Минцифры определилось с угрозами для ПДн в информационных системах

Минцифры определилось с угрозами для ПДн в информационных системах

Минцифры определилось с угрозами для ПДн в информационных системах

На портале правовой информации ФСО РФ опубликован приказ Минцифры, устанавливающий единый подход к определению угроз безопасности персональных данных при их обработке. Отныне при создании моделей угроз для ПДн операторы информационных систем, контролируемых Министерством, должны брать за основу список, приведенный в этом документе.

Этот перечень можно сократить или уточнить отдельные позиции с учетом структурно-функциональных характеристик конкретной ИС и используемых технологий. Текст приказа Минцифры от 21.12.2020 № 734 доступен на официальном портале правовой информации с 1 июня.

Согласно приложению к этому документу, российская классификация угроз безопасности ПДн при их обработке в ИС выглядит следующим образом:

  • угрозы, связанные с особенностями функционирования технических, программно-технических и программных средств, обеспечивающих хранение, обработку и передачу информации;
  • угрозы несанкционированного доступа (воздействия) к отчуждаемым носителям персональных данных, включая переносные персональные компьютеры пользователей информационных систем;
  • угрозы воздействия вредоносного кода и (или) вредоносной программы, внешних по отношению к информационным системам;
  • угрозы несанкционированного доступа (воздействия) к персональным данным лицами, обладающими полномочиями в информационных системах, в том числе в ходе создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации информационных систем, и дальнейшего хранения содержащейся в их базах данных информации;
  • угрозы использования методов воздействия на лиц, обладающих полномочиями в информационных системах;
  • угрозы несанкционированного доступа (воздействия) к персональным данным лицами, не обладающими полномочиями в информационных системах, с использованием уязвимостей в организации защиты персональных данных;
  • угрозы несанкционированного доступа (воздействия) к персональным данным лицами, не обладающими полномочиями в информационных системах, с использованием уязвимостей в программном обеспечении информационных систем;
  • угрозы несанкционированного доступа (воздействия) к персональным данным лицами, не обладающими полномочиями в информационных системах, с использованием уязвимостей в обеспечении защиты сетевого взаимодействия и каналов передачи данных;
  • угрозы несанкционированного доступа (воздействия) к персональным данным лицами, не обладающими полномочиями в информационных системах, с использованием уязвимостей в обеспечении защиты вычислительных сетей информационных систем;
  • угрозы несанкционированного доступа (воздействия) к персональным данным лицами, не обладающими полномочиями в информационных системах, с использованием уязвимостей, вызванных несоблюдением требований по эксплуатации средств защиты информации;
  • угрозы целенаправленных действий с использованием аппаратных и (или) программных средств с целью нарушения безопасности защищаемых с использованием средств криптографической защиты информации персональных данных или создания условий для этого.

Нормативы Минцифры обязаны соблюдать операторы Единой системы идентификации и аутентификации (ЕСИА), Единого портала госуслуг (ЕПГУ), сайта правительства РФ, автоматизированных систем «Выборы» (ГАС «Выборы») и «Управление» (ГАС «Управление») и множества других ИС федерального значения, а также Россвязь, Роспечать и Роскомнадзор.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России растет спрос на системы защиты от утечек данных

На фоне вступления в силу новых требований, значительно усиливающих ответственность за утечки персональных данных, в России наблюдается рост спроса на решения для защиты от подобных инцидентов. В 2025 году объем рынка таких систем достигнет 47 млрд рублей, и, как прогнозируется, тенденция к росту сохранится как минимум в течение двух ближайших лет.

Как сообщает «Коммерсантъ» со ссылкой на участников рынка и аналитиков, с момента подписания в декабре 2024 года законов, ужесточающих ответственность за утечки, рынок решений класса DLP (Data Loss Prevention, предотвращение утечек данных) вырос на 35–40%.

По оценке компании «Стахановец», в 2025 году объем российского рынка DLP-систем составит 47 млрд рублей, а к 2026 году вырастет до 58 млрд. Более консервативные оценки представляют аналитики из компании Б1: по их данным, объем рынка в 2025 году составит 21 млрд рублей с потенциальным ростом на 17% к 2027 году. В любом случае, доля DLP-сегмента в общем объеме рынка информационной безопасности оценивается на уровне около 10%.

По мнению руководителя продукта Solar Dozor ГК «Солар» Дмитрия Мешавкина, основным драйвером роста стало именно введение новых норм, предусматривающих серьёзные штрафы за утечки данных. Он подчеркивает, что от действий инсайдеров не застрахована ни одна компания, а угрозы со стороны как внутренних, так и внешних злоумышленников могут привести к серьёзным последствиям — вплоть до полного прекращения деятельности бизнеса.

Мешавкин привёл данные исследования ГК «Солар», согласно которому 38% увольняющихся сотрудников пытались получить доступ к внутренней информации компании или её партнёров. Основными каналами утечек при этом остаются мессенджеры и электронная почта.

Исполнительный директор ГК InfoWatch Николай Здобнов отметил, что нередко внутренние и внешние злоумышленники действуют в связке. По его словам, DLP-системы позволяют своевременно выявлять и блокировать подобную активность. Он также подчеркнул, что основными заказчиками являются зрелые компании, осознающие ценность информационной безопасности и масштабы возможных рисков. В числе таких клиентов — крупные корпорации и их филиалы, однако растёт интерес и среди организаций, находящихся на верхнем уровне среднего бизнеса.

Генеральный директор «Стахановца» Дмитрий Исаев считает, что уровень проникновения DLP-систем в России по-прежнему остаётся относительно низким. Большинство организаций, по его словам, не успеют внедрить такие решения к моменту вступления новых норм в силу — в конце мая, а значит, повышенный спрос сохранится как минимум в ближайшие два года.

Одновременно быстрыми темпами растёт интерес к аудиту систем информационной безопасности. Главной причиной такого тренда эксперты называют стремление бизнеса минимизировать потенциальные штрафы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru