Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.50%
Нет, но собираемся158
13.34%
Находимся в стадии оценки угрозы173
14.61%
Да, проводим подготовительные работы185
15.62%
Да, соответствуем новым требованиям69
5.83%
В первый раз слышу!451
38.09%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1184
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ни чего что сама программа БД+клиент не сертифицированы ни как?

ничего. Всё не засертифицируешь, особенно если напряг с деньгами. Мужик всё в твоих руках, если документально приказами вашей конторы вы не будете светить схему вашей сети и не покажете удаленный доступ, особенно в картинках, то регуляторы особо вникать не будут. Не знаю как ФСТЭК и ФСБ, Роскомнадзор точно не полезет на ваши компы и серверы. Они работают тока с бумагами, вот все бумаги нужно оформить. Перечень требуемых документов от Роскомнадзора есть, для 72 региона можешь глянуть здесь
http://72.rsoc.ru/directions/pp/p8532/  
я думаю что для любого региона этот перечень такой  же, поскольку контора одна.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 18:21 05-10-2011 | Исправлено: ipmanyak, 18:23 05-10-2011
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не совсем понял что там с "прикрытием жопы"?

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 18:44 05-10-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak на сертификацию  БД забей, никто этого требовать не будет, но защитить нужно, как  - решай сам, для К3 шифрования данных  в БД не требуется (для К2 имхо тоже). Чтобы прикрыть задницу перед Роскомнадзор, нужно иметь перечень документов, утвержденных в твоей конторе, это приказы, положения, инструкции, журналы, список тебе дан выше. Приблизительно 25 штук документов.  


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 19:38 05-10-2011 | Исправлено: ipmanyak, 19:45 05-10-2011
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
Ок, документы там более менее в порядке - по крайней мере я большую часть их видел - разве что с тех пор менялась немного структура сети(надо отразить в документах) и версия самой программы(соответственно её описания надо тоже менять).
Т.е. открываю порт наружу и можно не болеть что по чайнику настучат (это в лучшем случае)?

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 21:26 05-10-2011
4pgorinich

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Коллеги, может кто-либо поделиться готовым Проектом защиты перс. данных? Любой категории К1-К4

Всего записей: 55 | Зарегистр. 16-12-2007 | Отправлено: 02:43 06-10-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
4pgorinich Готового тебе никто не даст, некоторые имеют гриф ДСП. Шаблоны документов можешь скачать здесь http://zpdn-day.ru/
Сайт неплохой, советую почитать там всё.
http://www.sinergi.ru/p1104aa1.html
http://www.sinergi.ru/DswMedia/doc927.rar
----
Сайт администрации Смоленской области:
http://admin.smolensk.ru/www.fstec.ru/person.htm
http://admin.smolensk.ru/www.fstec.ru/pers
---
http://ifolder.ru/16860180
http://ifolder.ru/16860405
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 07:16 06-10-2011
4pgorinich

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak, спасибо
на zpdn-day.ru скачал все шаблоны сразу после обнародования сайта. Проекта, ессно, там нет.
Нашу организацию пока не проверяли. Посмотрим график на 2012, когда его выложат.
Но чувствую задним местом, что без проекта туго придется. А самому сделать без шаблона - туго, увы =(

Всего записей: 55 | Зарегистр. 16-12-2007 | Отправлено: 10:26 06-10-2011 | Исправлено: 4pgorinich, 10:27 06-10-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
4pgorinich То что в планах проверок, это как правило те, кто подал уведомление в Роскомнадзор. Если вы не подавали то и в планах вас не будет. Но могут прийти и внепланово, если у вас К1 или К2. Неплохие доки то что ниже привел.
http://72.rsoc.ru/directions/pp/p8532/
Если выполните то, что там написано, то больших претензий к вам не будет. Выставят замечания - будете устранять.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 11:41 06-10-2011
4pgorinich

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
спасибо №2.
Уведомление мы подавали, т.к. это было в обязательном порядке (от Министерства).
Вот сижу, жду графика на 2012. А документы стараюсь подготовить по максимуму.

Всего записей: 55 | Зарегистр. 16-12-2007 | Отправлено: 07:38 07-10-2011
fufell



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А если обыкновенный завод, тут что надо готовить?

Всего записей: 50 | Зарегистр. 30-01-2007 | Отправлено: 14:25 07-10-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fufell Если у вас в ИСПДн только данные ваших  сотрудников (типа в 1С ЗП и кадры),  то уведомление в Роскомнадзор подавать не требуется.  В остальном  всё тоже самое, защитить нужно и оформить пакет документов. По идее в любой организации защита конфиденциальной инф-ции (не только ПДн) должна быть.  
Если в какой-либо ИСПДн есть чужие ПДн, то подавать уведомление в Роскомнадзор вы должны. Вам нужно решать что делать с чужими ПДн в ИСпдн. Например,  не пихать чужие ПДн в базу, тока бумажные носители. Если класс защиты получается выше чем К3, то гуглить на тему  - Как снизить класс ИС персональных данных. Дабы не тратить бабло на офигенную защиту.

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 14:47 07-10-2011
sergeyxr

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
fufell Если у вас в ИСПДн только данные ваших  сотрудников (типа в 1С ЗП и кадры),  то уведомление в Роскомнадзор подавать не требуется.  В остальном  всё тоже самое, защитить нужно и оформить пакет документов. По идее в любой организации защита конфиденциальной инф-ции (не только ПДн) должна быть.  
Если в какой-либо ИСПДн есть чужие ПДн, то подавать уведомление в Роскомнадзор вы должны. Вам нужно решать что делать с чужими ПДн в ИСпдн. Например,  не пихать чужие ПДн в базу, тока бумажные носители. Если класс защиты получается выше чем К3, то гуглить на тему  - Как снизить класс ИС персональных данных. Дабы не тратить бабло на офигенную защиту.

 
 
Могу сказать одно. Всякие дорогостоящие защиты это полная лажа и развод.
ставите на систему сетевые экраны KES 8 когда его сертифицируют, и ограничиваете права в 1С и на контролере домена, и почту куданить на свои сервера переносите.
 
И самое главное все сьёмные дырки подключения залепливаете наклейками с подписью сисадмина и его печатью.
 
И регламенты по ИБ пишите что переносные носители запрещено пихать в комп кроме админа, кассира, гл буха и руководства.
 
А этим персонам пишешь инструкцию в виде приложения к регламенту по ИБ, и даёшь на утверждение.
 
И апишники те которые снаружи сети гуляют(интернет, сеть общего пользования) в сетевых экранах маршруты жёстко прописываешь и дублируешь эти настройки документально за своей подписью (админа). На основе договоров с провайдерами интернета в которых указанны все апишники и почтовые адреса города где эти апишники обитают.
 
И Всё и сидишь на попе ровно и ждёщь проверку из ФСБ(теперь они проверять будут). Источник сайт: fsb.ru
 
Описанная мною структура была одобрена лицом приближённым к проверяющему органу.

Всего записей: 43 | Зарегистр. 13-10-2011 | Отправлено: 17:07 13-10-2011
xerpal



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не знаю, сюда ли я пишу, вопрос про безопасность почты. Интересует, можно ли, теоретически, перехватив письмо  с цифровой подписью DKIM, подделать его таким образом, что принимающая сторона его не распознает как поддерльное. Ведь в самом письме передается ключ. Или же ещё что-то надо?

Всего записей: 1584 | Зарегистр. 08-10-2011 | Отправлено: 16:06 28-10-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
xerpal
Цитата:
Не знаю, сюда ли я пишу
Не сюда. Тебе сюда
Андеграунд
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 07:13 29-10-2011
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Коллеги,  все же хочется искать кнопку "сделать все как надо"
 
нет документа, где написано пошагово написан именно для техников/админов/спецов по ИБ как это сделать? а то где не читай - все для юристов написано и аж противно (как админу) читать.  
интересует  особо для К3 категории (ибо в нашем крае все конторы ДО 100 000)

Всего записей: 3336 | Зарегистр. 21-04-2008 | Отправлено: 01:11 08-11-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
contrafack  80% работы - это бумажная работа - оформление документов (порядка 24 штук), в том числе работа юротдела по правке договоров и согласованию этих документов.  Перечень документов, требуемых Роскомнадзором, можете посмотреть здесь Перечень локально распорядительных документов от rsoc - http://72.rsoc.ru/directions/pp/p8532/  
Собственно шаги по построению защиты в инете расписаны. Для начала сделайте обследование ваших ИСПДн и классифицируйте их согласно приказу трёх. Решаете согласно Ф3 152 нужно ли вам подавать уведомление в Роскомнадзор. Делаете частную модель угроз по каждой ИСПДн, матрицы доступа.  Если у вас точно К3 и вы не госструктура, то достаточно защититиь вашу ИСПДн средствами Windows (ака брандмауэр) и использовать сертифицированную ФСТЭК версию Windows, если у вас Windows. Антивирус тоже приобретаете сертфифицированный ФСТЭК. Испдн желательно не давать доступ в Интернет и отделить сервер и рабочие станции от Интернет физически, или ставить межсетевой экран на рабочие станции типа Vipnet или ему подобные. Если к вашей ИСПДн есть доступ снаружи и есть удаленные филиалы, вопрос уже другой, придется ставить вещи посерьезнее и применять криптование ( а на это нужна лицензия), что-типа АКПШ "КОНТИНЕНТ" и ему подобные.  
P.S. Я бы советовал нанять лицензиата, да стоит денег. Но самостоятельно строить защиту и внедрять  просто не хватает времени, текущая работа отнимает много времени. Мы наняли лицензиата на проведение обследования и выработки техзадания  на построение защиты (без декларирования соответствия). Далее уже будем решать, или самим внедрять предложенное или опять наймем лицензиата. Цена вопроса обследования была в районе 2 тыр за одно рабочее место.
 
 
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 08:45 08-11-2011 | Исправлено: ipmanyak, 08:53 08-11-2011
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
 
спасибо за подробную инфо.  
А вообще то этим кто должен заниматься? Юрист, системный администратор, специалист по информ.безопасности ?  
 
Я как бы официально не работаю и честно говоря предлагали заниматься аутсорсингом и конторы перевести к соответствию Ф3 152.  
Вот и хочу узнать смогу ли я один это дело реализовать? сам по квалификации сисадмин/спец по ИБ, но в юридических делах слаб.  

Всего записей: 3336 | Зарегистр. 21-04-2008 | Отправлено: 14:04 09-11-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
кто должен заниматься? Юрист, системный администратор, специалист по информ.безопасности ?  
Все вышеперечисленные. При создании защиты ПДн обычно создается рабочая группа или комиссия, куда включаются все эти лица и кто-то из руководства или зам директор  или сам директор, назначается отв. лицо типа председатель комиссии. Пара человек должны быть обучены на курсах по защите ПДн.(обычно это админы)


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 15:22 09-11-2011 | Исправлено: ipmanyak, 15:31 09-11-2011
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
 
 
я как понял подрабатывать не смогу...  

Всего записей: 3336 | Зарегистр. 21-04-2008 | Отправлено: 20:07 09-11-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
contrafack Ну почему не сможешь, сможешь, если станешь лицензиатом ФСТЭК.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 06:57 10-11-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru