Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
71
граждан, проходящих службу в органах принудительного исполнения (ст. 37, ч.2 ст. 38 ФЗ РФ от 01.10.2019 № 328 «О службе в органах принудитель­ного исполнения Российской Федерации и внесении изменений в отдель­ные законодательные акты Российской Федерации»);
- информация, содержащаяся в системе-112 (ч. 2 ст. 9 ФЗ РФ от
30.12.2020 № 488 «Об обеспечении вызова экстренных оперативных служб
по единому номеру "112" и о внесении изменений в отдельные законода­тельные акты Российской Федерации»).
Система защиты персональных данных включает в себя организаци­онные и технические меры, определенные с учетом актуальных угроз без­опасности персональных данных и информационных технологий, исполь­зуемых в информационных системах [20]. Меры по защите персональных данных соответствуют категории ИСПДн, а также особенностям их пере­дачи.
В целях реализации требований, установленных в ПП РФ № 1119 [20], под системами и сетями (ИСПДн) понимают совокупность средств, тех­нологий обработки, передачи и защиты сведений, что схематически пред­ставлено на рисунке 17.
Рисунок 17 – Содержание ИСПДн
При создании системы защиты персональных данных следует прини­мать во внимание их юридическую природу, а именно их принадлежность человеку – субъекту персональных данных и, как следствие, – изначальную конфиденциальность.
«Операторы и иные лица, получившие доступ к персональным дан­ным, обязаны не раскрывать третьим лицам и не распространять персональ­ные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом» (ст. 7 № 152-ФЗ) [21].
Оператор – государственный орган, муниципальный орган, юридиче­ское или физическое лицо, самостоятельно или совместно с другими ли­цами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, со­став персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными [21].
72
Обработка персональных данных – любое действие (представлен­ные на рисунке 19) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, ис­пользование, передачу (распространение, предоставление, доступ), обезли­чивание, блокирование, удаление, уничтожение персональных данных [21].
Как известно, институциональную основу обращения ПДн составляет ФЗ РФ от 25.07.2011 № 152 «О персональных данных» [21]. В сферу дей­ствия закона входит обработка персональных данных, отвечающая следу­ющим параметрам:
- персональные данные обрабатываются оператором для реализации
установленных целей (не для личных целей физическим лицом);
- персональные данные обрабатываются в автоматизированном ре-
жиме или в «ручном» режиме по алгоритму автоматизированного;
- персональные данные не являются государственной тайной;
- область обработки персональных данных.
Обработка ПДн без использования средств автоматизации регламен­тируется Постановлением Правительства РФ от 15.09.2008 № 687 [69].
В статье 1 № 152-ФЗ установлены виды и области деятельности, на которые действие данного федерального закона не распространяется [21]. В целях учебного пособия будут рассматриваться аспекты обработки и без­опасности ПДн в сфере действия № 152-ФЗ.
Рисунок 18 – Категории ПДн
Обработка ПДн осуществляется в информационных системах по кате­гориям персональных данных (базы данных различных категорий не объ­единяются), представленными на рисунке 18. Категории информационных систем установлены в Постановлении Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» – пять ИСПДн. Как отмечалось выше, в сферу действия № 152-ФЗ входит деятель­ность оператора, в рамках которой обрабатываются ПДн работников, контрагентов или клиентов. Договорные общественные отношения
73
являются частью гражданско-правовой сферы, как и сама экономическая деятельность оператора. Отношения оператора (организации) и сотрудни­ков являются частью трудовых отношений. Специфика правовой природы трудовых отношений вносит определенные коррективы и в требования к обработке ПДн, поэтому выделяется отдельная категория ИСПДн сотруд­ников организации [20].
Классификация ИСПДн проводится в соответствии с положениями совместного приказа ФСТЭК России, ФСБ России и Мининформсвязи Рос­сии от 13.02.2008 № 55/86/20 «Об утверждении порядка проведения клас­сификации информационных систем персональных данных» [68].
Также обратим внимание на категорию общедоступные ПДн (ПП РФ № 1119), которые в рамках деятельности оператора не следует отождеств­лять с персональными данными, которые являются известными третьим лицам, например, в результате их размещения в общедоступных источни­ках самим субъектом ПДн. При этом Закон, в силу конфиденциальности ПДн, не устанавливает категорию общедоступных ПДн, а только лишь сле­дующие:
- ПДн, разрешенных субъектом персональных данных для распростра-
нения (наличие письменного согласия субъекта);
- общедоступные источники ПДн, создаваемые в целях информацион-
ного обеспечения.
Персональные данные, разрешенные субъектом персональных
данных для распространения, – персональные данные, доступ неограни-
ченного круга лиц к которым предоставлен субъектом персональных дан­ных путем дачи согласия на их обработку, разрешенных субъектом персо­нальных данных для распространения в порядке, предусмотренном насто­ящим Федеральным законом (пп. 1.1 п. 1 абз. 1 ст. 3) [21].
Для оператора любые ПДн являются конфиденциальными, поэтому их размещение оператором в общедоступных источниках (в том числе в спра­вочных, адресных книгах, на сайте организации) требует наличия правовых оснований: нормы федерального закона или согласия субъекта персональ­ных данных. Кроме того, в отношении ПДн должны быть реализованы сле­дующие аспекты:
- размещаться в ИСПДн общедоступных персональных данных могут
только определенные виды сведений, входящих в категорию иных ПДн (фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии, иные сведения о гражданине), которые в силу их частого употребления изначально могут находится в других общедоступ­ных источниках и быть известными третьим лицам;
- наличие письменного согласия субъекта персональных данных на их
размещение в общедоступных источниках ПДн, бремя доказывания нали­чия такого согласия возлагается на оператора (согласие должно быть выра­жено непосредственно; молчание или бездействие субъекта персональных
74
данных ни при каких обстоятельствах не может считаться в данном случае согласием на обработку разрешенных персональных данных [65]);
- поддержание ПДн в актуальном виде (по требованию субъекта ПДн);
- поддержание точности ПДн (допущенные неточность, искажение, по
требованию субъекта персональных данных должны быть скорректиро­ваны);
- сведения о субъекте персональных данных должны быть в любое
время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных органов государственной власти (ч. 2 ст. 8 № 152- ФЗ) [21];
- разрешенные персональные данные могут обрабатываться только с
согласия субъекта персональных данных, при этом такое согласие оформ­ляется отдельно от других согласий [65];
- для распространения ПДн на общедоступных ресурсах, не принадле­жащих оператору, требуется получение дополнительного согласия лицом – владельцем таких ресурсов;
- в случае делегирования оператором полномочий по обработке и за­щите ПДн третьим лицам (не являющихся операторами) согласие субъекта ПДн не требуется (в изначально полученном согласии на размещение дан­ных должны быть указаны принадлежащие оператору информационные ре­сурсы) [66];
- окончательное решение о составе перечня сведений для распростра­нения остается за субъектом ПДн;
- наличие ПДн в общедоступных источниках не освобождает опера­тора от необходимости получения согласия на размещения ПДн на обще­доступных источниках оператора;
- обработка общедоступных ПДн должна быть прекращена операто­ром в течение трех рабочих дней с момента получения требования субъекта или в срок, указанный во вступившем в законную силу решении суда, а если такой срок в решении суда не указан, то в течение трех рабочих дней с момента вступления решения суда в законную силу [65].
Требования к содержанию согласия на обработку персональных дан­ных, разрешенных субъектом персональных данных для распространения, устанавливаются уполномоченным органом по защите прав субъектов пер­сональных данных (ч. 9 ст. 9 № 152-ФЗ) [21], а именно приказом Роском­надзора от 24.02.2021 № 18 [67].
В пакете необходимых документов, формируемых оператором, если он эксплуатирует ИСПДн, обрабатывающих общедоступные данные, должны находится:
- шаблон согласия субъекта на размещение его ПДн в общедоступных
источниках (форма согласия размещена на сайте Роскомнадзора);
- перечень ПДн, размещаемых в базах данных ИСПДн, обрабатываю-
щих общедоступные персональные данные;
75
- в Политике обработки ПДн указываются цели обработки общедо-
ступных ПДн;
- устанавливается порядок получения, обработки и защиты общедо-
ступных ПДн.
Таким образом, юридическим основанием для размещения ПДн в ба­зах данных ИСПДн, обрабатывающих общедоступных персональные дан­ные, является наличие согласия субъекта ПДн и установленное законом требование. Следует отметить, что рассмотренные выше особенности ор­ганизации обработки и защиты ПДн являются общим правилом, соответ­ственно, обработка ПДн в рамках определенного вида деятельности или определенной организационной формы может отличаться. В этом случае урегулирование отдельных аспектов регламентируется соответствующими нормативными правовыми актами, например, меры по обработке и защите ПДн операторами, являющимися государственными или муниципальными органами, устанавливаются Постановлением Правительства РФ от
21.03.2012 № 211«Об утверждении перечня мер, направленных на обеспе­чение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним норматив­ными правовыми актами, операторами, являющимися государственными или муниципальными органами» [70].
Рисунок 19 – Действия в отношении ПДн
Автоматизированная обработка персональных данных осуществля­ется в информационных системах персональных данных – на локальном уровне, а также в информационных системах органов власти – МИС, ГИС и др., что отражается на правовых основах их защиты.
Информационные системы ПДн представляют собой совокупность информационных и программно-аппаратных элементов, а также информа­ционных технологий, применяемых при обработке ПДн [73].
Установление необходимых и достаточных мер для обеспечения без­опасности в процессе обработки (реализации действий, представленных на рисунке 19 [21]) персональных данных является обязанностью и ответ­ственностью оператора. Состав мер оператор определяет самостоятельно, в соответствии с действующим законодательством, рассмотрим некоторые из них.
76
Назначение ответственного за обработку ПДн или создание соответ­ствующего подразделения рассматривалось в рамках организационной структуры.
Важной мерой по организации обработки ПДн является определение и документальное оформление политики в отношении обработки персо­нальных данных, которая должна включать следующие аспекты:
- установление целей обработки ПДн обуславливает законность функ-
ционирование всей системы, позволяет адекватно сформировать перечень персональных данных;
- установление правовых основ обработки ПДн, которые базируются на № 152-ФЗ, учредительных документах организации, трудовых догово­рах, договорах с контрагентами, договорах с клиентами и согласиях субъ­ектов ПДн на обработку их данных;
- порядок и условия обработки, включая хранение, передачу и другие действия в отношении ПДн, устанавливаются в зависимости от категории персональных данных;
- классификация обрабатываемых ПДн в зависимости от субъектов об­рабатываемых данных, классификация может быть оформлена в виде таб­лицы 6 (такая таблица создается по каждой группе субъектов).
Таблица 6 – Примерная форма перечня ПДн по категориями
ных данных
Перечень персональ-
ных данных
Срок обработки и
хранения 1 2
3
4
- порядок обращения с материальными носителями (сроки и техноло­гии хранения);
- порядок взаимодействия с субъектами ПДн (внесение изменений в ПДн, прекращение их обработки и уничтожение).
Для целей уничтожения ПДн создается экспертная комиссия, которая
определяет ценность информации, а также способы уничтожения данных и их носителей.
Защита конфиденциальных ПДн (ИСПДн) осуществляется по единым
правилам в соответствии с требованиями Правительства и мерами, разра­ботанными регулятором. Вместе с тем, в силу юридической природы от­дельных категорий сведений, обрабатываемых в ИСПДн, организация их обработки все же отличается.
Организация обработки ПДн сотрудников опосредована спецификой
трудовых отношений, которые были учтены в Примерной форме положе­ния о защите, хранении, обработке и передаче персональных данных работ­ников, разработанной экспертами системы «Гарант» [71].
Состав обрабатываемых персональных данных должен соответство-
вать установленным законным целям. В рамках трудовых отношений
77
перечень таких целей определяет трудовое законодательство (гл. 14 ТК РФ), относя к ним следующие [72]:
- обеспечение соблюдения законов и иных нормативных правовых ак­тов;
- содействие работникам в трудоустройстве;
- получение образования и продвижении по службе;
- обеспечение личной безопасности работников;
- контроль выполнения функциональных обязанностей;
- обеспечение сохранности имущества.
Сведения о работниках обрабатываются и в автоматизированном ре-
жиме, и без использования средств автоматизации (что является обязатель­ным при принятии работодателем кадровых решений [72]), соответственно, комплекс мер должен основываться на установленных Правительством требованиях для обоих видов обработки данных [69].
Доступ к ПДн работников разрешается в установленных целях в соот-
ветствии с должностными обязанностями.
Требования к безопасности персональных данных, в том числе био-
метрических и специальных категорий, обусловлена их социальной значи­мостью, а именно следующими факторами (ч. 3 ст. 19 № 152-ФЗ) [21]:
- возможный вред субъекту персональных данных;
- содержание и объем обрабатываемых ПДн;
- вид деятельности, для целей которой осуществляется обработка пер-
сональных данных.
Защита персональных данных строится в соответствии с уровнем за­щищенности и актуальными угрозами ПДн (п.п. 2; 1 ч. 3 ст. 19 № 152­ФЗ) [21].
Уровни защищенности (УЗ) персональных данных при их обра­ботке в информационных системах персональных данных устанавливаются в зависимости от категории угроз безопасности ПДн (п.п. 1 ч. 3 ст. 19 № 152-ФЗ), категории самих данных и количества лиц, чьи данные обраба­тываются [21].
По категории лиц – субъектов ПДн или категории ПДн ИСПДн разде­ляют согласно ПП РФ № 1119 на пять категорий [20]:
1) специальные категории персональных данных;
2) биометрические персональные данные;
3) общедоступные персональные данные;
4) персональных данных сотрудников оператор;
5) иные категории персональных данных.
Также при определении уровней защищенности ПДн категории персо­нальных данных разделяются в зависимости от категории субъектов персо­нальных данных [11]:
- общедоступные ПДн сотрудников оператора;
- общедоступные ПДн сотрудников оператора лиц, не являющихся со-
трудниками оператора;
- специальные категории персональных данных сотрудников опера-
УБИ
Кол-во субъ-
ектов ПДн
Категории ПДн
Специаль-
ные
Биометри-
ческие
Иные
Общедо-
ступные
Сотрудни-
ков опера-
тора
1 2 3 4 5 6 7
8
1 УЗ
1-й
тип
- + + + -
-
2-й
тип
Более 100000
+
- - -
-
2 УЗ
1-й
тип
- - - - +
-
2-й
тип
- + - - -
+
Менее 100000
+
- - - - - - + - -
-
Более 100000
-
- - + - -
- + -
-
3-й
тип
Более 100000
+
- - -
-
3 УЗ
2-й
тип
- - - - +
+
Менее 100000
-
- - + - - - - + -
+
Менее 100000
-
- + -
-
3-й
тип
- + - - -
+
Менее 100000
+
- - - - - - + - -
-
Более 100000
-
- + -
-
3-й
тип
- - - - + - -
- + -
+
Менее 100000
-
- + -
-
тора;
- специальные категории персональных данных лиц, не являющихся
сотрудниками оператора;
- иные ПДн сотрудников оператора;
- иные ПДн лиц, не являющихся сотрудниками оператора.
УЗ для ИСПДн, обрабатывающих биометрические персональные дан- ные, не разделяются в зависимости от их принадлежности категориям субъ- ектов ПДн [11].
По количеству субъектов, персональные данные которых обрабатыва­ются в ИСПДн, различают [11]:
- менее 100 000 субъектов;
- более 100 000 субъектов.
Таблица 7 – Условия распределение УЗ ПДн
Таким образом, для определения уровня защищенности ПДн при их обработке в ИСПДн руководствуются установленным сочетанием данных
78
79
(условий) о категориях ПДн, а также о количестве и категориях субъектов ПДн, что представлено в таблице 7 [11].
Согласно таблице для ИСПДн, обрабатывающих биометрические пер­сональные данные, персональные данные могут обеспечиваться первым, вторым и третьим уровнями защищенности независимо от объема данных и категории субъектов. Необходимость обеспечения определенного уровня защищенности биометрических данных опосредуется только актуальными угрозами [11]:
- первый уровень защищенности обеспечивается при наличии актуаль- ных угроз 1-го типа, если для ИСПДн в том числе актуальны угрозы, свя­занные с наличием недокументированных (не декларированных) возмож­ностей в системном программном обеспечении, используемом в информа­ционной системе;
- второй уровень защищенности обеспечивается при наличии актуаль- ных угроз 2-го типа, если для ИСПДн в том числе актуальны угрозы, свя-
занные с наличием недокументированных (не декларированных) возмож­ностей в прикладном программном обеспечении, используемом в инфор­мационной системе;
- третий уровень защищенности обеспечивается при наличии акту-
альных угроз 3-го типа, если для ИСПДн актуальны угрозы, не связанные
с наличием недокументированных (не декларированных) возможностей в системном и прикладном программном обеспечении, используемом в ин­формационной системе.
Таким образом, для обеспечения безопасности персональных данных
необходимо определить УБИ (графа 2 в таблице 7) на базе Банка данных угроз безопасности информации (БДУ) ФСТЭК России [74].
Наряду с угрозами безопасности персональных данных, определенных
в соответствии с методическими рекомендациями «Методика оценки угроз безопасности информации» [4] на основании БДУ [74], ассоциации, союзы и иные объединения операторов своими решениями вправе определить до­полнительные угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональ­ных данных, эксплуатируемых при осуществлении определенных видов де­ятельности членами таких ассоциаций, союзов и иных объединений опера­торов, с учетом содержания персональных данных, характера и способов их обработки (ч. 6 ст. 19 № 152-ФЗ) [21].
БДУ включает перечень потенциальных угроз безопасности информа-
ции и по каждой угрозе необходимую информацию для установления ее локальной актуальности. Сведения об УБИ содержат следующие дан­ные [74]:
- название УБИ;
- описание УБИ;
- источники УБИ;
- объект воздействия;
80
- последствия реализации УБИ.
Описание УБИ содержит способы реализации угрозы и виды ущерба,
которые могут быть причинены оператору или владельцу информации. Также в описание включены тактики реализации УБИ, например, УБИ.091: Угроза несанкционированного удаления защищаемой информации может быть реализована путём осуществления деструктивного программного или физического воздействия на машинный носитель информации. Описанные слабые места системы защиты информации и способы реализации угрозы позволяют оценить действующую систему ЗИ и внести коррективы в суще­ствующие организационные и технические меры, а также в используемые в ИС средства обработки и защиты информации. Так, например, реализа­ция приведенной в примере УБИ возможна в случае получения нарушите­лем системных прав на стирание данных или физического доступа к ма­шинному носителю информации на расстояние, достаточное для оказания эффективного деструктивного воздействия [74].
Источниками угрозы могут быть как внешний, так и внутренний нару­шители. Указанный возможный потенциал нарушителя позволяет опера­тору оценить вероятность реализации УБИ для определенной системы. Нарушитель может обладать низким, средним и высоким потенциа­лом [74].
К объектам воздействия могут относится следующие: системное про­граммное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение, метаданные, объекты файловой системы, реестр и др. [74].
Последствия реализации УБИ указывают на те свойства информации, которым может быть причинен вред в результате реализации УБИ, а именно следующие нарушения: доступности, целостности, конфиденци­альности [74].
Актуальность угроз безопасности информации может определяться на основании матриц Mitre Att&ck [75]. Mitre Att&ck позволяет определить возможный порядок действий нарушителя по незаконному сбору данных на основании представленных в базе тактик и техник [76].
Тактика нарушителя – основные этапы кибератаки или подготовки к ней [76].
Техники – методики реализации тактик (способы сбора информации: автоматический или сбор данных со съемных носителей) [76].
Таким образом, всестороннее понимание сущности УБИ позволяет применить адекватные организационные и технические меры по обеспече­нию безопасности персональных данных при их обработке в ИСПДн, вы­полнив при этом положение № 152-ФЗ (п. 2 ч. 2 ст. 19) [21].
Проводится оценка вреда (ущерба), а также возможных негативных последствий на основании требований, установленных уполномоченным органом по защите прав субъектов персональных данных, который может быть причинен субъектам персональных данных в случае нарушения
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]