Сообщения

Сообщения за октябрь, 2015

СЗПДн. Анализ. Как аттестовать разом все ИСПДн в России

Как вы, наверное, знаете, аттестация по требованиям безопасности информации используется в качестве мероприятия по оценке эффективности системы защиты – для ГИС/МИС в обязательном порядке, а для ИСПДн рекомендован ФСТЭК-ом как единственный стандартизованный вариант оценки эффективности. По факту все государственные и муниципальные учреждения, а также 25% коммерческих компаний проводят оценку эффективности системы защиты в форме аттестации.  Как правило аттестация имеет не маленькую стоимость и связанно это с необходимостью привлечения дополнительных лиц, не участвующих в создании системы (независимость контроля), которым нужно повторно собирать и анализировать всю информацию о ИС и системе защиты. Давайте посмотрим, как можно покончить с аттестацией раз и навсегда (на 3 года) в рамках всей РФ. ГОСТ РО 0043-003-2012: “6.5.3 Для распределенной информационной системы, предназначенной для обработки информации ограниченного доступа, не содержащей сведений, составляющих государст

СЗПДн. Анализ. Сколько раз нужно посчитать сотрудников?

Изображение
Продолжаем цикл не новых, но ещё актуальных проблем – сколько раз и как нужно учесть сотрудников, участвующих в обработке ПДн?   Давайте посмотрим как это нужно делать в государственных и муниципальных учреждениях, в соответствии с ПП 221 : “б) утверждают актом руководителя государственного или муниципального органа следующие документы: перечень должностей служащих государственного или муниципального органа, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным;” Акт – это скорее всего приказ.  Определяем сотрудников, работающих с ПДн, формируем перечень их должностей – скорее всего делать нужно будет 1 раз, далее он будет меняться редко, скорее при изменении орг. структуры. Непонятно почему осуществление доступа отделили от обработки ПДн? В соответствии с 152-ФЗ доступ – это один из видов обработки ПДн, а точнее один из видов передачи ПДн. Давайте посмотрим, что по этому поводу в ПП 11

СОИБ. Анализ. Суммы хищений от успешных атак

Изображение
Компания Group-IB, одна из ведущих международных компаний по предотвращению и расследованию киберпреступлений и мошенничеств с использованием высоких технологий, ежегодно выпускает аналитические отчеты о тенденциях развития высокотехнологичных преступлений. В этом году полная версия отчета платная , её можно приобрести за 49 000 руб. Отчеты как правило интересны своими оценками рынка высокотехнологичных преступлений. Давайте посмотрим какие интересные данные можно подчерпнуть из публично доступной информации за этот год и прошлогодних отчетов. Основной расчет прост и доступен любому школьнику: берем X (общее число успешных атак в день в России) умножаем на Y (среднюю сумму одного хищения) и умножаем на 249 дней. Итого X * Y *249 . Почему 249?  Ответ в отчете “Хищения могут совершаться исключительно в рабочие дни”.  Правда есть не стыковка: согласно производственному календарю в 2013-2015 г. их 247, а вот 249 было в 2012 году.    Для Юр. Лиц по версии Group I

СЗПДн. Анализ. Низы не могут, верхи не хотят.

Изображение
Летом этого года, в связи с выходом различных комментариев и информационных ресурсов по ПДн от Роскомнадзора несколько экспертов обрушились с жесткой критикой данной Службы: дескать всё неправильно, экспертов не позвали, нельзя РКН ничего комментировать, комментировать можно Минкомсвязи и т.п. В итоге мы получили ситуацию когда оператор, желающий задать регулятору насущные вопросы, например такие: 1) Относится ли обработка анкет кандидатов на работу с вопросом "Имеется ли у вас судимость?" и вариантами ответа "Да" или "Нет" к обработке персональных данных о судимости (часть 3 статьи 10)?  2) Относится ли получение от кандидата на работу "справки об отсутствии судимости" и хранение такой справки в организации к обработке персональных данных о судимости (часть 3 статьи 10)? 3) Относится ли обработка персональных данных о судимости к обработке специальных категорий персональных данных (часть 1 статьи 10)? 4) Относится ли код заболевания,

Общее. Почему в БДУ ФСТЭК нет типов угроз?

Имеет место следующая проблема: никто точно не может сказать, что за такие типы угроз безопасности актуальных для информационной системы и как оператор должен их определить. Но зато последствия от данного определения очень значительны: меняется уровень защищенности, классы сертифицированных СЗИ, минимальный потенциал нарушителя, применяются дополнительные сложные меры защиты и т.п. Вспомним положения законодательства в этой части: ПП 1119 : “6. Под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия. Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с налич

СЗПДн. Анализ. Сколько ответственных нужно чтобы вкрутить лампочку ПДн?

Изображение
Проблема не новая, но ещё актуальна – сколько и каких ответственных нужно назначить, для выполнения требований законодательства в области обработки и защиты ПДн?   Проведя анализ текущего законодательства (152-ФЗ, ПП 1119, ПП 221, ПП 687, приказ ФСТЭК №21, 17, приказ ФСБ №378, приказ ФАПСИ 152, типовые требования ФСБ №149/6/6-622) получаем следующий перечень ответственных лиц (ролей): ·          ответственный за организацию обработки персональных данных ·          ответственный за определение (и поддержание) целей, правовых оснований, содержания, объема и сроков хранения ПДн, необходимости уведомления РКН ·          ответственный за обезличивание персональных данных ·          ответственный за направление уведомления в Роскомнадзор и проверку актуальности сведений в реестре операторов персональных данных ·          ответственный за пересмотр договоров с субъектами и контрагентами в части обработки персональных данных ·          ответственный за получение согласия