Ответы пользователя по тегу Персональные данные
  • Проектирование системы для работы с персональными данными?

    @Loreweil
    Если нужна реальная защита, то тоже начните с модели угроз и модели нарушителя. И начинайте нейтрализовывать актуальные угрозы.
    Актуальна угроза перехвата информации в сетях общего пользования? Шифруем трафик.
    Актуальна угроза слива БД инсайдерами? Организуйте защиту от несанкционированного доступа.
    Актуальна угроза что кто-то через окно в бинокль увидит на мониторе важную информацию? Разверните мониторы в офисе спиной к окнам или используйте жалюзи. Эта угроза не актуальна? Опишите почему.

    и т. д.
    Ответ написан
  • Проектирование системы для работы с персональными данными?

    @Loreweil
    Если делать все по фен-шую, то должна быть разработана куча регламентирующих документов.
    В целом ваша последовательность действий в плане тех защиты такая:
    — разрабатываете модель угроз, в которой определяете актуальные угрозы;
    — исходя из типа угроз (я считаю, что в 99% случаев он третий) по постановлению правительства № 1119 устанавливаете уровень защищенности ИСПДн;
    — берете приказ ФСТЭК № 21 и выбираете меры согласно УЗ, который Вы определили, там большое поле для действия, есть базовые меры, есть компенсирующие, можете вообще придумать свои меры, доказав «экономическую нецелесообразность» применения мер из приказа ФСТЭК. Главное чтобы меры (технические и организационные) нейтрализовывали актуальные угрозы;
    — обратите внимание, что если ваша организация коммерческая, то вам не обязательно использовать сертифицированные средства защиты (в приказе ФСТЭК написано что-то типа «сертифицированные СЗИ применяются в случае, если это необходимо для нейтрализации актуальных угроз»). Для гос контор просто использование СЗИ определено дополнительно некоторыми другими нормативными актами, поэтому им никуда не деться, но если вы — коммерсы и можете нейтрализовать свои угрозы штатным средствами ОС (идентификация и аутентификация пользователей средствами AD например) или с помощью свободного ПО (squid и тд), то и флаг вам в руки!

    Что касается «бумажной» защиты ПДн, то тут все целиком в 152-ФЗ написано. У вас должны быть назначены ответственные лица, определен перечень лиц, допущенных к работе с перс данными, разработано положение о работе с перс данными, ряд инструкций (парольная, антивирусная защита и тд), ряд журналов…
    Ответ написан
    Комментировать