(1) Käesolev võrguliikluse monitooringu kord (edaspidi: Kord) annab suunised võrguliikluse monitooringu süsteemi OSSIM tulemite kasutamiseks turvaintsidentide lahendamisel Raasiku vallavalitsuses. (2) Monitooringusüsteem OSSIM annab kehtestatud reeglistiku alusel informatsiooni lokaalvõrgus toimuvast s.t. selle eesmärgiks on valla teenistujate käsutuses olevate arvutite, serverite, võrguseadmete ja muu arvutitehnika seire, eesmärgiga saada ülevaade vallavalitsuse võrgus toimuvast ning avastamaks võimalikke sisemistest või välimistest põhjustest tekkivate kõrvalekaldeid. Samuti on monitooringu eesmärgiks ka pahatahtliku võrguliikluse (näiteks viirused või ründed) tuvastamine ning tõkestamine.
Turvaintsidentideks loetakse muuhulgas järgmisi sündmusi: 1) OSSIM poolt registreeritud sündmus, millele on reeglite järgi omistatud riski tase, milleks võivad olla süsteemi tõrked, töö katkemine või seadme rike; 2) vaatlusega avastatavad intsidendid nt inimlikud vead, juurdepääsu väärkasutused, lubamatud muudatused süsteemis, füüsiliste turvameetmete rikkumine.
(1) Raasiku vallavalitsuse teenistujad peavad viivitamatult teavitama turvaintsidendist või selle kahtlustest infotöötlusspetsialisti. (2) Intsident või selle oht tuleb kirjeldada võimalikult täpselt. (3) Infotöötlusspetsialist määrab turvaintsidendile lahendamise prioriteedi (kõrge, keskmine, madal) ja edastab selle IT partnerile lahendamiseks. (4) IT partner võib intsidendi lahendamise prioriteeti muuta. (5) Sõltuvalt turbeastmest suunatakse intsident järgmistele asjaosalistele ja/või teavitatakse järgmisi asjaosalisi: 1) Madal risk - juhtum suunatakse lahendajale ning pärast intsidendi lahendamist kirjutab lahendaja raporti; 2) Keskmine risk - intsident suunatakse lahendajale. Pärast turvaintsidendi lahendamist kirjutab juhtumi lahendaja raporti ja edastab selle ka vallavanemale; 3) Kõrge risk - intsident suunatakse lahendajale ja juhtumi lahendaja teavitab intsidendist koheselt CERT-EEd (Riigi Infosüsteemi Ameti infoturbeintsidentide käsitlemise osakond) vastavalt ISKE rakendusjuhendis sätestatud nõuetele. Pärast turvaintsidendi lahendamist kirjutab juhtumi lahendaja raporti ja edastab selle haldusjuhile. 4) Kõrge riskiga intsidentide puhul informeerib infotöötlusspetsialist vajadusel koostööpartnereid ning vajadusel kuulutab välja hädaolukorra. (6) IT-partner jagab kasutajatele juhtnööre vältimaks ja piiramaks võimalikke ja tekkinud kahjusid. (7) Intsident loetakse lõpetatuks, kui on kasutusele võetud asjakohased meetmed kahjude ärahoidmiseks, koostatud raport, hinnatud kahjud ning vajadusel teavitatud CERT-EEd, täiendatud OSSIM seire reeglistikku, rakendatud infotehnoloogilised meetmed ja koolitatud personali.
Korra tõhusust hinnatakse kord aastas. Pidevalt täiendatakse intsidentide seire reegleid ning hinnatakse neid pärast iga kõrge riskiga intsidenti, kui lahendamisel leiti Korras puudusi.
Intsidentide lahendite raportite alusel on soovitatav infotöötlusspetsialistil koos IT partneri ja IT turvalisuse ekspertidega koostada õppematerjale ning neid kasutada Raasiku vallavalitsuse teenistujate, omavalitsuste ametnike ning laiema üldsuse koolitamiseks turvalisuse alal.
Määrus jõustub kolmandal päeval pärast Riigi Teatajas avaldamist.