Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Защита персональных данных в информационных системах. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

Тема 2

определение конфигурации и топологии ИСПДн в целом и ее отдельных компонентов, физических, функциональных и технологических связей как внутри этих систем, так и с другими системами различного уровня и назначения;

определение технических средств и систем, предполагаемых

киспользованию в разрабатываемой ИСПДн, условий их расположения, общесистемных и прикладных программных средств, имеющихся и предлагаемых к разработке;

определение режимов обработки ПДн в ИСПДн в целом и в отдельных компонентах;

определение класса ИСПДн;

уточнение степени участия персонала в обработке ПДн, характера их взаимодействия;

определение (уточнение) угроз безопасности ПДн конкретных условий функционирования (разработка частной модели угроз).

По результатам предпроектного обследования задаются конкретные требования по обеспечению безопасности ПДн, включаемые в техническое (частное техническое) задание на разработку СЗПДн.

Техническое задание на разработку СЗПДн должно содержать: обоснование разработки СЗПДн; исходные данные создаваемой (модернизируемой) ИСПДн в

техническом, программном, информационном и организационном аспектах;

уровень защищенности ПДн; ссылку на нормативные документы, с учетом которых будет раз-

рабатываться СЗПДн и приниматься в эксплуатацию ИСПДн; конкретизацию мероприятий и требований к СЗПДн; перечень предполагаемых к использованию сертифицирован-

ных средств защиты информации; обоснование проведения разработок собственных средств за-

щиты информации при невозможности или нецелесообразности использования имеющихся на рынке сертифицированных средств защиты информации;

состав, содержание и сроки проведения работ по этапам разработки и внедрения СЗПДн.

На стадии проектирования и создания ИСПДн (СЗПДн) проводятся следующие мероприятия:

Учебное пособие

81

 

 

Защита персональных данных в информационных системах

разработка задания и проекта на строительные, строитель- но-монтажные работы (или реконструкцию) ИСПДн в соответствии с требованиями технического (частного технического) задания на разработку СЗПДн;

разработка раздела технического проекта на ИСПДн в части защиты информации;

строительно-монтажные работы в соответствии с проектной документацией;

использование серийно выпускаемых технических средств обработки, передачи и хранения информации;

разработка мероприятий по защите информации в соответствии с предъявляемыми требованиями;

использование сертифицированных технических, программных и программно-технических средств защиты информации и их установка;

сертификация по требованиям безопасности информации программных средств защиты информации в случае, когда на рынке отсутствуют требуемые сертифицированные средства защиты информации;

разработка и реализация разрешительной системы доступа пользователей к обрабатываемой на ИСПДн информации;

определение подразделений и назначение лиц, ответственных за эксплуатацию средств защиты информации с их обучением по направлению обеспечения безопасности ПДн;

разработка эксплуатационной документации на ИСПДн и средства защиты информации, а также организационно-распоря- дительной документации по защите информации (приказов, инструкций и других документов);

выполнение других мероприятий, характерных для конкретных ИСПДн и направлений обеспечения безопасности ПДн.

На стадии ввода в действие ИСПДн (СЗПДн) осуществляются:

выполнение генерации пакета прикладных программ в комплексе с программными средствами защиты информации;

опытная эксплуатация средств защиты информации в комплексе с другими техническими и программными средствами в целях проверки их работоспособности в составе ИСПДн и отработки ПДн;

приемо-сдаточные испытания средств защиты информации по результатам опытной эксплуатации;

82

Петренко В. И.

 

 

Тема 2

организация охраны и физической защиты помещений ИСПДн, исключающих несанкционированный доступ к техническим средствам ИСПДн, их хищение и нарушение работоспособности, хищение носителей информации;

оценка соответствия ИСПДн требованиям безопасности ПДн. Оценка соответствия ИСПДн по требованиям безопасности

ПДн может проводиться в форме обязательной сертификации (аттестации) по требованиям безопасности информации или декларирования соответствия.

Для функционирующих ИСПДн доработка (модернизация) СЗПДн должна проводиться в случае, если:

изменился состав или структура самой ИСПДн или технические особенности ее построения (изменился состав или структура программного обеспечения, технических средств обработки ПДн, топологии ИСПДн);

изменился состав угроз безопасности ПДн в ИСПДн;

изменился класс ИСПДн.

2.4.2. Нормативно-методические документы ФСБ РФ

Одним из нормативно-методических документов ФСБ РФ в области персональных данных являются «Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации», которые были утверждены руководством 8 Центра ФСБ России 21 февраля 2008 года № 149/54-144.

Методические рекомендации предназначены для операторов

иразработчиков информационных систем персональных данных

иохватывают вопросы защиты персональных данных с помощью криптосредств.

Методическими рекомендациями необходимо руководствоваться в случае определения оператором необходимости обеспечения безопасности персональных данных с использованием криптосредств.

Методические рекомендации не распространяются на информационные системы персональных данных, в которых:

персональные данные обрабатываются без использования средств автоматизации;

Учебное пособие

83

 

 

Защита персональных данных в информационных системах

обрабатываются персональные данные, отнесенные в установленном порядке к сведениям, составляющим государственную тайну;

технические средства частично или целиком находятся за пределами Российской Федерации.

Различают шесть уровней КС1, КС2, КС3, КВ1, КВ2, КА1 криптографической защиты персональных данных, не содержащих сведений, составляющих государственную тайну, определенных в порядке возрастания количества и жесткости предъявляемых к криптосредствам требований, и соответственно шесть классов криптосредств, также обозначаемых через КС1, КС2, КС3, КВ1, КВ2, КА1.

Уровень криптографической защиты персональных данных, обеспечиваемой криптосредством, определяется оператором путем отнесения нарушителя, действиям которого должно противостоять криптосредство, к конкретному типу.

При отнесении заказчиком нарушителя к типу Н1 криптосредство должно обеспечить криптографическую защиту по уровню КС1, к типу Н2 – КС2, к типу Н3 – КС3, к типу Н4 – КВ1, к типу Н5 – КВ2, к типу Н6 – КА1.

Различают три уровня КС, КВ и КА специальной защиты от утечки по каналам побочных излучений и наводок при защите персональных данных с использованием криптосредств.

При отнесении нарушителя к типу Н1–Н3 должна быть обеспечена специальная защита по уровню КС, к типу Н4–Н5 – по уровню КВ, к типу Н6 – по уровню КА.

В случае принятия оператором решения о защите персональных данных в информационной системе от несанкционированного доступа в соответствии с нормативными документами ФСБ России различают шесть уровней АК1, АК2, АК3, АК4, АК5, АК6 защиты от несанкционированного доступа к персональным данным в информационных системах, определенных в порядке возрастания количества и жесткости предъявляемых к системам защиты требований, и, соответственно, шесть классов информационных систем, также обозначаемых через АК1, АК2, АК3, АК4, АК5, АК6.

При отнесении заказчиком нарушителя к типу Н1 в информационной системе должна быть обеспечена защита от несанкционированного доступа к персональным данным по уровню АК1, к типу Н2 –

84

Петренко В. И.

 

 

Тема 2

по уровню АК2, к типу Н3 – по уровню АК3, к типу Н4 – по уровню АК4, к типу Н5 – по уровню АК5, к типу Н6 – по уровню АК6.

Кроме указанных выше методических рекомендаций, руководством 8 центра ФСБ России 21 февраля 2008 года утверждены «Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных» № 149/6/6-622.

Требования определяют порядок организации и обеспечения функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных.

Требования являются обязательными для оператора, осуществляющего обработку персональных данных, при их обработке в информационной системе с использованием криптосредств, распространяются на криптосредства, предназначенные для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных, все технические средства которых находятся в пределах Российской Федерации, а также в системах, технические средства которых частично или целиком находятся за пределами Российской Федерации.

Безопасность обработки персональных данных с использованием криптосредств организуют и обеспечивают операторы.

Обеспечение безопасности персональных данных с использованием криптосредств должно осуществляться в соответствии:

1)с Приказом ФСБ России «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации» от 9 февраля 2005 г. № 66 (Положение ПКЗ-2005);

2)Постановлением Правительства РФ от 16 апреля 2012 г. № 313, утвердившим «Положение о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств…»;

Учебное пособие

85

 

 

Защита персональных данных в информационных системах

3)Методическими рекомендациями по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации (№ 149/54-144, 2008 г. ФСБ России);

4)Типовыми требованиями по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных (№ 149/6/6-622 ФСБ России).

При разработке и реализации мероприятий по организации и обеспечению безопасности персональных данных при их обработке

винформационной системе оператор или уполномоченное оператором лицо осуществляет:

– разработку для каждой информационной системы персональных данных модели угроз безопасности персональных данных при их обработке;

– разработку на основе модели угроз системы безопасности персональных данных, обеспечивающей нейтрализацию всех перечисленных в модели угроз;

– определение необходимости использования криптосредств для обеспечения безопасности персональных данных и, в случае положительного решения, определение на основе модели угроз цели использования криптосредств для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных и (или) иных неправомерных действий при их обработке;

– установку и ввод в эксплуатацию криптосредств в соответствии с эксплуатационной и технической документацией к этим средствам;

– проверку готовности криптосредств к использованию с составлением заключений о возможности их эксплуатации;

– обучение лиц, использующих криптосредства, работе с ними;

– поэкземплярный учет используемых криптосредств, эксплуатационной и технической документации к ним, носителей персональных данных;

86

Петренко В. И.

 

 

Тема 2

учет лиц, допущенных к работе с криптосредствами, предназначенными для обеспечения безопасности персональных данных в информационной системе (пользователи криптосредств);

контроль за соблюдением условий использования криптосредств, предусмотренных эксплуатационной и технической документацией к ним;

разбирательство и составление заключений по фактам нарушения условий хранения носителей персональных данных, использования криптосредств, которые могут привести к нарушению конфиденциальности персональных данных или другим нарушениям, приводящим к снижению уровня защищенности персональных данных, разработку и принятие мер по предотвращению возможных опасных последствий подобных нарушений;

описание организационных и технических мер, которые оператор обязуется осуществлять при обеспечении безопасности персональных данных с использованием криптосредств при их обработке в информационных системах.

Описание принятых мер должно быть включено в уведомление об обработке персональных данных.

Пользователи криптосредств обязаны:

не разглашать информацию, к которой они допущены, в том

числе сведения о криптосредствах, ключевых документах к ним и других мерах защиты;

соблюдать требования к обеспечению безопасности персональных данных, требования к обеспечению безопасности криптосредств и ключевых документов к ним;

сообщать о ставших им известными попытках посторонних лиц получить сведения об используемых криптосредствах или ключевых документах к ним;

немедленно уведомлять оператора о фактах утраты или недостачи криптосредств, ключевых документов к ним, ключей от помещений, хранилищ, личных печатей и о других фактах, которые могут привести к разглашению защищаемых персональных данных.

сдать криптосредства, эксплуатационную и техническую документацию к ним, ключевые документы в соответствии с порядком, установленным Требованиями, при увольнении или отстранении от исполнения обязанностей, связанных с использованием криптосредств.

Учебное пособие

87

 

 

Защита персональных данных в информационных системах

– обеспечение функционирования и безопасности криптосредств возлагается на ответственного пользователя криптосредств, имеющего необходимый уровень квалификации, назначаемого приказом оператора (далее – ответственный пользователь криптосредств).

Текущий контроль за организацией и обеспечением функционирования криптосредств возлагается на оператора и ответственного пользователя криптосредств в пределах их служебных полномочий.

Подводя итог, следует подчеркнуть, что при организации безопасности персональных данных и построении системы защиты информационной системы персональных данных необходимо руководствоваться нормативными документами ФСТЭК. В случае если оператор принимает решение обеспечить защиту персональных данных с использованием криптосредств, тогда руководствоваться методическими документами ФСБ России.

Вопросы для самопроверки

1.Какие работы по защите конфиденциальной информации должны быть организованы оператором?

2.Какие требования и рекомендации предъявляются по защите речевой конфиденциальной информации?

3.Какие требования предъявляются к системам пожарной и охранной сигнализации?

4.В чем суть организационных мероприятий по защите речевой конфиденциальной информации?

5.Перечислите организационные меры, направленные на исключение несанкционированного доступа в помещение.

6.Какие требования предъявляются к системе заземления?

7.Какие предъявляются требования и рекомендации по защите конфиденциальной информации, обрабатываемой в автоматизированных системах?

8.Перечислите основные стадии создания системы защиты ПДн.

9.Что должно содержать техническое задание на разработку СЗПДн?

10.Для кого предназначены Методические рекомендации ФСБ по обеспечению с помощью криптосредств безопасности персо-

нальных данных № 149/54-144?

88

Петренко В. И.

 

 

Тема 2

11.Перечислите уровни криптографической защиты персональных данных.

12.Какие классы криптосредств какому уровню криптографической защиты персональных данных соответствуют?

13.Какие категории нарушителей выделяют Методические рекомендации ФСБ № 149/54-144?

14.Какие уровни специальной защиты от утечки по каналам побочных излучений и наводок при защите персональных данных с использованием криптосредств различают?

15.Перечислите уровни защиты от несанкционированного доступа к персональным данным в информационных системах в соответствии с нормативными документами ФСБ России.

16.Какие действия выполняет оператор при разработке и реализации мероприятий по организации и обеспечению безопасности персональных данных при их обработке в информационной системе?

17.Каковы обязанности пользователей криптосредств?

18.На кого возлагается текущий контроль за организацией и обеспечением функционирования криптосредств?

Литература

1.Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных: руководящий документ ФСТЭК. М.: ФСТЭК, 2008. 69 с.

2.Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных: руководящий документ ФСТЭК. М.: ФСТЭК, 2008. 12 с.

3.Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации: Приказ ФСБ России от 21 февраля 2008 года № 149/54-144.

4.Специальные требования и рекомендации по защите конфиденциальной информации (СТР-К).

5.Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, со-

Учебное пособие

89

 

 

Защита персональных данных в информационных системах

ставляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных: Приказ ФСБ России от 21 февраля 2008 года № 149/6/6-622.

3. УГРОЗЫ И УЯЗВИМОСТИ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ

3.1. Угрозы и уязвимости безопасности персональных данных при их обработке в информационных системах

План лекции

3.1.1.Основные принципы моделирования угроз с использованием методических документов ФСТЭК и ФСБ.

3.1.2.Угрозы информационной безопасности.

3.1.3.Общая характеристика уязвимостей информационной системы персональных данных.

Подходы к моделированию угроз персональным данным изложены в следующих документах:

«Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации» (утверждены руководством 8 Центра ФСБ России 21 февраля 2008 года №149/54-144).

Методические материалы ФСТЭК «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 года.

Методические материалы ФСТЭК «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 года.

Рассмотрим принципы моделирования угроз.

90

Петренко В. И.

 

 

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]