Постановление N 47 от 02.09.2011 по Отчету аудита автоматизированной информационной системы "Кадастр недвижимого имущества" государственного предприятия "Cadastru"
СЧЕТНАЯ ПАЛАТА
ПОСТАНОВЛЕНИЕ
по Отчету аудита автоматизированной информационной системы
“Кадастр недвижимого имущества” государственного
предприятия “Cadastru”
№ 47 от 02.09.2011
(в силу 21.10.2011)
Мониторул Офичиал № 176-181 ст.47 от 21.10.2011
* * *
Счетная палата, в присутствии заместителя генерального директора Агентства земельных отношений и кадастра, председателя Административного совета ГП “Cadastru” г-на Ш.Криган, директора ГП “Cadastru” г-жи А.Матковой, директора Департамента технического мониторинга и стандартизации г-на В.Дяур, начальника Управления разработки информационных систем г-на А.Сырбу, руководствуясь ст.2 (1) и ст.4 (1) a) Закона о Счетной палате № 261-XVI от 05.12.20081, рассмотрела Отчет аудита автоматизированной информационной системы “Кадастр недвижимого имущества” государственного предприятия “Cadastru”.
________________
1 ОМ, 2008, № 237-240, ст.864.
Аудиторская миссия проводилась на основании ст.28 и ст.31 Закона № 261-XVI от 05.12.2008 и в соответствии с Программой аудиторской деятельности Счетной палаты на 2011 год2, имея целью получение надежных и адекватных аудиторских доказательств для поддержания констатаций и выводов, сформулированных в Отчете аудита.
________________
2 Постановление Счетной палаты № 74 от 30.12.2010 “Об утверждении Программы аудиторской деятельности Счетной палаты на 2011 год”.
Аудит был запланирован и проводился в соответствии со Стандартами аудита Счетной палаты3, в качестве руководства послужило Пособие по аудиту информационных технологий, разработанное Счетной палатой на основании Международных стандартов аудита.
________________
3 Стандарты аудита информационных технологий, утвержденные Постановлением Счетной палаты № 54 от 22.12.2009.
При осуществлении аудита областью применения была оценка общих контролей информационных технологий (в дальнейшем – ИТ) в рамках ГП “Cadastru” и контролей приложения для информационных систем, являющихся составляющими автоматизированной информационной системы “Кадастр недвижимого имущества” (в дальнейшем – АИС КНИ).
Рассмотрев результаты аудита, заслушав представленный отчет и объяснения должностных лиц, присутствующих на заседании, Счетная палата
УСТАНОВИЛА:
ГП “Cadastru” управляет исключительно важными для экономики страны данными, используя информацию других информационных систем, в том числе Главной государственной налоговой инспекции для аккумулирования доходов. Остановка функционирования или возможные ошибки в информационной системе могут иметь значительные негативные последствия.
Контроли ИТ в рамках ГП “Cadastru” достаточны и непрерывно развиваются. Вместе с тем необходимость развития и модернизации ставит под угрозу их эффективность.
Существующие информационные системы не соответствуют некоторым установленным требованиям и задачам по безопасности, или которые будут внедряться в будущем. Не существует уверенности, что существующие информационные системы будут соответствовать нуждам учреждения в ближайшем или перспективном будущем. Это является следствием того, что информационные системы не обладают достаточной гибкостью, не интегрированы полностью и нуждаются в новых сложных разработках для приспособления к многочисленным требованиям по безопасности и функциональности и, как следствие, не могут гарантировать внедрение всех важных изменений.
Контроли приложения, хотя настроены и используются достаточно эффективно, их использование требует значительных усилий и затрат, в некоторых случаях их использование невозможно. Это является последствием зависимости информационных систем от внешних ресурсов и данных. Помимо этого, невозможна ассоциация некоторых событий в системах с конкретными лицами вследствие метода взаимодействия между компонентами системы. Это приводит к минимизации эффективности контролей и эффекта их использования.
ГП “Cadastru” содержит и развивает много старых технологий. Большинство систем и приложений не могут отвечать растущим потребностям по модернизации, функциональным требованиям, а также безопасности, надежности, гибкости, непрерывности и доступности. Необходимость изменений и модернизаций обусловлена как тенденциями руководства улучшить ситуацию, так и появившимися внешними требованиями (обмен данных, требования Правительства и др.) Так, созданная ситуация не позволяет осуществлять перспективный подход, который основательно изменит развитие по качественно лучшему пути, основанному на четком стратегическом видении.
Отмечается, что с целью улучшения качества управления путем интенсивного применения ИТ, Правительство создало 19.05.2010 Центр электронного управления (E-Government), который должен способствовать созданию архитектуры электронного правления; проектированию, внедрению и администрированию информационной инфраструктуры и единых коммуникаций электронного управления; разработке стандартов и технических регламентаций в области электронного управления и их внедрении; предоставлению помощи центральным публичным органам в развитии проектов в области электронного управления и др. Соответственно при Центре 01.04.2011 был создан Координационный совет по e-Transformare, который координирует эффективное внедрение информационной технологии и технологии связи для предоставления качественных публичных услуг и роста эффективности публичного сектора. Хотя после создания этой структуры ситуация в области ИТ на уровне страны должна улучшиться, проведенные аудиты в 5 субъектах, важных для формирования и управления национального публичного бюджета (Национальная медицинская страховая компания, Национальная касса социального страхования, Министерство финансов, Таможенная служба, ГП “Cadastru”), свидетельствуют, что чувствуется отсутствие централизованного руководства (на уровне государства), которое бы координировало деятельности и предоставляло надежные рекомендации, которые помогут в управлении информационными активами и создадут предпосылки для формирования единого и целостного информационного пространства на уровне страны. Управленческие решения часто подвергнуты риску быть неэффективными и требуют значительных инвестиций, которые не будут гарантировать возможность интегрирования или взаимодействия с другими государственными и коммерческими структурами. Таким образом, одна из основных выгод автоматизации бизнес-процессов часто не может быть достигнута или требует дополнительных инвестиций и приводит к значительным потерям эффективности, функциональности и безопасности. В соответствующих условиях не может быть достигнута основная задача использования ИТ и эта работа значительно стагнирует автоматизацию процессов как на внутреннем уровне, так и на уровне государства. В условиях недостаточности отдельных надежных регламентаций и слабого стратегического руководства в управлении ИТ на уровне государства, соответствующие расходы являются неэффективными и не позволяют использовать их для критических областей. Так, в большинстве учреждений и государственных предприятий не обеспечен минимальный уровень безопасности, надежности, целостности и доступности информации, что препятствует развитию ИТ в целом. В условиях слабого внутреннего документирования они становятся зависимыми от ключевых лиц, а текучесть кадров создает значительные препятствия в обеспечении непрерывности развития в данной области.
Исходя из вышеизложенного, на основании ст.7 (1) а), ст.15 (2) и (4), ст.16 с), ст.34 (3) Закона о Счетной палате № 261-XVI от 05.12.2008 Счетная палата
ПОСТАНОВЛЯЕТ:
1. Утвердить Отчет аудита автоматизированной информационной системы “Кадастр недвижимого имущества” государственного предприятия “Cadastru”, который является составной частью настоящего Постановления, и направить:
1.1) ГП “Cadastru” для принятия необходимых мер по ликвидации выявленных соответствующим аудитом недостатков, а также внедрения рекомендаций аудита, изложенных в Отчете и в настоящем Постановлении;
1.2) Агентству земельных отношений и кадастра, для информирования и мониторинга порядка внедрения направленных рекомендаций, а также принятия конкретных мер по поддержке перспектив развития.
2. Настоящее Постановление направить Правительству Республики Молдова для информирования и рекомендовать запросить у:
2.1) Центра электронного управления:
2.1.1) предпринять необходимые меры для ускорения объединения в единое информационное пространство информационных систем, которые автоматизируют процессы по формированию и управлению национального публичного бюджета или поставляют для него данные;
2.1.2) отдать приоритет действиям, необходимым для формирования надежной нормативной базы для управления и развития информационных технологий в учреждениях и государственных предприятиях;
2.1.3) приоритетное включение в планы развития ИТ на уровне государства потребности по реформированию информационных систем в рамках ГП “Cadastru”.
2.2) Координационного совета по e-Transformare осуществлять мониторинг порядка эффективного внедрения информационной технологии и технологии связи в государственных учреждениях, обеспечивать транспарентность процесса принятия решений путем оперативного информирования всех ответственных за ИТ лиц в их составе.
3. Настоящее Постановление направить Комиссии по экономике, бюджету и финансам Парламента Республики Молдова для информирования и принятия к сведению.
4. О предпринятых мерах по выполнению п.1 настоящего Постановления проинформировать Счетную палату в течение 6 месяцев.
5. Настоящее Постановление опубликовать в Официальном мониторе Республики Молдова в соответствии со ст.34 (7) Закона о Счетной палате № 261-XVI от 05.12.2008 г.
| ПРЕДСЕДАТЕЛЬ СЧЕТНОЙ ПАЛАТЫ | Серафим УРЕКЯН |
Кишинэу, 2 сентября 2011 г. |
|
| № 47. |
ОТЧЕТ АУДИТА
автоматизированной информационной системы “Кадастр
недвижимого имущества” государственного
предприятия “Cadastru”
|
АББРЕВИАТУРЫ |
|
| Active Directory | Иерархическая структура, состоящая из объектов, в которой объекты разделяются на три основные категории: ресурсы (например: принтеры), службы (например: электронная почта) и трудовые ресурсы (например: пользователи и группы пользователей). Целью технологии Active Directory является предоставление информации об объектах, организация объектов, контроль доступа к ним, а также обеспечение правил безопасности |
| БД | База данных |
| АЗОК | Агентство земельных отношений и кадастра |
| CD/DVD ROM | Устройство по считыванию/записи дисков CD и DVD |
| CoBIT | Control Objectives for Information and Related Technology (Задачи контроля в области информационных технологий и смежных областях) |
| COSO | Committee of Sponsoring Organizations of the Treadway Commission |
| IFAC | International Federation of Accountants (Международная федерация бухгалтеров) |
| IIA | The Institute of Internal Auditors (Институт внутренних аудиторов) |
| ISACA | Information Systems Audit and Control Association (Ассоциация контроля и аудита информационных систем) |
| ISACF | The Information Systems Audit and Control Foundation (Фонд аудита и контроля информационных систем) |
| ISO | International Organization for Standardization (Международная организация по стандартизации) |
| ЛВС | Local Area Network (Локальная вычислительная сеть) |
| логи | Журналы деятельности – автоматические и типизированные записи о событиях внутри приложения или информационной системы |
| ЦО | Центральный офис |
| ТКО | Территориальный кадастровый офис |
| ИС | Информационная система |
| АИС КНИ | Автоматизированная информационная система “Кадастр недвижимого имущества” |
| ОС | Операционная система |
| ИТ | Информационные технологии |
| VPN | Virtual Privat Network (виртуальная частная сеть) |
| WAN | Wide Area Network (Расширенная вычислительная сеть – охватывает больше сетей LAN, находящихся в различных географических местах) |
| WEB | World Wide Web – система документов и информаций типа hipertext, связанных между собой, которые доступны через всемирную сеть Internet |
ПРЕДИСЛОВИЕ
Аудит информационных технологий является важной областью для любой организации, учреждения и предприятия, цель которых направлена на оказание помощи руководству по обнаружению и распознаванию возможностей по оптимизации и повышению эффективности инвестиций в области ИТ, для достижения бизнес-целей и для выработки рекомендаций по их развитию и модернизации. ИТ-менеджмент является важной составной частью, который наряду с другими видами деятельности, напрямую влияет на качество предоставляемых услуг, информационную и финансовую безопасности. Учреждения и предприятия пытаются автоматизировать свою работу, чтобы уменьшить используемое время, косвенные издержки и влияние человеческого фактора. Если учреждения несут ответственность за управление деятельностями, связанными с формированием или использованием бюджетных средств, качество внутреннего управления может непосредственно сказаться на экономической, информационной и даже политической безопасности государства.
СУММАРНЫЙ ИТОГ
Счетная палата инициировала аудит ИТ в ГП “Кадастру” для оценки порядка управления, а также для выявления действий, необходимых для повышения эффективности информационных технологий. Были выявлены несколько областей, нуждающихся в улучшении. Резюме оценки может быть представлено следующим образом:
♦ Хотя ГП “Кадастру” управляет ИТ на высоком уровне и топ-менеджмент проявляет явное участие в повышении качества и эффективности отрасли, однако нет четкой корреляции направления развития учреждения и информационных технологий. Не существует стратегического планирования развития ИТ как составной части мероприятий, необходимых для развития предприятия и соответствующей отрасли. В настоящее время учреждением поставлены сложные цели в отношении управления ИТ: a) обеспечение соответствия управления со стандартом качества ISO 9001:20081; b) внедрение требований Постановления Правительства № 1123 от 14.12.20102; c) внедрение требований информационных стандартов ISO/IEC 27001:20053 и ISO/IEC 17799:20054. По причине отсутствия комплексного анализа перспектив и возможностей развития, полное внедрение указанных стандартов не может быть реализовано на существующей инфраструктуре, диктуя необходимость реформирования существующих информационных систем и, следовательно, технологической инфраструктуры.
________________
1 ISO 9001:2008 – Quality management systems /Requirements (Системы менеджмента качества /Требования).
2 Постановление Правительства № 1123 от 14.12.2010 “Об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных” (в дальнейшем – ПП № 1123 от 14.12.2010).
3 ISO/IEC 27001:2005 – Information technology /Security techniques /Information security management systems /Requirements (Информационные технологии /Методы обеспечения безопасности /Системы управления информационной безопасностью /Требования).
4 ISO/IEC 17799:2005 – Information technology /Security techniques /Code of practice for information security management (Информационные технологии /Технологии безопасности /Практические правила менеджмента информационной безопасности).
♦ До сих пор прилагаются значительные усилия для описания бизнес-процессов и документирования внутренних процессов, однако нет никакой внутренней политики в области формирования, управления, хранения актуализации документации ИТ. В настоящее время еще существуют важные области, которые необходимо документировать. Некоторые важные внутренние документы, как представляется, не знакомы пользователям, поэтому их применение не может быть обеспечено. Документирование существующих ИТ-решений должно иметь благотворное влияние на стандартизацию отношений между специализированным персоналом и другими подразделениями, однако в случае перехода на новые версии приложений и изменения технологической инфраструктуры (что представляется неизбежным, и не было принято во внимание) все внутренние документы потребуют существенных изменений или корректировок.
♦ Управляя широким спектром информационных систем, средств связи и периферийных устройств, а также предоставляя услуги, основывающиеся на информационных технологиях, в 41 различном месте, предприятие не имеет лица, ответственного за оценку работы отрасли ИТ. Хотя в 2009 году была контрактована компания для оценки системы управления информационной безопасностью, не существует лица, уполномоченного за проведение аудита информационных технологий, для предоставления руководству рекомендаций, достоверных и обновленных данных об отрасли.
♦ ГП “Кадастру” использует децентрализованную технологическую структуру, в которой данные информационных систем накапливаются и обрабатываются на отдельных серверах, находящихся в ТКО. Серверы ТКО выполняют постоянный обмен данными с серверами в ЦО. Для некоторых операций передаются пакеты, содержащие базы данных и приложения целиком. Обмен данными осуществляется с использованием VPN каналов, управляемых целиком АО “Moldtelecom”. Предприятие не контролирует ни один сегмент процесса циркуляции данных, таким образом существует возможность беспрепятственного и бесследного перехвата данных поставщиком.
♦ Хотя используется универсальное программное решение для мониторинга оборудования, не проводится анализ производительности оборудования и для планирования его улучшения, исходя из планов развития. Более того, логи не анализируются и не используются в качестве инструмента для обнаружения и предотвращения нежелательных событий.
♦ В условиях существования нескольких информационных систем, работающих на отдельном оборудовании, которые изменяются и непрерывно развиваются, их взаимозависимость диктует необходимость адекватного управления изменениями и их соответствия общим тенденциям развития, перспективам и стратегическим планам. В организации нет никаких официальных документов, регламентирующих управление и менеджмент изменениями, чтобы они вписывались в планы развития предприятия и чтобы была обеспечена их совместимость и эффективность на последующих этапах развития.
♦ При использовании широкого спектра взаимозависимых решений ИТ процедура восстановления функциональности становится трудной и продолжительной задачей. Тем не менее, ГП “Кадастру” не разработало и не внедрило BCP (Business Continuity Plan – План по обеспечению непрерывности бизнеса), DRP (Disaster Recovery Plan – План восстановления ИТ после сбоя), а резервные копии не тестируются должным образом.
♦ Контроли приложений хорошо продуманы и широко применяются, но их эффективность значительно уменьшается методом взаимодействия между информационными системами и их архитектурными уровнями.
♦ Хотя известно только об одном случае, когда функционирование всех информационных систем было остановлено аварийно, основываясь на проведенных оценках, ИТ в рамках предприятия подвержены множеству рисков. Несмотря на это, не существуют документы, регламентирующие или требующие менеджмент рисков.
Представленный Отчет свидетельствует, что были выявлены некоторые недостатки и нарушения. Одновременно, ГП “Кадастру” продемонстрировало профессионализм в области управления ИТ. О большинстве недостатков известно, а их неустранение можно объяснить отсутствием необходимых денежных средств и официальных документов, разработанных на национальном уровне, которые служили руководством и стандартизировали область ИТ.
Отчет предоставляет рекомендации, которые должны способствовать улучшению и повышению эффективности управления ИТ в ГП “Cadastru”.
ОБЩАЯ ИНФОРМАЦИЯ
ОБ ОБЪЕКТЕ И ИНФОРМАЦИОННОЙ СИСТЕМЕ
Агентство земельных отношений и кадастра является органом центрального публичного управления, который реализует государственную политику в области земельных отношений, кадастра, геодезии, картографии, геоинформатики, и подчиняется Правительству.
Так как Кадастр служит основой для создания Национальной инфраструктуры пространственных данных, Агентство заинтересовано в создании Национальной географической информационной системы.
Кадастр – это единая и обязательная система систематического учета и инвентаризации всего недвижимого имущества на территории государства, с точки зрения качества, количества, права, независимо от того, в чьем владении находится имущество, а также представления его в кадастровых планах и кадастровой документации.
Важность Кадастра состоит в том, что он предоставляет реальные данные о недвижимом имуществе (расположении, размере, пользовании, владении), необходимые во всех отраслях национальной экономики. В наши дни, когда недвижимое имущество активно используется в качестве катализатора в рыночных отношениях между экономическими агентами, Кадастру отводится функция особенно важного инструмента рыночных отношений, потому что предоставляет документацию, которая гарантирует надежность сделок, которые происходят на рынке недвижимого имущества.
Также кадастровые работы имеют первичную важность для составления информационно-территориальных систем, способных оперативно предоставить реальные данные всем органам управления и планирования недвижимого имущества в различных секторах национальной экономики.
В Республике Молдова эти функции отведены государственному предприятию “Cadastru”, учредителем которого является Агентство земельных отношений и кадастра, созданное посредством слияния территориальных кадастровых офисов 01.04.2006, с целью создания и ведения Кадастра недвижимого имущества, других информационных систем и регистров в данной области, выполнения кадастровых работ, оценки недвижимого имущества, а также администрирования центральной базой данных Кадастра недвижимого имущества. В настоящее время Предприятие располагает сетью из 39 филиалов, расположенных в большинстве населенных пунктов страны.
Посредством своих филиалов Предприятие предоставляет широкую гамму услуг по регистрации недвижимого имущества (земельные участки, строения, конструкции, квартиры, другие изолированные помещения, участки недр, обособленные водные объекты), прав долговых обязательств, юридических действий или отношений. Одновременно с регистрацией прав на недвижимое имущество Предприятие, посредством своих филиалов, предоставляет информацию из Кадастра юридических и физических лиц о недвижимом имуществе и правах на него. Предприятие предоставляет услуги по индивидуальной и массовой оценке, используя методы оценки, предусмотренные национальным законодательством и международными стандартами оценки. Также Предприятие реализует Государственную программу по оценке всех видов недвижимого имущества с целью налогообложения и периодической переоценки. Результаты массовой оценки могут быть использованы не только в налоговых целях, но и в качестве информации для ипотеки или других видов сделок.
В соответствии с положениями Закона о кадастре недвижимого имущества № 1543-XIII от 25 февраля 1998 и с целью выполнения п.2 Постановления Правительства № 1298 от 28.10.2003 “О создании Национальной географической информационной системы” Приказом директора АЗОК № 20 от 11.02.20085 было решено:
________________
5 Приказ № 20 от 11.02.2008 “Об утверждении Концепции автоматизированной информационной системы “Кадастр недвижимого имущества”
- Утвердить концепцию автоматизированной информационной системы “Кадастр недвижимого имущества”.
- ГП “Кадастру” обеспечить выполнение положений концепции автоматизированной информационной системы “Кадастр недвижимого имущества” (в дальнейшем – АИС КНИ).
В соответствии с концепцией АИС КНИ должна обеспечить выполнение базовых функций типовой информационной системы, в соответствии с тем как эти функции определены в концепции единого информационного пространства органов публичной власти, а также выполнение специфических функций, установленных в соответствии с предназначением системы.
На данный момент, основные бизнес-процессы автоматизированы посредством использования набора информационных систем и приложений. Из них самыми важными являются:
1. LegalCad: регистрация объектов недвижимости, прав и обременений.
2. ValueCad: оценка объектов недвижимости с целью налогообложения.
3. FisCad: информационная подсистема для предоставления данных о стоимости недвижимого имущества в ГГНИ с целью налогообложения.
4. Кадастр 2009, предназначенный для обеспечения учета предоставленных услуг клиентам: оценка объектов недвижимости с целью налогообложения; автоматизация процессов от формирования запроса клиента, расчета и перерасчета стоимости услуг, учета и анализа степени выполнения заказа до предоставления результатов клиенту.
5. Портал ГП “Cadastru” предоставляет авторизированный доступ третьим лицам к текстовой и графической информации о Кадастре недвижимого имущества и т.д.
АИС КНИ (его компоненты) автоматизируют и отвечают за основные деятельности ГП “Cadastru”, управляют данными государственной важности, которые используются в финансовых операциях, лежат в основе получения платежей и предоставляют данные для других систем. Компоненты АИС КНИ используются в 41 местоположении и могут быть использованы и удаленно (из территории), таким образом существует более 500 активных пользователей. Компоненты подвержены изменениям более 5 раз в год, будучи особо уязвимыми к риску коллапса. Несмотря на это, не существует плана по обеспечению непрерывности бизнеса с планом восстановления ИТ после сбоя.
ОБЛАСТЬ ПРИМЕНЕНИЯ АУДИТА
Деятельность всех учреждений и предприятий связана в какой-то мере с использованием ИТ, а в условиях роста тенденции процесса автоматизации некоторые процессы проводятся только в компьютеризированной среде. Таким образом, существенно растет их зависимость от современных ИТ, которые создают предпосылки и условия для непрерывного развития, но требуют разумно управляемых финансовых вложений и трудовых затрат. Любые видимые выгоды использования ИТ могут превратиться в повышенные риски, если они не основаны на жестких принципах. Опыт развитых стран представляет надежный источник мудрости и вдохновения для надлежащего управления ИТ.
При оценке управления ИТ в ГП “Cadastru” были проконсультированы международные стандарты и принятые передовые практики, в соответствии с которыми предложены рекомендации. Целью миссии аудита является составление независимого мнения относительно порядка управления ИТ и методов улучшения, существующих рисков и возможностей предотвращения, а также представление мнения относительно перспектив развития в соответствии с передовыми международными практиками.
Цель аудита должна дать ответ на следующие вопросы: “Являются ли контроли ИТ в ГП “Cadastru” достаточными для обеспечения точности, целостности и аккуратности данных, а также для безопасности, достоверности и готовности данных, и сможет ли предприятие справляться с необходимостями развития и модернизации в существующих условиях?”
Контроли ИТ в ГП “Cadastru” кажутся достаточными, и развиваются непрерывно. Необходимости развития и модернизации ставят под угрозу эффективность контролей. Существующие информационные системы не соответствуют некоторым требованиям и задачам по безопасности, затронутым на данный момент или которые будут внедряться в будущем. Не существует уверенности, что существующие информационные системы будут соответствовать нуждам учреждения в ближайшем или перспективном будущем. Это является следствием того, что информационные системы не обладают достаточной гибкостью, не интегрированы полностью и нуждаются в новых сложных разработках для приспособления к многочисленным требованиям по безопасности и функциональности и, как следствие, не могут гарантировать внедрение всех важных изменений.
Контроли приложения, хотя настроены и использованы достаточно эффективно, их использование требует значительных усилий и затрат, в некоторых случаях их использование невозможно. Это является последствием зависимости информационных систем от внешних данных. Помимо этого, невозможна ассоциация некоторых событий в системах с конкретными лицами. Это приводит к минимизации эффективности контролей и эффекта их использования.
По причине существования достаточно внушительного количества ИС (23 системы), приложений и специализированного персонала рассмотрение эффективности управления ИТ неизбежно. Таким образом, ГП “Cadastru” должно поддерживать и развивать некоторые устарелые технологии. Большинство ИС и приложений уже не соответствует растущим требованиям по модернизации, функциональным требованиям и требованиям по безопасности, надежности, гибкости, непрерывности и доступности. Необходимость изменений и модернизаций обусловлено как попытками руководства улучшить ситуацию, так и растущим запросом извне (обмен данными, требования Правительства и др.). Таким образом, сложившаяся ситуация не позволяет использование стратегического подхода, который направил бы основательно развитие на качественно новое направление, базирующееся на четком стратегическом видении.
ОБЩИЕ КОНСТАТАЦИИ
В соответствии с Государственной программой создания кадастра недвижимого имущества, утвержденной Постановлением Правительства № 1030 от 12 октября 1998 года “О некоторых мерах по созданию кадастра недвижимого имущества”, начиная с 1999 года в Республике Молдова внедряется единая система регистрации объектов недвижимого имущества и прав на них. Данная система функционирует в ГП “Cadastru”.
В настоящее время в связи с принятием ряда нормативных документов в области информатизации и развитием информационных технологий возникла необходимость осуществить реинжиниринг системы с учетом накопленного опыта и соблюдения принципа интеграции государственных информационных ресурсов.
Действующая в кадастровом производстве версия автоматизированной системы ориентирована на статическую первичную регистрацию основных видов объектов недвижимости: земельных участков, зданий и изолированных строений. Развитие рынка недвижимости предъявляет требования к регистрации всех категорий объектов, относимых законодательно к недвижимому имуществу, и более полному и гибкому учету операций с ними в рамках динамики вторичного рынка недвижимости.
Предметом системы является единая унифицированная кадастровая регистрация объектов недвижимости, прав собственности, обременений, сделок и прочих легальных операций с недвижимостью. Эта регистрация реализована законно уполномоченным органом от имени государства. Среди юридических последствий, в первую очередь, считаются установление прав на момент регистрации и их гарантирование со стороны государства.
Регистры субъектов прав (Государственный регистр населения и Государственный регистр юридических единиц) и другие регистры физических сущностей или отраслевые тематические специализированные кадастры (используемые для формирования объектов прав) предоставляют кадастру недвижимости ключевые данные о сформированных объектах, в том числе уникальный идентификатор и данные, которые могут быть использованы непосредственно для регистрации и оценки, включая пространственное местоположение (локатор и оригинальная конфигурация) для объектов прав. Необходимо отметить, что взаимодействие между информационными системами ГП “Cadastru” и Центром государственных информационных ресурсов “Registru” не реализовано на достаточном технологическом уровне, таким образом, существуют препятствия в полной идентификации физических лиц, а обмен данными с Государственной налоговой службой реализован неэффективно и требует повторного проведения существенных работ. Таким образом, для обмена данными с Государственной налоговой службой построена и поддерживается отдельная информационная система. Исходя из утверждений ответственных лиц предприятия, неоднократно запрашивался комплексный пакет данных, необходимый для полной идентификации лиц, которые не были удовлетворены по технологическим причинам.
Экономическая оценка недвижимого имущества, включая его компоненты, проводится в соответствии с официальными положениями, используемыми в целях налогообложения. Кадастровая оценка недвижимого имущества в целях налогообложения является исключительной прерогативой кадастровой системы.
Налогообложение, налоговая политика, налоговые обязательства и другие аспекты находятся под ответственностью соответствующих органов и их информационных систем.
На данный момент существует ряд информационных систем и приложений, которые не соответствуют полностью требованиям Концепции автоматизированной информационной системы “Кадастр недвижимого имущества”. Интеграция составных частей реализована лишь на уровне обмена и совместного использования данных.
В ГП “Cadastru” существуют документы, рассматривающие стратегическое развитие ИТ в целом и некоторых информационных систем в частности, но в основном по причине отсутствия финансирования, они не были одобрены и, соответственно, не внедрены. Таким образом, существует риск спонтанного и неэффективного развития с отклонениями от целей организации и потери пригодности уже разработанных документов.
В соответствии с концепцией, целью создания АИС КНИ являются:
1) повышение качества, ускорение и упрощение оказания государственных информационных услуг для физических и юридических лиц;
2) публичное признание и защита прав по владению, пользованию и распоряжению объектами недвижимости;
3) формирование базового информационного ресурса;
4) обеспечение органов публичной власти и управления достоверной аналитической и статистической информацией о количественном и качественном составе объектов недвижимости, необходимой для принятия управленческих решений.
Сегодня архитектура взаимодействия информационных систем ГП “Cadastru” выглядит следующим образом:
Рисунок № 1. Состав и взаимодействие информационных систем ГП “Кадастру”
За период 1996-1997 гг. в Республике Молдова в рамках первого кадастрового пилотного проекта проводился анализ состояния дел по регистрации недвижимого имущества и прав на него, результатом которого должно было стать предложение о направлениях создания и развития этой системы. Фирмами-консультантами выступали ILIS (Нидерланды) и UMA Geomatics (Канада).
Одним из направлений исследования в рамках этого проекта была разработка технологии электронной регистрации объектов недвижимого имущества и прав на них. Была сформирована команда местных специалистов в области информационных технологий. В тесном сотрудничестве с международными консультантами и при их непосредственном участии была смоделирована структура базы данных, выбраны программные продукты для: среды разработки (PowerBuilder), управления базой данных (SyBase и ORACLE) и обработки графической информации (MapInfo). В результате совместной работы был написан программный код, получивший название АИС “LegaCad 1.0”, предназначенный для электронной регистрации объектов недвижимого имущества и прав на них.
В 1998 году была разработана вторая версия АИС “LegaCad”, которая функционирует в системе регистрации недвижимого имущества Республики Молдова до настоящего времени.
АИС “LegaCad” второй версии – это приложение для обработки юридических текстовых данных, на которое возлагалось решение следующих задач:
- первичная массовая и выборочная регистрация
- текущая регистрация
- регистрация арестов и запретов
- выдача информации о недвижимости
За период эксплуатации 2-й версии АИС “LegaCad” постоянно совершенствовалась структура БД, программные коды и интерфейс, а также добавлялись новые модули.
В последующие годы были разработаны и другие системы, тесно интегрированные с АИС “LegaCad”. Это в первую очередь система оценки недвижимого имущества в целях налогообложения (ValueCad) и система для передачи данных в Государственную налоговую инспекцию. Начиная с 2004 года начал функционировать портал кадастра недвижимого имущества.
Хотя целью внедрения ИТ является интеграция и унифицированное управление информационных ресурсов, по причине их раздельного создания и развития на предприятии, их управление предполагает и отдельный подход для каждой составной части. Аутентификация является раздельной для каждой информационной системы и приложения, а они не интегрированы с аутентификацией к Active Directory. В этих условиях для привязки действий внутри инфраструктуры к конкретному лицу необходим анализ слишком большого количества логов. Эффект усилен невозможностью хранения логов для некоторых приложений, а для других, из-за нехватки места для хранения логи хранятся недолго.
Взаимодействие информационных систем с БД Oracle осуществляется на уровне аутентификации со стандартными учтенными записями. Даже и в случае прямого доступа к базе данных специалисты используют стандартные учтенные записи, к примеру “admin”, “supervizor” и др. В условиях отсутствия единой политики и установленных отдельных процедур анализа логов, нежелаемые события по безопасности не могут быть предотвращены или действия не могут быть связаны с конкретными лицами для принятия мер по их исправлению.
Все приложения предполагают процедуру аутентификации пользователей, но отсутствует политика паролей и присоединенных инструментов, которая будет запрашивать регулярное изменение паролей, продолжительность и их сложность. Пользователи не знают о необходимости соблюдения определенных мер по безопасности при пользовании учтенных записей доступа. Пользователи часто оставляют приложение запущенным после аутентификации, а оно не завершает автоматически процесс работы после определенного периода времени.
Для обмена данными между ЦО и ТКО, ГП “Cadastru” арендует каналы VPN у компании “Moldtelecom”, которая предоставляет готовый продукт. В таких условиях ГП “Cadastru” не участвует в процессе шифровки, передачи, расшифровки данных, соответственно не может контролировать качество услуг и безопасность данных. В результате присутствует риск, что заинтересованные лица из сотрудников поставщика могут перехватывать или даже изменять данные. Инструменты по аутентификации и безопасности не интегрированы и не позволяют обеспечивать достаточный уровень надежности и безопасности.
Каждый ТКО располагает отдельным Active Directory, который не интегрирован с тем из ЦО. Этот факт не позволяет правильно применять политики по безопасности, значительно снижает возможности по мониторингу действий пользователей и событий по безопасности и приводит к нерациональному использованию средств для управления.
На рабочих станциях пользователи до настоящего времени имеют полные права, что не может ограничивать их от намеренных или случайных действий, которые могут ставить под угрозу безопасность локальных сетей и корпоративной сети. Вместе с тем для минимизации рисков, ассоциированных с информационной безопасностью, большинство пользователей ТКО ограничены в использовании ресурсов интернета и использовании внешних носителей информации.
Подход к стратегическому развитию учреждения в целом, который будет соотнесен с возможностями и технологическими потребностями, принесет дополнительные плюсы в перспективе и обеспечит надежное управление информационными активами, персональными данными и тех, которые представляют государственную или коммерческую тайну. Были предприняты внутренние усилия по комплексному подходу к данной ситуации, однако решения по этому делу не были приняты.
В условиях, когда содержание инфраструктуры ИТ требует все больше ресурсов и зависит от ключевых лиц, которые имеют тенденцию миграции, эффективность инвестиций постоянно падает, не имея возможность гарантировать достижение установленных задач, необходимо проанализировать возможности перехода к комплексному, масштабируемому и целостному решению для автоматизации основных бизнес-процессов.
Замена технологического решения требует значительных инвестиций, которые должны быть возмещены в период эксплуатации путем значительного снижения расходов на содержание, связь и существенное улучшение качества услуг и уровня интегрирования с другими отраслевыми и государственными информационными ресурсами. Другими выгодами, которые должны быть получены, являются: a) возможность обеспечения повышенного уровня аккуратности, целостности, безопасности, достоверности и доступности данных; b) гибкость системы в перспективе развития или модернизации; c) масштабируемость системы, которая позволит развивать, дополнять ее новыми функциями и модулями, которые будут интегрироваться в действующий функциональный комплекс, наследуя все плюсы системы и не ставя под угрозу функционирование существующих; d) обеспечение непрерывности функционирования в условиях аварий или катастроф; e) простота в эксплуатации.
В настоящее время управление ИТ и специализированными информационными системами в ГП “Cadastru” осуществляется на высоком уровне. Благодаря вовлеченности руководства и компетентности специалистов, предприятие непрерывно улучшает качество ИТ и предоставляемых услуг. Вместе с тем высокие поставленные задачи выявляют уязвимость системы при возможных значительных изменениях и необходимость широкого внедрения новых технологий.
В контексте изложенного и для ликвидации установленных недостатков руководству ГП “Cadastru” рекомендуется:
Рекомендация № 1: Провести технико-экономическое обоснование с привлечением специализированной компании или путем создания межведомственной комиссии с непосредственным участием АЗОК для определения стратегического направления развития ИТ. На основании стратегических задач, установленных АЗОК, ГП “Cadastru” определить надежное технологическое решение на перспективу, которое будет удовлетворять всем требованиям по безопасности, производительности и экономичности.
Рекомендация № 2: На основе результатов технико-экономического обоснования разработать и утвердить пересмотр направлений стратегического институционального развития с составлением подробного плана действий.
Рекомендация № 3: Осуществить полный финансово-экономический и технологический анализ выбранного решения, необходимостей стратегического реформирования, которые направить Административному совету для выявления источников финансирования, сроков реализации и возможных законодательных инициатив, с представлением их для утверждения АЗОК.
Следующие рекомендации настоящего Отчета должны быть внедрены в зависимости от способов выполнения рекомендаций № 1-3.
ПРЕДСТАВЛЕНИЕ КОНТРОЛЕЙ ИТ
Для оценки информационных систем существуют различные справочники, инструкции, стандарты и передовые практики (приложение № 1). Они не носят обязательный характер, однако имеют схожие принципы и в случае, когда на национальном уровне некоторые из них не утверждены, могут быть использованы согласно их соответствию необходимостям. Так, существуют инструкции, стандарты и другие публикации INTOSAI (в частности постоянного Комитета по аудиту ИТ) и региональных рабочих групп. Стандарты аудита INTOSAI не имеют обязательную форму, они отражают выборку передовых практик.
Оценка общих контролей
Организационные и менеджментские контроли
(политики и стандарты)
Риски, объединенные с неадекватными контролями
Политики, процедуры, стандарты и организационные структуры предназначены предоставить нам уверенность, что задачи и цели бизнес-процессов будут достигнуты, и вместе с тем что любые нежелаемые события могут быть предотвращены, исправлены или устранены. Оценка общих контролей представляет особый интерес, так как их наличие и качество влияют прямым образом на все активы, имеющиеся в управлении.
АИС КНИ имеет повышенный уровень критичности, уязвимости и чувствительности данных, огромные последствия, к которым может привести остановка функционирования, акцентирует важность соответственного управления ими6. По этим причинам необходимо строго обеспечить непрерывность функционирования, безопасность, целостность, доступность и точность данных. Последовательное управление такой важной ИС предполагает в обязательном порядке наличие и адекватное использование комплекса политик, стандартов и нормативных документов.
________________
6 Вопросник № 1 от 08.04.2011: Оценка степени риска ИС “Кадастр недвижимого имущества”.
Стратегия ИТ и вовлечение высшего руководства
Стратегия ИТ является фактически отправным пунктом для любых инвестиций в ИТ, так как здесь идентифицируются последующие изменения, которые должны быть профинансированы.
В рамках ГП “Cadastru” разработано несколько документов стратегического характера, однако они не приведены в соответствие со стратегическим видением развития учреждения в целом, так и между ними. В 2009 году был разработан документ, описывающий внутренние бизнес-процессы, их взаимозависимость, этапы и шаги. Соответствующий документ может служить отправной точкой для аналитического понятия технологических процессов и построения возможной новой технологической структуры.
Приказом директора ГП “Cadastru” № 214 27.10.20107 была инициирована процедура внедрения системы менеджмента качества, которой были установлены: a) ответственные за выполнение процессов менеджмента качества; b) план обучения, внедрения и аудита по внедрению соответствующего стандарта; c) план разработки и документирования операционных процессов и стандартных операционных процедур для оказания услуг; d) ответственные за мониторинг, контроль и связь. В этом году ГП “Cadastru” получило положительное заключение по соответствию стандарту ISO 9001:2001, что подтверждено выдачей соответствующего сертификата.
________________
7 Приказ ГП “Cadastru” № 214 от 27.10.2010 “О внедрении системы менеджмента качества ISO 9001:2008”.
Как было отмечено, не существует стратегического направления развития учреждения, которое бы включало в качестве составляющих направления, задачи, источники, сроки выполнения и расходы, необходимые для аспектов, связанных с ИТ. С этой целью не было проведено технико-экономического обоснования или полного анализа возможностей, оптимального уровня инвестиций, технико-финансового обоснования и установление областей риска. Существующие документы не являются частью одного утвержденного единого процесса развития с подробным планом действий. Хотя предпринимались некоторые меры, они не соответствуют инициированным стремлениям, а документы не пересматриваются и не актуализируются. Исходя из критичности системы и того, что информационные технологии являются неотъемлемой частью деятельности учреждения, любое затрагивание или действие по развитию должно быть сопряжено и соответствовать направлениям и перспективам развития учреждения в целом. Это может привести к неэффективным усилиям или инвестициям по направлениям, которые в настоящий момент не вписываются в реальные потребности или выбранные стратегические направления.
Рекомендация № 4: В соответствии с выполнением рекомендаций № 1-3, все документы по развитию информационных технологий должны быть приведены в соответствие с выбранными направлениями развития, инвестиции должны осуществляться исходя из перспектив последующего интегрирования в возможную новую технологическую инфраструктуру.
Политики для персонала и обучение
Каждый сотрудник работает согласно должностной инструкции. Работа подразделений ГП “Cadastru” организована в соответствии с его положениями.
Основные направления управления ИТ представлены отдельными структурными подразделениями. В настоящее время подразделения, вовлеченные в управление и развитие ИТ, находятся в процессе реорганизации.
Несмотря на то, что имеющийся персонал компетентен, сотрудники отмечают о необходимости некоторых дополнительных обучений в ключевых областях.
Политики документирования и хранения документов
Политика документирования должна устанавливать, что вся документация о системе должна быть актуализирована и только самые последние версии должны быть использованы. В соответствии с международными стандартами, должны существовать политики о создании, утверждении и выпуске документов, а также о контроле вносимых изменений в существующие документы. В случае, когда имеются разработанные системы и когда субъект имеет доступ и необходимость вносить изменения в коды программ, обязательно детальное описание функционирования модулей, процедур, библиотек и используемых функций, порядка обработки и требований по отношению к данным, а часто необходимо внедрение стандарта по написанию кода.
Минимальный набор документов должен включать: справочники администратора; справочники пользователя; техническую документацию приложений; техническую документацию инфраструктуры; технические требования; документацию возможностей и совместимости с другими продуктами или оборудованием; документацию внесенных изменений; документацию интегрированного решения, документацию компонентов баз данных, кода-источника и результатов тестов функциональности.
По причине независимой разработки всех приложений, постоянного развития и их постоянных корректировок полная и адекватная документация является единственным решением для обеспечения:
1) непрерывности функционирования;
2) допустимого уровня совместимости с другими компонентами;
3) допустимого уровня безопасности производственной среды;
4) исключения зависимости от отдельных программистов при корректировках или изменениях в приложениях;
5) минимизации зависимости от ключевых лиц;
6) минимизации расходов на содержание и развитие;
7) возможностей расследования и оперативного обнаружения ошибок и аварийных ситуаций;
8) сопряжение технологических процессов с бизнес-процессами учреждения.
Процесс документирования является неотъемлемой частью деятельности подразделений ИТ. В рамках ГП “Cadastru” важность точного регламентирования и последовательного документирования технологических процессов полностью осознана, до настоящего времени проводятся работы по оптимизации процесса. Следующим этапом является утверждение политики по документированию и введению электронного регистра (или базы данных) технической документации и других документов, относящихся к ИТ.
Вместе с тем развитие составных частей информационных систем и инфраструктуры обычно не отражается в существующей технической документации, в справочниках и инструкциях. Даже если кажется, что это не повлияет непосредственно на технологические процессы, существует несомненная взаимозависимость, которая должна быть принята во внимание.
Пользователи системы, как правило, не знают о наличии этих справочников или инструкций по использованию, а те, которые знают об этом, не имеют доступ к ней.
Рекомендация № 5: Завершить все процессы по документированию ИТ, за которыми должен быть осуществлен анализ их полноты и достаточности для обеспечения указанных требований (1-8).
Рекомендация № 6: Внедрить политику по документированию и управлению документацией, которая обеспечит систематизированное управление, доступность данных на любом уровне и будет регламентировать порядок ее пересмотра и актуализации.
Политика аутсорсинга услуг
Политика аутсорсинга регламентирует основные принципы по построению финансово-договорных отношений с поставщиками товаров или услуг, которые должны обеспечить:
1) соблюдение всех внутренних положений, которые имеют отношение к рассматриваемой деятельности;
2) должны быть предусмотрены инструменты по мониторингу, документированию и предотвращению критических или аварийных ситуаций;
3) соблюдение конфиденциальности и безопасности данных;
4) совместимость и непрерывность развития.
Большинство процессов, связанных с ИТ, за исключением телекоммуникации и обслуживания отдельного оборудования, обеспечивается специалистами ГП “Cadastru”. Вместе с тем в зависимости от порядка, в котором будут развиваться информационные системы, будет увеличиваться необходимость в наличии политики аутсорсинга.
В настоящее время связь с территориальными подразделениями организована путем заключения договоров на оказание услуг с компанией “Moldtelecom”, которая предоставляет каналы VPN для организации обмена данными. Использование услуг этой компании стало возможным по причине того, что предприятие не оценило ассоциированные риски с соответствующим подходом из-за отсутствия политики аутсорсинга услуг. Прямая зависимость от отдельных поставщиков значительно повышает необходимость ее разработки. Кроме того, предприятие не контролирует процесс передачи и шифрования данных. Для преодоления существующей ситуации ГП “Cadastru” должно внедрить собственные ключи (инструменты) по зашифровке, до того как массивы данных попадают в циркуляцию данных, организованных поставщиком.
Рекомендация № 7: Разработать, утвердить и внедрить политику аутсорсинга услуг ИТ с неуклонными процедурами. Договора по аутсорсингу услуг должны приводиться в соответствие с требованиями безопасности.
Рекомендация № 8: Пересмотреть услуги, включенные в договора по аутсорсингу для обеспечения их соответствия требованиям информационной безопасности и исключения любых возможностей несанкционированного перехвата данных. Услуги и деятельности, подверженные аутсорсингу, должны быть разделены таким образом, чтобы был исключен доступ к данным посторонним лицам.
Вовлечение внутреннего аудита
Менеджмент отвечает за обеспечение внедрения адекватной системы внутренних контролей, внедряет политики и процедуры и получает гарантии того, что контроли являются функциональными и соответствующим образом снижают выявленные риски, основываясь на анализе деятельности, осуществленном внутренними аудиторами.
В рамках ГП “Cadastru” имеется отдел внутреннего аудита, однако он не имеет полномочий, связанных с аудитированием информационных технологий и ассоциированных деятельностей. Для получения надежного и полного анализа о соответствии информационной безопасности в рамках предприятия с международными стандартами и для принятия решений по улучшению, были контрактованы услуги извне. Так, 14.09.2009 был подписан договор по предоставлению услуг по аудиту8 с местной консалтинговой компанией по: a) оценке системы менеджмента информационной безопасности с разработкой рекомендаций по администрированию идентифицированными рисками; b) разработке политики безопасности информации; c) разработки норм по безопасности информации в рамках ГП “Cadastru”; d) оказанию консультации при разработке Плана организационно-технических мероприятий по повышению эффективности системы менеджмента безопасности автоматизированной информационной системы ГП “Cadastru”. Оказанные услуги основывались на международных стандартах ISO/IEC 27001:2005 и ISO/IEC 17799:2005. Аудиторская миссия длилась в течение 2 месяцев с представлением документов, предусмотренных договором.
________________
8 Договор о предоставлении аудиторских услуг № 143-AA/PS от 14.09.2009 с компанией “Credinfo” ООО
Вследствие полученных результатов ГП ”Cadastru” был утвержден план действий по внедрению рекомендаций аудита, который согласно подтверждениям представителей учреждения не был полностью выполнен по причине слишком коротких принятых сроков. В настоящее время проводится работа по реализации его задач, которые были дополнены требованиями Постановления Правительства № 1123 от 14.12.2010 по обеспечению безопасности персональных данных. Периодически осуществляется анализ уровня выполнения рекомендаций.
Реализация всех рекомендаций, согласно оценке системы менеджмента безопасности информационных систем ГП “Cadastru” в соответствии с международными стандартами, будет огромным шагом к достижению высоких задач в менеджменте ИТ в целом, однако в существующих условиях (технологическая инфраструктура и текущие информационные системы) эта работа кажется невыполнимой. Текущая ситуация ИТ в целом превышена во многих отношениях с технологической и структурной точки зрения, чтобы соответствовать современным требованиям, а внедрение отдельных требований, кажущихся простыми, требует приложения многих усилий и затрат без гарантирования качества и окончательного результата.
Рекомендация № 9: Пересмотреть сроки выполнения для каждой рекомендации согласно оценке системы менеджмента безопасности АИС ГП “Cadastru”.
Рекомендация № 10: Осуществить анализ целесообразности выбора других технологических решений, отличных от существующих, в том числе возможности перехода на новое интегральное решение для реализации основных задач, исходя и из принципов экономичности, эффективности и надежности.
Рекомендация № 11: Рассмотреть возможность утверждения должности аудитора информационных технологий с целью предоставления руководству методов по улучшению управления ИТ на предприятии.
Политика безопасности ИТ
Важно, чтобы учреждение устанавливало политику безопасности ИТ, которая бы четко предусматривала позицию организации. Детальные контроли на более низком уровне должны базироваться на политике безопасности ИТ. Например, подробные контроли паролей должны базироваться на положении о безопасности логического доступа в рамках политики безопасности ИТ.
Рисунок № 2. Модель взаимодействия Политики безопасности ИТ и
менеджмента ИТ в рамках учреждения
В рамках ГП ”Cadastru” работает комиссия, ответственная за обеспечение безопасности информации, состоящая из представителей различных структурных подразделений. 25.02.2010 согласно Приказу директора ГП “Cadastru” № 329 была одобрена Политика безопасности информации и Нормы безопасности информации ГП “Cadastru”. В их основу были положены документы, предоставленные указанной консалтинговой компанией. Хотя Политика безопасности информации и Нормы безопасности информации хорошо структурированы и четко определяют области применения, они не сопряжены с существующей технологической инфраструктурой, имеющимся персоналом и действующим законодательством. Вместе с тем не сделана ссылка на другие внутренние документы, которые регламентируют область, в том числе по причине отсутствия полного набора документов по менеджменту ИТ (политики и процедур выполнения резервных копий, политики паролей, BCP, DRP и др.) Таким образом, невозможно обеспечить реализацию ее положений. Большинство пользователей не знают о наличии документов, регламентирующих область информационной безопасности, или не могут указать, о каком документе идет речь.
________________
9 Приказ № 32 от 25.02.2010 “Об утверждении Политики безопасности информации и Норм безопасности информации ГП “Cadastru”.
Рекомендация № 12: Пересмотреть Политику безопасности и Процедуры безопасности ИТ таким образом, чтобы они были сопряжены с существующей инфраструктурой и имеющимся персоналом. Разработать все процедуры, связанные с обеспечением информационной безопасности, исходя из реального положения ИТ в рамках предприятия. Все пользователи учреждения должны пройти обучение по применению положений соответствующей политики и иметь доступ к ней.
Разделение ответственностей
Разделение (распределение) ответственностей является действенным методом для обеспечения того, что транзакции авторизованы, зарегистрированы должным образом и что активы защищены. Распределение ответственностей производится тогда, когда сотрудник осуществляет контроль над деятельностью другого лица. Также оно используется для воспрепятствования лицу осуществлять деятельность от начала до конца без вовлечения другого лица. Разделение задач снижает риск мошенничества, так как для обхода контроля будет необходимо секретное соглашение.
В рамках ГП “Cadastru” адекватному разделению ответственностей способствует разделение процесса управления ИТ по технологическим этапам и их документирование. В настоящий момент разработаны операционные процедуры для большинства бизнес-процессов, некоторые еще должны быть разработаны или утверждены.
Разработка операционных процедур является длительным процессом, который требует вовлечения главных специалистов и отрыва их от основной деятельности. Операционные процедуры составлены в соответствии с существующими ИТ и нуждаются в полном цикле использования для тестирования и доработки (при необходимости). В условиях продолжающегося развития/изменения информационных систем необходимо периодически пересматривать и корректировать операционные процедуры.
Все-таки существуют ключевые области, которые в значительной степени зависят от ключевых лиц, и не существуют политик по разделению ответственностей, таким образом, предприятие подвержено риску невозможности обеспечения непрерывности управления ИТ.
Рекомендация № 13: Для снижения эффекта зависимости от определенных лиц, разработать политику разделения ответственностей и разработать/утвердить все операционные процедуры по управлению ИТ. Операционные процедуры должны периодически пересматриваться для приспособления их к изменениям в информационных системах или технологической инфраструктуре.
Операционные контроли (контроль операций ИТ)
Операционные контроли должны предоставить гарантии, что роли и задачи операций ИТ выполнены качественно и своевременно и соответствуют ожиданиям менеджмента.
Неадекватный мониторинг эффективности и отсутствие анализа необходимых возможностей для внедрения ряда новых решений, дополнение компонентов, внесение изменений приводит к перегрузке системы (программное обеспечение и технические средства).
Планирование мощностей и мониторинг эффективности
Планирование предоставляет обеспечение того, что компьютеризированные системы будут продолжать предоставлять достаточный уровень эффективности на длительный период. Это предполагает, чтобы оперативный персонал ИТ оценивал будущие потребности в ресурсах, мощностях, параметрах, коммуникации и т.д.
Осуществляются анализы о превышении допустимого предела нагрузки ресурсов, необходимости повышения мощностей оборудования или необходимости закупки нового оборудования. Мониторинг загруженности серверов осуществляется только по важным компонентам, а оборудования – на уровне функционирования. Для мониторинга используется бесплатное решение, известное своей надежностью и масштабируемостью. Это решение позволяет осуществлять мониторинг в реальном режиме основных показателей производительности компонентов системы, за исключением приложений и баз данных. Для баз данных Oracle используются отдельные инструменты мониторинга. Вместе с тем мониторинг имеет характер выявления проблем, но не детального анализа.
Все анализы мощностей и уровня нагрузки осуществляются по необходимости и не имеют стратегического подхода или эффективности стоимости и перспектив развития. Большинство критических ситуаций было связано с отсутствием планирования мощностей и их соотнесения с потребностями изменения. Определенные операционные процедуры ограничены по причине уровня мощности и производительности оборудования. Эта ситуация является и следствием отсутствия стратегического мониторинга производительности, сопровожденной анализом решений и планированием возможностей.
Отсутствуют надлежаще установленные инструменты и процедуры, одобренные для мониторинга производительности, результаты которых периодически анализировались бы и использовались для принятия решений по управлению и развитию системы.
Внесенные изменения в технологическую инфраструктуру не проанализированы в аспекте необходимости повышения производительности, а также не используются для аргументирования планирования мощностей.
Рекомендация № 14: Осуществить стратегическое планирование, определить приоритеты мощностей в соответствии со Стратегией развития ИТ и соотнеся с анализом эффективной стоимости. При планировании мощностей принять во внимание масштабируемость системы, совместимость с другими компонентами, а также проблемы по обслуживанию.
Рекомендация № 15: Разработать, утвердить и внедрить процедуры по мониторингу и анализу производительности. Результаты анализов регулярно докладывать руководству и использовать для определения и планирования потребностей и порядка развития компонентов АИС КНИ.
Планирование выполнения задач
Планирование выполнения задач хорошо налажено. Большинство операций по содержанию информационных систем осуществляется в нерабочее время. Так, согласно установленному графику осуществляется актуализация классификаторов, версий приложений, операционных систем, а также создание резервных копий.
По причине децентрализованной структуры АИС КНИ и отсутствия интеграции инструментов управления, процесс осуществления работ по содержанию затруднителен и требует много ресурсов. В таких условиях сложно осуществлять мониторинг соответствующих процессов, обеспечивать их качество и незамедлительное вмешательство в случае необходимости. Исходя из большого количества необходимых операций, в этот процесс вовлечено большое количество лиц, что значительно увеличивает ассоциированные риски.
Известен только один случай длительной недоступности информационных систем вследствие распространения вируса, который повлиял на функционирование всех информационных систем и оборудование.
Рекомендация № 16: Предусмотреть возможность окончательной централизации управления критическими задачами по содержанию для исключения факторов риска и повышения эффективности использования ресурсов.
Центр помощи (help desk) и менеджмент проблем
В рамках ГП “Cadastru” создано и функционирует структурное подразделение, ответственное за менеджмент проблем и инцидентов. Пользователи и специалисты могут обращаться с вопросами о препятствиях при использовании информационных систем. Обращения могут быть произведены как по телефону, так и в режиме on-line через интерфейс WEB. Согласно существующей информации, служба “ServiceDesk” организационно интегрируется в систему менеджмента инцидентов.
Пользователи обычно не знают о наличии службы ”ServiceDesk”. Проблемы и вопросы адресуются специалистам, ответственным за управление ИТ в соответствующем секторе, или лицам из ЦО. Это мешает управлению проблемами и инцидентами по причине того, что они не доходят до соответствующей службы и если достигают, неизвестны все необходимые подробности.
Рекомендация № 17: Необходимо пересмотреть порядок деятельности службы “ServiceDesk” так, чтобы все проблемы и инциденты проходили первоначально через нее. Проинформировать всех пользователей о наличии службы, порядке заключения договоров и важности использования ее услуг. Все обращения к службе “ServiceDesk” должны быть проанализированы для определения необходимости по изменению и доработке информационных систем или для обнаружения их недостатков и уязвимостей. Определить предусмотренные методы отчетности службе и службой руководству и другим подразделениям ИТ.
Техническое обслуживание (программное обеспечение и технические средства)
В значительной степени техническое обслуживание осуществляется собственными силами, через аутсорсинг лишь более сложные ремонты. Для большинства оборудования истек срок гарантии.
По причине того, что большинство оборудования устарело, оно нуждается в содержании и частых ремонтах. Так, большая часть специалистов отдела “Администрирование информационными системами” практически постоянно вовлечена в обслуживание техники. Приобретение некоторых запасных частей обычно длится много времени по причине организации повторной процедуры закупки, таким образом, замедляя возврат к использованию оборудования. Одной из причин этой ситуации является большое разнообразие компьютерной техники, находящейся в управлении.
Рекомендация № 18: Договора по обслуживанию оборудования должны быть составлены исходя из критичности компонентов. При планировании закупок приоритетом является стратегическая закупка нового оборудования, так чтобы критические компоненты были на гарантии весь период эксплуатации. При закупке должна приниматься во внимание внутренняя возможность по обслуживанию, расходы на содержание и послегарантийные расходы.
Рекомендация № 19: Осуществить комплексный анализ компонентов АИС КНИ (программного обеспечения, технических средств и коммуникаций) с установлением тех, которые необходимо изменить или заменить в самое ближайшее время.
Мониторинг и администрирование сетей
Топология сетей достаточно сложная и включает несколько уровней ограничения. Местная сеть центрального офиса разделена на несколько подсетей, ограниченных на логическом уровне, так, оборудование, ответственное за внешнюю связь, расположено в зоне DMZ10. Связь с ТКО осуществляется посредством каналов VPN, предоставленных компанией “Moldtelecom”. Каждое ТКО имеет собственную сеть и собственные серверы. В настоящее время проводятся работы по разделению ресурсов в функциональные зоны для обеспечения повышенного уровня безопасности.
________________
10 DeMilitarized Zone – Технология по обеспечению безопасности периметра сети, в котором серверы и активное оборудование, ответственные за связь с внешними сетями, расположены в отдельном сегменте (названном DMZ) и ограничены в доступе к основным сегментам сети путем ширмы защиты с целью минимизации ущерба в случае атак на компоненты, находящиеся внутри DMZ.
Не имеется детального описания сетей в рамках ТКО. В настоящее время реализуется проект по модернизации сетей LAN в ТКО.
В большинстве случаев технологии, используемые в ТКО, не позволяют сохранять регистры деятельности (логи) в сети и их ассоциирование с конкретными событиями. Регистры журналов деятельности в сети не используются для анализа деятельности, обнаружения проблем и угроз и мониторинга эффективности.
Рекомендация № 20: Разработать, утвердить и внедрить процедуры анализа логов сети для обнаружения и устранения проблем и ошибок, обеспечения безопасности, мониторинга эффективности и предотвращения инцидентов.
Первоначальная загрузка (установка) программ
Включает установку операционных систем на рабочих станциях и набор стандартных программ, необходимых для выполнения служебных функций.
В рамках предприятия для каждого типа пользователя регламентирован стандартный набор приложений, который надо установить. Соответствующим образом были ограничены права пользователей в рамках Active Directory и, соответственно, в рамках сети.
На уровне операционных систем пользователи имеют привилегированные права. Несмотря на то, что не были обозначены случаи чрезмерного их использования, соответствующий факт представляет значительную уязвимость безопасности.
Рекомендация № 21: Ограничить привилегированные права пользователей на уровне операционных систем, для исключения рисков по безопасности.
Менеджмент медиа
Включает контроль дисков и дискет, CD/DVD ROM-ов, stick-ов памяти, внешних приспособлений для передачи информации (носителей информации).
Ограничение использования внешних носителей данных осуществляется на соответствующем уровне. Большинство пользователей не имеют возможность использовать на рабочих станциях внешние носители информации.
Так, в каждом бюро только одно лицо имеет возможность подключаться к рабочей станции носителя информации. Вместе с тем не предусмотрена процедура проверки этих носителей на вирусы, что может привести к проникновению вирусов на станцию и в локальную сеть.
Рекомендация № 22: Внедрить процедуру обязательной проверки на вирусы носителей информации путем соответствующей настройки программы защиты против вирусов или обязать пользователей осуществлять эту задачу.
Анализ и управление рисками.
Менеджмент рисков является ответственностью высшего руководства. Он предполагает процесс идентификации риска, оценки риска и принятия некоторых мер по снижению риска на допустимом уровне, анализируя как вероятность, так и последствия появления риска. Менеджерские решения должны принимать во внимание анализ ассоциированных рисков для принятия решений. Таким образом, анализ рисков позволит правильно определить стратегические направления развития.
В настоящее время не существует утвержденных процедур и методов оценки рисков, ассоциированных ИТ. Так, невозможно определить критичность событий, важность, сроки и методы их решения. Неадекватная оценка рисков не только препятствует предотвращению их появления и устранению произошедших инцидентов, но и мешает определению адекватных направлений развития. В условиях наличия такого широкого спектра ИТ, приветствуется назначение отдельно лица, ответственного за управление рисками, проведение периодического анализа их последствий и определения методов их предотвращения или устранения.
Рекомендация № 23: Определить лиц, ответственных за оценку и управление рисками, которые выявят все риски, ассоциированные с управлением ИТ и периодически их пересматривать. На основе этих рисков осуществлять периодические анализы, предоставляя руководству вместе с уместными рекомендациями. Определить и периодически пересматривать методы по предотвращению, устранению рисков и действий в случаях повышенного риска.
Физические контроли и контроли среды
Согласно данным Ассоциации контроля и аудита информационных систем (ISACA) второй генерирующей причиной ошибки являются природные бедствия (первой является ошибка пользователя, третьей является мошенничество, а четвертой – неисправность технических средств).
Здание и серверная комната ЦО удовлетворяют уровню физической защиты. Вместе с тем имеются важные недостатки, которые должны быть устранены:
- обеспечение физической безопасности и ограничение доступа к серверам ТКО;
- исключение водных коммуникаций из периметра серверной комнаты ЦО и обеспечение защиты оборудования в случае наводнения;
- обеспечение дополнительной и отдельной линии по энергообеспечению или установление электрического генератора, который будет обслуживать все критическое оборудование;
Мониторинг сензоров и существующих детекторов осуществляется лишь периодически и не имеется единая система по мониторингу и уведомлению. Так, отсутствуют детекторы от влажности, химических препаратов, землетрясения и наводнения. Комната серверов не обеспечена фальшивым полом.
Рекомендация № 24: Устранить недостатки контролей среды и физических контролей оборудования. Внедрить комплексное и независимое решение по мониторингу и уведомлению по защите от влияний среды.
Аспекты, связанные с обеспечением безопасности ИТ в рамках ГП “Cadastru”, были оценены аудиторской миссией системы менеджмента информационной безопасности. Рекомендации находятся в процессе реализации и ретроспективная ссылка на выполненные работы, или которые планируются осуществить, не является резонной. В дальнейшем будут акцентированы более важные аспекты, выполнение которых может повлиять на направление последующего развития.
Контроли логического доступа
Контроли логического доступа могут быть определены как система мер и процедур, как в рамках одного учреждения, так и в информационных программах, которые обеспечивают защиту информационных ресурсов (данные, программы и терминалы) против попыток неавторизированного доступа.
Существуют три основных элемента для безопасности логического доступа:
• Идентификация пользователя
• Аутентификация пользователя (политика паролей)
• Защита ресурсов
Недостаточность контролей логического доступа или неадекватное их применение делает информационные системы уязвимыми к атакам хакеров или к возможным мошенническим действиям со стороны лиц извне или бывших сотрудников.
Идентификация и аутентификация пользователей осуществляется отдельно, в зависимости от информационных ресурсов. Инструменты по аутентификации не взаимосвязаны и не интегрированы с инструментами по идентификации Active Directory. Так, управление учтенными записями, изменение прав и ограничений осуществляется также отдельно и требует дополнительных усилий. Более того, профильные информационные системы (смотреть описание в разделе Представление контролей ИТ) не обладают инструментами, которые бы принуждали смену пароля, их длину или цифробуквенное содержание. Доступ к приложению не приостанавливается или не блокируется после определенного числа ошибочных попыток. Запущенная сессия в приложении автоматически не завершается после установленного времени бездействия. Операционные системы также не запрашивают аутентификацию после периода бездействия, что может привести к непредвиденному или намеренному использованию уже запущенных информационных систем другими лицами, чем идентифицированными.
Рекомендация № 25: Разработать, утвердить и внедрить гибкую политику паролей, которая будет соответствовать международным практикам и требованиям безопасности.
Рекомендация № 26: Внедрить идентификацию и повторную аутентификацию в случае бездействия на предусмотренный период для всех приложений и операционных систем.
Другие контроли логического доступа
Благодаря методу взаимодействия приложений с DBMS11 на уровне стандартных учтенных записей, невозможно отнесение на некоторые конкретные события отдельной точной идентификации их источников. Идентификация пользователей осуществляется на уровне приложения, а приложение связывается с DBMS стандартной учтенной записью, другой, чем у пользователя. Таким образом, когда пользователь делает изменения в базе данных, действия не могут быть сопоставлены с именем идентификации или лица. Для доступа к БД Oracle специализированными лицами также не используются методы, которые бы обеспечивали идентификацию событий.
________________
11 DataBase Management System – система менеджмента базы данных.
Вместе с тем отсутствуют утвержденные инструменты, введенные в действие для регулярного анализа журналов деятельности и событий в рамках технологических инфраструктур. Таким образом, не может быть обеспечено предотвращение и идентификация причин инцидентов, проблем или ошибок.
Рекомендация № 27: Разработать и внедрить процедуры регулярного анализа журналов сети, операционных систем, а также для всех компонентов АИС КНИ, которые будут использоваться для идентификации рисков, ошибок, недостатков, инцидентов безопасности. Применять методы по ассоциированию событий с конкретными ответственными лицами.
Защита от вирусов на рабочих постах
Для защиты от вирусов на рабочих станциях, а также на серверах используется корпоративное решение Компании Kaspersky Lab. Изменение параметров приложений и остановка ее работы ограничена паролями. Дополнительно осуществляется регулярное обновление операционных систем.
Некоторые пользователи не знают об установленном антивирусном решении, о порядке и необходимости использования и необходимости отчетности об ассоциированных инцидентах. Хотя существуют письменные инструкции, которыми установлено соблюдение необходимых правил при установке обновлений на рабочих станциях, не все пользователи их знают. Это имеет место по причине неудовлетворительного информирования и обучения пользователей методам предосторожности для предотвращения инфицирования и распространения вирусов, что может привести к проникновению вирусов в компьютер пользователя и потом во всю сеть.
Рекомендация № 28: Информировать всех пользователей о необходимости соблюдения методов защиты против вирусов и других вредоносных программ.
План по обеспечению непрерывности бизнеса,
План восстановления ИТ после сбоя
и резервные копии
Целью разработки и внедрения Плана по обеспечению непрерывности бизнеса (Business Continuity Plan – BCP) и Плана восстановления ИТ после сбоя (Disaster Recovery Plan – DRP) и связанных контролей является обеспечение того, что организация сможет выполнить миссию и не потеряет способность обработки информации, приеме и защите данных даже и в случае внезапной или провоцированной катастрофой остановки (бедствие, неконтролируемый фактор), которая приведет к временной или полной потере функциональности инфраструктуры ИТ.
Отсутствие должным образом установленных и тестированных BCP и DRP может представлять значительную угрозу для деятельности организации, выраженной в способности ее:
• выполнить миссию после возобновления (перезапуска) функциональности;
• принимать и защитить имеющуюся информацию;
• сохранить интактными все активы организации после катастрофы;
• возобновить операции в полном масштабе в как можно более короткие сроки, минимизировать потери финансовых, трудовых ресурсов и активов.
BCP и DRP должны быть адекватно документированы, периодически тестированы и регулярно актуализированы. Для определения того, что планы будут функционировать так, как предусмотрено, они должны быть периодически тестированы путем обучения на ложных случаях катастроф.
Важность соответствующего документирования велика в случае значительной зависимости от некоторых ключевых персон. Потеря ключевого персонала может повлиять на возможность организации возобновить деятельность через разумный период времени.
Должны регулярно осуществляться резервные копии (Back-up) ИС, приложений и всех важных данных. Резервные копии должны иметь четко установленный циклический характер, используя периодичность осуществления. Копии Back-up должны храниться вместе с DRP и документацией системы в хорошо защищенном месте за пределами офиса.
В условиях наличия значительного числа информационных систем и частого их изменения, обеспечение допустимого уровня риска по аварийной остановке функционирования компонентов информационных систем или в случае катастроф является сложной для выполнения задачей.
В рамках ГП ”Cadastru” утверждены несколько операционных процедур по управлению критическими ситуациями или авариями, однако отсутствует План по обеспечению непрерывности бизнеса и План восстановления ИТ после сбоя. Резервные копии выполнены соответственно, однако не тестированы адекватно и отсутствуют утвержденные документы, которые регламентируют их осуществление, а также не существуют технические инструкции в этой области.
Рекомендация № 29: Разработать, утвердить и внедрить BCP и DRP с соответствующими процедурами и документацией. Осуществлять периодическую симуляцию случаев катастроф и тестировать соответствующие документы.
Рекомендация № 30: Идентифицировать критические информационные ресурсы, на основе этого анализа в оптимальные сроки установить возможность формирования отдельного Центра обработки данных, предназначенного для перенятия аффектированных и пострадавших деятельностей от любых инцидентов или аварий в оптимальные сроки.
Рекомендация № 31: Периодически осуществлять тестирование резервных копий, методов восстановления данных и функциональности систем. Каждая копия должна сопровождаться комплексным описанием всего процесса. Обеспечить их хранение вместе с документацией и процедурами по восстановлению в отдельном и надежном месте.
Контроль изменений
Контроль изменений необходим для получения гарантий того, что системы продолжают делать то, что необходимо, и контроли продолжают функционировать, как предусмотрено, независимо от произведенных изменений или настроек в ходе всего цикла деятельности. Аннулируются изменения как в технических средствах, так и в программном обеспечении.
Контроль изменений задуман для обеспечения того, что все внесенные изменения в системы авторизованы, тестированы, документированы, управляемы, и что системы функционируют так, как предусмотрено, а также существует способ адекватного аудита изменений.
Компоненты АИС КНИ непрерывно меняются. Часто интегрируются модули с новыми функциями. Несколько раз приложения переходили на платформу более новой версии. Периодически изменяется и технологическая инфраструктура. Исходя из этого, очень важно проведение контроля и поддержание адекватного учета изменений, обеспечивая стратегический подход к их осуществлению. Анализ изменений также помогает более эффективно планировать финансовые и трудовые ресурсы и должен завершаться указаниями или рекомендациями для определения стратегических направлений развития.
Отсутствие процедур организации контроля изменений и стратегического документа менеджмента и планирования изменений (приведенного в соответствие со стратегией развития ИТ) может привести к: неавторизованным изменениям, проблемам по внедрению, ошибочной обработке или отчетности, недовольству пользователей, трудностям по содержанию, использованию неавторизованных технических средств и программного обеспечения, а также проблемам со срочными изменениями.
Как было отмечено, ИТ в рамках ГП ”Cadastru” подвержены непрерывному процессу изменения. Предусмотрены стандартные процедуры документирования изменений, и они производятся в соответствии с внутренними положениями. Изменения адекватно тестированы. Существуют три операционные среды: разработки, тестирования и производства.
Вместе с тем не можем утверждать, что внесенные изменения имеют стратегический подход, что они не влияют на функционирование других компонентов и смогут быть приспособлены к или интегрированы в новые версии компонентов. По другому, методы корректировки очень затруднительны и малоэффективны. Так, необходимо наличие документа, который бы регламентировал порядок управления изменениями, принципы их осуществления и требования к совместимости и документированию.
Хотя технологически кажется легко выполнимым переход на предыдущую версию не был тестирован и не может быть обеспечена возможность перехода на “стабильную” версию в любой момент.
Изменения не вносятся со стратегическим подходом и имеется риск, что в любой момент изменения, необходимые произвести, не будут совместимы с ранее внесенными, или появится необходимость незапланированных инвестиций. В таких условиях существует риск, что на определенном этапе появится необходимость замены всей инфраструктуры или значительной части, чтобы можно было внести необходимые изменения.
Рекомендация № 32: Разработать, утвердить и внедрить процедуры менеджмента изменений. Внедрить и тестировать процедуру перехода на предыдущую версию.
Оценка контролей приложений
Основные задачи контролей приложений считаются выполненными, если существуют процедуры осуществления контроля полноты и аккуратности, а именно:
• ввод данных в систему, что предполагает рассмотрение процедур и контролей, которые обеспечивают авторизацию, полноту, недублирование, аккуратность и возможность (полезное время) ввода данных;
• обработка введенных данных, что означают контроли, которые обеспечивают использование приложений и конкретных файлов, обработка всех данных, соответствие регистраций с кодами правильных бухгалтерских счетов и актуализация адекватных файлов;
• выход из системы: контроли, которые обеспечивают соответствующую выработку всех выходов, полноту и их направление по правильному направлению, в полезное время.
Хотя компоненты АИС КНИ функционируют по принципу оперирования в реальном времени (on-line data processing), не все данные немедленно попадают в единую производственную среду. Обработанные данные на серверах ТКО достигают центральной базы данных один раз в день.
По причине неинтегрирования компонентов АИС КНИ (LegalCad, ValueCad, Cadastru), каждый из них имеет собственные инструменты по аутентификации, меню, отдельные формы ввода-выхода и отдельные методы обработки. В таких условиях необходимо четко оценить контроли приложений для каждого компонента. Так, положительный эффект контролей занижен путем суммирования недостатков контролей каждого компонента.
Как отмечено в разделе Общие констатации и иллюстрировано на Рисунке № 1, компоненты АИС КНИ используют/предоставляют ресурсы другим системам и используют внешние услуги. В результате они зависимы от внешних элементов, с которыми взаимодействуют, таким образом, контроли приложений, даже будучи правильно примененными, не будут считаться достаточными для обеспечения своих задач. Так, когда контроль данных не ограничен только для одного приложения, это не может обеспечивать, что транзакции в системе соответствующим образом инициированы, авторизированы, обработаны и зарегистрированы.
Согласно утверждениям пользователей, имелся случай, когда в результате внесения изменений в один из компонентов, появлялись трудности в использовании данных (некоторые поля не были заполнены). Были указаны случаи, когда для обработки данных, формирования отчета и его печати было необходимо примерно 30 минут для каждого этапа. В это время приложение не могло быть использовано на другие цели. Так, при появлении отдельных ошибок на одном из этапов, процесс должен быть начат сначала. Это приводит к неэффективному использованию пользователем времени и к возможным задержкам по оказанию услуг.
В настоящее время поддержание высокого уровня достоверности контролей приложений может обеспечить только использование в монопольном режиме данных каждым приложением или интегрирование всех компонентов и данных в единую систему ввода, управления, обработки и отчетности данных.
Рекомендация № 33: Исходя из порядка выполнения Рекомендаций № 1-3, должно быть принято решение о порядке обеспечения эффективности контролей приложений. На основании этого решения необходимо протестировать, оценить и пересмотреть контроли приложений введения, обработки и выхода, чтобы было обеспечено достижение их задач.
| Старший государственный контролер, | |
| государственный аудитор | Г. Анточ |
Приложение № 1
Релевантные документы, использованные при проведении аудита:
• Постановление Правительства № 1123 от 14.12.2010 “Об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных”
• Стандарты аудита ИТ и Cadrul CoBIT ISACA
• Отчеты IIA
• Стандарты, разработанные специализированными организациями, какими являются ISACF или IFAC, COSO
• Международные стандарты ISO – для отдельных отраслей ИТ
• Приказ № 94 от 17.09.2009 Министерства информационных технологий и связи12
________________
12 Приказ № 94 от 17.09.2009 Министерства информационных технологий и связи “Об утверждении некоторых технических регламентаций”.
• Стандарты аудита информационных технологий, утвержденные Постановлением Счетной палаты № 54 от 22.12.2009
• ISO/IEC 27001:2005 – Information technology /Security techniques /Information security management systems /Requirements (информационные технологии /техники безопасности /системы менеджмента информационной безопасности /требования)
• ISO/IEC 17799:2005 – Information technology /Security techniques /Code of practice for information security management (информационные технологии /техники безопасности /практический код для менеджмента информационной безопасности)
• Пособие по аудиту информационных технологий Счетной палаты