СЗПДн. Анализ. Сколько раз нужно посчитать сотрудников?

СЗПДн. Анализ. Сколько раз нужно посчитать сотрудников?

Продолжаем цикл не новых, но ещё актуальных проблем – сколько раз и как нужно учесть сотрудников, участвующих в обработке ПДн?  

Давайте посмотрим как это нужно делать в государственных и муниципальных учреждениях, в соответствии с ПП 221:

“б) утверждают актом руководителя государственного или муниципального органа следующие документы:

перечень должностей служащих государственного или муниципального органа, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным;”

Акт – это скорее всего приказ.  Определяем сотрудников, работающих с ПДн, формируем перечень их должностей – скорее всего делать нужно будет 1 раз, далее он будет меняться редко, скорее при изменении орг. структуры.

Непонятно почему осуществление доступа отделили от обработки ПДн? В соответствии с 152-ФЗ доступ – это один из видов обработки ПДн, а точнее один из видов передачи ПДн.

Давайте посмотрим, что по этому поводу в ПП 1119:

“13. Для обеспечения 4-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований:

в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей”

Тут уже сложнее. Во-первых, нужен уже не перечень должностей, а перечень лиц. То есть учитывать придется конкретных сотрудников. Причем имеющих доступ в конкретную ИС. То есть, получаем что нужно вести нужно несколько перечней, и все они будут регулярно меняться. И все нужно утверждать руководителем организации.  

И опять же вопрос, почему учитываем только имеющих доступ, а не осуществляющих обработку?

Давайте теперь заглянем в ПП 687:

“13. Обработка персональных данных, осуществляемая без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработкуперсональных данных либо имеющих к ним доступ.”

Опять перечень конкретных сотрудников, причем с указанием категорий ПДн.

Посмотрим, есть ли какие-то уточнения в приказе ФСБ России №378:

“5. В соответствии с пунктом 13 Требований к защите персональных данных при их обработке в информационных системах персональных данных, утвержденных постановлением Правительства Российской Федерации от 1 ноября 2012 г. N1119 (далее - Требования к защите персональных данных), для обеспечения 4 уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований:

в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей; …

8. Для выполнения требования, указанного в подпункте "в" пункта 5 настоящего документа, необходимо:

а) разработать и утвердить документ, определяющий перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходимдля выполнения ими служебных (трудовых) обязанностей;

б) поддерживать в актуальном состоянии документ, определяющий перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей.”

Опять перечень сотрудников. На всякий случай уточняется что его нужно поддерживать в актуальном состоянии.

Теперь предположим, что у нас в качестве мер защиты используются СКЗИ, обеспечения удаленный доступ к ИСПДн с ноутбуков и мобильных устройств или если персональные межсетевые экраны с функциями VPN клиентов используются для организации выделенной защищенной подсети. Исходя из своего опыта могу сказать, что количество пользователей СКЗИ составляет 20% - 100% от количества пользователей ИСПДн. Придется ли считать их ещё раз?

Приказ ФСБ России №378:

“5. В соответствии с пунктом 13 Требований к защите персональных данных при их обработке в информационных системах персональных данных, утвержденных постановлением Правительства Российской Федерации от 1 ноября 2012 г. N1119 (далее - Требования к защите персональных данных), для обеспечения 4 уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований:

а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения; …

6. Для выполнения требования, указанного в подпункте "а" пункта 5 настоящего документа, необходимо обеспечение режима, препятствующего возможности неконтролируемого проникновения или пребывания в помещениях, где размещены используемые СКЗИ, хранятся СКЗИ и (или) носители ключевой, аутентифицирующей и парольной информации СКЗИ (далее - Помещения), лиц, не имеющих права доступа в Помещения, которое достигается путем:

…в) утверждения перечня лиц, имеющих право доступа в Помещения.”

Приказ ФАПСИ (ФСБ России) №152:

19.        Физические лица допускаются к работе с СКЗИсогласно перечню пользователей СКЗИ, утверждаемому соответствующим обладателем конфиденциальной информации. До такого утверждения техническая возможность использования СКЗИ лицами, включенными в данный перечень, должна быть согласована с лицензиатом ФАПСИ.

Лицензиаты ФАПСИ в рамках, согласованных с обладателями конфиденциальной информации полномочий по доступу к конфиденциальной информации имеют право утверждать такой перечень в отношении подчиненных им должностных лиц.”

То есть нужно утверждать перечень пользователей СКЗИ, а также перечни доступа в Помещения.

Подведем итог: при обработке ПДн нам нужно подготовить и утвердить руководителем организации 5 перечней разного содержания, связанного с лицами, обрабатывающими ПДн. А эти перечни будут регулярно меняться в связи с увольнением и приемом на работу новых сотрудников или кадровыми перемещениями внутри организации.

Можно ли и нужно ли совмещать это все в одном перечне, включающем в себя перечень лиц, должности, ИСПДн, категории ПДн, СКЗИ, помещения или все-таки вести отдельные перечни? Неплохим вариантом мне представляется учет всех этих данных в каком-то одном месте (системе, БД) из которой автоматически может генерироваться несколько подходящих нам перечней и передаваться на утверждение.

А как вы ведете учет лиц?

Brave начал скрывать видеокарту от любопытных сайтов

В Brave 1.93 появилась защита от отслеживания пользователей по характеристикам графического оборудования. Браузер теперь маскирует подробные сведения, которые сайты получают через WebGL и WebGPU. Функция включена по умолчанию на компьютерах и Android, а обновление будет распространяться постепенно в течение нескольких дней.

WebGL и WebGPU нужны для ускоренной графики, игр и интерактивных элементов.

Однако вместе с полезными возможностями они раскрывают модель видеокарты, сведения о драйверах и поддерживаемых функциях. Трекеры объединяют эти данные с другими параметрами и получают устойчивый цифровой отпечаток браузера.

Графический адаптер особенно удобен для слежки: пользователи меняют его заметно реже, чем IP-адрес или файлы cookie. Видеокарта может годами работать внутри компьютера и всё это время исправно представлять хозяина каждому любопытному сайту.

Теперь Brave заменяет строки производителя и визуализатора WebGL одним универсальным значением, скрывает данные адаптера WebGPU и случайным образом меняет списки расширений WebGL. Это должно сделать отпечатки менее точными и не позволить сайтам уверенно связывать разные сеансы с одним устройством.

Перед массовым запуском разработчики проверили механизм в Nightly- и бета-версиях браузера. Компания старалась сохранить работу сайтов, урезав только объём информации, доступной системам слежения.

Если новый режим всё же сломает графику или интерактивные функции, его можно отключить для конкретного сайта. Пользователям также разрешено полностью выключить защиту от цифровых отпечатков или систему Shields.

В дальнейшем Brave собирается рандомизировать и список поддерживаемых расширений WebGPU. Проверить, сколько информации раскрывает браузер, можно с помощью сервиса EFF Cover Your Tracks.

RSS: Новости на портале Anti-Malware.ru