Практики / ОИПОИБ Практическая работа 2
.pdfМинистерство науки и высшего образования Российской Федерации Федеральное государственное автономное образовательное учреждение высшего образования
ТОМСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ СИСТЕМ УПРАВЛЕНИЯ И РАДИОЭЛЕКТРОНИКИ (ТУСУР)
Кафедра комплексной информационной безопасности электронновычислительных систем (КИБЭВС)
АНАЛИЗ ИНФОРМАЦИОННОЙ СИСТЕМЫ ПЕРСОНАЛЬНЫХ ДАННЫХ. РАЗРАБОТКА ДОКУМЕНТОВ.
Отчет по практической работе №2 по дисциплине «Организационное и правовое обеспечение информационной
безопасности» Вариант №2
Студент гр. 7x3-x
_______ xxxxxxxxxx
_______
Руководитель Преподаватель каф. КИБЭВС
_______ Вовченко А.В.
_______
Томск 2025
|
Оглавление |
|
Введение................................................................................................................... |
3 |
|
1 ХОД РАБОТЫ...................................................................................................... |
4 |
|
1.1 |
Решение практической задачи..................................................................... |
4 |
1.2 |
Уведомление об обработке персональных данных.................................... |
6 |
1.3 |
Согласие на обработку персональных данных......................................... |
10 |
Заключение............................................................................................................. |
11 |
|
Приложение А........................................................................................................ |
12 |
|
Приложение Б........................................................................................................ |
13 |
|
Приложение В........................................................................................................ |
18 |
|
Приложение Г........................................................................................................ |
19 |
|
2
Введение
Целью практической работы является изучение положения Федерального закона от 27.07.2006 г. №152-ФЗ «О персональных данных» и основываясь на полученных знаниях для своего предприятия разработать документы.
Входе работы нужно выполнить следующие задачи:
1.Определить цели обработки ПДн для своего предприятия и сформировать перечень ПДн, которые будете собирать для дальнейшей обработки в соответствии с целями;
2.Заполнить форму Уведомления в Роскомнадзор для своего предприятия;
3.Составить согласие на обработку ПДн;
4.Согласно своему варианту определить уровень защищенности и составить Акт определения уровня защищенности, определить перечень требований для обеспечения защиты, обрабатываемых ПДн.
3
1 ХОД РАБОТЫ
1.1 Решение практической задачи
Решение практической задачи осуществляется согласно варианту №2. Информация об обрабатываемых ПДн и их субъектах: данные о национальной принадлежности в количестве более 100 000 субъектов, не
являющихся сотрудниками оператора.
Тип актуальных угроз безопасности ПДн: Связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.
Обратимся к Постановлению Правительства РФ от 01.11.2012 №1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных".
Согласно пункту 5 данные о национальной принадлежности относятся к специальной категории ПДн (ст. 10 ФЗ-152). Это самая высокая категория, так как их утечка может причинить значительный вред.
Согласно пункту 6 угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.
Согласно пункту 9 необходимость обеспечения 1-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при условии, что для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.
Из этих пунктов можно сделать вывод, что для заданных ПДн требуется 1-ый уровень защищенности. Для обеспечения 1-го уровня
4
защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований на основании пунктов 13-16 Постановления №1119:
1.Организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения (п.13);
2.Обеспечение сохранности носителей персональных данных (п.13);
3.Утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей (п.13);
4.Использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз (п.13);
5.Необходимо, чтобы было назначено должностное лицо (работник), ответственный за обеспечение безопасности персональных данных в информационной системе (п.14);
6.Необходимо, чтобы доступ к содержанию электронного журнала сообщений был возможен исключительно для должностных лиц (работников) оператора или уполномоченного лица, которым сведения, содержащиеся в указанном журнале, необходимы для выполнения служебных (трудовых) обязанностей (п.15);
7.Автоматическая регистрация в электронном журнале безопасности изменения полномочий сотрудника оператора по доступу к персональным данным, содержащимся в информационной системе
(п.16);
5
8.Создание структурного подразделения, ответственного за обеспечение безопасности персональных данных в информационной системе, либо возложение на одно из структурных подразделений функций по обеспечению такой безопасности (п.16).
Вприложении А представлен Акт определения уровня защищенности.
1.2Уведомление об обработке персональных данных
Для гостиницы ООО «Томь» на Портале персональных данных уполномоченного органа по защите прав субъектов персональных данных (Роскомнадзор) было сформировано уведомление об обработке (о намерении осуществлять обработку) ПДн. Где были указаны следующие пункты:
1.Наименование оператора;
2.Адрес местонахождения;
3.Контактная информация;
4.Цели обработки ПДн;
5.Категории ПДн;
6.Категории субъектов, ПДн которых обрабатываются;
7.Правовое основание обработки ПДн;
8.Перечень действий;
9.Способы обработки;
10.Описание мер, которые были описаны после изучения статьи 18.1 и 19 ФЗ №152 «О персональных данных»;
11.Использование шифровальных (криптографических) средств.
12.Ответственный за организацию обработки ПДн;
13.Дата начала обработки ПДн;
14.Срок или условие прекращения обработки ПДн;
15.Осуществление трансграничной передачи ПДн;
6
16.Сведения об обеспечении безопасности ПДн в соответствии с требованиями к защите ПДн, установленными Правительством РФ. Обратимся к Постановлению Правительства РФ от 01.11.2012 №1119
"Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных".
Согласно пункту 1 (ст. 8 ФЗ-152) фамилия, имя, отчество, пол и гражданство являются общедоступными ПДн при письменном согласии субъекта ПДн.
Согласно пункту 6 угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.
Согласно пункту 10 необходимость обеспечения 2-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при условии, что для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает общедоступные персональные данные более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.
Из этих пунктов можно сделать вывод, что для заданных ПДн требуется 2-ой уровень защищенности. Для обеспечения 2-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований на основании пунктов 13-15 Постановления №1119:
1.Организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения (п.13);
2.Обеспечение сохранности носителей персональных данных (п.13);
7
3.Утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей (п.13);
4.Использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз (п.13);
5.Необходимо, чтобы было назначено должностное лицо (работник), ответственный за обеспечение безопасности персональных данных в информационной системе (п.14);
6.Необходимо, чтобы доступ к содержанию электронного журнала сообщений был возможен исключительно для должностных лиц (работников) оператора или уполномоченного лица, которым сведения, содержащиеся в указанном журнале, необходимы для выполнения
служебных (трудовых) обязанностей (п.15); Согласно приказу ФСБ России от 10.07.2014 №378 "Об утверждении
Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности" части IV пункту 21 для выполнения требований необходимо использовать для обеспечения требуемого уровня защищенности персональных данных при их обработке в информационной системе:
•СКЗИ класса KB и выше в случаях, когда для информационной системы актуальны угрозы 2 типа;
8
В приложении Б представлено уведомление в Роскомнадзор с использованием информационного ресурса регулятора.
9
1.3 Согласие на обработку персональных данных
Была составлена и заполнена форма Согласия субъекта ПДн на обработку ПДн в письменной форме от лица клиента гостиницы ООО
«Томь» генеральному директору xxxxxxxxxx. Согласие на обработку ПДн представлено в приложении В и Г.
10
