1. Giriş
İnformasiya-kommunikasiya texnologiyalarının sürətli inkişafı, geniş yayılması və rəqabətin kəskinləşməsi elmi-metodoloji prinsiplərinə əsaslanan informasiya təhlükəsizliyinin təmin edilməsinin, həmçinin şəbəkə texnologiyalarının müasir inkişaf meyllərinin nəzərdə tutulduğu hüquqi, təşkilati, texniki və fiziki mühafizə tədbirlərini qarşılıqlı surətdə əlaqələndirməklə korporativ şəbəkələrdə vahid informasiya təhlükəsizliyi siyasətinin formalaşdırılmasını zəruri edir.
İnformasiya təhlükəsizliyi siyasәtinin işlənməsi müәssisәnin informasiya təhlükəsizliyi sisteminin tәşkil edilmәsindә ilk tәlәblәrdәn biridir. İnformasiya təhlükəsizliyi siyasətinin məqsədi rəhbərliyin informasiya təhlükəsizliyi üzrə idarəçiliyini və dəstəyini iş prosesinin tələblərinə, müvafiq qanunlara və normativlərə uyğun olaraq təmin etməkdir.
Bu mənada informasiya təhlükəsizliyi siyasəti (Siyasət) - AMEA korporativ elm kompüter şəbəkəsində (AzScienceNet) informasiya təhlükəsizliyinin təmin edilməsinə nəzarət sistemini müəyyən edir, informasiya mühafizəsinin məqsəd və vəzifələrini, təşkilati, texnoloji və prosedur aspektlərini sistemləşdirilmiş şəkildə şərh edir.
İnformasiya təhlükəsizliyi siyasətində rəhbərliyin münasibətini və informasiya təhlükəsizliyinin idarə edilməsinə yanaşmanın əsas məqsədlərini və təsir dairəsini, qiymətləndirmənin strukturu və risklərin idarə edilməsi daxil olmaqla nəzarətin məqsədləri, mexanizmləri müəyyən olunur və əsas müddəalar bəyan edir.
2. Siyasətin məqsədləri və vəzifələri
Məqsədlər
3. Təsir dairəsi
Bu Siyasət AMEA-nın Rəyasət Heyətinə və bütün təşkilatlarına məxsus olan informasiya resurslarına, sistemlərinə və şəbəkələrinə, tətbiqi proqramlara hər hansı formada çıxışı olan bütün AMEA əməkdaşlarına şamil edilir.
4. İnformasiya təhlükəsizliyi üzrə məsuliyyət
4.1. Bütün əməkdaşların və bağlanmış müqavilələr çərçivəsində AzScienceNet-dən istifadə edən şəxslərin Siyasətin tələblərinə əməl etməsi məcburidir.
4.2. İnformasiya təhlükəsizliyi üzrə əsas məsuliyyət təşkilat(lar)ın rəhbər(lər)inin üzərinə düşür, informasiya təhlükəsizliyi üzrə rəsmən təyin edilmiş şəxs də bilavasitə bu Siyasətin və onunla əlaqəli prosedurların reallaşdırılmasına və idarə edilməsinə görə məsuliyyət daşıyır.
4.3. Təşkilatın struktur bölmə rəhbərləri daimi və müvəqqəti işçilərin aşağıdakılardan məlumatlı olmasının təmin edilməsinə görə cavabdehdirlər:
4.4. Bütün əməkdaşlar verilənlərin konfidensiallığının və tamlığının təmin edilməsi də daxil olmaqla informasiya təhlükəsizliyi prosedurlarını yerinə yetirməlidir. Əks halda, intizam tədbirləri görülə bilər.
4.5. Təşkilatın struktur bölmə rəhbərləri öz sahələrində informasiyanın saxlandığı və ya emal edildiyi mühitin fiziki təhlükəsizliyi üzrə fərdi məsuliyyət daşıyırlar.
4.6. Hər bir əməkdaş istifadə etdiyi informasiya sistemlərinin təhlükəsiz istismarı üçün məsuliyyət daşıyır.
4.7. Sistemin hər bir istifadəçisi müvafiq Siyasətlə müəyyən edilən təhlükəsizlik tələblərini yerinə yetirməlidir, həmçinin istifadə etdiyi informasiyanın konfidensiallığının, tamlığının və əlyetərliyinin yüksək səviyyədə qorunmasını təmin etməlidir.
4.8. Təşkilatın informasiya sisteminə kənar istifadəçilərin daxil olmasına icazə verən müqavilələr öncədən qüvvəyə minməlidir. Bu müqavilələr müvafiq təhlükəsizlik siyasətinin yerinə yetirilməsinə zəmanət verməlidir.
4.9. AzScienceNet xidmətlərindən istifadə edən təşkilatlarproqram və aparat vasitələrinin (kompüterlər, simsiz rabitə qurğuları, şəbəkə avadanlıqları, və s. ) icazəsiz qoşulması, həmçinin şəxsi maraq üçün istifadəsinə görə məsuliyyət daşıyır və bu cür yolverilməz əməllər aşkarlandıqda, qarşısının alınması məqsədi ilə təşkilatların, istifadəçilərin və avadanlıqların İnternetə qoşulma sürəti məhdudlaşdırıla və ya ümumiyyətlə girişi qadağan oluna bilər.
5. Qanunvericilik əsasları
Siyasətin qanunvericilik bazasını aşağıda göstərilən qanunlar və normativ-hüquqi sənədlər, həmçinin Azərbaycan Respublikasının qoşulduğu beynəlxalq konvensiyalar təşkil edir:
6. Əsas müddəalar
6.1 İnformasiya təhlükəsizliyinin idarə edilməsi
6.2 İnformasiya təhlükəsizliyi üzrə məlumatlandırma və təlimlər
6.3 İşə qəbul müqavilələri
6.4 Daxilolmalara (Girişə) nəzarət
6.5 Zərərli proqram təminatından mühafizə
AzScienceNet-i zərərli proqram təminatından qorumaq üçün proqram təminatı vasitələrindən və idarəetmə prosedurlarından istifadə edilməlidir. Bütün əməkdaşlar müvafiq qaydaya riayət etməlidirlər. İstifadəçilər şəbəkə və ya sistem inzibatçısının icazəsi olmadan təşkilatın mülkiyyətində proqram təminatı quraşdırmamalıdırlar. Bu tələbi pozan istifadəçilərə qarşı intizam tədbirləri görülə bilər.
6.6 İnformasiya təhlükəsizliyi insidentlərinin idarə edilməsi
Bütün informasiya təhlükəsizliyi hadisələri və şübhə doğuran məsələlər haqqında AzScienceNet-in Monitorinq və İnformasiya Təhlükəsizliyi Xidmətinə (AzScienceCERT) xidmətinə məlumat verilməlidir. Gələcəkdə oxşar hadisələrin baş verməsinin qarşısını almaq məqsədi ilə bütün informasiya təhlükəsizliyi hadisələrinin səbəbləri və təsirləri araşdırılmalıdır.
6.7 Sistemdə dəyişikliklərə nəzarət
İnformasiya sistemlərinə, tətbiqi proqramlara və ya şəbəkələrə edilən dəyişikliklər AzScienceCERT xidməti ilə əvvəlcədən razılaşdırılmalıdır.
6.8 Fasiləsiz fəaliyyət və qəzadan sonra bərpaetmə planları
Təşkilatlar öz missiyaları üçün kritik olan informasiyaya, tətbiqi proqramlara, sistemlərə və şəbəkələrə təhdidlərin təşkilatın fəaliyyətinə təsirini qiymətləndirməli, fasiləsiz fəaliyyətin və qəzadan sonra bərpaetmə planlarının işlənib hazırlanmasını təmin etməlidirlər.
6.9 Hesabat
AzScienceCERT xidməti müntəzəm hesabat və təqdimatlarla AzScienceNet-in informasiya təhlükəsizliyinin vəziyyəti ilə rəhbərliyi məlumatlandırmalıdır.
6.10 İnformasiya təhlükəsizliyinin auditi
AzScienceNet-də informasiya təhlükəsizliyinin Siyasətin tələblərinə uyğunluğunu yoxlamaq və qiymətləndirmək üçün dövri olaraq audit aparılmalıdır. AzScienceNet-də informasiya təhlükəsizliyi auditinin aparılması qaydası ayrıca Audit siyasətində müəyyən edilir.
6.11 İnformasiya sistemlərinə giriş və istifadənin monitorinqi
6.12 İnformasiya təhlükəsizliyi siyasətinə yenidən baxılması işləri
Yuxarıda göstərilən siyasətə nəzarəti, dəyişikliklərin aparılması və əlavələrin edilməsi AzScienceNet-in idarəetmə şurasıtərəfindən aparlırmalıdır.