ГОСТ Р 53131— 2008
В.3.8 Поведение персонала в охраняемых зонах с ограниченным доступом
Должны быть установлены формальные политики и (или) принципы, регулирующие поведение персонала в
помещениях с ограниченным доступом, таких, как серверные, вычислительные центры и архивы носителей дан
ных. Эти политики должны включать:
a) запрет курения:
b
) запрет приема пищи и употребления напитков;
c) условия использования устройств, генерирующих радиочастоту, например мобильных телефонов, вблизи
чувствительного оборудования:
d) условия использования устройств хранения данных и фотоаппаратуры, например персональных цифро
вых секретарей, универсальной последовательной шины (USB) накопителей и мобильных телефонов со встроен
ной фотокамерой.
В.3.9 Функции и роли по обеспечению безопасности
Провайдеры услуг должны установить обязанности соответствующего персонала по поддержанию безопас
ности.
Они должны охватывать:
a) назначение конкретного персонала на выполнение обязанностей, связанных с физической безопаснос
тью персонала, например для целей распространения^предоставлвния информации в случае инцидента ИБ:
b
) назначение компетентных заместителей для выполнения критических обязанностей в случае, когда ос
новные назначенные лица недоступны или иным образом не способны выполнять работу;
c) адекватное обучение всего назначенного персонала, прежде чем ему будет поручено обеспечение безо
пасности;
d) периодическое посещение всем назначенным персоналок» курсов повышения квалификации по обеспе
чению безопасности, чтобы гарантировать, что назначенный персонал остается компетентным в выполнении
своих задач;
e) установление процедур тестирования персонала, которому поручено обеспечение безопасности, чтобы
гарантировать поддержку его готовности и знаний. Тестирование следует проводить периодически, например раз в
год. Оценка реагирования персонала во время тестирования должна соответствовать критериях» оценки, приве
денным в А.7.5.2 (приложение А).
В.3.10 Тестирование
Стратегия, цели, планы тестирования, само тестирование и результаты тестирования образуют неотъемле
мую часть системы управления, поддерживающую ее целостность. Политики и процедур»»!, определяющие плани
рование. проведение, документирование, проверку и жизненный цикл тестирования, приведены в В. 15.4.
В.3.11 Инциденты (и слабые места) физической безопасности
Обо всех инцидентах (и слабых местах) физической безопасности должно быть немедленно сообщено
соответствующему органу идолжны быть приняты соответствующие меры. Об урегулировании инцидентов (и сла
бых мест) информационной безопасности (включая физические) см. в А.7.5 (приложение А).
В.3.12 Нерабочее время
Должны быть установлены политики и процедуры для регулирования доступа персонала к помещениям для
восстановления во внерабочее время (например, доступ персонала во время праздников). Они должны включать:
a) процедуры санкционирования и уведомления;
b
) порядок действий в чрезвычайных ситуациях, например во время восстановления после бедствия, на
рабочих местах организации.
В.3.13 Санкционирование
Санкционирование всего физического доступа к помещениям провайдера услуг и находящимся в них мощ
ностям с ограниченны»/ доступом необходи»ио:
a) предоставлять на основе принципов <хнеобходи»/ого знания» и «необходимого сдерживания»;
b
) пересматривать и обновлять на периодической основе.
В.3.14 Обеспечение непрерывности
Все реализованные средства, политики и процедуры должны действовать 24 часа в сутки и 365 дней в году.
В.4 Физическая безопасность помещений
В.4.1 Общая информация
В соответствии с результатами оценки риска должны существовать физические средства контроля безопас
ности и процедуры для защиты электронных информационных систем, строений, мощностей и оборудования
провайдера услуг и организации от несанкционированного физического доступа, изменения и повреждения.
Таким образом, все помещения, предоставляемые организациям провайдерами услуг, должны быть физически
защищены и подвергаемы мониторингу, прежде всего в целях безопасности и охраны здоровья персонала.
В.4.2 Концепция защиты
Должна быть установлена единая концепция защиты для интеграции всей физической защиты безопасно
сти и процедур. Эта концепция защиты должна формировать основу всей физической защиты безопасности и
процедур, чтобы он»» могли объединяться и дополнять друг друга. Например, концепция защиты, базирующаяся
только на высокой стене по периметру, будет неэффективна против других форм вторжения. Используемая кон
цепция защиты должна быть основана на одном из следующих подходов:
26