Головна » Статті » Мої статті

Захист персональних даних: параноя чи здоровий глузд?
Захист персональних даних: параноя чи здоровий глузд?


У ВСЬОМУ СВІТІ ЗАХИСТ ПЕРСОНАЛЬНИХ ДАНИХ ВІД УТЕЧКИ покласти на ОПЕРАТОРА ПЕРСОНАЛЬНИХ ДАНИХ . У ВИПАДКУ УТЕЧКИ З ОПЕРАТОРА Попит СУВОРО .
У разі приховування факту покарають і змусять виплачувати збиток.

Був прийнятий формальний пакет нормативних вимог від ФСБ , згідно з яким всі оператори персональних даних , не залежно від їх бажання , зобов'язані виконати набір рекомендацій .

Рекомендації зводяться до того , що при проектуванні Цода потрібно виходити не з вимог продуктивності , а з того , що міжмережевий екран повинен мати сертифікат по третьому рівню захищеності і підтримувати розбір хоча б одного протоколу . Якщо у вас є база даних , ви повинні Залогуватися всі звернення до неї з встановленням автора звернення і одержувача запиту. Зараз ті , у кого стоїть трехзвенка Oracle , повинні випробувати «радість» від думки , що їм доведеться Залогуватися триланковий запит кожного користувача.

Кожен ЦОД повинен бути забезпечений IDS системою виявлення вторгнень сигнатурного рівня і поведінкового рівня , причому , і рівня мережі , і рівня хоста. Якщо у вас є передача персональних даних з зовнішніх джерел , ви повинні поставити кріптошлюз , сертифікований , російського виробництва. Якщо обробка даних у ЦОДі йде зі швидкістю 10 гігабіт / сек , то й шлюз потрібно знайти такий , який буде встигати (а таких шлюзів в природі не буває).

«Коли ми вийшли на рівень технологій , треба було тоді , в 2006 році задуматися , - каже Михайло Емельянніков , директор з розвитку бізнесу компанії « Інформ- Захист » . - Я виступав у січні 2007 року , наступного дня після набрання чинності закону. Все, про що ми зараз говоримо , фахівці знали ще в 2007 році , але ми говоримо тільки зараз. Тому що з 1 січня 2010 року система Роскомнадзора та інші органи , включаючи ФСБ , прийдуть до всіх з перевірками виконання закону.

План перевірок щодо персональних даних можна знайти на сайті Роскомнадзора . У 2009 році в їхніх планах 3100 перевірок . І прийдуть вони до всіх абсолютно, тому що якщо у вас є на комп'ютері список особового складу співробітників - це вже персональні дані , не кажучи вже про бухгалтерській програмі 1С. Як виконувати закон? Де провести межу між параноєю і здоровим глуздом ? Як оптимізувати витрати на будівництві та захисті системи обробки інформації ».

Також виникають питання , типу: « а що буде , якщо не виконувати закон? » На сьогоднішній день вже один з найбільших топ -менеджерів Росії дискваліфікований за невиконання закону про персональні дані , тому що, коли трудова інспекція прийшла і зажадала показати положення про обробку персональних даних за підписом всіх співробітників , а у них не виявилося , після тривалої боротьби людина поїхав назад в Англію без права займати керівні посади в Росії в перебігу двох років.

А якщо містить ЦОД компанія не є ліцензіатом СТЕК , то їй доведеться ним стати , як оператору персональних даних , інакше їй загрожує 90 - добове призупинення діяльності за невиконання закону . Плюс купа дрібних штрафів.

Прецеденти вже є: в республіці Тува інспектором Роскомнадзора було заведено кримінальну справу за незаконне підприємництво . Оскільки технічний захист конфіденційної інформації є ліцензованим видом діяльності і обов'язкова за законом , а зайняття видами діяльності без ліцензії в даному випадку є незаконною , відповідно, гроші , отримані при занятті незаконним підприємництвом , є отриманими незаконно.

Роскомнадзор і ФСБ підтвердили свою тверду позицію про те , що , незважаючи на зусилля учасників ринку , зокрема , Асоціації банків та інших галузевих об'єднань , з перенесення термінів вступу закону в дію , закон набуде чинності з 1 січня , і ніяких переносів не передбачається.

За оцінкою Роскомнадзора , який вже кілька років проводить планові перевірки , найбільш плачевна ситуація зараз спостерігається в секторі ЖКГ , особливо в єдиних інформаційно - розрахункових центрах , що працюють з населенням. Кредитні організації , які до цього були під обстрілом , нарешті заворушилися , вони зрозуміли , що Асоціація банків не продавить перенесення термінів вступу закону , і почали проводити комплекс заходів з приведення своїх систем у відповідність.

Представники Роскомнадзора неодноразово заявляли , що вони готові вести діалог з представниками спільноти , і зараз функції Роскомнадзора більше роз'яснювальна . З ініціативи Роскомнадзора створена міжвідомча комісія , яка об'єднує представників різних федеральних служб, у тому числі і регуляторів , яка приймає побажання і заяви від учасників ринку , в тому числі і від галузевих об'єднань , за доповненнями і змінам закону.

Що стосується побудови центрів обробки даних з урахуванням вимог закону , потрібно відзначити наступне :

Усі засоби захисту , які захищатимуть ресурси , які використовують персональні дані , повинні мати сертифікати регуляторів , СТЕК і ФСБ. При цьому важливо , що будувати системи захисту і атестувати їх у СТЕК можуть тільки ліцензіати СТЕК , тому, якщо ваша компанія планує приводити свої системи в належний вигляд власними силами , вона повинна мати відповідні ліцензії . Хоча сильні в цьому плані компанії можуть власними силами наводити свої системи до потрібного вигляду , але потрібно зайнятися ще й внутрішньою документацією , оскільки технічна складова буде вторинною. Хоча в СТЕК є ліцензія , яка надає права проектувати , обслуговувати і впроваджувати системи захисту , це питання поки до кінця не вирішене. Є організації , які дуже непогано обізнані про вимоги забезпечення безпеки і які можуть подбати про вирішення цих питань самі.

Багато хто знає , що за документами Стек персональні дані поділяються на 4 категорії : перша категорія , це найскладніша - дані , за якими можна встановлювати інтимні подробиці життя людини , це дані, що відносяться до здоров'я , політичних і релігійних переконань . Питання про захист персональних даних першої категорії те саме що захист секретної інформації державної важливості. Ті кошти , які повинні захищати такі дані , приблизно повинні відповідати цій категорії за ступенем захищеності . При побудові систем захисту персональних даних першої та другої категорії ви зіткнетеся не тільки з питаннями впровадження засобів інформаційної безпеки , але і засобів захисту від витоку інформації технічними каналами : побічне електромагнітне випромінювання і наведення, питання віброакустичного захисту . Тут в плані забезпечення захисту даних власними силами взагалі мало , хто впорається і треба залучати спеціалізовані організації , які ставитимуть відповідні генератори шумів , фільтри на електромережі і тд.

Категорії персональних даних:

1 - спеціальні персональні дані , що розкривають філософські релігійні переконання , стан здоров'я та інтимного життя , расову , національну приналежність і пр. ,

2 - дані , що дозволяють ідентифікувати особистість і отримати про неї додаткові відомості ,

3 - дані , що дозволяють ідентифікувати особу ,

4 - знеособлені і загальнодоступні персональні дані.

Також залежно від категорій персональних даних та кількості ознаки локальності обробки : до 1000 записів , від тисячі до ста тисяч і більше ста тисяч , або в межах одного підприємства , в межах муніципального освіти , в межах суб'єкта Федерації і в межах РФ в цілому , визначається клас інформаційної системи від К1 до К4 .

К1 - це рівень держтаємниці , відповідно, вимоги до системи саме таке.

До рівня К4 не пред'являється ніяких вимог по конфіденційності , тільки по цілісності та доступності.

Є ще категорія спеціальних персональних даних , вони хороші тим , що для них потрібна актуалізація моделей загроз , і , виходячи з цих моделей і здорового глузду , «пограти» з набором технічних вимог.

Наприклад , якщо у вас ЦОД знаходиться на території з кілометровим периметром , то рівень сигналів , що приймаються на кордоні цієї зони , буде набагато нижче , ніж описано в нормативах.

Або , якщо говорити про дата- центрі на Варшавке 125 , то виділити інформативний сигнал у вигляді спрацьовування клавіатури сисадміна на одному з декількох десятків тисяч серверів , напевно , досить складно. Це - опис актуалізації загроз. І тут можна вирішити багато питань не технічними засобами. Ще зручно будувати дата- центри в колишніх приміщеннях бомбосховищ , у вас буде набагато менше проблем з законом.

Клас інформаційної системи може бути переглянутий або при зміні факторів , що впливають на обробку даних, або при проведенні кваліфікаційних заходів на вимогу регулятора. Це і є параметри перевірок .

Скажімо , є у нас система типу інформаційного портал підприємства . Тут зберігається : ПІБ , номер кабінету , фото , номер телефону , посаду працівника . Це інформаційна система якого класу , якщо там обробляється 30 тисяч записів ? Якщо піти в лоб , то можна сміливо заносити її в К2. А якщо підійти до цього з точки зору здорового глузду , це список працівників одного підприємства (ознака локальності ), мета обробки даних - ідентифікація працівників одного підприємства. Це система К3 для ідентифікації особи на одному підприємстві. Вартість її захисту знижується в 4-6 разів.

Чи були внесені зміни до цього закону ?

Є три Постанови Уряду , що впливають на застосування закону. Постанова 781 - «Забезпечення інформаційної безпеки при обробці персональних даних» від 2007 року , яке визначає технічні вимоги до захисту інформації в інформаційних системах . Ще одне Постанова 687 - від вересня 2007 року - «Про особливості неавтоматизованої обробки персональних даних» , і Постанова Уряду « Про особливості обробки біометричних персональних даних».

687е Постанова внесло сум'яття в уми людей , там написано , що не можна вважати автоматизованої обробку даних тільки на тих умовах , що дані знаходяться в автоматизованій системі . Питання читання цієї Постанови , на погляд фахівців . Там написано , як тільки персональні дані виходять з автоматизованої системи на тверду копію , до них застосовуються вимоги не 781го , а 687го Постанови. Ця Постанова регулює роботу пропускної служби , як обробляються дані обліку відвідувачів або дані в журналах обліку успішності школярів . До речі , згідно цієї Постанови , журнали успішності школярів взагалі перебувають поза законом , але ніхто не збирається виконувати вимоги цієї Постанови .

Але намагатися піти від технічних вимог 781го Постанови не вдасться. Тут крім Постанови , є нормативні вимоги СТЕК і ФСБ , вони досить прозорі. Там сказано , що якщо у вас розподілена інформаційна система з інтернетом замість транспорту , ви повинні прийняти набір заходів , викладені на десяти сторінках.

Також треба пам'ятати , що перевірки Роскомнадзора будуть проходити не тільки за списком тих , хто зареєстрований на їх сайті як оператор персональних даних , а за заявами громадян. Про це заявила Лариса Васильєва , представник Роскомнадзора . Тому що , за даними Роскомнадзора , зареєстрованих підприємств- операторів близько 64 тисяч , а за попередніми підрахунками їх насправді від 3 до 6 мільйонів . І перевірок за зверненнями громадян у 2009 році було в два рази більше , ніж планових . Громадяни у нас навчаються дуже швидко , і з'являється новий сегментікі бізнесу: можна відразу подати заяву в прокуратуру , пославшись на неправильну обробку даних людини , і зажадати компенсації як мінімум морального збитку.

Так що , сподіватися на те , що до вас особисто не прийдуть , не варто. Звичайно , всіх перевірити не зможуть фізично , це непідйомна задача на сьогодні , але гарантію , що ні перевірять особисто вашу компанію , вам ніхто не дасть.
Категорія: Мої статті | Додав: LOGAN1980 (24.10.2013)
Переглядів: 284 | Рейтинг: 0.0/0
Всього коментарів: 0
Ім`я *:
Email *:
Код *:
More info