Защита персональных данных в информационных системах. Учебное пособие
.pdf
МИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ
ФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ АВТОНОМНОЕ ОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕ ВЫСШЕГО ОБРАЗОВАНИЯ
«СЕВЕРО-КАВКАЗСКИЙ ФЕДЕРАЛЬНЫЙ УНИВЕРСИТЕТ»
В. И. Петренко
ЗАЩИТА
ПЕРСОНАЛЬНЫХ ДАННЫХ В ИНФОРМАЦИОННЫХ СИСТЕМАХ
УЧЕБНОЕ ПОСОБИЕ
Направление подготовки 10.03.01 – Информационная безопасность
Ставрополь
2016
УДК 004.56(06) (075.8) |
Печатается по решению |
ББК 32.973.26-018.2 я73 |
редакционно-издательского совета |
П 30 |
Северо-Кавказского федерального |
|
университета |
Петренко В. И.
П30 Защита персональных данных в информационных системах:
учебное пособие. – Ставрополь: Изд-во СКФУ, 2016. – 201 с.
Пособие предоставляет собой курс лекций, способствующих приобретению необходимых знаний для обеспечения безопасности персональных данных, в нем рассмотрены основные термины и законодательство Российской Федерации в данной предметной области. Приведены этапы построения системы защиты персональных данных.
Предназначено для студентов, обучающихся по направлению подготовки 10.03.01 – Информационная безопасность.
УДК 004.56(06) (075.8) ББК 32.973.26-018.2 я73
Рецензенты:
д-р физ.-мат. наук, доцент Ф. Б. Тебуева, канд. техн. наук, доцент К. А. Катков
© ФГАОУ ВО «Северо-Кавказский федеральный университет», 2016
Предисловие
Информационные технологии никогда не стояли и не стоят на месте, мы постоянно видим их бурный рост. Но в последнее время наблюдается особенно стремительное их развитие, проявляющееся в регулярном появлении новых и модернизации старых программных и аппаратных средств. В свою очередь, такой бурный рост сопряжён с появлением новых уязвимостей в продуктах информационных технологий и новых угроз информационной безопасности. Параллельно идёт процесс постоянного совершенствования норма- тивно-правовой и нормативно-методической базы в области обеспечения информационной безопасности и защиты информации. Указанные и ещё многие другие причины обусловливают необходимость наличия в штате организаций различных форм собственности грамотных, обученных специалистов в указанной предметной области, а также необходимость повышения уровня осведомлённости рядовых сотрудников в вопросах информационной безопасности. Деятельность структурных подразделений по защите информации в Российской Федерации регламентируется различными нормативно-правовыми и нормативно-методическими документами. Однако необходимо отметить, что, несмотря на постоянное совершенствование указанных документов, имеет место их несоответствие актуальным угрозам и современному уровню развития информационных технологий, иногда расплывчатость формулировок, нечёткое определение понятий, отсутствие конкретизации требований, носящих порой общий, формальный характер.
Вопросы информационной безопасности, в том числе касающиеся защиты персональных данных, необходимость их эффективного решения признаются приоритетными и требуют мобилизации усилий как на основе анализа ситуации и использования накопленного за предыдущие годы опыта работы, так и посредством применения новых подходов в деятельности, связанной с защитой информации.
Целью дисциплины «Защита персональных данных в информационных системах» является обеспечение студентов теоретическими знаниями и практическими навыками, необходимыми для формирования компетенций по обеспечению безопасности пер-
Учебное пособие |
3 |
|
|
Защита персональных данных в информационных системах
сональных данных при их обработке в информационных системах персональных данных, а также работ по технической защите конфиденциальной информации (ТЗКИ) в соответствии с современными требованиями.
Входе курса студенты изучают вопросы защиты персональных данных и подготовки предприятий к выполнению требований Федерального Закона «О персональных данных» от 27.07.06 года № 152-ФЗ, правовые и организационные основы обеспечения безопасности в информационных системах персональных данных (ИСПДн), методы
ипроцедуры выявления угроз безопасности персональных данных (ПДн) и оценки степени их опасности.
При изучении дисциплины особое внимание уделяется требованиям российского законодательства, нормативно-методическим документам по организации защиты ПДн при их обработке в ИСПДн.
Вучебном пособии рассмотрены все этапы создания защиты персональных данных: от первичного анализа до ввода в действие системы защиты персональных данных. Такой объем информации позволит специалистам построить эффективную систему защиты в рамках существующих требований.
4 |
Петренко В. И. |
|
|
Тема 1
1.ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
1.1.Основные понятия и определения
План лекции
1.1.1.Актуальность проблемы защиты персональных данных в информационных системах.
1.1.2.Основные понятия информационной безопасности.
1.1.3.Федеральный закон «Об информации, информационных технологиях и о защите информации».
1.1.1. Актуальность проблемы защиты персональных данных в информационных системах
Положения Конституции Российской Федерации свидетельствуют о решительном переходе государства на путь построения демократического общества, где главной ценностью является человек. В настоящее время можно с уверенностью сказать, что Российское государство на данном пути столкнулось с рядом требующих решения проблем, среди которых выделяется обеспечение защиты сферы частной жизни гражданина.
В части 1 статьи 24 Конституции РФ содержится норма, согласно которой «сбор, хранение и распространение информации о частной жизни лица без его согласия не допускается». Данное положение Конституции РФ имеет фундаментальный, системообразующий характер и должно определять смысл и содержание значительного числа нормативно-правовых актов разного уровня, выделяющих категорию «частная жизнь» и её производную «персональные данные».
Вычленение категории «персональные данные» из более общей категории «частная жизнь» в первую очередь связано с распространением автоматизированных систем обработки и хранения информации, и прежде всего компьютерных баз данных, к которым возможен удаленный доступ через технические каналы связи. Именно эти системы, сделавшие, по сути, революцию в вопросах структурирования, хранения и поиска необходимых данных, создали предпосылки для возникновения проблемы защиты конфиденциальных сведений персонального характера.
Учебное пособие |
5 |
|
|
Защита персональных данных в информационных системах
Развитие этой проблемы вызывает естественную необходимость в обеспечении надежной защиты информационных ресурсов и процессов, упорядочении общественных отношений в данной сфере. Наше государство только приступает к разработке и внедрению в законодательной и исполнительной областях комплексного подхода к обеспечению защиты персональных данных. В этой связи особенно важно, чтобы вырабатываемый подход охватывал весь спектр проблем, а не сводился к рассмотрению лишь их технической составляющей.
Рассмотрим основные причины, определяющие актуальность проблемы обеспечения безопасности персональных данных (ПДн)
вмасштабах предприятия.
–Значительное увеличение числа утечек персональных данных.
В 2015 году в мире обнародовано (в СМИ и иных источниках) и зарегистрировано Аналитическим центром InfoWatch 1505 случаев утечки конфиденциальной информации, что на 7,8 % превышает количество утечек, зарегистрированных за 2014 год. 90,8 % утечек связаны с компрометацией персональных данных. За исследуемый период скомпрометированы более 965,9 млн записей, в том числе платежная информация. Россия заняла второе место по числу известных утечек.
–Значительное увеличение правонарушений, связанных с утечками персональных данных в организациях (компаниях). Так, например, в рамках осуществления контрольно-надзорных полномочий в сфере защиты прав субъектов персональных данных Роскомнадзором в 2014 году проведено 1006 плановых проверок, в том числе 263
вотношении государственных органов, муниципальных органов, организующих и (или) осуществляющих обработку персональных данных, а также 184 внеплановых проверки. По результатам проведенных контрольно-надзорных мероприятий выдано 680 предписаний об устранении выявленных нарушений.
Выявленные нарушения требований Федерального закона «О персональных данных» и принятых на его основе подзаконных актов, в основном, сводились:
к непринятию мер или несоблюдению условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный к ним доступ;
6 |
Петренко В. И. |
|
|
Тема 1
кобработке персональных данных без согласия субъекта персональных данных либо несоответствию содержания письменного согласия субъекта на обработку его персональных данных требованиям Федерального закона;
кнарушению требований конфиденциальности при обработке персональных данных;
кобработке персональных данных субъекта по достижению цели обработки;
кнеуведомлению Уполномоченного органа об осуществлении деятельности по обработке персональных данных.
В 2014 г. составлено и направлено на рассмотрение в суды 7 127 протоколов об административных правонарушениях, по результатам рассмотрения которых наложено административных штрафов на общую сумму 9 926 300 рублей. Установленные факты правонарушений были классифицированы по ст. 19.7 КоАП РФ, предусматривающей ответственность за непредставление или несвоевременное представление в Уполномоченный орган сведений, необходимых для реализации его функций, а также по ст. 19.4.1 и 19.5 КоАП РФ за воспрепятствование законной деятельности должностного лица органа государственного контроля (надзора) и неисполнение ранее выданных предписаний.
Необходимо отметить, что с 2008 года остается неизменной группа категорий Операторов, допускающих наибольшее количество нарушений законодательства Российской Федерации в области персональных данных при осуществлении профессиональной деятельности. Это кредитные организации и организации жилищ- но-коммунального хозяйства.
– Появляются новые технологии, позволяющие правонарушителям воспользоваться полученными персональными данными.
Следует отметить, что также усилилось стремление государства регламентировать деятельность по защите персональных данных. После ратификации Россией Конвенции Совета Европы о защите физических лиц при автоматизированной обработке данных, в правовом поле по защите персональных данных появилось множество нормативно-правовой и методической документации.
Вместе с тем имеется ряд проблем в первую очередь правового характера. К ним, в частности, относятся:
Учебное пособие |
7 |
|
|
Защита персональных данных в информационных системах
•отсутствие в законодательстве Российской Федерации положений, устанавливающих конкретные составы административных правонарушений в области персональных данных;
•трехмесячный срок давности по нарушениям в области персональных данных, не позволяющий в большинстве случаев привлекать к административной ответственности Операторов, осуществляющих обработку персональных данных с нарушением требований Федерального закона.
– Отсутствие единого понимания отдельными представителями бизнеса, проблемы защиты персональных данных.
Происходит увеличение тяжести последствий утечки ПДн. Наибольший рост за последнее время демонстрируют два крупных направления злоумышленной деятельности: 1) прямое вымогательство небольших сумм денежных средств и 2) формирование баз данных учетных записей (как с аутентификационной информацией, так и без нее) для последующей продажи.
– Персональные данные стали объектом торга. Черный рынок баз данных пользователей сети уверенно занял свое место в сфере несанкционированного доступа.
С 1 сентября 2015 года вступил в силу Федеральный Закон от 21.07.2014 № 242-ФЗ, устанавливающий новую обязанность оператора персональных данных осуществлять определенные виды обработки персональных данных в тех базах данных, которые находятся на территории России. К таким видам обработки были отнесены: запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации. Кроме того, такие виды обработки персональных данных теперь должны осуществляться в российских базах данных в случае, если оператор произвел сбор этих данных, в том числе посредством сети Интернет.
1.1.2. Основные понятия информационной безопасности
Прежде чем говорить об обеспечении безопасности персональных данных, необходимо определить, что же такое информационная безопасность. Термин «информационная безопасность» может иметь различный смысл и трактовку в зависимости от контекста. В данном курсе под информационной безопасностью мы будем
8 |
Петренко В. И. |
|
|
Тема 1
понимать защищенность информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий естественного или искусственного характера, которые могут нанести неприемлемый ущерб субъектам информационных отношений, в том числе владельцам и пользователям информации и поддерживающей инфраструктуры.
ГОСТ «Защита информации. Основные термины и определения» вводит понятие информационной безопасности как состояние защищенности информации, при котором обеспечены ее конфиденциальность, доступность и целостность.
–конфиденциальность – состояние информации, при котором доступ к ней осуществляют только субъекты, имеющие на него право;
–целостность – состояние информации, при котором отсутствует любое ее изменение либо изменение осуществляется только преднамеренно субъектами, имеющими на него право;
–доступность – состояние информации, при котором субъекты, имеющие право доступа, могут реализовывать его беспрепятственно.
Кроме того, дополнительно выделяют такие свойства информации как аутентичность и апеллируемость.
Аутентичность – гарантия того, что источником информации является именно то лицо, которое заявлено как ее автор; нарушение этой категории называется фальсификацией автора сообщения.
Апеллируемость – гарантия того, что при необходимости можно доказать: автором сообщения является именно заявленный автор и не может являться никто другой. Отличие этой категории от предыдущей в том, что при подмене автора, кто-то другой пытается заявить, что он автор сообщения, а при нарушении апеллируемости сам автор пытается отказаться от своих слов, подписанных им однажды.
Также можно выделить такое свойство, как сохранность информации – свойство, характеризуемое степенью готовности определенных информационных массивов к целевому применению и определяемое способностью системы контроля и защиты информации обеспечить их постоянное наличие и своевременное предоставление. Это свойство особенно важно для автоматизированного решения на информационно-технических объектах целевых и функциональных задач и подразумевает недопущение разрушения
Учебное пособие |
9 |
|
|
Защита персональных данных в информационных системах
массивов информации и баз данных из-за несовершенства носителей, механических повреждений, неправильной эксплуатации, износа и старения аппаратных средств, ошибок персонала и несанкционированных корректировок, недостатков в программных средствах и т. д. Охарактеризовать сохранность информации также можно такими показателями, как целостность и готовность.
Имитостойкость информации определяется степенью ее защищенности от внедрения массивов информации, имитирующих авторизованные (зарегистрированные), и заключается в способности не допустить навязывания дезинформации и нарушения нормального функционирования информационной системы. В настоящее время специалисты в области информационной безопасности отмечают следующую парадоксальную ситуацию: ускоренное развитие информационных технологий и телекоммуникационных систем, ставших неотъемлемым компонентом структуры управления государством, экономикой, финансами и обороной, разнообразных баз данных и электронных библиотек, а также средств массовой информации, не только в значительной мере способствовало повышению эффективности их функционирования, но и открыло дополнительные возможности для преднамеренного деструктивного воздействия на них нарушителей (злоумышленников). Значение информационных ресурсов для деятельности на любом управленческом уровне в современном обществе настолько очевидно, что пренебрегать ими, не обеспечивать их безопасность было бы просто неразумно.
Угрозы информационной безопасности – совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации. Атакой называется попытка реализации угрозы, а тот, кто предпринимает такую попытку, – злоумышленником. Потенциальные злоумышленники называются источниками угрозы.
Угроза является следствием наличия уязвимых мест, или уязвимостей, в информационной системе. Уязвимости могут возникать по разным причинам, например, в результате непреднамеренных ошибок программистов при написании программ.
Угрозы можно классифицировать по нескольким критериям:
– по свойствам информации (доступность, целостность, конфиденциальность), против которых угрозы направлены в первую очередь;
10 |
Петренко В. И. |
|
|
