Показаны сообщения с ярлыком закон. Показать все сообщения
Показаны сообщения с ярлыком закон. Показать все сообщения

24 июля 2013

Немного о российских законах в сфере ИБ (ликбез для начинающих)



Существует ряд других федеральных законодательных актов, требованиями которых нельзя пренебречь при организации системы защиты данных. Конечно, большинство безопасников и так с ними достаточно неплохо знакомы, но, может быть, кому-то этот небольшой ликбез будет полезен.

https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjW6avPyKXrzUO5pJY4m9moxuELX1YunkH8CTVFiOqFB0E6_39xR1FyDHVS0I-qIVFz6yqromBdDdKc9GzP_ZoDnrp3X6U15dE0YwRBVhR0M-dKb6oJCNpvGV-2DwlY6B5vtSqMRjSiX7o/s1600-r/law.jpg
Первым, конечно же, стоит упомянуть Закон РФ № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Этот закон является базовым в области информационных технологий, а потому особенных практических рекомендаций от него ждать не стоит. Но ознакомиться с его текстом тому, кто специализируется на сфере обеспечения информационной безопасности, просто необходимо. Ещё один сугубо теоретический, но от этого не менее важный документ – это Национальный стандарт РФ «Защита информации. Основные термины и определения». Помимо них, в обязательном порядке стоит ознакомиться с такими документами, как Федеральный закон «О связи», Федеральный закон «О Государственной тайне», Федеральный закон «О коммерческой тайне». Все эти законы регулируют ту сферу, в которой работает специалист по информационной безопасности, и по этой причине тому, кто претендует на звание подобного специалиста, необходимо быть с ними знакомым.
Впрочем, все эти законы, будучи чрезвычайно важными в смысле регулирования правового поля, в котором осуществляется защита информации, не несут в себе тех практических рекомендаций и требований, которые оказывают наибольшее влияние на работу безопасника. Поэтому необходимо найти время и на изучение текстов второй группы законов. На них остановлюсь несколько подробнее.
Федеральный закон «О защите персональных данных», пожалуй, известен сегодня не только специалистам по информационной безопасности, но и большинству рядовых граждан. Данный закон, среди прочего, определяет требования к информационным системам обработки персональных данных и регламентирует необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним. Несколько менее «раскручен» Федеральный закон «О противодействии неправомерному использованию инсайдерской информации». Как отмечают юристы, это сравнительно необычный для российского правового поля Федеральный закон. Он определяет сведения, относящиеся к инсайдерской информации, обозначает перечень лиц, относящихся к инсайдерам, а также действия, относящиеся к манипулированию рынком. Также он устанавливает меры противодействия неправомерному использованию инсайдерской информации и манипулированию рынком и перечень запрещенных способов использования инсайдерской информации, обязанность и порядок ее раскрытия.
Помимо этого, существует целый ряд индустриальных стандартов, регулирующих вопросы обеспечения информационной безопасности в конкретных областях. Так, к примеру, Федеральный закон «Об архивном деле» регулирует отношения в сфере организации хранения, комплектования, учета и использования документов Архивного фонда Российской Федерации и других архивных документов независимо от их форм собственности. А те, кто работает в банковской сфере, наверняка сталкивались с таким документом, как Стандарт Банка России.
Не стоит также забывать о том, что существует ряд международных стандартов, которые придётся выполнять, если ваше руководство вдруг захочет украсить компанию сертификатами, свидетельствующими о её высоком уровне и привлекающими крупных клиентов. Впрочем, сертификация в сфере ИБ – это речь особая, и, кроме банковской сферы и государственных организаций, мало кому по-настоящему интересная.
Р. Идов,
ведущий аналитик компании SearchInform

28 мая 2013

«Облака» и персональные данные



К персональным данным, которые операторы доверяют поставщикам облачных услуг, относится всё то же самое, что и ко всем остальным данным, о которых речь шла выше. Впрочем, существует ряд законодательных аспектов применения «облаков» при обработке персональных данных, о которых следует знать, прежде чем принимать решение об использовании облачных сервисов.
Прежде всего, стоит отметить, что до сих пор среди экспертов нет единодушия по поводу трактовки норм федерального закона «О персональных данных» в отношении «облаков». Первое, о чем следует помнить – это необходимость получения согласия от субъекта на обработку данных сервис-провайдером, который является в данном случае третьей стороной в отношениях между субъектом и оператором ПД. При этом при получении согласия от субъектов операторы должны указывать своих сервис-провайдеров и список операций, которые те будут производить над персональными данными.
Наиболее «узким» моментом выполнения законодательных требований провайдерами облачных услуг является применение сертифицированных ФСБ криптографических средств защиты. Вполне понятно, что проблема возникает, в первую очередь, с зарубежными сервис-провайдерами, хотя ряд российских также до сих пор не могут предложить своим клиентам сертифицированную защиту. Здесь, по-видимому, наилучшим вариантом будет тщательных отбор сервис-провайдеров для того, чтобы остановиться в итоге на том из них, который предлагает сертифицированную защиту.
Больным вопросом для «облаков» остается и трансграничная передача персональных данных. Недостаточная ясность законодательства в данном вопросе оборачивается головной болью для сервис-провайдеров и их клиентов, поскольку многие облачные сервисы располагаются физически на серверах в Европе и в Америке. Впрочем, как отмечают представители самих сервис-провайдеров, в данном случае большая часть «облаков» оказываются в весьма удобным для заказчика положении, поскольку закон позволяет осуществлять трансграничную передачу ПД без ограничений в те страны, которые обеспечивают адекватную защиту. В данном случае показателем адекватности вполне может служить факт ратификации Конвенции о защите прав физических лиц при автоматизированной обработке персональных данных от 28 января 1981 г. Эта конвенция принята в подавляющем большинстве западных стран.
Р. Идов,
ведущий аналитик компании SearchInform

04 февраля 2013

Закон о коммерческой тайне и «КОНТУР ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ SEARCHINFORM»

Обратимся сегодня к не совсем привычной для читателей нашего блога, но важной законодательной стороне защиты данных с помощью нашего безоговорочно лидирующего на российском DLP-рынке решения - "Контура информационной безопасности SearchInform". Сегодня мы говорим о том, как соотносится применение нашего решения с Законом о коммерческой тайне.


  • Согласно пп. 2, п. 1, ст. 10, доступ к информации, составляющей коммерческую тайну, должен быть ограничен «путем установления порядка обращения с этой информацией и контроля за соблюдением такого порядка». «КОНТУР ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ SEARCHINFORM» обеспечивает контроль распространения информации через различные каналы, используемые в организациях, позволяя снизить риск утечки информации, составляющей предмет коммерческой тайны.
  • Согласно пп. 3, п. 1, ст. 10, обладатель информации должен проводить «учет лиц, получивших доступ к информации, составляющей коммерческую тайну, и (или) лиц, которым такая информация была предоставлена или передана». «КОНТУР ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ SEARCHINFORM»  позволяет контролировать пересылку информации, составляющую коммерческую тайну, и устанавливать адресата для каждого из протоколов. Интеграция с доменной структурой Windows позволяет надежно установить пользователя, отправившего данную информацию.
  • Согласно п. 4, ст. 10 обладатель информации, составляющей коммерческую тайну, вправе применять технические средства защиты конфиденциальности такой информации. «КОНТУР ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ SEARCHINFORM» является средством, позволяющим комплексно контролировать защищенность информации от утечек по всем возможным каналам её передачи, и, следовательно, являющимся средством защиты.
  • Согласно п. 5, ст. 10 меры по обеспечению конфиденциальности информации, составляющей коммерческую тайну, должны быть разумно-достаточными. Т.е. к ней нельзя пускать третьих лиц, но те, кто использует информацию для работы, получают к ней доступ. «КОНТУР ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ SEARCHINFORM» позволяет контролировать доступ к информации, находящейся на файл-серверах, и проконтролировать появление конфиденциальных данных на пользовательских рабочих станциях.
  • Согласно п.2. ст. 14, Работник, который в связи с исполнением трудовых обязанностей получил доступ к информации, составляющей коммерческую тайну, в случае умышленного или неосторожного разглашения этой информации при отсутствии в действиях такого работника состава преступления несет дисциплинарную ответственность в соответствии с законодательством. Чтобы доказать вину работника, необходимо зафиксировать факт утечки информации . «КОНТУР ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ SEARCHINFORM» позволяет сделать это для всех возможных каналов утечки информации.
  • Согласно пп.3, п.1, ст. 11, в целях охраны конфиденциальности информации работодатель обязан создать работнику необходимые условия для соблюдения им установленного работодателем режима коммерческой тайны. Благодаря техническому контролю данных передаваемых по различным каналам, уменьшается риск утечки информации, составляющей коммерческую тайну.
  • Согласно п.1 ст. 13, органы государственной власти, иные государственные органы, органы местного самоуправления в соответствии с настоящим обязаны создать условия,  беспечивающие охрану конфиденциальности информации, предоставленной им юридическими лицами или индивидуальными предпринимателям. Благодаря тому, что «КОНТУР ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ SEARCHINFORM» позволяет выполнить требования закона «О коммерческой тайне», он может применяться в государственных учреждениях для защиты от утечек данных информации, полученной от юридических лиц и индивидуальных предпринимателей.
Р. Идов,
ведущий аналитик компании SearchInform

25 декабря 2012

Презумция невиновности и банки

Хочу немного пройтись по одной теме, которая, на первый взгляд, не имеет непосредственного отношения к вопросам информационной безопасности, но при этом довольно-таки тесно с ними связана. Может быть, конечно, вы уже и в курсе этой новости, но она достаточно интересна, и поэтому я не хочу проходить мимо неё.
 Согласно закону о национальной платежной системе, с 1 января 2013 года в России должна была начать действовать презумпция невиновности в отношении держателей пластиковых карт. Банк должен возвращать деньги, украденные с карточки, если не сможет доказать, что к пропаже средств причастен сам клиент.
В частности, в России планируется ввести принцип нулевой ответственности, когда клиенту возвращается вся похищенная с карты сумма. В Европе, рассказывает издание, в большинстве стран принцип нулевой ответственности дополнен франшизой. За оспоренные операции по карте, произведенные по вине самого клиента (потерял карту, не обеспечил сохранность ПИН-кода), с клиента взимается штраф до 150 евро.
Однако ряд банков приложили усилия, чтобы не менять удобные для них правила игры, сложившиеся на российском рынке. Крупные госбанки попытались отодвинуть вступление в действие нормы о возврате средств клиенту на два года. С этой инициативой выступил один из наиболее успешных лоббистов Госдумы - депутат Владислав Резник.
ЦБ и Минфин единогласно дали отрицательное заключение на тот законопроект. Тогда Резник предложил отодвинуть срок вступления в действие спорной статьи о нулевой ответственности клиентов на год, и это ему удалось.
В принципе, ничего нового в том, что банковское лобби старается отодвинуть неприятные для себя поправки, нет. Интереснее в данном случае мотивация. Не думаю, что банки всерьез опасаются всплеска мошенничеств, связанных с использованием пластиковых карточек. Во-первых, опыт цивилизованного мира, накопленный в Европе и этих ваших Соединенных Штатах, позволяет достаточно эффективно с ними бороться. Во-вторых, у нас сейчас уровень мошенничеств с банковским пластиком такой низкий, что даже если он вырастет вдвое, то ничего страшного не произойдет. Можно, конечно, списать всё на менталитет, мол, дай русскому человеку возможность украсть или обмануть, так он обязательно украдет или обманет. Но это как-то похоже на детские отмазки.
Основная причина нежелания банков упрощать жизнь своим клиентам, думается мне, кроется в том, что придется самим проводить финансовые расследования в достаточно большом количестве, а не спихивать доказательство собственной невиновности на клиента. Что это означает? Это означает, что банкам придется больше тратиться, нанимать в штат новых безопасников, и вообще делать массу телодвижений, которые не приведут к увеличению прибыли. Что, понятное дело, не радует ни руководство, ни акционеров банков.
Может, конечно, поправки действительно достаточно спорные. Сомневаюсь, что если их примут, банки сразу же начнут массово нанимать безопасников. Поэтому работы отделам ИБ, однозначно, прибавится. Но всё-таки презумция банковской невиновности - вещь однозначно прогрессивная, поэтому раньше или позже мы будем наблюдать её и в российском секторе банковских пластиковых карт. То есть, в принципе, это вопрос времени.
Что стоило бы сделать в связи с принятием нового закона - так это подумать о дополнительной защите самих банковских пластиковых карт и операций, производимых с их помощью. Но, конечно, всем, как обычно, немного не до этого.
Р. Идов,
ведущий аналитик компании SearchInform

17 октября 2012

Есть чему поучиться

Пока мы обсуждаем, что нужно беречь от чужих глаз персональные данные и беречь компании от утечек информации, в цивилизованных странах борются с этими напастями рублём. И это очень, на мой взгляд, правильная тактика, потому что никто не захочет нормально работать со страной, если в ней не уважают чужое право на приватность.
К сожалению, уважать научиться что бы то ни было совсем не просто, потому что это надо воспитывать не в одном поколении граждан. А воспитательные методы, как известно, кроме пряников в виде не вполне понятной русскому человеку хорошей репутации, подразумевают еще и кнут. Вполне понятный каждому, прошу заметить. Штраф в таком случае - очень полезная воспитательная мера, потому что никаких катастрофических последствий он в себе не несёт, а деньги терять всегда, скажем прямо, не очень приятно. И в плане штрафов можно применить богатый зарубежный опыт.
Согласно новому закону жители Сингапура смогут требовать компенсацию за финансовые потери, которые они потерпели в результате нарушения правил обработки их конфиденциальных данных. Реестр National Do-Not-Call, в котором пользователи смогут отписаться от служб телемаркетинга, будет создан в 2014 году. Отметим, что в США данный реестр существует уже с 2003 года и действует с 2004 года, с тех пор абонентам мобильной связи достаточно позвонить по бесплатному мобильному номеру, и запретить службам телемаркетинга связываться с ними. Новое ведомство Personal Data Protection Commission (PDPC), которое будет создано в Сингапуре в результате действия закона , сможет в случае обнаружения нарушений в обработке персональных данных обязать организацию выплатить штраф, максимальный размер которого составляет порядка $800,000.
Согласитесь, 800 тысяч "вечнозеленых" - это не те две-три тысячи "деревянных", которые должны сейчас выплачивать под видом штрафа отечественные компании. Тут уже любой задумается о том, что данные, вообще говоря, действительно неплохо было бы немного подзащитить, чтобы потом не остаться без штанов, выплачивая штрафы. Уверен, что защищенность организаций перестала бы быть заботой исключительно безопасника, и стала бы волновать всё высшее руководство.
Р. Идов,
ведущий аналитик компании SearchInform