<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Информационная безопасность &#187; Сопоставление ролей классам обрабатываемой информации</title>
	<atom:link href="http://www.microfinance.uz/category/roli-i-otvetstvennost-subektov/sopostavlenie-rolej-klassam-obrabatyvaemoj-informacii/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.microfinance.uz</link>
	<description>Бухгалтерский и налоговый учёт</description>
	<lastBuildDate>Thu, 26 Jan 2012 14:59:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>Сопоставление ролей классам обрабатываемой информации</title>
		<link>http://www.microfinance.uz/sopostavlenie-rolej-klassam-obrabatyvaemoj-informacii/</link>
		<comments>http://www.microfinance.uz/sopostavlenie-rolej-klassam-obrabatyvaemoj-informacii/#comments</comments>
		<pubDate>Thu, 28 Aug 2008 13:43:26 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Сопоставление ролей классам обрабатываемой информации]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/2008/08/28/sopostavlenie-rolej-klassam-obrabatyvaemoj-informacii/</guid>
		<description><![CDATA[С тем чтобы как специалисту, выполняющему классификацию системы, так и проверяющему лицу было проще понять, как выглядит распределение ролей и ответственности в привязке к классификации объектов, рассмотрим пример такой классификации. При этом необходимо будет вспомнить принятые в главе 6 сокращения по категориям информационных объектов. □ Для объектов уровня ДО. Администраторы. Обязательное географически распределенное хранение объекта [...]]]></description>
			<content:encoded><![CDATA[<p>С тем чтобы как специалисту, выполняющему классификацию системы, так и проверяющему лицу было проще понять, как выглядит распределение ролей и ответственности в привязке к классификации объектов, рассмотрим пример такой классификации. При этом необходимо будет вспомнить принятые в главе 6 сокращения по категориям информационных объектов.<span id="more-47"></span><br />
□ Для объектов уровня ДО.<br />
Администраторы. Обязательное географически распределенное хранение объекта (кластеризация, зеркалирование и т. п.), а также ежедневное резервное копирование на внешний носитель. Санкционированную возможность управления доступом к объекту должны иметь не более двух администраторов, при этом следует обеспечить возможность аварийного администрирования объекта в случае отсутствия администраторов. Администраторы должны иметь широко известные средства коммуникационного контакта и возможность оперативного оповещения в случае сбоя в работе объекта. Доступ к внешнему носителю с резервной копии должен быть физически ограничен. Число субъектов, имеющих право доступа, не может превышать пяти. Факты использования резервной копии подлежат регистрации, так же как и все действия по управлению объектом.<br />
Контролеры. Необходимо определить строгие и однозначные правила работы с объектом, процедуры для осуществления контроля и способы реакции на нарушения в работе объекта. Контроль действий должен производиться не реже одного раза в рабочий день. Предусматривается создание аварийных планов на случай временной или полной недоступности объекта.<br />
Пользователи. Должны строго придерживаться правил работы с объектом, не пытаясь получать доступ к другим объектам, кроме предназначенного для них в соответствии с их функциональными обязанностями. При невозможности получения доступа к объекту им следует немедленно обратиться к администратору.<br />
□ Для объектов уровня Д1.<br />
Администраторы. Обязательное резервное копирование объекта на жесткий диск не реже трех раз в день и ежедневное копирование его на внешний носитель. Наличие холодного резервирования средств хранения и обработки информации. Санкционированную возможность управления доступом к объекту должны иметь не более двух администраторов, при этом должна быть обеспечена возможность аварийного администрирования объекта в случае отсутствия администраторов. Администраторам надлежит иметь широко известные средства коммуникационного контакта, а пользователям — возможность оперативного оповещения их в случае сбоя в работе объекта. Доступ к внешнему носителю с резервной копией должен быть физически контролируем, случаи использования резервной копии следует регистрировать. Все действия по управлению объектом также должны регистрироваться.<br />
Контролеры. Необходимо разработать строгие и однозначные правила работы с объектом, процедуры для осуществления контроля и способы реакции на нарушения в действиях объекта. Контроль действий производится не реже одного раза в рабочий день. Должны быть разработаны аварийные планы на случай временной или полной недоступности объекта.<br />
Пользователи. Обязаны строго придерживаться правил работы с объектом, не пытаясь получать доступ к объектам помимо прав, определенных для них в соответствии с функциональными обязанностями. При невозможности получения доступа к объекту немедленно обратиться к администратору.</p>
<p>□ Для объектов уровня Д2.<br />
Администраторы. Обязательное ежедневное резервное копирование на внешний носитель. Санкционированную возможность управления доступом к объекту должны иметь не более трех пользователей. Необходимо определить одного администратора. Следует обеспечить возможность аварийного администрирования. Доступ к внешнему носителю с резервной копией должен контролироваться. Действия по изменению размещения объекта или правил доступа к объекту подлежат регистрации.<br />
Контролеры. Предусмотрены процедуры для осуществления контроля. Контроль действий должен производиться не реже одного раза в неделю.<br />
Пользователи. Должны придерживаться правил работы с объектом, не пытаясь получать доступ к другому объекту, помимо определенного для них в соответствии с их функциональными обязанностями. При невозможности получения доступа к объекту следует обратиться к администратору или пользователям, управляющим доступом.<br />
□ Для объектов уровня ДЗ.<br />
Работа с полезной информацией оставляется на усмотрение пользователей информации.<br />
□ Для объектов уровня Д4.<br />
Работа с несущественной информацией не регламентируется.<br />
□ Для объектов уровня Д5.<br />
Администраторы. Необходимо обеспечить доступными средствами ограничение попадания информации данного класса пользователям.<br />
Контролеры. Необходимо наличие регламента использования такой информации и процедур контроля за расходом пользователями ресурсов на информацию данного класса.<br />
Пользователи. При обнаружении подобной информации пользователь должен принять меры к ее уничтожению и сообщить об этом администратору или контролеру.<br />
□ Для объектов уровня ЦО и Ц1.<br />
Администраторы. Необходимо обеспечить право на модификацию только для авторизованных, идентифицируемых пользователей по предъявлению пароля. Предусматривается разделение прав на модификацию данных (внесение изменения/авторизация изменения) и ведение регистрационного журнала изменений. Для хранения и обработки объектов класса ЦО предпочтительно использовать средства хранения, не включенные в общую компьютерную сеть.                                         Контролеры. Следует разработать строгие и однозначные правила модификации объекта, процедуры для осуществления контроля и способы реакции на несанкционированные модификации объекта. Проверка регистрационного журнала изменений должна осуществляться не реже одного раза в рабочий день.<br />
Пользователи. Обязаны, с одной стороны, придерживаться правил работы с объектом, не пытаясь модифицировать объект вне рамок своих функциональных обязанностей, сохранять в тайне пароль на модификацию и не пытаться получить доступ к чужим паролям. С другой стороны, они должны осуществлять санкционированные модификации в соответствии с временным графиком и в рамках своих полномочий. На каждую модификацию информации данной категории должен быть документ в виде твердой копии соответствующей формы. При обнаружении модификации объекта, подозрительно похожей на несанкционированную, обязаны немедленно сообщить контролеру.<br />
□ Для объектов уровня Ц2.<br />
Администраторы. Должны обеспечить права на модификацию только для авторизованных, идентифицируемых пользователей по предъявлению пароля. Заполнять регистрационный журнал изменений.<br />
Контролеры. Следует разработать правила модификации объекта, процедуры для осуществления контроля и способы реакции на несанкционированные модификации объекта. Проверка регистрационного журнала изменений должна осуществляться не реже двух раз в неделю.<br />
Пользователи. Должны, с одной стороны, строго придерживаться правил работы с объектом, не пытаясь модифицировать объект вне рамок своих функциональных обязанностей, сохранять в тайне пароль на модификацию и не пытаться получить доступ к чужим паролям. С другой стороны, пользователи должны осуществлять санкционированные модификации строго в соответствии с временным графиком и в рамках своих полномочий. При обнаружении модификации объекта, подозрительно похожей на несанкционированную, немедленно сообщить контролеру.<br />
□ Для объектов уровня ЦЗ.<br />
Определение способов работы с объектами данного класса оставлено на усмотрение пользователей объекта.<br />
□ Для объектов уровня Ц4.<br />
Определение способов работы с объектами данного класса не регламентируется.          □ Для объектов уровня КО.<br />
Запрещено хранение объектов данного типа в электронном виде. Необходимо обеспечить подписание пользователями объекта обязательства о неразглашении информации.<br />
□ Для объектов уровня К1.<br />
Работа с объектами данного типа возможна только на отдельно стоящих компьютерах или гарантированно защищенных от удаленного доступа. В этом случае пользователь информации является одновременно ее администратором и контролером, предоставляя ее для использования другим пользователям только в личном присутствии и под личным контролем. Необходимо обеспечить подписание пользователями обязательства о неразглашении информации.<br />
□ Для объектов уровня К2.<br />
Администраторы. Право на ознакомление с информацией предоставляется только авторизованным, идентифицируемым пользователям по предъявлению пароля и/или ключа на внешнем носителе. Необходимо заполнять регистрационный журнал доступа.<br />
Контролеры. Следует разработать правила использования объекта, процедуры для осуществления контроля. Проверка регистрационного журнала изменений доступа должна осуществляться не реже одного раза в день. Необходимо обеспечить подписание пользователями обязательства о неразглашении информации.<br />
Пользователи. Должны строго придерживаться правил работы с объектом, не пытаясь использовать объект вне рамок своих функциональных обязанностей, сохранять в тайне пароль на доступ и не пытаться получить доступ к чужим паролям.<br />
□ Для объектов уровня КЗ.<br />
В зависимости от специфики конкретной информации используются те же требования, что и для объектов уровня К2 или К4.<br />
□ Для объектов уровня К4.<br />
Определение способов работы с объектами данного класса возложено на пользователей объекта.<br />
□ Для объектов уровня К5.<br />
Определение способов работы с объектами данного класса не регламентируется.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/sopostavlenie-rolej-klassam-obrabatyvaemoj-informacii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

