Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основные понятия и правовые основы защиты информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
861 Кб
Скачать

3. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ

3.1. ОСНОВНЫЕ ПОНЯТИЯ

История вопроса о защите личных (персональных) данных начинается в 1976 году, когда комитет министров Совета Европы принял решение разработать Конвенцию «О защите физических лиц при обработке персональных данных, осуществляемой на международном уровне», которая в 1981 году была открыта для подписания странами Европы. В России данная Конвенция была подписана и ратифицирована лишь в начале 2000-х годов, после чего началось формирование нормативно-законодательной базы в сфере использования

изащиты персональных данных. В 2006 году Государственной думой РФ был принят базовый закон – Федеральный закон № 152-ФЗ «О персональных данных», который чётко регламентировал все вопросы, касающиеся получения, использования, передачи и других действий с персональными данными, а также вопросы их защиты.

Согласно базовому закону персональными данными является абсолютно любая информация, которая относится к определённому или определяемому (прямо или косвенно) физическому лицу. Основными персональными данными, которые встречаются в повседневной жизни, являются фамилия, имя, отчество субъекта (физического лица), дата рождения, адрес местожительства или регистрации, социальное, имущественное, семейное положение, сведения о доходах, образовании, профессии и т. п.

Существует четыре вида персональных данных, которые разделяются по степени информативности:

Первый вид – специальные категории персональных данных, которые включают в себя информацию о национальной и расовой принадлежности субъекта, о религиозных либо философских убеждениях, информацию о здоровье и интимной жизни субъекта.

Второй вид содержит информацию, по которой можно идентифицировать человека и получить о нем дополнительные сведения, например, фамилия, имя, отчества, адрес и сведения о заработках.

Персональные данные третьего вида – это информация, позволяющая только определить субъекта, то есть, например, фамилия, имя

идата рождения.

Кчетвертому виду относятся общедоступные или обезличенные персональные данные. Общедоступными являются персональные данные, которые в соответствии с законодательством не могут под-

31

вергаться сокрытию, то есть не могут быть конфиденциальными, например, сведения о доходах представителей органов государственной и муниципальной власти либо персональные данные, доступ к которым предоставлен с разрешения самого субъекта. Обезличенными персональными данными является информация, по которой невозможно определить ее принадлежность к конкретному физическому лицу.

3.2.ТРЕБОВАНИЯ К ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

ИКОНТРОЛИРУЮЩИЕ ОРГАНЫ

Защита персональных данных является обязанностью организации, в которой они обрабатываются. Данное положение закрепляется статьёй 19 Федерального закона № 152-ФЗ «О персональных данных». Оператор вправе поручить обработку, в том числе и защиту персональных данных, другому лицу на основании договора при условии получения согласия субъектов персональных данных.

Требования по защите персональных данных установлены Правительством РФ, а именно: его постановлениями № 1119 и № 687, в которых описаны вопросы неавтоматизированной обработки персональных данных и их обработки с использованием средств автоматизации. Обязанности по контролю исполнения требований, а также по разработке необходимых нормативных документов возложены на уполномоченные органы исполнительной власти. Такими уполномоченными органами являются: Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор России), Федеральная служба по техническому и экспортному контролю (ФСТЭК России), Федеральная служба безопасности (ФСБ России). Данные органы действуют строго в рамках своей компетенции. Таким образом, Роскомнадзор отвечает за общий контроль и надзор, представление интересов физических лиц при обработке их персональных данных в организациях. ФСТЭК России регламентирует только вопросы технической защиты персональных данных, а ФСБ – вопросы криптографической защиты при передаче персональных данных по каналам связи. Причем при осуществлении своих функций знакомиться с персональными данными, обрабатываемыми в организации, имеют право только сотрудники Роскомнадзора.

За нарушение норм законодательства о персональных данных предусматривается как административная, так и уголовная ответст-

32

венность, а также гражданская, дисциплинарная и другие виды ответственности.

В соответствии с законом «О персональных данных», а именно частью первой статьи 19, в отношении персональных данных, обрабатываемых в организации, необходимо применять технические и организационные меры защиты от несанкционированного, в том числе и случайного, доступа посторонних лиц, модификации, копирования, распространения, уничтожения и других несанкционированных действий.

Согласно закону, обеспечение безопасности персональных данных достигается, в частности:

1)определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;

2)применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;

3)применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;

4)оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;

5)учетом машинных носителей персональных данных;

6)обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;

7)восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

8)установлением правил доступа к персональным данным, об-

рабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;

9) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

Организационные меры включают в себя:

– разработку и внедрение в организации пакета локальной орга- низационно-распорядительной документации, регламентирующей по-

33

рядок обработки и защиты персональных данных, ознакомление с документами сотрудников и ответственных лиц;

введение физической охраны территории, внедрение систем видеонаблюдения, охранной сигнализации, усиление дверей и замков

впомещения, установку решеток на окна первого и последнего этажей здания;

организацию хранения материальных носителей персональных данных в сейфах, металлических запирающихся шкафах;

внедрение пропускной системы на территорию организации и в помещения, в которых хранятся и/ или обрабатываются персональные данные, установление контролируемой зоны;

обучение, периодическое повышение квалификации сотрудников, ответственных за организацию системы защиты персональных данных, проведение для всех сотрудников обзорных лекций, семинаров по вопросам обработки и защиты персональных данных;

осуществление аудита или внутреннего контроля обработки персональных данных на соответствие принятым в организации мерам, нормативным и локальным актам;

организацию постоянного контроля защищенности персональных данных, работоспособности средств защиты, исполнения обязанностей ответственными сотрудниками;

расследование инцидентов, связанных с нарушением безопасности персональных данных, и привлечение виновных лиц к дисциплинарной, административной и другим видам ответственности и т. п.

Технические меры обеспечения информационной безопасности включают в себя:

программную или программно-техническую защиту от несанкционированного доступа к информационным ресурсам автоматизированных рабочих мест информационных систем персональных данных (ИСПДн);

организацию безопасного межсетевого взаимодействия при подключении ИСПДн к локальным сетям общего пользования или к сети Интернет;

применение систем шифрования персональных данных при необходимости их передачи по открытым каналам связи, например, при обмене информацией между территориально удаленными филиалами или офисами через сеть Интернет; защиту персональных данных, обрабатываемых в информационных

системах, от вредоносного программного обеспечения, вирусов, троянов и т. д.

34

Важным является тот факт, что все технические средства, применяемые для защиты персональных данных, должны быть подвергнуты оценке соответствия требованиям в установленном порядке, то есть сертифицированы ФСТЭК или ФСБ России. Данное требование устанавливается подпунктом «г» пункта 13 Требований к защите персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства РФ № 1119.

Законодательство подразумевает, что обработка персональных данных может являться автоматизированной и неавтоматизированной.

Под автоматизированной обработкой персональных данных понимается их обработка при помощи средств вычислительной техники. Средствами вычислительной техники могут быть электронные вычислительные машины, комплексы и сети, вспомогательные и периферийные устройства, в том числе и установленное программное обеспечение.

В соответствии с пунктом 1 Положения, утвержденного Постановлением Правительства РФ № 687, неавтоматизированной обработкой являются любые действия с персональными данными, при условии, что использование, уточнение, распространение и уничтожение персональных данных осуществляются при непосредственном участии человека.

Любой из вышеуказанных случаев подразумевает полную ответственность оператора персональных данных за их защиту.

3.3. УРОВНИ ЗАЩИЩЕННОСТИ И УГРОЗЫ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Правительство Российской Федерации с учетом возможного вреда субъекту персональных данных, объема и содержания обрабатываемых персональных данных, вида деятельности, при осуществлении которого обрабатываются персональные данные, актуальности угроз безопасности персональных данных устанавливает:

1)уровни защищенности персональных данных при их обработке в информационных системах персональных данных в зависимости от угроз безопасности этих данных;

2)требования к защите персональных данных при их обработке

винформационных системах персональных данных, исполнение ко-

35

торых обеспечивает установленные уровни защищенности персональных данных;

3) требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.

Угрозы безопасности – это некая совокупность условий или воздействующих факторов, которые создают опасность в отношении персональных данных, заключающуюся в ознакомлении посторонних лиц с защищаемыми персональными данными, несанкционированном изменении, уничтожении, распространении, а также других неправомерных действиях с персональными данными.

Источниками угроз безопасности персональных данных могут являться как внутренние нарушители, то есть собственные сотрудники, так и внешние нарушители, использующие в качестве реализации угрозы каналы связи, компьютерные сети и Интернет. Кроме того, угрозы безопасности могут возникать при внедрении в информационную систему вредоносных программ и вирусов.

Способами реализации угроз безопасности могут быть несанкционированный доступ к информации, утечка по техническим каналам, а также специальные воздействия на персональные данные либо информационную систему.

Угрозы несанкционированного доступа к персональным данным, обрабатываемым в информационной системе, могут осуществляться при помощи программных и аппаратно-программных средств. При этом происходит нарушение режима конфиденциальности в отношении персональных данных путем их неправомерного копирования и/ или распространения. Также защищаемые персональные данные могут быть изменены или уничтожены нарушителем, что тоже может повлечь за собой значительные последствия. В ходе реализации угрозы несанкционированного доступа могут быть созданы нештатные режимы работы операционной среды или программного обеспечения, которые, возможно, будут использованы нарушителем для кражи информации либо воздействия на нее извне.

При реализации угрозы безопасности злоумышленником могут использоваться различные уязвимости, в том числе недостаточный уровень защиты, несовершенство системного и прикладного программного обеспечения, а также протоколов сетевого взаимодействия информационной системы. Базовая модель угроз безопасности персональных данных утверждена приказом ФСТЭК от 15 февраля 2008 г.

36

Другим видом угроз безопасности персональных данных являются угрозы, реализуемые при помощи технических каналов, таких как утечка речевой, видовой информации, содержащей персональные данные, утечка персональных данных, обрабатываемых в информационных системах, по каналу электромагнитных излучений и наводок. Такие угрозы целесообразно рассматривать в отношении информационных систем высшего класса, в которых обрабатываются специальные категории персональных данных, касающиеся национальной и расовой принадлежности человека, его религиозных либо философских убеждений, здоровья и интимной жизни. Для таких систем разрабатывается специальная модель угроз, при составлении которой анализируются отдельные уязвимости и угрозы, вычисляется их актуальность, определяется достаточность существующих и необходимость дополнительных методов защиты.

3.4. КЛАССИФИКАЦИЯ ИНФОРМАЦИОННЫХ СИСТЕМ ПЕРСОНАЛЬНЫХ ДАННЫХ

При проведении классификации информационной системы персональных данных (ИСПДН) одним из определяющих параметров является характеристика безопасности персональных данных. В зависимости от того, какие категории персональных данных обрабатываются и каким образом происходит обработка, определяется, какой будет информационная система: типовой или специальной.

Так, к специальным относят информационные системы, в которых обрабатываются персональные данные первой (высшей) категории (информация о национальной и расовой принадлежности, о религиозных либо философских убеждениях, информация о здоровье и интимной жизни и другие сведения о субъектах, утечка которых может привести к серьезным последствиям). Также к специальным необходимо относить системы, в которых принятие юридически значимых решений в отношении субъектов персональных данных осуществляется в исключительно автоматизированном режиме. Если же данные характеристики не подходят для какой-либо информационной системы, то она является типовой.

Разница между типовыми и специальными информационными системами существенная. Так, например, для типовой информационной системы необходимо обеспечить только предотвращение утечки персональных данных, то есть их конфиденциальность. Кроме того, для типовой информационной системы определены методы и способы

37

защиты информации в зависимости от класса (чем выше класс, тем серьёзнее система защиты).

Для специальных же систем кроме обеспечения конфиденциальности необходимо обеспечить защиту от хотя бы одной из следующих угроз: уничтожение, блокирование или изменение персональных данных. И это еще не все. Также в отношении специальной информационной системы оператору необходимо составить модель угроз, и сделать это необходимо с привлечением специалистов по информационной безопасности, что значительно усложняет процесс приведения этой информационной системы в соответствие требованиям.

3.5. УВЕДОМЛЕНИЕ ОБ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

В соответствии с законом перед началом обработки персональных данных организации, в том числе и индивидуальные предприниматели, обязаны уведомить о своем намерении Роскомнадзор, являющийся уполномоченным органом по защите прав субъектов персональных данных. Уведомление оформляется по специальной форме, которая устанавливается отдельным приказом Роскомнадзора. 19 августа 2011 года был подписан новый приказ, а соответственно, была утверждена и новая форма уведомления об обработке персональных данных. С этой даты уведомление необходимо оформлять в соответствии с рекомендациями по заполнению, приведенными в этом же приказе. Уведомление направляется в территориальное управление Роскомнадзора. Подписанное уполномоченным лицом уведомление может быть направлено как на бумажном носителе, так и в электронном виде. Во втором случае электронный документ должен быть подписан в соответствии с законодательством об электронной подписи. Существуют случаи, когда уведомление уполномоченного органа не требуется. Например, когда организацию и субъектов персональных данных связывают трудовые отношения, когда обрабатываются исключительно общедоступные персональные данные, когда обрабатываются только фамилии, имена и отчества либо когда обработка осуществляется неавтоматизированным способом. Все случаи, позволяющие осуществлять обработку без уведомления, перечислены в статье 22 Федерального закона «О персональных данных». За неуведомление либо несвоевременное уведомление уполномоченного органа статьей 19.7 Кодекса об административных правонарушениях (КоАП) предусмотрено наказание в виде штрафа в сумме до пяти тысяч рублей.

38

3.6. АТТЕСТАЦИЯ ИНФОРМАЦИОННЫХ СИСТЕМ ПЕРСОНАЛЬНЫХ ДАННЫХ

Понятие «аттестация ИСПДн» относится только к государственным информационным системам персональных данных, что накладывает на операторов обязательства по их защите в соответствии с Требованиями по защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утвержденными Приказом ФСТЭК России № 17 от

11.02.2013.

Порядок аттестации регламентирован уполномоченными регуляторами в области защиты информации – ФСБ и ФСТЭК России. В основном методология аттестации ИСПДн базируется на норматив- но-методической документации ФСТЭК России, которая состоит более чем из 30 документов. Но основные документы, на которые стоит опираться, – это приказы ФСТЭК № 17 и № 21, а также приказ ФСБ № 378. Проводить работы по аттестации информационных систем имеют право только организации, имеющие соответствующие лицензии ФСБ (ФСТЭК). К лицензиатам ФСТЭК предъявляются особые требования, такие как:

наличие квалифицированного персонала с образованием в области защиты информации и опытом работы от 3 лет;

наличие и знание нормативно-методической документации ФСБ и ФСТЭК России;

наличие и умение работать с дорогостоящим контрольноизмерительным оборудованием;

наличие средств контроля защищенности в компьютерных системах (сканеры безопасности, сертифицированные ФСТЭК России);

наличие аттестованных компьютеров и переговорной комнаты. Лицензиаты ФСТЭК проходят специальную процедуру лицен-

зирования и далее периодически подтверждают свою компетентность по регламенту ФСТЭК России.

Порядок работ по аттестации ИСПДн согласно методологии ФСТЭК России выглядит следующим образом.

1. Обследование информационных систем персональных данных:

акт (отчет) об обследовании;

модель угроз безопасности персональных данных (по методике ФСБ и отдельно по ФСТЭК России);

акт установления уровня защищенности персональных данных;

техническое задание на создание системы защиты персональных данных.

39

2. Проектирование системы защиты персональных данных:

– технический проект на систему защиты персональных данных, в составе:

ведомость эксплуатационных документов; структурная схема комплекса технических средств; спецификация оборудования; пояснительная записка.

3. Внедрение системы защиты информации:

поставка, установка и настройка средств защиты информации;

разработка организационно-распорядительной документации (ОРД) в части защиты персональных данных (около 15 документов).

Оценка эффективности принимаемых мер по обеспечению безопасности персональных данных:

технический паспорт на ИСПДн;

программа и методика оценки;

протокол оценки;

заключение по результатам оценки;

аттестат соответствия (выдает лицензиат ФСТЭК России).

Контрольные вопросы и задания

1.Дайте определение персональных данных (ПД). Какие именно сведения относятся к ПД гражданина? Какие медицинские данные пациента относятся к персональным данным?

2.Что входит в понятие «обработка персональных данных»? Каким образом происходит неавтоматизированная обработка персональных данных?

3.Укажите принципы и условия обработки персональных данных.

4.Что относится к общедоступным ПД? Приведите примеры таких ПД.

5.Перечислите сведения, относящиеся к специальным категори-

ям ПД.

6.Дайте характеристику биометрических персональных данных.

7.К каким классам следует относить информационные системы медицинских организаций, в которых обрабатываются ПД?

8. Перечислите действия, которые необходимо совершить для обезличивания персональных данных.

40

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]