Набрання чинності та підписи
Цей Меморандум про взаєморозуміння набирає чинності в день, коли Україна повідомить Європолу в письмовій формі дипломатичними каналами про закінчення внутрішньодержавних процедур, необхідних для набрання чинності Меморандуму про взаєморозуміння.
Цей Меморандум про взаєморозуміння складено і підписано у двох примірниках українською та англійською мовами, кожен текст є рівноавтентичним. У разі виникнення невідповідностей щодо тлумачення статей, переважну силу матиме примірник англійською мовою.
м. Київ
Дата підписання
11.03.2015
м. Гаага
Дата підписання
19/3/15
За Україну
Арсен Аваков
Міністр внутрішніх
справ України
(підпис)
За Європол
Роб Уейнрайт
Директор
(підпис)
1. Додаток 1: Кодекс Зв'язку
1.1 Частина А: Вступ
Первинна мета даного Кодексу Зв'язку (CoCo) полягає в забезпеченні того, що Захищена мережа Європолу та зовнішні мережі (Партнерські Установи), які пов'язані між собою, достатньо захищені від загроз конфіденційності, цілісності та доступу до інформації. Відомо, що проблема в системах захисту в мережі однієї Партнерської Установи або Європолу потенційно може вплинути на взаємопов'язані мережі всіх інших Партнерських Установ.
Головний принцип цього Кодексу Зв'язку полягає в тому, що всі Партнерські Установи, підключені до Захищеної мережі Європолу, повинні дотримуватись мінімального набору заходів контролю безпеки. Такий принцип захисту спрямований на те, щоб зменшити до прийнятного рівня, визначеного відповідним підрозділом по забезпеченню безпеки, ризик в сфері захисту будь-якої з систем від впливу та залежності від безпеки цілої мережі. Кожна Партнерська Установа відповідає за безпеку власних систем, починаючи з демаркаційної точки.
Кодекс Зв'язку є обов'язковим для Європолу та Партнерської Установи. Поняття, принципи, контроль та зобов'язання, вказані в ньому, повинні виконуватись та поважатись.
1.2. Частина В: Базові стандарти контролю безпеки
1.2.1. Система особливих вимог Європолу до захисту мережевих систем
Європол визначає перелік вимог з безпеки мережевої інфраструктури в документі, що називається "Система особливих вимог Європолу до захисту мережевих систем" (SSSR) документ № 2440-72". Даний документ чітко та повністю закріплює принципи захисту, яких слід дотримуватись та детальні вимоги з безпеки системи. Він базується на основних принципах безпеки, описаних в Посібнику з безпеки Європолу, та на основі системи оцінювання ризиків.
Система Захисту Європолу SSSR була прийнята Адміністративною Радою за рекомендацією Комітету з Безпеки Європолу. Цей документ підлягає регулярним переглядам та оновленню в контексті переакредитації системи.
Обов'язковою вимогою до зв'язку між зовнішніми мережами та Системою Захисту Європолу є те, що Україна та Європол зобов'язані запроваджувати політику, процедури та технічні заходи подібні до тих, що зазначаються в документі SSSR. Це не означає, що існуючі процедури та технології мають бути ідентичними, але ідеї, які згадуються в даному документі, повинні відповідати національній політиці та правилам. Це також підпадає під дію статті 2 «Правил конфіденційності інформації Європолу», основний принцип якої полягає в тому, що Партнерські Установи зобов'язуються гарантувати, що вся інформація, яка опрацьовується або проходить через Європол, отримує рівень захисту, еквівалентний тому, який йому надав Європол.
1.2.2. Базові заходи
Система Захисту Європолу SSSR використовується в якості посібника для визначення відповідних заходів контролю для будь-яких систем зв'язку. У принципі, Сторони, що встановили зв'язок між собою, можуть вживати заходи згідно з законодавством кожної Сторони в сфері безпеки задля реагування на загрози, вказані у Системі особливих вимог до захисту (SSSR). Однак, для того, щоб забезпечити мінімальний рівень захисту, нижче перераховані заходи контролю вважаються основою та передумовою для встановлення мережевого зв'язку.
1.2.2.1. Процедурний контроль
Україна повинна використовувати наступні мінімальні види процедурного контролю:
· Користувачі системи повинні бути відповідним чином перевірені на національному рівні.
· Повинні бути прийняті нормативні правила щодо політики аутентифікації, наприклад, базова інструкція щодо створення та управління паролями.
· Повинні бути прийняті нормативні правила щодо віддаленого доступу до системи та заходів відповідної аутентифікації.
· Повинні бути прийняті нормативні правила щодо ведення облікових записів та аудиту.
· Інформація щодо інцидентів, пов'язаних з питаннями безпеки, які можуть впливати на безпеку мережі Європолу або мережі, яка належить Партнерській Агенції (наприклад, зараження вірусом), повинна бути надана зацікавленим Сторонам у найкоротший термін. Перелік таких інцидентів, пов'язаних з питаннями безпеки, включений в Частину С до цього Додатку.
1.2.2.2. Технічний контроль
Україна повинна використовувати наступні сконфігуровані відповідним чином засоби технічного контролю:
· Граничні пристрої безпеки, такі як міжмережеві екрани або маршрутизатори.
· Антивірусні технології, які підтримують антивірусну політику та стратегії.
· Робочі станції, які безпосередньо підключені до публічних комп'ютерних мереж, таких як Інтернет, не повинні бути підключені або використовуватись для доступу до захищеної мережі Європолу.
· Системи, які опосередковано підключені до публічних комп'ютерних мереж, таких як Інтернет, повинні бути відповідно захищені з метою захисту мережі Європолу від таких публічних мереж.
· Шифрування трафіку при використанні публічних комунікаційних ліній технологіями шифрування повинно відповідати рівню класифікації даних, які захищаються.
· Для гарантування виявлення та усунення вразливості необхідно проводити оцінювання та тестування безпеки інформації.
· Поєднувані системи є суб'єктами системи акредитації (або її еквіваленту).
1.2.2.3. Фізичний контроль
У системах, які підключаються, повинні застосовуватись наступні заходи фізичного контролю:
· Система, яка підключається, повинна бути розташована в захищеному приміщенні.
· Високоточне обладнання, таке як консолі, серверне обладнання, міжмережеві екрани, мережеві комутатори та шифрувальні пристрої, повинне мати контроль фізичного доступу (наприклад, мають бути розміщені в зачиненому приміщенні).
· Доступ до робочих станцій, терміналів тощо, де потенційно існує можливість доступу до Системи Захисту Європолу, повинен бути фізично обмеженим. Там, де необхідно розмістити робочі станції в приміщеннях з публічним доступом з організаційних або оперативних причин, зазначене обладнання повинно бути постійно фізично захищеним від неавторизованого доступу, крадіжки або втрати. Наприклад, таке обладнання не можна залишати без нагляду в публічних місцях.
1.3. Частина С: Приклади інцидентів, що виникають в системі безпеки
Нижче наведено перелік прикладів інцидентів, які можуть генерувати повідомлення про порушення безпеки, і які, як мінімум, повинні розслідуватись та, де це відповідає переліку порушень безпеки, передаватись до Європолу з метою перевірки на виникнення загрози конфіденційності, цілісності та доступу до інформації Європолу.
· Основне джерело струму вимкнуто. З деяких причин джерело безперебійного живлення (UPS) не відповідає вимогам. Всі системи вимкнені.
· Виявлення серйозного вірусу або шкідливого програмного забезпечення.
· Втрата чи викрадення обладнання, яке містить інформацію Європолу або може містити інформацію, використання якої може призвести до несанкціонованого доступу до Системи Захисту Європолу.
· Була здійснена перевірка доступу (також можливе використання системи виявлення вторгнень (IDS). При пошуку по шаблону виявлено, що певний клієнт передає інформацію іншому клієнту (доступ клієнт-клієнт заборонений в системі).
· Журнал подій управління доступом до системи демонструє незвичну активність, наприклад, код доступу працівника часто використовується для входу в приміщення вночі, в той час як зазначений працівник може бути на робочому місці тільки в робочий час - з дев'ятої ранку до п'ятої вечора, і таке перебування не авторизоване.
· Відбулось декілька тривалих атак на головні IP-порти мережевих вузлів.
· Під час поточної перевірки з'ясувалось, що статус звичайного користувача був змінений на статус адміністратора. Працівник зробив це самостійно, підключившись через «Телнет».
· Система не відповідає в звичайний робочий час. При подальшій перевірці адміністратор закриває систему. Метою було встановлення пакету оновлень. Адміністратор забув поінформувати користувачів у встановлений час.
· З'ясовано, що головні IP-порти міжмережевого екрану відкриті, що не було авторизовано відповідною політикою безпеки.
· Будь-який інший інцидент, через який виникає потенційна або реальна загроза інформації Європолу.
1.4. Частина D: Заява про дотримання Кодексу Зв'язку
· Користувачі системи повинні бути відповідним чином перевірені на національному рівні.
· Повинні бути прийняті та впровадженні нормативні правила щодо політики аутентифікації, наприклад, базові інструкції для створення та керування паролями.
· Повинні бути прийняті та впровадженні нормативні правила щодо політики віддаленого доступу та відповідної аутентифікації при підключенні до системи.
· Повинні бути прийняті та впровадженні нормативні правила щодо заходів із ведення облікових записів та аудиту.
· Інформація щодо інцидентів з питань безпеки, які можуть впливати на безпеку мереж Європолу або іншої країни-члена (наприклад, зараження вірусом), повинна передаватись до зацікавленої Сторони якомога швидше.
· Повинні бути встановленими пристрої захисту границь (периметру), такі як міжмережеві екрани або пакетна фільтрація.
· Повинні бути запроваджені такі антивірусні технології, які підтримують антивірусну політику та стратегії.
· Робочі станції, які підключені до публічних комп'ютерних мереж, таких як Інтернет, не можна підключати до захищеної мережі Європолу або використовувати для доступу до Системи Захисту Європолу.
· Системи, які опосередковано підключені до публічних комп'ютерних мереж, таких як Інтернет, повинні бути належним чином захищені з метою захисту Системи Захисту Європолу від зазначених мереж.
· При використанні публічних ліній зв'язку для шифрування трафіку повинні використовуватись криптографічні технології рівня, відповідного до класифікації даних, які захищаються.
· Для гарантування виявлення та усунення вразливості необхідно проводити оцінювання та тестування безпеки інформації.
· Поєднувані системи є суб'єктами системи акредитації (або її еквіваленту).
· Поєднувані системи належним чином розташовані в захищеному місці.
· Високоточне обладнання таке як консолі, серверне обладнання, міжмережеві екрани, мережеві комутатори та шифрувальні пристрої повинні мати контроль фізичного доступу (наприклад, мають бути розміщенні в зачиненому приміщенні).
· Доступ до робочих станцій, терміналів тощо, де потенційно існує можливість доступу до мережі Європолу, повинен бути фізично обмеженим. Там, де необхідно розмістити робочі станції в приміщеннях з публічним доступом з організаційних або оперативних причин, зазначене обладнання повинно бути постійно фізично захищеним від неавторизованого доступу, крадіжки або втрати.