Контакты
Подписка
МЕНЮ
Контакты
Подписка

Передача персональных данных через Web - Форум по вопросам информационной безопасности

Передача персональных данных через Web - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Клин-клином | 59726 21.11.2015 07:16
Господа, буду благодарен за консультацию.

Имеются персональные данные, которые в соответствии с федеральным законом нужно передавать в ФНС.

Имеется два способа передачи:
1) На флешке регулярно относить лично (т.е. через посланника специального).
2) Передавать через online-сервис.

Первый вариант понятен и к нему вопросов нет.

Вопросы по второму варианту передачи.

Сразу скажу, что online-сервис: https://online.sbis.ru
{есть и аналоги, типа контура-экстерна и еще не в этом дело}

Как видно, сервис работает по протоколу https. Это значит, что применяется шифрование.
При этом, от соответствующей компании представлен плагин для браузера.

Насколько я понимаю схему работы:
плагин необходим чтобы задействовать в заданной криптосхеме внешнее криптосредство на стороне клиента (в данном случае КриптоПро) и, соответственно, закрытый и открытый ключ клиента (сформированный и полученный соответствующим образом через УЦ).
Таким образом, когда клиент заходит на страницу online-сервиса "по сертификату", все содержимое шифруется с помощью закрытого (секретного) ключа клиента, подтвержденного сертификатом УЦ.
Не буду вдаваться в детали криптосистем с открытым ключом.
Т.е. (как я это понимаю) все что клиент видит и загружает (файлы) на этот web-сервис доступно только ему (угрозы вынесем за скобки), ибо зашифровано. Переданные данные еще и получателю видны.


НО! Так ли это?
Закон 152-ФЗ, что Оператор вправе поручить обработку персональных данных другому лицу.

Только из этого вытекают доп. требования.
Это форма документа и согласие.
Документ можно подготовить - контракт, где указать все что нужно, а вот взимать согласие (в случае, который я имею ввиду) - это целый новый "институт" в пределах организации.


А может быть, в связи с тем, что все ПДн находятся в зашифрованном виде - это не Поручение и тогда никаких согласий брать не нужно?
Или может быть в контракте предусмотреть все эти требования к содержанию Поручения, а согласие можно не взимать?


Спасибо!


Автор: Автор | 59742 23.11.2015 09:45
Не понял кому вы что поручаете?

Автор: Автор | 59743 23.11.2015 09:45
Не понял кому вы что поручаете?

Автор: Клин-клином | 59784 24.11.2015 18:33
Все просто.
Есть разного рода сервисы, которые с использованием Web передают данные в госорганы (ФНС, Росстат и т.д.)
Как правило (по крайней мере в нашем случае), владельцами этих сервисов выступают УЦ (в нашем случае аккредитованный).
Одни по процедуре выдают усиленную квалифицированную ЭП - сертификат ключа подписи, который, как я понимаю, является публичным ключом.
Закрытый ключ формируется на стороне клиента (в нашем случае с помощью КриптоПро).

Web-сервис работает по протоколу https, только в отличии, скажем, от гугла, для шифрования используется закрытый ключ клиента и криптосистема клиента. Для этого применяются специализированные плагины. Аналогично как на портале госзакупок.
---------

Короче клиент имеет на этом Веб-сервисе личный кабинет в который заходит "по сертификату". В этом личном кабинете формирует письма разным получателям (в данном случае это ФНС и Росстат). В письма вносятся сведения о ПДн (в данном случае, в виде прикрепленных файлов).
Кнопочка отправить и сервис передает письмо получателю.


Т.е. Сервис, точнее владелец сервиса, с использованием СВОИХ серверов осуществляется, как минимум такой набор действий с ПДн, как сбор, хранение, передача. Правда, решает он это не сам, а команды отдает клинет (ну, понятно о чем речь).

Только что, данные. насколько я понимаю находятся в зашифрованном виде. Ключи для шифрования и дешифрования находятся у отправителя (клиента) и получателя (госоргана). А сервис, как посредник выступает. И не имеет доступа к данным, ибо не имеет возможности расшифровать (возможности атак на криптосредства не рассматриваем сейчас).
---------------

Закон 152-ФЗ вводит такое понятие, как поручение обработки ПДн, оператором третьему лицу. И отсюда вытекают юридические нюансы (см. стартовый пост).
Вопрос только в том: а можно ли такую схему передачи считать Поручением или же, поскольку имеет место быть шифрование, то владельцы такого Веб-сервиса (серверов на которых он расположен) - что-то вроде провайдеров интернета, которые контролируют каналы связи, но не выступают для каждого обработчиком ПДн в понимании закона?

Автор: Ученик, ООО | 59788 24.11.2015 22:04
Ошибаетесь. На указанном Вами сервисе файлы подписываются и зашифровываются непосредственно в личном кабинете перед отправкой в сторонние организации.


Автор: Клин-клином | 59784 24.11.2015 18:33

Только что, данные. насколько я понимаю находятся в зашифрованном виде. Ключи для шифрования и дешифрования находятся у отправителя (клиента) и получателя (госоргана). А сервис, как посредник выступает. И не имеет доступа к данным, ибо не имеет возможности расшифровать (возможности атак на криптосредства не рассматриваем сейчас).

Автор: Клин-клином | 59829 26.11.2015 10:07
Ученик

Это сервис работает с приватным ключом на стороне клиента. На токене он находится.
Без токена НЕ получится даже на сайт войти.

Работает он по протоколу https.


Ладно, забудем про этот сервис.

Возьмем в пример Интернет-банкинг.
Вы хотите сказать, что когда я или любой другой клиент подключается к интернет-банку, то все его данные от и до сервера банка идут по открытым каналам и только на сервере шифруются?
Тогда это был бы рай для сниферов.
-----

Здесь тоже самое ТОЛЬКО с одним отличием:
приватный ключ - это ключ Оператора (который сформирован с помощью КриптоПро), подтвержденный сертификатом УЦ - он же публичный ключ.
А что бы веб-сервис работал с криптосредствами Оператора, компания - владелец сервиса предоставляет специальную программку - плагин.

принцип работы такой же как, скажем, на портале госзакупок.



Автор: Клин-клином | 59830 26.11.2015 10:32
Без токена НЕ получится даже на сайт войти.

Для точности:
*не на сайт, а в личный кабинет.

Автор: Клин-клином | 59834 26.11.2015 11:57
*не по открытым каналам, а в отрытом виде.

Автор: Клин-клином | 59836 26.11.2015 12:55
Насколько я понимаю, в общем порядке шифрование осуществляется протоколом TLS, а в случае применения специализированного плагина для браузера - переходит на уровень криптосредства клиента (КриптоПро), с использованием ключей ЭП (усиленной, квалифицированной).

Автор: Ученик, ООО | 59837 26.11.2015 13:21
Я хочу сказать, что на указанном Вами в первом сообщении ресурсе, файлы хранятся в открытом виде. Про то, как они передаются я ничего не говорил.

При выполнении 3-х условий:
1) есть договор об оказании услуги, в котором есть раздел о выполнении контрагентом требований 152-ФЗ;
2) с работников получено согласие в письменной форме об обработке и передаче;
3) обеспечена безопасность рабочего места, с которого осуществляется передача ПД, в соответствии с требованиям контрагента,

зона Вашей ответственности за ПД заканчивается на границе контролируемой зоны Вашей организации.


Автор: Клин-клином | 59829 26.11.2015 10:07
Вы хотите сказать, что когда я или любой другой клиент подключается к интернет-банку, то все его данные от и до сервера банка идут по открытым каналам и только на сервере шифруются?
Тогда это был бы рай для сниферов.

Страницы: 1 2 >

Просмотров темы: 7338

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*