ГОСТ Р 53131— 2008
- критерии выбора мест для хранилищ должны быть такими же. как для выбора местоположения площадок
для восстановления. Например, хранилища необходимо размещать вдали от мест с опасностями природного
характера, к ним должны быть простой доступ и альтернативные маршруты доступа;
- хранилищам следует обеспечивать такой же уровень физического контроля доступа и защиты от влияния
внешней среды, как для площадок для восстановления;
d)доступность на площадках для восстановления безопасных шкафов с возможностью запирания для
хранения важнейших записей, магнитных носителей и ресурсов организации.
Провайдеры услуг могут привлекать внешние ресурсы (внешних поставщиков) для обеспечения хранилищ,
но с учетом принципов, представленных в А 6 (припоженив А).
В.4.8 Идентификационные карточки
Должна существовать определенная форма видимой идентификации по идентификационным карточкам
в целях мониторинга и контроля перемещения персонала в помещениях провайдера услуг со следующими требо
ваниями:
a) каждая идентификационная карточка должна уникальным образом идентифицировать данного чело
века:
b
) идентификационные карточки должны быть такими, чтобы было затруднительно сделать их дубликаты
или подделать их;
c) каждому человеку единовременно должна выдаваться только одна идентификационная карточка:
d) каждый человек должен отвечать за обеспечение безопасности и надлежащее использование выданной
идентификационной карточки;
e) о потере идентификационной карточки следует немедленно сообщать:
f) при нахождении в помещениях провайдера услуг идентификационную карточку следует все время носить
на видном месте;
д) идентификационные карточки персонала должны заметно отличаться от идентификационных карточек,
выдаваемых посетителям;
h) идентификационные карточки, выдаваемые посетителям, должны быть возвращены, когда данные лица
покидают помещения провайдера услуг;
i) идентификационные карточки должны быть возвращены в последний рабочий день членов персонала
(это часть процедур обеспечения безопасности при завершении работы).
В.4.9 Ключи
Должно существовать централизованное управление всеми ключами (включая карты с магнитным кодом,
смарт-карты и коды цифровой клавишной панели), дающими возможность физического доступа к строениям
площадки для восстановления и зонам/помещениям, а также, например, к шкафам внутри них.
Менеджмент ключей должен определять следующие политики и процедуры:
a) обычный контроль за выдачей ключей персоналу, например выдача ключей новому персоналу и возврат
ключей при увольнении;
b
) особый контроль за выдачей ключей персоналу для важнейших помещений (например, выдача ключей
для прохода в серверные должна строго ограничиваться только несколькими основными членами персонала);
c) хранение запасных ключей (например, в специально контролируемой коробке или шкафчике для клю
чей);
d) действия при потере ключей (например, обязательная замена соответствующих замков и выдача новых
ключей).
В.4.10 Легковоспламеняющиеся материалы
Легковоспламеняющиеся материалы, такие, как топливо для зажигалок, недопустимо хранить в помещени
ях, вмещающих оборудование с ограниченным доступом.
В.4.11 Портативное оборудование
Портативное оборудование, такое, как ноутбуки, мобильные телефоны, персональные цифровые секрета
ри. USB-накопители или другие портативные жесткие диски, нельзя приносить в эоны/помещения. вмещающие
чувствительную аппаратуру, если только это портативное оборудование не находится под контролем уполномо
ченного персонала провайдера услуг и (или) организации. Вопрос о таком контроле может решаться в каждом
конкретном случав.
В.4.12 Карты и справочники
Карты помещений, телефонные справочники и другие документы, которые могут вызвать ассоциацию или
позволят идентифицировать помещения для обработки значимой информации, необходимо предоставлять только
соответствующему уполномоченному персоналу.
В.4.13 Инспектирование поступающих и исходящих материалов
Все поступающие и исходящие материалы для помещений провайдера услуг необходимо инспектировать
на предмет потенциальных опасностей и инцидентов безопасности.
В.4.14 Устранение носителей данных и документов
Провайдеры услуг должны предоставлять организациям на площадках для восстановления соответствую
щее оборудование и средства для устранения ненужных документов, носителей данных и других материалов.
Примеры такого оборудования: бумагорезательные машины, которые могут обеспечивать надежное уничгоже-
29