SlideShare a Scribd company logo
1 of 20
Download to read offline
www.corpsoft24.ru sales@corpsoft24.ru
1
Доклад: Правовые и технические аспекты защиты
персональных данных в электронной коммерции
Демьян Раменский
ОБЛАЧНЫЕ УСЛУГИ 1С IT-ИНТЕГРАЦИЯ
www.corpsoft24.ru sales@corpsoft24.ru
2
www.corpsoft24.ru
sales@corpsoft24.ru
Основные тренды:
• Персонализация
• Директ-маркетинг
• Логистика
• Соцсети
• Омниканальность
Персональные данные
в e-commerce
Где применяются:
• Онлайн-ритейл
• Авиа и ЖД билеты
• Бронирование гостиниц
• Электронное страхование
• Онлайн-кредитование
• и многое другое…
ПДн - краеугольный камень
www.corpsoft24.ru
sales@corpsoft24.ru
Законодательное регулирование
обработки персональных данных
Основные законодательные и нормативные акты
Федеральный закон
№ 152-ФЗ от
27.07.2006
Федеральный закон «О
персональных данных»
Постановления
Правительства №
1119 от 01.11.2012
Требования к защите
персональных данных при их
обработке в ИС
Приказ ФСТЭК России
№ 21 от 18 февраля
2013
Организационно-технические
меры по обеспечению
безопасности ПДн
152-ФЗ
1119 ПП
21 приказ ФСТЭК
Глава 1. ОБЩИЕ ПОЛОЖЕНИЯ
Статья 1. Сфера действия настоящего
Федерального закона
1. Настоящим Федеральным законом
регулируются отношения, связанные с
обработкой персональных данных,
осуществляемой федеральными органами
государственной власти, органами
государственной власти субъектов
Российской Федерации, иными
государственными органами (далее -
государственные органы), органами
местного самоуправления, иными
муниципальными органами (далее -
муниципальные органы), юридическими
лицами и физическими лицами с
использованием средств автоматизации, использование облачных вычислений
регламентируется (договор, лицензии)i
www.corpsoft24.ru
sales@corpsoft24.ru
Защита персональных данных в мире
Конвенция Совета Европы № 108 о защите физических лиц
при автоматизированной обработке персональных данных
Контролирующие органы их функции и полномочия:
Роскомнадзор - обработка ПДн и документы на ИСПДн;
ФСТЭК России - выполнение требований по технической защите ПДн;
ФСБ России - выполнение требований по применению СКЗИ;
• 17 ноября 2016 года Роскомнадзор внес LinkedIn в Реестр нарушителей закона
о персональных данных и заблокировал ее в России
• С 1 июля 2017 ужесточается ответственность до 75 000 (07.02.2017 № 13-ФЗ);
www.corpsoft24.ru
sales@corpsoft24.ru
ПП 1119 - Требования к защите ПДн
при их обработке в ИС
Категории персональных данных
Специальные Касающиеся расовой, национальной принадлежности, политических взглядов,
религиозных, философских убеждений, здоровья, интимной жизни;
Биометрические Характеризуют физиологические и биологические особенности человека, на
основании которых можно установить его личность и не относятся специальным;
Общедоступные Полученные только из общедоступных источников, созданных в соответствии со
статьей 8 ФЗ №152;
Иные Не относятся к специальным, биометрическим, общедоступным;
Типы актуальных угроз
Тип 1 Связаны с наличием НДВ в системном ПО, используемом в ИСПДн;
Тип 2 Связаны с наличием НДВ в прикладном ПО, используемом в ИСПДн;
Тип 3 Не связаны с наличием НДВ в системном и прикладном ПО, используемом в ИСПДн;
Определение требуемого
уровня защищенности
(1119 ПП)
Типы
актуальных
угроз
ИСПДн-С
специальные
ИСПДн-Б
биометрические
ИСПДн-И
иные
ИСПДн-О
общедоступные
ПДн сотрудников оператора
или ПДн менее чем 100 000 субъектов, не являющихся сотрудниками оператора
АУ 3 типа
(без НДВ)
УЗ-3 УЗ-3 УЗ-4 УЗ-4
АУ 2 типа
(НДВ ПО)
УЗ-2 УЗ-2 УЗ-3 УЗ-3
АУ 1 типа
(НДВ ОС)
УЗ-1 УЗ-1 УЗ-1 УЗ-2
ПДн более чем 100 000 субъектов, не являющихся сотрудниками оператора
АУ 3 типа
(без НДВ)
УЗ-2 УЗ-3 УЗ-3 УЗ-4
АУ 2 типа
(НДВ ПО)
УЗ-1 УЗ-2 УЗ-2 УЗ-2
АУ 1 типа
(НДВ ОС)
УЗ-1 УЗ-1 УЗ-1 УЗ-2
www.corpsoft24.ru
sales@corpsoft24.ru
21 приказ ФСТЭК
организационно-технические меры
по обеспечению безопасности ПДн
- Ответственность провайдера - Ответственность оператора и провайдера
Меры по обеспечению безопасности СЗИ, СКЗИ (Комплексное облачное решение)
Идентификация, аутентификация, авторизация; Secret Net; ОС РОСА; Континент; vGate;
Ограничение программной среды; Secret Net; ОС РОСА;
Защита машинных носителей; Secret Net; ОС РОСА;
Регистрация событий безопасности; Secret Net; ОС РОСА; Континент; vGate;
Антивирусная защита; DrWeb; Kaspersky;
Обнаружение (предотвращение) вторжений; АПКШ Континент; SSEP;
Контроль (анализ) защищенности ПДн; Secret Net; SSEP; XSpider;
Обеспечение целостности ПДн и ИСПДн; Secret Net; ОС РОСА; Континент; vGate;
Обеспечение доступности ПДн; АПКШ Континент; Veeam B&R;
Защита среды виртуализации; vGate; DrWeb; Kaspersky; SSEP; Veeam B&R;
Защита технических средств; Инфраструктура ЦОД; СКУД; СВН;
Защита подсистем связи и передачи данных; АПКШ Континент; ViPNet;
Выявление инцидентов и реагирование на них; Secret Net; ОС РОСА; Континент; SSEP;
Управление конфигурацией ИСПДн и СЗ ИСПДн;
www.corpsoft24.ru
sales@corpsoft24.ru
Организационно-распорядительные
документы (ОРД)
• Акт определения уровня защищенности;
• Акт оценки потенциального вреда субъектам;
• Положение об обработке ПДн;
• Регламент взаимодействия с субъектами ПДн;
• Регламент обеспечения безопасности ПДн;
• Матрица доступа к информационной системе;
• Политика в отношении обработки ПДн;
Приказы: об утверждении перечней ПДн, ИСПДн, подразделений и лиц, помещений, о
назначении ответственных, о применении СКЗИ;
Журналы: учета СЗИ, СКЗИ, машинных носителей, изменений прав доступа, проведения
мероприятий, проверок, инструктажа, фиксации нарушений, обращений субъектов;
Инструкции: по обращению с носителями информации, по антивирусной защите, резервному
копированию и восстановлению, действия в нештатной ситуации;
Формы: согласие на обработку ПДн, соглашения о неразглашении;
Модель угроз ИСПДн;
www.corpsoft24.ru
sales@corpsoft24.ru
Договор – поручение
на обработку ПДн
Требования 152-ФЗ:
• Перечень операций с ПДн;
• Цели обработки ПДн;
• Обязанность провайдера соблюдать
конфиденциальность ПДн;
• Обязанность провайдера обеспечивать
безопасность ПДн;
• Требования к защите ПДн
(меры по обеспечению безопасности);
www.corpsoft24.ru
sales@corpsoft24.ru
Лицензии, необходимые провайдеру
для оказания услуг по хостингу ИСПДн
Лицензия Роскомнадзора
России на оказание
телематических услуг связи
Лицензия Роскомнадзора
России на оказание услуг по
передаче данных
Лицензия ФСТЭК России на
деятельность по технической
защите конфиденциальной
информации
Лицензия ФСБ России на
разработку, производство и
распространение
шифровальных средств
www.corpsoft24.ru
sales@corpsoft24.ru
Комплексная услуга
Хостинг ИСПДн
Защищенная инфраструктура
«Облако ФЗ 152»
Сертифицированные
СЗИ, СКЗИ
Документация, проектирование,
аттестация
Центр обработки данных
c защищенной инфраструктурой;
Средства защиты среды виртуализации; Классификация ИСПДн; *
Защищенная сеть передачи
данных;
Средства межсетевого экранирования; Частная модель угроз; *
Защищенная сеть хранения
данных;
Средства защиты информации от
несанкционированного доступа;
Шаблоны ОРД; *
Отказоустойчивое серверное
оборудование;
Средства антивирусной защиты; Разработка модели угроз;
Защищенная платформа
виртуализации;
Средства криптографической защиты
информации;
Разработка комплекта ОРД;
Защищенная операционная
система;
Средства анализа защищенности и
поиска уязвимостей;
Разработка ТЗ на систему защиты ИСПДн;
Средства обнаружения вторжений; Технорабочий проект на СЗ ИСПДн;
Средства резервного копирования; Внедрение СЗ ИСПДн;
Аттестация ИСПДн;
- Базовый набор услуг - Опции * - предоставляется бесплатно
21 приказ ФСТЭК - Состав и содержание
организационных и технических мер
по обеспечению безопасности
ЦОД Провайдера
Защищенный контур ИСПДн
Анализатор трафика
системы защиты
от сетевых-атак *
Интернет
Очиститель трафика
системы защиты
от сетевых-атак *
VLAN
Сервер анализа
защищенности и
поиска уязвимостей
VPN сервер + межсетевой
экран
Пользователи,
посетители сайта
(Субъекты ПДн)
Шифрование по ГОСТ
HTTPS / SSL
VPN - шифрованный трафик
(ГОСТ 28147–89);
Трафик не фильтруется
HTTPS, порт: 443,
шифрование: SSL(TLS);
* - Не входит в стандартную
схему
Сервер резервного
копирования
Офис
АПКШ
Удаленные АРМ
администраторов
ИСПДн
СКЗИ
Программный VPN-клиент
АРМ
администраторов ИСПДн
Виртуальные машины
 ОС Windows/Linux
 СЗИ от НСД
 Средство
обнаружения
вторжений
 Средство
антивирусной
защиты
Типовая схема
хостинга ИСПДн
www.corpsoft24.ru
sales@corpsoft24.ru
Требования к
Центру обработки данных
Расположение ЦОД
• ЦОД должен находиться на
территории Российской
Федерации;
Меры физической безопасности
• Контроль и управление
физическим доступом к средствам
обработки и защиты информации,
к средствам обеспечения
функционирования;
• Управление доступом к
машинным носителям, контроль
их перемещения за пределы
контролируемой зоны;
www.corpsoft24.ru
sales@corpsoft24.ru
Шасси NEC
Blade Enclosure H v2
Шасси IBM
BladeCenter H
СХД NetApp
FAS3250
Блейд-серверы NEC
Express5800/B120d
Блейд-серверы IBM
BladeCenter HS22V
Отказоустойчивые
вычислительные ресурсы
Нанять интегратора?
Выбрать облачное решение?
А может все сделать самому?
www.corpsoft24.ru
sales@corpsoft24.ru
Критерии сравнения:
время, деньги, качество
Сами Интегратор Облако
Время 3 2 1
Деньги 2 3 1
Качество 2 1 1
www.corpsoft24.ru
sales@corpsoft24.ru
Критерии выбора
облачного хостинг-провайдера:
• Локализация ЦОД на территории РФ;
• Наличие резервного ЦОД; *
• Соответствие ЦОД требованиям к физической безопасности;
• Уровень надежности ЦОД - Tier 3; *
• Договор-поручение на обработку ПДн;
• Сертифицированные СЗИ и СКЗИ;
• Организационно-распорядительная и техническая документация;
• Проектирование и внедрение нетиповых СЗ ИСПДн;
• Возможность аттестации ИСПДн;
• Наличие лицензий (Роскомнадзор, ФСТЭК, ФСБ);
НАШИ Контакты
www.corpsoft24.ru
sales@corpsoft24.ru
125190, Москва, Ленинградский пр-т, д. 80, к. 37
sales@corpsoft24.ru
www.corpsoft24.ru
+7 (495) 983-04-12
8-800-707-04-12 – для звонков из регионов РФ
ПРИСОЕДИНЯЙТЕСЬ К НАМ В СОЦ.СЕТЯХ
Наша группа в ВКонтакте: https://vk.com/corpsoft_24

More Related Content

What's hot

Russia security regulations update
Russia security regulations updateRussia security regulations update
Russia security regulations update
Cisco Russia
 

What's hot (20)

требования по иб фстэк (госис, пдн, асу тп) V.1.1
требования по иб фстэк (госис, пдн, асу тп) V.1.1требования по иб фстэк (госис, пдн, асу тп) V.1.1
требования по иб фстэк (госис, пдн, асу тп) V.1.1
 
Требования к помещениям в которых обрабатываются персональные данные и эксплу...
Требования к помещениям в которых обрабатываются персональные данные и эксплу...Требования к помещениям в которых обрабатываются персональные данные и эксплу...
Требования к помещениям в которых обрабатываются персональные данные и эксплу...
 
Где установлены требования по защите ИС госорганов, исключая 17-й приказ?
Где установлены требования по защите ИС госорганов, исключая 17-й приказ?Где установлены требования по защите ИС госорганов, исключая 17-й приказ?
Где установлены требования по защите ИС госорганов, исключая 17-й приказ?
 
пр1 про пп1119 и soiso 2013 03-14
пр1 про пп1119 и soiso 2013 03-14пр1 про пп1119 и soiso 2013 03-14
пр1 про пп1119 и soiso 2013 03-14
 
пр Импортозамещение в ИБ
пр Импортозамещение в ИБпр Импортозамещение в ИБ
пр Импортозамещение в ИБ
 
анализ соответствия ТБ и зПДн
анализ соответствия ТБ и зПДнанализ соответствия ТБ и зПДн
анализ соответствия ТБ и зПДн
 
Аудит ИБ - всё начинается с него, но им не заканчивается!
Аудит ИБ - всё начинается с него, но им не заканчивается!Аудит ИБ - всё начинается с него, но им не заканчивается!
Аудит ИБ - всё начинается с него, но им не заканчивается!
 
Применение криптографии для обезличивания персональных данных
Применение криптографии для обезличивания персональных данныхПрименение криптографии для обезличивания персональных данных
Применение криптографии для обезличивания персональных данных
 
Последние изменения законодательства по ИБ и его тенденции
Последние изменения законодательства по ИБ и его тенденцииПоследние изменения законодательства по ИБ и его тенденции
Последние изменения законодательства по ИБ и его тенденции
 
Модель нарушителя безопасности информации
Модель нарушителя безопасности информацииМодель нарушителя безопасности информации
Модель нарушителя безопасности информации
 
пр Правила легализации DLP
пр Правила легализации DLPпр Правила легализации DLP
пр Правила легализации DLP
 
Нормативная база ИБ (кво, ксии, кии, асу)
Нормативная база ИБ (кво, ксии, кии, асу)Нормативная база ИБ (кво, ксии, кии, асу)
Нормативная база ИБ (кво, ксии, кии, асу)
 
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
 
Data protection RU vs EU
Data protection RU vs EUData protection RU vs EU
Data protection RU vs EU
 
Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?
 
Russia security regulations update
Russia security regulations updateRussia security regulations update
Russia security regulations update
 
обучение в области защиты информации
обучение в области защиты информацииобучение в области защиты информации
обучение в области защиты информации
 
Обзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаОбзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекома
 
пр DLP при увольнении сотрудников (Прозоров)
пр DLP при увольнении сотрудников (Прозоров)пр DLP при увольнении сотрудников (Прозоров)
пр DLP при увольнении сотрудников (Прозоров)
 
Марат Хазиев (Астерит) - Аудит информационной безопасности
Марат Хазиев (Астерит) - Аудит информационной безопасностиМарат Хазиев (Астерит) - Аудит информационной безопасности
Марат Хазиев (Астерит) - Аудит информационной безопасности
 

Similar to Правовые и технические аспекты защиты персональных данных в электронной коммерции

Комплексная защита персональных данных
Комплексная защита персональных данныхКомплексная защита персональных данных
Комплексная защита персональных данных
spiritussancti
 
Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...
Cisco Russia
 
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Cisco Russia
 
Проблемы при подключении к сетям общего пользования
Проблемы при подключении к сетям общего пользованияПроблемы при подключении к сетям общего пользования
Проблемы при подключении к сетям общего пользования
Alexander Dorofeev
 
seminar_fz-152_dataline(1)
seminar_fz-152_dataline(1)seminar_fz-152_dataline(1)
seminar_fz-152_dataline(1)
Ignat Dydyshko
 

Similar to Правовые и технические аспекты защиты персональных данных в электронной коммерции (20)

Сертификация и персональные данные
Сертификация и персональные данныеСертификация и персональные данные
Сертификация и персональные данные
 
нн 2013 chugunov_v 1
нн 2013 chugunov_v 1нн 2013 chugunov_v 1
нн 2013 chugunov_v 1
 
Обзор текущей ситуации в области импортозамещения СЗИ
Обзор текущей ситуации в области импортозамещения СЗИОбзор текущей ситуации в области импортозамещения СЗИ
Обзор текущей ситуации в области импортозамещения СЗИ
 
Защищенное облако Softline(ФЗ-152)
Защищенное облако Softline(ФЗ-152)Защищенное облако Softline(ФЗ-152)
Защищенное облако Softline(ФЗ-152)
 
Комплексная защита персональных данных
Комплексная защита персональных данныхКомплексная защита персональных данных
Комплексная защита персональных данных
 
Fomchenkov
FomchenkovFomchenkov
Fomchenkov
 
Вебинар по защите ПДн, 30.03.2017
Вебинар по защите ПДн, 30.03.2017Вебинар по защите ПДн, 30.03.2017
Вебинар по защите ПДн, 30.03.2017
 
Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152
Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152
Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152
 
Современные российские средства защиты информации
Современные российские средства защиты информацииСовременные российские средства защиты информации
Современные российские средства защиты информации
 
Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...
 
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
 
Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...
 
Проблемы при подключении к сетям общего пользования
Проблемы при подключении к сетям общего пользованияПроблемы при подключении к сетям общего пользования
Проблемы при подключении к сетям общего пользования
 
Практические аспекты защиты персональных данных в ИС операторов связи (Сердюк...
Практические аспекты защиты персональных данных в ИС операторов связи (Сердюк...Практические аспекты защиты персональных данных в ИС операторов связи (Сердюк...
Практические аспекты защиты персональных данных в ИС операторов связи (Сердюк...
 
Защита ИСПДН
Защита ИСПДНЗащита ИСПДН
Защита ИСПДН
 
seminar_fz-152_dataline(1)
seminar_fz-152_dataline(1)seminar_fz-152_dataline(1)
seminar_fz-152_dataline(1)
 
Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.
 
InfoWatch
InfoWatchInfoWatch
InfoWatch
 
Клиент хочет знать! Аргументы по защите ПДн. Опыт КРОК, специфика отраслей и ...
Клиент хочет знать! Аргументы по защите ПДн. Опыт КРОК, специфика отраслей и ...Клиент хочет знать! Аргументы по защите ПДн. Опыт КРОК, специфика отраслей и ...
Клиент хочет знать! Аргументы по защите ПДн. Опыт КРОК, специфика отраслей и ...
 
Антисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременно
Антисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременноАнтисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременно
Антисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременно
 

Правовые и технические аспекты защиты персональных данных в электронной коммерции

  • 1. www.corpsoft24.ru sales@corpsoft24.ru 1 Доклад: Правовые и технические аспекты защиты персональных данных в электронной коммерции Демьян Раменский
  • 2. ОБЛАЧНЫЕ УСЛУГИ 1С IT-ИНТЕГРАЦИЯ www.corpsoft24.ru sales@corpsoft24.ru 2
  • 3. www.corpsoft24.ru sales@corpsoft24.ru Основные тренды: • Персонализация • Директ-маркетинг • Логистика • Соцсети • Омниканальность Персональные данные в e-commerce Где применяются: • Онлайн-ритейл • Авиа и ЖД билеты • Бронирование гостиниц • Электронное страхование • Онлайн-кредитование • и многое другое… ПДн - краеугольный камень
  • 4. www.corpsoft24.ru sales@corpsoft24.ru Законодательное регулирование обработки персональных данных Основные законодательные и нормативные акты Федеральный закон № 152-ФЗ от 27.07.2006 Федеральный закон «О персональных данных» Постановления Правительства № 1119 от 01.11.2012 Требования к защите персональных данных при их обработке в ИС Приказ ФСТЭК России № 21 от 18 февраля 2013 Организационно-технические меры по обеспечению безопасности ПДн 152-ФЗ 1119 ПП 21 приказ ФСТЭК Глава 1. ОБЩИЕ ПОЛОЖЕНИЯ Статья 1. Сфера действия настоящего Федерального закона 1. Настоящим Федеральным законом регулируются отношения, связанные с обработкой персональных данных, осуществляемой федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, иными государственными органами (далее - государственные органы), органами местного самоуправления, иными муниципальными органами (далее - муниципальные органы), юридическими лицами и физическими лицами с использованием средств автоматизации, использование облачных вычислений регламентируется (договор, лицензии)i
  • 5. www.corpsoft24.ru sales@corpsoft24.ru Защита персональных данных в мире Конвенция Совета Европы № 108 о защите физических лиц при автоматизированной обработке персональных данных
  • 6. Контролирующие органы их функции и полномочия: Роскомнадзор - обработка ПДн и документы на ИСПДн; ФСТЭК России - выполнение требований по технической защите ПДн; ФСБ России - выполнение требований по применению СКЗИ; • 17 ноября 2016 года Роскомнадзор внес LinkedIn в Реестр нарушителей закона о персональных данных и заблокировал ее в России • С 1 июля 2017 ужесточается ответственность до 75 000 (07.02.2017 № 13-ФЗ);
  • 7. www.corpsoft24.ru sales@corpsoft24.ru ПП 1119 - Требования к защите ПДн при их обработке в ИС Категории персональных данных Специальные Касающиеся расовой, национальной принадлежности, политических взглядов, религиозных, философских убеждений, здоровья, интимной жизни; Биометрические Характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и не относятся специальным; Общедоступные Полученные только из общедоступных источников, созданных в соответствии со статьей 8 ФЗ №152; Иные Не относятся к специальным, биометрическим, общедоступным; Типы актуальных угроз Тип 1 Связаны с наличием НДВ в системном ПО, используемом в ИСПДн; Тип 2 Связаны с наличием НДВ в прикладном ПО, используемом в ИСПДн; Тип 3 Не связаны с наличием НДВ в системном и прикладном ПО, используемом в ИСПДн;
  • 8. Определение требуемого уровня защищенности (1119 ПП) Типы актуальных угроз ИСПДн-С специальные ИСПДн-Б биометрические ИСПДн-И иные ИСПДн-О общедоступные ПДн сотрудников оператора или ПДн менее чем 100 000 субъектов, не являющихся сотрудниками оператора АУ 3 типа (без НДВ) УЗ-3 УЗ-3 УЗ-4 УЗ-4 АУ 2 типа (НДВ ПО) УЗ-2 УЗ-2 УЗ-3 УЗ-3 АУ 1 типа (НДВ ОС) УЗ-1 УЗ-1 УЗ-1 УЗ-2 ПДн более чем 100 000 субъектов, не являющихся сотрудниками оператора АУ 3 типа (без НДВ) УЗ-2 УЗ-3 УЗ-3 УЗ-4 АУ 2 типа (НДВ ПО) УЗ-1 УЗ-2 УЗ-2 УЗ-2 АУ 1 типа (НДВ ОС) УЗ-1 УЗ-1 УЗ-1 УЗ-2
  • 9. www.corpsoft24.ru sales@corpsoft24.ru 21 приказ ФСТЭК организационно-технические меры по обеспечению безопасности ПДн - Ответственность провайдера - Ответственность оператора и провайдера Меры по обеспечению безопасности СЗИ, СКЗИ (Комплексное облачное решение) Идентификация, аутентификация, авторизация; Secret Net; ОС РОСА; Континент; vGate; Ограничение программной среды; Secret Net; ОС РОСА; Защита машинных носителей; Secret Net; ОС РОСА; Регистрация событий безопасности; Secret Net; ОС РОСА; Континент; vGate; Антивирусная защита; DrWeb; Kaspersky; Обнаружение (предотвращение) вторжений; АПКШ Континент; SSEP; Контроль (анализ) защищенности ПДн; Secret Net; SSEP; XSpider; Обеспечение целостности ПДн и ИСПДн; Secret Net; ОС РОСА; Континент; vGate; Обеспечение доступности ПДн; АПКШ Континент; Veeam B&R; Защита среды виртуализации; vGate; DrWeb; Kaspersky; SSEP; Veeam B&R; Защита технических средств; Инфраструктура ЦОД; СКУД; СВН; Защита подсистем связи и передачи данных; АПКШ Континент; ViPNet; Выявление инцидентов и реагирование на них; Secret Net; ОС РОСА; Континент; SSEP; Управление конфигурацией ИСПДн и СЗ ИСПДн;
  • 10. www.corpsoft24.ru sales@corpsoft24.ru Организационно-распорядительные документы (ОРД) • Акт определения уровня защищенности; • Акт оценки потенциального вреда субъектам; • Положение об обработке ПДн; • Регламент взаимодействия с субъектами ПДн; • Регламент обеспечения безопасности ПДн; • Матрица доступа к информационной системе; • Политика в отношении обработки ПДн; Приказы: об утверждении перечней ПДн, ИСПДн, подразделений и лиц, помещений, о назначении ответственных, о применении СКЗИ; Журналы: учета СЗИ, СКЗИ, машинных носителей, изменений прав доступа, проведения мероприятий, проверок, инструктажа, фиксации нарушений, обращений субъектов; Инструкции: по обращению с носителями информации, по антивирусной защите, резервному копированию и восстановлению, действия в нештатной ситуации; Формы: согласие на обработку ПДн, соглашения о неразглашении; Модель угроз ИСПДн;
  • 11. www.corpsoft24.ru sales@corpsoft24.ru Договор – поручение на обработку ПДн Требования 152-ФЗ: • Перечень операций с ПДн; • Цели обработки ПДн; • Обязанность провайдера соблюдать конфиденциальность ПДн; • Обязанность провайдера обеспечивать безопасность ПДн; • Требования к защите ПДн (меры по обеспечению безопасности);
  • 12. www.corpsoft24.ru sales@corpsoft24.ru Лицензии, необходимые провайдеру для оказания услуг по хостингу ИСПДн Лицензия Роскомнадзора России на оказание телематических услуг связи Лицензия Роскомнадзора России на оказание услуг по передаче данных Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации Лицензия ФСБ России на разработку, производство и распространение шифровальных средств
  • 13. www.corpsoft24.ru sales@corpsoft24.ru Комплексная услуга Хостинг ИСПДн Защищенная инфраструктура «Облако ФЗ 152» Сертифицированные СЗИ, СКЗИ Документация, проектирование, аттестация Центр обработки данных c защищенной инфраструктурой; Средства защиты среды виртуализации; Классификация ИСПДн; * Защищенная сеть передачи данных; Средства межсетевого экранирования; Частная модель угроз; * Защищенная сеть хранения данных; Средства защиты информации от несанкционированного доступа; Шаблоны ОРД; * Отказоустойчивое серверное оборудование; Средства антивирусной защиты; Разработка модели угроз; Защищенная платформа виртуализации; Средства криптографической защиты информации; Разработка комплекта ОРД; Защищенная операционная система; Средства анализа защищенности и поиска уязвимостей; Разработка ТЗ на систему защиты ИСПДн; Средства обнаружения вторжений; Технорабочий проект на СЗ ИСПДн; Средства резервного копирования; Внедрение СЗ ИСПДн; Аттестация ИСПДн; - Базовый набор услуг - Опции * - предоставляется бесплатно
  • 14. 21 приказ ФСТЭК - Состав и содержание организационных и технических мер по обеспечению безопасности ЦОД Провайдера Защищенный контур ИСПДн Анализатор трафика системы защиты от сетевых-атак * Интернет Очиститель трафика системы защиты от сетевых-атак * VLAN Сервер анализа защищенности и поиска уязвимостей VPN сервер + межсетевой экран Пользователи, посетители сайта (Субъекты ПДн) Шифрование по ГОСТ HTTPS / SSL VPN - шифрованный трафик (ГОСТ 28147–89); Трафик не фильтруется HTTPS, порт: 443, шифрование: SSL(TLS); * - Не входит в стандартную схему Сервер резервного копирования Офис АПКШ Удаленные АРМ администраторов ИСПДн СКЗИ Программный VPN-клиент АРМ администраторов ИСПДн Виртуальные машины  ОС Windows/Linux  СЗИ от НСД  Средство обнаружения вторжений  Средство антивирусной защиты Типовая схема хостинга ИСПДн
  • 15. www.corpsoft24.ru sales@corpsoft24.ru Требования к Центру обработки данных Расположение ЦОД • ЦОД должен находиться на территории Российской Федерации; Меры физической безопасности • Контроль и управление физическим доступом к средствам обработки и защиты информации, к средствам обеспечения функционирования; • Управление доступом к машинным носителям, контроль их перемещения за пределы контролируемой зоны;
  • 16. www.corpsoft24.ru sales@corpsoft24.ru Шасси NEC Blade Enclosure H v2 Шасси IBM BladeCenter H СХД NetApp FAS3250 Блейд-серверы NEC Express5800/B120d Блейд-серверы IBM BladeCenter HS22V Отказоустойчивые вычислительные ресурсы
  • 17. Нанять интегратора? Выбрать облачное решение? А может все сделать самому?
  • 18. www.corpsoft24.ru sales@corpsoft24.ru Критерии сравнения: время, деньги, качество Сами Интегратор Облако Время 3 2 1 Деньги 2 3 1 Качество 2 1 1
  • 19. www.corpsoft24.ru sales@corpsoft24.ru Критерии выбора облачного хостинг-провайдера: • Локализация ЦОД на территории РФ; • Наличие резервного ЦОД; * • Соответствие ЦОД требованиям к физической безопасности; • Уровень надежности ЦОД - Tier 3; * • Договор-поручение на обработку ПДн; • Сертифицированные СЗИ и СКЗИ; • Организационно-распорядительная и техническая документация; • Проектирование и внедрение нетиповых СЗ ИСПДн; • Возможность аттестации ИСПДн; • Наличие лицензий (Роскомнадзор, ФСТЭК, ФСБ);
  • 20. НАШИ Контакты www.corpsoft24.ru sales@corpsoft24.ru 125190, Москва, Ленинградский пр-т, д. 80, к. 37 sales@corpsoft24.ru www.corpsoft24.ru +7 (495) 983-04-12 8-800-707-04-12 – для звонков из регионов РФ ПРИСОЕДИНЯЙТЕСЬ К НАМ В СОЦ.СЕТЯХ Наша группа в ВКонтакте: https://vk.com/corpsoft_24