Наша работа - Ваша уверенность
Выбираем средства защиты информации для ИСПДн: организация защиты для 4-го уровня защищенности ПДн (Часть 2)

Для нейтрализации актуальных угроз безопасности оператор персональных данных должен обеспечить выполнение комплекса технических и организационных мер, установленных законодательством.
Подробно нормативную базу и критерии классификации мы разобрали в первой части серии статей.

Однако общий перечень нормативных требований регулятора (ФСТЭК России) весьма обширен. Чтобы адаптировать его под конкретную организацию и определить точный состав мер, необходимо правильно определить уровень защищенности (УЗ) персональных данных в соответствии с постановлением Правительства № 1119 от 01.11.2012 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»

Меры по обеспечению безопасности принимаются для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий. Приказ ФСТЭК России № 21 от 18.02.2013
«Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» устанавливает состав и содержание организационных и технических мер по обеспечению безопасности для каждого уровня защищенности персональных данных.

Какая система относится к УЗ-4?

Четвертый уровень защищённости персональных данных применяется в системах с минимальными рисками. Согласно нормативным критериям, к этой категории относятся системы, в которых обрабатываются общедоступные персональные данные любого количества субъектов.

Также под этот уровень попадают информационные системы, обрабатывающие иные категории данных (например, номера телефонов, адреса электронных почт) сотрудников оператора (в любом количестве) или иные категории данных субъектов, не являющихся сотрудниками (их число не должно превышать 100 000 единиц).

Как правило, подобные системы характеризуются ограниченным кругом пользователей, небольшим объёмом данных и отсутствием сложных сценариев взаимодействия с внешними системами. Однако минимальные законодательные требования не означают, что к безопасности можно отнестись поверхностно. Проектирование информационной системы на ранних этапах должно учитывать потенциал развития архитектуры. Такой подход позволит системе гибко развиваться вместе с усложнением ИТ-инфраструктуры, исключая необходимость дорогостоящей перестройки (защитного контура) в будущем.

Требования к системе защиты для УЗ-4

Требования к обеспечению УЗ-4 формируют базовый контур безопасности информационной системы персональных данных (ИСПДн). Для их реализации необходимо обеспечить:

    • идентификацию и аутентификацию пользователей;
    • корректное разграничение прав доступа;
    • регистрацию событий безопасности
    • базовую защиту от вредоносного программного обеспечения (ПО).

 

Важным элементом также является контроль обновлений, поскольку именно уязвимости в ПО чаще всего становятся точкой входа для злоумышленников.

Отдельное внимание уделяется защите каналов передачи данных за пределы контролируемой зоны, а также физической безопасности оборудования. Несмотря на «базовый» статус уровня, именно эти меры формируют фундамент всей системы защиты.

Средства защиты информации для системы УЗ-4

На практике для построения системы защиты УЗ-4 встроенных механизмов стандартных операционных систем недостаточно. Они не способны в полной мере закрыть требования регуляторов к техническим мерам по обеспечению безопасности персональных данных. По этой причине в ИСПДн внедряются сертифицированные средства защиты от несанкционированного доступа (например, Secret Net Studio или Dallas Lock), которые позволяют настроить и централизованно управлять правилами разграничения доступа на уровне операционных систем. Исключением являются случаи, когда в ИСПДн изначально применяются сертифицированная операционная система (например, Astra Linux или РЕД ОС), поскольку в такой архитектуре требования регуляторов к защите от НСД закрываются встроенными механизмами самой операционной системы.

Антивирусная защита является обязательным требованием для ИСПДн любого уровня. На практике,
в системах с УЗ-4 часто используют базовые решения без централизованного управления. Однако использование решений корпоративного стандарта (например, Kaspersky Endpoint Security или Dr. Web Enterprise Security Suite) позволяет в будущем, при росте инфраструктуры, масштабировать систему и централизованно управлять средствами АВЗ без дополнительных накладных расходов.

Контроль и фильтрация сетевого трафика на периметре также входят в перечень обязательных задач оператора ИСПДн. Для выполнения данных задач применяются средства межсетевого экранирования (МЭ). Выбор архитектуры МЭ (программная, аппаратная или программно-аппаратная), определяется на основе анализа инфраструктуры системы, актуальных угроз и нормативных требований. При этом необходимо учитывать требования профилей защиты ФСТЭК России. В зависимости от архитектуры ИСПДн и места размещения МЭ, можно выбрать как программный подход, используя встроенные модули межсетевого экранирования в составе СЗИ от НСД (например, Dallas Lock или Secret Net Studio) для защиты на уровне узла, так и программно-аппаратный комплекс (например, ПАК «Континент 4») для защиты периметра.

Для систем с УЗ-4 нет обязательно нормативного требования по регулярному анализу уязвимостей. Тем не менее для своевременного выявления и устранения уязвимостей используемого ПО достаточно применять бесплатное решение ScanOVAL, доступное для скачивания на официальном сайте ФСТЭК России.
Это позволит поддерживать базовый уровень защищенности без дополнительных затрат.

Вывод

Система защиты информации, построенная в соответствии с требованиями к четвертому уровню защищенности персональных данных позволяет оперативно закрыть основные риски безопасности
и выполнить первичные требования регуляторов минимальным набором мер.

Если вы определили, что ваша информационная система относится к УЗ-4, для её защиты необходимо сделать несколько последовательных шагов.

    • Разработать внутренние регламенты: утвердить приказом перечень лиц, имеющих доступ
      к персональным данным, и определить правила работы с ними.
    • Настроить разграничение прав: закрыть доступ к конфиденциальным сведениям для всех сотрудников, которым они не требуется для исполнения прямых обязанностей.
    • Обеспечить себя сертифицированными средствами защиты информации: внедрить средства
      от несанкционированного доступа и использовать антивирус.
    • Организовать физическую безопасность: ограничить доступ посторонних лиц в помещения,
      где расположены сервера или рабочие места с базами данных.
    • Проверить уязвимости: скачать бесплатную утилиту ScanOVAL с официального сайта ФСТЭК России и провести базовый аудит используемого программного обеспечения.

 
Грамотное выполнение этих шагов защитит вас от штрафов и создаст надежную основу, которую при росте инфраструктуры можно будет легко масштабировать до более высоких уровней безопасности.

Поиск
Мы в соцсетях
Рассказываем об информационной безопасности и актуальных ИТ-решениях, делимся своими кейсами и новостями ИТ: Telegram-канал компании «Рубикон»
Канал в «Макс» компании «Рубикон»
Дзен-канал компании «Рубикон»
Услуги

Подпишитесь на получение новостей

Чтобы первыми узнавать о наших новых решениях, событиях в мире информационных технологий и информационной безопасности, а так же получать персональные предложения именно для вас.

Наш сайт использует файлы cookies, чтобы улучшить работу и повысить эффективность сайта. Продолжая работу с сайтом, вы соглашаетесь с использованием нами cookies и политикой конфиденциальности.

Принять