Ordin nr.27 din 31.03.2022 cu privire la modificarea modelului Paşaportului antiterorist
SERVICIUL DE INFORMAŢII ŞI SECURITATE
O R D I N
cu privire la modificarea modelului Paşaportului antiterorist
nr. 27 din 31.03.2022
(în vigoare 15.04.2022)
Monitorul Oficial al R. Moldova nr.106-114 art. 438 din 15.04.2022
* * *
În scopul sporirii măsurilor de asigurare a securităţii cibernetice la obiectivele de infrastructură critică, în temeiul pct.21 din Regulamentul privind protecţia antiteroristă a infrastructurii critice, aprobat prin Hotărârea Guvernului nr.701/2018 (Monitorul Oficial al Republicii Moldova nr.277-284/773 din 27.07.2018),
ORDON:
1. Capitolul IV din Anexa Ordinului directorului Serviciului de Informaţii şi Securitate al Republicii Moldova nr.50/2018 "Cu privire la aprobarea modelului Paşaportului antiterorist" (Monitorul Oficial nr.410-415/1609 din 02.11.2018), va avea următorul cuprins:
"Capitolul IV
SECURITATEA CIBERNETICĂ
23. Implementarea măsurilor necesare pentru asigurarea securităţii cibernetice:
1) Securitatea fizică:
a) Inventarierea şi evidenţa echipamentelor autorizate şi neautorizate
☐ Procedura de autorizare a echipamentelor
______________________________________________________________________________
______________________________________________________________________________
(referinţă la punctul concret din act (politici, instrucţiuni, etc.))
☐ Managementul dispozitivelor electronice personale
______________________________________________________________________________
______________________________________________________________________________
(referinţă la punctul concret din act (politici, instrucţiuni, etc.))
☐ Modul/Forma de realizare a inventarierii IT şi evidenţei echipamentelor
______________________________________________________________________________
______________________________________________________________________________
(DB, softuri, registre, etc.)
☐ Rezultatele inventarierii echipamentelor pe ultimii 2 ani
______________________________________________________________________________
______________________________________________________________________________
(proces verbal, raport, etc.)
☐ Determinarea drepturilor şi responsabilităţilor în procesul realizării evidenţei şi inventarierii
echipamentului
______________________________________________________________________________
______________________________________________________________________________
(referinţă la punctul concret din act (politici, instrucţiuni, etc.))
☐ Existenţa marcajelor şi/sau etichetelor care permit identificarea echipamentului
b) Inventarierea şi evidenţa aplicaţiilor şi sistemelor de operare autorizate şi neautorizate
☐ Modul de realizare a inventarierii şi evidenţei aplicaţiilor utilizate
______________________________________________________________________________
______________________________________________________________________________
(referinţă la punctul concret din act (politici, instrucţiuni, etc.))
☐ Stabilirea drepturilor, obligaţiilor şi restricţiilor pentru realizarea activităţii de administrare şi
utilizare a aplicaţiilor şi sistemelor de operare
______________________________________________________________________________
______________________________________________________________________________
(referinţă la punctul concret din act (politici, instrucţiuni, etc.))
c) Controlul echipamentelor wireless
☐ Modul de punere în funcţiune a echipamentelor şi reţelelor wireless
______________________________________________________________________________
______________________________________________________________________________
(referinţă la punctul concret din act (politici, instrucţiuni, etc.), delimitarea zonală)
☐ Actele care stabilesc funcţionarea reţelelor wireless
______________________________________________________________________________
______________________________________________________________________________
(referinţa la acte normative ce reglementează funcţionarea)
☐ Evidenţa reţelelor şi accesului la reţele wireless
______________________________________________________________________________
______________________________________________________________________________
(referinţa la acte normative ce pun în funcţiune sistemele şi forma de evidenţa
acestora la nivel de program, hard, evidenţa în baza de date)
d) Proiectarea securităţii reţelelor
☐ Existenţa schemelor logice şi fizice a reţelei/reţelelor
______________________________________________________________________________
______________________________________________________________________________
(referinţă la numărul de înregistrare şi data documentului aprobat)
☐ Existenţa listei actuale şi precise cu TOATE dispozitivele din reţeaua dvs. (numărul total), în
care sunt reflectate denumirea, rol/tip/categoria de dispozitiv, adresă MAC, etichetă/marcaj
de serviciu, locaţia sau amplasarea fizică, OS/firmware şi persoana/grup responsabil.
Cât de des este verificată această listă pentru acurateţe (utilizaţi instrumente de descoperire
a dispozitivelor)
______________________________________________________________________________
______________________________________________________________________________
(forma şi modul de ţinere a listei, frecvenţa verificării)
☐ Schemele logice/fizice, listele de dispozitive şi protocoale sunt actualizate ori de câte ori este
efectuată o modificare în reţea
☐ Existenţa mecanismelor şi mijloacelor pentru asigurarea securităţii în cadrul reţelelor
______________________________________________________________________________
______________________________________________________________________________
(enumeraţi soluţii utilizate pentru asigurarea securităţii în cadrul reţelei)
e) Limitarea şi controlul porturilor de reţea, a protocoalelor de comunicare şi a serviciilor,
protecţia dispozitivelor de reţea şi a staţiilor de lucru
☐ Confirmarea utilizării mecanismelor de control (fizic, logic, organizatoric)
______________________________________________________________________________
______________________________________________________________________________
(enumeraţi soluţii utilizate pentru control)
☐ Liste actualizate, exacte cu TOATE protocoalele care rulează în reţeaua/reţelele dvs. Procedura
realizării controlului porturilor de reţea, a protocoalelor de comunicaţie şi a serviciilor
______________________________________________________________________________
______________________________________________________________________________
(referinţă la punctul concret din act (politici, instrucţiuni, etc.))
☐ Stabilirea mijloacelor şi mecanismelor utilizate pentru protejarea sistemelor şi dispozitivelor de
reţea, staţiilor de lucru
______________________________________________________________________________
______________________________________________________________________________
(enumeraţi soluţii utilizate pentru protecţia sistemelor şi dispozitivelor de reţea, staţiilor de lucru)
☐ Actualizarea listelor cu protocoale ori de câte ori este efectuată o modificare în reţea
f) Acces fizic în locaţii
☐ Delimitarea perimetrului şi a punctelor de acces
☐ Modul de oferire a accesului sau obţinere a autorizării de aflare în locaţii
______________________________________________________________________________
______________________________________________________________________________
(referinţă la act sau procedura de oferire a accesului)
☐ Existenţa mecanismelor şi mijloacelor de control al accesului în locaţii
______________________________________________________________________________
______________________________________________________________________________
(enumeraţi soluţii pentru controlul accesului)
2) Securitatea logică:
a) Setări de securitate a echipamentelor mobile, staţiilor de lucru, serverelor şi echipamentelor de reţea
☐ Existenţa instrucţiunilor şi regulilor de setare a echipamentelor de reţea, staţiilor de lucru, serverelor, şi echipamentelor de reţea
☐ Setarea parolei la nivel BIOS
☐ Utilizarea criptării mediilor de stocare şi canalelor de comunicaţie
b) Protecţia împotriva softurilor maliţioase
☐ Existenţa soluţiilor antivirus licenţiate pe toate dispozitivele
☐ Organizarea controlului şi limitarea accesului logic al purtătorilor mobili de informaţie la sistemele
informaţionale
c) Securitatea aplicaţiilor
☐ Modul de realizare a copiilor de rezervă a configurărilor şi setărilor
______________________________________________________________________________
______________________________________________________________________________
(referinţă la punctul concret din act (politici, instrucţiuni, proceduri etc.))
☐ Utilizarea protocoalelor securizate pentru schimbul/transfer de date
☐ Efectuarea actualizărilor de securitate
3) Securitatea personalului:
a) Utilizarea controlată a drepturilor de administrator
☐ Modul de stabilire a drepturilor de administrator şi documentarea privilegiilor acordate şi
motivele pentru care se acordă aceste privilegii
______________________________________________________________________________
______________________________________________________________________________
(referinţă la actele interne care reglementează drepturile)
☐ Delimitarea drepturilor la nivel de reţea. Este stabilit şi documentat un proces pentru a accesa şi
administra în mod corespunzător, uşor şi sigur FIECARE dispozitiv din reţea (staţii de lucru,
servere, dispozitive suport, dispozitive de infrastructură şi dispozitive mobile)
☐ Separarea reţelelor în VLAN după destinaţie
b) Monitorizarea şi controlul conturilor de utilizator
☐ Verificaţi periodic că toate conturile din reţeaua dvs. sunt legate de utilizatori anumiţi, actuali şi
autorizaţi
☐ Accesul utilizatorului/apartenenţa la grupuri
☐ Periodicitatea acestor verificări
______________________________________________________________________________
______________________________________________________________________________
(frecvenţa realizării verificărilor)
c) Evaluarea abilităţilor şi instruirea efectivului
☐ Efectuarea instruirilor în domeniul asigurării securităţii informaţionale
☐ Documentarea instruirii personalului
4) Asigurarea continuităţii activităţii operaţionale
a) Prevenirea pierderii datelor şi capabilitatea de recuperare
☐ Elaborarea Planului de efectuare a copiilor de rezervă
☐ Testarea sistematică a procedurilor de restabilire a acestora
☐ Documentarea modului de păstrare, transmitere şi restabilire a copiilor de rezervă
b) Capacitate de reacţie la incidente
☐ Existenţa echipei de răspuns la incidente
______________________________________________________________________________
______________________________________________________________________________
(referinţa la act de constituire sau funcţionare)
☐ Definitivarea analizei riscurilor a domeniului cibernetic
______________________________________________________________________________
______________________________________________________________________________
(referinţa la act de constituire sau funcţionare)
☐ Documentarea Planului de răspuns la incidentele de securitate cibernetică
c) Menţinerea, monitorizarea şi evaluarea jurnalelor de audit
☐ Realizarea jurnalizărilor evenimentelor în cadrul serverelor/ echipamentelor de reţea/ staţiilor de
lucru
☐ Stabilirea procedurilor de autorizare a modificărilor şi de monitorizare a modificărilor în sisteme/
managementul schimbărilor
d) Evaluări de securitate, auditul, certificarea şi testele de penetrare
☐ Desfăşurarea regulată a auditului intern şi extern a nivelului de asigurare a securităţii cibernetice
☐ Desfăşurarea testelor de penetrare, documentarea rezultatelor şi remedierea neajunsurilor
depistate
______________________________________________________________________________
______________________________________________________________________________
(referinţa la act de control, rezultate) "
2. Controlul asupra executării prezentului ordin se pune în sarcina şefului Centrului Antiterorist al Serviciului de Informaţii şi Securitate al Republicii Moldova.
3. Prezentul ordin se publică în Monitorul Oficial al Republicii Moldova.
| DIRECTOR | Alexandr ESAULENCO |
| Nr.27. Chişinău, 31 martie 2022. | |