Приказ N 27 от 31.03.2022 о внесении изменений в образец Паспорта антитеррористической защищенности объекта
СЛУЖБА ИНФОРМАЦИИ И БЕЗОПАСНОСТИ
П Р И К А З
о внесении изменений в образец Паспорта
антитеррористической защищенности объекта
№ 27 от 31.03.2022
(в силу 15.04.2022)
Мониторул Офичиал ал Р. Молдова № 106-114 ст. 438 от 15.04.2022
* * *
В целях усиления мер по обеспечению кибербезопасности на объектах критической инфраструктуры, на основании п.1 "Положения об антитеррористической защите критической инфраструктуры", утвержденного Постановлением Правительства № 701/2018 (Официальный монитор Республики Молдова, № 277-284/773 от 27.07.2018 г.),
ПРИКАЗЫВАЮ:
1. Раздел IV приложения к Приказу директора Службы информации и безопасности Республики Молдова № 50 от 24.10.2018 "Об утверждении образца Паспорта антитеррористической защищенности объекта" (Официальный монитор Республики Молдова № 410-415/1609 от 2.11.2018 г.) будет иметь следующее содержание:
"Раздел IV
КИБЕРБЕЗОПАСНОСТЬ
|
1. Осуществление необходимых мер для обеспечения кибербезопасности: 1) Физическая безопасность a) Инвентаризация и учет авторизированного и неавторизированного оборудования ☐ Процедура авторизации оборудования ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на конкретный пункт акта (политики, инструкции и др.)) ☐ Управление персональными электронными устройствами ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на конкретный пункт акта (политики, инструкции и др.)) ☐ Метод/порядок проведения IT-инвентаризации и учет оборудования ________________________________________________________________________________ ________________________________________________________________________________ (БД, программное обеспечение, регистры и др.) ☐ Результаты инвентаризации оборудования за последние 2 года ________________________________________________________________________________ ________________________________________________________________________________ (протокол, отчет и др.) ☐ Определение прав и обязанностей в процессе ведения учета и инвентаризации оборудования ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на конкретный пункт акта (политики, инструкции и др.)) ☐ Наличие маркировки и/или этикеток, идентифицирующих оборудование b) Инвентаризация и учет авторизованных и неавторизованных приложений и операционных систем ☐ Метод/порядок проведения инвентаризации и учета, используемых приложений ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на конкретный пункт акта (политики, инструкции и др.)) ☐ Установление прав, обязанностей и ограничений по администрированию и использованию приложений и операционных систем ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на конкретный пункт акта (политики, инструкции и др.)) c) Контроль беспроводного оборудования ☐ Метод/порядок введения в эксплуатацию беспроводного оборудования и сетей ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на конкретный пункт акта (политики, инструкции и др.), делимитация зон) ☐ Акты, устанавливающие работу беспроводных сетей ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на регулирующие нормативные акты) ☐ Учет сетей и доступ к беспроводным сетям ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на нормативные акты вводящие системы в эксплуатацию и их форма учета на программном, аппаратном уровне, учет в базе данных) d) Проектирование безопасности сетей ☐ Наличие логических и физических схем сети/сетей ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на регистрационный номер и дату утвержденного документа) ☐ Наличие точного списка ВСЕХ устройств в вашей сети (общее количество), включая имя, роль/тип/категорию устройства, MAC-адрес, сервисную метку, физическое местоположение или расположение, ОС/firmware и ответственное лицо/группа. Как часто обновляется/проверяется данный список (используются инструменты обнаружения устройств)? ________________________________________________________________________________ ________________________________________________________________________________ (форма и метод ведения списка, периодичность проверки) ☐ Обновляются логические/физические схемы, списки устройств и протоколы при каждом изменении сети ☐ Наличие механизмов и средств обеспечения сетевой безопасности ________________________________________________________________________________ ________________________________________________________________________________ (перечислите решения, используемые для обеспечения сетевой безопасности) e) Ограничение и контроль сетевых портов, коммуникационных протоколов и сервисов/услуг, защита сетевых устройств и рабочих станций ☐ Подтверждение использования механизмов контроля (физических, логических, организационных) ________________________________________________________________________________ ________________________________________________________________________________ (перечислите решения, используемые для контроля) ☐ Наличие обновленных, точных списков ВСЕХ протоколов, работающих в вашей сети (сетях), Процедура управления сетевыми портами, коммуникационными протоколами и службами ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на конкретный пункт акта (политики, инструкции и др.)) ☐ Установленные средства и механизмы, используемые для защиты сетевых систем и устройств, рабочих станций ________________________________________________________________________________ ________________________________________________________________________________ (перечислите решения, используемые для защиты сетевых систем и устройств, рабочих станций) ☐ Обновляются списки протоколов всякий раз, когда в сеть вносятся изменения. f) Места физического доступа ☐ Разграничение периметра и точек доступа ☐ Метод/порядок предоставления доступа или авторизации на размещение ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на акт или порядок предоставления доступа) ☐ Наличие механизмов и средств контроля доступа в помещения ________________________________________________________________________________ ________________________________________________________________________________ (перечислите решения для контроля доступа) 2) Логическая безопасность a) Параметры безопасности мобильных устройств, рабочих станций, серверов и сетевого оборудования ☐ Существуют инструкции и правила по настройке сетевого оборудования, рабочих станций, серверов и сетевого оборудования ☐ Устанавливаются пароли BIOS ☐ Используется шифрование носителей и каналов связи b) Защита от вредоносных программ ☐ Наличие лицензионных антивирусных решений на всех устройствах ☐ Организация контроля и ограничение логического доступа мобильных носителей информации к информационным системам c) Безопасность приложений ☐ Метод/порядок резервного копирования ваших конфигураций и настроек ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на конкретный пункт акта (политики, инструкции и др.)) ☐ Использование защищенных протоколов для обмена/передачи данных ☐ Выполнение обновлений безопасности 3) Безопасность персонала a) Контролируемое использование прав администратора ☐ Метод/порядок установки права администратора и документирование предоставленных привилегий и причины предоставления данных привилегий ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на внутренние акты, регулирующие права) Разграничение прав на сетевом уровне. Установлен и задокументирован процесс для надлежащего доступа и управления КАЖДЫМ устройством в сети (рабочими станциями, серверами, вспомогательными устройствами, инфраструктурными устройствами и мобильными устройствами) ☐ Разделение сетей в VLAN по назначению b) Мониторинг и контроль учетной записи пользователя ☐ Проверяется периодически, связаны ли все учетные записи в вашей сети с конкретными, текущими и авторизованными пользователями ☐ Доступ пользователя / членство в группе ☐ Периодичность этих проверок ________________________________________________________________________________ ________________________________________________________________________________ (частота проверок) c) Оценка навыков и обучение персонала ☐ Проведение обучения в области информационной безопасности ☐ Документирование обучения персонала 4) Обеспечение непрерывности операционной деятельности a) Предотвращение потери данных и возможность восстановления ☐ Разработан План создания резервных копий ☐ Систематическое тестирование процедур восстановления ☐ Документирование процедур хранения, передачи и восстановления резервных копий b) Способность реагирования на происшествия ☐ Наличие группы реагирования на инциденты ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на акт о создании или деятельности) ☐ Наличие утверждённой процедуры анализа кибер-рисков ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на акт о создании или деятельности) ☐ Документирование Плана реагирования на инциденты кибер-безопасности c) Ведение, мониторинг и оценка журналов аудита ☐ Регистрация событий на серверах/сетевом оборудовании/рабочих станциях ☐ Наличие процедур по авторизации и мониторингу изменений в системах/управлении изменениями d) Оценки безопасности, аудиты, сертификация и тесты на проникновение ☐ Регулярное проведение внутреннего и внешнего аудита уровня обеспечения кибербезопасности ☐ Проведение тестов на проникновение, документирование результатов и устранение выявленных недостатков ________________________________________________________________________________ ________________________________________________________________________________ (ссылка на акт оценки, результаты)" |
2. Контроль над исполнением настоящего приказа возложить на начальника Антитеррористического центра Службы информации и безопасности Республики Молдова.
3. Настоящий приказ вступает в силу с даты опубликования в Официальном мониторе Республики Молдова.
| ДИРЕКТОР | Александр ЕСАУЛЕНКО |
| № 27. Кишинэу, 31 марта 2022 г. | |