вторник, 30 января 2018 г.

ИБ. Рекомендации Банка России к ЧМ 2018

Мероприятия / соревнования мирового уровня традиционно привлекают к себе особое не только внимание общественности и зрителей, но и киберпреступников и злоумышленников всех мастей. Как во время проведения зимних олимпийских игр 2014 в г. Сочи было зафиксировано большое количество кибератак, так и во время проведения Чемпионата мира по футболу 2018 стоит ожидать повышения интенсивности атак на инфраструктуру и все связанные с ЧМ сервисы.
Видимо в связи с этим ФинЦЕРТ Банка России недавно опубликовал рекомендации по безопасности во время проведения Чемпионата мира по футболу 2018. Рекомендации даются по 4 направлениям:
·         Для магазинов и организаций сферы услуг позащите POS-терминалов икассовых решений
·         Для банков по защите банкоматов
·         Для организаций кредитно-финансовой сферы позащите информационной инфраструктуры

В целом  рекомендации вполне здравые, можно рассматривать их как лучшие практики или как базовые меры гигиены в области безопасности. Советую придерживаться этих мер не только во время ЧМ 2018 но и в остальное время.

Так, например, гражданам советуют отдавать предпочтение банкоматам, установленным в безопасных местах, под наблюдением охранных служб и не использовать банковские карты для прохода в помещения.

Владельцам POS-терминалов – опечатывать терминалы, ставить на учет, лепить наклейки с инвентарными номерами, обязать сотрудников периодически проверять терминалы на наличие накладных устройств и целостность защитных наклеек.

Банкам рекомендуют сократить использование устройств, требующих провести банковской картой для входа в помещение с банкоматом; размещение банкоматов в хорошо освещенных местах; в дополнение к камерам, направленным на пользователя банкомата, размещать ещё и дополнительные камеры, фиксирующие подходящих и уходящих людей; настройка BIOS, обновления ОС, зашифрованный канал взаимодействия с диспенсером, VPN, персональный МЭ, антивирус, белые списки USB устройств и ПО, системы удаленного мониторинга состояния банкоматов.

При защите информационной инфраструктуре советуют обновить системное и прикладное ПО, настроить антивирус, настроить межсетевые экраны на блокирование неразрешенного трафика, провести инструктаж пользователей по защите от фишинга и вирусов, проверить наличие резервных копий критической информации, организовать хранение архива электронной почты, обеспечить сбор и хранение событий ИБ, актуализировать планы реагирования на инциденты ИБ.  

Это были краткие выдержки, советую вам почитать и первоисточник. Также было бы интересно увидеть рекомендации Роскомнадзора, ФСТЭК России и ФСБ России.  


четверг, 18 января 2018 г.

ПДн. Изменения в законодательстве РФ за 2017 г.



Недавно для учреждений здравоохранения делал краткий обзор изменений законодательства РФ за 2017 год. Презентация выступления ниже, возможно кому-то будет полезной.



Отдельно хочу обратить внимание на подборку изменений в федеральных законах где так или иначе упоминаются персональные данных.

Нажмите чтобы увидеть все 20 ФЗ с изменениями



Я всегда считал, что с регулированием обработки персональных данных план примерно следующий: 152-ФЗ определяет и регламентирует общие нормы, применяемые по-умолчанию / в общем случае / всегда; а отдельные ФЗ, связанные с определенными отраслями или видами деятельности должны регламентировать особенности того, как обрабатываются персональные данные в данном виде деятельности (сколько должны хранится, кому передаваться, где консолидироваться и т.п.).   

Об этом говорится в части 1 статьи 4 152-ФЗ. А также во многих других статьях 152-ФЗ. “.. если срок хранения персональных данных не установлен федеральным законом”, “..если иное не предусмотрено федеральным законом”, “обработка персональных данных необходима для достижения целей, предусмотренных … законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей”, “не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом”.

Ожидалось что во многих ФЗ будут отдельные разделы, посвященные обработке ПДн. В небольшой части федеральных законов так и делается (242-ФЗ, 482-ФЗ).

Но в 2017 году больше преобладала тенденция включать вместо этого в федеральные законы заглушки типа “в рамках … деятельности обработка персональных данных осуществляется в соответствии с законодательством о персональных данных / в соответствии c требованиями Федерального закона от 27 июля 2006 года N 152-ФЗ “О персональных данных”.

Также непонятно, зачем добавляют все больше исключений в часть 1 статьи 6, когда можно аналогичные поправки вносить в ФЗ соответствующие затронутым видам деятельности (исполнение судебных актов / государственная охрана).  

Было бы интересно услышать ваше мнение по этому поводу.