Первая онлайн-конференция ReignVox
24 ноября 2009 года компания ReignVox провела первую онлайн-конференцию на тему защиты персональных данных «Что можно и нужно успеть до 2010 года».
Мы надеемся, что наше мероприятие с участием ведущих специалистов компании ReignVox оказалось для Вас интересным и полезным.
Учитывая неослабевающий интерес к данной теме, мы планируем сделать такие мероприятия регулярными. Следите за нашими новостями и анонсами!
Вашему вниманию мы предлагаем архив вопросов и ответов нашей первой онлайн – конференции.
На вопросы отвечали
![]() Беседин Дмитрий Игоревич
Аналитик по информационной безопасности
Имеет большой опыт работы по проектированию и эксплуатации территориально-распределенных информационных систем и мультисервисных сетей. Работал на проектах по обеспечению информационной безопасности на объектах Газпром, ОАО «РЖД»; а также по построению информационных систем и систем технического обеспечения безопасности в интересах крупнейших заказчиков: МО, ГУВД Москвы, и т.д.
Имеет научные публикации в журналах и в закрытых ведомственных изданиях. |
![]() Черкас Юрий Владимирович
Руководитель отдела технической защиты информации
Закончил Институт криптографии, связи и информатики Академии ФСБ России с золотой медалью.
Реализовал ряд успешных проектов по защите информации в различных крупных компаниях ведущих отраслей экономики. В настоящее время принимает активное участие в разработке отраслевого стандарта для телекоммуникационных компаний по защите персональных данных. |
Архив
| ? |
Какие конкретно технические средства защиты информации необходимо и достаточно установить на АРМ сотрудников, работающих с базами данных, содержащих персональные данные(фам,им,отч,соц.статус,год рожд,адрес,наличие инвалидности, льгот,доп. данные о здоровье), если класс защищенности: |
Если в системе присутствует неопределённая совокупность "доп.данные о здоровье", а класс Вы опреднляете как К2 или К3, то классификация системы вызывает сомнение. Вопрос о тех. средствах защиты решается на этапе проектирования системы защиты. Необходимо провести комплекс работ на вашей ИСПДн, включающий логическое структурирование и разработку решения по защите.
| ? |
На основании каких нормативных документов проводится оценка эффективности средств активной защиты устанавливаемых в ИСПДн? |
Смотрите "временные методики".
Зона 1 определяется на основании приборных измерений по методикам, определяемымм РД ФСТЭК.
Для ИСПДн это возможно выполнить непосредственно на объекте.
| ? |
В какой форме должен быть утвержден перчень обрабатываемых на предприятии персональных данных? |
Утверждённая органами-регуляторами форма перечня ПДн в нормативных документах отсутствует; перечень упоминается в уведомлении об обработке ПДн. Т.е. перечень составляется в произвольной форме по перечню пунктов, установленных Роскомнадзором.
| ? |
Можно ли избежать получения лицензии ФСБ по техническому обслуживанию шифровальных средств, использую программное обеспечение VipNet? |
Возможно, но это зависит от используемого программного обеспечения и целей его использования.
| ? |
В чем заключается декларирование для сети К3 и К4? Применяя криптографические средства защиты информации обязательна ли аттестация или достаточно акта от ФСБ?Достаточно ли для аттестации использовать лицензионную сертифицированную по требованиям безопасности операционную систему и ключи от НСД? Нет ли автоматизированной доступной программы построения модели угроз? |
1)Декларирование для локальной ИСПДн К3 заключается в следующем: оператор ПДн проводит работы по обеспечению защиты ПДн и документально оформляет способы защиты ПДн в указанных системах, таким образом декларируя уровень защищенности ПДн. 2) Акт от лицензирующего органа ФСБ свидетельствует только о корректности установки СКЗИ. 3) при определённых условиях; применение такой ОС необходимо, но может оказаться недостаточным 4)Такие программы существуют.
| ? |
МОЖЕМ ЛИ МЫ ВЕСТИ МЕДИЦИНСКИЕ КАРТЫ ПАЦИЕНТОВ В КОМПЬЮТЕРЕ (ПРОГРАММА)И ЗАВЕРЯТЬ ИХ ШИФРОМ ВРАЧА? ЛИБО ОБЯЗАТЕЛЬНО ДУБЛИРОВАНИЕ НА БУМАЖНОМ НОСИТЕЛЕ? |
Да, возможно, при условии соблюдения требований законодательства. Вывод на бумажный носитель создает допонительный возможный какнал утечки ПДн.
| ? |
в нашей организации обрабатываются персональные данные больных туберкулезом и лиц контактных с ними, а также по договору передаем инфу в станцию переливания крови и в вышестоящею организацию для получения лекарственных препаратов. Обязаны ли наши пациенты предоставлять свои персональные данные, соответствует ли это 9.ст,ч2 ФЗ 152 о персональных данных или др фед законов (...в целях защиты здоровья, прав и законных интересов др лиц...)? Или мы обязаны все таки брать письменное согласие? |
Персональные данные обрабатываемые в Вашей организации, относятся к специальным категорям персональных данных. Согласно п.2 ст. 10 ФЗ №152, обработка специальных категорий персональных данных допускается в случае, если обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну. Т.е. в данном случае согласие субъектов не требуется.
| ? |
Какие сертификаты нужны оператору персональных данных и как их получить? ego |
Оператору ПДн нужно организовать и выполнить комплекс работ по защите ПДн. Сертификаты прилагаются к сертифицированным средствам защиты информации, если таковые используются.
| ? |
Как внести согласие субъектов персональных данных (работников)на их обработку на личную карточку формы Т-2. Ведь это унифицированная форма! |
Согласно п.2 ст. 6 ФЗ №152, согласия субъекта персональных данных не требуется в случае, если обработка персональных данных осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных. В данном случае речь идет о трудовом договоре, одной из сторон является работник.
| ? |
Здравствуйте. |
Заключите договор на обслуживание с компанией-лицензиатом; существенным условием договора явлется требование к исполнителю работ о наличии необходимых лицензий.
| ? |
Здравствуйте! |
1)Списки возможно найти на сайте ФСТЭК
2) Предъявите требования к системе защиты и опишите каким образом они реализованы системой
3) Замок на двери, дискеты (флэшки) в сейфе, решётка на окне, экран монитора виден только посвяшённым - это вроде бы не проблема.
| ? |
Администрация города осуществляет обработку персональных данных. Может ли она осуществить тех защиту ПДн собственными силами или обязательно привлечение организации имеющей лицензию на деятельность по тех защите конфиденциальной информации? Если возможна организация защиты собственными силами обязательно ли получение для этого лицензии? |
1)Обеспечить защиту ПДн можно собственными силами при построении СЗПДн локальной СЗПДн 3К при наличии специалистов, которые выполнят работы в соответствии с требованиями законодательства. 2)Получать лицензию на ТЗКИ нужно операторам ПДн, которые обрабатывают ПДН в ИСПДн 1-го, 2-го классов и 3-го (распределенный тип).
| ? |
Достаточной ли является защита системы класса K2 многопользовательской с разграничением доступа, если существует парольная защита, аудит подключений, антивирусная защита (постоянный мониторинг), физическое разделение локальной сети и сети Internet (запрет одновременного подключения)? Что еще необходимо? |
Система класса К2 требует аттестации соответствия требованиям по защите информации.
Необходимость и достаточность - решается в процессе аттестации.
| ? |
Являются ли данные «Инвалид … группы», «Состоит на учете …» достаточными для отнесения системы к «специальной»? |
Указанные данные не обязательно являются сведениями "о состоянии здоровья"; формулировки: "инвалил ... группы" и "состоит на учёте" - не являются диагнозом
| ? |
Достаточной ли является защита системы класса K1 однопользовательской, если существует парольная защита, антивирусная защита (постоянный мониторинг), отсутствует подключение к сети Internet, отсутствует неконтролируемый доступ в помещение. Что еще необходимо? |
Система класса К1 требует аттестации соответствия, поэтому необходимо проведение обследования на соответствие предъявляемым требованиям.
| ? |
Следует ли рассматривать в качестве персональных данных сведения о ФИО и адресе граждан, обратившихся в администрацию города? Значительная часть обращений приходит по сети Internet («Электронная приемная»)? |
Да. Эта совокупность ПДн относится к категории 3.
| ? |
Добрый день. В настоящее время любая организация, которой требуетя специалисты по информационной безопасности на какую-либо должность, обязательным требованием выставляет необходимость опыта работы в этой сфере. Таким образом, сложившаяся ситуация не позволяет молодому специалисту устраиваться по специальности. Есть варианты разрешения такой ситуации ? |
Древняя китайская пословица гласит: "Дорога в тысячу ли начинается с первого шага". Начните с малого. Не всегда обязателен опыт - иногда достаточно хорошего образования и настойчивости.
| ? |
Мы занимаемся продажей и внедрением 1С. 1)Если мы настроим права доступа в 1С к справочнику физлиц (персональные данные) только определенному кругу сотрудников компании, а общедоступный список обезличим, то будет ли это считаться деятельностью "Техническая защита конфиденциальной информации", требующей получение лицензии? Т.е. имеем ли мы право скрыть ПД в 1С? |
Так как Вы не являетесь лицензиатом, Вы не можете выдать Заказчику результат оценки (аттестат либо декларацию). В целом же Ваш подход по защите и документированию может быть положительно оценен лицензиатом и, как результат - Заказчиком. (Последний вопрос непонятен).
| ? |
И так согласно 152 ФЗ и других нормативных документов, руководитель предприятия может своим приказом назначить лиц ответственных за защиту Пдн. Т.е. администратора БИ и ответственного по ТЗКИ. Вопрос состоит в том, есть ли, какие-то требования к назначаемым лицам по их образованию и уровню подготовки со стороны закона? |
Есть требования нормативных актов (перечень актов будет добавлен позже).
| ? |
Поиск работы обычно начинается с рассылки резюме в интересующие компании. Например, мой знакомый бухгалтер ежедневно рассылал резюме по 50 адресам в течение 2 недель. То есть сделал свыше 200 рассылок, прежде чем попал на собеседование и получил работу. И считает, что ему еще повезло, поскольку его коллеги искали работу по нескольку месяцев. |
Эта ситуация не регулируется ФЗ-152.
| ? |
Наша компания обрабатывает только персональные данные своих сотрудников, работающих по договорам гражданско-правового характера, и персональные данные клиентов, покупающих наши продукты по лицензионным соглашениям. |
Криптографические средства для защиты ПДн внутри вашей организации скорее всего применять не нужно. Для вашей системы установить класс К1 можно только при большой фантазии - а только там при равном доступе требуются СКЗИ.
СКЗИ также могут быть необходимы, если есть передача ПДн за пределы контролируемой зоны.
Требуется уточнить структуру вашей информационной системы.
| ? |
УФК относится к органу государственной исполнительной власти которому разрешено обеспечивать защиту секретной информации без лицензии.Гриф Секретно выше конфиденциального и требования по защите информации тоже выше.Нужна ли УФК лицензия на защиту конфиденциальной информации регламентированная законодательством по защите ПД. Спасибо за внимание. |
Насколько я знаю, органы государственной исполнительной власти лицензированию не подлежат. Уточню дополнительно позже.
| ? |
Предположим, что на нашей клинике ведется учет пациентов, включая их персональные данные просто в программе Ecxel. Что нам НЕОБХОДИМО сделать, чтобы не нарушать закон? 2. Покупать специализированное ПО для шифрования? 3. или? Подскажите. Вести все вручную - не менее безопасно по персональным данным, но неказазуемо. Как не отказываться от электронного ведения дел и в то же время не стать нарушителем закона? |
Если всё обрабатывается на одной машине - поставьте сертифицированные СЗИ НСД (например DallasLock, SecretNet и т.д.) и настройте соответственно (подскажем как).
| ? |
Образовательные учреждения города Железногорска Курской области внедряют автоматизированные информационно-аналитические системы. Персональные данные находятся в электронном виде. В этой связи, хотелось бы узнать как эту работу проводить без нарушений законодательства,какие приказы нужно издать, какие соглашения заключить и как провести регистрацию места оператора (если он один и если их несколько - директор, завуч, секретарь, классный руководитель,...) |
Проектирование системы защиты ПДн осуществляется согласно РД ФСТЭК "Основные мероприятия по организации и техничекому обеспечению безопасности ПДн..." - документ доступен на сайте ФСТЭК; перечень документации для организаций есть на сайте Рэйнвокс; регистрация мест оператора как факт ничем не предусмотрена - скорее, речь о правильном описании информационной системы
| ? |
ТСЖ ведет домовую книгу, работает с персональными данными при регистрации и снятии граждан с учета по месту постоянного и временного проживания (паспортный стол, бухгалтерия обрабатывают персональные данные граждан с целью начисления жилищных и коммунальных платежей, ведет учет оплат и задолженностей по платежам в ежедневном режиме. Объем - до 1000 лицевых счетов. Отдельно ведется учет льготников (в том числе - инвалидов) и малоимущих граждан, имеющих право на получение субсидий по оплате жилищных услуг. Что должен предпринять руководитель ТСЖ, чтобы после 1 января 2010 года к нему не было претензий? Заранее спасибо! |
Найти специалиста, который грамотно опишет систему защиты и составит необходимую организационно-распорядительную и эксплуатационную документацию.
| ? |
Для определения перечня объектов информатизации, подлежащих аттестации, в администрации создана комиссия по подготовке и обеспечению проведения аттестации объектов информатизации администрации, утвержденная Главой. Правомочна ли данная комиссия, не имея лицензии, анализировать информационные ресурсы подразделений администрации, имеющих статус юридического лица? |
Если подразделение администрации подчиняется Главе и, как следствие, комисси, то правомочно.
| ? |
Собираемся пойти по направлению защиты ПД в числе прочих. Интересует, как обстоит на сегодняшний день ситуация с оформлением выходных документов по ИСПДн Заявителей представителями аттестационных структур. Каковы единые требования РЕКОМЕНДУЕМЫЕ (кроме известного "4-х книжия ФСТЭК") по оформлению отчетной документации, по аналогии с СТР-К и другими официально утвержденными документами ФСТЭК. |
список документов присутствует на сайте Рэйнвокс; шаблонов документов от органов-регуляторов пока не выходило
| ? |
Интересует прежде всего практическая сторона вопроса. В рекомендациях регуляторов описаны свойства технических средств для защиты ПДн. А чтобы выбрать непосредственно техническое средство защиты. Необходимо сначала проштудировать список сертифицированных средств, затем посмотреть в РД какие свойства защиты обеспечивает присвоенный устройству класс. А затем уже сверить его с теми свойствами которые требует регулятор. |
Тех.средства применяются "по месту", т.е. с привязкой к существующей ИТ-инфраструктуре конкретного Оператора. Список Вы легко составите по реестру сертифицированных средств ФСТЭК.
В составе СЗПДн выделено 7 подсистем:
управление доступом;
регистрацию и учет;
обеспечение целостности;
антивирусную защиту;
обеспечение безопасного межсетевого взаимодействия;
анализ защищенности;
обнаружение вторжений.
| ? |
Подскажите, есть ли необходимость юридическому лицу получать лицензию на деятельность по обработке персональных данных? |
Деятельность по обработке ПДн не лицензируется. Действует другой порядок (уведомительный). Он подробно описан на нашем сайте.
| ? |
Необходимость получать и обрабатывать персональные данные есть у владельцев интернет-магазинов. Скажите, пожалуйста, что нужно предпринять для того, чтобы обезопасить себя от проверяющих органов? |
Правильно защитить и документировать систему. Добавить в соглашение пользователя услуг магазина грамотную формулировку согласия на обработку его ПДн.
| ? |
Где узнать об уполномоченных органах и в каком виде составлять уведомление в соответствии с ФЗ №152? |
На сайте роскомнадзора есть разъяснения по Вашим вопросам.
http://rsoc.ru/
| ? |
добрый день! |
Декларирование соответствия требованиям по ИБ - это процедура документирования соответствия защиты ИСПДн требованиям НТД регулятора. Проводится в соответствии с документом ФСТЭК "Осн. мероприятия по орг и тех обесп. ПДн..."
| ? |
Читал о Вашем проекте по созданию отраслевого стандарта для телекома, возможно ли применение разработанных документов в других отраслях: стахование, банковская сфера и др.? |
Эффективнее по аналогии с отраслевым стандартом в телекоме разработать стандарты для других отраслей: страхование, кредитно-финансовая сфера, медицина и т.п.
При этом возможно использование методики, которая применялась нашей компанией в телекоммуникационной отрасли.
| ? |
Какова организация трансграничной передачи информации в рамках одной компании, имеющей зарубежные филиалы и представительства? |
В компании может применяться любая, в том числе уже сложившася, организация трансграничной передачи информации. Важно, чтобы при этом соблюдался режим защиты ПДн, предусмотренный законодательством.
| ? |
1. В РД "Основные мероприятия по организации и техническому обеспечению безопасности ПДн, обрабатываемых в ИСПДн" в п. 3.14 говорится, что "... операторы ИСПДн при проведении мероприятий по обеспечению безопасности ПДн (конфиденциальной информации) при их обработке в ИСПДн 1, 2 классов и распределеных информсистем 3 класса должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации в установленном порядке." Вопрос: мы муниципальное образование, надо ли нам получать указанную лицензию? |
1. Да, в случае, если ваша организация является оператором системы соответствующего класса. РД не предусматривает исключений. 2. Выпуск документа с таким названием и содержанием нецелесообразен. Надо выпустить Приказ по организации соответствующих работ и Положение о защите ПДн. 3. Класс типовй ИСПДн определяется исходя их категории и количества ПДн. Модель угроз в случае определения специального класса по дополнительным требованиям защиты, разрабатывается на следующем этапе работ.
| ? |
Добрый день! Меня интересует следующая ситуация: в одном из Банком у меня вследствии несвоевременного погашения кредитной задолженности существует отрицательная кредитная история. В настоящее время при попытке обратиться в иной Банк для получения кредита, я получаю отказ. Как поясняют мне сотрудники Банка (в котором я намерена приобрести кредит), это происходит из-за отрицательной кредитной истории. Сейчас я намереваюсь направить письменный запрос в Банк о прекращении обработки моих персональных данных и об их уничтожении. Вопрос: как должно осуществляться уничтожение? и если на момент моего запроса длится судебное разбирательство между мной и этим Банком, Банк все равно обязан уничтожить мои персональные данные в соответствии с запросом??? Заранее большое спасибо!!! |
Федеральный закон "О кредитных историях" от 30 декабря 2004 г. N 218-ФЗ
Статья 5
п.3. Кредитные организации обязаны представлять всю имеющуюсяинформацию, определенную статьей 4 настоящего Федерального закона, в отношении всех заемщиков, давших согласие на ее представление, в порядке, предусмотренном настоящей статьей, хотя бы в одно бюро кредитных историй, включенное в государственный реестр бюро кредитных историй.
4. Источник формирования кредитной истории представляет информацию в бюро кредитных историй только при наличии на это письменного или иным способом документально зафиксированного согласия заемщика. Согласие заемщика на представление информации в бюро кредитных историй может быть получено в любой форме, позволяющей однозначно определить получение такого согласия.
Статья 7. Хранение и защита информации
1. Бюро кредитных историй обеспечивает хранение кредитных историй в течение 15 лет со дня последнего изменения информации об обязательствах заемщика, содержащейся в кредитной истории.
Таким образом, скорее всего в Вашем случае вынудить банк и БКИ уничтожить кредитную историю не получится...
| ? |
Можно уточнить, насколько подписчики печатных изданий относятся к категории персональных данных, подпадающих под указанный закон? |
Издатели и Организации, осуществляющие доставку почтовой корреспонденции при обработке данных подписчиков обязаны соблюдать требования ФЗ 152 и подзаконных актов. Поскольку подписка явлвется формой гражданско-правового Договора - собого согласия на обработку ПДн подписчика при этом не требуется.
| ? |
Предусматривает ли "Федеральный закон о Персональных данных ФЗ-152" передачу личных данных закодированных ТОЛЬКО по ГОСТу или возможно использование других алгоритмов шифрования? |
Этот вопрос регулирется не ФЗ 152, а "Типовыми требованиями по применению криптосредств для защиты ПДн..." (см. сайт ФСБ). Применение других алгоритмов возможно, при условии согласования решения с территориальным органом лицензионного центра ФСБ.
| ? |
Верно ли, что системы, относящиеся к 4му классу, но использующиеся в гос. учереждениях, подлежат обязательной сертификации? |
Верно в случае, если обязательность аттестации определена другими нормативными актами.
| ? |
Как нам хранить анкеты соискателей?Что можно хранить в электронном виде, а что нельзя? |
Для решения этого вопроса вам необходимо провести комплекс работ по приведению вашей системы документооборота и информационной системы в соотвествие с требованиями Законодательства. В ходе работ будет понятен ответ.
| ? |
У меня компания небольшая, занимаемся автоматизацией бухгалтерского учета и отправкой отчетности по каналам связи как представители специализированного оператора связи, клиентов более 1000.
|
1. Необходимо разработать пакет внутренней организационно-распорядительной и эксплуатационной документации и произвести декларирование соответсвия.
2. Вы можете оказывать услуги в соответствии с вашими лицензиями, т.е. только в части криптографической защиты. Оказание услуг по защите конфиденциальной информации требует наличие лицензии ФСТЭК. Существенным условием договоров должно быть обязательство о сохранении конфиденциальности ПДн.
| ? |
Здравствуйте! Есть ли в практике случаи приведения систем к классу К4, если изначально они попадали под К1? Каковы общие методы понижения класса системы? Заранее спасибо, |
Такой дауншифтинг маловероятен. Скорее возможно разбиение ИС на сегменты, с выделением относительно небольшой ИСПДн, аттестуемой на К1 или К2 и всего остального, что может быть классифицировано на К3 - К4. Общие расходы на защиту это точно понизит.
| ? |
Я помогаю организациям в подготовке и отправке отчетности по каналам связи с использованием средств криптозащиты (справки 2-НДФЛ), теперь они меня не будут допускать в свои базы данных? |
Почему? Вас просто надо включить в приказ по организации о лицах, допущенных к обработке ПДн.
| ? |
В руководящих и методических документах прописано требование по разработке нормативных докуменяов для организации работ по защите ПДн. Однако нигде не определены требования к этим документам, как например, в методическом документе ГТК "Типовые требования к содержанию и порядку разработки Руководства по ЗИ от ТР .."( решение №42 от 03.10.95.). Так же существует двоякое толкование необходимости разработки Модели угроз. |
Список документов присутствует на сайте Рэйнвокс; содержание схоже с шаблонами, приведенными в Приложениях к СТР-К. Модели угроз разрабатываются на основе Базовых МУ, приведенных в РД ФСТЭК.
| ? |
В каком нормативном или методическом документе говорится о том, что "Информационные системы персональных данных (ИСПДн) 1-го, 2-го классов обязательно должны пройти процедуру аттестации (сертификации)"? |
Про обязательность аттестации (сертификации) ИСПДн 1-го, 2-го классов сказано в методическом документе ФСТЭК: «Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных».
| ? |
Когда необходимо получать лицензию ФСТЭК на осуществление технической защиты конфиденциальной информации? Если по результатам обследования ИСПДн будет необходимо применять криптографические средства защиты информации, в этом случае нужно получать лицензию ФСБ? |
В соответствии с требованиями ФСТЭК России лицензии необходимо получать в случае, если ИСПДн присвоен 1, 2 или 3-ий (распределенная структура) класс.
Что касается лицензий ФСБ, то нужно рассматривать конкретный случай. Например, если вы работаете с банком в качестве клиента, то лицензия нужна банку, а не вам.
Всего этого можно избежать путем заключения договора с организацией, обладающей всеми необходимыми лицензиями.
| ? |
Подскажите, пожалуйста, наша компания не получала никакого уведомления о том, что нам необходимо защищать ПДн. Вопрос: нам нужно дождаться уведомления? Кто должен прислать уведомление? Каковы наши действия? |
Операторы ИСПДн должны самостоятельно направлять уведомления в Роскомнадзор, не ожидая никаких извещений.
В случае, если ваша организация обрабатывает только ПДн своих сотрудников, в этом нет необходимости (см. ФЗ-152)
| ? |
Где можно получить методические документы ФСТЭК и ФСБ? |
Методические документы ФСТЭК и ФСБ можно получить в указанных ведомствах по запросу оператора ПДн в своем регионе.
| ? |
какие сертифицированные программы для защиты базы персональных данных Вы можете рекомендовать.Какие фирмы занимаются их установкой у нас Петербурге.Необходима защита от взлома,несанкционированного доступа,копирования. |
Есть сертифицированные решения Oracle.
На этапе сертификации находится система защиты БД Guardium.
Для MS SQL существуют сертифицированные пакеты от АЛТЭКС СОФТ http://www.altx-soft.ru)
Список может быть расширен.
| ? |
Все ли компании должны подавать уведомление об обработке ПДн в Роскомнадзор или есть исключения? |
В соответствии с законом о ПДн (цитата из ФЗ 152):
Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов ПДн обработку ПДн:
1) относящихся к субъектам ПДн, которых связывают с оператором трудовые отношения;
2) полученных оператором в связи с заключением договора, стороной которого является субъект ПДн, если ПДн не распространяются, а также не предоставляются третьим лицам без согласия субъекта ПДн и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом ПДн;
3) относящихся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что ПДн не будут распространяться без согласия в письменной форме субъектов ПДн;
4) являющихся общедоступными персональными данными;
5) включающих в себя только фамилии, имена и отчества субъектов ПДн;
6) необходимых в целях однократного пропуска субъекта ПДн на территорию, на которой находится оператор, или в иных аналогичных целях;
7) включенных в информационные системы ПДн, имеющие в соответствии с федеральными законами статус федеральных автоматизированных информационных систем, а также в государственные ИСПДн, созданные в целях защиты безопасности государства и общественного порядка;
8) обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности ПДн при их обработке и к соблюдению прав субъектов ПДн.
"
| ? |
Подскажите пожалуйста, в организации обрабатываются персональные данные 1-й и 3-й категорий. В соответствии с требованиями ФСТЭК были выделены и разграничены ИСПДн К1 и К3. Возможно ли транзитное прохождение данных 1-й категории (ИСПДн К1) через сеть ИСПДн К3? |
Транзитное прохождение ПДн 1-й категории через ИСПДн 3-го класса (К3) допустимо только в зашифрованном виде. Если же Вы планируете передавать эти данные не шифруя, то в соответствии с приказом -
«Приказ Федеральной службы по техническому и экспортному контролю, ФСБ РФ и Министерства информационных технологий и связи РФ от 13 февраля 2008 г. N 55/86/20 "Об утверждении Порядка проведения классификации информационных систем персональных данных" Вы должны объединить ИСПДн в одну и присвоить ей 1-й класс («17. В случае выделения в составе информационной системы подсистем, каждая из которых является информационной системой, информационной системе в целом присваивается класс, соответствующий наиболее высокому классу входящих в нее подсистем»).
| ? |
Хотелось бы услышать Ваше мнение по вопросу классификации ИСПДн в соотвествии с Приказом ФСТЭК, ФСБ и Минсвязи №55/86/20 от 13.02.2008г., а именно в различии между ПДн 2-й и 3-й категорий и уточнить понятие "дополнительной информации". |
Категории ПДн 2 и 3 различаются «дополнительной информацией». Вот примеры, Категория 3: ФИО + адрес; Категория 2: ФИО + адрес + состояние банковского счета (например). Т.е. дополнительная информация – та, по которой кроме идентификации субъекта ПДн о нем можно получить дополнительную информацию, (за исключением данных имеющих признаки ПДн 1-й категории)
| ? |
В нашей организации эксплуатируется две независимые ИС 1 и 2 классов. На 90% оборудования, задействованного с этих системах, используются СПО (linux, openoffice и т. д.) Вопрос: Существуют ли сертифицированные средства для построения системы защиты ПДн для ОС Linux или придется переводить всю инфраструктуру на платформу MS. |
Сертифицированные средства для построения системы защиты ПДн для ИСПДн на базе ОС Linux есть.
При этом необходимые решения могут быть представлены различными компонентами. Для разработки рекомендаций по применению таких средств необходимо обследование ИТ-инфраструктуры.
| ? |
В каких случаях необходимо шифровать передаваемые ПДн? |
Шифрование передаваемых ПДн необходимо при передаче ПДн по незащищенным сетям (например, Интернет).
Обезличенные ПДн можно не шифровать при их передаче.
| ? |
Существует ли в открытом доступе список сертифицированных СЗИ? |
Реестр сертифицированных средств защиты информации размещен на сайте ФСТЭК по адресу - http://www.fstec.ru/_razd/_serto.htm
| ? |
В каких случаях разрабатывается модель угроз безопасности ПДн? |
Модель угроз разрабатывается для ИСПДн, отнесенных при классификации к "специальным" типам.
| ? |
На основании каких нормативных документов разрабатывается модель угроз? |
Модель угроз разрабатывается на основании методических документов ФСТЭК:
1. Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
2. Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
Если применяются СКЗИ, то модель угроз разрабатывается с учетом методического документа ФСБ: "Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке
в информационных системах персональных данных с использованием средств автоматизации".
| ? |
Какой орган будет проводить проверки по выполнению требований закона о ПДн? |
Уполномоченным органом, контролирующим выполнение требований законодательства по ПДн, является Роскомнадзор.
В ФСБ предусмотрена процедура проверки в части использования СКЗИ для защиты ПДн.
| ? |
В каких случаях требуется аттестация ИСПДн, а в каких декларация и чем они отличаются? |
Аттестация проводится в отношении ИСПДн 1-го, 2-го классов, а также 3-го класса распределенный тип. Для других классов систем достаточно декларирование соответствия. Для проведения аттестации привлекается лицензиат по ТЗКИ с выдачей аттестата соответствия, декларирование же может проводиться оператором ПДн самостоятельно.
| ? |
Какая ответственность предусмотрена за невыполнение требований закона? |
см. данные на нашем сайте и в Брошюре по защите ПДн, опубликованной там же...
| ? |
Техническая защита конфиденциальной информации осуществляется при наличии соответствующей лицензии ФСТЭК. А для защиты ПДн какая лицензия нужна? |
Та же - Лицензия на деятельность по ТЗКИ для защиты ИСПДн классов К1, К2 и К3 распределенных.
| ? |
В нашей компании обрабатываются несколько видов ПДн в 3-х разных программах (бухгалтерия, кадровый учет, CRM). Нам обязательно их классифицировать как три различные ИСПДн? |
Классификация ИСПДн зависит в том числе от целей обработки ПДн. ИСПДн с разными целями обработки не следует объединять в единую ИСПДн.
| ? |
Какие мероприятия предусматривает защита ПДн? |
Мероприятия по обеспечению безопасности ПДн при их обработке в ИС указаны в Постановлении Правительства РФ №781 "Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных".
| ? |
Наша компания - разработчик ПО, в.т.ч. программ по расчету заработной платы и оперативный учету в клинике. Обе являются ИСПДн 1-2 класса, которые подлежат классификации (аттестации) по nребованиям безопасности информации. ВОПРОС: какая организация должна получать сертификат в ФСТЭК - разработчик ПО для каждого программного продукта или же каждый конкретный пользователь программного продукта (оператор)? Какие документы для этого нужны? |
Понятие сертификации в данном случае применимо только к средствам защиты информации, встраиваемым в ваши программы.
ИСПДн, создаваемые у заказчиков на базе ваших программ, подлежат аттестации каждая отдельно.
Комплект документов, необходимый для аттестации, ИСПДн описан на нашем сайте
| ? |
Не нашел примеров и требований к декларации соответствия по защите персональных данных по 3 классу ИСПДн, а именно формы, примеров и документов, необходимых для подтверждения, а так же соблюдения определенных процедур. |
Процедура декларирования:
1. Создание СЗПДн ИСПДн в соответствии с требованиями к классу;
2. Создание комиссии по декларированию;
3. Разработка документа, описывающего, как в данной ИСПДн реализуются требования по безопасности ПДн;
4. Разработка документа, описывающего методику оценки соответствия и контроля ИСПДн документу (п.3);
5. Оценка соответствия (декларирование соответствия) ИСПДн.
Утвержденных форм данной процедуры пока не выпускалось.
| ? |
Здравствуйте! |
На сегодняшний день нет документированной процедуры декларирования. На основании нашего опыта декларация соответствия сходна с процедурой аттестации по требованиям безопасности. Отличие заключается в том, что для декларации не надо привлекать лицензиата и ответственность за выполнение требований несет сам Оператор.
| ? |
Аутсорсинг IT и обработка ПДн. Каковы возможности компаний? Ответственность. Специалисты |
Аутсорсинг эксплуатации ИТ-инфраструктуры давно развивается как форма коммерческих услуг.
В случае обработки ПДн, в соглашении между Оператором ПДн и сторонним обработчиком должны быть установлены требования к защите ПДн.
Ответственность - по действующему Закнодательству (см. данные на нашем сайте).
Наличие специалистов, прошедших обучение, обязательно для работ по ТЗКИ.
| ? |
Компания является производителем ПО в области обработки перс.данных. |
Сертификация ПО не является обязательной, однако с точки зрения пользователя наличие сертификата является бесспорным преимуществом продукта, т.к. в этом случае ПО по сути будет являться подсистемой сиситемы защиты ПДн, что означает применение пользователем сертифицированных СЗИ.
Сертифицировать можно отдельный экземпляр, серию или производство целиком.
Решение о сертификации принимается самостоятельно.
Отдельная версия ПО сертифицируется отдельно.
| ? |
Уважаемые господа, При обработке и хранении персональных данный сотрудников мы используем программное обеспечение компании 1С (Зарплата и управление персоналом и Бухгалтерия Предприятия). Скажите, пожалуйста, каким образом данное программное обеспечение будет приводиться в соответствие с требованиями ФЗ-152 (а именно Глава 6, ст 25, пункт 3 Федерального Закона №152). Будет ли производитель данного ПО самостоятельно получать сертификат соответсвия требованиям ФЗ-152? Где можно ознакомиться с списком баз данных, которые получили сертификат соответсвия ФЗ-152? |
В соотвествие с требованиями ФЗ 152 должно приводится не ПО, а ИСПДн, в которой оно используется - то есть информационная система вашей организации. То же касается и БД.
Защитить и аттестовать надо ИСПДн.
| ? |
Как Вы полагаете, могут ли быть какие особенности при проведении мероприятий по защите перс. данных в государственных учреждениях, где обрабатываются достаточно большие объемы персональной информации, например в органах социальной защиты, выполняющих государственные полномочия по социальной поддержке, выплате пособий, пенсий и т.д.? |
Существующая нормативно-методическая база содержит требования по безопасности ПДн и является единой для всех организаций независимо от формы собственности.
| ? |
Под какую категорию попадают данные, необходимые для кадрового учета, о сотрудниках в организации? |
Формально, полная совокупность данных, на карточке Т2 попадает под категорию 2 ПДн.
| ? |
1. Под какую категорию попадают аутсорсинговый контакт центр? |
1.Контакт центры могут обрабатывать различную информацию, от которой в конечном итоге и зависит категория ПДн и класс ИСПДн.
2. Если речь идет о службе вызова такси, то ИСПДн максимум относится к 3-ему классу, а скорее всего к 4-ому (зависит от того, какие ПДн обрабатываются).
| ? |
Здравствуйте! |
1) Для обработки конфиденциальной информации (в вашем случае персональные данные) достаточно выполнить требования, предъявляемые к классу АС 3Б.
2) Как я понимаю, речь идет о разработке ТЗ и ТРП специалистом без специального образования. На мой взгляд может разработать сотрудник, который имеет представление о защите информации, но аттестацию АС должен проводить лицензиат ФСТЭК.
3) В соответствии с требованиями, предъявляемыми к защите ПДн при их неавтоматизированной обработке. А вообще конфиденциальное делопроизводство не является чем-то новым. Ответственность несет назначенный сотрудник или руководитель.
| ? |
1. Достаточно ли обезличить данные (убрать из квитанций по оплате жилья фамилию жильца) чтобы не попасть под действие закона о ЗПДн ? |
1. формально - да, для более подробного ответа в вопросе не хватает информации
2. непонятно, что имеется в виду под сертификацией системного блока - само по себе "железо" сертифицировать в данном случае не надо
| ? |
Необходимо защитить ИСПД 2 класса на 4 компьютерах. Какие программные комплексы необходимо приобрести для осуществления управления доступом, регистрации и учета, обеспечения целостности, криптографической защиты, антивирусной защиты, обнаружения вторжений. Хотелось бы получить примерные перечни программных комплексов, поскольку на данный момент совершенно не ориентируемся в данном программном обеспечении. Спасибо! |
Если в пределах одного собственного здания – достаточно DallasLock и подобного ПО СЗИ НСД (Аккорд, SecretNet, Страж NT).
СКЗИ потребуется, если ПДн передаются по незащищенным каналам связи, выходящим за пределы КЗ.
Возможно использование сертифицированной ОС.
Перечень производителей антивирусного ПО широко известен. Многие средства антивирусной защиты содержат встроенные СОВ.
Целостность может быть обеспечена штатными средствами ОС.
| ? |
Наша компания торговая, занимается розничной торговлей одежды и продуктами. Конечно у нас есть Пдн кадровые,о зарплате, есть БД посетителей, которые получают информацию о распродажах. Какие меры по защите этих Пдн мы обязаны провести, чтобы это соответствовало требованиям закона. Достаточно ли это задокументировать в приказах и в положениях по безопасности Пдн или необходимы средства защиты? |
Вам необходимо провести обследование вашей информационной системы, операцию по логическому структурированию и выделению ИСПДн.
В соотвествии с классификацией ИСПДн определить меры защиты.
От посетителей должно быть получено согласие на обработку их ПДн и участие в рассылках.
| ? |
В нашей компании существует база данных собственной разработке. |
Необходима аттестация.
| ? |
целесообразно ли получать лицензию на деятельность по технической защите конфиденциальной информации, если предприятие является "оператором"? нужно ли уведомлять ФСТЭК, если обработка персональных данных не работников (клиентов)происходит без средств автоматизации. |
1. Наличие лицензии необходимо для эксплуатации ИСПДн 1-го, 2-го и 3-его классов (распределенная структура).
2. Возможно заключение договора на обслуживание СЗПДн с лицензиатом.
3. ФСТЭК вообще ни при каких случаях не уведомляется. Уведомление направляется в Роскомнадзор. Случаи, когда это необходимо указаны в ФЗ-152.
| ? |
Согласны ли вы с утверждением, что при классификации специальных ИСПДн им не нужно присваивать буквенно-цифровой коэффициент К1...К4, а в Акте классификации достаточно указать: "Класс - специальная"? |
Нет.
| ? |
Провайдер предлагает клиенту защищенный VPN канал связи для обмена информацией в ИСПДн. Какого класса может быть эта ИСПДн? ФСТЭК, по информации некоторых интеграторов, считает такой канал каналом общего пользования??? Что из СЗИ необходимо добавить для достаточности защиты для ИСПДн 1 класса? Спасибо... |
1.От 1 до 4 класса
2.Не указаны параметры VPN-канала, поэтому оценить свойства канала не представляется возможным.
3.Сертифицированные СКЗИ для образования VPN-канала.
| ? |
Нужно ли что-то предпринимать по защите бухгалтерских программ 1С? |
Защищаются не программы, а защищаются персональные данные, обрабатываемые в т.ч с помощью 1С.
Как минимум необходима разработка организационно-распорядительной и эксплуатационной документации. Необходимо корректно настроить 1С.
| ? |
Мы разработчики программного продукта. Хотим получить лицензию на разработку и пройти сертификацию ФСТЭК. Куда нам следует обратиться и что для этого нужно? |
1. Скорее, речь может идти не о сертификации, а о лицензировании.
Нужно выполнить требования к лицензиату (Административные регламенты ФСТЭК http://www.fstec.ru/_regl/_adm_reglo.htm).
2. Обратитесь либо в отдел лицензирования, либо к лицензиату за консультацией.
| ? |
Если организация не зарегистрируется в качестве оператора ПДн, то к ней никогда не придут с проверкой ??? |
Ошибка при постановке задачи и оценке смысла существования реестра. Рассмотрите факт необходимости обработки информации о работниках и зарплате.
Никто не может гарантировать отсутствие жалоб на вашу организацию со стороны субъектов (работников).
| ? |
Добрый день! Как можно увидеть вопросы других участников и ответы на них? |
Вопросы, ожидающие ответа, расположены в правой части экрана.
| ? |
В каком случая моя организация обязана зарегистрироваться в качестве оперетора ПДн. |
В ст.22 152-ФЗ описаны случаи, при которых подавать уведомление об обработке ПДн не нужно.
| ? |
Добрый день, скажите пожалуйста с какого числа/года вступает в силу закон о защите ПДн? Спасибо. |
Опубликован 29 июля 2006 г. Вступил в силу по истечении ста восьмидесяти дней после дня его официального опубликования.
http://www.rg.ru/2006/07/29/personaljnye-dannye-dok.html
| ? |
Какой минимальный пакет документов по защите информации должен присутствовать в нашей организации в соответствии с законом о персональных данных. Департамент собирает и обрабатывает персональные данные людей обращающихся за социальной поддержкой. |
Список опубликован на сайте Рэйнвокс; но решение принимается по месту.
| ? |
Otnositsya li spisok podpischikov bymazhnogo izdaniya k personalnym dannym? |
Относится, если это физ.лица
| ? |
Список требований к ПО, подлежащему сертификации. |
Определяется по месту, т.е. для конкретного ПО.
| ? |
Какие ПДн из закона о персональных данных защите не подлежат? Как правильно составить такой перечень? |
Статья 7 ФЗ-152:
2. Обеспечение конфиденциальности персональных данных не требуется:
1) в случае обезличивания персональных данных;
2) в отношении общедоступных персональных данных.
| ? |
с чего нужно начать защиту ПДн?! |
Начинать защиту ПДн необходимо с обследования ИТ-ресурсов компании в части обработки ПДн
| ? |
У нас ведется база накопительных скидок для постоянных покупателей. У клиента на руках только пластиковая карточка с личным номером – по нему мы и определяем размер скидки. В базе хранится достаточно подробная информация: ФИО, год и место рождения, паспортные данные. Подходит ли наша ситуация под закон об обработке персональных данных? Как можно избежать неразберихи? |
1.Ваша ситуация подходит под ФЗ-152.
2.Для начала Вам необходимо классифицировать систему ПДн.
| ? |
Какое программное обеспечение подлежит сертификации (БД/Web-приложения/Windows приложения)? |
В первую очередь - средства защиты информации. Далее – на выбор производителя или Оператора.
| ? |
Добрый день! Спасибо! |
1. Можно разработать одну модель в случае, если ИСПДн однотипны (одинаковая ИТ-инфраструктура, перечень уязвимостей, схож состав ПО и т.д.).
2. Модель угроз разрабатывается в соответствии с методическими документами ФСТЭК (в случае использования криптосредств еще и ФСБ).
3. Модель угроз оформляется в виде отдельного документа (шаблоны и образцы существуют, но не думаю, что лицензиат захочет ими поделиться).
| ? |
Нужно ли получать лицензию на ТЗКИ для самостоятельного построения системы защиты по 3 классу (для локальной системы) |
Нет
| ? |
Что нужно фактически сделать, чтобы декларировать соответствие ИСПД классу К3? |
Можно самостоятельно.
Процедура декларирования
1.Создание СЗПДн ИСПДн в соответствии с требованиями класса
2.Создание комиссии по декларированию
3.Разработка документа, описывающего, как в данной ИСПДн реализуются требования класса
4.Разработка документа, описывающего методику оценки соответствия и контроля ИСПДн документу (п.3)
5.Оценка соответствия ИСПДн
| ? |
Необходимо ли сертифицировать пользовательские интерфейсы или достаточно иметь сертифицированную СУБД? |
Лучше иметь защищённую ИСПДн; компоненты могут быть равноуязвимы и вносить весомую долю риска каждый.
| ? |
Может ли специальная ИСПДн быть отнесена к классу К1 или К2 или К3? Если да, то формирование перечня защитных мероприятий должно осуществляться только на основании требований РД ФСТЭК России к соответствующему классу ИСПДн или на основании требований РД ФСТЭК России к соответствующему классу ИСПДн и модели угроз? |
Решение о требованиях принимается по результатам разработки модели угроз.
Комплекс требований м.б. представлен и теми и другими – в основе своей он почти идентичен (за искл. IDS/IPS)
| ? |
Обязательно ли нужно при К3 или К2 физическое разграничение сетей с ИСПДн? Если нет пока физической возмодности выделить их во отдельную физическую сеть, то можно ли обойтись настройкой аксесс листов на тех же сертфицированных цисках? |
Достаточно обеспечить безопасность межсетевого взаимодействия, например правильной настройкой ACL на Сisco.
| ? |
Где можно пройти обучение по защите ПДн с выдачей сертификата гособраза. В большинстве учебных организациях ограничиваются просто выдачей местного сертификата о прохождении обучения |
Для лицензиатов:
Маском, ЦБИ, Информзащита, РНТ – перечень подлежит уточнению; см. сайт Регулятора.
В иных случаях смотрите на требование заказчика/работодателя.
| ? |
Если в компании был установлен сертифицированный межсетевой экран. Установлен был лицензиатом. (Но "безотносительно" персональных данных) |
Лицензиат нужен для создания системы защиты. Установка МЭ – частный случай.
Общий объём работ поглотит этот мелкий вопрос.


