- Информация о материале
- Автор: Иванов Иван Иванович
- Категория: Uncategorised
- Просмотров: 26
-
ОБЩИЕ ПОЛОЖЕНИЯ
-
К работе с компонентами информационных систем ФПК «Фонд Капитального Ремонта Многоквартирных Домов Приморского края» (далее - ИС) допущены системные администраторы, администратор информационной безопасности (далее - Администратор) и пользователи информационной системы (далее - Пользователи). В ФПК «Фонд Капитального Ремонта Многоквартирных Домов Приморского края» назначен ответственный за организацию обработки персональных данных (далее - Ответственный)
-
PDF222222 (424.1 КБ)Скачать
-
С целью защиты информации от несанкционированного нарушения ее конфиденциальности, целостности и доступности в ИС организационными и техническими средствами реализована система защиты информации.
-
Несмотря на то, что многие действия по защите информации производятся прозрачно для Пользователя, он остается активным участником процесса по защите конфиденциальной информации и является вовлеченным в процессы обеспечения информационной безопасности в ИС.
-
Пользователи ИС не являются привилегированными пользователями информационной системы и получают доступ к ресурсам информационной системы в соответствии с Положением о разграничении доступа в ИС. Каждому Пользователю предоставляется минимально необходимый для выполнения своих служебных обязанностей доступ к ресурсам ИС.
-
Пользователи ИС при работе с техническими средствами и информационными технологиями, являющимися частью ИС, должны соблюдать положения настоящей Инструкции.
-
Настоящая инструкция разработана с учетом положений следующих законодательных и нормативно-правовых актов:
-
Федеральный закон № 149-ФЗ от 27 июля 2006 года «Об информации, информационных технологиях и защите информации»;
-
Федеральный закон № 152-ФЗ от 27 июля 2006 года «О персональных данных»;
-
«Требования к защите персональных данных при их обработке в информационных системах персональных данных», утвержденные Постановлением Правительства РФ № 1119 от 1 ноября 2012 года;
-
«Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах», утвержденные приказом ФСТЭК России № 17 от 11 февраля 2013 года;
-
«Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», утвержденный приказом ФСТЭК России № 21 от 18 февраля 2013 года;
-
методический документ «Меры защиты информации в государственных информационных системах», утвержденный ФСТЭК России 11 февраля 2014 года;
-
«Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности», утверждённые приказом ФСБ России № 378 от 10.07.2014;
-
«Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации», утвержденное приказом ФСБ от 9 февраля 2005 №66;
-
«Инструкция об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну», утвержденная приказом ФАПСИ от 13 июня 2001 № 152.
-
ОБЩИЕ ОБЯЗАННОСТИ ПОЛЬЗОВАТЕЛЯ ПО ЗАЩИТЕ ИНФОРМАЦИИ В ИС
-
Пользователь в ИС выполняет только те действия, которые необходимы для выполнения его служебных обязанностей. Любые посторонние действия в ИС запрещены.
-
Пользователь подписывает соглашение о неразглашении конфиденциальной информации перед началом выполнения служебных обязанностей, связанных с доступом к такой информации.
-
Пользователь незамедлительно оповещает Администратора о любой подозрительной активности в ИС.
-
Пользователю запрещено использовать личные технические средства (ноутбуки, смартфоны, планшеты, фотокамеры, флеш-носители, съемные жесткие диски и пр.) для несанкционированного копирования, фотографирования, распространения и передачи защищаемой информации.
-
Пользователю запрещается сохранять пароли в браузерах (при появлении окна, предлагающего сохранить пароль, в правом верхнем углу необходимо нажать «никогда»)
-
Пользователю запрещается входить в собственную учетную запись браузера для избежания синхронизации личных плагинов, расширений вкладок и т.д.
-
Пользователь принимает участие в инструктажах по информационной безопасности, проводимым Администратором и Ответственным. При получении дополнительных материалов от Администратора и Ответственного во время инструктажей, Пользователь самостоятельно изучает их с целью повышения своей осведомленности в вопросах информационной безопасности и защиты персональных данных.
-
Пользователь визуально контролирует целостность технических средств на своем рабочем месте (отсутствие попыток физического вскрытия системного блока и пр.). При подозрении на нарушение целостности технических средств ИС, Пользователь сообщает об этом Администратору. Пользователю запрещен самостоятельный ремонт технических средств ИС, а также привлечение посторонних лиц для такого ремонта.
-
В случае объективной необходимости, Пользователь участвует в составе группы реагирования на инциденты информационной безопасности в расследованиях причин инцидентов безопасности.
-
В целях блокирования возможности несанкционированного ознакомления с защищаемой информацией на экране монитора, Пользователь должен блокировать сеанс работы в ИС при покидании рабочего места более чем на 2 минуты. Блокировка сеанса работы в ИС производится нажатием клавиш Win+L.
-
Пользователю запрещены любые действия в ИС до прохождения процедуры идентификации и аутентификации в системе (до ввода логина и пароля).
-
Антивирусная защита в ИС реализована прозрачно для пользователя, установка антивирусных программ, обновление антивирусных баз, запуск антивирусных проверок, сбор информации о найденных вирусах производится Администратором централизованно. Пользователю запрещено изменять настройки антивирусного программного обеспечения или отключать его (даже на короткое время). Пользователь должен оповещать Администратора о локальных сообщениях антивирусного программного обеспечения на его АРМ. Пользователь должен оповещать Администратора о любых аномалиях в работе АРМ. К таким аномалиям могут относиться:
-
-
загрузка другой операционной системы, сбой в загрузке операционной системы или аномально долгая загрузка операционной системы;
-
медленная работа локальной сети;
-
медленная работа глобальной сети;
-
отказ операционной системы Пользователю во входе в систему при условии правильно введенных учетных данных;
-
появление сообщений о шифровании данных на жестком диске и о требовании выкупа за расшифровку этих данных;
-
появление посторонних окон консоли cmd.exe, открытие незапрашиваемых вкладок в браузере, самопроизвольное открытие других окон и программ в операционной системе;
-
медленная работа АРМ, быстрое исчерпание ресурсов АРМ при отсутствии ресурсоемких задач, запущенных на АРМ;
-
самопроизвольная работа мыши и клавиатуры;
-
быстрое исчерпание свободного места на жестком диске;
-
отказ в доступе к файловой системе в целом или некоторым логическим томам в частности;
-
мерцание монитора;
-
несанкционированное появление баннеров и посторонних звуков на АРМ;
-
замена рисунка рабочего стола;
-
несанкционированное открытие/закрытие CD/DVD-привода;
-
исчезновение файлов и каталогов, а также несанкционированное изменение их содержимого;
-
частое обращение к жесткому диску АРМ;
-
другие аномалии.
-
Пользователю запрещается самостоятельная установка любого программного обеспечения, даже необходимого для выполнения своих служебных обязанностей. Установка разрешенного в ИС программного обеспечения осуществляется Администратором и системными администраторами ИС. Также к установке и настройке программного обеспечения в ИС, при условии соблюдения мер по защите информации, допускаются сотрудники сторонних организаций.
-
Пользователь должен пресекать попытки посторонних лиц (или лиц, не имеющих соответствующих полномочий) тем или иным образом получить доступ к его учетным данным, конфиденциальной информации в ИС, ключевой информации криптосредства и к любой другой защищаемой информации. Пользователь незамедлительно сообщает Администратору о подобных попытках (как удачных, так и неудачных).
-
Администратор отключает возможность использования на АРМ технологий мобильного кода (JavaScript, Adobe Flash, макросы в Microsoft Office и др.). Пользователю запрещено использовать технологии мобильного кода в обход принятых в ИС политик информационной безопасности.
-
Пользователь в меру своих сил и возможностей содействует проведению служебных расследований, инициированных в связи с инцидентами информационной безопасности.
-
В ИС действует политика управления информационными потоками и фильтрации сетевого трафика. Пользователь работает только с теми сетевыми ресурсами (сетевые папки, веб сайты и пр.), которые разрешены и, работа с которыми необходима Пользователю для выполнения своих служебных обязанностей. Белый список внешних сетевых ресурсов приведен в приложении к Политике информационной безопасности. Пользователь имеет право сделать запрос Администратору на разрешение работы с заблокированными сетевыми ресурсами, обосновав необходимость внесения нового ресурса в белый список. Пользователю запрещено получать доступ к запрещенным внешним ресурсам в обход политик безопасности.
-
Пользователь осуществляет обработку защищаемой информации в ИС в соответствии с технологическими процессами обработки информации, описанными в Политике информационной безопасности.
-
Пользователь принимает меры по противодействию несанкционированному просмотру защищаемой информации с экрана монитора посторонними лицами. К таким мерам относятся:
-
-
сворачивание окна, в котором отображена защищаемая информация или блокирование сеанса Пользователя при нахождении посторонних лиц вблизи рабочего места Пользователя с фронтальной стороны монитора;
-
ориентация монитора задней частью к дверным проемам и окнам;
-
в случае вынужденной ориентации монитора фронтальной частью к окну, Пользователь во время работы с защищаемой информацией закрывает шторы, жалюзи или рольставни.
-
Пользователь должен знать и соблюдать положения настоящей Инструкции, а также других внутренних нормативных документов ФПК «Фонд Капитального Ремонта Многоквартирных Домов Приморского края». При возникновении у Пользователя вопросов по защите информации и защите персональных данных в ИС, он обращается к Администратору и Ответственному. Новые Пользователи ИС перед началом выполнения своих служебных обязанностей изучают положения настоящей Инструкции.
-
При работе с криптографическими средствами защиты информации (СКЗИ) Пользователь выполняет предписание Инструкции по обеспечению безопасности эксплуатации СКЗИ.
-
ПРАВИЛА УПРАВЛЕНИЯ ИДЕНТИФИКАТОРАМИ, УЧЕТНЫМИ ЗАПИСЯМИ И ПАРОЛЯМИ
-
В ИС с целью обеспечения информационной безопасности внедрены политики управления учетными записями и паролями.
-
Внутренними руководящими документами, определяющими политики управления идентификаторами, учетными записями и паролями, являются:
-
-
политика информационной безопасности;
-
порядок разграничения доступа к ресурсам ИС;
-
инструкция администратора информационной безопасности;
-
инструкция пользователя ИС.
-
Пользователь перед началом работы в ИС получает учетные данные (логин, временный пароль) у Администратора. Администратор выдает учетные данные Пользователю на основании заявки, заполненной по форме, приведенной в политике информационной безопасности.
-
При первом входе в систему Пользователь изменяет первичный временный пароль, назначенный ему Администратором. Временной промежуток между выдачей временного пароля и первым входом Пользователя в информационную систему не должен составлять более одного часа. Пароли должны соответствовать следующим требованиям:
-
-
минимальная длина пароля составляет 8 символов, пароль должен содержать буквы английского алфавита верхнего и нижнего регистров, как минимум одну цифру и один спецсимвол;
-
новый пароль должен отличаться минимум на два символа от предыдущего;
-
запрещается использование пользователями пяти последних использованных паролей при создании новых паролей.
-
Максимальное время действия пароля - 60 дней. По истечении срока действия пароля, Пользователь должен придумать новый пароль, удовлетворяющий требованиям к паролям (п. 3.4 настоящей инструкции).
-
При пяти неудачных попытках входа, учетная запись Пользователя блокируется. Для разблокировки учетной записи Пользователю необходимо обратиться к Администратору.
-
Пользователю запрещено записывать и хранить пароли в местах, доступных для просмотра посторонним лицам (на отдельных листах бумаги, в не запираемой тумбе, под клавиатурой, на мониторе и т. п.).
-
Пользователь должен удостовериться, что при вводе пароля никто не наблюдает за процессом ввода пароля.
-
Пользователю запрещено разглашать другим пользователям свой пароль, в том числе Администратору.
-
Пользователю запрещено вводить свои учетные данные для предоставления возможности временной работы в ИС другим Пользователями или посторонним лицам, поскольку все выполненные этими лицами действия в ИС будут считаться действиями, выполненными Пользователем. Ответственность за неправомерные действия таких посторонних лиц несет Пользователь.
-
При подозрении на компрометацию пароля или иной идентификационной информации, Пользователь должен незамедлительно сообщить об этом Администратору.
-
ПРОТИВОДЕЙСТВИЕ МЕТОДАМ СОЦИАЛЬНОЙ ИНЖЕНЕРИИ И ПРАВИЛА РАБОТЫ С ЭЛЕКТРОННОЙ ПОЧТОЙ
-
Применение злоумышленником методов социальной инженерии является самым эффективным и разрушительным способом нарушения информационной безопасности на любом предприятии в обход всех технических мер по защите информации. Методы социальной инженерии направлены на использование человеческого фактора (человеческих слабостей и недостатков) с целью получения от Пользователя защищаемой информации или его учетных данных в ИС (логин и пароль). Злоумышленники - социальные инженеры для достижения своих целей могут эксплуатировать следующие особенности того или иного Пользователя:
-
-
лень;
-
спешка (паника);
-
безразличие;
-
профессиональный интерес;
-
желание;
-
жадность;
-
сострадание;
-
доверчивость;
-
страх.
-
Основным способом реализации методов социальной инженерии является обман Пользователя. Поскольку социальная инженерия нацелена на слабости человека, а не на технические недоработки или уязвимости информационной системы, наиболее эффективным методом противодействия социальной инженерии является повышение осведомленности Пользователей о методах социальной инженерии.
-
Взаимодействие социального инженера с Пользователем бывает трех типов: контактное (личное), телефонное и взаимодействие через электронные каналы связи. Наиболее распространено взаимодействие через электронные каналы связи, в особенности по электронной почте.
-
При личном и телефонном общении Пользователь должен убедиться, что разговаривает именно с тем человеком, за которого себя выдает собеседник. При личном или телефонном взаимодействии социальный инженер обычно использует следующие тактики:
-
-
представившись сотрудником технической поддержки какого-либо сервиса или службы, социальный инженер сообщает Пользователю о какой-либо поломке или нарушении в функционировании того или иного необходимого в работе сервиса, вызывая тем самым панику и заставляя Пользователя сообщить свои учетные данные;
-
представившись руководителем высокого ранга, социальный инженер изображает гнев и недовольство действием или бездействием Пользователя, вынуждая сообщить учетные данные или иную конфиденциальную информацию;
-
представившись сотрудником организации, деятельность которой, так или иначе, может быть интересна Пользователю, вынуждает сообщить учетную или иную конфиденциальную информацию;
-
иные подобные тактики.
-
При взаимодействии через электронную почту, социальный инженер преследует одну из двух основных целей:
-
-
заражение АРМ Пользователя вредоносным программным обеспечением через запуск приложенного к письму файла или переходом по вредоносной ссылке;
-
переход Пользователя по поддельной ссылке, по которой находится точная копия формы авторизации легального сервиса, и ввод в эту форму идентификационной информации (как правило, при первом вводе логина и пароля поддельная форма сообщает о неправильном вводе пароля и перенаправляет на настоящую форму авторизации сервиса).
-
Наиболее распространенные примеры применения методов социальной инженерии с использованием каналов электронной почты:
-
-
письмо от налоговой инспекции с предложением установить из вложенного файла новые формы для сдачи налоговых деклараций;
-
письмо из банка о просроченном платеже по кредиту, подробности во вложенном файле;
-
письмо из суда о возбуждении административного/уголовного дела, подробности во вложении;
-
письмо от провайдера об одностороннем изменении тарифного плана, подробности во вложении;
-
письмо от банка (или любого другого учреждения) о блокировке учетной записи на сайте или личного кабинета, необходимо пройти по ссылке, ввести учетные данные и вручную разблокировать личный кабинет или учетную запись;
-
письмо от сервиса электронной почты (gmail.com, mail.ru, yandex.ru и т. п.) о грядущей блокировке почтового ящика, об исчерпании свободного места и т. д., необходимо пройти по ссылке, ввести учетные данные и выполнить некоторые действия.
-
При работе с электронной почтой в контексте противодействия методам социальной инженерии Пользователь руководствуется следующей информацией:
-
-
совпадение адреса отправителя электронного письма с доверенным адресом не является гарантией подлинности самого письма, поскольку поле «от кого» может быть подделано злоумышленником;
-
любые письма с вложениями являются подозрительными;
-
любые письма, в которых отсутствует альтернативная контактная информация отправителя (ФИО, должность, мобильный, рабочий телефон, почтовый адрес), являются подозрительными;
-
при получении неожидаемого электронного письма с вложением или ссылкой от якобы доверенного отправителя, необходимо по альтернативным каналам связи (лично, по телефону, через мессенджер) уточнить факт отправки такого письма;
-
государственные и иные организации (банки, операторы связи и т. д.) не уведомляют своих клиентов о каких-либо проблемах, исках, блокировках по электронной почте, это делается официальным письмом на бумажном носителе, через СМС (например, в случае подключенного он-лайн банкинга) или по телефону;
-
необходимо тщательно проверять корректность ссылок, по которым просят пройти в письме, чаще всего злоумышленники используют похожие, но другие доменные имена, чтобы ввести Пользователя в заблуждение, например, заменяя букву “b” на букву “d” или цифру “1” на букву “l” и наоборот.
-
Атаки социальных инженеров могут быть веерными (нацеленными на как можно большее число жертв), так и целенаправленными (нацеленными на конкретную организацию или на конкретного человека). В случае целенаправленных атак, социальный инженер изучает информацию о потенциальной жертве и об организации из открытых источников (сайт компании, сайты партнеров и контрагентов, электронные биржи труда, социальные сети, новостные ленты и прочие ресурсы). В случае, если о Пользователе публикуется информация в открытых источниках или он сам публикует информацию о своем месте работы, роде деятельности, должностных обязанностях, Пользователь должен быть готов к применению этой информации социальным инженером против него.
-
В случае подозрения Пользователя на применение против него методов социальной инженерии, Пользователь незамедлительно сообщает о данном факте Администратору.
-
-
РАБОТА СО СЪЕМНЫМИ НОСИТЕЛЯМИ ИНФОРМАЦИИ
-
Пользователю разрешается использовать только учтенные съемные носители информации в ИС (флешки, съемные жесткие диски, карты памяти и пр.).
-
При необходимости использования для исполнения служебных обязанностей съемных носителей информации, Пользователь в письменной форме делает запрос Администратору на выдачу учтенного съемного носителя информации. Пользователь расписывается за получение и сдачу учтенного съемного носителя информации в Журнале учета носителей информации.
-
При необходимости выноса съемного носителя из помещения, Пользователь обеспечивает защиту съемного носителя от утери, кражи или компрометации защищаемой информации на этом носителе.
-
В случае утери, кражи или компрометации учтенного носителя, Пользователь оперативно сообщает об этом Администратору.
-
Пользователь несет ответственность за сохранность выданных ему съемных носителей информации и за конфиденциальность защищаемой информации, записанной на него.
-
