Откройте актуальную версию документа прямо сейчас
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.
Приложение 11
Основные требования к информационной безопасности РЦОИ
Для обеспечения информационной безопасности в РЦОИ необходимо:
1. издать приказ руководителя организации о назначении ответственного за защиту информации;
2. издать приказ руководителя организации о назначении администратора безопасности;
3. установить на автоматизированные рабочие места (далее - АРМ) и сервер сертифицированные технические средства защиты от несанкционированного доступа (чтобы доступ пользователей был только через идентификаторы и пароли). Создать журнал учета СЗИ;
4. утвердить список пользователей РИС. Привести в соответствие со списком допущенных пользователей РИС учетные записи на сервере / серверах и АРМ;
5. утвердить для каждого пользователя списки доступных информационных ресурсов (матрица доступа). Привести в соответствие права пользователей на доступ к ресурсам РИС. При организации доступа пользователей к информационным ресурсам РИС необходимо руководствоваться следующим принципом: пользователь РИС не должен иметь больше прав, чем ему требуется для выполнения должностных обязанностей;
6. настроить технические средства защиты от несанкционированного доступа в соответствии с идентификаторами, первичными паролями и списками доступных информационных ресурсов;
7. проводить постоянную работу с идентификаторами, паролями, техническими средствами защиты от несанкционированного доступа в соответствии с требованиями ОРД по защите информации. Рекомендуемая частота смены паролей на доступ к информационным системам РИС раз в три месяца. Обязательная смена паролей на доступ к информационным системам РИС два раза в год - перед началом сбора баз данных и перед началом ЕГЭ;
8. создать журнал учета смены паролей;
9. повышать осведомленность пользователей в вопросах информационной безопасности (инструктажи, тренинги, регламентация прав и ответственности);
10. издать приказ "О назначении лиц, имеющих доступ к федеральной информационной системе обеспечения проведения государственной итоговой аттестации обучающихся, освоивших основные образовательные программы основного общего и среднего общего образования, и приема граждан в образовательные организации для получения среднего профессионального и высшего образования и региональной информационной системе обеспечения проведения государственной итоговой аттестации обучающихся, освоивших основные образовательные программы основного общего и среднего общего образования на территории (указать название региона)";
11. установить и настроить межсетевой экран (экраны). Взаимодействие сервера / серверов имеющих доступ к РИС с другими сетями, в том числе с сетями общего пользования, должно осуществляться через сертифицированный ФСТЭК межсетевой экран соответствующего класса. Например, программное обеспечение VipNet;
12. обеспечить безопасное хранение ключевой информации ПО VipNet (файл с расширением .dst), применяемой для связи с ФЦТ;
13. заблокировать доступ к информационно-телекоммуникационной сети "Интернет" на АРМ пользователей, имеющих доступ к РИС;
14. информационные ресурсы, доступные из информационно-телекоммуникационной сети "Интернет" (Web-сайты, информационные порталы РИС), должны быть изолированы от информационных ресурсов защищенного сегмента РИС или же отделены от информационных ресурсов защищенного сегмента РИС с помощью сертифицированных средств межсетевого экранирования (размещены в демилитаризованной зоне) с организацией разрешительной системы доступа (правил фильтрации);
15. установить и настроить на АРМ пользователей и сервер / серверы сертифицированное антивирусное программное обеспечение;
16. удалить или заблокировать на АРМ (и сервере / серверах если есть) средства беспроводного доступа;
17. проводить эксплуатацию средств антивирусной защиты в соответствии с требованиями ОРД по защите информации. Организовать ежедневное обновление баз средств антивирусной защиты;
18. разработать и утвердить политику обновления общесистемного и прикладного программного обеспечения, а также средств защиты информации;
19. осуществлять регулярное обновление общесистемного и прикладного программного обеспечения, а также средств защиты информации в соответствии с разработанным регламентом;
20. утвердить список съемных машинных носителей информации и места хранения съемных машинных носителей информации;
21. присвоить машинным носителям информации идентификационные номера. Завести журнал учета машинных носителей информации;
22. осуществлять работы, связанные с использованием машинных носителей информации (учет, хранение, выдача, уничтожение), согласно требованиям ОРД по защите информации;
23. утвердить список сотрудников, допущенных в помещения, где установлены технические средства информационной системы и системы защиты. Утвердить границы контролируемой зоны, где размещены технические средства информационной системы;
24. установить мониторы АРМ таким образом, чтобы видеоинформация была доступна для просмотра только оператору АРМ;
25. исключить нахождение в помещениях, где идет обработка информации, в том числе персональных данных и в границах контролируемой зоны, посторонних лиц;
26. провести мероприятия по обследованию, защите и аттестации в соответствии с требованиями безопасности информации РИС.
27. организовать получение членами ГЭК токена члена ГЭК, необходимого для их применения при использовании технологии печати КИМ в ППЭ, сканировании в ППЭ бланков ответов участников ЕГЭ и при проведении части "Говорение" ЕГЭ по иностранным языкам.
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.