30
Алексей Залецкий КАК ЗАЩИТИТЬ ПЕРСОНАЛЬНЫЕ ДАННЫЕ В «ОБЛАКЕ»?

Как защитить персональные данные в "облаке"?

  • Upload
    1-

  • View
    82

  • Download
    1

Embed Size (px)

Citation preview

Page 1: Как защитить персональные данные в "облаке"?

Алексей Залецкий

КАК ЗАЩИТИТЬ ПЕРСОНАЛЬНЫЕ ДАННЫЕ В «ОБЛАКЕ»?

Page 2: Как защитить персональные данные в "облаке"?

ПРИВЕТ,я отвечаю за информационную безопасность в КорпСофт24

Page 3: Как защитить персональные данные в "облаке"?

Любой компании, рассматривающей возможность размещения в «облаке» информационных систем, в которых обрабатываются персональные данные, либо уже их размещающие.

Кому будет полезна информация данной презентации

Page 4: Как защитить персональные данные в "облаке"?

ТРЕБОВАНИЯ ЗАКОНОДАТЕЛЬСТВА

Page 5: Как защитить персональные данные в "облаке"?

• ФЗ 152 «О персональных данных»

• ПП 1119 «Требования к защите персональных данных при их обработке в информационных системах персональных данных»

• 21 приказ ФСТЭК «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»

Требования

Page 6: Как защитить персональные данные в "облаке"?

ЧТО НЕОБХОДИМО СДЕЛАТЬ?Основные шаги

Page 7: Как защитить персональные данные в "облаке"?

Разработать модель угроз

ПРИ САМОСТОЯТЕЛЬНОМ ВЫПОЛНЕНИИ ТРЕБОВАНИЙ

Разработать ОРД

Разработать ТЗ

1 2 3

4 5 6Разработать

проектВнедрить

систему защиты Аттестовать

Page 8: Как защитить персональные данные в "облаке"?

ПРИ ИСПОЛЬЗОВАНИИ УСЛУГИ

«ОБЛАКО ФЗ 152»

1 2Разработать

модель угрозРазработать

ОРД

Page 9: Как защитить персональные данные в "облаке"?

Информация предоставляемая клиентомУровень защищенности ИСПДн.

Если необходимо, то оказываем помощь в определении УЗ.

Page 10: Как защитить персональные данные в "облаке"?

При поручении облачному провайдеру обработки ПДн Клиенту необходимо получить согласие на передачу ПДн от каждого субъекта ПДн. Согласие субъекта на обработку ПДн должно включать:• Наименование и адрес поставщика услуг• Цель обработки ПДн• Перечень ПДн• Перечень действий с ПДн• Срок, в течение которого действует согласие• Порядок его отзыва

Согласие субъектов ПДн

Page 11: Как защитить персональные данные в "облаке"?

• П.4 ПП 1119 «Выбор средств защиты информации для системы защиты персональных данных осуществляется оператором»

• В рамках услуги «Облако ФЗ 152» предлагается заранее определенный набор средств защиты информации, которые подойдут большинству клиентов.

• Есть индивидуальные альтернативные варианты.

Определение мер защиты

Page 12: Как защитить персональные данные в "облаке"?

• меры физической защиты• межсетевые экраны• криптографическая защита• предотвращение вторжений• защита от вирусов• анализа защищенности• защиты от несанкционированного

доступа• защита среды виртуализации• и ряд других мер защиты информации

Какие меры защиты используются

Page 13: Как защитить персональные данные в "облаке"?

Варианты размещения ИСПДн

1. Все серверы ИСПДн на площадках облачного провайдера

2. Часть серверов ИСПДн на площадке Клиента и часть на площадках облачного провайдера

Page 14: Как защитить персональные данные в "облаке"?

• Лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации

• Лицензия ФСБ на оказание услуг в области шифрования информации и технического обслуживания СКЗИ

Лицензии

Page 15: Как защитить персональные данные в "облаке"?

• Помощь в разработке моделей угроз, ОРД и проектов

• Создание систем защиты на стороне Клиента

• Аттестация информационной системы, частью которой будет услуга «Облако ФЗ 152»

• Разработка типовых документов для филиалов компаний

• Поддержка и консультации в рамках прохождения проверок

Дополнительные услуги

Page 16: Как защитить персональные данные в "облаке"?

• Система аттестована и полностью соответствует всем требованиям регуляторов для размещения ИСПДн

• Комплекс организационно-технических мер защиты позволяет обеспечить клиентам защиту от угроз со стороны не только обслуживающего персонала, но и со стороны других клиентов, расположенных "по соседству" в облаке

• Оператор ПДн не несет затрат на создание и владение защищенной IT-инфраструктурой• Оператор ПДн может использовать общесистемное и специальное ПО провайдера• Оператор ПДн получает сопровождение IT-инфраструктуры силами квалифицированных

специалистов в режиме 24х7• SLA аналогичный остальным облачным услугам• Возможность использования совместно с разными типами облачных услуг• Возможность использования дополнительных услуг по защите ИСПДн для повышения

уровня защищенности (AntiDDoS, WAF)

Что получает клиент?

Page 17: Как защитить персональные данные в "облаке"?

ДОПОЛНИТЕЛЬНЫЕ МЕРЫ ЗАЩИТЫ И СЕРВИСЫ

Page 18: Как защитить персональные данные в "облаке"?

Данная возможность обеспечивается поддержкой виртуальных межсетевых экранов и систем предотвращения вторжений

Возможность самостоятельно управлять СЗИ

Page 19: Как защитить персональные данные в "облаке"?

Использование облачных сервисов защиты от DDoS-атак

Защита от DDoS

Page 20: Как защитить персональные данные в "облаке"?

Облачный сервис по защите от Web-атак

Облачный WAF

Page 21: Как защитить персональные данные в "облаке"?

ЗАЩИТА ПДН ИНТЕРНЕТ-МАГАЗИНОВ В «ОБЛАКЕ»

Page 22: Как защитить персональные данные в "облаке"?

Политика конфиденциальности должна содержать:• цели сбора персональных данных• перечень собираемых персональных

данных• способы и сроки обработки

персональных данных• согласие пользователя, в том числе:o на передачу ПДн третьим лицам

(например, транспортным компаниям)o использование ПДн для проведения

рекламных акций• и т. д.

Политика конфиденциальности

Page 23: Как защитить персональные данные в "облаке"?

• Перечень собираемых ПДн не должен быть излишен

• Необходимо собирать только те ПДн, которые соответствуют целям обработки

Перечень собираемых ПДн

Page 24: Как защитить персональные данные в "облаке"?

В ФЗ 152 есть исключения, при которых можно не подавать уведомление в РКН, но, например, проведение рекламных акций не подпадает под данные исключения

Необходимость уведомления РКН

Page 25: Как защитить персональные данные в "облаке"?

При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить: накопление, систематизацию, запись, извлечение, уточнение (обновление, изменение), хранение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ

ФЗ 242

Page 26: Как защитить персональные данные в "облаке"?

Необходимость согласия на трансграничную передачу определяется фактом, обеспечивает ли иностранное государство адекватную защиту прав субъектов персональных данных, в чем должен убедиться Оператор ПДн

Трансграничная передача ПДн

Page 27: Как защитить персональные данные в "облаке"?

«Требования и методы по обезличиванию персональных данных, обрабатываемых в информационных системах персональных данных»

Обезличивание ПДн

Page 28: Как защитить персональные данные в "облаке"?

При выполнении требований ФЗ 152 нужно помнить о том, что требования распространяются на все ПДн, обрабатываемые в компании

ПДн Интернет-магазина не только в облаке

Page 29: Как защитить персональные данные в "облаке"?

Основное преимущество -возможность обеспечить более высокий уровень защищенности

Page 30: Как защитить персональные данные в "облаке"?

Спасибо за внимание! Вопросы?