Минцифры приступило к разработке порядка сбора датасетов у бизнеса

Минцифры приступило к разработке порядка сбора датасетов у бизнеса

Минцифры приступило к разработке порядка сбора датасетов у бизнеса

Минцифры в рамках реализации требований закона об обезличивании персональных данных начало работу над регламентацией порядка сбора властями таких датасетов у бизнес-структур. Перечень оснований уже находится на стадии черновика.

По данным «Коммерсанта», документ вышел 30 октября. Речь идет о черновике распоряжения правительства, которое устанавливает перечень оснований для запроса ведомствами данных у компаний.

Всего их шесть, в том числе чрезвычайные ситуации природного и техногенного характера, а также социальные исследования для нужд госуправления.

Требование для компаний передавать правительству наборы обезличенных данных содержит закон 233-ФЗ о порядке оборота обезличенных персональных данных.

Бизнес также получит возможность анализировать собранные датасеты, не покидая периметра государственной системы, где они хранятся. Однако их выгрузка запрещена.

Пресс-служба Ассоциации больших данных в комментарии для «Коммерсанта» увидела в нынешней редакции проекта распоряжения риски избыточных затрат на широкий спектр запросов и компрометации данных клиентов операторов персональных данных:

«Процедура запросов и цели/методы объединения данных должны быть конкретизированы для каждого конкретного случая и проходить процедуры оценки риска деобезличивания и обсуждений с участием специалистов в области обезличивания и бизнес-сообщества».

Эксперты, которых опросило издание, также указывали на риски: правительство будет иметь право запрашивать у бизнеса любые данные. Нормативная база же должна устанавливать четкие правила игры с учетом интересов всех сторон.

В самом Минцифры заверили «КоммерсантЪ», что черновик от 30 октября не является итоговой версией и он будет серьезно доработан. Кроме того, представители ведомства пообещали сделать так, чтобы реализация требований не привела к значительным затратам для бизнеса.

SASTAV и ARX ASPM PLATFORM объединили анализ кода и управление рисками

Российские разработчики ShiftLeft Security и ARX Security обеспечили совместимость SASTAV SAST и ARX ASPM PLATFORM. Теперь статический анализ исходного кода можно запускать и настраивать непосредственно из интерфейса ASPM-платформы.

Для каждого проекта специалисты смогут выбирать репозитории и ветки, формировать наборы правил, задавать параметры сканирования и устанавливать quality gate — критерии, определяющие, можно ли выпускать продукт с обнаруженными дефектами.

Там же настраивается порядок принятия рисков. В общем, релизу придётся не просто пообещать исправиться, а пройти формальный контроль.

SASTAV отвечает за статический анализ кода. Решение позволяет создавать и редактировать правила, назначать разные наборы проверок отдельным репозиториям и управлять параметрами сканирования.

ARX ASPM PLATFORM выступает единым центром управления AppSec-инструментами. Платформа собирает результаты разных анализаторов, объединяет связанные находки, оценивает риски и показывает общее состояние защищённости цифровых продуктов.

Оба решения используют искусственный интеллект, но на разных этапах. В SASTAV он участвует в проверке дефектов, автоматическом триаже, приоритизации и подготовке рекомендаций по изменению кода. Это должно уменьшить объём сырых предупреждений, передаваемых дальше.

ИИ-ассистент ARX ASPM PLATFORM определяет статусы дефектов, найденных платформой или импортированных из внешних систем. После интеграции получается двухэтажная схема: SASTAV изучает код и фильтрует находки, а ARX сопоставляет их с результатами других инструментов и помогает решить, какой риск допустим.

Разработчики рассчитывают сократить число ручных операций, ускорить подключение проектов к DevSecOps и снизить нагрузку на AppSec-команды.

RSS: Новости на портале Anti-Malware.ru