Инструкция по кибергигиене на автоматизированном рабочем месте
1. Учётные записи и пароли сотрудника
Для каждого сотрудника создаётся персональная учётная запись,в которую входит логин и пароль. Персональная учётная запись необходима для авторизации сотрудника в информационных системах и подтверждения
действий, совершённых авторизованным пользователем. Сотрудник несёт персональную ответственность за действия,совершённые под его персональной учётной записью. Чтобы защитить себя, своё рабочее место и свою персональную учётную запись, есть ряд правил, которые должны соблюдаться всеми сотрудниками, использующими для выполнения должностных обязанностей средства вычислительной техники – автоматизированные рабочие места (далее – АРМ):
– знать требования руководящих документов по защите информации и настоящей Инструкции;
– никому не передавать и не сообщать свои персональные логин и пароль, электронные идентификаторы, Pin-коды и т. д.;
– не пользоваться чужими учётными записями и паролями;
– использовать сложные пароли и производить их замену каждые три месяца;
– не хранить пароли в доступных местах (блокнот, монитор, коврик для мыши, клавиатура);
– АРМ, на котором работает сотрудник не должно оставаться без присмотра, так как за сохранность отвечает сам сотрудник;
– при потере пароля и электронного идентификатора или невозможности войти в учётную запись под своим паролем, необходимо немедленно сообщить об этом сотруднику или руководителю, ответственному за защиту информации;
– не использовать пароль от корпоративной персональной учётной записи в других местах, где требуется регистрация;
– личный пароль разрешается хранить в опечатанном конверте (тубусе) в сейфе у начальника подразделения или его заместителя;
– разрешается хранить пароль на специальном защитном устройстве
1.1. Установлены следующие требования в отношении паролей:
Личные пароли должны выбираться пользователями АРМ самостоятельно с учётом следующих требований:
1. Длина пароля должна быть не менее 8 символов.
2. В числе символов пароля обязательно должны присутствовать буквы в верхнем или нижнем регистрах, цифры и/или специальные символы (@, #, $, &, *, %, иные).
3. Символы паролей должны вводиться в режиме латинской раскладки клавиатуры.
4. Пароль не должен включать в себя легко вычисляемые сочетания символов (имена, фамилии, наименования АРМ, иное), а также общепринятые сокращения (ЭВМ, ЛВС, USER, иное).
5. Запрещается использовать в качестве пароля имя входа в систему, простые пароли типа «123», «111», «qwerty» и им подобные, а также свои имя и дату рождения, имя и дату рождения своих родственников, клички домашних животных, номера автомобилей, телефонов и другие пароли, которые можно угадать, основываясь на информации о сотруднике.
6. Запрещается использовать в качестве пароля один и тот же повторяющийся символ, либо повторяющуюся комбинацию из нескольких символов.
7. Запрещается использовать в качестве пароля комбинацию символов, набираемых в закономерном порядке на клавиатуре (например, 1234567 и т. п.).
8. Запрещается выбирать пароли, которые уже использовались ранее.
9. При смене пароля новое значение должно отличаться от предыдущего не менее чем в 3 позициях.
10. Личный пароль сотрудник не имеет права (и не должен) сообщать никому.
11. Смена паролей сотрудников должна проводиться регулярно, не реже одного раза в 30 дней во всех информационных системах, к которым сотрудник имеет доступ.
12. Контроль за действиями сотрудников при работе с паролями, соблюдением порядка их смены, хранения и использования возлагается на сотрудника и руководителя, ответственного за защиту информации.
13. Внеплановая смена личного пароля или удаление учётной записи сотрудника производится владельцем системы после его уведомления руководителем структурного подразделения увольняемого сотрудника или лицом, ответственным за защиту информации.
2. Правила пользования сетью Интернет
Сотрудник должен использовать сеть Интернет только:
– в рамках исполнения своих должностных обязанностей исключительно с включёнными средствами защиты информации (антивирус Dr. Web);
– для повышения профессиональной квалификации;
– для осуществления обмена сообщениями и документами с сотрудниками с использованием корпоративной электронной почты.
Что запрещено сотруднику делать в сети Интернет:
– работать при выключенных средствах защиты;
– скачивать из сети Интернет программное обеспечение и другие файлы, которые могут нанести вред вашему оборудованию (торренты, файлы с расширением «.exe, .rar, .zip, .js, .scr» и т. п.);
– посещать сайты, не связанные с выполнение должностных обязанностей (социальные сети, интернет-магазины, сервисы потокового видео, сервисы бесплатной электронной почты и т. д.);
– пользоваться личной электронной почтой, личным аккаунтом в социальных сетях и мессенджерах для пересылки служебных сообщений;
– использовать игровые сервисы и приложения, torrent-клиенты, майнинг, утилиты удалённого администрирования.
3. Правила использования электронной почты
Электронная почта предоставляется работникам только для исполнения своих служебных обязанностей. Использование ее в личных целях запрещено! При использовании корпоративной электронной почты запрещается пересылать информацию ограниченного доступа (персональные данные, информацию для служебного пользования), а также пересылать нелегально распространяемые материалы (аудио- и видеоданные, программное обеспечение, письма с сомнительными вложениями, такими как поздравительные открытки, подарочные карты, сертификаты на приобретение товаров и т. п.). Нельзя указывать служебные электронные адреса в общедоступных ресурсах сети Интернет (блоги, форумы и т. п.), если это не связано со служебной необходимостью. Необходимо использовать корпоративную электронную почту ТОЛЬКО в рабочих целях, для обмена служебными сообщениями и документами.
СТРОГО ЗАПРЕЩЕНО:
– производить рассылку материалов рекламного (непрофильного) и развлекательного характера;
– производить массовую рассылку писем непроизводственного характера;
– пересылать исполняемые файлы (с расширениями .exe, .dll, .pif и т. п.);
– пересылать мультимедийные файлы (аудио и видео);
– производить рассылку вредоносных программ или файлов, заражённых вирусами;
– переходить по ссылкам, которые содержаться в электронных письмах, особенно если они длинные, или наоборот, используют сервисы сокращения ссылок (bit.ly, tinyurl.com и т. д.);
– нажимать на ссылки из писем, если они заменены на слова;
– нажимать на ссылки из писем и просматривать полный адрес сайта;
– открывать вложения, особенно если в них содержатся документы с макросами, архивы с паролями, файлы с расширениями RTF, LNK, CHM,VHD;
– открывать письма от неизвестных адресатов;
– осуществлять деятельность, нарушающую законы и нормативные правовые акты Российской Федерации;
– предоставлять кому-либо логин и пароль для доступа к своей корпоративной электронной почте.