Geschütztes Cloud-Hosting auf der DF Cloud Plattform 

Das Gesetz FZ-152 „Über den Schutz personenbezogener Daten“ gilt für alle bestehenden Akteure: natürliche und juristische Personen, föderale Regierungsbehörden und lokale Selbstverwaltungen. Tatsächlich ist dieses Gesetz auf alle Organisationen anwendbar, die Informationen und persönliche Daten von Bürgern der Russischen Föderation verarbeiten, unabhängig von Eigentumsform und Größe der Organisation.

Manchmal kann eine Organisation unerwartet feststellen, dass sie zunächst nicht erkennbare Informationssysteme für personenbezogene Daten (PДn) hat. Beispielsweise wird ein Unternehmen als Betreiber personenbezogener Daten angesehen, wenn auf seiner Website Formulare für Feedback, Registrierung/Autorisation und andere Datensammelformulare vorhanden sind, durch die eine Identifikation der betroffenen Person möglich ist.

Geschütztes Cloud-Hosting auf der DF Cloud Plattform 

Die Kontrolle und Aufsicht über die Einhaltung der Anforderungen des Bundesgesetzes „Über personenbezogene Daten“ erfolgen durch die Regulierungsbehörden:

  • Roskomnadzor in Bezug auf den Schutz der Rechte der betroffenen Personen;
  • FSB Russlands in Bezug auf die Erfüllung der Anforderungen im Bereich der Kryptografie;
  • FSTEK Russlands in Bezug auf die Einhaltung der Anforderungen zum Schutz von Informationen vor unbefugtem Zugriff und Leckagen über technische Kanäle.

Da das FZ „Über personenbezogene Daten“ nur die Grundlage für die rechtliche Sicherstellung des Schutzes personenbezogener Daten bildet, wurden seine Anforderungen in weiteren Rechtsakten der Regierung der Russischen Föderation und des Ministeriums für Kommunikation sowie in anderen regulatorischen Dokumenten konkretisiert.

Föderale Organe, die die Aktivitäten im Bereich der Verarbeitung personenbezogener Daten regulieren

  • Roskomnadzor (Föderale Agentur für Aufsicht im Bereich Kommunikation und Massenkommunikation) — führt Kontrolle und Aufsicht über die Einhaltung der Verarbeitung personenbezogener Daten mit den gesetzlichen Anforderungen durch.
  • FSTEK Russlands (Föderale Dienst für technische und Exportkontrolle) — legt Methoden und Möglichkeiten zum Schutz von Informationen unter Verwendung technischer Mittel fest.
  • FSB Russlands (Föderale Sicherheitsdienst der RF) — legt Methoden und Möglichkeiten zum Schutz von Informationen im Rahmen seiner Befugnisse fest (Bereich der Nutzung kryptografischer Schutzmittel).

Jede Organisation, die personenbezogene Daten verarbeitet, steht vor der Herausforderung, ihre Informationssysteme den gesetzlichen Anforderungen anzupassen. Der Schutz personenbezogener Daten ist eines der aktuellsten Themen, und zwar nicht nur in Russland, sondern auch in anderen Ländern. 

Geschütztes Cloud-Hosting auf der DF Cloud Plattform 

Arten personenbezogener Daten

Laut FZ-152 sind personenbezogene Daten alle Informationen, die sich auf eine bestimmte oder bestimmbare Person beziehen, die auf Grundlage solcher Informationen identifiziert werden kann (betroffene Person). Zum Beispiel: Vollständiger Name, Geburtsdatum und -ort, Adresse, Familienstand, soziale, wirtschaftliche Lage, Bildung usw.

Personenbezogene Daten werden in mehrere Kategorien unterteilt:

Besondere

PДn, die sich auf Rasse, nationale Zugehörigkeit, politische Ansichten, religiöse oder philosophische Überzeugungen, Gesundheitszustand, intime Lebensarten beziehen.

Biometrische

PДn, die physiologische und biologische Merkmale einer Person beschreiben, anhand derer deren Identität festgestellt werden kann und die vom Betreiber zur Identitätsfeststellung der betroffenen Person verwendet werden.

Sonstige

PДn, die sich auf eine direkt oder indirekt bestimmte oder bestimmbare Person beziehen und nicht zu den vorgenannten Kategorien gehören.

Öffentlich zugängliche

PДn, die aus öffentlich zugänglichen Quellen stammen, in denen die Daten mit schriftlicher Zustimmung der betroffenen Person veröffentlicht wurden.

Die Verarbeitung personenbezogener Daten ist jede Handlung (Operation) oder Gesamtheit von Handlungen mit personenbezogenen Daten unter Verwendung automatisierter Mittel oder ohne diese, einschließlich:

  • Sammlung,
  • Aufzeichnung,
  • Systematisierung,
  • Akkumulation,
  • Speicherung,
  • Präzisierung (Aktualisierung, Änderung),
  • Abruf,
  • Nutzung,
  • Übertragung (Verbreitung, Bereitstellung, Zugriff),
  • Anonymisierung,
  • Blockierung,
  • Löschung,
  • Vernichtung personenbezogener Daten.

Verantwortlichkeit für Verstöße

Gemäß Artikel 24 FZ-152 tragen Personen die Verantwortung für Verstöße gegen das Gesetz nach den Gesetzen der Russischen Föderation.

Bei der Überprüfung eines Unternehmens orientieren sich die Regulierungsbehörden am FZ-152 und einer Reihe von untergesetzlichen Akten. Die Prüfung kann sowohl geplant als auch ungeplant sein - im Falle von Verstößen sowie zur Kontrolle einer zuvor erteilten Anordnung zur Beseitigung solcher Verstöße.

Personen, die gegen die Anforderungen zum Schutz von PДn verstoßen haben, drohen nicht nur zivilrechtliche und disziplinarische, sondern auch administrative und sogar strafrechtliche Verantwortung.
 

Wie erfüllt man die Anforderungen von FZ-152?

Daher muss ein Unternehmen oder eine Organisation, die personenbezogene Daten oder andere Informationen mit eingeschränktem Zugang verarbeitet, diese Informationen gemäß dem Gesetz schützen. Dies erfordert nicht nur umfassendes Fachwissen, Kenntnisse und Erfahrung, sondern ist auch mit technischen Herausforderungen und erheblichen Kosten verbunden.

Laut der offiziellen Definition der FSTEK ist „... die Sicherheit personenbezogener Daten der Zustand des Schutzes personenbezogener Daten, charakterisiert durch die Fähigkeit von Benutzern, technischen Mitteln und Informationstechnologien, Vertraulichkeit, Integrität und Verfügbarkeit personenbezogener Daten bei deren Verarbeitung in Informationssystemen sicherzustellen...“

Geschütztes Cloud-Hosting auf der DF Cloud Plattform 
Um die organisatorischen, rechtlichen und technischen Anforderungen des FZ-152 selbst zu erfüllen, muss nicht nur das Gesetz, sondern auch seine Untergesetzgebung studiert werden, um herauszufinden, welche Maßnahmen erforderlich sind. Outsourcing-Spezialisten können die Prozesse der Verarbeitung personenbezogener Daten im Unternehmen analysieren, die notwendigen Dokumente erstellen, Schutzmaßnahmen implementieren usw.

Ein umfassendes Informationsschutzsystem umfasst:

  • Intrusion Detection Systeme (IDS).
  • Firewalls (FW).
  • Schutz vor Malware.
  • Ein System zur Überwachung und Protokollierung von Sicherheitsereignissen.
  • Ein System zur kryptografischen Absicherung von Kommunikationskanälen (Verschlüsselung).
  • Mittel zum Schutz der virtuellen Umgebung, Systeme gegen unbefugten Zugriff, Identifizierung und Zugriffssteuerung.
  • Ein System zur Sicherheitsanalyse/Schwachstellenerkennung usw.

Darüber hinaus beinhaltet ein umfassender Informationsschutz nicht nur technische, sondern auch organisatorische Maßnahmen.

Cloud FZ-152: Besonderheiten der Implementierung

Eine Reihe von russischen Anbietern bietet Dienstleistungen zur Bereitstellung von Cloud-Infrastrukturen für das Hosting von Informationssystemen in Übereinstimmung mit den Anforderungen des Bundesgesetzes hinsichtlich personenbezogener Daten an. Bei der Platzierung der Kundensysteme in der Cloud übernimmt der Anbieter viele Fragen zur Informationssicherheit, auch in Bezug auf den Schutz personenbezogener Daten. Bei der Migration in die Cloud gewährleistet er den Schutz der IT-Infrastruktur, wodurch ein Teil der Verpflichtungen des Kunden entfällt. Der Anbieter erfüllt beispielsweise die Anforderungen des FZ-152 bezüglich des Schutzes der Virtualisierungsumgebung.

Anbieter können den Kunden auch fachliche Unterstützung bei der Lösung des Daten- schutzproblems bieten: den erforderlichen Schutzgrad bestimmen und entsprechende Umsetzungsvorschläge unterbreiten; Dokumente entwickeln, um die Anforderungen des russischen Gesetzes zu erfüllen.

Eine geschützte Cloud hilft, die Kosten der Organisation zu optimieren, indem sie die Ausgaben für die Schaffung und Wartung der IT-Infrastruktur und des internen Informationsschutzsystems reduziert. In der Regel bieten qualifizierte Experten umfassende technische Unterstützung, einschließlich Beratung und Erstellung von Dokumentenpaketen für die Zertifizierung bei den Aufsichtsbehörden, und die Plattform für die Dienstleistungen entspricht strengen technischen Standards und erfüllt notwendige organisatorische Anforderungen. Kunden können die Dienste zur Erstellung der erforderlichen Dokumentation und den Schutz personenbezogener Daten auf Anwendungsebene und Betriebssystemniveau in Anspruch nehmen.

Es sind auch Prozesse für das Risikomanagement und die Schwachstellenanalyse, die Untersuchung von Vorfällen, interne und externe Sicherheitsüberprüfungen sowie regelmäßige Überwachung und Tests von Netzwerken, Systemen und Informationsschutzprozessen vorgesehen. Qualifizierte Spezialisten gewährleisten die 24/7-Betreuung der IT-Infrastruktur.

Insgesamt gewährleisten diese Maßnahmen die Einhaltung der bundesgesetzlichen Bestimmungen zum Schutz personenbezogener Daten.

Zertifizierte Plattform

IBS DataFort bietet diesen Service auf Basis der zertifizierten Plattform DF Cloud. Alle technischen Aspekte, die Administration und die Virtualisierungsmittel dieser Plattform entsprechen den Normen und Anforderungen des FZ-152.
Geschütztes Cloud-Hosting auf der DF Cloud Plattform Die Architektur der geschützten Cloud von IBS DataFort.

Die Plattform gewährleistet den garantierten Schutz personenbezogener Daten (bis zum ersten Schutzgrad einschließlich), GIS (bis zur ersten Schutzklasse einschließlich) und sichere Datenspeicherung in einem Tier-III-Rechenzentrum. Auf der Plattform kommen zertifizierte Firewalls, Intrusion Detection und Prevention Systeme (IDS/IPS), Verschlüsselung von Kommunikationskanälen (GOST VPN), Antivirenschutz, Mittel zum Schutz vor unbefugtem Zugriff, Schutz der Virtualisierungsumgebung sowie Mittel zur Schwachstellenscannung zum Einsatz.

Cloud FZ-152 — auch eine geeignete Lösung für diejenigen, die hohe Anforderungen an Privatsphäre und Datenschutz stellen, ihre Geschäftsreputation stärken oder einen Wettbewerbsvorteil durch einen nachgewiesenen hohen Informationssicherheitsstandard erlangen möchten.

Wie „zieht“ man in eine solche Cloud um? Ist eine „nahtlose Migration“ möglich? Ja, das ist durchaus möglich. Zum Beispiel führt IBS DataFort den sicheren Transfer von personenbezogenen Daten in seine geschützte Cloud durch und minimiert Ausfallzeiten und Auswirkungen auf die Geschäftsprozesse des Unternehmens (auch von ausländischen Standorten).

Anpassung der IT-Infrastruktur an das Gesetz FZ-152

Der Prozess der Anpassung der IT-Infrastruktur des Kunden an die Anforderungen des Gesetzes FZ-152 beginnt mit einem Audit und einer Bewertung des aktuellen Schutzniveaus.

Das Audit der IT-Infrastruktur des Kunden umfasst die Untersuchung der Prozesse zur Verarbeitung und zum Schutz personenbezogener Daten sowie die Überprüfung der Systeme, die personenbezogene Daten des Auftraggebers verarbeiten. Es wird ein Bericht über die Untersuchung erstellt, der die Prozesse zur Verarbeitung personenbezogener Daten aus technischer Sicht detailliert beschreibt.

Die Arbeiten umfassen auch die Modellierung von Bedrohungen und Angreifern sowie die Erstellung eines Protokolls zur Bestimmung des Schutzniveaus für die Systeme, die personenbezogene Daten verarbeiten. Auf der Grundlage der Audit-Ergebnisse wird ein spezifisches Lastenheft für das Schutzsystem erstellt, das Anforderungen an das geplante System festlegt.

Ein Set von Richtlinien, Anweisungen, Vorschriften und anderen Dokumenten zum Schutz personenbezogener Daten wird entwickelt. Dabei versuchen die Fachleute, die Kosten für den Kunden bei der Implementierung von Schutzmaßnahmen zu optimieren.

IBS DataFort bietet Dienstleistungen zur Vorbereitung der Dokumentation und zum Schutz personenbezogener Daten an, um die gesetzlichen Anforderungen zum Schutz personenbezogener Daten zu erfüllen, und kann bei der Vorbereitung und dem Bestehen von Zertifizierungen helfen (für Systeme, die personenbezogene Daten verarbeiten, GIS, AS).

Die Zertifizierung wird von unabhängigen Prüfern durchgeführt, die über Lizenzen der FSTEK und der FSB Russlands verfügen. Der erfolgreiche Abschluss dieser Zertifizierung bestätigt den zuverlässigen Schutz der personenbezogenen Daten der Partner und Kunden des Unternehmens vor externen Bedrohungen und die umfassende Einhaltung der Anforderungen der Regulierungsbehörden. Wichtig ist, dass die Kunden den Komfort eines „One-Stop-Shops“ erhalten: alles wird von einem Unternehmen bereitgestellt – IBS DataFort.

Für den Betreiber personenbezogener Daten bedeutet dies die Bereitschaft zu Prüfungen durch Roskomnadzor, FSTEK und FSB, die Vermeidung von Risiken, die zu einer Blockierung von Ressourcen führen könnten, sowie das Fehlen von Beschwerden und Sanktionen durch die Regulierungsbehörden.

Dieser Dienst ist für viele Kundengruppen im öffentlichen und Unternehmenssektor relevant und kann von Betreibern personenbezogener Daten nachgefragt werden, die ihre Aktivitäten an die Gesetzgebung anpassen möchten. Die Unterbringung von Informationssystemen im geschlossenen Segment der Infrastruktur des Anbieters, der nach allen erforderlichen Standards und Anforderungen zertifiziert ist, entlastet den Kunden von der Notwendigkeit, alle Arbeiten selbst zu organisieren.

Quelle: habr.com

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster