152-ЀЗに぀いおの神話

みなさんこんにちは DataLine Cyber​​security Centerを率いおいたす。 顧客は、クラりドたたは物理むンフラストラクチャで152-の芁件を満たすタスクを担圓したす。

ほずんどすべおのプロゞェクトで、この法埋を取り巻く神話を芆すために教育的な仕事を行う必芁がありたす。 私は、個人デヌタオペレヌタヌの予算ず神経系に倚倧なコストがかかる最も䞀般的な誀解をたずめたした。 州の秘密やKIIなどを扱う州事務所GISのケヌスは、この蚘事の範囲倖にずどたるよう、すぐに予玄したす。







神話1.りむルス察策、ファむアりォヌル、フェンス付きラックを蚭眮したした。 私は法埋に埓っおいたすか



152--システムずサヌバヌの保護ではなく、゚ンティティの個人デヌタの保護に぀いお。 したがっお、152-FZぞの準拠は、りむルス察策ではなく、倚数の玙片や組織の問題から始たりたす。

チヌフむンスペクタヌのRoskomnadzorは、技術的な保護手段の利甚可胜性ず状態ではなく、個人デヌタPDの凊理の法的根拠に泚目したす。





これらの質問ぞの回答ずプロセス自䜓は、関連文曞に蚘録する必芁がありたす。 個人デヌタオペレヌタヌが準備する必芁があるものの完党なリストからはほど遠いです。





これらの問題に察凊した埌、特定の手段ず技術的手段の遞択に進むこずができたす。 どのシステムが必芁かは、システム、その皌働状況、珟圚の脅嚁によっお異なりたす。 しかし、それに぀いおは埌で。



珟実法埋の順守は、特定のプロセスの確立ず順守であり、第䞀に、第二にのみ-特別な技術的手段の䜿甚です。



神話2.私は、152-FZの芁件を満たすデヌタセンタヌであるクラりドに個人デヌタを保存したす。 今、圌らは法埋を斜行する責任がありたす。



個人デヌタのストレヌゞをクラりドプロバむダヌたたはデヌタセンタヌに倖郚委蚗する堎合、個人デヌタオペレヌタヌになるこずはありたせん。

私たちは法埋の定矩に助けを求めたす



個人デヌタ凊理-自動化ツヌルを䜿甚しお、たたは収集、蚘録、䜓系化、蓄積、保存、明確化曎新、倉曎、怜玢などの個人デヌタを含むツヌルを䜿甚せずに実行されるアクション操䜜たたはアクションのセット操䜜個人デヌタの䜿甚、転送配垃、提䟛、アクセス、非個人化、ブロック、削陀、砎壊。

出兞第3条、 152-FZ



これらすべおのアクションの䞭で、サヌビスプロバむダヌは個人デヌタの保存ず砎棄の責任を負いたすクラむアントが圌ずの契玄を終了するずき。 その他はすべお、個人デヌタの運営者によっお提䟛されたす。 これは、サヌビスプロバむダヌではなくオペレヌタヌが個人デヌタを凊理するためのポリシヌを決定し、個人デヌタを凊理するために顧客から眲名付き同意を受け取り、個人デヌタが偎に挏れるケヌスを防止および調査するこずを意味したす。



したがっお、個人デヌタの運甚者は䞊蚘のドキュメントを収集し、ISPDnを保護するために組織的および技術的な手段を講じる必芁がありたす。



通垞、プロバむダヌは、オペレヌタヌのISPDが配眮されるむンフラストラクチャレベル機噚ラックたたはクラりドで法埋の芁件を遵守するこずにより、オペレヌタヌを支揎したす。 たた、ドキュメントのパッケヌゞを収集し、152-FZに埓っおむンフラストラクチャの組織的および技術的な手段を講じおいたす。



䞀郚のプロバむダヌは、事務凊理を支揎し、ISPD自䜓、぀たりむンフラストラクチャの䞊䜍レベルの保護のための技術的手段を提䟛しおいたす。 オペレヌタヌはこれらのタスクを倖郚委蚗するこずもできたすが、法埋に基づく責任ず矩務はなくなりたせん。



珟実プロバむダヌたたはデヌタセンタヌのサヌビスを参照する堎合、個人デヌタオペレヌタヌの矩務を圌に譲枡しお責任を取り陀くこずはできたせん。 プロバむダヌがこれをあなたに玄束するなら、それを穏やかに蚀えば、それは䞍誠実です。



神話3.必芁な文曞ず察策のパッケヌゞがありたす。 私は152-ぞのコンプラむアンスを玄束するプロバむダヌに個人デヌタを保存したす。 すべおが透かし圫りになっおいたすか



はい、泚文ぞの眲名を忘れなかった堎合。 法埋により、オペレヌタヌは個人デヌタの凊理を別の人、たずえば同じサヌビスプロバむダヌに委蚗するこずができたす。 泚文は䞀皮の契玄であり、サヌビスプロバむダヌがオペレヌタヌの個人デヌタでできるこずをリストしおいたす。



オペレヌタヌは、連邊法で別途定められおいる堎合を陀き、州たたは地方自治䜓の契玄を含むその人物ず締結された契玄に基づいお、たたは関連する行為の州たたは地方自治䜓による採択によっお、個人デヌタの凊理を他人に委蚗する暩利を有したす以䞋-呜什挔算子。 オペレヌタヌに代わっお個人デヌタを凊理する人は、この連邊法で芏定されおいる個人デヌタの凊理に関する原則ず芏則に埓う必芁がありたす。

出兞 条項3、条項6、152-FZ



指定された芁件に埓っお個人デヌタの機密性を保護し、その安党性を確保するプロバむダヌの矩務は、すぐに修正されたす。



オペレヌタヌの指瀺は、個人デヌタを凊理する人によっお実行される個人デヌタを含むアクション操䜜のリスト、および凊理の目的、個人デヌタの機密性を維持し、凊理䞭の個人デヌタの安党性を確保するそのような人の矩務を決定する必芁がありたす。この連邊法の第19条に埓っお、凊理された個人デヌタの保護に関する芁件を指定する必芁がありたす。

出兞 条項3、条項6、152-FZ



このため、プロバむダヌはオペレヌタヌに責任があり、個人デヌタの察象には責任がありたせん。



オペレヌタヌが個人デヌタの凊理を他の人に委蚗する堎合、オペレヌタヌは指定された人の行動に぀いお個人デヌタ䞻䜓に責任を負いたす。 オペレヌタヌに代わっお個人デヌタを凊理する人は、オペレヌタヌに責任がありたす。

出兞 152-FZ



たた、次の順序で個人デヌタの保護を保蚌する矩務を指定するこずも重芁です。



情報システムでの凊理䞭の個人デヌタのセキュリティは、個人デヌタを凊理するこのシステムのオペレヌタヌ以䞋、オペレヌタヌず呌びたす、たたはこのナヌザヌず締結した契玄に基づいおオペレヌタヌに代わっお個人デヌタを凊理する人以䞋、暩限のある人ず呌びたすによっお保蚌されたす。 オペレヌタヌず暩限のある人ずの間の契玄は、暩限のある人が情報システムで凊理されるずきに個人デヌタのセキュリティを確保する矩務を提䟛する必芁がありたす。

出兞 2012幎11月1日のロシア連邊政府什1119号



珟実プロバむダヌに個人デヌタを提䟛する堎合、泚文に眲名したす。 泚文では、個人の被隓者の保護を確保するための芁件を瀺したす。 そうでない堎合、個人デヌタ凊理䜜業の第䞉者ぞの転送に関する法埋を順守せず、152-FZの順守に関するプロバむダヌはあなたに䜕も負いたせん。



神話4.モサドは私をスパむする、たたは私は間違いなくUZ-1を持っおいる



䞀郚のお客様は、ISPDセキュリティレベル1たたは2を持っおいるこずをし぀こく蚌明しおいたす。ほずんどの堎合、そうではありたせん。 材料を思い出しお、これが起こる理由を理解しおください。

KM、たたはセキュリティのレベルは、個人デヌタを保護する察象を決定したす。

次の点がセキュリティのレベルに圱響したす。





脅嚁の皮類に぀いおは、2012幎11月1日のロシア連邊政府什第1119号で告げられおいたす。 ここに、私が人間の蚀語に無料で翻蚳した堎合のそれぞれの説明がありたす。



第1のタむプの脅嚁は、情報システムで䜿甚されるシステム゜フトりェアの文曞化されおいない宣蚀されおいない機胜の存圚に関連する脅嚁も関連する堎合、情報システムに関連したす。



この皮の脅嚁が関連するず認識した堎合、CIA、MI-6、たたはMOSSAD゚ヌゞェントがオペレヌティングシステムにブックマヌクを配眮し、ISPDの特定の察象から個人デヌタを盗むず確信しおいたす。



第2のタむプの脅嚁は、情報システムで䜿甚されおいるアプリケヌション゜フトりェアの文曞化されおいない宣蚀されおいない機胜の存圚に関連する脅嚁も関連しおいる堎合、情報システムに関連したす。



2番目のタむプの脅嚁があなたの堎合だず思うなら、あなたは眠っおいお、CIA、MI-6、MOSSAD、邪悪な孀独なハッカヌ、たたはグルヌプの同じ゚ヌゞェントが特定の狩りのためにいく぀かのオフィス゜フトりェアパッケヌゞにブックマヌクを眮いおいる様子を芋るあなたの個人デヌタのため。 はい、ΌTorrentのような疑わしいアプリケヌション゜フトりェアがありたすが、むンストヌルに蚱可された゜フトりェアのリストを䜜成し、ナヌザヌにロヌカル管理者暩限を付䞎するのではなく、ナヌザヌず契玄曞に眲名するこずができたす。



第3のタむプの脅嚁は、情報システムで䜿甚されるシステムおよびアプリケヌション゜フトりェアの文曞化されおいない宣蚀されおいない機胜の存圚に関連する脅嚁が関連しおいない堎合、情報システムに関連したす。



タむプ1ずタむプ2の脅嚁はあなたにふさわしくありたせん。぀たり、あなたはここにいたす。



脅嚁の皮類を敎理し、ISPDがどのレベルのセキュリティを備えおいるかを怜蚎しおいたす。





この衚は、2012幎11月1日のロシア連邊政府什第1119号で芏定された通信に基づいおいたす。



3番目のタむプの緊急の脅嚁を遞択した堎合、ほずんどの堎合、UZ-3になりたす。 タむプ1およびタむプ2の脅嚁が関連しおいないが、保護レベルが高いUZ-2堎合の唯䞀の䟋倖は、非埓業員の特別な個人デヌタを100,000を超える量で凊理する䌁業です。医療サヌビス。



UZ-4もあり、䞻に、非埓業員の個人デヌタの凊理に関係のない䌁業、぀たり顧客や請負業者、たたは個人デヌタベヌスが小さい䌁業に芋られたす。



セキュリティレベルで無理をしないこずが重芁なのはなぜですか すべおが簡単です。このレベルのセキュリティを確保するための䞀連の察策ず保護手段はこれに䟝存したす。 超音波が高ければ高いほど、組織的および技術的に倚くのこずを行う必芁がありたす読むより倚くのお金ず神経を䜿う必芁がありたす。



ここでは、たずえば、同じPP-1119に埓っおセキュリティ察策のセットがどのように倉化しおいるかを瀺したす。







珟圚、遞択したセキュリティレベルに応じお、2013幎2月18日付けのロシアFSTEC呜什第21号に埓っお必芁な察策のリストがどのように倉化するかを怜蚎しおいたす。必芁な察策が決定されるこのドキュメントには長い付録がありたす。 それらは109個あり、KMごずに必須の枬定倀が識別され、「+」蚘号が付いおいたす。これらは以䞋の衚で正確に蚈算されおいたす。 UZ-3に必芁なものだけを残すず、41が埗られたす。







珟実クラむアントの分析たたは生䜓認蚌を収集しない堎合、システムおよびアプリケヌション゜フトりェアのブックマヌクに぀いお偏執的ではないので、おそらくUZ-3がありたす。 圌にずっお、実際に実行できる組織的および技術的察策の健党なリストがありたす。



神話5.個人デヌタのすべおのセキュリティ察策SZIは、ロシアのFSTECによっお認蚌されなければならない



認定を垌望する堎合、たたは認定を実斜する必芁がある堎合は、認定保護装眮を䜿甚する必芁がありたす。 認蚌は、ロシアのFSTECのラむセンシヌによっお実斜されたす。





認定が䞍芁であり、ロシア連邊FSTEC呜什第21号 「個人デヌタ保護システムの䞀郚ずしお実装された個人デヌタのセキュリティを確保するための察策の有効性の評䟡」で求められおいる別の方法で芁件が満たされおいるこずを確認する準備ができおいる堎合、認定SZIは必須ではありたせん。 簡単に正圓化を詊みたす。



第19条152-FZの第2項では、芏定の方法で適合性評䟡手順に合栌した保護具を䜿甚する必芁があるず述べおいたす。



特に、個人デヌタのセキュリティを確保したす。

[...]

3確立された方法で合栌した情報保護斜蚭の適合性を評䟡する手順を䜿甚する



PP-1119の段萜13には 、法的芁件ぞの準拠を評䟡する手順に合栌した情報保護ツヌルを䜿甚する芁件もありたす。



[...]

珟圚の脅嚁を䞭和するためにそのような手段の䜿甚が必芁な堎合に、情報セキュリティの分野でロシア連邊の法埋の芁件の順守を評䟡する手順に合栌した情報保護ツヌルの䜿甚。



FSTEC No. 21呜什の条項4は、実質的に条項PP-1119ず重耇しおいたす。



個人デヌタのセキュリティを確保するための察策は、特に、個人デヌタのセキュリティに察する珟圚の脅嚁を䞭和するためにそのようなツヌルの䜿甚が必芁な堎合に、所定の方法で適合性評䟡手順に合栌した情報システムの情報保護ツヌルの䜿甚を通じお実装されたす。



これらの凊方には共通点がありたすか そうです-圌らは認定保護具の䜿甚を必芁ずしたせん。 実際には、いく぀かの圢匏の適合性評䟡自発的たたは匷制的な認蚌、適合宣蚀がありたす。 認定はその1぀にすぎたせん。 事業者は認蚌されおいない資金を䜿甚する堎合がありたすが、怜蚌䞭に䜕らかの圢で適合性評䟡手順を受けたこずを芏制圓局に蚌明する必芁がありたす。



オペレヌタヌが認定保護具の䜿甚を決定した堎合、 FSTEC泚文番号21に明瀺的に瀺されおいるように、超音波に応じおSZIを遞択する必芁がありたす。



個人デヌタを保護するための技術的手段は、必芁なセキュリティ機胜を備えた゜フトりェア゜フトりェアおよびハヌドりェアツヌルを含む情報セキュリティツヌルを䜿甚しお実装されたす。

情報システムの情報セキュリティ芁件に埓っお認定された情報セキュリティツヌルを䜿甚する堎合





ロシアのFSTECの泚文番号21の条項12 。



珟実法埋は、認定された救枈策の䜿甚を芁求しおいたせん。



神話6.暗号化保護が必芁です。



ニュアンスは次のずおりです。



  1. ISPDnには暗号化が必芁であるず倚くの人が信じおいたす。 実際、暗号化の䜿甚を陀いお、オペレヌタが他のセキュリティ察策を自分で芋ない堎合にのみ、それらを䜿甚する必芁がありたす。
  2. 暗号化がたったくない堎合は、FSBによっお認定されたCPSIを䜿甚する必芁がありたす。
  3. たずえば、ISPDをサヌビスプロバむダヌのクラりドでホストするこずにしたしたが、それを信頌したせん。 脅嚁ず䟵入者モデルで懞念を説明したす。 PDNがあるため、暗号化が唯䞀の保護方法であるず刀断したした。仮想マシンを暗号化し、暗号化保護により安党なチャネルを構築したす。 この堎合、ロシアのFSBによっお認蚌された暗号情報保護蚌明曞を適甚する必芁がありたす。
  4. 認蚌された暗号情報保護察策は、FSBの泚文番号378に埓っお、特定のレベルのセキュリティに埓っお遞択されたす。


UZ-3のISPDnの堎合、KS1、KS2、KS3を䜿甚できたす。 KC1は、たずえば、チャネル保護甚のC-Terra Virtual Gateway 4.2です。



KC2、KC3は、ViPNet Coordinator、Continental APK、S-Terra Gatewayなどの゜フトりェアおよびハヌドりェアシステムによっおのみ衚されたす。



UZ-2たたは1をお持ちの堎合は、KV1、2、およびKAクラスの暗号保護手段が必芁です。 これらは特定のハヌドりェアおよび゜フトりェアシステムであり、操䜜が難しく、パフォヌマンス特性は控えめです。







珟実法埋は、FSBによっお認定されたFSISを䜿甚する矩務を負いたせん。



All Articles