М.Ю.Емельянников Директор по развитию бизнеса НИП «ИНФОРМЗАЩИТА» Реализация положений Федерального закона «О персональных данных»: время действовать 11-й.

Презентация:



Advertisements
Похожие презентации
М.Ю.Емельянников Заместитель коммерческого директора НИП «ИНФОРМЗАЩИТА» Защита персональных данных: алгоритм для законопослушных банков ИНФОРМАЦИОННАЯ.
Advertisements

Так ли страшен черт или в чем риск ? ОАО ЭЛВИС-ПЛЮС ____________________ Москва, 29 сентября 2009 г.
2-3 февраля 2010 г. Обеспечение безопасности персональных данных в информационных системах образовательных учреждений Хорев П.Б., РГСУ.
В соответствии со статьей 19 Федерального закона «О персональных данных» Правительство Российской Федерации постановляет: Положение об обеспечении 1.
Текущая ситуация Законодательство, нормативы ФЕДЕРАЛЬНЫЙ ЗАКОН РОССИЙСКОЙ ФЕДЕРАЦИИ ОТ 27 ИЮЛЯ 2006 Г. 152-ФЗ «О ПЕРСОНАЛЬНЫХ ДАННЫХ» ПОСТАНОВЛЕНИЕ ПРАВИТЕЛЬСТВА.
Защита персональных данных: основные аспекты. Федеральный закон от 27 июля 2006 г. 152-ФЗ «О персональных данных» Персональные данные (ПДн) Кто? От кого?
Практический опыт реализации требований по защите персональных данных МУ Информационно-методический центр Ходячих Андрей Викторович.
Центр безопасности информации Оценка соответствия ИСПДн различных классов требованиям безопасности ПДн.
ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ в информационных системах операторов связи.
Федеральный закон о персональных данных. Необходимо: 1.Получать разрешение на обработку и передачу персональных данных. 2.Уведомлять РОСКОМНАДЗОР о том,
Организация работ по технической защите информационных систем персональных данных Слётова Елена Вячеславовна специалист отдела внедрения систем информационной.
Проблема обеспечения безопасности при размещении информационных систем органов власти в коммерческих дата-центрах и облачной инфраструктуре Емельянников.
Информационная безопасность в защищенной корпоративной сети передачи данных (ЗКСПД) 2010 г. Начальник отдела по информационной безопасности ФГУ ФЦТ Начальник.
Некоторые аспекты создания и эксплуатации СКУД в свете закона РФ «О персональных данных». ООО «НИЦ «ФОРС» 2010г.
Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу ( субъекту персональных.
Защита персональных данных 2008 г.. CNews Forum 2008 Информация о компании О компании ReignVox - российская компания, специализирующаяся на разработках.
Этапы создания системы защиты персональных данных СПЕЦИАЛЬНЫЕ ВЫЧИСЛИТЕЛЬНЫЕ КОМПЛЕКСЫ Научно-производственное предприятие.
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ ОФИСА ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ ОФИСА Антивирусные РЕШЕНИЯ Антивирусные РЕШЕНИЯ План обеспечения соответствия как механизм.
Защита персональных данных в АИБС МАРК. Нормативные требования Закон 152-ФЗ «О персональных данных» Постановление Правительства 781 «положение об обеспечении.
Обеспечение безопасности персональных данных. Проблемы и решения 9 марта 2011 года.
Транксрипт:

М.Ю.Емельянников Директор по развитию бизнеса НИП «ИНФОРМЗАЩИТА» Реализация положений Федерального закона «О персональных данных»: время действовать 11-й НАЦИОНАЛЬНЫЙ ФОРУМ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ «ИНФОФОРУМ» "Информационная безопасность России в условиях глобального информационного общества

Информационные системы персональных данных, созданные до дня вступления в силу настоящего Федерального закона, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2010 года. ФЗ «О ПЕРСОНАЛЬНЫХ ДАННЫХ»

Статья 19. Меры по обеспечению безопасности персональных данных при их обработке Оператор при обработке персданных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персданных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персданных, а также от иных неправомерных действий. ФЗ «О ПЕРСОНАЛЬНЫХ ДАННЫХ»

технически сложные требуют: высокой квалификации исполнителей специальных знаний глубокого понимания функциональности: приложений, обрабатывающих персональные данные средств защиты информации, необходимых для нейтрализации актуальных угроз персональным данным РЕШЕНИЯ ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

ЧТО МОЖНО И НУЖНО БЫЛО СДЕЛАТЬ ЕЩЕ ВЧЕРА Первые необходимые шаги 1. Выявить все информационные системы, обрабатывающие персональные данные 2. Классифицировать все ИСПДн 3. Сформировать и актуализировать модели угроз персональным данным применительно к каждой системе или однотипным системам

Приказ ФСТЭК/ФСБ/Мининформсвязи от /86/20 «Об утверждении порядка проведения классификации ИС персональных данных» 1.Классификация - задача неформальная 2.На этапе сбора и анализ исходных данных по ИСПДн: Определение целей обработки ПДн Формирование перечня ПДн (состав сведений, отнесенных к такой категории) 3.Оценка необходимости и целесообразности отнесения ИСПДн к специальным КЛАССИФИКАЦИЯ ИСПДн

Проблемы классификации Следование духу, а не формальной букве закона Разумный выбор параметров определяющих класс ИСПДн: количество субъектов Vs локальность обработки персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию Отсутствие формальных (законодательно определенных) определений таких понятий, как: «состояние здоровья», «принятие решений, порождающих юридические последствия в отношении субъекта персональных данных» КЛАССИФИКАЦИЯ ИСПДн

8 пп Основания для обработки Содержание сведений Срок хранения, условия прекращения обработки 1 Глава 14 Трудового кодекса Фамилия, имя, отчество Дата и место рождения ГражданствоИНН Номер свидетельства государственного пенсионного страхования … Др. сведения унифицированной формы Т-2 75 лет ЭПК Защита персональных данных ФОРМИРОВАНИЕ ПЕРЕЧНЯ ПДн

9 пп Основания для обработки Содержание сведений Срок хранения, условия прекращения обработки 2 ФЗ «О связи», Постановление Правительства от г. 538 Фамилия, имя, отчество абонента Адрес абонента или адрес установки оконечного оборудования, Абонентские номера и другие данные, позволяющие идентифицировать абонента или его оконечное оборудование … 3 года с момента оказания последней услуги Защита персональных данных ФОРМИРОВАНИЕ ПЕРЕЧНЯ ПДн

Актуализация угроз: Полномочия, но не произвол оператора Необходимость следования методологии регуляторов и установленным критериям актуализации Необходимость принятия мер по нейтрализации актуальных угроз СОЗДАНИЕ МОДЕЛИ УГРОЗ ПДн

На основе исходных данных, указанных в акте классификации и актуализированной модели угроз определяются: механизмы безопасности, которые должны быть реализованы в системе защиты конкретные требования к функциональности этих механизмов ПРОЕКТИРОВАНИЕ СИСТЕМЫ БЕЗОПАСНОСТИ ИСПДн

Мероприятия по защите ПДн при их обработке в ИСПДн от НСД и неправомерных действий, включают: Управление доступом Регистрацию и учет Обеспечение целостности Контроль отсутствия недекларированных возможностей Антивирусную защиту Обеспечение безопасного межсетевого взаимодействия ИСПДн Анализ защищенности Обнаружение вторжений ПРОЕКТИРОВАНИЕ СИСТЕМЫ БЕЗОПАСНОСТИ ИСПДн

Подсистема управления доступом рекомендуется реализовывать на базе программных средств блокирования НСД, сигнализации и регистрации – специальных, не входящих в ядро какой-либо ОС программных и программно-аппаратных средства защиты самих ОС, электронных баз ПДн и прикладных программ, реализующих функции: Диагностики Регистрации Уничтожения Сигнализации Имитации ПРОЕКТИРОВАНИЕ СИСТЕМЫ БЕЗОПАСНОСТИ ИСПДн

Средства сигнализации предназначены для: предупреждения операторов при их обращении к защищаемым ПДн для предупреждения администратора об обнаружении факта НСД к ПДн Искажения программных средств защиты Выходе или выводе из строя аппаратных средств защиты Других фактах нарушения штатного режима функционирования ИСПДн ПРОЕКТИРОВАНИЕ СИСТЕМЫ БЕЗОПАСНОСТИ ИСПДн

Межсетевое экранирование: Класс ИСПДнСистемы обнаружения вторжений 3 и 4Системы обнаружения сетевых атак, использующие сигнатурные методы анализа 1 и 2Системы обнаружения сетевых атак, использующие сигнатурные методы анализа и методы выявления аномалий Системы обнаружения вторжений: Класс ИСПДнУровень защищенности МЭ 3 и ПРОЕКТИРОВАНИЕ СИСТЕМЫ БЕЗОПАСНОСТИ ИСПДн

Минимизация затрат на создание систем безопасности ИСПДн: максимальное использование возможностей уже имеющихся в КИС средств безопасности, а также ОС и прикладного ПО, сертифицированных или имеющих перспективы сертификации в системах ФСТЭК и ФСБ принятие дополнительных мер, позволяющих снизить требования к части ИСПДн или сегментам сети, где такие ИСПДн расположены ПРОЕКТИРОВАНИЕ СИСТЕМЫ БЕЗОПАСНОСТИ ИСПДн

сокращение числа работников (АРМ), обрабатывающих ПДн, разделение функций, минимизирующее возможность одновременной обработки ПДн из разных систем; обезличивание части ИСПДн (переход на абонентские и табельные номера, номера лицевых счетов и т.п.); разделение КИС сертифицированными межсетевыми экранами на сегменты, классификация каждой (групп) ИСПДн и снижения требований к части из них; организация терминального доступа к ИСПДн; исключения части сведений, хранение их на бумажных или иных носителях вне ИСПДн. МИНИМИЗАЦИЯ ЗАТРАТ НА БЕЗОПАСНОСТЬ ИСПДн

Типичная ошибка: наличие у СЗИ сертификата, позволяющего применять его в системе определенного класса защищенности, является необходимым и достаточным для выполнения всего объема требований ПРОЕКТИРОВАНИЕ СИСТЕМЫ БЕЗОПАСНОСТИ ИСПДн

Имеющихся сертифицированных средств защиты информации достаточно для реализации практически всех требований, изложенных в нормативно- методических документах ФСТЭК и ФСБ. Вопрос лишь в знании их функциональности и правильном сочетании ПРОЕКТИРОВАНИЕ СИСТЕМЫ БЕЗОПАСНОСТИ ИСПДн

Перечень персональных данных Модель угроз безопасности персональных данных Акт о классификации ИСПДн Положение (инструкция, руководство) об обеспечении безопасности персональных данных при их обработке Описание системы защиты, обеспечивающей нейтрализацию угроз для соответствующего класса ИСПДн Заключения о возможности эксплуатации средств защиты персональных данных + документы, предусмотренные для соответствующих процедур оценки соответствия (аттестация, сертификация) МИНИМАЛЬНЫЙ ПАКЕТ НОРМОДОКОВ

Операторы ИСПДн при проведении мероприятий по обеспечению безопасности ПДн (конфиденциальная информация) при их обработке в ИСПДн 1 и 2 классов и распределенных ИС 3 класса должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации Альтернатива: договор об аутсорсинге системы безопасности ИСПДн с лицензиатом ЛИЦЕНЗИРОВАНИЕ ДЕЯТЕЛЬНОСТИ ОПЕРАТОРОВ

АЛЬТЕРНАТИВНЫЕ СЦЕНАРИИ

ZKI.INFOSEC.RU Вопросы-ответы Законодательство Публикации Форум – скоро!

(495) ВОПРОСЫ? М.Ю.Емельянников 11-й НАЦИОНАЛЬНЫЙ ФОРУМ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ «ИНФОФОРУМ» "Информационная безопасность России в условиях глобального информационного общества