Политика информационной безопасности
Политика информационной безопасности
Сократ - друг, но самый близкий друг - истина.
Платон (428 или 427-348 или 347 до н.э.)
1. Общие положения.
Настоящая Политика регламентир
Положения Политики распростран
Информационная безопасность
Информационная безопасность об
Для более полного отражения в Политике изменений в инфраструктуре Организации и приведению в соответствие с действующим законодательством раз в год Политика подлежит пересмотру.
2. Формирование Перечня сведений, составляющих коммерческую тайну Организации.
Перечень сведений, составляющих коммерческую тайну Организации (далее по тексту Перечень), формируется путем обобщения предложений, поступающих от руководителей структурных подразделенийОрганизации. Перечень рассматривается и утверждается на Административном совете Организации.
В Перечень включаются сведения позволяющие Организации при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду, а также сведения, которые имеет действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам.
Сведениям, вошедшим в Перечень, присваивается гриф "Конфиденциально".
Сведения, включенные в Перечень, имеют ограничительный характер на использование (применение). Ограничения, вводимые на использование таких сведений, направлены на защиту интересов Организации, ее клиентов и партнеров.
3. Анализ угроз информационной
Угрозами информационной
- Несанкционированная модификация информации как частичное или полное изменение ее состава и содержания;
- Разрушение (уничтожение) информации;
- Несанкционированный доступ к сведениям составляющим коммерческую тайну;
- Разглашение информации - это умышленные или неосторожные действия со сведениями, составляющими коммерческую тайну, приведшие к ознакомлению с ними лиц, не имеющими к ним допуска;
- Выход из строя оборудования, отвечающего за хранение или обработку сведений, составляющих коммерческую тайну.
3. Модель действия нарушителя инф
При построении модели нарушителя информационной
По отношению к Организации пот
К внутренним нарушителям относятся:
- Сотрудники Организации, имеющие доступ к охраняемой информации с правами администратора;
- Сотрудники организации, имеющие доступ к охраняемой информации на уровне пользователей;
- Технический персонал по обслуживанию здания;
К внешним нарушителям относятся:
- Клиенты и посетители организации;
- Сотрудники органов ведомственного надзора;
- Нарушители пропускного режима;
- Представители конкурирующих организаций;
Компетентность и техническая подготовка возможных нарушителей может быть самой различной от низкой квалификации до специалистов уровня программистов и системного администратора.
Возможные варианты действия внутренних
нарушителей режима информацион
- Непроизводственная активность сотрудников Организации (польз
ователей компьютеров), которая может выражаться в нецелевом использовании ресурсов Интернет и электронной почты, самостоятельная установка и использование не разрешенного программного обеспечения. Такие действия могут стать причиной и способствовать распространению компьютерных вирусов и других вредоносных программ, что может привести к потере данных на рабочих станциях и серверахОрганизации, несанкционированному доступу посторонних лиц к конфиденциальной информации; - Вход легального пользователя в компьютерную сеть Организации с реквизитами другого пользователя может использоваться для выполнения запрещенных действий в корпоративной сети Организации или хищению информации;
- Установка на компьютер, подключенный к сети Организации, специального программного обеспечения позволяющего проводить исследование трафика сети и/или осуществлять атаки на ресурсы сети;
- Нерегламентированное использование компьютеров сотрудниками Организации, по роду своей деятельности, не имеющие доступа к ресурсам сети;
- Несанкционированное копирование конфиденциальной информации;
- Уничтожение информации на серверах и рабочих станциях;
- Внесение нерегламентированных изменений в данные и программное обеспечение;
- Кража носителей конфиденциальной информации;
- Кража или вывод из строя оборудования, отвечающего за обработку и хранение конфиденциальной информации.
Возможные варианты действия внешних
нарушителей режима информацион
- Атака на сервисы удаленного доступа и публичные Интернет сервисы Организации. Целью может являться захват управления сервисом, получение полномочий администратора, доступ в корпоративную сеть Организации;
- Заражение клиентской рабочей станции компьютерным вирусом или другой вредоносной программой через сообщения электронной почты;
- Несанкционированное копирование конфиденциальной информации;
- Уничтожение информации на серверах и рабочих станциях;
- Внесение нерегламентированных изменений в данные и программное обеспечение;
- Кража носителей конфиденциальной информации;
- Кража или вывод из строя оборудования, отвечающего за обработку и хранение конфиденциальной информации.
4. Требования к системе защиты информации.
Основной задачей системы инфор
Система защиты информации в Организации строится на следующих принципах:
- Непрерывность во времени;
- Комплексность;
- Целенаправленность;
- Универсальность и надежность;
- Плановость мероприятий по защите информации;
- Адекватность уровню важности защищаемых ресурсов;
- Все структурные подразделения организации прин
имают участие в процессе защиты информации в сфере своей деятельности и в рамках своей компетенции; - Комплексный контроль функционирования системы защиты информации.
Система защиты информации Организации должна обеспечивать:
- Персональный допуск сотрудников Организации к работе с конфиденциальной информацией в рамках необходимых для выполнения своих служебных обязанностей;
- Управление информационными потоками;
- Возможность аутентификации и идентификации сотрудников Организации, обращающихся к защищаемой информации;
- Регулярное создание страховых копий критичных информационных ресурсов Организации;
- Регулярное осуществление контроля целостности программного обеспечения;
- Регулярное проведение мероприятий по борьбе с компьютерными вирусами и другими вредоносными программами;
- Безопасное подключение корпоративной сети Организации к Интернет;
- Возможность контроля над действиями сотрудников Организации в корпоративной сети;
Объекты информационной системы
Объектами информационной защит
К защищаемым объектам относятся:
- Документы на бумажных носителях, содержащие сведения, вошедшие в Перечень;
- Съемные машинные носители информации, на которых в электронном виде хранятся сведения, вошедшие в Перечень;
- Рабочие станции и сервера Организации;
- Сетевое оборудование (маршрутизаторы, коммутаторы);
- Программно-аппаратные средства защиты информации (межсетевые экраны, средства шифрования);
- Каналы связи, по которым передаются в электронном виде сведения, вошедшие в Перечень.
6. Подбор персонала и
ответственность за нарушение
режима информационной
Подбор кандидатов и прием на
работу в Компанию осуществляется на
конкурсной основе. Организация подбора
и проведение конкурсов на вакантные
должности находится в
Кандидаты на работу в Компанию проходят
собеседование в Службе безопас
При приеме на работу работник подписывает
обязательство о неразглашении
коммерческой тайны и проходит инструктаж
по информационной
В письменном трудовом договоре с
сотрудником и его должностных
обязанностях должны указываться его
обязанности по соблюдению режима информационной
Руководители структурных
Сотрудник несет ответственность за разглашение коммерческой тайны во время трудовых отношений и в течении двух лет после их прекращения в порядке, установленном законодательством.
Разглашение сведений ограниченного
распространения и нарушение
режима информационнойбезопасно
Задачи служебного расследования:
- выяснение обстоятельств разглашения коммерческой тайны или потери носителей таких сведений;
- выявление виновных в разглашении сведений составляющих коммерческую тайну Организации;
- выявление причин и условий, при которых стало возможно разглашение сведений ограниченного распространения или потеря носителей таких сведений;
- принятие действенных мер по недопущению подобных происшествий;
Служебное расследование проводиться в минимально короткий срок.
Одновременно с работой
Результаты работы комиссии письменно докладываются Генеральному директору Организации.
7. Доступ сотрудников Организации
Допуск сотрудников Организации
Выделение прав и полномочий сотрудникам Организации для работы
со сведениями ограниченного распространения
в системах электронного документооборота Организации п
Лица, допущенные к работе со сведениями ограниченного распространения, обязаны:
- знать и строго выполнять требования настоящей Политики и других инструкций, регламентирующих мероприятия режима информационной безопасн
ости; - немедленно докладывать своему непосредственному начальнику о возможных причинах или фактах утечки конфиденциальной информации;
- знакомиться с конфиденциальными сведениями только в объемах своих служебных обязанностей;
- немедленно сообщать непосредственному начальнику об утрате или недостаче носителей конфиденциальных сведений;
- о попытке посторонних лиц получить доступ к конфиденциальной информации немедленно докладывать руководителю подразделения и начальнику Службы безопасности.
Сотрудникам Организации, допущенным к работе с конфиденциальной информацией, запрещается:
- использовать конфиденциальные сведения в открытой переписке, публичных выступлениях;
- использовать конфиденциальные сведения в личных целях;
- вести обсуждение вопросов безопасности конфиденциального характера в общественных местах;
- выносить с территории Организации носител
и конфиденциальных сведений без разрешения непосредственного начальника;
8. Работа с документами,
содержащими Коммерческую
Делопроизводство и работа с
документами, содержащими сведения,
вошедшие в Перечень, является составной
частью режима информационной
Работа сотрудников Организации
По окончании рабочего дня каждый исполнитель обязан проверить наличие находящихся у него конфиденциальных документов.
Конфиденциальные документы
Каждый экземпляр документа, содержащий сведения ограниченного распространения, оформляется следующим образом:
- на первом листе, в правом верхнем углу указывается гриф "Конфиденциально";
- на последнем листе в левом нижнем углу указывается, фамилия исполнителя и дата изготовления.
Отправка документов с грифом "Конфиденциально"
производиться с разрешения начальников
структурных подразделений Орга
Уничтожение документов с грифом "Конфиденциально" производится с разрешения начальника структурного подразделения Организации.
Контроль за ведением конфиденциального
делопроизводства в подразделениях Организации в
9. Правила размещения элементов компьютерной сети.
Под элементами компьютерной сети следует понимать следующее оборудование:
- Съемные машинные носители, на которых производится запись конфиденциальных сведений;
- Рабочие станции и сервера Организации;
- Сетевое оборудование (маршрутизаторы, коммутаторы);
- Программно-аппаратные средства защиты информации (межсетевые экраны, средства шифрования).
Условия размещения элементов компьютерной сети должны обеспечивать:
- Сохранность элементов компьютерной сети;
- Исключение возможности несанкционированного доступа посторонних лиц.
Помещения, в которых расположены элементы компьютерной сети, должны удовлетворять следующим требованиям:
- Входные двери должны быть оборудованы замками, гарантирующими надежное закрытие помещений в нерабочее время;
- Помещения должны быть оборудованы охранной и пожарной сигнализацией, с выводом сигнала тревоги на пульт охраны;
- Условия размещения оборудования должны соответствовать требованиям техники безопасности, санитарным нормам и требованиям пожарной безопасности.
9.10. Входная дверь серверной
оборудуется системой контроля
доступа и доводчиком двери.
Запасные ключи от серверной
хранятся в опечатанном пенале
в сейфе у начальника Службы бе
10. Обеспечение режима информацион
Подключение к сети Интернет.
Подключение корпоративной сети Организации
Весь входящий и исходящий трафик Организации
Межсетевой экран
В настройке межсетевого экрана
должны быть закрыты все не используемые
сервисы и протоколы. Необходимо
постоянно обновляться
Серверы с размещенными на них Интернет сервисами должны размещаться в демилитаризованной зоне, созданной межсетевым экраном.
Доступ к FTP должен быть разрешен только изнутри наружу и только определенному кругу пользователей. При необходимости доступа снаружи внутрь должна использоваться усиленная аутентификация.
Доступ пользователей к сети Интернет должен осуществляться только через прокси сервер Организации.
Межсетевой экран и прокси сервер должны вести детальные системные журналы всех сеансов. Доступ к журналам должны иметь ограниченное число сотрудников Организации.
На Межсетевом экране и/или прокси сервере должны вестись "Стоп листы" ресурсов Интернет сомнительного содержания.
Межсетевой экран или прокси сервер должен разрешать загрузку только тех программ на ActiveX, Java, Javascript, которые разрешены.
Настройки межсетевого экрана или
прокси сервера должны запрещать
загрузку программного обеспечения, кроме
ограниченного круга
Операционные системы и
Интернет серверы Организации, работающие под UNIX подобными операционными системами, не должны запускаться с правами суперпользователя.
Безопасность WWW сервера Организации.
Все общедоступные WWW-сервера Организации, подключенные к Интернету, должны находиться в демилитаризованной зоне либо вне зоны корпоративной сети. Сведения ограниченного распространения не должны размещаться на публичном WWW сервере Организации.
Перед публикацией на WWW сервере Организации информация
Все публично доступные WWW сервера Организации должны регулярно тестироваться на предмет корректности ссылок.
Доступ пользователей в сеть Интернет.
Веб-браузеры должны быть сконфигурированы так, чтобы выполнялись следующие правила:
- доступ к Интернету должен осуществляться только через прокси сервер Организации;
- каждый загружаемый файл должен проверяться на вирусы и троянские программы;
- пользователям без особого разрешения запрещается устанавливать и использовать внешние почтовые сервера и внешние прокси сервера.
Использование электронной почты.
Электронные документы, содержащие конфиденциальную информацию, не должны отправляться с помощью электронной почты, по открытым каналам в не зашифрованном виде.
Пользователи могут
Никто из посетителей Организации или временных сотрудников не имеет права использовать электронную почту Организации.
Почтовые сервера должны быть сконфигурированы так, чтобы отвергать письма, адресованные не доменуОрганизации.
Связь с территориально удаленными
подразделениями Организации до
10.5. Контроль выполнения
11. Обеспечение режима информацион
На всех рабочих станциях обязателен
антивирусный контроль с автоматическим
периодическим обновлением
Использование на рабочих станциях дисковых ресурсов с общим доступом допускается только в исключительных случаях.
Использование на рабочих станциях накопителей со съемными машинными носителями информации и портов USB допускается в исключительных случаях.
Рабочие станции, на жестких дисках
которых хранится конфиденциальная
информация, защищаются программно-аппаратными
комплексами защиты информации от несанкционированного
доступа с возможность
Пользователям запрещается:
- входить в компьютерную сеть Организации, используя чужие реквизиты доступа;
- оставлять без присмотра подключенное и не заблокированное рабочее место;
- самостоятельно изменять аппаратную или программную конфигурацию рабочих станций;
- самостоятельно устанавливать на рабочую станцию программное обеспечение;
- разрешать другим лицам работу на компьютере со своими правами доступа;
- запрещается загружать из сети Интернет программное обеспечение;
- запрещается отключать антивирусное программное обеспечение установленное на их рабочих станциях, и изменять его настройки.
Пользователь компьютерной сети Организации обязан:
- соблюдать требования регламентирующих документов;
- использовать персональный компьютер и ресурсы компьютерной сети Организации только для выполнения своих служебных обязанностей;
- сохранять рабочие материалы и документы в электронном виде на специально выделенном каталоге файлового сервера;
- блокировать рабочую станцию при необходимости покинуть рабочее место на непродолжительное время;
- выключать рабочую станцию при уходе с рабочего места на продолжительное время;
Контроль над действиями пользователей
компьютерной сети осуществляется по
протоколам, формируемыми информационными
системами администратором
12. Применение парольной защиты.
Информация о паролях
Операционные системы рабочих станций, включенных в компьютерную сеть Организации, должны иметь настройки, позволяющие исключить возможность просмотра вводимой парольной информации.
Операционные системы серверов должны быть настроена таким образом, чтобы исключить возможность ознакомления с парольной информацией любого из пользователей, включая Администратора.
Серверы должны быть защищены паролем на загрузку операционной системы и доступа к конфигурации BIOS.
Компьютеры рабочих станций должны быть защищены паролем на доступ к конфигурации BIOS. Компьютеры рабочих станций, на которых хранятся конфиденциальные сведения, должны быть защищены паролем на загрузку операционной системы.
Операционные системы рабочих станций должны быть настроены таким образом, чтобы блокировать паузы неактивности (хранитель экрана) с функцией парольной защиты. Время включения защиты не более 10 минут.
Операционные системы серверов должны блокировать вход в сеть после 3-х кратной ошибки в наборе пароля.
Настройка активного сетевого оборудования Организации (
При уходе сотрудника Организации в
отпуск системный администратор, на основании
заявки руководителя структурного подразделения,
производит блокировку имени пользователя
в информационной системеОргани
При увольнении сотрудника из Организации,
системный администратор, на основании
обходного листа, производит удаление
пользовательского имени в информационной системе Орган
Период действия паролей составляет 90 суток, после чего они подлежат замене на новые, ранее не применявшиеся.
Администраторам различных информационных систем запрещается использование административного пароля при повседневной деятельности, не связанной с административными функциями. Для этой цели Администраторам должен выделяться пароль с правами пользователя.
Пароли Администраторов и
Доступ в компьютерную сеть Организации, через общедоступные каналы связи обеспечивается только с применением смарт-карт либо их полнофункциональных аналогов USB брелков eToken.
Любые некорректные действия сотрудников,
связанные с доступом компьютерную
сеть, рассматриваются как нарушения
режима информационной

- Политика информационной безопасности
- Политика информационной безопасности банка
- Политика и образование
- Политика и партии (2)
- Политика и политиканство
- Политика и политическая система
- Политика и политические конфликты
- Политика и мораль. Моральность политики
- Политика и мораль на современном этапе
- Политика и мораль: принципы политической деятельности главы государства в концепции Николо Макиавелли
- Политика и мораль: современные аспекты
- Политика индустриализации
- Политика индустриализации
- Политика индустриализации в СССР в 20-30-е гг