Перейти к содержимому
Аладдин Р.Д.
Библиотека

Защита ПДн в современных условиях: законодательство, импортозамещение, оптимизация затрат

БиблиотекаБиблиотека

Февраль, 2015

Законодательство и подзаконные акты в части защиты персональных данных (ПДн) в минувшем году претерпели ряд изменений: документы становятся ближе к реалиям (облачная обработка, виртуализация), учитывают подходы на основе анализа рисков и моделирования угроз, а регулятор сокращает жизненный цикл документов и активнее взаимодействует со сторонами.

Основные изменения

  • ФЗ № 242-ФЗ (21.07.2014) обязывает операторов выполнять запись, систематизацию, накопление, хранение, уточнение и извлечение ПДн граждан РФ с использованием баз данных, находящихся на территории России. Срок вступления в силу ФЗ № 526-ФЗ перенесён на 1 сентября 2015 года — на год раньше планового.

  • Методический документ ФСТЭК “Меры защиты информации в государственных информационных системах” (11.02.2014) может применяться и для ИСПДн: детализирует организационные и технические меры, а интерпретация отдельных мер (УПД.3, меры для среды виртуализации) позволяет гибче строить системы защиты.

  • Приказ ФСБ № 378 (10.07.2014) разъясняет положения Постановления Правительства № 1119 в части уровней защищённости ПДн при использовании СКЗИ: режим обеспечения безопасности помещений, сохранность носителей и т.д.

  • Постановление Правительства № 911 (06.09.2014) отменяет обязательное обезличивание ПДн в государственных и муниципальных органах, ранее установленное ПП № 211.

  • Новые ГОСТ по защите информации от ТК 362 (утверждённый ГОСТ Р 51583-2014 о порядке создания автоматизированных систем в защищённом исполнении и проекты: документация по технической защите, виртуализация, облачные технологии, классификация и описание уязвимостей, угрозы безопасности, номенклатура показателей качества) помогут интеграторам формализовать проектную деятельность.

Мнение специалиста

Алексей Сабанов, ЗАО Аладдин, к.т.н.: материал статьи актуален и построен на самых последних нормативных документах. В части импортозамещения — уточнение: государство является основным аккумулятором и обработчиком персональных данных граждан, и большая часть основных баз данных находится под управлением СУБД Oracle; если появится отечественная альтернатива, один только процесс миграции может занять многие месяцы. Для реальной защиты, в том числе от возможных закладок и утечки, на рынке существует сертифицированное по требованиям ФСБ России решение — КриптоБД. Суть решения — шифрование критичных к разглашению частей информации по ГОСТ 28147-89: один из не очень размашистых, но реальных шагов к выполнению задачи.

Защита ПДн в условиях импортозамещения

Геополитические изменения создали для специалистов ИТ и ИБ непростую ситуацию: зависимость от западных производителей существенна, и если они перестанут продавать или поддерживать оборудование (как HP и Dell в Крыму), решить проблему своими силами в ближайшей перспективе не удастся — отечественный производитель не готов предложить полноценную альтернативу, а замена конкурентами из Китая полноценным решением признать нельзя. С программным обеспечением оптимистичнее: вряд ли можно запретить open-source (офисные приложения, Linux вместо Windows), однако с крупными enterprise-решениями вроде SAP и СУБД Oracle проблемы аналогичны аппаратным. В части средств защиты информации российский рынок заполнен отечественными предложениями (управление доступом, антивирусы, шифрование каналов) — складываются условия, когда производители могут усовершенствовать продукты и заполнить нишу.

Оптимизация затрат

При создании системы защиты ПДн оператор стремится обеспечить права субъектов, защититься от замечаний и штрафов регуляторов и получить реальную (а не только формальную) безопасность. Практические пути оптимизации: корректное формирование целей обработки ПДн, позволяющее объединять прикладные системы в одну ИСПДн (меньше экземпляров документации); реализация максимума требований организационными мероприятиями; тщательная проработка моделей угроз, позволяющая обоснованно исключить неактуальные угрозы (объявив отдельные угрозы неактуальными и приняв на себя часть рисков, можно не приобретать дорогостоящие средства защиты); использование методического документа ФСТЭК с интерпретацией требований, упрощающей их реализацию.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Connect!”, № 1-2, январь-февраль, 2015

Эксперт: Алексей Сабанов, Аладдин