MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í
|
|
- Danuše Dvořáková
- před 6 lety
- Počet zobrazení:
Transkript
1 č.j.: 728/2016 MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í č. 667 ze dne Aktualizace Informační koncepce dle zákona č. 365/2000 Sb., o ISVS informačního systému ÚMČ Praha 3 Rada městské části I. b e r e n a v ě d o m í II. 1. předložený návrh aktualizace Koncepce informačního systému městské části Praha 3 dle zákona č. 365/2000 Sb., o ISVS ve znění pozdějších předpisů, který je přílohou č. 1 tohoto usnesení 2. předložený návrh aktualizace "Bezpečnostní politiky městské části Praha 3", který je přílohou č. 2 tohoto usnesení s c h v a l u j e 1. aktualizované znění Koncepce informačního systému městské části Praha 3 dle zákona č. 365/2000 Sb., o ISVS ve znění pozdějších předpisů, která je přílohou č. 1 tohoto usnesení 2. aktualizované znění Bezpečnostní politiky městské části Praha 3, která je přílohou č. 2 tohoto usnesení Ing. Vladislava Hujová starostka městské části Mgr. Lucie Vítkovská zástupkyně starostky
2 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver. 2.2 Městská část Praha 3 BEZPEČNOSTNÍ POLITIKA INFORMAČNÍHO SYSTÉMU MČ PRAHA 3 1/17
3 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Identifikační údaje Organizace Název organizace Městská část Praha 3 Typ organizace Orgán veřejné správy IČ DIČ CZ Adresa Havlíčkovo nám. 9/700, Praha 3 Telefon: Fax: podatelna@praha3.cz Web: ID Datové schránky eqkbt8g Bezpečnostní politika IS Aktuální verze 3.0 Počátek platnosti Konec platnosti do odvolání Datum schválení Schvalovatel Rada městské části Praha 3 Platná verze Informační koncepce 2.2 2/17
4 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver. 2.2 Přehled změn Bezpečnostní politiky IS MČ Praha 3 Verze Datum vydání Zpracoval Schválil Změny dokumentu Odbor informatiky Rada městské části Praha Odbor informatiky Rada městské části Praha Odbor informatiky Rada městské části Praha 3 Aktualizace dokumentu v souladu s požadavky z.č.365/2000 Sb. Aktualizace dokumentu, nová příloha 3/17
5 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Obsah 1 IDENTIFIKAČNÍ ÚDAJE OBSAH ÚVOD ORGANIZACE BEZPEČNOSTI Výkon be zpe čnostní politiky Role při správě informačního systému veřejné správy Povinnosti provozovatele IS FYZICKÁ BEZPEČNOST A BEZPEČNOST PROSTŘEDÍ Kontrola vstupu Bezpečnost zařízení ZAJIŠTĚNÍ PROVOZU IS MČ PRAH A Dokumentace provozních postupů Řízení provozních změn Postupy pro řízení bezpečnostního incidentu Monitorování datového provozu Sledování kapacit Ochrana proti škodlivým programům (antivirová ochrana) Správa systému Bezpečnost při zacházení s medii Bezpečnost elektronické pošty ŘÍZENÍ PŘÍSTUPU K INFORMAČNÍM SYSTÉMŮM Řízení přístupu uživatelů Vytvoření přístupu uživatele k IS MČ Praha Změna a rušení přístupu uživatelů k IS MČ Praha Řízení přístupu uživatelů ke zdrojům IS MČ Praha /17
6 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Řízení přístupu k operačním systémům (včetně operačních systémů síťových prvků) Řízení přístupu k síti Mobilní výpočetní prostředky Řízení přístupu třetích stran PŘÍLOHY: /17
7 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Úvod Bezpečnostní politika informačního systému Městské části Praha 3 (dále jen IS MČ Praha 3 ) představuje základní dokument pro zajištění bezpečnosti IS MČ Praha 3, který definuje požadavky na zajištění bezpečnosti informací zpracovávaných v IS MČ Praha 3. Hlavním cílem bezpečnostní politiky IS MČ Praha 3 je trvalé a kvalitní zajištění dostupnosti, důvěrnosti a integrity informací, které jsou zpracovávány v prostředí IS MČ Praha 3, a zajištění odpovědnosti uživatele za jeho činnost v informačním systému (dále jen IS ). Účel a rozsah bezpečnostní politiky Bezpečnostní politika IS MČ Praha 3 se zabývá informacemi, které jsou vytvářeny, zpracovávány a ukládány prostřednictvím IS MČ Praha 3 a službami, které zpracování informací podporují. Bezpečnostní politika IS MČ Praha 3: definuje hlavní cíle při ochraně informací, stanovuje způsoby řešení bezpečnosti informací, vymezuje pravomoci a zodpovědnost při ochraně informací. Bezpečnostní politika IS MČ Praha 3: je závazná pro všechny zaměstnance i ostatní uživatele IS MČ Praha 3 (např. externí dodavatele). se vztahuje na všechny IS (informační systémy veřejné správy a provozní informační systémy) provozované na Praze 3. je součástí provozní dokumentace dlouhodobého řízení informačních systémů veřejné správy (dále jen ISVS ) dle zákona č. 365/2000 Sb., o ISVS. 6/17
8 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Organizace bezpečnosti Pravomoc pro stanovení a vyhlášení bezpečnostní politiky má výhradně Rada MČ Praha 3. Další pravomoci jsou uvedeny v organizačním a pracovním řádu nebo v dalších dokumentech systému. 4.1 Výkon bezpečnostní politiky Hlavní odpovědnost za zajišťování bezpečnostní politiky nese tajemník Úřadu městské části Praha 3 (dále jen UMČ Praha 3 ). Výkonem bezpečnostní politiky pověřuje Bezpečnostního manažera. Vedoucí všech organizačních útvarů (úseků, odborů, oddělení apod.) a ostatní vedoucí zaměstnanci jsou odpovědni za vedení a dodržování bezpečnostních opatření v jimi řízených útvarech v souladu s bezpečnostní politikou a vnitřními předpisy. K tomu účelu zejména: zajišťují, aby zaměstnanci znali své povinnosti a odpovědnosti a chránili informace a informační systémy a aby uživatelé systému byli vyškoleni v oblasti jimi používaných systémů v potřebné míře, zajišťují dodržování vydaných norem, standardů (včetně standardů ISVS) a postupů, pravidelně (nejméně však jedenkrát za 3 roky) vyhodnocují rizika spojená se ztrátou důvěrnosti, integrity a dostupnosti informací, zajišťují, aby uživatelé a dodavatelé služeb IT dodržovali bezpečnostní politiku organizace a ostatní relevantní vnitřní předpisy. Bezpečnostní manažer Bezpečnostní manažer řeší: revizi a zdokonalení bezpečnostní politiky informačního systému MČP3 a veškerých odpovědností, sledování významných změn zranitelnosti informačních aktiv ze strany hlavních hrozeb, revizi a sledování bezpečnostních incidentů, schvalování hlavních kroků vedoucích ke zvýšení bezpečnosti informací, koordinování implementace opatření v oblasti bezpečnosti informací. navrhuje specifické metodologie a postupy v oblasti bezpečnosti informací, např. hodnocení rizik, systém bezpečnostní klasifikace, navrhuje a podporuje iniciativy v oblasti bezpečnosti informací dotýkající se celé organizace, např. program zvyšování bezpečnostního vědomí, zajišťuje, aby bezpečnost IS MČ Praha 3 byla součástí procesu plánování v oblasti informatiky, hodnotí adekvátnost specifických opatření v oblasti bezpečnosti informací pro nové systémy nebo služby a koordinuje jejich implementaci. 7/17
9 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Role při správě informačního systému veřejné správy V souladu s vyhláškou č. 529/2006 Sb., o dlouhodobém řízení ISVS, vykonává roli správce systému a současně roli bezpečnostního správce systému jedna fyzická osoba. ÚMČ Praha 3 sloučil bezpečnostní směrnici pro činnost bezpečnostního správce systému podle 10 odst. 2 písm. b) se systémovou příručkou podle 10 odst. 1 písm. b). Bezpečnostní správce IS je role odborného pracovníka v oblasti ICT, jehož hlavním úkolem je výkon odborných činností spojených s bezpečnostní informací IS. 4.3 Povinnosti provozovatele IS Provozovatel IS MČ Praha 3 zodpovídá za specifikaci bezpečnostních požadavků na projektovaných informačních systémech a za zpracovávané informace z hlediska bezpečnostní politiky. Provozovatel dále zodpovídá za řízení přístupu k informačním systémům a informačním aktivům a za průběžné ověřování funkčnosti zavedených bezpečnostních mechanizmů. 8/17
10 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Fyzická bezpečnost a bezpečnost prostředí Cílem fyzické bezpečnosti je předcházet neautorizovanému přístupu, poškození a zásahům do prostor a informací ÚMČ Praha 3. Za tím účelem: stanovuje se fyzický bezpečnostní perimetr, který zahrnuje prostory ÚMČ P3 v budovách na adrese Lipanská 11, Havlíčkovo nám. 9, Lipanská 14, Seifertova 51, Havlíčkovo nám. 11, Olšanská 7, Perunova 5 a Milešovská 1, zavádí se v lokalitě Lipanská 11 jedna citlivá zóna, kterou se pro účely této bezpečnostní politiky rozumí místnost serverovny na odboru informatiky. Citlivá zóna serverovna je vymezena obvodovým zdivem, podlahou a stropem. Obvodové zdivo místnosti musí mít pevnou konstrukci a místnost musí být dostatečně chráněna proti vniknutí vody, a to jak vody z potrubí, tak vody dešťové. Přístup do místnosti musí být umožněn pouze prostřednictvím jediných vstupních dveří při použití mechanického klíče. V citlivé zóně je instalován elektronický zabezpečovací systém (EZS) a elektronická protipožární signalizace (EPS), zavádí se v obou lokalitách Lipanská 9 a Seifertova 51 citlivá zóna, kterou se vždy rozumí samostatná místnost vymezena obvodovým zdivem, podlahou a stropem. Obvodové zdivo místnosti musí mít pevnou konstrukci a místnost musí být dostatečně chráněna proti vniknutí vody, a to jak vody z potrubí, tak vody dešťové. Přístup do místnosti musí být umožněn pouze prostřednictvím jediných vstupních dveří při použití mechanického klíče, zavádí se ve všech prostorách fyzického bezpečnostního perimetru, ve kterých se nachází jakékoliv komponenty informačního systému MČ Praha 3, tzv. zabezpečená zóna vyjma těch prostor, které spadají do kategorie citlivá zóna a které podléhají zvláštnímu režimu a jakékoli osoby mimo zaměstnanců mohou vstupovat a pobývat v těchto zónách pouze s doprovodem zaměstnanců ÚMČ P3, jsou všechny prostory, ve kterých se nenachází komponenty IS MČ Praha 3 považovány za veřejné a osoby mimo zaměstnanců mohou vstupovat a pobývat v těchto prostorách bez doprovodu zaměstnanců ÚMČ P3. Vstup do citlivé zóny v lokalitě Lipanská 11 je samostatně povolen pouze vlastníkům aktiv, která se v citlivé zóně nacházejí. Těm je protokolárně předán kód systému EZS a mechanický klíč ke dveřím citlivé zóny. Tyto osoby jsou vždy povinny před vstupem do citlivé zóny systém EZS deaktivovat, při odchodu z citlivé zóny systém EZS opětně aktivovat a zamknout. Požaduje se, aby byl instalován takový systém EZS, který vede elektronický provozní deník, do kterého zapisuje datum a čas aktivace/deaktivace systému včetně jednoznačného identifikátoru osoby, která operaci provedla. Vstup do citlivé zóny v lokalitě Lipanská 9, resp. do citlivé zóny v lokalitě Seifertova 51 je samostatně povolen pouze vlastníkům aktiv, která se v citlivé zóně nacházejí. Těm je protokolárně předán mechanický klíč ke dveřím citlivé zóny. Tyto osoby jsou povinny při odchodu z citlivé zóny dveře zamknout. Jiné osoby než vlastníci aktiv mají do citlivé zóny přístup výhradně v doprovodu vlastníků aktiv. Následující komponenty IS MČ Praha 3 musí být umístěny v citlivé zóně v příslušné lokalitě: centrální routery, přepínače a huby, všechny kritické síťové servery, zařízení radiového a laserového spojení vyjma těch komponent, které musí být z technických důvodů umístěné jinde, např. na střeše budovy. 9/17
11 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Kontrola vstupu Pro kontrolu fyzického přístupu do budov Havlíčkovo nám. 9 (resp. Lipanská 11) a Seifertova 51 je využíváno recepce nebo vstupního místa, které je pod kontrolou bezpečnostní služby. Do budov bude umožněn přístup pouze oprávněným osobám: zaměstnancům ÚMČ Praha 3, klientům v průběhu otevírací doby ÚMČ Praha 3 a osobám, které zde vykonávají činnost ve prospěch organizace. 5.2 Bezpečnost zařízení Komponenty informačního systému musí být umístěny tak, aby byla snížena rizika působení vnějších vlivů a minimalizovány příležitosti pro neautorizovaný přístup. Za tímto účelem: centrální přepínače musí být umístěny v uzamykatelných rozvodných skříních uvnitř citlivých zón (viz kap. 4), síťové servery musí být umístěny uvnitř citlivých zón (viz kap. 5), v citlivých zónách není povoleno jíst, pít a kouřit, citlivá zóna lokality Lipanská 11 musí být vybavena klimatizační jednotkou, která zajistí, že teplota prostředí nebude vyšší než nejnižší ze všech nejvýše povolených teplot prostředí pro instalovaná zařízení. Kritické servery musí být vybaveny systémem detekce přehřátí počítače a jeho automatického zastavení v takovém případě, ostatní síťové prvky, uživatelské stanice a ostatní HW informačního systému musí být umístěn v zabezpečených zónách (viz kap. 5), páteřní síťová infrastruktura musí být vedena pod podlahou, pod omítkou nebo v samostatných šachtách s vývodem v rozvodných skříních uvnitř citlivé zóny (viz kap. 5), centrální přepínače, a síťové servery musí být připojeny ke zvláštnímu elektrickému obvodu se samostatným jištěním a s ochranou proti přepětí a rušení. Pro tyto systémy musí být zajištěn systém nepřetržitého napájení elektrickým proudem (UPS), který překlene výpadek dodávek energie minimálně po dobu 30 minut, všechna zařízení musí být provozována v souladu s doporučením výrobce/dodavatele týkající se intervalu servisních prohlídek, opravy a servis musí provádět pouze oprávněný personál. 10/17
12 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Zajištění provozu IS MČ Praha Dokumentace provozních postupů Každý nový IS spravovaný MČ Praha 3 musí mít zajištěnu provozní dokumentaci v souladu s požadavky zákona č.365/2000 Sb., o ISVS. 6.2 Řízení provozních změn Pro každé z nehmotných softwarových aktiv a zejména pro všechna aktiva ze skupiny Aplikační software vede správce aktiva elektronický provozní deník, který obsahuje časově označený záznam systémových událostí (log) s popisem. Při každé provozní změně je změna okamžitě otestována před nasazením do produktivního provozu a případné problémy jsou řešeny v rámci příslušných smluvních vztahu podpory provozu dané části IS MČ Prahy 3. Popis změn poskytuje dodavatel a je vždy k dispozici v rámci nasazení testovací verze. Souhlas s nasazením do produktivního provozu uděluje pověřený pracovník odboru informatiky. 6.3 Postupy pro řízení bezpečnostního incidentu Cílem této kapitoly je přijmout opatření, která umožní rychlou, efektivní a řádnou reakci na incident. Nezanedbatelnou součástí je detekce příčin incidentu a přijmutí opatření, která jeho výskyt v budoucnu sníží. Za tímto účel je nutné v operačních systémech všech serverů, zajistit: synchronizaci času tak, aby na všech těchto serverech byl stejný systémový čas, automatické vedení záznamu běhových událostí (auditních záznamů), které budou obsahovat minimálně: o dobu startu a ukončení činnosti systému a na něm provozovaných aplikací, o chyby při provozu aplikace nebo systému, zajistit spolupráci Helpdesk, který přijme hlášení o bezpečnostním incidentu, se správcem serveru a vlastníkem příslušného datového aktiva, aby při vzájemné součinnosti mohla být vypracována analýza příčin bezpečnostního incidentu a provedena co nejrychlejší obnova systému podle obnovovacích procedur v souladu s provozní dokumentací, všechny zjištěné bezpečnostní incidenty musí být klasifikovány, analyzovány a musí být přijmuta nápravná opatření. 6.4 Monitorování datového provozu Monitorování provozu datové sítě je zajištěno automatickými systémy. Výstupy z monitoringu jsou pravidelně analyzovány odborem informatiky. 6.5 Sledování kapacit V IS MČ Praha 3 je implementován systém automatického sledování využití výpočetních, paměťových a přenosových kapacit pro páteřní síťovou infrastrukturu, pro kritické síťové servery. V pravidelných intervalech je automaticky vyhodnocován a jsou odesílány pravidelné notifikace zjištěných nedostatků správci IS. 11/17
13 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Ochrana proti škodlivým programům (antivirová ochrana) Cílem těchto opatření je chránit integritu programů a dat IS MČ Praha 3. Za tímto účelem: je v IS MČ Praha 3 povoleno používání pouze takových operačních systémů, které umožňují oddělení uživatelských práv od práv administrátora systému, administraci všech počítačů zajišťuje výhradně správce informačního systému. Využívá přitom postupů obdobných pro řízení přístupu k informačním systémům, operační systémy na všech počítačích IS MČ Praha 3 musí být instalovány a provozovány tak, aby běžný uživatel nemohl měnit systémovou konfiguraci počítače, správce informačního systému musí zajistit pravidelné aplikování bezpečnostních záplat použitých operačních systémů na kritických síťových serverech, a to nejméně jednou za 14 dnů, na každém počítači s operačním systémem Windows musí být nainstalován antivirový program, který je rezidentně spuštěn a kontroluje všechny otevírané soubory na přítomnost virů a jiného škodlivého software. Antivirový program (resp. příslušná antivirová báze) musí být pravidelně, vždy neprodleně po zveřejnění nové verze u výrobce, aktualizován, v IS bude instalován centrální antivirový scanner pro veškerou příchozí i odchozí elektronickou poštu. Centrální antivirový scanner bude jiný, než je antivirový systém používaný na stanicích uživatelů, při stahování dokumentů ze sítě Internet anebo jakékoliv jiné sítě mimo IS MČ Praha 3 musí být na systému pro propojení sítí s různou úrovní důvěryhodnosti (firewall, viz kap. 6.6) implementováno pravidlo pro filtrování nebezpečných prvků HTML kódů, zejména: o prvků ActiveX, o jazyky VB script a Java o Macromedia Flash ve zvláštních případech mohou být z předcházejícího pravidla vyloučeny některé počítače. Tyto počítače pak musí být pod zvláštním bezpečnostním dozorem správce IS. Správce IS zajistí, že na operačním systému takového počítače budou instalovány všechny aktuální bezpečnostní záplaty a provede nastavení přiměřené bezpečnostní úrovně webového prohlížeče. 6.7 Správa systému Pro nehmotná softwarová aktiva operační systémy Windows a pro všechna aktiva ze skupiny aplikační software se předepisuje správci aktiva vytvořit záložní kopii při převzetí aplikace od dodavatele. Záložní kopie bude vytvořena formou zálohy bitové kopie virtuálního stroje a bude opatřena datem jejího vytvoření. Do provozního deníku aplikace je zaznamenáno vytvoření této zálohy. 6.8 Zálohování Probíhá pravidelné zálohování je zálohována celá virtuální infrastruktura (VM), SQL server, Exchange server, konfigurace aktivních sítových prvků. Zálohy jsou ukládány na dedikované diskové pole umístěné v serverovně, zálohy jsou zrcadlené na externí úložiště mimo lokalitu Lipanská 11. Systém automaticky ověřuje konzistenci záloh 12/17
14 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Bezpečnost při zacházení s medii V IS MČ Praha 3 mohou uživatelé používat floppy diskety, CD-R(W), DVD-R(W), a USB disky. Tato média vydává správce informačního systému. Povinnosti zaměstnanců ve vztahu k zabezpečení přenosných medií jsou uvedeny v Bezpečnostní politice pro uživatele IS MČ Praha Bezpečnost elektronické pošty Elektronická pošta je primárně určena pro plnění služebních povinností. Elektronická ová podání se se řídí Spisovým řádem ÚMČ P3.. Veškerá příchozí i odcházející ová pošta musí být kontrolována na přítomnost virů (viz též kap. 5.6). Povinnosti zaměstnanců ve vztahu k práci s elektronickou poštou jsou uvedeny v Bezpečnostní politice pro uživatele IS MČ Praha 3. 13/17
15 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Řízení přístupu k informačním systémům Tato kapitola bezpečnostní politiky popisuje formální postupy pro přidělování uživatelských práv k IS MČ Praha 3 po celou dobu životního cyklu přístupu uživatele. 7.1 Řízení přístupu uživatelů Přístupová práva k jednotlivým subsystémům IS jsou přidělována, upravována a evidována oddělením informatiky na základě pokynů oddělení personální práce a mezd nebo na základě pokynů vedoucích zaměstnanců prostřednictví Helpdesk. Evidence přístupových oprávnění je vedena v aplikaci EOS (Evidence organizační struktury) a AD (Active directory). 7.2 Vytvoření přístupu uživatele k IS MČ Praha 3 Vedoucí odboru, do kterého nastupuje nový zaměstnanec, je povinen v dostatečně dlouhé době před započetím práce zaměstnance v informačním systému stanovit rozsah oprávnění funkčního místa. Zaměstnanec obdrží rozsah oprávnění dle funkčního místa na které je zařazen. Uživateli je přidělen jednoznačný identifikátor, aby bylo možné propojit uživatele s jimi prováděnými akcemi a zajistit tak jeho odpovědnost za prováděné akce. Nově přijatý zaměstnanec je povinen seznámit se s bezpečnostní politikou a dalšími relevantními dokumenty provozu informačního systému. 7.3 Změna a rušení přístupu uživatelů k IS MČ Praha 3 Dochází-li k převedení zaměstnance mezi odbory nebo odděleními je tato změna prováděna formou zařazení zaměstnance na příslušné funkční místo v personálním systému a rozsah oprávnění je přebírán automaticky. Dojde-li ke změně pracovní náplně zaměstnance, oznámí příslušnou změnu přístupových práv zaměstnance vedoucí odboru/oddělení prostřednictvím Helpdesk odboru informatiky požadované změny a to v dostatečném předstihu tak, aby mohl správce informačního systému provést změny současně s přechodem/odchodem zaměstnance. V případě odchodu zaměstnance dochází k automatickému zablokování přístupových údajů zaměstnance na základě úkonů provedených v personálním systému. Následné odstranění přístupových údajů provádí správce IS. 7.4 Řízení přístupu uživatelů ke zdrojům IS MČ Praha 3 Před zpřístupněním jakýchkoliv zdrojů IS MČ Praha 3 musí IS vyžadovat autentizaci uživatelů. V IS existuje centrální autentizační databáze. Autentizace je možná i v případě výpadku komunikačního spojení mezi lokalitou a centrálním uzlem v rozsahu přihlášení do pracovní stanice již existující lokální kopií účtu. Změny v autentizační databázi může provádět výhradně osoba pověřená správcem IS. Autentizační databáze musí být zálohována shodně jako datová informační aktiva IS systému MČ Praha 3. Pro autentizaci uživatelů v rámci přístupu ke zdrojům IS musí být použito jednoznačné uživatelské jméno a uživatelské heslo. Požadavky na složitost hesla jsou definovány v bezpečnostní politice uživatelů. Autentizační mechanismus musí být odolný proti různým 14/17
16 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver. 2.2 druhům kryptografických útoků s cílem předstírání identity uživatele včetně útoků založených na odposlechu komunikačního média nebo útoků typu replay attack. Po třech neúspěšných pokusech o autentizaci je uživatelský účet krátkodobě zablokován. Veškeré pokusy o přihlášení a odhlášení uživatele musí být logovány. V případě nečinnosti uživatele delší než 30 minut musí systém provést automatické odhlášení uživatele ze systému nebo zablokovat konzolu počítače např. spuštěním spořiče obrazovky chráněného heslem. Po provedení autentizace musí být uživateli přidělena pouze takové přístupová práva, která nezbytně potřebuje pro výkon pracovních úkolů. Tam, kde to pro plnění pracovních úkolů uživatele IS dostačuje, se vyžaduje nastavení přístupových práv pouze pro čtení informačních aktiv, a to na úrovni příslušné aplikace. Systém běhových událostí (auditní záznam) musí být nastaven tak, aby zaznamenal každé přihlášení uživatele k těmto nehmotným informačním aktivům včetně data a času, kdy byl úspěšný či neúspěšný pokus o přístup k nehmotnému informačnímu aktivu proveden. 7.5 Řízení přístupu k operačním systémům (včetně operačních systémů síťových prvků) Prostředky použité pro řízení přístupu k operačnímu systému musí zajistit: jednoznačnou identifikaci administrátora (příp. identifikaci za použití jednorázových hesel nebo autentizačních předmětů), zaznamenávat úspěšné i neúspěšné pokusy o autentizaci administrátora, v případě nečinnosti delší než 30 minut provést automatické odhlášení administrátora nebo zablokovat konzolu počítače např. spuštěním spořiče obrazovky chráněného heslem. 7.6 Řízení přístupu k síti IS MČ Praha 3 je připojen: k datové síti MepNet hlavního města Prahy a jejím prostřednictvím k veřejné datové síti Internet, k veřejné datové síti internet prostřednictví záložní konektivity. Tato propojení jsou realizována prostřednictvím systému pro řízení komunikace datových sítí (firewall). Firewall musí umožňovat připojení nejméně dvou sítí na dvou nezávislých fyzických rozhraních. Jedním síťovým rozhraním musí být připojen do IS MČ Praha 3 (dále interní síťové rozhraní), druhým síťovým rozhraním je připojen do externí sítě (dále jen externí síťové rozhraní). Firewall musí mít implementována následující pravidla řízení datového provozu: komunikace externích síťových rozhraní do sítě IS MČ Praha 3 (interní síťové rozhraní) není povolena. Výjimky povoluje vedoucí odboru informatiky stanovením protokolů a případně IP adres, pro které se komunikace povoluje, rozsah a způsob komunikace z IS MČ Praha 3 (interní síťové rozhraní) externích síťových rozhraní) řídí správce IS prostřednictvím definice pravidel firewallu a IPS (Intrusion prevention systém). 15/17
17 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Mobilní výpočetní prostředky Všechna mobilní zařízení jako jsou notebooky, tablety a telefony používané mimo lokality ÚMČ Praha 3 a připojované k IS MČ Praha 3 se řídí pravidly dle dokumentu Bezpečnostní politika pro uživatele IS MČ Praha Řízení přístupu třetích stran Do informačního systému MČ Praha 3 je povolen přístup třetích stran pouze v případě, že je smluvně ošetřen. Třetí strany musí dodržovat pravidla stanovená touto bezpečnostní politikou. 16/17
18 Příloha č.1 usnesení č.667 ze dne Informační koncepce ver Přílohy: Příloha č.1 Bezpečnostní politika pro uživatele IS MČ Praha 3 17/17
19 Městská část Praha 3 BEZPEČNOSTNÍ POLITIKA INFORMAČNÍHO SYSTÉMU MČ PRAHA 3 1/28
20 1 Identifikační údaje Organizace Název organizace Městská část Praha 3 Typ organizace Orgán veřejné správy IČ DIČ CZ Adresa Havlíčkovo nám. 9/700, Praha 3 Telefon: Fax: podatelna@praha3.cz Web: ID Datové schránky eqkbt8g Bezpečnostní politika IS Aktuální verze 3.0 Počátek platnosti Konec platnosti do odvolání Datum schválení Schvalovatel Rada městské části Praha 3 Platná verze Informační koncepce 2.2 2/28
21 Přehled změn Bezpečnostní politiky IS MČ Praha 3 Verze Datum vydání Zpracoval Schválil Změny dokumentu Odbor informatiky Rada městské části Praha Odbor informatiky Rada městské části Praha Odbor informatiky Rada městské části Praha 3 Aktualizace dokumentu v souladu s požadavky z.č.365/2000 Sb. Aktualizace dokumentu, nová příloha 3/28
22 2 Obsah 1 IDENTIFIKAČNÍ ÚDAJE OBSAH ÚVOD ORGANIZACE BEZPEČNOSTI Výkon be zpe čnostní politiky Role při správě informačního systému veřejné správy Povinnosti provozovatele IS FYZICKÁ BEZPEČNOST A BEZPEČNOST PROSTŘEDÍ Kontrola vstupu Bezpečnost zařízení ZAJIŠTĚNÍ PROVOZU IS MČ PRAH A Dokumentace provozních postupů Řízení provozních změn Postupy pro řízení bezpečnostního incidentu Monitorování datového provozu Sledování kapacit Ochrana proti škodlivým programům (antivirová ochrana) Správa systému Bezpečnost při zacházení s medii Bezpečnost elektronické pošty ŘÍZENÍ PŘÍSTUPU K INFORMAČNÍM SYSTÉMŮM Řízení přístupu uživatelů Vytvoření přístupu uživatele k IS MČ Praha Změna a rušení přístupu uživatelů k IS MČ Praha Řízení přístupu uživatelů ke zdrojům IS MČ Praha /28
23 7.5 Řízení přístupu k operačním systémům (včetně operačních systémů síťových prvků) Řízení přístupu k síti Mobilní výpočetní prostředky Řízení přístupu třetích stran PŘÍLOHY: /28
24 3 Úvod Bezpečnostní politika informačního systému Městské části Praha 3 (dále jen IS MČ Praha 3 ) představuje základní dokument pro zajištění bezpečnosti IS MČ Praha 3, který definuje požadavky na zajištění bezpečnosti informací zpracovávaných v IS MČ Praha 3. Hlavním cílem bezpečnostní politiky IS MČ Praha 3 je trvalé a kvalitní zajištění dostupnosti, důvěrnosti a integrity informací, které jsou zpracovávány v prostředí IS MČ Praha 3, a zajištění odpovědnosti uživatele za jeho činnost v informačním systému (dále jen IS ). Účel a rozsah bezpečnostní politiky Bezpečnostní politika IS MČ Praha 3 se zabývá informacemi, které jsou vytvářeny, zpracovávány a ukládány prostřednictvím IS MČ Praha 3 a službami, které zpracování informací podporují. Bezpečnostní politika IS MČ Praha 3: definuje hlavní cíle při ochraně informací, stanovuje způsoby řešení bezpečnosti informací, vymezuje pravomoci a zodpovědnost při ochraně informací. Bezpečnostní politika IS MČ Praha 3: je závazná pro všechny zaměstnance i ostatní uživatele IS MČ Praha 3 (např. externí dodavatele). se vztahuje na všechny IS (informační systémy veřejné správy a provozní informační systémy) provozované na Praze 3. je součástí provozní dokumentace dlouhodobého řízení informačních systémů veřejné správy (dále jen ISVS ) dle zákona č. 365/2000 Sb., o ISVS. 6/28
25 4 Organizace bezpečnosti Pravomoc pro stanovení a vyhlášení bezpečnostní politiky má výhradně Rada MČ Praha 3. Další pravomoci jsou uvedeny v organizačním a pracovním řádu nebo v dalších dokumentech systému. 4.1 Výkon bezpečnostní politiky Hlavní odpovědnost za zajišťování bezpečnostní politiky nese tajemník Úřadu městské části Praha 3 (dále jen UMČ Praha 3 ). Výkonem bezpečnostní politiky pověřuje Bezpečnostního manažera. Vedoucí všech organizačních útvarů (úseků, odborů, oddělení apod.) a ostatní vedoucí zaměstnanci jsou odpovědni za vedení a dodržování bezpečnostních opatření v jimi řízených útvarech v souladu s bezpečnostní politikou a vnitřními předpisy. K tomu účelu zejména: zajišťují, aby zaměstnanci znali své povinnosti a odpovědnosti a chránili informace a informační systémy a aby uživatelé systému byli vyškoleni v oblasti jimi používaných systémů v potřebné míře, zajišťují dodržování vydaných norem, standardů (včetně standardů ISVS) a postupů, pravidelně (nejméně však jedenkrát za 3 roky) vyhodnocují rizika spojená se ztrátou důvěrnosti, integrity a dostupnosti informací, zajišťují, aby uživatelé a dodavatelé služeb IT dodržovali bezpečnostní politiku organizace a ostatní relevantní vnitřní předpisy. Bezpečnostní manažer Bezpečnostní manažer řeší: revizi a zdokonalení bezpečnostní politiky informačního systému MČP3 a veškerých odpovědností, sledování významných změn zranitelnosti informačních aktiv ze strany hlavních hrozeb, revizi a sledování bezpečnostních incidentů, schvalování hlavních kroků vedoucích ke zvýšení bezpečnosti informací, koordinování implementace opatření v oblasti bezpečnosti informací. navrhuje specifické metodologie a postupy v oblasti bezpečnosti informací, např. hodnocení rizik, systém bezpečnostní klasifikace, navrhuje a podporuje iniciativy v oblasti bezpečnosti informací dotýkající se celé organizace, např. program zvyšování bezpečnostního vědomí, zajišťuje, aby bezpečnost IS MČ Praha 3 byla součástí procesu plánování v oblasti informatiky, hodnotí adekvátnost specifických opatření v oblasti bezpečnosti informací pro nové systémy nebo služby a koordinuje jejich implementaci. 7/28
26 4.2 Role při správě informačního systému veřejné správy V souladu s vyhláškou č. 529/2006 Sb., o dlouhodobém řízení ISVS, vykonává roli správce systému a současně roli bezpečnostního správce systému jedna fyzická osoba. ÚMČ Praha 3 sloučil bezpečnostní směrnici pro činnost bezpečnostního správce systému podle 10 odst. 2 písm. b) se systémovou příručkou podle 10 odst. 1 písm. b). Bezpečnostní správce IS je role odborného pracovníka v oblasti ICT, jehož hlavním úkolem je výkon odborných činností spojených s bezpečnostní informací IS. 4.3 Povinnosti provozovatele IS Provozovatel IS MČ Praha 3 zodpovídá za specifikaci bezpečnostních požadavků na projektovaných informačních systémech a za zpracovávané informace z hlediska bezpečnostní politiky. Provozovatel dále zodpovídá za řízení přístupu k informačním systémům a informačním aktivům a za průběžné ověřování funkčnosti zavedených bezpečnostních mechanizmů. 8/28
27 5 Fyzická bezpečnost a bezpečnost prostředí Cílem fyzické bezpečnosti je předcházet neautorizovanému přístupu, poškození a zásahům do prostor a informací ÚMČ Praha 3. Za tím účelem: stanovuje se fyzický bezpečnostní perimetr, který zahrnuje prostory ÚMČ P3 v budovách na adrese Lipanská 11, Havlíčkovo nám. 9, Lipanská 14, Seifertova 51, Havlíčkovo nám. 11, Olšanská 7, Perunova 5 a Milešovská 1, zavádí se v lokalitě Lipanská 11 jedna citlivá zóna, kterou se pro účely této bezpečnostní politiky rozumí místnost serverovny na odboru informatiky. Citlivá zóna serverovna je vymezena obvodovým zdivem, podlahou a stropem. Obvodové zdivo místnosti musí mít pevnou konstrukci a místnost musí být dostatečně chráněna proti vniknutí vody, a to jak vody z potrubí, tak vody dešťové. Přístup do místnosti musí být umožněn pouze prostřednictvím jediných vstupních dveří při použití mechanického klíče. V citlivé zóně je instalován elektronický zabezpečovací systém (EZS) a elektronická protipožární signalizace (EPS), zavádí se v obou lokalitách Lipanská 9 a Seifertova 51 citlivá zóna, kterou se vždy rozumí samostatná místnost vymezena obvodovým zdivem, podlahou a stropem. Obvodové zdivo místnosti musí mít pevnou konstrukci a místnost musí být dostatečně chráněna proti vniknutí vody, a to jak vody z potrubí, tak vody dešťové. Přístup do místnosti musí být umožněn pouze prostřednictvím jediných vstupních dveří při použití mechanického klíče, zavádí se ve všech prostorách fyzického bezpečnostního perimetru, ve kterých se nachází jakékoliv komponenty informačního systému MČ Praha 3, tzv. zabezpečená zóna vyjma těch prostor, které spadají do kategorie citlivá zóna a které podléhají zvláštnímu režimu a jakékoli osoby mimo zaměstnanců mohou vstupovat a pobývat v těchto zónách pouze s doprovodem zaměstnanců ÚMČ P3, jsou všechny prostory, ve kterých se nenachází komponenty IS MČ Praha 3 považovány za veřejné a osoby mimo zaměstnanců mohou vstupovat a pobývat v těchto prostorách bez doprovodu zaměstnanců ÚMČ P3. Vstup do citlivé zóny v lokalitě Lipanská 11 je samostatně povolen pouze vlastníkům aktiv, která se v citlivé zóně nacházejí. Těm je protokolárně předán kód systému EZS a mechanický klíč ke dveřím citlivé zóny. Tyto osoby jsou vždy povinny před vstupem do citlivé zóny systém EZS deaktivovat, při odchodu z citlivé zóny systém EZS opětně aktivovat a zamknout. Požaduje se, aby byl instalován takový systém EZS, který vede elektronický provozní deník, do kterého zapisuje datum a čas aktivace/deaktivace systému včetně jednoznačného identifikátoru osoby, která operaci provedla. Vstup do citlivé zóny v lokalitě Lipanská 9, resp. do citlivé zóny v lokalitě Seifertova 51 je samostatně povolen pouze vlastníkům aktiv, která se v citlivé zóně nacházejí. Těm je protokolárně předán mechanický klíč ke dveřím citlivé zóny. Tyto osoby jsou povinny při odchodu z citlivé zóny dveře zamknout. Jiné osoby než vlastníci aktiv mají do citlivé zóny přístup výhradně v doprovodu vlastníků aktiv. Následující komponenty IS MČ Praha 3 musí být umístěny v citlivé zóně v příslušné lokalitě: centrální routery, přepínače a huby, všechny kritické síťové servery, zařízení radiového a laserového spojení vyjma těch komponent, které musí být z technických důvodů umístěné jinde, např. na střeše budovy. 9/28
28 5.1 Kontrola vstupu Pro kontrolu fyzického přístupu do budov Havlíčkovo nám. 9 (resp. Lipanská 11) a Seifertova 51 je využíváno recepce nebo vstupního místa, které je pod kontrolou bezpečnostní služby. Do budov bude umožněn přístup pouze oprávněným osobám: zaměstnancům ÚMČ Praha 3, klientům v průběhu otevírací doby ÚMČ Praha 3 a osobám, které zde vykonávají činnost ve prospěch organizace. 5.2 Bezpečnost zařízení Komponenty informačního systému musí být umístěny tak, aby byla snížena rizika působení vnějších vlivů a minimalizovány příležitosti pro neautorizovaný přístup. Za tímto účelem: centrální přepínače musí být umístěny v uzamykatelných rozvodných skříních uvnitř citlivých zón (viz kap. 4), síťové servery musí být umístěny uvnitř citlivých zón (viz kap. 5), v citlivých zónách není povoleno jíst, pít a kouřit, citlivá zóna lokality Lipanská 11 musí být vybavena klimatizační jednotkou, která zajistí, že teplota prostředí nebude vyšší než nejnižší ze všech nejvýše povolených teplot prostředí pro instalovaná zařízení. Kritické servery musí být vybaveny systémem detekce přehřátí počítače a jeho automatického zastavení v takovém případě, ostatní síťové prvky, uživatelské stanice a ostatní HW informačního systému musí být umístěn v zabezpečených zónách (viz kap. 5), páteřní síťová infrastruktura musí být vedena pod podlahou, pod omítkou nebo v samostatných šachtách s vývodem v rozvodných skříních uvnitř citlivé zóny (viz kap. 5), centrální přepínače, a síťové servery musí být připojeny ke zvláštnímu elektrickému obvodu se samostatným jištěním a s ochranou proti přepětí a rušení. Pro tyto systémy musí být zajištěn systém nepřetržitého napájení elektrickým proudem (UPS), který překlene výpadek dodávek energie minimálně po dobu 30 minut, všechna zařízení musí být provozována v souladu s doporučením výrobce/dodavatele týkající se intervalu servisních prohlídek, opravy a servis musí provádět pouze oprávněný personál. 10/28
29 6 Zajištění provozu IS MČ Praha Dokumentace provozních postupů Každý nový IS spravovaný MČ Praha 3 musí mít zajištěnu provozní dokumentaci v souladu s požadavky zákona č.365/2000 Sb., o ISVS. 6.2 Řízení provozních změn Pro každé z nehmotných softwarových aktiv a zejména pro všechna aktiva ze skupiny Aplikační software vede správce aktiva elektronický provozní deník, který obsahuje časově označený záznam systémových událostí (log) s popisem. Při každé provozní změně je změna okamžitě otestována před nasazením do produktivního provozu a případné problémy jsou řešeny v rámci příslušných smluvních vztahu podpory provozu dané části IS MČ Prahy 3. Popis změn poskytuje dodavatel a je vždy k dispozici v rámci nasazení testovací verze. Souhlas s nasazením do produktivního provozu uděluje pověřený pracovník odboru informatiky. 6.3 Postupy pro řízení bezpečnostního incidentu Cílem této kapitoly je přijmout opatření, která umožní rychlou, efektivní a řádnou reakci na incident. Nezanedbatelnou součástí je detekce příčin incidentu a přijmutí opatření, která jeho výskyt v budoucnu sníží. Za tímto účel je nutné v operačních systémech všech serverů, zajistit: synchronizaci času tak, aby na všech těchto serverech byl stejný systémový čas, automatické vedení záznamu běhových událostí (auditních záznamů), které budou obsahovat minimálně: o dobu startu a ukončení činnosti systému a na něm provozovaných aplikací, o chyby při provozu aplikace nebo systému, zajistit spolupráci Helpdesk, který přijme hlášení o bezpečnostním incidentu, se správcem serveru a vlastníkem příslušného datového aktiva, aby při vzájemné součinnosti mohla být vypracována analýza příčin bezpečnostního incidentu a provedena co nejrychlejší obnova systému podle obnovovacích procedur v souladu s provozní dokumentací, všechny zjištěné bezpečnostní incidenty musí být klasifikovány, analyzovány a musí být přijmuta nápravná opatření. 6.4 Monitorování datového provozu Monitorování provozu datové sítě je zajištěno automatickými systémy. Výstupy z monitoringu jsou pravidelně analyzovány odborem informatiky. 6.5 Sledování kapacit V IS MČ Praha 3 je implementován systém automatického sledování využití výpočetních, paměťových a přenosových kapacit pro páteřní síťovou infrastrukturu, pro kritické síťové servery. V pravidelných intervalech je automaticky vyhodnocován a jsou odesílány pravidelné notifikace zjištěných nedostatků správci IS. 11/28
30 6.6 Ochrana proti škodlivým programům (antivirová ochrana) Cílem těchto opatření je chránit integritu programů a dat IS MČ Praha 3. Za tímto účelem: je v IS MČ Praha 3 povoleno používání pouze takových operačních systémů, které umožňují oddělení uživatelských práv od práv administrátora systému, administraci všech počítačů zajišťuje výhradně správce informačního systému. Využívá přitom postupů obdobných pro řízení přístupu k informačním systémům, operační systémy na všech počítačích IS MČ Praha 3 musí být instalovány a provozovány tak, aby běžný uživatel nemohl měnit systémovou konfiguraci počítače, správce informačního systému musí zajistit pravidelné aplikování bezpečnostních záplat použitých operačních systémů na kritických síťových serverech, a to nejméně jednou za 14 dnů, na každém počítači s operačním systémem Windows musí být nainstalován antivirový program, který je rezidentně spuštěn a kontroluje všechny otevírané soubory na přítomnost virů a jiného škodlivého software. Antivirový program (resp. příslušná antivirová báze) musí být pravidelně, vždy neprodleně po zveřejnění nové verze u výrobce, aktualizován, v IS bude instalován centrální antivirový scanner pro veškerou příchozí i odchozí elektronickou poštu. Centrální antivirový scanner bude jiný, než je antivirový systém používaný na stanicích uživatelů, při stahování dokumentů ze sítě Internet anebo jakékoliv jiné sítě mimo IS MČ Praha 3 musí být na systému pro propojení sítí s různou úrovní důvěryhodnosti (firewall, viz kap. 6.6) implementováno pravidlo pro filtrování nebezpečných prvků HTML kódů, zejména: o prvků ActiveX, o jazyky VB script a Java o Macromedia Flash ve zvláštních případech mohou být z předcházejícího pravidla vyloučeny některé počítače. Tyto počítače pak musí být pod zvláštním bezpečnostním dozorem správce IS. Správce IS zajistí, že na operačním systému takového počítače budou instalovány všechny aktuální bezpečnostní záplaty a provede nastavení přiměřené bezpečnostní úrovně webového prohlížeče. 6.7 Správa systému Pro nehmotná softwarová aktiva operační systémy Windows a pro všechna aktiva ze skupiny aplikační software se předepisuje správci aktiva vytvořit záložní kopii při převzetí aplikace od dodavatele. Záložní kopie bude vytvořena formou zálohy bitové kopie virtuálního stroje a bude opatřena datem jejího vytvoření. Do provozního deníku aplikace je zaznamenáno vytvoření této zálohy. 6.8 Zálohování Probíhá pravidelné zálohování je zálohována celá virtuální infrastruktura (VM), SQL server, Exchange server, konfigurace aktivních sítových prvků. Zálohy jsou ukládány na dedikované diskové pole umístěné v serverovně, zálohy jsou zrcadlené na externí úložiště mimo lokalitu Lipanská 11. Systém automaticky ověřuje konzistenci záloh 12/28
31 6.9 Bezpečnost při zacházení s medii V IS MČ Praha 3 mohou uživatelé používat floppy diskety, CD-R(W), DVD-R(W), a USB disky. Tato média vydává správce informačního systému. Povinnosti zaměstnanců ve vztahu k zabezpečení přenosných medií jsou uvedeny v Bezpečnostní politice pro uživatele IS MČ Praha Bezpečnost elektronické pošty Elektronická pošta je primárně určena pro plnění služebních povinností. Elektronická ová podání se se řídí Spisovým řádem ÚMČ P3.. Veškerá příchozí i odcházející ová pošta musí být kontrolována na přítomnost virů (viz též kap. 5.6). Povinnosti zaměstnanců ve vztahu k práci s elektronickou poštou jsou uvedeny v Bezpečnostní politice pro uživatele IS MČ Praha 3. 13/28
32 7 Řízení přístupu k informačním systémům Tato kapitola bezpečnostní politiky popisuje formální postupy pro přidělování uživatelských práv k IS MČ Praha 3 po celou dobu životního cyklu přístupu uživatele. 7.1 Řízení přístupu uživatelů Přístupová práva k jednotlivým subsystémům IS jsou přidělována, upravována a evidována oddělením informatiky na základě pokynů oddělení personální práce a mezd nebo na základě pokynů vedoucích zaměstnanců prostřednictví Helpdesk. Evidence přístupových oprávnění je vedena v aplikaci EOS (Evidence organizační struktury) a AD (Active directory). 7.2 Vytvoření přístupu uživatele k IS MČ Praha 3 Vedoucí odboru, do kterého nastupuje nový zaměstnanec, je povinen v dostatečně dlouhé době před započetím práce zaměstnance v informačním systému stanovit rozsah oprávnění funkčního místa. Zaměstnanec obdrží rozsah oprávnění dle funkčního místa na které je zařazen. Uživateli je přidělen jednoznačný identifikátor, aby bylo možné propojit uživatele s jimi prováděnými akcemi a zajistit tak jeho odpovědnost za prováděné akce. Nově přijatý zaměstnanec je povinen seznámit se s bezpečnostní politikou a dalšími relevantními dokumenty provozu informačního systému. 7.3 Změna a rušení přístupu uživatelů k IS MČ Praha 3 Dochází-li k převedení zaměstnance mezi odbory nebo odděleními je tato změna prováděna formou zařazení zaměstnance na příslušné funkční místo v personálním systému a rozsah oprávnění je přebírán automaticky. Dojde-li ke změně pracovní náplně zaměstnance, oznámí příslušnou změnu přístupových práv zaměstnance vedoucí odboru/oddělení prostřednictvím Helpdesk odboru informatiky požadované změny a to v dostatečném předstihu tak, aby mohl správce informačního systému provést změny současně s přechodem/odchodem zaměstnance. V případě odchodu zaměstnance dochází k automatickému zablokování přístupových údajů zaměstnance na základě úkonů provedených v personálním systému. Následné odstranění přístupových údajů provádí správce IS. 7.4 Řízení přístupu uživatelů ke zdrojům IS MČ Praha 3 Před zpřístupněním jakýchkoliv zdrojů IS MČ Praha 3 musí IS vyžadovat autentizaci uživatelů. V IS existuje centrální autentizační databáze. Autentizace je možná i v případě výpadku komunikačního spojení mezi lokalitou a centrálním uzlem v rozsahu přihlášení do pracovní stanice již existující lokální kopií účtu. Změny v autentizační databázi může provádět výhradně osoba pověřená správcem IS. Autentizační databáze musí být zálohována shodně jako datová informační aktiva IS systému MČ Praha 3. Pro autentizaci uživatelů v rámci přístupu ke zdrojům IS musí být použito jednoznačné uživatelské jméno a uživatelské heslo. Požadavky na složitost hesla jsou definovány v bezpečnostní politice uživatelů. Autentizační mechanismus musí být odolný proti různým 14/28
33 druhům kryptografických útoků s cílem předstírání identity uživatele včetně útoků založených na odposlechu komunikačního média nebo útoků typu replay attack. Po třech neúspěšných pokusech o autentizaci je uživatelský účet krátkodobě zablokován. Veškeré pokusy o přihlášení a odhlášení uživatele musí být logovány. V případě nečinnosti uživatele delší než 30 minut musí systém provést automatické odhlášení uživatele ze systému nebo zablokovat konzolu počítače např. spuštěním spořiče obrazovky chráněného heslem. Po provedení autentizace musí být uživateli přidělena pouze takové přístupová práva, která nezbytně potřebuje pro výkon pracovních úkolů. Tam, kde to pro plnění pracovních úkolů uživatele IS dostačuje, se vyžaduje nastavení přístupových práv pouze pro čtení informačních aktiv, a to na úrovni příslušné aplikace. Systém běhových událostí (auditní záznam) musí být nastaven tak, aby zaznamenal každé přihlášení uživatele k těmto nehmotným informačním aktivům včetně data a času, kdy byl úspěšný či neúspěšný pokus o přístup k nehmotnému informačnímu aktivu proveden. 7.5 Řízení přístupu k operačním systémům (včetně operačních systémů síťových prvků) Prostředky použité pro řízení přístupu k operačnímu systému musí zajistit: jednoznačnou identifikaci administrátora (příp. identifikaci za použití jednorázových hesel nebo autentizačních předmětů), zaznamenávat úspěšné i neúspěšné pokusy o autentizaci administrátora, v případě nečinnosti delší než 30 minut provést automatické odhlášení administrátora nebo zablokovat konzolu počítače např. spuštěním spořiče obrazovky chráněného heslem. 7.6 Řízení přístupu k síti IS MČ Praha 3 je připojen: k datové síti MepNet hlavního města Prahy a jejím prostřednictvím k veřejné datové síti Internet, k veřejné datové síti internet prostřednictví záložní konektivity. Tato propojení jsou realizována prostřednictvím systému pro řízení komunikace datových sítí (firewall). Firewall musí umožňovat připojení nejméně dvou sítí na dvou nezávislých fyzických rozhraních. Jedním síťovým rozhraním musí být připojen do IS MČ Praha 3 (dále interní síťové rozhraní), druhým síťovým rozhraním je připojen do externí sítě (dále jen externí síťové rozhraní). Firewall musí mít implementována následující pravidla řízení datového provozu: komunikace externích síťových rozhraní do sítě IS MČ Praha 3 (interní síťové rozhraní) není povolena. Výjimky povoluje vedoucí odboru informatiky stanovením protokolů a případně IP adres, pro které se komunikace povoluje, rozsah a způsob komunikace z IS MČ Praha 3 (interní síťové rozhraní) externích síťových rozhraní) řídí správce IS prostřednictvím definice pravidel firewallu a IPS (Intrusion prevention systém). 15/28
34 7.7 Mobilní výpočetní prostředky Všechna mobilní zařízení jako jsou notebooky, tablety a telefony používané mimo lokality ÚMČ Praha 3 a připojované k IS MČ Praha 3 se řídí pravidly dle dokumentu Bezpečnostní politika pro uživatele IS MČ Praha Řízení přístupu třetích stran Do informačního systému MČ Praha 3 je povolen přístup třetích stran pouze v případě, že je smluvně ošetřen. Třetí strany musí dodržovat pravidla stanovená touto bezpečnostní politikou. 16/28
35 8 Přílohy: Příloha č.1 Bezpečnostní politika pro uživatele IS MČ Praha 3 17/28
36 Příloha č.1 Bezpečnostní politika pro uživatele IS MČ Praha 3 Městská část Praha 3 Bezpečnostní politika pro uživatele IS MČ Praha 3 1/28
37 Příloha č.1 Bezpečnostní politika pro uživatele IS MČ Praha 3 OBSAH 1 IDENTIFIKACE DOKUMENTU SEZN AM POJMŮ A ZKR ATEK ZÁSADY CHOVÁNÍ UŽIVATELŮ ÚVOD CÍLE OPATŘENÍ ZNALOST INTERNÍCH PŘEDPISŮ PŘIHLAŠOVACÍ ÚDAJE INFORMAČNÍ SYSTÉMY ZÁSADA PRÁZDNÉ OBRAZOVKY MONITORU INTERNÍ POČÍTAČOVÁ SÍŤ - LAN PŘÍSTUP NA INTERNET ELEKTRONICKÁ POŠTA BEZPEČNOST KONCOVÝCH ZAŘÍZENÍ BEZPEČNOST PŘI ZACHÁZENÍ S MEDII ZAJIŠTĚNÍ OCHRANY DAT HLÁŠENÍ PROBLÉMŮ ZÁVĚREČNÉ USTANOVENÍ /28
Bezpečnostní politika společnosti synlab czech s.r.o.
Bezpečnostní politika společnosti synlab czech s.r.o. Platnost dokumentu: 14. ledna 2015 Datum vypracování: 8. ledna 2015 Datum schválení: 13. ledna 2015 Vypracoval: Schválil: Bc. Adéla Wosková, Ing. Jaroslav
DŮVODOVÁ ZPRÁVA. Jednání Zastupitelstva městské části Praha Zbraslav. číslo: 20 Dne: Zpracovatel: OKT
Městská část Praha Zbraslav Zbraslavské náměstí 464 156 00 Praha Zbraslav tel/fax: +420 257 111 888 e- mail: info@mc-zbraslav.cz http: www.mc-zbraslav.cz DŮVODOVÁ ZPRÁVA Jednání Zastupitelstva městské
Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB
Návrh vyhlášky k zákonu o kybernetické bezpečnosti Přemysl Pazderka NCKB Východiska ISO/IEC 27001:2005 Systémy řízení bezpečnosti informací Požadavky ISO/IEC 27002:2005 Soubor postupů pro management bezpečnosti
Bezpečnostní politika IS. Městská část Praha Kunratice
Bezpečnostní politika IS Městská část Praha Kunratice 2015-2020 Zpracováno podle požadavků zákona č.365/2000 Sb., o informačních systémech veřejné správy (ISVS) Obsah 1 Identifikační údaje... 4 1.1 Předchozí
Věstník ČNB částka 18/2010 ze dne 21. prosince ÚŘEDNÍ SDĚLENÍ ČESKÉ NÁRODNÍ BANKY ze dne 10. prosince 2010
Třídící znak 2 2 1 1 0 5 6 0 ÚŘEDNÍ SDĚLENÍ ČESKÉ NÁRODNÍ BANKY ze dne 10. prosince 2010 k výkonu činnosti organizátora regulovaného trhu, provozovatele vypořádacího systému a centrálního depozitáře cenných
Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@email.cz, 603 248 295
Zákon o kybernetické bezpečnosti základní přehled Luděk Novák ludekn@email.cz, 603 248 295 Obsah Zákon č. 181/2014 Sb., o kybernetické bezpečnosti Vyhláška č. 316/2014 Sb., vyhláška o kybernetické bezpečnosti
Označení: Počet listů: 5 Verze: 1.0 SMĚRNICE ISMS. Název: Pravidla pro uživatele IT systémů. Vytvořil: Schválil: Účinnost od:
SMĚRNICE ISMS Označení: Počet listů: 5 Verze: 1.0 Název: Pravidla pro uživatele IT systémů Vytvořil: Schválil: Účinnost od: Obsah: 1. Účel 2. Rozsah platnosti 3. Použité zkratky a pojmy 3.1. Zkratky 4.
Technická opatření dle zákona o kybernetické bezpečnosti verze 1.0
D Ů V Ě Ř U J T E S I L N Ý M Technická opatření dle zákona o kybernetické bezpečnosti verze 1.0 Petr Vácha Team Leader Security CCSP, CCSI# 25008, IronPort ICSP, ICSI petr.vacha@alef.com ALEF NULA, a.s.
Organizační opatření, řízení přístupu k informacím
Organizační opatření, řízení přístupu RNDr. Igor Čermák, CSc. Katedra počítačových systémů Fakulta informačních technologií České vysoké učení technické v Praze Igor Čermák, 2011 Informační bezpečnost,
Fyzická bezpečnost, organizační opatření. RNDr. Igor Čermák, CSc.
Fyzická bezpečnost, organizační opatření RNDr. Igor Čermák, CSc. Katedra počítačových systémů Fakulta informačních technologií České vysoké učení technické v Praze Igor Čermák, 2011 Informační bezpečnost,
Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.
Návrh zákona o kybernetické bezpečnosti Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.cz Předmět úpravy VKB Obsah a strukturu bezpečnostní dokumentace
Bezpečnostní aspekty informačních a komunikačních systémů KS2
VŠFS; Aplikovaná informatika; SW systémy 2005/2006 1 Bezpečnost informací BI Ing. Jindřich Kodl, CSc. Bezpečnostní aspekty informačních a komunikačních systémů KS2 VŠFS; Aplikovaná informatika; SW systémy
Příloha č. 3: Technické zadání zakázky Instalace a služby pro technologické centrum MÚ Pohořelice
Příloha č. 3: Technické zadání zakázky Instalace a služby pro technologické centrum MÚ Pohořelice Účelem veřejné zakázky je vybudování, provoz a údržba infrastruktury pro provozování aplikací a služeb
PRAVIDLA UŽÍVÁNÍ POČÍTAČOVÉ SÍTĚ
PRAVIDLA UŽÍVÁNÍ POČÍTAČOVÉ SÍTĚ na Střední škole automobilní, mechanizace a podnikání, Krnov, příspěvková organizace Úvodní ustanovení Střední škola automobilní, mechanizace a podnikání, Krnov, příspěvková
Zákon o kybernetické bezpečnosti
Zákon o kybernetické bezpečnosti Ing. Ondřej Ševeček GOPAS a.s. MCSM:Directory2012 MCM:Directory2008 MVP:Enterprise Security CEH: Certified Ethical Hacker CHFI: Computer Hacking Forensic Investigator CISA
Není cloud jako cloud, rozhodujte se podle bezpečnosti
Není cloud jako cloud, rozhodujte se podle bezpečnosti Marcel Jánský Manažer útvaru produktů a podpory prodeje 26. 2. 2013 České Radiokomunikace Vysílací služby Profesionální telekomunikační operátor Poskytovatel
ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ V PRAZE
ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ V PRAZE Č.j.: 3/12/51924/Moos PŘÍKAZ REKTORA č. 1/2012 Pravidla pro kompetence a odpovědnosti při správě informačního systému ČVUT Pravidla pro kompetence a odpovědnosti při
Statutární město Brno, městská část Brno-střed INFORMAČNÍ KONCEPCE
Statutární město Brno, městská část Brno-střed INFORMAČNÍ KONCEPCE Pokyn tajemníka č.: 12 Bc. Petr Štika, MBA, LL.M., v.r. Vydání č.: 1 tajemník ÚMČ Brno-střed Účinnost: 16.07.2018 Vydal/schválil: Bc.
Bezpečnostní politika společnosti synlab czech s.r.o.
www.synlab.cz synlab czech s.r.o. Sokolovská 100/94 Karlín 186 00 Praha 8 Bezpečnostní politika společnosti synlab czech s.r.o. Platnost dokumentu: 12. dubna 2017 Datum vypracování: 7. dubna 2017 Datum
Odbor městské informatiky
Odbor městské informatiky 1 - vytváří, ve spolupráci s Komisí informatiky RMB, koncepci Informačního systému města Brna (dále jen "ISMB") v souladu se standardy VIS 2 - zajišťuje a koordinuje rozvoj informatiky
Připojení městských částí do infrastruktury MepNET. Dotazníkové šetření Bohdan Keil, 4.11.2009
Připojení městských částí do infrastruktury MepNET Dotazníkové šetření Bohdan Keil, 4.11.2009 Agenda Jednotlivé otázky dotazníku Doplňující informace 2 Fyzická infrastruktura Popište lokality kde se síť
Bezpečnostní aspekty informačních a komunikačních systémů PS2-1
Bezpečnost informací BI Ing. Jindřich Kodl, CSc. Bezpečnostní aspekty informačních a komunikačních systémů PS2-1 1 Literatura Doseděl T.: Počítačová bezpečnost a ochrana dat, Computer Press, 2004 Časopis
Bezpečností politiky a pravidla
Bezpečností politiky a pravidla (interní dokument) pro Subjekt: Apartmány Šnek s.r.o. IČO: 05705932, DIČ: CZ05705932 a tyto provozovny: Apartmány Šnek Benecko 107 51237 Výše uvedený Subjekt určuje následující
Technická a organizační opatření pro ochranu údajů
Technická a organizační opatření pro ochranu údajů V této příloze najdete více podrobností o tom, jak zabezpečujeme data. verze 1810 Adresa Bisnode Česká republika, a. s. Siemensova 2717/4 155 00 Praha
Provozní řád datové sítě MiloviceFree
Provozní řád datové sítě MiloviceFree Občanského sdružení "MiloviceFree" se sídlem: Mírová 473, Milovice, 289 23 1. ÚVOD 1.1. Občanské sdružení MiloviceFree, se sídlem: Mírová 473, Milovice, 289 23, IČO:
Univerzita Karlova, Ústav výpočetní techniky Ovocný trh 560/5, Praha 1. OPATŘENÍ ŘEDITELE č. 1/2018. Organizační struktura Ústavu výpočetní techniky
Univerzita Karlova, Ústav výpočetní techniky Ovocný trh 560/5, Praha 1 č.j. UKRUK/81730/2018 V Praze dne 25. 6. 2018 OPATŘENÍ ŘEDITELE č. 1/2018 Organizační struktura Ústavu výpočetní techniky Čl. 1 Toto
Úvod - Podniková informační bezpečnost PS1-2
VŠFS; Aplikovaná informatika - 2006/2007 1 Bezpečnost informací BI Ing. Jindřich Kodl, CSc. Úvod - Podniková informační bezpečnost PS1-2 VŠFS; Aplikovaná informatika - 2006/2007 2 Literatura Kovacich G.L.:
Zákon o kybernetické bezpečnosti Obecný přehled ZKB se zaměřením na technická opatření
D Ů V Ě Ř U J T E S I L N Ý M Zákon o kybernetické bezpečnosti Obecný přehled ZKB se zaměřením na technická opatření Michal Zedníček Security consultant CCSSS, ID No.: CSCO11467376 michal.zednicek@alef.com
Bezpečnost na internetu. přednáška
Bezpečnost na internetu přednáška Autorské právo a bezpečnost na internetu Bezpečnost informačního systému školy Ing. Ludmila Kunderová Ústav informatiky PEF MENDELU v Brně lidak@pef.mendelu.cz internetu
Sdílení výukových materiálů. Inovativní podpora výuky a provozu. Ochrana dat. Moderní interaktivní výuka. Příprava vyučujících
Inovativní podpora výuky a provozu Sdílení výukových materiálů Ochrana dat Moderní interaktivní výuka Příprava vyučujících 1 OBSAH STRATEGIE ICT... 3 1. ZÁKLADNÍ ÚDAJE O ŠKOLE... 3 ZÁKLADNÍ ÚDAJE O ŠKOLE...
Praha PROJECT INSTINCT
Atestační středisko Equica Inspekční orgán č. 4045 INSPEKČNÍ ZPRÁVA Protokol o provedené zkoušce ATESTACE DLOUHODOBÉHO ŘÍZENÍ ISVS Statutární město Přerov Praha 29. 1. 2015 PROJECT INSTINCT Obsah 1. Identifikace
Bezpečnostní politika
Městský úřad Blovice Bezpečnostní politika atestační minimum Projekt: Předmět: Atestace IS Městského úřadu BLOVICE dle Standardu ISVS č. 005/02.01 pro náležitosti životního cyklu Bezpečnostní politika
POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ
POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ Pardubice, květen 2018 Rada Pardubického kraje za účelem naplnění ustanovení Nařízení Evropského parlamentu a Rady (EU) č. 2016/679 o ochraně fyzických osob
TECHNICKÁ SPECIFIKACE VEŘEJNÉ ZAKÁZKY
Příloha č. 3 k č.j. MV-159754-3/VZ-2013 Počet listů: 7 TECHNICKÁ SPECIFIKACE VEŘEJNÉ ZAKÁZKY Nové funkcionality Czech POINT 2012 Popis rozhraní egon Service Bus Centrální Místo Služeb 2.0 (dále jen CMS
SMĚRNICE O BEZPEČNOSTI ICT
ZÁKLADNÍ ŠKOLA BŘECLAV, SLOVÁCKÁ 40 příspěvková organizace SMĚRNICE O BEZPEČNOSTI ICT Číslo jednací: ZSSL- 51/2019 Vypracovala: Mgr. Iva Jobánková, ředitelka školy Platnost od: 1.3.2019 Směrnice o bezpečnosti
POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1
POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Verze 2.1 Obsah 1. Úvod... 4 2. Vymezení pojmů... 5 3. Bezpečnostní opatření... 7 3.1. Organizační opatření... 7 3.1.1.
BEZPEČNOSTNÍ POLITIKA INFORMACÍ
BEZPEČNOSTNÍ POLITIKA INFORMACÍ společnosti ČEZ Energetické služby, s.r.o. Stránka 1 z 8 Obsah: 1. Úvodní ustanovení... 3 2. Cíle a zásady bezpečnosti informací... 3 3. Organizace bezpečnosti... 4 4. Klasifikace
provoz páteřové sítě fakulty a její připojení k Pražské akademické síti připojení lokálních sítí k páteřové síti fakulty či k Pražské akademické síti
Publikováno z 2. lékařská fakulta Univerzity Karlovy (https://www.lf2.cuni.cz) LF2 > Zásady provozování a používání výpočetní techniky na 2. LF UK Zásady provozování a používání výpočetní techniky na 2.
Bezpečnostní politika informací SMK
STATUTÁRNÍ MĚSTO KARVINÁ Bezpečnostní politika informací SMK Bezpečnostní směrnice pro dodavatele (verze 4) Schváleno: 28. 05. 2018 Účinnost: 29. 05. 2018 Zpracovatel: Odbor organizační Článek 1 Úvodní
Pracovní postup náběhu do produktivního provozu
Informační systém o státní službě (ISoSS) Verze dokumentu: 1.0 (z 29. 6. 2015) Strana: 1/14 Historie dokumentu Historie revizí Číslo Datum revize Popis revize Změny revize označeny 1.0 29. 6. 2015 Úvodní
Příloha č. 2 ke smlouvě. Rozsah a podmínky provozní podpory
Příloha č. 2 ke smlouvě Rozsah a podmínky provozní podpory Předmět smlouvy v části Provozní podpora zahrnuje zejména: A) Technickou, uživatelskou a administrativní správu a provozní podporu APV IS ROS
Magic Power vzdálené sledování finančních dat. Popis a funkce systému. Strana: 1 / 6
Popis a funkce systému Strana: 1 / 6 OBSAH Úvod... 2 Popis systému... 2 Popis systému VTZ... 4 Popis systému server... 5 Popis systému klient... 6 ÚVOD Vícemístné technické zařízení (VTZ) Magic Power lze
Informační systémy veřejné správy (ISVS)
Informační systémy veřejné správy (ISVS) zákon č.365/2000 Sb. ve znění pozdějších změn Informační systémy veřejné správy soubor informačních systémů, které slouží pro výkon veřejné správy Správci ISVS
Bezpečnost ICT. Příloha ke Standardu kvality sociální služby Ochrana osobních údajů
Bezpečnost ICT Příloha ke Standardu kvality sociální služby Ochrana osobních údajů 1. Působnost dokumentu Tento dokument stanovuje bezpečnostní pravidla pro zpracování, uchování a předávání dat organizace,
1.05 Informační systémy a technologie
Vypracoval Gestor Schválil Listů Příloh D. Marek(EOS/2) EOS VS 5 Směrnice platí pro všechny závody ŠKODA AUTO. Obsah: 1. Použité pojmy a zkratky 2. Plánování IT 3. Pořízení IT 4. Dodání IT 5. Provoz a
INFORMAČNÍ TECHNOLOGIE
Druh dokumentu: POKYN PŘEDSEDY Účinnost od: Verze č.: Počet stran: Strana č.: 1.11.2006 2.1 12 1 Číslo výtisku: 1 Číslo kopie: Datum: Garant: Funkce: Podpis: 22. 6. 2005 Daniel Smrtka správce sítě Datum:
PŘÍLOHA C Požadavky na Dokumentaci
PŘÍLOHA C Požadavky na Dokumentaci Příloha C Požadavky na Dokumentaci Stránka 1 z 5 1. Obecné požadavky Dodavatel dokumentaci zpracuje a bude dokumentaci v celém rozsahu průběžně aktualizovat při každé
BEZPEČNOSTNÍ POLITIKA PRO BEZPEČNOST INFORMACÍ V ORGANIZACI
BEZPEČNOSTNÍ POLITIKA PRO BEZPEČNOST INFORMACÍ V ORGANIZACI Název organizace Identifikační číslo 60153351 Sídlo organizace Datum zpracování 18. 5. 2018 Platnost a účinnost 25. 5. 2015 ZÁKLADNÍ ŠKOLA A
Outsourcing v podmínkách Statutárního města Ostravy
Outsourcing v podmínkách Statutárního města Ostravy Říjen 2009 Ing. Stanislav Richtar Ředitel společnosti 1 OBSAH PREZENTACE 1. Outsourcing - obecně 2. Výchozí stav projektu 3. Model poskytovaných služeb
Příloha č. 12. Systém společného přihlašování, tzv. Single Sign On, ochrana dat
Název projektu: Redesign Statistického informačního systému v návaznosti na zavádění egovernmentu v ČR Příjemce: Česká republika Český statistický úřad Registrační číslo projektu: CZ.1.06/1.1.00/07.06396
Směrnice upravující eliminaci rizik při správě osobních údajů technicko-organizační opatření
Směrnice určuje práva a povinnosti pracovníků správce osobních údajů ve vztahu k ochraně osobních údajů. Upravuje též konkrétní režim na pracovišti, způsoby zabezpečení (fyzického i elektronického). Směrnice
(2) Zásady bezpečnostní politiky jsou rozpracovány v návrhu bezpečnosti informačního systému
Strana 5882 Sbírka zákonů č. 453 / 2011 Částka 155 453 VYHLÁŠKA ze dne 21. prosince 2011, kterou se mění vyhláška č. 523/2005 Sb., o bezpečnosti informačních a komunikačních systémů a dalších elektronických
DATOVÉ SCHRÁNKY - SOUČÁST ICT ŘEŠENÍ TELEFÓNICA O2. Pavel Smolík Top Account Manager
DATOVÉ SCHRÁNKY - SOUČÁST ICT ŘEŠENÍ TELEFÓNICA O2 Pavel Smolík Top Account Manager 2 Obsah prezentace Obsah Úvod. Architektura ISDS. Poskytované služby. Způsoby přístupu k ISDS. Bezpečnost. Doplňkové
MĚSTSKÝ ROK INFORMATIKY - ZKUŠENOSTI S NASAZENÍM STANDARDNÍCH APLIKAČNÍCH ŘEŠENÍ V PROSTŘEDÍ STATUTÁRNÍHO MĚSTA LIBEREC
MĚSTSKÝ ROK INFORMATIKY - ZKUŠENOSTI S NASAZENÍM STANDARDNÍCH APLIKAČNÍCH ŘEŠENÍ V PROSTŘEDÍ STATUTÁRNÍHO MĚSTA LIBEREC Zlín 10. 11.6.2010 Univerzita Tomáše Bati Ing. Zbyněk Vavřina vavrina.zbynek@magistrat.liberec.cz
Právní důvod zpracování: Oprávněné zájmy správce Článek 6 odst. 1 písm. c) GDPR - splnění právní povinnosti
ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ ODBOR: VNITŘNÍ SPRÁVY Oddělení: oddělení informačních a komunikačních služeb 1. Správa informačních systémů Technická správa (administrace) informačních systémů instalace, zálohování,
Specifikace požadavků. POHODA Web Interface. Verze 1.0. Datum: Autor: Ondřej Šrámek
Specifikace požadavků POHODA Web Interface Verze 1.0 Datum: 29.12. 2008 Autor: Ondřej Šrámek Copyright 1999 by Karl E. Wiegers. Permission is granted to use, modify, and distribute this document. Strana
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ? Praha,1.února 2018 Mgr. Miroslava Sobková Svaz měst a obcí České republiky AKTUÁLNÍ OTÁZKY MENŠÍCH SAMOSPRÁV I. Úvod II. Stručný popis postupu při implementaci GDPR
Směrnice pro zajištění ochrany osobních údajů při práci s ICT
Směrnice pro zajištění ochrany osobních údajů při práci s ICT 1. Pravidla práce s výpočetní technikou 1.1 Členění uživatelů sítě, zabezpečení uživatelských účtů Uživatelé počítačové sítě jsou členěni s
MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í. č. 541 ze dne
č.j.: 567/2017 MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í č. 541 ze dne 30.08.2017 Změna Organizačního řádu ÚMČ - zřízení oddělení přestupkového řízení odboru dopravy Rada městské části I.
Politika bezpečnosti informací
ORGANIZAČNÍ SMĚRNICE Název: Politika bezpečnosti informací Číslo dokumentu: OS4402 Vydání č.: 06 Výtisk č.: 01 Platnost od: 15.04.2016 Účinnost od: 29.04.2016 Platnost do: Zpracoval: Ing. Vladimír Fikejs
Český olympijský výbor. Směrnice o ochraně osobních údajů v rámci kamerového systému
Český olympijský výbor Směrnice o ochraně osobních údajů v rámci kamerového systému SHRNUTÍ Tato Směrnice o ochraně osobních údajů v rámci kamerového systému ( Směrnice ) stanoví zásady Českého olympijského
Zákon o kybernetické bezpečnosti
Zákon o kybernetické bezpečnosti Ing. Ondřej Ševeček GOPAS a.s. MCSM:Directory2012 MVP:Security CEH CHFI CISA CISM CISSP ondrej@sevecek.com www.sevecek.com GOPAS: info@gopas.cz www.gopas.cz www.facebook.com/p.s.gopas
Návrh VYHLÁŠKA. ze dne 2014
Návrh VYHLÁŠKA ze dne 2014 o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních a o stanovení náležitostí podání v oblasti kybernetické bezpečnosti (vyhláška o
IT v průmyslu MES systémy Leoš Hons. Bezpečnost v oblasti MES systémů - kde začít?
Bezpečnost v oblasti MES systémů - kde začít? Obsah -Modelový příklad - Píšťalka a syn, s.r.o. --Základní údaje --Geografická lokace --Struktura společnosti --Firemní procesy --Aplikační podpora --Základní
S M Ě R N I C E K OCHRANĚ OSOBNÍCH ÚDAJŮ A ZÁZNAMY SPRÁVCE O ČINNOSTECH ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ
OA a SOŠ gen. F. Fajtla Louny, p. o. SMĚRNICE Účinnost předpisu: 22. 5. 2018 Pořadové číslo: 2/2018 Správce předpisu: Úsek ředitelky školy Název předpisu: S M Ě R N I C E K OCHRANĚ OSOBNÍCH ÚDAJŮ A ZÁZNAMY
Kybernetická bezpečnost III. Technická opatření
Reg. č. projektu: CZ 1.04/ 4.1.00/A3.00004 Kybernetická bezpečnost III. Technická opatření Pracovní sešit Materiál vznikl v rámci řešení projektu Vzdělávání v oblasti základních registrů a dalších kmenových
TECHNICKÉ POŽADAVKY NA NÁVRH, IMPLEMENTACI, PROVOZ, ÚDRŽBU A ROZVOJ INFORMAČNÍHO SYSTÉMU
zadávací dokumentace TECHNICKÉ POŽADAVKY NA NÁVRH, IMPLEMENTACI, PROVOZ, ÚDRŽBU A ROZVOJ INFORMAČNÍHO SYSTÉMU Stránka 1 z 6 Obsah 1. Specifikace požadavků webové stránky... 4 2. Specifikace technických
Technické aspekty zákona o kybernetické bezpečnosti
D Ů V Ě Ř U J T E S I L N Ý M Technické aspekty zákona o kybernetické bezpečnosti Michal Zedníček Key Account Manager CCSSS, ID No.: CSCO11467376 michal.zednicek@alef.com ALEF NULA, a.s. Petr Vácha Team
MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í
č.j.: 355/2016 MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í č. 312 ze dne 11.05.2016 Zakázka malého rozsahu - Správa a rozvoj telekomunikačních služeb pro MČ Praha 3 Rada městské části I. s
PRAVIDLA SPRÁVY POČÍTAČOVÉ SÍTĚ BIOFYZIKÁLNÍHO ÚSTAVU AV ČR
PRAVIDLA SPRÁVY POČÍTAČOVÉ SÍTĚ BIOFYZIKÁLNÍHO ÚSTAVU AV ČR Článek 1 Základní ustanovení 1. Počítačová síť Biofyzikálního ústavu AV ČR (dále jen BFÚ) je součástí Brněnské akademické počítačové sítě (BAPS).
Cloud pro utajované informace. OIB BO MV 2012, Karel Šiman
Cloud pro utajované informace OIB BO MV 2012, Karel Šiman Utajované informace (UI) Zákon č. 412/2005 Sb., o ochraně utajovaných informací a o bezpečnostní způsobilosti Vyhláška č. 523/2005 Sb., o bezpečnosti
srpen 2008 Ing. Jan Káda
nauka o srpen 2008 Ing. Jan Káda ČSN ISO/IEC 27001:2006 (1) aktivum cokoliv, co má pro organizaci hodnotu důvěrnost zajištění, že informace jsou přístupné pouze těm, kteří jsou k přístupu oprávněni integrita
Typ aktiv Aktivum Hrozba Zranitelnost Riziko
Zbytková rizika Typ aktiv Aktivum Hrozba Zranitelnost Částečná úroveň rizika Snížení hrozby Snížení zranit. Zbytkové Namapovaná opatření Riziko C I A T MAX Hodnota MAX Hodnota riziko ISO? specif.? Datová
INTERNÍ TECHNICKÝ STANDARD ITS
Vypracoval/Ersteller Gestor/Fachgarant Schválil/Genehmigt Listů/Blätter Příloh/Anlagen Mgr. Rešl EO VF 5 Směrnice platí pro všechny závody ŠkodaAuto. Obsah: 1. Použité zkratky 2. Plánování a nákup IT 3.
Zkušenosti s budováním základního registru obyvatel
Zkušenosti s budováním základního registru obyvatel Jiří Dohnal, ICZ a.s. ISSS 2012 1 ROB - EDITOŘI Primární: evidence obyvatel (IS EO), cizinecký informační systém (CIS) UFO v rámci CIS? Potřeba pro:
1.1. Správa a provozní podpora APV ROS, HW ROS a základního SW
Příloha č. 4 - Specifikace a informace o předmětu veřejné zakázky Předmětem veřejné zakázky je řízení projektu, správa a údržba programového vybavení pro informační systém Základní Registr osob (dále rovněž
MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í. č. 890 ze dne
č.j.: 950/2017 MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í č. 890 ze dne 11.12.2017 Směrnice Rady MČ k realizaci procesů a oběhu účetních dokladů v rámci vedlejší hospodářské činnosti zajišťované
Více úrovňové informační systémy a jejich certifikace podle zákona č.412/2005 Sb., ve znění pozdějších předpisů
Více úrovňové informační systémy a jejich certifikace podle zákona č.412/2005 Sb., ve znění pozdějších předpisů Vyhláška č. 523/2005 Sb., o bezpečnosti informačních a komunikačních systémů a dalších elektronických
1.05 Informační systémy a technologie
Vypracoval Gestor Schválil Listů Příloh D. Marek(EOS/2) EOS VS 7 Směrnice platí pro všechny závody ŠKODA AUTO. Obsah: 1. Použité pojmy a zkratky 2. Plánování IT 3. Pořízení IT 4. Dodání IT 5. Provoz a
1. Organizace dokumentu. 2. Zabezpečení jako priorita. 3. Cloudová infrastruktura Hybrid Ads
1. Organizace dokumentu V tomto dokumentu jsou popsány organizační a technická opatření přijatá Hybrid Company a.s. pro jednotlivé služby a produkty týkající se poskytovaných služeb a produktů 2. Zabezpečení
Jak být online a ušetřit? Ing. Ondřej Helar
Jak být online a ušetřit? Ing. Ondřej Helar Obsah Co znamená být online ve škole? Rizika online přístupu Skryté náklady na straně školy Jak snížit rizika a náklady? Koncepce SaaS (Software as a Service)
STŘEDNÍ PRŮMYSLOVÁ ŠKOLA A STŘEDNÍ ODBORNÉ UČILIŠTĚ PELHŘIMOV Friedova 1469, 393 01 Pelhřimov ICT PLÁN ŠKOLY
STŘEDNÍ PRŮMYSLOVÁ ŠKOLA A STŘEDNÍ ODBORNÉ UČILIŠTĚ PELHŘIMOV Friedova 1469, 393 01 Pelhřimov ICT PLÁN ŠKOLY ICT plán školy popisuje stávající stav, cíle, kterých chce škola v oblasti ICT vybavení dosáhnout
Účel dokumentu. Uveřejnění jakékoli části tohoto dokumentu podléhá schválení příslušných pracovníků Ministerstva vnitra České republiky.
Czech POINT Účel dokumentu Tento PŘ stanovuje základní pravidla provozu systému Czech POINT v prostředí CMS, stanovuje odpovědnosti jednotlivých subjektů zúčastněných na přenosu dat a základní bezpečnostní
UniSPIS Oboustranné rozhraní RŽP na e-spis
UniSPIS Oboustranné rozhraní RŽP na e-spis Integrace e-spis a IS RŽP Hana Bochinská, ICZ a. s. 09.11.2010 1 Integrace, integrace, proč ANO? Nové dokumenty a spisy Evidence doručených dokumentů pouze jedenkrát
JAK ZAČÍT S GDPR V PODMÍNKÁCH MALÉ OBCE. konference
JAK ZAČÍT S GDPR V PODMÍNKÁCH MALÉ OBCE 3.11. 2017 Praha XX. Celostátní finanční konference Ing. Luděk Galbavý, Alis spol. s r.o.- komise informatiky SMO KISMO Komise pro informatiku SMO ČR Poradní orgán
Rada města Přerova. Předloha pro 4. schůzi Rady města Přerova, která se uskuteční dne
Pořadové číslo: 4/8 Rada města Přerova Přerov 20.1.2011 Předloha pro 4. schůzi Rady města Přerova, která se uskuteční dne 19. 1. 2011 Předkladatel: Zpracovatel: Ing. JIŘÍ LAJTOCH, primátor Mgr. DRAHOMÍRA
PB169 Operační systémy a sítě
PB169 Operační systémy a sítě Zabezpečení počítačových sítí Marek Kumpošt, Zdeněk Říha Zabezpečení sítě úvod Důvody pro zabezpečení (interní) sítě? Nebezpečí ze strany veřejného Internetu Spyware Malware
Bezepečnost IS v organizaci
Bezepečnost IS v organizaci analýza rizik Zabezpečení informačního systému je nutné provést tímto postupem: Zjistit zranitelná místa, hlavně to, jak se dají využít a kdo toho může zneužít a pravděpodobnost
ČÁST PRVNÍ ÚVODNÍ USTANOVENÍ
Návrh VYHLÁŠKA ze dne 2014 o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních a o stanovení náležitostí podání v oblasti kybernetické bezpečnosti (vyhláška o
Provozní řád počítačových sálů CIT.
Provozní řád počítačových sálů CIT. V Ostravě dne: 1.1.2010 1. Úvodní ustanovení Počítačové sály CIT jsou určeny k trvalému umístění technologických zařízení používaných výhradně k nepřetržitému provozu
ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti
Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti ehealth Day 2016 16.2.2016 Ing. Stanislav Bíža, Senior IT Architekt, CISA stanislav.biza@cz.ibm.com 12016 IBM Corporation Požadavky
Jako příklady typicky ch hrozeb pro IT lze uvést: Útok
Bezpečnost - úvod Zranitelné místo Slabinu IS využitelnou ke způsobení škod nebo ztrát útokem na IS nazýváme zranitelné místo. Existence zranitelných míst je důsledek chyb, selhání v analýze, v návrhu
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ? Praha, 15. září 2017 Mgr. Miroslava Sobková, sekce legislativně právní Svaz měst a obcí KOMISE PRO INFORMATIKU (KISMO) Na tvorbě předkládaných materiálů se podíleli
AleFIT MAB Keeper & Office Locator
AleFIT MAB Keeper & Office Locator Základním kamenem síťové bezpečnosti je zabezpečení lokální sítě proti neautorizovanému přístupu uživatele nebo zařízení. K tomuto účelu slouží standard IEEE 802.1x a
Příručka pro nasazení a správu výukového systému edu-learning
Příručka pro nasazení a správu výukového systému edu-learning Obsah: Edu-learning pro firmy a organizace... 2 Varianty nasazení... 2 A. Systém umístěný v lokální síti zákazníka... 3 B. Systém umístěný
Institut elektronických aplikací, s.r.o. Stránka 1 z 7. AVEPOP - Automatický Výdej a Evidence Pracovních a Ochranných Prostředků
Institut elektronických aplikací, s.r.o. Stránka 1 z 7 AVEPOP - Automatický Výdej a Evidence Pracovních a Ochranných Prostředků Automaty na výdej a evidenci osobních ochranných a pracovních prostředků
ICT plán školy. Základní škola profesora Zdeňka Matějčka v Mostě 2014-2015. ICT koordinátor: Mgr. Anita Pohlová
ICT plán školy 2014-2015 ICT plán školy popisuje stávající stav, cíle, kterých chce škola v oblasti ICT vybavení dosáhnout v souladu s dokumentem ICT standardy organizací zřizovaných krajským úřadem, a
PROGRAM PRO ZABEZPEČENÍ A ZVYŠOVÁNÍ KVALITY ODDĚLENÍ PAS PRO OP VK
PROGRAM PRO ZABEZPEČENÍ A ZVYŠOVÁNÍ KVALITY ODDĚLENÍ PAS PRO OP VK Identifikační kód: Č.j.: 22 858/2010-M1 Datum účinnosti: 15.9.2010 Verze: 1.0 ZPRACOVAL: SCHVÁLIL: Ing. Martin Ryšavý vedoucí oddělení
STUPNICE PRO HODNOCENÍ DOPADU ZPRACOVÁNÍ / INCIDENTU
Metodika posuzování dopadu zpracování na ochranu osobních údajů ve smyslu Nařízení Evropského parlamentu a Rady (EU) č. 2016/679 na ochranu fyzických osob v souvislosti se zpracováním osobních údajů (tzv.
DODATEČNÉ INFORMACE K ZADÁVACÍ DOKUMENTACI č. 3
DODATEČNÉ INFORMACE K ZADÁVACÍ DOKUMENTACI č. 3 Název veřejné zakázky: UniMeC - dodávky a instalace ICT Název zadavatele: Univerzita Karlova v Praze Dotčená součást Lékařská fakulta v Plzni sídlo: Ovocný