Kaitstud pilv DF Cloud platvormil 

FZ-152 „Isikuandmete kaitse seadus“ kehtib kõikidele olemasolevatele isikutele: füüsilistele ja juriidilistele isikutele, föderaalsetele riigivõimu organitele ja kohalikele omavalitsustele. Tegu on seadusega, mis reguleerib igasuguseid organisatsioone, kes töötlevad teavet ja isikuandmeid Venemaa Föderatsiooni kodanike kohta, sõltumata omandi vormist ja organisatsiooni suurusest.

Mõnikord võib organisatsioon üllatusega avastada alguses peidetud isikuandmete infosüsteeme (PAIS). Näiteks peetakse organisatsiooni isikuandmete operaatoriks, kui tema veebisaidil on tagasisidevormid, registreerimised ja muud andmete kogumise vormid, millega saab isikut identifitseerida.

Kaitstud pilv DF Cloud platvormil 

Isikuandmete kaitse seaduse nõuete täitmise kontrollimist ja järelevalvet teostavad regulaatorid:

  • Roskomnadzor isikuandmete subjekti õiguste kaitse osas;
  • FSB Venemaal krüptograafiaalaste nõuete täitmise osas;
  • FSTEK Venemaal teabe kaitse nõuete järgimise osas volitamata juurdepääsu ja lekete eest tehniliste kanalite kaudu.

Kuna FZ „Isikuandmete kaitse seadus“ on vaid isikuandmete kaitse õigusliku tagamise aluseks, on selle nõudeid hiljem täpsustatud Venemaa Föderatsiooni valitsuse, sideministeeriumi ja muude regulatiivsete ja metoodiliste dokumentide kaudu.

Föderaalsed organid, kes reguleerivad isikuandmete töötlemist

  • Roskomnadzor (Föderaalne side- ja massikommunikatsioonide järelevalve teenistus) — teostab järelevalvet PAIS nõuetele vastavuse üle.
  • FSTEK Venemaal (Föderaalne tehnilise ja ekspordikontrolli teenistus) — määrab kindlaks teabe kaitsmise meetodid ja vahendid tehniliste abivahendite abil.
  • FSB Venemaal (Föderaalne julgeolekuteenistus) — määrab oma volituste piires teabe kaitsmise meetodid ja vahendid (krüptograafiliste kaitsevahendite kasutusala).

Iga organisatsioon, mis töötleb isikuandmeid, seisab silmitsi nõudega viia oma infosüsteemid kokku vastavalt seadusele. Isikuandmete kaitse on üks kõige olulisemaid teemasid, mitte ainult Venemaal, vaid ka teistes riikides. 

Kaitstud pilv DF Cloud platvormil 

Isikuandmete liigid

FZ-152 kohaselt on isikuandmed iga teave, mis on seotud kindla või kindlaks määratud füüsilise isikuga (isikuandmete subjekt). Näiteks: nimi, sünnikuupäev ja -koht, aadress, perekondlik, sotsiaalne, vara ja hariduse seisund jne.

Isikuandmed jagunevad mitmeks kategooriaks:

Erilised

Isikuandmed, mis puudutavad rassi, rahvust, poliitilisi vaateid, usulisi või filosoofilisi veendumusi, tervislikku seisundit, intiimelu.

Biomeetrilised

Isikuandmed, mis iseloomustavad inimese füsioloogilisi ja bioloogilisi omadusi, mille põhjal saab tuvastada tema isikukoodi ja mida operaator kasutab isiku tuvastamiseks.

Muud

Isikuandmed, mis on otseselt või kaudselt seotud kindla või kindlaks määratud füüsilise isikuga ja ei kuulu ülalnimetatud kategooriatesse.

Avalikud

Isikuandmed, mis on saadud avalikest allikatest, kus andmed on avaldatud isiku nõusolekul.

Isikuandmete töötlemine on igasugune tegevus (operatsioon) või tegevuste kogum isikuandmete osas automatiseerimise vahendeid kasutades või ilma nendeta, sealhulgas:

  • kogumine,
  • registreerimine,
  • süsteemimine,
  • kogumine,
  • säilitamine,
  • täiendamine (uuendamine, muutmine),
  • väljavõtmine,
  • kasutamine,
  • üleandmine (levitamine, andmine, juurdepääs),
  • anonüümseks muutmine,
  • blokeerimine,
  • kustutamine,
  • isikandmete hävitamine.

Vastutus rikkumiste eest

FZ-152 artikli 24 kohaselt kannavad isikud vastutust seaduse rikkumise eest vastavalt Venemaa Föderatsiooni seadustele.

Ettevõtte kontrollimisel juhinduvad regulaatorid FZ-152-st ja mitmest alamõiguslikust aktist. Kontroll võib olla plaanipärane või plaaniväline — rikkumiste avastamisel, samuti varasemate ettekirjutuste järgimise üle kontrollimiseks.

Isikutele, kes rikuvad isikuandmete kaitse nõudeid, võib ähvardada mitte ainult tsiviil- ja distsiplinaarvastutus, vaid ka haldus- ja isegi kriminaalvastutus.
 

Kuidas vastata FZ-152 nõuetele?

Seega peab isik või organisatsioon, kes töötleb isikuandmeid või muud piiratud juurdepääsuga teavet, kaitsma seda teavet vastavalt seadusele. See nõuab mitte ainult tõsist spetsialiseerumist, teadmisi ja kogemusi, vaid on samuti seotud tehniliste keerukustega ja suurte kuludega.

Vastavalt ametlikule määratlusele, mille on kinnitanud FSTEK, "... Isikuandmete turvalisus on isikuandmete kaitsetunne, mida iseloomustab kasutajate, tehniliste vahendite ja infotehnoloogiate võime tagada isikuandmete konfidentsiaalsus, terviklikkus ja kättesaadavus isikuandmete töötlemisel isikuandmete infosüsteemides..."

Kaitstud pilv DF Cloud platvormil 
Organisatsiooniliste, juriidiliste ja tehniliste nõuete täitmiseks FZ-152 soovi korral tuleb uurida mitte ainult seadust ennast, vaid ka selle alamakte, mõista, milliseid meetmeid on vaja rakendada. Välishindajad saavad uurida isikuandmete töötlemise protsesse ettevõttes, koostada vajalikud dokumendid, rakendada kaitsevahendeid jne.

Koostöösüsteem, mis tagab teabe kaitse, sisaldab:

  • Sissetungimise ennetamise vahendeid (IDS).
  • Tugivõrgu kaitse (FW).
  • Kaitse pahavara eest.
  • Turvamonitorimise ja sündmuste registreerimise süsteem.
  • Krüptograafilise kaitse süsteem sidekanalites (krüpteerimine).
  • Virtuaalse keskkonna kaitsevahendid, mitteautoriseeritud juurdepääsu kaitse (NSD), identifitseerimine ja juurdepääsu haldamine.
  • Kaitseanalüüsi/seni tõrgete tuvastamise süsteem jne.

Lisaks eeldab kõikehõlmav teabe turvalisus mitte ainult tehnilisi, vaid ka organisatsioonilisi meetmeid.

FZ-152 pilve: rakendamise eripärad

Mitmed Venemaa teenusepakkujad pakuvad teenuseid pilveinfrastruktuuri loomiseks, et paigutada infosüsteeme vastavalt föderaalse seadusandluse nõuetele seoses isikuandmetega. Klientide süsteemide paigutamisel pilve võtab teenusepakkuja enda peale paljusid küberturbe küsimusi, sealhulgas isikuandmete kaitse. Pilve migreerimisel tagab ta IT-infrastruktuuri kaitse, mis vähendab kliendi kohustusi. Näiteks täidab teenusepakkuja FZ-152 nõudeid, mis puudutavad virtualiseerimise keskkonna kaitset.

Teenusepakkujad saavad samuti pakkuda klientidele ekspertabi andmete kaitsmise ülesannete lahendamisel: määrata nõutud kaitsetaseme ja pakkuda vastavalt rakendamise varianti; arendada dokumentatsiooni Venemaa seadusandlike nõuete täitmiseks.

Kaitstud pilv aitab optimeerida organisatsiooni kulusid vähendades IT-infrastruktuuri loomise ja haldamise ning teabe kaitsesüsteemi kulusid. Reeglina tagavad kvalifitseeritud eksperdid kõikehõlmava tehnilise toetuse ja abistamise, sealhulgas konsultatsiooni ja dokumentide paketi arendamise regulatiivsetes organites, ning teenuste platvorm vastab rangele tehnilisele standardile ja rahuldab vajalikud organisatsioonilised nõuded. Klientidel on võimalik kasutada teenuseid vajalike dokumentide ettevalmistamiseks ja isikuandmete kaitse tasemel rakendustes ja operatsioonisüsteemides.

Samuti on ette nähtud riskide ja haavatavuste haldamise protsessid, juhtumite uurimine, sise- ja välised turvaaudid ning regulaarne võrguliikluse, süsteemide ja küberturbe protsesside jälgimine ja testimine. Kvalifitseeritud spetsialistid tagavad 24/7 IT-infrastruktuuri toe.

Kokkuvõttes tagavad need meetmed föderaalse seadusandluse järgimise isikuandmete kaitse osas.

Sertifitseeritud platvorm

IBS DataFort pakub sellist teenust sertifitseeritud DF Cloud platvormi alusel.Kogu tehniline pool, haldamine ja selle platvormi virtualiseerimisvahendid vastavad FZ-152 normidele ja nõuetele.
Kaitstud pilv DF Cloud platvormil IBS DataFort turvalise pilve arhitektuur.

Platvorm tagab isikuandmete kaitse (kuni 1. kaitsetaseme tasemeni), GIS (kuni 1. klassi kaitsetaseme tasemeni) ja andmete turvalise säilitamise Tier III andmekeskuses. Platvormil kasutatakse sertifitseeritud tulemüüre, sissetungide avastamise ja ennetamise vahendeid (IDS/IPS), sidekanalite krüpteerimist (GOST VPN), viirusetõrjet, mitteautoriseeritud juurdepääsu kaitsevahendeid, virtualiseerimise keskkonna kaitset ning samuti haavatavuste skaneerimise vahendeid.

FZ-152 pilv — samuti sobiv lahendus neile, kes nõuavad kõrget taset privaatsuse ja andmete kaitse osas, soovivad tugevdada oma äri mainet või saada konkurentsieelist, mis tuleneb sertifitseeritud kõrgest teabeohutuse tasemest.

Kuidas saab siseneda sellise pilve? Kas "sujuv migratsioon" on võimalik? Kindlasti. Näiteks, IBS DataFort teostab ohutut ISPDN-i üleviimist oma kaitstud pilve, minimeerides seisakuid ja mõju ettevõtte äritegevusele (sealhulgas välisplatvormidelt).

IT-infrastruktuuri viimine vastavusse FZ-152-ga

Töötlemise protsess IT-infrastruktuuri viimiseks vastavusse FZ-152 nõuetega algab auditi ja praeguse kaitsetaseme hindamisega.

IT-infrastruktuuri audit sisaldab isikuandmete töötlemise ja kaitse protsesside ülevaatamist ning kliendi ISPDN-i ülevaatamist. Koostatakse auditiraport, mis sisaldab üksikasjalikku teavet isikuandmete töötlemise protsesside kohta tehnilisest vaatenurgast.

Tööd hõlmavad ka ohtude ja rikkujate modelleerimist ning kaitsetaseme määratlemise akti koostamist ISPDN-i jaoks. Auditi tulemuste põhjal koostatakse eraldi tehnilised nõuded ISPDN-i kaitsesüsteemi jaoks, mis määratleb kavandatava süsteemi nõuded.

Koostatakse poliitikate, juhiste, regulatsioonide ja muude isikuandmete kaitse dokumentide kogum. Samuti püüdlevad spetsialistid optimeerida kliendi kulutusi kaitsemeetmete rakendamisel.

IBS DataFort pakub teenuseid dokumentatsiooni ettevalmistamiseks ja ISPDN-i kaitseks, et järgida föderaalseid seadusi isikuandmete kaitse osas ning saab aidata atesteerimise ettevalmistamisel ja läbiviimisel (ISPDN, GIS, AS).

Atesteerimist teevad iseseisvad audiitorid, kellel on FSTEK ja FSB Venemaa load. Sellise atesteerimise sooritamine kinnitab usaldusväärset isikuandmete kaitset ettevõtte partnerite ja klientide väliste ohtude eest ning täielikku vastavust regulatiivsete nõuete täitmisele. Oluline on, et kliendid saavad mugavust "ühe akna" süsteemis: kõik tagab üks ettevõte — IBS DataFort.

Isikuandmete operaatori jaoks tähendab see valmisolekut Roskomnadzori, FSTEK-i ja FSB kontroolideks, riskide välistamist ressursside blokeerimise, nõuete ja sanktsioonide puudumise osas regulatiivsete organite poolt.

Selline teenus on asjakohane paljude riikliku ja korporatiivse sektori tellijate jaoks ning võib olla nõutud isikuandmete operaatorite poolt, kes soovivad oma tegevust seadusandlusele vastavaks viia. Informatsiooni süsteemide paigutamine teenuseosutaja kinnisesse infrastruktuuri segmendi, mis on atesteeritud kõigi vajalike standardite ja nõuete kohaselt, vabastab tellija vajadusest iseseisvalt kõiki töid korraldada.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster