Содержание

Правила надежной работы в информационной банковской системе

1. Введение и назначение

В данном документе представлены правила надежной работы в Информационной банковской системе (ИБС) и включают в себя правила: регистрации в ИБС, работы в локальной вычислительной сети Банка (ЛВС), работы в Автоматизированной банковской системе (АБС), работы в Интернет и с Корпоративной электронной почтой. В документе собраны выдержки правил Банка, отражающие обязанности пользователей в области обеспечения информационной безопасности.

Целью данного документа является регламентация работы пользователей в ИБС. Данные правила обязательны для всех сотрудников всех уровней, а также контрагентов, субподрядчиков и консультантов.

2. Организация доступа к информационным ресурсам

2.1. Общие положения

Настоящий Раздел устанавливает правила пользования информационными ресурсами Банка и является обязательным для исполнения всеми сотрудниками, имеющими доступ к этим ресурсам.

Корпоративная вычислительная сеть (далее Сеть) представляет собой средство коллективного хранения и обработки информации и состоит из совокупности рабочих станций (персональных компьютеров), локальных серверов, активного и пассивного сетевого и коммуникационного оборудования.

Администратором сети, далее Администратор, является сотрудник Управления информационных технологий, назначенный Председателем Правления приказом по Банку, отвечающий за работоспособность сети и обеспечивающий подключение пользователей к ресурсам сети.

Пользователем сети, далее Пользователь, является любой сотрудник Банка, имеющий доступ к ресурсам Сети. Пользователь имеет один уникальный идентификатор (сетевое имя), который выдается при регистрации его в сети, и пароль для доступа в Сеть.

Регистрация Пользователя производится Администратором на основании «Карточки пользователя корпоративной сети Банка» (Приложение 2), подписанной руководителем подразделения, в котором работает Пользователь и утвержденной Председателем Правления.

Любые изменения состояния прав доступа пользователя к ресурсам Сети производятся Администратором сети на основании приказов отдела по работе с персоналом и «Заявки на изменение категорий и прав (ролей) доступа в сеть Интернет и АБС» (Приложение 3), а также в следующих случаях:

Для организации совместной работы с ресурсами сети и обмена данными через Сеть Администратором Сети создаются группы Пользователей по принципу административного деления и по используемым приложениям. Каждая группа имеет права доступа к определённым ресурсам Сети.

Каждый Пользователь принадлежит к одной или нескольким группам пользователей, которые определяют права доступа к информационным ресурсам:

Каждый Пользователь в соответствии со своими функциональными обязанностями имеет полные права доступа в личный каталог (если таковой за ним закреплен), и права доступа в общий каталог подразделения и групповые каталоги.

Для Пользователей и групп Пользователей создаются специальные процедуры регистрации в Сети.

Каждый Пользователь Сети имеет один уникальный идентификатор (сетевое имя), который выдается ему Администратором Сети при регистрации и пароль для подключения к Сети.

В случае необходимости Администратор Сети может установить ограничение на доступный для записи объем дискового пространства сервера Сети.

В случае работы с особо важной информацией, имя Пользователя для регистрации в Сети жестко закрепляется за физическим адресом конкретной рабочей станции.

Для контроля за доступом к ресурсам Сети с рабочих станций каждому Пользователю, при его регистрации, устанавливаются ограничения на количество соединений с Сетью.

2.1. Порядок доступа к информационным ресурсам

2.1.1. Регистрация нового пользователя

Регистрация Пользователя Сети производится Администратором на основании «Карточки пользователя корпоративной сети Банка» (Приложение 2).

При регистрации Администратор сообщает Пользователю его сетевое имя (идентификатор) и временный пароль для первого входа в Сеть.

Пароль заводится самим Пользователем, во время первого входа в систему, и периодически сменяется по запросу системы.

При переходе в другое подразделение сотрудник должен снова пройти процедуру регистрации в Сети.

2.1.2. Изменение прав доступа

При уходе в отпуск (длительном отсутствии) доступ Пользователя к ресурсам Сети блокируется Администратором на основании информации из отдела по работе с персоналом. В случае, если на период отсутствия Пользователя исполнение обязанностей возлагается на замещающего сотрудника, то Администратор открывает доступ данному сотруднику к ресурсам Сети (при необходимости) на основании приказа (распоряжения).

При возвращении из отпуска (после болезни) Администратор сети разблокирует доступ Пользователя к сети на основании личного устного обращения Пользователя к Администратору сети.

2.1.3. Лишение прав доступа

Лишение прав доступа Пользователя к ресурсам ЛВС производится Администратором сети на основании обходного листа с отметкой Директора по информационным технологиям, начальника Управления экономической защиты и Отдела информационной безопасности.

В случае попытки несанкционированного доступа к ресурсам Сети Администратор осуществляет блокировку доступа с данной рабочей станции и фиксацию попытки несанкционированного доступа, с обязательным уведомлением Управления экономической защиты и Отдела информационной безопасности.

Восстановление прав доступа осуществляется после представления служебной записки за подписью руководителя подразделения с объяснением в ней причин попыток несанкционированного доступа, обязательно с визами Управления экономической защиты и Отдела информационной безопасности.

3. Регистрация в системе

Для регистрации в сети, при включении компьютера, вы должны ввести по запросу свое пользовательское имя и пароль.

Если вы ввели пароль некорректно три раза подряд, ваша учетная запись будет заблокирована, и вы не сможете войти в систему до тех пор, пока системный администратор не снимет блокировку, при этом выдается сообщение о попытке несанкционированного доступа с извещением Управления экономической защиты и Отдела информационной безопасности.

Пароли должны меняться каждые 90 дней. Вам должны напомнить про замену пароля за три дня до этого. Если вы не измените пароль по истечении 90 дней, то ваша учетная запись будет заблокирована, и вы не сможете зарегистрироваться в системе до тех пор, пока системный администратор не снимет блокировку.

При необходимости досрочной смены пароля вы должны обратиться к администратору.

Последовательность смены пароля:

Если вы забыли свой пароль или вам необходимо восстановить его с помощью администратора, то эти вопросы вы должны решать лично.

Личные пароли ДОЛЖНЫ выбираться пользователями автоматизированной системы самостоятельно, но с учетом следующих требований:

Вы никогда не должны записывать свой пароль.

Вы несете ответственность за защиту своих пользовательских идентификационных реквизитов и пароля. Если вы подозреваете, что ваш пароль знает кто-то еще, то должны изменить его немедленно и доложить об этом администратору.

Вы не должны сообщать свои пользовательские идентификационные реквизиты и пароль кому бы то ни было. Если существует требование предоставить право доступа постороннему пользователю, то этот пользователь должен выполнить соответствующие процедуры запроса на получение доступа.

4. работа в локальной вычислительной сети Банка

4.1. При работе в сети Банка пользователь обязан

4.2. При работе в сети Банка пользователю запрещается

Выполнение вышеперечисленных пунктов в обязательном порядке контролируется Администратором информационной безопасности как дистанционно, так и непосредственно на рабочем месте.

4.3. Ответственность пользователя при работе в сети Банка

Пользователь ЛВС несет персональную ответственность за соблюдение установленных требований во время работы в ЛВС (уголовную, административную, гражданско-правовую или дисциплинарную ответственность в соответствии с действующим законодательством и организационно распорядительными документами Банка).

Ответственность за допуск пользователя к ЛВС и установленные ему полномочия несет руководитель структурного подразделения Банка, подписавший заявку на доступ данного пользователя к информационным ресурсам Информационной банковской системы.

5. Работа в автоматизированной системе Банка

5.1. При работе с АБС сотрудники обязаны

5.2. Сотрудникам подразделений Банка при работе в АБС необходимо обеспечить следующие условия

Своевременное информирование о сбоях, ошибках и нарушения функциональности в АБС.

5.3. Руководителям подразделений Банка при работе в АБС необходимо обеспечить следующие условия

6. Работа в сети Интернет и с корпоративной электронной почтой

6.1. Работа с сетью Интернет

Сотрудники не должны использовать Интернет для своих личных целей, и не должны посещать сайты, которые не были указаны в «Заявке на доступ в корпоративную сеть Банка» или «Заявке на изменение категорий (ролей) доступа», а также не должны получать доступ или использовать информацию, которая считается оскорбительной. Деятельность сотрудников контролируется. Нарушители могут быть привлечены к ответственности, вплоть до уголовного наказания.

Соединение с Интернетом - это ресурс Банка. Деятельность сотрудников Банка в Интернете наблюдается, протоколируется и проверяется для того, чтобы Банк имел гарантии того, что сотрудники работают правильно, и мог защититься от неавторизованного использования Интернета.

Банк может получить доступ к любой информации пользователей или к любому взаимодействию пользователей. Банк обязан разгласить информацию, полученную таким образом уполномоченным на это третьим лицам, включая правоохранительные органы.

Формами неприемлемого использования Интернет, которые могут привести к ответственности, являются:

ЗАПРЕЩЕНО скачивание из Интернета любого программного обеспечения.

Личные бюджеты пользователей онлайновых сервисов не должны использоваться с компьютеров организации. Для получения доступа к платным сервисам с компьютера организации необходимо предварительно осуществить подписку на них и заплатить за это деньги.

ЗАПРЕЩЕНЫ любые финансовые операции с личными средствами в Интернете с компьютера в Сети Банка.

ЗАПРЕЩЕНО вхождение в сторонние корпоративные сети с компьютера в Сети Банка.

Для всех компьютеров организации, на которых размещены критические приложения или которые предоставляют доступ к критической или конфиденциальной информации должно быть запрещено взаимодействие с Интернет.

6.2. Работ с корпоративной электронной почтой

Система корпоративной электронной почты (КЭП) предоставляется сотрудникам Банка в целях оказания помощи при выполнении ими своих обязанностей.

Аппаратное и программное обеспечение для системы КЭП принадлежит Банку. Все сообщения, созданные, переданные или полученные с помощью системы КЭП, являются и остаются собственностью Банка. Сообщения не могут быть личной собственностью ни одного из сотрудников.

Использовать систему КЭП можно исключительно для выполнения своих служебных обязанностей. КЭП не предназначена для применения в личных целях.

Запрещается передача и прием почтовых сообщений с вложениями графических и мультимедийных файлов (файлы с расширением jpg, bmp, tiff, avi, mpg, vob, mov, …).

При отправке длинных файлов по электронной почте необходимо использовать архивацию (при необходимости с паролем), указывая предмет сообщения (subject).

Размер прикрепленных файлов ограничен 3 Мб.

Размер почтового ящика каждого пользователя ограничен 5 Мб.

КЭП не может использоваться для создания оскорбительных или провокационных сообщений. Таковыми считаются в том числе сообщения, содержащие сексуальные домогательства, расовые оскорбления, дискриминацию по половому признаку или другие комментарии, затрагивающие в оскорбительной форме вопросы возраста или сексуальной ориентации, религиозные или политические пристрастия, национальность или состояние здоровья.

Система КЭП не должна использоваться для передачи (выгрузки) или получения (загрузки) материалов, защищенных авторским правом, торговых секретов, внутренней финансовой информации или аналогичных документов лицами, не имеющими соответствующих полномочий.

Банк оставляет за собой право просматривать, контролировать, перехватывать, изымать и разглашать все сообщения, созданные, полученные или переданные с помощью системы КЭП с любой целью. Содержание сообщения КЭП, даже полученного в рамках выполнения служебных обязанностей, может быть доведено до сведения уполномоченных лиц в пределах Банка без разрешения сотрудника.

Никакое сообщение не может считаться конфиденциальным для Банка. Использование шифрования в целях защиты не гарантирует конфиденциальности. Все ключи должны быть предоставлены Банку, в противном случае они объявляются незаконными и применяться не могут.

Несмотря на то, что Банк имеет право извлекать и читать все сообщения КЭП, такие сообщения должны рассматриваться как конфиденциальные для не уполномоченных сотрудников Банка, и получить к ним доступ может только сотрудник, которому эти сообщения адресованы. Любое исключение из этого правила возможно при разрешении руководства Банка.

Временная шкала на компьютерах Банка устанавливается централизованно. Сотрудник не вправе устанавливать собственное время на личном компьютере.

Любой сотрудник, которому стало известно о нарушении правил, изложенных в данном документе, должен уведомить об этом Управление экономической защиты или Отдел информационной безопасности.

Любой сотрудник, нарушивший эти правила или использующий систему электронной почты в незаконных целях, будет подвергнут дисциплинарному наказанию, вплоть до увольнения.

7. Нарушения информационной безопасности

Под нарушением информационной безопасности понимается любой умышленный вид компрометации каких-либо аспектов безопасности ИБС, к их числу относятся:

Любое нарушение порядка и правил пользования информационными ресурсами Банка подлежит внутреннему расследованию. К виновным будут применяться адекватные меры воздействия. Мера ответственности персонала за действия, совершенные в нарушение установленных правил обеспечения безопасной работы с информацией, определяется нанесенным ущербом, наличием приступного умысла и другими факторами по усмотрению руководства Банка.

Ответственность пользователя за нарушения информационной безопасности:

Приложение 1 - Выдержки из статей Уголовного кодекса РФ и Кодекса РФ об административных правонарушениях (КоАП РФ)

Выдержки из статей Уголовного кодекса РФ

Статья 183. Незаконное получение и разглашение сведений, составляющих коммерческую или банковскую тайну.

1. Собирание сведений, составляющих коммерческую или банковскую тайну, путем похищения документов, подкупа или угроз, а равно иным незаконным способом в целях разглашения либо незаконного использования этих сведений - наказываются штрафов в размере от ста до двухсот минимальных размеров оплаты труда или в размере заработной платы или иного дохода осужденного за период от одного до двух месяцев либо лишением свободы на срок до двух лет.

2. Незаконные разглашение или использование сведений, составляющих коммерческую или банковскую тайну, без согласия их владельцев, совершенные из корыстной или иной личной заинтересованности и причинившие крупный ущерб, - наказывается штрафом в размере от двухсот до пятисот минимальных окладов оплаты труда или в размере заработной платы или иного дохода осужденного за период от двух до пяти месяцев либо лишением свободы на срок до трех лет со штрафом в размере до пятидесяти минимальных размеров оплаты труда или в размере заработной платы или иного дохода осужденного за период до одного месяца либо без такового.

Статья 272. Неправомерный доступ к компьютерной информации

1. Неправомерный доступ к охраняемой законом компьютерной информации, то есть информации на машинном носителе, в электронно-вычислительной машине (ЭВМ), системе ЭВМ или их сети, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети, - наказываются штрафом в размере от двухсот до пятисот минимальных размеров оплаты труда или в размере заработной платы или иного дохода осужденного за период от двух до пяти месяцев, либо исправительными работами на срок от шести месяцев до одного года, либо лишением свободы на срок до двух лет.

2. То же деяние, совершенное группой лиц по предварительному сговору или организованной группой либо лицом с использованием своего служебного положения, а равно имеющим доступ к ЭВМ, системе ЭВМ или их сети, - наказываются штрафом в размере от пятисот до восьмисот минимальных размеров оплаты труда или в размере заработной платы или иного дохода осужденного за период от пяти до восьми месяцев, либо исправительным работам на срок от одного года до двух лет, либо арестом на срок от трех до шести месяцев, либо лишением свободы на срок до пяти лет.

Статья 273. Создание, использование и распространение вредоносных программ для ЭВМ

1. Создание программ для ЭВМ или внесение изменений в существующие программы, заведомо приводящих к несанкционированному уничтожению, блокированию, модификации либо копированию информации, нарушению работы ЭВМ, системы ЭВМ или их сетей, а равно использование либо распространение таких программ или машинных носителей с такими программами - наказываются лишением свободы на срок до трех лет со штрафом в размере от двухсот до пятисот минимальных размеров оплаты труда или в размере заработной платы или иного дохода осужденного за период от двух до пяти месяцев.

2. Те же деяния, повлекшие по неосторожности тяжкие последствия, - наказывается лишением свободы на срок от трех до семи лет.

Статья 274. Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети

1. Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети лицом, имеющим доступ к ЭВМ, системе ЭВМ или их сети, повлекшее уничтожение, блокирование или модификацию охраняемой законом информации ЭВМ, если это деяние причинило существенный вред, - наказывается лишением права занимать определенные должности или заниматься определенной деятельностью на срок до пяти лет, либо обязательными работами на срок от ста восьмидесяти до двухсот сорока часов, либо ограничением свободы на срок до двух лет.

2. То же деяние, повлекшее по неосторожности тяжкие последствия, - наказывается лишением свободы на срок до четырех лет.

Статья 293. Халатность

Халатность, то есть неисполнение или ненадлежащее исполнение должностным лицом своих обязанностей вследствие недобросовестного или небрежного отношения к службе, если это повлекло существенное нарушение прав и законных интересов граждан или организаций либо охраняемых законом интересов общества или государства, - наказывается штрафом в размере от ста до двухсот минимальных размеров оплаты труда или в размере заработной платы или иного дохода осужденного за период от одного до двух месяцев, либо обязательными работами на срок от ста двадцати до ста восьмидесяти часов, либо исправительными работами на срок от шести месяцев до одного года, либо арестом на срок до трех месяцев.

Выдержки из статей Кодекса РФ об административных правонарушениях (КоАП РФ)

Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)

Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) - влечет предупреждение или наложение административного штрафа на граждан в размере от трех до пяти минимальных размеров оплаты труда; на должностных лиц - от пяти до десяти минимальных размеров оплаты труда; на юридических лиц - от пятидесяти до ста минимальных размеров оплаты труда.

Статья 13.12. Нарушение правил защиты информации

Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) - влечет предупреждение или наложение административного штрафа на граждан в размере от трех до пяти минимальных размеров оплаты труда; на должностных лиц - от пяти до десяти минимальных размеров оплаты труда; на юридических лиц - от пятидесяти до ста минимальных размеров оплаты труда.

Статья 13.12. Нарушение правил защиты информации

1. Нарушение условий, предусмотренных лицензией на осуществление деятельности в области защиты информации (за исключением информации, составляющей государственную тайну), - влечет наложение административного штрафа на граждан в размере от трех до пяти минимальных размеров оплаты труда; на должностных лиц - от пяти до десяти минимальных размеров оплаты труда; на юридических лиц – от пятидесяти до ста минимальных размеров оплаты труда.

2. Использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации, если они подлежат обязательной сертификации (за исключением средств защиты информации, составляющей государственную тайну), - влечет наложение административного штрафа на граждан в размере от пяти до десяти минимальных размеров оплаты труда с конфискацией несертифицированных средств защиты информации или без таковой; на должностных лиц - от десяти до двадцати минимальных размеров оплаты труда; на юридических лиц - от ста до двухсот минимальных размеров оплаты труда с конфискацией несертифицированных средств защиты информации или без таковой.

3. Нарушение условий, предусмотренных лицензией на проведение работ, связанных с использованием и защитой информации, составляющей государственную тайну, созданием средств, предназначенных для защиты информации, составляющей государственную тайну, осуществлением мероприятий и (или) оказанием услуг по защите информации, составляющей государственную тайну, - влечет наложение административного штрафа на должностных лиц в размере от двадцати до тридцати минимальных размеров оплаты труда; на юридических лиц - от ста пятидесяти до двухсот минимальных размеров оплаты труда.

4. Использование несертифицированных средств, предназначенных для защиты информации, составляющей государственную тайну- влечет наложение административного штрафа на должностных лиц в размере от тридцати до сорока минимальных размеров оплаты труда; на юридических лиц - от двухсот до трехсот минимальных размеров оплаты труда с конфискацией несертифицированных средств, предназначенных для защиты информации, составляющей государственную тайну, или без таковой.

Статья 13.13. Незаконная деятельность в области защиты информации

1. Занятие видами деятельности в области защиты информации (за исключением информации, составляющей государственную тайну) без получения в установленном порядке специального разрешения (лицензии), если такое разрешение (такая лицензия) в соответствии с федеральным законом обязательно (обязательна), - влечет наложение административного штрафа на граждан в размере от пяти до десяти минимальных размеров оплаты труда с конфискацией средств защиты информации или без таковой; на должностных лиц - от двадцати до тридцати минимальных размеров оплаты труда с конфискацией средств защиты информации или без таковой; на юридических лиц - от ста до двухсот минимальных размеров оплаты труда с конфискацией средств защиты информации или без таковой.

2. Занятие видами деятельности, связанной с использованием и защитой информации, составляющей государственную тайну, созданием средств, предназначенных для защиты информации, составляющей государственную тайну, осуществлением мероприятий и (или) оказанием услуг по защите информации, составляющей государственную тайну без лицензии, - влечет наложение административного штрафа на должностных лиц в размере от сорока до пятидесяти минимальных размеров оплаты труда; на юридических лиц - от трехсот до четырехсот минимальных размеров оплаты труда с конфискацией созданных без лицензии средств защиты информации, составляющей государственную тайну, или без таковой.

Статья 13.14. Разглашение информации с ограниченным доступом

Разглашение информации, доступ к которой ограничен федеральным законом (за исключением случаев, если разглашение такой информации влечет уголовную ответственность), лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей, - влечет наложение административного штрафа на граждан в размере от пяти до десяти минимальных размеров оплаты труда; на должностных лиц – от сорока до пятидесяти минимальных размеров оплаты труда.

Приложение 2 - Карточка пользователя корпоративной сети

Приложение 3 - Заявка на изменение прав доступа