Инструкции и регламенты информационной безопасности: второй уровень организационно-распорядительной документации СИБ
Регламент vs инструкция
В пакете организационно-распорядительной документации по информационной безопасности (далее – ИБ) значительную роль играют документы второго уровня иерархии, определяющие порядок и методы выполнения того или иного вида деятельности по защите от угроз ИБ. Наиболее часто используются следующие типы документов этого уровня:
- Регламент – документ, определяющий порядок взаимодействия подразделений и работников организации в рамках определенного процесса ИБ.
- Инструкция – документ, определяющий порядок выполнения отдельных или взаимосвязанных действий конкретным работником организации в рамках определенных процессов ИБ. [1]
Регламент
Регламент так же важен для организации, как устав для армейских подразделений. И регламент, и устав пишутся с общей целью – обеспечить слаженные действия как отдельных исполнителей, так и подразделений в целом. Применительно к регламенту указанная цель достигается реализацией следующих принципов формирования документа:
- разбивка процесса ИБ на этапы (и/или подпроцессы) с указанием ключевых моментов (вех);
- целеуказание для исполнителей для достижения вех процесса ИБ;
- синхронизация действий и взаимная увязка подпроцессов ИБ;
- обеспечение согласованности требований к входам и выходам подпроцессов;
- использование единой терминологии и понятийного аппарата;
Необходимость регламентации процессов и типы регламентов
Регламент представляет собой свод правил принятия решений исполнителями в определенных ситуациях. Регламенты могут быть двух типов:- верхнего уровня – описывают общие принципы, цели и границы принятия решений;
- нижнего уровня – устанавливают варианты готовых решений (совокупности определенных действий).
- процессы ИБ, необходимость регламентации которых определяется законодательством [6];
- часто повторяющиеся (типовые) процессы ИБ;
- процессы ИБ с большим количеством участников.
Как сформировать регламент?
Наименование регламента
Наименование регламента должно быть кратким, точно характеризующим регламентируемый процесс, обеспечивающим правильную классификацию регламента в системе локальных нормативных актов организации. Как правило, в наименовании регламента указываются: процесс, основные объекты процесса, обстоятельства выполнения процесса. Например, «Регламент предоставления удаленного доступа к информационным ресурсам организации». [3]Содержание регламента
Содержание регламента варьируется в зависимости от предметной области, типа регламента, принятых правил делопроизводства, масштаба организации и процесса и т. п. В связи с этим возможно привести только общие рекомендации по составлению регламента (рисунок 1). [4]
- основные объекты, задействованные в регламентируемом процессе;
- процессы, на которые распространяется регламент;
- работников организации, задействованных в регламентируемом процессе.
- документы с указанием их полных реквизитов, предписывающие или требующие разработку регламента (например, закон, подзаконный акт, ведомственные требования, требование государственного или отраслевого стандарта) [5];
- методические документы, являющиеся основой для разработки регламента (например, «Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности», утвержденные руководством 8 Центра ФСБ России (№ 149/7/2/6-432 от 31.03.2015).
- термины, вводимые и используемые в регламенте впервые;
- термины, используемые исключительно в рамках данного регламента;
- общеупотребительные термины, если их определения необходимы для полноты описания регламентируемого процесса.
- действующие законодательные акты Российской Федерации, действующие государственные и отраслевые стандарты, отраслевые и ведомственные нормативные документы;
- словари общих, специальных терминов, иностранных слов и т. п.
- в определении указываются важнейшие отличительные признаки объекта;
- объект не должен определяться через себя же;
- определение не должно содержать понятий, не определенных в регламенте (или иных локальных актах организации) или не относящихся к общеупотребительным;
- определение должно быть понятно исполнителям регламентируемого процесса.
- требований к объектам, задействованным в процессе ИБ;
- составляющих процесс ИБ подпроцессов, функций (действий) регламентируемого процесса ИБ;
- правил и методов работы.
- цель процесса;
- вход процесса;
- событие, запускающее процесс;
- выход процесса;
- событие, завершающее процесс;
- параметры, правила и методы выполнения процесса;
- срок выполнения процесса;
- место выполнения процесса (опционально);
- действия, выполняемые в рамках процесса;
- исполнителей процесса;
- средства документирования процесса.
- внешнее событие (инцидент ИБ);
- инициатива работника организации (заявки);
- достижение пороговых значений контролируемых параметров ИБ;
- плановое событие (например, наступление сроков).
- как общая продолжительность процесса с момента запуска процесса до момента завершения;
- как требуемое время завершения процесса.
- работник, занимающий определенную должность;
- подразделение организации;
- коллегиальный орган организации (комиссия, комитет, коллегия, совет, экспертная или рабочая группа и т. п.).

- контрольные показатели (включая правила расчета значений, периодичность расчета, критические зоны значений, правила действия при достижении критических зон);
- работники, выполняющие контрольные функции.
Инструкции
Инструкция определяет порядок выполнения отдельных или взаимосвязанных действий, выполняемых конкретным подразделением или работником организации в рамках определенных процессов ИБ. В инструкцию рекомендуется включать примеры выполнения отдельных действий (функций), использования форм документов и т. п. Инструкции целесообразно разрабатывать после согласования регламентов процессов ИБ. При разработке инструкций необходимо учитывать требования нормативно-методических документов в области защиты информации, а также требования по эксплуатации используемых в процессе изделий, приведенных в эксплуатационной документации на них. Требования к содержанию инструкций аналогичны требованиям, предъявляемым к регламентам, с учетом направленности инструкции на описание порядка выполнения действий конкретным работником организации в рамках определенного процесса ИБ.
Инструкция пользователя по ИБ
Пользователи информационных систем составляют самый многочисленный круг лиц, обрабатывающих информацию, в том числе защищаемую. При этом, как правило, для них характерна низкая квалификация в вопросах обеспечения ИБ. Этот факт необходимо учитывать при выборе формата изложения требований инструкций. Важно кратко и однозначно изложить все действия пользователя, касающиеся обеспечения ИБ, в одном документе. Разделы инструкции должны охватить все основные процессы ИБ, в которых задействован пользователь, например:- правила доступа и работы с информацией ограниченного доступа;
- правила защиты автоматизированного рабочего места от несанкционированного доступа;
- правила создания и использования паролей;
- защита от вредоносного программного обеспечения;
- использование съемных носителей информации и мобильных устройств;
- доступ к сети Интернет и использование электронной почты;
- пропускной и внутриобъектовый режимы;
- действия при нештатных ситуациях (инцидентах ИБ).
Инструкция администратора ИБ
Администраторы ИБ выполняют задачи по защите информации, обрабатываемой в информационных системах [7]. Для эффективного выполнения таких задач в инструкции необходимо описать как минимум порядок:- обеспечения функционирования информационных систем в соответствии с установленными в организации требованиями информационной безопасности;
- обеспечения заданного уровня конфиденциальности, доступности и целостности информации;
- подготовки и хранения резервных копий данных, их периодической проверки и уничтожения;
- создания пользовательских учетных записей и ведения матрицы доступа;
- обнаружения и предупреждения компьютерных атак, реагирования на инциденты ИБ;
- взаимодействия с Национальным координационным центром по компьютерным инцидентам в части касающейся (с учетом нормативной правовой базы).
Инструкция ответственного за ИБ
Должностное лицо, ответственное за ИБ, организует процессы ИБ и управляет ими. Соответственно в инструкции для него должны быть отражены следующие моменты:- взаимодействие с ответственными за эксплуатацию информационных систем и администратором безопасности по вопросам обеспечения защиты информации и предоставления пользователям прав доступа;
- организация и проведение внутренних расследований инцидентов ИБ;
- повышение осведомленности работников организации по вопросам ИБ;
- организация мероприятий по внутреннему контролю соблюдения требований ИБ;
- взаимодействие с контрольно-надзорными органами при проведении внешних проверок;
- взаимодействия с Национальным координационным центром по компьютерным инцидентам в части касающейся (с учетом нормативной правовой базы).
Инструкция администратора СКЗИ
В связи с тем, что работа администратора средств криптографической защиты информации (СКЗИ) сильно формализована нормативно-методическими документами [8], при разработке инструкции необходимо акцентировать внимание на следующем:- педантичное и четкое выполнение процедур учета ключевых документов и СКЗИ, эксплуатационной документации на СКЗИ;
- обеспечение режима ограниченного доступа в помещение и к рабочим местам, оборудованным СКЗИ;
- оперативное выявление попыток посторонних лиц получить сведения о защищаемой информации, об используемых СКЗИ или ключевых документах к ним;
- действия при компрометации криптографических ключей. [9]
Важно учесть
По окончании разработки регламентов и инструкций ИБ необходимо провести следующие подготовительные мероприятия в организации:
- провести подбор персонала на роли исполнителей процесса ИБ;
- обучить исполнителей процесса ИБ новым правилам работы;
- провести пилотное внедрение регламентов и инструкций;
- скорректировать документы по итогам пилотного внедрения;
- признать утратившими силу локальные нормативные акты организации, ранее регламентировавшие процесс ИБ, описанный в разработанных документах;
- ввести в действие новые локальные нормативные акты, регламентирующие процесс ИБ, описанный в разработанных документах.
[2] ОСТ 45.88-96 Отраслевая система стандартизации. Порядок разработки руководящих документов отрасли.
[3] Постановление Правительства Российской Федерации от 16.05.2011 № 373 «О разработке и утверждении административных регламентов исполнения государственных функций и административных регламентов предоставления государственных услуг».
[4] Рекомендации по разработке порядка разработки и утверждения административных регламентов исполнительных органов государственной власти субъектов Российской Федерации исполнения государственных функций и предоставления государственных услуг. Одобрены Правительственной комиссией по проведению административной реформы 23.11.2010 № 109.
[5] Методический документ «Меры защиты информации в государственных информационных системах» (утв. Федеральной службой по техническому и экспортному контролю 11.02.2014).
[6] ГОСТ Р 7.0.5-2008 «Библиографическая ссылка. Общие требования и правила составления».
[7] «Руководящий документ. Защита от несанкционированного доступа к информации. термины и определения» (утв. Гостехкомиссией при Президенте Российской Федерации от 30.03.1992).
[8] Приказ ФСБ России от 09.02.2005 № 66 «Об утверждении Положения о разработке, производстве, реализации эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)».
[9] «Инструкция об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну», утвержденная приказом ФАПСИ от 13.06.2001 № 152. Автор:
Валерий Комаров, начальник отдела обеспечения осведомленности, Управление ИБ, ДИТ города Москвы.
Интернет-портал «Безопасность пользователей в сети Интернет»
admin@safe-surf.ru
https://safe-surf.ru
