Cancelaria de Stat \rOrdin nr.291-A din 27.03.2018 cu privire la aprobarea Politicii de securitate informaţională a Registrului de stat al actelor locale
CANCELARIA DE STAT
O R D I N
cu privire la aprobarea Politicii de securitate informaţională
a Registrului de stat al actelor locale
nr. 291-A din 27.03.2018
(în vigoare 18.05.2018)
Monitorul Oficial al R. Moldova nr. 157-166 art. 510 din 18.05.2018
* * *
Înregistrat:
Ministerul Justiţiei
al Republicii Moldova
nr.1322 din 4 mai 2018
Ministru________________Victoria IFTODI
În temeiul prevederilor pct.3 sbp. 3) lit.a) din Hotărîrea Guvernului nr.672 din 28 august 2017 "Pentru aprobarea regulamentelor cu privire la Registrul de stat al actelor locale" (Monitorul Oficial al Republicii Moldova, 2017, nr.322-328, art.775),
ORDON:
1. Se aprobă Politica de securitate informaţională a Registrului de stat al actelor locale (se anexează).
2. Direcţia administraţie publică şi Secţia tehnologii informaţionale ale Cancelariei de Stat în comun cu Î.S. "Centrul de telecomunicaţii speciale" vor desemna persoane responsabile pentru asigurarea respectării Politicii de securitate informaţională a Registrului de stat al actelor locale.
3. Prezentul ordin va fi adus la cunoştinţa entităţilor şi subdiviziunilor vizate ale Cancelariei de Stat.
4. Controlul asupra executării prezentului ordin se pune în sarcina dlui Adrian Ermurachi, secretar general adjunct al Guvernului.
| SECRETAR GENERAL AL GUVERNULUI | Lilia PALII |
| Nr.291-A. Chişinău, 27 martie 2018. | |
Aprobată
prin Ordinul Cancelariei de Stat
nr.291-A din 27 martie 2018
POLITICA DE SECURITATE INFORMAŢIONALĂ
A REGISTRULUI DE STAT AL ACTELOR LOCALE
Capitolul I
DISPOZIŢII GENERALE
1. Obiectivul securizării informaţiei din Registrul de stat al actelor locale (în continuare – Registru) este de a proteja informaţia şi resursele informaţionale de ameninţările majore ce pot afecta funcţionalitatea acestora şi continuitatea sistemului informaţional.
2. Politica de securitate informaţională a Registrului de stat al actelor locale (în continuare – Politica) are scopul de a stabili contextul organizaţional şi tehnic de nivel înalt pentru asigurarea securităţii informaţiei în cadrul Registrului.
3. Politica stabileşte obiectivele de securitate a informaţiei, principiile securităţii informaţionale a Registrului şi responsabilităţile participanţilor ce trebuie să asigure atingerea obiectivelor formulate.
4. Politica este adresată tuturor entităţilor ce au tangenţe cu gestionarea, administrarea, mentenanţa, utilizarea şi procesarea informaţiei din Registru.
5. În sensul prezentei Politici se utilizează următorii termeni şi semnificaţii asociate:
securitatea informaţiei – păstrarea confidenţialităţii, integrităţii şi disponibilităţii informaţiei în orice formă a sa;
confidenţialitate – caracteristica informaţiei de a fi accesibilă exclusiv pentru entităţile autorizate;
integritate – caracteristica informaţiei de a fi veridică, consistentă şi deplină;
disponibilitate – caracteristica informaţiei de a fi accesibilă şi utilizabilă la cererea unei entităţi autorizate.
Capitolul II
REGULI PRIVIND SECURITATEA INFORMAŢIONALĂ A REGISTRULUI
6. Registrul este găzduit pe platforma tehnologică guvernamentală comună (MCloud), ceea ce asigură:
a) securitatea fizică a sistemului, prin delegarea funcţiei de control al accesului posesorului acestuia;
b) securitatea şi controlul accesului la echipamentele fizice, prin delegarea funcţiei respective operatorului tehnico-tehnologic (OTT) al platformei tehnologice guvernamentale comune (MCloud);
c) continuitatea sistemului informaţional, în baza arhitecturii de securitate a platformei tehnologice guvernamentale comune (MCloud);
d) disponibilitate înaltă a nivelului de virtualizare, reţea şi centru de date.
7. Accesul la sistemele de operare pe care este găzduit Registrul îl are doar operatorul tehnico-tehnologic.
8. Accesul la sistemele de operare pe care este găzduit Registrul se realizează exclusiv prin protocoale securizate şi doar de pe adresele Internet Protocol (IP) ale operatorului tehnico-tehnologic.
9. Accesul la sistemele de operare pe care este găzduit Registrul se efectuează utilizînd conturi nominale şi se înscrie în înregistrările de audit.
10. Accesul la interfeţele administrative se limitează la adresele IP ale instituţiei/instituţiilor responsabile de gestionarea Registrului. Lista de adrese IP se revizuieşte periodic.
11. Auditarea drepturilor de acces la sistemul de operare, inclusiv a regulilor de limitare a accesului se efectuează o dată la 3 luni.
12. Monitorizarea sistemului se realizează prin definirea valorilor critice ale componentelor monitorizate şi permite reacţionarea imediată la evenimente.
13. Reducerea probabilităţii de exploatare a vulnerabilităţilor se realizează prin aplicarea periodică a actualizărilor pentru sistemele de operare şi componentele aplicative instalate.
14. Actualizarea sistemelor de operare şi a componentelor aplicative se realizează în perioade de minimă încărcătură a Registrului.
15. Confidenţialitatea informaţiei se asigură prin restricţionarea accesului utilizatorilor Registrului exclusiv la informaţia destinată acestora, prin configurarea rolurilor şi drepturilor de acces.
16. Acţiunile utilizatorilor şi ale administratorilor, autentificarea acestora se înregistrează în modulul de audit al sistemului.
Capitolul III
RESPONSABILITĂŢILE PARTICIPANŢILOR
17. Matricea RECI (în engleză – ARCI) prezintă într-o formă tabelară, comodă de utilizat şi perceput, distribuţia de responsabilităţi pe activităţile desfăşurate în cadrul procesului reglementat. Pentru fiecare activitate sînt stabilite următoarele responsabilităţi tipice:
R – Responsabil primar (Accountable);
E – Executor (Responsible);
C – Consultat (Consulted);
I – Informat (Informed).
| Activitate | Posesor al sistemului (PS) |
Operatorul tehnico-tehnologic al sistemului |
Operatorul tehnico-tehnologic al sistemului MCloud |
Utilizatori ai Registrului |
| Asigurarea securităţii fizice a echipamentelor hardware | – | I, C | R, E | – |
| Gestionarea accesului la sistemele de operare | I | R, E | – | – |
| Gestionarea Acces control list (ACL) pentru acces la distanţă la sistemele de operare | I | R, E | – | – |
| Actualizarea şi securizarea sistemelor de operare | I | R, E | – | – |
| Auditul regulilor, ACL, permisiuni de acces la sistemul de operare | I | R, E | – | – |
| Actualizarea componentelor aplicative | I | R, E | – | – |
| Asigurarea accesului utilizatorilor la sistem | R, E | – | – | C, I |
| Configurarea drepturilor de acces la Registru | R, E | – | – | C, I |
| Configurarea rolurilor şi limitarea drepturilor de acces | R, E | – | – | – |
Capitolul IV
IMPLEMENTAREA POLITICII
18. Implementarea Politicii se realizează de către fiecare participant în parte, în conformitate cu responsabilităţile şi activităţile descrise în Hotărîrea Guvernului nr.672 din 28 august 2017 "Pentru aprobarea regulamentelor cu privire la Registrul de stat al actelor locale" şi documentele interne aprobate conexe acesteia.
19. Controlul asupra implementării şi respectării Politicii este efectuat de către posesorul Registrului prin intermediul subdiviziunilor specializate din cadrul Cancelariei de Stat, desemnate în calitate de deţinător şi Î.S. "Centrul de telecomunicaţii speciale", în calitate de administrator tehnic al Registrului.