| Автор: :-) | 27291 | 29.03.2011 15:22 |
|
Этим Вы взяли и перевернули человеку устройство мироздания, запутали его окончательно. Теперь ему всю проведённую работу придётся переделывать...
|
|
| Автор: ofisniy planktON | 27301 | 29.03.2011 17:40 |
|
По поводу специальных ИСПДн мне представляется вопрос простым:
Есть простая классификация для определения некого набора требований. Если этого Оператору достаточно - слава Богу! Если же что то не устраивает - предусмотрен механизм УТОЧНЕНИЯ - после которого ИСПДн считается "специальной". Термин "Специальная" ИСПДн говорит только о том, что требования отличаются от "стандартных" - другими словами "та же булочка только с маком". При этом подразумевается, что конфиденциальность - как основное требование обязано быть! Документ ФСТЭК о классификации ИСПДн пишет: "Применительно к специальным информационным системам после определения класса системы оператором должна быть разработана модель угроз безопасности персональных данных с использованием методических документов, разрабатываемых в соответствии с пунктом 2 постановления Правительства Российской Федерации от 17 ноября 2007 г. № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных», и проведена оценка актуальности угроз. По результатам оценки требования по защите ИСПДн от различных угроз могут быть скорректированы по сравнению с типовыми. Решение об этом принимает оператор ИСПДн. В случае классификации информационной системы ПДн как «специальная» возможно существенное снижение затрат на создание системы защиты ПДн. Классификация специальной системы осуществляется на основании разрабатываемой модели угроз безопасности ПДн, что дает возможность обоснованно выбрать минимальное количество актуальных угроз, от которых требуется защитить персональные данные." Вывод - "специальность ИСПДн" - механизм честной обоснованной манипуляции требованиями. Таким образом полагаю, что истерики, устроенные вокруг того, что все автоматизированные ИСПДн должны быть специальные, необоснованы, а разводящих такие истерики лиц считаю провокаторами. Думаю следует вначале определиться что такое специальная ИСПДн, с позиции ее защиты. Здесь 2 варианта: 1. СпецИСПДн - это защита только от актуальных угроз (в том числе может быть вариант, что это типовая минус неактуальные угрозы) 2. СпецИСПДн - это типовая ИСПДн аналогичного класса плюс защита от актуальных угроз. К сожалению пока не существует однозначного понимания какой из двух вариантов соответствует "чаяниям" регуляторов и что они действительно од этим тремином понимают... Я намеренно употребил слово "истерики", оно хоть и несет в себе много экспрессии, но весьма точно описывает сложившуюся ситуацию. Т.е. говоря об этом никто из уважаемых авторов не приводит никакой аргументации. И как следствие и поспорить то вроде как и не с чем - факт мол вот такой и баста. то же касается и (и получить дополнительную информацию о субъекте) как говорилось выше 152 ФЗ не определено что является дополнительными сведениями но это не повод понижать класс системы... во всяком случае практика покажет кто прав.. кто виноват.. |
|
| Автор: AIB | 27307 | 29.03.2011 21:35 |
|
Да, чуствую себя таким злым сатаной.. )
Вам, к сожалению, вопрос простым ошибочно представляется. Во-первых, "приказ трех" (и документ ФСТЭК) недвусмысленно гласит, что: "Специальные информационные системы - информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий)" Таким образом что такое специальная система - вполне недвусмысленно определено. Во всяком случае для тех систем, которые попадают под это определение. Открывая же закон 152-ФЗ, мы можем прочесть, что: "Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий." Таким образом, если Ваша система Вами определена как типовая, Вы нарушаете исходный закон 152-ФЗ. И бог тут не при чем.. :) равно как и размышления некоторых регуляторов и прочие истерики. Все прописано в законе в данном случае весьма недвусмысленно. Как говорили римляне, закон - дура, но такова селява.. :) Во-вторых, документ ФСТЭК это конечно хорошо, но в Минюсте зарегистрирован и ничем не отменен именно "приказ трех". А в нем русским-по-монитору написано: "По результатам анализа исходных данных класс специальной информационной системы определяется на основе модели угроз безопасности персональных данных". Теперь, как я надеюсь, стало понятнее, что все совсем не так просто? :) В законе столько пробелов логики, что вывести из него можно все, что угодно, поэтому итогом все равно будет общение с регулятором. По требованиям регуляторов - "защита только от актуальных угроз" вполне находит понимание, во всяком случае если регулятора представляют хоть сколько-то адекватные люди. Касательно же понижения класса системы - это следствие неадекватности уже технических требований (правда в этом отношении подвижки с прошлым годом существенные). С дополнительными данным сложнее, чем со специальностью, т.к. тут полный правовой вакуум, но это не повод завышать класс системы :) . Все одно к обеспечению действительной безопасности это не имеет отношения, только вероятность лишних расходов увеличивается. |
|
| Автор: ofisniy planktON | 27311 | 30.03.2011 09:39 |
|
БУДУ РАД ЕСЛИ КТО НИТЬ ДАСТ ССЫЛКУ НА КЛАССЫ СПЕЦИАЛЬНЫХ ИСПДн (ИХ ВЕДЬ НЕТ ЕЩЕ В ПРИРОДЕ).. и требований к ним НЕТ.. т.е. нельзя сказать что у нас 3 "специальный класс" и если на то пошло то логически понятно что необходимо обеспечить не только конфиденциальность (т.к. представим БД на ПК на которой выполняется только требование конфиденциальности - скажем данных много... они перемешиваются изменяются и.т.д. но при этом выполняется требование конфиденциальности... БРЕД конеЧно) если рассматривать эту проблему с др. стороны: Если целостность данных которая обеспечивается прикладным ПО и так нас удовлетворяет? никто об этом не думал?
на примере "специальной" ИСПДн (напомню еще раз у спец. ИСПДн не бывает классов и требования к ней НЕ ОПРЕДЕЛЕНЫ и методики НЕ ОПРЕДЕЛЕНЫ) например в "специальных ИСПДн" можно уйти от ПЭМИН классифицировав ее как неактуальную ... (Защищенность ИСПДн от утечки ПДн по каналам ПЭМИН обеспечивается, так как требуемый радиус* КЗ меньше расстояния от элементов ИСПДн до границы контролируемой зоны ... Для более подробной информации см. руководящий документ "Сборник временных методик оценки защищенности КИ от утечки по техническим каналам) Спорить об этом можно бесконечно.. Логично что 95% всех ИСПДн - специальные... но что в итоге :) нет ничего что может это подтвердить или опровергнуть.. так что спор нахожу бессмысленным.. |
|
| Автор: AIB | 27349 | 30.03.2011 17:36 |
|
Вы начинаете постигать суть проблемы :) именно так, требования не определены, а системы все - специальные. И тут начинаются пляски с бубном )
К сожалению, данный закон вместо выполнения функции защиты данных, несет только юридические риски. Если относиться к нему так, то все становится проще - отдельно строим систему защиты, отдельно описываем систему так, чтобы закон минимально портил жизнь. Как классифицировать - разные подходы, кто-то сертифицирует как "класс такой-то специальная", беря базовую оценку по методике. Кто-то как просто "специальная". Можно воспользоваться классификацией по потенциальному ущербу, по "приказу трех", п. 14 (класс 3 (К3) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных; и так далее) . В общем, простор для творчества. Касательно же "ухода" от ПЭМИН по модели угроз и актуальным угрозам для специальной ИСПДн - это частный реальный, согласованный с регулятором случай из практики :) хотя и не могу сказать, что это просто и не требует затрат. |
|
| Автор: Евстафьев, Альма | 27395 | 31.03.2011 22:37 |
|
Добавлю свою ложку перца в обсуждение. Конкретным примером. Есть у нас, например, некий адресный справочник по целому ряду организаций (клиентов и потенциальных заказчиков). Там ведутся и адреса определенных департаментов властных структур (ибо бюджет они делят). Безусловно "оператор" этого адресного справочника поддерживаем его актуальность и вносит в него ФИО начальников, руководителей этих организаций и департаментов. Ведь неприлично писать без ФИО...
То есть - ведется обычная картотека по которой периодически мы рассылаем свою рекламу и прочие информационные материалы. Теперь вопрос - что это есть? Это просто картотека? Или это перечень ПД, где кроме ФИО определено, что оно есть руководитель соответствующего отдела такой-то организации (в том числе и во властных структурах), и телефон есть рабочий и адрес этой организации тоже присутствует. Вон сколько дополнительной информации к конкретному ИванИванычу Иванову, начальнику отдела такого-то департамента такого то министрества, прицеплено. А режим использования, уже не знаю чего, то ли картотеки, то ли ИСПДн, сетевой, да с разными полномочиями, где один администратор базу ведет, а с десяток менеджеров её читают. Итак, на что я попадаю с этой картотекой по 152-ФЗ и 58-му приказу? Как квалифицировать такую картотеку? Если как картотеку организаций, то нет там ПД ни разу. А если прицепиться к полю ФИО? Неслабые мероприятия по защите этой галиматьи вырисовываются... Или я ошибаюсь? |
|
| Автор: ofisniy planktON | 27406 | 01.04.2011 09:10 |
|
Обратите внимания что все руководящие должности властных структур можно найти в Интернете, следовательно они общедоступны (они общедоступны если вы получили их из общедоступных источников), если же нет, то вам необходимо взять письменное согласие у субъекта чьи ПДн обрабатываете (либо его письменное заявление об общедоступности его ПДн). Но в более менее нормальных организациях существует общедоступный перечень ПДн куда как раз и входят ФИО, должность, чин, служеб. номер телефона, адрес организации. Повторюсь обычно это весит на сайте той или иной организации, следовательно ничего делать не надо, эта ваша БД общедоступна.
|
|
| Автор: Евстафьев, Альма | 27410 | 01.04.2011 10:36 |
|
Именно сайты региональных администраций и служат для нас источником первичной информации. Однако мне незнаком ни один нормативно-правовой акт, который позволяет "легализовать" информацию, полученную из открытых источников. Я не помню в 152-ФЗ (или в четверокнижии) статьи, которая утверждает, что если ты почерпнул ФИО и прочую информацию об этом ФИО из открытых источников, из Интернета, то эта информация по дефолту становится и у тебя общедоступной и ИСПДн с ней не может быть классифицирована иначе чем на К4. Напротив, читаем определение ПД, правила классифицирования, и попадаем там минимум в К3. Если не в К2.
Это по американским законам телефоны и иже с ними не могут быть отнесены к ПД. А по российским - легко входят в неопределенный перечень дополнительных сведений (минимум, К3). Причем, независимо от источника получения этой информации. И, если субъекты и дали нужное письменное согласие на признание их ПД общедоступными (для сайта городской администрации), то разве они давали такое письменное разрешение твоей организации, которая собирает эти данные в свою картотеку и пользуется этой картотекой в своих коммерческих целях? Где у тебя заверенная копия такого разрешения, которое они дали своему сайту? Можешь её предъявить проверяющей стороне? |
|
| Автор: ofisniy planktON | 27414 | 01.04.2011 11:15 |
|
149 ФЗ
4. Не может быть ограничен доступ к: 4) информации, накапливаемой в открытых фондах библиотек, музеев и архивов, а также в государственных, муниципальных и иных информационных системах, созданных или предназначенных для обеспечения граждан (физических лиц) и организаций такой информацией; |
|
| Автор: ofisniy planktON | 27415 | 01.04.2011 11:20 |
|
забыл указать в предыдущем посте СТ. 8 и этаже статья п.3. Организация имеет право на получение от государственных органов, органов местного самоуправления информации, непосредственно касающейся прав и обязанностей этой организации, а также информации, необходимой в связи с взаимодействием с указанными органами при осуществлении этой организацией своей уставной деятельности.
|
|
Просмотров темы: 14055