носители информации исключительно для выполнения своих служебных обязанностей;
обеспечивать физическую безопасность носителей информации;
извещать Администратора информационной безопасности о фактах утраты (кражи) носителей информации.
6.12. При использовании предоставленных работникам съёмных носителей информации запрещено:
использовать носители информации в личных целях;
передавать носители информации другим лицам;
оставлять съёмные носители информации без присмотра, если не предприняты действия по обеспечению их физической безопасности.
6.13. Любое взаимодействие (обработка, прием/передача информации) с информационными системами посредством использования неучтенных (личных) носителей информации, рассматривается как несанкционированное (за исключением случаев заранее оговоренных и согласованных с Администратором информационной безопасности).
6.14. Информация об использовании работниками информационных активов протоколируется и, при необходимости, может быть предоставлена руководителям управлений (отделов).
7. Порядок предоставления доступа к информационным активам
7.1. Права доступа работникам к информационным активам предоставляются на время и в объеме минимально необходимых полномочий для выполнения ими своих должностных обязанностей.
7.2. К работе с информационными активами допускаются лица, назначенные на соответствующую должность и прошедшие инструктаж по вопросам информационной безопасности (ознакомившиеся с организационно-распорядительной документацией, регламентирующей процессы обработки и защиты информации, в том числе персональных данных).
7.3. Необходимость доступа работника к информационным активам определяет руководитель управления (отдела) на основании должностных (трудовых) обязанностей работника.
7.4. Основанием для предоставления прав доступа работнику к информационным активам является заявка руководителя управления (отдела), согласованная[2]) с Владельцем информационного актива и Администратором информационной безопасности (форма заявки приведена в приложении 13).
7.5. Права доступа работников к информационным активам (информационным ресурсам, информационным системам) назначаются Администратором информационного актива (после передачи ему согласованной заявки) и назначенные права доступа отражаются ответственным лицом в матрице доступа[3]) (формы матриц доступа к информационным активам приведены в приложениях 14-17).
7.6. Права доступа работников к информационным активам (средствам защиты информации) назначаются Администратором информационной безопасности и отражаются в матрице доступа.
7.7. В случае наличия на АРМ работника средства защиты информации от несанкционированного доступа, доступ к информационным активам (информационным ресурсам и информационным системам) также (дополнительно) назначается Администратором информационной безопасности. В таком случае согласованная заявка на предоставление прав доступа работникам передается также и Администратору информационной безопасности.
7.8. Изменение и (или) блокирование прав доступа к информационным активам может осуществляться в следующих случаях:
выявление нарушений работником исполнения установленных нормативно-методическими документами АМО Северский район требований по обработке и обеспечению безопасности информации (в том числе персональных данных);
в период отпуска работника – по заявке руководителя подразделения;
в случае изменения должностных обязанностей работника (перевода на другую должность, в другие подразделения);
в случае увольнения работника (все изменения в правах доступа, связанные с увольнением работника, выполняются администраторами незамедлительно после окончания последнего сеанса работы данного пользователя[4]). Помимо блокирования учетной записи уволенного работника, также должна быть осуществлена минимизация прав доступа к информационному активу для такой учетной записи.
7.9. В случае увольнения работника также изымаются предоставленные ему съёмные носители информации и аппаратные идентификаторы.
8. Порядок внесения изменений в состав программного
обеспечения и технических средств
8.1. Все изменения программного обеспечения и технических средств (АРМ, серверов) должны быть санкционированы и проводиться только на основании заявок руководителей подразделений АМО Северский район.
8.2. Все изменения в составе локально-вычислительной сети АМО Северский район осуществляются Администратором информационных систем.
8.3. Право внесения изменений в конфигурацию программно-аппаратных средств информационных систем, обрабатывающих защищаемую информацию, предоставляется:
в отношении системных и прикладных программных средств, а также в отношении аппаратных средств АРМ пользователей и серверов – Администратору информационных систем;
в отношении программных и программно-аппаратных средств защиты информации – Администратору информационной безопасности;
в отношении программно-аппаратных средств телекоммуникаций (активного сетевого оборудования) – Администратору информационных систем.
8.4. Запрещено изменение конфигурации аппаратно-программных средств, защищенных АРМ и серверов кем-либо, кроме уполномоченных работников.
8.5. Установка (обновление) программного обеспечения информационных активов производится с эталонных копий программных средств, хранящихся у администраторов информационных систем (эталонные копии программных средств защиты информации хранятся у Администратора информационной безопасности).
8.6. Обновление программного обеспечения осуществляется, в том числе по результатам проведения внутреннего инструментального аудита информационной безопасности (в соответствии с «Политикой аудита информационной безопасности АМО Северский район»).
8.7. Все добавляемые программные и аппаратные компоненты должны быть предварительно проверены на работоспособность, а также отсутствие вредоносного программного кода.
8.8. Действия по изменению программного обеспечения фиксируются в Реестре разрешенного к использованию в информационных системах АМО Северский район программного обеспечения (форма реестра приведена в приложении 18). Реестр ведется Администратором информационной безопасности при содействии Администратора информационных систем.
9. Порядок действий в ходе эксплуатации информационной системы, аттестованной по требованиям безопасности информации
9.1. Аттестованная информационная система по требованиям безопасности информации – информационная система, успешно прошедшая процедуру оценки соответствия требований, предъявляемым к установленному классу защищенности информационной системы (далее – аттестация), на которую, в установленном порядке, организацией имеющей лицензию Федеральной службы по техническому и экспортному контролю ФСТЭК (далее – ФСТЭК) России на деятельность по технической защите информации (далее – Лицензиат ФСТЭК России), выдан Аттестат соответствия информационной системы требованиям безопасности информации (далее – Аттестат соответствия).
9.2. Администратор информационной безопасности и Администратор информационных систем обеспечивают поддержание базовой конфигурации информационных систем и системы защиты информации (структуры системы защиты, состава, мест установки и параметров настройки средств защиты информации, программного обеспечения и технических средств) в соответствии с Аттестатом соответствия информационной системы требованиям безопасности информации.
9.3. Виды возможных изменений в состав и структуру аттестованной по требованиям безопасности информации информационной системы и необходимые действия со стороны ее Владельца:
|
№п/п |
Вид изменений |
Порядок необходимых действий |
|
|
1 |
2 |
3 |
|
|
1 |
Повышение класса защищенности информационной системы. |
Необходимо проведение контроля за соблюдением уровня защищенности информации, содержащейся в информационной системе, не реже 1 раза в два года |
|
|
2 |
Увеличение состава угроз информационной системы, связанное с добавлением новых информационных технологий в информационной системе. |
Необходимо проведение дополнительных аттестационных испытаний информационной системы (контроль эффективности) в рамках действующего аттестата соответствия. Владелец информационной системы отправляет уведомительное письмо Лицензиату ФСТЭК России, выдавшем Аттестат соответствия, в котором указываются планируемые изменения, а также их причину
3 (форма письма приведена в приложении 19). По результатам анализа планируемых изменений, Лицензиат ФСТЭК России принимает решение о необходимости проведения дополнительных аттестационных испытаний информационной системы и определяют порядок проверки эффективности системы защиты информации в рамках вносимых изменений, о чем извещают Владельца информационной системы о принятом решении и последующих совместных действиях по внесению изменений. Владелец информационной системы проводит работы в рамках вносимых изменений и, при необходимости, привлекает исполнителей, имеющих соответствующий уровень квалификации, из числа работников организаций, обладающих необходимыми лицензиями ФСТЭК России и Федеральной службы безопасности России (далее – ФСБ) на осуществление видов деятельности, связанных с защитой информации. Лицензиат ФСТЭК России проводит дополнительные аттестационные испытания АС. Дополнительные аттестационные испытания информационной системы проводятся по «Программе и методикам» согласованной с владельцем информационной системы и утвержденной Лицензиатом ФСТЭК России. 3 По результатам дополнительных аттестационных испытаний, лицензиатом ФСТЭК России оформляются протокол проведенных испытаний и заключение. Положительные результаты дополнительных аттестационных испытаний дают право на обработку защищаемой информации в информационной системе с учетом внесенных изменений. Копия уведомительного письма с составом планируемых изменений конфигурации информационной системы, извещение от лицензиата ФТСЭК России, «Программа и методики дополнительных аттестационных испытаний» и отчетная документация по результатам испытаний хранятся владельцем информационной системы вместе с комплектом аттестационных документов на конкретную информационную систему. |
|
|
3 |
Изменение состава средств защиты информации, указанных в аттестате соответствия, на новые, не указанные в аттестате. |
||
|
4 |
Добавление в состав аттестованной информационной системы новых АРМ и/или серверов. |
||
|
1 |
|
||
|
5 |
Переустановка средств защиты информации с аттестованных АРМ и (или) серверов на новые АРМ и (или) серверы с последующим их добавлением в состав аттестованной информационной системы. |
||
|
6
|
Переустановка установленных средств защиты информации, указанных в Аттестате соответствия, на аттестованных АРМ и (или) серверах в пределах одной информационной системы.
2
|
||
|
7 |
Понижение класса защищенности информационной системы (уменьшение числа актуальных угроз, объёма обрабатываемых данных, снижение требований к характеристикам безопасности и прочее).
|
Аттестат соответствия сохраняет свое действие. |
|
|
8 |
Исключение из состава аттестованной ИС некоторых АРМ и/или серверов.
|
Аттестат соответствия сохраняет свое действие Владелец информационной системы пишет уведомительное письмо лицензиату ФСТЭК России, в котором указывает планируемые изменения, а также их причину.
3 Лицензиат ФСТЭК России рассматривает вносимые изменения в конфигурацию информационной системы и извещает владельца информационной системы о возможности внесения данных изменений. Владелец информационной системы самостоятельно проводит работы по внесению изменений в составе аттестованной информационной системы. Копия уведомительного письма с составом планируемых изменений конфигурации информационной системы и извещение от лицензиата ФСТЭК России хранятся владельцем информационной системы вместе с комплектом аттестационных документов. |
|
|
9
1 |
Замена периферийного оборудования АРМ и/или серверов информационной системы: мышки, клавиатуры, блока питания, монитора, 2 принтера, сканера и тому подобное.[5]) |
||
|
10 |
Перемещение АРМ и/или серверов аттестованной информационной системы в пределах контролируемой зоны. |
||
|
11 |
Удаление, установка, переустановка на аттестованных АРМ и (или) серверах прикладного программного обеспечения, не связанного с обработкой защищаемой информации. |
||
|
12 |
Удаление, установка, переустановка на аттестованных АРМ и (или) серверах программного обеспечения, предназначенного для обработки защищаемой информации (без повышения класса защищенности информационной системы). |
||
|
13 |
Увольнение ответственных работников. |
||
![]()
10. Удаленный доступ работников к информационным активам
10.1. Под удаленным доступом к информационным активам АМО Северский район понимаются все виды доступа, осуществляемые по внешним каналам связи (проводной (коммутируемый), широкополосный) и с использованием устройств доступа, расположенных за пределами контролируемой зоны АМО Северский район.
10.2. Решение о предоставлении удаленного доступа работнику АМО Северский район должно быть обосновано служебной необходимостью и согласовано с владельцем информационного актива и Администратором информационной безопасности.
10.3. Удаленный доступ к информационным активам предоставляется Администратором информационного актива на основании служебных записок, согласованных с Владельцем информационного актива и Администратором информационной безопасности.
10.4. Работники АМО Северский район, которым предоставляется удаленный доступ, несут персональную ответственность за использование предоставляемого доступа только по назначению с соблюдением требований безопасности, устанавливаемых настоящей политикой и иными нормативно-методическими документами АМО Северский район, регламентирующими процессы обработки и обеспечения безопасности информации, в том числе персональных данных.
10.5. Лица, получившие удалённый доступ, обязаны принимать меры по недопущению использования своих компьютеров посторонними лицами для осуществления удаленного доступа к информационным активам.
11. Ответственность за исполнение положений
настоящей Политики
11.1. Ответственность за исполнение положений настоящей Политики возлагаются на всех работников АМО Северский район, осуществляющих работу на средствах вычислительной техники, при этом работники несут ответственность за уведомление Администратора информационной безопасности о любых фактах нарушения установленных требований по обеспечению информационной безопасности (инцидентах информационной безопасности).
11.2. Руководители подразделений АМО Северский район несут ответственность за:
определение мест хранения съёмных носителей информации и ответственных за обеспечение их сохранности в рамках подразделений;
предоставление администратору информационных систем заявок на изменение прав доступа к информационным ресурсам (системам), предварительно их согласовав с Владельцем информации и Администратором информационной безопасности;
своевременное уведомление Администратора информационных систем (ресурсов) и Администратора информационной безопасности об увольнении работников.
11.3. Обладатели информации несут ответственность за согласование доступа пользователей и администраторов к информационным ресурсам (системам).
11.4. Администратор информационных систем несёт ответственность за:
проведение инвентаризации и учёта информационных ресурсов (систем) и средств обработки информации;
ведение и поддержание в актуальном состоянии технических паспортов информационных систем;
составление и поддержание в актуальном состоянии описаний технологического процесса обработки информации в информационной системе;
предоставление прав доступа пользователей к информационным ресурсам (системам) в соответствии с согласованными заявками на изменение прав доступа к информационным ресурсам (системам);
ведение матриц доступа к информационным ресурсам (системам) и средствам обработки информации;
ведение Реестра, разрешённого к использованию программного обеспечения;
обеспечение поддержания базовой конфигурации информационных систем (мест установки и параметров настройки программного обеспечения и технических средств);
установку, обновление и удаление программного обеспечения на АРМ пользователей и серверах АМО Северский район;
изменение (модификацию) аппаратной конфигурации АРМ пользователей и серверов АМО Северский район;
опечатывание/опломбирование, а также установку паролей на BIOS / UEFI АРМ и серверов АМО Северский район.
11.5. Администратор информационной безопасности несёт ответственность за:
предоставление прав доступа пользователей к информационным ресурсам и информационным системам (в соответствии с согласованными заявками на изменение прав доступа к информационным ресурсам) на тех АРМ пользователей, на которых установлено средство защиты информации от несанкционированного доступа.
ведение матрицы доступа к информационным ресурсам (системам) в соответствии с разграничениями, назначаемыми средством защиты информации от несанкционированного доступа;
ведение учёта средств защиты информации и эксплуатационной документации к ним;
установку, обновление и удаление средств защиты информации на АРМ пользователей и серверах АМО Северский район;
обеспечение поддержания базовой конфигурации информационных систем (мест установки и параметров настройки программных и программно-аппаратных средств защиты информации);
ведение матриц доступа к средствам защиты информации;
обеспечение содействия Администратору информационных систем в части определения классов защищённости и критичности информационных систем при их учёте и инвентаризации;
обеспечение содействия Администратору информационных систем при заполнении технических паспортов информационных систем в части перечня используемых средств защиты информации;
согласование заявок пользователей на предоставление прав доступа к информационным ресурсам (системам);
ведение учёта и выдачи съёмных носителей информации;
осуществление в составе комиссии уничтожения съёмных носителей информации;
уведомление лицензиата ФСТЭК России, выдавшего аттестат соответствия информационной системы требованиям по безопасности информации, о планируемых изменениях в аттестованных информационных системах;
осуществление планирования и реализацию контрольных мероприятий по проверке степени выполнения положений настоящей политики структурных подразделений АМО Северский район;
организацию процесса управления инцидентами информационной безопасности в части положений настоящей политики (в соответствии с политикой управления событиями безопасности информации).
11.6. Лица, виновные в нарушении положений настоящей политики, могут быть привлечены к дисциплинарной, материальной, гражданско-правовой и административной ответственности.
[1]) Требования к учету и эксплуатации средств криптографической защиты информации регламентированы политикой использования средств криптографической защиты информации АМО Северский район.
Учет средств антивирусной защиты информации и средств защиты информации от несанкционированного доступа, устанавливаемых на АРМ пользователей и сервера, может осуществляться функционалом централизованного администрирования данных средств.
[2]) Согласование может осуществляться посредством служебной электронной почты.
[3]) Матрица доступа может вестись в электронном виде.
[4]) Ответственность за своевременное уведомление администраторов о увольнении работников несут руководители подразделений, в чьем подчинении находятся увольняемые работники.
[5]) О данном изменении необходимо уведомление только в случае актуальности угроз безопасности информации, для информационной системы на которую выдан Аттестат соответствия, связанных с побочными электромагнитными излучениями и наводками (ПЭМИН). В случае неактуальности данных угроз – необходимо только внесение изменений в Технический паспорт информационной системы.