Sadržaj
22. juna 2011.
Na vrhSvrha
Ovaj dokument pruža minimalne zahtjeve za uspostavljanje, održavanje i prekid međusobnih veza sa zajedničkom državnom IT infrastrukturom ili IT sistemima izvan državne vlade.
Na vrhPregled
Država Iowa održava niz podataka u svojim IT sistemima, uključujući povjerljive i osjetljive informacije o klijentima. Povezivanje IT sistema agencije sa mrežama izvan njihove agencije povećava rizik od neovlaštenog pristupa informacijama i prekida usluge. Zaštita podataka i sistema bit će poboljšana osiguravanjem da agencije poštuju standarde prilikom povezivanja na zajedničku državnu IT infrastrukturu ili na IT sisteme izvan državne vlade.
Na vrhOpseg
U svrhu ovog standarda, sigurnost se definira kao sposobnost zaštite povjerljivosti, integriteta i dostupnosti informacija koje agencije obrađuju, pohranjuju i prenose. Sredstva informacione tehnologije obuhvaćena ovom politikom uključuju ona koja obrađuju, pohranjuju, prenose ili prate digitalne informacije. Ovaj dokument predstavlja minimalne standarde koje moraju ispunjavati agencije koje žele povezati se na zajedničku državnu IT infrastrukturu i IT sisteme izvan državne vlade.
Ovaj standard se primjenjuje na sve agencije kako je definirano u Poglavlju 8A, Odjeljku 101 Zakona o Iowi. Agencije koje ne učestvuju su ohrabrivao do slijediti the smjernice u ovo i ostalo poduzeće politike, standarde, smjernice, procese i procedure na nivou.
Na vrhDefinicije
Odabrano uslovi korišteno u the Preduzeće Međusobna povezanost Standardno su definirano u nastavku:
- Antivirusni program Softver : A program to monitori jedan računar ili mreža za identificirati sve glavni vrste zlonamjernog softvera i sprječavanje ili suzbijanje incidenata sa zlonamjernim softverom.
Kompromitacija : Otkrivanje informacija neovlaštenim osobama ili kršenje sigurnosne politike sistema u kojem je moglo doći do neovlaštenog, namjernog ili nenamjernog otkrivanja, izmjene, uništenja ili gubitka objekta.
Međusobna povezanost ili međusobna povezanost: Direktna veza dva ili više IT sistema u svrhu dijeljenja podataka i drugih informacionih resursa. To uključuje veze s drugim agencijama; trgovinskim partnerima; trećim stranama koje pružaju usluge; i internetom.
- Penetracija Test : Sigurnost test u koji evaluatori imitirati stvarni svijet napadi u jedan pokušaj identificirati načine za zaobilaženje sigurnosnih funkcija aplikacije, sistema ili mreže.
- Sigurnost Kontrole : Upravljačke, operativne i tehničke kontrole (tj. zaštitne mjere ili protumjere) propisane za informacioni sistem radi zaštite povjerljivosti, integriteta i dostupnosti sistema i njegovih informacija.
- Sigurnost Incident : Jedan pojava to zapravo ili potencijalno ugrožava the povjerljivost, integritet ili dostupnost informacionog sistema ili informacija koje sistem obrađuje, pohranjuje ili prenosi ili koje predstavljaju kršenje ili neposrednu prijetnju kršenja sigurnosnih politika, sigurnosnih procedura ili politika prihvatljivog korištenja.
- Ranjivost Procjena: Formalno opis i evaluacija od the ranjivosti u informacioni sistem.
Ažuriranja
Ovo standard volja biti pregledano na najmanje svaki dva godine i ažurirano po potrebi.
Na vrhElementi standarda
The sljedeći elementi primijeniti do agencije povezivanje sa the podijeljeno Država IT infrastruktura ili IT sistemi izvan državne uprave.
- Zapisivanje: Agencije hoće održavati i pregled trupci za sve serveri i mreža uređaji. Agencije će:
- Razvoj jedan trupac pregled politika koja uključuje:
- Dužina od vrijeme za trupac zadržavanje (Dnevnik zadržavanje mora biti na najmanje 90 dana)
- Pojedinac(ci) odgovoran za pregled dnevnika
- Zapisnik učestalost pregleda
- Zapisnik postupci pregleda
- Razvoj osnovna vrijednost ponašanje za normalna aktivnost
- Izvođenje vremena: Uređaji će sinhronizovati svoje vrijeme sa NTP serverom. Ljetno računanje vremena će biti prilagođeno.
- Razvoj jedan trupac pregled politika koja uključuje:
- Šifriranje: Agencije mora koristiti jedan minimalno 256-bitne enkripcije za: daljinski veze; administrativni zadaci; i prijenos datoteka koje sadrže povjerljive podatke.
Zaštitni zidovi: Agencije moraju instalirati i održavati zaštitne zidove na svim međusobnim vezama sa svojom agencijom. To uključuje veze do ostalo agencije; trgovinski partneri; treći zabava usluga pružatelji usluga; i the Internet. Zaštitni zidovi moraju biti ispunjeni sljedeći zahtjevi:
- Zadano lozinke su promijenjeno prije instalacije
- Softver i/ili integrirani operativni sistemi hardverskih zaštitnih zidova su ažurirani. Ažuriranja se moraju testirati prije puštanja u produkciju.
- SNMP zajednica žice su promijenjeno od zadana postavka
- Zaštitni zidovi hoće izvesti ulaz i izlazno filtriranje
Zaštitni zidovi (firewalls) će blokirati sav promet prema zadanim postavkama. Lista izuzetaka će biti uspostavljena kako bi se identificirali ovlašteni portovi, servisi i adrese. Luke koje nisu aktivne duže od godinu dana bit će zatvorene.
Kritično sistemi su odvojen u logičke zone
Zaštitni zidovi mora neuspjeh u jedan zatvoreno stanje
- Zaštitni zid (firewall) konfiguracije su pregledano, i ažurirano kvartalno od mrežni administratori
- Logičke kontrole pristupa: Agencije će koristiti liste kontrole pristupa (ACL) i pravila pristupa kako bi odredile pristup ovlaštenom osoblju (ili agencijama ako koriste VPN od lokacije do lokacije) umreženim mrežama. uređaji (serveri, ruteri, prekidači i zaštitni zidovi). ACL-ovi hoće uključuju nivo od pristup i vrste transakcija i funkcije to su dozvoljeno (npr. čitaj, pisati, izvršiti, izbrisati, kreirati, i pretraga).
- ACL-ovi bit će:
- Konfigurisano van mreže
- Verzirano u spremište
- Distribuirano do the prikladno kontrolni uređaj
- Agencije hoće grant prikladno privilegije pristupa:
- Na osnovu na uloge ili radne funkcije
- Na osnovu na the princip od najmanje privilegije
- Samo sistem administratori sa jedan posao potreba imati pristup do kontrole
- ACL-ovi bit će:
- Baner: Ekrani za prijavu koji se koriste za ulazak u mrežu agencije moraju imati baner upozorenja. Pravni savjetnik agencije će odobriti baner i obavijestiti korisnike da:
- Korisnici su ulazak jedan Država od Sistem Iowe
- Pristup je ograničen do ovlašten samo za upotrebu
- Korisnici pristanak za praćenje
- Identifikacija i Autentifikacija: Agencije će identificirati i autentificirati korisnici osigurati da su ovlašteni za pristup interkonekciji:
- U jedan minimalno lozinke i korisnik ID-ovi volja biti korišteno. Lozinke bit će:
- U najmanje osam likovi i administrator lozinke hoće biti na najmanje 10 znakova
- A mješavina od brojevi, velika i mala slova
- Uključi na najmanje jedan specijalni znak
- Promijenjeno na najmanje svaki šezdeset dana
- Majstor lozinka datoteke hoće biti šifrirano i zaštićen od neovlašteni pristup.
- Hitna pomoć administrator lozinke hoće biti sigurno pohranjeno.
- The sljedeće svibanj biti korišteno u dodatak do jake lozinke.
- Digitalni certifikati
- Tokeni za autentifikaciju
- Biometrija
- Pametne kartice
- U jedan minimalno lozinke i korisnik ID-ovi volja biti korišteno. Lozinke bit će:
- Skeniranje virusa: Agencije su dužne instalirati antivirusni softver na sve servere i računare, osim na mainframe računare. Moraju biti ispunjeni sljedeći zahtjevi:
- Podaci prebačen do the agencija od jedan vanjski izvor je skeniran
- Antivirusni program softver automatski čekovi za ažuriranja na najmanje dnevno
- Administratori se obavještavaju putem e-pošte, tekstualne poruke ili pejdžera ako antivirusni softver ne može automatski očistiti otkriveni virus
- Korisnici su upućen na kako do izvještaj jedan sumnjivi virus
- Ažuriranja sistema: Agencije će pravovremeno primjenjivati ažuriranja sistema i sigurnosne zakrpe na svoje sisteme. Agencije će:
- Uspostaviti jedan metodologija krpanja
- Test zakrpe/ažuriranja prethodni do instalacije
- Instaliraj kritičan zakrpe za aktivan podvizi unutar pet (5) posao dana puštanja na slobodu
- Nekritično zakrpe hoće biti primijenjeno po jedan raspored uspostavljen od agencija
Fizička sigurnost: Agencije će obezbijediti odgovarajuću fizičku sigurnost za svoje informacione sisteme kako bi spriječile neovlašćeni pristup.
- Serveri, ruteri, prekidači i ostala mrežna oprema moraju se sigurno čuvati u zaključanom ormaru ili prostoriji
Sigurnosni incidenti: Agencije su dužne obavijestiti Ured za sigurnost informacija o sigurnosnim incidentima koji uključuju otkrivanje povjerljivih informacija, neovlašteni pristup sistemima ili koji mogu utjecati na druge agencije.
- Agencije će razviti procedure za odgovor na incidente i imenovati tim za odgovor na incidente
- Agencije hoće izolirati i odgovoriti do incidenti porijeklom od njihovi sistemi
- Pravo provođenje zakona hoće biti obavješten kada je to prikladno
- DAS-ISO hoće obavijestiti prikladno agencija osoblje od sigurnost incidenti utičući njihova agencija.
- Sigurnost Svijest i Obuka: Agencije će:
- Obezbjeđivanje i praćenje sigurnosti obuka za podizanje svijesti novo korisnici prilikom zapošljavanja i osvježavanja znanja obuka za sve korisnike na godišnjoj osnovi
- Obezbijediti i staza tehnički sigurnost obuka godišnje za osoblje odgovoran za upravljanje međusobnim vezama agencija
- Obezbijediti obuka na Preduzeće Sigurnosni standardi
- Uspostaviti jedan prihvatljivo koristiti politika i distribuirati to do svi korisnici
Sigurnosni pregledi: Svaka agencija će pregledati svoje sigurnosne kontrole najmanje jednom godišnje ili kada dođe do značajnih promjena. Sigurnosni pregledi agencije obuhvatit će sve sisteme agencije i uključivat će sljedeće:
- Godišnje procjena ranjivosti
- Godišnje vanjski penetracija test uključujući sve vanjski veze do agencija
- Dokumentacija od sigurnosni problemi
- Razvoj jedan sanacija plan do adresa sigurnosni problemi
>The Informacije Sigurnost Ured hoće ponašanje godišnji sigurnost recenzije od državni sistemi.
- Komunikacija: Agencije hoće održavati komunikacija sa the Informacije Sigurnost Ured. Agencije će Uredu za sigurnost informacija dostaviti:
- The ime i telefon broj za:
- Primarni sigurnosno osoblje
- Primarni tehničko osoblje
- A lista od novo, obnovljen ili prekinute interkonekcije
- A mreža dijagram i lista od interni i vanjski IP adrese
- The ime i telefon broj za:
- Prekid veze: Agencije su predmet do hitan slučaj isključenje od the podijeljeno Država IT infrastruktura. Agencije mogu biti isključene ako se dogodi bilo šta od sljedećeg:
- Jedan agencija sistem je inficiran od zlonamjerni softver i sanacija nije dostupno
- Jedan agencija sistem je inficiran od zlonamjerni softver i tamo je jedan visoko rizik od zaraza drugi sistemi
- Jedan agencija kompromitovanje sistema
- Povjerljivo informacije je na rizik otkrivanja
- Jedan agencija sistem je pristupljeno od jedan neovlašteni korisnik
Prije do isključenje agencije bit će:
- Dato the prilika do izolirati i istražiti incident
- Obavješteno od telefon i primiti e-pošta potvrda od obavještenje
- Obezbijeđeno detalji na kada i ispod šta uslovi the međusobna veza hoće biti obnovljen
- Ako jedan agencija ne mogu biti dostigao i jedan hitan slučaj postoji stavka "b" svibanj biti izostavljen
- Modemi : Agencije hoće zabraniti neovlašteno uključivanje putem telefona modem pristup. Modemi će:
- Zahtijevati odobrenje uprave
- Prekini vezu od the telefon linija kada ne u upotrebi
- Koristi jedan povratni poziv karakteristika gdje je to moguće
- Onemogući the modem odgovaranje sposobnost ako nije potrebno
- Upad Detekcija Sistem : Agencije hoće implementirati i monitor jedan upad detekcija sistem (IDS). Sav saobraćaj prema/od agencijskih interkonekcija će biti nadziran.
Datum stupanja na snagu
Agencije mora biti potpuno u skladu s propisima sa ovo standard na ili prije juni 22. 2011.
Na vrhProvođenje
Ovo standard volja biti nametnut u skladu s tim do Ajova Administrativno Kod 11— 25.11(8A).
Na vrhVarijanca
Član 11 - 25.11(2) Administrativnog zakona Iowe predviđa odstupanja od sigurnosnih standarda. Zahtjevi za odstupanje od bilo kojeg zahtjeva ove politike bit će podneseni u pisanoj formi glavnom službeniku za sigurnost informacija prije implementacije.
Na vrh