Выбор средств защиты информации определяется, с одной стороны нормативными требованиями, с другой – актуальными угрозами национальной безопасности, работе организаций и жизнедеятельности граждан.
Основные права, обязанности и задачи в части оборота любой информации и ее защиты устанавливает Федеральный закон №149-ФЗ «Об информации, информационных технологиях и защите информации». Виды данных, подлежащих защите, определяются Указом Президента РФ №188 «Об утверждении перечня сведений конфиденциального характера». К такой информации относятся, в том числе, персональные данные. Задачи и требования по защите персональных данных урегулированы несколькими нормативными актами.
Основные нормативные документы, регулирующие обработку ПД и относящиеся ко всем операторам персональных данных:
- №180, который устанавливает формы уведомления об обработке ПД;
- №187, который устанавливает порядок взаимодействия с Роскомнадзором при инциденте и др.
За нарушения в сфере обработки и защиты персональных данных предусмотрена административная и уголовная ответственность.
Информационные системы персональных данных подразделяются по трем уровням защищенности (согласно Постановлению Правительства РФ №1119). Зависит это разделение от количества человек, чьи данные обрабатываются, состава обрабатываемых данных и актуальных для системы угроз.
Оператор персональных данных должен обеспечивать в их отношении:
В соответствии с требованиями 152-ФЗ, все операторы обязаны принимать меры к обеспечению защиты персональных данных от внешних и внутренних ИБ-угроз.
Системы защиты конфиденциальных данных можно разделить на автономные, без прямого подключения к телекоммуникационным сетям, и имеющие такие подключения, требующие повышенной заботы об обеспечении безопасности сведений.
В условиях изменившегося законодательства и угроз базовыми средствами защиты ПД становятся следующие классы систем:
Разъяснение того, как данные классы систем защиты позволяют выполнять нормы законодательства:
Практика использования SIEM для выполнения нормативных требований.
Использование DLP и DCAP для выполнения нормативных требований.
Выбор средств автоматизации, применяемых для обеспечения безопасности при обработке персональных данных, в конечном счете зависит от таких параметров:
Опираясь на эти параметры, оператор может сформировать набор технических средств защиты, достаточный для обеспечения уровня безопасности, релевантного актуальным угрозам и нормативным требованиям.
С точки зрения защиты от внутренних угроз безопасности персональных данных, оператору необходимо обеспечить наличие технических средств, которые способны:
В нынешних реалиях необходимо учитывать тот факт, что инфраструктура многих организаций является облачной (внутренние, внешние, гибридные облака). Кроме того, особенностью становится дистанционная работа сотрудников, требующая специализированного подхода к обеспечению безопасности.
В решении данных вопросов могут помочь справочные материалы «СёрчИнформ»:
Контроль удаленных сотрудников
Проблемы легитимизации при использовании DLP
Практика защиты данных в облаке (новые подходы к безопасности).
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных

