1. Настоящие методические рекомендации разработаны для определения единого подхода к реализации мероприятий, осуществляемых учреждениями и органами уголовно-исполнительной системы Российской Федерации, по просмотру, хранению, копированию и удалению видеоинформации, полученной со стационарных видеокамер и переносных видеорегистраторов. Целью данных рекомендаций является обеспечение безопасности видеоинформации.
2. В методических рекомендациях описываются основные понятия системы охранного телевидения (СОТ). СОТ является подсистемой интегрированной безопасности или отдельной системой видеонаблюдения, которая обрабатывает и анализирует видеоинформацию. Операционное рабочее место включает ПК для копирования и хранения видеозаписей с переносных видеорегистраторов. Информационно-телекоммуникационная сеть используется для передачи информации. Машинный носитель информации — устройство для хранения видео, включая съемные носители. Оператор объекта информатизации управляет эксплуатацией СОТ. Операционная система управляет ресурсами рабочего места и видеосервера СОТ. Пользователи разделяются на администраторов, администраторов безопасности информации, операторов и ответственных сотрудников. Специальное программное обеспечение используется для обработки видео. Учетная запись включает данные для идентификации пользователя, логин — уникальное имя учетной записи, пароль — условный набор знаков для доступа.
3. Меры по обеспечению безопасности видеоинформации направлены на защиту от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и других неправомерных действий.
4. Настоящими методическими рекомендациями устанавливаются требования по обеспечению безопасности видеоинформации, которая в установленном порядке отнесена к служебной информации с ограниченным распространением.
5. Безопасность видеоинформации при ее обработке в системах обработки информации (СОТ) обеспечивается оператором объекта информатизации или по его поручению пользователем. Это включает в себя реализацию необходимых мер по безопасности видеоинформации.
6. Меры по обеспечению безопасности видеоинформации реализуются в рамках системы защиты, создаваемой согласно Политике информационной безопасности УИС и законодательству Российской Федерации в области защиты информации. Эти меры направлены на нейтрализацию угроз безопасности видеоинформации.
7. Состав и содержание мер, необходимых для выполнения требований по защите видеоинформации
8. В рамках обеспечения безопасности видеоинформации необходимо: принять меры по обеспечению пропускного режима в помещениях для обработки и хранения видеоинформации, исключая несанкционированный доступ; утвердить перечень лиц, допущенных в такие помещения; организовать идентификацию и аутентификацию пользователей в СОТ и на АРМ с разграничением прав доступа через логин и пароль; обеспечить порядок обработки видеоинформации в соответствии с методическими рекомендациями; сохранить и учесть машинные носители с видеоинформацией; применять средства защиты информации для нейтрализации угроз; контролировать защищенность видеоинформации и оценивать эффективность принимаемых мер; ознакомить работников УИС с законодательством Российской Федерации и ведомственными актами по обработке видеоинформации и организовать обучение этих работников.8. При обработке видеоинформации без осуществления записи реализуются требования, предусмотренные главами III и VIII настоящего документа.
III. Порядок обеспечения безопасности помещений
9. Для обработки служебной информации ограниченного распространения необходимо: оснащение помещений входными дверьми усиленной конструкции, средствами видеонаблюдения, замковыми устройствами с автоматическим запиранием, опечатывающими устройствами; ключи хранятся в отдельных пеналах, передаются под роспись и хранятся в дежурной части; оборудование охранной сигнализацией с выводом уведомления в дежурную часть; утверждение правил доступа в рабочее и нерабочее время, а также при нештатных ситуациях; контроль за закрытием и опечатыванием помещений, приемом-сдачей под охрану; утверждение перечня лиц, допущенных к видеоинформации, начальником учреждения или органа УИС. Размещение видеосерверов (видеорегистраторов) СОТ организуется в отдельных помещениях (серверных помещениях), за линией охраны при наличии такой возможности.
10. Распорядительным документом учреждения или органа УИС утверждается перечень лиц, имеющих право опечатывать помещения и пеналы с ключами от указанных помещений.
11. Допускается размещение видеосерверов СОТ (для хранения видеорегистраторов) в следующих местах: в смежных помещениях, если отсутствуют места в помещениях операторов видеоконтроля; в следственных изоляторах и тюрьмах — у операторов центральных постов СОТ; в помещениях пульта управления техническими средствами охраны; в исправительных центрах — в помещении оперативного дежурного; в уголовно-исполнительных инспекциях — в кабинете руководителя подразделения (филиала).
12. Допускается размещение АРМ для обработки видеоинформации с гор в следующих местах: отделы охраны учреждений УИС в помещениях за пределами охраняемого объекта, кром мест несения службы, уголовно-исполнительные инспекции и их филиалы, исправительные центры и их участки, служебные кабинеты начальников инспекций и исправительных центров, начальников и старших инспекторов участков, подразделения воспитательных и психологических служб в помещениях вне охраняемого объекта, производственные службы в учреждениях УИС, кабинеты заместителей начальников учреждений, начальников мастерских в лечебных исправительных учреждениях, а также подразделения режима и надзора в исправительных учреждениях и следственных изоляторах. Размещение возможно и в территориальных органах ФСИН России и иных учреждениях (подразделениях) территориальных органов ФСИН России в отдельных помещениях.
13. Помещениях отделов специального назначения территориальных органо ФСИН России в кабинете заместителей начальников отделов специального назначения территориальных органов ФСИН России.
IV. Порядок обеспечения доступа к объекту информатизации
14. Для обеспечения санкционированного доступа к системе операторов ТС (СОТ) разрабатывается распорядительный документ, утверждаемый начальником учреждения или органа УИС. Документ определяет перечень лиц, имеющих доступ к видеоинформации, хранящейся в СОТ, необходимой для выполнения их служебных обязанностей. Перечень актуализируется на постоянной основе.
15. В соответствии с решением начальника учреждения или органа УИ назначаются следующие роли пользователей: ответственный сотрудник за обработку видеоинформации; администратор; оператор; администратор безопасности информации.
16. Настройка политики безопасности информационно-телекоммуникационной сети СОТ должна предотвращать несанкционированное подключение пользователей, не обладающих правом доступа.
17. При работе на АРМ пользователи входят в операционную систему и специальное ПО под своей учетной записью и выходят из нее по окончании работы.
18. Пользователь обязан сохранять в тайне свой индивидуальный пароль для доступа к учетной записи и менять его не реже одного раза в квартал.
19. Перечень должностей, ответственных за обработку видеоинформации в учреждениях УИС, включает: заместителей начальников и старших инспекторов отделов охраны; начальников и старших инспекторов отделов воспитательной работы с осужденными и подозреваемыми; начальников и старших психологов психологических лабораторий; заместителей начальников учреждений, отвечающих за тыловое обеспечение; старших инспекторов и сотрудников инспекторского состава отделов режима и надзора; заместителей начальников — начальников центров трудовой адаптации; начальников уголовно-исполнительных инспекций и их филиалов; начальников исправительных центров и отделов безопасности. Ответственными также являются заместитель начальника отдела и сотрудники оперативных служб в учреждениях УИС. Привлечение дублирующих сотрудников к работе с видеоинформацией во время нахождения на службе основных сотрудников не допускается. Доступ ко всем неиспользуемым разъемам и приводам видеосерверов (видеорегистраторов) и АРМ СОТ должен быть ограничен политико безопасности операционной системы, а также опечатан или опломбирован.
20. В случае выявления компрометации учетных записей пользователе проводится служебная проверка.
21. Информационно-телекоммуникационную сеть СОТ (интегрированно системы безопасности) и АРМ запрещается подключать к сети «Интернет», ведомственным сетям ФСИН России и другим органам власти и организациям. Также не разрешается использование беспроводных сетей.
V. Порядок обработки видеоинформации
23. Обработка видеоинформации осуществляется на объектах информатизации, соответствующих требованиям безопасности информации ограниченного распространения.
24. Сотрудники учреждений и органов УИС осуществляют обработку видеоинформации непосредственно со съемных машинных носителей информации, машинных носителей информации, а также на АР предназначенных для обработки служебной информации ограниченног распространения.
27. Сохранение видеоинформации в учреждениях и органах УИС осуществляется на различных носителях: машинных, съемных и АРМ, согласно методическим рекомендациям. Видеоинформация на видеосерверах СОТ сохраняется автоматически по алгоритму администратора с использованием специального ПО. Если ПО отсутствует, сохранение происходит через операционную систему, создавая отдельные файлы, которые группируются в каталогах по хронологическому порядку по постам несения службы. Эти папки и файлы должны быть доступны для поиска по датам и определенным промежуткам времени. Доступ к сохраненной видеоинформации, находящейся в виде отдельных файлов, ограничивается средствами операционной системы.
28. Сроки хранения видеоинформации с видеокамер и видеорегистраторов составляют не менее 30 суток со дня записи, кроме особых случаев. По фактам применения физической силы к подозреваемым, обвиняемым и осужденным хранение — не менее 6 месяцев. При получении телесных повреждений, травм или отравлении хранится до завершения соответствующих мероприятий и принятия решения следственным органом. При досмотре адвоката видео хранятся до окончания судебного обжалования. Информация о психологических исследованиях должна храниться не менее 1 года 6 месяцев; о происшествиях и преступлениях — не менее 1 года; о посещениях членами общественных наблюдательных комиссий — не менее 2 лет; о средствах мобильной связи при перебросе — не менее 3 лет; сведения о проведении обысков — 3 года; преступления против конституционного строя — постоянно. В случае служебной проверки видео сохраняется до вынесения окончательного решения.
29. В случаях выявления ответственным сотрудником отсутств записей видеоинформации в специальном программном обеспечении СО и специальном программном обеспечении ПВР, отсутствия (нарушени целостности) печатей (пломб) на видеосерверах (видеорегистраторах) и АР
СОТ при проверке наличия и порядка использования зарегистрированнь машинных носителей информации, съемных машинных носителе информации, ПВР осуществляется доклад рапортом начальнику учрежден или органа УИС.
30. Сохранение видеоинформации на сетевые ресурсы
а также машинные носители информации и съемные машинные носители информации, не зарегистрированные в установленном порядке, не допускается.
31. Копирование сохраненной видеоинформации в учреждениях УИ осуществляется с целью дальнейшего использования по мотивированному рапорту ответственного сотрудника на имя начальника учреждения УИС. Копирование производится на съемный машинный носитель информации ответственным сотрудником с обязательной записью в журнале учета скопированных видеофайлов (приложение № 1). При этом копирование не должно привести к удалению видеоинформации на видеосервере СОТ.
32. Копирование видеоинформации в территориальном органе
32. Копирование видеоинформации в ФСИН России проводится по мотивированному рапорту ответственного сотрудника и включает несколько этапов. Во-первых, сотрудник передает съемный носитель информации для копирования в учреждение или территориальный орган ФСИН по акту. Во-вторых, после копирования носитель упаковуется в конверт, на котором указывается дата, фамилия, инициалы и подпись ответственного сотрудника. Конверт затем передается по акту в территориальный орган ФСИН. В-третьих, передача носителя между учреждениями и территориальными органами осуществляется по аналогичной процедуре. Также, при изъятии видеофайлов сотрудники правоохранительных органов фиксируют данные в журнале учета скопированных файлов.
33. Конверт передается сотруднику ФСИН России, учреждения, непосредственно подчиненного ФСИН России, по акту. Удаление видеоинформации в учреждениях и органах УИС происходит следующим образом:
Автоматически на видеосерверах (видеорегистраторах) СОТ с использованием специального программного обеспечения.
Сохраненная с ПВР видеоинформация на АРМ или съемных носителях удаляется ответственным сотрудником по мере необходимости после истечения срока хранения, также с использованием специального программного обеспечения.
Видеоинформация, указанная в пункте 26 методических рекомендаций, удаляется по рапорту ответственного сотрудника на имя начальника учреждения УИС по мере необходимости после истечения срока хранения.
Информация с машинных и съемных носителей удаляется ответственным сотрудником территориального органа ФСИН России после анализа и доклада начальнику или его заместителю. Не включенных в состав СОТ, не допускается
VI. Порядок обеспечения учета и сохранности машинных носителей
35. Для обеспечения сохранности машинных носителей информации необходимо:
Опечатывание (опломбирование) администратором оборудования (видеосерверов и видеорегистраторов СОТ и АРМ) с использованием зарегистрированных машинных носителей.
Хранение съемных машинных носителей информации в сейфах (металлических шкафах), оборудованных внутренними замками и устройствами для опечатывания.
Поэкземплярный учет машинных носителей в журнале учета с использованием регистрационных номеров. Учету подлежат машинные носители информации, используемые в составе видеосерверов (видеорегистраторов), АРМ СОТ, ПВР, а также съемные машинные носители информации, применяемые в учреждениях или органах УИС для сохранения и копирования видеоинформации.
36. Машинные носители информации и съемные машинные носители информации, а также программное обеспечение (ПВР) подлежат учету с проставлением регистрационного номера, даты регистрации, пометки «Для служебного пользования» и подписи регистратора. Учет ведется в журнале согласно пункту 245 Перечня документов, образующихся в процессе деятельности Федеральной службы исполнения наказаний (ФСИН) и учреждений УИС Российской Федерации. Данный порядок установлен приказом ФСИН России от 02.09.2022 № 523.
37. Проверка наличия и порядка использования зарегистрированных машинных носителей информации, съемных машинных носителей информации, ПВР осуществляется ежеквартально с составлением соответствующего акта (приложение № 4).
38. В случае утраты машинных носителей информации (ПВР), содержащих видеоинформацию, проводится служебная проверка.
39. Машинные носители информации, пришедшие в негодность или отслужившие установленный срок, должны быть уничтожены без возможности восстановления видеоинформации (приложение № 5).
40. При передаче оборудования все машинные носители информации должны пройти проверку администратором безопасности информации на предмет полного уничтожения содержащейся на них видеоинформации и программного обеспечения. Цель проверки — предотвратить возможность восстановления видеоинформации. По итогам проверки составляется соответствующий акт (приложение № 6).
VII. Порядок применения средств защиты
42. Для обеспечения защиты видеоинформации, содержащейс в СОТ, применяются средства защиты информации, прошедшие оценк соответствия в форме обязательной сертификации на соответстви требованиям безопасности информации.
43. Порядок применения средств защиты информации определяетс системой защиты информации и организуется оператором объект информатизации.
44. Внедрение системы защиты информации СОТ осуществляется согласно проектной и эксплуатационной документации и включает следующие этапы: установку и настройку средств защиты информации; разработку документов с правилами и процедурами защиты информации в ходе эксплуатации; внедрение организационных мер защиты; проведение предварительных испытаний системы; опытную эксплуатацию системы; анализ уязвимостей СОТ и принятие мер по их устранению; приемочные испытания системы защиты информации.
45. Установка и настройка средств защиты информации в СОТ должн проводиться в соответствии с эксплуатационной документацией на систем защиты и документацией на средства защиты информации.
46. Средства защиты информации в системах, функционирующих на базе информационно-телекоммуникационной инфраструктуры учреждений и органов УИС, должны быть совместимы как между собой, так и с средствами защиты самой инфраструктуры учреждения и органа УИС.
47. Обмен данными в пределах одной контролируемой зоны осуществляется по каналам связи информационно-телекоммуникационной сети СОТ (интегрированной системы безопасности) без криптографической защиты.
48. В случае обмена данными в системе общего технического обслуживания (СОТ) вне учреждения или органа уголовно-исполнительной системы (УИС) с использованием арендованных каналов связи, для обеспечения безопасности применяется сертифицированное оборудование криптографической защиты, соответствующее требованиям безопасности информации и относящееся к классу защиты КСЗ.
VIII. Контроль защищенности объекта информатизации
49. Контроль защищенности системам обработки информации (СОТ) проводится не реже одного раза в год и включает следующие методы: периодические проверки функционирования и состояния СОТ, контроль соответствия состава разблокированных учетных записей и легальных субъектов логического доступа, отсутствие незаблокированных учетных записей неопределенного назначения, соответствие прав субъектов логического доступа при изменении их должностных обязанностей, а также прекращение доступа и блокирование учетных записей по истечении срока действия. Оператор объекта информатизации обеспечивает защиту видеоинформации, реализуя требования по ее защите и проводя периодический контроль уровня защищенности, результаты которого оформляются протоколами. Эффективность мер защиты видеоинформации оценивается оператором с привлечением специалистов с профессиональным образованием в области технической защиты конфиденциальной информации.
IX. Порядок обучения работников
50. Обучение работников, занимающихся обработкой видеоинформации в учреждениях УИС, включает инструктаж и занятия по боевой и специальной подготовке перед допуском к работе с пользователями СОТ. Под роспись доводятся требования по защите информации ограниченного распространения, не содержащей государственную тайну, при их обработке. Пользователи СОТ проходят инструктаж по эксплуатации системы и средств защиты информации, а также практические занятия по блокированию угроз безопасности и реагированию на инциденты. Дополнительно осуществляется информирование о текущих угрозах безопасности информации и правилах безопасной эксплуатации СОТ.
51. Осуществляется контроль осведомленности пользователей об угрозах безопасности информации и уровне знаний персонала по вопросам защиты информации.
52. Периодичность проведения практических занятий и тренировок с работниками, а также мероприятий по инструктажу и контролю осведомленности работников устанавливается администратором безопасности информации СОТ. Однако эти мероприятия должны проводиться не реже одного раза в год.
Х. Организационные мероприятия
52. В учреждениях и органах УИС ответственными лицами, назначенными распорядительным документом, осуществляется выдача, сдача и хранение съемных машинных носителей информации и ПВР.
53. Перед отправкой видеосервера (видеорегистратора), АРМ или ПВР в ремонт, машинный носитель информации изымается. Если извлечение невозможно, проводится низкоуровневое форматирование. Перед форматированием вся информация сохраняется на резервном или съемном носителе. Отправка оборудования в ремонт с видеоинформацией не допускается.
54. Администратор обеспечивает своевременное обслуживание видеосерверов (видеорегистраторов) СОТ, ПВР, АРМ.
55. Начальник учреждения УИС отвечает за своевременное обслуживание и ремонт видеосерверов (видеорегистраторов).
Comentarios
{{ comment.author.name }}
{{ comment.content }}
{{ reply.author.name }}
{{ reply.content }}