Logo GenDocs.ru

Поиск по сайту:  

Загрузка...

Вайнштейн Ю.В., Демин С.Л., Кирко И.Н. и др. Основы информационной безопасности - файл 1.doc


Вайнштейн Ю.В., Демин С.Л., Кирко И.Н. и др. Основы информационной безопасности
скачать (2145 kb.)

Доступные файлы (1):

1.doc2145kb.06.12.2011 11:19скачать

1.doc

1   ...   6   7   8   9   10   11   12   13   14
^

12.3. Инженерно-технические средства охраны




12.3.1. Общие положения



Для оборудования объектов охраны должны использоваться инженерно-технические средства охраны (ИТСО), имеющие российский сертификат соответствия.

Организация и проведение противопожарных мероприятий, включая оснащение объектов системами пожарной сигнализации, пожаротушения и оповещения о пожаре, осуществляется в соответствии с действующими нормативными документами Государственной противопожарной службы МЧС России.

Тип, количество, места установки и объем функций, выполняемых инженерно-техническими средствами охраны, определяются при проектировании в соответствии с техническим заданием на разработку, согласованным с компетентными органами в установленном порядке и одобренным компетентным органом в области обеспечения фи безопасности


^

12.3.2. Категорирование объектов охраны



Оснащение объекта ИТСО рекомендуется осуществлять в соответствии с условной категорией.

Все объекты охраны делятся по степени потенциальной опасности на три условные категории: высокой, средней и низкой опасности в соответствии с методикой определения условной категории. Методика приведена в Приложении В.

По окончании пусконаладочных работ перед подписанием акта приемки в эксплуатацию должны быть переданы экземпляры откорректированного комплекта проектной документации. Также передаются для дальнейшего технического обслуживания паспорта, формуляры на установленное оборудование, рабочие варианты программирования технических средств охраны и инструкции по их эксплуатации.

Доступ к документации, содержащей сведения об особенностях построения и функционирования ИТСО (техническим заданиям, проектам, инструкциям по эксплуатации, схемам, программам и другим документам), должен быть строго регламентирован. Указанная документация должна быть конфиденциальной и иметь соответствующие условия хранения.

^

12.3.3. Требования к ИТСО объекта и их элементам



Основным назначением ИТСО в сочетании с организационными мероприятиями является своевременное обнаружение и противодействие попыткам совершения актов незаконного вмешательства (в том числе террористических акций) в отношении имущества, информации, оборудования и физических лиц на объекте.

ИТСО должны обеспечивать:

    • передачу сигналов тревоги на пульт ССОИ, их категорирование и дальнейшую передачу на посты охраны и иным ответственным лицам, согласно заданным приоритетам происшествий, для организации мероприятий по противодействию правонарушениям;

    • охрану и теленаблюдение периметра и территории;

    • охрану и теленаблюдение зон ограниченного доступа;

    • контрольно-пропускной режим на территории объекта;

    • управление доступом на объект в целом, а также в зоны ограниченного доступа и отдельные помещения, ведение протокола доступа;

    • противопожарный контроль (сигнализация и оповещение о пожаре).

При выполнении работ по оснащению объектов охраны ИТСО необходимо учитывать следующие основные моменты:

    • выполнение всего комплекса работ целесообразно поручать одной экспертной (специализированной) организации, отвечающей специальным требованиям;

    • должна быть разработана проектная документация на оснащение объекта охраны ИТСО с полной оценкой ее сметной стоимости и, в случае необходимости, определены этапы оснащения объекта системами безопасности.

В состав ИТСО входят следующие средства и системы охраны:

    • система сбора, обработки и отображения информации;

    • технические средства охраны, включающие системы:

    • охранной сигнализации (периметра, зданий и сооружений);

    • связи и оповещения;

    • телевизионного наблюдения;

    • контроля и управления доступом;

    • охранного освещения;

    • инженерные средства охраны;

    • гарантированного электроснабжения.



^

12.3.4. Система сбора и обработки информации



Система сбора, обработки и отображения информации (ССОИ)  это совокупность устройств, предназначенных для передачи, приема, сбора, обработки, регистрации и представления оператору информации от средств обнаружения, а также для дистанционного управления устройствами технических средств охраны, контроля работоспособности извещателей и каналов передачи информации.

Структурно ССОИ должна состоять из:

    • центрального пульта управления (на базе персонального компьютера (ПК)) и сертифицированных контрольных панелей, интегрированных в единую систему и обеспеченных специализированным программным обеспечением (ПО);

    • сервера хранения баз данных;

    • аппаратуры локальной сети, разворачиваемой на объектах ПС в целях охраны;

    • станций управления отдельными системами технических средств охраны (ТСО), выполненных на базе ПК или сертифицированных контрольных панелей серийного производства.

ССОИ должна обеспечивать:

    • предоставление по запросу уполномоченного лица информации о состоянии любого объекта и (или) технического средства, входящего в состав ИТСО. Информация предоставляется в соответствии с правами доступа пользователя;

    • подключение неограниченного числа пользователей, объектов и ТСО в расчете на возможные изменения в структуре объекта охраны;

    • отображение поступающих на центральный пульт управления сигналов и информации в визуальном, световом и звуковом режимах, причем каждый поступивший сигнал должен отображаться не менее чем в двух режимах;

    • регистрацию поступающих сигналов и информации, запросов уполномоченных лиц;

    • воспрепятствование использованию ССОИ неуполномоченными лицами.



^

12.3.5. Технические средства охраны



К техническим средствам охраны относятся:

    • системы охранной сигнализации (СОС) периметра;

    • системы охранной сигнализации зданий и сооружений;

    • системы контроля и управления доступом (СКУД);

    • системы телевизионного наблюдения (СТН);

    • системы охранного освещения (СОО);

    • системы связи и оповещения (ССО).

Основной функцией СОС периметра и зон ограниченного доступа объекта охраны является обнаружение фактов несанкционированного проникновения (попыток проникновения) посторонних лиц (нарушителей) на охраняемую территорию и передача сигнала о вторжении на пульт ССОИ.

СОС периметра и зон ограниченного доступа объекта охраны должны выбираться в зависимости от условной категории объекта охраны, протяженности и типа ограждения, рельефа местности, наличия и характеристик зоны отторжения, движения автомобильного и железнодорожного транспорта.

СОС периметра и зон ограниченного доступа должны обеспечивать:

    • надежную работоспособность в местных климатических условиях и устойчивость (защиту) комплектующих и оборудования к воздействию атмосферы;

    • непрерывность обнаружения по всему рубежу;

    • невозможность преодоления и вывода из строя без выдачи сигнала тревоги на пульт ССОИ;

    • постановку (снятие) на охрану;

    • отображение и регистрацию поступающих сигналов;

    • возможность дистанционного контроля состояния извещателей с пульта ССОИ;

    • простоту обслуживания.

Каждый рубеж СОС, устанавливаемый по периметру, должен включаться на отдельный сигнализационный шлейф.

Для обеспечения удобства обслуживания СОС, более точного определения места проникновения нарушителя и оперативности реагирования подразделения охраны периметр должен разбиваться на участки с подключением каждого участка на отдельные вводы ССОИ. Длина каждого участка не должна превышать 200 метров. Основные ворота объекта охраны должны выделяться в отдельный участок периметра.

Крыши одно- и двухэтажных зданий и сооружений, расположенных по линии охраны объекта, а также их окна и двери, через которые возможно проникновение на объект, должны быть оборудованы соответствующими средствами обнаружения.

В СОС периметра и зон ограниченного доступа могут применяться следующие типы извещателей:

    • двухпозиционные радиоволновые (линейная зона обнаружения не менее 250 м, электропитание переменного (220 В, 50 Гц) либо постоянного (12  30 В) тока);

    • оптико-электронные (линейная зона обнаружения не менее 250 м, электропитание переменного (220 В, 50 Гц) либо постоянного (12  30 В) тока);

    • емкостные (линейная зона обнаружения не менее 250 м, электропитание переменного (220 В, 50 Гц) либо постоянного (12  30 В) тока);

    • проводноволновые (линейная зона обнаружения не менее 250 м, электропитание переменного (220 В, 50 Гц) либо постоянного (12  30 В) тока);

    • вибрационные (линейная зона обнаружения не менее 250 м, электропитание переменного (220 В, 50 Гц) либо постоянного (12  30 В) тока);

    • оптико-волоконные (линейная зона обнаружения не менее 250 м, электропитание переменного (220 В, 50 Гц) либо постоянного (12  30 В) тока);

    • радиотехнические (зона обнаружения не менее 250 м, электропитание переменного (220 В, 50 Гц) либо постоянного (12  30 В) тока).

Все оборудование, входящее в СОС периметра и зон ограниченного доступа, должно иметь защиту от вскрытия, при необходимости маскировку.

Открытые площадки с материальными ценностями на территории объекта охраны должны иметь предупредительное ограждение и оборудоваться объемными, поверхностными или линейными извещателями различного принципа действия.

Основной функцией СОС зданий, сооружений и отдельных помещений является обнаружение фактов несанкционированного проникновения (попыток проникновения) посторонних лиц (нарушителей) в них и передача сигнала о проникновении на пульт ССОИ.

В зависимости от важности охраняемых зданий, сооружений и помещений для функционирования системы безопасности и объекта охраны в целом при проектировании комплексной системы безопасности их рекомендуется подразделять на две категории: оборудуемые однорубежной СОС и оборудуемые многорубежной СОС.

К первой категории относятся: административные и складские постройки; здания и сооружения КПП; помещения, здания и сооружения, предназначенные для размещения оборудования энергообеспечения объекта охраны.

Ко второй категории относятся: помещения руководства и финансово-экономических органов; помещения для хранения конфиденциальной информации; помещения охраны и размещения ССОИ; помещения для хранения оружия и боеприпасов; помещения, предназначенные для временного хранения опасных грузов небольшого объема.

Первым рубежом СОС должны блокироваться:

    • входные двери (ворота)  на открывание и разрушение;

    • остекленные конструкции  на открывание и разрушение;

    • стены, перекрытия и перегородки  на разрушение (при недостатке конструктивной прочности);

    • решетки, жалюзи и другие защитные конструкции, устанавливаемые с наружной стороны оконного проема,  на открывание и на разрушение;

    • места ввода коммуникаций  на разрушение.

^ Вторым рубежом СОС блокируются объемы отдельных помещений на проникновение.

Третьим рубежом СОС в помещениях блокируются отдельные предметы (сейфы, металлические шкафы), в которых сосредоточены ценности или документы с конфиденциальной информацией.

В СОС зданий, сооружений и отдельных помещений объекта охраны могут применяться извещатели следующих типов:

    • магнитоконтактные (диапазон рабочих температур от -50 до +50 градусов);

    • оптико-электронные многолучевые (размер зоны обнаружения: линейная не менее 5 м, объемная не менее 20 куб. м, диапазон рабочих температур: для неотапливаемых помещений от -40 до +40 градусов, для отапливаемых помещений от 0 до +50 градусов, электропитание постоянного тока 10  30 В);

    • радиоволновые (размер объемной зоны обнаружения не менее 20 куб. м, диапазон рабочих температур: для неотапливаемых помещений от -40 до +40 градусов, для отапливаемых помещений от 0 до +50 градусов, электропитание постоянного тока 10  30 В);

    • емкостные (диапазон температур от -10 до +40 градусов, электропитание постоянного тока 10  30 В);

    • вибрационные (диапазон температур от -40 до +40 градусов, электропитание постоянного тока 10  30 В);

    • ультразвуковые (диапазон температур от 0 до +40 градусов, электропитание постоянного тока 10  30 В);

    • акустические (диапазон температур от -10 до +40 градусов, электропитание постоянного тока 10  30 В).

^ Система контроля и управления доступом (СКУД) предназначена для обеспечения санкционированного входа (въезда) на территорию, здания и в зоны ограниченного доступа и выхода (выезда) из них, а также предотвращения несанкционированного прохода (проезда). Санкция на вход/выход (въезд/выезд) дается автоматически после идентификации личности (транспорта) по комбинации различных признаков.

Устанавливаемые на объектах охраны СКУД должны соответствовать ГОСТ Р 51241-98.

СКУД должна обеспечивать:

    • дистанционное управление и контроль за замками (электромагнитными, электромеханическими) дверей, турникетов, электроприводами ворот и шлагбаумов;

    • контроль за перемещением сотрудников;

    • автоматическое управление исполнительными устройствами в зависимости от уровня доступа и заданного временного интервала в соответствии с заложенной программой, а также возможность ручного управления исполнительными устройствами при возникновении внештатных ситуаций;

    • запрет открывания исполнительного устройства при считывании идентификационного признака, доступ по которому не разрешен в данную зону доступа (помещение) в заданный временной интервал;

    • регистрацию посетителей при входе на территорию ПС и выходе с нее;

    • регистрацию автотранспортных средств при въезде и выезде, в том числе и регистрацию автомобильных номеров;

    • контроль и документирование ввозимых и вносимых (вывозимых и выносимых) материальных ценностей с присвоением им идентификационных признаков;

    • защиту от несанкционированного доступа к программным средствам для изменения идентификационных признаков;

    • защиту технических и программных средств от несанкционированного доступа к элементам управления, установки режимов и информации.

Для объектов охраны 1 категории СКУД должна удовлетворять вышеуказанным требованиям. Для объектов 2 и 3 категорий СКУД может быть выполнена в упрощенном варианте в части применения технических и программных средств, что оговаривается в задании на проектирование.

^ Системы телевизионного наблюдения (СТН) должны обеспечивать передачу визуальной информации о состоянии охраняемых зон, помещений, периметра и территории ПС в помещение охраны.

Все объекты охраны должны быть оснащены СТН для круглосуточного наблюдения за обстановкой и обнаружения движения:

    • на периметре, внутри зон ограниченного доступа и на подступах к ним;

    • на основных и запасных КПП, пунктах пропуска автомобильного и железнодорожного транспорта;

    • в зоне потенциально опасных сооружений и технологических операций.

Применяемые на объекте охраны СТН должны соответствовать общим требованиям ГОСТ Р 51558-2000.

Вне зависимости от категории объекта охраны СТН должна обеспечивать:

    • длительную бесперебойную круглосуточную работу в местных климатических условиях и устойчивость (защиту) комплектующих и оборудования к воздействию атмосферы;

    • выполнение функций видеонаблюдения с регистрацией;

    • выполнение функций видеоохраны (с выполнением функций охранного извещателя  обнаружителя движения);

    • проведение оценки обстановки в наблюдаемой зоне путем изменения зоны обзора и масштаба передаваемых изображений по командам с поста охраны, идентификацию обнаруженной цели и ее сопровождение на маршруте движения;

    • сопряжение через ССОИ с СОС, СКУД и системой охранного освещения для автоматического вывода (в приоритетном режиме) видеоинформации из контролируемых зон, в которых произошло срабатывание СОС, и включения дополнительного освещения в этих зонах;

    • защиту от несанкционированного изменения режима работы системы и изъятия видеодокументов;

    • передачу видеоизображения от одной телекамеры на различные посты наблюдения.

СТН должна состоять из:

    • телекамер с автодиафрагмой (разрешающая способность не менее 570 ТВЛ, чувствительность не ниже 0,1 лк, отношение сигнал/шум не менее 50 дБ, рабочий диапазон температур от -50 до +30 градусов);

    • видеомониторов с возможностью отображения мультиизображений (видеоразрешение ч/б не менее 800 ТВЛ, цветных не менее 400 ТВЛ);

    • линий связи;

    • обнаружителей движения;

    • устройств управления и коммутации видеосигналов;

    • видеонакопителей.

Периметр и зоны ограниченного доступа должны быть оборудованы системой охранного освещения (СОО).

СОО как минимум должна состоять из:

    • распределительных устройств;

    • блоков автоматического включения резервного источника электропитания при выходе из строя основного;

    • осветительных приборов (светильники и прожектора);

    • аппаратуры автоматического и ручного дистанционного управления системой.

СОС должна обеспечивать:

    • освещение вдоль ограждения периметра или в зоне ограниченного доступа;

    • удобство работы личного состава службы охраны по пропуску людей и осмотру транспорта;

    • сопряжение с ССОИ и возможность автоматического включения при срабатывании технических средств охраны.

СОС должна обеспечивать равномерную освещенность, чтобы светоточки от светильников перекрывались и образовывали сплошную полосу шириной 3  4 м. При оснащении периметра СТН освещенность, создаваемая охранным освещением, должна быть не менее 5 лк. Освещенность территории, прилегающей к КПП, а также причальная зона ПС должны иметь освещенность не менее 50 лк.

При выполнении охранного освещения прожекторами опоры должны устанавливаться на линии ограждения, а лучи прожекторов должны быть направлены вдоль ограждения в одну сторону. При применении СТН должно исключаться прямое попадание лучей в объективы телекамер.

Включение охранного освещения в темное время суток следует предусматривать:

    • вручную для просмотра периметра по участкам или на всем протяжении;

    • автоматически при срабатывании периметральной СОС.

Электропитание охранного освещения периметра рекомендуется осуществлять по самостоятельным линиям с разделением на участки (зоны) в соответствии с разбивкой на участки (зоны) СОС периметра.

^ Система связи и оповещения является средством передачи информации и управления системой безопасности ПС должностными лицами. Система предназначена для:

    • передачи оперативной информации, которая отражает изменение текущего состояния системы безопасности;

    • подачи команд и распоряжений;

    • оповещения и управления персоналом службы охраны и персоналом ПС в случае возникновения аварийной ситуации.

Система должна содержать:

    • канал телефонной связи с выходом на городскую, междугороднюю линию;

    • сеть внутренней проводной телефонной связи;

    • сеть служебной радиосвязи ПС;

    • громкоговорящую трансляционную сеть.

Телефонными аппаратами, подключенными к сети внутренней проводной телефонной связи, оборудуются все рабочие места подразделений охраны объекта, на которых несется постоянное дежурство, а также кабинеты администрации объекта охраны. На каждом участке периметра и зон ограниченного доступа, на каждом входе в охраняемые здания и сооружения должны быть установлены розетки для подключения к сети внутренней проводной телефонной связи переносных телефонных аппаратов.

С подвижными патрульными группами (нарядами) на маршрутах их следования связь должна поддерживаться с помощью сети служебной радиосвязи.

Наличие сети служебной радиосвязи оговаривается при составлении технического задания на проектирование КСБ и предварительно согласуется с государственной инспекцией электросвязи.

^

12.3.6. Инженерные средства охраны



Инженерные средства охраны должны препятствовать несанкционированному проникновению на территорию объекта охраны, а также повышать эффективность технических средств охраны и действий сотрудников службы охраны. К инженерным средствам охраны относятся:

    • ограждение периметра объекта охраны и внутренних зон ограниченного доступа;

    • контрольно-пропускные пункты (КПП) с соответствующим досмотровым оборудованием;

    • въездные ворота, калитки, шлагбаумы.

Периметр объекта охраны и внутренних зон ограниченного доступа оборудуется охранным ограждением. Ограждение должно исключать случайный проход людей (животных), въезд транспорта или затруднять проникновение нарушителей на охраняемую территорию, минуя КПП.

Ограждения периметра не должны иметь лазов, подкопов и иных повреждений.

Ограждение должно выполняться в виде прямолинейных участков с минимальным количеством изгибов и поворотов, ограничивающих наблюдение и затрудняющих применение технических средств охраны.

К ограждению не должны примыкать какие-либо пристройки, кроме зданий, являющихся продолжением периметра. Окна первых этажей этих зданий, выходящие на неохраняемую территорию, должны оборудоваться металлическими решетками, а при необходимости  и металлическими сетками.

Ограждения подразделяют на предупредительные и основные.

Предупредительное ограждение должно быть просматриваемым. Оно может располагаться как с внешней, так и (или) с внутренней стороны основного ограждения. Высота предупредительного ограждения должна быть не менее 1,5 м.

Для удобства обслуживания технических средств охраны, связи, оповещения и освещения, осмотра местности предупредительное внутреннее ограждение следует разбивать на отдельные участки. На каждом участке должна быть предусмотрена надежно запираемая и фиксируемая в закрытом положении калитка.

Основное ограждение должно быть непросматриваемым, высотой не менее 2,5 метра, по прочностным и конструктивным характеристикам приспособленным для установки технических средств охраны, оборудовано одно- или двусторонним "козырьком".

При необходимости вдоль основного ограждения периметра между основным и внутренним предупредительным ограждениями устраивается зона отторжения, предназначенная для размещения средств охранной сигнализации, телевидения и освещения. Ширина зоны отторжения, в которой размещаются технические средства охраны периметра, должна превышать ширину их зоны обнаружения.

Периметры объекта охраны и зон ограниченного доступа, а также отдельные объекты охраны там, где установлен пропускной режим или планируется его введение, должны оборудоваться КПП для прохода людей и проезда транспорта (автомобильного, железнодорожного).

КПП должен обеспечивать необходимую пропускную способность прохода людей и проезда транспорта. Территория КПП оборудуется сигнальными ограждениями, шлагбаумом и механизированными воротами, которые могут входить в состав СКУД.

В составе КПП рекомендуется предусмотреть:

    • коридор, оборудованный турникетами и блокируемыми дверями, для прохода людей через КПП;

    • помещение для размещения бюро пропусков;

    • комнату досмотра;

    • помещение для сотрудников охраны и размещения технических средств охраны.

Для исключения возможности несанкционированного прохода на территорию ПС и в зоны (помещения) ограниченного доступа лиц, не имеющих установленной формы пропуска, КПП оборудуются системами контроля и управления доступом (СКУД).

В помещении КПП или на его наружной стене, в зоне ограниченного доступа, размещаются устройства управления: механизмами открывания ворот (дверей, калиток) для проезда (прохода), охранным освещением, СКУД.

Для наблюдения за обстановкой на территории перед КПП с внешней стороны периметра возможно использование выходящих на неохраняемую территорию окон с односторонней видимостью, смотровых окошек дверей (ворот) и (или) систем охранного теленаблюдения.

Для осмотра автотранспорта на КПП должны быть оборудованы смотровые площадки ("ямы", эстакады), а для осмотра железнодорожного транспорта  вышки с площадками.

На КПП необходимо иметь комплект досмотрового оборудования и специальные технические средства, включая:

    • портативные и стационарные металлообнаружители (металлодетекторы);

    • досмотровые рентгеновские комплексы;

    • эндоскопы;

    • досмотровые зеркала;

    • прибор обнаружения паров взрывчатых веществ;

    • прибор радиационного контроля;

    • прибор ночного видения;

    • средства предотвращения взрыва.

На КПП для пропуска людей должны быть установлены стационарные металлодетекторы, предназначенные для обнаружения оружия и взрывных устройств.

КПП, предназначенные для пропуска автотранспорта, должны быть оснащены средствами принудительного снижения скорости и (или) принудительной остановки автотранспорта.

^

12.3.7. Электропитание оборудования
комплексной системы безопасности ПС



Согласно Правилам устройства электроустановок (ПУЭ) технические средства охраны, устанавливаемые на объектах ПС, относятся к электроприемникам I категории по надежности электроснабжения, а приводы ворот, шлагбаумов, турникетов  к электроприемникам II категории.

Электроприемники I категории должны обеспечиваться электроэнергией от двух независимых источников питания, к числу которых относятся две секции шин одной или двух подстанций, каждая из которых в свою очередь подключена к независимому источнику питания с устройством автоматического ввода резерва (АВР). Секции шин при этом не должны быть связаны между собой или могут иметь связь, автоматически отключающуюся при нарушении нормальной работы одной из секций.

Для аварийного электроснабжения ТСО и СОО объектов охраны должен быть предусмотрен аварийный дизель-генератор. Для аварийного электроснабжения ТСО могут использоваться источники бесперебойного электропитания (ИБП). Мощность ИБП должна быть достаточной для электроснабжения в течение не менее 24 часов в дежурном режиме следующих систем:

    • охранной и пожарной сигнализации;

    • телевизионного наблюдения.

Переход ТСО на работу от резервного источника электропитания и обратно должен осуществляться автоматически без выдачи сигналов тревоги.

Оборудование КСБ должно быть надежно заземлено. Должны быть предусмотрены два контура заземления  защитного и сигнального. Сопротивление защитного заземления не должно превышать 4 Ом, сигнального - 0,5 Ом.

Монтаж и прокладка линий электроснабжения должны быть выполнены в соответствии со СНиП 3.05.06-85.
^

12.3.8. Общие эксплуатационные требования
к оборудованию комплексной системы безопасности



Оборудование КСБ, устанавливаемое вне помещений, должно сохранять работоспособность при следующих условиях эксплуатации:

    • рабочий диапазон температур от -50 °С до +30 °С;

    • относительная влажность воздуха 98% при температуре +25 °С;

    • наличие атмосферных конденсируемых осадков (иней, роса);

    • дождь с интенсивностью до 40 мм/ч;

    • снегопад с интенсивностью до 10 мм/ч (в пересчете на воду);

    • ветер со скоростью в порывах до 20 м/с;

    • статическая и динамическая пыль;

    • солнечное излучение.

Оборудование КСБ, устанавливаемое внутри помещений, должно сохранять работоспособность при следующих условиях эксплуатации:

    • рабочий диапазон температур от +5 °С до +40 °С;

    • относительная влажность воздуха 95% при температуре +25 °С;

    • статическая и динамическая пыль.

Технические системы по возможности должны включать средства самодиагностирования. Для систем, не имеющих такой возможности, должен быть обеспечен полный комплект диагностирующего оборудования.

Оборудование КСБ должно функционировать в круглосуточном режиме. Проведение профилактических работ по поддержанию оборудования систем в рабочем состоянии должно проводиться не реже одного раза в год. Исполнение аппаратуры должно соответствовать категориям пожаро-, взрывоопасности зон в местах ее установки.

КСБ и ее технические решения должны иметь достаточный проектный запас для расширения ее функциональных предназначений.

Применяемое оборудование должно быть сертифицировано, одного качественного уровня и должно обеспечивать высокий уровень защищенности элементов системы. Оборудование должно иметь возможность поэтапного наращивания всех систем.

Время наработки на ложную тревогу должно быть не менее 2000 ч. Средняя наработка на отказ должна быть не менее 10000 ч. Время восстановления работоспособности неисправных частей аппаратуры ТСО должно быть не более 60 минут без учета времени доставки ремонтной бригады на объект.

Гарантийный срок службы ТСО должен быть не менее одного года. Срок службы не менее пяти лет. Гарантийный срок службы инженерных средств охраны должен быть не менее 3-х лет, для запорных устройств и привода ворот  не менее 2-х лет. Все коммутационные шкафы и боксы ТСО должны иметь прочные запорные элементы и оснащаться магнитоконтактными датчиками вскрытия (тамперами), подключенными к СОС.

Наружные установки ТСО должны быть защищены от прямых ударов молнии и ее вторичных проявлений и заноса высокого потенциала по кабельным коммуникациям в соответствии с требованиями Инструкции по устройству молниезащиты зданий, сооружений и промышленных коммуникаций. Для исключения возможности демонтажа оборудования ТСО нарушителями в узлах крепления последнего должны использоваться элементы, требующие применения специального инструмента при проведении демонтажа.

^

Контрольные вопросы





  1. Назовите три типовых задачи СФЗ?

  1. На какие вопросы необходимо ответить для завершения обнаружения?

  2. Почему важна равнопрочность защиты?

  3. В чем разница сдерживания и задержки?

  4. Что называется постом?

  5. В чем разница между караульным и постовым?

  6. Что определяет пропускной режим?

  7. Что определяет внутриобъектовый режим?

  8. Какие задачи решаются рубежами охранной сигнализации?
^

ГЛАВА 13. МЕЖДУНАРОДНЫЙ
СТАНДАРТ БЕЗОПАСНОСТИ ISO/IEC 17799




13.1. Общие положения



Международный стандарт безопасности ISO/IEC 17799 является практическим руководством по защите информации.

История ISO 17799:

    • 1995г., Британский Институт Стандартов (BSI): BS 7799;

    • 1999г., Международная Организация по Стандартизации: ISO17799;

    • 2005г., Международная Организация по Стандартизации: ISO17799:2005.

Основные цели и задачи стандарта ISO 17799:

    • Формирование в мире единого подхода к системам управления ИБ уровня корпорации;

    • Структура общих требований ИБ;

    • Внедрение принципов ИБ в организационную структуру компании;

    • Разработка и внедрение эффективной политики безопасности.

Преимущества ISO 17799:

    • Международное признание;

    • Отношение бизнес-партнеров;

    • Управление информационной безопасностью корпорации;

    • Повышение защищенности информационной системы;

    • Эффективная политика информационной безопасности.

Содержание стандарта:

  1. Политика безопасности;

  1. Организационные меры по обеспечению безопасности;

  2. Классификация и управление ресурсами;

  3. Безопасность персонала;

  4. Физическая безопасность;

  5. Управление коммуникациями и процессами;

  6. Контроль доступа;

  7. Разработка и техническая поддержка вычислительных систем;

  8. Управление инцидентами информационной безопасности;

  9. Управление непрерывностью бизнеса;

  10. Соответствие системы основным требованиям.


^

13.2. Основные направления политики
обеспечения информационной безопасности




  1. Определение информационной безопасности, перечень ее составляющих.

  1. Положение о целях управления – поддержка целей и принципов информационной безопасности.

  2. Краткое разъяснение политики безопасности, принципов ее построения и стандартов в этой области. Соответствие политики требованиям, имеющим особое значение для организации:

    • соответствие положений политики местному и международному законодательству;

    • обучение персонала вопросам безопасности;

    • обнаружение и блокирование вирусов и других вредоносных программ;

    • непрерывность ведения бизнеса;

    • последствия нарушения политики безопасности.

  3. Включение в должностные обязанности руководителей ответственности за обеспечение информационной безопасности, включая отчеты об инцидентах.

  4. Подробный перечень документов, которые должны быть изданы вместе с политикой безопасности (положения, инструкции, регламенты и т.п.).



^

13.3. Организационные меры по обеспечению безопасности




    • Задачи руководства организации по обеспечению информационной безопасности.

    • Координация вопросов, связанных с информационной безопасностью.

    • Распределение ответственности за обеспечение безопасности.

    • Процесс принятия новой информационной системы.



^

13.4. Задачи руководства организации
по обеспечению информационной безопасности



Руководству организации следует участвовать в процессе обеспечения информационной безопасности:

    • Определить цели информационной безопасности;

    • Определить обязанности и ответственность сотрудников по обеспечению информационной безопасности;

    • Организовать взаимодействие между структурными подразделениями организации по вопросам обеспечения информационной безопасности.



^

13.5. Координация вопросов,
связанных с информационной безопасностью





    • Выработка соглашений о разграничении ответственности за обеспечение информационной безопасности внутри организации.

    • Выработка специальных методик и политик, связанных с информационной безопасностью: анализ рисков, классификация систем и информации по уровням безопасности.

    • Поддержание в организации «атмосферы» информационной безопасности, в частности, регулярное информирование персонала по этим вопросам.

    • Обеспечение обязательности учета вопросов информационной безопасности при стратегическом и оперативном планировании.

    • Обеспечение обратной связи (оценка адекватности принимаемых мер безопасности в существующих системах) и координация внедрения средств обеспечения; информационной безопасности в новые системы или сервисы.

    • Анализ инцидентов в области информационной безопасности, выработка рекомендаций.



^

13.6. Процесс внедрения новой информационной системы




    • Новая система должна соответствовать существующей политике управления пользователями, в которой описаны цели и задачи пользователей, а также в обязательном порядке согласовываться с руководителем, ответственным за обеспечение безопасности данной системы.

    • Все внедряемые компоненты должны быть проверены на совместимость с существующими частями системы.



^

13.7. Распределение ответственности за обеспечение безопасности




    • Определение ресурсов, имеющих отношение к информационной безопасности по каждой системе.

    • Для каждого ресурса (или процесса) должен быть назначен ответственный сотрудник из числа руководителей. Разграничение ответственности должно быть закреплено документально.

    • Для каждого ресурса должен быть определен и закреплен документально список прав доступа (матрица доступа).


^

13.8. Классификация и управление ресурсами




13.8.1. Инвентаризация ресурсов





    • Информационные ресурсы: базы данных и файлы данных, системная документация, пользовательская документация, учебные материалы, инструкции по эксплуатации или по поддержке, планы по поддержанию непрерывности бизнеса, мероприятия по устранению неисправностей, архивы информации или данных.

    • Программные ресурсы: приложения, операционные системы и системное программное обеспечение, средства разработки.

    • Физические ресурсы: вычислительная техника (процессоры, мониторы, переносные компьютеры), коммуникационное оборудование (маршрутизаторы, телефонные станции, факсы, автоответчики, модемы), магнитные носители (кассеты и диски), другое техническое оборудование (источники питания, кондиционеры).

    • Вычислительные и коммуникационные сервисы, вспомогательные услуги: отопление, освещении и т.п.



^

13.8.2. Классификация информационных ресурсов



Цель классификации информационных ресурсов  гарантировать, что уровень защиты информационных ресурсов соответствует их критичности.

Критерии классификации информационных ресурсов:

    • стоимость информационного ресурса;

    • требования законодательства;

    • критичность ресурса для информационной системы.

Каждому ресурсу следует присвоить категорию критичности и определить правила:

    • обработки;

    • хранения;

    • передачи;

    • снятия категории критичности;

    • уничтожения;

    • регистрации инцидентов, связанных с ресурсом.



^

13.9. Безопасность персонала




13.9.1. Безопасность при выборе персонала



Необходимо включить задачу обеспечения безопасности в служебные обязанности всех сотрудников

Проверка персонала при приеме на работу:

    • проверка рекомендаций;

    • проверка данных из резюме;

    • подтверждение ученых степеней и образования;

    • идентификация личности.

Заключение соглашений о соблюдении режима информационной безопасности со всеми сотрудниками.

^

13.9.2. Безопасность в процессе работы сотрудника



Руководству организации требуется обязать сотрудников, подрядчиков и третьих лиц выполнять требования к обеспечению информационной безопасности в соответствии с утвержденными в организации инструкциями и процедурами.

Все сотрудники и, при необходимости, подрядчики и третьи лица должны проходить обучение вопросам информационной безопасности, а также получать обновленные версии политик и процедур обеспечения информационной безопасности в соответствии с их должностными обязанностями.

Следует утвердить формальную процедуру наложения дисциплинарных взысканий на сотрудников, нарушивших принятые в организации требования к информационной безопасности.

^

13.9.3. Правила увольнения или смены должности сотрудника



Возврат материальных ценностей: при увольнении, истечении срока контракта или договора все сотрудники, подрядчики и третьи лица должны осуществить возврат материальных ценностей организации, находившихся в их пользовании во время работы (действия договора).

Отзыв предоставленных прав доступа: при увольнении, истечении срока договора или контракта все права доступа сотрудников, клиентов или третьих лиц к информации или средствам ее обработки должны быть отозваны, а известные им аутентификационные данные изменены.

^

13.10. Физическая безопасность





    • Безопасность оборудования.

    • Безопасность кабельной системы.

    • Безопасное уничтожение оборудования при списании.

    • Безопасность рабочего места.



^

13.10.1. Безопасное уничтожение оборудования
при выведении из эксплуатации (списании)





  1. Устройства хранения информации, содержащие ценную информацию, при выведении из эксплуатации должны быть физически уничтожены, либо должно быть проведено гарантированное стирание с них остаточной информации.

  1. Все оборудование, включая носители информации, перед передачей его другому владельцу (или списанием) должно быть, проверено на предмет отсутствия в нем важной информации или лицензионного программного обеспечения.

  2. Дальнейшая судьба поврежденных устройств хранения, содержащих важную информацию, (уничтожение или ремонт) определяется на основе заключения экспертной комиссии.



^

13.10.2. Безопасность рабочего места





  1. Документы на всех видах носителей и вычислительная техника, в случае если ими не пользуются, а также в нерабочее время, должны храниться в запираемом помещении.

  1. Ценная информация, когда она не используется, должна храниться в защищенном месте (огнеупорный сейф, выделенное помещение).

  2. Персональные компьютеры, терминалы и принтеры не должны оставаться без присмотра во время обработки информации и должны защищаться блокираторами клавиатуры, паролями или иными методами на время отсутствия пользователя.

  3. Должны быть приняты надежные меры, исключающие несанкционированное использование копировальной техники в нерабочее время.

  4. Распечатки, содержащие ценную (конфиденциальную) информацию должны изыматься из печатающего устройства немедленно.


^

13.10.3. Управление коммуникациями и процессами





    • Служебные инструкции и ответственность.

    • Защита от вредоносного ПО (вирусов, троянских коней).

    • Управление внутренними ресурсами.

    • Управление сетями.

    • Безопасность носителей данных.

    • Безопасность при передаче информации и ПО.


^

13.11. Защита от вредоносного ПО (вирусов, троянских коней)



Для защиты от вредоносного программного обеспечения должны быть приняты следующие меры:

  1. Обязательность применения только лицензионного программного обеспечения и запрет использования неутвержденного программного обеспечения должны быть закреплены документально;

  1. С целью снижения рисков, связанных с получением программного обеспечения через сети общего пользования или на носителях, этот процесс должен быть формализован в виде надлежащего документа;

  2. Все системы должны быть снабжены антивирусным программным обеспечением, которое должно своевременно обновляться. Сканирование всех систем должно проводиться регулярно;

  3. Целостность программного обеспечения, занимающегося обработкой критичных данных (и самих данных) должна проверяться регулярно. По факту отклонения от эталонных значений должно проводиться служебное расследование;

  4. Все точки, через которые в систему поступает информация в виде файлов, сообщений и т.п. должны обеспечивать антивирусный контроль входящей информации;

  5. В организации должен быть разработан и задокументирован механизм восстановления после вирусных атак, в частности, определены процедуры резервного копирования ПО и данных;

  6. Мониторинг всей информации, касающейся вредоносного программного обеспечения, в частности, анализ всех публикуемых бюллетеней и предупреждений по этой теме.


^

13.12. Управление внутренними ресурсами




13.12.1. Резервное копирование информации





  1. Резервные копии вместе с инструкциями по восстановлению должны храниться в месте, территориально отдаленном от основной копии информации. Для особо важной информации необходимо сохранять три последних копии.

  1. К резервным копиям должен быть применен адекватный ряд физических и организационных мер защиты, соответствующий стандартам, принятым для используемых носителей.

  2. Носители, на которые осуществляется резервное копирование, должны регулярно проверяться на отсутствие сбоев.

  3. Регулярная проверка процедур восстановления и практический тренинг персонала с целью поддержания возможности восстановления данных в установленном порядке и за гарантированный промежуток времени.



^

13.12.2. Запись действий операторов



Обязательной регистрации в системных журналах регистрации должны подвергаться:

  1. Время старта и остановки системы;

  1. Системные ошибки и действия по их исправлению;

  2. Подтверждение корректного обращения с входными и выходными данными;

  3. Идентификатор оператора, совершившего действие, которое повлекло запись в журнал регистрации.



^

13.12.3. Безопасность носителей данных



Управление съемными носителями:

    • все носители, срок эксплуатации которых истек, должны быть уничтожены в установленном порядке;

    • для выноса носителей за пределы организации, должно быть получено специальное разрешение; факт выноса должен быть зафиксирован в специальном журнале (базе данных);

    • все носители должны храниться в безопасном месте в соответствии с требованиями компании-производителя.

Хранение и обращение с носителями:

  1. Хранение в безопасном месте;

  1. Следующие носители и информация требуют повышенной безопасности при хранении:

    • бумажные документы: записи на кассетах, копировальная бумага, отчеты, картриджи, магнитные ленты, съемные диски или кассеты,

    • оптические носители, листинги программ, тестовые данные,

    • системная документация.

Процедуры обращения с информацией и ее хранения:

    • учет и маркировка всех носителей;

    • ограничение доступа;

    • протоколирование доступа и защита данных из спулинга (которые ожидают распечатки).


^

13.12.4. Контроль доступа





  1. Бизнес требования для формирования политики контроля доступа.

  1. Управление доступом пользователя.

  2. Ответственность пользователей.

  3. Контроль и управление удаленного (сетевого) доступа.

  4. Контроль доступа в операционную систему.

  5. Контроль и управление доступом к приложениям.

  6. Мониторинг доступа и использования систем.

  7. Мобильные пользователи.



Политика контроля доступа

Политика должна учитывать следующее:

  1. Требования по безопасности отдельных бизнес приложений;

  1. Идентификация всей информации, связанной с бизнес приложениями;

  2. Политика распространения и авторизации информации, например, необходимо знать принципы и уровни безопасности и иметь классификацию информации;

  3. Соответствие между контролем доступа и политикой классификации информации в разных системах и сетях;

  4. Значимые законы о защите информационных ресурсов;

  5. Стандартные профили доступа для всех типовых категорий пользователей;

  6. Управление правами пользователей в распределенных системах со всеми типами соединений.


Правила контроля доступа:

  1. Дифференциация между правилами, которые обязательны или необязательны;

  1. Создание правил доступа по принципу "Запрещено все, что не разрешено явно";

  2. Определение действий, для осуществления которых нужен администратор.

Управление доступом пользователя. Регистрация пользователя:

  1. Использование уникального идентификатора пользователя, по которому его можно однозначно идентифицировать. Применение групповых идентификаторов может быть разрешено только там, где это требуется для выполнения работы;

  1. Проверка, что пользователь авторизован ответственным за систему для работы с ней. Возможно получение отдельного разрешения для наделения правами пользователя у руководства;

  2. Проверка, что уровень доступа соответствует бизнес задачам политике безопасности организации и не противоречит распределению обязанностей (ответственности);

  3. Документальная фиксация назначенных пользователю прав доступа;

  4. Ознакомление пользователя под роспись с предоставленными правами доступа и порядком его осуществления;

  5. Все сервисы должны разрешать доступ только аутентифицированным пользователям;

  6. Обеспечение формального списка всех пользователей, зарегистрированных для работы в системе;

  7. Немедленное исправление (удаление) прав доступа при изменении должностных обязанностей (увольнении);

  8. Периодический контроль и удаление не используемых учетных записей;

  9. Обеспечение недоступности запасных идентификаторов другим пользователям.


Управление доступом пользователя. Проверка прав пользователей:

  1. Проверка прав пользователей должна проводиться регулярно (каждые 6 месяцев) или после каждого изменения в системе;

  1. Проверка прав пользователей, имеющих особые привилегии для доступа в систему должна проводиться чаще – каждые 3 месяца;

  2. Необходимо регулярно проверять адекватность назначенных привилегий, во избежание получения кем-либо из пользователей излишних прав.


Ответственность пользователей. Использование паролей

Все пользователи должны знать, что необходимо:

  1. Хранить пароли строго конфиденциально;

  1. Избегать записывать пароли на бумаге, если они не хранятся в безопасном месте;

  2. При компрометации (разглашении или подозрении на разглашение пароля) немедленно менять пароли;

  3. Выбирать качественные пароли, а именно:

    • Пароль легко запоминается,

    • Пароль не является легко идентифицируемой информацией (имя пользователя, дата рождения и т.п.),

    • Пароль не содержит слова, занесенные в словари паролей,

    • Пароль не является повторяющейся последовательностью каких-либо символов (например, "111111", "aaaaaa" и т.п.);

  4. Изменять пароли на регулярной основе (либо через определенный промежуток времени, либо после определенного числа использований), при этом пароли привилегированных пользователей должны меняться чаще. При смене пароля недопустимо выбирать пароли, которые уже использовались ранее;

  5. Изменять заданный администратором временный пароль при первом же входе в систему;

  6. Не использовать автоматический вход в систему, не применять сохранение пароля под функциональными клавишами;

  7. Не сообщать другим пользователям личный пароль, не регистрировать их в системе под своим паролем.


Контроль доступа в операционную систему. Использование системных утилит:

  1. Применять процесс аутентификации при использовании системных утилит;

  1. Раздельно хранить системные утилиты и приложения;

  2. Ограничить использование системных утилит минимально возможному числу доверенных авторизованных пользователей;

  3. Специальная авторизация при использовании системных утилит;

  4. Ограничение доступности системных утилит;

  5. Протоколирование использования системных утилит;

  6. Определение и документирование способа авторизации для запуска системных утилит;

  7. Удаление всех системных утилит, использовании которых в данной системе не является необходимым.



^

13.13. Мобильные компьютеры и пользователи



Удаленная работа. Требования безопасности:

  1. Обеспечение физической защиты места удаленной работы, включая физическую безопасность здания или ближайшего окружения;

  1. Обеспечение безопасности телекоммуникаций, учитывающее необходимость удаленного доступа к внутренним ресурсам компании; важность информации и систем, к которым будет осуществлен удаленный доступ; прохождение через каналы связи;

  2. Учет возможной угрозы неавторизованного доступа к информации или ресурсам, от иных близких к удаленному пользователю людей, например, семья, друзья.


Обеспечение безопасности:

  1. Обеспечение необходимым оборудованием для удаленного мобильного доступа;

  1. Определение разрешенных видов работ, разрешенного времени доступа, классификация информации, которая может обрабатываться удаленно, определение систем и сервисов, к которым данному мобильному пользователю разрешен удаленный доступ;

  2. Обеспечение необходимым коммуникационным оборудованием, включая средства обеспечения безопасности;

  3. Физическая безопасность;

  4. Правила доступа к оборудованию и информации для членов семьи и посетителей;

  5. Обеспечение программным обеспечением и оборудованием;

  6. Наличие процедур резервного копирования и обеспечения непрерывности ведения бизнеса;

  7. Аудит и мониторинг безопасности;

  8. Аннулирование разрешения, прав доступа и возврат оборудования при отмене (завершении) удаленного мобильного доступа.



^

13.14. Разработка и техническая поддержка вычислительных систем


  1. Безопасность приложений.

  1. Криптографическая защита данных.

  2. Безопасность системных файлов.

  3. Безопасность процессов разработки и поддержки.


Безопасность системных файлов. Защита данных, используемых в процессе тестов систем

    • Система разграничения доступа к тестовой системе должна соответствовать доступу к обычной системе.

    • Необходимо обеспечение разных (раздельных) авторизаций каждый раз, когда рабочая (оперативная) информация копируется в тестовую систему.

    • Рабочая информация должна быть немедленно удалена из тестовой системы после завершения тестов.

    • Копирование и использование рабочей (оперативной) информации должно быть запротоколировано для последующей возможности аудита.


Безопасность процессов разработки и поддержки. Процедуры контроля изменений

  1. Документальное закрепление типовых уровней доступа.

  1. Обеспечение, того, что изменения сделаны авторизованными пользователями.

  2. Идентификация всего программного обеспечения, информации, баз данных, аппаратного обеспечения, которое требует изменений.

  3. Получение формального разрешения для детализации предложений до начала работ.

  4. Обеспечение того, что авторизованные пользователи принимают (проверяют) изменения до их внедрения.

  5. Обеспечение безопасного внедрения изменений без последствий для бизнеса.

  6. Обеспечение изменений системной документации после каждой модификации, а также архивация старой документации или ее отклонение.

  7. Обеспечение контроля версий для всех обновлений программного обеспечения.

  8. Обеспечение протоколирования всех запросов на изменение.

  9. Обеспечение соответствующих изменений оперативной и пользовательской документации.

  10. Обеспечение того, что внедрение изменений имело место в соответствующее время и не затронуло вовлеченные в процесс бизнес процессы.



Управление инцидентами информационной безопасности

Процедуры должны предусматривать все возможные ситуации, включая:

    • сбои в информационных системах;

    • отказ в обслуживании;

    • ошибки из-за неполных или неправильных входных данных;

    • утечку информации.

В дополнении к оперативному плану восстановления процедуры должны также включать:

    • анализ и определение причин инцидента;

    • планирование и внедрение мер для предотвращения повторения (если необходимо);

    • анализ и сохранение сведений об инциденте, которые можно представить в качестве доказательства (улики, свидетельства и т.п.);

    • определение порядка взаимодействия между пострадавшими от инцидента и участниками процесса восстановления;

    • обязательное информирование ответственных лиц.

По каждому инциденту должно быть собрано максимальное количество информации, которой также необходимо обеспечить необходимый уровень защиты для:

    • последующего анализа внутренних проблем;

    • использования собранных данных для привлечения виновных к дисциплинарной, административной или уголовной ответственности;

    • использования при ведении переговоров о компенсациях с поставщиками аппаратного и программного обеспечения.

Действия по восстановлению после обнаружения уязвимостей в системе безопасности, исправлению ошибок и ликвидации неисправностей должны быть внимательно и формально запротоколированы. Процедура должна гарантировать что:

    • только персонал, прошедший процедуры идентификации и аутентификации может получать доступ к «ожившим» системам и данным;

    • все действия по выходу из нештатной ситуации зафиксированы в виде документа для последующего использования;

    • обо всех произведенных действиях руководство было проинформировано в установленном порядке;

    • целостность и работоспособность системы подтверждена в минимальные сроки.


Управление непрерывностью бизнеса

    • Процесс управления непрерывностью ведения бизнеса должен быть регламентирован;

    • Создание и внедрение плана непрерывного ведения бизнеса;

    • Основы планирования непрерывности бизнеса;

    • Тестирование, обеспечение и переоценка плана непрерывного ведения бизнеса.


Процесс управления непрерывным ведением бизнеса

    • Осознание рисков, их вероятностей, возможных последствий, включая идентификацию и расстановку приоритетов для критичных бизнес процессов;

    • Осознание ущерба в случае прерывания бизнеса и создание бизнес целей для информационно-обрабатывающей системы компании;

    • Выбор подходящей схемы страхования, которая может являться одной из форм поддержки непрерывности ведения бизнеса;

    • Формализация и документирование стратегии ведения непрерывного бизнеса, содержащей согласованные цели бизнеса и приоритеты;

    • Регулярное тестирование и обновление планов и процессов;

    • Необходимо убедиться, что управление непрерывным ведением бизнеса внедрено в организационные процессы и структуру компании;

    • Ответственность для координации управления непрерывным ведением бизнеса должна быть распространена по соответствующим уровням внутри организации, так называемый форум по информационной безопасности.


^ Создание и внедрение плана непрерывности бизнеса

    • Распределение ответственности и определение всех контр аварийных процедур (порядок действий в аварийной ситуации);

    • Внедрение контр аварийных процедур для восстановления систем в отведенный период времени. Особое внимание уделяется оценке зависимости бизнеса от внешних связей;

    • Документирование всех процессов и процедур;

    • Соответствующее обучение персонала порядку действий в аварийных ситуациях включая управление в кризисных процессах;

    • Тестирование и обновление планов.



Основы планирования непрерывности бизнеса

    • Условия вступления в действие планов (как оценить ситуацию, кто в нее вовлечен);

    • Контр аварийные процедуры, описывающие действия в случае инцидентов, представляющих опасность для бизнес операций или/и человеческой жизни. Процедуры должны включать в себя мероприятия по связям с общественностью и органами власти;

    • Процедуры нейтрализации неисправностей, в которых описываются действия по выведению жизненно важных бизнес нужд или служб поддержки во временное альтернативное помещение и возвращение их в соответствующий период времени;

    • Процедуры восстановления, в которых описаны действия по возвращению к нормальному процессу бизнес операций;

    • Разработка программы, в которой описаны, как и когда план будет протестирован и процесс внедрения этого плана;

    • Действия по информированию и обучению, которые разрабатываются для понимания персоналом процесса обеспечения непрерывности бизнеса и гарантии, что этот процесс продолжает быть эффективным;

    • Личная ответственность – кто именно отвечает за выполнение каждого компонента плана, с указанием дублирующих лиц.


Тестирование планов обеспечения непрерывности бизнеса

    • Базовые тесты различных сценариев (обсуждение мероприятий по восстановлению бизнеса в случае различных ситуаций);

    • Моделирование (практический тренинг персонала по действиям в критичной ситуации);

    • Тестирование технических мероприятий по восстановлению (для гарантии того, что информационная система будет эффективно восстановлена);

    • Тестирование технических мероприятий по восстановлению в альтернативном месте (запуск бизнес процессов вместе с восстановительными мероприятиями вне основного места расположения);

    • Тесты систем и поставщиков услуг (гарантия, что внешние предоставляемые сервисы и продукты будут соответствовать контрактным обязательствам);

    • Комплексные учения (тестирование того, что компания, персонал, оборудование, информационная система могут справиться с нештатной ситуацией).



^

13.15. Соответствие системы основным требованиям





  1. Соответствие требованиям законодательства.

  1. Соответствие политике безопасности.

  2. Соответствие техническим требованиям.

  3. Соответствие требованиям системного аудита.


Соответствие требованию законодательства. Копирайт на ПО

    • Разработка и внедрение политики соблюдения авторского права на программное обеспечение, где определяется легальное использование ПО и информационных продуктов;

    • Выпуск стандартов для процедур приобретения программного обеспечения;

    • Обеспечение осведомленности пользователей об авторских правах на программное обеспечение, правилах приобретения программного обеспечения и уведомление пользователей, что в случае нарушения будут предприняты дисциплинарные действия;

    • Обеспечение возможности доказательства, что данное программное обеспечение лицензионно (лицензии и т.д.);

    • Контроль того, что максимальное число пользователей в лицензии не превышено;

    • Выполнение проверок, что только разрешенные и лицензионные продукты инсталлированы;

    • Разработка политики для обеспечения соответствующих условий лицензионного соглашения;

    • Разработка политики для размещения или передачи программного обеспечения сторонним лицам или компаниям;

    • Применение соответствующих средств аудита;

    • Соблюдение условий для программного обеспечения и информации, полученных из открытых сетей.


^ Защита персональных данных и информации

В РФ принят закон, регламентирующий обработку и передачу персональных данных. Выполнение данного закона требует соответствующей структуры управления и контроля. Часто лучше всего назначить специального менеджера по защите персональных данных.

^ Сохранение улик - качество и полнота улики

Для гарантии качества и полноты улики необходимо обеспечить подлинность улики:

  1. Для бумажных документов: обеспечена безопасность хранения оригинала, ведется запись кто, где и когда нашел его и кто был свидетелем обнаружения. Расследование должно показать, что оригинал не был изменен.

  1. Для информации в электронной форме: гарантия доступности должна быть обеспечена путем создания копий любых съемных носителей, информации на жестких дисках и в оперативной памяти. Все действия в процессе копирования должны быть запротоколированы и засвидетельствованы. Одна копия носителя и протокола должна храниться в безопасном месте.

^ Соответствие с политикой безопасности

Необходимо проводить регулярный анализ соответствия следующих объектов политике безопасности и стандартам:

    • информационные системы;

    • системы обеспечения;

    • владельцы информации и информационных ресурсов;

    • пользователи;

    • менеджеры.


Соответствие техническим требованиям

Информационные системы должны проходить регулярную проверку на соответствие стандартам безопасности. Проверка технического соответствия включает проверку ИС на предмет корректного функционирования аппаратных и программных систем управления.

Проверка должна производиться либо лично инженером, либо автоматизированным средством, отчет которого будет анализироваться затем инженером.

Проверка соответствия также включает тесты на проникновение, которые должны проводиться независимыми экспертами.

^

13.16. Служебные инструкции и ответственность



Контроль изменений в операционной среде:

    • Идентификация и запись важных изменений;

    • Оценка потенциального ущерба и последствий таких изменений;

    • Формальное утверждение процедуры внесения изменений;

    • Взаимодействие со всеми заинтересованными лицами при внесении изменений;

    • Процедуры определения ответственности и возврата в исходное состояние при неудачных попытках изменений.


Процедуры реагирования в случае инцидентов

  1. Процедуры должны предусматривать все возможные ситуации, включая:

    • сбои в информационных системах,

    • отказ в обслуживании,

    • ошибки из-за неполных или неправильных входных данных,

    • утечку информации;

  1. В дополнении к оперативному плану восстановления процедуры должны также включать:

    • анализ и определение причин инцидента,

    • планирование и внедрение мер для предотвращения повторения (если необходимо),

    • анализ и сохранение сведений об инциденте, которые можно представить в качестве доказательства (улики, свидетельства и т.п.),

    • определение порядка взаимодействия между пострадавшими от инцидента и участниками процесса восстановления.

    • обязательное информирование ответственных лиц;

  2. По каждому инциденту должно быть собрано максимальное количество информации, которой также необходимо обеспечить необходимый уровень защиты для:

    • последующего анализа внутренних проблем,

    • использования собранных данных для привлечения виновных к дисциплинарной, административной или уголовной ответственности,

    • использования при ведении переговоров о компенсациях с поставщиками аппаратного и программного обеспечения;

  3.  Действия по восстановлению после обнаружения уязвимостей в системе безопасности, исправлению ошибок и ликвидации неисправностей должны быть внимательно и формально запротоколированы. Процедура должна гарантировать, что:

    • только персонал, прошедший процедуры идентификации и аутентификации может получать доступ к «ожившим» системам и данным,

    • все действия по выходу из нештатной ситуации зафиксированы в виде документа для последующего использования,

    • обо всех произведенных действиях руководство было проинформировано в установленном порядке,

    • целостность и работоспособность системы подтверждена в минимальные сроки.


^ Разграничение ответственности путем разделения обязанностей

Этот метод уменьшает риск от случайного или запланированного злоупотребления системой. Разделение зон ответственности между руководителями позволяет уменьшить возможность несанкционированной модификации информации, злоупотребления ею или сервисами.

Все критичные операции должны выполняться, как минимум, двумя сотрудниками"  это так называемый принцип «4 глаз».

Необходимо учесть следующие моменты:

    • действия, которые могут подразумевать сговор (например, покупка товара и контроль закупленного товара), должны быть обязательно разделены;

    • если есть опасность сговора, то тогда необходимо применение принципа «4 глаз».

    • Разделение ресурсов

Все ресурсы должны быть разделены по целям использования:

    • Перспективная разработка,

    • Тестирование (карантин),

    • Непосредственное осуществление бизнес операций (операционная среда).

Правила переноса нового программного обеспечения в операционную среду должны быть регламентированы.

    • Операционная среда и среда разработки должны, по возможности, располагаться на разных компьютерах, в разных доменах или директориях.

    • Среда разработки и карантин должны быть надежно изолированы друг от друга.

    • Средства разработки, системные редакторы и другие системные утилиты не должны быть доступны в зоне тестирования и операционной среде.

    • С целью снижения вероятности возникновения ошибок, для входа в тестовую и рабочую системы должны использоваться разные идентификаторы и пароли, а все меню должны иметь соответствующую маркировку.

    • Разработчики должны иметь доступ к операционной среде только когда это необходимо для оперативного сопровождения этих систем. Для этого они получают временный доступ, удаляемый по окончании работ.


^

Контрольные вопросы





  1. В чем состоят основные направления политики обеспечения информационной безопасности?

  1. Каким образом осуществляется защита от вредоносного ПО?

  2. В чем состоят задачи руководства организации по обеспечению информационной безопасности?
1   ...   6   7   8   9   10   11   12   13   14



Скачать файл (2145 kb.)

Поиск по сайту:  

© gendocs.ru
При копировании укажите ссылку.
обратиться к администрации