Защита ПДн в современных условиях: законодательство, импортозамещение, оптимизация затрат
Февраль, 2015
Законодательство и подзаконные акты в части защиты персональных данных (ПДн) в минувшем году претерпели ряд изменений: документы становятся ближе к реалиям (облачная обработка, виртуализация), учитывают подходы на основе анализа рисков и моделирования угроз, а регулятор сокращает жизненный цикл документов и активнее взаимодействует со сторонами.
Основные изменения
-
ФЗ № 242-ФЗ (21.07.2014) обязывает операторов выполнять запись, систематизацию, накопление, хранение, уточнение и извлечение ПДн граждан РФ с использованием баз данных, находящихся на территории России. Срок вступления в силу ФЗ № 526-ФЗ перенесён на 1 сентября 2015 года — на год раньше планового.
-
Методический документ ФСТЭК “Меры защиты информации в государственных информационных системах” (11.02.2014) может применяться и для ИСПДн: детализирует организационные и технические меры, а интерпретация отдельных мер (УПД.3, меры для среды виртуализации) позволяет гибче строить системы защиты.
-
Приказ ФСБ № 378 (10.07.2014) разъясняет положения Постановления Правительства № 1119 в части уровней защищённости ПДн при использовании СКЗИ: режим обеспечения безопасности помещений, сохранность носителей и т.д.
-
Постановление Правительства № 911 (06.09.2014) отменяет обязательное обезличивание ПДн в государственных и муниципальных органах, ранее установленное ПП № 211.
-
Новые ГОСТ по защите информации от ТК 362 (утверждённый ГОСТ Р 51583-2014 о порядке создания автоматизированных систем в защищённом исполнении и проекты: документация по технической защите, виртуализация, облачные технологии, классификация и описание уязвимостей, угрозы безопасности, номенклатура показателей качества) помогут интеграторам формализовать проектную деятельность.
Мнение специалиста
Алексей Сабанов, ЗАО Аладдин, к.т.н.: материал статьи актуален и построен на самых последних нормативных документах. В части импортозамещения — уточнение: государство является основным аккумулятором и обработчиком персональных данных граждан, и большая часть основных баз данных находится под управлением СУБД Oracle; если появится отечественная альтернатива, один только процесс миграции может занять многие месяцы. Для реальной защиты, в том числе от возможных закладок и утечки, на рынке существует сертифицированное по требованиям ФСБ России решение — КриптоБД. Суть решения — шифрование критичных к разглашению частей информации по ГОСТ 28147-89: один из не очень размашистых, но реальных шагов к выполнению задачи.
Защита ПДн в условиях импортозамещения
Геополитические изменения создали для специалистов ИТ и ИБ непростую ситуацию: зависимость от западных производителей существенна, и если они перестанут продавать или поддерживать оборудование (как HP и Dell в Крыму), решить проблему своими силами в ближайшей перспективе не удастся — отечественный производитель не готов предложить полноценную альтернативу, а замена конкурентами из Китая полноценным решением признать нельзя. С программным обеспечением оптимистичнее: вряд ли можно запретить open-source (офисные приложения, Linux вместо Windows), однако с крупными enterprise-решениями вроде SAP и СУБД Oracle проблемы аналогичны аппаратным. В части средств защиты информации российский рынок заполнен отечественными предложениями (управление доступом, антивирусы, шифрование каналов) — складываются условия, когда производители могут усовершенствовать продукты и заполнить нишу.
Оптимизация затрат
При создании системы защиты ПДн оператор стремится обеспечить права субъектов, защититься от замечаний и штрафов регуляторов и получить реальную (а не только формальную) безопасность. Практические пути оптимизации: корректное формирование целей обработки ПДн, позволяющее объединять прикладные системы в одну ИСПДн (меньше экземпляров документации); реализация максимума требований организационными мероприятиями; тщательная проработка моделей угроз, позволяющая обоснованно исключить неактуальные угрозы (объявив отдельные угрозы неактуальными и приняв на себя часть рисков, можно не приобретать дорогостоящие средства защиты); использование методического документа ФСТЭК с интерпретацией требований, упрощающей их реализацию.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Connect!”, № 1-2, январь-февраль, 2015
Эксперт: Алексей Сабанов, Аладдин
