Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие
.pdf
71
граждан, проходящих службу в органах принудительного исполнения (ст.
37, ч.2 ст. 38 ФЗ РФ от 01.10.2019 № 328 «О службе в органах принудительного исполнения Российской Федерации и внесении изменений в отдельные законодательные акты Российской Федерации»);
- информация, содержащаяся в системе-112 (ч. 2 ст. 9 ФЗ РФ от
30.12.2020 № 488 «Об обеспечении вызова экстренных оперативных служб
по единому номеру "112" и о внесении изменений в отдельные законодательные акты Российской Федерации»).
Система защиты персональных данных включает в себя организационные и технические меры, определенные с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах [20]. Меры по защите персональных
данных соответствуют категории ИСПДн, а также особенностям их передачи.
В целях реализации требований, установленных в ПП РФ № 1119 [20],
под системами и сетями (ИСПДн) понимают совокупность средств, технологий обработки, передачи и защиты сведений, что схематически представлено на рисунке 17.
Рисунок 17 – Содержание ИСПДн
При создании системы защиты персональных данных следует принимать во внимание их юридическую природу, а именно их принадлежность
человеку – субъекту персональных данных и, как следствие, – изначальную
конфиденциальность.
«Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не
предусмотрено федеральным законом» (ст. 7 № 152-ФЗ) [21].
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных
данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции),
совершаемые с персональными данными [21].

72
Обработка персональных данных – любое действие (представленные на рисунке 19) или совокупность действий (операций), совершаемых с
использованием средств автоматизации или без использования таких
средств с персональными данными, включая сбор, запись, систематизацию,
накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных [21].
Как известно, институциональную основу обращения ПДн составляет
ФЗ РФ от 25.07.2011 № 152 «О персональных данных» [21]. В сферу действия закона входит обработка персональных данных, отвечающая следующим параметрам:
- персональные данные обрабатываются оператором для реализации
установленных целей (не для личных целей физическим лицом);
- персональные данные обрабатываются в автоматизированном ре-
жиме или в «ручном» режиме по алгоритму автоматизированного;
- персональные данные не являются государственной тайной;
- область обработки персональных данных.
Обработка ПДн без использования средств автоматизации регламентируется Постановлением Правительства РФ от 15.09.2008 № 687 [69].
В статье 1 № 152-ФЗ установлены виды и области деятельности, на
которые действие данного федерального закона не распространяется [21].
В целях учебного пособия будут рассматриваться аспекты обработки и безопасности ПДн в сфере действия № 152-ФЗ.
Рисунок 18 – Категории ПДн
Обработка ПДн осуществляется в информационных системах по категориям персональных данных (базы данных различных категорий не объединяются), представленными на рисунке 18. Категории информационных
систем установлены в Постановлении Правительства РФ от 01.11.2012
№ 1119 «Об утверждении требований к защите персональных данных при
их обработке в информационных системах персональных данных» – пять
ИСПДн. Как отмечалось выше, в сферу действия № 152-ФЗ входит деятельность оператора, в рамках которой обрабатываются ПДн работников,
контрагентов или клиентов. Договорные общественные отношения

73
являются частью гражданско-правовой сферы, как и сама экономическая
деятельность оператора. Отношения оператора (организации) и сотрудников являются частью трудовых отношений. Специфика правовой природы
трудовых отношений вносит определенные коррективы и в требования к
обработке ПДн, поэтому выделяется отдельная категория ИСПДн сотрудников организации [20].
Классификация ИСПДн проводится в соответствии с положениями
совместного приказа ФСТЭК России, ФСБ России и Мининформсвязи России от 13.02.2008 № 55/86/20 «Об утверждении порядка проведения классификации информационных систем персональных данных» [68].
Также обратим внимание на категорию общедоступные ПДн (ПП РФ
№ 1119), которые в рамках деятельности оператора не следует отождествлять с персональными данными, которые являются известными третьим
лицам, например, в результате их размещения в общедоступных источниках самим субъектом ПДн. При этом Закон, в силу конфиденциальности
ПДн, не устанавливает категорию общедоступных ПДн, а только лишь следующие:
- ПДн, разрешенных субъектом персональных данных для распростра-
нения (наличие письменного согласия субъекта);
- общедоступные источники ПДн, создаваемые в целях информацион-
ного обеспечения.
Персональные данные, разрешенные субъектом персональных
данных для распространения, – персональные данные, доступ неограни-
ченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на их обработку, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном настоящим Федеральным законом (пп. 1.1 п. 1 абз. 1 ст. 3) [21].
Для оператора любые ПДн являются конфиденциальными, поэтому их
размещение оператором в общедоступных источниках (в том числе в справочных, адресных книгах, на сайте организации) требует наличия правовых
оснований: нормы федерального закона или согласия субъекта персональных данных. Кроме того, в отношении ПДн должны быть реализованы следующие аспекты:
- размещаться в ИСПДн общедоступных персональных данных могут
только определенные виды сведений, входящих в категорию иных ПДн
(фамилия, имя, отчество, год и место рождения, адрес, абонентский номер,
сведения о профессии, иные сведения о гражданине), которые в силу их
частого употребления изначально могут находится в других общедоступных источниках и быть известными третьим лицам;
- наличие письменного согласия субъекта персональных данных на их
размещение в общедоступных источниках ПДн, бремя доказывания наличия такого согласия возлагается на оператора (согласие должно быть выражено непосредственно; молчание или бездействие субъекта персональных

74
данных ни при каких обстоятельствах не может считаться в данном случае
согласием на обработку разрешенных персональных данных [65]);
- поддержание ПДн в актуальном виде (по требованию субъекта ПДн);
- поддержание точности ПДн (допущенные неточность, искажение, по
требованию субъекта персональных данных должны быть скорректированы);
- сведения о субъекте персональных данных должны быть в любое
время исключены из общедоступных источников персональных данных по
требованию субъекта персональных данных либо по решению суда или
иных уполномоченных органов государственной власти (ч. 2 ст. 8 № 152-
ФЗ) [21];
- разрешенные персональные данные могут обрабатываться только с
согласия субъекта персональных данных, при этом такое согласие оформляется отдельно от других согласий [65];
- для распространения ПДн на общедоступных ресурсах, не принадлежащих оператору, требуется получение дополнительного согласия лицом –
владельцем таких ресурсов;
- в случае делегирования оператором полномочий по обработке и защите ПДн третьим лицам (не являющихся операторами) согласие субъекта
ПДн не требуется (в изначально полученном согласии на размещение данных должны быть указаны принадлежащие оператору информационные ресурсы) [66];
- окончательное решение о составе перечня сведений для распространения остается за субъектом ПДн;
- наличие ПДн в общедоступных источниках не освобождает оператора от необходимости получения согласия на размещения ПДн на общедоступных источниках оператора;
- обработка общедоступных ПДн должна быть прекращена оператором в течение трех рабочих дней с момента получения требования субъекта
или в срок, указанный во вступившем в законную силу решении суда, а
если такой срок в решении суда не указан, то в течение трех рабочих дней
с момента вступления решения суда в законную силу [65].
Требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения,
устанавливаются уполномоченным органом по защите прав субъектов персональных данных (ч. 9 ст. 9 № 152-ФЗ) [21], а именно приказом Роскомнадзора от 24.02.2021 № 18 [67].
В пакете необходимых документов, формируемых оператором, если
он эксплуатирует ИСПДн, обрабатывающих общедоступные данные,
должны находится:
- шаблон согласия субъекта на размещение его ПДн в общедоступных
источниках (форма согласия размещена на сайте Роскомнадзора);
- перечень ПДн, размещаемых в базах данных ИСПДн, обрабатываю-
щих общедоступные персональные данные;

75
- в Политике обработки ПДн указываются цели обработки общедо-
ступных ПДн;
- устанавливается порядок получения, обработки и защиты общедо-
ступных ПДн.
Таким образом, юридическим основанием для размещения ПДн в базах данных ИСПДн, обрабатывающих общедоступных персональные данные, является наличие согласия субъекта ПДн и установленное законом
требование. Следует отметить, что рассмотренные выше особенности организации обработки и защиты ПДн являются общим правилом, соответственно, обработка ПДн в рамках определенного вида деятельности или
определенной организационной формы может отличаться. В этом случае
урегулирование отдельных аспектов регламентируется соответствующими
нормативными правовыми актами, например, меры по обработке и защите
ПДн операторами, являющимися государственными или муниципальными
органами, устанавливаются Постановлением Правительства РФ от
21.03.2012 № 211«Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом
«О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными
или муниципальными органами» [70].
Рисунок 19 – Действия в отношении ПДн
Автоматизированная обработка персональных данных осуществляется в информационных системах персональных данных – на локальном
уровне, а также в информационных системах органов власти – МИС, ГИС
и др., что отражается на правовых основах их защиты.
Информационные системы ПДн представляют собой совокупность
информационных и программно-аппаратных элементов, а также информационных технологий, применяемых при обработке ПДн [73].
Установление необходимых и достаточных мер для обеспечения безопасности в процессе обработки (реализации действий, представленных на
рисунке 19 [21]) персональных данных является обязанностью и ответственностью оператора. Состав мер оператор определяет самостоятельно,
в соответствии с действующим законодательством, рассмотрим некоторые
из них.

76
Назначение ответственного за обработку ПДн или создание соответствующего подразделения рассматривалось в рамках организационной
структуры.
Важной мерой по организации обработки ПДн является определение
и документальное оформление политики в отношении обработки персональных данных, которая должна включать следующие аспекты:
- установление целей обработки ПДн обуславливает законность функ-
ционирование всей системы, позволяет адекватно сформировать перечень
персональных данных;
- установление правовых основ обработки ПДн, которые базируются
на № 152-ФЗ, учредительных документах организации, трудовых договорах, договорах с контрагентами, договорах с клиентами и согласиях субъектов ПДн на обработку их данных;
- порядок и условия обработки, включая хранение, передачу и другие
действия в отношении ПДн, устанавливаются в зависимости от категории
персональных данных;
- классификация обрабатываемых ПДн в зависимости от субъектов обрабатываемых данных, классификация может быть оформлена в виде таблицы 6 (такая таблица создается по каждой группе субъектов).
Таблица 6 – Примерная форма перечня ПДн по категориями
ных данных
Перечень персональ-
ных данных
Срок обработки и
хранения 1 2
3
4
- порядок обращения с материальными носителями (сроки и технологии хранения);
- порядок взаимодействия с субъектами ПДн (внесение изменений в
ПДн, прекращение их обработки и уничтожение).
Для целей уничтожения ПДн создается экспертная комиссия, которая
определяет ценность информации, а также способы уничтожения данных и
их носителей.
Защита конфиденциальных ПДн (ИСПДн) осуществляется по единым
правилам в соответствии с требованиями Правительства и мерами, разработанными регулятором. Вместе с тем, в силу юридической природы отдельных категорий сведений, обрабатываемых в ИСПДн, организация их
обработки все же отличается.
Организация обработки ПДн сотрудников опосредована спецификой
трудовых отношений, которые были учтены в Примерной форме положения о защите, хранении, обработке и передаче персональных данных работников, разработанной экспертами системы «Гарант» [71].
Состав обрабатываемых персональных данных должен соответство-
вать установленным законным целям. В рамках трудовых отношений

77
перечень таких целей определяет трудовое законодательство (гл. 14 ТК
РФ), относя к ним следующие [72]:
- обеспечение соблюдения законов и иных нормативных правовых актов;
- содействие работникам в трудоустройстве;
- получение образования и продвижении по службе;
- обеспечение личной безопасности работников;
- контроль выполнения функциональных обязанностей;
- обеспечение сохранности имущества.
Сведения о работниках обрабатываются и в автоматизированном ре-
жиме, и без использования средств автоматизации (что является обязательным при принятии работодателем кадровых решений [72]), соответственно,
комплекс мер должен основываться на установленных Правительством
требованиях для обоих видов обработки данных [69].
Доступ к ПДн работников разрешается в установленных целях в соот-
ветствии с должностными обязанностями.
Требования к безопасности персональных данных, в том числе био-
метрических и специальных категорий, обусловлена их социальной значимостью, а именно следующими факторами (ч. 3 ст. 19 № 152-ФЗ) [21]:
- возможный вред субъекту персональных данных;
- содержание и объем обрабатываемых ПДн;
- вид деятельности, для целей которой осуществляется обработка пер-
сональных данных.
Защита персональных данных строится в соответствии с уровнем защищенности и актуальными угрозами ПДн (п.п. 2; 1 ч. 3 ст. 19 № 152ФЗ) [21].
Уровни защищенности (УЗ) персональных данных при их обработке в информационных системах персональных данных устанавливаются
в зависимости от категории угроз безопасности ПДн (п.п. 1 ч. 3 ст. 19
№ 152-ФЗ), категории самих данных и количества лиц, чьи данные обрабатываются [21].
По категории лиц – субъектов ПДн или категории ПДн ИСПДн разделяют согласно ПП РФ № 1119 на пять категорий [20]:
1) специальные категории персональных данных;
2) биометрические персональные данные;
3) общедоступные персональные данные;
4) персональных данных сотрудников оператор;
5) иные категории персональных данных.
Также при определении уровней защищенности ПДн категории персональных данных разделяются в зависимости от категории субъектов персональных данных [11]:
- общедоступные ПДн сотрудников оператора;
- общедоступные ПДн сотрудников оператора лиц, не являющихся со-
трудниками оператора;

- специальные категории персональных данных сотрудников опера-
УБИ
Кол-во субъ-
ектов ПДн
Категории ПДн
Специаль-
ные
Биометри-
ческие
Иные
Общедо-
ступные
Сотрудни-
ков опера-
тора
1 2 3 4 5 6 7
8
1 УЗ
1-й
тип
- + + + -
-
2-й
тип
Более 100000
+
- - -
-
2 УЗ
1-й
тип
- - - - +
-
2-й
тип
- + - - -
+
Менее 100000
+
- - - - - - + - -
-
Более 100000
-
- - + - -
- + -
-
3-й
тип
Более 100000
+
- - -
-
3 УЗ
2-й
тип
- - - - +
+
Менее 100000
-
- - + - - - - + -
+
Менее 100000
-
- + -
-
3-й
тип
- + - - -
+
Менее 100000
+
- - - - - - + - -
-
Более 100000
-
- + -
-
3-й
тип
- - - - + - -
- + -
+
Менее 100000
-
- + -
-
тора;
- специальные категории персональных данных лиц, не являющихся
сотрудниками оператора;
- иные ПДн сотрудников оператора;
- иные ПДн лиц, не являющихся сотрудниками оператора.
УЗ для ИСПДн, обрабатывающих биометрические персональные дан-
ные, не разделяются в зависимости от их принадлежности категориям субъ-
ектов ПДн [11].
По количеству субъектов, персональные данные которых обрабатываются в ИСПДн, различают [11]:
- менее 100 000 субъектов;
- более 100 000 субъектов.
Таблица 7 – Условия распределение УЗ ПДн
Таким образом, для определения уровня защищенности ПДн при их
обработке в ИСПДн руководствуются установленным сочетанием данных
78

79
(условий) о категориях ПДн, а также о количестве и категориях субъектов
ПДн, что представлено в таблице 7 [11].
Согласно таблице для ИСПДн, обрабатывающих биометрические персональные данные, персональные данные могут обеспечиваться первым,
вторым и третьим уровнями защищенности независимо от объема данных
и категории субъектов. Необходимость обеспечения определенного уровня
защищенности биометрических данных опосредуется только актуальными
угрозами [11]:
- первый уровень защищенности обеспечивается при наличии актуаль-
ных угроз 1-го типа, если для ИСПДн в том числе актуальны угрозы, связанные с наличием недокументированных (не декларированных) возможностей в системном программном обеспечении, используемом в информационной системе;
- второй уровень защищенности обеспечивается при наличии актуаль-
ных угроз 2-го типа, если для ИСПДн в том числе актуальны угрозы, свя-
занные с наличием недокументированных (не декларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе;
- третий уровень защищенности обеспечивается при наличии акту-
альных угроз 3-го типа, если для ИСПДн актуальны угрозы, не связанные
с наличием недокументированных (не декларированных) возможностей в
системном и прикладном программном обеспечении, используемом в информационной системе.
Таким образом, для обеспечения безопасности персональных данных
необходимо определить УБИ (графа 2 в таблице 7) на базе Банка данных
угроз безопасности информации (БДУ) ФСТЭК России [74].
Наряду с угрозами безопасности персональных данных, определенных
в соответствии с методическими рекомендациями «Методика оценки угроз
безопасности информации» [4] на основании БДУ [74], ассоциации, союзы
и иные объединения операторов своими решениями вправе определить дополнительные угрозы безопасности персональных данных, актуальные при
обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении определенных видов деятельности членами таких ассоциаций, союзов и иных объединений операторов, с учетом содержания персональных данных, характера и способов
их обработки (ч. 6 ст. 19 № 152-ФЗ) [21].
БДУ включает перечень потенциальных угроз безопасности информа-
ции и по каждой угрозе необходимую информацию для установления ее
локальной актуальности. Сведения об УБИ содержат следующие данные [74]:
- название УБИ;
- описание УБИ;
- источники УБИ;
- объект воздействия;

80
- последствия реализации УБИ.
Описание УБИ содержит способы реализации угрозы и виды ущерба,
которые могут быть причинены оператору или владельцу информации.
Также в описание включены тактики реализации УБИ, например, УБИ.091:
Угроза несанкционированного удаления защищаемой информации может
быть реализована путём осуществления деструктивного программного или
физического воздействия на машинный носитель информации. Описанные
слабые места системы защиты информации и способы реализации угрозы
позволяют оценить действующую систему ЗИ и внести коррективы в существующие организационные и технические меры, а также в используемые
в ИС средства обработки и защиты информации. Так, например, реализация приведенной в примере УБИ возможна в случае получения нарушителем системных прав на стирание данных или физического доступа к машинному носителю информации на расстояние, достаточное для оказания
эффективного деструктивного воздействия [74].
Источниками угрозы могут быть как внешний, так и внутренний нарушители. Указанный возможный потенциал нарушителя позволяет оператору оценить вероятность реализации УБИ для определенной системы.
Нарушитель может обладать низким, средним и высоким потенциалом [74].
К объектам воздействия могут относится следующие: системное программное обеспечение, прикладное программное обеспечение, сетевое
программное обеспечение, метаданные, объекты файловой системы, реестр
и др. [74].
Последствия реализации УБИ указывают на те свойства информации,
которым может быть причинен вред в результате реализации УБИ, а
именно следующие нарушения: доступности, целостности, конфиденциальности [74].
Актуальность угроз безопасности информации может определяться на
основании матриц Mitre Att&ck [75]. Mitre Att&ck позволяет определить
возможный порядок действий нарушителя по незаконному сбору данных
на основании представленных в базе тактик и техник [76].
Тактика нарушителя – основные этапы кибератаки или подготовки
к ней [76].
Техники – методики реализации тактик (способы сбора информации:
автоматический или сбор данных со съемных носителей) [76].
Таким образом, всестороннее понимание сущности УБИ позволяет
применить адекватные организационные и технические меры по обеспечению безопасности персональных данных при их обработке в ИСПДн, выполнив при этом положение № 152-ФЗ (п. 2 ч. 2 ст. 19) [21].
Проводится оценка вреда (ущерба), а также возможных негативных
последствий на основании требований, установленных уполномоченным
органом по защите прав субъектов персональных данных, который может
быть причинен субъектам персональных данных в случае нарушения
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
