LIETUVOS RESPUBLIKOS ŽEMĖS ŪKIO MINISTRAS
ĮSAKYMAS
DĖL Lietuvos ERDVINĖS INFORMACIJOS PORTALO SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLIŲ, Lietuvos ERDVINĖS INFORMACIJOS PORTALO VEIKLOS TĘSTINUMO VALDYMO PLANO IR Lietuvos ERDVINĖS INFORMACIJOS PORTALO NAUDOTOJŲ ADMINISTRAVIMO TAISYKLIŲ
PATVIRTINIMO
2018 m. lapkričio 14 d. Nr. 3D-814
Vilnius
Vadovaudamasis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, 7 ir 8 punktais:
1. T v i r t i n u pridedamus:
2. P a v e d u valstybės įmonės Distancinių tyrimų ir geoinformatikos centro „GIS-Centras“ direktoriui ne vėliau kaip per 10 darbo dienų nuo šio įsakymo įsigaliojimo dienos paskirti Lietuvos Lietuvos erdvinės informacijos portalo kibernetinio saugumo vadovą.
PATVIRTINTA
Lietuvos Respublikos žemės ūkio ministro
2018 m. lapkričio 14 d. įsakymu Nr. 3D-814
Lietuvos ERDVINĖS INFORMACIJOS PORTALO SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLĖS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Lietuvos erdvinės informacijos portalo saugaus elektroninės informacijos tvarkymo taisyklės (toliau – Tvarkymo taisyklės) reglamentuoja tvarką, užtikrinančią saugų Lietuvos erdvinės informacijos portalo (toliau – Portalas) techninės, programinės įrangos funkcionavimą, saugų Portalo elektroninės informacijos tvarkymą ir jos teikimą duomenų gavėjams pagal teisės aktų nustatytus reikalavimus.
2. Tvarkymo taisyklės parengtos vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2016 m. balandžio 20 d. nutarimu Nr. 387 „Dėl Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, aprašo patvirtinimo“, Techniniais valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“, Lietuvos erdvinės informacijos portalo nuostatais (toliau – Portalo nuostatai) ir Lietuvos erdvinės informacijos portalo duomenų saugos nuostatais (toliau – Portalo saugos nuostatai), patvirtintais Lietuvos Respublikos žemės ūkio ministro 2018 m. birželio 1 d. įsakymu 3D-350 „Dėl Lietuvos erdvinės informacijos portalo nuostatų ir Lietuvos erdvinės informacijos portalo duomenų saugos nuostatų patvirtinimo“.
3. Tvarkymo taisyklėse vartojamos sąvokos:
3.2. Portalo tvarkytojas – valstybės įmonė Distancinių tyrimų ir geoinformatikos centras „GIS-Centras“ (toliau – VĮ „GIS-Centras“) .
3.3. Portalo administratorius – Portalo tvarkytojo vadovo įsakymu paskirtas asmuo, prižiūrintis Portalą, užtikrinantis jo veikimą ir Portalo elektroninės informacijos saugą.
3.4. Portalo saugos įgaliotinis – Portalo tvarkytojo vadovo įsakymu paskirtas asmuo, dirbantis pagal darbo sutartį, koordinuojantis ir prižiūrintis saugos politikos įgyvendinimą Portale.
3.5. Portalo kibernetinio saugumo vadovas – Portalo tvarkytojo vadovo įsakymu paskirtas asmuo, dirbantis pagal darbo sutartį, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą.
3.6. Portalo naudotojas – Portalo tvarkytojo darbuotojas, dirbantis pagal darbo sutartį, ar kitas asmuo, informacinių sistemų veiklą reglamentuojančių teisės aktų nustatyta tvarka pagal kompetenciją naudojantis ir (ar) tvarkantis Portalo elektroninę informaciją.
3.7. Portalo paslaugų gavėjai – fiziniai asmenys ir juridinių asmenų atstovai, naudojantys Portalo duomenis, erdvinių duomenų rinkinius, jų metaduomenis per Portalo elektronines paslaugas.
4. Portale tvarkoma informacija yra skirstoma į šias kategorijas:
5. Elektroninės informacijos, priskirtos Tvarkymo taisyklių 4 punkte nurodytoms kategorijoms, sąrašas:
5.1. Portalo administratoriaus tvarkoma informacija:
II SKYRIUS
TECHNINIŲ IR KITŲ SAUGOS PRIEMONIŲ APRAŠymAS
6. Saugiam Portalo elektroninės informacijos tvarkymui užtikrinti naudojamos kompiuterinės įrangos, programinės įrangos, duomenų perdavimo tinklai, fizinės, techninės ir organizacinės duomenų ir informacijos saugumo priemonės.
7. Portalo naudojamų svetainių saugos priemonės:
7.1. svetainės turi atitikti Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, aprašo reikalavimus bei Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimus;
7.2. svetainių užkardos turi būti sukonfigūruotos taip, kad prie svetainių turinio valdymo sistemų (toliau – TVS) būtų galima jungtis tik iš vidinio Portalo tvarkytojo kompiuterinio tinklo arba nustatytų IP (angl. Internet Protocol) adresų;
7.3. turi būti pakeistos numatytos prisijungimo prie svetainių TVS ir administravimo skydų (angl. Panel) nuorodos (angl. Default path) ir slaptažodžiai;
7.4. turi būti užtikrinama, kad prie svetainių TVS ir administravimo skydų būtų galima jungtis tik naudojantis šifruotu ryšiu;
8. Kompiuterinės įrangos saugos priemonės:
8.1. prieigos prie Portalo tarnybinių stočių (serverių) kontrolė užtikrinama suteikiant prieigos prie Portalo tarnybinių stočių teises tik Portalo administratoriui;
8.2. kompiuterinės įrangos sujungimas klasteriniu režimu (angl. computer cluster), t. y. kompiuterinės įrangos dubliavimas ir šios kompiuterinės įrangos techninės būklės nuolatinė stebėsena;
8.3. Portalo naudotojų naudojamos techninės kompiuterinės įrangos priežiūra ir tvarkymas, kurį atlieka Portalo tvarkytojai;
9. Portalo sisteminės ir taikomosios programinės įrangos (toliau – Portalo programinė įranga) saugos priemonės:
9.2. Portalo programinės įrangos diegimą atlieka tik asmenys, turintys teisę atlikti programinės įrangos diegimą;
9.4. Portalo naudojamos autorizuotos programinės įrangos sąrašo rengimas ir reguliarus atnaujinimas, už kurį atsakingas Portalo tvarkytojas;
9.5. neautorizuotos programinės įrangos įdiegimo į Portalo naudotojų kompiuterius ribojimas bei nuolatinis naudojamos Portalo programinės įrangos stebėsenos vykdymas, už kurį atsakingas Portalo tvarkytojas;
9.6. kompiuterinėse Portalo naudotojų darbo vietose naudojama pažeidžiamumų nustatymo programinė įranga ir centralizuotai valdomos kenksmingosios programinės įrangos aptikimo priemonės, kurios yra automatiniu būdu atnaujinamos ne rečiau kaip kartą per 10 dienų;
9.7. ne rečiau kaip kartą per mėnesį įvertinami kibernetiniam saugumui užtikrinti naudojamų priemonių programiniai atnaujinimai, klaidų taisymai ir šie atnaujinimai diegiami;
9.8. prisijungimo duomenis, suteikiančius teisę administruoti Portalo tarnybines stotis, žino tik Portalo administratorius;
9.9. prieigos teisė dirbti su Portalo programine įranga suteikiama Portalo naudotojams Lietuvos erdvinės informacijos portalo naudotojų administravimo taisyklėse (toliau – Portalo naudotojų administravimo taisyklės) nustatyta tvarka;
9.10. Portalo naudotojams jų naudojamų kompiuterių operacinėse sistemose suteikiamos minimalios, tik tiesioginėms pareigoms vykdyti būtinos teisės;
9.11. Portalo naudotojų tapatybei, Portalo naudotojų veiksmams, atliekamiems Portale, nustatyti taikomos programinės priemonės;
9.12. Portalo naudotojui 15 minučių neatliekant jokių veiksmų Portale, jo sesija pasibaigia; toliau naudotis Portalu naudotojas gali tik pakartotinai prisijungęs;
10. Elektroninės informacijos perdavimo tinklais saugumo užtikrinimo priemonės:
10.1. Portalo naudotojai ir Portalo paslaugų gavėjai internetu jungiasi prie užkarda (angl. firewall) apsaugotų tarnybinių stočių, kuriose yra Portalo sistemos, naudodami unikalius atpažinties prisijungimo duomenis;
10.2. Portalo duomenų perdavimo tinklas turi būti atskirtas nuo viešųjų ryšių tinklų užkarda. Užkardos įvykių žurnalai (angl. Logs) turi būti reguliariai analizuojami, o užkardos saugumo taisyklės periodiškai peržiūrimos ir atnaujinamos;
10.3. viešaisiais ryšių tinklais perduodamos elektroninės informacijos konfidencialumas turi būti užtikrintas, naudojant šifravimą, virtualųjį privatųjį tinklą (angl. virtual private network);
10.4. nuotolinis prisijungimas prie Portalo turi būti vykdomas taikant protokolą, skirtą duomenims šifruoti.
10.5. Portalo duomenų perdavimo tinkle turi būti įdiegtos ir veikti automatinės įsilaužimo (įsibrovimo) aptikimo ir prevencijos priemonės:
10.5.1. turi būti įdiegtos ir veikti automatizuotos įsibrovimo aptikimo sistemos, kurios stebėtų Portalo įeinantį ir išeinantį duomenų srautą ir vidinį srautą tarp svarbiausių tinklo paslaugų;
10.5.2. įvykus įtartinai veiklai, ji turi būti užfiksuojama audito įrašuose ir automatizuotai kuriamas pranešimas (esant techninėms galimybėms) Portalo administratoriui;
10.5.4. įsilaužimo atakų pėdsakai (angl. attack signature) turi būti gaunami iš aktualią informaciją teikiančių šaltinių – patikimų saugos programinės įrangos gamintojų. Įsilaužimo atakų pėdsakai turi būti atnaujinami ne vėliau kaip per 24 valandas nuo saugos programinės įrangos gamintojo naujausių įsilaužimo atakų pėdsakų pateikimo valandos arba ne vėliau kaip per 72 valandas nuo naujausių įsilaužimo atakų pėdsakų pateikimo valandos, jeigu Portalo valdytojo sprendimu atliekamas įsilaužimo atakų pėdsakų įdiegimo ir galimo jų poveikio Portalo veiklai vertinimas (testavimas);
10.5.5. įsilaužimo aptikimo techninio sprendinio įgyvendinimas, konfigūracija ir kibernetinių incidentų aptikimo algoritmai (taisyklės) (kartu nurodant datas (įgyvendinimo, atnaujinimo ir panašiai), atsakingus asmenis, taikymo periodus ir pan.) turi būti saugomi elektronine forma atskirai nuo Portalo techninės įrangos;
10.6. papildomos elektroninės informacijos perdavimo belaidžiais tinklais saugumo ir kontrolės užtikrinimo priemonės:
10.6.1. leidžiama naudoti tik su Portalo saugos įgaliotiniu ir Portalo kibernetinio saugumo vadovu suderintus belaidžio tinklo įrenginius ir belaidės prieigos taškus, atitinkančius techninius kibernetinio saugumo reikalavimus;
10.6.2. belaidės prieigos taškai gali būti diegiami tik atskirame potinklyje, Portalo tvarkytojo kontroliuojamoje zonoje;
10.6.3. vykdoma belaidžių įrenginių kontrolė, tikrinama, ar Portalo tvarkytojo eksploatuojami belaidžiai įrenginiai atitinka techninius kibernetinio saugumo reikalavimus;
10.6.4. naudojamos priemonės, kurios automatiškai apribotų neleistinus ar kibernetinio saugumo reikalavimų neatitinkančius belaidžius įrenginius;
10.6.5. naudojamos priemonės, kurios automatiškai apriboja neleidžiamus ar saugumo reikalavimų neatitinkančius belaidžius įrenginius arba apie tokių įrenginių aptikimą informuojami Portalo saugos įgaliotinis ir Portalo kibernetinio saugumo vadovas;
10.6.6. prisijungiant prie belaidžio tinklo, turi būti taikomas naudotojų tapatumo patvirtinimo EAP (angl. Extensible Authentication Protocol) arba TLS (angl. Transport Layer Security) protokolas;
10.6.7. draudžiama belaidėje sąsajoje naudoti SNMP (angl. Simple Network Management Protocol) protokolą bei visus kitus nebūtinus valdymo protokolus;
11. Patalpų, kuriose yra Portalo tarnybinės stotys (toliau – patalpos) ir aplinkos saugumo užtikrinimo priemonės:
11.1. turi būti užtikrinamas išorės poveikio šaltinių – transporto priemonių keliamos vibracijos, eismo įvykių, radijo stočių, specialiųjų gamyklų, kitų išorės šaltinių minimalus poveikis patalpoms ir jose esančiai techninei ir programinei įrangai;
11.2. patalpose įrengta langų ir durų fizinė apsauga: prie langų pritvirtintos žaliuzės ir metalinės grotos, įrengtos rakinamos šarvuotos ir ugniai atsparios durys, veikia durų ir langų signalizacija;
11.3. patalpos turi atitikti gaisrinės saugos reikalavimus, jose turi būti pirminių gaisro gesinimo priemonių, kurios kasmet turi būti patikrinamos;
11.4. patalpose turi būti įrengti gaisro ir įsilaužimo davikliai, prijungti prie pastato signalizacijos ir apsaugos tarnybos stebėjimo pulto;
11.6. patekti į patalpas gali tik Portalo tvarkytojo vadovo įgalioti asmenys, o kiti asmenys patekti į šias patalpas gali tik lydimi Portalo tvarkytojo vadovo paskirto įgalioto asmens ir užsiregistravę Patekimo į patalpas žurnale;
11.7. Portalo tarnybinių stočių techninė įranga įnešama į patalpas ar išnešama iš patalpų tik leidus Portalo administratoriui;
11.8. Portalo tarnybinių stočių techninė įranga apsaugoma nuo elektros srovės svyravimų. Naudojami specialūs maitinimo šaltiniai, nenutrūkstamo maitinimo šaltinis su automatine apsauga nuo įtampos svyravimų;
11.9. rezervinio nenutrūkstamo maitinimo šaltinis užtikrina Portalo tarnybinių stočių įrangos veikimą ne trumpiau nei 10 minučių pagrindinio nenutrūkstamo maitinimo šaltinio neveikimo atveju;
12. Portalo darbo apskaitos ir kitos elektroninės informacijos saugos priemonės:
12.1. programiniu būdu registruojami Portalo naudotojų, Portalo paslaugų gavėjų veiksmai su Portalo duomenimis;
12.2. Portalo naudotojams suteikiamos prieigos prie Portalo teisės atlikti veiksmus tik su jiems priskirtais duomenimis;
12.3. Portalo tarnybinių stočių įvykių žurnaluose registruojami, ne mažiau kaip vienerius metus saugomi ir ne rečiau kaip kartą per savaitę analizuojami duomenys, nurodant įvykio laiką ir Portalo naudotojo unikalius atpažinties prisijungimo duomenis, apie:
III SKYRIUS
SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS
13. Saugaus elektroninės informacijos keitimo, atnaujinimo, įvedimo ir naikinimo tvarka:
13.1. Portalo duomenis keisti, atnaujinti, įrašyti ir naikinti gali tik Portalo naudotojai, turintys teisę tai atlikti;
14. Portalo naudotojų, Portalo paslaugų gavėjų veiksmų registravimo tvarka:
14.1. Portalo naudotojų, Portalo paslaugų gavėjų tapatybė ir veiksmai su Portalo duomenimis turi būti įrašomi automatiniu būdu Lietuvos erdvinės informacijos portalo duomenų bazės veiksmų žurnale (toliau – Portalo duomenų bazės veiksmų žurnalas), apsaugotame nuo neteisėto jame esančių duomenų ir informacijos panaudojimo, pakeitimo, iškraipymo ar sunaikinimo;
15. Prarasti, iškraipyti ar sunaikinti Portalo duomenys turi būti atkuriami iš atsarginių Portalo duomenų kopijų. Atsarginės Portalo duomenų kopijos daromos ir saugomos, o Portalo duomenys atkuriami iš atsarginių Portalo duomenų kopijų tokia tvarka:
15.1. už atsarginių Portalo duomenų kopijų darymą, elektroninės informacijos atkūrimą ir atsarginių Portalo duomenų kopijų apsaugą yra atsakingas Portalo administratorius, kurio funkcijos aprašytos Portalo naudotojų administravimo taisyklėse ir kituose teisės aktuose, reglamentuojančiuose Portalo darbą;
15.2. elektroninė informacija turi būti kopijuojama ir saugoma tokia apimtimi, kad Portalo duomenų praradimo atveju visišką Portalo funkcionalumą ir veiklą būtų galima atstatyti per 16 valandų;
15.4. Portalo duomenų atsarginių kopijų darymas turi būti fiksuojamas Atsarginių kopijų darymo žurnale;
15.5. Portalo archyvinės duomenų kopijos į rezervinio kopijavimo biblioteką turi būti daromos vieną kartą 24 valandas;
15.6. Portalo duomenų archyvinės kopijos turi būti saugomos užrakintoje nedegioje spintoje, esančioje kitoje patalpoje nei Portalo tarnybinių stočių įrenginys, kurio elektroninė informacija buvo nukopijuota;
15.8. Portalo duomenų atkūrimo bandymai turi būti vykdomi ne darbo valandomis ir prieš tai visus Portalo naudotojus informavus elektroniniu paštu, o Portalo paslaugų gavėjus – pranešimu Portale.
15.9. už išsamius ir (ar) dalinius Portalo duomenų atkūrimo bandymus yra atsakingi Portalo administratorius ir Portalo saugos įgaliotinis. Portalo administratorius su Portalo saugos įgaliotiniu turi parengti ir suderinti Portalo duomenų atkūrimo bandymų metodus ir užtikrinti atsarginių Portalo duomenų kopijų saugojimą ir atsarginių Portalo duomenų kopijų darymo kontrolę.
16. Portalo duomenų perkėlimo ir teikimo kitoms informacinėms sistemoms, duomenų gavimo iš jų tvarka:
16.1. už Portalo naudotojų, Portalo paslaugų gavėjų administravimą ir iš susijusių registrų ir kitų informacinių sistemų teikiamų duomenų atnaujinimą Portale yra atsakingas Portalo duomenų valdymo įgaliotinis arba jo įgaliotas Portalo naudotojas;
16.2. duomenų mainai tarp Portalo ir susijusių registrų ir kitų informacinių sistemų turi būti vykdomi sudarytose duomenų teikimo sutartyse numatytais būdais, terminais ir numatytos apimties;
17. Duomenų neteisėto kopijavimo, keitimo, naikinimo ar perdavimo (toliau – neteisėti veiksmai) nustatymo tvarka:
17.1. Portalo administratorius, užtikrindamas Portalo duomenų vientisumą, privalo naudoti visas įmanomas fizines, programines ir organizacines priemones, skirtas Portalo ir jame tvarkomiems duomenims apsaugoti nuo neteisėtų veiksmų;
17.2. Portalo naudotojas, Portalo paslaugų gavėjai įtarę, kad su Portalo duomenimis buvo atlikti ar yra atliekami neteisėti veiksmai, privalo pranešti apie tai Portalo administratoriui. Portalo administratorius, atsiradus įtarimams dėl neteisėtų veiksmų su Portalo duomenimis, pasinaudojęs Portalo duomenų bazės veiksmų žurnalo įrašais, nustato neteisėto poveikio šaltinį, laiką ir veiksmus, atliktus su Portalo programine įranga ir (ar) duomenimis;
17.3. Portalo administratorius, įtaręs, kad su Portalo duomenimis vykdomi neteisėti veiksmai, privalo apie tai pranešti Portalo saugos įgaliotiniui ir Portalo kibernetinio saugumo vadovui;
17.4. Portalo saugos įgaliotinis ar Portalo kibernetinio saugumo vadovas, gavęs Portalo administratoriaus pranešimą apie įvykdytus ar vykdomus neteisėtus veiksmus su Portalo arba Portale tvarkoma elektronine informacija, inicijuoja elektroninės informacijos saugos (kibernetinio) incidento valdymo procedūras, nustatytas Lietuvos erdvinės informacijos portalo veiklos tęstinumo valdymo plane.
18. Portalo programinės ir techninės įrangos keitimo ir atnaujinimo tvarka ir Portalo funkcijų pokyčių (toliau – Portalo pokyčiai) valdymo tvarka:
18.1. Portalo programinės ir techninės įrangos keitimo ir atnaujinimo tvarką ar Portalo pokyčius, atsižvelgdamas į konkretų atvejį, derina Portalo administratorius arba jie aprašomi paslaugų, susijusių su Portalo programinės ir techninės įrangos keitimu ir atnaujinimu, teikimo sutartyse;
18.2. prieš atlikdamas Portalo pokyčius, kurių metu gali iškilti grėsmė Portalo duomenų ir Portalo konfidencialumui, vientisumui ar pasiekiamumui, Portalo administratorius privalo planuojamus Portalo pokyčius ištestuoti;
18.5. atlikęs vykdomų Portalo pokyčių testavimą ir raštu gavęs Portalo valdytojo vadovo arba jo paskirto asmens sutikimą, Portalo administratorius gali pradėti įgyvendinti Portalo pokyčius;
18.6. planuodamas Portalo pokyčius, kurių metu galimi ilgesni kaip 4 val. Portalo veikimo sutrikimai darbo metu, Portalo administratorius privalo ne vėliau kaip prieš dvi darbo dienas iki Portalo pokyčių vykdymo pradžios Portale informuoti Portalo paslaugų gavėjus apie tokių darbų pradžią ir galimus Portalo veikimo sutrikimus.
19. Nešiojamųjų kompiuterių ir kitų mobiliųjų įrenginių (toliau – mobilieji įrenginiai), naudojamų Portalo naudotojų tarnybinėms ar darbo funkcijos vykdyti, naudojimo tvarka:
19.1. išnešti iš Portalo valdytojo ar Portalo tvarkytojo patalpų mobilieji įrenginiai negali būti palikti be priežiūros viešose vietose; kelionės metu mobilieji įrenginiai turi būti saugomi;
19.2. iš Portalo valdytojo ar Portalo tvarkytojo patalpų išnešamiems mobiliesiems įrenginiams turi būti taikomos papildomos saugos priemonės (elektroninės informacijos šifravimas, prisijungimo ribojimai ir pan.);
19.4. turi būti užtikrinta kompiuterinių laikmenų apsauga, t. y. esant techninėms galimybėms turi būti šifruojami duomenys tiek mobiliųjų įrenginių laikmenose, tiek išorinėse kompiuterinėse laikmenose. Draudžiama saugoti neužšifruotuose mobiliųjų įrenginių laikmenose konfidencialią ir (arba) asmens duomenų informaciją;
19.5. prieš perduodant mobilųjį įrenginį Portalo naudotojui, jis turi būti patikrinamas antivirusine programine įranga;
19.6. mobiliojo įrenginio grąžinimas ir antivirusinės programos tikrinimo rezultatai turi būti dokumentuojami;
IV SKYRIUS
REIKALAVIMAI, KELIAMI PORTALUI FUNKCIONUOTI
REIKALINGOMS PASLAUGOMS IR JŲ TEIKĖJAMS
20. Portalo valdytojas ar tvarkytojas, pirkdamas paslaugas, darbus ar įrangą, susijusius su Portalu, jo projektavimu, kūrimu, diegimu, modernizavimu ir kibernetinio saugumo užtikrinimu, iš anksto pirkimo dokumentuose turi nustatyti, kad paslaugų teikėjas, darbų atlikėjas ar įrangos tiekėjas užtikrina atitiktį Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, apraše nustatytiems organizaciniams ir techniniams kibernetinio saugumo reikalavimams.
21. Paslaugų teikėjų prieigos prie Portalo lygiai ir sąlygos:
21.1. Portalo administratorius suteikia prieigos prie Portalo duomenų teisę (peržiūrėti Portalo duomenis, atlikti užklausas Portale vykdyti veiksmus su Portalo duomenimis ir kt.), fizinę prieigą prie Portalo techninės ir programinės įrangos paslaugų teikėjo įgaliotam fiziniam asmeniui paslaugų teikimo sutartyje nustatytomis sąlygomis ir tvarka paslaugų teikėjo funkcijoms atlikti;
21.2. Portalo administratorius, suteikdamas prieigos prie Portalo duomenų teisę, paslaugų teikėjo įgaliotą fizinį asmenį pasirašytinai supažindina su Portalo nuostatais, Portalo saugos nuostatais ir kitais Portalo saugos politiką įgyvendinančiais dokumentais;
22. Reikalavimai Portalo tarnybinių stočių patalpų, Portalo programinės įrangos, Portalo priežiūrai ir kitoms paslaugoms:
22.1. reikalavimai paslaugų teikėjams ir jų teikiamoms Portalo priežiūros paslaugoms nustatomi šių paslaugų teikimo sutartyse;
22.2. paslaugų teikimo sutartyje turi būti nurodoma, kad paslaugų teikėjas kuria ar modifikuoja Portalo programinę įrangą, naudodamas:
22.2.1. įgyvendintas elektroninės informacijos saugos priemones, apsaugančias nuo neteisėto poveikio sisteminei, programinei įrangai ir patalpoms;
22.3. Portalo veiklą palaikančių sistemų (elektros energijos, šildymo, vėdinimo ir oro kondicionavimo bei kitų sistemų) kokybė, atsižvelgiant į šių sistemų veiklai keliamus reikalavimus, turi būti reguliariai tikrinama, siekiant tinkamo paslaugų teikimo ir galimo šių paslaugų teikimo sutrikimo bei avarijos pasekmių sumažinimo.
V SKYRIUS
BAIGIAMOSIOS NUOSTATOS
23. Portalo sauga turi būti vertinama Portalo rizikos vertinimo ir (arba) informacinių technologijų saugos atitikties vertinimo, atliekamo Portalo saugos nuostatų II skyriuje nustatyta tvarka, metu. Kartu su Portalo rizikos įvertinimu ir (arba) informacinių technologijų saugos atitikties vertinimu turi būti atliekamas grėsmių ir pažeidžiamumų, galinčių turėti įtakos Portalo kibernetiniam saugumui, vertinimas.
24. Portalo informacinių technologijų saugos atitikties vertinimo metu turi būti atliekamas kibernetinių atakų imitavimas ir vykdomos kibernetinių incidentų imitavimo pratybos. Imituojant kibernetines atakas rekomenduojama vadovautis tarptautiniu mastu pripažintų organizacijų (pvz., EC-COUNCIL, ISACA, NIST ir kt.) rekomendacijomis ir gerąja praktika. Kibernetinių atakų imitavimas atliekamas šiais etapais:
24.1. planavimo etapas. Parengiamas kibernetinių atakų imitavimo planas, kuriame apibrėžiami kibernetinių atakų imitavimo tikslai ir darbų apimtys, pateikiamas darbų grafikas, aprašomi planuojamų imituoti kibernetinių atakų tipai (išorinės ir (ar) vidinės), kibernetinių atakų imitavimo būdai (juodosios dėžės (angl. Black Box), baltosios dėžės (angl. White Box) ir (arba) pilkosios dėžės (angl. Grey Box)), galima neigiama įtaka veiklai, kibernetinių atakų imitavimo metodologija, programiniai ir (arba) techniniai įrankiai ir priemonės, nurodomi už plano vykdymą atsakingi asmenys ir jų kontaktai. Kibernetinių atakų imitavimo planas turi būti suderintas su Portalo valdytojo vadovu ir vykdomas tik gavus jo rašytinį pritarimą;
24.2. žvalgybos (angl. Reconnaissance) ir aptikimo (angl. Discovery) etapas. Surenkama informacija apie perimetrą, tinklo mazgus, tinklo mazguose veikiančių serverių ir kitų tinklo įrenginių operacines sistemas ir programinę įrangą, paslaugas (angl. Services), pažeidžiamumą ir konfigūracijas, taip pat kita sėkmingai kibernetinei atakai įvykdyti reikalinga informacija. Šiame etape turi būti teikiamos tarpinės ataskaitos apie vykdomas veiklas ir jos rezultatus;
24.3. kibernetinių atakų imitavimo etapas. Atliekami kibernetinių atakų imitavimo plane numatyti testai. Šiame etape turi būti teikiamos tarpinės ataskaitos apie vykdomas veiklas ir jos rezultatus;
24.4. ataskaitos parengimo etapas. Kibernetinių atakų imitavimo rezultatai turi būti išdėstomi informacinių technologijų saugos vertinimo ataskaitoje. Kibernetinių atakų imitavimo plane numatyti testų rezultatai turi būti detalizuojami ataskaitoje ir lyginami su planuotais. Kiekvienas aptiktas pažeidžiamumas turi būti detalizuojamas ir pateikiamos rekomendacijos jam pašalinti. Kibernetinių atakų imitavimo rezultatai turi būti pagrįsti patikimais įrodymais ir rizikos įvertimu. Jeigu nustatoma incidentų valdymo ir šalinimo, taip pat informacinių sistemų valdytojos įstaigos nepertraukiamos veiklos užtikrinimo trūkumų, turi būti tobulinami veiklos tęstinumo planai.
PATVIRTINTA
Lietuvos Respublikos žemės ūkio ministro
2018 m. lapkričio 14 d. įsakymu Nr. 3D-814
Lietuvos ERDVINĖS INFORMACIJOS PORTALO VEIKLOS TĘSTINUMO VALDYMO PLANAS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Lietuvos erdvinės informacijos portalo veiklos tęstinumo valdymo plano (toliau – Valdymo planas) tikslas – nustatyti Lietuvos erdvinės informacijos portalo (toliau – Portalo) administratoriaus, Portalo saugos įgaliotinio, Portalo kibernetinio saugumo vadovo ir kitų asmenų veiksmus, esant elektroninės informacijos saugos (kibernetiniam) incidentui, kurio metu iškyla pavojus Portalo duomenims, Portalo techninės, programinės įrangos funkcionavimui.
2. Valdymo planas parengtas vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2016 m. balandžio 20 d. nutarimu Nr. 387 „Dėl Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, aprašo patvirtinimo“, Techniniais valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“, Lietuvos erdvinės informacijos portalo nuostatais (toliau – Portalo nuostatai) ir Lietuvos erdvinės informacijos portalo duomenų saugos nuostatais (toliau – Portalo saugos nuostatai), patvirtintais Lietuvos Respublikos žemės ūkio ministro 2018 m. birželio 1 d. įsakymu Nr. 3D-350 „Dėl Lietuvos erdvinės informacijos portalo nuostatų ir Lietuvos erdvinės informacijos portalo duomenų saugos nuostatų patvirtinimo“.
3. Valdymo plane vartojamos sąvokos:
3.2. Portalo tvarkytojas – valstybės įmonė Distancinių tyrimų ir geoinformatikos centras „GIS-Centras“ (toliau – VĮ „GIS-Centras“).
3.3. Portalo administratorius – Portalo tvarkytojo VĮ „GIS-Centras“ vadovo įsakymu paskirtas asmuo, prižiūrintis Portalą, užtikrinantis jo veikimą ir Portalo elektroninės informacijos saugą.
3.4. Portalo saugos įgaliotinis – Portalo tvarkytojo vadovo įsakymu paskirtas asmuo, dirbantis pagal darbo sutartį, koordinuojantis ir prižiūrintis saugos politikos įgyvendinimą Portale.
3.5. Portalo kibernetinio saugumo vadovas – Portalo tvarkytojo VĮ „GIS-Centras“ vadovo įsakymu paskirtas asmuo, dirbantis pagal darbo sutartį, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą.
3.6. Portalo naudotojas – Portalo tvarkytojo darbuotojas, dirbantis pagal darbo sutartį, ar kitas asmuo, informacinių sistemų veiklą reglamentuojančių teisės aktų nustatyta tvarka pagal kompetenciją naudojantis ir (ar) tvarkantis Portalo elektroninę informaciją.
3.7. Elektroninės informacijos saugos (kibernetinis) incidentas – įvykis ar veiksmas, kuris gali sudaryti neteisėto prisijungimo prie Portalo galimybę, sutrikdyti ar pakeisti Portalo veiklą, sunaikinti ar pakeisti Portalo duomenis, panaikinti ar apriboti galimybę naudotis Portalo duomenimis, sudaryti sąlygas neteisėtai panaudoti ar pasisavinti Portalo duomenis.
4. Valdymo plano reikalavimai privalomi Portalo valdytojui, Portalo tvarkytojui, Portalo saugos įgaliotiniui, Portalo administratoriui, Portalo kibernetinio saugumo vadovui, visiems Portalo naudotojams, naudojantiems Portalo įrangą tarnybos ir darbo funkcijoms atlikti. Valdymo planas taikomas kiekvienam pastatui, kuriame tvarkomi Portalo duomenys.
5. Valdymo planas įsigalioja ir turi būti įgyvendinamas įvykus elektroninės informacijos saugos (kibernetiniam) incidentui, kurio metu gali kilti pavojus Portalo duomenims, Portalo techninės, programinės įrangos funkcionavimui.
6. Portalo saugos įgaliotinio, Portalo kibernetinio saugumo vadovo ir Portalo administratoriaus veiksmai, įvykus elektroninės informacijos saugos (kibernetiniam) incidentui, yra nurodyti Lietuvos erdvinės informacijos portalo veiklos atkūrimo detaliajame plane (1 priedas).
7. Elektroninės informacijos saugos (kibernetinio) incidento metu patirti nuostoliai padengiami iš valstybės biudžeto ir kitų finansavimo šaltinių.
8. Kriterijai, pagal kuriuos nustatoma, kad Portalo veikla atkurta:
9. Neveikiant Portalui ar veikiant iš dalies, jo veikla turi būti atkurta per 16 val. Atkuriama pagal Valdymo plane numatytus pirmaeilius veiksmus (3 priedas).
II SKYRIUS
ORGANIZACINĖS NUOSTATOS
11. Portalo tvarkytojas, įvykus elektroninės informacijos saugos (kibernetiniam) incidentui, atlieka šias funkcijas:
11.1. užtikrina Portalo elektroninės informacijos saugos (kibernetinio) incidento valdymą ir tyrimą; registruoja įvykusius saugos incidentus ir nedelsdamas į juos reaguoja, organizacinėmis, techninėmis ir programinėmis priemonėmis saugos incidentus valdo, tiria ir šalina;
11.2. informuoja Nacionalinį kibernetinio saugumo centrą apie Portalo įvykusius kibernetinius saugos incidentus, nurodytus organizaciniuose ir techniniuose kibernetinio saugumo reikalavimuose, ir taikytas kibernetinių saugos incidentų valdymo priemones Kibernetinių incidentų valdymo ir Nacionalinio kibernetinio saugumo centro informavimo tvarkos apraše (4 priedas) numatyta tvarka;
12. Elektroninės informacijos saugos (kibernetiniams) incidentams valdyti bei veiklos atkūrimui organizuoti Portalo tvarkytojo VĮ „GIS-Centras“ vadovo įsakymu sudaroma: Portalo veiklos tęstinumo valdymo grupė (toliau – Valdymo grupė) ir Portalo veiklos atkūrimo grupė (toliau – Atkūrimo grupė).
13. Valdymo grupės tikslas – pagal Portalo saugos įgaliotinio gautą tarnybinį pranešimą apie elektroninės informacijos saugos (kibernetinį) incidentą tirti elektroninės informacijos saugos (kibernetinius) incidentus, ieškoti priemonių ir būdų sukeltiems padariniams bei žalai likviduoti, užtikrinti Portalo veiklos tęstinumą.
14. Valdymo grupės sudėtis:
15. Valdymo grupės funkcijos:
15.1. elektroninės informacijos saugos (kibernetinių) incidentų analizė ir sprendimų duomenų veiklos tęstinumo valdymo klausimais priėmimas;
15.3. bendravimas su teisėsaugos ir kitomis institucijomis, institucijos darbuotojais ir kitomis interesų grupėmis;
15.5. finansinių ir kitų išteklių, reikalingų Portalo veiklai atkurti, įvykus elektroninės informacijos saugos (kibernetiniam) incidentui, naudojimo kontrolė;
15.6. Portalo fizinės duomenų saugos užtikrinimo kontrolė, įvykus elektroninės informacijos saugos (kibernetiniam) incidentui;
16. Atkūrimo grupės sudėtis:
16.2. VĮ „GIS-Centras“ Informacinių technologijų skyriaus sistemų administratorius (Atkūrimo grupės vadovo pavaduotojas);
17. Atkūrimo grupės funkcijos:
18. Įvykus elektroninės informacijos saugos (kibernetiniam) incidentui:
18.1. Portalo naudotojai privalo nedelsdami žodžiu ar raštu pranešti Portalo administratoriui apie elektroninės informacijos saugos (kibernetinį) incidentą. Portalo naudotojai neturi teisės imtis kitų su incidentu susijusių veiksmų;
18.2. Portalo administratorius, gavęs pranešimą apie elektroninės informacijos saugos (kibernetinį) incidentą, nedelsdamas turi imtis veiksmų, reikalingų elektroninės informacijos saugos (kibernetiniam) incidentui stabdyti. Apie elektroninės informacijos saugos (kibernetinį) incidentą Portalo administratorius, įvertinęs incidento reikšmingumą, raštu pagal kompetenciją informuoja Portalo saugos įgaliotinį ir Portalo kibernetinio saugumo vadovą. Įvykis aprašomas, nurodant elektroninės informacijos saugos (kibernetinio) incidento vietą, laiką, pobūdį ir kitą su įvykiu susijusią informaciją.
18.3. Portalo kibernetinio saugumo vadovas nustato prioritetus kibernetiniams incidentams valdyti, tirti ir šalinti bei apie juos informuoja Nacionalinį kibernetinio saugumo centrą Valdymo plano 4 priede nustatyta tvarka.
18.4. Portalo saugos įgaliotinis apie elektroninės informacijos saugos (kibernetinį) incidentą nedelsdamas informuoja Portalo tvarkytojo vadovą;
18.5. Portalo saugos įgaliotinis įrašo informaciją apie elektroninės informacijos saugos (kibernetinį) incidentą į Lietuvos erdvinės informacijos portalo elektroninės informacijos saugos (kibernetinių) incidentų registravimo žurnalą (2 priedas), vadovauja Lietuvos erdvinės informacijos portalo veiklos atkūrimo detaliajame plane nurodytiems veiksmams;
18.6. Portalo administratorius užtikrina, kad būtų atkurtas Portalo techninės ir programinės įrangos veikimas, kompiuterių tinklo veikla, Portalo duomenys, Portalo techninės, sisteminės ir taikomosios programinės įrangos funkcionavimas ir nedelsdamas apie atliktus veiksmus informuoja Portalo saugos įgaliotinį ir Portalo kibernetinio saugumo vadovą;
18.7. Portalo saugos įgaliotinis, Portalo kibernetinio saugumo vadovas kartu su Portalo administratoriumi organizuoja žalos Portalo duomenims, Portalo techninei, programinei įrangai vertinimą, koordinuoja Portalo veiklai atkurti reikalingos techninės, sisteminės ir taikomosios programinės įrangos įsigijimą;
18.8. elektroninės informacijos saugumo (kibernetiniam) incidentui išplitus už Portalo valdytojo ir Portalo tvarkytojo įstaigos ribų, Portalo administratorius nedelsdamas informuoja su elektroninės informacijos saugos (kibernetiniu) incidentu susijusius paslaugų teikėjus ir (ar) kitas institucijas, atsižvelgia į jų rekomendacijas.
19. Techninė, sisteminė ir taikomoji programinė įranga, reikalinga pakeisti elektroninės informacijos saugos (kibernetinio) incidento metu sunaikintą ar sugadintą įrangą, įsigyjama Lietuvos Respublikos viešųjų pirkimų įstatymo, viešuosius pirkimus reglamentuojančių poįstatyminių teisės aktų (ar) ir Portalo valdytojo ar Portalo tvarkytojo patvirtintų dokumentų nustatyta tvarka.
20. Atsarginėms patalpoms, naudojamoms Portalo veiklai atkurti elektroninės informacijos saugos (kibernetinio) incidento atveju, keliami šie reikalavimai:
20.1. patekimas į atsargines patalpas turi būti registruojamas Patekimo į patalpas, kuriose yra tarnybinės stotys, žurnale;
20.3. atsarginės patalpos turi atitikti gaisrinės saugos reikalavimus ir jose turi būti pirminių gaisro gesinimo priemonių;
20.4. atsarginėse patalpose turi būti įrengtas rezervinis elektros energijos šaltinis Portalo techninei įrangai ir duomenų perdavimo tinklo mazgams, užtikrinantis nurodytos įrangos veikimą pagrindinio elektros energijos šaltinio neveikimo atveju ne trumpiau kaip 10 minučių;
21. Atsarginių patalpų, naudojamų Portalo veiklai atkurti kilus elektroninės informacijos (saugos) incidentui vieta – Portalo valdytojo buveinė.
III SKYRIUS
APRAŠOMOSIOS NUOSTATOS
23. Informacija apie Portalo techninę ir programinę įrangą ir jos parametrus nurodyta Lietuvos erdvinės informacijos portalo techninės ir programinės įrangos specifikacijoje.
25. Portalo administratorius parengia ir saugo:
25.1. dokumentą, kuriame nurodyti informacinių technologijų įrangos parametrai ir už šios įrangos priežiūrą atsakingas Portalo administratorius, minimalus Portalo veiklai atkurti nesant Portalo administratoriaus, kuris dėl komandiruotės, ligos ar kitų priežasčių negali operatyviai atvykti į darbo vietą, reikiamos kompetencijos ar žinių lygis;
25.2. dokumentą, kuriame nurodyta minimalaus funkcionalumo informacinių technologijų įrangos, tinkamos Portalo tvarkytojo poreikius atitinkančiai informacinės sistemos veiklai užtikrinti, įvykus elektroninės informacijos saugos (kibernetiniam) incidentui, specifikacija, kuri turi būti lygiavertė pagrindinei Lietuvos erdvinės informacijos portalo techninės ir programinės įrangos specifikacijai;
25.4. dokumentą, kuriame nurodytos duomenų teikimo ir kompiuterinės, techninės ir programinės įrangos priežiūros sutartys, atsakingų už šių sutarčių įgyvendinimo priežiūrą asmenų pareigos;
26. Programinės įrangos laikmenos ir laikmenos su atsarginėmis Portalo duomenų kopijomis saugomos užrakintoje nedegioje spintoje, kitoje patalpoje, nei yra įrenginys, kurio elektroninė informacija buvo nukopijuota. Portalo administratorius kartą per savaitę atsargines Portalo duomenų kopijas perkelia į saugojimo vietą.
27. Portalo saugos įgaliotinis ir Portalo administratorius parengia, patvirtina ir saugo Valdymo grupės ir Atkūrimo grupės narių sąrašą su kontaktiniais duomenimis, leidžiančiais pasiekti šiuos asmenis bet kuriuo metu. Valdymo grupės ir Atkūrimo grupės narių sąrašas turi būti atnaujinamas, pasikeitus jame nurodytai informacijai.
28. Portalo kibernetinio saugumo vadovas ne rečiau kaip kartą per mėnesį:
28.1. atlieka užfiksuotų kibernetinių incidentų analizę ir esant reikalui organizuoja pastebėtų neatitikčių saugumo reikalavimams šalinimą;
28.3. atlieka užkardų (angl. firewall) užfiksuotų įvykių analizę, organizuoja pastebėtų neatitikčių saugumo reikalavimams šalinimą;
IV SKYRIUS
Valdymo PLANO VEIKSMINGUMO IŠBANDYMO NUOSTATOS
29. Valdymo plano veiksmingumas turi būti išbandomas kartą per dvejus metus. Valdymo plano veiksmingumo išbandymo metu imituojamas elektroninės informacijos saugos (kibernetinio) incidentas. Jo metu už elektroninės informacijos saugos (kibernetinio) incidento padarinių likvidavimą atsakingi asmenys atlieka minėtų padarinių likvidavimo veiksmus. Iš atsarginių Portalo duomenų kopijų atkuriami Portalo duomenys.
30. Kibernetinių incidentų imitavimo pratybos turi būti organizuojamos ne rečiau kaip kartą per metus. Jeigu nustatoma incidentų valdymo ir šalinimo, taip pat organizacijos nepertraukiamos veiklos užtikrinimo trūkumų, tobulinamas Valdymo planas.
31. Pagal bandymų rezultatus Portalo saugos įgaliotinis, Portalo kibernetinio saugumo vadovas ir Portalo administratorius parengia Lietuvos erdvinės informacijos portalo įvertinimo ataskaitą (toliau – Ataskaita), kurioje yra apibendrinami atliktų bandymų rezultatai, apibrėžiami pastebėti trūkumai ir pasiūlomos šių trūkumų šalinimo priemonės. Ataskaitą tvirtina VĮ „GIS-Centras“ direktorius.
32. Portalo saugos įgaliotinis ir Portalo kibernetinio saugumo vadovas nuolat kontroliuoja Ataskaitoje nurodytų trūkumų šalinimo priemonių įgyvendinimą.
33. Plano veiksmingumo išbandymo metu pastebėti trūkumai šalinami laikantis šių principų:
33.1. operatyvumo – kiek galima greičiau išspręsti ir pašalinti trūkumus. Atliekant trūkumų šalinimo veiklą, turi būti atsižvelgiama į trūkumų sudėtingumą ir apimtį. Portalo saugos įgaliotinis kartu su Portalo administratoriumi nusprendžia ir nustato, per kiek laiko turi būti atliktas konkretus trūkumų šalinimo veiksmas ir pašalinti trūkumai;
33.2. veiksmingumo – trūkumų šalinimas turi padaryti esminę įtaką Portalo veiklai. Trūkumų šalinimas laikomas veiksmingu, jei jo metu pavyko sumažinti konkretaus trūkumo neigiamą poveikį;
Lietuvos erdvinės informacijos portalo veiklos tęstinumo valdymo plano
1 priedas
Lietuvos ERDVINĖS INFORMACIJOS PORTALO VEIKLOS ATKŪRIMO DETALUSIS PLANAS
Pavojaus rūšys |
Pirmaeiliai veiksmai |
Lietuvos erdvinės informacijos portalo veiklos atkūrimo veiksmai |
Už Lietuvos erdvinės informacijos portalo veiklos atkūrimą atsakingi asmenys |
|
1. Oro sąlygos (smarkus lietus, labai smarki audra, viesulas, škvalas, kruša, žemės drebėjimas, smarkus speigas) |
1.1. Elektroninės informacijos saugos incidento pasekmių įvertinimas, priemonių plano pavojui sustabdyti ir padarytai žalai likviduoti sudarymas ir įgyvendinimas |
1.1.1. Elektroninės informacijos saugos incidento metu padarytos žalos įvertinimas |
Portalo saugos įgaliotinis, Portalo administratorius |
|
1.1.2. Pavojaus sustabdymo ir padarytos žalos likvidavimo priemonių plano sudarymas ir paskelbimas |
Portalo saugos įgaliotinis, Portalo administratorius |
|||
1.1.3. Priemonių plano įgyvendinimas |
Portalo saugos įgaliotinis, Portalo administratorius |
|||
1.2. Darbuotojų elektroninės informacijos saugos incidento pasekmėms likviduoti paskyrimas |
1.2.1. Žalą likviduojančių darbuotojų instruktavimas |
Portalo saugos įgaliotinis, Portalo administratorius |
||
1.2.2. Žalą likviduojančių darbuotojų veiksmų koordinavimas |
Portalo saugos įgaliotinis, Portalo administratorius |
|||
1.3. Pavojaus vietų ženklinimas |
1.5.1. Darbuotojų informavimas 1.5.2. Žalą likviduojančių darbuotojų instruktavimas |
Portalo saugos įgaliotinis, Portalo administratorius |
||
|
||||
2. Gaisras |
2.1. Priešgaisrinės gelbėjimo tarnybos informavimas |
2.1.1. Įvykio vietos lokalizavimas, jei gauta rekomendacija |
Portalo saugos įgaliotinis, Portalo administratorius |
|
2.1.2. Galimybių evakuoti darbuotojus paieška, jei yra rekomenduojama tai padaryti |
Portalo saugos įgaliotinis |
|||
2.2. Darbuotojų evakavimas (pagal priešgaisrinės gelbėjimo tarnybos rekomendaciją) |
2.2.1. Darbuotojų informavimas apie evakavimą, jei yra rekomendacija |
Portalo saugos įgaliotinis |
||
2.3. Komunikacijų, sukeliančių pavojų, išjungimas, gaisro gesinimas ankstyvoje stadijoje, jei yra rekomendacija dirbti pavojaus zonoje |
2.3.1. Priešgaisrinės gelbėjimo tarnybos nurodymų vykdymas |
Portalo saugos įgaliotinis, Portalo administratorius |
||
3. Patalpų užgrobimas
|
3.1. Teisėsaugos institucijų informavimas |
3.1.1. Įvykio vietos lokalizavimas, jei yra teisėsaugos institucijos rekomendacijos |
Portalo saugos įgaliotinis |
|
3.1.2. Galimybių evakuoti darbuotojus nagrinėjimas, jei gauta rekomendacija |
Portalo saugos įgaliotinis |
|||
3.2. Darbuotojų evakavimas, jei yra teisėsaugos institucijos rekomendacija |
3.2.1. Darbuotojų informavimas apie evakavimą |
Portalo saugos įgaliotinis |
||
3.3. Patalpų užrakinimas, jei yra galimybė |
3.3.1. Teisėsaugos institucijos nurodymų vykdymas |
Portalo saugos įgaliotinis |
||
3.4. Teisėsaugos institucijos nurodymų vykdymas |
3.4.1. Darbuotojų informavimas apie nurodymų vykdymą |
Portalo saugos įgaliotinis |
||
3.5. Veiksmai išlaisvinus užgrobtas patalpas |
3.5.1. Padarytos žalos įvertinimas |
Portalo administratorius, Portalo saugos įgaliotinis |
||
3.5.2. Padarytos žalos likvidavimo priemonių plano sudarymas, paskelbimas, vykdymas |
Portalo administratorius, Portalo saugos įgaliotinis |
|||
3.5.3. Žalą likviduojančių darbuotojų instruktavimas |
Portalo administratorius |
|||
4. Patalpai padaryta žala arba patalpos praradimas |
4.1. Atitinkamos tarnybos informavimas apie pavojaus pobūdį |
4.1.1. Suinteresuotos tarnybos rekomendacijų dėl galimybės dirbti pavojaus zonoje gavimas |
Portalo saugos įgaliotinis |
|
4.1.2. Darbuotojų informavimas apie rekomendacijas |
Portalo saugos įgaliotinis |
|||
4.2. Portalo įrangos perkėlimas į atsargines patalpas |
4.2.1. Darbuotojų informavimas apie darbą patalpose |
Portalo saugos įgaliotinis |
||
5. Energijos tiekimo sutrikimai |
5.1. Energijos tiekimo sutrikimo priežasčių nustatymas, tarnybinių stočių, kitos techninės įrangos energijos maitinimo išjungimas |
5.1.1. Sutrikimų šalinimo organizavimas
|
Portalo administratorius, Portalo saugos įgaliotinis |
|
5.2. Kreipimasis į energijos tiekimo įmonę dėl pavojaus trukmės ir sutrikimo pašalinimo galimybių |
5.2.1. Rekomendacijų iš energijos tiekimo įmonės gavimas |
Portalo administratorius, Portalo saugos įgaliotinis |
||
5.3. Sutrikimų pašalinimas |
5.3.1. Pavojaus sustabdymas, padarytos žalos likvidavimo priemonių plano sudarymas ir įgyvendinimas |
Portalo administratorius, Portalo saugos įgaliotinis |
||
5.3.2. Padarytos žalos įvertinimas |
Portalo administratorius, Portalo saugos įgaliotinis |
|||
5.3.3. Žalą likviduojančių darbuotojų instruktavimas |
Portalo administratorius, Portalo saugos įgaliotinis |
|||
6. Vandentiekio ir šildymo sistemos sutrikimai |
6.1. Vandentiekio ar šildymo paslaugų teikėjų informavimas |
6.1.1. Vandentiekio ar šildymo paslaugų teikėjų paklausimas dėl leidimo dirbti ir rekomendacijų gavimas |
Portalo administratorius, Portalo saugos įgaliotinis |
|
6.1.2. Darbuotojų informavimas apie rekomendacijas |
Portalo administratorius, Portalo saugos įgaliotinis |
|||
6.2. Sutrikimo šalinimo prognozės skelbimas, sutrikimo pašalinimas |
6.2.1. Padarytos žalos įvertinimas, sutrikimo sustabdymo ir padarytos žalos likvidavimo priemonių plano sudarymas, plano įgyvendinimas |
Portalo administratorius, Portalo saugos įgaliotinis |
||
|
6.2.2. Žalą likviduojančių darbuotojų instruktavimas |
Portalo saugos įgaliotinis |
||
7. Ryšio sutrikimai |
7.1. Ryšio sutrikimo priežasčių nustatymas |
7.1.1. Kreiptis į ryšio paslaugos teikėją |
Portalo administratorius, Portalo saugos įgaliotinis |
|
7.2. Ryšio paslaugų teikėjo informavimas, paklausimo dėl sutrikimo trukmės ir pašalinimo prognozės |
7.2.1. Nustatyti ir įgyvendinti priemones, apsaugančias nuo ryšio sutrikimų pasikartojimo |
Portalo administratorius, Portalo saugos įgaliotinis |
||
7.3. Sutrikimo pašalinimas |
7.3.1. Kreiptis į kitą ryšio paslaugos teikėją, jei sutrikimas nepašalintas |
Portalo administratorius, Portalo saugos įgaliotinis |
||
8. Tarnybinės stoties, komutacinės įrangos sugadinimas, praradimas |
8.1. Pranešti teisėsaugos institucijai, draudimo bendrovei apie įvykį |
8.1. Darbuotojų elektroninės informacijos saugos incidento pasekmėms likviduoti paskyrimas, instruktavimas, jų veiksmų nustatymas |
Portalo administratorius, Portalo saugos įgaliotinis
|
|
8.2. Elektroninės informacijos saugos incidento pasekmių šalinimas |
8.2.1. Kreiptis į įrangos tiekėjus dėl įrangos remonto ar naujos įrangos įsigijimo |
Portalo administratorius |
||
|
8.2.2. Įsigytos įrangos diegimas |
Portalo administratorius, Portalo saugos įgaliotinis |
||
9. Programinės įrangos sugadinimas, praradimas |
9.1. Elektroninės informacijos saugos (kibernetinių) incidento pasekmių įvertinimas, priemonių plano pavojui sustabdyti ir padarytai žalai likviduoti sudarymas ir įgyvendinimas |
9.1.1. Elektroninės informacijos saugos (kibernetinio) incidento metu padarytos žalos įvertinimas |
Portalo administratorius, Portalo saugos įgaliotinis Portalo kibernetinio saugumo vadovas |
|
9.1.2. Priemonių plano sudarymas, paskelbimas ir įgyvendinimas |
Portalo administratorius, Portalo saugos įgaliotinis Portalo kibernetinio saugumo vadovas |
|||
9.2. Darbuotojų elektroninės informacijos saugos (kibernetinio) incidento pasekmėms likviduoti paskyrimas, žalą likviduojančių darbuotojų instruktavimas, jų veiksmų koordinavimas |
9.2.1. Žalą likviduojančių darbuotojų instruktavimas |
Portalo administratorius, Portalo saugos įgaliotinis Portalo kibernetinio saugumo vadovas |
||
2. |
9.2.2. Kreipimasis į teisėsaugos institucijas dėl programinės įrangos sugadinimo ar praradimo ir jų nurodymų vykdymas |
Portalo administratorius, Portalo saugos įgaliotinis Portalo kibernetinio saugumo vadovas |
||
10. Duomenų pakeitimas, sunaikinimas, atskleidimas, dokumentų praradimas |
10.1. Elektroninės informacijos saugos (kibernetinio) incidento pasekmių įvertinimas |
10.1.1. Prarastų, iškraipytų ar sunaikintų Portalo duomenų atkūrimas |
Portalo administratorius |
|
10.1.2. Prarastų, iškraipytų ar sunaikintų Portalo duomenų atkūrimo kontrolė |
Portalo duomenų valdymo įgaliotinis |
|||
11. Darbuotojų praradimas |
11.1. Elektroninės informacijos saugos incidento pasekmių įvertinimas |
11.1.1. Trūkstamų darbuotojų paieška ir priėmimas į darbą |
Valstybės įmonės Distancinių tyrimų ir geoinformatikos centro „GIS-Centras“ direktorius |
__________________________
Lietuvos erdvinės informacijos portalo veiklos tęstinumo valdymo plano
2 priedas
(Lietuvos erdvinės informacijos portalo elektroninės informacijos saugos (kibernetinių) incidentų registravimo žurnalo forma)
Lietuvos ERDVINĖS INFORMACIJOS PORTALO ELEKTRONINĖS INFORMACIJOS SAUGOS (kibernetinių) INCIDENTŲ REGISTRAVIMO ŽURNALAS
Pildymo pradžia 20___m.___________________d.
Eil. Nr. |
Elektroninės informacijos saugos incidentas |
||||||
Įstaigos pavadinimas |
Pavojaus rūšies numeris |
Įvykio aprašymas |
Pradžia (metai, mėnuo, diena, valanda) |
Pabaiga (metai, mėnuo, diena, valanda) |
Incidentą pašalino (vardas, pavardė ir pareigos) |
Lietuvos erdvinės informacijos portalo saugos įgaliotinis (vardas, pavardė, parašas) |
|
1. |
|
|
|
|
|
|
|
2. |
|
|
|
|
|
|
|
3. |
|
|
|
|
|
|
|
4. |
|
|
|
|
|
|
|
5. |
|
|
|
|
|
|
|
Elektroninės informacijos saugos incidento pavojaus rūšis:
1 - oro sąlygos; 2 - gaisras; 3 - patalpų užgrobimas; 4 - patalpai padaryta žala arba patalpos praradimas; 5 - energijos tiekimo sutrikimai; 6 - vandentiekio ir šildymo sistemos sutrikimai; 7 - ryšio sutrikimai; 8 - tarnybinės stoties, komutacinės įrangos sugadinimas, praradimas; 9 - programinės įrangos sugadinimas, praradimas; 10 - duomenų pakeitimas, sunaikinimas, atskleidimas, dokumentų praradimas; 11 - darbuotojų praradimas.
__________________________
Lietuvos erdvinės informacijos portalo veiklos tęstinumo valdymo plano
3 priedas
Lietuvos ERDVINĖS INFORMACIJOS PORTALO ATKŪRIMO PIRMAEILIŲ VEIKSMŲ IR ATSAKINGŲ ASMENŲ PAREIGYBIŲ SĄRAŠAS
Eil. Nr. (pirmaeilis veiksmas) |
Veikla |
Atsakingi už Lietuvos erdvinės informacijos portalo (toliau – Portalas) atkūrimą |
1. |
Kompiuterių tinklo veikimo atkūrimo organizavimas |
Portalo administratorius Atkūrimo grupė |
2. |
Tarnybinių stočių veikimo atkūrimo organizavimas |
Portalo administratorius Atkūrimo grupė |
3. |
Kompiuterizuotų darbo vietų veikimo atkūrimo organizavimas |
Portalo administratorius Atkūrimo grupė |
4. |
Portalo duomenų bazės valdymo sistemos funkcijų atkūrimas |
Portalo administratorius |
5. |
Portalo administravimo posistemio funkcijų atkūrimas |
Portalo administratorius |
6. |
Portalo turinio valdymo posistemio funkcijų atkūrimas |
Portalo administratorius |
7. |
Portalo metaduomenų posistemio funkcijų atkūrimas |
Portalo administratorius |
8. |
Portalo elektroninių paslaugų posistemio funkcijų atkūrimas |
Portalo administratorius |
9. |
Portalo žemėlapių naršyklės posistemio funkcijų atkūrimas |
Portalo administratorius |
10. |
Portalo geografinės informacijos sąvokų žinyno funkcijų atkūrimas |
Portalo administratorius |
__________________________
Lietuvos erdvinės informacijos portalo veiklos tęstinumo valdymo plano
4 priedas
KIBERNETINIŲ INCIDENTŲ VALDYMO IR NACIONALINIO KIBERNETINIO SAUGUMO CENTRO INFORMAVIMO TVARKOS APRAŠAS
1. Kibernetinių incidentų valdymo ir Nacionalinio kibernetinio saugumo centro informavimo tvarkos aprašas reglamentuoja kibernetinių incidentų valdymo ir Nacionalinio kibernetinio saugumo centro informavimo apie Portale įvykusius kibernetinius incidentus tvarką.
2. Nacionaliniam kibernetinio saugumo centrui (toliau – Centras) pranešama apie Portale įvykusius:
3. Pranešime apie didelės ir vidutinės reikšmės kibernetinį incidentą nurodoma:
4. Pranešime apie nereikšmingą kibernetinį incidentą pateikiama informacija apie kiekvienos grupės incidentų, įvykusių nuo paskutinio pranešimo pateikimo dienos, skaičių.
5. Centrui pateikiamas vertinimas:
6. Didelės ir vidutinės reikšmės kibernetinio incidento vertinimo ataskaitoje nurodoma žinoma informacija:
6.1. Portalo komponento, kuriame nustatytas kibernetinis incidentas, tipas (informacinė sistema, posistemė, elektroninių ryšių tinklas, tarnybinė stotis ir panašiai);
7. Apie didelės ir vidutinės reikšmės kibernetinio incidento sustabdymą ir pašalinimą Centrui pranešama ne vėliau kaip per 2 valandas nuo kibernetinio incidento sustabdymo ir pašalinimo.
8. Apie kibernetinius incidentus Centras informuojamas naudojantis Kibernetinio saugumo informaciniu tinklu, o nesant galimybės – Centro nurodytais kontaktais (tel. +370 706 82 250, el. p. cert@nksc.lt).
Lietuvos erdvinės informacijos portalo veiklos tęstinumo valdymo plano
5 priedas
KIBERNETINIŲ INCIDENTŲ KATEGORIJŲ SĄRAŠAS
Eil. Nr. |
Kibernetinis incidentas |
||
Grupė |
Apibūdinimas |
Kategorija |
|
1. |
Kenkimo programinė įranga (angl. Malicious Software) |
Kenkimo programinė įranga, kai darbo ar tarnybinės stotys aktyviai kontroliuojamos įsibrovėlių (pavyzdžiui, užpakalinės durys (angl. back door).
Modernios kenkimo programinės įrangos (angl. advanced persistent threat, APT) aptikimas Portale.
Kenkimo programinė įranga, trikdanti Portalo kibernetinio saugumo priemonių darbą. |
D1 |
Kenkimo programinė įranga, kurios neaptinka Portalo darbo stotyje veikianti antivirusinė programinė įranga.
Portale veikianti kenkimo programinė įranga, kurią aptinka antivirusinė programinė įranga per reguliarų patikrinimą. |
V2 |
||
Portalo laikmenose ar darbo ir tarnybinėse stotyse veikianti kenkimo programinė įranga, kurią iš karto aptinka antivirusinė programinė įranga.
Socialinės inžinerijos metodų naudojimas (manipuliavimas informacinės sistemos naudotojų emocijomis ir psichologija, pastabumo stoka, technologijų neišmanymu), kai bandoma įtikinti Portalo naudotoją atlikti grėsmę informacinei sistemai keliančius veiksmus, tačiau Portalo naudotojas atpažįsta grėsmę ir neatlieka kenkimo programinę įrangą aktyvinančių veiksmų. |
N3 |
||
2. |
Įsilaužimas |
Vykdoma vidinė Portalo žvalgyba ar kita įtartina veikla (prievadų skenavimas, slaptažodžių parinkimas, kita), aptikta Portale (neskaitant kenkimo programinės įrangos), sukėlusi Portalo veiklos sutrikimus.
Piktybiniai veiksmai prieš Portalo kibernetinio saugumo priemones. |
D |
Vykdoma vidinė Portalo žvalgyba ar kita įtartina veikla (prievadų skenavimas, slaptažodžių parinkimas, kita), aptikta Portalo infrastruktūroje. |
V |
||
3. |
Portalo perimetro žvalgyba |
Vykdoma aktyvi (slaptažodžių parinkimas, bandymai išnaudoti pažeidžiamumus, kita) Portalo perimetro žvalgyba ar įtartina veikla (neskaitant kenksmingos programinės įrangos), mėginama paveikti Portalo kibernetinio saugumo priemones. |
V |
Vykdoma Portalo perimetro priemonių žvalgyba (nebandant įsilaužti). |
N |
||
4. |
Portalo trikdymas |
Veiksmas, ilgiau nei 4 valandoms sutrikdęs Portalo veiklą. |
D |
Veiksmas, kuriuo trikdoma (angl. Denial of Service, DoS) Portalo veikla. |
V |
||
5. |
Neteisėta veika |
Vagystė, apgavystė ir panašūs kriminalinio pobūdžio kibernetiniai incidentai. |
V |
6. |
Vientisumo pažeidimas |
Portalo ar jo dalies pažeidimas, sutrikdantis Portalo teikiamų paslaugų nepertraukiamą teikimą, galintis turėti įtakos tvarkomų duomenų ir teikiamų paslaugų patikimumui, iškreipti turinį ir mažinti Portalo paslaugų gavėjų pasitikėjimą jais. |
V |
1 Didelės reikšmės kibernetinis incidentas.
2 Vidutinės reikšmės kibernetinis incidentas.
3 Nereikšmingas kibernetinis incidentas.
__________________________
PATVIRTINTA
Lietuvos Respublikos žemės ūkio ministro
2018 m. lapkričio 14 d. įsakymu Nr. 3D-814
Lietuvos ERDVINĖS INFORMACIJOS PORTALO NAUDOTOJŲ ADMINISTRAVIMO TAISYKLĖS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Lietuvos erdvinės informacijos portalo naudotojų administravimo taisyklės (toliau – Administravimo taisyklės) nustato Lietuvos erdvinės informacijos portalo (toliau – Portalas) naudotojų ir Portalo administratoriaus įgaliojimus, teises ir pareigas bei saugaus duomenų ir informacijos teikimo Portalo paslaugų gavėjams kontrolės tvarką.
2. Administravimo taisyklės parengtos vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2016 m. balandžio 20 d. nutarimu Nr. 387 „Dėl Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, aprašo patvirtinimo“, Techniniais valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“, Lietuvos erdvinės informacijos portalo nuostatais (toliau – Portalo nuostatai) ir Lietuvos erdvinės informacijos portalo duomenų saugos nuostatais (toliau – Portalo saugos nuostatai), patvirtintais Lietuvos Respublikos žemės ūkio ministro 2018 m. birželio 1 d. įsakymu Nr. 3D-350 „Dėl Lietuvos erdvinės informacijos portalo nuostatų ir Lietuvos erdvinės informacijos portalo duomenų saugos nuostatų patvirtinimo“.
3. Administravimo taisyklėse vartojamos sąvokos:
3.2. Portalo tvarkytojas – valstybės įmonė Distancinių tyrimų ir geoinformatikos centras „GIS-Centras“ (toliau – VĮ „GIS-Centras“).
3.3. Portalo administratorius – Portalo tvarkytojo vadovo įsakymu paskirtas asmuo, prižiūrintis Portalą, užtikrinantis jo veikimą ir Portalo elektroninės informacijos saugą.
3.4. Portalo saugos įgaliotinis – Portalo tvarkytojo vadovo įsakymu paskirtas asmuo, dirbantis pagal darbo sutartį, koordinuojantis ir prižiūrintis Portalo saugos politikos įgyvendinimą.
3.5. Portalo kibernetinio saugumo vadovas – Portalo tvarkytojo VĮ „GIS-Centras“ vadovo įsakymu paskirtas asmuo, dirbantis pagal darbo sutartį, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą.
3.6. Portalo naudotojas – Portalo tvarkytojo darbuotojas, dirbantis pagal darbo sutartį, ar kitas asmuo, informacinių sistemų veiklą reglamentuojančių teisės aktų nustatyta tvarka pagal kompetenciją naudojantis ir (ar) tvarkantis Portalo elektroninę informaciją.
4. Administravimo taisyklės taikomos visiems Portalo naudotojams, Portalo administratoriui, Portalo saugos įgaliotiniui, Portalo kibernetinio saugumo vadovui, kurių prieigos prie Portalo duomenų teisės paremtos Portalo duomenų saugumo, stabilumo, operatyvumo principais.
5. Portalo naudotojams prieiga prie Portalo duomenų suteikiama vadovaujantis šiais principais:
5.1. Portalo naudotojams prieiga turi būti suteikiama tik prie tų Portalo duomenų ir tik tokia apimtimi, kuri reikalinga Portalo naudotojo pareigybės aprašyme nurodytoms funkcijoms atlikti;
5.2. Portalo duomenis gali keisti (sukurti, papildyti ar panaikinti) tik tokią teisę turintys Portalo naudotojai;
II SKYRIUS
PORTALO NAUDOTOJŲ ir PORTALO administratoriAUS
įgaliojimai, TEISĖS IR PAREIGOS
6. Portalo naudotojai turi teisę:
6.1. naudotis tik tomis Portalo funkcijomis bei Portalo duomenimis, prie kurių prieigą jiems suteikė Portalo administratorius;
6.2. gauti informaciją apie jų naudojamų Portalo duomenų apsaugos lygį bei taikomas apsaugos priemones, teikti siūlymus dėl papildomų apsaugos priemonių;
6.3. kreiptis į Portalo administratorių ar Portalo saugos įgaliotinį dėl neveikiančio ar netinkamai veikiančio Portalo;
7. Portalo naudotojai privalo:
7.2. nedelsiant pranešti Portalo administratoriui apie Portalo saugos politiką įgyvendinamųjų teisės aktų pažeidimus, veiksmus, turinčius nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias duomenų ir informacijos saugos užtikrinimo priemones;
7.3. užtikrinti jų naudojamų Portalo duomenų konfidencialumą bei vientisumą, savo veiksmais netrikdyti Portalo duomenų prieinamumo;
7.4. baigus darbą ar pasitraukiant iš darbo vietos, imtis priemonių, kad su Portalo duomenimis negalėtų susipažinti pašaliniai asmenys: atsijungti nuo Portalo, įjungti ekrano užsklandą su slaptažodžiu, dokumentus ar jų kopijas darbo vietoje padėti į pašaliniams asmenims neprieinamą vietą;
7.5. raštu susipažinti ir laikytis Portalo saugos nuostatų, Lietuvos erdvinės informacijos portalo saugaus elektroninės informacijos tvarkymo taisyklių, Lietuvos erdvinės informacijos portalo veiklos tęstinumo valdymo plano ir šių Administravimo taisyklių reikalavimų;
8. Portalo naudotojui draudžiama:
8.1. leisti prisijungti prie Portalo ne Portalo naudotojui ar kitais nei Administravimo taisyklėse nurodytais būdais;
9. Portalo administratorius turi teisę:
10. Portalo administratorius privalo:
10.4. tikrinti, ar nėra nepatvirtintų Portalo naudotojų paskyrų; apie nepatvirtintas Portalo naudotojų paskyras pranešti Portalo kibernetinio saugumo vadovui;
10.5. konsultuoti Portalo naudotojus dėl Portalo veikimo ir kitais su Portalo susijusiais klausimais;
10.6. pagal kompetenciją užtikrinti nepertraukiamą Portalo techninės ir sisteminės programinės įrangos veikimą;
10.7. dalyvauti atliekant Portalo rizikos veiksnių įvertinimą, rengiant Portalo rizikos veiksnių įvertinimo ataskaitą ir rizikos veiksnių įvertinimo ir rizikos veiksnių valdymo priemonių planą;
11. Portalo administratoriui draudžiama suteikti ne Portalo naudotojams prieigos teises prie Portalo duomenų, išskyrus viešąją turinio informaciją.
12. Portalo administratoriaus, Portalo saugos įgaliotinio funkcijos reglamentuotos Portalo saugos nuostatuose ir kituose Portalo saugos politiką įgyvendinamuosiuose teisės aktuose.
13. Portalo kibernetinio saugumo vadovo funkcijos reglamentuotos Portalo saugos politiką įgyvendinamuosiuose teisės aktuose.
III SKYRIUS
SAUGAUS elektroninės informacijos TEIKIMO PORTALO NAUDOTOJAMS KONTROLĖS TVARKA
15. Portalo administratorius yra atsakingas už Portalo naudotojų registravimą, išregistravimą, prieigos prie Portalo teisių suteikimą ir panaikinimą.
16. Portalo naudotojams registruojantis Portale, suteikiamas unikalus prisijungimo prie Portalo vardas ir galimybė pasirinkti slaptažodį. Prieigas prie Portalo tarnybinių stočių Portalo naudotojams suteikia Portalo administratorius.
18. Slaptažodžiai negali būti saugomi ar perduodami atviru tekstu. Portalo kibernetinio saugumo vadovo sprendimu tik laikinas slaptažodis gali būti perduodamas atviru tekstu, tačiau atskirai nuo prisijungimo vardo ir tik tuo atveju, nėra techninių galimybių Portalo naudotojui perduoti slaptažodžio šifruotu kanalu ar saugiu elektroninių ryšių tinklu.
19. Portalo dalys, patvirtinančios Portalo naudotojo tapatumą, turi drausti automatiškai išsaugoti slaptažodžius.
20. Portalo naudotojai prisijungti prie Portalo tarnybinių stočių gali tik su Portalo administratoriaus suteiktais unikaliais vardais ir slaptažodžiais.
21. Portalo naudotojų prisijungimo prie Portalo vardai ir slaptažodžiai saugomi Lietuvos erdvinės ingformacijos portalo naudotojų prisijungimo vardų ir slaptažodžių elektroninėje saugykloje (toliau – Saugykla).
24. Portalo naudotojo slaptažodžiui yra keliami šie reikalavimai:
24.1. slaptažodis turi būti iš ne trumpesnės kaip 12 simbolių kombinacijos, sudarytos iš didžiųjų ir mažųjų raidžių, skaitmenų ir specialiųjų simbolių;
24.5. Portalo naudotojas, pirmą kartą gavęs Portalo administratoriaus suteiktą vardą ir slaptažodį, turi prisijungti prie Portalo ir nedelsdamas slaptažodį pakeisti;
24.6. didžiausias leistinas mėginimų įvesti teisingą slaptažodį skaičius – 5 kartai. Portalo naudotojui 5 kartus neteisingai įvedus slaptažodį, Portalo sistema užsirakina ir Portalo naudotojui 15 minučių neleidžiama prisijungti;
25. Portalo administratoriaus slaptažodis:
25.1. turi būti ne trumpesnis kaip 12 simbolių, sudarytas iš didžiųjų ir mažųjų raidžių, skaitmenų ir specialiųjų simbolių;
26. Portalo administratorius, iš Portalo valdytojo ar Portalo tvarkytojo gavęs rašytinį prašymą apriboti Portalo naudotojo prieigos teises, nedelsdamas apriboja nurodyto Portalo naudotojo prieigą prie Portalo.
27. Laikotarpiu, kai Portalo naudotojas nevykdo Portalo funkcijų, teisė dirbti su atitinkama Portalo elektronine informacija jam yra sustabdoma.
IV SKYRIUS
BAIGIAMOSIOS NUOSTATOS