Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >

Автор: 1422 | 42226 21.02.2013 14:32
Мне как-то пришлось участвовать всудебных разборках..
Когда начали обсуждать
Постановление Пленума Верховного Суда РФ от 20 декабря 1994 г. №10 "Некоторые вопросы применения законодательства о компенсации морального вреда" (с изм. и доп. от 25 октября 1996 г., 15 января 1998 г.)
у всех уши увяли и никто ничего не понимал...формулы...расчеты...по ним жизнь человека оценена тыщ в сто-сто пятьдесят, в редких разонансных случаях до лимония.
Да вы вспомните ФЗ 122 -
Вот я после 28 календарных лет в суровых условиях ДЕПРИВАЦИИ ушел на пенсион и имел права определенные законом о статусе военнослужащих.
Ну там 50% ЖКХ бесплатный проезд на электричке и метро и прочем общ трансп. на всей территории СССР.
Ну и все...в 2005 году все это богатство было оценено сначала в 250 р а потом через три года в 1000 р - низкий поклон барину-президенту... тьфу
Один годовой проездной на электричку мне стоит около 80 000 р. в год!
РАЗМОНЕТИЗИРОВАЛИ до 12 000 и радуйся ....мне пока 60 еще не стукнуло - ставят штамп НЕ Пенсионер а на пособии от МО!
Пенсионером стану только когда собез проштампует мои пенсионные права
Вот вам и вся справедливость!
Вот вам и моральный и материальный вред и упущенная выгода....

Автор: AIB | 42230 21.02.2013 15:11
Нефедьев С.Г. | 42218
"Основная потенциальная угроза раскрытия ПДн субъекта - есть факт обработки ПДн субъекта средствами автоматизации без возможности контроля со стороны субъекта за выполнением данного процесса."

А в чем собственно угроза? В подавляющем большинстве автоматических систем у субъекта нет контроля за выполнением процесса обработки его данных, и быть не может без убиения автоматизации этой системы практически полностью. Вот, например, любая соцсеть - у пользователей нет никаких средств для контроля того, что там на серверах, и при этом они прекрасно себя чувствуют. Облачные сервисы типа gmail и сопутствующие - аналогично.
Угроза подразумевает ущерб, как минимум. Причем для пользователя. От самого факта того, что пользователь о чем-то не знает, непосредственного ущерба он не получает.

Автор: Нефедьев С.Г | 42236 21.02.2013 20:35
AIB | 42230

Вы сами же и ответили: "В подавляющем большинстве автоматических систем у субъекта нет контроля за выполнением процесса обработки его данных, и быть не может без убиения автоматизации этой системы практически полностью".

То, что пользователи прекрасно себя чувствуют - не устраняет угрозу. В саванне пасутся стада парнокопытных, "плодятся и размножаются", пьют и жуют, но угроза пожирания кого-то из стада львами, леопардами остается. Мало того, угроза в силу равновесия особей в природе, так или иначе, но систематически реализуется.

>От самого факта того, что пользователь о чем-то не знает, непосредственного ущерба он не получает.

Здесь видимо нужно пояснить по-другому. Бесконтрольность со стороны пользователя рождает вседозволенность оператора и лиц, контролирующих оператора.
Выскажу "неотшлифованную мысль".
Представьте себе, что получив некий идентификатор, идентифицировав и уатенфицировав себя в некоей системе, пользователь увидит список всех организаций, банков и органов власти, обрабатывающих его ПДн. При этом, будет указано, кому он давал согласие, а кому - нет. По гиперссылкам будут открываться те данные, которые обрабатывают операторы, с указанием откуда они их получили. Также по гиперссылкам будут открываться сканы документов, которые пользователь подписал в период, когда уже стал иметь право подписи. Кроме того, возможно стоит к этому набору добавить те сведения, которые заявляются оператором в Роскомнадзор и сведения о проверке выполнения требований по ОБИ ПДн и ТЗИ.
Ведь это другой абсолютно подход к защите ПДн, правда?
Не хочешь - не интересуйся. Хочешь - поймёшь, кто тебя "водит за нос", и если законодательно будет закреплена самая что ни на есть серьезная ответственность не за обработку ПДн, а за использование ПДн без согласия, то и нарушений может стать меньше.
По крайней мере, под кем-то точно будет гореть земля от DDos-заявлений об отзыве согласия на обработку и DDos- проверок регуляторов.

Мысль не отшлифована, пришла в голову на досуге. Не придирайтесь, лучше постарайтесь развить.

Автор: Нефедьев С.Г. | 42262 23.02.2013 13:57
"Почему проект УЭК не входит в перечень КВИС?" (http://www.itsec.ru/forum.php?sub=5802&from=180; Нефедьев С.Г. | 42258)

>Если есть прецедент использования маскирующих формулировок для достижения политических целей властных структур, то существует большая вероятность применения маскирующих терминов и в области защиты информации. А об этом уже кстати как-то говорилось как о различных видах безопасности, типа информационной, вместо конкретного - безопасность информации.

Получится-не получится, попробую сформулировать.

При автоматизированной обработке информации необходимо:
1. выполнить определённый порядок доступа в помещение с установленными средствами обработки;
2. выполнить определенный порядок доступа к средству обработки;
3. выполнить порядок доступа к СЗИ, и в ОС, установленную на средстве обработки;
4. выполнить порядок доступа к приложению (СПМО), с помощью которого выполняется обработка защищаемой информации.

Процессы одни и те же практически для всех видов защищаемой информации.
Одни и те же угрозы для средств обработки (ИС) защищаемой информации. Практически одни и те же правила защиты и требования.

Для чего "огород городить" и рассматривать некую новизну там, где её нет? Взять за основу ГТ и согласно матрицы "делать послабления", к примеру.

Прохожий | 42217
>.... попались на простую удочку НЛП - замена цели на средство.
Угрозы чему - системе обработки, где есть ПДН

А вот последствия, возникающие при разглашении или распространении сведений, которые "есть в машине, но которые не выведены из неё", или "безучетно выведены на не учтенный носитель", или переданы в электронном виде по незащищённым каналам на те средства, которые не должны обрабатывать такие виды информации, могут нести самый что ни на есть вред личности, организации или государству.

Защита же непосредственно сведений законодательно сведена к защите носителей или документов. И наверное многие из нас "бились лбом о скалы законодательства", утверждающего, что КТ, ДСП или ПДн - это носитель с грифом или служебной пометкой, при этом обходящим вопрос того, что в ИС, эти же сведения могут быть и не в виде документов с реквизитами и грифами.

Однако в Постановлении 1119, как было был подмечено Прохожим, уровень защищенности персональных данных ставится в зависимость от актуальности угроз для информационной системы, а не угроз личности, организации или государству.

Для субъекта ПДн по идее всё равно, откуда были добыты его ПДн (соседка сказала или администратор слил из ИС). Главное в том - какой вред такой объём информации может ему нанести. Моральный, к примеру, если сотня-другая человек узнает о том, что к тебе налоговая имеет претензии (пусть даже и по ошибке из-за сбоя ИС налогового учета), или материальная, когда информация об имуществе субъекта ПДн из той же налоговой может быть использована для повреждения или уничтожения этого имущества или реализации угрозы для жизни субъекта ПДн.

Сравните:
"Под актуальными УГРОЗАМИ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ понимается совокупность условий и факторов, СОЗДАЮЩИХ актуальную ОПАСНОСТЬ несанкционированного, в том числе случайного, ДОСТУПА к персональным данным ПРИ ИХ ОБРАБОТКЕ в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия.

А если доступ к ПДн в ИСПДн является должностными обязанностями, значит угроза для ПДн становится не актуальна? Постановление будет выполнено, ИСПДн защищена, а вред субъекту ПДн будет реализован.

"И овцы целы, и волки сыты".

Резюмируя хотелось бы сказать, что нужно защищать не информацию, а предотвращать возможность её использования для реализации угроз.












Автор: AIB | 42293 26.02.2013 15:38
Нефедьев С.Г | 42236

Я представил себе, что получив некий идентификатор, идентифицировав и аутенфицировав себя в некоей системе, пользователь увидит список всех организаций, банков и органов власти, обрабатывающих его ПДн. При этом, будет указано, кому он давал согласие, а кому - нет. По гиперссылкам будут открываться те данные, которые обрабатывают операторы, с указанием откуда они их получили. Также по гиперссылкам будут открываться сканы документов, которые пользователь подписал в период, когда уже стал иметь право подписи. Кроме того, он увидит те сведения, которые заявляются оператором в Роскомнадзор и сведения о проверке выполнения требований по ОБИ ПДн и ТЗИ.
И DDoS магистральных провайдеров показался мне невинной забавой по сравнению с такой защитой ПДн. Вот уж действительно надежный метод - ибо к этим данным не получит доступа никто, включая злоумышленников, по причине коллапса всей информационной системы, включая весь Российский сегмент интернета. Вы техническую реализуемость этого чуда себе представляете?

А если наносколково наскоро напильником выточит квантовые компьютеры и проложит метрового сечения оптику по всем деревням и весям, то представил я себе такие неувереренно-счастливые улыбки мошенников всех мастей, которым для получения доступа ко ВСЕЙ информации человека достаточно пройти единственную процедуру аутентификации. Доступную каждому пользователю. То есть фишинг и социнженерия приобретают эпический размах и приносят замечательные плоды.
Вот уж действительно счастье.
Диалектика, она однако диалектика.

"Для субъекта ПДн по идее всё равно, откуда были добыты его ПДн (соседка сказала или администратор слил из ИС). Главное в том - какой вред такой объём информации может ему нанести."
- субъекту, извините, глубоко чихать, какой вред ему МОЖЕТ нанести что-то, если это произойдет. Этот субъект зачастую курит, пъет, переходит дорогу на красный свет, и потеря ПДн в ряду потенциально вредящих происшествий для него хорошо если в первой сотне. Собственно вся жизнь субъекта с самого рождения по определению несет ему массу потенциальных угроз. Субъекта же волнует в основном уже нанесенный ему ущерб, ну плюс некоторый перечень наиболее весомых угроз для его существования, а не некая неосознанная потенциальная субстанция. Переиначив, субъекту все равно, кто его может зарезать - сосед или иноземный диверсант. Это не повод отбирать ножи превентивно у всей страны. В некоторых случаях, когда ущерб может быть действительно большим - нужно превентивно обязывать защищать данные определенным образом - например, если это информация о свидетеле по уголовному делу и т.п. В других же, на которые попадает основная масса всех ИС, достаточно просто обязать компенсировать ущерб, и установить достаточно жесткую материальную ответственность оператора.

И ВСЕ! Этой волшебной мерой мы избавляемся от чудесных баз данных с толпой жаждущих мошенников, паразитирующих на них, от кучи постановлений, предписаний, проверок, хрензнает чего еще. Потому что мы передаем ответственность за ущерб именно тому, чья основная и первичная функция заключается именно в оценке рисков и принятию ответственности за них - бизнесу. Соответственно все кучи постановлений сводятся к тому, что обработчик выбирает - платить за ущерб, или тратиться на защиту. И уже для этого он сам, без дополнительных законов побежит искать и специалистов, и методики оценки, и методики защиты. Которые постарается применить лучшим образом, а не для галочки, как сейчас. Правда, для этого стоимость состоявшегося ущерба личности должна измеряться так, как у наших вероятных друзей, а не как у нас пока принято. Надеюсь, когда-нибудь у нас наконец у каог-то хватит воли и боллз прекратить распил на ниве ИБ и все-таки изобрести этот волшебный велосипед.

Автор: Прохожий | 42297 26.02.2013 16:24
2 AIB 42293

Занятно...
Вы пришли к той-же мысли что и я ранее здесь-же.
Присваиваю Вам почетное звание AIB-БОЙЛЬ-Мариотт в фз 152!
см раздел ФЗ 152 не работает....

...Вы знали?
Вы знали!!!

...достаточно просто обязать компенсировать ущерб, и установить достаточно жесткую материальную ответственность оператора....

Как-бы это Ду-МАКАМ втолдычить?
Может как-то сами дойдут?
Нет не дойдут!...
Их на служебном транспорте возЮт!!!

В любом случае - это прорыв в теории защиты ПДН!

Автор: Нефедьев С.Г. | 42309 26.02.2013 20:54
AIB | 42293

Я же просил развить мысль.

Ну хорошо, пусть сканы документов "не будут открываться", а будет указано, что это к примеру кредитный договор от_ №_ или некий телефонный справочник "09".

Наверное я неправильно сформулировал насчёт "По гиперссылкам будут открываться те данные, которые обрабатывают операторы, с указанием откуда они их получили". Мысль была о "НАИМЕНОВАНИИ ПДн":
-имя,
- фамилия,
-отчестство
и т.д.

Как Вы думаете, кто лучше помоет машину, имея одни и те же инструменты: водитель в собственности которого находится автомобиль, или рабочие на мойке?

Делая предложение о контроле субъекта за своими ПДн, я не подразумевал подмену такими мерами положительных практик защиты информации, в том числе и в АС.

Ну а насчет ущерба...
А вот это уже индивидуально и если это материальный ущерб, то в количественном отношении он может выражаться в финансовом достатке потерпевшего: один строит несколько многоэтажных котеджей-дворцов из импортного камня для всей своей родни, а другой в течение 10 лет копит средства на постройку вместе со всей своей роднёй одного маленького дачного домика.

>Вы техническую реализуемость этого чуда себе представляете?
Пардон, не я бил себя в грудь обеспечивая гарантированную защиту ПДн в ИСПДн организационными и техническими мерами от актуальных угроз для информационной системы.

На мой "обывательский взгляд" повсеместная защита ПДн в ИСПДн - это тоже чудо, только финансово-крепостническое: не выполнишь - закрывайся, иди подметать улицу. Масштаб гораздо больше, чем в предложенном варианте.

Как-то я уже говорил про законодательство Беларуси в области защиты информации. Взгляните, есть любопытные моменты. В частности, ПДн - это государственный ресурс, для обработки ПДн необходимо получить соответствующее разрешение. Разрешение не получишь, если не выполнишь требования. В теории так. На практике? Возможно кто-то сталкивался, пусть поправят.

Автор: Нефедьев С.Г. | 42310 26.02.2013 21:17
AIB | 42293
>Я представил себе, что получив некий идентификатор, идентифицировав и аутенфицировав себя в некоей системе

Вы правы, подразумевать одно, читать и развивать - другое.
Пропущенное в тексте:

Подключив идентификатор к мобильному переносному устройству и создав криптоканал с ИС, осуществит идентификацию себя в ИС под выданным ему логином и проведёт аутентификацию по паролю более 8 символов (Инструкция по парольной защите прилагается ))) ).

Что это за чудо такое техническое?
Это не чудо, достаточно "подкрутить" ГАС-Выборы, отсасывающую ПДн из ИС ЗАГС, ФМС и т.д. ))).

Про договор "о реадмиссии" слышали?
Суть для субъекта ПДн в том, что в иностранном посольстве-консульстве при оформлении визы "оформляющие" получают о Вас информацию, сопоставимую с объемом, который имеют российские компетентные органы.
Как Вы думаете, откуда?
"От туда"?...))).
Или как в Красной Армии, в Тылу есть Всё, но не для всех?

Автор: Прохожий | 42317 27.02.2013 11:04
2 Нефедьев С.Г. 42310
...получают о Вас информацию, сопоставимую с объемом, который имеют российские компетентные органы. ...
Вот опять повторюсь - Вопрос сопряжения СОРМ -COРМ-xx с системами сбора и и обработки Gly по типу пиндостанского Эшелона вообще не поднимается.
А зря - для чего тогда создают монструозное обьединение баз данных разных ведомств в системе межведомственного обмена?
вот пример - некоему гражданину по формальным основаниям было отказано в государственной регистрации права на недвижимость - однако это нисколько не помешало налоговикам на очередной год выслать требование на уплату налога на -ВНИМАНИЕ _ НЕЗАРЕГИСТРИРОВАННЫЙ ОБЬЕКТ НЕДВИЖИМОСТИ!!!!

Пример из жизни за окном - Информацию отсосали и используют ее как им хочется!!!
Утрачено влияние субьекта права над обьектом -что не мешает государтству требовать уплаты налогов не исполняя своей маленькой но важной функции по регистрации права на свобственность

Так чего они защищают?
ФЗ 152 - панама для распила и слива за кордон информации о резидентах РФ.!!!
ФСБ молчит, Совбез также завернут в тряпочки для защиты от шума населения!!!

Автор: 1118 | 42318 27.02.2013 11:32
к Прохожий 42317

http://gogol.tv/video/236
В 2009 году сформированная президентом России Комиссия по модернизации и технологическому развитию экономики страны сделала улучшение систем идентификации человека по видеоизображению и по голосу компетенцией ФСБ. Ведутся разработки средств контроля за социальными сетями в интернете. К любому российскому серверу, открытому или закрытому, может быть подключена СОРМ (система технических средств для обеспечения функций оперативно-розыскных мероприятий), причем органы, ведущие оперативно-розыскную работу или обеспечивающие безопасность, даже не обязаны информировать провайдера о том, что снимают информацию.

Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >

Просмотров темы: 141897

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*