Защита персональных данных в информационных системах. Учебное пособие
.pdf
Тема 4
Итак, уполномоченным органом по защите прав субъектов персональных данных, на который возлагается обеспечение контроля
инадзора за соответствием обработки персональных данных требованиям закона, является Роскомнадзор.
Контроль и надзор за выполнением организационных и технических мер по обеспечению безопасности персональных данных при обработке персональных данных в государственных информационных системах персональных данных осуществляют ФСБ
иФСТЭК в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
Вопросы для самопроверки
1.Назовите основных регуляторов в области защиты персональных данных.
2.Что является предметом контроля за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных?
3.Что включает в себя регламент проверки Роскомнадзором?
4.Какими могут быть формы проверок?
5.На основании чего проводятся плановые проверки?
6.На основании чего проводятся внеплановые проверки?
7.Какие сроки проведения проверок установлены?
8.Кто может привлекаться к проведению проверок?
9.Что осуществляется в ходе проверок Роскомнадзора?
10.Что является предметом документарной проверки Роскомнадзора?
11.Что является предметом выездной проверки Роскомнадзора?
12.Какие сведения включаются в акт проверки Роскомнадзора?
13.Выполнение каких требований осуществляется в ходе проверки ФСБ?
14.Какие проверки осуществляет ФСТЭК?
15.Какая ответственность предусмотрена в случае выявления в ходе плановых и внеплановых проверок нарушений в области обеспечения безопасности персональных данных?
Учебное пособие 191
Защита персональных данных в информационных системах
Литература
1.О персональных данных: Федеральный Закон от 27 июля 2006 года № 152-ФЗ.
2.О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля: Федеральный Закон от 26 декабря 2008 г. № 294-ФЗ.
3.Об утверждении Административного регламента Федеральной службы по техническому и экспортному контролю по исполнению государственной функции по контролю за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации: Приказ ФСТЭК от 20 июля 2012 г. № 89.
4.Об утверждении Административного регламента Федеральной службы по техническому и экспортному контролю по исполнению государственной функции по контролю за соблюдением лицензионных требований при осуществлении деятельности по разработке и производству средств защиты конфиденциальной информации: Приказ ФСТЭК от 20 июля 2012 г. № 90.
5.Об утверждении Административного регламента исполнения Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций государственной функции по осуществлению государственного контроля (надзора) за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных: Приказ Министерства связи и массовых коммуникаций РФ от 14 ноября 2011 г. № 312.
192 Петренко В. И.
Глоссарий
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
Апеллируемость – гарантия того, что при необходимости можно доказать, что автором сообщения является именно заявленный автор и не может являться никто другой.
Атака – попытка реализации угрозы, а предпринимающий такую попытку – злоумышленник.
Аутентичность – гарантия того, что источником информации является именно то лицо, которое заявлено как ее автор; нарушение этой категории называется фальсификацией автора сообщения.
Биометрические персональные данные – сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность.
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Доверенный объект – элемент сети, легально подключенный к серверу.
Доступность – состояние информации, при котором субъекты, имеющие право доступа, могут реализовывать его беспрепятственно.
Имитостойкость информации – степень ее защищенности от внедрения массивов информации, имитирующих авторизованные и заключается в способности не допустить навязывания дезинформации и нарушения нормального функционирования информационной системы.
Информационная система – совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Учебное пособие 193
Защита персональных данных в информационных системах
Информационные технологии – процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов.
Информация – сведения (сообщения, данные) независимо от формы их представления;
Конфиденциальность – состояние информации, при котором доступ к ней осуществляют только субъекты, имеющие на него право.
Лицензирование – деятельность лицензирующих органов по предоставлению, переоформлению лицензий, продлению срока действия лицензий в случае, если ограничение срока действия лицензий предусмотрено федеральными законами, осуществлению лицензионного контроля, приостановлению, возобновлению, прекращению действия и аннулированию лицензий, формированию и ведению реестра лицензий, формированию государственного информационного ресурса, а также по предоставлению в установленном порядке информации по вопросам лицензирования.
Нарушитель – физическое лицо, случайно или преднамеренно совершающее действия, следствием которых является нарушение безопасности персональных данных при их обработке техническими средствами в информационных системах.
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Обладатель информации – лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам;
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
194 Петренко В. И.
Общедоступные персональные данные – данные, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта ПДн или на которые в соответствии с федеральными законами не распространяются требования соблюдения конфиденциальности.
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Оператор информационной системы – гражданин или юридическое лицо, осуществляющие деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в ее базах данных.
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Программно-математическое воздействие – воздействие с помощью вредоносных программ.
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Специальные категории персональные данные – персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.
Технический канал утечки информации – совокупность носителя информации (средства обработки), физической среды распространения информативного сигнала и средств, которыми добывается защищаемая информация.
Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Учебное пособие 195
Защита персональных данных в информационных системах
Угрозы информационной безопасности – совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации.
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Уязвимость информационной системы персональных данных – недостаток или слабое место в системном или прикладном программном (программно-аппаратном) обеспечении ИСПДн, которые могут быть использованы для реализации угрозы безопасности персональных данных.
Характеристика безопасности объекта – требование к объекту, или к условиям его создания и существования, или к информации об объекте и условиях его создания и существования, выполнение которого необходимо для обеспечения защищенности жизненно важных интересов личности, общества или государства.
Целостность – состояние информации, при котором отсутствует любое ее изменение либо изменение осуществляется только преднамеренно субъектами, имеющими на него право.
196 Петренко В. И.
Содержание
3 Предисловие
Тема 1. ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
51.1. Основные понятия и определения
51.1.1. Актуальность проблемы защиты персональных дан-
ных в информационных системах 8 1.1.2. Основные понятия информационной безопасности
111.1.3. Федеральный закон «Об информации, информационных технологиях и о защите информации»
Тема 2. НОРМАТИВНО-ПРАВОВОЕ ОБЕСПЕЧЕНИЕ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
162.1. Международное и национальное право в области защиты персональных данных
172.1.1. Конвенция «О защите физических лиц при автоматизированной обработке персональных данных»
262.1.2. Директива о защите прав частных лиц применительно к обработке персональных данных и о свободном движении
таких данных
352.1.3. Директива в отношении обработки персональных данных и защиты конфиденциальности в секторе электронных средств связи
402.1.4. Дополнительный протокол о защите частных лиц в отношении автоматизированной обработки данных личного характера, о наблюдательных органах и трансграничной передаче информации
462.2. Федеральное законодательство Российской Федерации в области защиты персональных данных
482.2.1. Требования к защите персональных данных при их обработке в информационных системах персональных данных
562.2.2. Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Учебное пособие 197
Защита персональных данных в информационных системах
59 2.2.3. Требования к материальным носителям биометрических персональных данных
63 2.3. Содержание и основные положения Федерального закона Российской Федерации № 152-ФЗ «О персональных данных»
63 2.3.1. Общие положения закона
65 2.3.2. Принципы и условия обработки персональных данных
67 2.3.3. Категории персональных данных
692.3.4. Права субъекта персональных данных
702.3.5. Обязанности оператора персональных данных
752.4. Специальные нормативные документы по технической защите сведений конфиденциального харак-
тера 75 2.4.1. Нормативно-методические документы ФСТЭК РФ
832.4.2. Нормативно-методические документы ФСБ РФ
3.УГРОЗЫ И УЯЗВИМОСТИ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ
ВИНФОРМАЦИОННЫХ СИСТЕМАХ
903.1. Угрозы и уязвимости безопасности персональных данных при их обработке в информационных системах
913.1.1. Основные принципы моделирования угроз с использованием методических документов ФСТЭК и ФСБ
923.1.2. Угрозы информационной безопасности
953.1.3. Общая характеристика уязвимостей информационной системы персональных данных
98 |
3.2. Наиболее часто реализуемые угрозы |
98 |
3.2.1. Угрозы утечки информации по техническим каналам |
1013.2.2. Угрозы несанкционированного доступа к информации в информационной системе персональных данных
1123.3. Методология формирования модели угроз с использованием Методических рекомендаций ФСБ
1123.3.1. Общие принципы
1133.3.2. Методология формирования модели угроз верхнего уровня
198 Петренко В. И.
1163.3.3. Методология формирования детализированной модели угроз
118 3.3.4. Методология формирования модели нарушителя
4. ОРГАНИЗАЦИОННЫЕ И ТЕХНИЧЕСКИЕ МЕРОПРИЯТИЯ ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ В ИНФОРМАЦИОННЫХ СИСТЕМАХ
127 4.1. Порядок организации защиты персональных данных
1274.1.1. Общий порядок организации обеспечения безопасности персональных данных в информационных системах персональных данных
1284.1.2. Оценка обстановки и формирование замысла защиты персональных данных
1314.1.3. Организационно-распорядительная документация по защите персональных данных
135 4.2. Меры по обеспечению безопасности персональных данных
1354.2.1. Состав и содержание мер по обеспечению безопасности персональных данных
1464.2.2. Порядок выбора мер по обеспечению безопасности персональных данных
151 4.3. Построение системы защиты персональных данных
1514.3.1. Основные этапы при построении системы защиты персональных данных
1534.3.2. Комплекс организационных и технических мероприятий в рамках СЗПДн
1554.3.3. Уведомление Роскомнадзора об обработке персональных данных
158 4.4. Подсистемы в составе СЗПДн
158 4.4.1. Общая характеристика подсистем
163 4.4.2. Межсетевые экраны
165 4.5. Аттестация, сертификация и лицензирование в области защиты персональных данных
165 4.5.1. Сертификация средств защиты персональных данных
Учебное пособие 199
Защита персональных данных в информационных системах
1704.5.2. Аттестации ИСПДн по требованиям безопасности информации
1734.5.3. Лицензирование деятельности по защите персональных данных
179 4.6. Контроль в области защиты персональных данных
179 4.6.1. Регуляторы в области защиты персональных данных
181 4.6.2. Проверки Роскомнадзора
185 4.6.3. Проверки ФСБ
188 4.6.4. Проверки ФСТЭК
193 Глоссарий
200 Петренко В. И.
