Acceptable Use Policy

VDSS uses technology and information to serve individuals and families across Virginia. Some of this information is sensitive and personal.

This policy explains how to use VDSS systems safely and responsibly. Following these guidelines helps protect people, support daily work and keep services running.

If you ever feel unsure, help is available. Asking questions is encouraged.

مجموعة من زملاء العمل الذين لديهم اجتماع

نطاق

تنطبق هذه السياسة على:

جميع الأفراد (موظفو VDSS، وموظفو LDSS، والمتعاقدون، والمتعاقدون من الباطن، والبائعون، والمتطوعون، والمتدربون الطلاب، وموظفو الخبرة العملية، وغيرهم من الأشخاص والمنظمات بما في ذلك إدارة خدمات المساعدة الطبية في Virginia (DMAS) الذين يحتاجون إلى استخدام الإنترنت أو البريد الإلكتروني أو الاتصالات الإلكترونية الأخرى التي ترعاها VDSS أو المعلومات أو أنظمة معالجة المعلومات المتعلقة بـ VDSS.

جميع المعلومات وأنظمة معالجة المعلومات المرتبطة بالمنظمات الأخرى التي تستخدمها VDSS، بما في ذلك على سبيل المثال لا الحصر إدارة الضمان الاجتماعي (SSA)، وإدارة الضرائب في Virginia (TAX)، ودائرة الإيرادات الداخلية (IRS)، وإدارة المركبات الآلية (DMV)، ولجنة التوظيف في Virginia (VEC)، ووزارة الزراعة الأمريكية (USDA).

ألف - البيانات العامة

1. لا يحق لمستخدمي نظام معلومات VDSS توقع أي خصوصية فيما يتعلق بأي رسالة أو ملف أو بريد إلكتروني أو صورة أو بيانات يتم إنشاؤها أو إرسالها أو عرضها أو استرجاعها أو استلامها عند استخدام VDSS أو المعدات أو الوصول الذي توفره Commonwealth of Virginia (COV). تحتفظ VDSS بالحق في مراقبة شبكات الكمبيوتر وأنظمة الاتصالات الإلكترونية والإنترنت وأنظمة VDSS في أي وقت، دون إشعار ودون إذن المستخدم.

2. قد تخضع جميع السجلات الإلكترونية لقانون حرية المعلومات (FOIA) وتكون متاحة للتوزيع العام.

3. تلتزم جميع الأفراد والمنظمات التي تستخدم الإنترنت والبريد الإلكتروني والاتصالات الإلكترونية الأخرى وأنظمة المعلومات التابعة لـ VDSS برعاية VDSS بسياسات وإجراءات COV و VDSS.

4. يجب على المستخدمين تجنب الاتصالات الشخصية الروتينية على أنظمة الاتصالات الإلكترونية التي توفرها COV والتي تشمل أنظمة المعلومات والإنترنت والبريد الإلكتروني وهواتف المكاتب وأجهزة الهواتف المحمولة ومواقع التواصل الاجتماعي والبريد الصوتي المخصص للأعمال الرسمية.

5. يُتوقع من المستخدمين أن يكونوا مسؤولين ومهنيين عند استخدام خدمات الاتصالات الإلكترونية التي ترعاها شركة COV سواء لأغراض شخصية أو مهنية.

6. يمكن للمديرين زيادة هذه السياسة بمزيد من القيود. وإذا كان الأمر كذلك، فعليهم أولاً تقديم القيود المخطط لها إلى كبير مسؤولي أمن المعلومات في VDSS (CISO) للمراجعة. يجب أن تنقل هذه الزيادة بوضوح للموظفين، في شكل مكتوب، توقعاتهم بشأن الاستخدام المسموح به للإنترنت والبريد الإلكتروني والاتصالات الإلكترونية الأخرى لضمان فهم واضح للاستخدام غير المقبول إذا كان أكثر تقييدًا من هذه السياسة.

ملاحظة: لا تحاول هذه السياسة تحديد جميع الاستخدامات الشخصية المقبولة أو غير المقبولة. يتم توفير المعلومات الواردة في هذه السياسة كمبدأ توجيهي. إذا لم يكن الموظف واضحًا بشأن الاستخدام الشخصي المقبول، فيجب عليه طلب مشورة المشرف أو مدير القسم.

 

باء - استخدام الإنترنت

1. يتضمن الاستخدام المقبول للإنترنت الأنشطة اللازمة لدعم الغرض والأهداف والمهام الخاصة بـ VDSS ووظائف كل مستخدم المصرح بها كما هو موضح في الوصف الوظيفي للموظف ومسؤولياته.

2. قامت VDSS بتطبيق إمكانيات المراقبة التالية:

أ. تسجيل الوصول إلى الإنترنت؛

(ب) مراقبة وصول الأفراد إلى الإنترنت واستخدامهم له؛

ج. سجل تدقيق المؤسسة (EAL) للوصول إلى بعض الأنظمة الحساسة.

3. يُسمح بالاستخدام الشخصي العرضي والطارئ لخدمات الإنترنت التي تقدمها VDSS خلال فترات الغداء المحددة (أقل من دقيقة 15 في أي ساعة متواصلة)، وفترات الاستراحة (أقل من 5 )، وقبل وبعد جداول العمل المحددة (أقل من 15 دقائق في أي ساعة متواصلة)، شريطة ألا ينتهك هذا الاستخدام سياسات أو إجراءات أو ممارسات LDSS أو VDSS أو COV. يمكن تقييد هذا الاستخدام بشكل أكبر إذا تقرر أنه يضر بالاستخدام التجاري للإنترنت.

4. ينبغي على مستخدمي VDSS تجنب الاستخدام غير الضروري لموارد الإنترنت. مع تطبيق CommonHelp و VaCMS، أصبحت VDSS تعتمد بشكل أكبر على البنية التحتية للشبكة للتعامل مع طلبات العملاء لخدمات المساعدة العامة الأساسية. تم ربط الاستخدام المفرط لموارد الإنترنت بتباطؤ الشبكة/النظام، وعمليات الإغلاق، وعمليات الإغلاق، وغيرها من المشكلات المتعلقة بعمليات النظام المختلفة.

5. يمكن للمستخدمين الوصول إلى البريد الإلكتروني الشخصي مثل Gmail و Outlook و iCloud و Hotmail و Yahoo! ، وما إلى ذلك) من خلال مزودي خدمة الإنترنت (على غرار المكالمات الشخصية على هواتف الأعمال. لن يتم تنزيل أي مرفقات.

6. يُحظر على مستخدمي VDSS استخدام وسائل التواصل الاجتماعي بما في ذلك فيسبوك وتويتر وإنستغرام ولينكد إن لإجراء أعمال الوكالة التي تتضمن معلومات حساسة عن القضايا.

ملاحظة: الإنترنت عبارة عن شبكة من أجهزة الكمبيوتر المترابطة التي لا تملك VDSS سيطرة كبيرة عليها. يجب على المستخدم أن يدرك ذلك عند استخدام الإنترنت ويفهم أنه مجال عام؛ قد يتلامس المستخدم مع المعلومات، حتى عن غير قصد، التي يمكن اعتبارها مسيئة أو ضارة أو جنسية صريحة أو غير مناسبة. يجب على المستخدم فهم هذه المخاطر أثناء استخدام الإنترنت.

C. الوصول إلى الشبكة

1. تجنب الوصول إلى بيانات الشبكة والملفات والمعلومات التي لا تتعلق مباشرة بوظيفة المستخدم. الوصول إلى هذه القدرات أو المعلومات لا يعني الإذن باستخدام هذا الوصول.

2. إن عمليات الإرسال اللاسلكي لأي بيانات معرضة بشدة للاسترداد غير السليم أو الوصول غير المقصود. نظرًا للسهولة النسبية في استعادة عمليات الإرسال هذه، فإن متطلبات الأمان المحددة ضرورية. يُحظر أي وصول لم يتم تناوله تحديدًا في سياسة وبرنامج أمن المعلومات التابع لـ VDSS ما لم يتم الحصول على إذن صريح من مكتب إدارة أمن المعلومات التابع لـ VDSS. يجب على مستخدمي VDSS التأكد، عند الوصول إلى الاتصالات اللاسلكية الخارجية، من أن الجلسة مشفرة ومؤمنة بشكل مناسب.

د- الاستخدام غير المقبول

1. بالإضافة إلى الاستخدامات غير المقبولة كما هو محدد في سياسة DHRM 1 75 ، استخدام الاتصالات الإلكترونية ووسائل التواصل الاجتماعي، تحدد العبارات التالية، على الرغم من أنها ليست شاملة، استخدامات محددة غير مقبولة. لا يمكن للمستخدمين استخدام شبكات أو أنظمة معلومات VDSS/LDSS للقيام بما يلي:

• الوصول للاستخدام الشخصي، والمعلومات السرية الخاصة بالعميل من خلال SPIDeR أو مباشرة من خلال أي نظام معلومات وكالة بما في ذلك على سبيل المثال لا الحصر، OASIS و ADAPTRO و iAPECS و VEC و/أو VaCMS.

• الوصول إلى مقاطع الفيديو الرياضية والتلفزيونية (التلفزيونية) ومقاطع الصوت/الفيديو - المتعلقة بالموسيقى والتلفزيون والأفلام.

• الوصول إلى المواد الإباحية أو تنزيلها أو طباعتها أو تخزينها بما يخالف قانون ولاية فرجينيا، القسم 2.2-2827.

• تحميل أو تنزيل برامج تجارية عن قصد في انتهاك لحقوق الطبع والنشر و/أو اتفاقية الترخيص الخاصة بها. أرسل عن قصد بيانات حساسة غير مشفرة عبر البريد الإلكتروني.

• إعادة توجيه البريد المتسلسل.

• المقامرة.

• الاستخدام للإعلان عن المنتج أو الخدمة.

• الوصول إلى البيانات أو البرامج للبحث عن معلومات حول الملفات أو البيانات الأخرى أو كلمات المرور الخاصة بمستخدمين آخرين أو الحصول على نسخ منها أو تعديلها.

• التدخل في مستخدمي الشبكة أو الخدمات أو المعدات أو تعطيلهم. تشمل الاضطرابات، على سبيل المثال لا الحصر: توزيع الإعلانات غير المرغوب فيها؛ والانتشار المتعمد لفيروسات الكمبيوتر؛ واستخدام الشبكة للحصول على دخول غير مصرح به إلى أي جهاز آخر يمكن الوصول إليه من خلال الشبكة.

• استمع إلى الراديو والتلفزيون وأنواع البث الأخرى (مثل البث الشبكي وبث الفيديو) التي لا تتعلق بواجبات وظيفة الموظف وليس لديها موافقة إشرافية مسبقة. (الموافقة الكتابية مطلوبة لبث الفيديو.)

• قم بتنزيل أو تثبيت أي من البرامج التالية دون الحصول على إذن كتابي من CISO في VDSS:

• المواد المحمية بحقوق الطبع والنشر (مثل ملفات الموسيقى والأفلام)؛

° الألعاب لتشمل ممارسة الألعاب عبر الإنترنت؛

° حافظات الشاشة؛

° برامج مشاركة الملفات من نظير إلى نظير (P2P)؛ و/أو

° برامج غير تابعة لـ VDSS.

2. إذا كان هذا الاستخدام يتعارض مع سير أعمال VDSS وLDSS أو أداء الوظيفة (بناءً على الحجم أو التكرار)، أو ينطوي على التماس أو أنشطة غير قانونية، أو يؤثر سلبًا على كفاءة عمليات أنظمة الكمبيوتر الخاصة بالوكالة، فقد يتم تقييد وصول الموظف.

3. لا يجوز بأي حال من الأحوال أن يؤدي الاستخدام الشخصي لخدمات الإنترنت التي تقدمها Commonwealth إلى الإضرار بالوكالة أو Commonwealth أو أن ينطوي على أعمال تجارية شخصية ربحية.

4. يتم توفير ما يلي كأمثلة للاستخدام غير المقبول: زيارة مواقع الشبكات الاجتماعية بشكل روتيني مثل مواقع المواعدة وحسابات Twitter خلال فترات العمل المحددة للاستخدام الشخصي. في بعض الأحيان، يتم حظر مواقع معينة بسبب سوء الاستخدام؛ على سبيل المثال، Facebook والرياضة كفئة. يرجى الاطلاع على B.3.

5. لا تحاول هذه السياسة تحديد جميع الاستخدامات الشخصية غير المقبولة. يتم توفير المعلومات الواردة أعلاه كمبدأ توجيهي. إذا كان الموظف غير متأكد من الاستخدام الشخصي المقبول، فعليه أن يطلب المشورة من مشرفه أو مسؤول الأمن الحكومي/المحلي أو المدير أو الاتصال بمسؤول أمن المعلومات في VDSS للحصول على توضيح.

 

هاء - الإفراط في الاستخدام

لا يجوز للمستخدمين القيام عن علم بأي إجراءات تؤثر سلباً على شبكة الكمبيوتر أو موارد COV/VDSS الأخرى أو تؤثر سلباً على أداء العمل.

 

واو- التعدي على حقوق التأليف والنشر

1. يُحظر على المستخدمين استخدام أنظمة الكمبيوتر والشبكات الخاصة بالوكالة لتنزيل المحتوى المحمي بحقوق الطبع والنشر غير القانوني أو غير المصرح به أو تحميله أو التعامل معه بطريقة أخرى.

2. جميع الأنشطة التالية تشكل انتهاكات لهذه السياسة إذا تم القيام بها دون إذن من مالك حقوق الطبع والنشر:

أ. نسخ ومشاركة الصور أو الموسيقى أو الأفلام أو غيرها من المواد المحمية بحقوق الطبع والنشر باستخدام مشاركة الملفات P2P أو الأقراص المضغوطة أو أقراص DVD غير المرخصة؛

ب. نشر أو سرقة مواد محمية بحقوق الطبع والنشر؛ و/أو

ج- تنزيل الملفات المحمية بحقوق الطبع والنشر التي لم يتم شراؤها بشكل قانوني.

3. لا تشمل هذه القائمة جميع الانتهاكات؛ ينطبق قانون حقوق النشر على العديد من الأنشطة أكثر من تلك المذكورة أعلاه.

 

زاي - الوصول عن بُعد

يجب على موظفي VDSS وشركاء الأعمال استخدام عمليات وأجهزة وإجراءات الوصول عن بعد المعتمدة فقط عند الاتصال عن بعد.


حاء - كلمات المرور


H.1 كلمات مرور قوية


• سيستخدم جميع مستخدمي VDSS كلمة مرور قوية تتضمن ما يلي:

• يتكون من أربعة عشر حرفًا (14) على الأقل؛

• اعتبارًا من مايو 2022 ، وفقًا لمنشور IRS 1075 ، سيتم تطبيق الحد الأدنى لطول كلمة المرور وهو أربعة عشر (14) حرفًا لأنظمة المعلومات التي تحتوي على معلومات الضرائب الفيدرالية (FTI)؛ 

• لا يحتوي على اسم المستخدم، أو اسم حقيقي، أو VDSS؛

• لا تحتوي على كلمة قاموس؛

• تختلف بشكل كبير عن كلمات المرور السابقة؛

• يحتوي على رقم واحد على الأقل وحرف خاص واحد؛

• يحتوي على مزيج من حرف كبير واحد على الأقل وحرف صغير واحد؛ و

• لا يمكن إعادة استخدامها إلا بعد 24 مرة باستخدام كلمات مرور أخرى. 

ملاحظة:

أ. يجب تعيين الحد الأدنى لعمر كلمة المرور إلى يوم واحد؛

ب. يجب تغيير كلمات مرور الحسابات غير المميزة على الأقل كل 90 يومًا؛ و

ج. يجب تغيير كلمات مرور الحسابات المميزة كل 42 يومًا على الأقل.

 

H.2 مسؤوليات إدارة كلمة مرور المستخدم

 

مستخدمو أنظمة معلومات VDSS:

• قد لا تشارك كلمات المرور؛

• قد يغير كلمات المرور حسب الرغبة، ولكن ليس أكثر من مرة واحدة كل 24 ساعة؛ و

• يجب تغيير كلمات المرور المخترقة.

ملاحظة: لا تزال الأنظمة القديمة (مثل ADAPTRO و IAPECS) تغير كلمات المرور كل 30 يومًا.


H.3 كلمات المرور المفقودة أو المسروقة أو المخترقة


يجب على مستخدمي VDSS ما يلي:

• يجب إبلاغ مسؤول أمن المعلومات الرئيسي في VDSS فوراً عن فقدان كلمات المرور أو سرقتها أو اختراقها؛ و

• قم بتغيير كلمة المرور الخاصة بهم على الفور، في حالة تعرضها للاختراق.


H.4 كلمات المرور المنتهية الصلاحية وإعادة تعيين كلمة المرور


يجب على مستخدمي VDSS تغيير كلمات المرور الخاصة بالحسابات غير المميزة كل 90 أيام. يجب على مستخدمي VDSS تغيير كلمات المرور الخاصة بالحسابات ذات الامتيازات كل 42 أيام. لا تزال الأنظمة القديمة (مثل ADAPTRO و IAPECS) تغير كلمات المرور كل 30 يومًا. يتم قفل جميع الحسابات التي ليس لها نشاط بعد 90 يومًا وستتطلب بريدًا إلكترونيًا من المشرف يشير إلى أن الحساب ضروري لإعادة تعيين كلمة المرور. يتم تعطيل جميع الحسابات التي ليس لها نشاط بعد 180 يومًا وتتطلب طلبات وصول جديدة لإنشاء الوصول.

تعمل ميزة الأمان «3-strikes» للحسابات على قفل حساب العامل بعد ثلاث محاولات متتالية (3) لكلمة مرور غير صحيحة. تنطبق ميزة "3-strikes" على معرف المستخدم الخاص بالعامل وتتحكم في الوصول إلى العديد من أنظمة معلومات VDSS بما في ذلك SAMS و VaCMS و SPIDeR و ASAPS و MWS. يجب الاتصال بمسؤولي الأمن الولاية/المحليين من أجل إعادة تعيين كلمات المرور للحسابات المقفلة.

يُطلب من مستخدمي VDSS تغيير كلمة المرور المؤقتة لإعادة التعيين عند الاستخدام الأول.

اتصل بمكتب مساعدة ITS لإعادة تعيين كلمة مرور OASIS.

يمكن إعادة تعيين كلمات المرور من قبل مسؤولي الأمن المحليين/الولاية/المحليين المعينين أو مركز دعم ITS أو عن طريق إرسال طلب بالبريد الإلكتروني إلى security@dss.virginia.gov.

 

أولاً - استخدام البريد الإلكتروني

1. أي بريد إلكتروني صادر يتم إرساله باستخدام حساب بريد إلكتروني VDSS أو LDSS يعتبر بمثابة رسالة مرسلة على ورق رسمي للوكالة. لذلك:

أ. يجب أن يعكس محتوى ونبرة أي رسالة من هذا القبيل المسؤوليات الرسمية للمؤلف؛ و

ب. أي ملاحظات غير صحيحة أو متحيزة أو مضللة أو فاحشة أو عنصرية أو جنسية أو غيرها من الملاحظات غير المهنية التي قد تجعل المنظمة مسؤولة عن الإجراءات القانونية أو الشكاوى المتعلقة بالتحرش أو التمييز ستعتبر خرقًا لهذه السياسة.

2. يحظر القيام بما يلي:

أ. إرسال معلومات حساسة في بريد إلكتروني دون اتخاذ خطوات لتشفير المعلومات الحساسة؛ 

ب. إدراج عنوان بريد إلكتروني خاص بالولاية للمساعي الشخصية أو للاستخدام التجاري الشخصي؛

ج. إرسال بريد إلكتروني باستخدام هوية شخص آخر أو اسم مستعار أو مجهول؛

د. استخدام البريد الإلكتروني لنشر الفيروسات وديدان الكمبيوتر وأحصنة طروادة والبرامج الضارة الأخرى؛ و

هـ. استخدم أي حسابات بريد إلكتروني خارجية لإجراء أعمال الوكالة الرسمية.

3. في حالة تلقي بريد إلكتروني مشبوه، احذفه دون فتحه، ثم أفرغ مجلد البريد المحذوف.

4. يمكن للمستخدمين الوصول إلى بريدهم الإلكتروني المقدم من COV من أي جهاز كمبيوتر شخصي أو هاتف ذكي أو جهاز لوحي أو أجهزة أخرى، باستخدام الإنترنت.

5. في حالة تلقي بريد إلكتروني مسيء أو مزعج أو تهديد، لا ترد عليه وأبلغ عن الحادث إلى مكتب ISRM على security@dss.virginia.gov.

 

ياء - حماية الأجهزة الإلكترونية

لحماية الأجهزة الإلكترونية:

1. قم بحماية جميع أجهزة الكمبيوتر الشخصية (PC) وأجهزة الكمبيوتر المحمولة وأجهزة الحوسبة المحمولة ومحطات العمل بكلمة مرور، مع تعيين ميزة التنشيط التلقائي لمدة 15 دقيقة كحد أقصى.

2. استخدم التشفير الذي توفره COV أو تدابير أمنية أخرى لحماية المعلومات المخزنة على أجهزة الكمبيوتر المحمولة وأجهزة الحوسبة المحمولة وحماية هذه الأجهزة من السرقة.

3. تأكد من أن جميع أجهزة الكمبيوتر الشخصية وأجهزة الكمبيوتر المحمولة ومحطات العمل تحتوي على برامج معتمدة لفحص الفيروسات مع قاعدة بيانات الفيروسات الحالية.

4. إذا كان الجهاز المحمول يدعم برامج فحص الفيروسات، فتأكد من أن البرنامج نشط وأن تصحيحات مكافحة الفيروسات المتوفرة للبرامج المثبتة محدثة.

5. ستقوم خدمات تكنولوجيا المعلومات (ITS) وإدارة أمن المعلومات (ISRM) بتعطيل الحسابات والأجهزة المتأثرة إذا كان جهاز كمبيوتر أو حساب بعيد مصابًا بفيروس، أو كان طرفًا في هجوم إلكتروني، أو كان يعرض أمن شبكة VDSS/LDSS للخطر بطريقة ما. سيتم إعادة إنشاء الوصول بمجرد أن تحدد ITS الكمبيوتر أو الحساب أو الجهاز ليكون آمنًا.

6. تأكد من تأمين أجهزة الحوسبة المحمولة غير المراقبة من الوصول غير المصرح به. على سبيل المثال، تأكد من أن هذه الأجهزة مقفلة في مكتب، أو مقفلة في درج مكتب أو خزانة ملفات، أو متصلة بمكتب أو خزانة عبر نظام قفل الكابل. تتضمن خيارات الأمان المنطقية كلمات مرور شاشة التوقف ومهلة الجلسة التلقائية.

7. قم دائمًا بقفل جهاز الكمبيوتر الخاص بك عندما تبتعد عن مكتبك.
(مفتاح Ctrl+Alt + Del أو مفتاح ويندوز+ «L»)

8. لا يجوز تخزين المعلومات الحساسة وعرضها ومعالجتها إلا على المعدات ** أو وسائط التخزين ** التي تصدرها الكومنولث (تديرها VITA)، أو تخضع لإدارة الأجهزة المحمولة من قبل VITA أو VDSS، أو التي تديرها وكالات الدعم المحلية المشتركة وفقًا لإرشادات VITA المحددة.

**تشمل الماسحات الضوئية ومحركات أقراص USB الصغيرة والأقراص الضوئية والأقراص الصلبة المحمولة والهواتف الذكية والأجهزة اللوحية والأجهزة متعددة الوظائف (MFDs) والطابعات وأجهزة الكمبيوتر.

يُحظر منعاً باتاً توصيل أي جهاز غير صادر عن Commonwealth أو VDSS بشبكة COV أو بجهاز متصل بشبكة COV.

يُحظر على المستخدمين صراحةً استخدام الخدمات المتصلة بالإنترنت مثل Siri لإجراء أعمال الوكالة التي تتضمن معلومات حساسة. إذا كان المستخدمون غير متأكدين من الحساسية أو الخدمة، فلن يقوموا بأي وظائف تجارية باستخدام الخدمات المتصلة بالإنترنت. يجوز التنازل عن هذا الشرط من قبل VDSS خلال حالات الطوارئ أو بناءً على استثناء من قبل CISO.

تخضع أي أجهزة تستخدم في انتهاكات هذه السياسة لمسح جميع البيانات والبرامج. الأفراد الذين يقومون بأنشطة غير مصرح بها والمذكورة أعلاه سيخالفون سياسة الاستخدام المقبول لموارد المعلومات الخاصة بـ VDSS وقد يتعرضون لعقوبات أو إجراءات تأديبية تتضمن فقدان الامتيازات و/أو إجراءات تتعلق بالموظفين.

9. ولهذا الغرض، لا يمكن توصيل الأجهزة غير المملوكة لشركة COV مباشرة بشبكة COV أو جهاز COV، مثل جهاز كمبيوتر مكتبي أو محمول. بالإضافة إلى ذلك، لا يمكن استخدام الأجهزة المملوكة محليًا والتي لا تديرها VITA للوصول المباشر إلى شبكة COV أو نظام معلومات VDSS، بما في ذلك تلك الأنظمة التي تحتوي على معلومات حساسة.

K. حماية البيانات

1. يجب تخزين معلومات الأعمال الهامة غير الحساسة على مشاركة الشبكة، مثل محركات الأقراص «W:\» أو «H:\» أو " R:\ ". يتم نسخ محركات الأقراص هذه احتياطيًا كل ليلة، ويتم إرسال النسخ الاحتياطية خارج الموقع لأغراض التعافي من الكوارث. لا يجوز تخزين أي بيانات حساسة على محركات الشبكة أو على جهاز كمبيوتر مكتبي أو محمول ما لم يتم تشفيرها والموافقة عليها من قبل مسؤول أمن المعلومات في VDSS والمفوض.

2. قم بتخزين الوسائط (الأقراص والأشرطة وأجهزة USB والأقراص المضغوطة) في مكان آمن بعيدًا عن درجات الحرارة القصوى وأشعة الشمس.

3. الأجهزة متعددة الوظائف (MFDs) والطابعات عالية الحجم (HVPs): لا تطبع FTI. إذا تمت طباعة FTI عن غير قصد، فاتبع إجراءات التدمير والتخلص المناسبة من FTI.

4. تأمين الأوراق والمواد السرية

يجب على الموظفين تأمين المعلومات الحساسة والسرية في نسخة ورقية أو إلكترونية في نهاية اليوم.

يجب إزالة جميع الأوراق الحساسة والسرية من أجهزة سطح المكتب ووضعها في درج أو خزانة ملفات. (يرجى اتباع السياسات والإجراءات المعمول بها بشأن تأمين المواد السرية).

يجب على جميع الموظفين إجراء فحص موجز قبل مغادرة محطة العمل الخاصة بهم - تأمين جميع العناصر المناسبة والتأكد من أن محطة العمل نظيفة وخالية من العناصر غير الضرورية.

يجب على الموظفين أرشفة السجلات الورقية أو التخلص منها وفقًا لما تتطلبه سياسة الاحتفاظ بالسجلات المعمول بها.

 

L. مشاركة الملفات من نظير إلى نظير (P2P)

لا يُسمح بالتواصل الشبكي P2P على شبكة VDSS تحت أي ظرف من الظروف.

 

M. استخدام النطاق الترددي

لا يُسمح بالاستخدام المفرط لعرض النطاق الترددي لشبكة VDSS وموارد الكمبيوتر الأخرى. قم بإجراء عمليات تنزيل الملفات الكبيرة وغيرها من المهام التي تتطلب نطاقًا تردديًا والتي يمكن أن تؤدي إلى تدهور سعة الشبكة أو الأداء فقط في أوقات الاستخدام المنخفض.

 

باء - الاستخدام العرضي

1. يُسمح بالاستخدام الشخصي العرضي والطارئ لموارد معلومات VDSS التي توفرها الوكالة، شريطة ألا ينتهك هذا الاستخدام أيًا من سياسات وإجراءات الوكالة أو COV، أو يتعارض مع سير أعمال الدولة أو أداء الوظيفة (بناءً على الحجم أو التكرار)، أو ينطوي على التماس أو أنشطة غير قانونية، أو يؤثر سلبًا على كفاءة عمليات أنظمة الكمبيوتر الخاصة بالوكالة، أو يضر بالوكالة أو Commonwealth أو ينطوي على أعمال تجارية شخصية ربحية.

2. يقتصر الاستخدام الشخصي العرضي للبريد الإلكتروني، والوصول إلى الإنترنت، وأجهزة الفاكس، والطابعات، وآلات النسخ، وما إلى ذلك، على المستخدمين المعتمدين، ولا يمتد إلى أفراد الأسرة أو المعارف الآخرين.

 

O. الاستخدام للأنشطة غير القانونية

يجب على المستخدمين عدم استخدام أنظمة الكمبيوتر المملوكة أو المقدمة من قبل VDSS عن علم لأنشطة تعتبر غير قانونية بموجب القانون المحلي أو قانون الولاية أو القانون الفيدرالي أو القانون الدولي.

تشمل هذه الإجراءات، على سبيل المثال لا الحصر:

1. مسح المنفذ غير المصرح به؛

2. اختراق الشبكة غير المصرح به؛

3. استنشاق الحزمة غير المصرح به؛

4. انتحال الحزمة غير المصرح به؛

5. رفض الخدمة غير المصرح به؛

6. القرصنة اللاسلكية غير المصرح بها؛

7. أي فعل يمكن اعتباره محاولة للحصول على وصول غير مصرح به إلى جهاز كمبيوتر أو نظام إلكتروني آخر أو تصعيد الامتيازات عليه؛

8. أعمال الإرهاب؛

9. سرقة الهوية؛

10. التجسس؛

11. تنزيل أو تخزين أو توزيع مواد عنيفة أو منحرفة أو فاحشة أو بذيئة أو مسيئة وفقًا للقوانين المعمول بها؛ و

12. تنزيل أو تخزين أو توزيع مواد محمية بحقوق الطبع والنشر.

 

P. وسائط التخزين الشخصية

تمثل أجهزة التخزين الشخصية تهديدًا خطيرًا لأمن البيانات وهي محظورة على شبكة VDSS. أمثلة: محركات الأقراص المحمولة أو التخزين السحابي الشخصي أو محركات الأقراص الثابتة الخارجية.

 

Q. محركات أقراص فلاش

يمكن استخدام محرك أقراص فلاش تم شراؤه من COV للاتصال بجهاز غير تابع لـ COV بالإضافة إلى جهاز تابع لـ COV.

ستكون هذه الممارسة مناسبة للمتطلبات التالية:

• لا يتضمن أي من العمل الذي يتم تنفيذه على جهاز الكمبيوتر غير الخاص بفيروس COV استخدام بيانات حساسة بطريقة غير مشفرة. لا يمكن تخزين البيانات الحساسة، بغض النظر عما إذا كانت مشفرة أم لا، على القرص الصلب للكمبيوتر المحلي. يجب الوصول إلى العمل المنجز وحفظه على محرك أقراص فلاش COV. أي عمل يتم باستخدام جهاز كمبيوتر غير تابع لـ COV ويتضمن بيانات حساسة، يجب مسح ذاكرة التخزين المؤقت للكمبيوتر بعد اكتمال كل جلسة عمل على ذلك الكمبيوتر.

• يجب تشفير البيانات الحساسة على محرك الأقراص المحمول.

• لا يلزم تشفير البيانات غير الحساسة على محرك الأقراص المحمول.

• يمكن تخزين البيانات المتعلقة بالعمل المخزنة على محرك أقراص فلاش تم شراؤه بواسطة COV أو نقلها إلى جهاز COV، مثل جهاز كمبيوتر مكتبي أو محمول.

يجب الإبلاغ عن أقراص الفلاش المفقودة إلى مكتب الأمن المركزي. قم بتضمين وصف للمعلومات على محرك الأقراص.

 

R. تثبيت البرامج

يجب مراجعة جميع التطبيقات سواء المثبتة محليًا أو السحابية (الإنترنت) والموافقة عليها من قبل ISRM.

تم تجهيز أجهزة الكمبيوتر الخاصة بنظام VDSS بمجموعة برامج قياسية تلبي احتياجات مستخدمي VDSS/LDSS. في حالة الحاجة إلى تثبيت برامج إضافية أو تطبيقات سحابية (الإنترنت) لأداء أعمال الوكالة، يجب أن تستوفي المتطلبات التالية:

• يجب أن يكون البرنامج مدرجًا في قائمة البرامج المعتمدة من قبل VDSS، والتي يحتفظ بها مكتب ISRM؛

• يجب استخدام البرنامج وفقًا لقوانين حقوق النشر واتفاقية الترخيص؛

• يجب أن يكون هناك دليل كاف على ملكية البرامج المثبتة؛

• يجب ألا يؤثر البرنامج على أداء البرامج أو الأجهزة المعتمدة من قبل VDSS؛ و

• يجب أن يتوافق البرنامج مع تشفير البيانات الحساسة أثناء النقل وفي حالة الراحة.

تنطبق هذه السياسة على البرامج المنتجة تجاريًا والبرامج التجريبية وبرامج المجال العام والبرامج المجانية وتطبيقات السحابة (الإنترنت). يُحظر تثبيت أو تعديل أي برنامج على أنظمة الوكالة ما لم يتم الحصول على إذن كتابي من مسؤول أمن المعلومات في VDSS CISO أو من ينوب عنه. يُحظر أي تعديل أو تغيير على تكوين الجهاز أو النظام القياسي كما هو صادر عن VITA / مزود خدمة الطرف الثالث ما لم يتم الحصول على إذن كتابي من مسؤول أمن المعلومات في VDSS أو من ينوب عنه. قد يتم تحليل البرنامج بواسطة VITA / مزود خدمة طرف ثالث لضمان الحفاظ على سلامة الشبكة.

 

مشتريات معدات وبرامج IT

1. يجب أن تتم عمليات شراء أجهزة تكنولوجيا المعلومات (أجهزة الكمبيوتر المكتبية، وأجهزة الكمبيوتر المحمولة، والأجهزة اللوحية، والخوادم، والطابعات، وما إلى ذلك) لوكالات الدعم المحلية VDSS والدعم الكامل من قبل VITA. استخدم نموذج طلب الأجهزة الموجود في دليل سياسات وإجراءات إدارة أصول تكنولوجيا المعلومات لأنظمة VDSS. افتح تذكرة لدى مركز التحكم في الحوادث (VCCC) واطلب إسناد التذكرة إلى مدير خدمات IT في VDSS للموافقة عليها. يمكن للوكالات المحلية التي تقدم الدعم المشترك شراء وصيانة أجهزة وبرامج IT الخاصة بها بما يتوافق مع متطلبات COV وVDSS. ستقوم VITA بمراجعة طلبات الوكالات وتنسيق شراء و/أو وضع أصول خدمة إدارة المقاعد لضمان التوافق مع معايير تكوين الجهاز ونظام الشبكة المحلية المعمول بها.

2. الوسائط بما في ذلك الأقراص المدمجة وأقراص DVD ومحركات الأقراص المحمولة والأقراص الصلبة المحمولة إذا تم شراؤها بأموال COV/VDSS فهي، بحكم التعريف، مملوكة لـ COV؛ لذلك، يمكن توصيل هذه العناصر واستخدامها على معدات وشبكات COV/الوكالة لتخزين و/أو نقل بيانات COV/الوكالة.

 

ت. الاستخدام غير المناسب لأنظمة معلومات وبيانات VDSS

قد يؤدي الاستخدام غير المناسب لأنظمة المعلومات للوصول إلى معلومات حساسة غير مطلوبة لأداء وظيفتك إلى تعليق الوصول إلى نظام المعلومات إلى أجل غير مسمى، وإمكانية الإحالة الجنائية إلى الـ Commonwealth Attorney المحلي إذا كانت المعلومات الحساسة تخص شخصًا آخر. يبقى قرار الإيقاف ساري المفعول بغض النظر عن مكان عملك داخل DSS. لا يجوز استعادة الوصول إلا وفقًا لتقدير مسؤول أمن المعلومات في VDSS CISO.

يعتبر ما يلي استخدامًا غير مناسب:

• استخدام نظام معلومات تابع لـ DSS/الفيدرالية/الولائية للبحث عن معلومات حول أحد أفراد عائلتك؛

• استخدام نظام معلومات تابع لـ DSS/الفيدرالية/الولائية للبحث عن معلوماتك الخاصة؛

• استخدام نظام معلومات تابع لـ DSS/الفيدرالي/الولائي للبحث عن أي شخص ليس جزءًا من قضية DSS؛

• استخدام نظام معلومات تابع لـ DSS/الفيدرالية/الولائية للقيام بأي مما سبق نيابةً عن زميل عمل آخر أو مشرف؛ و

• مشاركة بيانات DSS مع شخص/وكالة أخرى خارج نطاق مذكرة اتفاق قائمة.

 

أولاً - متطلبات عدم الإفشاء

• لا يُسمح إلا للأفراد المصرح لهم بالوصول إلى منطقة محظورة تابعة لـ DSS تقع في مكاتب DSS حيث يتم استلام أو معالجة أو نقل أو تخزين المعلومات الشخصية (PII) و/أو معلومات الضرائب الفيدرالية (FTI). نظرًا لأن هذه المناطق تحتوي على معلومات تحديد الهوية الشخصية و/أو FTI، يجب معاملتها كمناطق محظورة.

• يتم تحديد العقوبات المفروضة على الوصول غير المصرح به و/أو الكشف غير السليم عن FTI في قانون الإيرادات الداخلية (IRC) 7213 و IRC 7231A و IRC 7431. قد يؤدي انتهاك هذه القوانين إلى إجراءات تأديبية أو عقوبات بأي مبلغ لا يتجاوز 5 أو 000 و/أو 5 سنوات من السجن. بالإضافة إلى ذلك، قد يتم فرض عقوبات مدنية لا تزيد عن 1 و 000 و/أو 1 سنة من السجن.

• تعتبر أنظمة معلومات VDSS والمعلومات الموجودة داخل كل نظام، بما في ذلك المعلومات التي توفرها إدارة الضمان الاجتماعي (SSA)، أصولًا ويجب حمايتها من الوصول غير المصرح به و/أو الكشف عنها.

• تم تحديد العقوبات المتعلقة بالوصول غير المصرح به و/أو الكشف غير السليم عن المعلومات التي قدمتها إدارة الضمان الاجتماعي في SSA 453 (I) (2). قد يؤدي انتهاك هذه القوانين إلى إجراءات تأديبية أو عقوبات بأي مبلغ لا يتجاوز $1 و 000 والإجراءات المدنية لدافعي الضرائب.

• يجب استخدام المعلومات السرية التي يتم الكشف عنها باستخدام نظام الاستعلام عن السجلات التابع لـ Virginia Employment Commission (VEC) فقط للأغراض المصرح بها من قبل VEC. تم تحديد العقوبة في المواد 60 و 2-114 و 18 و 2-186 و 6 من قانون ولاية فرجينيا، حيث يشكل الوصول غير القانوني إلى المعلومات التي تم الحصول عليها أو إساءة استخدامها جنحة من الدرجة 2 وقد يخضع لعقوبات مدنية.

• تطبق قيود الإفصاح والعقوبات حتى بعد انتهاء العمل أو العقد مع الوكالة.

• عند اكتشاف عملية تفتيش أو كشف غير صحيحة محتملة عن FTI، بما في ذلك الانتهاكات والحوادث الأمنية، يجب أن أتبع متطلبات الإبلاغ عن الحوادث المناسبة لضمان إخطار مكتب الضمانات والمفتش العام للخزانة لإدارة الضرائب بأي مشكلة محتملة تتعلق بـ FTI في غضون 24 ساعات.

• يجب الإبلاغ عن الحوادث المشتبه بها المتعلقة بالوصول غير المصرح به و/أو الكشف غير السليم عن المعلومات المقدمة من FTI أو SSA إلى CISO في VDSS، باري ديفيس، 804-726-7153 ، Barry.Davis@dss.virginia.gov، ومكتب الأمن المركزي (CSO)، security@dss.virginia.gov، فورا.

 

خامساً - القبول وانتهاكات السياسة

1. يجب على جميع المستخدمين الإقرار بقبول هذه السياسة والامتثال المستمر لها، بما في ذلك قانون ولاية فرجينيا، § 2.2-2827 (القيود المفروضة على وصول موظفي الدولة إلى البنية التحتية للمعلومات). سيقر الموظفون أيضًا بأن هذه السياسة قد تتغير من وقت لآخر ويوافقون على الالتزام بالمراجعات الحالية واللاحقة للسياسة.

2. يجب الإبلاغ عن حالات عدم الامتثال المعروفة لهذه السياسة إلى مشرف/مدير الموظف، وقسم التطوير التنظيمي، ومكتب VDSS ISRM.

3. سيتم التعامل مع انتهاكات هذه السياسة وفقًا للإجراءات التأديبية المعمول بها. سيتم تحديد الإجراءات التأديبية على أساس كل حالة على حدة من قبل إدارة VDSS أو LDSS المختصة، مع عقوبات تصل إلى حد الفصل أو تشمله اعتمادًا على مدى خطورة المخالفة.

4. قد يؤدي الاستخدام غير المناسب لأنظمة المعلومات للوصول إلى المعلومات غير المطلوبة لأداء وظيفتك إلى تعليق الوصول إلى نظام المعلومات إلى أجل غير مسمى. يظل التعليق ساريًا بغض النظر عن مكان عملك. لا يجوز استعادة الوصول إلا وفقًا لتقدير مسؤول أمن المعلومات في VDSS CISO.

5. لا يجوز منح المستخدم حق الوصول إلى أنظمة معلومات VDSS أو الإنترنت أو البريد الإلكتروني أو غيرها من الاتصالات الإلكترونية قبل توقيع اتفاقية إقرار سياسة أمن المعلومات وعدم الإفصاح الخاصة بـ VDSS.

 

هاء - المراجع ذات الصلة

VDSS أمن المعلومات - إقرار السياسة واتفاقية عدم الإفصاح (PDF)

DHRM Policy No. 1.75, استخدام الاتصالات الإلكترونية ووسائل التواصل الاجتماعي (ملف PDF)

دليل سياسة وبرنامج أمن المعلومات VDSS (.pdf)

سياسة وإجراءات إدارة أصول IT لأنظمة VDSS (ملف PDF)

 

عاشرا - السلطة

تستند السياسات الموضحة إلى المتطلبات الموجودة في الرموز والسياسات واللوائح والقوانين والمعايير والإرشادات التالية:

Code of Virginia, § 2.2-2005, et. seq.
صلاحيات وواجبات كبير مسؤولي المعلومات "CIO" في Virginia Information Technologies Agency "VITA"

Code of Virginia, § 2.2-2009, et. seq.
مهام إضافية لـ CIO تتعلق بأمن قواعد البيانات الحكومية

Code of Virginia, § 2.2-2827
القيود المفروضة على وصول موظفي الدولة إلى البنية التحتية للمعلومات

Code of Virginia, §2.2, الفصل 12
قسم إدارة الموارد البشرية، DHRM