<?xml version="1.0"?>
<?xml-stylesheet type="text/css" href="http://www.securitypolicy.ru/skins/common/feed.css?270"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
		<id>http://www.securitypolicy.ru/index.php?title=%D0%A1%D0%BB%D1%83%D0%B6%D0%B5%D0%B1%D0%BD%D0%B0%D1%8F:NewPages&amp;feed=atom&amp;hideliu=&amp;hidepatrolled=&amp;hidebots=&amp;hideredirs=1&amp;limit=50&amp;namespace=0</id>
		<title>SecurityPolicy.ru - Новые документы [ru]</title>
		<link rel="self" type="application/atom+xml" href="http://www.securitypolicy.ru/index.php?title=%D0%A1%D0%BB%D1%83%D0%B6%D0%B5%D0%B1%D0%BD%D0%B0%D1%8F:NewPages&amp;feed=atom&amp;hideliu=&amp;hidepatrolled=&amp;hidebots=&amp;hideredirs=1&amp;limit=50&amp;namespace=0"/>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%A1%D0%BB%D1%83%D0%B6%D0%B5%D0%B1%D0%BD%D0%B0%D1%8F:NewPages"/>
		<updated>2012-05-20T08:43:55Z</updated>
		<subtitle>Материал из SecurityPolicy.ru</subtitle>
		<generator>MediaWiki 1.16.0</generator>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%94%D0%BE%D0%BB%D0%B6%D0%BD%D0%BE%D1%81%D1%82%D0%BD%D0%B0%D1%8F_%D0%B8%D0%BD%D1%81%D1%82%D1%80%D1%83%D0%BA%D1%86%D0%B8%D1%8F_%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%B0_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%BE%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B2%D1%8B%D1%87%D0%B8%D1%81%D0%BB%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D1%81%D0%B5%D1%82%D0%B8</id>
		<title>Должностная инструкция администратора информационной безопасности вычислительной сети</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%94%D0%BE%D0%BB%D0%B6%D0%BD%D0%BE%D1%81%D1%82%D0%BD%D0%B0%D1%8F_%D0%B8%D0%BD%D1%81%D1%82%D1%80%D1%83%D0%BA%D1%86%D0%B8%D1%8F_%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%B0_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%BE%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B2%D1%8B%D1%87%D0%B8%D1%81%D0%BB%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D1%81%D0%B5%D1%82%D0%B8"/>
				<updated>2011-11-09T09:05:37Z</updated>
		
		<summary type="html">&lt;p&gt;Angeldepth: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== 1.Общие положения ==&lt;br /&gt;
&lt;br /&gt;
1.1.Настоящая должностная инструкция определяет функциональные обязанности, права и ответственность администратора информационной безопасности вычислительной сети.&lt;br /&gt;
&lt;br /&gt;
1.2.Работник назначается на должность и освобождается от должности в установленном действующим трудовым законодательством порядке, приказом Генерального директора '''ООО «ХХХ»'''.&lt;br /&gt;
&lt;br /&gt;
1.3.Работник подчиняется непосредственно Руководителю группы информационной безопасности  Компании.&lt;br /&gt;
&lt;br /&gt;
1.4.На должность Работника назначается лицо, имеющее высшее профессиональное (техническое) образование по профилю деятельности и стаж работы по специальности не менее 3 (трех )лет, быть абсолютно лояльным и заслуживать полное доверие со стороны руководства Компании.&lt;br /&gt;
&lt;br /&gt;
1.5.Работник должен знать:&lt;br /&gt;
&lt;br /&gt;
•Постановления, распоряжения, приказы и другие руководящие, методические и нормативные документы, касающиеся методов программирования и использования вычислительной техники при обработке информации.&lt;br /&gt;
&lt;br /&gt;
•Принципы построения вычислительных сетей.&lt;br /&gt;
&lt;br /&gt;
•Структуру комплексной вычислительной сети Компании, методы и правила резервного копирования информации, принципы администрирования вычислительных сетей.&lt;br /&gt;
&lt;br /&gt;
•Принципы функционирования серверов баз данных, репликации между серверами.&lt;br /&gt;
&lt;br /&gt;
•Перспективы развития вычислительной сети Компании.&lt;br /&gt;
&lt;br /&gt;
•Основы экономики, трудового законодательства.&lt;br /&gt;
&lt;br /&gt;
•Правила по охране труда, производственной санитарии и пожарной безопасности.&lt;br /&gt;
&lt;br /&gt;
•Требования режима секретности, сохранности служебной и коммерческой тайны, неразглашения сведений конфиденциального характера.&lt;br /&gt;
&lt;br /&gt;
1.6.В период временного отсутствия Работника его обязанности возлагаются на сотрудника группы информационной безопасности, определенного и назначенного в установленном порядке. Данное лицо приобретает соответствующие права и несет ответственность за надлежащие исполнение возложенных на него обязанностей.&lt;br /&gt;
&lt;br /&gt;
1.7.Работник подчиняется непосредственно Руководителю группы информационной безопасности.&lt;br /&gt;
&lt;br /&gt;
== 2.Функциональные обязанности ==&lt;br /&gt;
&lt;br /&gt;
В должностные обязанности администратора информационной безопасности вычислительной сети входит:&lt;br /&gt;
&lt;br /&gt;
2.1.Обеспечивает информационную безопасность вычислительной сети Компании.&lt;br /&gt;
&lt;br /&gt;
2.2.Разрабатывает правила эксплуатации вычислительной сети, определяет полномочия пользователей вычислительной сети по доступу к ресурсам вычислительной сети, осуществляет административную поддержку (настройку, контроль и оперативное реагирование на поступающие сигналы о нарушениях установленных правил доступа, анализ журналов регистрации событий безопасности и т.п.).&lt;br /&gt;
&lt;br /&gt;
2.3.Участвует в разработке технологии обеспечения информационной безопасности Компании, предусматривающей порядок взаимодействия подразделений Компании по вопросам обеспечения безопасности при эксплуатации вычислительной сети и модернизации ее программных и аппаратных средств.&lt;br /&gt;
&lt;br /&gt;
2.4.Предотвращает несанкционированные модификации программного обеспечения, добавление новых функций, несанкционированный доступ к информации, аппаратуре и другим общим ресурсам вычислительной сети Компании.&lt;br /&gt;
&lt;br /&gt;
2.5.Осуществляет сопровождение и, при необходимости, доработку внедренных программных средств по информационной защите Компании.&lt;br /&gt;
&lt;br /&gt;
2.6.Разрабатывает программы для информационной защиты вычислительной сети и сетевых приложений Компании.&lt;br /&gt;
&lt;br /&gt;
2.7.Разрабатывает способы и методы организации доступа пользователей вычислительной сети к ресурсам вычислительной сети Компании.&lt;br /&gt;
&lt;br /&gt;
2.8.Ведет журналы, необходимые для нормального функционирования вычислительной сети Компании.&lt;br /&gt;
&lt;br /&gt;
2.9.Информирует руководство Компании об уязвимых местах вычислительной сети, возможных путях несанкционированного доступа и воздействия на вычислительную сеть Компании.&lt;br /&gt;
&lt;br /&gt;
== 3.Права ==&lt;br /&gt;
&lt;br /&gt;
3.1.Администратор информационной безопасности вычислительной сети имеет право:&lt;br /&gt;
&lt;br /&gt;
•на предоставление ему работы, обусловленной трудовым договором;&lt;br /&gt;
&lt;br /&gt;
•на предоставление ему рабочего места, соответствующего государственным нормативным требованиям охраны труда;&lt;br /&gt;
&lt;br /&gt;
•на предоставление ему полной и достоверной информации об условиях труда и требованиях охраны труда на рабочем месте;&lt;br /&gt;
&lt;br /&gt;
•на профессиональную подготовку, переподготовку и повышение своей квалификации в порядке, установленном Трудовым кодексом РФ, иными федеральными законами;&lt;br /&gt;
&lt;br /&gt;
•на получение материалов и документов, относящихся к своей деятельности, ознакомление с проектами решений руководства Компании, касающимися его деятельности;&lt;br /&gt;
&lt;br /&gt;
•на взаимодействие с другими подразделениями Компании для решения оперативных вопросов своей профессиональной деятельности;&lt;br /&gt;
&lt;br /&gt;
•запрашивать и получать от сотрудников Компании информацию и документы, необходимые для выполнения своих должностных обязанностей;&lt;br /&gt;
&lt;br /&gt;
•участвовать в разборе конфликтных ситуаций, связанных с нарушением информационной безопасности Компании;&lt;br /&gt;
&lt;br /&gt;
•участвовать в проверках и профилактическом обслуживании сторонними специалистами аппаратно–программных средств Компании;&lt;br /&gt;
&lt;br /&gt;
•сообщать руководителю Группы информационной безопасности обо всех выявленных в процессе осуществления должностных обязанностей недостатках и сбоях информационной безопасности Компании и вносить предложения по их устранению в пределах своей компетенции;&lt;br /&gt;
&lt;br /&gt;
•представлять на рассмотрение своего непосредственного руководителя предложения по вопросам своей деятельности;&lt;br /&gt;
&lt;br /&gt;
•привлекать специалистов соответствующих структурных подразделений Компании к выполнению возложенных на него должностных обязанностей в случаях, предусмотренных организационно – распорядительной документацией в части касающейся работы Группы информационной безопасности Компании.&lt;br /&gt;
&lt;br /&gt;
3.2.Работник вправе требовать от Компании оказания содействия в исполнении своих должностных обязанностей.&lt;br /&gt;
&lt;br /&gt;
== 4.Ответственность ==&lt;br /&gt;
&lt;br /&gt;
Администратор информационной безопасности вычислительной сети Компании несет административную и уголовную ответственность в соответствии с действующим законодательством Российской Федерации, и нормативными актами в следующих случаях:&lt;br /&gt;
&lt;br /&gt;
4.1.Разглашения сведений, составляющих коммерческую тайну Компании, ставшую ему известной в связи с исполнением должностных обязанностей.&lt;br /&gt;
&lt;br /&gt;
4.2.использование знаний служебной информации и (или) сведений, содержащих коммерческую тайну, которые стали известны в связи с исполнением должностных обязанностей для занятия любой деятельностью, которая в качестве конкурентного действия может нанести ущерб Компании.&lt;br /&gt;
&lt;br /&gt;
4.3.Неисполнение или ненадлежащее исполнение своих обязанностей, предусмотренных настоящей должностной инструкцией, - в соответствии с действующим трудовым законодательством.&lt;br /&gt;
&lt;br /&gt;
4.4.Нарушение правил техники безопасности и инструкции по охране труда.&lt;br /&gt;
&lt;br /&gt;
4.5.Непринятие мер по пресечению выявленных нарушений правил техники безопасности, противопожарных и других правил, создающих угрозу деятельности Компании и ее сотрудникам.&lt;br /&gt;
&lt;br /&gt;
4.6.Правонарушения, совершенные в период осуществления своей деятельности, в соответствии с действующим гражданским, административным и уголовным законодательством.&lt;br /&gt;
&lt;br /&gt;
4.7.Причинение материального ущерба - в соответствии с действующим законодательством РФ.&lt;br /&gt;
&lt;br /&gt;
== 5.Условия работы ==&lt;br /&gt;
&lt;br /&gt;
5.1.Режим работы Работника определяется в соответствии с Правилами внутреннего трудового распорядка, установленными в Компании.&lt;br /&gt;
&lt;br /&gt;
5.2.В связи с производственной необходимостью Работник обязан выезжать в служебные командировки (в т.ч. местного значения).&lt;br /&gt;
&lt;br /&gt;
== 6.Хранение записей ==&lt;br /&gt;
&lt;br /&gt;
Настоящая документ не порождает записей.&lt;br /&gt;
&lt;br /&gt;
== 7.Лист рассылки ==&lt;br /&gt;
&lt;br /&gt;
•Все сотрудники Группы информационной безопасности.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== 8.Лист регистрации изменений ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== 9.Лист согласования ==&lt;br /&gt;
&lt;br /&gt;
[[Категория:Безопасность персонала]]&lt;/div&gt;</summary>
		<author><name>Angeldepth</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B0_%D0%B8_%D0%BC%D0%B5%D1%82%D0%BE%D0%B4%D0%B8%D0%BA%D0%B8_%D0%BF%D1%80%D0%BE%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D1%8F_%D0%B0%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D1%8B%D1%85_%D0%B8%D1%81%D0%BF%D1%8B%D1%82%D0%B0%D0%BD%D0%B8%D0%B9_%D0%B2%D1%8B%D0%B4%D0%B5%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE_%D0%BF%D0%BE%D0%BC%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D1%8F_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)</id>
		<title>Программа и методики проведения аттестационных испытаний выделенного помещения (Аттестация ВП)</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B0_%D0%B8_%D0%BC%D0%B5%D1%82%D0%BE%D0%B4%D0%B8%D0%BA%D0%B8_%D0%BF%D1%80%D0%BE%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D1%8F_%D0%B0%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D1%8B%D1%85_%D0%B8%D1%81%D0%BF%D1%8B%D1%82%D0%B0%D0%BD%D0%B8%D0%B9_%D0%B2%D1%8B%D0%B4%D0%B5%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE_%D0%BF%D0%BE%D0%BC%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D1%8F_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)"/>
				<updated>2011-05-03T10:24:59Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|width=40% |&amp;lt;center&amp;gt;СОГЛАСОВАНО&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;lt;center&amp;gt;УТВЕРЖДАЮ&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=40% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=20% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=40% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(Ф.И.О., руководителя организации заявителя)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(Ф.И.О., руководителя органа по аттестации)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=40% |&amp;lt;center&amp;gt;&amp;quot;___&amp;quot;___________ 20__ года&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;lt;center&amp;gt;&amp;quot;___&amp;quot;___________ 20__ года&amp;lt;/center&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;big&amp;gt;&amp;lt;center&amp;gt;'''Программа и методики проведения аттестационных испытаний объектов информатизации (ОИ) …, расположенных …, на соответствие требованиям по безопасности информации'''&amp;lt;/center&amp;gt;&amp;lt;/big&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== 1. Принятые сокращения ==&lt;br /&gt;
&lt;br /&gt;
AC - автоматизированные системы &lt;br /&gt;
&lt;br /&gt;
ВТСС - вспомогательные технические средства и системы &lt;br /&gt;
&lt;br /&gt;
МЭ - межсетевой экран&lt;br /&gt;
&lt;br /&gt;
НСД - несанкционированный доступ &lt;br /&gt;
&lt;br /&gt;
ОТСС - основные технические средства и системы&lt;br /&gt;
&lt;br /&gt;
ПЭМИН - побочные электромагнитные излучения и наводки&lt;br /&gt;
&lt;br /&gt;
РД - руководящий документ &lt;br /&gt;
&lt;br /&gt;
СВТ - средства вычислительной техники &lt;br /&gt;
&lt;br /&gt;
СЗИ - система защиты информации &lt;br /&gt;
&lt;br /&gt;
СЗИ НСД - система защиты информации от несанкционированного доступа&lt;br /&gt;
&lt;br /&gt;
== 2. Общие положения ==&lt;br /&gt;
&lt;br /&gt;
&amp;quot;Программа и методики …&amp;quot; определяет порядок, методы, условия и объем проведения аттестационных испытаний объектов информатизации на соответствие требованиям по безопасности информации.&lt;br /&gt;
&lt;br /&gt;
Аттестационные испытания проводятся на соответствие требованиям организационно-распорядительных и нормативных документов по защите информации, в реальных условиях эксплуатации объектов информатизации в соответствии с &amp;quot;Положением по аттестации объектов информатики по требованиям безопасности информации&amp;quot;, утвержденном Председателем Гостехкомиссии России от 25. 11.94г.&lt;br /&gt;
&lt;br /&gt;
Аттестационные испытания проводятся в соответствии с порядком, определяемым следующим основным перечнем работ для каждого объекта информатизации:&lt;br /&gt;
&lt;br /&gt;
*анализ и оценка исходных данных и документации по защите информации на объекте информатизации;&lt;br /&gt;
*проверка соответствия представленных заявителем исходных данных реальным условиям размещения, монтажа и эксплуатации технических средств, изучение технологического процесса обработки, передачи и хранения секретной информации, анализ информационных потоков, определение состава использованных для обработки, передачи и хранения секретной информации технических средств;&lt;br /&gt;
*проверка состояния организации работ и выполнения организационно-технических требований по защите информации, оценка правильности категорирования выделенных помещений и технических средств и систем объектов информатизации, классификации автоматизированных систем (АС), оценка полноты и уровня разработки организационно-распорядительной, проектной и эксплуатационной документации, оценка уровня подготовки кадров и распределения ответственности за выполнение требований по защите информации;&lt;br /&gt;
*испытания инженерного оборудования объекта информатизации, отдельных технических и программных средств АС, средств и систем защиты информации на соответствие требованиям защиты информации по утвержденным или согласованным с заявителем методикам испытаний;&lt;br /&gt;
*комплексные испытания объекта информатизации на соответствие требованиям по защите информации;&lt;br /&gt;
*подготовка отчетной документации - протоколов испытаний и заключения по результатам аттестационных испытаний с выводами комиссии о соответствии (или несоответствии) объекта информатизации установленным требованиям, которые представляются в орган по аттестации для принятия решения о выдаче &amp;quot;Аттестата соответствия&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
При проведении аттестационных испытаний применяются следующие методы проверок и испытаний:&lt;br /&gt;
*экспертно-документальный метод,&lt;br /&gt;
*измерение и оценка уровней защищенности для отдельных технических средств и каналов утечки информации;&lt;br /&gt;
*проверка функций или комплекса функций защиты информации от несанкционированного доступа (НСД) с помощью тестирующих средств, а также путем пробного запуска средств защиты информации от НСД и наблюдения за их выполнением.&lt;br /&gt;
&lt;br /&gt;
Экспертно-документальный метод предусматривает проверку соответствия объекта информатизации установленным требованиям на основании экспертной оценки полноты и достаточности представленных документов по обеспечению необходимых мер защиты информации, а также соответствия реальных условий эксплуатации требованиям по размещению, монтажу и эксплуатации технических средств.&lt;br /&gt;
&lt;br /&gt;
Измерение и оценка уровней защищенности проводятся в соответствии с действующими нормативными и методическими документами по защите информации от ее утечки по техническим каналам с использованием поверенной контрольно-измерительной аппаратуры&lt;br /&gt;
&lt;br /&gt;
Проверка и испытания функций или комплекса функций защиты информации от НСД с помощью тестирующих средств  проводятся для отдельных средств АС (технических и программных) или программно-технической среды в целом по выбору аттестационной комиссии.&lt;br /&gt;
&lt;br /&gt;
В процессе испытаний технических и программных средств используются тестирующие средства, принятые в установленном порядке.&lt;br /&gt;
&lt;br /&gt;
== 3. Цели и задачи аттестационных испытаний ==&lt;br /&gt;
&lt;br /&gt;
Целью аттестационных испытаний АС является оценка соответствия данных объекта информатизации требованиям руководящих документов по защите информации.&lt;br /&gt;
&lt;br /&gt;
Задачей аттестационных испытаний является оценка соответствия условий эксплуатации объектов информатизации требованиям по защите информации:&lt;br /&gt;
*от утечки за счет побочных электромагнитных излучений и наводок (ПЭМИН) - объектов ВТ;&lt;br /&gt;
*от утечки за счет электронных устройств перехвата информации - объектов ВТ;&lt;br /&gt;
*от несанкционированного доступа (НСД) - объектов ВТ.&lt;br /&gt;
&lt;br /&gt;
4. Условия проведения аттестационных испытаний&lt;br /&gt;
&lt;br /&gt;
Аттестация объектов информатизации проводится аттестационной комиссией …, аккредитованного Гостехкомиссией России в качестве органа по аттестации объектов информатизации (Аттестат аккредитации органа по аттестации № … от … г., лицензия  Гостехкомиссии России № … от … г..).&lt;br /&gt;
&lt;br /&gt;
При проведении аттестационных испытаний аттестационная комиссия руководствуется:&lt;br /&gt;
*&amp;quot;Положением о государственной системе защиты информации в Российской Федерации от иностранных технических разведок и от ее утечки по техническим каналам&amp;quot;, утвержденного постановлением Правительства от 15.09.93 № 912-51,&lt;br /&gt;
*&amp;quot;Положением по аттестации объектов информатизации по требованиям безопасности информации&amp;quot; (Утверждено Председателем Гостехкомиссии России 25 ноября 1994 г.);&lt;br /&gt;
*&amp;quot;Специальными требованиями и рекомендациями по защите информации, составляющей государственную тайну, от утечки по техническим каналам&amp;quot; (СТР), Гостехкомиссия России, 1997 г;&lt;br /&gt;
*&amp;quot;Моделью иностранных технических разведок до 2010 года (Модель ИТР-2010)&amp;quot;, Гостехкомиссия России;&lt;br /&gt;
*Сборником &amp;quot;Нормативно-методические документы и порядок проведения работ по защите информации при обработке ее на средствах ЭВТ&amp;quot; (согласован с Заместителем Председателя Гостехкомиссии России в 1997 году);&lt;br /&gt;
*Сборником методических материалов по проведению специальных исследований технических средств АСУ и ЭВМ, предназначенных для работы с секретной информацией, Гостехкомиссия, 1978 г.;&lt;br /&gt;
*Сборником норм по защите информации от утечки за счет побочных электромагнитных излучений и наводок, Гостехкомиссия России, 1998 год.&lt;br /&gt;
*Сборником руководящих документов по защите информации от несанкционированного доступа, Гостехкомиссия России, 1998 г.&lt;br /&gt;
&lt;br /&gt;
== 5. Мероприятия по контролю за состоянием и эффективностью защиты информации на объекте ==&lt;br /&gt;
&lt;br /&gt;
В соответствии с требованиями «Временных методических указаний …» введенных в действие приказом Председателя Гостехкомиссии России 21 июня 2002 года и Специальными требованиями и рекомендациями, после выдачи аттестата не реже 1 раза в год планируется проводить контроль за состоянием и эффективностью защиты информации на объекте …&lt;br /&gt;
&lt;br /&gt;
== 6. Перечень представленных документов ==&lt;br /&gt;
&lt;br /&gt;
Для проведения аттестационных испытаний комиссии были представлены следующие документы:&lt;br /&gt;
&lt;br /&gt;
…&lt;br /&gt;
&lt;br /&gt;
==7. Описание ОИ==&lt;br /&gt;
&lt;br /&gt;
Объектами  аттестационных испытаний являются …&lt;br /&gt;
 &lt;br /&gt;
==8. Работы выполняемые в ходе аттестационных испытаний АС==&lt;br /&gt;
&lt;br /&gt;
Аттестационные испытания АС включают:&lt;br /&gt;
*анализ организационной структуры объекта информатизации;&lt;br /&gt;
*анализ и оценка исходных данных и документации по защите информации на полноту содержания;&lt;br /&gt;
*изучение технологического процесса обработки и хранения конфиденциальной информации, анализ информационных потоков, определение состава использованных для обработки защищаемой информации средств ВТ;&lt;br /&gt;
*проверка состояния организации работ и выполнения организационно-технических требований по защите информации;&lt;br /&gt;
*оценка правильности классификации объектов информатизации;&lt;br /&gt;
*оценка правильности категорирования объектов информатизации;&lt;br /&gt;
*оценка полноты и уровня разработки организационно-распорядительной и эксплуатационной документации  и ее соответствия требованиям нормативной документации по защите информации;&lt;br /&gt;
*оценка уровня подготовки кадров и распределения ответственности за выполнение требований по обеспечению безопасности информации;&lt;br /&gt;
*испытания отдельных технических и программных средств, средств и систем защиты информации, на соответствие требованиям безопасности информации по утвержденным или согласованным методикам испытаний;&lt;br /&gt;
*комплексные испытания объектов информатизации на соответствие требованиям безопасности информации в реальных условиях эксплуатации путем проверки фактического выполнения установленных требований на различных этапах технологического процесса обработки защищаемой информации;&lt;br /&gt;
*подготовка отчетной документации - протоколов испытаний и заключения по результатам аттестационных испытаний с выводами комиссии о соответствии объектов информатизации требованиям по безопасности информации.&lt;br /&gt;
…&lt;br /&gt;
&lt;br /&gt;
== 9. Методика аттестационных испытаний объектов вычислительной техники по требованиям безопасности информации ==&lt;br /&gt;
=== 9.1 Общие положения ===&lt;br /&gt;
&lt;br /&gt;
Настоящая методика определяет условия и порядок проведения аттестационных испытаний объектов информатизации …(организация) на соответствие требованиям по безопасности информации.&lt;br /&gt;
&lt;br /&gt;
Объектом аттестационных испытаний являются …&lt;br /&gt;
&lt;br /&gt;
Целью аттестационных испытаний объектов информатизации … является оценка соответствия данных объектов информатизации требованиям руководящих документов по защите информации.&lt;br /&gt;
===9.2   Условия и порядок проведения аттестационных испытаний===&lt;br /&gt;
Аттестационные испытания проводятся в эксплуатационных режимах работы объекта ВТ с использованием тестирующих технических и программных средств.&lt;br /&gt;
&lt;br /&gt;
Для проведения испытаний объектов вычислительной техники заявитель представляет аттестационной комиссии следующие исходные данные и документацию:&lt;br /&gt;
*оформленный технический паспорт на объект ВТ (в соответствии с приложением №5 СТР);&lt;br /&gt;
*акт категорирования объекта ВТ (в соответствии с приложением №9 СТР);&lt;br /&gt;
*акт классификации объекта ВТ по требованиям защиты информации (в соответствии с РД Гостехкомиссии России &amp;quot;Автоматизированные системы Защита от НСД к информации Классификация АС и требования по защите информации&amp;quot;);&lt;br /&gt;
*перечень защищаемых на объекте ВТ ресурсов с документальным подтверждением степени секретности каждого ресурса;&lt;br /&gt;
*организационно-распорядительную документацию разрешительной системы доступа персонала к защищаемым ресурсам объекта ВТ;&lt;br /&gt;
*описание технологического процесса обработки информации на объекте ВТ;&lt;br /&gt;
*технологические инструкции пользователям объекта ВТ;&lt;br /&gt;
*предписания на эксплуатацию технических средств и систем;&lt;br /&gt;
*протоколы специальных исследований технических средств и систем;&lt;br /&gt;
*акты или заключения о специальной проверке технических средств;&lt;br /&gt;
*данные по уровню подготовки кадров, обеспечивающих защиту информации;&lt;br /&gt;
*данные о техническом обеспечении средствами контроля эффективности защиты информации и их метрологической поверке;&lt;br /&gt;
*данные о наличии нормативной и методической документации по защите информации и контролю эффективности защиты.&lt;br /&gt;
&lt;br /&gt;
Приведенный общий перечень исходных данных и документации может уточняться заявителем в зависимости от особенностей аттестуемого объекта информатизации по согласованию с аттестационной комиссией.&lt;br /&gt;
&lt;br /&gt;
Аттестационные испытания объекта ВТ проводятся в следующем порядке:&lt;br /&gt;
*изучение технологического процесса автоматизированной обработки информации;&lt;br /&gt;
*проверка на соответствие организационно-техническим требованиям по защите информации;&lt;br /&gt;
*испытания на соответствие требованиям по защите информации от утечки по каналам ПЭМИН;&lt;br /&gt;
*проверка выполнения требований по защите информации от утечки за счет специальных электронных устройств перехвата информации;&lt;br /&gt;
*испытания на соответствие требованиям по защите информации от несанкционированного доступа;&lt;br /&gt;
*подготовка отчетной документации.&lt;br /&gt;
&lt;br /&gt;
===9.3 Изучение технологического процесса автоматизированной обработки информации===&lt;br /&gt;
&lt;br /&gt;
При изучении технологического процесса автоматизированной обработки и хранения информации обращается внимание на такие компоненты объекта ВТ как объекты и субъекты доступа, средства обработки и передачи информации:&lt;br /&gt;
*к  объектам  доступа относятся средства обработки и передачи информации, информационные носители на магнитной и бумажной основе, накопители и все виды памяти ЭВМ, в которых может находиться информация, отдельные документы и их архивы, используемые в технологическом процессе автоматизированной обработки информации, файлы, записи и другие единицы информационных ресурсов, доступ к которым необходимо регламентировать;&lt;br /&gt;
*к субъектам доступа относятся персонал и все лица, которые имеют возможность доступа к средствам обработки информации, а также программные средства, посредством которых осуществляется доступ к объектам;&lt;br /&gt;
*к средствам обработки и передачи информации относятся технические и программные средства ВТ, средства и линии связи, предоставляющие возможности как для перемещения (копирования) информации между различными областями памяти и информационными носителями, различными средствами обработки, определенными для объекта ВТ, так и по выводу информации из установленной для нее сферы обращения.&lt;br /&gt;
&lt;br /&gt;
Используя исходные данные по технологии обработки и передачи информации, разрешительной системы доступа персонала к защищаемым ресурсам, анализируется обобщенная технологическая схема объекта ВТ с существующими и возможными информационными потоками, возможностями доступа к обрабатываемой и передаваемой информации.&lt;br /&gt;
&lt;br /&gt;
Проверяется соответствие описания технологического процесса обработки, хранения и передачи конфиденциальной информации реальной практике на объекте.&lt;br /&gt;
&lt;br /&gt;
Проверяются паспортные (исходные) данные объекта ВТ и устанавливаются опасные факторы и угрозы, критические места объекта ВТ, снижающие уровень защиты, комплектность и характеристики средств защиты.&lt;br /&gt;
&lt;br /&gt;
Проверяются наличие оформленных разрешений на допуск персонала к информации определенного уровня конфиденциальности, метки конфиденциальности (грифа секретности) на информационных носителях, соответствие технологических инструкций пользователей и администратора безопасности информации установленным требованиям.&lt;br /&gt;
&lt;br /&gt;
По результатам изучения уточняется схема технологического процесса с привязкой к конкретным средствам обработки и передачи информации и штатному персоналу.&lt;br /&gt;
&lt;br /&gt;
===9.4 Проверка на соответствие организационно-техническим требованиям по защите информации===&lt;br /&gt;
&lt;br /&gt;
Проверка объекта ВТ на соответствие организационно-техническим требованиям по защите информации проводится в объеме, указанном в таблице 8.1.&lt;br /&gt;
&lt;br /&gt;
Таблица 8.1&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Наименование проверок и испытаний&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Пункт методических рекомендаций&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка достаточности представленных документов и соответствия их содержания требованиям по безопасности информации&lt;br /&gt;
|width=50% |9.4.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка соответствия состава и структуры программно-технических средств объекта ВТ представленной документации&lt;br /&gt;
|width=50% |9.4.3&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка правильности классификации объекта ВТ&lt;br /&gt;
|width=50% |9.4.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка правильности категорирования объектов ВТ&lt;br /&gt;
|width=50% |9.4.5&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка уровня подготовки кадров и распределения ответственности  персонала&lt;br /&gt;
|width=50% |9.4.6&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка наличия сертификатов соответствия на СВТ и средства защиты информации, экспертиза отчетов и протоколов по специальным исследованиям СВТ, предписаний на эксплуатацию СВТ&lt;br /&gt;
|width=50% |9.4.7&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка выполнения требований к помещениям, в которых производится обработка информации средствами ВТ&lt;br /&gt;
|width=50% |9.4.8&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
9.4.2. Производится проверка достаточности представленных документов и соответствия их содержания требованиям стандартов и иных руководящих документов по безопасности информации Гостехкомиссии России и других органов государственного управления в пределах компетенции.&lt;br /&gt;
&lt;br /&gt;
9.4.3. Состав и структура программно-технических средств, включенных в реальный технологический процесс обработки информации, сверяется с представленной документацией.&lt;br /&gt;
&lt;br /&gt;
9.4.4. Проверка правильности классификации ВТ производится в соответствии с требованиями РД Гостехкомиссии России «Автоматизированные системы. Защита от НСД к информации. Классификация АС и требования по защите информации» и раздела 6 СТР на основании следующих определяющих признаков:&lt;br /&gt;
*уровней конфиденциальности (степени секретности) обрабатываемой информации;          &lt;br /&gt;
*уровней полномочий по доступу к конфиденциальной информации различных пользователей;&lt;br /&gt;
*режимов обработки данных на объекте ВТ - многопользовательский или однопользовательский;&lt;br /&gt;
*максимального уровня конфиденциальности обрабатываемой информации. Полученный   класс объекта ВТ сравнивается с установленным на объекте аттестации.&lt;br /&gt;
&lt;br /&gt;
9.4.5. Проверка правильности категорирования объектов ВТ производится в соответствии с требованиями раздела 3 СТР на основании следующих исходных данных:&lt;br /&gt;
*максимального уровня конфиденциальности (степени секретности) обрабатываемой на объекте ВТ информации;&lt;br /&gt;
*условий расположения объекта ВТ.&lt;br /&gt;
&lt;br /&gt;
Указанные исходные данные должны быть подтверждены документально заключениями об уровне конфиденциальности информации, актами, планами размещения и другими документами.&lt;br /&gt;
&lt;br /&gt;
Производится  категорирование объектов ВТ.  Результаты категорирования сравниваются с категориями, указанными в актах категорирования соответствующих объектов ВТ.&lt;br /&gt;
&lt;br /&gt;
9.4.6 Проверка уровня подготовки кадров и распределения ответственности производится на основе следующих показателей:&lt;br /&gt;
*экспертной оценки знания инструкций по безопасности информации пользователями и эксплуатационным персоналом;&lt;br /&gt;
*наличия разрешительной системы доступа персонала к защищаемым ресурсам, определяющей полномочия по доступу к конфиденциальной информации и процедуры их оформления, системы распределения ответственности персонала за выполнение требований по безопасности информации, оформленной приказами и распоряжениями руководителя предприятия (объекта информатизации);&lt;br /&gt;
*экспертной оценки системы технической учебы и повышения квалификации персонала и пользователей объекта ВТ.&lt;br /&gt;
&lt;br /&gt;
Путем опроса персонала проверяется доведение до конкретных исполнителей руководящих документов, технологических инструкций, предписаний, актов, заключений и уровень овладения персоналом технологией безопасной обработки информации, описанной в этих инструкциях.&lt;br /&gt;
&lt;br /&gt;
9.4.7. Производится проверка наличия документов, подтверждающих возможность применения технических и программных средств ВТ, средств защиты для обработки конфиденциальной информации (сертификатов соответствия), экспертиза отчетов и протоколов по специальным исследованиям СВТ, предписаний на эксплуатацию СВТ, а также их соответствия требованиям нормативных документов.&lt;br /&gt;
&lt;br /&gt;
9.4.8. При проверке помещений производится оценка их соответствия требованиям действующей инструкции по обеспечению режима секретности в министерствах, ведомствах, на предприятиях. &lt;br /&gt;
&lt;br /&gt;
Производится проверка выполнения требований руководящих документов по условиям размещения СВТ в рабочих помещениях, которые исключали бы возможность несанкционированного просмотра информации с экранов мониторов, с распечаток принтеров и с других устройств   ввода-вывода информации лицами, не имеющими права доступа к обрабатываемой информации.&lt;br /&gt;
&lt;br /&gt;
Если средства ВТ установлены в выделенных помещениях, то проверяются документы, подтверждающие защищенность информации в этих средствах от утечки за счет электроакустических преобразований в соответствии с требованиями раздела 4 СТР.&lt;br /&gt;
&lt;br /&gt;
9.4.9. По результатам проверки комиссия должна сделать выводы о соответствии (или несоответствии) предъявленных документов и исходных данных установленным требованиям по безопасности информации.&lt;br /&gt;
&lt;br /&gt;
===9.5   Испытания на соответствие требованиям по защите информации от утечки по каналам ПЭМИН===&lt;br /&gt;
&lt;br /&gt;
9.5.1. Проверка выполнения требований по защите информации от утечки за счет ПЭМИ СВТ.&lt;br /&gt;
&lt;br /&gt;
9.5.1.1. Проверка проводится в объеме, указанном в табл. 5.2.&lt;br /&gt;
&lt;br /&gt;
Таблица 5.2&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Наименование проверок и испытаний&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Пункт методических рекомендаций&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка соответствия фактических размеров контролируемой зоны представленным документам&lt;br /&gt;
|width=50% |9.5.1.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка соответствия размеров контролируемой зоны требованиям предписаний на эксплуатацию СВТ и других документов, определяющих требования к размеру зоны 2&lt;br /&gt;
|width=50% |9.5.1.3&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка работоспособности средств защиты информации, выполнения правил их эксплуатации&lt;br /&gt;
|width=50% |9.5.1.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Экспертная оценка результатов аппаратурного контроля защищенности СВТ&lt;br /&gt;
|width=50% |9.5.1.5&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Аппаратурные испытания эффективности защиты информации от утечки за счет ПЭМИН СВТ&lt;br /&gt;
|width=50% |9.5.1.6&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
9.5.1.2. Производится выборочная проверка соответствия размеров контролируемой зоны (КЗ) в представленных документах (планы объекта, планы размещения СВТ, акты обследования и др.) фактическим размерам контролируемой зоны. Определяются минимальные значения расстояний от источников информативных сигналов до границы КЗ.&lt;br /&gt;
&lt;br /&gt;
9.5.1.3. Сравниваются требуемые значения расстояний до границы КЗ, указанные в предписаниях на эксплуатацию СВТ (радиусы зоны 2), с фактическими значениями этих расстояний. Значения R2 должны укладываться в расстояния от СВТ до границ КЗ. В противном случае должны применяться дополнительные меры и средства защиты.&lt;br /&gt;
&lt;br /&gt;
9.5.1.4. Проверка средств защиты информации производится по следующим показателям:&lt;br /&gt;
*соответствие видов и типов установленных средств защиты тем, что указаны в предписаниях на эксплуатацию СВТ (САЗ, экранирующие конструкции, фильтры);&lt;br /&gt;
*наличие сертификатов соответствия на средства защиты;            &lt;br /&gt;
*выполнение правил монтажа и эксплуатации средств защиты;&lt;br /&gt;
*наличие актов ввода в эксплуатацию и протоколов контроля средств защиты;&lt;br /&gt;
*работоспособность средств защиты.&lt;br /&gt;
&lt;br /&gt;
9.5.1.5. Производится экспертная оценка результатов контроля эффективности защиты  информации в СВТ по следующим признакам:&lt;br /&gt;
*использованные методики контроля;&lt;br /&gt;
*использованные тестовые средства;&lt;br /&gt;
*полнота проведенных измерений по объему и видам измерений (частотный спектр, режимы работы СВТ, измеренные составляющие электромагнитного поля, направления распространения информативных сигналов в пространстве);&lt;br /&gt;
*использованная измерительная аппаратура;&lt;br /&gt;
*схема измерений;&lt;br /&gt;
*достоверность результатов измерений.&lt;br /&gt;
&lt;br /&gt;
9.5.1.6. Аппаратурные испытания защищенности информации от утечки за счет ПЭМИ СВТ производятся выборочно для  отдельных СВТ в соответствии с действующими нормами эффективности защиты информации от утечки за счет ПЭМИН, методикой контроля защищенности объектов ВТ, методиками специальных исследований СВТ, утвержденными (согласованными) Гостехкомиссией России.&lt;br /&gt;
&lt;br /&gt;
9.5.2. Проверка выполнения требований по защите информации от утечки за счет наводок на вспомогательные средства и системы.&lt;br /&gt;
&lt;br /&gt;
9.5.2.1. Проверка проводится в объеме, указанном в табл. 5.3&lt;br /&gt;
&lt;br /&gt;
9.5.2.2. Производится проверка выполнения требований по размещению вспомогательных технических средств и систем (ВТСС), имеющих выход за пределы контролируемой зоны объекта, на расстояниях не менее чем г и г' от основных технических средств и систем (ОТСС), обрабатывающих конфиденциальную информацию, где г и г'- требуемые в соответствии с разделом 5 СТР минимальные расстояния, согласно предписаниям на эксплуатацию СВТ.&lt;br /&gt;
&lt;br /&gt;
Таблица 5.3&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Наименование проверок и испытаний&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Пункт методических рекомендаций&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка взаимного размещения СВТ и вспомогательных средств на соответствие требованиям предписания на эксплуатацию СВТ и других документов, определяющих размеры зон г и г'&lt;br /&gt;
|width=50% |9.5.2.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка работоспособности средств защиты, выполнения правил их монтажа и эксплуатации&lt;br /&gt;
|width=50% |9.5.1.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Экспертная оценка результатов аппаратурного контроля защищенности информации&lt;br /&gt;
|width=50% |9.5.1.6&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Аппаратурные испытания защиты информации от утечки за счет наводок на вспомогательные средства и системы&lt;br /&gt;
|width=50% |9.4.2.3&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
9.5.2.3. Производятся выборочные аппаратурные испытания защищенности информации от утечки за счет наводок на ВТСС в соответствии с методиками, утвержденными (согласованными) Гостехкомиссией России.&lt;br /&gt;
&lt;br /&gt;
9.5.3. Проверка выполнения требований по защите информации от утечки по цепям заземления и электропитания.&lt;br /&gt;
&lt;br /&gt;
9.5.3.1. Проверка проводится в объеме, указанном в табл. 5.4.&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Наименование проверок и испытаний&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Пункт методических рекомендаций&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка выполнения требований к схеме организации электропитания технических средств ВТ, монтажу питающих кабелей, фильтрации опасных сигналов в цепях питания&lt;br /&gt;
|width=50% |9.5.3.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка выполнения требований руководящих документов по выполнению схемы заземления, правилам монтажа за земляющих конструкций, величине сопротивления заземлителя и регламентному контролю его значении&lt;br /&gt;
|width=50% |9.5.3.3&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка работоспособности использованных в составе объекта ВТ средств защиты информации, выполнения правил их монтажа и эксплуатации&lt;br /&gt;
|width=50% |9.5.1.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Экспертная оценка результатов контроля эффективности мер и средств защиты информации в цепях электропитания и заземления&lt;br /&gt;
|width=50% |9.5.1.5&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Аппаратурные испытания эффективности защиты информации от утечки по цепям заземления и электропитания средств ВТ&lt;br /&gt;
|width=50% |9.5.3.4&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
9.5.3.2. Производится проверка выполнения требований разделов 9 и 10 СТР по выполнению схемы энергопитания средств ВТ:&lt;br /&gt;
*по размещению трансформаторной подстанции;&lt;br /&gt;
*по монтажу фидерных линий, их экранированию и фильтрации;&lt;br /&gt;
*по монтажу САЗ и сетевых фильтров.&lt;br /&gt;
&lt;br /&gt;
9.5.3.3. Производится проверка выполнения следующих требований:&lt;br /&gt;
*по размещению очага заземления и величине его сопротивления;&lt;br /&gt;
*наличию протоколов измерения величины сопротивления току растекания очага заземления;&lt;br /&gt;
*отсутствию соединений системы заземления с металлоконструкциями, выходящими за пределы контролируемой зоны.&lt;br /&gt;
&lt;br /&gt;
9.5.3.4. Производятся выборочные аппаратурные испытания защищенности информации от утечки по цепям заземления и электропитания СВТ в соответствии с методиками, утвержденными (согласованными) Гостехкомиссией России.&lt;br /&gt;
&lt;br /&gt;
9.5.4.Проверка выполнения требований по защите информации от утечки по кабельным линиям передачи данных СВТ и сетей связи.&lt;br /&gt;
&lt;br /&gt;
…&lt;br /&gt;
&lt;br /&gt;
9.5.5. Комплексные испытания объекта ВТ на соответствие требованиям по защите информации от утечки за счет ПЭМИН.&lt;br /&gt;
&lt;br /&gt;
Комплексные испытания объекта ВТ проводятся в рабочих эксплутационных режимах технических средств и средств защиты информации. При этом оценивается работоспособность средств защиты информации, а также средств контроля и сигнализации и их электромагнитная совместимость со средствами обработки информации.&lt;br /&gt;
&lt;br /&gt;
В процессе испытаний по выбору комиссии могут моделироваться нештатные ситуации, связанные с выходом из строя средств защиты и т.п.&lt;br /&gt;
&lt;br /&gt;
9.5.6. Рекомендации по результатам испытаний&lt;br /&gt;
&lt;br /&gt;
По результатам испытаний должны быть сделаны выводы о соответствии (или несоответствии) объекта ВТ требуемому уровню защиты информации от утечки за счет ПЭМИН СВТ.&lt;br /&gt;
&lt;br /&gt;
Комиссия может рекомендовать следующие меры по устранению недостатков:&lt;br /&gt;
*применение дополнительных организационных и технических мер по защите информации;&lt;br /&gt;
*применение дополнительных сертифицированных средств защиты информации;&lt;br /&gt;
*исключение отдельных технических средств, обрабатывающих конфиденциальную информацию, из состава объекта.&lt;br /&gt;
===9.6 Проверка выполнения требований по защите информации от утечки за счет специальных электронных устройств перехвата информации===&lt;br /&gt;
&lt;br /&gt;
Проверяется наличие актов или заключений о специальной проверке импортных СВТ, применяемых для обработки секретной информации.&lt;br /&gt;
&lt;br /&gt;
===9.7 Испытания на соответствие требованиям по защите информации от несанкционированного доступа===&lt;br /&gt;
&lt;br /&gt;
Испытания проводятся в объеме, указанном в табл. 5.5.&lt;br /&gt;
&lt;br /&gt;
Объем испытаний на соответствие требованиям по ЗИ от НСД может уточняться в зависимости от установленного класса АС.&lt;br /&gt;
&lt;br /&gt;
Таблица 5.5&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Наименование проверок и испытаний&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Пункт методических рекомендаций&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Анализ и оценка технологического процесса обработки информации&lt;br /&gt;
|width=50% |9.7.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Выбор инструментальных средств и методики испытаний&lt;br /&gt;
|width=50% |9.7.3&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Испытания подсистемы управления доступом&lt;br /&gt;
|width=50% |9.7.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка механизма идентификации&lt;br /&gt;
|width=50% |9.7.4.1-9.7.4.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка механизма аутентификации&lt;br /&gt;
|width=50% |9.7.4.3-9.7.4.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка механизма контроля доступа&lt;br /&gt;
|width=50% |9.7.4.5&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка механизмов управления потоками информации&lt;br /&gt;
|width=50% |9.7.4.6-9.7.4.7&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Испытания подсистемы регистрации и учета&lt;br /&gt;
|width=50% |9.7.5&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Испытания подсистемы обеспечения целостности&lt;br /&gt;
|width=50% |9.7.6&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
9.7.2. Анализ и оценка технологического процесса обработки информации в части НСД.&lt;br /&gt;
&lt;br /&gt;
9.7.2.1. Комиссии представляется описание технологического процесса обработки информации в аттестуемом объекте ВТ, включающее в себя следующую информацию:       &lt;br /&gt;
*перечень объектов доступа;&lt;br /&gt;
*перечень субъектов доступа;&lt;br /&gt;
*перечень штатных средств доступа к информации на объекте ВТ;&lt;br /&gt;
*перечень средств защиты информации;&lt;br /&gt;
*описание реализованных правил разграничения доступа; &lt;br /&gt;
*описание информационных потоков.&lt;br /&gt;
&lt;br /&gt;
9.7.2.2. В качестве объектов доступа в зависимости от класса СВТ могут быть приняты:&lt;br /&gt;
*система в целом;&lt;br /&gt;
*терминалы, ЭВМ, узлы сети ЭВМ, каналы связи, внешние устройства ЭВМ;&lt;br /&gt;
*программы;&lt;br /&gt;
*тома, каталоги, файлы, записи, поля записей;&lt;br /&gt;
*все виды памяти ЭВМ, в которых может находиться информация.&lt;br /&gt;
&lt;br /&gt;
Информационные носители могут иметь метку конфиденциальности (гриф секретности) и находиться на учете.&lt;br /&gt;
&lt;br /&gt;
9.7.2.3. В качестве субъектов доступа могут рассматриваться лица и процессы (программы пользователей), имеющие возможность доступа к объектам штатными средствами объекта ВТ.&lt;br /&gt;
&lt;br /&gt;
Субъекты доступа могут иметь официальное разрешение (допуск) к информации определенного уровня конфиденциальности.&lt;br /&gt;
&lt;br /&gt;
9.7.2.4. Под штатными средствами доступа к информации на объекте ВТ понимаются общесистемные и прикладные системы, средства и программы, предоставляющие субъектам документированные возможности доступа к объектам доступа.&lt;br /&gt;
&lt;br /&gt;
9.7.2.5. Комиссия проверяет соответствие описания технологического процесса обработки и хранения конфиденциальной информации реальному процессу.&lt;br /&gt;
&lt;br /&gt;
Особое внимание уделяется выявлению возможностей переноса информации большего уровня конфиденциальности на информационный носитель меньшего уровня.&lt;br /&gt;
&lt;br /&gt;
9.7.2.6. Проводится анализ разрешенных и запрещенных связей между субъектами и объектами доступа с привязкой к конкретным СВТ и штатному персоналу, оценка их соответствия разрешительной системе доступа персонала к защищаемым ресурсам на всех этапах обработки.&lt;br /&gt;
&lt;br /&gt;
9.7.3. Выбор методики испытаний и инструментальных средств.&lt;br /&gt;
&lt;br /&gt;
9.7.3.1. Методика испытаний АС на соответствие требованиям защиты информации от НСД уточняется на основании результатов анализа технологического процесса обработки информации в АС&lt;br /&gt;
&lt;br /&gt;
Методика испытаний должна включать в себя перечень инструментальных средств, используемых при испытаниях и проверках данной АС.&lt;br /&gt;
&lt;br /&gt;
Методика испытаний может дополняться, уточняться и корректироваться в процессе испытаний руководителем аттестационной комиссии по согласованию с заявителем.&lt;br /&gt;
&lt;br /&gt;
9.7.3.2. В качестве тестирующих средств  для проведения испытаний могут быть выбраны технические и программные средства, принятые в установленном порядке для такого рода деятельности.&lt;br /&gt;
&lt;br /&gt;
Перечень принятых тестирующих средств с описанием их возможностей и местонахождения хранится в органе по аттестации объектов информатики и предоставляется для ознакомления заинтересованным сторонам.&lt;br /&gt;
&lt;br /&gt;
9.7.3.3. При отсутствии необходимых тестирующих средств они могут быть специально разработаны в период проведения аттестационных испытаний. Возможность их применения при испытаниях подтверждается председателем аттестационной комиссии и согласовывается с заявителем. После окончания испытаний документация на эти тестирующие средства прилагается к протоколам испытаний и отсылается в орган по аттестации.&lt;br /&gt;
&lt;br /&gt;
9.7.4. Испытания подсистемы управления доступом.&lt;br /&gt;
&lt;br /&gt;
9.7.4.1. Проверка правильности идентификации объектов доступа в АС проверяется путем обращения к ним субъектов доступа по идентификаторам объектов. Обращение должно осуществляться однозначно только к данному объекту.&lt;br /&gt;
&lt;br /&gt;
Объекты доступа определяются в соответствии с РД Гостехкомиссии России «Автоматизированные системы Защита от НСД к информации. Классификация АС и требования по защите информации» и актом классификации АС.&lt;br /&gt;
&lt;br /&gt;
9.7.4.2. Проверка правильности идентификации субъектов доступа проверяется путем обращения субъектов доступа АС к объектам доступа при помощи штатных средств.&lt;br /&gt;
&lt;br /&gt;
При обращении должна проводиться проверка принадлежности предъявленного субъектом идентификатора множеству всех зарегистрированных в АС идентификаторов субъектов.&lt;br /&gt;
&lt;br /&gt;
Если субъект доступа предъявляет идентификатор, не известный системе, то средства управления должны прекращать процесс предоставления доступа.&lt;br /&gt;
&lt;br /&gt;
9.7.4.3. При подтверждении подлинности (аутентификации) проверяется действительная принадлежность субъекту доступа предъявленного им идентификатора.&lt;br /&gt;
&lt;br /&gt;
В качестве идентификатора могут быть использованы, например, биометрические признаки субъекта, специальные устройства (магнитная карточка, жетон и т.д.), пароль временного действия.&lt;br /&gt;
&lt;br /&gt;
9.7.4.4. При проверке надежности аутентификации должна оцениваться вероятность подбора или несанкционированного получения (хищения) секретного (личного) признака или устройства посторонним субъектом доступа за период действия этого признака (устройства).&lt;br /&gt;
&lt;br /&gt;
9.7.4.5. Правильность определения системой полномочий и предоставления доступа субъектам по отношению к объектам проверяется следующим образом.&lt;br /&gt;
&lt;br /&gt;
По описанию применения СЗИ выявляются виды полномочий (читать, изменять, выполнять, передавать и т.д.), по которым различаются права субъектов на доступ к объектам. Проверяется правильность предоставления доступа в соответствии с установленными правами субъектов по отношению к конкретным объектам.&lt;br /&gt;
&lt;br /&gt;
9.7.4.6. Управление потоками информации осуществляется на основании сопоставления меток конфиденциальности объектов доступа. Необходимо проверить наличие меток конфиденциальности на всех информационных объектах доступа. Метки конфиденциальности (грифы) должны быть ранжированы по важности помечаемой информации.&lt;br /&gt;
&lt;br /&gt;
9.7.4.7. Наличие и надежность средств управления потоками информации в АС проверяется путем моделирования информационных потоков в реальном технологическом процессе по всем выявленным средствам перемещения информации. В АС должен блокироваться перенос информации с более высоким уровнем конфиденциальности на объекты с меньшим уровнем.&lt;br /&gt;
&lt;br /&gt;
9.7.5. Испытания подсистемы регистрации и учета.&lt;br /&gt;
&lt;br /&gt;
9.7.5.1. Регистрация и учет событий, определенных требованиями по безопасности информации к установленному классу АС, должны производиться на всех этапах технологического процесса хранения и обработки конфиденциальной информации. Регистрация должна охватывать все события, определенные указанным РД Гостехкомиссии России для АС установленного класса.&lt;br /&gt;
&lt;br /&gt;
9.7.5.2. Для проверки необходимо при помощи стандартных средств АС просмотреть результаты регистрации всех действий, которые были произведены с защищаемыми ресурсами при проверках по п. 7.4 данных рекомендаций. Должны быть зарегистрированы все требуемые события с требуемыми параметрами регистрации.&lt;br /&gt;
&lt;br /&gt;
9.7.5.3. Для проверки регистрации изменения полномочий субъектов доступа необходимо произвести эти изменения при помощи средств СЗИ и просмотреть результаты регистрации.&lt;br /&gt;
&lt;br /&gt;
9.7.5.4. Для проверки процедуры автоматического учета создаваемых, инициируемых защищаемых информационных ресурсов необходимо смоделировать создание (инициацию) защищаемого носителя информации на тех этапах технологического процесса, где используются СВТ.&lt;br /&gt;
&lt;br /&gt;
При помощи средств СЗИ просматриваются результаты учета.  Должны быть автоматически учтены все созданные (инициированные) защищаемые информационные ресурсы с требуемыми параметрами учета.&lt;br /&gt;
&lt;br /&gt;
9.7.5.5. Проверяется ведение учета всех защищаемых носителей информации, осуществляемого вручную персоналом, путем проверки технологических инструкций, степени ознакомления с ними конкретных исполнителей, проверки правильности ведения карточек и журналов учета.&lt;br /&gt;
&lt;br /&gt;
9.7.5.6. Проверка средств очистки (обнуления, обезличивания) освобождаемых областей оперативной и внешней памяти ЭВМ осуществляется путем записи в область памяти пользователем некоторой определенной информации, фиксирования конкретного физического адреса области, освобождения области данным пользователем, попытки считывания информации из данной области по зафиксированному адресу и сравнения считанного с первоначально записанной в эту область информацией. При нормальной работе средств очистки освобождаемых областей памяти ранее записанная информация должна отличаться от считанной.&lt;br /&gt;
&lt;br /&gt;
9.7.5.7.Проверка средств сигнализации попыток нарушения защиты осуществляется путем моделирования несанкционированных обращений к защищаемым объектам доступа и отслеживания появления определенных сигналов в местах интерфейса с администратором системы защиты и нарушителем.&lt;br /&gt;
&lt;br /&gt;
9.7.6. Испытания подсистемы обеспечения целостности.&lt;br /&gt;
&lt;br /&gt;
9.7.6.1. Проверка подсистемы обеспечения целостности СЗИ от НСД проводится по перечню функций, определенных указанным РД Гостехкомиссии России для данного класса АС.&lt;br /&gt;
&lt;br /&gt;
9.7.6.2. Надежность функций контроля  целостности программных средств может быть проверена при помощи внесения изменений в отдельные программы или их подмены. При этом отслеживается реакция системы защиты на произведенные нарушения.&lt;br /&gt;
&lt;br /&gt;
9.7.6.3. При проверке обеспечения неизменности программной среды определяется наличие и работоспособность технологии внесения новых программных средств в операционную среду, предусматривающую процедуры экспертной оценки или верификации новых программных средств для выявления потенциально опасных для СЗИ программных функций, критерии санкционирования ввода программ в операционную среду и допуска определенных категорий пользователей к этим программам.&lt;br /&gt;
&lt;br /&gt;
Проверяется наличие и работоспособность средств и мер предотвращения несанкционированного ввода программ в операционную среду.&lt;br /&gt;
&lt;br /&gt;
9.7.6.4. По результатам анализа технологического процесса обработки и хранения конфиденциальной информации в АС проверяется выполнение требований по физической охране средств АС и носителей информации в АС, пропускному режиму и оборудованию помещений необходимыми защитными средствами.&lt;br /&gt;
&lt;br /&gt;
Проверяется наличие в системе администратора системы защиты информации, оценивается его уровень подготовленности и степень оснащения его рабочего места необходимыми средствами оперативного контроля и сопровождения СЗИ.&lt;br /&gt;
&lt;br /&gt;
9.7.6.5. Проверяется наличие и работоспособность средств периодического тестирования всех функций СЗИ НСД, наличие графика проведения тестирования. Средства тестирования должны давать однозначную информацию о всех функциях СЗИ НСД, предусмотренных требованиями к данному классу АС.&lt;br /&gt;
&lt;br /&gt;
9.7.6.6. Приводится выборочная проверка используемых в системе программных средств на наличие компьютерных вирусов.&lt;br /&gt;
&lt;br /&gt;
9.7.6.7. Проверяется наличие и работоспособность технологии восстановления программных средств защиты информации в АС, ведения архива программных средств защиты, условия и периодичность их обновления и тестирования.&lt;br /&gt;
&lt;br /&gt;
Автоматическое оперативное восстановление функций СЗИ НСД при сбоях проверяется путем моделирования сбойных ситуаций и последующей проверки (тестирования) функций СЗИ НСД.&lt;br /&gt;
&lt;br /&gt;
9.7.6.8. Если для данного класса АС требуется наличие сертифицированных средств защиты, проверяется наличие таких сертификатов соответствия, а также установленные в них классы защищенности.&lt;br /&gt;
&lt;br /&gt;
9.7.7 Рекомендации по результатам испытаний.&lt;br /&gt;
&lt;br /&gt;
Комиссия может рекомендовать следующие меры по устранению недостатков:&lt;br /&gt;
*применение дополнительных организационно-технических мероприятий по защите информации;&lt;br /&gt;
*доработка организационно-распорядительной документации;&lt;br /&gt;
*применение дополнительных сертифицированных средств защиты информации;&lt;br /&gt;
*исключение отдельных программных средств из состава АС.&lt;br /&gt;
&lt;br /&gt;
==10. Подготовка отчетной документации==&lt;br /&gt;
&lt;br /&gt;
10.8.1. Результаты аттестационных испытаний объекта ВТ по всем рассмотренным выше направлениям обеспечения безопасности информации оформляются протоколом испытаний.&lt;br /&gt;
&lt;br /&gt;
На основании подученных результатов испытаний принимается заключение, которое должно включать:&lt;br /&gt;
*оценку соответствия объекта ВТ требованиям по безопасности информации;&lt;br /&gt;
*вывод о возможности выдачи «Аттестата соответствия»;&lt;br /&gt;
*перечень выявленных недостатков и нарушений;&lt;br /&gt;
*рекомендации по устранению выявленных недостатков и нарушений.&lt;br /&gt;
==11. Методика аттестационных испытаний выделенных помещений по требованиям безопасности информации==&lt;br /&gt;
===11.1 Общие положения===&lt;br /&gt;
&lt;br /&gt;
Настоящая методика определяет условия и порядок проведения аттестационных испытаний выделенных помещений … на соответствие требованиям по безопасности информации.&lt;br /&gt;
&lt;br /&gt;
Объектом аттестационных испытаний являются выделенные помещения второй и третьей категории расположенные в кабинетах административного здания …&lt;br /&gt;
&lt;br /&gt;
Целью аттестационных испытаний ВП … является оценка соответствия данных объектов информатизации требованиям руководящих документов по защите информации.&lt;br /&gt;
===11.2 Условия и порядок проведения аттестационных испытаний===&lt;br /&gt;
&lt;br /&gt;
Испытания проводятся в эксплуатационных режимах работы объекта информатизации с использованием тестирующих технических средств.&lt;br /&gt;
&lt;br /&gt;
Для проведения испытаний выделенных помещений заявитель представляет аттестационной комиссии следующие исходные данные и документацию:&lt;br /&gt;
*оформленный технический паспорт на объект информатизации (в соответствии с приложением №1 СТР);&lt;br /&gt;
*акт категорирования выделенных помещений;&lt;br /&gt;
*план контролируемой зоны предприятия (учреждения);&lt;br /&gt;
*перечень защищаемых ресурсов с документальным подтверждением максимальной степени секретности обсуждаемых в выделенном помещении вопросов;&lt;br /&gt;
*инструкции по эксплуатации средств защиты информации;&lt;br /&gt;
*предписания на эксплуатацию технических средств и систем;&lt;br /&gt;
*протоколы специальных исследований технических средств и систем;&lt;br /&gt;
*акты или заключения о специальной проверке технических средств;&lt;br /&gt;
*сертификаты соответствия требованиям безопасности информации на средства и системы обработки и передачи информации, используемые средства защиты информации;&lt;br /&gt;
*данные по уровню подготовки кадров, обеспечивающих защиту информации;&lt;br /&gt;
*данные о техническом обеспечении средствами контроля эффективности защиты информации и их метрологической поверке;&lt;br /&gt;
*данные о наличии нормативной и методической документации по защите информации и контролю эффективности защиты.&lt;br /&gt;
&lt;br /&gt;
Аттестационные испытания проводятся в следующем порядке:&lt;br /&gt;
*проверка на соответствие организационно-техническим требованиям по защите информации;&lt;br /&gt;
*испытания на соответствие требованиям по защите информации от утечки по каналам ПЭМИН;&lt;br /&gt;
*испытания на соответствие требованиям по защите информации от утечки по акустическому и виброакустическому каналам;&lt;br /&gt;
*проверка выполнения требований по защите информации от утечки за счет специальных электронных устройств перехвата информации;&lt;br /&gt;
*подготовка отчетной документации.&lt;br /&gt;
===11.3 Проверка на соответствие организационно-техническим требованиям по защите информации===&lt;br /&gt;
&lt;br /&gt;
11.3.1. Проверка ВП на соответствие организационно-техническим требованиям по защите информации проводится в объеме, указанном в таблице 6.1.&lt;br /&gt;
&lt;br /&gt;
Таблица 6.1&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Наименование проверок и испытаний&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Пункт методических рекомендаций&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка достаточности представленных документов и соответствия их содержания требованиям по безопасности информации&lt;br /&gt;
|width=50% |11.3.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка соответствия состава и структуры технических средств обработки информации представленной документации&lt;br /&gt;
|width=50% |11.3.3&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка правильности категорирования ВП&lt;br /&gt;
|width=50% |11.3.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка уровня подготовки кадров и распределения ответственности персонала&lt;br /&gt;
|width=50% |11.3.5&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка наличия сертификатов соответствия на ОТСС, ВТСС и средства защиты информации, экспертиза отчетов и протоколов по специальным исследованиям, предписаний на эксплуатацию&lt;br /&gt;
|width=50% |11.3.6&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка выполнения требований к помещениям&lt;br /&gt;
|width=50% |11.3.7&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
11.3.2. Производится проверка достаточности представленных документов и соответствия их содержания требованиям стандартов и иных руководящих документов по безопасности информации Гостехкомиссии России и других органов государственного управления в пределах компетенции.&lt;br /&gt;
&lt;br /&gt;
11.3.3. Состав и структура технических средств, включенных в реальный технологический процесс обработки информации, сверяется с представленной документацией.&lt;br /&gt;
&lt;br /&gt;
11.3.4. Проверка правильности категорирования ВП производится в соответствии с требованиями раздела 3 СТР на основании следующих исходных данных:&lt;br /&gt;
*максимального уровня конфиденциальности (степени секретности) обрабатываемой в ВП;&lt;br /&gt;
*условий расположения ВП.&lt;br /&gt;
&lt;br /&gt;
Указанные исходные данные должны быть подтверждены документально заключениями об уровне конфиденциальности информации, актами, планами размещения и другими документами.&lt;br /&gt;
&lt;br /&gt;
Производится категорирование ВП. Результаты категорирования сравниваются с категориями, указанными в актах категорирования.&lt;br /&gt;
&lt;br /&gt;
11.3.5. Проверка уровня подготовки кадров и распределения ответственности производится на основе следующих показателей:&lt;br /&gt;
*экспертной оценки знания инструкций по безопасности информации пользователями;&lt;br /&gt;
*экспертной оценки системы технической учебы и повышения квалификации персонала.&lt;br /&gt;
&lt;br /&gt;
Путем опроса персонала проверяется доведение до конкретных исполнителей руководящих документов, технологических инструкций, предписаний, актов, заключений и уровень овладения персоналом технологией безопасной обработки информации, описанной в этих инструкциях.&lt;br /&gt;
&lt;br /&gt;
11.3.6. Производится проверка наличия документов, подтверждающих возможность применения технических средств обработки информации, средств защиты для обработки конфиденциальной информации (сертификатов соответствия), экспертиза отчетов и протоколов по специальным исследованиям, предписаний на эксплуатацию, а также их соответствия требованиям нормативных документов.&lt;br /&gt;
&lt;br /&gt;
11.3.7. При проверке помещений производится оценка их соответствия требованиям раздела 4.1.2. СТР, а также требований действующей инструкции по обеспечению режима секретности в министерствах, ведомствах, на предприятиях.&lt;br /&gt;
&lt;br /&gt;
11.3.8.По результатам проверки комиссия должна сделать выводы о соответствии (или несоответствии) предъявленных документов и исходных данных установленным требованиям по безопасности информации.&lt;br /&gt;
===11.4 Испытания на соответствие требованиям по защите информации от утечки каналам ПЭМИН===&lt;br /&gt;
&lt;br /&gt;
11.4.1. Проверка выполнения требований по защите информации от утечки за счет ПЭМИ ОТСС.&lt;br /&gt;
&lt;br /&gt;
11.4.1.1. Проверка проводится в объеме, указанном в табл. 6.2.&lt;br /&gt;
&lt;br /&gt;
Таблица 6.2&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Наименование проверок и испытаний&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Пункт методических рекомендаций&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка соответствия фактических размеров контролируемой зоны представленным документам&lt;br /&gt;
|width=50% |11.4.1.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка соответствия размеров контролируемой зоны требованиям предписаний на эксплуатацию ОТСС и других документов, определяющих требования к размеру зоны 2&lt;br /&gt;
|width=50% |11.4.1.3&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка работоспособности средств защиты информации, выполнения правил их эксплуатации&lt;br /&gt;
|width=50% |11.4.1.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Экспертная оценка результатов аппаратурного контроля защищенности ОТСС&lt;br /&gt;
|width=50% |11.4.1.5&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Аппаратурные испытания эффективности защиты информации от утечки за счет ПЭМИН&lt;br /&gt;
|width=50% |11.4.1.6&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
11.4.1.2. Производится выборочная проверка соответствия размеров контролируемой зоны (КЗ) в представленных документах (планы объекта, планы размещения ОТСС и ВТСС, акты обследования и др.) фактическим размерам контролируемой зоны. Определяются минимальные значения расстояний от источников информативных сигналов до границы КЗ.&lt;br /&gt;
&lt;br /&gt;
11.4.1.3. Сравниваются требуемые значения расстояний до границы КЗ, указанные в предписаниях на эксплуатацию ОТСС (радиусы зоны 2), с фактическими значениями этих расстояний. Значения R2 должны укладываться в расстояния от ОТСС до границ КЗ. В противном случае должны применяться дополнительные меры и средства защиты.&lt;br /&gt;
&lt;br /&gt;
11.4.1.4. Проверка средств защиты информации производится по следующим показателям:&lt;br /&gt;
*соответствие видов и типов установленных средств защиты тем, что указаны в предписаниях на эксплуатацию ОТСС (САЗ, экранирующие конструкции, фильтры);&lt;br /&gt;
*наличие сертификатов соответствия на средства защиты;&lt;br /&gt;
*выполнение правил монтажа и эксплуатации средств защиты;&lt;br /&gt;
*наличие актов ввода в эксплуатацию и протоколов контроля средств защиты;&lt;br /&gt;
*работоспособность средств защиты.&lt;br /&gt;
&lt;br /&gt;
11.4.1.5. Производится экспертная оценка результатов контроля эффективности защиты   информации в ОТСС по следующим признакам:&lt;br /&gt;
*использованные методики контроля;&lt;br /&gt;
*использованные тестовые средства;&lt;br /&gt;
*полнота проведенных измерений по объему и видам измерений (частотный спектр, режимы работы ОТСС, измеренные составляющие электромагнитного поля, направления распространения информативных сигналов в пространстве);&lt;br /&gt;
*использованная измерительная аппаратура;&lt;br /&gt;
*схема измерений;&lt;br /&gt;
*достоверность результатов измерений.&lt;br /&gt;
&lt;br /&gt;
11.4.1.6. Аппаратурные испытания защищенности информации от утечки за счет ПЭМИ ОТСС производятся выборочно для   отдельных средств в соответствии с действующими нормами эффективности защиты информации от утечки за счет ПЭМИН, методиками специальных исследований, утвержденными (согласованными) Гостехкомиссией России.&lt;br /&gt;
&lt;br /&gt;
11.4.2. Проверка выполнения требований по защите информации от утечки за счет наводок на вспомогательные средства и системы.&lt;br /&gt;
&lt;br /&gt;
11.4.2.1. Проверка проводится в объеме, указанном в табл. 6.3.&lt;br /&gt;
&lt;br /&gt;
11.4.2.2.Производится проверка выполнения требований по размещению вспомогательных технических средств и систем (ВТСС), имеющих выход за пределы контролируемой зоны объекта, на расстояниях не менее чем г и г' от основных технических средств и систем (ОТСС), обрабатывающих конфиденциальную информацию, где г и г'- требуемые в соответствии с разделом 5 СТР минимальные расстояния, согласно предписаниям на эксплуатацию ОТСС.&lt;br /&gt;
&lt;br /&gt;
Таблица 6.3&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Наименование проверок и испытаний&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Пункт методических рекомендаций&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка взаимного размещения ОТСС и вспомогательных средств на соответствие требованиям на эксплуатацию ОТСС и других документов, определяющих размеры зон г и г'&lt;br /&gt;
|width=50% |11.4.2.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка работоспособности средств защиты, выполнения правил их монтажа и эксплуатации&lt;br /&gt;
|width=50% |11.4.1.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Экспертная оценка результатов аппаратурного контроля защищенности информации&lt;br /&gt;
|width=50% |11.4.1.5&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Аппаратурные испытания защиты информации от утечки за счет наводок на вспомогательные средства и системы&lt;br /&gt;
|width=50% |11.4.2.3&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
11.4.2.3. Производятся выборочные аппаратурные испытания защищенности информации от утечки за счет наводок на ВТСС в соответствии с методиками, утвержденными (согласованными) Гостехкомиссией России.&lt;br /&gt;
&lt;br /&gt;
11.4.3. Проверка выполнения требований по защите информации от утечки по цепям заземления и электропитания.&lt;br /&gt;
&lt;br /&gt;
11.4.3.1. Проверка проводится в объеме, указанном в табл. 6.4&lt;br /&gt;
&lt;br /&gt;
Таблица 6.4&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Наименование проверок и испытаний&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Пункт методических рекомендаций&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка выполнения требований к схеме организации электропитания ОТСС, монтажу питающих кабелей, фильтрации опасных сигналов в цепях питания&lt;br /&gt;
|width=50% |11.4.3.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка выполнения требований руководящих документов по выполнению схемы заземления, правилам монтажа заземляющих конструкции, величине сопротивления заземлителя и регламентному контролю его значении&lt;br /&gt;
|width=50% |11.4.3.3&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка работоспособности использованных в составе оборудования ВП средств защиты информации, выполнения правил их монтажа и эксплуатации&lt;br /&gt;
|width=50% |11.4.1.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Экспертная оценка результатов контроля эффективности мер и средств защиты информации в цепях электропитания и заземления&lt;br /&gt;
|width=50% |11.4.1.5&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Аппаратурные испытания эффективности защиты информации от утечки по цепям заземления и электропитания ОТСС&lt;br /&gt;
|width=50% |11.4.3.4&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
11.4.3.2 Производится проверка выполнения требований разделов 9 и 10 СТР по выполнению схемы энергопитания ОТСС:&lt;br /&gt;
*по размещению трансформаторной подстанции;&lt;br /&gt;
*по монтажу фидерных линий, их экранированию и фильтрации;&lt;br /&gt;
*по монтажу САЗ и сетевых фильтров.&lt;br /&gt;
&lt;br /&gt;
11.4.3.3. Производится проверка выполнения следующих требований: &lt;br /&gt;
*по размещению очага заземления и величине его сопротивления;&lt;br /&gt;
*наличию протоколов измерения величины сопротивления току растекания очага заземления;&lt;br /&gt;
*отсутствию соединений системы заземления с металлоконструкциями, выходящими за пределы контролируемой зоны.&lt;br /&gt;
&lt;br /&gt;
11.4.3.4. Производятся выборочные аппаратурные испытания защищенности информации от утечки по цепям заземления и электропитания ОТСС в соответствии с методиками, утвержденными (согласованными) Гостехкомиссией России.&lt;br /&gt;
&lt;br /&gt;
11.4.5. Комплексные испытания ВП на соответствие требованиям по защите информации от утечки за счет ПЭМИН.&lt;br /&gt;
&lt;br /&gt;
Комплексные испытания ВП проводятся в рабочих эксплутационных режимах технических средств и средств защиты информации. При этом оценивается работоспособность средств защиты информации, а также средств контроля и сигнализации и их электромагнитная совместимость со средствами обработки информации.&lt;br /&gt;
&lt;br /&gt;
В процессе испытаний по выбору комиссии могут моделироваться нештатные ситуации, связанные с выходом из строя средств защиты и т.п.&lt;br /&gt;
&lt;br /&gt;
11.4.6. Рекомендации по результатам испытаний.&lt;br /&gt;
&lt;br /&gt;
По результатам испытаний должны быть сделаны выводы о соответствии (или несоответствии) ВП требуемому уровню защиты информации от утечки за счет ПЭМИН.        &lt;br /&gt;
&lt;br /&gt;
Комиссия может рекомендовать следующие меры по устранению недостатков:  &lt;br /&gt;
*применение дополнительных организационных и технических мер по защите информации;&lt;br /&gt;
*применение дополнительных сертифицированных средств защиты информации;&lt;br /&gt;
*исключение отдельных технических средств, обрабатывающих конфиденциальную информацию, из состава ВП.&lt;br /&gt;
===11.5 Испытания на соответствие требованиям по защите информации от утечки по акустическому и виброакустическому каналам===&lt;br /&gt;
&lt;br /&gt;
11.5.1. Проверка проводится в объеме, указанном в табл. 6.5.&lt;br /&gt;
&lt;br /&gt;
Таблица 6.5&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Наименование проверок и испытаний&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% |&amp;lt;center&amp;gt;Пункт методических рекомендаций&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка соответствия фактического расположения и конструкции ВП требованиям по ЗИ от утечки по акустическому каналу&lt;br /&gt;
|width=50% |11.5.2&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка соответствия фактического расположения и конструкции ВП требованиям по ЗИ от утечки по виброакустическому каналу&lt;br /&gt;
|width=50% |11.5.3&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Проверка работоспособности  средств защиты информации, выполнения правил их эксплуатации&lt;br /&gt;
|width=50% |11.5.4&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Аппаратурные испытания эффективности защиты информации от утечки по акустическому каналу&lt;br /&gt;
|width=50% |11.5.5&lt;br /&gt;
|-&lt;br /&gt;
|width=50% |Аппаратурные испытания эффективности защиты информации от утечки по виброакустическому каналу&lt;br /&gt;
|width=50% |11.5.6&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
11.5.2. Производится проверка соответствия фактического расположения и конструкции ВП требованиям по акустической защите. Определяются разведопасные направления.&lt;br /&gt;
&lt;br /&gt;
11.5.3. Производится проверка соответствия фактического расположения и конструкции ВП требованиям по виброакустической защите. Определяются разведопасные направления.&lt;br /&gt;
&lt;br /&gt;
11.5.4. Проверка средств защиты информации производится по следующим показателям:&lt;br /&gt;
*соответствие видов и типов установленных средств защиты тем, что указаны в паспорте на выделенное помещение;&lt;br /&gt;
*наличие сертификатов соответствия на средства защиты;&lt;br /&gt;
*выполнение правил монтажа и эксплуатации средств защиты;&lt;br /&gt;
*наличие актов ввода в эксплуатацию и протоколов контроля средств защиты;&lt;br /&gt;
*работоспособность средств защиты.&lt;br /&gt;
&lt;br /&gt;
11.5.5. Аппаратурные испытания защищенности информации от утечки по акустическому каналам производятся в местах возможного перехвата информации, в соответствии с требованиями п. 4.1.4. СТР, по методикам утвержденным (согласованным) Гостехкомиссией России.&lt;br /&gt;
&lt;br /&gt;
11.5.6. Аппаратурные испытания защищенности информации от утечки по виброакустическому каналам производятся в местах возможного перехвата информации, в соответствии с требованиями п. 4.1.5. СТР, по методикам утвержденным (согласованным) Гостехкомиссией России.&lt;br /&gt;
===11.6 Проверка выполнения требований по защите информации от утечки за счет специальных электронных устройств перехвата информации===&lt;br /&gt;
&lt;br /&gt;
Проверяется наличие актов или заключений о специальной проверке импортных ОТСС и ВТСС, установленных в ВП.&lt;br /&gt;
===11.7 Подготовка отчетной документации===&lt;br /&gt;
&lt;br /&gt;
Результаты аттестационных испытаний ВП по всем рассмотренным выше направлениям обеспечения безопасности информации оформляются протоколом испытаний.&lt;br /&gt;
&lt;br /&gt;
На основании полученных результатов испытаний составляется заключение, которое должно включать:&lt;br /&gt;
*оценку соответствия ВП требованиям по безопасности информации;&lt;br /&gt;
*вывод о возможности выдачи &amp;quot;Аттестата соответствия&amp;quot;;&lt;br /&gt;
*перечень выявленных недостатков и нарушений.&lt;br /&gt;
===11.8 Подготовка отчетной документации по аттестации выделенных помещений и средств вычислительной техники, оценка результатов испытаний===&lt;br /&gt;
&lt;br /&gt;
11.8.1. Результаты аттестационных испытаний оформляются протоколом испытаний, в общем случае содержащим:&lt;br /&gt;
*состав комиссии, дату испытаний, наименование объекта аттестационных испытаний;&lt;br /&gt;
*цель испытаний;&lt;br /&gt;
*перечень нормативных документов и методик испытаний;&lt;br /&gt;
*результаты испытаний на момент окончания.&lt;br /&gt;
&lt;br /&gt;
11.8.2. На основании полученных результатов испытаний принимается заключение, которое должно включать:&lt;br /&gt;
*оценку соответствия объекта информатизации требованиям по безопасности информации;&lt;br /&gt;
*перечень выявленных недостатков и нарушений;&lt;br /&gt;
*рекомендации по устранению выявленных недостатков и нарушений;&lt;br /&gt;
*вывод о возможности выдачи &amp;quot;Аттестата соответствия&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
11.8.3. Оценка соответствия объекта информатизации требованиям по безопасности информации производится на основании анализа общих результатов испытаний и выявленных в процессе испытаний конкретных недостатков и нарушений.&lt;br /&gt;
&lt;br /&gt;
11.8.4. В случае несоответствия объекта информатизации установленным требованиям по защите информации комиссия может рассмотреть предложения заявителя по оперативному устранению выявленных недостатков и нарушений. При этом могут рекомендоваться следующие меры:&lt;br /&gt;
*доработка организационно-распорядительной документации;&lt;br /&gt;
*снижение класса объекта ВТ;&lt;br /&gt;
*исключение отдельных средств из состава объекта ВТ;&lt;br /&gt;
*применение дополнительных организационно-технических мер защиты;&lt;br /&gt;
*применение дополнительных сертифицированных средств защиты информации.&lt;br /&gt;
&lt;br /&gt;
11.8.5. Если в процессе аттестационных испытаний выявлены недостатки, не приводящие к нарушениям установленных требований и норм защищенности информации, то комиссия может рекомендовать следующие меры:&lt;br /&gt;
*оперативное устранение выявленных недостатков в процессе аттестационных испытаний;&lt;br /&gt;
*устранение установленных недостатков и нарушений в согласованные с комиссией сроки с представлением необходимых документов в Орган по аттестации;&lt;br /&gt;
*проведение дополнительных частичных испытаний в согласованные сроки и по дополнительному соглашению.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |Руководитель аттестационной комиссии &lt;br /&gt;
|width=99% |&amp;amp;nbsp;&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=99% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(число, подпись)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |Члены аттестационной комиссии &lt;br /&gt;
|width=99% |&amp;amp;nbsp;&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=99% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(число, подпись)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=99% |&amp;amp;nbsp;&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=99% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(число, подпись)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Категория:Документы, разрабатываемые при создании выделенного помещения]]&lt;br /&gt;
[[Категория:Соответствие нормативным требованиям]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%BB_%D0%BA%D0%BE%D0%BD%D1%82%D1%80%D0%BE%D0%BB%D1%8F_%D0%B2%D1%8B%D0%BF%D0%BE%D0%BB%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F_%D0%BD%D0%BE%D1%80%D0%BC_%D0%BF%D1%80%D0%BE%D1%82%D0%B8%D0%B2%D0%BE%D0%B4%D0%B5%D0%B9%D1%81%D1%82%D0%B2%D0%B8%D1%8F_%D0%B0%D0%BA%D1%83%D1%81%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B9_%D1%80%D0%B5%D1%87%D0%B5%D0%B2%D0%BE%D0%B9_%D1%80%D0%B0%D0%B7%D0%B2%D0%B5%D0%B4%D0%BA%D0%B8_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)</id>
		<title>Протокол контроля выполнения норм противодействия акустической речевой разведки (Аттестация ВП)</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%BB_%D0%BA%D0%BE%D0%BD%D1%82%D1%80%D0%BE%D0%BB%D1%8F_%D0%B2%D1%8B%D0%BF%D0%BE%D0%BB%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F_%D0%BD%D0%BE%D1%80%D0%BC_%D0%BF%D1%80%D0%BE%D1%82%D0%B8%D0%B2%D0%BE%D0%B4%D0%B5%D0%B9%D1%81%D1%82%D0%B2%D0%B8%D1%8F_%D0%B0%D0%BA%D1%83%D1%81%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B9_%D1%80%D0%B5%D1%87%D0%B5%D0%B2%D0%BE%D0%B9_%D1%80%D0%B0%D0%B7%D0%B2%D0%B5%D0%B4%D0%BA%D0%B8_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)"/>
				<updated>2011-05-03T09:07:45Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&amp;lt;big&amp;gt;&amp;lt;center&amp;gt;'''ПРОТОКОЛ  № _____'''&amp;lt;/center&amp;gt;&amp;lt;/big&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;контроля выполнения норм противодействия&amp;lt;/center&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;акустической речевой разведки&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
1. Объект контроля (наименование здания, помещения и т.п.).&lt;br /&gt;
&lt;br /&gt;
''Органом по аттестации объектов информатизации (ОИ) Гостехкомиссии России (аттестат аккредитации №_____________ , лицензия на деятельность в области защиты информации № _________.) проведен инструментальный контроль выделенного помещения – комнаты № ___ помещения управления _____________.''&lt;br /&gt;
&lt;br /&gt;
2. Назначение объекта и его краткое описание (расположение помещения, степень секретности защищаемой речевой информации, границы контролируемой зоны).&lt;br /&gt;
&lt;br /&gt;
3. Вид контроля (периодический, аттестация и т.п.).&lt;br /&gt;
&lt;br /&gt;
4. Вид канала перехвата речевой информации:&lt;br /&gt;
&lt;br /&gt;
''Акустический – при непосредственном прослушивании на разведопасном направлении. Информативными сигналами являются акустические речевые сигналы.''&lt;br /&gt;
&lt;br /&gt;
''Оптико-электронный – при съеме информативных сигналов с оконных стекол на разведопасном направлении из-за пределов контролируемой зоны с помощью лазерных устройств. Информативными сигналами являются вибрационные колебания оконных стекол, возникающие в результате воздействия на эти оконные стекла акустических речевых сигналов.''&lt;br /&gt;
&lt;br /&gt;
''Виброакустический – при съеме информации с элементов конструкций и коммуникаций здания, в котором находится помещение.''&lt;br /&gt;
&lt;br /&gt;
…&lt;br /&gt;
&lt;br /&gt;
5. Контролируемые ограждающие конструкции и элементы технических систем (например, окно (окна), дверь (двери), стена (стены), пол, потолок, вентиляционный люк, коммуникации систем отопления и кондиционирования и др.).&lt;br /&gt;
&lt;br /&gt;
6. Описание применяемых мер и средств защиты.&lt;br /&gt;
&lt;br /&gt;
7. Измерительная аппаратура (тип, заводской номер, дата поверки).&lt;br /&gt;
&lt;br /&gt;
8. Метод проведения измерений (краткое описание или ссылка на документ).&lt;br /&gt;
&lt;br /&gt;
''Контроль выполнения норм противодествия АРР осуществлялся инструментально-расчетным методом с использованием методик Гостехкомиссии России:&lt;br /&gt;
&lt;br /&gt;
…''&lt;br /&gt;
&lt;br /&gt;
9. Таблицы результатов измерений и расчетов показателя противодействия таблица 1, таблица 2).&lt;br /&gt;
&lt;br /&gt;
Таблица 1 – Результаты определения отношений &amp;quot;сигнал/шум&amp;quot; в октавных полосах в контрольной точке № …&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Номер октавной полосы, i&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Уровень акустического (вибрационного) шума в контрольной точке Lш&amp;lt;sub&amp;gt;i&amp;lt;/sub&amp;gt; (Vш&amp;lt;sub&amp;gt;i&amp;lt;/sub&amp;gt;), дБ&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Уровень суммарного акустического (вибрационного) сигнала и акустического (вибрационного) шума в контрольной точке L(с+ш)&amp;lt;sub&amp;gt;i&amp;lt;/sub&amp;gt;), дБ&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Уровень акустического (вибрационного) сигнала в контрольной точке Lс&amp;lt;sub&amp;gt;i&amp;lt;/sub&amp;gt;(Vc&amp;lt;sub&amp;gt;i&amp;lt;/sub&amp;gt;), дБ&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Отношение сигнал/шум в контрольной точке Е&amp;lt;sub&amp;gt;i&amp;lt;/sub&amp;gt;, д&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;1&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;2&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;3&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;4&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;5&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Таблица 2 – Результаты расчета значения показателя противодействия акустической речевой разведке в контрольной точке № …&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Номер октавной полосы, i&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Значение октавного индекса артикуляции r&amp;lt;sub&amp;gt;i&amp;lt;/sub&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Значение интегрального индекса артикуляции R&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Значение показателя противодействия W&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;1&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|rowspan=&amp;quot;5&amp;quot; width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|rowspan=&amp;quot;5&amp;quot; width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;2&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;3&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;4&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;5&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
10.  Приложения (схемы размещения рабочего места, средств защиты на рабочем месте и контрольно-измерительной аппаратуры при проведении контроля).&lt;br /&gt;
&lt;br /&gt;
…&lt;br /&gt;
&lt;br /&gt;
11.  ВЫВОДЫ&lt;br /&gt;
&lt;br /&gt;
…&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;&amp;lt;big&amp;gt;Заключение о выполнении норм противодействия&amp;lt;/big&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;___________________________________________________________________&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(Указывается: нормы выполняются, нормы не выполняются)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=2% nowrap=&amp;quot;nowrap&amp;quot; |Контроль выполнили:&amp;amp;nbsp;&lt;br /&gt;
|width=49% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=49% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=2% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp; &lt;br /&gt;
|width=49% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(должность, фамилия, инициалы)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=49% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(подписи)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=4% nowrap=&amp;quot;nowrap&amp;quot; |в присутствии представителей:&amp;amp;nbsp; &lt;br /&gt;
|width=32% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=32% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=32% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=4% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=32% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(наименование организации)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=32% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(должность, фамилия, инициалы)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=32% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(подписи)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Дата проведения контроля &amp;quot;____&amp;quot; ____________ 20___года.&lt;br /&gt;
&lt;br /&gt;
[[Категория:Документы, разрабатываемые при создании выделенного помещения]]&lt;br /&gt;
[[Категория:Соответствие нормативным требованиям]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%BB_%D0%B8%D0%BD%D1%81%D1%82%D1%80%D1%83%D0%BC%D0%B5%D0%BD%D1%82%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE%D0%B3%D0%BE_%D1%82%D0%B5%D1%85%D0%BD%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B3%D0%BE_%D0%BA%D0%BE%D0%BD%D1%82%D1%80%D0%BE%D0%BB%D1%8F_%D1%8D%D1%84%D1%84%D0%B5%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%B0_%D0%B2%D1%8B%D1%87%D0%B8%D1%81%D0%BB%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D1%82%D0%B5%D1%85%D0%BD%D0%B8%D0%BA%D0%B8_%D0%BE%D1%82_%D1%80%D0%B0%D0%B7%D0%B2%D0%B5%D0%B4%D0%BA%D0%B8_%D0%9F%D0%AD%D0%9C%D0%98%D0%9D_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)</id>
		<title>Протокол инструментального технического контроля эффективности защиты объекта вычислительной техники от разведки ПЭМИН (Аттестация ВП)</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%BB_%D0%B8%D0%BD%D1%81%D1%82%D1%80%D1%83%D0%BC%D0%B5%D0%BD%D1%82%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE%D0%B3%D0%BE_%D1%82%D0%B5%D1%85%D0%BD%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B3%D0%BE_%D0%BA%D0%BE%D0%BD%D1%82%D1%80%D0%BE%D0%BB%D1%8F_%D1%8D%D1%84%D1%84%D0%B5%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%B0_%D0%B2%D1%8B%D1%87%D0%B8%D1%81%D0%BB%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D1%82%D0%B5%D1%85%D0%BD%D0%B8%D0%BA%D0%B8_%D0%BE%D1%82_%D1%80%D0%B0%D0%B7%D0%B2%D0%B5%D0%B4%D0%BA%D0%B8_%D0%9F%D0%AD%D0%9C%D0%98%D0%9D_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)"/>
				<updated>2011-05-03T08:23:39Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__NOTOC__&lt;br /&gt;
&lt;br /&gt;
&amp;lt;big&amp;gt;&amp;lt;center&amp;gt;'''ПРОТОКОЛ   № ____'''&amp;lt;/center&amp;gt;&amp;lt;/big&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;инструментального технического контроля эффективности защиты&amp;lt;/center&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;объекта вычислительной техники от разведки ПЭМИН&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
1. Объект контроля (наименование здания, помещения и т.п.).&lt;br /&gt;
&lt;br /&gt;
2. Назначение объекта и его краткое описание (расположение помещения, степень секретности защищаемой информации, границы контролируемой зоны).&lt;br /&gt;
&lt;br /&gt;
3. Вид контроля (периодический, аттестация и т.п.).&lt;br /&gt;
&lt;br /&gt;
4. Вид канала перехвата информации (ПЭМИ, наводки на токопроводящие коммуникации, утечка по цепям электропитания и заземления).&lt;br /&gt;
&lt;br /&gt;
5. Контролируемые технические средства (тип, серийный номер), параметры тестовых сигналов, режимы работы исследуемых технических средств.&lt;br /&gt;
&lt;br /&gt;
6. Описание применяемых мер и средств защиты.&lt;br /&gt;
&lt;br /&gt;
7. Измерительная аппаратура (тип, заводской номер, дата поверки), режимы ее работы.&lt;br /&gt;
&lt;br /&gt;
8. Метод проведения измерений (краткое описание или ссылка на документ).&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;&amp;lt;big&amp;gt;Заключение о выполнении норм эффективности защиты информации&amp;lt;/big&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;___________________________________________________________________&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(Указывается: нормы выполняются, нормы не выполняются)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=2% nowrap=&amp;quot;nowrap&amp;quot; |Контроль выполнили:&amp;amp;nbsp;&lt;br /&gt;
|width=49% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=49% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=2% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp; &lt;br /&gt;
|width=49% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(должность, фамилия, инициалы)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=49% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(подписи)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=4% nowrap=&amp;quot;nowrap&amp;quot; |в присутствии представителей:&amp;amp;nbsp; &lt;br /&gt;
|width=32% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=32% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=32% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=4% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=32% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(наименование организации)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=32% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(должность, фамилия, инициалы)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=32% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;(подписи)&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Дата проведения контроля &amp;quot;____&amp;quot; ____________ 20___года.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Приложения:&lt;br /&gt;
&lt;br /&gt;
Таблицы результатов измерений и расчетов показателя эффективности защиты информации по каждому из исследуемых технических средств.&lt;br /&gt;
&lt;br /&gt;
Схемы размещения рабочего места, средств защиты на рабочем месте и контрольно-измерительной аппаратуры при проведении контроля.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Таблица № ___&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=12,5% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Номер частотного интервала&amp;lt;br /&amp;gt;i&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=12,5% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Частота&amp;lt;br /&amp;gt;f, МГц&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=12,5% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Уровень тест-сигнала&amp;lt;br /&amp;gt;U, дБ&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=12,5% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Уровень напряженности поля тест-сигнала&amp;lt;br /&amp;gt;Ei, мкВ/м&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=12,5% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Относительная погрешность измерения,&amp;lt;br /&amp;gt;дБ&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=12,5% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Уровень напряженности поля шума, Eшni (Eшi),&amp;lt;br /&amp;gt;мкВ/м&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=12,5% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Отношение сигнал/шум&amp;lt;br /&amp;gt;Δ&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=12,5% |&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;Вып. Норм&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=12,5% |&amp;amp;nbsp;&lt;br /&gt;
|width=12,5% |&amp;amp;nbsp;&lt;br /&gt;
|width=12,5% |&amp;amp;nbsp;&lt;br /&gt;
|width=12,5% |&amp;amp;nbsp;&lt;br /&gt;
|width=12,5% |&amp;amp;nbsp;&lt;br /&gt;
|width=12,5% |&amp;amp;nbsp;&lt;br /&gt;
|width=12,5% |&amp;amp;nbsp;&lt;br /&gt;
|width=12,5% |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Категория:Документы, разрабатываемые при создании выделенного помещения]]&lt;br /&gt;
[[Категория:Соответствие нормативным требованиям]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%B5%D0%B4%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5_%D0%BD%D0%B0_%D1%8D%D0%BA%D1%81%D0%BF%D0%BB%D1%83%D0%B0%D1%82%D0%B0%D1%86%D0%B8%D1%8E_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%B0_%D0%B2%D1%8B%D1%87%D0%B8%D1%81%D0%BB%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D1%82%D0%B5%D1%85%D0%BD%D0%B8%D0%BA%D0%B8_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)</id>
		<title>Предписание на эксплуатацию объекта вычислительной техники (Аттестация ВП)</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%B5%D0%B4%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5_%D0%BD%D0%B0_%D1%8D%D0%BA%D1%81%D0%BF%D0%BB%D1%83%D0%B0%D1%82%D0%B0%D1%86%D0%B8%D1%8E_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%B0_%D0%B2%D1%8B%D1%87%D0%B8%D1%81%D0%BB%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D1%82%D0%B5%D1%85%D0%BD%D0%B8%D0%BA%D0%B8_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)"/>
				<updated>2011-05-03T07:37:21Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__NOTOC__&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|width=70% |&amp;amp;nbsp;&lt;br /&gt;
|width=30% |&amp;lt;center&amp;gt;УТВЕРЖДАЮ&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=70% |&amp;amp;nbsp;&lt;br /&gt;
|width=30% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=70% |&amp;amp;nbsp;&lt;br /&gt;
|width=30% |&amp;lt;center&amp;gt;&amp;quot;___&amp;quot;___________ 20__ года&amp;lt;/center&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;big&amp;gt;&amp;lt;center&amp;gt;'''ПРЕДПИСАНИЕ НА ЭКСПЛУАТАЦИЮ'''&amp;lt;/center&amp;gt;&amp;lt;/big&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;объекта вычислительной техники&amp;lt;/center&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;______________________________&amp;lt;/center&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;(принадлежащего … , установленного по адресу … , в помещении №_____)&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
1. ОБЩИЕ СВЕДЕНИЯ ОБ ОБЪЕКТЕ ВЫЧИСЛИТЕЛЬНОЙ ТЕХНИКИ (ВТ)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
1.1 Наименование объекта вычислительной техники: …&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
1.2 Расположение объекта ВТ: …&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
1.3 Класс защищенности и категория объекта: …&lt;br /&gt;
&lt;br /&gt;
В соответствии с актом категорирования №… от … объекту ВТ присвоена … категория. В соответствии с актом классификации №… от … для  АС установлен класс …&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
2. СОСТАВ ОТСС и ВТСС ОБЪЕКТА ВТ&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
2.1 Состав ОТСС объекта приведен в таблице № 1.&lt;br /&gt;
&lt;br /&gt;
Таблица № 1&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Тип ОТСС&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Заводской (серийный) номер&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Примечание&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
2.2 Состав ВТСС объекта приведен в таблице № 2.&lt;br /&gt;
&lt;br /&gt;
Таблица № 2&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Тип ВТСС&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Заводской (серийный) номер&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Примечание&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
2.3. Структура, топология и размещение ОТСС относительно границ контролируемой зоны объекта:&lt;br /&gt;
&lt;br /&gt;
ОТСС на объекте ВТ располагаются внутри контролируемой зоны (КЗ), расстояние до границы КЗ составляет не более … метров, что не удовлетворяет требованиям &amp;quot;[[Предписание на эксплуатацию персонального компьютера (Аттестация ВП)|Предписание на эксплуатацию персонального компьютера]]&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
С целью предотвращения утечки информации за счет побочных электромагнитных излучений от СВТ, входящих в состав объекта ВТ, в комнате № … установлен сертифицированный по требованиям безопасности информации генератор шума … (зав. № ___), обеспечивающий требуемое соотношение уровней информативного сигнала ПЭМИ для каждого СВТ и помех на границе реальной КЗ в … метров.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
2.4. Размещение ВТСС, расположение линий и коммуникаций:&lt;br /&gt;
&lt;br /&gt;
Требования &amp;quot;[[Предписание на эксплуатацию персонального компьютера (Аттестация ВП)|Предписание на эксплуатацию персонального компьютера]]&amp;quot; по обеспечению минимального расстояния до ВТСС, имеющих выход за пределы контролируемой зоны, выполняются (rфакт &amp;gt; r1макс. = … метра).&lt;br /&gt;
&lt;br /&gt;
Требования &amp;quot;[[Предписание на эксплуатацию персонального компьютера (Аттестация ВП)|Предписание на эксплуатацию персонального компьютера]]&amp;quot; по обеспечению минимального расстояния до кабелей (проводов) посторонних линий связи, сигнализации и т.п., имеющих выход за пределы КЗ, выполняются (r факт &amp;gt; r1’макс. = … метра).&lt;br /&gt;
 &lt;br /&gt;
	&lt;br /&gt;
2.5. Электропитание и заземление объекта вычислительной техники:&lt;br /&gt;
&lt;br /&gt;
Электропитание объекта ВТ осуществляется через сертифицированный сетевой помехо-подавляющий фильтр … (зав. № ___), установленный в комнате № __. В помещении имеется система защитного заземления.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
2.6. Состав средств защиты информации:&lt;br /&gt;
&lt;br /&gt;
Таблица 3&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;Наименование и тип технического средства защиты&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;Заводской (серийный) номер&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;Сведения о сертификате&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;Место установки&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% |&amp;amp;nbsp;&lt;br /&gt;
|width=20% |&amp;amp;nbsp;&lt;br /&gt;
|width=20% |&amp;amp;nbsp;&lt;br /&gt;
|width=20% |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
3. СВЕДЕНИЯ О СООТВЕТСТВИИ ОТСС ОБЪЕКТА ВТ ТРЕБОВАНИЯМ ПО БЕЗОПАСНОСТИ ИНФОРМАЦИИ.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
3.1. Сведения о проверке технических средств на возможно внедренные средства перехвата информации:&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Наименование объекта&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Заводской серийный номер&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Заключение о проведении спецпроверки&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
3.2. Сведения о специсследованиях объекта ВТ:&lt;br /&gt;
&lt;br /&gt;
По результатам проведения объектовых специсследований, на объект ВТ оформлены следующие документы:&lt;br /&gt;
*[[Протокол лабораторных специсследований техсредств, входящих в состав объекта вычислительной техники, по каналу ПЭМИН (Аттестация ВП)|Протоколы проведения специальных исследований]] и [[Предписание на эксплуатацию средств вычислительной техники (Аттестация АС)|Предписания на эксплуатацию ОТСС]] № … от …;&lt;br /&gt;
*Протоколы проверки эффективности средств пассивной и активной защиты № … от …&lt;br /&gt;
&lt;br /&gt;
Проведение объектовых специсследований показало:&lt;br /&gt;
*Средства пассивной защиты обеспечивают требуемое затухание информативного сигнала по цепям электропитания СВТ.&lt;br /&gt;
*Средства активной защиты обеспечивают требуемое соотношение уровней информационного сигнала ПЭМИ для каждого СВТ и помех на границе реальной КЗ в 10 метров.&lt;br /&gt;
 &lt;br /&gt;
	&lt;br /&gt;
4. ПРИ ЭКСПЛУАТАЦИИ ОБЪЕКТА ВТ ЗАПРЕЩАЕТСЯ:&lt;br /&gt;
&lt;br /&gt;
*Менять состав ОТСС и ВТСС объекта ВТ;&lt;br /&gt;
*Менять состав средств защиты информации, установленных на объекте ВТ;&lt;br /&gt;
*Привлекать иностранных специалистов к монтажу, наладке и обслуживанию объекта ВТ;&lt;br /&gt;
*Размещать ВТСС, имеющие выход за пределы контролируемой зоны, от ОТСС на удалении менее … метра (без применения САЗ).&lt;br /&gt;
*Размещать кабели (провода), проходящие через помещение объекта ВТ и выходящие за пределы контролируемой зоны, от ОТСС на удалении менее … метра (без применения САЗ).&lt;br /&gt;
*Менять состав операционной системы и прикладных программ, расположение ОТСС относительно границ контролируемой зоны и мест установки САЗ;&lt;br /&gt;
*Проводить обработку секретной информации без использования средств активной защиты на базе генератора шума типа … и сетевого помехоподавляющего фильтра …&lt;br /&gt;
*Подключать к ОТСС нештатные блоки и устройства, не прошедшие специальные исследования и специальную проверку и не имеющие предписания на эксплуатацию;&lt;br /&gt;
*Обрабатывать информацию с грифом выше …&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
5. Действие &amp;quot;Предписания …&amp;quot; прекращается в случаях:&lt;br /&gt;
*Изменений, приводящих к нарушению требований данного &amp;quot;Предписания …&amp;quot;;&lt;br /&gt;
*Выявления несоответствия уровней ПЭМИН от ОТСС объекта ВТ действующим нормам, при проведении инструментального контроля.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
6. Контроль за выполнением требований настоящего &amp;quot;Предписания …&amp;quot; осуществляет ответственный за объект ВТ.&lt;br /&gt;
 	&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |Руководитель аттестационной комиссии &lt;br /&gt;
|width=99% |&amp;amp;nbsp;&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=99% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(число, подпись)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Категория:Документы, разрабатываемые при создании выделенного помещения]]&lt;br /&gt;
[[Категория:Соответствие нормативным требованиям]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%BB_%D0%BB%D0%B0%D0%B1%D0%BE%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%BF%D0%B5%D1%86%D0%B8%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B9_%D1%82%D0%B5%D1%85%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2,_%D0%B2%D1%85%D0%BE%D0%B4%D1%8F%D1%89%D0%B8%D1%85_%D0%B2_%D1%81%D0%BE%D1%81%D1%82%D0%B0%D0%B2_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%B0_%D0%B2%D1%8B%D1%87%D0%B8%D1%81%D0%BB%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D1%82%D0%B5%D1%85%D0%BD%D0%B8%D0%BA%D0%B8,_%D0%BF%D0%BE_%D0%BA%D0%B0%D0%BD%D0%B0%D0%BB%D1%83_%D0%9F%D0%AD%D0%9C%D0%98%D0%9D_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)</id>
		<title>Протокол лабораторных специсследований техсредств, входящих в состав объекта вычислительной техники, по каналу ПЭМИН (Аттестация ВП)</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%BB_%D0%BB%D0%B0%D0%B1%D0%BE%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%BF%D0%B5%D1%86%D0%B8%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B9_%D1%82%D0%B5%D1%85%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2,_%D0%B2%D1%85%D0%BE%D0%B4%D1%8F%D1%89%D0%B8%D1%85_%D0%B2_%D1%81%D0%BE%D1%81%D1%82%D0%B0%D0%B2_%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%B0_%D0%B2%D1%8B%D1%87%D0%B8%D1%81%D0%BB%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9_%D1%82%D0%B5%D1%85%D0%BD%D0%B8%D0%BA%D0%B8,_%D0%BF%D0%BE_%D0%BA%D0%B0%D0%BD%D0%B0%D0%BB%D1%83_%D0%9F%D0%AD%D0%9C%D0%98%D0%9D_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)"/>
				<updated>2011-01-14T09:32:24Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&amp;lt;big&amp;gt;&amp;lt;center&amp;gt;'''ПРОТОКОЛ'''&amp;lt;/center&amp;gt;&amp;lt;/big&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;лабораторных специальных исследований технических средств,&amp;lt;/center&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;входящих в состав объекта вычислительной техники, по каналу ПЭМИН&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
1. Специальные исследования (СИ) проводились в помещении №__ корпуса №______ &amp;quot;___&amp;quot; на испытательной площадке № 1 на основании лицензии Гостехкомиссии России № ___ от _________ года.&lt;br /&gt;
&lt;br /&gt;
2. Вид канала перехвата информации (ПЭМИ, наводки на токопроводящие коммуникации, утечка по цепям электропитания и заземления, акустоэлектрические преобразования, наличие паразитной генерации).&lt;br /&gt;
&lt;br /&gt;
3. Контролируемое техническое средство (дисплей, принтер и др.) и его номер.&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Наименование&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Модель&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Серийный номер&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
4. Измерительная аппаратура (тип, заводской номер, дата поверки).&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Наименование&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Модель&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Серийный номер&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Дата очередной поверки&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
5. Метод проведения измерений (краткое описание или ссылка на документ).&lt;br /&gt;
&lt;br /&gt;
5.1. Специальные исследования ПЭВМ проводились в соответствии с требованиями, изложенными в следующих нормативно-методических документах: &lt;br /&gt;
*&amp;quot;Специальные требования и рекомендации по защите информации, составляющей государственную тайну, от утечки по техническим каналам (СТР)&amp;quot;, Гостехкомиссия России, 1997 г.;&lt;br /&gt;
*&amp;quot;Сборник норм по защите информации от утечки за счет побочных электромагнитных излучений и наводок&amp;quot;, Гостехкомиссия России, 1998 г.&lt;br /&gt;
*&amp;quot;Сборник методических документов по контролю защищенности информации, обрабатываемой средствами вычислительной техники, от утечки за счет побочных электромагнитных излучений и наводок (ПЭМИН)&amp;quot;, Гостехкомиссия России, 2002 г.&lt;br /&gt;
*...&lt;br /&gt;
&lt;br /&gt;
5.2. Специальные исследования проводились в следующих режимах работы ПЭВМ:&lt;br /&gt;
*режим вывода информации на экран монитора;&lt;br /&gt;
*режим записи-считывания информации HDD;&lt;br /&gt;
*режим записи-считывания информации FDD;&lt;br /&gt;
*режим набора информации с клавиатуры;&lt;br /&gt;
*режим вывода информации на принтер;&lt;br /&gt;
*режим сканирования и передачи информации ПЭВМ.&lt;br /&gt;
*...&lt;br /&gt;
&lt;br /&gt;
5.3. Условия проведения специальных исследований.&lt;br /&gt;
&lt;br /&gt;
5.3.1. Измерения электрической составляющей электромагнитного поля:&lt;br /&gt;
*диапазон, расстояния от антенны до исследуемого средства (d) и высота подъема (h) антенн по диапазонам: от ... до ... МГц: d = ... м, h = ... м;&lt;br /&gt;
*используемые антенны и полосы пропускания приемника по диапазонам: …&lt;br /&gt;
&lt;br /&gt;
5.3.2. Измерения магнитной составляющей электромагнитного поля:&lt;br /&gt;
*диапазон, расстояние от антенны до исследуемого средства, высота антенны: от ... до ... : d= ... м, h= ... м;&lt;br /&gt;
*используемые антенны и полосы пропускания приемника по диапазонам: …&lt;br /&gt;
&lt;br /&gt;
5.3.3. Измерения наводок на цепи электропитания и заземления:&lt;br /&gt;
&lt;br /&gt;
5.3.4 Измерения информативных электрических сигналов возникающих за счет, образующихся из акустических информативных сигналов в результате микрофонного эффекта и распространяющихся по линиям и проводным цепям.&lt;br /&gt;
&lt;br /&gt;
6. Параметры тест-сигнала, режимы работы контролируемого технического средства.&lt;br /&gt;
&lt;br /&gt;
7. Таблицы результатов измерений и расчетов показателя противодействия, параметры тестовых сигналов.&lt;br /&gt;
&lt;br /&gt;
Таблица 1&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;Номер частотного интервала, i&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;Значение частоты f, МГц&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;Измеренное значение уровня сигнала, U дБ&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;Уровень напряженности поля, Ei, мкВ/м&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% |&amp;lt;center&amp;gt;Относительная погрешность измерения, дБ&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |1&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |...&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |n&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Таблица 2&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=30% |&amp;lt;center&amp;gt;Интервал суммирования&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=30% |&amp;lt;center&amp;gt;Суммарный уровень сигнала&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=10% |&amp;lt;center&amp;gt;Значение R2 для 1-й категории&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=10% |&amp;lt;center&amp;gt;Значение R2&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=10% |&amp;lt;center&amp;gt;Значение r1&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=10% |&amp;lt;center&amp;gt;Значение r1’&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
8. Выводы по результатам специсследования ПЭВМ&lt;br /&gt;
&lt;br /&gt;
8.1. Минимально необходимые размеры зон, которые требуется обеспечить при эксплуатации технических средств ПЭВМ в составе, приведенном в п.3 настоящего протокола, составляют:&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=40% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Категория&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;R2, м&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;r1,м&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;r1’,м&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=40% nowrap=&amp;quot;nowrap&amp;quot; |Первая&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=40% nowrap=&amp;quot;nowrap&amp;quot; |Вторая&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=40% nowrap=&amp;quot;nowrap&amp;quot; |Третья&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Примечание:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;small&amp;gt;&lt;br /&gt;
Расстояния r1 и r1’ до случайных антенн вычислены для затухания транспортирующей цепи, равного 0 дБ. При иных значениях затухания транспортирующих цепей ССА и РСА значения r1 и r1’ уточняются при проведении объектовых специальных исследований.&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
8.2. Минимальное затухание фильтра питания при эксплуатации технических средств, указанных в п.3 настоящего протокола должно составлять:&lt;br /&gt;
*для 1-й категории ... дБ;&lt;br /&gt;
*для 2-й категории ... дБ;&lt;br /&gt;
*для 3-й категории ... дБ.&lt;br /&gt;
&lt;br /&gt;
Примечание:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;small&amp;gt;Затухание фильтра питания рассчитано для сети, подводящие линии которой обеспечивают собственное затухание от места подключения технического средства до выхода за границу контролируемой территории, равное 0 дБ. При других значениях собственного затухания подводящих линий питания требуется проведение дополнительных измерений в условиях объекта, на котором размещается техническое средство.&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
8.3 Электрических сигналов, возникающих посредством преобразования информативных сигналов из акустических в электрические за счет микрофонного эффекта и распространяющихся по линиям и проводным цепям, не обнаружено.&lt;br /&gt;
&lt;br /&gt;
8.4 Сигналов паразитной генерации от технических средств из состава ПЭВМ не обнаружено.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Контроль выполнили:&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=45% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=10% |&amp;amp;nbsp; &lt;br /&gt;
|width=45% |&amp;amp;nbsp;&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=45% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(должность, фамилия, инициалы)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|width=10% |&amp;amp;nbsp; &lt;br /&gt;
|width=45% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(подписи)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Дата проведения контроля «_____» ______________ 200__года.&lt;br /&gt;
&lt;br /&gt;
Приложение: Схема расположения технических средств испытуемого устройства и соединительных кабелей.&lt;br /&gt;
&lt;br /&gt;
[[Категория:Документы, разрабатываемые при создании выделенного помещения]]&lt;br /&gt;
[[Категория:Соответствие нормативным требованиям]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%B5%D0%B4%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5_%D0%BD%D0%B0_%D1%8D%D0%BA%D1%81%D0%BF%D0%BB%D1%83%D0%B0%D1%82%D0%B0%D1%86%D0%B8%D1%8E_%D0%BF%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE%D0%B3%D0%BE_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%B0_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)</id>
		<title>Предписание на эксплуатацию персонального компьютера (Аттестация ВП)</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%B5%D0%B4%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5_%D0%BD%D0%B0_%D1%8D%D0%BA%D1%81%D0%BF%D0%BB%D1%83%D0%B0%D1%82%D0%B0%D1%86%D0%B8%D1%8E_%D0%BF%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE%D0%B3%D0%BE_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%B0_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)"/>
				<updated>2011-01-13T12:27:13Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&amp;lt;big&amp;gt;&amp;lt;center&amp;gt;'''ПРЕДПИСАНИЕ'''&amp;lt;/center&amp;gt;&amp;lt;/big&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;на эксплуатацию персонального компьютера&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
1. Настоящее предписание распространяется на персональный компьютер (далее по тексту ПЭВМ) в составе, указанном в таблице 1.&lt;br /&gt;
&lt;br /&gt;
Таблица 1&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Наименование&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Модель&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Серийный номер&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
2. Предписание содержит перечень требований и рекомендаций по защите информации различных степеней секретности, обрабатываемой ПЭВМ, от утечки за счет электрических сигналов, образующихся из акустических информативных сигналов в результате микрофонного эффекта и распространяющихся в окружающем пространстве за счет ЭМВ, а также по линиям и проводным цепям.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
3. В соответствии с действующими нормативными документами и результатами специальных исследований разрешается эксплуатировать ПЭВМ в составе, приведенном в п.1, для обработки и хранения информации различных степеней секретности на объектах информатизации при условии выполнения требований раздела 4 настоящего &amp;quot;Предписания...&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
4. Требования при эксплуатации.&lt;br /&gt;
&lt;br /&gt;
4.1. При обработке и хранении техническими средствами ПЭВМ информации различных степеней секретности необходимо выполнять следующие требования:&lt;br /&gt;
&lt;br /&gt;
…&lt;br /&gt;
&lt;br /&gt;
4.1.1. Обеспечить размеры контролируемой зоны от технических средств ПЭВМ, не менее R2 (таблица 2) для соответствующей категории объекта эксплуатации.&lt;br /&gt;
&lt;br /&gt;
Категория технических средств и систем устанавливается в зависимости от степени секретности обрабатываемой информации и условий их расположения относительно постоянных представительств иностранных государств, обладающих правом экстерриториальности.&lt;br /&gt;
&lt;br /&gt;
4.1.2. Размещать вспомогательные технические средства и системы (ВТСС) и их кабели, имеющие выход за пределы контролируемой зоны, относительно ПЭВМ на расстояниях, не менее r1 и r1’, указанных в таблице 2.&lt;br /&gt;
&lt;br /&gt;
Таблица 2&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Категория&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;R2, м&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;r1,м&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;r1’,м&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Кф, дБ&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |Первая&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |Вторая&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |Третья&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Примечания:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;small&amp;gt;1.В таблице обозначены:&lt;br /&gt;
*R2 – минимально необходимый размер контролируемой зоны;&lt;br /&gt;
*r1 – минимально необходимое расстояние от  элементов технического средства до сосредоточенных случайных антенн (телефонные аппараты, концентраторы, электрические часы и т.д.), линии связи и коммуникации которых имеют выход за пределы контролируемой территории;&lt;br /&gt;
*r1’ – минимально необходимое расстояние от элементов технического средства  до рассредоточенных случайных антенн (линии связи и коммуникации), имеющих выход за пределы контролируемой территории.&lt;br /&gt;
2.Расстояния r1 и r1’ до случайных антенн вычислены для затухания транспортирующей цепи, равного 0 дБ. При иных значениях затухания транспортирующих цепей ССА и РСА значения r1 и r1’ уточняются при проведении объектовых специальных исследований.&lt;br /&gt;
&lt;br /&gt;
3.Затухание фильтра питания Кф рассчитано для сети, подводящие линии которой обеспечивают собственное затухание от места подключения технического средства до выхода за границу контролируемой территории, равное 0 дБ. При других значениях собственного затухания подводящих линий питания требуется проведение дополнительных измерений в условиях объекта, на котором размещается техническое средство.&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
4.1.3. Электропитание технических средств ПЭВМ осуществлять:&lt;br /&gt;
&lt;br /&gt;
4.1.3.1. Относящихся к объектам информатизации 1-ой категории – от трансформаторной подстанции, расположенной в пределах контролируемой зоны объекта, через сертифицированные по требованиям безопасности информации сетевые помехоподавляющие фильтры, имеющие коэффициент затухания (Кф) не менее указанных в таблице 2, либо через систему &amp;quot;двигатель-генератор&amp;quot;;&lt;br /&gt;
&lt;br /&gt;
4.1.3.2. Относящихся к объектам информатизации 2-ой категории – от трансформаторной подстанции, расположенной в пределах контролируемой зоны объекта, через сертифицированные по требованиям безопасности информации сетевые помехоподавляющие фильтры, имеющие коэффициент затухания (Кф) не менее указанных в таблице 2, либо с использованием системы активного зашумления;&lt;br /&gt;
&lt;br /&gt;
4.1.3.3. Относящихся к объектам информатизации 3-ей категории – от трансформаторной подстанции, расположенной в пределах контролируемой зоны объекта, без применения дополнительных мер защиты.&lt;br /&gt;
&lt;br /&gt;
Допускается для объектов 2-ой и 3-ей категорий осуществлять электропитание от трансформаторных подстанций, расположенных за пределами контролируемой зоны объекта, при условии использования сертифицированных по требованиям безопасности информации сетевых помехоподавляющих фильтров или систем активного зашумления.&lt;br /&gt;
&lt;br /&gt;
4.1.4. Заземление технических средств ПЭВМ осуществлять на контур заземления, расположенный  в пределах контролируемой  зоны объекта. &lt;br /&gt;
&lt;br /&gt;
Заземляющее устройство (очаг заземления)  необходимо располагать в пределах контролируемой зоны на следующих расстояниях от границ контролируемой зоны и от подземных коммуникаций, имеющих выход за пределы этой зоны:&lt;br /&gt;
*не менее 15 м для объектов 1 категории;&lt;br /&gt;
*не менее 10 м для объектов 2 и 3 категорий.&lt;br /&gt;
В качестве заземляющих и нулевых защитных проводников рекомендуется использовать специально проложенные для этой цели проводники. Величина сопротивления заземляющего устройства не должна превышать 4 Ом в любое время года.&lt;br /&gt;
&lt;br /&gt;
Допускается осуществлять заземление (зануление) ПЭВМ через контакт &amp;quot;земля&amp;quot; розетки электропитания штатным кабелем.&lt;br /&gt;
&lt;br /&gt;
4.1.5. При невозможности обеспечения зон R2, r1 и r1’ рекомендуется использовать   сертифицированные пассивные или активные средства защиты. После установки средств защиты проводятся объектовые специальные исследования для оценки эффективности принимаемых мер по защите информации.&lt;br /&gt;
&lt;br /&gt;
4.1.6. Работа ПЭВМ в локальной вычислительной сети (ЛВС) допускается после проведения объектовых специсследований с выдачей аттестата соответствия  на данную ЛВС.&lt;br /&gt;
&lt;br /&gt;
4.1.7. Подключение ПЭВМ к внешним закрытым каналам связи допускается в случае использования сертифицированных ФАПСИ средств сопряжения с закрытым каналом связи, после проведения объектовых специальных исследований и экспертизы результатов специсследований ФАПСИ.&lt;br /&gt;
&lt;br /&gt;
4.2. При обработке и хранении техническими средствами ПЭВМ информации различных грифов секретности запрещается:&lt;br /&gt;
*подключать ПЭВМ (через МОДЕМ) к внешним открытым каналам связи;&lt;br /&gt;
*вносить изменения в конфигурацию, схемы, монтаж, и конструкцию  ПЭВМ без согласования с ...&lt;br /&gt;
*использовать нештатные кабели и разъемы;&lt;br /&gt;
*изменять электрические параметры и ремонтировать ПЭВМ;&lt;br /&gt;
*нарушать целостность конструкции, работать со снятым кожухом (корпусом) и незатянутыми винтами разъемов;&lt;br /&gt;
*подключать к распределительному устройству трансформаторных подстанций, питающих категорированные объекты, со стороны низшего напряжения посторонних потребителей, расположенных за пределами контролируемой зоны;&lt;br /&gt;
* использовать в качестве заземляющих и защитных проводников металлические конструкции зданий, металлические конструкции производственного назначения, оболочки кабелей и трубопроводы различного назначения.&lt;br /&gt;
&lt;br /&gt;
4.3. Изменения условий эксплуатации, состава ПЭВМ и размещения, приводящие к нарушению требований данного предписания, должны быть согласованы с ...&lt;br /&gt;
&lt;br /&gt;
5. Контроль за выполнением требований предписания.&lt;br /&gt;
&lt;br /&gt;
Контроль за выполнением требований настоящего предписания возлагается на подразделение ПД ТСР эксплуатирующей организации.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=80% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp; &lt;br /&gt;
|width=20% |&amp;amp;nbsp;&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=80% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(число, подпись)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Категория:Документы, разрабатываемые при создании выделенного помещения]]&lt;br /&gt;
[[Категория:Соответствие нормативным требованиям]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%90%D0%BA%D1%82_%D0%BA%D0%B0%D1%82%D0%B5%D0%B3%D0%BE%D1%80%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F_%D0%B2%D1%8B%D0%B4%D0%B5%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE_%D0%BF%D0%BE%D0%BC%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D1%8F_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)</id>
		<title>Акт категорирования выделенного помещения (Аттестация ВП)</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%90%D0%BA%D1%82_%D0%BA%D0%B0%D1%82%D0%B5%D0%B3%D0%BE%D1%80%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F_%D0%B2%D1%8B%D0%B4%D0%B5%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE_%D0%BF%D0%BE%D0%BC%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D1%8F_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)"/>
				<updated>2011-01-13T10:49:02Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__NOTOC__&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|width=60% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;lt;center&amp;gt;УТВЕРЖДАЮ&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=60% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=60% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(Ф.И.О., должность руководителя организации-заявителя)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=60% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;lt;center&amp;gt;&amp;quot;___&amp;quot;___________ 20__ года&amp;lt;/center&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;big&amp;gt;&amp;lt;center&amp;gt;'''АКТ'''&amp;lt;/center&amp;gt;&amp;lt;/big&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;категорирования помещения №__,&amp;lt;/center&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;расположенного по адресу: ________&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Комиссия в составе:&lt;br /&gt;
&lt;br /&gt;
Председатель: ...&lt;br /&gt;
&lt;br /&gt;
Члены комиссии: ...&lt;br /&gt;
&lt;br /&gt;
назначенная приказом _____ № _____ от _____, установила:&lt;br /&gt;
&lt;br /&gt;
1. Состав технических средств, расположенных в ВП:&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Тех. средство&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Заводской (серийный) номер&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Примечание&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
2. Расположение ВП:&lt;br /&gt;
&lt;br /&gt;
...&lt;br /&gt;
&lt;br /&gt;
3. Максимальный гриф секретности информации обрабатываемой в ВП: &amp;quot;_______&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
4. Установленная категория ВП – третья.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Председатель комиссии:&lt;br /&gt;
&lt;br /&gt;
Члены комиссии:&lt;br /&gt;
&lt;br /&gt;
[[Категория:Документы, разрабатываемые при создании выделенного помещения]]&lt;br /&gt;
[[Категория:Физическая безопасность]]&lt;br /&gt;
[[Категория:Соответствие нормативным требованиям]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%A2%D0%B5%D1%85%D0%BD%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%B9_%D0%BF%D0%B0%D1%81%D0%BF%D0%BE%D1%80%D1%82_%D0%BD%D0%B0_%D0%B2%D1%8B%D0%B4%D0%B5%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE%D0%B5_%D0%BF%D0%BE%D0%BC%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D0%B5_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)</id>
		<title>Технический паспорт на выделенное помещение (Аттестация ВП)</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%A2%D0%B5%D1%85%D0%BD%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%B9_%D0%BF%D0%B0%D1%81%D0%BF%D0%BE%D1%80%D1%82_%D0%BD%D0%B0_%D0%B2%D1%8B%D0%B4%D0%B5%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE%D0%B5_%D0%BF%D0%BE%D0%BC%D0%B5%D1%89%D0%B5%D0%BD%D0%B8%D0%B5_(%D0%90%D1%82%D1%82%D0%B5%D1%81%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%92%D0%9F)"/>
				<updated>2010-12-30T11:30:53Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__NOTOC__&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|width=60% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;lt;center&amp;gt;УТВЕРЖДАЮ&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=60% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=60% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(Ф.И.О., должность руководителя организации-заявителя)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=60% |&amp;amp;nbsp;&lt;br /&gt;
|width=40% |&amp;lt;center&amp;gt;&amp;quot;___&amp;quot;___________ 20__ года&amp;lt;/center&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;big&amp;gt;&amp;lt;center&amp;gt;'''ТЕХНИЧЕСКИЙ ПАСПОРТ'''&amp;lt;/center&amp;gt;&amp;lt;/big&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;помещения № ___&amp;lt;/center&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;расположенного в помещении № ___ по адресу: ________&amp;lt;/center&amp;gt;&lt;br /&gt;
====1. Общие сведения об объекте====&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |1.1. Наименование объекта:&lt;br /&gt;
|width=99% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=1% |&amp;amp;nbsp;&lt;br /&gt;
|width=99% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(полное наименование объекта)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |1.2. Расположение объекта:&lt;br /&gt;
|width=99% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=1% |&amp;amp;nbsp;&lt;br /&gt;
|width=99% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(адрес, здание, строение, этаж, комнаты)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |1.3. Категория объекта:&lt;br /&gt;
|width=99% |&amp;amp;nbsp;..., [[Акт категорирования выделенного помещения (Аттестация ВП)|Акт категорирования...]] &amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=1% |&amp;amp;nbsp;&lt;br /&gt;
|width=99% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(категория, основание)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |1.4. Сведения о вводе объекта в эксплуатацию:&lt;br /&gt;
|width=99% |&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=1% |&amp;amp;nbsp;&lt;br /&gt;
|width=99% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(номер и дата акта ввода объекта в эксплуатацию)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
====2. Состав оборудования объекта====&lt;br /&gt;
Перечень объектов, находящихся в выделенном помещении:&lt;br /&gt;
&lt;br /&gt;
Таблица 1&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=50% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Наименование&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Заводской (инвентарный) номер&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Примечание&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=50% nowrap=&amp;quot;nowrap&amp;quot; |ОТСС:&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=50% nowrap=&amp;quot;nowrap&amp;quot; |ВТСС:&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=50% nowrap=&amp;quot;nowrap&amp;quot; |Мебель:&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
2.1 Схема контролируемой зоны объекта:&lt;br /&gt;
&lt;br /&gt;
Организация занимает ___ этажи. Контролируемой зоной является ... Допуск на территорию предприятия осуществляется ...&lt;br /&gt;
&lt;br /&gt;
2.2. Размещение ОТСС, ВТСС, мебели, расположение линий и коммуникаций.&lt;br /&gt;
&lt;br /&gt;
Размещение ОТСС, ВТСС, а также схемы прокладки линий и коммуникаций представлены в приложении ... Пульт охранной сигнализации располагается на 1 этаже здания ...&lt;br /&gt;
&lt;br /&gt;
2.3. Системы электропитания и заземления:&lt;br /&gt;
&lt;br /&gt;
Электропитание ОТСС осуществляется от трансформаторной подстанции, расположенной …, через фильтр сетевой помехоподавляющий ..., установленный ... На объекте организовано электропитание с глухо-заземленной нейтралью. Заземляющие устройства располагаются ... Отдельный контур заземления ... Схемы электропитания и заземления объекта представлены в приложении ...&lt;br /&gt;
&lt;br /&gt;
2.4. Состав средств защиты информации:&lt;br /&gt;
&lt;br /&gt;
Таблица 2&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Наименование и тип&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Заводской номер&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Сведения о сертификате&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Место и дата установки&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
====3. Сведения о соответствии выделенного помещения требованиям по безопасности информации====&lt;br /&gt;
3.1. Сведения о специальных проверках ОТСС объекта:&lt;br /&gt;
&lt;br /&gt;
&amp;quot;Заключение по результатам проведения специальной проверки ...&amp;quot; уч. №... от  ..., выдано ... (кем);&lt;br /&gt;
&lt;br /&gt;
3.2. Сведения о лабораторных специсследованиях ВТ установленной в ВП:&lt;br /&gt;
&lt;br /&gt;
[[Предписание на эксплуатацию средств вычислительной техники (Аттестация АС)| &amp;quot;Предписание на эксплуатацию ...&amp;quot;, уч. № ..., выдано ... (кем);]]&lt;br /&gt;
&lt;br /&gt;
3.3. Сведения об объектовых специсследованиях ВТ установленной в ВП: &lt;br /&gt;
&lt;br /&gt;
[[Предписание на эксплуатацию объекта вычислительной техники (Аттестация АС)|&amp;quot;Предписание на эксплуатацию ...&amp;quot;, уч. № ..., выдано ... (кем);]]&lt;br /&gt;
&lt;br /&gt;
3.4. Сведения об аттестации выделенного помещения на соответствие требованиям по безопасности информации:&lt;br /&gt;
&lt;br /&gt;
...&lt;br /&gt;
====4. Учет проведения регламентных проверок====&lt;br /&gt;
Таблица 3&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Наименование организации, проводившей проверку&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Дата проведения проверки&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Номер протокола&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;lt;center&amp;gt;Примечание&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=10% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=30% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=20% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
====5. Лист регистрации изменений====&lt;br /&gt;
(Изменения состава и размещения ОТСС, ВТСС и средств защиты объекта ВТ)&lt;br /&gt;
&lt;br /&gt;
Таблица 4&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; cellpadding=&amp;quot;5&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100% style=&amp;quot;border-collapse:collapse;&amp;quot;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Порядковый № __ и дата введения изменений&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Наименование документа, фиксирующего изменения&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;№№ замененных (исправленных) листов технического паспорта&amp;lt;/center&amp;gt;&lt;br /&gt;
|width=25% |&amp;lt;center&amp;gt;Подпись лица, внесшего изменения&amp;lt;/center&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|width=25% |&amp;amp;nbsp;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=100%&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |Руководитель ответственный за эксплуатацию АС &lt;br /&gt;
|width=99% |&amp;amp;nbsp;&amp;amp;nbsp;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=1% nowrap=&amp;quot;nowrap&amp;quot; |&amp;amp;nbsp;&lt;br /&gt;
|width=99% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(число, подпись)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
====Приложения====&lt;br /&gt;
=====Схема контролируемой зоны=====&lt;br /&gt;
...&lt;br /&gt;
=====Схема расположения ОТСС, ВТСС=====&lt;br /&gt;
...&lt;br /&gt;
=====Схема сети электропитания=====&lt;br /&gt;
...&lt;br /&gt;
=====Схема заземления=====&lt;br /&gt;
...&lt;br /&gt;
[[Категория:Документы, разрабатываемые при создании выделенного помещения]]&lt;br /&gt;
[[Категория:Физическая безопасность]]&lt;br /&gt;
[[Категория:Соответствие нормативным требованиям]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D0%BE%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BE_%D1%80%D0%B5%D0%B0%D0%B3%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B8_%D0%BD%D0%B0_%D0%B8%D0%BD%D1%86%D0%B8%D0%B4%D0%B5%D0%BD%D1%82%D1%8B</id>
		<title>Положение о реагировании на инциденты</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D0%BE%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BE_%D1%80%D0%B5%D0%B0%D0%B3%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B8_%D0%BD%D0%B0_%D0%B8%D0%BD%D1%86%D0%B8%D0%B4%D0%B5%D0%BD%D1%82%D1%8B"/>
				<updated>2010-12-24T10:01:46Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Перенос в другую категорию&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
Настоящее Положение разработано в соответствии с Политикой информационной безопасности Банка, Стандартом Банка России &amp;quot;Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения&amp;quot; СТО БР ИББС-1.0-2010 (принят и введен в действие Распоряжением ЦБ РФ от 21.06.2010 N Р-705) и Положением об организации внутреннего контроля в кредитных организациях и банковских группах от 16.12.2004 г. № 242-П.&lt;br /&gt;
==1.Термины и опеределения ==&lt;br /&gt;
1.1. Инцидент информационной безопасности – событие, в результате наступления которого нанесен ущерб Банку в виде финансовых потерь, операционных и репутационных рисков (хищение денежных средств со счета клиента, атака на информационные ресурсы Банка, разглашение конфиденциальной информации, нарушение работоспособности ИСБ, внесение несанкционированных изменений, утечка или разглашение персональных данных клиентов и т.д.).&lt;br /&gt;
==2. Общие положения==&lt;br /&gt;
2.1. Целью настоящего Положения является определение порядка расследования инцидентов информационной безопасности Банка.&lt;br /&gt;
==3. Порядок регистрации==&lt;br /&gt;
3.1. Источником информации об инциденте информационной безопасности может служить следующее:&lt;br /&gt;
*сообщения работников, клиентов, контрагентов Банка направленные в Банк в виде сообщений по электронной почте, служебных записок, писем, заявлений и т.д.&lt;br /&gt;
*уведомления/сообщения ЦБ, иных органов осуществляющих контроль или надзор за деятельностью Банка.&lt;br /&gt;
*данные, полученные на основании анализа журналов регистрации информационных систем, систем защиты.&lt;br /&gt;
3.2. При получении сообщения об инциденте информационной безопасности по электронной почте или по телефонному звонку необходимо убедиться в достоверности полученной информации (например путем совершения &amp;quot;обратного&amp;quot; звонка по указанным в сообщении телефонам, проверки данных указанных в подписи сообщения или названных при звонке).&lt;br /&gt;
&lt;br /&gt;
3.3. Сотрудник, получивший информацию об инциденте, должен сообщить об этом начальнику отдела информационной безопасности и в службу поддержки пользователей. Отдел информационной безопасности сообщает начальнику службы безопасности и начальнику подразделения, в котором случился инцидент. &lt;br /&gt;
&lt;br /&gt;
3.4. Сотрудники отдела поддержки пользователей регистрируют инцидент в системе &amp;quot;Итилиум&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
3.5. Все инциденты информационной безопасности должны регистрироваться в электронной системе управления инцидентами. База инцидентов информационной безопасности должна постоянно актуализироваться.&lt;br /&gt;
&lt;br /&gt;
3.6. В течение одного рабочего дня сотрудниками отдела информационной безопасности оформляется информационное сообщение (Приложение 1) для службы внутреннего контроля.&lt;br /&gt;
==4. Порядок разбора==&lt;br /&gt;
4.1. Для разбора инцидентов информационной безопасности создается комиссия.&lt;br /&gt;
&lt;br /&gt;
4.2. В состав комиссии могут входить сотрудники следующих подразделений Банка:&lt;br /&gt;
*Отдел информационной безопасности.&lt;br /&gt;
*Служба безопасности.&lt;br /&gt;
*Начальник управления информационных технологий.&lt;br /&gt;
*Начальник отдела, в котором произошел инцидент.&lt;br /&gt;
4.3. Комиссия собирает и анализирует все данные об обстоятельствах инцидента (электронные письма, логи информационных систем, показания сотрудников и др.).&lt;br /&gt;
&lt;br /&gt;
4.4. Комиссия обязана установить имела ли место утечка сведений и обстоятельства ей сопутствующие, установить лица, виновные в нарушении предписанных мероприятий по защите информации, установить причины и условия, способствовавшие нарушению.&lt;br /&gt;
&lt;br /&gt;
4.5. По окончании разбора инцидента информационной безопасности комиссией оформляется отчет, в котором указываются основные &amp;quot;контрольные точки&amp;quot; инцидента. &lt;br /&gt;
&lt;br /&gt;
4.6. Отчет предоставляется начальнику управления информационных технологий, службе внутреннего контроля и Заместителю Председателя Правления. В конце отчета указывается причина возникновения инцидента и предложения по недопущению подобных инцидентов в будущем.&lt;br /&gt;
&lt;br /&gt;
4.7. После окончания расследования комиссия принимает решение о наказании виновных лиц.&lt;br /&gt;
==5. Контроль исполнения настоящего положения==&lt;br /&gt;
5.1. Контроль надлежащего исполнения требований настоящего Положения осуществляется начальником Управления информационных технологий.&lt;br /&gt;
==6. Внесение изменений и дополнений==&lt;br /&gt;
6.1. Изменения и дополнения могут вноситься в настоящее Положение по инициативе сотрудников УИТ с согласования руководителя УИТ или при необходимости.&lt;br /&gt;
==Приложение 1 - Информационное сообщение==&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
{|border=&amp;quot;1&amp;quot; style=&amp;quot;border-collapse:collapse;background-color:#fff;&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;center&amp;gt;'''Информационное сообщение'''&amp;lt;/center&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; style=&amp;quot;background-color:#fff;&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|-&lt;br /&gt;
|&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;Руководителю подразделения&amp;lt;/div&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;quot;___&amp;quot;______________ 20___ года&lt;br /&gt;
|-&lt;br /&gt;
|&amp;amp;nbsp;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|1.Наименование подразделения, ФИО сотрудника, занимаемая должность:&lt;br /&gt;
|-&lt;br /&gt;
|&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(допустившего отклонения, установившего факты в выполнении операций, собирающегося совершить операции по данным перечням, совершившего операции, попадающие по признакам к сделкам)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|2.Реквизиты клиента, который является участником операций, выполняемых не в стандартной форме с отклонением от общих норм и правил:&lt;br /&gt;
|-&lt;br /&gt;
|&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(наименование организации, N р/cчета ,юридический адрес, тел. факс , ФИО физического лица, паспортные данные, местожительство)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;amp;nbsp;&lt;br /&gt;
|-&lt;br /&gt;
|3. Факты установленных нарушений или возникших подозрений по поводу возможных отклонений в выполнении операций от установленных стандартов, норм, и правил с указанием предмета сделок, их объемов, даты совершения операций:&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;br&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;br&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;br&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;br&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;br&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; style=&amp;quot;background-color:#fff;&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|width=40% |Дата составления сообщения:&lt;br /&gt;
|width=60% |&amp;lt;hr&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; style=&amp;quot;background-color:#fff;&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|width=40% |Подпись и ФИО составителя:&lt;br /&gt;
|width=60% |&amp;lt;hr&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; style=&amp;quot;background-color:#fff;&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|width=40% |Дата регистрации поступившего сообщения:&lt;br /&gt;
|width=60% |&amp;lt;hr&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; style=&amp;quot;background-color:#fff;&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|width=40% |Информация о принятых мерах:&lt;br /&gt;
|width=60% |&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=40% |&amp;lt;br&amp;gt;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=60% |&amp;lt;br&amp;gt;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=40% |&amp;lt;br&amp;gt;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=60% |&amp;lt;br&amp;gt;&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=40% |&amp;lt;br&amp;gt;&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=60% |&amp;lt;br&amp;gt;&amp;lt;hr&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{|border=&amp;quot;0&amp;quot; style=&amp;quot;background-color:#fff;&amp;quot; cellpadding=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; align=&amp;quot;center&amp;quot; width=90%&lt;br /&gt;
|width=45% |&amp;quot;___&amp;quot; _____________ 20___ г.&lt;br /&gt;
|width=24% |&amp;lt;hr&amp;gt;&lt;br /&gt;
|width=2% |&amp;amp;nbsp;&lt;br /&gt;
|width=29% |&amp;lt;hr&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|width=45% |&amp;amp;nbsp;&lt;br /&gt;
|width=24% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(подпись)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|width=2% |&amp;amp;nbsp;&lt;br /&gt;
|width=29% |&amp;lt;small&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;(фамилия и инициалы)&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
::Согласовано:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Категория:Управление инцидентами]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D1%8F_%D0%BE%D0%B1%D0%B5%D1%81%D0%BF%D0%B5%D1%87%D0%B5%D0%BD%D0%B8%D1%8F_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%BE%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D1%80%D0%B8%D1%8F%D1%82%D0%B8%D1%8F</id>
		<title>Концепция обеспечения информационной безопасности предприятия</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D1%8F_%D0%BE%D0%B1%D0%B5%D1%81%D0%BF%D0%B5%D1%87%D0%B5%D0%BD%D0%B8%D1%8F_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%BE%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D1%80%D0%B8%D1%8F%D1%82%D0%B8%D1%8F"/>
				<updated>2010-12-23T09:19:42Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__TOC__&lt;br /&gt;
Настоящий документ представляет собой концепцию обеспечения информационной безопасности предприятия и определяет: &lt;br /&gt;
*Основные принципы формирования перечня критичных ресурсов, нуждающихся в защите, формируемого в процессе проведения аудита безопасности и анализа рисков. Данный перечень должен включать в себя описание физических, программных и информационных ресурсов с определением стоимости ресурсов и степени их критичности для предприятия. &lt;br /&gt;
*Основные принципы защиты, определяющие стратегию обеспечения информационной безопасности (ИБ) и перечень правил, которыми необходимо руководствоваться при построении системы обеспечения информационной безопасности (СОИБ) предприятия.&lt;br /&gt;
*Модель нарушителя безопасности, определяемую на основе обследования ресурсов системы и способов их использования. &lt;br /&gt;
*Модель угроз безопасности и оценку рисков, связанных с их осуществлением, формируемую на основе перечня критичных ресурсов и модели нарушителя, которая включает определение вероятностей угроз и способов их осуществления, а также оценку возможного ущерба.&lt;br /&gt;
*Требования безопасности, определяемые по результатам анализа рисков.&lt;br /&gt;
*Меры обеспечения безопасности организационного и программно-технического уровня, предпринимаемые для реализации перечисленных требований.&lt;br /&gt;
*Ответственность сотрудников предприятия за соблюдение установленных требований ИБ при эксплуатации информационной системы (ИС) предприятия.&lt;br /&gt;
==Общие положения==&lt;br /&gt;
СОИБ предприятия представляет собой совокупность мер организационного и программно-технического уровня, направленных на защиту информационных ресурсов предприятия от угроз информационной безопасности. Меры защиты организационного уровня реализуются путем проведения соответствующих мероприятий, предусмотренных документированной политикой информационной безопасности. Меры защиты программно-технического уровня реализуются при помощи соответствующих программно-технических средств и методов защиты информации.&lt;br /&gt;
&lt;br /&gt;
Экономический эффект от внедрения СОИБ должен проявляться в виде снижения величины возможного материального, репутационного и иных видов ущерба, наносимого предприятию, за счет использования мер, направленных на формирование и поддержание режима ИБ. Эти меры призваны обеспечить:&lt;br /&gt;
*доступность информации (возможность за приемлемое время получить требуемую информационную услугу); &lt;br /&gt;
*целостность информации (актуальность и непротиворечивость информации, ее защищенность от разрушения и несанкционированного изменения); &lt;br /&gt;
*конфиденциальность информации (защита от несанкционированного ознакомления);&lt;br /&gt;
*неотказуемость (невозможность отрицания совершенных действий);&lt;br /&gt;
*аутентичность (подтверждение подлинности и достоверности электронных документов). &lt;br /&gt;
Концепция ИБ предприятия определяет состав критичных информационных ресурсов и основные принципы их защиты. Принципы обеспечения ИБ обуславливают необходимость применения определенных методов и технологий защиты. Определение способов реализации этих принципов путем применения конкретных программно-технических средств защиты информации (СЗИ) и системы организационных мероприятий является предметом конкретных проектов и политик информационной безопасности, разрабатываемых на основе данной Концепции.&lt;br /&gt;
&lt;br /&gt;
Настоящая концепция должна пересматриваться по мере выявления новых методов и технологий осуществления атак на информационные ресурсы. Подобный пересмотр также должен производиться по мере развития информационных систем (ИС) предприятия. Рекомендуемый срок пересмотра концепции составляет три года (при условии отсутствия коренных изменений в структуре системы, в технологиях управления и передачи информации).&lt;br /&gt;
&lt;br /&gt;
Подготовка настоящего документа, внесение в него изменений и общий контроль выполнения требований по обеспечению ИБ предприятия осуществляется сотрудниками отдела ИБ предприятия.&lt;br /&gt;
&lt;br /&gt;
Ответственность за выполнение требований ИБ, определяемых настоящей Концепцией и другими организационно-распорядительными документами предприятия, возлагается на пользователей и администраторов корпоративной сети передачи данных предприятия, а также их руководителей.&lt;br /&gt;
&lt;br /&gt;
Перечень необходимых мер защиты информации определяется по результатам аудита информационной безопасности ИС предприятия и анализа рисков с учетом соотношения затрат на защиту информации с возможным ущербом от ее разглашения, утраты, уничтожения, искажения, нарушения доступности информации и работоспособности программно-технических средств, обрабатывающих эту информацию.&lt;br /&gt;
&lt;br /&gt;
Стратегия обеспечения ИБ должна строиться в соответствии с Российским законодательством в области защиты информации, требованиями международных, отраслевых и технологических стандартов.&lt;br /&gt;
&lt;br /&gt;
Настоящая концепция разработана на основе нормативных и распорядительных документов в области информационной безопасности Российской Федерации.&lt;br /&gt;
==Описание объекта защиты==&lt;br /&gt;
Объектом защиты являются автоматизированные системы (как собственной, так и сторонней разработки), входящие в состав информационной системы предприятия.&lt;br /&gt;
&lt;br /&gt;
Информационная система предприятия представляет собой совокупность территориально разнесенных объектов, информационный обмен между которыми осуществляется посредством использования открытых каналов связи, предоставленных сторонними операторами электросвязи. Передача информации осуществляется в кодированном виде на основе протокола кодирования, проверки целостности и конфиденциальности информационных потоков HASH64. Кодирование входящих и исходящих информационных потоков осуществляется на магистральных маршрутизаторах.&lt;br /&gt;
===Назначение и основные функции информационной системы===&lt;br /&gt;
ИС предназначена для обеспечения работоспособности информационной инфраструктуры предприятия, предоставления сотрудникам структурных подразделений различных видов информационных сервисов, автоматизации финансовой и производственной деятельности, а также бизнес-процессов предприятия.&lt;br /&gt;
===Группы задач, решаемых в информационной системе===&lt;br /&gt;
Корпоративная сеть предприятия предназначена для обеспечения автоматизации бизнес процессов организационной структуры предприятия. Решение функциональных задач реализуется на базе информационной инфраструктуры корпоративной сети с использованием специализированных программных приложений и общедоступных информационных сервисов.&lt;br /&gt;
&lt;br /&gt;
К специализированным приложениям относится система бухгалтерского учета, геоинформационная система, а также система электронного документооборота на базе сервисного программного обеспечения Lotus Notes Server. &lt;br /&gt;
&lt;br /&gt;
К общедоступным сетевым сервисам относятся средства обработки информационных потоков на сетевом и операционном уровне, такие как:&lt;br /&gt;
*Система обмена электронной почтой на основе специализированных протоколов Lotus внутри предприятия и протокола SMTP для внешнего информационного обмена.&lt;br /&gt;
*Файловый сервис на основе протоколов Netware.&lt;br /&gt;
===Классификация пользователей системы===&lt;br /&gt;
Пользователем ИС является любой сотрудник предприятия, зарегистрированный в сети, в соответствии с установленным порядком, и прошедший идентификацию в службе каталогов, которому предоставляется доступ к информационным ресурсам корпоративной сети и приложениям, в соответствии с его должностными обязанностями.&lt;br /&gt;
&lt;br /&gt;
Доступ к специализированным автоматизированным системам утверждается руководством департамента ИТ в соответствии должностными инструкциями, утвержденными руководством предприятия.&lt;br /&gt;
&lt;br /&gt;
Особую категорию пользователей корпоративной сети составляет руководство предприятия. АРМ данной категории пользователей подключены к ИС и нуждаются в использовании дополнительных (усиленных) мер защиты информации, с целью предотвращения кражи информации, составляющей коммерческую тайну предприятия.&lt;br /&gt;
===Организационная структура обслуживающего персонала===&lt;br /&gt;
Административно-техническая поддержка ИС предприятия осуществляется департаментом информационных технологий, в состав которого входят:&lt;br /&gt;
*Отдел развития и эксплуатации информационных систем.&lt;br /&gt;
*Отдел информационной безопасности.&lt;br /&gt;
*Отдел технической поддержки.&lt;br /&gt;
*Информационно-аналитический отдел.&lt;br /&gt;
*Сотрудники отделов информационных технологий филиалов предприятия.&lt;br /&gt;
===Структура и состав комплекса программно-технических средств===&lt;br /&gt;
ИС объекта защиты включает в себя корпоративную сеть предприятия в составе:&lt;br /&gt;
*Серверы.&lt;br /&gt;
*Рабочие станции.&lt;br /&gt;
*Линии связи и активное сетевое оборудование.&lt;br /&gt;
*Магистральные средства передачи данных.&lt;br /&gt;
*Корпоративную телефонную систему.&lt;br /&gt;
===Корпоративная сеть предприятия===&lt;br /&gt;
В качестве базового сетевого протокола в корпоративной сети используется протокол TCP/IP.&lt;br /&gt;
&lt;br /&gt;
В качестве адресного пространства используется сеть класса А – 10.0.0.0/8, определенная документом IETF RFC 1597 для частных IP-сетей. В корпоративной сети предприятия выделяются следующие типы адресных пространств:&lt;br /&gt;
*адресные пространства, выделенные филиальным фрагментам;&lt;br /&gt;
*адресные пространства, выделенные аппарату управления предприятием;&lt;br /&gt;
*адресное пространство для адресации магистрального сегмента корпоративной сети;&lt;br /&gt;
*резервное адресное пространство.&lt;br /&gt;
Используемая схема распределения адресного пространства маркируется следующим образом 10.x.y.z, где:&lt;br /&gt;
x – номер филиала;&lt;br /&gt;
y – номер виртуальной сети (VLAN) внутри филиала;&lt;br /&gt;
z – номер устройства внутри виртуальной сети.&lt;br /&gt;
====Серверы====&lt;br /&gt;
Серверная группа корпоративной сети работает под управлением ОС Microsoft Windows. Функционально она подразделяется на серверы поддержки специализированных приложений, серверы поддержки общедоступных сервисов и серверы, поддерживающие технологические службы корпоративной сети.&lt;br /&gt;
====Рабочие станции====&lt;br /&gt;
К информационной системе предприятия подключены автоматизированные рабочие места пользователей, функционирующих на базе ОС Microsoft Windows XP.&lt;br /&gt;
====Линии связи и активное сетевое оборудование====&lt;br /&gt;
Основу ИС составляет стек коммутаторов Cisco Catalyst, производства компании Cisco Systems Inc.&lt;br /&gt;
&lt;br /&gt;
Выделенные магистральные каналы обмена данными используются для обеспечения внешнего информационного взаимодействия ИС с филиалами предприятия, районными эксплуатационными службами, а также для доступа к глобальной информационной сети Интернет.&lt;br /&gt;
====Виды информационных ресурсов, хранимых и обрабатываемых в системе====&lt;br /&gt;
В ИС предприятия хранятся и обрабатываются различные виды открытой и служебной конфиденциальной информации.&lt;br /&gt;
&lt;br /&gt;
К конфиденциальной и служебной информации, циркулирующей в КСПД, относятся:&lt;br /&gt;
*персональные данные сотрудников предприятия и партнеров, хранимые в БД и передаваемые по сети;&lt;br /&gt;
*сообщения электронной почты и информация БД, содержащие служебные сведения, информацию о деятельности предприятия и т.п.;&lt;br /&gt;
*конструкторская и технологическая документация, перспективные планы развития, модернизации производства, реализации продукции и другие сведения, составляющие научно-техническую и технологическую информацию, связанную с деятельностью предприятия;&lt;br /&gt;
*финансовая документация, бухгалтерская отчетность, аналитические материалы исследований о конкурентах и эффективности работы на финансовых рынках;&lt;br /&gt;
*другие сведения, составляющие деловую информацию о внутренней деятельности предприятия.&lt;br /&gt;
&lt;br /&gt;
К строго конфиденциальной информации, которая потенциально может циркулировать в ИС, относятся сведения стратегического характера, разглашение которых может привести к срыву выполнения функций предприятия, прямо влияющих на его жизнедеятельность и развитие, нанести невосполнимый ущерб деятельности и престижу предприятия, сорвать решение стратегических задач, проводимой ей политики и, в конечном счете, привести к ее краху.&lt;br /&gt;
&lt;br /&gt;
К категории открытой относится вся прочая информация, не относящаяся к конфиденциальной.&lt;br /&gt;
====Структура информационных потоков====&lt;br /&gt;
=====Внутренние информационные потоки=====&lt;br /&gt;
Внутри ИС выделяются следующие информационные потоки: &lt;br /&gt;
*Передача файлов между файловыми серверами и пользовательскими рабочими станциями по протоколу SMB (протокол открытого обмена информацией между АРМ пользователей и серверами на основе стека TCP/IP).&lt;br /&gt;
*Передача сообщений электронной почты, посредством использования хешированного соединения программного обеспечения Lotus Notes.&lt;br /&gt;
*Передача юридической и справочной информации между серверами БД и пользовательскими рабочими станциями.&lt;br /&gt;
*Деловая переписка.&lt;br /&gt;
*Передача отчетной информации.&lt;br /&gt;
*Передача бухгалтерской информации между пользовательскими рабочими станциями и сервером БД в рамках автоматизированных систем «1С Бухгалтерия», «1С Зарплата и Кадры», «Оперативный учет».&lt;br /&gt;
=====Внешние информационные потоки=====&lt;br /&gt;
В качестве внешних информационных потоков используются: &lt;br /&gt;
*Передача отчетных документов (производственные данные) от филиалов предприятия, по каналам корпоративной сети, а также с использованием магнитных носителей.&lt;br /&gt;
*Передача платежных документов в Банки.&lt;br /&gt;
*Передача финансовых и статистических отчетных документов от филиалов предприятия; &lt;br /&gt;
*Внутриведомственный и межведомственный обмен электронной почтой.&lt;br /&gt;
*Передача информации по коммутируемым каналам удаленным пользователям.&lt;br /&gt;
*Различные виды информационных обменов между ИС и сетью Интернет.&lt;br /&gt;
====Характеристика каналов взаимодействия с другими системами и точек входа====&lt;br /&gt;
В ИС предприятия используются следующие каналы взаимодействия с внешними сетями:&lt;br /&gt;
*Выделенный магистральный канал взаимодействия с корпоративной сетью, посредством использования технологии VPN.&lt;br /&gt;
*Резервная линия связи с сетью Интернет.&lt;br /&gt;
*Коммутируемый канал связи, посредством использования технологии GPRS.&lt;br /&gt;
Защита подключений к внешним сетям осуществляется при помощи МЭ и встроенных средств защиты магистрального роутера.&lt;br /&gt;
&lt;br /&gt;
Доступ к информационным ресурсам сети Интернет открыт для всех пользователей ИС, посредством использования кеширующего прокси сервера на основе программного обеспечения Squid.&lt;br /&gt;
==Основные факторы, влияющие на информационную безопасность предприятия==&lt;br /&gt;
Основными факторами, влияющими на информационную безопасность предприятия, являются:&lt;br /&gt;
*расширение сотрудничества предприятия с партнерами;&lt;br /&gt;
*автоматизация бизнес-процессов на предприятии; &lt;br /&gt;
*расширение кооперации исполнителей при построении и развитии информационной инфраструктуры предприятия;&lt;br /&gt;
*рост объемов информации предприятия, передаваемой по открытым каналам связи;&lt;br /&gt;
*рост компьютерных преступлений.&lt;br /&gt;
==Основные принципы обеспечения информационной безопасности==&lt;br /&gt;
Построение архитектуры СОИБ предприятия должно базироваться на соблюдении следующих основных принципов обеспечения ИБ: &lt;br /&gt;
*Простота архитектуры, минимизация и упрощение связей между компонентами, унификация и упрощение компонентов, использование минимального числа протоколов сетевого взаимодействия. Система должна содержать лишь те компоненты и связи, которые необходимы для ее функционирования (с учетом требований надежности и перспективного развития).&lt;br /&gt;
*Апробированность решений, ориентация на решения, возможные риски для которых и меры противодействия этим рискам прошли всестороннюю теоретическую и практическую проверку.&lt;br /&gt;
*Построение системы из компонентов, обладающих высокой надежностью, готовностью и обслуживаемостью.&lt;br /&gt;
*Управляемость, возможность сбора регистрационной информации обо всех компонентах и процессах, наличие средств раннего выявления нарушений информационной безопасности, нештатной работы аппаратуры, программ и пользователей.&lt;br /&gt;
*Простота эксплуатации, автоматизация максимального числа действий администраторов сети.&lt;br /&gt;
*Эшелонированность обороны – для каждого канала утечки информации и для каждой угрозы безопасности должно существовать несколько защитных рубежей. Создание защитных рубежей осуществляется с учетом того, чтобы для их преодоления потенциальному злоумышленнику требовались профессиональные навыки в нескольких невзаимосвязанных областях.&lt;br /&gt;
*Непрерывность защиты в пространстве и времени, невозможность обхода защитных средств – системы должны находиться в защищенном состоянии на протяжении всего времени их функционирования. В соответствии с этим принципом принимаются меры по недопущению перехода систем в незащищенное состояние.&lt;br /&gt;
*Равнопрочность обороны по всем направлениям – осуществляется регламентация и документирование всех способов доступа к ресурсам корпоративной сети. В соответствии с этим принципом запрещается создавать несанкционированные подключения к корпоративной сети и другими способами нарушать установленный порядок предоставления доступа к информационным ресурсам, который определяется «Политикой управления доступом к ресурсам корпоративной сети», «Политикой обеспечения ИБ при взаимодействии с сетью Интернет» и «Политикой обеспечения ИБ удаленного доступа к ресурсам корпоративной сети предприятия».&lt;br /&gt;
*Профилактика нарушений безопасности – в большинстве случаев для предприятия экономически оправданным является принятие предупредительных мер по недопущению нарушений безопасности в отличие от мер по реагированию на инциденты, связанных с принятием рисков осуществления угроз информационной безопасности. Однако это не исключает необходимости принятия мер по реагированию на инциденты и восстановлению поврежденных информационных ресурсов. В соответствии с данным принципом должен проводиться анализ рисков, опирающийся на модель угроз безопасности и модель нарушителя, определяемые настоящей Концепцией. Многие риски можно уменьшить путем принятия превентивных мер защиты.&lt;br /&gt;
*Минимизация привилегий - политика безопасности должна строиться на основе принципа «все, что не разрешено, запрещено». Права субъектов должны быть минимально достаточными для выполнения ими своих служебных обязанностей;&lt;br /&gt;
*Разделение обязанностей между администраторами корпоративной сети, определяется должностными инструкциями и регламентами администрирования.&lt;br /&gt;
*Экономическая целесообразность. Обеспечение соответствия ценности информационных ресурсов предприятия и величины возможного ущерба (от их разглашения, утраты, утечки, уничтожения и искажения) уровню затрат на обеспечение информационной безопасности. Используемые меры и средства обеспечения безопасности информационных ресурсов не должны заметно ухудшать экономические показатели работы автоматизированных систем предприятия, в которых эта информация циркулирует.&lt;br /&gt;
*Преемственность и непрерывность совершенствования. Обеспечение постоянного совершенствования мер и средств защиты информационных ресурсов и информационной инфраструктуры на основе преемственности организационных и технических решений, кадрового аппарата, анализа функционирования систем защиты с учетом изменений в методах и средствах перехвата информации, нормативных требований по ее защите, достигнутого передового отечественного и зарубежного опыта в этой области. При выборе программно-технических решений по обеспечению ИБ предприятия, предпочтение отдается решениям, обеспечивающим соблюдение основных принципов ИБ, а также удовлетворяющих следующим критериям:&lt;br /&gt;
:*Поддержка международных, национальных, промышленных и Интернет стандартов (предпочтение отдается международным стандартам).&lt;br /&gt;
:*Поддержка наибольшей степени интеграции с корпоративными программно-аппаратными платформами и используемыми СЗИ;&lt;br /&gt;
:*Унификация разработчиков и поставщиков используемых продуктов.&lt;br /&gt;
:*Унификация средств и интерфейсов управления подсистемами ИБ.&lt;br /&gt;
==Организация работ по защите информации==&lt;br /&gt;
Организация и проведение работ по обеспечению ИБ предприятия определяются настоящей концепцией, действующими государственными и международными стандартами и другими нормативными и методическими документами.&lt;br /&gt;
&lt;br /&gt;
Организация работ по обеспечению ИБ возлагается на руководителя департамента информационных технологий, осуществляющего эксплуатацию и сопровождение ИС, а методическое руководство и контроль над эффективностью предусмотренных мер защиты информации - на руководителя отдела ИБ предприятия.&lt;br /&gt;
&lt;br /&gt;
Эксплуатация ИС предприятия осуществляется в полном соответствии с утвержденной организационно-распорядительной и эксплуатационной документацией, с учетом требований и положений, изложенных в соответствующих разделах настоящего документа.&lt;br /&gt;
&lt;br /&gt;
Комплекс мер по защите информации на предприятии включает в себя следующие мероприятия:&lt;br /&gt;
*Назначение ролей и распределение ответственности за использование информационных ресурсов корпоративной сети.&lt;br /&gt;
*Разработка, реализация, внедрение и контроль исполнения планов мероприятий, политик безопасности и других документов по обеспечению ИБ.&lt;br /&gt;
*Подготовка пользователей и технических специалистов к решению проблем, связанных с обеспечением ИБ.&lt;br /&gt;
*Проектирование, развертывание и совершенствование технической инфраструктуры СОИБ.&lt;br /&gt;
*Аудит состояния ИБ предприятия.&lt;br /&gt;
Техническая инфраструктура СОИБ предназначена для решения следующих задач:&lt;br /&gt;
*Защиты внешнего периметра корпоративной сети предприятия от  угроз со стороны внешних сетей за  счет использования  межсетевого экранирования, контроля удаленного доступа и мониторинга информационных взаимодействий.&lt;br /&gt;
*Защиты корпоративных серверов за счет использования  механизмов управления доступом к серверам баз данных, файловым, информационным и почтовым серверам, регистрации  и учета событий, связанных с осуществлением доступа к  ресурсам корпоративных серверов, механизмов мониторинга и аудита безопасности.&lt;br /&gt;
*Комплексной антивирусной защиты систем, входящих в  состав корпоративной сети за счет распределения антивирусных средств  (антивирусных сканеров, резидентных антивирусных мониторов и файловых ревизоров) по следующим уровням:&lt;br /&gt;
:*Защиты внешнего шлюза в сеть Интернет.&lt;br /&gt;
:*Защиты корпоративных серверов.&lt;br /&gt;
:*Защиты рабочих мест пользователей.&lt;br /&gt;
*Мониторинга сетевого трафика в реальном масштабе  времени с целью выявления злоумышленных действий  пользователей корпоративной сети и попыток осуществления НСД к ресурсам  корпоративной сети со стороны внешних злоумышленников.&lt;br /&gt;
*Защиты прикладных подсистем, функционирующих в  составе корпоративной сети, обеспечение доступности предоставляемых ими  прикладных сервисов.&lt;br /&gt;
*Защиты межсетевых взаимодействий между сегментами ИС предприятия.&lt;br /&gt;
==Меры обеспечения информационной безопасности==&lt;br /&gt;
===Меры обеспечения информационной безопасности организационного уровня===&lt;br /&gt;
СОИБ реализуется путем сочетания мер организационного и  программно-технического уровней. Организационные меры состоят из мер административного  уровня и процедурных мер защиты информации. Основой мер административного уровня, то есть мер,  предпринимаемых руководством предприятия, является политика информационной безопасности. Под политикой информационной безопасности понимается  совокупность документированных управленческих решений,  направленных на защиту информации и ассоциированных с ней  ресурсов.&lt;br /&gt;
&lt;br /&gt;
Политика безопасности определяет стратегию предприятия в области ИБ, а также ту меру  внимания и количество ресурсов, которую руководство считает  целесообразным выделить.&lt;br /&gt;
&lt;br /&gt;
Политика безопасности предприятия определяется настоящим документом, а также другими нормативными и организационно-распорядительными документами предприятия, разрабатываемыми на основе настоящей концепции. К числу таких документов относятся следующие:&lt;br /&gt;
*Политика защиты от НСД к информации;&lt;br /&gt;
*Политика предоставления доступа пользователей в ИС;&lt;br /&gt;
*Политика управления паролями;&lt;br /&gt;
*Политика восстановления работоспособности АС в случае аварии;&lt;br /&gt;
*Политика резервного копирования и восстановления данных;&lt;br /&gt;
*Политика предоставления доступа к ресурсам сети Интернет;&lt;br /&gt;
*Политика управления доступом к информационным ресурсам ИС предприятия;&lt;br /&gt;
*Политика внесений изменений в программное обеспечение;&lt;br /&gt;
*Политика управления доступом к АРМ Пользователя;&lt;br /&gt;
*Политика использования электронной почты;&lt;br /&gt;
*Политика анализа защищенности ИС предприятия;&lt;br /&gt;
*Программа, методика и регламенты тестирования функций СЗИ от НСД к информации;&lt;br /&gt;
*Инструкция, определяющая порядок и правила регистрации распечатываемых документов, содержащих конфиденциальную информацию, в соответствии с перечнем информации, составляющей конфиденциальную и служебную информацию;&lt;br /&gt;
*Должностные инструкции для операторов, администраторов и инженеров, осуществляющих эксплуатацию и обслуживание ИС предприятия;&lt;br /&gt;
*Инструкции для операторов, администраторов и инженеров по обеспечению режима информационной безопасности;&lt;br /&gt;
*Документированная процедура контроля целостности программной и информационной частей ИС предприятия.&lt;br /&gt;
===Меры обеспечения информационной безопасности процедурного уровня===&lt;br /&gt;
К процедурному уровню относятся меры безопасности, реализуемые сотрудниками предприятия. Выделяются следующие группы процедурных мер, направленных на обеспечение информационной  безопасности:&lt;br /&gt;
*управление персоналом;&lt;br /&gt;
*физическая защита;&lt;br /&gt;
*поддержание работоспособности;&lt;br /&gt;
*реагирование на нарушения режима безопасности;&lt;br /&gt;
*планирование восстановительных работ.&lt;br /&gt;
В рамках управления персоналом для каждой должности должны существовать квалификационные требования по информационной безопасности. В должностные инструкции должны входить разделы, касающиеся защиты информации. Каждого сотрудника предприятия необходимо обучить мерам обеспечения информационной безопасности теоретически и отработать выполнение этих мер практически.&lt;br /&gt;
&lt;br /&gt;
Информационная безопасность ИС предприятия зависит от окружения, в  котором она работает. Необходимо принять меры для обеспечения физической защиты зданий и прилегающей территории, поддерживающей  инфраструктуры и самих компьютеров.&lt;br /&gt;
&lt;br /&gt;
При разработке проекта СОИБ предполагается адекватная реализация мер физической защиты офисных зданий и других помещений, принадлежащих предприятию, по  следующим направлениям:&lt;br /&gt;
*физическое управление доступом;&lt;br /&gt;
*противопожарные меры;&lt;br /&gt;
*защита поддерживающей инфраструктуры.&lt;br /&gt;
Предполагается также адекватная реализация следующих направлений поддержания работоспособности:&lt;br /&gt;
*поддержка пользователей ИС;&lt;br /&gt;
*поддержка программного обеспечения;&lt;br /&gt;
*конфигурационное управление;&lt;br /&gt;
*резервное копирование;&lt;br /&gt;
*управление носителями;&lt;br /&gt;
*документирование;&lt;br /&gt;
*регламентные работы.&lt;br /&gt;
Программа информационной безопасности должна предусматривать набор оперативных мероприятий, направленных на обнаружение и  нейтрализацию нарушений режима безопасности. Важно, чтобы в подобных случаях последовательность действий была спланирована заранее, поскольку меры нужно принимать срочные  и скоординированные.&lt;br /&gt;
&lt;br /&gt;
Реакция на нарушения режима информационной безопасности преследует две главные цели:&lt;br /&gt;
*блокирование нарушителя и уменьшение наносимого вреда;&lt;br /&gt;
*недопущение повторных нарушений.&lt;br /&gt;
&lt;br /&gt;
На предприятии должен быть выделен сотрудник, доступный 24 часа в сутки, отвечающий за реакцию на нарушения. Все пользователи ИС должны знать координаты этого человека и обращаться к нему при первых признаках опасности. В случае невозможности связи с данным сотрудником, должны быть разработаны и внедрены процедуры первичной реакции на информационный инцидент.&lt;br /&gt;
&lt;br /&gt;
Планирование восстановительных работ позволяет подготовиться к авариям ИС, уменьшить ущерб от них и сохранить способность к функционированию, хотя бы в минимальном объеме.&lt;br /&gt;
&lt;br /&gt;
Механизмы контроля, существенные для предприятия с юридической точки зрения, включают в себя:&lt;br /&gt;
*Защиту данных и тайну персональной информации;&lt;br /&gt;
*Охрану документов организации; &lt;br /&gt;
*Права на интеллектуальную собственность.&lt;br /&gt;
&lt;br /&gt;
В соответствии с международным стандартом ISO 17799, а также руководящими документами ФСТЭК, ключевыми также являются следующие механизмы контроля:&lt;br /&gt;
*Политика информационной безопасности;&lt;br /&gt;
*Распределение ролей и ответственности за обеспечение информационной безопасности;&lt;br /&gt;
*Обучение и тренинги по информационной безопасности;&lt;br /&gt;
*Информирование об инцидентах безопасности;&lt;br /&gt;
*Управление непрерывностью бизнеса.&lt;br /&gt;
&lt;br /&gt;
Меры обеспечения информационной безопасности программно-технического уровня&lt;br /&gt;
Программно-технические средства защиты располагаются на  следующих рубежах:&lt;br /&gt;
*Защита внешнего периметра КСПД;&lt;br /&gt;
*Защита внутренних сетевых сервисов и  информационных обменов;&lt;br /&gt;
*Защита серверов и рабочих станций;&lt;br /&gt;
*Защита системных ресурсов и локальных приложений  на серверах и рабочих станциях;&lt;br /&gt;
*Защита выделенного сегмента руководства компании.&lt;br /&gt;
На программно-техническом уровне выполнение защитных функций ИС осуществляется следующими служебными сервисами обеспечения информационной безопасности:&lt;br /&gt;
*идентификация/аутентификация пользователей ИС;&lt;br /&gt;
*разграничение доступа объектов и субъектов информационного обмена; &lt;br /&gt;
*протоколирование/аудит действий легальных пользователей; &lt;br /&gt;
*экранирование информационных потоков и ресурсов КСПД;&lt;br /&gt;
*туннелирование информационных потоков;&lt;br /&gt;
*шифрование информационных потоков, критической информации;&lt;br /&gt;
*контроль целостности;&lt;br /&gt;
*контроль защищенности;&lt;br /&gt;
*управление СОИБ.&lt;br /&gt;
На внешнем рубеже информационного обмена располагаются средства выявления злоумышленной активности и контроля защищенности. Далее идут межсетевые экраны, защищающие внешние подключения. Они, вместе со средствами поддержки виртуальных частных сетей, объединяемых с межсетевыми экранами, образуют внешний периметр информационной безопасности, отделяющий информационную систему предприятия от внешнего мира.&lt;br /&gt;
&lt;br /&gt;
Сервис активного аудита СОИБ (как и управление) должен присутствовать во всех критически важных компонентах и, в частности, в защитных. Это позволит быстро обнаружить атаку, даже, если по каким-либо причинам, она окажется успешной.&lt;br /&gt;
Управление доступом также должно присутствовать на всех  сервисах, функционально полезных и инфраструктурных. Доступу пользователя к ИС предприятия должна предшествовать идентификация и аутентификация субъектов информационного обмена (пользователей и процессов).&lt;br /&gt;
&lt;br /&gt;
Средства шифрования и контроля целостности информации, передаваемой по каналам связи, целесообразно выносить на специальные шлюзы, где им может быть обеспечено квалифицированное администрирование. &lt;br /&gt;
&lt;br /&gt;
Последний рубеж образуют средства пассивного аудита, помогающие оценить последствия реализации угроз информационной безопасности, найти виновного, выяснить, почему успех атаки стал возможным.&lt;br /&gt;
&lt;br /&gt;
Расположение средств обеспечения высокой доступности определяется критичностью соответствующих сервисов или их  компонентов.&lt;br /&gt;
==Распределение ответственности и порядок взаимодействия==&lt;br /&gt;
Ответственным за разработку мер и контроль над обеспечением защиты информации является руководитель УИТ. Специалистами УИТ осуществляются следующие виды работ по защите информации:&lt;br /&gt;
*Контроль защищенности ИТ инфраструктуры предприятия от угроз ИБ осуществляется посредством:&lt;br /&gt;
:*Проведения аудита безопасности ИС;&lt;br /&gt;
:*Контроля выполнения правил утвержденных политик безопасности администраторами и пользователями корпоративной сети;&lt;br /&gt;
:*Контроля доступа к сетевым ресурсам.&lt;br /&gt;
*Предотвращение, выявление, реагирование и расследование нарушений ИБ посредством:&lt;br /&gt;
:*Анализа и мониторинга журналов аудита критичных компонентов корпоративной сети, включая активное сетевое оборудование, МЭ, серверы, рабочие станции и т.п.;&lt;br /&gt;
:*Мониторинга сетевого трафика с целью выявления сетевых атак;&lt;br /&gt;
:*Контроля процесса создания новых учетных записей пользователей и предоставления доступа к ресурсам корпоративной сети;&lt;br /&gt;
:*Опроса пользователей и администраторов информационных систем;&lt;br /&gt;
:*Внедрения и эксплуатации специализированных программных и программно-технических средств защиты информации;&lt;br /&gt;
:*Координации деятельности всех структурных подразделений предприятия по поддержанию режима ИБ.&lt;br /&gt;
*Менеджером информационной безопасности осуществляется планирование и реализация организационных мер по обеспечению ИБ, включая:&lt;br /&gt;
:*Анализ и управление информационными рисками;&lt;br /&gt;
:*Разработку, внедрение, контроль исполнения и поддержание в актуальном состоянии политик, руководств, концепций, процедур, регламентов и других организационно-распорядительных документов по обеспечению ИБ;&lt;br /&gt;
:*Разработку планов мероприятий по повышению уровня ИБ предприятия;&lt;br /&gt;
:*Обучение пользователей информационных систем, с целью повышения их осведомленности в вопросах ИБ.&lt;br /&gt;
Наряду с УИТ, в разработке и согласовании организационно-распорядительных и нормативных документов по защите информации, включая составление перечней информационных ресурсов подлежащих защите, также участвуют следующие подразделения предприятия:&lt;br /&gt;
*Служба безопасности;&lt;br /&gt;
*Юридическое управление;&lt;br /&gt;
*Отдел кадров;&lt;br /&gt;
*Функциональные подразделения, в которых обрабатывается информация, требующая защиты.&lt;br /&gt;
Квалификационные требования, предъявляемые к сотрудникам подразделений, отвечающих за обеспечение ИБ, содержатся в должностных инструкциях. Специалисты по защите информации должны проходить регулярную переподготовку и обучение.&lt;br /&gt;
&lt;br /&gt;
Предоставление, изменение, отмена и контроль доступа к ресурсам корпоративной сети передачи данных производится сотрудниками УИТ исключительно по утвержденным заявкам, в соответствии с «Политикой предоставления доступа пользователей в КСПД».&lt;br /&gt;
&lt;br /&gt;
Сотрудники УИТ отвечают за осуществление настройки параметров информационной безопасности серверов и рабочих станций корпоративной сети передачи данных, в соответствии с утвержденными корпоративными стандартами, определяющими требуемые уровни обеспечения защиты информации для различных структурных и функциональных компонентов корпоративной сети. ОТиИБ УИТ отвечает за разработку соответствующих спецификаций и рекомендаций по настройке параметров безопасности, а также за осуществление контроля их исполнения.&lt;br /&gt;
&lt;br /&gt;
Обеспечение внешних подключений корпоративной сети передачи данных предприятия к сети Интернет и другим внешним сетям, предоставление сотрудникам удаленного доступа к корпоративной сети и организация VPN-каналов связи осуществляется сотрудниками УИТ с соблюдением требований информационной безопасности, определяемых «Политикой предоставления доступа к ресурсам сети Интернет» и «Политикой управления доступом к информационным ресурсам КСПД».&lt;br /&gt;
&lt;br /&gt;
Договоры на обслуживание клиентов заключаются по утвержденной типовой форме функциональными подразделениями. Если договоры предполагают электронное обслуживание с использованием технологических ресурсов предприятия, то организация и контроль процедур безопасности осуществляется сотрудниками ОТиИБ УИТ.&lt;br /&gt;
&lt;br /&gt;
При взаимодействии со сторонними организациями в случаях, когда сотрудникам этих организаций предоставляется доступ к конфиденциальной информации, либо к ИС предприятия, с этими организациями должно быть заключено «Соглашение о конфиденциальности», либо «Соглашение о соблюдении режима ИБ при выполнении работ в ИС». Подготовка типовых вариантов этих соглашений осуществляется УИТ предприятия, совместно с юридическим управлением.&lt;br /&gt;
==Порядок категорирования защищаемой информации==&lt;br /&gt;
Различаются следующие категории информационных ресурсов, подлежащих защите в предприятия:&lt;br /&gt;
*Информация, составляющая коммерческую тайну;&lt;br /&gt;
*Информация, составляющая служебную тайну;&lt;br /&gt;
*Персональные данные сотрудников;&lt;br /&gt;
*Конфиденциальная информация (включая коммерческую тайну, служебную тайну и персональные данные), принадлежащая третьей стороне;&lt;br /&gt;
*Данные, критичные для функционирования ИС и работы бизнес подразделений.&lt;br /&gt;
Первые четыре категории информации представляют собой сведения ограниченного распространения, для которых в качестве основной угрозы безопасности рассматривается нарушение конфиденциальности информации путем раскрытия ее содержимого третьим лицам, не допущенным в установленном порядке к работе с этой информацией.&lt;br /&gt;
&lt;br /&gt;
К последней категории «критичных» данных, относятся информационные ресурсы предприятия, нарушение целостности или доступности которых может привести к сбоям функционирования ИС либо бизнес подразделений.&lt;br /&gt;
&lt;br /&gt;
В первую очередь к коммерческой информации относятся:&lt;br /&gt;
*Знания и опыт в области реализации продукции и услуг;&lt;br /&gt;
*Сведения о конъюнктуре рынка, маркетинговые исследования;&lt;br /&gt;
*Анализ конкурентоспособности продукции и услуг;&lt;br /&gt;
*Информация о потребителях, заказчиках и посредниках;&lt;br /&gt;
*Банковские отношения, кредиты, ссуды, долги;&lt;br /&gt;
*Знание наиболее выгодных форм использования денежных средств, ценных бумаг, акций, капиталовложений;&lt;br /&gt;
*Бухгалтерские и финансовые отчеты, сведения о зарплате;&lt;br /&gt;
*Предполагаемые объемы коммерческой деятельности, материалы договоров (условия, реализация, порядок передачи продукции);&lt;br /&gt;
*Списки клиентов и деловая переписка;&lt;br /&gt;
*Цены и расценки, формы и виды расчетов.&lt;br /&gt;
Правила отнесения информации к коммерческой тайне и порядок работы с документами, составляющими коммерческую тайну, определяются «Инструкцией по обеспечению режима конфиденциальности», «Положением о конфиденциальности», а также «Перечнем конфиденциальных сведений». &lt;br /&gt;
&lt;br /&gt;
Подходы к решению проблемы защиты информации на предприятии, в общем виде, сводятся к исключению неправомерных или неосторожных действий со сведениями, относящимися к информации ограниченного распространения, а также с информационными ресурсами, являющимися критичными для обеспечения функционирования бизнес процессов предприятия. Для этого выполняются следующие мероприятия:&lt;br /&gt;
*Определяется порядок работы с документами, образцами, изделиями и др., содержащими конфиденциальные сведения;&lt;br /&gt;
*Разрабатываются правила категорирования информации, позволяющие относить ее к различным видам конфиденциальных сведений и определять степень ее критичности для предприятия;&lt;br /&gt;
*Устанавливается круг лиц и порядок доступа к подобной информации;&lt;br /&gt;
*Вырабатываются меры по контролю обращения документов, содержащих конфиденциальные сведения;&lt;br /&gt;
*В трудовые договоры с сотрудниками включаются обязательства о неразглашении конфиденциальных сведений и определяются санкции за нарушения порядка работы с ними и их разглашение.&lt;br /&gt;
&lt;br /&gt;
Форма подписки о неразглашении конфиденциальной информации содержится в трудовом договоре, который подписывается всеми сотрудниками при приеме на работу.&lt;br /&gt;
&lt;br /&gt;
Защита конфиденциальной информации, принадлежащей третьей стороне, осуществляется на основании договоров, заключаемых Компанией с другими организациями.&lt;br /&gt;
&lt;br /&gt;
Персональные данные работника – информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника.&lt;br /&gt;
&lt;br /&gt;
На предприятии должен быть документально оформлен «Перечень конфиденциальных сведений». Все работники должны быть ознакомлены с этим перечнем в части их касающейся.&lt;br /&gt;
&lt;br /&gt;
Ответственность за составление «Перечня конфиденциальных сведений» несет руководитель УИТ.&lt;br /&gt;
==Модель нарушителя информационной безопасности==&lt;br /&gt;
Под нарушителем ИБ понимается лицо, которое в результате умышленных или неумышленных действий может нанести ущерб информационным ресурсам предприятия.&lt;br /&gt;
&lt;br /&gt;
Под атакой на ресурсы корпоративной сети понимается попытка нанесения ущерба информационным ресурсам систем, подключенных к сети. Атака может осуществляться как непосредственно нарушителем, так и опосредованно, при помощи процессов, выполняющихся от лица нарушителя, либо путем внедрения в систему программных или аппаратных закладок, компьютерных вирусов, троянских программ и т. п.&lt;br /&gt;
&lt;br /&gt;
В соответствии с моделью, все нарушители по признаку принадлежности к подразделениям, обеспечивающим функционирование ИС, делятся на внешних и внутренних.&lt;br /&gt;
===Внутренние нарушители===&lt;br /&gt;
Внутренним нарушителем может быть лицо из следующих категорий сотрудников обслуживающих подразделений: &lt;br /&gt;
*обслуживающий персонал (системные администраторы, администраторы БД, администраторы приложений и т.п., отвечающие за эксплуатацию и сопровождение технических и программных средств); &lt;br /&gt;
*программисты, отвечающие за разработку и сопровождение системного и прикладного ПО; &lt;br /&gt;
*технический персонал (рабочие подсобных помещений, уборщицы и т. п.); &lt;br /&gt;
*сотрудники бизнес подразделений предприятия, которым предоставлен доступ в помещения, где расположено компьютерное или телекоммуникационное оборудование.&lt;br /&gt;
&lt;br /&gt;
Предполагается, что несанкционированный доступ на объекты системы посторонних лиц исключается мерами физической защиты (охрана территории, организация пропускного режима и т. п.).&lt;br /&gt;
&lt;br /&gt;
Предположения о квалификации внутреннего нарушителя формулируются следующим образом: &lt;br /&gt;
*внутренний нарушитель является высококвалифицированным специалистом в области разработки и эксплуатации ПО и технических средств;&lt;br /&gt;
*знает специфику задач, решаемых обслуживающими подразделениями ИС предприятия; &lt;br /&gt;
*является системным программистом, способным модифицировать работу операционных систем; &lt;br /&gt;
*правильно представляет функциональные особенности работы системы и процессы, связанные с хранением, обработкой и передачей критичной информации; &lt;br /&gt;
*может использовать как штатное оборудование и ПО, имеющиеся в составе системы, так и специализированные средства, предназначенные для анализа и взлома компьютерных систем. &lt;br /&gt;
В зависимости от способа осуществления доступа к ресурсам системы и предоставляемых им полномочий внутренние нарушители подразделяются на пять категорий.&lt;br /&gt;
&lt;br /&gt;
Категория А: не зарегистрированные в системе лица, имеющие санкционированный доступ в помещения с оборудованием. Лица, относящиеся к категории А могут: иметь доступ к любым фрагментам информации, распространяющейся по внутренним каналам связи корпоративной сети; располагать любыми фрагментами информации о топологии сети, об используемых коммуникационных протоколах и сетевых сервисах; располагать именами зарегистрированных пользователей системы и вести разведку паролей зарегистрированных пользователей. &lt;br /&gt;
&lt;br /&gt;
Категория B: зарегистрированный пользователь системы, осуществляющий доступ к системе с удаленного рабочего места. Лица, относящиеся к категории B: располагают всеми возможностями лиц, относящихся к категории А; знают, по крайней мере, одно легальное имя доступа; обладают всеми необходимыми атрибутами, обеспечивающими доступ к системе (например, паролем); имеют санкционированный доступ к информации, хранящейся в БД и на файловых серверах корпоративной сети, а также на рабочих местах пользователей.  Полномочия пользователей категории B по доступу к информационным ресурсам корпоративной сети предприятия должны регламентироваться политикой безопасности, принятой на предприятии.&lt;br /&gt;
&lt;br /&gt;
Категория C: зарегистрированный пользователь, осуществляющий локальный либо удаленный доступ к системам входящим в состав корпоративной сети. Лица, относящиеся к категории С: обладают всеми возможностями лиц категории В; располагают информацией о топологии сети, структуре БД и файловых систем серверов; имеют возможность осуществления прямого физического доступа к техническим средствам ИС. &lt;br /&gt;
&lt;br /&gt;
Категория D: зарегистрированный пользователь системы с полномочиями системного (сетевого) администратора. Лица, относящиеся к категории D: обладают всеми возможностями лиц категории С; обладают полной информацией о системном и прикладном программном обеспечении ИС; обладают полной информацией о технических средствах и конфигурации сети; имеют доступ ко всем техническим и программным средствам ИС и обладают правами настройки технических средств и ПО.  Концепция безопасности требует подотчетности лиц, относящихся к категории D и осуществления независимого контроля над их деятельностью.&lt;br /&gt;
&lt;br /&gt;
Категория E: программисты, отвечающие за разработку и сопровождение общесистемного и прикладного ПО, используемого в ИС. Лица, относящиеся к категории E: обладают возможностями внесения ошибок, программных закладок, установки троянских программ и вирусов на серверах корпоративной сети; могут располагать любыми фрагментами информации о топологии сети и технических средствах ИС. &lt;br /&gt;
===Внешние нарушители===&lt;br /&gt;
К внешним нарушителям относятся лица, пребывание которых в помещениях с оборудованием без контроля со стороны сотрудников предприятия невозможно.&lt;br /&gt;
&lt;br /&gt;
Внешний нарушитель: осуществляет перехват, анализ и модификацию информации, передаваемой по линиям связи, проходящим вне контролируемой территории; осуществляет перехват и анализ электромагнитных излучений от оборудования ИС. &lt;br /&gt;
&lt;br /&gt;
Предположения о квалификации внешнего нарушителя формулируются следующим образом: &lt;br /&gt;
*является высококвалифицированным специалистом в области использования технических средств перехвата информации; &lt;br /&gt;
*знает особенности системного и прикладного ПО, а также технических средств ИС; &lt;br /&gt;
*знает специфику задач, решаемых ИС; &lt;br /&gt;
*знает функциональные особенности работы системы и закономерности хранения, обработки и передачи в ней информации; &lt;br /&gt;
*знает сетевое и канальное оборудование, а также протоколы передачи данных, используемые в системе; &lt;br /&gt;
*может использовать только серийно изготовляемое специальное оборудование, предназначенное для съема информации с кабельных линий связи и из радиоканалов.&lt;br /&gt;
&lt;br /&gt;
При использовании модели нарушителя для анализа возможных угроз ИБ необходимо учитывать возможность сговора между внутренними и внешними нарушителями.&lt;br /&gt;
==Модель угроз информационной безопасности==&lt;br /&gt;
===Защита информационных компонентов и группы угроз===&lt;br /&gt;
В качестве объектов защиты, рассматриваемых в рамках настоящей концепции, выступают следующие виды информационных ресурсов предприятия: &lt;br /&gt;
*Информация (данные, телефонные переговоры и факсы) передаваемая по каналам связи. &lt;br /&gt;
*Информация, хранимая в базах данных, на файловых серверах и рабочих станциях, на серверах каталогов, в почтовых ящиках пользователей корпоративной сети и т.п.&lt;br /&gt;
*Конфигурационная информация и протоколы работы сетевых устройств, программных систем и комплексов.&lt;br /&gt;
Исходя из перечисленных свойств, все угрозы информационным ресурсам системы можно отнести к одной из следующих категорий: &lt;br /&gt;
*Угрозы доступности информации, хранимой и обрабатываемой в ИС и информации, передаваемой по каналам связи; &lt;br /&gt;
*Угрозы целостности информации, хранимой и обрабатываемой в ИС и информации, передаваемой по каналам связи; &lt;br /&gt;
*Угрозы конфиденциальности информации хранимой и обрабатываемой в ИС и информации, передаваемой по каналам связи. &lt;br /&gt;
Угрозы безопасности информационных ресурсов, сточки зрения реализации, можно разделить на следующие группы: &lt;br /&gt;
*Угрозы, реализуемые с использованием технических средств; &lt;br /&gt;
*Угрозы, реализуемые с использованием программных средств; &lt;br /&gt;
*Угрозы, реализуемые путем использования технических каналов утечки информации. &lt;br /&gt;
===Угрозы, реализуемые с использованием технических средств===&lt;br /&gt;
&lt;br /&gt;
'''Общее описание'''&lt;br /&gt;
&lt;br /&gt;
Технические средства системы включают в себя приемо-передающее и коммутирующее оборудование, оборудование серверов и рабочих станций, а также линии связи. К данному классу относятся угрозы доступности, целостности и, в некоторых случаях конфиденциальности информации, хранимой, обрабатываемой и передаваемой по каналам связи системы, связанные с повреждениями и отказами технических средств ИС, приемо-передающего и коммутирующего оборудования и повреждением линий связи.&lt;br /&gt;
&lt;br /&gt;
'''Виды угроз'''&lt;br /&gt;
&lt;br /&gt;
Для технических средств характерны угрозы, связанные с их умышленным или неумышленным повреждением, ошибками конфигурации и выходом из строя:&lt;br /&gt;
*Вывод из строя (умышленный или неумышленный);&lt;br /&gt;
*Несанкционированное либо ошибочное изменение конфигурации активного сетевого оборудования и приемо-передающего оборудования;&lt;br /&gt;
*Физическое повреждение технических средств, линий связи, сетевого и каналообразующего оборудования; &lt;br /&gt;
*Перебои в системе электропитания; &lt;br /&gt;
*Отказы технических средств;&lt;br /&gt;
*Установка непроверенных технических средств или замена вышедших из строя аппаратных компонент на неидентичные компоненты; &lt;br /&gt;
*Хищение технических средств и долговременных носителей конфиденциальной информации вследствие отсутствия контроля над их использованием и хранением. &lt;br /&gt;
&lt;br /&gt;
'''Источники угроз'''.&lt;br /&gt;
&lt;br /&gt;
В качестве источников угроз безопасности для технических средств системы выступают как внешние и внутренние нарушители, так и природные явления. Среди источников угроз для технических средств можно отметить:&lt;br /&gt;
*стихийные бедствия;&lt;br /&gt;
*пожар;&lt;br /&gt;
*кража оборудования;&lt;br /&gt;
*саботаж;&lt;br /&gt;
*ошибки обслуживающего персонала;&lt;br /&gt;
*терроризм и т. п.&lt;br /&gt;
===Угрозы, реализуемые с использованием программных средств=== &lt;br /&gt;
&lt;br /&gt;
'''Общее описание'''&lt;br /&gt;
&lt;br /&gt;
Это наиболее многочисленный класс угроз конфиденциальности, целостности и доступности информационных ресурсов, связанный с получением НСД к информации, хранимой и обрабатываемой в системе, а также передаваемой по каналам связи, при помощи использования возможностей, предоставляемых ПО ИС.&lt;br /&gt;
Большинство рассматриваемых в этом классе угроз реализуется путем осуществления локальных или удаленных атак на информационные ресурсы системы внутренними и внешними злоумышленниками. Результатом успешного осуществления этих угроз становится получение НСД к информации БД и файловых систем корпоративной сети, данным, хранящимся на АРМ операторов, конфигурации маршрутизаторов и другого активного сетевого оборудования.&lt;br /&gt;
&lt;br /&gt;
'''Виды угроз'''&lt;br /&gt;
&lt;br /&gt;
В этом классе рассматриваются следующие основные виды угроз: &lt;br /&gt;
*Внедрение вирусов и других разрушающих программных воздействий; &lt;br /&gt;
*Нарушение целостности исполняемых файлов; &lt;br /&gt;
*Ошибки кода и конфигурации ПО, активного сетевого оборудования;&lt;br /&gt;
*Анализ и модификация ПО; &lt;br /&gt;
*Наличие в ПО недекларированных возможностей, оставленных для отладки, либо умышленно внедренных; &lt;br /&gt;
*Наблюдение за работой системы путем использования программных средств анализа сетевого трафика и утилит ОС, позволяющих получать информацию о системе и о состоянии сетевых соединений; &lt;br /&gt;
*Использование уязвимостей ПО для взлома программной защиты с целью получения НСД к информационным ресурсам или нарушения их доступности; &lt;br /&gt;
*Выполнение одним пользователем несанкционированных действий от имени другого пользователя («маскарад»); &lt;br /&gt;
*Раскрытие, перехват и хищение секретных кодов и паролей; &lt;br /&gt;
*Чтение остаточной информации в ОП компьютеров и на внешних носителях; &lt;br /&gt;
*Ошибки ввода управляющей информации с АРМ операторов в БД; &lt;br /&gt;
*Загрузка и установка в системе не лицензионного, непроверенного системного и прикладного ПО; &lt;br /&gt;
*Блокирование работы пользователей системы программными средствами. &lt;br /&gt;
Отдельно следует рассмотреть угрозы, связанные с использованием сетей передачи данных. Данный класс угроз характеризуется получением внутренним или внешним нарушителем сетевого доступа к серверам БД и файловым серверам, маршрутизаторам и активному сетевому оборудованию. &lt;br /&gt;
Здесь выделяются следующие виды угроз, характерные для КСПД предприятия: &lt;br /&gt;
*перехват информации на линиях связи путем использования различных видов анализаторов сетевого трафика; &lt;br /&gt;
*замена, вставка, удаление или изменение данных пользователей в информационном потоке; &lt;br /&gt;
*перехват информации (например, пользовательских паролей), передаваемой по каналам связи, с целью ее последующего использования для обхода средств сетевой аутентификации; &lt;br /&gt;
*статистический анализ сетевого трафика (например, наличие или отсутствие определенной информации, частота передачи, направление, типы данных и т. п.).&lt;br /&gt;
&lt;br /&gt;
'''Источники угроз'''&lt;br /&gt;
&lt;br /&gt;
В качестве источников угроз безопасности для технических средств системы выступают как внешние и внутренние нарушители.&lt;br /&gt;
&lt;br /&gt;
===Угрозы утечки информации по техническим каналам связи=== &lt;br /&gt;
&lt;br /&gt;
'''Виды технических каналов утечки информации'''&lt;br /&gt;
&lt;br /&gt;
При проведении работ с использованием конфиденциальной информации и эксплуатации технических средств ИС возможны следующие каналы утечки или нарушения целостности информации или работоспособности технических средств: &lt;br /&gt;
*побочные электромагнитные излучения информативного сигнала от технических средств и линий передачи информации; &lt;br /&gt;
*акустическое излучение информативного речевого сигнала или сигнала, обусловленного функционированием технических средств обработки информации; &lt;br /&gt;
*несанкционированный доступ к информации, обрабатываемой в автоматизированных системах; &lt;br /&gt;
*хищение технических средств с хранящейся в них информацией или отдельных носителей информации; &lt;br /&gt;
*просмотр информации с экранов дисплеев и других средств ее отображения с помощью оптических средств; &lt;br /&gt;
*воздействие на технические или программные средства в целях нарушения целостности (уничтожения, искажения) информации, работоспособности технических средств. &lt;br /&gt;
Наибольшую опасность в настоящее время представляют технические средства разведки:&lt;br /&gt;
*Акустическая разведка; &lt;br /&gt;
*Разведка побочных электромагнитных излучений и наводок электронных средств обработки информации (далее - ПЭМИН); &lt;br /&gt;
*В отдельных ситуациях, могут использоваться: телевизионная, фотографическая и визуальная оптическая разведка, обеспечивающая добывание информации, содержащейся в изображениях объектов, получаемых в видимом диапазоне электромагнитных волн с использованием телевизионной аппаратуры.&lt;br /&gt;
Кроме перехвата информации техническими средствами разведки возможно непреднамеренное попадание конфиденциальной информации к лицам, не допущенным к ней, но находящимся в пределах контролируемой зоны.&lt;br /&gt;
Утечка информации возможна по следующим каналам: &lt;br /&gt;
*Радиоканалы; &lt;br /&gt;
*ИК-канал; &lt;br /&gt;
*Ультразвуковой канал; &lt;br /&gt;
*Проводные линии. &lt;br /&gt;
В качестве проводных линий при передаче информации к внешним средствам регистрации могут быть использованы: &lt;br /&gt;
*сети переменного тока; &lt;br /&gt;
*линии телефонной связи; &lt;br /&gt;
*радиотрансляционные и технологические (пожарной, охранной сигнализации, кабели телеантенн и т.п.) линии; &lt;br /&gt;
*специально проложенные проводные линии. &lt;br /&gt;
При применении лазерной аппаратуры дистанционного прослушивания, фиксирующей информативные колебания стекол в окнах помещений, возможен съем акустической информации из выделенных помещений, в которых установлены элементы системы.&lt;br /&gt;
&lt;br /&gt;
'''Источники угроз'''&lt;br /&gt;
&lt;br /&gt;
В качестве источников угроз безопасности для технических средств системы выступают как внешние и внутренние нарушители, оснащенные специализированными средствами технической разведки.&lt;br /&gt;
==Требования по обеспечению информационной безопасности==&lt;br /&gt;
===Требования к составу основных подсистем СОИБ===&lt;br /&gt;
В состав СОИБ должны входить следующие подсистемы:&lt;br /&gt;
*подсистема управления политикой информационной безопасности;&lt;br /&gt;
*подсистема анализа и управления рисками;&lt;br /&gt;
*подсистема идентификации и аутентификации;&lt;br /&gt;
*подсистема разграничения доступа;&lt;br /&gt;
*подсистема протоколирования и пассивного аудита;&lt;br /&gt;
*подсистема активного аудита;&lt;br /&gt;
*подсистема контроля целостности данных;&lt;br /&gt;
*подсистема контроля защищенности;&lt;br /&gt;
*подсистема удостоверяющий центр;&lt;br /&gt;
*подсистема сегментирования ЛВС и межсетевого экранирования;&lt;br /&gt;
*подсистема VPN;&lt;br /&gt;
*подсистема антивирусной защиты;&lt;br /&gt;
*подсистема фильтрации контента;&lt;br /&gt;
*подсистема управления безопасностью;&lt;br /&gt;
*подсистема предотвращения утечки информации по техническим каналам.&lt;br /&gt;
===Требования к подсистеме управления политикой безопасности===&lt;br /&gt;
Подсистема управления политикой ИБ предназначена для поддержания в актуальном состоянии политик и других организационно-распорядительных документов по обеспечению ИБ, ознакомление всех пользователей и технического персонала ИС с содержанием этих документов, контроля осведомленности и контроля выполнения требований политики безопасности и других регламентирующих документов. Всем сотрудникам предприятия предоставляется персонифицированный доступ к внутреннему информационному Web-серверу, на котором публикуются действующие нормативные документы, списки контрольных (проверочных) вопросов, предназначенных для контроля осведомленности, а также Web-формы для составления сообщений и отчетов об инцидентах, связанных с нарушением правил политики безопасности.&lt;br /&gt;
&lt;br /&gt;
Подсистема управления политикой безопасности должна:&lt;br /&gt;
*поддерживать, актуализировать и контролировать исполнение корпоративной политики безопасности;&lt;br /&gt;
*обеспечивать определение единого набора правил обеспечения безопасности;&lt;br /&gt;
*позволять создавать новые и модифицировать уже созданные политики, правила и инструкции для обеспечения информационной безопасности;&lt;br /&gt;
*учитывать отраслевую специфику;&lt;br /&gt;
*обеспечивать централизованный персонифицированный доступ сотрудников к текстам корпоративных политик на основе Web-доступа;&lt;br /&gt;
*информировать пользователей о создании и утверждении новых политик;&lt;br /&gt;
*фиксировать факт ознакомления пользователя с политиками;&lt;br /&gt;
*проверять усвоенные знания политик; &lt;br /&gt;
*контролировать нарушение политик пользователями;&lt;br /&gt;
*контролировать выполнение единого набора правил защиты информации;&lt;br /&gt;
*информировать административный персонал о фактах нарушения политик безопасности пользователями;&lt;br /&gt;
*иметь средства создания отчетов.&lt;br /&gt;
===Требования к подсистеме анализа и управления рисками===&lt;br /&gt;
Подсистема анализа и управления рисками представляет собой комплекс инструментальных средств, установленных на рабочем месте специалиста по анализу рисков и предназначенных для сбора и анализа информации о состоянии защищенности ИС, оценки рисков, связанных с реализацией угроз ИБ, выбора комплекса контрмер (механизмов безопасности), адекватных существующим рисками и контроля их внедрения.&lt;br /&gt;
&lt;br /&gt;
Подсистема анализа и управления рисками должна обеспечивать:&lt;br /&gt;
*автоматизацию идентификации рисков;&lt;br /&gt;
*возможность создания шкал и критериев, по которым можно измерять риски;&lt;br /&gt;
*оценку вероятностей событий;&lt;br /&gt;
*оценку угроз;&lt;br /&gt;
*анализ допустимого уровня риска;&lt;br /&gt;
*выбор контрмер и оценку их эффективности;&lt;br /&gt;
*позволять контролировать необходимый уровень обеспечения информационной и физической безопасности (информационные риски, сбои в системах, служба охраны, охранно-пожарная сигнализация и пожаротушение, охрана периметра и т.п.).&lt;br /&gt;
===Требования к подсистеме идентификации и аутентификации===&lt;br /&gt;
Подсистема идентификации и аутентификации представляет собой комплекс программно-технических средств, обеспечивающих идентификацию пользователей ИС и подтверждение подлинности пользователей при получении доступа к информационным ресурсам. Подсистема идентификации и аутентификации включает в себя компоненты,  встроенные в операционные системы, межсетевые экраны, СУБД и приложения, которые обеспечивают управление идентификационными данными пользователей,  паролями и ключевой информацией, а также реализуют различные схемы подтверждения подлинности при входе пользователя в систему и получении доступа к системным ресурсам и приложениям. Встроенные средства идентификации и аутентификации дополняются наложенными средствами, обеспечивающими синхронизацию учетных данных пользователей в различных хранилищах (например, Active Directory, Lotus, Microsoft SQL, Novell Directory, LDAP, прикладные системы и т.п.) и предоставление единой точки доступа и администрирования для всех пользователей ИС.&lt;br /&gt;
&lt;br /&gt;
Подсистема идентификации и аутентификации должна обеспечивать:&lt;br /&gt;
*Поддержание идентичности и синхронизацию учетных данных в разных хранилищах (Active Directory, Lotus, Microsoft SQL, Novell Directory, LDAP, автоматизированные системы);&lt;br /&gt;
*Комбинирование идентификационной информации из множества каталогов;&lt;br /&gt;
*Обеспечение единого представления всей идентификационной информации для пользователей и ресурсов;&lt;br /&gt;
*Предоставление единой точки доступа и администрирования;&lt;br /&gt;
*Безопасный вход в домен ОС Windows (Windows-десктоп и сеть) при помощи электронного идентификатора (USB-ключа или смарт-карты);&lt;br /&gt;
*Усиленную аппаратную двухфакторную аутентификацию пользователей (электронный идентификатор и пин-код);&lt;br /&gt;
*Вход в сеть предприятия с любой рабочей станции, посредством хранения электронного сертификата в защищенной области памяти электронного идентификатора;&lt;br /&gt;
*Хранение паролей к различным ресурсам (в том числе Web) и электронных сертификатов в защищенной области памяти электронного идентификатора&lt;br /&gt;
*Централизованное управление данными об используемых электронных идентификаторах (USB-ключа или смарт-карты);&lt;br /&gt;
*Блокирование компьютера или автоматическое отключение от сети в перерывах между работой и отсоединением электронного идентификатора.&lt;br /&gt;
&lt;br /&gt;
Механизмы идентификации и аутентификации должны быть  реализованы на всех рубежах защиты информации в следующих  объемах: &lt;br /&gt;
*На рубеже защиты внешнего периметра КСПД предприятия – идентификация и аутентификация внешних пользователей сети для доступа к информационным ресурсам ЛВС на МЭ и сервере  удаленного доступа;&lt;br /&gt;
*На рубеже сетевой инфраструктуры должна осуществляться  идентификация и аутентификация пользовательских  рабочих станций по именам и сетевым адресам при  осуществлении доступа к сетевым сервисам ЛВС;&lt;br /&gt;
*На рубеже защиты серверов и рабочих станций должна осуществляться  идентификация и аутентификация пользователей при  осуществлении локальной или удаленной регистрации в  системе;&lt;br /&gt;
*На рубеже прикладного ПО должна осуществляться  идентификация и аутентификация пользователей указанного ПО для получения доступа к информационным ресурсам при помощи данного ПО.&lt;br /&gt;
&lt;br /&gt;
Аутентификация внутренних и  внешних пользователей системы осуществляется на основе следующей информации: &lt;br /&gt;
*На рубеже защиты внешнего периметра для  аутентификации пользователей на МЭ и  сервере удаленного доступа используются схемы,  устойчивые к прослушиванию сети потенциальными  злоумышленниками, построенные на основе одноразовых  сеансовых ключей и/или аппаратных носителей  аутентификационной информации;&lt;br /&gt;
*На рубеже защиты сетевых сервисов ЛВС используются  параметры клиентов сетевого уровня (IP-адреса, имена хостов) в сочетании с параметрами канального уровня  (MAC-адреса) и парольными схемами  аутентификации;&lt;br /&gt;
*На рубежах защиты серверов, рабочих станций и  приложений используются парольные схемы аутентификации  с использованием аппаратных носителей  аутентификационной информации.&lt;br /&gt;
===Требования к подсистеме разграничения доступа===&lt;br /&gt;
Подсистема разграничения доступа (авторизации) использует информацию,  предоставляемую сервисом аутентификации. Авторизация пользователей для доступа к информационным  ресурсам ИС осуществляется на следующих уровнях программно-технической защиты:&lt;br /&gt;
*На уровне защиты внешнего периметра ЛВС предприятия (при их подключении к внешним сетям и сети Интернет) МЭ осуществляет разграничение доступа внешних  пользователей к сервисам ЛВС и внутренних  пользователей к ресурсам сети Интернет и внешних сетей  в соответствии с правилами «Политики обеспечения информационной безопасности при взаимодействии с сетью Интернет».&lt;br /&gt;
*На уровне защиты сетевых сервисов ЛВС используются внутренние механизмы авторизации  пользователей, встроенные в сетевые сервисы, либо  специализированные серверы авторизации.&lt;br /&gt;
*На уровне защиты серверов и рабочих станций ЛВС  используются механизмы авторизации, встроенные в  ОС, в сочетании с наложенными средствами разграничения  доступа.&lt;br /&gt;
*На уровне защиты приложений, функциональных подсистем ИС и системных ресурсов  используются механизмы авторизации, встроенные в эти  приложения, а также средства разграничения доступа  ОС и СУБД.&lt;br /&gt;
Средства разграничения доступа должны исключать возможность доступа к ресурсам системы неавторизованных пользователей.&lt;br /&gt;
===Требования к подсистеме протоколирования и пассивного аудита===&lt;br /&gt;
Подсистема протоколирования и пассивного аудита предназначена для осуществления контроля за наиболее  критичными компонентами сети, включающими в себя серверы  приложений, баз данных и прочие сетевые серверы, межсетевые экраны,  рабочие станции управления сетью и т.п. Компоненты этой подсистемы располагаются на всех перечисленных выше рубежах защиты (разграничения доступа) и осуществляют протоколирование, централизованный сбор и анализ событий, связанных с безопасностью (включая предоставление доступа, попытки аутентификации, изменение системных политик и пользовательских привилегий, системные сбои и т.п.). Они включают в себя как встроенные средства, имеющиеся в составе ОС, СУБД, приложений и т.п. и предназначенные для регистрации событий безопасности, так и наложенные средства (программные агенты) служащие для агрегирования и анализа данных аудита, полученных из различных источников. Все данные аудита поступают на выделенный сервер аудита, где осуществляется их хранение и обработка. Просмотр и анализ этих данных осуществляется с консоли администратора аудита.&lt;br /&gt;
&lt;br /&gt;
Подсистема пассивного аудита безопасности выполняет  следующие основные функции:&lt;br /&gt;
*Отслеживание событий, влияющих на безопасность  системы;&lt;br /&gt;
*Регистрация событий, связанных с безопасностью в  журнале аудита;&lt;br /&gt;
*Выявление нарушений безопасности, путем анализа данных  журналов аудита администратором безопасности в фоновом  режиме.&lt;br /&gt;
Средства протоколирования и аудита должны применяться на всех рубежах защиты в следующем объеме: &lt;br /&gt;
*На рубеже защиты внешнего периметра должны  протоколироваться следующие события:&lt;br /&gt;
:*Информация о состоянии внешнего  маршрутизатора, МЭ, сервера удаленного доступа,  модемов;&lt;br /&gt;
:*Действия внешних пользователей по работе с  внутренними информационными ресурсами;&lt;br /&gt;
:*Действия внутренних пользователей по работе  с внешними информационными ресурсами;&lt;br /&gt;
:*Попытки нарушения правил разграничения  доступа на МЭ и на сервере удаленного доступа;&lt;br /&gt;
:*Действия администраторов МЭ и сервера  удаленного доступа.&lt;br /&gt;
*На рубеже сетевой  инфраструктуры должно осуществляться протоколирование  информации о состоянии структурированной кабельной системы (СКС) и активного  сетевого оборудования, а также структуры  информационного обмена на сетевом и транспортном  уровнях;&lt;br /&gt;
*На рубеже защиты серверов и рабочих станций  средствами подсистем аудита безопасности ОС должно  обеспечиваться протоколирование всех системных событий,  связанных с безопасностью, включая удачные и неудачные  попытки регистрации пользователей в системе, доступ к  системным ресурсам, изменение политики аудита и  т. п.;&lt;br /&gt;
*На уровне приложений должна обеспечиваться  регистрация событий, связанных с их функционированием,  средствами этих приложений.&lt;br /&gt;
Эффективность функционирования системы пассивного аудита  безопасности определяется следующими основными свойствами  этой системы:&lt;br /&gt;
*наличие средств аудита, обеспечивающих возможность  выборочного контроля любых происходящих в системе  событий, связанных с безопасностью;&lt;br /&gt;
*наличие средств централизованного управления  журналами аудита, политикой аудита и централизованного анализа данных аудита по всем контролируемым  системам;&lt;br /&gt;
*непрерывность контроля над критичными компонентами  ЛВС во времени.&lt;br /&gt;
===Требования к подсистеме активного аудита безопасности===&lt;br /&gt;
Подсистема активного аудита безопасности предназначена для автоматического выявления нарушений безопасности критичных  компонентов ИС и реагирования на них в  режиме реального времени. К числу критичных компонентов ИС, с наибольшей вероятностью подверженных атакам со стороны злоумышленников, относится внешний защищенный  шлюз в сеть Интернет, сервер удаленного доступа, серверная группа и рабочие станции управления сетью. Данная подсистема тесно интегрирована с подсистемой протоколирования и пассивного аудита, т.к. она частично использует данные аудита, полученные из этой подсистемы, для выявления атак и активизации алгоритмов автоматического реагирования.&lt;br /&gt;
&lt;br /&gt;
Подсистема активного аудита строится на традиционной для подобных систем архитектуре агент-менеджер-управляющая консоль. Для сбора информации и реагирования на инциденты используются программные агенты, программа-менеджер размещается на сервере аудита и отвечает за агрегирование, хранение и обработку данных аудита, управление агентами и автоматическую активизацию алгоритмов реагирования. Управление всей подсистемой осуществляется с консоли администратора аудита.&lt;br /&gt;
&lt;br /&gt;
Анализатор сетевого трафика должен обнаруживать  известные типы сетевых атак, включая атаки, направленные против следующих приложений:&lt;br /&gt;
*СУБД, Web, FTP, TELNET и почтовые серверы;&lt;br /&gt;
*Серверы NIS, DNS, WINS, NFS и SMB;&lt;br /&gt;
*Почтовые агенты и Web-браузеры;&lt;br /&gt;
*Выявление сетевых и локальных атак и других нарушений безопасности, а также реагирование на них должны осуществляться в реальном времени.&lt;br /&gt;
===Требования к подсистеме контроля целостности===&lt;br /&gt;
Подсистема контроля целостности программных и информационных ресурсов ИС предназначена для контроля и оперативного восстановления целостности критичных файлов ОС и приложений на серверах и рабочих станциях сети, включая  конфигурационные файлы, файлы данных, программы и библиотеки  функций. Контроль целостности информационных ресурсов осуществляет путем регулярного подсчета контрольных сумм файлов и их сравнения с эталонной базой данных контрольных сумм. В случае несанкционированной модификации контролируемых файлов они могут быть восстановлены с использованием средств резервного копирования и восстановления данных. Подсистема контроля целостности может входить в состав подсистемы активного аудита в качестве одного из ее функциональных компонентов.&lt;br /&gt;
&lt;br /&gt;
Система контроля целостности программной  и информационной части ЛВС должна обеспечивать контроль  неизменности атрибутов критичных файлов и их  содержимого, своевременное выявление  нарушений целостности критичных файлов и их оперативное  восстановление. &lt;br /&gt;
В составе системы контроля целостности должны быть  предусмотрены средства централизованного удаленного  администрирования, средства просмотра отчетов по результатам  проверки целостности и средства автоматического оповещения  администратора безопасности о выявленных нарушениях.&lt;br /&gt;
===Требования к подсистеме контроля защищенности===&lt;br /&gt;
Подсистема контроля защищенности предназначена для выявления и ликвидации уязвимостей отдельных подсистем СОИБ, сетевых сервисов, приложений, функциональных подсистем, системного ПО и СУБД, входящих в состав ИС. Она включает в себя средства сетевого уровня (сетевые сканеры безопасности), устанавливаемые на рабочей станции администратора безопасности и предназначенные для выявления уязвимостей сетевых ресурсов путем эмуляции действий возможного злоумышленника по осуществлению удаленных атак, а также средства системного уровня, построенные на архитектуре «агент-менеджер-консоль» и предназначенные для анализа параметров конфигурации операционных систем и приложений, выявления уязвимостей, коррекции конфигурационных параметров и контроля изменения состояния операционных систем и  приложений.&lt;br /&gt;
&lt;br /&gt;
Сетевой сканер должен осуществлять сканирование всего диапазона TCP  и UDP портов, выявлять все доступные сетевые ресурсы и  сервисы, обнаруживать уязвимости различных ОС, СУБД, сетевых сервисов и приложений.&lt;br /&gt;
&lt;br /&gt;
Средства анализа защищенности системного и прикладного уровней предназначены для решения следующих  основных задач:&lt;br /&gt;
*анализ параметров конфигурации операционных систем и   приложений по шаблонам с целью выявления уязвимостей,  связанных с их некорректной настройкой, определения уровня   защищенности контролируемых систем и соответствия политике безопасности  организации;&lt;br /&gt;
*коррекция конфигурационных параметров операционных  систем и приложений;&lt;br /&gt;
*контроль изменения состояния операционных систем и  приложений, осуществляемый на основе мгновенных снимков их параметров и атрибутов файлов.&lt;br /&gt;
Средства контроля защищенности системного уровня должны выполнять проверки привилегий пользователей, политик  управления паролями и регистрационных записей  пользователей, параметров подсистемы резервного  копирования, командных файлов, параметров системы электронной почты, настройки системных утилит и т.п.&lt;br /&gt;
&lt;br /&gt;
Средства контроля защищенности системного уровня должна поддерживать  распределенные конфигурации и быть интегрированы с сетевыми  сканерами и со средствами  сетевого управления.&lt;br /&gt;
===Требования к подсистеме «удостоверяющий центр»===&lt;br /&gt;
Подсистема удостоверяющий центр предназначена для создания, распределения и управления цифровыми сертификатами пользователей ИС, ключами шифрования и ЭЦП. Она строится на инфраструктуре открытых ключей (PKI) и предоставляет базовые сервисы по управлению ключевой информацией для подсистемы аутентификации пользователей, средств VPN и подсистемы контроля целостности. На базе удостоверяющего центра стоятся системы электронного документооборота предприятия, включающие в себя защищенную электронную почту, внутренний информационный портал, офисные приложения и средства обмена документами в рамках подсистем судебного и общего делопроизводства. &lt;br /&gt;
&lt;br /&gt;
Подсистема удостоверяющий центр должна поддерживать реализацию следующих функций:&lt;br /&gt;
*электронно-цифровую подпись, контроль целостности информации и кодирование данных в рамках электронного документооборота (корпоративная система электронной почты, внутренний информационный портал, офисные приложения) на базе электронных сертификатов X.509;&lt;br /&gt;
*кодирование данных и контроль целостности информации при передаче ее с помощью носителей информации и по открытым каналам в рамках взаимодействия компонентов и пользователей информационной системы на базе электронных сертификатов X.509;&lt;br /&gt;
*кодирование данных и контроль целостности информации при удаленном доступе мобильных сотрудников на базе электронных сертификатов X.509;&lt;br /&gt;
*аутентификация пользователей и активного сетевого оборудования в рамках информационного взаимодействия на базе электронных сертификатов X.509&lt;br /&gt;
*управление сервисом распределения электронных сертификатов;&lt;br /&gt;
*безопасную транспортировку электронных сертификатов конечным пользователям;&lt;br /&gt;
*поддержку жизненного цикла электронных сертификатов (генерация, распределение, отзыв, подтверждение);&lt;br /&gt;
*поддержку хранения электронных сертификатов и паролей на внешних носителях (USB-токены, смарт-карты);&lt;br /&gt;
*поддержка стандартов PKCS#11, PKCS#7.&lt;br /&gt;
===Требования к подсистеме сегментирования и межсетевого экранирования===&lt;br /&gt;
Подсистема сегментирования и межсетевого экранирования предназначена для разграничения межсетевого доступа на уровне сетевых протоколов и защиты ЛВС предприятия от сетевых атак со стороны сети Интернет и внешних сетей. В рамках системы должна быть сформирована и определена архитектура подключения к сетям общего пользования и создания демилитаризованной зоны (DMZ), которая может включать межсетевой экран, VPN-сервер, Web-сервер, транслятор (relay) электронной почты, вторичный кэширующий DNS-сервер, LDAP-сервер и подсистему защищенного удаленного доступа.&lt;br /&gt;
&lt;br /&gt;
На рубеже сетевой инфраструктуры должны применяться средства  сегментирования ЛВС. Средства сегментирования ЛВС должны строиться на  технологии виртуальных ЛВС (VLAN) в соответствии с  организационной структурой  объединения и логикой работы подразделений предприятия с информационными  ресурсами.&lt;br /&gt;
&lt;br /&gt;
Серверы ЛВС должны быть  расположены в выделенном сегменте (сегментах). Должно быть  обеспечено отсутствие рабочих мест пользователей в  указанных сегментах ЛВС.&lt;br /&gt;
&lt;br /&gt;
На рубеже внешнего информационного обмена должны применяться средства межсетевого экранирования. Межсетевой экран должен обеспечивать фильтрацию сетевого  трафика на сетевом, транспортном и прикладном  уровнях.&lt;br /&gt;
===Требования к подсистеме VPN===&lt;br /&gt;
Подсистема VPN применяется  на рубеже внешнего информационного обмена для защиты конфиденциальной информации,  передаваемой между ЛВС различных удаленных офисов предприятия, которые не связаны между собой выделенными каналами, а также для подключения к ЛВС мобильных пользователей. Средства VPN реализуются на основе протокола IPSec и интегрируются со средствами межсетевого экранирования.&lt;br /&gt;
&lt;br /&gt;
Средства VPN должны соответствовать спецификациям  стандарта IPSec.&lt;br /&gt;
&lt;br /&gt;
Средства VPN должны обеспечивать передачу данных как в   зашифрованном, так и в открытом виде в зависимости от источника и  получателя информации.&lt;br /&gt;
&lt;br /&gt;
Средства VPN должны быть  интегрированы с МЭ.&lt;br /&gt;
===Требования к подсистеме антивирусной защиты===&lt;br /&gt;
Подсистема антивирусной защиты сети предназначена для решения следующих задач: &lt;br /&gt;
*Перекрытие всех возможных каналов распространения вирусов, к числу которых относятся: электронная почта, разрешенные для взаимодействия с сетью Интернет сетевые протоколы (HTTP и FTP), съемные носители информации (дискеты, CD-ROM и т.п.), разделяемые папки на файловых серверах;&lt;br /&gt;
*Непрерывный антивирусный мониторинг и периодическое антивирусное сканирование всех серверов и рабочих станций, подключаемых к ЛВС;&lt;br /&gt;
*Автоматическое реагирование на заражение компьютерными вирусами и на вирусные эпидемии, включающее в себя: оповещения, лечение вирусов, удаление троянских программ и очистку системы, подвергнувшейся заражению;&lt;br /&gt;
Она строится из следующих компонентов:&lt;br /&gt;
*Средства управления, включающие в себя управляющую консоль, серверные компоненты системы антивирусной защиты, средства протоколирования и генерации отчетов;&lt;br /&gt;
*Средства антивирусной защиты серверов ЛВС;&lt;br /&gt;
*Средства антивирусной защиты рабочих станций;&lt;br /&gt;
*Средства антивирусной защиты почтовой системы (внутренних почтовых серверов и SMTP-шлюзов на внешнем периметре сети);&lt;br /&gt;
*Антивирусный шлюз, осуществляющий антивирусный контроль HTTP  и FTP трафика.&lt;br /&gt;
===Требования к подсистеме фильтрации контента===&lt;br /&gt;
Подсистема фильтрации контента предотвращает утечку ценной конфиденциальной информации из ИС по протоколам HTTP, FTP и SMTP, осуществляет фильтрацию спама и прочей нежелательной корреспонденции. Она реализуется на рубеже защиты внешнего периметра сети и интегрируется со средствами межсетевого экранирования.&lt;br /&gt;
&lt;br /&gt;
Подсистема фильтрации контента должна:&lt;br /&gt;
*Предотвращать утечку ценной конфиденциальной информации из ЛВС по протоколам HTTP, FTP и SMTP путем ее блокирования и задержания до утверждения отправки руководством;&lt;br /&gt;
*Обеспечивать увеличение производительности труда сотрудников путем уменьшения рекламы, рассылок и прочих, не имеющих отношения к делу, сообщений. Обнаружение спама, рассылаемого и получаемого сотрудниками предприятия;&lt;br /&gt;
*Обеспечивать помощь в выявлении неблагонадежных сотрудников, рассылающих свои резюме и посещающих Web-сервера в поисках работы;&lt;br /&gt;
*Обеспечивать контроль электронной почты, работающей через WEB-интерфейсы;&lt;br /&gt;
*Обеспечивать контроль над всей выходящей корреспонденцией путем отсеивания сообщений, содержащих непристойное содержание для защиты репутации предприятия и сотрудников путем предотвращения случайного или намеренного распространения писем непристойного содержания с адреса предприятия;&lt;br /&gt;
*Обеспечивать русскоязычный поиск и фильтрацию почтовых сообщений;&lt;br /&gt;
*Обеспечивать контроль использования корпоративного выхода в Internet в личных целях;&lt;br /&gt;
*Разграничивать доступ сотрудников предприятия к ресурсам Internet и обеспечивать блокирование обращений к нежелательным сайтам. &lt;br /&gt;
*В случае необходимости, осуществлять полное или частичное архивирование данных протоколов HTTP, FTP, SMTP.&lt;br /&gt;
===Требования к подсистеме управления безопасностью===&lt;br /&gt;
Подсистема управления безопасностью предназначена для осуществления централизованного управления всеми компонентами и подсистемами СОИБ. Управление всеми компонентами СОИБ осуществляется  с консоли администратора  безопасности, на которой устанавливаются соответствующие средства администрирования и мониторинга.&lt;br /&gt;
&lt;br /&gt;
Средства управления безопасностью должны обеспечивать реализацию следующих функций:&lt;br /&gt;
*управлять пользователями и ролями в кросс-платформенном окружении;&lt;br /&gt;
*проверять, отслеживать, уведомлять в реальном времени и записывать изменения в групповых политиках безопасности;&lt;br /&gt;
*устанавливать факт кем и когда были сделаны изменения параметров безопасности;&lt;br /&gt;
*иметь средства, расширяющие встроенные возможности администрирования и управления безопасностью операционной системы;&lt;br /&gt;
*иметь средства, управления парольной политикой – синхронизация, отслеживание истории изменений, распределение политики в кросс-платформенном окружении.&lt;br /&gt;
Доступ к элементам управления должен предоставляться  только после обязательной процедуры аутентификации. Для  аутентификации администраторов безопасности должны  использоваться схемы, устойчивые к прослушиванию сети  потенциальным злоумышленником.&lt;br /&gt;
&lt;br /&gt;
С целью обеспечения реализации принципа минимизации административных полномочий, минимизации количества ошибочных и  неправомерных действий со стороны администраторов ЛВС, должен быть определен, документирован, согласован и утвержден состав административных групп. При определении состава административных групп следует опираться на стандартный набор административных групп, имеющийся в ОС Windows 2003, а также в Windows XP. &lt;br /&gt;
&lt;br /&gt;
Определение состава административных групп и выделенных им полномочий, а также порядка осуществления контроля над составом административных групп и действиями администраторов ЛВС должно содержаться в «Регламенте администрирования корпоративной сети». Каждой административной группе предоставляются только те полномочия, которые необходимы для выполнения задач администрирования определенных в Регламенте.&lt;br /&gt;
&lt;br /&gt;
С целью упрощения задач управления доступом пользователей к ресурсам ЛВС назначение прав доступа осуществляется на уроне групп безопасности. Каждая пользовательская учетная запись входит в состав одной или нескольких групп в зависимости от принадлежности пользователя к тому или иному подразделению и его должностными обязанностями.&lt;br /&gt;
===Требования к подсистеме предотвращения утечки информации по техническим каналам===&lt;br /&gt;
Подсистема предотвращения утечки информации по техническим каналам предназначена для обеспечения защиты информации при ее обработке, хранении и передаче по каналам связи, а также конфиденциальной речевой информации, циркулирующей в специально предназначенных помещениях для проведения конфиденциальных мероприятий (совещаний, обсуждений, конференций, переговоров и т.п.). Она представляет собой совокупность организационно-технических мер по физической защите помещений, каналов передачи информации и технических средств, электромагнитной развязке между информационными цепями, по которым циркулирует защищаемая информация, развязка цепей электропитания объектов защиты с помощью сетевых помехоподавляющих фильтров и другие меры защиты, предпринимаемые в соответствии с требованиями и рекомендациями нормативных документов.&lt;br /&gt;
&lt;br /&gt;
При проведении работ по защите конфиденциальной речевой информации, циркулирующей в защищаемых помещениях, необходимо руководствоваться соответствующими требованиями СТР-К, направленными на исключение возможности перехвата конфиденциальной речевой информации в системах звукоусиления и звукового сопровождения кино- и видеофильмов, при осуществлении ее магнитной звукозаписи и передачи по каналам связи.&lt;br /&gt;
&lt;br /&gt;
Передача конфиденциальной речевой информации по открытым проводным каналам связи, выходящим за пределы контролируемой зоны, и радиоканалам должна быть исключена. При необходимости передачи информации следует использовать защищенные линии связи. Используемые средства защиты информации должны быть сертифицированы по требованиям безопасности информации.&lt;br /&gt;
&lt;br /&gt;
При защите конфиденциальной цифровой информации от утечки по техническим каналам необходимо руководствоваться следующими требованиями СТР-К:&lt;br /&gt;
*использование технических средств, удовлетворяющих требованиям стандартов по электромагнитной совместимости;&lt;br /&gt;
*использование сертифицированных средств защиты информации;&lt;br /&gt;
*размещение объектов защиты на максимально возможном расстоянии от границы контролируемой зоны;&lt;br /&gt;
*размещение понижающих трансформаторных подстанций электропитания и контуров заземления объектов защиты в пределах контролируемой зоны;&lt;br /&gt;
*использование сертифицированных систем гарантированного электропитания (источников бесперебойного питания);&lt;br /&gt;
*развязка цепей электропитания объектов защиты с помощью сетевых помехоподавляющих фильтров, блокирующих (подавляющих) информативный сигнал;&lt;br /&gt;
*электромагнитная развязка между информационными цепями, по которым циркулирует защищаемая информация, и линиями связи, другими цепями вспомогательных технических средств и систем, выходящими за пределы контролируемой зоны;&lt;br /&gt;
*использование защищенных каналов связи;&lt;br /&gt;
*размещение дисплеев и других средств отображения информации, исключающее ее несанкционированный просмотр;&lt;br /&gt;
*организация физической защиты помещений и собственно технических средств обработки информации с использованием технических средств охраны, предотвращающих или существенно затрудняющих проникновение в здания, помещения посторонних лиц, хищение документов и носителей информации, самих средств информатизации.&lt;br /&gt;
==Технические требования к смежным подсистемам==&lt;br /&gt;
===Требования к структурированной кабельной  системе===&lt;br /&gt;
С точки зрения информационной безопасности при прокладке  кабелей СКС необходимо иметь в виду следующее:&lt;br /&gt;
*Открытая прокладка кабелей не допускается во избежание  их механических повреждений. Механическое повреждение  может привести как к обрыву линии, так и к ухудшению  технических характеристик UTP-кабеля. Кроме того,  механические повреждения приведут к аннулированию гарантии  на компоненты.&lt;br /&gt;
*Качество разделки кабеля на соединительных устройствах  непосредственно влияет на излучающие свойства кабельной  системы в целом. Таким образом, отклонения от правил заделки кабелей, указанных  в стандарте EIA/TIA-568A, не допускаются.&lt;br /&gt;
===Требования по физической защите===&lt;br /&gt;
Физическая защита компонентов корпоративной сети должна представлять собой комплексную защиту помещений, персонала, аппаратуры, программ, данных, оборудования, зданий и прилегающей территории с использованием следующих средств:&lt;br /&gt;
*Естественных особенностей объекта, ограждений, автоматических устройств сигнализации;&lt;br /&gt;
*Внутренних и внешних датчиков, электронных  средств поиска;&lt;br /&gt;
*Замкнутой системы телевидения;&lt;br /&gt;
*Системы оповещения и отображения;&lt;br /&gt;
*Линий передачи данных, радио- и телефонной  связи;&lt;br /&gt;
*Управления безопасностью, оружия, транспорта,  защитных средств;&lt;br /&gt;
*Специальных входов и выходов из помещений,  автоматической системы доступа, средств  идентификации и проверки персонала;&lt;br /&gt;
*Тренировок персонала системы защиты, проведения  оперативных мероприятий, обследований, осуществления   контроля доступа.&lt;br /&gt;
Надежная система физической защиты должна  исключить:&lt;br /&gt;
*Неправомочный доступ к аппаратуре обработки  информации;&lt;br /&gt;
*Неразрешенный вынос носителей информации;&lt;br /&gt;
*Неправомочное использование систем обработки  информации и незаконное получение данных;&lt;br /&gt;
*Доступ к системам обработки информации  посредством нестандартных (самодельных)  устройств;&lt;br /&gt;
*Неконтролируемое считывание, модификацию или  удаление данных в процессе их передачи или  транспортировки носителей информации.&lt;br /&gt;
Современный комплекс защиты территории охраняемых  объектов должен включать следующие основные  компоненты:&lt;br /&gt;
*Механическая система защиты – механические  конструкции, создающие для нарушителя реальное  физическое препятствие;&lt;br /&gt;
*Система оповещения о попытках вторжения – представляет собой систему тревожной  сигнализации;&lt;br /&gt;
*Система опознавания нарушителей – использует телевизионные установки  дистанционного наблюдения;&lt;br /&gt;
*Инфраструктура связи – проводные средства передачи информации, структурированные линии связи, оптико-волоконные системы, широкополосные радиомодемы и др.;&lt;br /&gt;
*Центральный пост охраны - осуществляет сбор, анализ, регистрацию и  отображение поступающих данных, а также управление  периферийными устройствами;&lt;br /&gt;
*Персонал охраны — патрули, дежурные на центральном посту&lt;br /&gt;
==Ответственность сотрудников за нарушение безопасности==&lt;br /&gt;
На основании ст. 192 Трудового кодекса РФ сотрудники, нарушающие требования политики безопасности предприятия, могут быть подвергнуты дисциплинарным взысканиям, включая замечание, выговор и увольнение с работы. &lt;br /&gt;
&lt;br /&gt;
За умышленное причинение ущерба, а также за разглашение сведений, составляющих охраняемую законом тайну (служебную, коммерческую или иную),  в случаях, предусмотренных федеральными законами, сотрудники предприятия несут материальную ответственность в полном размере причиненного ущерба (Ст. 243 Трудового кодекса РФ).&lt;br /&gt;
==Механизм реализации концепции==&lt;br /&gt;
Реализация Концепции обеспечения информационной безопасности предприятия должна осуществляться на основе утвержденных конкретных программ и планов, которые ежегодно уточняются с учетом:&lt;br /&gt;
*федерального законодательства и нормативной базы в области защиты информации;&lt;br /&gt;
*международных и отраслевых стандартов в области информационной безопасности и IT-безопасности;&lt;br /&gt;
*организационно-распорядительных документов предприятия;&lt;br /&gt;
*реальных потребностей в средствах обеспечения информационной безопасности;&lt;br /&gt;
*объемов финансирования, выделяемых на обеспечение информационной безопасности предприятия.&lt;br /&gt;
[[Категория:Политика безопасности]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%B8%D0%BA%D0%B0%D0%B7_%D0%BE_%D0%B2%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B8_%D0%B2_%D0%B4%D0%B5%D0%B9%D1%81%D1%82%D0%B2%D0%B8%D0%B5_%D1%81%D1%82%D0%B0%D0%BD%D0%B4%D0%B0%D1%80%D1%82%D0%BE%D0%B2_%D0%91%D0%B0%D0%BD%D0%BA%D0%B0_%D0%A0%D0%BE%D1%81%D1%81%D0%B8%D0%B8_%D0%A1%D0%A2%D0%9E_%D0%91%D0%A0_%D0%98%D0%91%D0%91%D0%A1_(%D1%84%D0%B8%D0%BD%D0%B0%D0%BD%D1%81%D0%BE%D0%B2%D1%8B%D0%B5_%D0%BE%D1%80%D0%B3%D0%B0%D0%BD%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D0%B8)</id>
		<title>Приказ о введении в действие стандартов Банка России СТО БР ИББС (финансовые организации)</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D1%80%D0%B8%D0%BA%D0%B0%D0%B7_%D0%BE_%D0%B2%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B8_%D0%B2_%D0%B4%D0%B5%D0%B9%D1%81%D1%82%D0%B2%D0%B8%D0%B5_%D1%81%D1%82%D0%B0%D0%BD%D0%B4%D0%B0%D1%80%D1%82%D0%BE%D0%B2_%D0%91%D0%B0%D0%BD%D0%BA%D0%B0_%D0%A0%D0%BE%D1%81%D1%81%D0%B8%D0%B8_%D0%A1%D0%A2%D0%9E_%D0%91%D0%A0_%D0%98%D0%91%D0%91%D0%A1_(%D1%84%D0%B8%D0%BD%D0%B0%D0%BD%D1%81%D0%BE%D0%B2%D1%8B%D0%B5_%D0%BE%D1%80%D0%B3%D0%B0%D0%BD%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D0%B8)"/>
				<updated>2010-10-21T04:23:51Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&amp;lt;table style=&amp;quot;border: 1px solid #000; background-color:#fff;&amp;quot; width=&amp;quot;90%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;Приказ №______________&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;&amp;quot;___&amp;quot;_______________20___ года&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
В целях обеспечения информационной безопасности '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;'''&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
ПРИКАЗЫВАЮ:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
1. Ввести в действие и считать обязательным для исполнения комплекс документов в области стандартизации Банка России &amp;quot;Обеспечение информационной безопасности организаций банковской системы Российской Федерации&amp;quot; (далее - Комплекс БР ИББС).&lt;br /&gt;
&lt;br /&gt;
2. Руководствоваться требованиями Комплекса БР ИББС при проведении и организации работ по защите информации, отнесенной к персональным данным, банковской и коммерческой тайн.&lt;br /&gt;
&lt;br /&gt;
3. Отделу информационной безопасности:&lt;br /&gt;
*провести самооценку соответствия  уровня обеспечения информационной безопасности;&lt;br /&gt;
*по результатам проведения самооценки разработать план приведения в соответствие требованиям Комплекса БР ИББС;&lt;br /&gt;
*направить уведомление об уровне соответствия требованиям стандарта в адрес Главного управления Центрального Банка Российской Федерации, а также в территориальные органы Роскомнадзора, ФСБ, ФСТЭК.&lt;br /&gt;
&lt;br /&gt;
4. Контроль за исполнением настоящего приказа оставляю за собой.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Председатель Правления '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;'''&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Категория:Комплект документов по информационной безопасности для финансовых организаций]]&lt;br /&gt;
[[Категория:Организация информационной безопасности]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D0%BE%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BE_%D1%81%D0%BA%D0%B0%D0%BD%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B8_%D1%83%D1%8F%D0%B7%D0%B2%D0%B8%D0%BC%D0%BE%D1%81%D1%82%D0%B5%D0%B9</id>
		<title>Положение о сканировании уязвимостей</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D0%BE%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BE_%D1%81%D0%BA%D0%B0%D0%BD%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B8_%D1%83%D1%8F%D0%B7%D0%B2%D0%B8%D0%BC%D0%BE%D1%81%D1%82%D0%B5%D0%B9"/>
				<updated>2010-10-13T04:03:03Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Термины и определения==&lt;br /&gt;
*Порт — идентифицируемый номером системный ресурс, выделяемый приложению, выполняемому на некотором узле сети, для связи с приложениями, выполняемыми на других узлах сети (в том числе с другими приложениями на этом же узле сети).&lt;br /&gt;
*IP-адрес (ай-пи адрес, сокращение от англ. Internet Protocol Address) — сетевой адрес узла в сети, построенной по протоколу IP.&lt;br /&gt;
*Средство защиты информации – техническое, программное средство, вещество и(или) материал, предназначенные или используемые для защиты информации.&lt;br /&gt;
*Уязвимость — недостаток в программном обеспечении или средстве защиты информации используя который, возможно нарушить работоспособность данного программного обеспечения или средства защиты информации, либо выполнить какие-либо несанкционированные действия в обход установленных разрешений в программном обеспечении и(или) в средстве защиты информации.&lt;br /&gt;
*Сканирование уязвимостей — полностью или частично автоматизированный процесс сбора информации о доступности сетевого узла информационной сети (персональные компьютеры, серверы, телекоммуникационное оборудование), сетевых службах и приложениях используемых на данном узле и их идентификации, используемых данными службами и приложениями портах, с целью определения существующих или возможных уязвимостей.&lt;br /&gt;
*Сканирование портов — полностью или частично автоматизированный процесс сбора информации о доступности сетевого узла информационной сети (персональные компьютеры, серверы, телекоммуникационное оборудование), сетевых службах и приложениях используемых на данном узле, их идентификации и используемых ими портах.&lt;br /&gt;
*Сканер уязвимостей — программное обеспечение выполняющее сбор информации об узлах информационной сети и, при помощи различных методик анализа, определение уязвимостей в сетевых службах и приложениях, содержащихся в базе данных сканера уязвимостей. Сканер уязвимости включает в себя функционал сканера портови (сканера сети).&lt;br /&gt;
*Сканер сети (Сканер портов) — программное обеспечение выполняющее сбор информации об узлах информационной сети (IP-адрес, открытые порты) и идентификацию сетевых служб и приложений использующихся на данном узле. &lt;br /&gt;
==Цели настоящего положения==&lt;br /&gt;
Настоящее Положение определяет цели и порядок проведения сканирования уязвимостей (далее – сканирование) в информационной сети Организации, ответственных за проведение сканирования, а также действия, предпринимаемые по результатам сканирования.&lt;br /&gt;
&lt;br /&gt;
Настоящее положение водится приказом руководства Организации и действует бессрочно до замены его новым положением. &lt;br /&gt;
&lt;br /&gt;
Все изменения в настоящее положение вносятся приказом.&lt;br /&gt;
==Цели проведения сканирования==&lt;br /&gt;
Сканирование информационной сети Организации производится с целью сбора информации об активных узлах информационной сети Организации, сетевых службах и приложениях выполняющихся на данных узлах, используемых ими портах, а также обнаружения уязвимостей данных сетевых служб и приложений. &lt;br /&gt;
&lt;br /&gt;
Сканирование является внутренним аудитом информационной сети Организации на предмет выявления несанкционированно подключенных к информационной сети сетевых узлов, корректности настроек, в части обеспечения безопасности, сетевых служб и приложений, обнаружения несанкционированно установленного, либо вредоносного программного обеспечения, осуществляющего сетевое взаимодействие. &lt;br /&gt;
&lt;br /&gt;
Сканированию подлежат все внутренние узлы информационной сети Организации, а также внутренние узлы доступные из внешней сети (сеть связи общего пользования – Интернет). Сканирование внутренних узлов производится из внутренней сети по всем существующим диапазонам IP-адресов использующихся в Организации, сканирование узлов, доступных из внешней сети, производится из сети Интернет по диапазону(списку) IP-адресов выданных внешним узлам.&lt;br /&gt;
==Требования к программному обеспечению==&lt;br /&gt;
Сканирование уязвимостей производится с использованием специализированного программного обеспечения – сканеров уязвимостей. &lt;br /&gt;
&lt;br /&gt;
Программное обеспечение сканера уязвимости приобретается за счет средств Организации и передается отделу информационной безопасности для проведения сканирования информационной сети Организации.&lt;br /&gt;
&lt;br /&gt;
Разработчиком программного обеспечения сканера уязвимостей должна предоставляться техническая поддержка (по телефону и(или) электронной почте со сроком реакции не более 2-х суток), а также регулярные, не реже двух раз в месяц, обновления баз данных уязвимостей. Лицензионная политика разработчика программного обеспечения сканера уязвимостей должна обеспечивать возможность увеличения количества сканируемых IP-адресов и изменения их значений.&lt;br /&gt;
&lt;br /&gt;
Для проведения сканирования уязвимостей в используемых в Организации СУБД и (или) Web-сайтов(Web-серверов) а также иных специфических приложений, могут приобретаться специализированные сканеры уязвимостей.&lt;br /&gt;
&lt;br /&gt;
Дополнительно, для проведения сканирования уязвимостей и (или) сканирования портов, допускается использование свободно распространяемого программного обеспечения. &lt;br /&gt;
==Порядок проведения сканирования==&lt;br /&gt;
Сканирование уязвимостей узлов информационной сети Организации проводится один раз в квартал.&lt;br /&gt;
&lt;br /&gt;
Внеплановому сканированию подлежат:&lt;br /&gt;
*новые узлы, впервые подключаемые к информационной сети Организации;&lt;br /&gt;
*существующие узлы, на которых была произведена переустановка операционной системы, либо установлены комплексные обновления ОС и(или) прикладного программного обеспечения осуществляющего сетевое взаимодействие;&lt;br /&gt;
*существующие узлы, на которых была произведена смена версии прикладного программного обеспечения осуществляющего сетевое взаимодействие;&lt;br /&gt;
*узлы (группы узлов) на которых была обнаружена или заподозрена вирусная активность;&lt;br /&gt;
*узлы (группы узлов) подвергшиеся хакерской атаке (взлому);&lt;br /&gt;
*узлы, использующие программное обеспечение для которого в общедоступных источниках была опубликована критическая уязвимость.&lt;br /&gt;
Для новых узлов, при типовом наборе программного обеспечения данного узла (для данного набора программного обеспечения уже проводилось сканирование уязвимостей), либо существующих узлов при установке версии операционной системы и версий и (или) обновлений программного обеспечения для которых ранее проводилось плановое сканирование, возможно проведение сканирования без определения уязвимостей – сканирование портов.&lt;br /&gt;
&lt;br /&gt;
Проведение сканирования нового узла должно производиться до момента его подключения в информационную сеть Организации.&lt;br /&gt;
==Действия по результатам сканирования==&lt;br /&gt;
Отдел информационной безопасности производит анализ обнаруженных в ходе сканирования уязвимостей, на предмет степени критичности данной уязвимости для функционирования информационной системы и возможных последствий при использовании данной уязвимости злоумышленником. Анализ проводится как на основании информации предоставляемой разработчиком сканера уязвимости (в том числе описание уязвимости, содержащееся в базе данных сканера уязвимостей), так и на основании информации содержащейся в общедоступных источниках (Интернет).&lt;br /&gt;
&lt;br /&gt;
На основании результатов анализа отделом информационной безопасности производится дополнительная проверка выявленных уязвимостей и в случае подтверждения результатов полученных в ходе сканирования, установка обновлений исправляющих данную уязвимость, в случае их наличия у разработчика, либо передача информации об уязвимости разработчику программного обеспечения в котором данная уязвимость была обнаружена.&lt;br /&gt;
&lt;br /&gt;
После установки обновления устраняющего найденную уязвимость, необходимо проведение повторного, внепланового, сканирования данного узла.&lt;br /&gt;
&lt;br /&gt;
В случае отсутствия у разработчика программного обеспечения необходимого обновления, устраняющего найденную критическую уязвимость, отделом информационной безопасности разрабатываются мероприятия снижающие риск использования данной критической уязвимости. В том числе возможно проведение попыток практической реализации атаки использующей найденную уязвимость.&lt;br /&gt;
&lt;br /&gt;
В качестве дополнительной проверки возможности практического использования злоумышленником найденных критических уязвимостей, для которых не существует обновлений устраняющих их, может привлекаться специализированная организация, для осуществления тестов на проникновение.&lt;br /&gt;
==Ответственные за проведение сканирования==&lt;br /&gt;
Ответственным за проведение сканирования информационной сети Организации является отдел информационной безопасности.&lt;br /&gt;
&lt;br /&gt;
Отдел информационной безопасности, определяет:&lt;br /&gt;
*перечень узлов информационной сети подлежащих сканированию;&lt;br /&gt;
*время проведения сканирования для каждого узла (группы узлов) с учетом загрузки данных узлов, каналов связи и критичности данного узла (группы узлов) с точки зрения основных бизнес процессов Организации;&lt;br /&gt;
*место расположения сканера в информационной сети Организации, с целью минимизации загрузки каналов связи в моменты проведения сканирования.&lt;br /&gt;
&lt;br /&gt;
Перечень узлов подлежащих сканированию и время его проведения оформляется в виде «Плана сканирования», согласуется с начальником управления информационных технологий и заинтересованными руководителями других отделов и передается в отдел информационной безопасности.&lt;br /&gt;
&lt;br /&gt;
Сотрудники отдела информационной безопасности, ответственные за проведение сканирования, обязаны отслеживать появление информации о новых уязвимостях в общедоступных источниках информации (например, подписка на получение рассылок или уведомлений со специализированных сайтов).&lt;br /&gt;
==Отечность по результатам сканирования==&lt;br /&gt;
По результатам сканирования отделом информационной безопасности формируется отчет, в котором отражаются обнаруженные критические уязвимости, программное обеспечение в котором данная уязвимость была найдена, а так же действия, предпринятые для ее устранения (снижению риска ее использования злоумышленником). &lt;br /&gt;
&lt;br /&gt;
Отчетность по результатам сканирования передается начальнику управления информационных технологий и руководству Организации. &lt;br /&gt;
&lt;br /&gt;
Лог файлы, отчеты формируемые сканером уязвимости, отчеты о результатах сканирования должны храниться в электронном виде в течении года.&lt;br /&gt;
==Обеспечение безопасности при проведении сканирования==&lt;br /&gt;
В целях обеспечения стабильного и бесперебойного функционирования информационной сети при проведении сканирования запрещается одновременное сканирование более 20-ти сетевых узлов, а также применение настроек разрешающих использование найденных уязвимостей и проверок, потенциально способных привести к нарушению работоспособности сканируемого узла. При проведении сканирования с использованием потенциально опасной конфигурации сканера безопасности необходимо уведомить администратора информационной системы и проводить сканирование в моменты присутствия администратора данной информационной системы на рабочем месте.&lt;br /&gt;
&lt;br /&gt;
При проведении сканирования узлов, на которых выполняются критически важные, для осуществления текущей деятельности Организации приложения, необходимо:&lt;br /&gt;
*Предварительно проверить безопасность конфигурации сканера уязвимостей, путем проведения сканирования узла на котором функционирует тестовая версия (при наличии) критически важного приложения, и в случае, если настройки сканера приводят к нарушению работоспособности приложения, сканирование узла, на котором функционирует рабочая версия данного критического приложения, с такими настройками, не допускается.&lt;br /&gt;
*Перед проведением сканирования, произвести резервное копирование информации необходимой для восстановления работоспособности приложения (узла), а в случае изменения данной информации в режиме реального времени и отсутствия возможностей восстановления информации, проводить сканирование в моменты, когда данная информация изменяется (пополняется) с наименьшей скоростью.&lt;br /&gt;
*Проводить сканирование в присутствии администратора данного приложения, для обеспечения возможности максимально быстрого восстановления работоспособности данного приложения.&lt;br /&gt;
==Конфиденциальность==&lt;br /&gt;
Лог файлы полученные в ходе проведения сканирования уязвимостей, а также информация об обнаруженных уязвимостях является конфиденциальной информацией. Полный доступ к информации, полученной в ходе сканирования предоставляется сотрудникам отдела информационной безопасности и руководству Организации. &lt;br /&gt;
&lt;br /&gt;
Доступ к информации, полученной в ходе проведения сканирования, может быть предоставлен сотрудникам ответственным за сопровождение прикладных систем, в которых обнаружены уязвимости, но только в части информации имеющей непосредственное отношение к сопровождаемым системам.&lt;br /&gt;
&lt;br /&gt;
Допускается предоставление информации об обнаруженных уязвимостях в программном обеспечении, разработчикам данного программного обеспечения, при этом разработчику предоставляется только та часть информации о уязвимостях, которая имеет непосредственное отношение к данному программному обеспечению.&lt;br /&gt;
&lt;br /&gt;
При привлечении сторонней организации для проведения тестирования на проникновение необходимо заключение договора предусматривающего обязательное соблюдение конфиденциальности информации предоставленной данной Организации, а также информации собранной в ходе выполнения работ и результатов их выполнения.&lt;br /&gt;
[[Категория:Управление коммуникациями и процессами]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D0%BE%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BE_%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B5_%D0%BF%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D1%85_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85</id>
		<title>Положение о защите персональных данных</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D0%BE%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BE_%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B5_%D0%BF%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D1%85_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85"/>
				<updated>2010-09-02T04:04:47Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==1. Общие положения==&lt;br /&gt;
1.1. Настоящее Положение разработано в соответствии с [[Конституция Российской Федерации|Конституцией РФ]], [[Выдержки из Трудового Кодекса Российской Федерации|Трудовым  кодексом РФ № 197-ФЗ от 30.12.2001 г.]], [[Федеральный закон N 149-ФЗ от 27 июля 2006 года|Федеральным законом РФ &amp;quot;Об информации, информационных технологиях и о защите информации&amp;quot; № 149-ФЗ от 27.07.2006 г.]], [[Федеральный закон N 152-ФЗ от 27 июля 2006 года|Федеральным законом РФ &amp;quot;О персональных данных&amp;quot; № 152-ФЗ от 27.07.2006 г.]], [[Указ Президента Российской Федерации N 188 от 6 марта 1997 года|Указом Президента РФ &amp;quot;Об утверждении перечня сведений конфиденциального характера&amp;quot; № 188 от 06.03.1997 г.]] и другими нормативными правовыми актами.&lt;br /&gt;
&lt;br /&gt;
1.2. Настоящее Положение определяет порядок обработки персональных данных работников '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;''' (далее Организация) и гарантии конфиденциальности сведений, предоставляемых работником работодателю.&lt;br /&gt;
&lt;br /&gt;
1.3. Персональные данные работника являются конфиденциальной информацией.&lt;br /&gt;
==2. Понятие и состав персональных данных работника==&lt;br /&gt;
2.1. Персональные данные работника - информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника.&lt;br /&gt;
&lt;br /&gt;
К персональным данным работника относятся:&lt;br /&gt;
*фамилия, имя, отчество, год, месяц, дата и место рождения, а также иные данные, содержащиеся в удостоверении личности работника;&lt;br /&gt;
*данные о семейном, социальном и имущественном положении;&lt;br /&gt;
*данные об образовании работника, наличии специальных знаний или подготовки;&lt;br /&gt;
*данные о профессии, специальности работника;&lt;br /&gt;
*сведения о доходах работника;&lt;br /&gt;
*данные медицинского характера, в случаях, предусмотренных законодательством;&lt;br /&gt;
*данные о членах семьи работника; &lt;br /&gt;
*данные о месте жительства, почтовый адрес, телефон работника, а также членов его семьи;&lt;br /&gt;
*данные, содержащиеся в трудовой книжке работника и его личном деле, страховом свидетельстве государственного пенсионного страхования, свидетельстве о постановке на налоговый учет;&lt;br /&gt;
*данные, содержащиеся в документах воинского учета (при их наличии);&lt;br /&gt;
*иные персональные данные, при определении объема и содержания которых работодатель руководствуется настоящим Положением и законодательством РФ.&lt;br /&gt;
==3. Обработка персональных данных работника==&lt;br /&gt;
3.1. Обработка персональных данных работника – получение, хранение, комбинирование, передача или любое другое использование персональных данных работника.&lt;br /&gt;
Обработка персональных данных работника осуществляется для обеспечения соблюдения законов и иных нормативных правовых актов, содействия работнику в трудоустройстве, обучении, продвижении по службе, обеспечения личной безопасности работника, контроля качества и количества выполняемой работы и обеспечения сохранности имущества, оплаты труда, пользования льготами, предусмотренными законодательством РФ и актами работодателя.&lt;br /&gt;
&lt;br /&gt;
3.2. Работодатель не имеет права получать и обрабатывать персональные данные работника о его политических, религиозных и иных убеждениях и частной жизни. В случаях, непосредственно связанных с вопросами трудовых отношений, в соответствии со статьей 24 [[Конституция Российской Федерации|Конституции Российской Федерации]] работодатель вправе получать и обрабатывать данные о частной жизни работника только с его письменного согласия.&lt;br /&gt;
&lt;br /&gt;
Работодатель не имеет права получать и обрабатывать персональные данные работника о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных федеральным законом.&lt;br /&gt;
&lt;br /&gt;
При принятии решений, затрагивающих интересы работника, работодатель не имеет права основываться на персональных данных работника, полученных исключительно в результате их автоматизированной обработки или электронного получения.&lt;br /&gt;
&lt;br /&gt;
3.3. На основании норм [[Выдержки из Трудового Кодекса Российской Федерации|Трудового кодекса РФ (ст. 86)]], а также исходя из положений п. 2 ст. 6 [[Федеральный закон N 152-ФЗ от 27 июля 2006 года|ФЗ РФ &amp;quot;О персональных данных&amp;quot;]], обработка персональных данных осуществляется работодателем без письменного согласия работника, за исключением случаев, предусмотренных федеральным законом. &lt;br /&gt;
===Получение===&lt;br /&gt;
3.4. Все персональные данные о работнике работодатель может получить у него самого. &lt;br /&gt;
&lt;br /&gt;
3.5. Работник обязан предоставлять работодателю достоверные сведения о себе и своевременно сообщать ему об изменении своих персональных данных. Работодатель имеет право проверять достоверность сведений, предоставленных работником, сверяя данные, предоставленные работником, с имеющимися у работника документами.&lt;br /&gt;
&lt;br /&gt;
3.6. В случаях, когда работодатель может получить необходимые персональные данные работника только у третьего лица, работодатель должен уведомить об этом работника и получить от него письменное  согласие по установленной форме (Приложение 1).&lt;br /&gt;
&lt;br /&gt;
Работодатель обязан сообщить работнику о целях, способах и источниках получения персональных данных, а также о характере подлежащих получению персональных данных и возможных последствиях отказа работника дать письменное согласие на их получение.&lt;br /&gt;
===Хранение персональных данных работника===&lt;br /&gt;
3.7. Персональные данные работника хранятся в отделе кадров в личном деле работника. Личные дела хранятся в бумажном виде в папках и находятся в сейфе или в несгораемом шкафу.&lt;br /&gt;
&lt;br /&gt;
Персональные данные работника в отделе кадров хранятся также в электронном виде на локальной компьютерной сети. Доступ к электронным базам данных, содержащим персональные данные работников, обеспечиваются системой паролей. Пароли устанавливаются начальником отдела кадров и сообщаются индивидуально сотрудникам отдела кадров, имеющим доступ к персональным данным работников.&lt;br /&gt;
&lt;br /&gt;
:'''Примечание:''' Хранение персональных данных работников в бухгалтерии и иных структурных подразделениях работодателя, сотрудники которых имеют право доступа к персональным данным, осуществляется в порядке исключающим к ним доступ третьих лиц.&lt;br /&gt;
&lt;br /&gt;
3.8. Сотрудник работодателя, имеющий доступ к персональным данным работников в связи с исполнением трудовых обязанностей:&lt;br /&gt;
*обеспечивает хранение информации, содержащей персональные данные работника, исключающее доступ к ним третьих лиц.&lt;br /&gt;
В отсутствие сотрудника на его рабочем месте не должно быть документов, содержащих персональные данные работников (соблюдение &amp;quot;политики чистых столов&amp;quot;).&lt;br /&gt;
*при уходе в отпуск, служебной командировке и иных случаях длительного отсутствия работника на своем рабочем месте, он обязан передать документы и иные носители,  содержащие персональные данные работников лицу, на которое локальным актом Организации (приказом, распоряжением) будет возложено исполнение его трудовых обязанностей.&lt;br /&gt;
&lt;br /&gt;
:'''Примечание:''' В случае если такое лицо не назначено, то документы и иные носители, содержащие персональные данные работников, передаются другому сотруднику, имеющему доступ к персональным данным работников по указанию руководителя структурного подразделения.&lt;br /&gt;
&lt;br /&gt;
При увольнении сотрудника, имеющего доступ к персональным данным работников, документы и иные носители, содержащие персональные данные работников, передаются другому сотруднику, имеющему доступ к персональным данным работников по указанию руководителя структурного подразделения.&lt;br /&gt;
===Использование (доступ, передача,  комбинирование и т.д.) персональных данных работника===&lt;br /&gt;
3.9. Доступ к персональным данным работника имеют сотрудники работодателя, которым персональные данные необходимы в связи с исполнением ими трудовых обязанностей согласно перечню должностей (Приложение 2).&lt;br /&gt;
&lt;br /&gt;
В целях выполнения порученного задания и на основании служебной записки с положительной резолюцией руководителя Организации, доступ к персональным данным работника может быть предоставлен иному работнику, должность которого не включена в Перечень должностей сотрудников, имеющих доступ к персональным данным работника Организации, и которым они необходимы в связи с исполнением трудовых обязанностей.&lt;br /&gt;
&lt;br /&gt;
3.10. В случае если работодателю оказывают услуги юридические и физические лица на  основании заключенных договоров (либо иных оснований) и в силу данных договоров они должны иметь доступ к персональным данным работников Организации, то соответствующие данные предоставляются работодателем только после подписания с  ними соглашения о неразглашении конфиденциальной информации.&lt;br /&gt;
&lt;br /&gt;
В исключительных случаях, исходя из договорных отношений с контрагентом, допускается наличие в договорах пунктов о неразглашении конфиденциальной информации, в том числе предусматривающих защиту персональных данных работника.&lt;br /&gt;
&lt;br /&gt;
3.11. Процедура оформления доступа к персональным данным работника включает в себя:&lt;br /&gt;
*ознакомление работника под роспись с настоящим Положением.&lt;br /&gt;
:'''Примечание:''' При наличии иных нормативных актов (приказы, распоряжения, инструкции и т.п.), регулирующих обработку и защиту персональных данных работника, с данными актами также производится ознакомление работника под роспись.&lt;br /&gt;
*истребование с сотрудника (за исключением  руководителя Организации) письменного обязательства о соблюдении конфиденциальности персональных данных работника и соблюдении правил их обработки, подготовленного по установленной форме (Приложение 3).&lt;br /&gt;
3.12. Сотрудники работодателя, имеющие доступ к персональным данным работников, имеют право получать только те персональные данные работника, которые необходимы им для выполнения конкретных трудовых функций.&lt;br /&gt;
3.13. Доступ к персональным данным работников без специального разрешения имеют работники, занимающие в организации следующие должности:&lt;br /&gt;
*руководитель Организации;&lt;br /&gt;
*заместитель руководителя Организации;&lt;br /&gt;
*главный бухгалтер;&lt;br /&gt;
*работники отдела кадров;&lt;br /&gt;
*инженеры-программисты отдела информационных технологий;&lt;br /&gt;
*начальники структурных подразделений – в отношении персональных данных работников, числящихся в соответствующих структурных подразделениях.&lt;br /&gt;
3.14. Допуск к персональным данным работника других сотрудников работодателя, не имеющих надлежащим образом оформленного доступа, запрещается.&lt;br /&gt;
&lt;br /&gt;
3.15. Работник имеет право на свободный доступ к своим персональным данным, включая право на получение копии любой записи (за исключением случаев предусмотренных федеральным законом), содержащей его персональные данные. Работник имеет право вносить предложения по внесению изменений в свои данные в случае обнаружения в них неточностей. &lt;br /&gt;
&lt;br /&gt;
3.16. Отдел кадров вправе передавать персональные данные работника в бухгалтерию и иные структурные подразделения, в случае необходимости исполнения сотрудниками соответствующих структурных подразделений своих трудовых обязанностей.&lt;br /&gt;
&lt;br /&gt;
При передаче персональных данных работника, сотрудники отдела кадров предупреждают лиц, получающих данную информацию, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и истребуют от этих лиц письменное обязательство в соответствии с п. 3.11. настоящего Положения.&lt;br /&gt;
&lt;br /&gt;
3.17. Передача (обмен и т.д.) персональных данных между подразделениями работодателя осуществляется только между сотрудниками, имеющими доступ к персональным данным работников.&lt;br /&gt;
===Доступ к персональным данным работника третьих лиц (физических и юридических)===&lt;br /&gt;
3.18. Передача персональных данных работника третьим лицам осуществляется только с письменного согласия работника, которое оформляется по установленной форме (Приложение 4) и должно включать в себя: &lt;br /&gt;
*фамилию, имя, отчество, адрес работника, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;&lt;br /&gt;
*наименование и адрес работодателя, получающего согласие работника;&lt;br /&gt;
*цель передачи персональных данных;&lt;br /&gt;
*перечень персональных данных, на передачу которых дает согласие работник;&lt;br /&gt;
*срок, в течение которого действует согласие, а также порядок его отзыва.&lt;br /&gt;
:'''Примечание:''' Согласия работника на передачу его персональных данных третьим лицам не требуется в случаях, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника; когда третьи лица оказывают услуги работодателю на основании заключенных договоров, а также в случаях, установленных федеральным законом и настоящим Положением. &lt;br /&gt;
&lt;br /&gt;
3.19. Не допускается передача персональных данных работника в коммерческих целях без его письменного согласия, оформленного по установленной форме (Приложение 5).&lt;br /&gt;
&lt;br /&gt;
3.20. Сотрудники работодателя, передающие персональные данные работников третьим лицам, должны передавать их  с обязательным составлением акта приема-передачи документов (иных материальных носителей), содержащих персональные данные работников. Акт составляется по установленной форме (Приложение 6), и должен содержать следующие условия:&lt;br /&gt;
*уведомление лица, получающего данные документы об обязанности использования полученной конфиденциальной информации лишь в целях, для которых она сообщена;&lt;br /&gt;
*предупреждение об ответственности за незаконное использование данной конфиденциальной информации в соответствии с федеральными законами.&lt;br /&gt;
&lt;br /&gt;
Передача документов (иных материальных носителей), содержащих персональные данные работников, осуществляется при наличии у лица, уполномоченного на их получение:&lt;br /&gt;
*договора на оказание услуг Организации;&lt;br /&gt;
*соглашения о неразглашении конфиденциальной информации либо наличие в договоре с третьим лицом пунктов о неразглашении конфиденциальной информации, в том числе, предусматривающих защиту персональных данных работника; &lt;br /&gt;
*письма-запроса от третьего лица, которое должно включать в себя указание на основания получения доступа к запрашиваемой информации, содержащей персональные данные работника, её перечень, цель использования, Ф.И.О. и должность лица, которому поручается получить данную информацию.&lt;br /&gt;
&lt;br /&gt;
Ответственность за соблюдение вышеуказанного порядка предоставления персональных данных работника Организации несет работник, а также руководитель структурного подразделения, осуществляющего передачу персональных данных работника третьим лицам.&lt;br /&gt;
&lt;br /&gt;
3.21. Представителю работника (в том числе адвокату) персональные данные передаются в порядке, установленном действующим законодательством и настоящим Положением. Информация передается при наличии одного из документов:&lt;br /&gt;
*нотариально удостоверенной доверенности представителя работника;&lt;br /&gt;
*письменного заявления работника, написанного в присутствии сотрудника отдела кадров работодателя (если заявление написано работником не в присутствии сотрудника отдела кадров, то оно должно быть нотариально заверено).&lt;br /&gt;
&lt;br /&gt;
Доверенности и заявления хранятся в отделе кадров в личном деле работника.  &lt;br /&gt;
&lt;br /&gt;
3.22. Предоставление персональных данных работника государственным органам производится в соответствии с требованиями действующего законодательства и настоящим Положением. &lt;br /&gt;
&lt;br /&gt;
3.23. Персональные данные работника могут быть предоставлены родственникам или членам его семьи только с письменного разрешения самого работника, за исключением случаев, когда передача персональных данных работника без его согласия допускается действующим законодательством РФ.&lt;br /&gt;
&lt;br /&gt;
3.24. Документы, содержащие персональные данные работника, могут быть отправлены  через организацию федеральной почтовой связи. При этом должна быть обеспечена их конфиденциальность. Документы, содержащие персональные данные вкладываются в конверт, к нему прилагается сопроводительное письмо. На конверте делается надпись о том, что содержимое конверта является конфиденциальной информацией, и за незаконное ее разглашение законодательством предусмотрена ответственность. Далее, конверт с сопроводительным письмом вкладывается в другой конверт, на который наносятся только реквизиты, предусмотренные почтовыми правилами для заказных почтовых отправлений.&lt;br /&gt;
==4. Организация защиты персональных данных работника==&lt;br /&gt;
4.1. Защита персональных данных работника от неправомерного их использования или утраты обеспечивается работодателем.&lt;br /&gt;
&lt;br /&gt;
4.2. Общую организацию защиты персональных данных работников осуществляет начальник отдела кадров.&lt;br /&gt;
&lt;br /&gt;
4.3. Начальник отдела кадров обеспечивает:&lt;br /&gt;
*ознакомление сотрудника под роспись с настоящим Положением.&lt;br /&gt;
&lt;br /&gt;
При наличии иных нормативных актов (приказы, распоряжения, инструкции и т.п.), регулирующих обработку и защиту персональных данных работника, с данными актами также производится ознакомление сотрудника под роспись.&lt;br /&gt;
*истребование с сотрудников (за исключением лиц, указанных в пункте 3.13 настоящего Положения) письменного обязательства о соблюдении конфиденциальности персональных данных работника и соблюдении правил их обработки.&lt;br /&gt;
*общий контроль за соблюдением сотрудниками работодателя мер по защите персональных данных работника.&lt;br /&gt;
4.4. Организацию и контроль за  защитой персональных данных работников структурных подразделениях работодателя, сотрудники которых имеют доступ к персональным данным, осуществляют их непосредственные  руководители.&lt;br /&gt;
&lt;br /&gt;
4.5. Защите подлежит: &lt;br /&gt;
*информация о персональных данных работника;&lt;br /&gt;
*документы, содержащие персональные данные работника;&lt;br /&gt;
*персональные данные, содержащиеся на электронных носителях.&lt;br /&gt;
&lt;br /&gt;
4.6. Защита сведений, хранящихся в электронных базах данных работодателя, от несанкционированного доступа, искажения и уничтожения информации, а также от иных неправомерных действий, обеспечивается разграничением прав доступа с использованием учетной записи и системой паролей.&lt;br /&gt;
==5. Заключительные положения==&lt;br /&gt;
5.1. Иные права, обязанности, действия сотрудников, в трудовые обязанности которых входит обработка персональных данных работника, определяются также должностными инструкциями.&lt;br /&gt;
&lt;br /&gt;
5.2. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника, несут материальную, дисциплинарную, административную, гражданско-правовую или уголовную ответственность в порядке, установленном  федеральными законами.&lt;br /&gt;
&lt;br /&gt;
5.3. Разглашение персональных данных работника Организации (передача их посторонним лицам, в том числе, работникам Организации, не имеющим к ним доступа), их публичное раскрытие, утрата документов и иных носителей, содержащих персональные данные работника, а также иные нарушения обязанностей по их защите и обработке, установленных настоящим Положением, локальными нормативными актами (приказами, распоряжениями) Организации, влечет наложение на сотрудника, имеющего доступ к персональным данным, дисциплинарного взыскания – замечания, выговора, увольнения.&lt;br /&gt;
&lt;br /&gt;
Сотрудник работодателя, имеющий доступ к персональным данным работника и совершивший указанный дисциплинарный проступок, несет полную материальную ответственность в случае причинения его действиями ущерба работодателю (п.7 ст. 243 Трудового кодекса РФ).&lt;br /&gt;
&lt;br /&gt;
5.4. Сотрудники работодателя, имеющие доступ к персональным данным работника, виновные в незаконном разглашении или использовании персональных данных работников работодателя без согласия работников из корыстной или иной личной заинтересованности и причинившие крупный ущерб, несут уголовную ответственность в соответствии со [[Выдержки из Уголовного Кодекса Российской Федерации|ст. 183 Уголовного кодекса РФ]].&lt;br /&gt;
==Приложение 1 - Письменное согласие работника на получение его персональных данных у третьей стороны==&lt;br /&gt;
&amp;lt;table style=&amp;quot;border: 1px solid #000; background-color:#fff;&amp;quot; width=&amp;quot;90%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;p align=&amp;quot;right&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/p&amp;gt;    &amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;Руководителю '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;'''&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;от&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;small&amp;gt;(ФИО, должность работника)&amp;lt;/small&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot;&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;center&amp;gt;(год рождения)&amp;lt;/center&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;проживающий по адресу:&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;паспорт:&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;выдан:&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;'''Письменное согласие работника на получение его персональных данных у третьей стороны'''&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;1%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;Я,&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;99%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;, &amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:left;&amp;quot;&amp;gt;в соответствии со ст. 86 ТК РФ&amp;lt;/div&amp;gt;&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;80%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;получение моих персональных данных, &amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10% nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;80%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(согласен, не согласен)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
а именно:&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;1%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:left;&amp;quot;&amp;gt;у&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;99%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;1% nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;99%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(Ф.И.О. физического лица или наименование организации, у которых получается информация)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
О целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа дать письменное согласие на их получение предупрежден.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;&amp;quot;____&amp;quot; ______________20___г.&amp;lt;/div&amp;gt; &lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;40%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;0&amp;quot; align=&amp;quot;right&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50% nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(подпись)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(Ф.И.О.  работника)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;small&amp;gt;Примечание:&lt;br /&gt;
#Вместо паспорта могут указываться данные иного основного документа, удостоверяющего личность работника.&lt;br /&gt;
#Письменное согласие работника заполняется и подписывается им собственноручно, в присутствии сотрудника отдела кадров.&lt;br /&gt;
#Перечень персональных данных уточняется исходя из целей получения согласия.&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
==Приложение 2 - Перечень должностей сотрудников, имеющих доступ к персональным данным работника Организации  и которым они необходимы в связи с исполнением трудовых обязанностей==&lt;br /&gt;
&amp;lt;table style=&amp;quot;border: 1px solid #000; background-color:#fff;&amp;quot; width=&amp;quot;90%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;'''Перечень должностей сотрудников, имеющих доступ к персональным данным работника Организации  и которым они необходимы в связи с исполнением трудовых обязанностей'''&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
#Руководитель Организации&lt;br /&gt;
#Заместитель руководителя Организации&lt;br /&gt;
#Главный бухгалтер&lt;br /&gt;
#Ведущий бухгалтер&lt;br /&gt;
#Старший бухгалтер&lt;br /&gt;
#Бухгалтер&lt;br /&gt;
#Ведущий экономист&lt;br /&gt;
#Экономист&lt;br /&gt;
#Начальник отдела кадров&lt;br /&gt;
#Старший инспектор отдела кадров&lt;br /&gt;
#Инспектор отдела кадров&lt;br /&gt;
#Техник (по кадрам)&lt;br /&gt;
#Начальник отдела&lt;br /&gt;
#Старший инспектор&lt;br /&gt;
#Руководитель группы&lt;br /&gt;
#Ведущий инженер&lt;br /&gt;
#Ведущий инженер-электроник&lt;br /&gt;
#Инженер-электроник&lt;br /&gt;
#Начальник бюро пропусков&lt;br /&gt;
#Дежурный бюро пропусков&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
==Приложение 3 - Обязательство о соблюдении режима конфиденциальности персональных данных работника==&lt;br /&gt;
&amp;lt;table style=&amp;quot;border: 1px solid #000; background-color:#fff;&amp;quot; width=&amp;quot;90%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td&amp;gt;&lt;br /&gt;
&amp;lt;center&amp;gt;'''Обязательство о соблюдении режима конфиденциальности персональных данных работника'''&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;1%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;Я,&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;99%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;, &amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:left;&amp;quot;&amp;gt;работая по должности (профессии)&amp;lt;/div&amp;gt;&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;80%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;в '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;'''&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10% nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;80%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
1. Не разглашать, не раскрывать публично, а также соблюдать установленный Положением о защите персональных данных работника '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;''' порядок передачи третьим лицам сведений, составляющих персональные данные работников, которые мне будут доверены или станут известны по работе.&lt;br /&gt;
&lt;br /&gt;
Выполнять относящиеся ко мне требования Положения о защите персональных данных работника, приказов, распоряжений, инструкций и других локальных нормативных актов по обеспечению конфиденциальности персональных данных работников и соблюдению правил их обработки.&lt;br /&gt;
&lt;br /&gt;
2. В случае попытки посторонних лиц получить от меня сведения, составляющие персональные данные работника, немедленно сообщить руководителю структурного подразделения и начальнику отдела кадров.&lt;br /&gt;
&lt;br /&gt;
3. В случае моего увольнения, все носители, содержащие персональные данные работников (документы, копии документов, дискеты, диски, магнитные ленты, распечатки на принтерах, черновики, кино- и фотонегативы, позитивы и пр.), которые находились в моем распоряжении в связи с выполнением мною трудовых обязанностей во время   работы у работодателя, передать руководителю структурного подразделения или другому сотруднику по указанию руководителя структурного подразделения.&lt;br /&gt;
&lt;br /&gt;
4. Об утрате или недостаче документов или иных носителей, содержащих персональные данные работников (удостоверений, пропусков и т.п.); ключей от хранилищ, сейфов (металлических шкафов) и о других фактах, которые могут привести к разглашению персональных данных работников, а также о причинах и условиях возможной утечки сведений немедленно сообщить руководителю структурного подразделения и начальнику отдела кадров.&lt;br /&gt;
&lt;br /&gt;
Я ознакомлен под роспись: &lt;br /&gt;
&lt;br /&gt;
с Положением о защите персональных данных работника '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;''',&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
Мне известно, что нарушение мною обязанностей по защите персональных данных работников может повлечь дисциплинарную, гражданско-правовую, уголовную и иную ответственность в соответствии с законодательством РФ.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;&amp;quot;____&amp;quot; ______________20___г.&amp;lt;/div&amp;gt; &lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;40%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;0&amp;quot; align=&amp;quot;right&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50% nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(подпись)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(Ф.И.О.  работника)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
  &amp;lt;/td&amp;gt;&lt;br /&gt;
 &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
==Приложение 4 - Письменное согласие работника на передачу его персональных данных третьей стороне==&lt;br /&gt;
&amp;lt;table style=&amp;quot;border: 1px solid #000; background-color:#fff;&amp;quot; width=&amp;quot;90%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;p align=&amp;quot;right&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/p&amp;gt;    &amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;Руководителю '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;'''&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;от&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;small&amp;gt;(ФИО, должность работника)&amp;lt;/small&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot;&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;center&amp;gt;(год рождения)&amp;lt;/center&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;проживающий по адресу:&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;паспорт:&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;выдан:&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;'''Письменное согласие работника на передачу его персональных данных третьей стороне'''&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;1%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;Я,&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;99%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;, &amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:left;&amp;quot;&amp;gt;в соответствии со ст. 86 ТК РФ&amp;lt;/div&amp;gt;&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;80%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;передачу моих персональных данных, &amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10% nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;80%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(согласен, не согласен)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
а именно:&lt;br /&gt;
&lt;br /&gt;
#фамилия, имя, отчество;&lt;br /&gt;
#паспортные данные;&lt;br /&gt;
#год, месяц, дата и место рождения;&lt;br /&gt;
#адрес;&lt;br /&gt;
#семейное, социальное, имущественное положение;&lt;br /&gt;
#образование;&lt;br /&gt;
#профессия;&lt;br /&gt;
#сведения о трудовом и общем стаже;&lt;br /&gt;
#доходы, полученные мной в данном учреждении;&lt;br /&gt;
#сведения о воинском учете;&lt;br /&gt;
#домашний телефон&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;для обработки в целях&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;следующим лицам&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;small&amp;gt;(указываются Ф.И.О. физического лица или наименование организации, которым сообщаются данные)&amp;lt;/small&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
Согласие на передачу персональных данных третьей стороне действительно  в течение всего срока действия трудового договора.&lt;br /&gt;
&lt;br /&gt;
Подтверждаю, что ознакомлен с Положением о защите персональных  данных работника в '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;''', права и обязанности  в  области  защиты персональных данных мне разъяснены, а также право работодателя обрабатывать (в том числе и передавать) часть моих персональных данных без моего согласия, в соответствии с законодательством РФ.    &lt;br /&gt;
           &lt;br /&gt;
Подтверждаю, что отзыв согласия производится в письменном виде в соответствии с действующим законодательством. Всю ответственность за неблагоприятные последствия отзыва согласия беру на себя.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;&amp;quot;____&amp;quot; ______________20___г.&amp;lt;/div&amp;gt; &lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;40%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;0&amp;quot; align=&amp;quot;right&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50% nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(подпись)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(Ф.И.О.  работника)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;small&amp;gt;Примечание:&lt;br /&gt;
#Вместо паспорта могут указываться данные иного основного документа, удостоверяющего личность работника.&lt;br /&gt;
#Письменное согласие работника заполняется и подписывается им собственноручно, в присутствии сотрудника отдела кадров.&lt;br /&gt;
#Перечень персональных данных не является исчерпывающим и уточняется исходя из целей получения согласия.&lt;br /&gt;
&amp;lt;/small&amp;gt;&lt;br /&gt;
  &amp;lt;/td&amp;gt;&lt;br /&gt;
&amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
==Приложение 5 - Письменное согласие работника на передачу его персональных данных в коммерческих целях==&lt;br /&gt;
&amp;lt;table style=&amp;quot;border: 1px solid #000; background-color:#fff;&amp;quot; width=&amp;quot;90%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;p align=&amp;quot;right&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/p&amp;gt;    &amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;Руководителю '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;'''&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;от&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;small&amp;gt;(ФИО, должность работника)&amp;lt;/small&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot;&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;center&amp;gt;(год рождения)&amp;lt;/center&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;проживающий по адресу:&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;паспорт:&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;выдан:&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;30%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;'''Письменное согласие работника на передачу его персональных данных в коммерческих целях'''&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;1%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;Я,&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;99%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;, &amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;&amp;lt;div style=&amp;quot;text-align:left;&amp;quot;&amp;gt;в соответствии со ст. 86 ТК РФ&amp;lt;/div&amp;gt;&amp;lt;/div&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;80%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;передачу моих персональных данных, &amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10% nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;80%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(согласен, не согласен)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
а именно:&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
в коммерческих целях&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;следующим лицам&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;small&amp;gt;(указываются Ф.И.О. физического лица или наименование организации, которым сообщаются данные)&amp;lt;/small&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div style=&amp;quot;text-align:right;&amp;quot;&amp;gt;&amp;quot;____&amp;quot; ______________20___г.&amp;lt;/div&amp;gt; &lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;40%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;0&amp;quot; align=&amp;quot;right&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50% nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(подпись)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;50%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;(Ф.И.О.  работника)&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;small&amp;gt;Примечание:&lt;br /&gt;
#Вместо паспорта могут указываться данные иного основного документа, удостоверяющего личность работника.&lt;br /&gt;
#Письменное согласие работника заполняется и подписывается им собственноручно, в присутствии сотрудника отдела кадров.&lt;br /&gt;
#Перечень персональных данных уточняется исходя из целей получения согласия.&lt;br /&gt;
&amp;lt;/small&amp;gt;&lt;br /&gt;
&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
==Приложение 6 - Акт приема-передачи документов (иных материальных носителей), содержащих персональные данные работника==&lt;br /&gt;
&amp;lt;table style=&amp;quot;border: 1px solid #000; background-color:#fff;&amp;quot; width=&amp;quot;90%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;10&amp;quot; cellpadding=&amp;quot;10&amp;quot; align=&amp;quot;center&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;center&amp;gt;'''Акт приема-передачи документов (иных материальных носителей), содержащих персональные данные работника'''&amp;lt;/center&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;Во исполнение договора на оказание услуг №&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;80%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;от ______20___года,&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;заключенного между '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;''' и&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;,&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot;&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;center&amp;gt;(наименование организации, принимающей документы (иные материальные носители), содержащие персональные данные работника)&amp;lt;/center&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;'''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;''', в лице&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot;&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;center&amp;gt;(Ф.И.О., должность работника '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;''', осуществляющего передачу персональных данных работника)&amp;lt;/center&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;передает, а&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot;&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;center&amp;gt;(наименование организации, принимающей документы (иные материальные носители),  содержащие персональные данные работника)&amp;lt;/center&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;в лице&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot;&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;center&amp;gt;(Ф.И.О., должность представителя организации, принимающей документы (иные материальные носители), содержащие персональные данные работника)&amp;lt;/center&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
получает документы &lt;br /&gt;
(Ф.И.О., должность представителя организации, принимающей документы (иные материальные носители), содержащие персональные данные работника) (иные материальные носители), содержащие персональные данные работника на срок __________ и в целях:&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;100%&amp;quot;&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;center&amp;gt;(указать цель использования)&amp;lt;/center&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Перечень документов (иных материальных носителей), содержащих персональные данные работника'''&lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;border-collapse:collapse;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;1&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;№ п/п&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;70%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;lt;center&amp;gt;Кол-во&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;70%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;70%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;80&amp;quot; colspan=&amp;quot;2&amp;quot;&amp;gt;&amp;lt;center&amp;gt;Всего&amp;lt;/center&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;20%&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
Полученные персональные данные работника могут быть использованы лишь в целях, для которых они сообщены. Незаконное использование предоставленных персональных данных путем их разглашения, уничтожения и другими способами, установленными федеральными законами, может повлечь соответствующую гражданско-правовую, материальную, дисциплинарную, административно-правовую и уголовную ответственность.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;Передал&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot;&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;center&amp;gt;(Ф.И.О., должность работника '''&amp;quot;ВАША ОРГАНИЗАЦИЯ&amp;quot;''', осуществляющего передачу персональных данных работника)&amp;lt;/center&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&amp;lt;table style=&amp;quot;background-color:#fff;&amp;quot; width=&amp;quot;100%&amp;quot; border=&amp;quot;0&amp;quot; cellspacing=&amp;quot;0&amp;quot; cellpadding=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;Принял&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot; style=&amp;quot;border-bottom: 1px solid #000;&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
  &amp;lt;tr&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;10%&amp;quot; nowrap=&amp;quot;nowrap&amp;quot;&amp;gt;&amp;amp;nbsp;&amp;lt;/td&amp;gt;&lt;br /&gt;
    &amp;lt;td width=&amp;quot;90%&amp;quot;&amp;gt;&amp;lt;small&amp;gt;&amp;lt;sup&amp;gt;&amp;lt;center&amp;gt;(Ф.И.О., должность, представителя организации – приемщика документов (иных материальных носителей), содержащих персональные данные работника)&amp;lt;/center&amp;gt;&amp;lt;/sup&amp;gt;&amp;lt;/small&amp;gt;&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/td&amp;gt;&lt;br /&gt;
  &amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/table&amp;gt;&lt;br /&gt;
[[Категория:Безопасность персонала]]&lt;br /&gt;
[[Категория:Соответствие нормативным требованиям]]&lt;br /&gt;
&lt;br /&gt;
==См. также==&lt;br /&gt;
*[[Положение о защите персональных данных (соответствие ФЗ &amp;quot;О персональных данных&amp;quot;)]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9F%D0%BB%D0%B0%D0%BD_%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D1%8B%D1%85_%D1%80%D0%B5%D1%81%D1%83%D1%80%D1%81%D0%BE%D0%B2_%D0%BE%D1%82_%D0%BD%D0%B5%D1%81%D0%B0%D0%BD%D0%BA%D1%86%D0%B8%D0%BE%D0%BD%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE_%D0%B4%D0%BE%D1%81%D1%82%D1%83%D0%BF%D0%B0</id>
		<title>План защиты информационных ресурсов от несанкционированного доступа</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9F%D0%BB%D0%B0%D0%BD_%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D1%8B%D1%85_%D1%80%D0%B5%D1%81%D1%83%D1%80%D1%81%D0%BE%D0%B2_%D0%BE%D1%82_%D0%BD%D0%B5%D1%81%D0%B0%D0%BD%D0%BA%D1%86%D0%B8%D0%BE%D0%BD%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE_%D0%B4%D0%BE%D1%81%D1%82%D1%83%D0%BF%D0%B0"/>
				<updated>2010-06-02T09:31:13Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Назначение плана==&lt;br /&gt;
Настоящий План определяет организацию, порядок осуществления работ, основные требования и рекомендации, способы и средства защиты информации, циркулирующей в ИС, технических средствах и помещениях  Компании, и является основным руководящим документом для сотрудников Компании (в части их касающейся).&lt;br /&gt;
&lt;br /&gt;
План разработан на основании действующих законодательных актов и руководящих документов.&lt;br /&gt;
&lt;br /&gt;
ИС подвергаются различным видам рисков, начиная с потери данных в результате ошибок пользователей и кончая стихийными бедствиями. Наиболее серьезные угрозы, вызывающие прекращение работы системы, такие как стихийные бедствия, обычно рассматриваются в плане ликвидации последствий аварии. Другие угрозы безопасности связаны со злонамеренной технической активностью (такой как компьютерные вирусы или действия нарушителей информационной безопасности).&lt;br /&gt;
&lt;br /&gt;
Назначением настоящего Плана является документирование согласованных решений по предотвращению, выявлению, реагированию и ликвидации последствий нарушения режима информационной безопасности. Комплексный подход реализуется за счет охвата всех уровней управления: административного, процедурного и программно-технического.&lt;br /&gt;
==Основные положения плана==&lt;br /&gt;
Подготовка Плана защиты информационных ресурсов Компании от НСД и контроль его исполнения осуществляется ОИБ. Внесение изменений и дополнений в настоящий План осуществляется по инициативе заинтересованных подразделений после согласования и утверждения руководителем ОИБ. Ответственность за исполнение положений Плана возлагается на пользователей и обслуживающий персонал ИС Компании (в части, их касающейся).&lt;br /&gt;
&lt;br /&gt;
План состоит из пяти частей. Первая часть Плана определяет состав и последовательность административных мероприятий, проводимых с целью организации защиты от НСД к информации. Ее цель – создать условия и подготовить сотрудников ОИТ и ОИБ к проведению работ по предотвращению, выявлению и реагированию на нарушения безопасности, а также по ликвидации последствий нарушений безопасности. Для успешного проведения этих мероприятий необходимо, чтобы была правильно распределена ответственность между должностными лицами, отвечающими за обеспечение информационной безопасности, и чтобы каждый сотрудник знал свои должностные обязанности. Кроме того, необходимо разработать, протестировать и распространить среди персонала инструкции и регламенты по обеспечению информационной безопасности, провести работу с пользователями и проверить наличие необходимых ресурсов, в том числе и специализированных СЗИ от НСД.&lt;br /&gt;
&lt;br /&gt;
Во второй части Плана описывается состав мероприятий и порядок действий по предотвращению нарушений безопасности. Необходим непрерывный контроль состояния ИС, действий пользователей, своевременное выявление и ликвидация уязвимостей в системе защиты. Этим целям служат мониторинг и аудит безопасности. Под мониторингом понимается отслеживание опасных состояний системы и подозрительных действий пользователей, производимое в реальном времени, либо строго периодически. Аудит предполагает проведение регулярных проверок процесса функционирования ИС посредством анализа журналов регистрации событий системного и прикладного ПО. &lt;br /&gt;
&lt;br /&gt;
Третья часть Плана содержит пошаговые инструкции по анализу нарушений безопасности. Анализ позволяет установить, действительно ли нарушение имеет (имело) место, была ли попытка НСД успешной, а также насколько серьезно система была скомпрометирована.&lt;br /&gt;
&lt;br /&gt;
Четвертая часть Плана определяет действия по реагированию на нарушения безопасности, предусматривающие применение мер процедурного и программно-технического уровня.&lt;br /&gt;
&lt;br /&gt;
Пятая часть Плана определяет систему мероприятий по ликвидации последствий нарушений безопасности. Она содержит рекомендации по организации восстановительных работ, переводу системы в защищенное состояние, анализу и ликвидации уязвимостей системы защиты.&lt;br /&gt;
==Организация режима информационной безопасности==&lt;br /&gt;
===Назначение ролей и распределение ответственности===&lt;br /&gt;
====Права и обязанности руководителя и сотрудников ОИБ====&lt;br /&gt;
В данном разделе определяются обязанности руководителя и сотрудников ОИБ по предупреждению, реагированию и ликвидации последствий нарушений безопасности.&lt;br /&gt;
	&lt;br /&gt;
Организация режима информационной безопасности и эксплуатация СЗИ ИС Компании осуществляется ОИБ, выполняющим следующие задачи: &lt;br /&gt;
*Классификация и определение степени критичности и конфиденциальности информационных ресурсов ИС;&lt;br /&gt;
*Анализ рисков, связанных с нарушениями информационной безопасности;&lt;br /&gt;
*Выбор адекватных методов и средств защиты информации, применяемых для защиты ИС;&lt;br /&gt;
*Изучение, сравнительный анализ и принятие решений о целесообразности использования тех или иных программно-технических средств защиты информации;&lt;br /&gt;
*Разработка и контроль выполнения планов, процедур, регламентов и инструкций по обеспечению информационной безопасности;&lt;br /&gt;
*Администрирование и сопровождение комплекса СЗИ, входящих в состав ПИБ;&lt;br /&gt;
*Выявление возможных каналов утечки информации и разработка системы мер по их устранению;&lt;br /&gt;
*Проведение профилактических мероприятий по предотвращению нарушений информационной безопасности, проведение инструктажей пользователей и обслуживающего персонала ИС, повышение их осведомленности в вопросах обеспечения информационной безопасности;&lt;br /&gt;
*Проведение предварительного тестирования СЗИ, системного и прикладного ПО на предмет адекватной реализации механизмов безопасности и соответствия требованиям по защите информации;&lt;br /&gt;
*Организация процедур аттестации ИС и сертификации СВТ в системе сертификации Гостехкомиссии России;&lt;br /&gt;
*Мониторинг внешних источников информации, с целью своевременного выявления новых уязвимостей эксплуатируемого ПО;&lt;br /&gt;
*Обеспечение режима конфиденциальности сведений ограниченного распространения.&lt;br /&gt;
&lt;br /&gt;
В соответствии с должностными инструкциями руководителя и сотрудников ОИБ для выполнения ими своих обязанностей по обеспечению информационной безопасности они наделяются следующими правами:&lt;br /&gt;
	&lt;br /&gt;
Руководитель ОИБ вправе: &lt;br /&gt;
*Знакомиться с проектами решений Руководства Компании, касающимися деятельности ОИБ; &lt;br /&gt;
*Осуществлять взаимодействие с руководителями всех структурных подразделений Компании по вопросам защиты информации; &lt;br /&gt;
*Подписывать и визировать документы в пределах своей компетенции. &lt;br /&gt;
*Вносить на рассмотрение Руководства Компании представления о назначении, перемещении и освобождении от занимаемых должностей подчиненных ему работников; предложения о поощрении отличившихся работников; предложения о привлечении к материальной и дисциплинарной ответственности виновных в утечке информации, составляющей государственную и коммерческую тайну; &lt;br /&gt;
*Запрашивать и получать от руководителей структурных подразделений Компании, специалистов и рабочих информацию и материалы, необходимые для организации работы ОИБ. &lt;br /&gt;
	&lt;br /&gt;
Специалист по защите информации имеет право: &lt;br /&gt;
*Осуществлять взаимодействие с руководителями всех структурных подразделений Компании по вопросам защиты информации; &lt;br /&gt;
*Подписывать и визировать документы в пределах своей компетенции; &lt;br /&gt;
*Запрашивать лично или по поручению своего непосредственного руководителя от специалистов подразделений информацию и документы, необходимые для выполнения его должностных обязанностей;&lt;br /&gt;
*В пределах своей компетенции сообщать непосредственному руководителю о всех выявленных в процессе осуществления должностных обязанностей недостатках в деятельности Компании (ее структурных подразделений) и вносить предложения по их устранению; &lt;br /&gt;
*Привлекать специалистов отдельных структурных подразделений к решению задач, возложенных на него (если это предусмотрено положениями о структурных подразделениях, если нет — то с разрешения их руководителей); &lt;br /&gt;
*Требовать от своего непосредственного руководителя или Руководства Компании оказания содействия в исполнении своих должностных обязанностей и прав. &lt;br /&gt;
====Распределение обязанностей между администраторами ИС====&lt;br /&gt;
Согласно регламентам проведения административных мероприятий различают пять областей администрирования:&lt;br /&gt;
#системное администрирование; &lt;br /&gt;
#сетевое администрирование; &lt;br /&gt;
#администрирование приложений; &lt;br /&gt;
#администрирование средств защиты информации (администратор безопасности); &lt;br /&gt;
#аудит безопасности.&lt;br /&gt;
&lt;br /&gt;
1. Системный администратор производит настройку системного ПО, осуществляет мониторинг состояния вычислительных систем, входящих в состав ИС, выполняет анализ производительности сети, настройку средств защиты информации, встроенных в системное ПО, резервное копирование информации и ее восстановление после сбоев.&lt;br /&gt;
	&lt;br /&gt;
Деятельность системного администратора включает в себя:&lt;br /&gt;
*Администрирование файловых систем: &lt;br /&gt;
:*Анализ и планирование файловых систем; &lt;br /&gt;
:*Создание файловых систем;&lt;br /&gt;
:*Монтирование файловых систем;&lt;br /&gt;
*Копирование файловых систем;&lt;br /&gt;
*Системный администратор, совместно с администратором безопасности, производит настройку встроенных с системное ПО средств защиты информации в соответствии с предоставляемыми пользователям правами;&lt;br /&gt;
*Резервирование и восстановление информации; &lt;br /&gt;
*Контроль использования дискового пространства; &lt;br /&gt;
*Консультирование пользователей по вопросам функционирования системного ПО. &lt;br /&gt;
Системный администратор производит диагностику и поиск ошибок:&lt;br /&gt;
*Начальной загрузки и закрытия системы; &lt;br /&gt;
*Проверку целостности файловой системы; &lt;br /&gt;
*Анализ аварийных дампов; &lt;br /&gt;
*Диагностирование проблем с аппаратурой и замена испорченной аппаратуры.&lt;br /&gt;
	&lt;br /&gt;
Системный администратор выполняет добавление устройств и драйверов в систему, форматирование дисков и разделение их на разделы. Производит установку нового системного программного обеспечения и пакетов программных коррекций для ОС.&lt;br /&gt;
	&lt;br /&gt;
Совместно с другими администраторами проводит анализ случаев НСД к ресурсам ИС.&lt;br /&gt;
	&lt;br /&gt;
В обязанности системного администратора входит сопровождение и поддержка в актуальном состоянии документации на ИС (структурная схема ИС, планы размещения серверов и АРМ пользователей, перечень установленного системного программного обеспечения, сведения о функциональном назначении ИС, общие сведения о задачах, решаемых в системе и т.п.).&lt;br /&gt;
&lt;br /&gt;
2. Сетевой администратор отвечает за выполнение административных мероприятий по конфигурированию активного сетевого оборудования и СКС.&lt;br /&gt;
	&lt;br /&gt;
Деятельность сетевого администратора включает в себя:&lt;br /&gt;
*Анализ и планирование развития кабельной структуры и сетевого оборудования;&lt;br /&gt;
*Настройку и конфигурирование коммутаторов, маршрутизаторов, мостов, концентраторов и т.п.;&lt;br /&gt;
*Мониторинг производительности сети (в части СКС и сетевого оборудования);&lt;br /&gt;
*Устранение неисправностей в функционировании сети (в части СКС и сетевого оборудования); &lt;br /&gt;
*Организацию замены и ремонта вышедшего из строя оборудования;&lt;br /&gt;
*Консультирование пользователей по вопросам, касающимся его функциональных обязанностей;&lt;br /&gt;
*Сетевой администратор совместно с администратором безопасности проводит настройку сетевого оборудования в соответствии с требованиями политики безопасности организации;&lt;br /&gt;
*В обязанности сетевого администратора входит организация мероприятий по надежному размещению сетевого оборудования. Данные мероприятия направлены на исключение возможности несанкционированного доступа к сетевому оборудованию и СКС;&lt;br /&gt;
*Сетевой администратор контролирует действия пользователей с целью исключения возможности несанкционированного подключения к ИС Компании различных технических средств;&lt;br /&gt;
*Совместно с другими администраторами проводит анализ случаев НСД к ресурсам ИС.&lt;br /&gt;
&lt;br /&gt;
3. Администратор приложений отвечает за выполнение административных мероприятий по установке, настройке и поддержанию в работоспособном состоянии прикладного программного обеспечения, эксплуатируемого в организации.&lt;br /&gt;
	&lt;br /&gt;
Деятельность администратора приложений включает в себя:&lt;br /&gt;
*Участие в работе по созданию приложений. Администратор приложений в силу своих функциональных обязанностей обязан принимать участие в обсуждении всех этапов создания приложения. Он должен четко знать алгоритм обработки данных приложением, особенности настройки и эксплуатации, методы аутентификации и разграничения доступа, реализованные в приложении (в случае, если это было реализовано разработчиками приложения);&lt;br /&gt;
*Установку и настройку серверной части приложения;&lt;br /&gt;
*Установку и настройку клиентской части на АРМ пользователей;&lt;br /&gt;
*Администратор приложений проводит консультации с пользователями по вопросам, касающимся эксплуатации, установленных приложений;&lt;br /&gt;
*Совместно с администратором безопасности, на основании заявок по предоставлению доступа к ресурсам, производит настройку средств защиты информации;&lt;br /&gt;
*Администратор приложений ведет и поддерживает в актуальном состоянии перечень задач и эксплуатационную документацию к ним. Для каждой задачи должен быть составлен список пользователей, работающих с ней, а также перечень ресурсов, к которым эти пользователи допущены;&lt;br /&gt;
*Администратор следит за функционированием приложений. В случае сбоев в процессе работы приложения проводит анализ причин и самостоятельно, либо совместно с разработчиком, устраняет их;&lt;br /&gt;
*Осуществляет мониторинг производительности установленных приложений;&lt;br /&gt;
*Совместно с другими администраторами проводит анализ случаев НСД к ресурсам ИС.&lt;br /&gt;
&lt;br /&gt;
4. Администратор безопасности отвечает за выполнение административных мероприятий по установке, настройке, поддержке в работоспособном состоянии средств защиты информации, эксплуатируемых в ИС Компании.&lt;br /&gt;
	&lt;br /&gt;
Деятельность администратора безопасности включает в себя:&lt;br /&gt;
*Реализацию требований политики информационной безопасности, принятой в Компании. Администратор информационной безопасности координирует деятельность других администраторов (системного, сетевого, приложений, аудита) с целью достижения необходимого уровня защиты информации в ИС;&lt;br /&gt;
*Анализ состояния информационной безопасности ИС;&lt;br /&gt;
*Анализ используемых средств и методов защиты информации;&lt;br /&gt;
*Планирование развития подсистемы информационной безопасности;&lt;br /&gt;
*Администратор безопасности осуществляет настройку средств защиты информации, эксплуатируемых в ИС. Настройки выполняются в соответствии с предоставляемыми пользователям сервисами и правами доступа. При выполнении настроек администратор должен руководствоваться принципом минимизации привилегий – &amp;quot;что не разрешено, то запрещено&amp;quot;;&lt;br /&gt;
*Администратор безопасности составляет и поддерживает в актуальном состоянии документацию по размещению и конфигурации средств защиты информации; &lt;br /&gt;
*Для каждого пользователя администратор заводит имя и регистрирует пароль в соответствии со схемой, принятой в организации;&lt;br /&gt;
*На основании письменной заявки каждому пользователю, в соответствии с выполняемыми функциональными обязанностями, предоставляется доступ к ресурсам и сервисам ИС. Администратор безопасности, совместно с другими администраторами, выполняет настройку средств защиты в соответствии с заявкой. Администратор безопасности несет личную ответственность за корректность предоставленных прав доступа к ресурсам и сервисам ИС. Исполненные заявки сохраняются и документируются администратором безопасности;&lt;br /&gt;
*Администратор безопасности ведет и поддерживает в актуальном состоянии список пользователей, допущенных к работе в ИС, а также перечень предоставленных пользователям прав на доступ к ресурсам и сервисам;&lt;br /&gt;
*Администратор безопасности осуществляет постоянный контроль за работоспособностью средств защиты информации. В случае неисправности либо ненадлежащего функционирования действует в соответствии с правилами, принятыми в организации;&lt;br /&gt;
*Администратор безопасности обязан постоянно проводить мониторинг средств защиты. При выявлении попытки НСД к информации проводит анализ и в случае необходимости докладывает об этом своему непосредственному начальнику; &lt;br /&gt;
*В случае НСД к информации администратор безопасности докладывает о факте НСД своему непосредственному начальнику и совместно с другими администраторами проводит анализ ситуации. В результате анализа вырабатываются предложения по предотвращению повторного НСД к информации.&lt;br /&gt;
&lt;br /&gt;
5. Администратор аудита отвечает за выполнение административных мероприятий по установке, настройке, поддержке в работоспособном состоянии средств аудита, эксплуатируемых в ИС Компании.&lt;br /&gt;
	&lt;br /&gt;
Средства аудита предназначены для контроля и обнаружения различных угроз, которым подвергается ИС и ее информационные ресурсы, а также для реагирования на эти угрозы в реальном масштабе времени.&lt;br /&gt;
	&lt;br /&gt;
Деятельность администратора аудита включает в себя:&lt;br /&gt;
*Установку и настройку средств аудита. Настройки выполняются в соответствии с политикой информационной безопасности, принятой в Компании;&lt;br /&gt;
*Анализ состояния информационной безопасности ИС;&lt;br /&gt;
*Администратор аудита составляет и поддерживает в актуальном состоянии документацию по размещению и конфигурации средств аудита; &lt;br /&gt;
*Администратор аудита осуществляет постоянный контроль за работоспособностью средств аудита информационной безопасности ИС. В случае неисправности либо ненадлежащего функционирования этих средств действует в соответствии с правилами, принятыми в Компании;&lt;br /&gt;
*В случае обнаружения угрозы либо факта осуществления НСД к информации администратор аудита докладывает о факте угрозы своему непосредственному начальнику и совместно с другими администраторами проводит анализ ситуации. В результате анализа вырабатываются предложения по ликвидации угрозы.&lt;br /&gt;
*Совместно с другими администраторами проводит анализ случаев НСД к ресурсам ИС.&lt;br /&gt;
====Определение рабочих профилей пользователей ИС====&lt;br /&gt;
На этапе настройки системы аудита безопасности предприятия определяются рабочие профили пользователей ИС.&lt;br /&gt;
	&lt;br /&gt;
Рабочий профиль пользователя – это набор характеристик, позволяющих администратору безопасности и системам автоматического выявления нарушений безопасности отождествлять пользователей системы с производимыми ими действиями и выявлять подозрительную активность, несвойственную данным пользователям. Рабочий профиль включает следующие характеристики:&lt;br /&gt;
*выполняемые функции;&lt;br /&gt;
*приложения, с которыми работает пользователь;&lt;br /&gt;
*группы, членами которых является пользователь; &lt;br /&gt;
*используемый командный интерпретатор;&lt;br /&gt;
*системное окружение, в котором работает пользователь;&lt;br /&gt;
*уровень пользовательских полномочий;&lt;br /&gt;
*роли, присвоенные пользователю в СУБД;&lt;br /&gt;
*режим работы;&lt;br /&gt;
*стиль работы;&lt;br /&gt;
*и т. п.&lt;br /&gt;
	&lt;br /&gt;
Процедуры по предупреждению компьютерного мошенничества выполняются регулярно сотрудниками ОИБ. Они включают в себя фиксацию и анализ критических отклонений в поведении пользователей ИС Компании от стандартных параметров, определяющих их типичное поведение и содержащихся в профилях пользователей. Выявление критических отклонений в поведении пользователей осуществляется по результатам анализа данных аудита безопасности.&lt;br /&gt;
====Требования безопасности, предъявляемые к пользователям ИС====&lt;br /&gt;
Пользователями ИС являются сотрудники Компании, зарегистрированные соответствующим образом в системе и получившие права на доступ к ресурсам ЛВС в соответствии с функциональными обязанностями.&lt;br /&gt;
	&lt;br /&gt;
Все пользователи ИС должны быть ознакомлены с содержанием данного Плана и других документов, регламентирующих работу в ИС, в части, их касающейся. За нарушение установленных правил работы в ИС Компании пользователи несут персональную ответственность.&lt;br /&gt;
	&lt;br /&gt;
Всем пользователям ИС присваивается уникальное имя и предлагается выбрать пароль. При регистрации в системе пользователю необходимо ввести свое уникальное имя. Пароль служит доказательством того, что пользователь является именно тем, за кого себя выдает. Имя и пароль пользователи обязаны держать в секрете, никому не сообщать и нигде не записывать.&lt;br /&gt;
	&lt;br /&gt;
При выборе пароля пользователь должен руководствоваться следующими основными правилами: &lt;br /&gt;
*выбирать пароли длиной не менее семи символов;&lt;br /&gt;
*при выборе паролей не следует использовать: даты, фамилии, инициалы, регистрационные номера автомобилей, названия организаций и населенных пунктов, номера телефонов, пользовательские идентификаторы, повторяющиеся последовательности символов, слова русского или английского языков и т.п.;&lt;br /&gt;
*осуществлять регулярную смену паролей (через каждые 90 дней), избегать повторного использования старых паролей;&lt;br /&gt;
*для привилегированных пользователей необходима более частая смена паролей (через каждые 45 дней);&lt;br /&gt;
*изменять пароль каждый раз, когда есть подозрение о его компрометации;&lt;br /&gt;
*не включать пароли в сценарии для автоматического входа в системы (например, в макросы).&lt;br /&gt;
	&lt;br /&gt;
Установку системного и прикладного программного обеспечения на рабочем месте пользователя, его конфигурирование выполняет администратор. Пользователю запрещается самостоятельно устанавливать любое ПО на свое рабочее место. В случае необходимости установки дополнительных программных средств пользователь подает письменную заявку своему непосредственному начальнику. После рассмотрения заявки и в случае положительного решения администратор производит установку необходимых программ. Конфигурация рабочего места каждого пользователя фиксируется в документации, хранимой у администратора.&lt;br /&gt;
	&lt;br /&gt;
Пользователю запрещается самостоятельно вскрывать компьютер, производить замену или установку аппаратной части. Пользователь несет персональную ответственность за сохранность защитных знаков, которыми опечатан компьютер. В случае необходимости замены вышедшего из строя аппаратного обеспечения либо установки дополнительного пользователь обращается с письменной заявкой к непосредственному начальнику. После рассмотрения заявки производятся работы в соответствии с правилами, принятыми в организации.&lt;br /&gt;
	&lt;br /&gt;
Пользователь ИС обязан использовать АРМ и предоставленные ему сервисы только для выполнения своих функциональных обязанностей. Не допускается выполнение посторонних работ, обмен информацией с сетью Интернет в обход принятой в Компании технологии. Категорически запрещается создавать дополнительные каналы выхода в сеть Интернет (устанавливать внешние модемы, подключаться через стороннего провайдера и т.п.). &lt;br /&gt;
	&lt;br /&gt;
При работе в сети Интернет запрещена загрузка и установка на свой компьютер программного обеспечения. Не разрешается использование почтовых ящиков, предоставляемых сторонними провайдерами. &lt;br /&gt;
	&lt;br /&gt;
Пользовать не имеет права сообщать посторонним лицам техническую информацию по конфигурации и настройке ИС (состав ЛВС, количество компьютеров, их модели, используемые средства защиты, IP-адреса, имена доменов, почтовых ящиков и т.д.).&lt;br /&gt;
	&lt;br /&gt;
Передача вышеупомянутой информации допускается в связи с производственной необходимостью партнерам Компании с личного разрешения непосредственного начальника. Непосредственный начальник, с ведома которого произошла передача информации, обязан сообщить об этом в ОИБ.&lt;br /&gt;
	&lt;br /&gt;
Пользователь обязан знать правила и уметь работать с антивирусными программами, установленными на компьютер. Вся входящая информация перед открытием должна проверятся на наличие вирусов. Пользователь обязан проводить периодическое тестирование своего АРМ. Периодичность тестирования программного обеспечения устанавливается в соответствии с антивирусной политикой. В случае обнаружения компьютерного вируса, необычной работы компьютера либо приложения пользователь обязан сообщить об этом непосредственному начальнику и администратору, и действовать в соответствии с их указаниями.&lt;br /&gt;
	&lt;br /&gt;
Пользователи должны обеспечить надлежащую защиту оборудования, оставленного без присмотра. Оборудование, установленное на рабочих местах пользователей (например, рабочие станции или файловые серверы), может потребовать организации защиты от НСД. &lt;br /&gt;
&lt;br /&gt;
Пользователи должны знать процедуры защиты оборудования, оставленного без присмотра, а также свои обязанности по обеспечению такой защиты. Предлагаются следующие рекомендации: &lt;br /&gt;
*завершить сеансы связи по окончании работы, если их нельзя защитить посредством соответствующей блокировки; &lt;br /&gt;
*использовать логическое отключение от серверов по окончании сеанса связи. Не ограничиваться только выключением ПК или терминала;&lt;br /&gt;
*защитить неиспользуемые ПК или терминалы путем блокировки ключом или другими средствами контроля доступа. &lt;br /&gt;
	&lt;br /&gt;
По окончании работы с компьютером пользователь должен выключить его в соответствии с процедурой, предусмотренной в техническом описании.&lt;br /&gt;
====Назначение ответственных за внесение изменений в системное ПО, распространение версий и изменение конфигурации====&lt;br /&gt;
Процесс контроля за внесением изменений, распространением версий и изменением конфигурации ПО касается всех сотрудников ОИТ, ответственных за его эксплуатацию и администрирование. Наблюдение за соблюдением правил внесения изменений возлагается на сотрудников ОИБ.&lt;br /&gt;
====Назначение ответственных за связь с другими организациями и определение их обязанностей====&lt;br /&gt;
Политика безопасности должна определять процедуры для взаимодействия с другими организациями, в число которых входят правоохранительные органы, а также другие организации, затронутые инцидентом.&lt;br /&gt;
	&lt;br /&gt;
Должны быть назначены сотрудники, ответственные за связь с этими организациями. Во избежание ситуаций, когда невозможно связаться с ответственным сотрудником, необходимо иметь более одного человека для каждой области ответственности. &lt;br /&gt;
	&lt;br /&gt;
Политика безопасности должна определять также следующие вопросы:&lt;br /&gt;
*Виды контактов с общественностью и ответственного за связь с прессой;&lt;br /&gt;
*В каких ситуациях следует обращаться в правоохранительные органы;&lt;br /&gt;
*Виды информации, которая может быть доступна общественности и другим организациям.&lt;br /&gt;
====Назначение ответственных за проведение мониторинга внешних источников информации====&lt;br /&gt;
Помимо определения того, с какими организациями нужно установить связь в случае нарушения безопасности, политикой безопасности также определяются сотрудники (назначаемые из числа администраторов ИС), ответственные за проведение мониторинга внешних источников информации с тем, чтобы оставаться в курсе текущих исследований в этой области, актуальных вопросов и проблем.&lt;br /&gt;
	&lt;br /&gt;
Ответственные сотрудники должны использовать списки рассылки и группы новостей для участия в обсуждении представляющих интерес вопросов информационной безопасности, используя ресурсы сети Интернет.&lt;br /&gt;
====Определение обязанностей руководителя и координаторов восстановительных работ====&lt;br /&gt;
В данном разделе определяются обязанности руководителя и координаторов работ по восстановлению целостности и/или доступности ресурсов ИС, нарушенных в результате осуществления НСД к информации.&lt;br /&gt;
	&lt;br /&gt;
Персонал, принимающий участие в восстановительных работах, назначается из состава ОИТ.&lt;br /&gt;
	&lt;br /&gt;
В обязанности руководителя восстановительных работ входит:&lt;br /&gt;
*определение жизненно важных функций системы;&lt;br /&gt;
*определение максимального допустимого времени простоя системы;&lt;br /&gt;
*разработка, контроль исполнения и изменение совокупности организационных мероприятий, проводимых в случае осуществления НСД к информации. Восстановление данных проводится в соответствии с процедурой резервного копирования и восстановления данных;&lt;br /&gt;
*постоянный учет и документирование технических и информационных ресурсов ЛВС (в печатном и/или электронном виде, где фигурировали бы все компоненты ИС, их состояния, связи между ними, процессы, ассоциируемые с этими объектами и связями);&lt;br /&gt;
*проработка сценариев критических ситуаций, связанных с осуществлением НСД к информационным ресурсам Компании, и процедур восстановления информационных ресурсов и работоспособности ИС;&lt;br /&gt;
*разработка программы тренинга обслуживающего персонала ИС по проведению восстановительных работ;&lt;br /&gt;
*заключение стратегических союзов с другими предприятиями/организациями (например, с поставщиками программных или технических средств, сервисными центрами) с целью проведения работ по восстановлению работоспособности ИС.&lt;br /&gt;
====Разработка мероприятий, формальных процедур и других технологических процессов по обеспечению информационной безопасности====&lt;br /&gt;
=====Формальная процедура установки прав доступа к системным сервисам и ресурсам=====&lt;br /&gt;
Предоставление прав доступа пользователей к сетевым ресурсам осуществляется в соответствии с политикой управления доступом к ресурсам корпоративной сети Компании. &lt;br /&gt;
	&lt;br /&gt;
При предоставлении доступа к ресурсам ИС реализуется дискреционный принцип контроля доступа.&lt;br /&gt;
	&lt;br /&gt;
Для ИС Компании разрабатывается матрица доступа, в которой для каждого субъекта доступа (пользователя) и каждого объекта (ресурса) в явном виде указываются типы доступа. Данная матрица служит основой дискреционной политики управления доступом.&lt;br /&gt;
====Процедура внесения изменений в системное ПО, процедура управления распространением версий и внесения конфигурационных изменений====&lt;br /&gt;
Внесение изменений в системное ПО проводится в случаях установки программных коррекций используемого ПО, установки новых версий ОС и СУБД. &lt;br /&gt;
	&lt;br /&gt;
Допускается эксплуатация только лицензионного ПО, приобретенного непосредственно у разработчика, либо его официального представителя. Перед установкой ПО на действующую ИС необходимо провести тестовые испытания ПО на стенде. Факт внесения изменений документируется для каждого СВТ, эксплуатируемого в ИС, с указанием конфигурационных параметров установленного ПО.&lt;br /&gt;
	&lt;br /&gt;
Ведение журналов по внесению изменений в системное и прикладное ПО ИС Компании возлагается на сотрудников ОИТ.&lt;br /&gt;
====Планирование обучения и собраний персонала ИС====&lt;br /&gt;
Необходимо спланировать процесс обучения администраторов и пользователей ИС действиям по предотвращению и реагированию на нарушения безопасности, а также обсудить с ответственными сотрудниками отдельные аспекты политики безопасности. Для этого необходимо:&lt;br /&gt;
*Разработать планы и графики проведения занятий с администраторами и пользователями ИС с целью разъяснения степени ответственности и области компетенции каждого сотрудника при обеспечении информационной безопасности, а также действий персонала по реагированию на нарушения безопасности.&lt;br /&gt;
*Предусмотреть проведение собраний администраторов и пользователей ИС для обсуждения требований политики безопасности. Важно, чтобы эти требования не создавали пользователям препятствий при выполнении их должностных обязанностей, иначе будет существовать устойчивая тенденция обойти ограничения, накладываемые политикой безопасности.&lt;br /&gt;
	&lt;br /&gt;
Квалификация персонала должна быть подтверждена соответствующими сертификатами и периодически проверяться при проведении плановых аттестаций сотрудников ОИБ.&lt;br /&gt;
====Восстановление работоспособности ИС====&lt;br /&gt;
Мероприятия по восстановлению работоспособности ИС в случае аварии предусматривают возможность замены пришедших в негодность технических средств, восстановление или переустановку ПО, восстановление информации с архивных копий, либо носителей резервного копирования в соответствии с регламентом резервного копирования и восстановления данных.&lt;br /&gt;
===Подготовка пользователей ИС к решению проблем, связанных с обеспечением информационной безопасности===&lt;br /&gt;
====Подготовка списков контактных лиц====&lt;br /&gt;
Необходимо подготовить и распространить среди пользователей ИС и ответственных лиц списки контактных лиц (телефоны, факсы, адреса электронной почты, номера пейджеров и т.п.) для связи в случае выявления фактов нарушения информационной безопасности.&lt;br /&gt;
====Подготовка рекомендаций по обеспечению информационной безопасности====&lt;br /&gt;
Необходимо распространить среди пользователей ИС и ответственных лиц рекомендации по обеспечению информационной безопасности в части:&lt;br /&gt;
&lt;br /&gt;
1. Использования лицензионного и только проверенного ПО.&lt;br /&gt;
&lt;br /&gt;
:К эксплуатации в ИС Компании допускается только лицензионное ПО, приобретенное непосредственно у разработчика либо его официального представителя. Перед вводом в эксплуатацию ПО должно проходить тестирование (проверку работоспособности и функционального соответствия) на стенде. В случае успешного прохождения тестирования ПО допускается к эксплуатации.&lt;br /&gt;
	&lt;br /&gt;
2. Предотвращения и ликвидации последствий действия компьютерных вирусов&lt;br /&gt;
	&lt;br /&gt;
:Используемые средства антивирусной защиты должны выполнять проверку всей входящей и исходящей электронной почты, а так же файлов, хранящихся на серверах и рабочих станциях пользователей ИС Компании.&lt;br /&gt;
	&lt;br /&gt;
:Допускается использование только лицензионных средств антивирусной защиты, с регулярно обновляемыми базами данных антивирусных сигнатур.&lt;br /&gt;
	&lt;br /&gt;
:Периодичность проведения проверок определяется по согласованию с ОИБ в зависимости от критичности информации, хранимой на СВТ, и интенсивностью информационного обмена.&lt;br /&gt;
	&lt;br /&gt;
:При обнаружении компьютерного вируса пользователь обязан доложить об этом своему непосредственному начальнику и в ОИБ. После чего под руководством сотрудника ОИБ либо системного администратора произвести удаление вируса и восстановление информации с использованием антивирусных средств.&lt;br /&gt;
	&lt;br /&gt;
:Каждый случай заражения вирусом должен быть тщательно проанализирован и результаты анализа представлены в ОИБ.&lt;br /&gt;
	&lt;br /&gt;
3. Требований и рекомендаций по выбору паролей и использованию другой аутентификационной информации&lt;br /&gt;
&lt;br /&gt;
4. Правил пользования сетевыми сервисами&lt;br /&gt;
	&lt;br /&gt;
:Пользователям предоставляются сетевые сервисы в зависимости от решаемых задач. Набор сервисов должен быть минимален. Настройка рабочих мест пользователей должна производиться под контролем администраторов и документироваться в паспорте на СВТ. Самовольно изменять конфигурацию категорически запрещается.&lt;br /&gt;
===Тестирование процедур и регламентов по обеспечению информационной безопасности===&lt;br /&gt;
Необходимо тщательно протестировать отдельные процедуры и регламенты, предусмотренные настоящим Планом, отработать последовательность действий персонала, администраторов ИС и ОИБ при реагировании на нарушения безопасности. При тестировании следует обращать особое внимание на подготовленность ответственных сотрудников к выполнению регламентов и процедур, наличие необходимого инструментария для обслуживания системы и других программно-аппаратных ресурсов, а также соответствие настоящего Плана, процедур и регламентов реальному положению дел.&lt;br /&gt;
===Проверка наличия и работоспособности специализированных программно-технических средств защиты информации===&lt;br /&gt;
Необходимо проверить наличие и работоспособность специализированных программно-технических средств защиты информации, таких как средства мониторинга, аудита безопасности, межсетевые экраны, антивирусные средства и т.п.&lt;br /&gt;
===Заключение стратегических союзов с другими предприятиями и/или организациями===&lt;br /&gt;
В случае необходимости должны быть заключены стратегические союзы, соглашения и договора с другими предприятиями или организациями (поставщиками, сервисными центрами, консалтинговыми фирмами и т.п.) с целью проведения мероприятий по восстановлению работоспособности ИС с привлечением дополнительных средств союзников и расследования нарушений безопасности.&lt;br /&gt;
==Предупреждение нарушений безопасности==&lt;br /&gt;
===Мониторинг состояния ИС===&lt;br /&gt;
Мониторинг состояния ИС проводится администраторами регулярно в соответствии с планом.&lt;br /&gt;
====Мониторинг функционирования аппаратных компонентов====&lt;br /&gt;
В соответствии с утвержденным регламентом должен систематически проводиться мониторинг работоспособности аппаратных компонентов ИС. Наиболее существенные компоненты системы, имеющие встроенные средства контроля работоспособности (серверы ЛВС, активное сетевое оборудование) должны контролироваться постоянно в рамках работы дежурных администраторов.&lt;br /&gt;
====Управление паролями пользователей==== &lt;br /&gt;
Пароль является одним из основных средств аутентификации в ИС Компании. Зарегистрировавшись на сервере под конкретным паролем, пользователь получает доступ к тем ресурсам, к которым ему предоставлены права доступа в соответствии с выполняемыми функциями. Узнав имя пользователя и его пароль, злоумышленник может выполнять действия и просматривать информационные ресурсы от имени легального пользователя. В данной ситуации возможны как финансовые потери от действий злоумышленника, так и потеря доверия со стороны клиентов и партнеров Компании.&lt;br /&gt;
	&lt;br /&gt;
Возможно использование двух схем выработки паролей:&lt;br /&gt;
#Пароли генерируются для каждого пользователя с использованием специального ПО.&lt;br /&gt;
#Каждый пользователь самостоятельно выбирает для себя пароль.&lt;br /&gt;
В первой схеме, с использованием специализированного ПО, гарантируется необходимая стойкость пароля (длина, уникальность, необходимая мощность алфавита, невозможность подбора методом полного перебора и т.д.). Но возникают трудности для пользователей с запоминанием сгенерированных паролей. &lt;br /&gt;
	&lt;br /&gt;
Кроме того, используя данную схему, необходимо решить ряд организационных вопросов:&lt;br /&gt;
*Процедуру выдачи паролей пользователям;&lt;br /&gt;
*Способ хранения носителя с выданным паролем (например, индивидуальный сейф в охраняемом помещении);&lt;br /&gt;
*Контроль использования носителя и его дальнейшее уничтожение после смены пароля.&lt;br /&gt;
	&lt;br /&gt;
Данную схему целесообразно применять при наличии отлаженных механизмов режимного делопроизводства.&lt;br /&gt;
	&lt;br /&gt;
Вторая схема лишена перечисленных недостатков, но при ее реализации не гарантирована необходимая стойкость пароля (по статистике около 80% пользователей используют очень простые, легко ассоциируемые с самим пользователем пароли). &lt;br /&gt;
	&lt;br /&gt;
Ниже приведены общие правила работы с паролями, обязательные для использования в ИС Компании.&lt;br /&gt;
#Идентификаторы пользователей и их пароли должны быть уникальными для каждого пользователя. &lt;br /&gt;
#Пароли должны состоять как минимум из 7 символов. &lt;br /&gt;
#Пароль должен быть трудноугадываемым. Пароль не должен совпадать с именем пользователя. Паролем не может быть слово на русском или иностранном языках. В пароле не должна в явном виде использоваться информация, ассоциируемая с владельцем пароля (имя, фамилия, дата рождения, номер автомобиля, имена близких родственников и т.п.).&lt;br /&gt;
#Пароли должны держаться в секрете, то есть не должны сообщаться другим людям, не должны вставляться в тексты программ, и не должны записываться на бумаге либо на обратной стороне клавиатуры и т.п.&lt;br /&gt;
#Пароли должны меняться каждые 90 дней (или через другой период, определенный ответственным лицом). Большинство систем могут заставить принудительно поменять пароль через определенное время и предотвратить использование того же самого или легко угадываемого пароля. Для привилегированных пользователей необходима более частая смена паролей (через каждые 45 дней).&lt;br /&gt;
#Пользователи и администраторы ИС обязаны изменять пароль каждый раз, когда есть подозрение о его компрометации.&lt;br /&gt;
#Средства защиты должны быть сконфигурированы таким образом, что бы учетные записи пользователей блокировались после 3 неудачных попыток входа в систему. Все случаи неверно введенных паролей должны быть записаны в системный журнал, используемый для анализа попыток проникновения в систему.&lt;br /&gt;
#При успешном входе в систему должны отображаться дата и время последнего входа в систему.&lt;br /&gt;
#Сеансы пользователей с сервером должны блокироваться после 15-минутной неактивности пользователя (или по истечении другого указанного периода времени). Для возобновления сеанса должен снова требоваться ввод пароля.&lt;br /&gt;
#Учетные записи пользователей должны блокироваться после определенного времени неиспользования.&lt;br /&gt;
#Должно производиться периодическое тестирование специальными программными средствами (взломщиками паролей) процедуры выбора паролей для случайно выбранных пользователей. Целью тестирования является выявление легко угадываемых паролей.&lt;br /&gt;
#Не следует включать пароли в сценарии для автоматического входа в системы (например, в макросы).&lt;br /&gt;
#Рекомендуется использовать однонаправленные хэш-функции и алгоритмы шифрования для защиты пользовательских паролей, хранимых в системе.&lt;br /&gt;
	&lt;br /&gt;
Пользователи, в результате действий (ненадлежащим образом выбран пароль) которых произошло раскрытие критичной информации, несут ответственность в соответствии с правилами, установленными в Компании.&lt;br /&gt;
	&lt;br /&gt;
Контроль за выполнением настоящих рекомендаций возлагается на администратора безопасности. Для усиления политики управления паролями и контроля надежности пользовательских паролей администратору безопасности необходимо:&lt;br /&gt;
*Установить программу, осуществляющую проверку пользовательских паролей на очевидность с целью выявления слабых паролей, которые легко угадать, или дешифровать с помощью специализированных программных средств (взломщиков паролей), или использовать встроенные системные средства;&lt;br /&gt;
*Периодически использовать взломщики паролей для выявления слабых паролей и принуждения пользователей к их смене.&lt;br /&gt;
	&lt;br /&gt;
Для выполнения своих функциональных обязанностей по управлению паролями и контролю надежности пользовательских паролей администратору безопасности должны быть предоставлены соответствующие полномочия, позволяющие осуществлять доступ к системным файлам, содержащим пользовательские пароли.&lt;br /&gt;
====Мониторинг целостности и анализ защищенности====&lt;br /&gt;
Мониторинг целостности и анализ защищенности ИС включает в себя следующее:&lt;br /&gt;
*проверка контрольных сумм и цифровых подписей файлов,&lt;br /&gt;
*контроль изменения параметров системного и прикладного ПО,&lt;br /&gt;
*проверка прав доступа, связей и размеров файлов и каталогов,&lt;br /&gt;
*регистрация фактов добавления и удаления файлов в контролируемых каталогах,&lt;br /&gt;
*обнаружение дубликатов идентификаторов пользователей и групп,&lt;br /&gt;
*контроль правильности системных конфигурационных файлов.&lt;br /&gt;
====Активный аудит====&lt;br /&gt;
Для предупреждения и своевременного выявления попыток несанкционированного входа в систему используются средства активного аудита, которые осуществляют:&lt;br /&gt;
*Фиксацию неудачных попыток входа в систему в системном журнале;&lt;br /&gt;
*Протоколирование работы сетевых сервисов;&lt;br /&gt;
*Выявление фактов сканирования диапазона сетевых портов;&lt;br /&gt;
*Выявление различных видов локальных и сетевых атак на ресурсы ИС;&lt;br /&gt;
*Оповещение администратора безопасности и другие действия по реагированию на несанкционированные действия в отношении ресурсов ИС со стороны пользователей ИС и внешних нарушителей.&lt;br /&gt;
====Мониторинг производительности====&lt;br /&gt;
Косвенной причиной уменьшения производительности системы может являться нарушение безопасности. Мониторинг производительности проводится регулярно в соответствии с планом.&lt;br /&gt;
	&lt;br /&gt;
Каждый компонент сети должен иметь контрольно-измерительные средства. Если они отсутствуют, обеспечить бесперебойную работу или даже выяснить причину снижения производительности невозможно. &lt;br /&gt;
	&lt;br /&gt;
Если приложение в сети работает недостаточно производительно, то в первую очередь необходимо выявить причину проблемы. &lt;br /&gt;
	&lt;br /&gt;
При определении причины недостаточной производительности первоначально нужно выяснить, является ли она постоянной или временной. Например, всегда ли приложение работает непроизводительно или только в период пиковой нагрузки. Если верно первое, то имеет место статическое снижение производительности, если второе – динамическое.&lt;br /&gt;
	&lt;br /&gt;
Для того чтобы собрать требуемую информацию, необходимо встретиться с пользователями и выяснить природу возникновения проблемы.&lt;br /&gt;
	&lt;br /&gt;
Как только определено, является ли падение производительности статическим или динамическим, можно начинать поиск возможных причин. Динамическое снижение производительности обычно указывает на недостаток ресурсов, к примеру, пропускной способности разделяемой сети или недостаточной производительности процессора хоста, и проблемы, с ними связанные, возникают, как правило, в разделяемых областях инфраструктуры: в сети или на серверах. Сетевые проблемы проявляются в сегментах сети или, что происходит заметно чаще, на промежуточных маршрутизаторах, коммутаторах или шлюзах. Серверные проблемы связаны с нехваткой таких ресурсов, как емкость памяти, мощность процессора или скорость обмена с диском. Динамическое падение производительности происходит в тех случаях, когда потребности в ресурсах превосходят возможности имеющихся ресурсов.&lt;br /&gt;
	&lt;br /&gt;
Правильное размещение в сети контрольно-измерительных средств позволит диагностировать и установить причину возникновения динамического снижения производительности, поскольку оно связано с очевидным недостатком ресурсов.&lt;br /&gt;
	&lt;br /&gt;
Статическое снижение производительности устранить сложнее, так как очевидных ограничений на ресурсы в этом случае нет. Данные проблемы вызваны в основном недостатками архитектуры. К примеру, сеть не имеет необходимой пропускной способности, клиенты и серверы обладают недостаточной памятью, мощности процессора не хватает, а скорость внутренней шины обмена с диском низка. Неправильное размещение приложений и чрезмерный объем кода графического интерфейса, элементов данных и исполняемых модулей также относятся к изъянам архитектуры.&lt;br /&gt;
	&lt;br /&gt;
Зачастую для определения источника статических или архитектурных недостатков необходим сложный анализ, поскольку установленные датчики не всегда правильно указывают причину низкой производительности. В частности, с одной стороны, мониторы производительности, отслеживающие сетевой трафик или загрузку процессора на сервере, не обнаруживают перегрузки, а с другой – приложение не отвечает требованиям пользователей к производительности. Приложение, например, может производить слишком большое число обменов по сети в рамках одной транзакции или чересчур много небольших транзакций, связанных с чтением/записью на диск. &lt;br /&gt;
	&lt;br /&gt;
Как только будет определено, в чем состоит проблема, необходимо решить, производить ли модернизацию оборудования или придется изменить архитектуру приложения.&lt;br /&gt;
	&lt;br /&gt;
Классификация причин снижения производительности приведена ниже.&lt;br /&gt;
&lt;br /&gt;
Проблемы производительности:&lt;br /&gt;
*'''Динамические'''&lt;br /&gt;
:*Сеть&lt;br /&gt;
::#Узкие места в маршрутизации&lt;br /&gt;
::#Недостаточная временная пропускная способность&lt;br /&gt;
:*Сервер&lt;br /&gt;
::#Процессор&lt;br /&gt;
::#Диск&lt;br /&gt;
::#Память&lt;br /&gt;
*'''Статические'''&lt;br /&gt;
:*Приложение&lt;br /&gt;
::#Код графического интерфейса&lt;br /&gt;
::#Избыточность элементов данных&lt;br /&gt;
::#Неоптимальный исполняемый модуль&lt;br /&gt;
:*Клиент&lt;br /&gt;
::#Память&lt;br /&gt;
::#Диск&lt;br /&gt;
::#Процессор&lt;br /&gt;
::#Шина&lt;br /&gt;
:*Сервер&lt;br /&gt;
::#Память&lt;br /&gt;
::#Шина&lt;br /&gt;
::#Процессор&lt;br /&gt;
::#Диск&lt;br /&gt;
:*Сеть&lt;br /&gt;
::#Узкие места в маршрутизации&lt;br /&gt;
::#Недостаточная пропускная способность&lt;br /&gt;
====Синхронизация системных часов====&lt;br /&gt;
Синхронизация системных часов производится регулярно при помощи соответствующих сетевых программных средств (программных агентов) и является важным условием правильного функционирования системы аутентификации пользователей сети и обеспечения точности записей журналов аудита.&lt;br /&gt;
====Антивирусные мероприятия====&lt;br /&gt;
Целесообразно использовать антивирусные программные средства для защиты от вирусов рабочих станций, а также серверов:&lt;br /&gt;
*Антивирусные сканеры, тестирующие и восстанавливающие файлы и загрузочные секторы дисков, дезактивирующие резидентные части вирусов и тестирующие файлы и системные секторы на наличие неизвестных вирусов;&lt;br /&gt;
*Резидентные антивирусные мониторы, контролирующие подозрительные действия программ;&lt;br /&gt;
*Утилиты для обнаружения и анализа новых вирусов (дисассемблеры, редакторы  ОП, трассировщики прерываний и т.п.).&lt;br /&gt;
	&lt;br /&gt;
План проведения антивирусных мероприятий состоит из трех основных частей: &lt;br /&gt;
#Предотвращение – мероприятия и правила, позволяющие предотвратить заражение вирусами;&lt;br /&gt;
#Обнаружение – мероприятия, позволяющие определить, что данный выполняемый файл, загрузочная запись или файл данных содержит вирус; &lt;br /&gt;
#Удаление – удаление вируса из зараженной компьютерной системы может потребовать удаления вируса из зараженного файла, удаления файлов или переинсталляции ОС. &lt;br /&gt;
	&lt;br /&gt;
Вероятность заражения вирусами пропорциональна частоте появления новых файлов или приложений на компьютере. Изменения в конфигурации для работы в Интернете, для чтения электронной почты и загрузка файлов из внешних источников – все это увеличивает риск заражения вирусами.&lt;br /&gt;
	&lt;br /&gt;
Вирусы обычно появляются в системе из-за действий пользователя (например, установки приложения, получения файла по FTP, чтения электронного письма и т.п.). Поэтому в плане проведения антивирусных мероприятий особое внимание обращено на ограничения по загрузке потенциально зараженных программ и файлов. &lt;br /&gt;
	&lt;br /&gt;
Чем выше критичность приложения, обрабатываемого на компьютере, или данных, хранящихся в нем, тем более строгие мероприятия необходимо проводить для предотвращения заражения вирусами.&lt;br /&gt;
	&lt;br /&gt;
Все серверы и АРМ пользователей в соответствии с данным критерием (критичность информации) разбиваются на три группы:&lt;br /&gt;
#К группе низкого риска относятся СВТ, на которых обрабатывается и хранится информация, не являющаяся критичной. Кроме того, поток входящих данных минимален либо отсутствует;&lt;br /&gt;
#К группе среднего риска относятся СВТ, на которых обрабатывается и хранится информация, не являющаяся критичной. Поток входящих и исходящих данных средней интенсивности;&lt;br /&gt;
#К группе высокого риска относятся все СВТ, на которых обрабатывается и хранится информация, являющаяся критичной. Кроме того, к данной группе относятся СВТ, обрабатывающие некритичную информацию, но с высоким трафиком входящих и исходящих данных.&lt;br /&gt;
	&lt;br /&gt;
Результаты проведенной классификации СВТ оформляются документально и утверждаются руководителем ОИБ.&lt;br /&gt;
	&lt;br /&gt;
'''Низкий риск'''&lt;br /&gt;
&lt;br /&gt;
Мероприятия по антивирусной защите СВТ с низким риском содержат шаги по доведению до пользователей их обязанностей по регулярной проверке АРМ на наличие вирусов.&lt;br /&gt;
	&lt;br /&gt;
''Предотвращение'' &lt;br /&gt;
	&lt;br /&gt;
Пользователи должны знать о возможных путях заражения вирусами и о том, как использовать антивирусные средства. &lt;br /&gt;
	&lt;br /&gt;
''Обнаружение''&lt;br /&gt;
	&lt;br /&gt;
Антивирусные средства должны использоваться для еженедельной проверки на вирусы. Ведение журналов проверки СВТ на наличие вирусов не является необходимым. &lt;br /&gt;
	&lt;br /&gt;
Сотрудники должны информировать администратора ЛВС о любом обнаруженном вирусе, изменении конфигурации или необычном поведении компьютера или программы. После получения информации об обнаружении вируса администратор должен информировать всех пользователей, имеющих доступ к программам или файлам данных, которые могли быть заражены вирусом, что, возможно, вирус заразил их системы. Пользователям должен быть сообщен порядок определения, заражена ли их система, и удаления вируса из системы. Пользователи должны сообщить о результатах проверки на вирусы и удаления вируса администратору.&lt;br /&gt;
	&lt;br /&gt;
Администратор обязан доложить о факте заражения вирусом своему непосредственному начальнику.&lt;br /&gt;
	&lt;br /&gt;
''Удаление''&lt;br /&gt;
	&lt;br /&gt;
Любая система, которая подозревается в заражении вирусом, должна быть немедленно отключена от сети. Система не должна подключаться к сети до тех пор, пока администратор не удостоверится в том, что вирус удален. &lt;br /&gt;
	&lt;br /&gt;
'''Средний риск'''&lt;br /&gt;
	&lt;br /&gt;
Мероприятия по антивирусной защите СВТ со средним риском предполагают проведение более частых проверок на вирусы, а также использование антивирусных средств для проверки серверов, связанных с данным СВТ, и электронной почты.&lt;br /&gt;
	&lt;br /&gt;
''Предотвращение''&lt;br /&gt;
	&lt;br /&gt;
Программы, инсталлированные на СВТ, должны устанавливаться только администратором (который проверяет их на вирусы и тестирует). &lt;br /&gt;
	&lt;br /&gt;
На файловые сервера должны быть установлены антивирусные программы для ограничения распространения вирусов в сети. Должна производиться ежедневная проверка всех программ и файлов данных на серверах на наличие вирусов. АРМы пользователей должны иметь резидентные антивирусные программы, сконфигурированные так, что все файлы проверяются на вирусы при загрузке на компьютер. Все приходящие электронные письма должны проверяться на вирусы. Запрещается запускать программы и открывать файлы с помощью приложений, уязвимых к макровирусам, до проведения проверки этих файлов на вирусы.&lt;br /&gt;
	&lt;br /&gt;
С сотрудниками компании должны проводиться периодические семинары, содержащие следующую информацию о риске заражения вирусами: &lt;br /&gt;
	&lt;br /&gt;
Антивирусные программы могут обнаружить только те вирусы, которые уже были кем-то обнаружены раньше. Постоянно разрабатываются новые, более изощренные вирусы. Антивирусные программы должны регулярно (еженедельно) обновляться для того, чтобы можно было обнаружить самые новые вирусы. Важно сообщать администратору о любом необычном поведении компьютера или приложений. Важно сразу же отсоединить компьютер, который заражен или подозревается в заражении, от сети, чтобы уменьшить риск распространения вируса.&lt;br /&gt;
	&lt;br /&gt;
''Обнаружение''&lt;br /&gt;
	&lt;br /&gt;
Должны использоваться лицензионные антивирусные программы для ежедневных проверок на вирусы. Антивирусные программы (базы сигнатур) должны обновляться каждую неделю. Все программы или данные, импортируемые в компьютер (с дискет, электронной почты и т.д.), должны перед использованием проверяться на вирусы.&lt;br /&gt;
	&lt;br /&gt;
Должны вестись журналы проверки АРМ на наличие вирусов. Данные журналы должны просматриваться администратором. &lt;br /&gt;
	&lt;br /&gt;
Сотрудники должны информировать администратора об обнаруженных вирусах, изменениях в конфигурации или странном поведении компьютера или приложений.&lt;br /&gt;
	&lt;br /&gt;
При получении информации о заражении вирусом администратор должен информировать всех пользователей, имеющих доступ к программам и файлам данных, которые могли быть заражены вирусом, что вирус, возможно, заразил их системы. Пользователям должен быть сообщен порядок определения, заражена ли их система, и удаления вируса из системы. Пользователи должны сообщить о результатах проверки на вирусы и удаления вируса администратору.&lt;br /&gt;
	&lt;br /&gt;
Администратор обязан доложить о факте заражения вирусом своему непосредственному начальнику.&lt;br /&gt;
	&lt;br /&gt;
''Удаление''&lt;br /&gt;
	&lt;br /&gt;
Любая система, которая подозревается в заражении вирусом, должна быть немедленно отключена от сети. Система не должна подключаться к сети до тех пор, пока администратор не удостоверится в том, что вирус удален. &lt;br /&gt;
	&lt;br /&gt;
'''Высокий риск'''&lt;br /&gt;
	&lt;br /&gt;
Системы с высоким уровнем риска содержат данные и приложения, которые являются критическими для деятельности Компании. Заражение вирусами может вызвать значительные потери времени, данных и нанести ущерб репутации Компании. Из-за заражения может пострадать большое число компьютеров. Следует принять все возможные меры для предотвращения заражения вирусами.&lt;br /&gt;
	&lt;br /&gt;
''Предотвращение''&lt;br /&gt;
	&lt;br /&gt;
Установка ПО на серверы и АРМ пользователей производится непосредственно администраторами. К эксплуатации в ИС допускается только лицензионное ПО, приобретенное непосредственно у производителя либо его официального представителя. Перед установкой ПО должно пройти тестовые испытания на стенде. Конфигурация ПО на АРМ пользователей должна проверяться еженедельно на предмет выявления программ, самостоятельно установленных пользователями. &lt;br /&gt;
	&lt;br /&gt;
С целью ограничения риска заражения ПО должно устанавливаться только с разрешенных внутренних серверов либо с лицензионных носителей. Запрещено загружать ПО из Интернета. &lt;br /&gt;
	&lt;br /&gt;
На серверах должны быть установлены антивирусные средства для предотвращения заражения и распространения вирусов в сети. Должна производиться ежедневная проверка всех программ и файлов данных на серверах на наличие вирусов.&lt;br /&gt;
	&lt;br /&gt;
На АРМ пользователей должны устанавливаться резидентные антивирусные средства, сконфигурированные так, что все файлы проверяются на вирусы при загрузке на компьютер. Запрещается запускать программы и открывать файлы с помощью приложений, уязвимых к макровирусам, до проведения проверки этих файлов на вирусы.&lt;br /&gt;
	&lt;br /&gt;
Все приходящие письма и файлы, полученные из сети, должны проверяться на вирусы при получении. Рекомендуется использование антивирусных средств, установленных на межсетевых экранах. Данные средства способны выполнять &amp;quot;на лету&amp;quot; проверку всего входящего и исходящего трафика сегмента сети. &lt;br /&gt;
	&lt;br /&gt;
С сотрудниками компании должны проводиться периодические семинары, содержащие следующую информацию о риске заражения вирусами: &lt;br /&gt;
	&lt;br /&gt;
Антивирусные программы могут обнаружить только те вирусы, которые уже были кем-то обнаружены ранее. Постоянно разрабатываются новые, более изощренные вирусы. Антивирусные программы должны регулярно (ежемесячно) обновляться для того, чтобы можно было обнаружить самые новые вирусы. Важно сообщать администратору о любом необычном поведении компьютера или приложений. Важно сразу же отсоединить компьютер, который заражен или подозревается в заражении, от сети, чтобы уменьшить риск распространения вируса.&lt;br /&gt;
	&lt;br /&gt;
Невыполнение данных мероприятий должно вести к наказанию сотрудника согласно правилам, принятым в Компании.&lt;br /&gt;
	&lt;br /&gt;
''Обнаружение''&lt;br /&gt;
	&lt;br /&gt;
Должны использоваться лицензионные антивирусные программы для ежедневных проверок на вирусы. Антивирусные программы (базы сигнатур) должны обновляться каждую неделю. Все данные, импортируемые в компьютер (с дискет, электронной почты и т.д.), должны перед использованием проверяться на вирусы. &lt;br /&gt;
	&lt;br /&gt;
Должны вестись журналы проверки АРМ пользователей на наличие вирусов. Данные журналы должны просматриваться и анализироваться администратором. &lt;br /&gt;
	&lt;br /&gt;
Проверка серверов должна производиться каждый день в обязательном порядке. Результаты проверок должны протоколироваться, автоматически собираться и анализироваться администраторами.&lt;br /&gt;
	&lt;br /&gt;
Сотрудники обязаны информировать администратора об обнаруженных вирусах, изменениях в конфигурации или странном поведении компьютера или приложений.&lt;br /&gt;
	&lt;br /&gt;
При получении информации о заражении вирусом администратор должен информировать всех пользователей, имеющих доступ к программам и файлам данных, которые могли быть заражены вирусом, что вирус, возможно, заразил их системы. Пользователям должен быть сообщен порядок определения, заражена ли их система, и удаления вируса из системы.&lt;br /&gt;
	&lt;br /&gt;
Администратор обязан доложить о факте заражения вирусом своему непосредственному начальнику.&lt;br /&gt;
	&lt;br /&gt;
''Удаление''&lt;br /&gt;
	&lt;br /&gt;
Любая система, которая подозревается в заражении вирусом, должна быть немедленно отключена от сети. Система не должна подключаться к сети до тех пор, пока администратор не удостоверится в удалении вируса. Для удаления вируса должны использоваться только лицензионные программы, приобретенные непосредственно у разработчика либо его официального представителя. &lt;br /&gt;
	&lt;br /&gt;
Если используемые антивирусные средства не могут удалить вирус либо предупреждают о некорректном восстановлении поврежденной информации, то необходимо обратиться по телефону либо электронной почте к фирме-изготовителю с целью получения обновленной версии программы-антивируса. Также возможен вариант вызова специалиста из фирмы, оказывающей экстренную помощь при заражении компьютерными вирусами.&lt;br /&gt;
	&lt;br /&gt;
В крайнем случае допускается уничтожение вируса путем форматирования носителя информации (предварительно загрузившись с &amp;quot;чистой&amp;quot; операционной системы), с дальнейшим восстановлением программного обеспечения и данных с резервных копий.&lt;br /&gt;
	&lt;br /&gt;
После восстановления СВТ должно быть повторно проверено на наличие вирусов.&lt;br /&gt;
	&lt;br /&gt;
Каждый случай заражения сервера или АРМ пользователя должен тщательным образом анализироваться. На основе выводов должны быть сформулированы предложения и внесены изменения в технологическую цепочку обработки критичной информации.&lt;br /&gt;
	&lt;br /&gt;
Пользователи ИС, в результате действий которых произошло искажение (уничтожение) критичной информации, подлежат наказанию в соответствии с правилами, принятыми в Компании.&lt;br /&gt;
===Мониторинг внешних источников информации===&lt;br /&gt;
Мониторинг внешних источников информации производится администратором безопасности регулярно в соответствии с планом и включает в себя получение информации об уязвимостях используемых ОС и МЭ, выпуске пакетов программных коррекций и других вопросах безопасности.&lt;br /&gt;
===Аудит безопасности===&lt;br /&gt;
Аудит безопасности производится администратором аудита регулярно, а также в ситуациях, требующих проведения расследования инцидента, связанного с нарушением информационной безопасности ИС.&lt;br /&gt;
====Обзоры безопасности====&lt;br /&gt;
Обзоры безопасности проводятся с целью проверки соответствия текущего состояния ИС тому уровню защищенности, который удовлетворяет требованиям политики безопасности. Выделяют три уровня защищенности: низкий, средний и высокий. Для каждого из этих уровней описывается состояние системы в терминах неизменности системной конфигурации и целостности системных файлов (таблиц), системных программ, СУБД, приложений, сетевых сервисов и системных устройств. Обзоры безопасности проводятся с целью выявление всех несоответствий между текущим состоянием системы и состоянием, соответствующим специально составленному списку проверки (например, шаблоны значений параметров настройки ОС). Для проведения проверок и составления отчетов используются автоматизированные программные средства администратора безопасности, работающие либо в интерактивном, либо в фоновом режиме. Обзоры безопасности, как минимум, должны включать следующие пункты:&lt;br /&gt;
*Отчеты о безопасности пользовательских ресурсов, включающие наличие повторяющихся пользовательских имен и идентификаторов, неправильных форматов регистрационных записей, пользователей без пароля, неправильной установки домашних каталогов пользователей и уязвимостей пользовательских системных окружений;&lt;br /&gt;
*Выявление троянских программ при помощи антивирусных средств и сетевых сканеров;&lt;br /&gt;
*Проверка содержимого конфигурационных файлов ОС на соответствие спискам проверки;&lt;br /&gt;
*Выявление изменений системных файлов со времени проведения последней проверки (контроль целостности системных файлов);&lt;br /&gt;
*Проверка прав доступа и других атрибутов системных файлов (команд, утилит и таблиц);&lt;br /&gt;
*Проверка правильности настройки механизмов аутентификации и авторизации сетевых сервисов;&lt;br /&gt;
*Проверка корректности конфигурации системных устройств и активного сетевого оборудования (мостов, маршрутизаторов, концентраторов и межсетевых экранов).&lt;br /&gt;
====Активное тестирование системы защиты====&lt;br /&gt;
Активное тестирование – тестирование механизмов контроля доступа путем осуществления попыток проникновения в систему и других видов атак (с помощью автоматического инструментария или вручную).&lt;br /&gt;
====Пассивное тестирование системы защиты====&lt;br /&gt;
Пассивное тестирование механизмов контроля доступа, в отличие от активного, осуществляется путем анализа конфигурационных файлов ОС, а также МЭ и прочих СЗИ НСД. Информация об известных уязвимостях извлекается из документации и внешних источников информации. Затем осуществляется проверка конфигурации системы с целью выявления опасных состояний, т.е. таких состояний, в которых могут проявлять себя известные уязвимости. Если система находится в опасном состоянии, то, с целью нейтрализации уязвимостей, необходимо либо изменить конфигурацию системы (для ликвидации условий проявления уязвимости), либо установить программные коррекции, либо установить другие версии программ, в которых данная уязвимость отсутствует, либо отказаться от использования системного сервиса, содержащего данную уязвимость.&lt;br /&gt;
====Контроль внесения изменений в системное программное обеспечение и установки программных коррекций====&lt;br /&gt;
Внесение изменений производится с уведомлением каждого, кого касается предлагаемое изменение. Контроль внесения изменений осуществляется периодическими проверками состава и конфигурации СВТ и сравнения его с данными, указанными в паспорте на СВТ (ИС).&lt;br /&gt;
====Планирование конфигурации подсистемы аудита безопасности====&lt;br /&gt;
Планирование конфигурации подсистемы аудита безопасности включает в себя следующие шаги:&lt;br /&gt;
*Спланировать хранение журналов аудита:&lt;br /&gt;
:#Определить для каждой контролируемой системы классы событий, которые будут регистрироваться.&lt;br /&gt;
:#Определить, какие события к какому классу относятся.&lt;br /&gt;
:#Определить, какое количество информации аудита необходимо генерировать для каждой контролируемой системы. Найти компромисс между требованиями обеспечения безопасности и количеством доступного для аудита дискового пространства.&lt;br /&gt;
:#Определить, какие компьютеры будут выполнять роль серверов аудита и какие будут клиентами для этих серверов.&lt;br /&gt;
:#Определить имена и расположение файловых систем для аудита.&lt;br /&gt;
:#Спланировать использование файловых систем на серверах аудита.&lt;br /&gt;
*Определить, какие действия и для каких пользователей будут отслеживаться:&lt;br /&gt;
:#Определить, для каких классов событий желательно осуществлять аудит.&lt;br /&gt;
:#Определить, какие пользователи должны быть подвергнуты более тщательному наблюдению.&lt;br /&gt;
:#Определить, какое минимальное количество дискового пространства должно оставаться на диске, прежде чем посылать предупреждение администратору аудита.&lt;br /&gt;
:#Определить конфигурацию подсистемы аудита безопасности.&lt;br /&gt;
:#Определить стратегию аудита - cтратегия аудита определяет различные детали, связанные с аудитом, например, следует ли включать в записи аудита их порядковые номера или данные о группе пользователя, а также следует ли регистрировать информацию об окружении и аргументах командной строки вызываемых программ.&lt;br /&gt;
:#Определить стратегию в случае переполнения журнала аудита - yеобходимо решить следует ли, в случае переполнения журнала аудита, запрещать выполнение подконтрольных действий или позволить системе продолжать функционирование и просто регистрировать число потерянных записей аудита.&lt;br /&gt;
====Анализ журналов аудита====&lt;br /&gt;
Анализ больших объемов информации, содержащейся в журналах системного аудита, осуществляется с использованием специализированного программного инструментария.&lt;br /&gt;
	&lt;br /&gt;
В качестве исходных данных для анализа используется информация из следующих источников:&lt;br /&gt;
*Журналов аудита ОС;&lt;br /&gt;
*Журналов аудита СУБД;&lt;br /&gt;
*Журналов аудита приложений;&lt;br /&gt;
*Журналов аудита сетевых устройств.&lt;br /&gt;
===Внешний аудит безопасности===&lt;br /&gt;
В отличие от внутреннего аудита, внешний аудит безопасности производится независимыми экспертами, не имеющими отношения к администрированию системы.&lt;br /&gt;
	&lt;br /&gt;
Внешний аудит безопасности входит в состав комплекса работ по аудиту ИС наряду с вопросами анализа надежности, производительности, разрешения проблемных ситуаций и т. д. Целями проведения аудита безопасности являются:&lt;br /&gt;
*Анализ рисков, связанных с возможностью осуществления угроз безопасности в отношении ресурсов ИС;&lt;br /&gt;
*Оценка текущего уровня защищенности ИС;&lt;br /&gt;
*Локализация узких мест в системе защиты ИС;&lt;br /&gt;
*Выработка рекомендаций и требований по обеспечению безопасности ИС.&lt;br /&gt;
====Использование криптографических методов защиты информации от НСД====&lt;br /&gt;
Для обеспечения конфиденциальности и целостности критичной информации при передаче ее по каналам связи, проходящим вне контролируемой зоны, а также при хранении информации на магнитных носителях, необходимо использовать криптографические методы защиты информации. Программные и/или аппаратные средства криптографической защиты информации выбираются исходя из необходимости обеспечить определенный уровень защиты в соответствии с требованиями политики безопасности. В целом, должно быть предусмотрено:&lt;br /&gt;
*Использование систем шифрования с открытыми и закрытыми ключами для обеспечения конфиденциальности электронных документов;&lt;br /&gt;
*Использование средств электронной подписи для подтверждения авторства и контроля целостности электронных документов.&lt;br /&gt;
==Выявление попыток НСД==&lt;br /&gt;
===Анализ инцидента администратором безопасности===&lt;br /&gt;
Если администратор безопасности системы подозревает или получил сообщение о том, что вверенная ему система подвергается атаке или уже была скомпрометирована, то он должен установить:&lt;br /&gt;
*Факт попытки НСД;&lt;br /&gt;
*Продолжается ли НСД в настоящий момент;&lt;br /&gt;
*Кто является источником НСД;&lt;br /&gt;
*Что является объектом НСД;&lt;br /&gt;
*Когда происходила попытка НСД;&lt;br /&gt;
*Как и при каких обстоятельствах была предпринята попытка НСД;&lt;br /&gt;
*Точка входа нарушителя в систему;&lt;br /&gt;
*Была ли попытка НСД успешной;&lt;br /&gt;
*Определить системные ресурсы, безопасность которых была нарушена;&lt;br /&gt;
*Какова мотивация попытки НСД (получение прибыли, саботаж, шпионаж, любопытство и т.д.).&lt;br /&gt;
	&lt;br /&gt;
Для выявления нарушений безопасности, на серверах ЛВС, которые могли оказаться скомпрометированными в результате осуществления попытки НСД, системному администратору совместно с администратором безопасности необходимо провести следующие технические мероприятия:&lt;br /&gt;
====Выявление активных пользователей====&lt;br /&gt;
Необходимо установить, какие пользователи в настоящее время работают в системе, способ входа пользователей в систему, на каких терминалах и какие процессы они выполняют. Выявить подозрительную активность пользователей:&lt;br /&gt;
*Проверить допустимость имен пользователей;&lt;br /&gt;
*Проверить, что никто из пользователей не работает в системе необычно долго;&lt;br /&gt;
*Проверить, что все пользователи вошли в систему со своих рабочих мест (терминалов, рабочих станций и т.п.);&lt;br /&gt;
*Проверить, что никто из пользователей не выполняет подозрительных программ и задач, не относящихся к его области деятельности.&lt;br /&gt;
====Выявление подозрительных процессов====&lt;br /&gt;
Необходимо установить, какие процессы в настоящее время активны в системе, подвергающейся атаке. Выявить подозрительные процессы:&lt;br /&gt;
*Процессы, активные в течение промежутков времени более длительных, чем допустимые для них;&lt;br /&gt;
*Необычные времена начала выполнения задач (такие как 3.00);&lt;br /&gt;
*Необычные имена процессов;&lt;br /&gt;
*Процессы, занимающие высокий процент рабочего времени ЦП;&lt;br /&gt;
*Процессы, не имеющие управляющего терминала, которые выполняют необычные программы.&lt;br /&gt;
====Анализ содержимого системных журналов====&lt;br /&gt;
При анализе системных журналов администратору необходимо произвести следующие действия:&lt;br /&gt;
*Проверить наличие подозрительных записей системных журналов, сделанных в период предполагаемой попытки НСД, включая вход в систему пользователей, которые должны были бы отсутствовать в этот период времени, входы в систему из неожиданных мест, в необычное время и на короткий период времени;&lt;br /&gt;
*Проверить, не уничтожен ли системный журнал;&lt;br /&gt;
*Просмотреть списки команд, выполненных пользователями в рассматриваемый период времени;&lt;br /&gt;
*Выявить попытки получить полномочия суперпользователя или другого привилегированного пользователя;&lt;br /&gt;
*Выявить неудачные попытки входа в систему.&lt;br /&gt;
====Анализ содержимого журналов активного сетевого оборудования====&lt;br /&gt;
В ходе анализа журналов активного сетевого оборудования необходимо:&lt;br /&gt;
*Проверить наличие подозрительных записей, сделанных в период предполагаемой попытки НСД;&lt;br /&gt;
*Проверить, не уничтожен ли журнал активного сетевого оборудования;&lt;br /&gt;
*Выявить попытки изменения таблиц маршрутизации и другой конфигурационной информации.&lt;br /&gt;
====Проверка конфигурации сетевых адаптеров====&lt;br /&gt;
Необходимо проверить конфигурацию сетевых адаптеров с целью выявления установленных на скомпрометированных системах программ, используемых для просмотра и анализа сетевого трафика.&lt;br /&gt;
*Проверить, не находится ли сетевой адаптер в режиме приема всех пакетов своего сетевого сегмента;&lt;br /&gt;
*Проверить, не появились ли в системе новые файлы;&lt;br /&gt;
*Проверить, не запущен ли процесс, потребляющий очень высокий процент процессорного времени.&lt;br /&gt;
====Проверка системы на наличие в ней файлов или других следов, оставленных злоумышленником====&lt;br /&gt;
Для обнаружения в системе оставленных злоумышленником следов в виде файлов, вирусов, троянских программ, а также изменений системной конфигурации, необходимо провести антивирусное сканирование и проверку целостности файловых систем серверов ЛВС с использованием соответствующих антивирусных средств и средств контроля целостности.&lt;br /&gt;
====Анализ журналов системного аудита====&lt;br /&gt;
Необходимо проанализировать журналы системного аудита согласно процедурам анализа при помощи специализированных и общесистемных программных средств:&lt;br /&gt;
*Журналы аудита ОС;&lt;br /&gt;
*Журналы аудита СУБД;&lt;br /&gt;
*Журналы аудита приложений;&lt;br /&gt;
*Журналы аудита сетевых устройств.&lt;br /&gt;
===Автоматическое выявление нарушений безопасности===&lt;br /&gt;
Автоматическое выявление нарушений безопасности производится с помощью специализированных программных средств и методов для осуществления непрерывного мониторинга действий пользователей в реальном времени с целью обнаружения подозрительной активности. Можно выделить следующие программные средства и методы:&lt;br /&gt;
*Использование экспертных систем, базирующихся на установлении рабочих профилей отдельных пользователей (вид и характер работы, особенности работы, скорость работы с клавиатурой и т.п.);&lt;br /&gt;
*Использование экспертных систем, базирующихся на определении правил для выявления подозрительных действий при анализе журналов аудита;&lt;br /&gt;
*Использование экспертных систем, базирующихся на знании известных уязвимостей системы и сценариев атак;&lt;br /&gt;
*Использование ловушек (ложные пользователи, пароли, о попытках использования которых немедленно сообщается администратору системы и т.п.).&lt;br /&gt;
==Реагирование на нарушения информационной безопасности==&lt;br /&gt;
===Первоначальные действия===&lt;br /&gt;
#Известить руководителя ОИБ.&lt;br /&gt;
#Определить круг лиц, принимающих участие в предварительном анализе инцидента.&lt;br /&gt;
===Анализ инцидента===&lt;br /&gt;
====Оценка серьезности инцидента====&lt;br /&gt;
#Оценить уровень серьезности инцидента и определить степень риска:&lt;br /&gt;
*Уровень 1 – критическое событие. Попытка НСД продолжается и/или серьезная уязвимость в механизмах безопасности системы (или сети) была обнаружена и использована для НСД.&lt;br /&gt;
*Уровень 2 – событие, требующее немедленного вмешательства. Вероятность НСД, вызванного уязвимостью, очень высока, но НСД мог еще не произойти.&lt;br /&gt;
*Уровень 3 – проблема с компьютером или с сетью, требующая немедленного внимания.&lt;br /&gt;
*Уровень 4 – некритическое событие, которое должно быть задокументировано для обеспечения последующих ссылок на него.&lt;br /&gt;
*Уровень 5 – только информация, требующая немного либо вообще не требующая внимания.&lt;br /&gt;
#Оценить масштаб инцидента – безопасность каких ресурсов нарушена.&lt;br /&gt;
#Оценить причиненный ущерб.&lt;br /&gt;
====Составление базового профиля нарушителя====&lt;br /&gt;
Базовый профиль нарушителя включает следующие сведения:&lt;br /&gt;
*Кто является нарушителем (сотрудник Компании либо внешний нарушитель);&lt;br /&gt;
*Какова его мотивация (саботаж, шпионаж, любопытство, самоутверждение или получение прибыли);&lt;br /&gt;
*Каковы возможности нарушителя.&lt;br /&gt;
====Опрос персонала====&lt;br /&gt;
Необходимо опросить персонал с целью выяснения подробностей осуществления НСД к информации.&lt;br /&gt;
====Взаимодействие с консультантами и поставщиками ПО====&lt;br /&gt;
В случае необходимости следует связаться с независимыми консультантами или поставщиками ПО для получения помощи в диагностировании нарушений безопасности.&lt;br /&gt;
===Определение состава мероприятий по реагированию на нарушение безопасности===&lt;br /&gt;
На основе произведенного анализа инцидента руководитель ОИБ принимает решение о целесообразности дальнейших действий. Если серьезность инцидента соответствует Уровню 5, то никаких действий предпринимать не требуется. Для Уровня 4 необходимо только задокументировать инцидент в соответствующем журнале. В случае, если серьезность инцидента соответствует Уровням 1 – 3, возможны две стратегии реагирования на нарушение безопасности. Первая стратегия заключается в том, чтобы немедленно прервать попытку НСД, защитить ИС от несанкционированных действий, ликвидировать нарушения и позволить пользователям продолжать работу с ИС. Вторая заключается в том, чтобы позволить нарушителю продолжать попытку НСД с целью осуществления мониторинга его действий.&lt;br /&gt;
	&lt;br /&gt;
Стратегия немедленной защиты и восстановления выбирается при следующих условиях:&lt;br /&gt;
*Если ресурсы ИС недостаточно хорошо защищены от нарушителя;&lt;br /&gt;
*Если действия нарушителя могут привести к большому финансовому риску и нанести серьезный ущерб;&lt;br /&gt;
*Если преследование нарушителя невыгодно с финансовой точки зрения, либо отсутствует такая возможность, либо желание;&lt;br /&gt;
*Если существует значительный риск для пользователей ИС;&lt;br /&gt;
*Если возможно предъявление претензий со стороны клиентов Компании. &lt;br /&gt;
Стратегия наблюдения за нарушителем и его преследования выбирается при следующих условиях:&lt;br /&gt;
*Ресурсы ИС адекватно защищены;&lt;br /&gt;
*Последствия возможных последующих попыток НСД перевешивают риск, которому подвергается ИС в настоящий момент;&lt;br /&gt;
*Попытка НСД является продолжением предыдущих попыток, уже имевших место ранее;&lt;br /&gt;
*Отказ от преследования нарушителя может спровоцировать новые попытки НСД;&lt;br /&gt;
*Доступ нарушителя к ресурсам ИС находится под контролем;&lt;br /&gt;
*Средства мониторинга в состоянии осуществлять достаточно полное протоколирование действий нарушителя для того, чтобы собрать необходимые доказательства для принятия мер по привлечению нарушителя к ответственности;&lt;br /&gt;
*Администраторы ИС достаточно хорошо подготовлены в плане знания ОС, системных утилит, СУБД и прикладных систем, чтобы осуществлять отслеживание действий нарушителя.&lt;br /&gt;
===Осуществление мониторинга действий нарушителя безопасности===&lt;br /&gt;
Мониторинг действий нарушителя должен осуществляться незаметно для него. Все действия нарушителя должны регистрироваться в журнале попыток НСД с тем, чтобы собрать достаточное количество доказательств для привлечения его к ответственности. &lt;br /&gt;
&lt;br /&gt;
Недостатком этого подхода является то, что нарушитель будет продолжать несанкционированные действия и существует возможность причинения ущерба и предъявления претензий со стороны клиентов Компании.&lt;br /&gt;
	&lt;br /&gt;
После того, как с помощью мониторинга попытки НСД будет собрано достаточное количество доказательств для привлечения нарушителя к ответственности, нужно прервать попытку НСД, оценить причиненный ущерб и, в случае необходимости, перейти к ликвидации последствий НСД, либо сразу приступить к принятию мер по привлечению нарушителя к ответственности.&lt;br /&gt;
===Немедленное реагирование на нарушение безопасности===&lt;br /&gt;
Стратегия немедленного реагирования требует принятия решения относительно целесообразности временной остановки работы отдельных компонентов ИС с целью прекращения несанкционированных действий со стороны нарушителя. После того, как попытка НСД остановлена, следует переходить к ликвидации последствий инцидента.&lt;br /&gt;
	&lt;br /&gt;
Недостатком данного подхода является его вынужденность и связанная с этим недостаточная гибкость. Нарушитель узнает о том, что он обнаружен, и предпримет ответные действия с целью скрыть следы своей деятельности. Нарушитель также может изменить стратегию атаки на ресурсы ИС или продолжать попытку НСД к другим ресурсам, ранее не затронутым инцидентом.&lt;br /&gt;
==Ликвидация последствий НСД==&lt;br /&gt;
===Первоначальные действия===&lt;br /&gt;
#Установить приоритет восстановительных работ и распределить обязанности.&lt;br /&gt;
#В случае необходимости объявить об инциденте пользователям ИС.&lt;br /&gt;
	&lt;br /&gt;
Решение относительно целесообразности уведомления об инциденте пользователей ИС принимается на основании результатов анализа инцидента, исходя из политических и практических соображений, а также в зависимости от уровня серьезности инцидента. Объявление о факте удавшейся попытки НСД подрывает престиж Компании и вызывает у клиентов недоверие к ней. С другой стороны, в некоторых случаях полная ликвидация последствий НСД требует участия пользователей ИС.&lt;br /&gt;
&lt;br /&gt;
В результате попытки НСД пользовательские пароли и файлы могут оказаться скомпрометированными, поэтому пользователи должны сменить свои пароли и проверить целостность своих личных файлов и каталогов. При этом им следует обратить внимание на появление новых файлов (каталогов), исчезновение старых, на изменение контрольных сумм и размеров бинарных файлов, а также на изменение содержимого текстовых файлов.&lt;br /&gt;
===Проведение антивирусных мероприятий===&lt;br /&gt;
Если обнаружен компьютерный вирус, необходимо провести централизованное сканирование файловых систем на серверах ЛВС и рабочих местах пользователей в соответствии с планом проведения антивирусных мероприятий.&lt;br /&gt;
===Восстановление данных с резервных копий===&lt;br /&gt;
Восстановление данных, целостность которых была нарушена в результате осуществления несанкционированных действий, на серверах ЛВС осуществляется в соответствии с процедурой резервного копирования и восстановления данных.&lt;br /&gt;
===Смена паролей на скомпрометированных системах===&lt;br /&gt;
Сменить все пароли на скомпрометированных системах и известить об этом пользователей.&lt;br /&gt;
===Анализ выявленных уязвимостей===&lt;br /&gt;
При анализе уязвимости, ставшей причиной успешного осуществления НСД к ресурсам ИС, рассматриваются следующие вопросы:&lt;br /&gt;
*Легко ли воспроизвести данную уязвимость;&lt;br /&gt;
*Присутствует ли она в различных версиях ПО;&lt;br /&gt;
*Предоставляет ли уязвимость привилегированный доступ;&lt;br /&gt;
*Может ли уязвимость использоваться для получения привилегированного доступа в будущем;&lt;br /&gt;
*Какие компоненты ИС подвержены этой уязвимости.&lt;br /&gt;
===Ликвидация уязвимости===&lt;br /&gt;
Ликвидация уязвимостей ПО обычно осуществляется путем установки соответствующих пакетов программных коррекций либо путем перехода на другую версию ПО.&lt;br /&gt;
&lt;br /&gt;
Установка пакетов программных коррекций, внесение изменений в ПО или в конфигурацию ИС осуществляются в соответствии с процедурой внесения изменений в ПО.&lt;br /&gt;
===Воспроизведение картины событий и документирование нарушения безопасности===&lt;br /&gt;
Необходимо воспроизвести картину осуществления НСД к ресурсам ИС и задокументировать последовательность событий.&lt;br /&gt;
	&lt;br /&gt;
Следует также задокументировать причину инцидента, уязвимости, которые были использованы для осуществления НСД, и последовательность мероприятий по восстановлению целостности данных и работоспособности ИС в журнале регистрации фактов нарушений информационной безопасности.&lt;br /&gt;
	&lt;br /&gt;
Решение этой задачи может оказаться невозможным без показаний самого нарушителя безопасности. Также может потребоваться помощь пользователей и персонала ИС.&lt;br /&gt;
===Завершающие мероприятия===&lt;br /&gt;
#Подготовить информацию для принятия мер, связанных с привлечением нарушителя безопасности к ответственности.&lt;br /&gt;
#Провести собрание рабочей группы, принимавшей участие в ликвидации последствий НСД, с целью обсуждения и оценки проделанной работы.&lt;br /&gt;
#При необходимости внести изменения и/или дополнения в настоящее План.&lt;br /&gt;
#Рассмотреть целесообразность уведомления правоохранительных органов, поставщиков ПО и клиентов Компании.&lt;br /&gt;
==Перечень сокращений==&lt;br /&gt;
БД - База данных&lt;br /&gt;
&lt;br /&gt;
ОС - Операционная система&lt;br /&gt;
&lt;br /&gt;
ПИБ - Подсистема информационной безопасности&lt;br /&gt;
&lt;br /&gt;
ИС - Информационная система&lt;br /&gt;
&lt;br /&gt;
ПО - Программное обеспечение&lt;br /&gt;
&lt;br /&gt;
СВТ - Средства вычислительной техники&lt;br /&gt;
&lt;br /&gt;
СЗИ - Средства защиты информации&lt;br /&gt;
&lt;br /&gt;
НСД - Несанкционированный доступ&lt;br /&gt;
&lt;br /&gt;
ОИБ - Отдел информационной безопасности&lt;br /&gt;
&lt;br /&gt;
ОИТ - Отдел информационных технологий&lt;br /&gt;
[[Категория:Политика безопасности]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	<entry>
		<id>http://www.securitypolicy.ru/index.php/%D0%9C%D0%BE%D0%B4%D0%B5%D0%BB%D1%8C_%D1%83%D0%B3%D1%80%D0%BE%D0%B7_%D1%81%D0%BE%D1%85%D1%80%D0%B0%D0%BD%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85_%D0%90%D0%A0%D0%9C</id>
		<title>Модель угроз сохранности данных АРМ</title>
		<link rel="alternate" type="text/html" href="http://www.securitypolicy.ru/index.php/%D0%9C%D0%BE%D0%B4%D0%B5%D0%BB%D1%8C_%D1%83%D0%B3%D1%80%D0%BE%D0%B7_%D1%81%D0%BE%D1%85%D1%80%D0%B0%D0%BD%D0%BD%D0%BE%D1%81%D1%82%D0%B8_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85_%D0%90%D0%A0%D0%9C"/>
				<updated>2010-06-02T05:08:06Z</updated>
		
		<summary type="html">&lt;p&gt;Majestic: Новая страница&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Введение==&lt;br /&gt;
Настоящий документ определяет модель угроз сохранности данных автоматизированного рабочего места (далее - АРМ), предназначенного для хранения, обработки и последующего использования информации, имеющей гриф ограниченного доступа.&lt;br /&gt;
==Особенности функционирования==&lt;br /&gt;
* АРМ располагается в отдельном выделенном помещении, защищенном как помещение для ведение конфиденциальных переговоров (бронированная дверь, средства акустического и виброакустического зашумления);&lt;br /&gt;
* доступ к защищаемой информации осуществляется в соответствии с уровнем доступа пользователей АРМ;&lt;br /&gt;
* АРМ является полностью автономным и не имеют сетевого соединения с локальными и глобальными вычислительными сетями.&lt;br /&gt;
==Модель нарушителя==&lt;br /&gt;
===Пользователи АРМ===&lt;br /&gt;
Пользователями АРМ являются сотрудники организации, допущенные к работе с информацией, имеющей гриф ограниченного доступа, в силу их прямых должностных обязанностей.&lt;br /&gt;
&lt;br /&gt;
Для работы с АРМ от всех сотрудников организации требуется прохождение специальной процедуры для получения соответствующей формы допуска.&lt;br /&gt;
&lt;br /&gt;
Нарушителями по отношению к АРМ могут быть сотрудники организации, имеющие непосредственный допуск для работы с АРМ, сотрудники организации, не имеющие допуск для работы с АРМ, и лица, не являющиеся сотрудниками организации.&lt;br /&gt;
===Основные группы и классы нарушителей===&lt;br /&gt;
При рассмотрении нарушителей необходимо разделить их на группы по отношению к АРМ и соответственно возможностям воздействия на его компоненты. Групп нарушителей две:&lt;br /&gt;
* внешние нарушители (группа О) – физические лица, не обладающие правами доступа внутрь контролируемой зоны и соответственно не имеющие возможности прямого воздействия на компоненты АРМ;&lt;br /&gt;
* внутренние нарушители (группа И) – физические лица, обладающие правами доступа внутрь контролируемой зоны и соответственно имеющие доступ к техническим средствам АРМ.&lt;br /&gt;
Вне зависимости от групп нарушитель может относиться к одному из четырех классов по возможным действиям:&lt;br /&gt;
* первый (низкий) уровень (класс 1) возможностей нарушителя характеризуется запуском задач из фиксированного набора с заранее предусмотренными функциями по обработке информации. Также внешний злоумышленник, использующий технические каналы утечки информации;&lt;br /&gt;
* второй (класс 2), включает возможности пользователей первого уровня. Дополнительно имеет возможности создания и запуска собственных программ с новыми функциями по обработке информации. Таким образом, возможна ситуация, когда внешний нарушитель реализует внутренние угрозы;&lt;br /&gt;
* третий (класс 3), имеет возможность управления функционированием АРМ, то есть воздействовать на базовое программное обеспечение, его состав и конфигурацию. На этом уровне велика вероятность ошибок или непреднамеренных вредоносных действий законных пользователей;&lt;br /&gt;
* четвертый (класс 4), отличается полным объемом возможностей лиц, осуществляющих проектирование, реализацию и ремонт технических средств АРМ, вплоть до включения в состав АСВТ технических средств с новыми функциями по обработке данных.&lt;br /&gt;
Различение нарушителей по квалификации, как специалиста в области информационных технологий:&lt;br /&gt;
* неопытный пользователь (класс А): нарушитель этого класса предоставляет опасность как источник невнимательных или неверных действий на АРМ, которые редко, но могут привести к сбою или даже отказу работы системы;&lt;br /&gt;
* уверенный пользователь (класс Б): данный класс нарушителя может быть источником нарушений работы АРМ, но попытки установить свои программы, воспользоваться внешними ресурсами, в том числе Интернет, будут пресечены системой разграничения доступа;&lt;br /&gt;
* высококвалифицированный пользователь (класс В): все попытки нарушителя данного класса обойти установленные правила разграничения доступа должны фиксироваться системой аудита безопасности, блокироваться системой защиты АРМ (данные о нарушениях должны быть своевременно предоставлены куратору безопасности и администратору безопасности АРМ).&lt;br /&gt;
===Характеристики группы внешних нарушителей===&lt;br /&gt;
С учетом особенностей построения АРМ, а именно:&lt;br /&gt;
* наличие двойного контура охраны: контрольно-пропускной пункт при входе на территорию и контрольно-пропускной пункт при входе в здание, где располагается АРМ;&lt;br /&gt;
* отсутствие внешних каналов связи, использующихся АРМ;&lt;br /&gt;
* возможности внешнего нарушителя крайне ограниченны и выделяется только один вид внешнего нарушителя – осуществляющий атаки на технические каналы утечки информации путем перехвата и анализа побочных электромагнитных излучений и наводок (ПЭМИН) технических средств АРМ, а также с использованием специальных электронных устройств съема информации, внедренные в технические средства АРМ на этапе его изготовления.&lt;br /&gt;
Возможности внешнего нарушителя зависят от условий размещения и проверки технических средств АРМ и от условия размещения и технического уровня средств съема и перехвата информации.&lt;br /&gt;
===Характеристики группы внутренних нарушителей===&lt;br /&gt;
В зависимости от реализованных организационных и технических мер защиты, в обобщенной модели нарушителя АРМ можно выделить четыре вида потенциальных внутренних нарушителей:&lt;br /&gt;
* внутренний нарушитель, являющийся зарегистрированным пользователем АРМ, но не являющийся членом групп администраторов безопасности и администраторов программного обеспечения АРМ. Нарушитель этого вида реализует атаки на подлежащие защите информационные ресурсы АРМ, используя возможности по непосредственному доступу к информации ограниченного доступа с использованием доступных ему программно-аппаратных средств взаимодействия с АРМ. Возможности по реализации атак внутреннего нарушителя первого вида сводятся, в основном, к попыткам расширения своих полномочий и преодоления средств защиты информации с использованием только штатных программных и технических средств взаимодействия с АРМ. &lt;br /&gt;
* внутренний нарушитель, имеющий санкционированный доступ к техническим средствам АРМ, но не являющийся их зарегистрированным пользователем – обслуживающий персонал (рабочие подсобных специальностей). Нарушитель этого вида реализует атаки на подлежащие защите информационные ресурсы АРМ, используя оставленные без контроля технические средства АРМ, носители информации и так далее, а также путем внедрения аппаратных закладок, программных средств скрытого информационного воздействия и компьютерных вирусов. Возможности внутреннего нарушителя второго вида существенным образом зависят от действующих ограничительных факторов по допуску физических лиц в помещения, в которых расположен АРМ, и контролю за порядком проведения работ.&lt;br /&gt;
* внутренний нарушитель, имеющий санкционированный доступ к техническим средствам АРМ, но не являющийся их зарегистрированным пользователем – разработчики аппаратных и программных средств АРМ, осуществляющие их установку, пуско-наладочные работы, сопровождение в период эксплуатации. Нарушитель этого вида реализует атаки на подлежащие защите объекты, используя специальные деструктивные средства – аппаратные закладки, программных средств скрытого информационного воздействия и компьютерные вирусы, которые могут быть внедрены в технические и программные средства на указанных этапах. Особенность внутреннего нарушителя третьего вида в том, что он может осуществлять различные действия в зависимости от алгоритма функционирования, заложенного в специальных деструктивных средствах. Активизация специальных деструктивных средств может произойти в любой момент работы АРМ на протяжении всего его жизненного цикла. &lt;br /&gt;
* внутренний нарушитель, имеющий санкционированный доступ к техническим средствам АРМ и являющийся членом групп администраторов безопасности или администраторов программного обеспечения АРМ. Особенность нарушителя четвертого вида в том, что он входит в число доверенного персонала АРМ, что предоставляет ему возможность использования для реализации атак широкие возможности по воздействию на внутреннее состояние компонентов АРМ.&lt;br /&gt;
Возможности внутреннего нарушителя существенным образом зависят от действующих ограничительных факторов. Из числа таких факторов основным является реализация комплекса режимных и организационно-технических мер, направленных на предотвращение и пресечение несанкционированных действий, в том числе по подбору и расстановке кадров, допуску физических лиц в помещение, в которых расположен АРМ, и контролю порядка проведения работ. &lt;br /&gt;
===Состав групп нарушителей===&lt;br /&gt;
Внутренним нарушителем  может быть лицо из следующих категорий персонала организации:&lt;br /&gt;
* зарегистрированные конечные пользователи АРМ (сотрудники организации);&lt;br /&gt;
* сотрудники организации, не допущенные к работе с АРМ;&lt;br /&gt;
* персонал, обслуживающий технические средства АРМ;&lt;br /&gt;
* технический персонал, обслуживающий здание и помещение, в котором расположен АРМ;&lt;br /&gt;
* администраторы безопасности АРМ; &lt;br /&gt;
* руководители различных уровней.&lt;br /&gt;
Категории лиц, которые могут быть внешними нарушителями:&lt;br /&gt;
* уволенные сотрудники организации;&lt;br /&gt;
* посетители, являющиеся представителями сторонних организаций, выполняющих какие-либо работы.&lt;br /&gt;
При построении системы защиты, планировании работ и мероприятий важно учитывать следующие общие положения:&lt;br /&gt;
* нарушитель хорошо осведомлен о средствах обработки информации и технических средствах защиты от НСД, старается обойти систему защиты и скрыть свои действия от системы аудита и средств оперативного реагирования;&lt;br /&gt;
* нарушителю заранее неизвестны значения настраиваемых параметров средств защиты, пароли, ключи, идентификаторы, но он обладает  адекватными финансовыми средствами для подкупа, шантажа или приобретения специального оборудования;&lt;br /&gt;
* сотрудники службы безопасности АРМ и другие осведомленные лица могут осуществлять непреднамеренный НСД (случайный) в результате ошибок, невнимательности, а также из-за недостатков принятой технологии;&lt;br /&gt;
* в результате правильно построенной системы подбора кадров и специальных мероприятий исключается коалиция нарушителей или вероятность коалиции пренебрежимо мала;&lt;br /&gt;
* НСД осуществляется только штатными средствами АРМ.&lt;br /&gt;
&lt;br /&gt;
С учетом особенностей построения АРМ можно выделить следующие виды нарушителей:&lt;br /&gt;
* группа О класс В1;&lt;br /&gt;
* группа И всех основных классов нарушителя.&lt;br /&gt;
&lt;br /&gt;
==Модель угроз==&lt;br /&gt;
===Основные угрозы сохранности данных АРМ===&lt;br /&gt;
Основная задача безопасности АРМ – обеспечение сохранности хранимых данных, а именно:&lt;br /&gt;
* обеспечение секретности данных;&lt;br /&gt;
* обеспечение надежного хранения данных;&lt;br /&gt;
* предотвращение НСД к данным.&lt;br /&gt;
В соответствии с данными задачами к основным видам угроз сохранности данных АРМ можно отнести: &lt;br /&gt;
* нарушение секретности информации;&lt;br /&gt;
* нарушение целостности информации, а также фальсификация данных;&lt;br /&gt;
* уничтожение информации;&lt;br /&gt;
* несанкционированное изменение алгоритмов функционирования АРМ; &lt;br /&gt;
* несанкционированное изменение параметров АРМ;&lt;br /&gt;
* несанкционированное использование ресурсов АРМ;&lt;br /&gt;
* отказ в обслуживании, блокировка санкционированного доступа к данным.&lt;br /&gt;
В результате нарушения секретности информации нарушителям становится известны данные, имеющие гриф ограниченного доступа, что может повлечь за собой большие экономические последствия.&lt;br /&gt;
&lt;br /&gt;
В результате нарушения целостности и достоверности информации пользователям АРМ придется отказаться от данных и приложить дополнительные усилия для восстановления данных. В случае, если нарушение достоверности не было выявлено, то появляются риски принятия пользователями АРМ неверных решений на основе некорректных данных.&lt;br /&gt;
&lt;br /&gt;
В результате несанкционированного изменения алгоритмов функционирования АРМ он, при сохранении внешних признаков корректной работы, не сможет осуществлять решение своих основных задач, что может привести в дальнейшем к увеличению рисков НСД или к необходимости выделения дополнительных ресурсов для исправления изменений.&lt;br /&gt;
&lt;br /&gt;
В результате несанкционированного изменения параметров АРМ увеличиваются риски НСД к информации.&lt;br /&gt;
&lt;br /&gt;
Несанкционированное использование ресурсов АРМ, с одной стороны, является средством раскрытия или компрометации информации, а с другой – имеет самостоятельное значение, поскольку может нанести ущерб пользователям АРМ. Этот ущерб может варьироваться в широких пределах – от задержек при обработке информации до выхода из строя АРМ. Необходимо отметить, что ошибочное использование ресурсов АРМ, будучи даже санкционированным, тем не менее, может привести к раскрытию, искажению или разрушению данных.&lt;br /&gt;
&lt;br /&gt;
В результате отказа в обслуживании становятся возможными срывы своевременного решения задач, стоящих перед АРМ, в связи с нарушением в нем технологических процессов обработки информации.&lt;br /&gt;
===Классификация угроз===&lt;br /&gt;
Все угрозы можно разделить на классы в зависимости от характера угрозы, вида воздействия, источника и объекта угрозы.&lt;br /&gt;
====Технологические====&lt;br /&gt;
Данный класс угроз относится к используемому в АРМ аппаратному и программному обеспечению.&lt;br /&gt;
=====Физические=====&lt;br /&gt;
Физические угрозы относятся ко всем техническим средствам, использующимся в работе АРМ. Физические угрозы применяются только к материальным ресурсам АРМ и лишь косвенно ведут к угрозам сохранности данных АРМ.&lt;br /&gt;
В результате нарушения режима работы технических средств или полному выводу их из строя может произойти отказ в обслуживании, а также повышается вероятность НСД к данным АРМ ограниченного доступа и искажение или потеря данных АРМ.&lt;br /&gt;
&lt;br /&gt;
Физические угрозы подразделяются на:&lt;br /&gt;
======Форс-мажорные обстоятельства======&lt;br /&gt;
Угрозы возникновения обстоятельств непреодолимой силы – событий, на которые владельцы и пользователи АРМ не могут оказать влияния и за возникновение которых они не несут ответственности, например: наводнение, пожар, землетрясение, а также забастовка, правительственные постановления или распоряжения государственных органов.&lt;br /&gt;
&lt;br /&gt;
''Угрозы:''&lt;br /&gt;
#''Стихийные бедствия, пожары, радиоактивное излучение.''&lt;br /&gt;
======Отказ оборудования======&lt;br /&gt;
Угрозы поломок или частичного выхода из строя технических средств АРМ.&lt;br /&gt;
&lt;br /&gt;
''Угрозы:''&lt;br /&gt;
#''Отказы и сбои аппаратно-программных средств.''&lt;br /&gt;
#''Отказ и сбои средств хранения информации.''&lt;br /&gt;
======Человеческий фактор======&lt;br /&gt;
Непреднамеренные или умышленные действия пользователей АРМ,  в результате которых происходит поломка технических средств АРМ или изменение параметров, алгоритмов функционирования АРМ. Прямое воздействие внешнего злоумышленника на технические средства АРМ не рассматривается с учетом его расположения на охраняемой территории.&lt;br /&gt;
&lt;br /&gt;
Также к человеческому фактору относятся действия злоумышленника, направленные на воздействие на технические средства АРМ с целью перехвата обрабатываемой информации ограниченного доступа.&lt;br /&gt;
&lt;br /&gt;
Перехват может быть осуществлен за счет приема и анализа: &lt;br /&gt;
* излучений техническими средствами АРМ электрических, магнитных и электромагнитных полей опасных сигналов;&lt;br /&gt;
* излучений электрических, магнитных и электромагнитных полей опасных сигналов за счет паразитной генерации технических средств АРМ;&lt;br /&gt;
* наводок опасных сигналов на линии связи, отходящие от технических средств АРМ, на посторонние линии связи и другие токопроводящие коммуникации, проложенные вблизи технических средств АРМ;&lt;br /&gt;
* наводок опасных сигналов на провода сети электропитания и заземления технических средств АРМ;&lt;br /&gt;
* излучений технических средств АРМ, модулированных речевым сигналом за счет электроакустических и виброэлектрических преобразований на элементах технических средств АРМ, с учетом того, что технические средства АРМ размещены в помещении, где в процессе работы осуществляется проведение секретных переговоров;&lt;br /&gt;
* информации по акустическому и виброакустическому каналу, с учетом того, что технические средства АРМ размещены в помещении, где в процессе работы осуществляется проведение секретных переговоров.&lt;br /&gt;
&lt;br /&gt;
Съем информации ограниченного доступа также может вестись с использованием электронных закладок, сделанных как на этапе монтажа АРМ, так и при обслуживании технических средств АРМ и помещения, где установлены технические средства АРМ.&lt;br /&gt;
&lt;br /&gt;
''Угрозы:''&lt;br /&gt;
#''Побочные электромагнитные излучения и наводки.''&lt;br /&gt;
#''Утечка по акустическому, виброакустическому и электроакустическому каналам.''&lt;br /&gt;
#''Ошибки в аппаратном обеспечении.''&lt;br /&gt;
#''Непреднамеренные действия пользователей при обращении с техническими средствами.''&lt;br /&gt;
#''Закладки в аппаратном обеспечении.''&lt;br /&gt;
#''Преднамеренные действия пользователей при обращении с техническими средствами.''&lt;br /&gt;
#''Непреднамеренные действия сотрудников, направленные на технические средства.''&lt;br /&gt;
#''Преднамеренные действия сотрудников, направленные на технические средства.''&lt;br /&gt;
=====Логические=====&lt;br /&gt;
Логические угрозы относятся к программному обеспечению, использующемуся в АРМ. К программному обеспечению относятся:&lt;br /&gt;
* операционная система;&lt;br /&gt;
* программные средства защиты от НСД;&lt;br /&gt;
* специальное программное обеспечение для обработки и хранения информации ограниченного доступа.&lt;br /&gt;
======Человеческий фактор======&lt;br /&gt;
Выделяются непреднамеренные или умышленные действия пользователей АРМ. Действия внешнего злоумышленника не рассматриваются с учетом расположения АРМ на охраняемой территории.&lt;br /&gt;
&lt;br /&gt;
Непреднамеренные действия пользователя АРМ в операционной системе могут повлечь повреждение программных средств и искажение или потерю информации ограниченного доступа.&lt;br /&gt;
&lt;br /&gt;
Умышленные действия пользователей АРМ могут быть направлены на повышение своих полномочий и попытку НСД к информации. Для этого могут быть использованы специальные программные средства, которые могут реализовывать следующие функции:&lt;br /&gt;
* копирование информации во время штатных режимов ее обработки или передачи;&lt;br /&gt;
* копирование программного обеспечения во время штатных режимов его функционирования;&lt;br /&gt;
* считывание информации с внешних носителей;&lt;br /&gt;
* сбор остаточной информации из ОЗУ, буферов устройств или с внешних носителей;&lt;br /&gt;
* выполнение нештатных функций по обработке информации, в частности ее размножение и несанкционированную запись на внешние носители информации;&lt;br /&gt;
* выполнение нештатных изменений конфигурационных параметров программного обеспечения;&lt;br /&gt;
* внедрение программных средств скрытого информационного воздействия и компьютерных вирусов.&lt;br /&gt;
&lt;br /&gt;
''Угрозы:''&lt;br /&gt;
#''Ошибки в программном обеспечении.''&lt;br /&gt;
#''Непреднамеренные действия пользователей при работе с программным обеспечением.''&lt;br /&gt;
#''Закладки в программном обеспечении, внедрение вирусов.''&lt;br /&gt;
#''Преднамеренные действия пользователей при работе с программным обеспечением.''&lt;br /&gt;
====Организационные====&lt;br /&gt;
Данный класс угроз относится к организации работы с АРМ и затрагивает регламенты сбора, обработки, хранения и использования информации ограниченного доступа.&lt;br /&gt;
&lt;br /&gt;
Весь персонал подразделяется на пользователей АРМ и персонал, не допущенный к работе с АРМ.&lt;br /&gt;
&lt;br /&gt;
Действия персонала могут быть направлены на получение информации и на осуществление сбоя работы АРМ.&lt;br /&gt;
&lt;br /&gt;
В зависимости от вида воздействия подразделяются угрозы действия персонала и угроза воздействия на персонал внутренними или внешними злоумышленниками.&lt;br /&gt;
=====Действия персонала=====&lt;br /&gt;
Действия персонала, как допущенного, так и не допущенного к работе с АРМ, подразделяются на умышленные и неумышленные действия и могут быть выполнены в результате:&lt;br /&gt;
* отсутствие четкого описания разрешенных и запрещенных действий с техническими и программными средствами АРМ;&lt;br /&gt;
* отсутствие механизмов организационного контроля выполняемых действий;&lt;br /&gt;
* отсутствия механизмов положительной и отрицательной мотиваций персонала.&lt;br /&gt;
======Умышленные действия======&lt;br /&gt;
Умышленные действия направлены на получение несанкционированного доступа к информации или нарушение режима работы АРМ и становятся возможны при недостаточной реализации системы организационного контроля за действиями персонала.&lt;br /&gt;
&lt;br /&gt;
''Угрозы:''&lt;br /&gt;
#''Преднамеренные действия персонала на получение НСД.''&lt;br /&gt;
======Неумышленные действия======&lt;br /&gt;
Угрозы безопасности возникают при недостаточной квалифицированности пользователей АРМ и незнании основных организационных особенностей функционирования АРМ.&lt;br /&gt;
&lt;br /&gt;
''Угрозы:''&lt;br /&gt;
#''Ошибочные действия персонала, в результате которых происходит НСД.''&lt;br /&gt;
=====Воздействие на персонал=====&lt;br /&gt;
Воздействие на персонал может вестись как сотрудниками, так и внешними злоумышленниками и проводится для вынуждения персонала на осуществление санкционированного или несанкционированного доступа к АРМ с целью хищения информации или внесения перерывов в работу АРМ.&lt;br /&gt;
======Физическое воздействие======&lt;br /&gt;
К физическому воздействию относятся меры физического насилия.&lt;br /&gt;
&lt;br /&gt;
''Угрозы:''&lt;br /&gt;
#''Раскрытие информации ограниченного доступа пользователями в результате физического насилия.''&lt;br /&gt;
======Психологическое воздействие======&lt;br /&gt;
К психологическому воздействию относятся шантаж, гипноз, подкуп персонала с целью принуждения к выполнению определенных действий.&lt;br /&gt;
&lt;br /&gt;
Также под психологическим воздействием предполагается возможность давления на персонал с использованием служебных полномочий.&lt;br /&gt;
&lt;br /&gt;
''Угрозы:''&lt;br /&gt;
#''Раскрытие информации ограниченного доступа пользователями в результате психологического давления.''&lt;br /&gt;
#''Внесение изменений в АРМ под действием психологического давления (в том числе с использованием должностных полномочий).''&lt;br /&gt;
==Организационно-технические меры противодействия угрозам==&lt;br /&gt;
В качестве типовых организационных мер, способствующих защите от перечисленных выше критических угроз необходимо выполнение следующих действий:&lt;br /&gt;
#Регулярное выполнение процедуры резервного копирования информации ограниченного доступа.&lt;br /&gt;
#Использование источников бесперебойного питания.&lt;br /&gt;
#Установка датчиков регистрации признаков аварии или стихийного бедствия (дыма, наличия открытого огня).&lt;br /&gt;
#Установка системы автоматического оповещения об авариях.&lt;br /&gt;
#Контроль доступа персонала в защищаемое помещение.&lt;br /&gt;
#Контроль доступа персонала к АРМ.&lt;br /&gt;
#Выполнение периодических регламентных работ по контролю функционирования АРМ.&lt;br /&gt;
#Контроль графика периодического просмотра и анализа протокола работы системы администратором безопасности.&lt;br /&gt;
#Регистрация актов уничтожения вышедших из строя компонентов системы.&lt;br /&gt;
#Привлечение доверенного квалифицированного персонала для ремонта элементов АРМ.&lt;br /&gt;
#Использование охранной сигнализации в защищаемом помещении.&lt;br /&gt;
#Регулярный контроль состояния защищаемого помещения.&lt;br /&gt;
#Регулярный аудит безопасности работы АРМ.&lt;br /&gt;
#Периодическая аттестация администратора безопасности системы.&lt;br /&gt;
#Контроль доступа к системной документации на аппаратно-программные средства и настройки.&lt;br /&gt;
#Централизованная поддержка и обновление антивирусного программного обеспечения.&lt;br /&gt;
#Проведение специального исследования технических средств и специальной проверки.&lt;br /&gt;
#Использование специальных технических средств зашумления.&lt;br /&gt;
#Обучение пользователей регламентам работы с АРМ.&lt;br /&gt;
#Наличие организационно-распорядительных мер безопасности.&lt;br /&gt;
#Использование сертифицированного программного обеспечения.&lt;br /&gt;
#Проведение кадровой работы для повышения мотиваций сотрудников.&lt;br /&gt;
#Проведение кадровой работы для выявления нелояльного персонала.&lt;br /&gt;
==Перечень сокращений==&lt;br /&gt;
АРМ – Автоматизированное рабочее место&lt;br /&gt;
&lt;br /&gt;
АС – Автоматизированная система&lt;br /&gt;
&lt;br /&gt;
АСВТ – Аппаратные средства вычислительной техники&lt;br /&gt;
&lt;br /&gt;
НСД – Несанкционированный доступ&lt;br /&gt;
&lt;br /&gt;
ОЗУ – Оперативное запоминающее устройство&lt;br /&gt;
&lt;br /&gt;
ПЭМИН – Побочные электромагнитные излучения и наводки&lt;br /&gt;
==Термины и определения==&lt;br /&gt;
Администратор безопасности – привилегированный пользователь АС, обеспечивающий штатное функционирование средств и системы защиты информации на основе реализации положений политики безопасности.&lt;br /&gt;
&lt;br /&gt;
Автоматизированная система – система, состоящая из персонала и комплекса средств автоматизации его деятельности, реализующая информационную технологию выполнения установленных функций.&lt;br /&gt;
&lt;br /&gt;
Автоматизированное рабочее место – программно–технический комплекс, предназначенный для автоматизации определенного вида деятельности.&lt;br /&gt;
&lt;br /&gt;
Безопасность компьютерной информации – достижение требуемого уровня защиты (класса и категории защищенности) объекта информатизации при обработке информации и при ее передаче через сети передачи данных, обеспечивающего сохранение таких ее качественных характеристик (свойств), как: секретность (конфиденциальность), целостность и доступность.&lt;br /&gt;
&lt;br /&gt;
Доступ к информации – ознакомление с информацией или получение возможности ее обработки. Доступ к информации регламентируется ее правовым режимом и должен сопровождаться строгим соблюдением его требований. Доступ к информации. осуществленный с нарушениями требований ее правового режима, рассматривается как несанкционированный доступ.&lt;br /&gt;
&lt;br /&gt;
Защищаемая информация – информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями, устанавливаемыми собственником информации ([[ГОСТ Р 50922-96]]).&lt;br /&gt;
&lt;br /&gt;
Защита от несанкционированного доступа – деятельность по предотвращению получения защищаемой информации заинтересованным субъектом с нарушением установленных правовыми документами или собственником, владельцем информации прав или правил доступа к защищаемой информации ([[ГОСТ Р 50922-96]]).&lt;br /&gt;
&lt;br /&gt;
Защищаемое помещение – служебный кабинет, специально предназначенный для проведения конфиденциальных мероприятий.&lt;br /&gt;
&lt;br /&gt;
Информация – сведения о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления.&lt;br /&gt;
&lt;br /&gt;
Информатизация – организационный социально-экономический и научно-технический процесс создания оптимальных условий для удовлетворения информационных потребностей и реализации прав граждан, органов государственной власти, органов местного самоуправления, организаций, общественных объединений на основе формирования и использования информационных ресурсов&lt;br /&gt;
&lt;br /&gt;
Информационная система – автоматизированная система, состоящая из персонала и комплекса средств автоматизации его деятельности по получению, хранению, обработке и передаче информации. Организационно упорядоченная совокупность документов (массивов документов) и информационных технологий, в том числе с использованием средств вычислительной техники и связи, реализующих информационные процессы.&lt;br /&gt;
&lt;br /&gt;
Информационные ресурсы – логически связанный, целостный и систематизированный набор актуальных данных.&lt;br /&gt;
Отдельные документы и отдельные массивы документов, документы и массивы документов в информационных системах (библиотеках, архивах, фондах, банках данных, других информационных системах).&lt;br /&gt;
&lt;br /&gt;
Информационное обеспечение – совокупность системно ориентированных данных, описывающих принятый в системе словарь базовых описаний и актуализируемых данных о состоянии информационной модели объекта информатизации на всех этапах его жизненного цикла.&lt;br /&gt;
&lt;br /&gt;
Информационная технология – технология, основу которой составляют процессы сбора, хранения, преобразования и анализа информационных ресурсов.&lt;br /&gt;
&lt;br /&gt;
Информационные процессы – процессы сбора, обработки, накопления, хранения, поиска и распространения информации.&lt;br /&gt;
&lt;br /&gt;
Конфиденциальная информация – документированная информация, доступ к которой ограничивается в соответствии с законодательством Российской Федерации.&lt;br /&gt;
&lt;br /&gt;
Комплексная защита информации – комплекс мероприятий по предотвращению утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на информацию.&lt;br /&gt;
&lt;br /&gt;
Контролируемая зона – территория, на которой исключено неконтролируемое пребывание лиц, не имеющих постоянного или разового допуска, и посторонних транспортных средств.&lt;br /&gt;
&lt;br /&gt;
Надежность – комплексное свойство систем сохранять во времени в установленных пределах значения всех параметров, характеризующих способность системы выполнять свои функции в заданных режимах и условиях эксплуатации.&lt;br /&gt;
Несанкционированный доступ (несанкционированные действия) – Доступ к информации или действия с информацией, нарушающие правила разграничения доступа с использованием штатных средств, предоставляемых средствами вычислительной техники или автоматизированными системами.&lt;br /&gt;
&lt;br /&gt;
Объект автоматизации – субъект (структурное подразделение) предприятия с отдельной инфраструктурой, на базе которой организуется функционирование и эксплуатация комплекса средств автоматизации.&lt;br /&gt;
&lt;br /&gt;
Пользователь – лицо, участвующее в функционировании системы (АС) или использующее результаты ее функционирования.&lt;br /&gt;
&lt;br /&gt;
Система защиты информации от НСД – комплекс организационных мер и программно-технических средств защиты от несанкционированного доступа к информации в автоматизированной системе.&lt;br /&gt;
&lt;br /&gt;
Технический канал утечки информации – совокупность объекта технической разведки, физической среды и средства технической разведки, которыми добываются разведывательные данные.&lt;br /&gt;
[[Категория:Организация информационной безопасности]]&lt;/div&gt;</summary>
		<author><name>Majestic</name></author>	</entry>

	</feed>
