Функциональность, безопасность и поддержка Exchange Server 2003

Политики безопасности и Exchange Server 2003

Разбить на страницы
Показывать лекцию целиком

Посредством определения того, что именно нужно защищать и почему, можно сформулировать политики информационной безопасности, которые повлияют на выбор применяемой технологии защиты и на электронные политики (e-policies). На рис. 3.1 показан пример того, о чем здесь идет речь.

(рис 3.1) Как политики информационной безопасности в конечном счете превращаются в электронные политикиДополнительная информация.Если требуется получить подробную информацию о написании политик информационной безопасности, обратитесь к книге Information Security Policies Made Easy (Charles Cresson Wood, PentaSafe).

В большинстве информационных сред применение технологий безопасности является результатом совместной работы отдела информационных технологий и других заинтересованных сторон. Как правило, на начальных этапах планирования не хватает четкого логического обоснования для технологии безопасности, представленного в виде написанной политики. Запись целей и стратегий политики на бумаге послужит хорошей поддержкой для формирования плана информационной безопасности организации. В данной лекции мы поможем вам выполнить эту задачу посредством выделения основных моментов, подлежащих рассмотрению при создании политик информационной безопасности, и объяснения того, почему эти моменты столь важны.

(рис 3.2) Пример политики паролей

Важность политик информационной безопасности

Самым "слабым" местом является не технология обеспечения безопасности, а люди, с которыми вы работаете каждый день. Каждый член организации является потенциальной точкой доступа хакера к секретной информации компании. И наоборот, каждый член организации потенциально может стать внутренним злоумышленником. Политики информационной безопасности определяют приемлемые и неприемлемые действия при обработке информации и, таким образом, помогают предотвратить случайную утерю, разглашение или уничтожение информации.

Может показаться, что мы относимся к безопасности информации слишком серьезно, ведь внутри организации все обычно доверяют друг другу. Однако нецелевое использование ресурсов компании происходит даже в небольших организациях. Например, один наш знакомый работает консультантом в небольшой компании со штатом примерно 35 сотрудников. Было обнаружено, что один из сотрудников создал на своем рабочем компьютере сайт своей фирмы по продаже подержанных автомобилей и использовал электронный адрес фирмы для своих собственных целей. Политики безопасности позволят снизить вероятность возникновения таких проблем. Кстати говоря, на фирме была применена новая политика безопасности, в которой говорилось, что использование компьютеров компании для личного или стороннего бизнеса строго запрещено. Это предотвратило создание онлайн-магазина еще одним сотрудником.

Процесс формирования политик безопасности вынуждает руководство компании определять, какая степень риска считается приемлемой относительно наиболее важных информационных ресурсов. Другими словами, формулируются ответы на следующие вопросы.

  • Какая информация наиболее важна?
  • Где располагается эта важная информация?
  • Кто будет иметь доступ к этой информации?
  • Каковы убытки компании в случае разглашения или уничтожения информации?
  • Какие меры необходимо принять, чтобы обеспечить секретность и целостность информации?
  • Четкие политики информационной безопасности организации обеспечивают покупку и применение нужных технологий безопасности. Если не сформировать соответствующую организационную инфраструктуру для безопасности информации, это может привести к серьезным потерям по части финансовых средств, времени и возникновения неожиданных уязвимостей. В организации следует четко задокументировать следующие моменты: кто несет ответственность за конкретные действия, политики, стандарты, операционные процедуры, принудительные механизмы, анализ риска, группа обработки инцидентов, бюджет информационной безопасности и группа планирования.

    Еще одной очень важной причиной применения политик информационной безопасности является растущее число правовых норм, в которых, по сути, определяется ответственность руководства и иногда технического персонала за неадекватное решение вопросов, связанных с информационной безопасностью. Основой для этой ответственности может быть халатность, злоупотребление доверием, отказ от мер безопасности, которые применяются в других организациях в той же сфере деятельности, невнимательность или бездействие после появления соответствующих предупреждений. Необходимо обязательно посоветоваться с юристом о текущем уровне опасности, грозящей организации.

    Политики информационной безопасности и электронные политики

    В предыдущем разделе мы говорили о том, что для применения мер безопасности в организации необходимо наличие нескольких документов. Одним из этих документов является документ электронной политики.Электронные политики переводят политики информационной безопасности в специфичные измеримые цели для сотрудников отдела информационных технологий. В табл. 23.1 приведено несколько примеров.

    Примеры электронных политик
    Политика информационной безопасности Электронная политика
    Пароли административных и служебных учетных записей не должны быть доступны извне серверов или физически защищенной среды Пароли административных и служебных учетных записей ни в коем случае нельзя записывать на бумаге или других носителях, если подобная документация не защищается отделом информационных технологий. Пароли могут быть прочитаны и переданы только членам группы администрирования.
    Без специальной авторизации пользователи не могут получать, владеть и работать с оборудованием или программными средствами, при использовании которых может быть нарушена безопасность информационных систем Только члены группы администрирования имеют право на получение, владение и использование аппаратного или программного обеспечения, с помощью которого может быть нарушена безопасность информационных ресурсов организации. Эти средства не будут использоваться без разрешения начальника технологического отдела, причем это разрешение должно быть представлено в письменном виде. Указанные средства используются только для выполнения конкретных, ограниченных по времени функций, после чего их использование должно быть прекращено.
    Пользователи не должны использовать компьютеры компании в личных целях Сотрудники отдела информационных технологий имеют право на деинсталляцию неподдерживаемых программ или программ, установленных для личного пользования. Сотрудники IT-отдела также могут без предупреждения владельцев удалять любые файлы данных, созданные и используемые в иных целях, нежели на благо организации.

    После написания политик информационной безопасности необходимо сформулировать электронные политики. Только тогда все будет готово для применения технологий обеспечения безопасности, о которых пойдет речь в лекции 4 и лекции 5.

    Политики информационной безопасности для Exchange Server 2003

    В нескольких следующих разделах будут выделены политики, связанные с обменом сообщениями, которые должны входить в набор политик информационной безопасности. Чтобы помочь вам разобраться в обсуждаемых вопросах, мы приведем несколько примеров.

    Политики паролей

    Так как пользователям понадобится проходить аутентификацию на сервере Exchange 2003 и в среде Microsoft Windows Server 2003 Active Directory, вам потребуются политики паролей. Такие политики затрагивают следующие вопросы:

  • минимальная длина пароля;
  • сложность пароля;
  • запрет на повторное использование старых паролей;
  • запрет на использование выбранных пользователями паролей;
  • хранение паролей;
  • запрет на идентификаторы анонимных пользователей (речь идет о Microsoft Outlook Web Access);
  • отображение и печать паролей;
  • периодическая смена паролей;
  • передача паролей удаленным пользователям;
  • ограничения на число последовательных попыток входа с указанием неверного пароля;
  • сброс паролей службы поддержки;
  • шифрование паролей;
  • использование паролей в сценариях, программном коде или других электронных формах;
  • использование паролей уничтожения данных;
  • запрет на совместное использование паролей;
  • принудительное изменение всех паролей после проникновения в систему злоумышленника.
  • Этот список не является полным (некоторые темы могут присутствовать или отсутствовать в конкретных политиках информационной безопасности), однако с его помощью можно начать работу. Ниже приведены два примера, позволяющие развернуть их в политики информационной безопасности.

  • Запрет на распространение паролей.Пользователям запрещается разглашать пароли в любом виде другим пользователям в компании или сторонним лицам. Если сотруднику отдела информационных технологий требуется войти в систему под вашей учетной записью, то перед входом в систему он должен получить новый пароль для вашей учетной записи.
  • Использование пароля уничтожения данных.Информация о сервере X является крайне секретной, и если произойдет ее несанкционированная утечка, в результате которой данные станут известны сторонним лицам, это нанесет необратимый и значительный ущерб деятельности организации. Следовательно, только начальнику технологического отдела разрешается осуществлять вход на данный сервер и выполнять административные функции. При входе на сервер начальник технологического отдела должен указать пароль уничтожения данных. Этот пароль, в свою очередь, выполняет программный код, который уничтожает все данные на сервере.
  • Второй пример несколько экстремален, и на практике его следует применять только в средах, требующих особо высокого уровня безопасности. Тем не менее, политика определяет, что должно происходить в данном сценарии. Электронная политика должна обуславливать способ удаления информации. Политика информационной безопасности только констатирует тот факт, что информация должна быть удалена.

    Политики входа

    Так как каждый пользователь должен проходить аутентификацию в Active Directory перед использованием любой службы Exchange 2003, необходимо сосредоточить внимание на политиках входа в систему как на этапе разработки политики информационной безопасности Exchange 2003. Ниже приведены некоторые соображения по поводу того, о чем должно говориться в политиках.

  • Требование идентификатора и пароля пользователя для доступа к службам в сети.
  • Использование отдельных идентификаторов пользователей для внутреннего и внешнего входа в систему.
  • Нераспространение пользовательских идентификаторов и паролей.
  • Системное уведомление безопасности, в котором сообщается, кто имеет право на вход в сеть.
  • Отображение последнего имени пользователя, которое использовалось для входа в систему.
  • Ограничение на ежедневное число входов в систему для предотвращения несанкционированного использования системы.
  • Запрет на несколько сеансов работы на нескольких узлах.
  • Запрет на процедуры автоматического входа в систему.

  • Процесс автоматического выхода из системы.
  • Требование выхода из системы при покидании рабочего места (в противоположность блокировке рабочей станции).
  • Ниже приведен пример политики информационной безопасности для приветственного сообщения при входе в сеть.

    Данная система предназначена для использования только авторизованным персоналом. Если вы не являетесь санкционированным пользователем, вам запрещено пробовать войти в систему и предписано покинуть данный терминал. Все действия, выполняемые в этом терминале, отслеживаются и записываются системными администраторами. Нецелевое использование данной системы строго запрещено и может привести к увольнению из компании. Кроме того, будут отслеживаться все преступные действия, противоречащие каким бы то ни было законам и правовым нормам.

    Во многих местах такое сообщение отсутствует, однако в случае судебного разбирательства оно может оказаться незаменимым, если неавторизованный пользователь совершил вход в систему и произвел преступные действия.

    Политики приемлемого использования

    Некоторые политики приемлемого использования напрямую влияют на использование служб Exchange. В этом разделе мы приведем политики, применение которых следует рассмотреть относительно сервера Exchange 2003.

  • Запрет на хранение личной электронной почты на серверах компании.
  • Использование системы электронной почты только в деловых целях.
  • Редкое использование системы электронной почты компании в личных целях.
  • Запрет на использование системы электронной почты для выполнения неразрешенных действий.
  • Допустимые рамки использования электронной почты компании.
  • Использование электронной почты организации лицами, не являющимися сотрудниками компании.
  • Удаление сотрудника и сохранение почтового ящика.
  • Доступ к электронной почте через Outlook Web Access.
  • Использование адреса электронной почты компании в списках электронной рассылки.
  • Переносимость электронной почты на портативные устройства.
  • Требование цифровых подписей для секретных сообщений электронной почты.
  • Требование шифрования для сообщений электронной почты с секретными данными.
  • Требование использования SSL для доступа к электронной почте с помощью браузера.
  • Как видите, следует рассмотреть множество вопросов при написании политик безопасности для работы с электронной почтой. Совершенно не обязательно, чтобы в политиках безопасности присутствовали все пункты, приведенные в списке, однако следует рассмотреть применение каждого из них. Также могут присутствовать другие элементы политик, приемлемые в рассматриваемой среде, но не включенные в данный список.

    По мере того как безопасность становится все более важным аспектом деловых взаимоотношений, необходимо определить, в каких случаях сообщения электронной почты должны шифроваться и подписываться. Проще всего шифровать и подписывать все сообщения, однако этот вариант далеко не всегда оптимален. Во многих случаях шифрование лишь некоторых типов содержимого при отправке подходит гораздо больше. Кроме того, может даже понадобиться политика, в которой говорится о доверии сторонним бюро сертификатов (СА).

    Компьютерные вирусы, троянские кони и черви

    Так как большинство компьютерных вирусов, "троянских коней" и червей (все эти вредоносные программы мы будем называть просто вирусами) распространяется посредством электронной почты, необходимо создать политики информационной безопасности, определяющие методы борьбы с вредоносным программным обеспечением. Часто оказывается недостаточной установка только лишь антивирусного программного обеспечения. Пользователям необходимо сообщить, как определять подозрительные сообщения, проинструктировать о том, какие действия можно и какие нельзя выполнять в случае, если есть подозрение на заражение вирусом, а также как предотвратить распространение вируса по сети. Ниже приведен список вопросов, которые следует рассмотреть при написании политик безопасности по части вирусов и электронной почты.

  • Пользователи не должны самостоятельно пытаться очистить систему от вирусов.
  • Обязанности по оповещению о наличии подозрительной почты.
  • Антивирусное программное обеспечение должно быть установлено и работать на всех узлах сети.
  • Запрет на загрузку программного обеспечения из сторонних источников.
  • Запрет на использование непроверенного антивирусного программного обеспечения.
  • Вся исходящая электронная почта и вложения не должны содержать вирусы.
  • Использование нескольких антивирусных программ от разных производителей.

  • Проверка на вирусы всех программ, загружаемых из сторонних источников.
  • Обновление признаков вирусов на межсетевых экранах, серверах, рабочих станциях, переносных компьютерах и других сетевых устройствах.
  • Запрет на использование личных гибких дисков без проверки на вирусы.
  • Антивирусное программное обеспечение должно быть последней версии.
  • Запрет на использование баз данных Exchange и журналов транзакций с антивирусным программным обеспечением.
  • Содержимое должно шифроваться перед проверкой на наличие вирусов.
  • Резервное копирование или создание образа серверов перед очисткой от вредоносного ПО.
  • Всякое взаимодействие пользователей с компьютерными вирусами запрещено.
  • Внимание!Не сканируйте базы данных Exchange и журналы транзакций при помощи антивирусного программного обеспечения. Сканирование баз данных Exchange и/или журналов транзакций файловыми антивирусными утилитами на некотором этапе повредит базы данных или журналы транзакций. Никогда не сканируйте напрямую базы данных Exchange или журналы транзакций с помощью антивирусных программ. Некоторые комбинации "О" и "1" выглят как признаки вирусов, и если программа попытается очистить файл, то он станет поврежденным. Внимание!Используйте антивирусные программы, написанные специально для сервера Exchange, чтобы предотвратить повреждение базы данных и журнала транзакций. Используйте эти программы для сканирования баз данных, а для обычного сканирования всех элементов на сервере Exchange, за исключением баз данных (*.stm и *.edb) и их вспомогательных файлов журналов (E*******.log), следует использовать обычные файловые программы-сканеры.

    Расширения схемы в Exchange Server 2003

    Так как установка Exchange Server 2003 расширяет схему в организации, следует включить несколько политик безопасности, связанных с этим расширением. Рассмотрите следующие требования.

  • Расширение схемы посредством Exchange Server 2003 должно пройти проверку в лабораторной среде.
  • Все "доморощенные" приложения должны проверяться на качество и совместимость с расширениями схемы, вводимыми посредством Exchange Server 2003.
  • Установка Exchange 2003 в работающей среде без успешного прохождения всех тестов на качественность и совместимость строго запрещена.
  • Так как Exchange, помимо всего прочего, является средой разработки, существует несколько моментов, связанных с выполняемой в Exchange Server 2003 разработкой.

  • Разделение между тестовой и функционирующей средами.
  • Сотрудники отдела разработки имеют административный доступ к тестовой среде, но не к функционирующей среде.
  • Разработчики не могут проводить тестирование в функционирующей среде.
  • Использование образов или резервных копий функционирующих серверов на тестовых серверах.
  • Формальная процедура изменения контроля необходима для всех функционирующих серверов.
  • Рабочие изменения в системе должны соответствовать политикам безопасности и архитектуре.
  • Требование к документированию всех изменений, вносимых в работающую систему.
  • Требование предварительного лабораторного тестирования всех изменений в работающей среде на наличие уязвимостей.
  • Перенос программного обеспечения из тестовой среды в функционирующую среду.
  • На сервере Exchange 2003 будут устанавливаться сторонние приложения, поэтому следует рассмотреть следующие вопросы при написании политик информационной безопасности.

  • Прежде всего протестируйте сторонние приложения для Exchange Server 2003 в тестовой среде.
  • Изучите сторонние приложения на предмет уязвимостей.
  • Установка сторонних приложений в случае невозможности устранения известных уязвимостей запрещена.
  • Запуск несущественных и не относящихся к делу служб на серверах и рабочих станциях запрещен.
  • На всех серверах периодически должен проводиться аудит системы и приложений.
  • Следует применять обновления и исправления сразу после их выпуска.
  • Тестируйте все обновления безопасности и исправления в тестовой среде перед установкой их в функционирующей среде.

  • На всех серверах Exchange следует устанавливать одни и те же сервис-пакеты и обновления безопасности.
  • Для инсталляции сервис-пакетов и обновлений безопасности на всех серверах Exchange после успешного прохождения тестирования в лабораторной среде необходимо разрешение руководства.
  • Установите временные рамки изменений, вносимых в функционирующие системы, которые вызывают перезагрузку функционирующих серверов.
  • Создайте резервную копию или образ рабочих серверов Exchange перед установкой нового программного обеспечения.
  • Сторонние поставщики программного обеспечения должны предоставлять письменное заявление о целостности.
  • Как видите, общие процедуры по изменению и контролю очень важны. Кроме того, большинство представленных элементов политики подразумевает, что компания выделила средства для среды разработки, в которой тестируется новое программное обеспечение. Создать список стандартов, с которым можно согласовывать новое программное обеспечение, очень сложно, однако можно использовать следующие стандарты в качестве отправной точки при разработке своих собственных эталонов качества и совместимости.

  • Возможность отправлять и принимать электронную почту.
  • Возможность отправлять и принимать подписанную электронную почту.
  • Возможность отправлять и принимать шифрованную электронную почту.
  • Возможность отправлять и принимать подписанную и шифрованную электронную почту.
  • Возможность доступа к общей папке.
  • Возможность публиковать данные в общей папке.
  • Возможность запуска отдельных приложений, представляемых через общую папку
  • Возможность выполнения всех функций почтового ящика, таких как работа с календарем, задачами и журналами.
  • Возможность принудительного использования правил почтового ящика.
  • Возможность использования помощника Out Of Office Assistant.
  • Возможность восстановления почтового ящика.
  • Тестируйте наиболее общие функции и проверяйте группы новостей (news.microsoft.com) на наличие проблем или ошибок, найденных в программном обеспечении. Если поставщиком нового программного обеспечения является сторонний источник, необходимо выяснить в соответствующей компании, не выявлены ли проблемы, связанные с рассматриваемым ПО и Exchange Server 2003.

    Безопасность данных

    Так как Exchange будет содержать важную и секретную информацию, следует рассмотреть следующие вопросы, связанные с Exchange Server 2003.

  • Заявление о том, что информация является важным ресурсом организации.
  • Право собственности на электронную почту и сообщения.
  • Требование отказа от ответственности во всех сообщениях электронной почты.
  • Запрет загрузки электронной почты компании на домашние компьютеры.
  • Использование информации компании в нерабочих целях.
  • Использование электронной почты для передачи информации компании третьим сторонам.
  • Право компании на проверку содержимого электронной почты в любое время.
  • Право компании на отслеживание использования электронной почты.
  • Все действия, связанные с электронной почтой, отслеживаются, и информация о них доводится до руководства.
  • Запрет на разглашение конфиденциальной информации через электронную почту.
  • Запрет на ответ на запрос о получении электронной почты.
  • Приемлемое использование запросов о получении сообщений.
  • Запрет на размещение бланков в электронных сообщениях.
  • Использование подписей в электронной почте.
  • Соглашения о конфиденциальности электронной почты обязательны для всех сотрудников.
  • При каждом переходе сотрудника на новую должность с ним должно заключаться новое соглашение о конфиденциальности электронной почты.
  • Запрет на предоставление лицам, не являющимся сотрудниками организации, учетных записей в рабочей среде.
  • Схема классификации данных.
  • Сохранение твердых копий электронных сообщений приемлемым образом.
  • Удаление секретной информации из сети компании через электронную почту.
  • Для того чтобы извлечь из ресурсов компании секретную информацию, необходимо разрешение.
  • Очистка баз данных Exchange с секретной информацией после резервного копирования.
  • Необходимо использование уничтожителей бумаги для ликвидации твердых копий сообщений электронной почты.
  • Распространение конфиденциальной или секретной информации посредством списков рассылки или списков серверов электронной почты.

    Безопасность данных подразумевает рассмотрение множества вопросов. Давайте обсудим некоторые из них. Во-первых, если можно определить схему классификации данных как общую, частную, конфиденциальную или секретную, то можно применить шифрование и подписывание электронной почты для разных уровней содержимого. Например, затребовать, чтобы вся электронная почта, содержащая конфиденциальную информацию, подписывалась, а вся почта, содержащая секретную информацию, подписывалась и шифровалась. Выделение этого требования в наборе политик поможет пользователям системы разобраться, когда следует использовать особые методы отправки и получения сообщений для обеспечения безопасности организации.

    Во-вторых, посоветуйтесь с юристом относительно прав собственности и отслеживания электронной почты. Пользователь может заявить о своем праве собственности на предоставленную компанией учетную запись электронной почты, если компания четко не проинформирует его о том, что электронная почта, поддерживаемая на сервере компании, является собственностью организации.

    Наконец, если пользователи системы отправляют в своих электронных сообщениях конфиденциальное или секретное содержимое, то рекомендуется добавлять отказ от ответственности во все исходящие сообщения электронной почты для защиты пользователя и компании на тот случай, если сообщение будет случайно отправлено по некорректному адресу. Посоветуйтесь по этим вопросом с юристом.

    Вопросы легальности нежелательной почты

    В данном разделе мы обсудим нецензурное содержимое и материалы с элементами порнографии, получаемые сотрудниками организации. Необходимо разработать набор политик безопасности, имея в виду следующие моменты.

  • Компания не должна одобрять получение нежелательного содержимого.
  • Требование к принятию всех возможных мер для блокировки любой нецензурной электронной почты.
  • Требование об уведомлении руководителей о получении нецензурной электронной почты.
  • Запрет на отправку или пересылку в электронной почте содержимого, не относящегося к работе (например, шуток, анекдотов и т.д.).
  • Право компании на удаление нецензурных и не относящихся к делу материалов без предупреждения.
  • Отказ от ответственности за то, что реплики сотрудников не всегда отражают точку зрения, позицию и мнение компании.
  • Запрет на использование электронной почты для проявления сексуальной, национальной или расовой нетерпимости и агрессии.
  • Запрет на использование исходящих сообщений электронной почты для проявления сексуальной, национальной или расовой нетерпимости и агрессии.
  • Каждый элемент этого списка следует включить в политики безопасности, так как массовая рассылка с порнографическим содержимым, как правило, нарушает установленные политики, предусматривающие запрет на открытое обсуждение тем, связанных с сексом и порнографией, а шутки, невинно передаваемые между сотрудниками, могут представлять собой опасность вовлечения компании в скандал, связанный с сексуальной нетерпимостью и агрессией.

    Резервное копирование и архивирование баз данных

    Удивительно, но некоторые организации не охраняют свои резервные носители должным образом. В большинстве организаций просмотр резервных копий баз данных осуществляется в виде рутинной программной процедуры. Однако следует уделять больше внимания резервированию и хранению баз данных Exchange. Приведем некоторые вопросы, которые следует рассмотреть при написании политик безопасности, покрывающих данную тематику.

  • Приемлемые носители для хранения архивов.
  • Регулярное тестирование архивных носителей.
  • Хранение резервных носителей в отдельных пожарных зонах в отдалении от серверов Exchange.
  • Помещения, в которых хранятся резервные носители, должны быть защищены от пожара.
  • Помещения, в которых хранятся резервные носители, должны быть физически защищены.
  • Резервные носители должны храниться в отключенном от сети состоянии.
  • Спецификация процесса резервирования и периодичность его выполнения.
  • Пользователи уведомляются о том, что данные Exchange регулярно резервируются.
  • Требование шифрования резервных носителей.
  • Для хранения конфиденциальной или секретной информации необходимы две копии резервных носителей.
  • Для хранения конфиденциальной или секретной информации в отсоединенном от сети состоянии требуются две копии резервных носителей.
  • Для тестирования процессов резервирования и резервных носителей необходимо проводить ежемесячное пробное резервное копирование.

  • Необходим ежеквартальный аудит процессов создания резервных копий.
  • Минимальный период хранения информации для почтовых ящиков.
  • Минимальный период хранения резервных копий.
  • Регулярная очистка пользовательских почтовых ящиков от старой электронной почты или неактуальной информации.
  • Требование сохранения копий всех электронных сообщений.
  • Почтовый ящик пользователя можно переносить из одной базы данных в другую, поэтому пользователей, отправляющих и принимающих наиболее секретные данные, можно разместить в одной базе данных, после чего затребовать создание нескольких резервных копий этой базы данных, а также запись информации в журнал, что увеличит вероятность восстановления информации в случае сбоя.

    В определенных областях правовые акты и правила потребуют применения определенной политики резервного копирования и хранения данных. Частично эта задача уже выполнена в индустриальных стандартах. Соответствию этим стандартам необходимо уделять должное внимание.

    Целостность электронной почты

    В данном разделе мы рассмотрим некоторые вопросы, связанные с целостностью электронной почты и также подлежащие рассмотрению.

  • Изменения адреса электронной почты, выполняемые через прежний адрес.
  • Источник электронной почты должен быть четко определен.
  • Система электронной почты должна отклонять всю электронную почту, которая не имеет конкретного отправителя.
  • Сотрудники должны указывать в своих сообщениях четкие и правдивые заявления.
  • Запрет на ложное представление подлинности элементов в системе электронной почты.
  • Контактная информация сотрудников должна представляться соответствующим образом.
  • Право свободы слова не распространяется на систему электронной почты в организации.
  • Контракты не могут подписываться с использованием цифровых подписей.
  • Только отдельно назначенные сотрудники могут заключать контракты посредством электронной почты и цифровых подписей.
  • Запрет на использование технологий шифрования, в результате которых данные не могут быть расшифрованы системным персоналом.
  • Недоверие к неподтвержденным бюро сертификатов.
  • Максимальный срок действия для всех ключей шифрования.
  • Процесс генерирования ключей шифрования.
  • Требование к минимальной длине ключа.
  • Защита секретных ключей.
  • Мы понимаем, что существует позитивная сторона заключения контрактов с использованием цифровой подписи. Однако следует посоветоваться с юристом о том, следует ли разрешить заключение контрактов таким способом.

    Кроме того, следует посоветоваться с юристом о том, могут ли использоваться компанией права, предусматриваемые Первой поправкой, связанной с правами человека. Этот правовой акт, в котором говорится о свободе слова, потенциально может вызвать разногласия, поэтому следует все предусмотреть и тщательно его изучить.

    Наконец, по причине того, что шифрование применяется все шире и шире, необходимо указать, каким бюро сертификатов компания может доверять. Кроме того, следует указать, какие методы шифрования могут применяться в организации, а также запретить шифрование данных, после которого информация не сможет быть расшифрована сотрудниками компании.

    Другие вопросы, подлежащие рассмотрению

    Вопросы, связанные с безопасностью информации, приведенные в предыдущих списках, не являются исчерпывающими, поэтому мы приведем еще один перечень элементов, которые не попадают ни в одну из предыдущих категорий. Хотя мы назвали приводимые ниже элементы "другими", они обязательны для рассмотрения при написании политик информационной безопасности для организации.

  • Запрет на использование адресов электронной почты, отличных от официальных адресов компании.
  • Запрет на пересылку электронной почты компании по адресам, не принадлежащим компании.
  • Запрет на использование системы электронной почты в качестве электронной базы данных.
  • Периодическое уничтожение заархивированных баз данных электронной почты без предупреждения.
  • Требование авторизации владельца для чтения сообщений электронной почты других сотрудников.
  • Запрет на изменение заголовков электронных сообщений.
  • Запрет на нелегальную массовую рассылку электронной почты.
  • Пользователь должен прекратить отправку электронных сообщений после получения соответствующего запроса.
  • Требование аутентификации для отправки электронной почты по спискам рассылки.
  • Запрет на открытие неожидаемых вложений.

  • Использование системы электронной почты требует проведения специализированных учебных занятий.
  • Некоторые читатели по достоинству оценят элемент списка, в котором говорится о запрете использования системы электронной почты в качестве электронной базы данных. Немало системных администраторов жалуются на пользователей, сохраняющих навсегда каждое сообщение электронной почты. Возможно, этот элемент сам по себе подтолкнет вас на написание политик информационной безопасности!

    Некоторые из этих элементов обеспечивают тот факт, что информационная система организации не будет использоваться ее сотрудниками для массовой рассылки сообщений. Если отдел рекламы или продаж занимается массовой рассылкой почты, необходимо сформулировать политику, предусматривающую обязательную авторизацию, после которой может выполняться массовая рассылка.

    Пересылка электронной почты компании на личные адреса электронной почты, как правило, запрещена. Данная политика обеспечивает тот факт, что пользователи, работающие с секретной информацией, не смогут отправлять подобную информацию на свои собственные учетные записи электронной почты и затем продавать эти данные компаниям-конкурентам. Контроль над соблюдением политики этими пользователями следует осуществлять посредством аудита их почтовых ящиков. Сформулированная и утвержденная политика сама по себе не предотвращает выполнение каким-либо лицом запрещенных действий, однако она обеспечивает отслеживание действий пользователей и выявление нарушений установленной политики.

    Заключение

    В данной лекции мы обсудили некоторые элементы политики безопасности, связанные с электронной почтой и Exchange, которые должны быть включены в общую структуру политики безопасности организации. Такие политики являются основой для создания электронных политик, которые, в свою очередь, помогают принять решение о приобретении и использовании тех или иных технологий безопасности. В реальной ситуации успешное обеспечение безопасности начинается с формирования исчерпывающих политик информационной безопасности, в которых указываются допустимые и недопустимые действия и поведение в ряде областей, включая обмен сообщениями.

    В лекции 4 и лекции 5 рассказывается о том, как применять конкретные технологии безопасности, включая планирование применения межсетевых экранов, использование сертификатов, шифрование электронной почты и использование цифровых подписей.

    Страницы:

    Посредством определения того, что именно нужно защищать и почему, можно сформулировать политики информационной безопасности, которые повлияют на выбор применяемой технологии защиты и на электронные политики (e-policies). На рис. 3.1 показан пример того, о чем здесь идет речь.

    (рис 3.1) Как политики информационной безопасности в конечном счете превращаются в электронные политикиДополнительная информация.Если требуется получить подробную информацию о написании политик информационной безопасности, обратитесь к книге Information Security Policies Made Easy (Charles Cresson Wood, PentaSafe).

    В большинстве информационных сред применение технологий безопасности является результатом совместной работы отдела информационных технологий и других заинтересованных сторон. Как правило, на начальных этапах планирования не хватает четкого логического обоснования для технологии безопасности, представленного в виде написанной политики. Запись целей и стратегий политики на бумаге послужит хорошей поддержкой для формирования плана информационной безопасности организации. В данной лекции мы поможем вам выполнить эту задачу посредством выделения основных моментов, подлежащих рассмотрению при создании политик информационной безопасности, и объяснения того, почему эти моменты столь важны.

    (рис 3.2) Пример политики паролей

    Важность политик информационной безопасности

    Самым "слабым" местом является не технология обеспечения безопасности, а люди, с которыми вы работаете каждый день. Каждый член организации является потенциальной точкой доступа хакера к секретной информации компании. И наоборот, каждый член организации потенциально может стать внутренним злоумышленником. Политики информационной безопасности определяют приемлемые и неприемлемые действия при обработке информации и, таким образом, помогают предотвратить случайную утерю, разглашение или уничтожение информации.

    Может показаться, что мы относимся к безопасности информации слишком серьезно, ведь внутри организации все обычно доверяют друг другу. Однако нецелевое использование ресурсов компании происходит даже в небольших организациях. Например, один наш знакомый работает консультантом в небольшой компании со штатом примерно 35 сотрудников. Было обнаружено, что один из сотрудников создал на своем рабочем компьютере сайт своей фирмы по продаже подержанных автомобилей и использовал электронный адрес фирмы для своих собственных целей. Политики безопасности позволят снизить вероятность возникновения таких проблем. Кстати говоря, на фирме была применена новая политика безопасности, в которой говорилось, что использование компьютеров компании для личного или стороннего бизнеса строго запрещено. Это предотвратило создание онлайн-магазина еще одним сотрудником.

    Процесс формирования политик безопасности вынуждает руководство компании определять, какая степень риска считается приемлемой относительно наиболее важных информационных ресурсов. Другими словами, формулируются ответы на следующие вопросы.

  • Какая информация наиболее важна?
  • Где располагается эта важная информация?
  • Кто будет иметь доступ к этой информации?
  • Каковы убытки компании в случае разглашения или уничтожения информации?
  • Какие меры необходимо принять, чтобы обеспечить секретность и целостность информации?
  • Четкие политики информационной безопасности организации обеспечивают покупку и применение нужных технологий безопасности. Если не сформировать соответствующую организационную инфраструктуру для безопасности информации, это может привести к серьезным потерям по части финансовых средств, времени и возникновения неожиданных уязвимостей. В организации следует четко задокументировать следующие моменты: кто несет ответственность за конкретные действия, политики, стандарты, операционные процедуры, принудительные механизмы, анализ риска, группа обработки инцидентов, бюджет информационной безопасности и группа планирования.

    Еще одной очень важной причиной применения политик информационной безопасности является растущее число правовых норм, в которых, по сути, определяется ответственность руководства и иногда технического персонала за неадекватное решение вопросов, связанных с информационной безопасностью. Основой для этой ответственности может быть халатность, злоупотребление доверием, отказ от мер безопасности, которые применяются в других организациях в той же сфере деятельности, невнимательность или бездействие после появления соответствующих предупреждений. Необходимо обязательно посоветоваться с юристом о текущем уровне опасности, грозящей организации.

    Политики информационной безопасности и электронные политики

    В предыдущем разделе мы говорили о том, что для применения мер безопасности в организации необходимо наличие нескольких документов. Одним из этих документов является документ электронной политики.Электронные политики переводят политики информационной безопасности в специфичные измеримые цели для сотрудников отдела информационных технологий. В табл. 23.1 приведено несколько примеров.

    Примеры электронных политик
    Политика информационной безопасности Электронная политика
    Пароли административных и служебных учетных записей не должны быть доступны извне серверов или физически защищенной среды Пароли административных и служебных учетных записей ни в коем случае нельзя записывать на бумаге или других носителях, если подобная документация не защищается отделом информационных технологий. Пароли могут быть прочитаны и переданы только членам группы администрирования.
    Без специальной авторизации пользователи не могут получать, владеть и работать с оборудованием или программными средствами, при использовании которых может быть нарушена безопасность информационных систем Только члены группы администрирования имеют право на получение, владение и использование аппаратного или программного обеспечения, с помощью которого может быть нарушена безопасность информационных ресурсов организации. Эти средства не будут использоваться без разрешения начальника технологического отдела, причем это разрешение должно быть представлено в письменном виде. Указанные средства используются только для выполнения конкретных, ограниченных по времени функций, после чего их использование должно быть прекращено.
    Пользователи не должны использовать компьютеры компании в личных целях Сотрудники отдела информационных технологий имеют право на деинсталляцию неподдерживаемых программ или программ, установленных для личного пользования. Сотрудники IT-отдела также могут без предупреждения владельцев удалять любые файлы данных, созданные и используемые в иных целях, нежели на благо организации.

    После написания политик информационной безопасности необходимо сформулировать электронные политики. Только тогда все будет готово для применения технологий обеспечения безопасности, о которых пойдет речь в лекции 4 и лекции 5.

    Политики информационной безопасности для Exchange Server 2003

    В нескольких следующих разделах будут выделены политики, связанные с обменом сообщениями, которые должны входить в набор политик информационной безопасности. Чтобы помочь вам разобраться в обсуждаемых вопросах, мы приведем несколько примеров.

    Политики паролей

    Так как пользователям понадобится проходить аутентификацию на сервере Exchange 2003 и в среде Microsoft Windows Server 2003 Active Directory, вам потребуются политики паролей. Такие политики затрагивают следующие вопросы:

  • минимальная длина пароля;
  • сложность пароля;
  • запрет на повторное использование старых паролей;
  • запрет на использование выбранных пользователями паролей;
  • хранение паролей;
  • запрет на идентификаторы анонимных пользователей (речь идет о Microsoft Outlook Web Access);
  • отображение и печать паролей;
  • периодическая смена паролей;
  • передача паролей удаленным пользователям;
  • ограничения на число последовательных попыток входа с указанием неверного пароля;
  • сброс паролей службы поддержки;
  • шифрование паролей;
  • использование паролей в сценариях, программном коде или других электронных формах;
  • использование паролей уничтожения данных;
  • запрет на совместное использование паролей;
  • принудительное изменение всех паролей после проникновения в систему злоумышленника.
  • Этот список не является полным (некоторые темы могут присутствовать или отсутствовать в конкретных политиках информационной безопасности), однако с его помощью можно начать работу. Ниже приведены два примера, позволяющие развернуть их в политики информационной безопасности.

  • Запрет на распространение паролей.Пользователям запрещается разглашать пароли в любом виде другим пользователям в компании или сторонним лицам. Если сотруднику отдела информационных технологий требуется войти в систему под вашей учетной записью, то перед входом в систему он должен получить новый пароль для вашей учетной записи.
  • Использование пароля уничтожения данных.Информация о сервере X является крайне секретной, и если произойдет ее несанкционированная утечка, в результате которой данные станут известны сторонним лицам, это нанесет необратимый и значительный ущерб деятельности организации. Следовательно, только начальнику технологического отдела разрешается осуществлять вход на данный сервер и выполнять административные функции. При входе на сервер начальник технологического отдела должен указать пароль уничтожения данных. Этот пароль, в свою очередь, выполняет программный код, который уничтожает все данные на сервере.
  • Второй пример несколько экстремален, и на практике его следует применять только в средах, требующих особо высокого уровня безопасности. Тем не менее, политика определяет, что должно происходить в данном сценарии. Электронная политика должна обуславливать способ удаления информации. Политика информационной безопасности только констатирует тот факт, что информация должна быть удалена.

    Политики входа

    Так как каждый пользователь должен проходить аутентификацию в Active Directory перед использованием любой службы Exchange 2003, необходимо сосредоточить внимание на политиках входа в систему как на этапе разработки политики информационной безопасности Exchange 2003. Ниже приведены некоторые соображения по поводу того, о чем должно говориться в политиках.

  • Требование идентификатора и пароля пользователя для доступа к службам в сети.
  • Использование отдельных идентификаторов пользователей для внутреннего и внешнего входа в систему.
  • Нераспространение пользовательских идентификаторов и паролей.
  • Системное уведомление безопасности, в котором сообщается, кто имеет право на вход в сеть.
  • Отображение последнего имени пользователя, которое использовалось для входа в систему.
  • Ограничение на ежедневное число входов в систему для предотвращения несанкционированного использования системы.
  • Запрет на несколько сеансов работы на нескольких узлах.
  • Запрет на процедуры автоматического входа в систему.

  • Процесс автоматического выхода из системы.
  • Требование выхода из системы при покидании рабочего места (в противоположность блокировке рабочей станции).
  • Ниже приведен пример политики информационной безопасности для приветственного сообщения при входе в сеть.

    Данная система предназначена для использования только авторизованным персоналом. Если вы не являетесь санкционированным пользователем, вам запрещено пробовать войти в систему и предписано покинуть данный терминал. Все действия, выполняемые в этом терминале, отслеживаются и записываются системными администраторами. Нецелевое использование данной системы строго запрещено и может привести к увольнению из компании. Кроме того, будут отслеживаться все преступные действия, противоречащие каким бы то ни было законам и правовым нормам.

    Во многих местах такое сообщение отсутствует, однако в случае судебного разбирательства оно может оказаться незаменимым, если неавторизованный пользователь совершил вход в систему и произвел преступные действия.

    Политики приемлемого использования

    Некоторые политики приемлемого использования напрямую влияют на использование служб Exchange. В этом разделе мы приведем политики, применение которых следует рассмотреть относительно сервера Exchange 2003.

  • Запрет на хранение личной электронной почты на серверах компании.
  • Использование системы электронной почты только в деловых целях.
  • Редкое использование системы электронной почты компании в личных целях.
  • Запрет на использование системы электронной почты для выполнения неразрешенных действий.
  • Допустимые рамки использования электронной почты компании.
  • Использование электронной почты организации лицами, не являющимися сотрудниками компании.
  • Удаление сотрудника и сохранение почтового ящика.
  • Доступ к электронной почте через Outlook Web Access.
  • Использование адреса электронной почты компании в списках электронной рассылки.
  • Переносимость электронной почты на портативные устройства.
  • Требование цифровых подписей для секретных сообщений электронной почты.
  • Требование шифрования для сообщений электронной почты с секретными данными.
  • Требование использования SSL для доступа к электронной почте с помощью браузера.
  • Как видите, следует рассмотреть множество вопросов при написании политик безопасности для работы с электронной почтой. Совершенно не обязательно, чтобы в политиках безопасности присутствовали все пункты, приведенные в списке, однако следует рассмотреть применение каждого из них. Также могут присутствовать другие элементы политик, приемлемые в рассматриваемой среде, но не включенные в данный список.

    По мере того как безопасность становится все более важным аспектом деловых взаимоотношений, необходимо определить, в каких случаях сообщения электронной почты должны шифроваться и подписываться. Проще всего шифровать и подписывать все сообщения, однако этот вариант далеко не всегда оптимален. Во многих случаях шифрование лишь некоторых типов содержимого при отправке подходит гораздо больше. Кроме того, может даже понадобиться политика, в которой говорится о доверии сторонним бюро сертификатов (СА).

    Компьютерные вирусы, троянские кони и черви

    Так как большинство компьютерных вирусов, "троянских коней" и червей (все эти вредоносные программы мы будем называть просто вирусами) распространяется посредством электронной почты, необходимо создать политики информационной безопасности, определяющие методы борьбы с вредоносным программным обеспечением. Часто оказывается недостаточной установка только лишь антивирусного программного обеспечения. Пользователям необходимо сообщить, как определять подозрительные сообщения, проинструктировать о том, какие действия можно и какие нельзя выполнять в случае, если есть подозрение на заражение вирусом, а также как предотвратить распространение вируса по сети. Ниже приведен список вопросов, которые следует рассмотреть при написании политик безопасности по части вирусов и электронной почты.

  • Пользователи не должны самостоятельно пытаться очистить систему от вирусов.
  • Обязанности по оповещению о наличии подозрительной почты.
  • Антивирусное программное обеспечение должно быть установлено и работать на всех узлах сети.
  • Запрет на загрузку программного обеспечения из сторонних источников.
  • Запрет на использование непроверенного антивирусного программного обеспечения.
  • Вся исходящая электронная почта и вложения не должны содержать вирусы.
  • Использование нескольких антивирусных программ от разных производителей.

  • Проверка на вирусы всех программ, загружаемых из сторонних источников.
  • Обновление признаков вирусов на межсетевых экранах, серверах, рабочих станциях, переносных компьютерах и других сетевых устройствах.
  • Запрет на использование личных гибких дисков без проверки на вирусы.
  • Антивирусное программное обеспечение должно быть последней версии.
  • Запрет на использование баз данных Exchange и журналов транзакций с антивирусным программным обеспечением.
  • Содержимое должно шифроваться перед проверкой на наличие вирусов.
  • Резервное копирование или создание образа серверов перед очисткой от вредоносного ПО.
  • Всякое взаимодействие пользователей с компьютерными вирусами запрещено.
  • Внимание!Не сканируйте базы данных Exchange и журналы транзакций при помощи антивирусного программного обеспечения. Сканирование баз данных Exchange и/или журналов транзакций файловыми антивирусными утилитами на некотором этапе повредит базы данных или журналы транзакций. Никогда не сканируйте напрямую базы данных Exchange или журналы транзакций с помощью антивирусных программ. Некоторые комбинации "О" и "1" выглят как признаки вирусов, и если программа попытается очистить файл, то он станет поврежденным. Внимание!Используйте антивирусные программы, написанные специально для сервера Exchange, чтобы предотвратить повреждение базы данных и журнала транзакций. Используйте эти программы для сканирования баз данных, а для обычного сканирования всех элементов на сервере Exchange, за исключением баз данных (*.stm и *.edb) и их вспомогательных файлов журналов (E*******.log), следует использовать обычные файловые программы-сканеры.

    Расширения схемы в Exchange Server 2003

    Так как установка Exchange Server 2003 расширяет схему в организации, следует включить несколько политик безопасности, связанных с этим расширением. Рассмотрите следующие требования.

  • Расширение схемы посредством Exchange Server 2003 должно пройти проверку в лабораторной среде.
  • Все "доморощенные" приложения должны проверяться на качество и совместимость с расширениями схемы, вводимыми посредством Exchange Server 2003.
  • Установка Exchange 2003 в работающей среде без успешного прохождения всех тестов на качественность и совместимость строго запрещена.
  • Так как Exchange, помимо всего прочего, является средой разработки, существует несколько моментов, связанных с выполняемой в Exchange Server 2003 разработкой.

  • Разделение между тестовой и функционирующей средами.
  • Сотрудники отдела разработки имеют административный доступ к тестовой среде, но не к функционирующей среде.
  • Разработчики не могут проводить тестирование в функционирующей среде.
  • Использование образов или резервных копий функционирующих серверов на тестовых серверах.
  • Формальная процедура изменения контроля необходима для всех функционирующих серверов.
  • Рабочие изменения в системе должны соответствовать политикам безопасности и архитектуре.
  • Требование к документированию всех изменений, вносимых в работающую систему.
  • Требование предварительного лабораторного тестирования всех изменений в работающей среде на наличие уязвимостей.
  • Перенос программного обеспечения из тестовой среды в функционирующую среду.
  • На сервере Exchange 2003 будут устанавливаться сторонние приложения, поэтому следует рассмотреть следующие вопросы при написании политик информационной безопасности.

  • Прежде всего протестируйте сторонние приложения для Exchange Server 2003 в тестовой среде.
  • Изучите сторонние приложения на предмет уязвимостей.
  • Установка сторонних приложений в случае невозможности устранения известных уязвимостей запрещена.
  • Запуск несущественных и не относящихся к делу служб на серверах и рабочих станциях запрещен.
  • На всех серверах периодически должен проводиться аудит системы и приложений.
  • Следует применять обновления и исправления сразу после их выпуска.
  • Тестируйте все обновления безопасности и исправления в тестовой среде перед установкой их в функционирующей среде.

  • На всех серверах Exchange следует устанавливать одни и те же сервис-пакеты и обновления безопасности.
  • Для инсталляции сервис-пакетов и обновлений безопасности на всех серверах Exchange после успешного прохождения тестирования в лабораторной среде необходимо разрешение руководства.
  • Установите временные рамки изменений, вносимых в функционирующие системы, которые вызывают перезагрузку функционирующих серверов.
  • Создайте резервную копию или образ рабочих серверов Exchange перед установкой нового программного обеспечения.
  • Сторонние поставщики программного обеспечения должны предоставлять письменное заявление о целостности.
  • Как видите, общие процедуры по изменению и контролю очень важны. Кроме того, большинство представленных элементов политики подразумевает, что компания выделила средства для среды разработки, в которой тестируется новое программное обеспечение. Создать список стандартов, с которым можно согласовывать новое программное обеспечение, очень сложно, однако можно использовать следующие стандарты в качестве отправной точки при разработке своих собственных эталонов качества и совместимости.

  • Возможность отправлять и принимать электронную почту.
  • Возможность отправлять и принимать подписанную электронную почту.
  • Возможность отправлять и принимать шифрованную электронную почту.
  • Возможность отправлять и принимать подписанную и шифрованную электронную почту.
  • Возможность доступа к общей папке.
  • Возможность публиковать данные в общей папке.
  • Возможность запуска отдельных приложений, представляемых через общую папку
  • Возможность выполнения всех функций почтового ящика, таких как работа с календарем, задачами и журналами.
  • Возможность принудительного использования правил почтового ящика.
  • Возможность использования помощника Out Of Office Assistant.
  • Возможность восстановления почтового ящика.
  • Тестируйте наиболее общие функции и проверяйте группы новостей (news.microsoft.com) на наличие проблем или ошибок, найденных в программном обеспечении. Если поставщиком нового программного обеспечения является сторонний источник, необходимо выяснить в соответствующей компании, не выявлены ли проблемы, связанные с рассматриваемым ПО и Exchange Server 2003.

    Безопасность данных

    Так как Exchange будет содержать важную и секретную информацию, следует рассмотреть следующие вопросы, связанные с Exchange Server 2003.

  • Заявление о том, что информация является важным ресурсом организации.
  • Право собственности на электронную почту и сообщения.
  • Требование отказа от ответственности во всех сообщениях электронной почты.
  • Запрет загрузки электронной почты компании на домашние компьютеры.
  • Использование информации компании в нерабочих целях.
  • Использование электронной почты для передачи информации компании третьим сторонам.
  • Право компании на проверку содержимого электронной почты в любое время.
  • Право компании на отслеживание использования электронной почты.
  • Все действия, связанные с электронной почтой, отслеживаются, и информация о них доводится до руководства.
  • Запрет на разглашение конфиденциальной информации через электронную почту.
  • Запрет на ответ на запрос о получении электронной почты.
  • Приемлемое использование запросов о получении сообщений.
  • Запрет на размещение бланков в электронных сообщениях.
  • Использование подписей в электронной почте.
  • Соглашения о конфиденциальности электронной почты обязательны для всех сотрудников.
  • При каждом переходе сотрудника на новую должность с ним должно заключаться новое соглашение о конфиденциальности электронной почты.
  • Запрет на предоставление лицам, не являющимся сотрудниками организации, учетных записей в рабочей среде.
  • Схема классификации данных.
  • Сохранение твердых копий электронных сообщений приемлемым образом.
  • Удаление секретной информации из сети компании через электронную почту.
  • Для того чтобы извлечь из ресурсов компании секретную информацию, необходимо разрешение.
  • Очистка баз данных Exchange с секретной информацией после резервного копирования.
  • Необходимо использование уничтожителей бумаги для ликвидации твердых копий сообщений электронной почты.
  • Распространение конфиденциальной или секретной информации посредством списков рассылки или списков серверов электронной почты.

    Безопасность данных подразумевает рассмотрение множества вопросов. Давайте обсудим некоторые из них. Во-первых, если можно определить схему классификации данных как общую, частную, конфиденциальную или секретную, то можно применить шифрование и подписывание электронной почты для разных уровней содержимого. Например, затребовать, чтобы вся электронная почта, содержащая конфиденциальную информацию, подписывалась, а вся почта, содержащая секретную информацию, подписывалась и шифровалась. Выделение этого требования в наборе политик поможет пользователям системы разобраться, когда следует использовать особые методы отправки и получения сообщений для обеспечения безопасности организации.

    Во-вторых, посоветуйтесь с юристом относительно прав собственности и отслеживания электронной почты. Пользователь может заявить о своем праве собственности на предоставленную компанией учетную запись электронной почты, если компания четко не проинформирует его о том, что электронная почта, поддерживаемая на сервере компании, является собственностью организации.

    Наконец, если пользователи системы отправляют в своих электронных сообщениях конфиденциальное или секретное содержимое, то рекомендуется добавлять отказ от ответственности во все исходящие сообщения электронной почты для защиты пользователя и компании на тот случай, если сообщение будет случайно отправлено по некорректному адресу. Посоветуйтесь по этим вопросом с юристом.

    Вопросы легальности нежелательной почты

    В данном разделе мы обсудим нецензурное содержимое и материалы с элементами порнографии, получаемые сотрудниками организации. Необходимо разработать набор политик безопасности, имея в виду следующие моменты.

  • Компания не должна одобрять получение нежелательного содержимого.
  • Требование к принятию всех возможных мер для блокировки любой нецензурной электронной почты.
  • Требование об уведомлении руководителей о получении нецензурной электронной почты.
  • Запрет на отправку или пересылку в электронной почте содержимого, не относящегося к работе (например, шуток, анекдотов и т.д.).
  • Право компании на удаление нецензурных и не относящихся к делу материалов без предупреждения.
  • Отказ от ответственности за то, что реплики сотрудников не всегда отражают точку зрения, позицию и мнение компании.
  • Запрет на использование электронной почты для проявления сексуальной, национальной или расовой нетерпимости и агрессии.
  • Запрет на использование исходящих сообщений электронной почты для проявления сексуальной, национальной или расовой нетерпимости и агрессии.
  • Каждый элемент этого списка следует включить в политики безопасности, так как массовая рассылка с порнографическим содержимым, как правило, нарушает установленные политики, предусматривающие запрет на открытое обсуждение тем, связанных с сексом и порнографией, а шутки, невинно передаваемые между сотрудниками, могут представлять собой опасность вовлечения компании в скандал, связанный с сексуальной нетерпимостью и агрессией.

    Резервное копирование и архивирование баз данных

    Удивительно, но некоторые организации не охраняют свои резервные носители должным образом. В большинстве организаций просмотр резервных копий баз данных осуществляется в виде рутинной программной процедуры. Однако следует уделять больше внимания резервированию и хранению баз данных Exchange. Приведем некоторые вопросы, которые следует рассмотреть при написании политик безопасности, покрывающих данную тематику.

  • Приемлемые носители для хранения архивов.
  • Регулярное тестирование архивных носителей.
  • Хранение резервных носителей в отдельных пожарных зонах в отдалении от серверов Exchange.
  • Помещения, в которых хранятся резервные носители, должны быть защищены от пожара.
  • Помещения, в которых хранятся резервные носители, должны быть физически защищены.
  • Резервные носители должны храниться в отключенном от сети состоянии.
  • Спецификация процесса резервирования и периодичность его выполнения.
  • Пользователи уведомляются о том, что данные Exchange регулярно резервируются.
  • Требование шифрования резервных носителей.
  • Для хранения конфиденциальной или секретной информации необходимы две копии резервных носителей.
  • Для хранения конфиденциальной или секретной информации в отсоединенном от сети состоянии требуются две копии резервных носителей.
  • Для тестирования процессов резервирования и резервных носителей необходимо проводить ежемесячное пробное резервное копирование.

  • Необходим ежеквартальный аудит процессов создания резервных копий.
  • Минимальный период хранения информации для почтовых ящиков.
  • Минимальный период хранения резервных копий.
  • Регулярная очистка пользовательских почтовых ящиков от старой электронной почты или неактуальной информации.
  • Требование сохранения копий всех электронных сообщений.
  • Почтовый ящик пользователя можно переносить из одной базы данных в другую, поэтому пользователей, отправляющих и принимающих наиболее секретные данные, можно разместить в одной базе данных, после чего затребовать создание нескольких резервных копий этой базы данных, а также запись информации в журнал, что увеличит вероятность восстановления информации в случае сбоя.

    В определенных областях правовые акты и правила потребуют применения определенной политики резервного копирования и хранения данных. Частично эта задача уже выполнена в индустриальных стандартах. Соответствию этим стандартам необходимо уделять должное внимание.

    Целостность электронной почты

    В данном разделе мы рассмотрим некоторые вопросы, связанные с целостностью электронной почты и также подлежащие рассмотрению.

  • Изменения адреса электронной почты, выполняемые через прежний адрес.
  • Источник электронной почты должен быть четко определен.
  • Система электронной почты должна отклонять всю электронную почту, которая не имеет конкретного отправителя.
  • Сотрудники должны указывать в своих сообщениях четкие и правдивые заявления.
  • Запрет на ложное представление подлинности элементов в системе электронной почты.
  • Контактная информация сотрудников должна представляться соответствующим образом.
  • Право свободы слова не распространяется на систему электронной почты в организации.
  • Контракты не могут подписываться с использованием цифровых подписей.
  • Только отдельно назначенные сотрудники могут заключать контракты посредством электронной почты и цифровых подписей.
  • Запрет на использование технологий шифрования, в результате которых данные не могут быть расшифрованы системным персоналом.
  • Недоверие к неподтвержденным бюро сертификатов.
  • Максимальный срок действия для всех ключей шифрования.
  • Процесс генерирования ключей шифрования.
  • Требование к минимальной длине ключа.
  • Защита секретных ключей.
  • Мы понимаем, что существует позитивная сторона заключения контрактов с использованием цифровой подписи. Однако следует посоветоваться с юристом о том, следует ли разрешить заключение контрактов таким способом.

    Кроме того, следует посоветоваться с юристом о том, могут ли использоваться компанией права, предусматриваемые Первой поправкой, связанной с правами человека. Этот правовой акт, в котором говорится о свободе слова, потенциально может вызвать разногласия, поэтому следует все предусмотреть и тщательно его изучить.

    Наконец, по причине того, что шифрование применяется все шире и шире, необходимо указать, каким бюро сертификатов компания может доверять. Кроме того, следует указать, какие методы шифрования могут применяться в организации, а также запретить шифрование данных, после которого информация не сможет быть расшифрована сотрудниками компании.

    Другие вопросы, подлежащие рассмотрению

    Вопросы, связанные с безопасностью информации, приведенные в предыдущих списках, не являются исчерпывающими, поэтому мы приведем еще один перечень элементов, которые не попадают ни в одну из предыдущих категорий. Хотя мы назвали приводимые ниже элементы "другими", они обязательны для рассмотрения при написании политик информационной безопасности для организации.

  • Запрет на использование адресов электронной почты, отличных от официальных адресов компании.
  • Запрет на пересылку электронной почты компании по адресам, не принадлежащим компании.
  • Запрет на использование системы электронной почты в качестве электронной базы данных.
  • Периодическое уничтожение заархивированных баз данных электронной почты без предупреждения.
  • Требование авторизации владельца для чтения сообщений электронной почты других сотрудников.
  • Запрет на изменение заголовков электронных сообщений.
  • Запрет на нелегальную массовую рассылку электронной почты.
  • Пользователь должен прекратить отправку электронных сообщений после получения соответствующего запроса.
  • Требование аутентификации для отправки электронной почты по спискам рассылки.
  • Запрет на открытие неожидаемых вложений.

  • Использование системы электронной почты требует проведения специализированных учебных занятий.
  • Некоторые читатели по достоинству оценят элемент списка, в котором говорится о запрете использования системы электронной почты в качестве электронной базы данных. Немало системных администраторов жалуются на пользователей, сохраняющих навсегда каждое сообщение электронной почты. Возможно, этот элемент сам по себе подтолкнет вас на написание политик информационной безопасности!

    Некоторые из этих элементов обеспечивают тот факт, что информационная система организации не будет использоваться ее сотрудниками для массовой рассылки сообщений. Если отдел рекламы или продаж занимается массовой рассылкой почты, необходимо сформулировать политику, предусматривающую обязательную авторизацию, после которой может выполняться массовая рассылка.

    Пересылка электронной почты компании на личные адреса электронной почты, как правило, запрещена. Данная политика обеспечивает тот факт, что пользователи, работающие с секретной информацией, не смогут отправлять подобную информацию на свои собственные учетные записи электронной почты и затем продавать эти данные компаниям-конкурентам. Контроль над соблюдением политики этими пользователями следует осуществлять посредством аудита их почтовых ящиков. Сформулированная и утвержденная политика сама по себе не предотвращает выполнение каким-либо лицом запрещенных действий, однако она обеспечивает отслеживание действий пользователей и выявление нарушений установленной политики.

    Заключение

    В данной лекции мы обсудили некоторые элементы политики безопасности, связанные с электронной почтой и Exchange, которые должны быть включены в общую структуру политики безопасности организации. Такие политики являются основой для создания электронных политик, которые, в свою очередь, помогают принять решение о приобретении и использовании тех или иных технологий безопасности. В реальной ситуации успешное обеспечение безопасности начинается с формирования исчерпывающих политик информационной безопасности, в которых указываются допустимые и недопустимые действия и поведение в ряде областей, включая обмен сообщениями.

    В лекции 4 и лекции 5 рассказывается о том, как применять конкретные технологии безопасности, включая планирование применения межсетевых экранов, использование сертификатов, шифрование электронной почты и использование цифровых подписей.

    Вернуться к учебному плану