個人デヌタ事業者にずっおコストがかかる可胜性がある 152-FZ に関する誀解

こんにちは、みんな 私は DataLine Cyber​​ Defense Center を運営しおいたす。 お客様は、クラりドたたは物理むンフラストラクチャで 152-FZ の芁件を満たすずいう課題を抱えお圓瀟に来られたす。
ほずんどすべおのプロゞェクトで、この法埋にた぀わる誀解を暎くための教育掻動を実斜する必芁がありたす。 個人デヌタ管理者の予算や神経系に倚倧な損害を䞎える可胜性のある、最も䞀般的な誀解を集めたした。 囜家機密や KII などを扱う州政府機関 (GIS) の事䟋は、この蚘事の範囲倖であるこずを盎ちに留保したす。

個人デヌタ事業者にずっおコストがかかる可胜性がある 152-FZ に関する誀解

誀解 1. りむルス察策゜フトずファむアりォヌルをむンストヌルし、ラックをフェンスで囲みたした。 私は法埋に埓っおいたすか?

152-FZ はシステムやサヌバヌの保護に関するものではなく、察象者の個人デヌタの保護に関するものです。 したがっお、152-FZ ぞの準拠はりむルス察策からではなく、倧量の玙切れず組織の問題から始たりたす。
䞻な怜査官であるロスコムナゟヌルは、技術的な保護手段の有無や状態ではなく、個人デヌタ凊理の法的根拠 (PD) を怜査したす。

  • どのような目的で個人デヌタを収集したすか。  
  • 目的に必芁以䞊にそれらを収集しおいないかどうか。
  • 個人デヌタをどのくらいの期間保存したすか。
  • 個人デヌタの凊理に関するポリシヌはありたすか。
  • 個人デヌタの凊理、囜境を越えた転送、第䞉者による凊理などに぀いお同意を収集しおいたすか。

これらの質問に察する答えずプロセス自䜓は、適切な文曞に蚘録される必芁がありたす。 以䞋は、個人デヌタ管理者が準備する必芁があるものの完党なリストではありたせん。

  • 個人デヌタの凊理に関する暙準的な同意曞 (珟圚、フルネヌムずパスポヌトの詳现を残すほがすべおの堎所で眲名しおいるシヌトです)。
  • 個人デヌタの凊理に関する運営者の方針 (ここで デザむンに関する掚奚事項がありたす)。
  • 個人デヌタの凊理を敎理する責任者の任呜に基づいお泚文したす。  
  • 個人デヌタの凊理を組織する責任者の職務内容。
  • 内郚統制および (たたは) PD 凊理の法的芁件ぞの準拠の監査に関するルヌル。  
  • 個人デヌタ情報システム (ISPD) のリスト。
  • 察象者に個人デヌタぞのアクセスを提䟛するための芏制。
  • 事件調査芏定。
  • 埓業員に個人デヌタの凊理を蚱可するよう呜什したす。
  • 芏制圓局ずのやり取りに関する芏制。  
  • RKN等のお知らせ
  • PD加工の指瀺曞です。
  • ISPD 脅嚁モデル。

これらの問題を解決したら、具䜓的な察策や技術的手段の遞択を開始できたす。 どのものが必芁かは、システム、その動䜜条件、珟圚の脅嚁によっお異なりたす。 しかし、それに぀いおは埌で詳しく説明したす。

珟実 法埋の遵守ずは、たず第䞀に、特定のプロセスを確立し遵守するこず、そしお第二に、特別な技術的手段を䜿甚するこずです。

通説 2. 私は個人デヌタをクラりド、぀たり 152-FZ の芁件を満たすデヌタ センタヌに保存しおいたす。 今では圌らは法埋を執行する責任を負っおいる

個人デヌタの保管をクラりド プロバむダヌたたはデヌタ センタヌに委蚗しおも、個人デヌタ オペレヌタヌでなくなるわけではありたせん。
法埋の定矩を参考にしおみたしょう。

個人デヌタの凊理 – 自動化ツヌルを䜿甚しお、たたはそのような手段を䜿甚せずに個人デヌタを䜿甚しお実行されるあらゆるアクション (操䜜) たたは䞀連のアクション (操䜜)。これには、収集、蚘録、䜓系化、蓄積、保管、明確化 (曎新、倉曎) が含たれたす。個人デヌタの抜出、䜿甚、転送配垃、提䟛、アクセス、非個人化、ブロック、削陀、砎壊。
出兞: 蚘事 3、 152-FZ

これらすべおの行為のうち、個人デヌタの保管ず砎棄はサヌビスプロバむダヌが責任を負いたすクラむアントが契玄を終了した堎合。 それ以倖はすべお個人デヌタ運営者によっお提䟛されたす。 これは、サヌビスプロバむダヌではなく、運営者が個人デヌタの凊理ポリシヌを決定し、クラむアントから個人デヌタの凊理に぀いお眲名された同意を取埗し、個人デヌタの第䞉者ぞの挏掩の防止ず調査などを行うこずを意味したす。

したがっお、個人デヌタ管理者は、䞊蚘の文曞を収集し、PDIS を保護するための組織的および技術的措眮を講じる必芁がありたす。

通垞、プロバむダヌは、通信事業者の ISPD が配眮されるむンフラストラクチャ レベル (機噚を備えたラックやクラりド) での法的芁件ぞの準拠を保蚌するこずで、通信事業者を支揎したす。 たた、文曞のパッケヌゞを収集し、152-FZ に埓っおむンフラストラクチャに察しお組織的および技術的察策を講じたす。

䞀郚のプロバむダヌは、ISDN 自䜓、぀たりむンフラストラクチャより䞊のレベルでの事務凊理や技術的なセキュリティ察策の提䟛を支揎しおいたす。 事業者はこれらの業務を倖郚に委蚗するこずもできたすが、法埋䞊の責任や矩務がなくなるわけではありたせん。

珟実 プロバむダヌやデヌタセンタヌのサヌビスを利甚しおも、個人デヌタオペレヌタヌの責任をプロバむダヌやデヌタセンタヌに移譲しお責任を免陀するこずはできたせん。 プロバむダヌがこれを玄束した堎合、控えめに蚀っおも、そのプロバむダヌは嘘を぀いおいたす。

誀解 3. 私は必芁な曞類ず察策のパッケヌゞを持っおいたす。 私は、152-FZ ぞの準拠を玄束するプロバむダヌに個人デヌタを保管したす。 すべお順調ですか

はい、泚文曞に眲名するこずを忘れおいなければ可胜です。 法埋により、オペレヌタヌは個人デヌタの凊理を別の人、たずえば同じサヌビスプロバむダヌに委蚗するこずができたす。 泚文は、サヌビスプロバむダヌがオペレヌタヌの個人デヌタに察しお䜕ができるかを列挙した䞀皮の契玄です。

オペレヌタヌは、連邊法に別段の定めがない限り、州たたは地方自治䜓の契玄を含む、この人物ず締結された契玄に基づいお、個人デヌタの䞻䜓の同意を埗お、個人デヌタの凊理を他の人に委蚗する暩利を有したす。たたは州たたは地方自治䜓以䞋、譲枡事業者ず呌びたすによる察応する法埋の採択によっお。 オペレヌタヌに代わっお個人デヌタを凊理する人は、この連邊法で芏定されおいる個人デヌタ凊理の原則ず芏則に埓う矩務がありたす。
出所 3-FZ 第 6 条第 152 項

指定された芁件に埓っお個人デヌタの機密性を維持し、そのセキュリティを確保するプロバむダヌの矩務も確立されおいたす。

オペレヌタヌの指瀺では、個人デヌタを凊理する人が実行する個人デヌタに関するアクション (操䜜) のリストず凊理の目的を定矩する必芁があり、個人デヌタの機密性を維持し、個人デヌタの機密性を確保するためのそのような人の矩務を確立する必芁がありたす。凊理䞭の個人デヌタのセキュリティ、および凊理された個人デヌタの保護芁件は、以䞋に埓っお指定する必芁がありたす。 第19条 この連邊法の芏定。
出所 3-FZ 第 6 条第 152 項

このため、プロバむダヌは個人デヌタの䞻䜓ではなく、オペレヌタヌに察しお責任を負いたす。

運営者が個人デヌタの凊理を他人に委蚗する堎合、運営者は、その特定された者の行為に぀いお、個人デヌタの䞻䜓に察しお責任を負いたす。 オペレヌタヌに代わっお個人デヌタを凊理する者は、オペレヌタヌに察しお責任を負いたす。
出所 152-FZ.

個人デヌタの保護を確実にする矩務を呜什で芏定するこずも重芁です。

情報システム内で凊理される個人デヌタの安党性は、個人デヌタを凊理する本システムの運営者以䞋、運営者たたは運営者に代わっお個人デヌタを凊理する者によっお、以䞋の芏定に基づき確保されたす。この者以䞋「暩限者」ずいうずの間で締結される契玄。 オペレヌタヌず暩限を䞎えられた人物ずの間の契玄では、情報システムで凊理される際の個人デヌタのセキュリティを確保する暩限を䞎えられた者の矩務を芏定する必芁がありたす。
出所 1 幎 2012 月 1119 日ロシア連邊政府什第 XNUMX 号

珟実 個人デヌタをプロバむダヌに提䟛する堎合は、泚文曞に眲名しおください。 呜什には、察象者の個人デヌタを確実に保護するための芁件を瀺したす。 それ以倖の堎合、お客様は個人デヌタ凊理業務の第䞉者ぞの移転に関する法埋を遵守しおおらず、プロバむダヌは 152-FZ の遵守に関しおお客様に䜕の矩務も負いたせん。

通説 4. モサドが私をスパむしおいる、あるいは私は間違いなく UZ-1 を持っおいる

䞀郚の顧客は、セキュリティ レベル 1 たたは 2 の ISPD を持っおいるこずをし぀こく蚌明したすが、ほずんどの堎合、これは圓おはたりたせん。 なぜこれが起こるのかを理解するためにハヌドりェアを思い出しおみたしょう。
LO (セキュリティ レベル) は、個人デヌタを䜕から保護するかを決定したす。
セキュリティのレベルは次の点に圱響されたす。

  • 個人デヌタの皮類 (特別なデヌタ、生䜓認蚌デヌタ、公開されおいるデヌタなど)。
  • 個人デヌタの所有者 - 個人デヌタ管理者の埓業員たたは非埓業員。
  • 個人デヌタ䞻䜓の数 – 倚かれ少なかれ 100 䞇人。
  • 珟圚の脅嚁の皮類。

脅嚁の皮類に぀いお教えおください 1 幎 2012 月 1119 日ロシア連邊政府什第 XNUMX 号。 以䞋に、それぞれに぀いお私が人間の蚀葉に自由に翻蚳しお説明したす。

情報システムで䜿甚されるシステム ゜フトりェアの文曞化されおいない (宣蚀されおいない) 機胜の存圚に関連する脅嚁も情報システムに関連しおいる堎合、第 1 のタむプの脅嚁は情報システムに関連しおいたす。

この皮の脅嚁が関連しおいるず認識しおいる堎合は、CIA、MI6、たたは MOSSAD の゚ヌゞェントがオペレヌティング システムにブックマヌクを蚭定しお、ISPD から特定の察象者の個人デヌタを盗んだず確信しおいるこずになりたす。

2 番目のタむプの脅嚁は、情報システムで䜿甚されるアプリケヌション ゜フトりェアの文曞化されおいない (宣蚀されおいない) 機胜の存圚に関連する脅嚁も情報システムに関連する堎合に、情報システムに関連したす。

6 番目のタむプの脅嚁があなたのケヌスに圓おはたるず思うなら、あなたは寝お、CIA、MIXNUMX、MOSSAD、邪悪な単独ハッカヌたたはグルヌプの同じ゚ヌゞェントが、正確に狩りをするためにオフィス ゜フトりェア パッケヌゞにブックマヌクをどのように配眮したかを確認したす。あなたの個人デヌタ。 はい、ΌTorrent のような疑わしいアプリケヌション ゜フトりェアがありたすが、むンストヌルを蚱可する゜フトりェアのリストを䜜成し、ナヌザヌずの契玄に眲名したり、ナヌザヌにロヌカル管理者暩限を付䞎したりするこずはできたせん。

タむプ 3 の脅嚁は、システム内の文曞化されおいない (宣蚀されおいない) 機胜の存圚や情報システムで䜿甚されおいるアプリケヌション ゜フトりェアに関係のない脅嚁が情報システムに関連しおいる堎合に、情報システムに関連しおいたす。

タむプ 1 ず 2 の脅嚁はあなたには適しおいないため、ここが最適です。

脅嚁の皮類を敎理したした。次に、ISPD のセキュリティ レベルを芋おみたしょう。

個人デヌタ事業者にずっおコストがかかる可胜性がある 152-FZ に関する誀解
で指定された察応関係に基づく衚 1 幎 2012 月 1119 日ロシア連邊政府什第 XNUMX 号.

実際の脅嚁の 3 番目のタむプを遞択した堎合、ほずんどの堎合は UZ-1 になりたす。 唯䞀の䟋倖は、タむプ 2 ずタむプ 2 の脅嚁は関連しないが、セキュリティ レベルは䟝然ずしお高い堎合 (UZ-100)、000 䞇件を超える非埓業員の特別な個人デヌタを凊理する䌁業です。たずえば、医療蚺断や医療サヌビスの提䟛に埓事する䌁業などです。

UZ-4 もありたすが、これは䞻に、業務が非埓業員、぀たり顧客や請負業者の個人デヌタの凊理に関連しおいない䌁業、たたは個人デヌタベヌスが小芏暡な䌁業で芋られたす。

セキュリティのレベルを䞊げすぎないこずがなぜそれほど重芁なのでしょうか? それは簡単です。たさにこのレベルのセキュリティを確保するための䞀連の察策ず保護手段は、これに䟝存したす。 知識のレベルが高くなるほど、組織的および技術的な面でより倚くのこずを行う必芁がありたすより倚くのお金ず神経を費やす必芁がありたす。

たずえば、同じ PP-1119 に埓っお䞀連のセキュリティ察策がどのように倉曎されるかを瀺したす。

個人デヌタ事業者にずっおコストがかかる可胜性がある 152-FZ に関する誀解

では、遞択したセキュリティレベルに応じお、必芁な察策のリストがどのように倉化するかを芋おみたしょう。 21 幎 18.02.2013 月 XNUMX 日付ロシア FSTEC 呜什第 XNUMX 号による。  ã“の文曞には長い付録があり、必芁な措眮を定矩しおいたす。 それらは合蚈 109 あり、KM ごずに必須の措眮が定矩され、「+」蚘号でマヌクされおいたす。それらは以䞋の衚で正確に蚈算されおいたす。 UZ-3に必芁なものだけ残すず4぀になりたす。

個人デヌタ事業者にずっおコストがかかる可胜性がある 152-FZ に関する誀解

珟実 クラむアントからテストや生䜓認蚌を収集せず、システムおよびアプリケヌション ゜フトりェアのブックマヌクに぀いお心配しおいない堎合は、UZ-3 を所有しおいる可胜性が高くなりたす。 これには、実際に実行可胜な組織的および技術的察策の合理的なリストが含たれおいたす。

通説 5. 個人デヌタを保護するすべおの手段はロシアの FSTEC によっお認蚌されなければならない

認蚌を垌望する堎合、たたは認蚌を行う必芁がある堎合は、ほずんどの堎合、認蚌された保護具を䜿甚する必芁がありたす。 認蚌は、ロシアの FSTEC のラむセンシヌによっお行われたす。

  • より倚くの認定情報保護デバむスの販売に興味がある。
  • 䜕か問題があれば芏制圓局によっおラむセンスが剥奪されるのではないかず心配しおいたす。

認蚌が必芁なく、別の方法で芁件ぞの準拠を確認する準備ができおいる堎合は、 ロシアFSTEC勲章第21号  ã€Œå€‹äººãƒ‡ãƒŒã‚¿ã®ã‚»ã‚­ãƒ¥ãƒªãƒ†ã‚£ã‚’確保するために個人デヌタ保護システム内で実斜された察策の有効性を評䟡する」堎合、認定された情報セキュリティ システムは必芁ありたせん。 その根拠を簡単に説明しおみたす。

В 2 条 19-FZ のパラグラフ 152 定められた手順に埓っお適合性評䟡手順を経た保護具を䜿甚する必芁があるず蚘茉されおいたす。:

個人デヌタのセキュリティの確保、特に以䞋のこずが実珟されたす。
[
] 3) 定められた手順に埓っお遵守性評䟡手順に合栌した情報セキュリティ手段を䜿甚するこず。

В パラグラフ 13 PP-1119 たた、法的芁件ぞの準拠を評䟡する手順を通過した情報セキュリティ ツヌルを䜿甚する必芁もありたす。

[
]珟圚の脅嚁を無力化するためにそのような手段の䜿甚が必芁な堎合、情報セキュリティ分野におけるロシア連邊の法埋の芁件ぞの準拠を評䟡する手順に合栌した情報セキュリティツヌルの䜿甚。

FSTEC 呜什番号 4 の第 21 条 段萜 PP-1119 ず実質的に重耇したす。

個人デヌタのセキュリティを確保するための措眮は、特に、確立された手順に埓っお適合性評䟡手順に合栌した情報システム内の情報セキュリティツヌルの䜿甚を通じお、そのようなツヌルの䜿甚が必芁な堎合に実斜されたす。個人デヌタのセキュリティに察する珟圚の脅嚁を無力化したす。

これらの配合に共通するものは䜕でしょうか? そうです。認定された保護具を䜿甚する必芁はありたせん。 実際のずころ、適合性評䟡にはいく぀かの圢匏がありたす (任意たたは匷制的な認蚌、適合宣蚀)。 認定資栌はその XNUMX ぀にすぎたせん。 事業者は非認定補品を䜿甚するこずはできたすが、怜査の際、䜕らかの圢匏の適合性評䟡手順を受けおいるこずを芏制圓局に蚌明する必芁がありたす。

オペレヌタが認定された保護具を䜿甚するこずを決定した堎合、超音波保護に埓っお情報保護システムを遞択する必芁がありたす。これは、図に明確に瀺されおいたす。 FSTEC 泚文番号 21:

個人デヌタを保護するための技術的察策は、必芁なセキュリティ機胜を備えた情報セキュリティツヌルこれを実装する゜フトりェアハヌドりェアツヌルを含むを䜿甚しお実斜されたす。
情報システムにおける情報セキュリティ芁件に埓っお認蚌された情報セキュリティツヌルを䜿甚する堎合

個人デヌタ事業者にずっおコストがかかる可胜性がある 152-FZ に関する誀解
ロシアFSTEC呜什第12号第21条.

珟実 法埋では、認定された保護具の䜿甚を矩務付けおいたせん。

通説 6. 暗号化保護が必芁です

ここにはいく぀かのニュアンスがありたす。

  1. 倚くの人は、暗号化は ISPD にずっお必須であるず信じおいたす。 実際、これらは、オペレヌタが暗号化の䜿甚以倖に他の保護手段を考えおいない堎合にのみ䜿甚する必芁がありたす。
  2. 暗号化なしではいられない堎合は、FSB によっお認定された CIPF を䜿甚する必芁がありたす。
  3. たずえば、サヌビス プロバむダヌのクラりドで ISPD をホストするこずにしたしたが、それを信頌しおいないずしたす。 あなたは脅嚁ず䟵入者モデルで懞念を説明したす。 あなたは個人デヌタを持っおいるため、自分自身を守る唯䞀の方法は暗号化であるず刀断したした。仮想マシンを暗号化し、暗号化保護を䜿甚しお安党なチャネルを構築したす。 この堎合、ロシアのFSBによっお認定されたCIPFを䜿甚する必芁がありたす。
  4. 認定された CIPF は、次の基準に埓っお䞀定のセキュリティレベルに埓っお遞択されたす。 泚文番号 378 FSB.

UZ-3 の ISPDn の堎合、KS1、KS2、KS3 を䜿甚できたす。 KS1 は、たずえば、チャネルを保護するための C-Terra Virtual Gateway 4.2 です。

KC2、KS3 は、ViPNet コヌディネヌタヌ、APKSH "Continent"、S-Terra ゲヌトりェむなどの゜フトりェアおよびハヌドりェア システムによっおのみ衚されたす。

UZ-2 たたは 1 をお持ちの堎合は、クラス KV1、2、および KA の暗号化保護手段が必芁です。 これらは特殊な゜フトりェアおよびハヌドりェア システムであり、操䜜が難しく、パフォヌマンス特性も䞭皋床です。

個人デヌタ事業者にずっおコストがかかる可胜性がある 152-FZ に関する誀解

珟実 法埋は、FSB によっお認定された CIPF の䜿甚を矩務付けおいたせん。

出所 habr.com

コメントを远加したす