Защита персональных данных в информационных системах. Учебное пособие
.pdf
Тема 2
–определение конфигурации и топологии ИСПДн в целом и ее отдельных компонентов, физических, функциональных и технологических связей как внутри этих систем, так и с другими системами различного уровня и назначения;
–определение технических средств и систем, предполагаемых
киспользованию в разрабатываемой ИСПДн, условий их расположения, общесистемных и прикладных программных средств, имеющихся и предлагаемых к разработке;
–определение режимов обработки ПДн в ИСПДн в целом и в отдельных компонентах;
–определение класса ИСПДн;
–уточнение степени участия персонала в обработке ПДн, характера их взаимодействия;
–определение (уточнение) угроз безопасности ПДн конкретных условий функционирования (разработка частной модели угроз).
По результатам предпроектного обследования задаются конкретные требования по обеспечению безопасности ПДн, включаемые в техническое (частное техническое) задание на разработку СЗПДн.
Техническое задание на разработку СЗПДн должно содержать: обоснование разработки СЗПДн; исходные данные создаваемой (модернизируемой) ИСПДн в
техническом, программном, информационном и организационном аспектах;
уровень защищенности ПДн; ссылку на нормативные документы, с учетом которых будет раз-
рабатываться СЗПДн и приниматься в эксплуатацию ИСПДн; конкретизацию мероприятий и требований к СЗПДн; перечень предполагаемых к использованию сертифицирован-
ных средств защиты информации; обоснование проведения разработок собственных средств за-
щиты информации при невозможности или нецелесообразности использования имеющихся на рынке сертифицированных средств защиты информации;
состав, содержание и сроки проведения работ по этапам разработки и внедрения СЗПДн.
На стадии проектирования и создания ИСПДн (СЗПДн) проводятся следующие мероприятия:
Учебное пособие |
81 |
|
|
Защита персональных данных в информационных системах
–разработка задания и проекта на строительные, строитель- но-монтажные работы (или реконструкцию) ИСПДн в соответствии с требованиями технического (частного технического) задания на разработку СЗПДн;
–разработка раздела технического проекта на ИСПДн в части защиты информации;
–строительно-монтажные работы в соответствии с проектной документацией;
–использование серийно выпускаемых технических средств обработки, передачи и хранения информации;
–разработка мероприятий по защите информации в соответствии с предъявляемыми требованиями;
–использование сертифицированных технических, программных и программно-технических средств защиты информации и их установка;
–сертификация по требованиям безопасности информации программных средств защиты информации в случае, когда на рынке отсутствуют требуемые сертифицированные средства защиты информации;
–разработка и реализация разрешительной системы доступа пользователей к обрабатываемой на ИСПДн информации;
–определение подразделений и назначение лиц, ответственных за эксплуатацию средств защиты информации с их обучением по направлению обеспечения безопасности ПДн;
–разработка эксплуатационной документации на ИСПДн и средства защиты информации, а также организационно-распоря- дительной документации по защите информации (приказов, инструкций и других документов);
–выполнение других мероприятий, характерных для конкретных ИСПДн и направлений обеспечения безопасности ПДн.
На стадии ввода в действие ИСПДн (СЗПДн) осуществляются:
–выполнение генерации пакета прикладных программ в комплексе с программными средствами защиты информации;
–опытная эксплуатация средств защиты информации в комплексе с другими техническими и программными средствами в целях проверки их работоспособности в составе ИСПДн и отработки ПДн;
–приемо-сдаточные испытания средств защиты информации по результатам опытной эксплуатации;
82 |
Петренко В. И. |
|
|
Тема 2
–организация охраны и физической защиты помещений ИСПДн, исключающих несанкционированный доступ к техническим средствам ИСПДн, их хищение и нарушение работоспособности, хищение носителей информации;
–оценка соответствия ИСПДн требованиям безопасности ПДн. Оценка соответствия ИСПДн по требованиям безопасности
ПДн может проводиться в форме обязательной сертификации (аттестации) по требованиям безопасности информации или декларирования соответствия.
Для функционирующих ИСПДн доработка (модернизация) СЗПДн должна проводиться в случае, если:
–изменился состав или структура самой ИСПДн или технические особенности ее построения (изменился состав или структура программного обеспечения, технических средств обработки ПДн, топологии ИСПДн);
–изменился состав угроз безопасности ПДн в ИСПДн;
–изменился класс ИСПДн.
2.4.2. Нормативно-методические документы ФСБ РФ
Одним из нормативно-методических документов ФСБ РФ в области персональных данных являются «Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации», которые были утверждены руководством 8 Центра ФСБ России 21 февраля 2008 года № 149/54-144.
Методические рекомендации предназначены для операторов
иразработчиков информационных систем персональных данных
иохватывают вопросы защиты персональных данных с помощью криптосредств.
Методическими рекомендациями необходимо руководствоваться в случае определения оператором необходимости обеспечения безопасности персональных данных с использованием криптосредств.
Методические рекомендации не распространяются на информационные системы персональных данных, в которых:
–персональные данные обрабатываются без использования средств автоматизации;
Учебное пособие |
83 |
|
|
Защита персональных данных в информационных системах
–обрабатываются персональные данные, отнесенные в установленном порядке к сведениям, составляющим государственную тайну;
–технические средства частично или целиком находятся за пределами Российской Федерации.
Различают шесть уровней КС1, КС2, КС3, КВ1, КВ2, КА1 криптографической защиты персональных данных, не содержащих сведений, составляющих государственную тайну, определенных в порядке возрастания количества и жесткости предъявляемых к криптосредствам требований, и соответственно шесть классов криптосредств, также обозначаемых через КС1, КС2, КС3, КВ1, КВ2, КА1.
Уровень криптографической защиты персональных данных, обеспечиваемой криптосредством, определяется оператором путем отнесения нарушителя, действиям которого должно противостоять криптосредство, к конкретному типу.
При отнесении заказчиком нарушителя к типу Н1 криптосредство должно обеспечить криптографическую защиту по уровню КС1, к типу Н2 – КС2, к типу Н3 – КС3, к типу Н4 – КВ1, к типу Н5 – КВ2, к типу Н6 – КА1.
Различают три уровня КС, КВ и КА специальной защиты от утечки по каналам побочных излучений и наводок при защите персональных данных с использованием криптосредств.
При отнесении нарушителя к типу Н1–Н3 должна быть обеспечена специальная защита по уровню КС, к типу Н4–Н5 – по уровню КВ, к типу Н6 – по уровню КА.
В случае принятия оператором решения о защите персональных данных в информационной системе от несанкционированного доступа в соответствии с нормативными документами ФСБ России различают шесть уровней АК1, АК2, АК3, АК4, АК5, АК6 защиты от несанкционированного доступа к персональным данным в информационных системах, определенных в порядке возрастания количества и жесткости предъявляемых к системам защиты требований, и, соответственно, шесть классов информационных систем, также обозначаемых через АК1, АК2, АК3, АК4, АК5, АК6.
При отнесении заказчиком нарушителя к типу Н1 в информационной системе должна быть обеспечена защита от несанкционированного доступа к персональным данным по уровню АК1, к типу Н2 –
84 |
Петренко В. И. |
|
|
Тема 2
по уровню АК2, к типу Н3 – по уровню АК3, к типу Н4 – по уровню АК4, к типу Н5 – по уровню АК5, к типу Н6 – по уровню АК6.
Кроме указанных выше методических рекомендаций, руководством 8 центра ФСБ России 21 февраля 2008 года утверждены «Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных» № 149/6/6-622.
Требования определяют порядок организации и обеспечения функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных.
Требования являются обязательными для оператора, осуществляющего обработку персональных данных, при их обработке в информационной системе с использованием криптосредств, распространяются на криптосредства, предназначенные для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных, все технические средства которых находятся в пределах Российской Федерации, а также в системах, технические средства которых частично или целиком находятся за пределами Российской Федерации.
Безопасность обработки персональных данных с использованием криптосредств организуют и обеспечивают операторы.
Обеспечение безопасности персональных данных с использованием криптосредств должно осуществляться в соответствии:
1)с Приказом ФСБ России «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации» от 9 февраля 2005 г. № 66 (Положение ПКЗ-2005);
2)Постановлением Правительства РФ от 16 апреля 2012 г. № 313, утвердившим «Положение о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств…»;
Учебное пособие |
85 |
|
|
Защита персональных данных в информационных системах
3)Методическими рекомендациями по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации (№ 149/54-144, 2008 г. ФСБ России);
4)Типовыми требованиями по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных (№ 149/6/6-622 ФСБ России).
При разработке и реализации мероприятий по организации и обеспечению безопасности персональных данных при их обработке
винформационной системе оператор или уполномоченное оператором лицо осуществляет:
– разработку для каждой информационной системы персональных данных модели угроз безопасности персональных данных при их обработке;
– разработку на основе модели угроз системы безопасности персональных данных, обеспечивающей нейтрализацию всех перечисленных в модели угроз;
– определение необходимости использования криптосредств для обеспечения безопасности персональных данных и, в случае положительного решения, определение на основе модели угроз цели использования криптосредств для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных и (или) иных неправомерных действий при их обработке;
– установку и ввод в эксплуатацию криптосредств в соответствии с эксплуатационной и технической документацией к этим средствам;
– проверку готовности криптосредств к использованию с составлением заключений о возможности их эксплуатации;
– обучение лиц, использующих криптосредства, работе с ними;
– поэкземплярный учет используемых криптосредств, эксплуатационной и технической документации к ним, носителей персональных данных;
86 |
Петренко В. И. |
|
|
Тема 2
–учет лиц, допущенных к работе с криптосредствами, предназначенными для обеспечения безопасности персональных данных в информационной системе (пользователи криптосредств);
–контроль за соблюдением условий использования криптосредств, предусмотренных эксплуатационной и технической документацией к ним;
–разбирательство и составление заключений по фактам нарушения условий хранения носителей персональных данных, использования криптосредств, которые могут привести к нарушению конфиденциальности персональных данных или другим нарушениям, приводящим к снижению уровня защищенности персональных данных, разработку и принятие мер по предотвращению возможных опасных последствий подобных нарушений;
–описание организационных и технических мер, которые оператор обязуется осуществлять при обеспечении безопасности персональных данных с использованием криптосредств при их обработке в информационных системах.
Описание принятых мер должно быть включено в уведомление об обработке персональных данных.
Пользователи криптосредств обязаны:
–не разглашать информацию, к которой они допущены, в том
числе сведения о криптосредствах, ключевых документах к ним и других мерах защиты;
–соблюдать требования к обеспечению безопасности персональных данных, требования к обеспечению безопасности криптосредств и ключевых документов к ним;
–сообщать о ставших им известными попытках посторонних лиц получить сведения об используемых криптосредствах или ключевых документах к ним;
–немедленно уведомлять оператора о фактах утраты или недостачи криптосредств, ключевых документов к ним, ключей от помещений, хранилищ, личных печатей и о других фактах, которые могут привести к разглашению защищаемых персональных данных.
–сдать криптосредства, эксплуатационную и техническую документацию к ним, ключевые документы в соответствии с порядком, установленным Требованиями, при увольнении или отстранении от исполнения обязанностей, связанных с использованием криптосредств.
Учебное пособие |
87 |
|
|
Защита персональных данных в информационных системах
– обеспечение функционирования и безопасности криптосредств возлагается на ответственного пользователя криптосредств, имеющего необходимый уровень квалификации, назначаемого приказом оператора (далее – ответственный пользователь криптосредств).
Текущий контроль за организацией и обеспечением функционирования криптосредств возлагается на оператора и ответственного пользователя криптосредств в пределах их служебных полномочий.
Подводя итог, следует подчеркнуть, что при организации безопасности персональных данных и построении системы защиты информационной системы персональных данных необходимо руководствоваться нормативными документами ФСТЭК. В случае если оператор принимает решение обеспечить защиту персональных данных с использованием криптосредств, тогда руководствоваться методическими документами ФСБ России.
Вопросы для самопроверки
1.Какие работы по защите конфиденциальной информации должны быть организованы оператором?
2.Какие требования и рекомендации предъявляются по защите речевой конфиденциальной информации?
3.Какие требования предъявляются к системам пожарной и охранной сигнализации?
4.В чем суть организационных мероприятий по защите речевой конфиденциальной информации?
5.Перечислите организационные меры, направленные на исключение несанкционированного доступа в помещение.
6.Какие требования предъявляются к системе заземления?
7.Какие предъявляются требования и рекомендации по защите конфиденциальной информации, обрабатываемой в автоматизированных системах?
8.Перечислите основные стадии создания системы защиты ПДн.
9.Что должно содержать техническое задание на разработку СЗПДн?
10.Для кого предназначены Методические рекомендации ФСБ по обеспечению с помощью криптосредств безопасности персо-
нальных данных № 149/54-144?
88 |
Петренко В. И. |
|
|
Тема 2
11.Перечислите уровни криптографической защиты персональных данных.
12.Какие классы криптосредств какому уровню криптографической защиты персональных данных соответствуют?
13.Какие категории нарушителей выделяют Методические рекомендации ФСБ № 149/54-144?
14.Какие уровни специальной защиты от утечки по каналам побочных излучений и наводок при защите персональных данных с использованием криптосредств различают?
15.Перечислите уровни защиты от несанкционированного доступа к персональным данным в информационных системах в соответствии с нормативными документами ФСБ России.
16.Какие действия выполняет оператор при разработке и реализации мероприятий по организации и обеспечению безопасности персональных данных при их обработке в информационной системе?
17.Каковы обязанности пользователей криптосредств?
18.На кого возлагается текущий контроль за организацией и обеспечением функционирования криптосредств?
Литература
1.Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных: руководящий документ ФСТЭК. М.: ФСТЭК, 2008. 69 с.
2.Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных: руководящий документ ФСТЭК. М.: ФСТЭК, 2008. 12 с.
3.Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации: Приказ ФСБ России от 21 февраля 2008 года № 149/54-144.
4.Специальные требования и рекомендации по защите конфиденциальной информации (СТР-К).
5.Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, со-
Учебное пособие |
89 |
|
|
Защита персональных данных в информационных системах
ставляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных: Приказ ФСБ России от 21 февраля 2008 года № 149/6/6-622.
3. УГРОЗЫ И УЯЗВИМОСТИ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ
3.1. Угрозы и уязвимости безопасности персональных данных при их обработке в информационных системах
План лекции
3.1.1.Основные принципы моделирования угроз с использованием методических документов ФСТЭК и ФСБ.
3.1.2.Угрозы информационной безопасности.
3.1.3.Общая характеристика уязвимостей информационной системы персональных данных.
Подходы к моделированию угроз персональным данным изложены в следующих документах:
«Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации» (утверждены руководством 8 Центра ФСБ России 21 февраля 2008 года №149/54-144).
Методические материалы ФСТЭК «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 года.
Методические материалы ФСТЭК «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 года.
Рассмотрим принципы моделирования угроз.
90 |
Петренко В. И. |
|
|
