SlideShare a Scribd company logo
Российские и
          международные
          стандарты в
          контексте DLP-
          решений


         Алексей Лукацкий
         Бизнес-консультант по безопасности




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   1/120
О чем пойдет речь?

           О каком законодательстве мы говорим?
           Что такое DLP-решение?
                Какие данные защищаем?
                Где может произойти утечка?
                Классификация DLP-решений
           Требования российского законодательства
           Требования международного законодательства
           Стандарты и лучшие практики
           Законно ли применение DLP-решений?



Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   2/120
Парафраз о
          законодательстве




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   3/120
Иерархия требований по ИБ

                                                                                               Рекомендации
                Международные                               Резолюции          Стандарты
                                                                                               и требования
                                                           ООН, принципы     (например, ISO
                  требования                                 ОЭСР…               2700x)
                                                                                              (например, PCI
                                                                                                   DSS)


                                                                                              Рекомендации
                Национальные                                   Законы,       Постановления,   и требования
                 требования                                 кодексы, указы      приказы        (например,
                                                                                                  ПДн)


                                                                             Рекомендации
                 Отраслевые                                   Стандарты                         Стандарты
                                                                             и требования
                                                           (например, СТО                       ISO 13569,
                 требования                                   БР ИББС)
                                                                              (например,
                                                                                               HB 174-2003
                                                                                СТР-К)



                Корпоративные                                                  Стандарт
                                                             Концепция ИБ      настроек
                  требования                                                 оборудования




Personal Data        © 2008 Cisco Systems, Inc. All rights reserved.                                           4/120
Что такое DLP-
          решение?




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   5/120
Что такое предотвращение потери
          данных (DLP)?

                                                                  Защита конфиденциальных
                                                                  и персональных данных на
                                                                  уровне содержимого
                                                                     при использовании (In-Use)
                                                                     при передаче (In-Motion)
                                                                     при хранении (At-Rest)

                                  DLP                             Защита от случайных или
                                                                  намеренных утечек данных

                                                                  Расширение политики
                                                                  безопасности для защиты
                                                                  данных




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.                             6/120
Классификации DLP

                                                                    DLP

                 Data-at-                                          Data-in-         Data-in-
                  Rest                                             Motion            Use


                               ILM                                   DLP            СЗИ от НСД



                                                Защита от
         Классификация                                                       Защита от
                                                случайных                                  Шифрование
            данных                                                         кражи данных
                                                  утечек

Personal Data    © 2008 Cisco Systems, Inc. All rights reserved.                                        7/120
Что мы
          защищаем?




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   8/120
Данные или информация?




                Данные                                                     Контекст   Информация




           Сами по себе данные не являются целью для
            защиты, т.к. не представляют никакого интереса для
            злоумышленников
           Данные интересны только в контексте, т.е. когда они
            становятся информацией

Personal Data            © 2008 Cisco Systems, Inc. All rights reserved.                           9/120
Утечку чего надо контролировать?

           DLP-решение обеспечивает предотвращение или
            контроль утечек информации ограниченного доступа,
            к которой согласно российскому законодательству
            относят
                Конфиденциальную информацию (она же информация
                 ограниченного доступа)
                Государственную тайну
           В российском законодательстве существует около 50
            видов тайн
                Все они требуют защиты
                Но нарушение не каждой из них влечет за собой наказание




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.       10/120
Парафраз о тайне в российском праве

           В российском праве отсутствует единая
            классификация тайн
                Указ президента №188 – только одна из попыток (не самая
                 удачная)
           Также отсутствует четкое правовое понятие терминов
            «тайна» и «конфиденциальная информация»
           В различных нормативных актах
                Конфиденциальная информация приравнивается к гостайне
                Конфиденциальная информация противопостовляется
                 гостайне
                Конфиденциальная информация включает тайну связи или
                 находится с ней на одном и том же уровне иерархии
                Конфиденциальная информация не относится к охраняемой
                 законом
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.       11/120
Пример: банковская тайна

           Сведения об операциях, счетах и вкладах ее
            клиентов и корреспондентов, а также об иных
            сведениях, устанавливаемых кредитной
            организацией
                Определена в ФЗ 395-1 «О банках и банковской
                 деятельности», 857 ГК РФ, Таможенный кодекс РФ, ФЗ «О
                 реструктуризации кредитных организаций»
                Наказание за разглашение - 183 УК РФ, 81 ТК РФ




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.      12/120
Пример: персональные данные

           Любая информация, относящаяся к определенному
            или определяемому на основании такой информации
            физическому лицу (субъекту персональных данных),
            в том числе его фамилия, имя, отчество, год, месяц,
            дата и место рождения, адрес, семейное,
            социальное, имущественное положение,
            образование, профессия, доходы, другая
            информация
                Определены в 143-ФЗ «Об актах гражданского состояния»,
                 152-ФЗ «О персональных данных», 242-ФЗ «О
                 государственной геномной регистрации в РФ» и т.д.
                Наказание за разглашение - 13.11 КоАП, 137 УК РФ, 81 ТК РФ




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.      13/120
Пример: коммерческая тайна

           Научно-техническая, технологическая,
            производственная, финансово-экономическая или
            иная информация (в том числе составляющая
            секреты производства (ноу-хау), которая имеет
            действительную или потенциальную коммерческую
            ценность в силу неизвестности ее третьим лицам, к
            которой нет свободного доступа на законном
            основании и в отношении которой обладателем такой
            информации введен режим коммерческой тайны
                Определена в 98-ФЗ «О коммерческой тайне»
                Наказание за разглашение - 183 УК РФ, 81 ТК РФ




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   14/120
Коммерческая тайна для АО

           Реестр держателей акций
           Финансовая и бухгалтерская информация
           Документы стратегического развития
           Прогнозы по развитию бизнеса
           Аналитика по рынкам
           Внутренние документы конкурентного анализа
           Информация о системе защиты информации
           Информация по разведке, запасах и добыче
            полезных ископаемых
           Информация по сбыту нефти и нефтепродуктов
           Исходные коды программных продуктов…
Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   15/120
Другие виды тайн
                                                                                                     Наказание за
                Тайна                                      Содержимое       Нормативный акт
                                                                                                     разглашение
                                 Научно-техническая, технологическая,
                                 производственная, финансово-
                                 экономическая или иная информация (в
                                 том числе составляющая секреты
         Информация,             производства (ноу-хау), которая имеет
         составляющая            действительную или потенциальную       98-ФЗ "О коммерческой
                                                                                                   183 УК РФ, 81 ТК РФ
         коммерческую            коммерческую ценность в силу           тайне"
         тайну                   неизвестности ее третьим лицам, к
                                 которой нет свободного доступа на
                                 законном основании и в отношении
                                 которой обладателем такой информации
                                 введен режим коммерческой тайны
                                                                        ФЗ 395-1 "О банках и
                                 Сведения об операциях, счетах и
                                                                        банковской деятельности",
         Банковская тайна        вкладах ее клиентов и корреспондентов,
                                                                        857 ГК РФ, Таможенный
         (тайна банковских       а также об иных сведениях,                                        183 УК РФ, 81 ТК РФ
                                                                        кодекс РФ, ФЗ "О
         вкладов)                устанавливаемых кредитной
                                                                        реструктуризации
                                 организацией
                                                                        кредитных организаций"
                                                                        Указ Президента от
                                                                        6.03.1997 №188, 139 ГК РФ,
                                 Служебные сведения, доступ к которым
                                                                        ФЗ "Об основах
                                 ограничен органами государственной
                                                                        государственной службы
         Служебная тайна         власти в соответствии с Гражданским                               81 ТК РФ
                                                                        Российской Федерации",
                                 кодексом Российской Федерации и
                                                                        Постановление
                                 федеральными законами
                                                                        Правительства РФ от
                                                                        3.11.94г. № 1233
Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                             16/120
Другие виды тайн (продолжение)
                                                                                                       Наказание за
                Тайна                                     Содержимое          Нормативный акт
                                                                                                       разглашение

       Тайна кредитной                                                    218-ФЗ "О кредитных
                                                                                                    81 ТК РФ
       истории                                                            историях"

                         Сведения о страхователе,
                         застрахованном лице и
       Тайна страхования выгодоприобретателе, состоянии их                946 ГК РФ                 81 ТК РФ
                         здоровья, а также об имущественном
                         положении этих лиц

                                Сведения, касающиеся содержания
       Тайна завещания          завещания, его совершения, изменения      1123 ГК РФ                81 ТК РФ
                                или отмены


                                Любые полученные налоговым органом,
                                органами внутренних дел, органом
                                государственного внебюджетного фонда и 146-ФЗ "Налоговый кодекс
       Налоговая тайна                                                                              183 УК РФ, 81 ТК РФ
                                таможенным органом сведения о          РФ"
                                налогоплательщике (за рядом
                                исключением)


       Тайна усыновления
                                                                          223-ФЗ Семейный кодекс РФ 155 УК РФ, 81 ТК РФ
       ребенка

Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                            17/120
Другие виды тайн (продолжение)
                                                                                                       Наказание за
                Тайна                                       Содержимое        Нормативный акт
                                                                                                       разглашение


                                  Сведения о наличии у гражданина
                                  психического расстройства, фактах
                                                                        117-ФЗ "О психиатрической
                                  обращения за психиатрической помощью
         Врачебная тайна                                                помощи и гарантиях прав   81 ТК РФ
                                  и лечении в учреждении, оказывающем
                                                                        граждан при ее оказании"
                                  такую помощь, а также иные сведения о
                                  состоянии психического здоровья


                                  Информация о факте обращения за
                                  медицинской помощью, состоянии
                                  здоровья гражданина, диагнозе
                                  заболевания, иные сведения, полученные Основы законодательства    151 ГК РФ, 1064 ГК
                                  при обследовании и лечении гражданина, РФ об охране здоровья      РФ, 137 УК РФ, 81
                                  а также сведения о проведенных         граждан                    ТК РФ
                                  искусственном оплодотворении и
                                  имплантации эмбриона, а также о
                                  личности донора

                                  Результаты обследования лица,
         Медицинская тайна                                                223-ФЗ Семейный кодекс РФ 81 ТК РФ
                                  вступающего в брак
                                                                          4180-1-ФЗ "О
         Сведения о доноре
                           Возможно это врачебная тайна                   трансплантации органов    81 ТК РФ
         и реципиенте
                                                                          и(или) тканей человека"

Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                           18/120
Другие виды тайн (продолжение)
                                                                                                          Наказание за
                Тайна                                        Содержимое        Нормативный акт
                                                                                                          разглашение


         Тайна переписки,
         телефонных
         переговоров,
                                                                           176-ФЗ "О почтовой связи",
         почтовых,                                                                                    138 УК РФ, 81 ТК РФ
                                                                           126-ФЗ "О связи", УПК РФ
         телеграфных или
         иных сообщений
         (тайна связи)

         Тайна частной
         жизни (личная             Общее понятие                           Конституция РФ, 150 ГК РФ 137 УК РФ, 81 ТК РФ
         тайна)

                                   Любые сведения и документы,
                                   полученные и (или) составленные
                                   аудиторской организацией и ее
                                                                          307-ФЗ "Об аудиторской
         Аудиторская тайна         работниками, а также индивидуальным                                 81 ТК РФ
                                                                          деятельности"
                                   аудитором и работниками, с которыми им
                                   заключены трудовые договоры, при
                                   оказании услуг (за рядом исключений)

         Тайна                                                             241 УПК РФ, 10 ГПК РФ, 11
         судопроизводства                                                  АПК РФ, 166 УПК РФ, Указ
                                                                                                       81 ТК РФ
         (тайна следствия и                                                Президента от 6.03.1997
         судопроизводства)                                                 №188

Personal Data            © 2008 Cisco Systems, Inc. All rights reserved.                                            19/120
Другие виды тайн (продолжение)
                                                                                                        Наказание за
                Тайна                                 Содержимое              Нормативный акт
                                                                                                        разглашение

    Адвокатская тайна
                       Любые сведения, связанные с оказанием 63-ФЗ "Об адвокатской
    (она же тайна
                       адвокатом юридической помощи своему деятельности и адвокатуре в 81 ТК РФ
    судебного
                       доверителю                            РФ"
    представительства)


                                                                          Основы законодательства
    Тайна нотариальных
                                                                          Российской Федерации о     81 ТК РФ
    действий
                                                                          нотариате

    Профессиональная                                                      Указ Президента от
                     Общее понятие                                                                   81 ТК РФ
    тайна                                                                 6.03.1997 №188

                                                                          143-ФЗ "Об актах
                                                                          гражданского состояния",
    Персональные                                                          152-ФЗ "О персональных     13.11 КоАП, 137 УК
    данные                                                                данных", 242-ФЗ "О         РФ, 81 ТК РФ
                                                                          государственной геномной
                                                                          регистрации в РФ"

                                                                          125-ФЗ "О свободе совести 120-е правило
    Тайна исповеди                                                        и о религиозных           Номоканона при
                                                                          объединениях"             Большом Требнике


Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                                20/120
Другие виды тайн (продолжение)
                                                                                                       Наказание за
                Тайна                                    Содержимое           Нормативный акт
                                                                                                       разглашение

      Государственная                                                     ФЗ 5485-1 "О
                                                                                                    81 ТК РФ
      тайна                                                               государственной тайне"

      Семейная тайна                                                      137 УК РФ                 137 УК РФ, 81 ТК РФ


                                                                          51-ФЗ "О выборах депутатов
                                                                          Государственной Думы
                                                                          Федерального Собрания
                                                                          РФ", 19-ФЗ "О выборах
      Тайна голосования                                                   Президента РФ", 67-ФЗ "Об 141 УК РФ, 81 ТК РФ
                                                                          основных гарантиях
                                                                          избирательных прав и права
                                                                          на участие в референдуме
                                                                          граждан РФ"…




      Журналистская                                                       2124-1-ФЗ "О средствах
                                                                                                    81 ТК РФ
      тайна                                                               массовой информации"




Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                            21/120
Другие виды тайн (продолжение)
                                                                                                    Наказание за
                Тайна                                      Содержимое         Нормативный акт
                                                                                                    разглашение

                           Сведения любого характера
                           (производственные, технические,
                           экономические, организационные и
                           другие), в том числе о результатах
                           интеллектуальной деятельности в научно-
                           технической сфере, а также сведения о
                           способах осуществления
       Секрет производства профессиональной деятельности,
                                                                   1465 ГК РФ                    183 УК РФ, 81 ТК РФ
       (ноу-хау)           которые имеют действительную или
                           потенциальную коммерческую ценность в
                           силу неизвестности их третьим лицам, к
                           которым у третьих лиц нет свободного
                           доступа на законном основании и в
                           отношении которых обладателем таких
                           сведений введен режим коммерческой
                           тайны
       Сведения об
       сущности
       изобретения,
       полезной модели                                                                           147 УК РФ, 7.12
                                                                          147 УК РФ, 7.12 КоАП
       или промышленного                                                                         КоАП, 81 ТК РФ
       образца до их
       официальной
       публикации

Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                            22/120
Другие виды тайн (продолжение)
                                                                                                        Наказание за
                Тайна                                      Содержимое         Нормативный акт
                                                                                                        разглашение

       Тайна
       предварительного                                                   139 УПК РФ, ФЗ 2202-1 "О
                                                                                                     310 УК РФ, 81 ТК РФ
       расследования                                                      прокуратуре РФ"
       (следствия)

       Тайна сведений о
       мерах безопасности
       в отношении судьи и                                                311 УК РФ                  311 УК РФ, 81 ТК РФ
       иных участников
       уголовного процесса
       Тайна сведений о
       мерах безопасности
       в отношении
       должностного лица                                                                             320 УК РФ, 17.13
                                                                          320 УК РФ, 17.13 КоАП
       правоохранительног                                                                            КоАП, 81 ТК РФ
       о или
       контролирующего
       органа
                                Сведения о частной жизни (личной и
       Тайна дневников и        семейной тайне), содержащиеся в         Присутствовало в
                                                                                                     137 УК РФ, 81 ТК РФ
       личных записей           дневниках, блокнотах, записныъ книжках, предыдущей версии ГК РФ
                                записках и т.п.


Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                             23/120
Другие виды тайн (продолжение)
                                                                                                      Наказание за
                Тайна                                      Содержимое         Нормативный акт
                                                                                                      разглашение

                                Сведения об отношении к религии, к
                                исповеданию или отказу от исповедания
                                религии, об участии или неучастии в     125-ФЗ "О свободе совести и
       Тайна
                                богослужениях, других религиозных       о религиозных               81 ТК РФ
       вероисповедания
                                обрядах и церемониях, о деятельности в объединениях"
                                религиозных объединениях, об обучении
                                религии
                                Сведения о местах дислокации или о
                                передислокации соединений и воинских
                                частей внутренних войск, а также
       Тайна сведений о
                                сведения о военнослужащих внутренних
       военнослужащих                                                   27-ФЗ "О внутренних
                                войск, принимавших участие в пресечении                             81 ТК РФ
       внутренних войск                                                 войсках МВД РФ"
                                деятельности вооруженных преступников,
       МВД
                                незаконных вооруженных формирований
                                и иных организованных преступных групп,
                                а также сведений о членах их семей
       Тайна сведений
       личного
       характера, ставшие                                                 122-ФЗ "О социальном
       известными                                                         обслуживании граждан
                                                                                                   81 ТК РФ
       работникам                                                         пожилого возраста и
       учреждений при                                                     инвалидов"
       оказании
       социальных услуг
Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                         24/120
Другие виды тайн (продолжение)
                                                                                                         Наказание за
                Тайна                                      Содержимое         Нормативный акт
                                                                                                         разглашение

                                                                          119-ФЗ "О государственной
       Тайна сведений о
                                                                          защите потерпевших,
       потерпевших,
                                                                          свидетелей и иных
       свидетелей и иных
                                                                          участников уголовного       81 ТК РФ
       участников
                                                                          судопроизводства", Указ
       уголовного
                                                                          Президента от 23.09.2005
       судопроизводства
                                                                          №1111


       Производственная         Скорее всего совпадает с понятием         146-ФЗ "Налоговый кодекс
                                                                                                      81 ТК РФ
       тайна                    "секрет производства"                     РФ"


                          Любая не являющаяся общедоступной
                          информация об эмитенте и выпущенных
                          им эмиссионных ценных бумагах, которая
                          ставит лиц, обладающих в силу своего
       Тайна ценных бумаг
                          служебного положения, трудовых          39-ФЗ "О рынке ценных
       (она же служебная                                                                              81 ТК РФ
                          обязанностей или договора, заключенного бумаг"
       информация)
                          с эмитентом, такой информацией, в
                          преимущественное положение по
                          сравнению с другими субъектами рынка
                          ценных бумаг

Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                            25/120
Другие виды тайн (продолжение)
                                                                                                       Наказание за
                Тайна                                      Содержимое         Нормативный акт
                                                                                                       разглашение

                                                                       76-ФЗ "О статусе
                                Некоторые юристы относят военную тайну
                                                                       военнослужащих", Устав
       Военная тайна            либо к государственной тайне, либо к                                81 ТК РФ
                                                                       внутренней службы
                                служебной тайне Вооруженных сил РФ
                                                                       Вооруженных Сил РФ
       Тайна сведений о
       лицах, внедренных в
       организованные
       преступные группы,
       штатных негласных
       сотрудников
       органов,осуществля
       ющих оперативно-                                                   144-ФЗ "Об оперативно-
                                                                                                    81 ТК РФ
       розыскную                                                          розыскной деятельности"
       деятельность, а
       также лицах,
       оказывающих или
       оказывавших им
       содействие на
       конфиденциальной
       основе
       Тайна совещания          Суждения, имевшие место при
                                                                          298 УПК РФ                81 ТК РФ
       судей                    обсуждении и постановлении приговора

Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                          26/120
Другие виды тайн (продолжение)
                                                                                                        Наказание за
                Тайна                                    Содержимое           Нормативный акт
                                                                                                        разглашение

      Тайна совещания
                              Суждения, имевшие место во время
      присяжных                                                           341 УПК РФ                 81 ТК РФ
                              совещания
      заседателей
                         Информация об особенностях строения
                                                                          128-ФЗ "О государственной
      Дактилоскопическая папиллярных узоров пальцев рук
                                                                          дактилоскопической        81 ТК РФ
      тайна              человека и о его личности (охраняется в
                                                                          регистрации в РФ"
                         режиме служебной тайны)

                                                                          352-ПП от 28.05.1992 "О
                                                                          заключении
                                                                          межправительственных
      Торговая тайна                                                                                 81 ТК РФ
                                                                          соглашений во избежании
                                                                          двойного налогообложения
                                                                          жоходов и имущества"

                                                                          352-ПП от 28.05.1992 "О
                                                                          заключении
      Промышленная                                                        межправительственных
                                                                                                     81 ТК РФ
      тайна                                                               соглашений во избежании
                                                                          двойного налогообложения
                                                                          доходов и имущества"




Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                            27/120
Другие виды тайн (продолжение)
                                                                                                        Наказание за
                Тайна                                      Содержимое         Нормативный акт
                                                                                                        разглашение

                                                                          Соглашение между
                                                                          Правительством РФ и
                                                                          Правительством Республики
                                                                          Беларусь об избежании
       Секретный торговый
                                                                          двойного налогообложения и 81 ТК РФ
       процесс
                                                                          предотвращении уклонения
                                                                          от уплаты налогов в
                                                                          отношении налогов на
                                                                          доходы и имущество
                                                                          Соглашение между
       Информация,                                                        Правительством РФ и
       противоречащая                                                     Правительством Республики
                                                                                                     81 ТК РФ
       государственным                                                    Узбекистан об избежании
       интересам                                                          двойного налогооблажения
                                                                          доходов и имущества
                                                                          Соглашение между
                                                                          Правительством РФ и
       Информация,
                                                                          Правительством Республики
       раскрытие которой
                                                                          Молдова об избежании
       противоречит                                                                                  81 ТК РФ
                                                                          двойного налогооблажения
       национальному
                                                                          доходов и имущества и
       законодательству
                                                                          предотвращении уклонения
                                                                          от уплаты налогов

Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                           28/120
Другие виды тайн (окончание)
                                                                                                        Наказание за
                Тайна                                    Содержимое           Нормативный акт
                                                                                                        разглашение

                                                                          Конвенция между
      Информация,                                                         Правительством РФ и
      которую нельзя                                                      Правительством
      получить в ходе                                                     Королевства Швеции об
                                                                                                     81 ТК РФ
      обычной                                                             избежании двойного
      административной                                                    налогообложения в
      практики                                                            отношении налогов на
                                                                          доходы
                       В зависимости от нормативного акта
                       может включать в себя государственную
                       тайну, противопоставляться ей, быть                61-ФЗ "Таможенный Кодекс
      Конфиденциальная самостоятельным видом тайны (наряду,               РФ", 126-ФЗ "О связи", Указ
                                                                                                      81 ТК РФ
      информация       например, с банковской или                         Президента от 6.03.1997
                       коммерческой тайной, а также тайной                №188
                       связи), а также вообще не считаться
                       охраняемой законом
                                                                          3-ФЗ "О статусе депутата
                                                                          Совета Федерации и статусе
      Депутатская тайна                                                   депутата Государственной 81 ТК РФ
                                                                          Думы Федерального
                                                                          Собрания РФ", 56 УПК РФ

      Тайна жилища                                                        Конституция РФ             139 УК РФ

Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                            29/120
Переход из состояния в состояние

                                                                        ПДн
  Другие виды
     тайн                                                                                Врачебная
(страхование, нотариат,                         …                                  ВТ      тайна
  усыновление и т.д.)




                                                                                         Служебная
                  Тайна
                  связи              ТС                                             СТ     тайна



                   Банковская                                    БТ           КТ   Коммерческая
                     тайна                                                            тайна
  Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.                             30/120
Классификация
          информации




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   31/120
Классификация информации

           Классификация информации – разделение
            существующих информационных активов
            организации по типам, выполняемое в соответствии
            со степенью тяжести последствий от потери их
            значимых свойств ИБ
                СТО БР ИББС-1.0-2008

           В организации рекомендуется провести
            классификацию неплатежной информации
           Классификацию информации следует проводить в
            соответствии со степенью тяжести последствий
            потери ее свойств ИБ, в частности, свойств
            доступности, целостности и конфиденциальности
                СТО БР ИББС-1.0-2008
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   32/120
ISO 27002-2005, ITU-T X.1051

           Стандарт ISO/IEC 27002 «Свод правил по
            управлению защитой информации»
                Раздел 7.2 стандарта ISO 27002 посвящен классификации
                ГОСТ Р ИСО/МЭК 17799-2005

           Рекомендации ITU-T X.1051 «Система управления
            информационной безопасностью – Требования к
            электросвязи (ISMS-T)»
                Раздел А.3.2 стандарта посвящен классификации




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.     33/120
РС БР ИББС-2.2-2009

           Перечень типов информационных активов
            формируется на основе результатов выполнения в
            организации БС РФ классификации информационных
            активов
           Состав перечня типов информационных активов
            (классификация информации) не должен
            противоречить нормам законодательства РФ и иных
            нормативных правовых актов, в том числе
            нормативных актов Банка России
           В конкретной организации БС РФ рекомендуемый
            перечень информационных активов может быть
            изменен в соответствии с принятыми в ней
            подходами к классификации информационных
            активов и уровнем детализации типов
            информационных активов
Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   34/120
Классификация РС БР ИББС-2.2-2009

           Информация ограниченного доступа
                Информация, установленная нормами законодательства РФ
                   Банковская тайна
                   Персональные данные
                Информация, установленная организацией БС РФ
                   Платежная информация
                   Внутренняя банковская информация
                   Управляющая информация платежных, информационных и
                 информационно-телекоммуникационных систем
           Открытая (общедоступная) информация




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   35/120
Классификация ИСПДн

           Приказ Федеральной службы по техническому и
            экспортному контролю (ФСТЭК России) Федеральной
            службы безопасности Российской Федерации (ФСБ
            России) Министерства информационных технологий и
            связи Российской Федерации (Мининформсвязи
            России) от 13 февраля 2008 г. N 55/86/20 г. Москва
            «Об утверждении Порядка проведения
            классификации информационных систем
            персональных данных»




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   36/120
Категорирование ПДн

           1 категория
                ПДн, касающиеся расовой, национальной принадлежности,
                политических взглядов, религиозных и философских убеждений,
                состояния здоровья, интимной жизни

           2 категория
                ПДн, позволяющие идентифицировать субъекта персональных данных и
                получить о нем дополнительную информацию, за исключением
                персональных данных, относящихся к категории 1

           3 категория
                ПДн, позволяющие идентифицировать субъекта персональных данных

           4 категория
                Обезличенные и (или) общедоступные ПДн

Personal Data        © 2008 Cisco Systems, Inc. All rights reserved.          37/120
Классификация информации в КСИИ

          Методика определения актуальных угроз
           безопасности информации в ключевых системах
           информационных инфраструктурах
                Утверждены 18 мая 2007 года
          Дана методика оценки важности (ценности)
           информации
                5 степеней важности по конфиденциальности
                3 степени важности по целостности
                3 степени важности по доступности




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   38/120
Классификация в Газпроме

           СТО Газпром 4.2.3-004. Правила классификации
            объектов защиты
           Р Газпром 4.2.3-001. Методика классификации
            объектов защиты
           Классификация объектов защиты выполняется с
            целью обеспечения дифференцированного подхода к
            организации их защиты с учетом уровня критичности,
            характеризующего влияние на деятельность и
            репутацию организации, ее деловых партнеров,
            клиентов и работников
                Классификация позволяет определить приоритетность и
                 экономическую целесообразность проведения дальнейших
                 мероприятий по обеспечению информационной безопасности
Personal Data
                 объекта защиты
                    © 2008 Cisco Systems, Inc. All rights reserved.   39/120
Другие нормативы по классификации

           ISO 13569. Banking and related financial services —
            Information security guidelines
           BSI Standard 100-1 Information Security Management
            Systems (ISMS)
           BSI-Standard 100-2: IT-Grundschutz Methodology
           The Standard of Good Practice for Information Security
            (от ISF)
           И т.д.




Personal Data        © 2008 Cisco Systems, Inc. All rights reserved.   40/120
DLP с точки зрения
    техники




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   41/120
Какая функциональность есть в DLP?

           Контроль доступа к информации
           Контроль использования информации
           Контроль копирования/передачи информации
           Регистрация и учет доступа к информации
           Обеспечение конфиденциальности информации




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   42/120
Парафраз о
    конфиденциальности




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   43/120
Что такое конфиденциальность?

           Конфиденциальность информации - обязательное для
            выполнения лицом, получившим доступ к
            определенной информации, требование не
            передавать такую информацию третьим лицам без
            согласия ее обладателя
                ст.2 ФЗ-149 «Об информации, ИТ и защите информации»

           Конфиденциальность ПДн - обязательное для
            соблюдения оператором или иным получившим
            доступ к персональным данным лицом требование не
            допускать их распространение без согласия субъекта
            персональных данных или наличия иного законного
            основания
                ст.3 ФЗ-152 «О персональных данных»
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   44/120
Дает ли нам
          международное
          законодательство
          право на
          применение DLP?




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   45/120
Законы США

           Закон США 107-204 (он же Sarbanes-Oxley Act of
            2002)
                Секция 302 возлагает на руководство компаний обязательство
                 обеспечить корректность и истинность финансовой
                 информации
                Общее правило: «Информация, которая может быть
                 изменения без информирования об этом руководства не
                 может быть признана корректной»
           Закон США 104-191 (он же Health Insurance Portability
            and Accountability Act, HIPAA)
                Секция 1173 (d)(2) определяет, что каждое лицо, имеющее
                 доступ к медицинской информации, должен принимать
                 административные, технические и физические меры по
                 защите от несанкционированного использования или
                 раскрытия этой информации

Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.       46/120
Законы США

           Комиссия по ценным бумагам США (U.S. Securities
            and Exchange Commission) требует обеспечения
            конфиденциальности финансовой информации
            компаний
                В частности, правила SEC Rule 17a-4

           Закон США GLBA (Gramm-Leach-Bliley Act), также
            известный под названием Financial Services
            Modernization Act
                Требует от финансовых учреждений обеспечить безопасность
                 и приватность любых персональных сведений клиентов,
                 находящихся на попечении организации (в том числе номеров
                 банковских счетов, баланса средств на счетах и т.д.)

           Аналогичные требования есть в законе США FACTA
            (Fair and Accurate Credit Transactions Act of 2003)
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.    47/120
Законы Европы

           Директива Европарламента 2002/58/EC (она же e-
            Privacy Directive)
                Множество правил обращения с электронной информацией,
                 включая требование обеспечения конфиденциальности
           Конвенция Совета Европы о защите личности в связи
            с автоматической обработкой персональных данных
           Директива 95/46/ЕС Европарламента и Совета
            ЕвроСоюза от 24 октября 1995 года о защите прав
            частных лиц применительно к личным данным и о
            свободном движении таких данных
           Директива 97/66/ЕС Европарламента и Совета
            ЕвроСоюза от 15 декабря 1997 года, касающаяся
            использования персональных данных и защиты
            неприкосновенности частной жизни в сфере
            телекоммуникаций
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.     48/120
Правила об уведомлении

           Все штаты США имеют собственные законы,
            обязывающие компании, ставшие жертвой утечек
            персональных данных своих клиентов, уведомлять
            последних об этих фактах
                Стоимость уведомления одного клиента – от 20 долларов
           Чтобы уведомить, необходимо узнать об утечке
           Первая ласточка - California's Database Security
            Breach Notification Act (SB 1386) and General Security
            Standard for Businesses (AB 1950)




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.     49/120
Базель II




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   50/120
Базель II

           Базель II (Международная конвергенция измерения
            капитала и стандартов капитала: новых подходы)
                Принят в 2004-м году (первая версия – в 1988 г.)
           Базель II применяется в США, Евросоюзе, Канаде,
            Японии и Индии
           В России и некоторых других странах СНГ
            планировалось сделать эти требования
            обязательными в 2009-2010 гг.
                Но вмешался кризис ;-(
           Ориентация на финансовые институты


Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   51/120
Риски

           Базель II предъявляет требования к минимальному
            размеру банковского капитала
                Подход может применяться и к другим отраслям

           Необходимо оценивать кредитные, рыночные и
            операционные риски и резервировать капитал на их
            покрытие
                Операционные риски появились только во второй версии
                соглашения

           Неэффективное управление операционными рисками
            приводит
                К возрастанию операционных рисков
                К большим финансовым резервам, «вырванным» из бизнеса
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.     52/120
О резервировании капитала

           Капитал резервируется на покрытие возможного
            ущерба от осуществления рисков
           Сумма резервирования зависит от принятого метода
            измерения рисков
                Базовый индикативный подход
                Стандартизованный подход
                Расширенный измеряющий подход (AMA)
           Чем «серьезнее» метод измерения, тем меньше
            сумма резервирования
           При базовом индикативном подходе сумма
            резервирования равна 15% среднегодового валого
            дохода за предыдущие 3 года
                Зависит от требований национальных стандартов бухучета
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.      53/120
Определение операционного риска

           Операционный риск - риск возникновения убытков в
            результате несоответствия характеру и масштабам
            деятельности кредитной организации и (или) требованиям
            действующего законодательства внутренних порядков и
            процедур проведения банковских операций и других сделок,
            их нарушения служащими кредитной организации и (или)
            иными лицами (вследствие непреднамеренных или
            умышленных действий или бездействия), несоразмерности
            (недостаточности) функциональных возможностей
            (характеристик) применяемых кредитной организацией
            информационных, технологических и других систем и (или) их
            отказов (нарушений функционирования), а также в результате
            воздействия внешних событий



Personal Data     © 2008 Cisco Systems, Inc. All rights reserved.        54/120
Определение операционного риска в
                "Базель II"
                                                                                                      Злоупотребление
                                                             Пожар или                                 полномочиями
                                                           землетрясение
                                                                                                                                  Ненадлежащие
                                                                                                                                процедуры контроля

                              Неполные/
                            ненадлежащие                                                       ОПЕРАЦИОННЫЙ РИСК
                           бизнес-процедуры                                                 Определяется как риск убытков,
                                                                                               возникающих в результате                 Внутренние/
                                                                                               ненадлежащих внутренних                 внешние кражи
                                                                                           процессов, кадровых ресурсов или
                                                                                             систем, или их отказа, а также
                                                                                                   внешних событий
                            Утрата ключевых
                             работников или                                                           (Базель II)                       Некорректная /
                             целых отделов                                                                                                неполная /
                                                                                                                                       устаревшая база
                                                                                                                                         данных MIS

                                                       Отказы ИТ-
                                                     систем и сетей                                Невыполнение                      Судебные
                                                                                                    требований                    разбирательства,
                                                                                               регулирующих органов           начатые против компании

© 2003 Cisco Systems, Inc. С сохранением всех прав. Cisco Systems, Inc. All rights reserved.
   Personal Data                            © 2008                                                                                                       55
                                                                                                                                                     55/120
ИТ- vs ИБ- vs операционный риск

                                                                          Риск ИТ

                                                                                         Безопасность
                                                                                              и
                                                                                        доступность ИТ


                                                                                          Операционный риск


          Связанные с ИТ-системами риски представляют собой (всего
         лишь) часть операционных рисков, но именно на них приходится
                        большинство крупных убытков…
© 2003 Cisco Systems, Inc. С сохранением2008 Cisco Systems, Inc. All rights reserved.
   Personal Data                      © всех прав.                                                                56
                                                                                                              56/120
Репутационные риски

           Базель II указывает (п.732), что «в процессе оценки
            достаточности капитала должны учитываться все
            существенные риски, с которыми сталкивается банк»
           Согласно п.742 в состав таких рисков должны входить
            репутационные риски




Personal Data    © 2008 Cisco Systems, Inc. All rights reserved.   57/120
Виды операционных рисков по Базель II
          1-ый уровень                                    2-ой уровень          3-ий уровень
          событий                                         событий               событий
                                                                                Неотраженные в отчетности
                                                          Неразрешенная         операции
                                                          деятельность          Неразрешенные типы
          Внутреннее                                                            операций
          мошенничество                                                         Умышленное уничтожение
                                                          Воровство и           активов
                                                          мошенничество         Присвоение чужих счетов
                                                                                Воровство, хищения, грабеж
                                                          Воровство и           Воровство, грабеж
          Внешнее                                         мошенничество         Подделка
          мошенничество                                                         Хакерство
                                                          Безопасность систем   Кража информации
                                                                                Организация трудовой
                                                          Взаимоотношения с
                                                                                деятельности
                                                          сотрудниками          Вопросы оплаты труда
          Кадровая политика и
          безопасность труда                                                    Охрана здоровья
                                                          Безопасная среда      Компенсации сотрудникам
                                                          Дискриминация         Все типы дискриминации

Personal Data     © 2008 Cisco Systems, Inc. All rights reserved.                                            58/120
Виды операционных рисков по Базель II
          1-ый уровень                                    2-ой уровень            3-ий уровень
          событий                                         событий                 событий
                                                                                  Нарушения инструкций
                                                          Приемлемость,           Раскрытие информации
                                                          раскрытие               Злоупотребления
                                                                                  конф.информацией
                                                                                  Деятельность без лицензии
                                                          Неправильная деловая
                                                          или рыночная практика
          Клиенты, продукты и
          деловая практика                                                        Дефекты продуктов
                                                          Изъяны продуктов        Ошибки конструкции
                                                          Выбор, спонсорство и    Превышение лимитов риска
                                                          риски                   на одного клиента

                                                                                  Разногласия в оценках
                                                          Консалтинговые услуги   результатов консалтинговых
                                                                                  услуг
                                                                                  Ущерб от природных
          Причинение ущерба                               Катастрофы и прочие
                                                                                  катастроф
          физическим активам                              события                 Терроризм, вандализм



Personal Data     © 2008 Cisco Systems, Inc. All rights reserved.                                              59/120
Виды операционных рисков по Базель II
          1-ый уровень                                    2-ой уровень              3-ий уровень
          событий                                         событий                   событий
          Нарушения в ведении                                                       Программное обеспечение
                                                                                    Аппаратное обеспечение
          бизнеса и системные                             Системы                   Телекоммуникации
          сбои                                                                      Сбои в предоставлении услуг
                                                                                    Неправильные
                                                                                    коммуникации
                                                          Исполнение и
                                                                                    Ошибки при вводе данных
                                                          поддержание операций      Неправильное
                                                                                    функционирование систем
                                                                                    Несоблюдение обязательной
                                                          Мониторинг и отчетность   отчетности
          Исполнение, доставка
                                                                                    Неполная документация
          и управление                                    Привлечение клиентов и
                                                                                    Отсутствие разрешения от
          процессами                                      ведение документации      клиентов
                                                          Управление клиентскими    Неавторизованный доступ
                                                          счетами                   Халатность

                                                          Торговые контрагенты      Конфликты с контрагентами

                                                          Поставщики и              Аутсорсинг
                                                          подрядчики                Конфликты с поставщиками
Personal Data     © 2008 Cisco Systems, Inc. All rights reserved.                                               60/120
Управление рисками в России

           Положение №242-П «Об организации внутреннего
            контроля в кредитных организациях и банковских
            группах» от 16 декабря 2003 г.
                Обязателен к применению
           Письмо ЦБР от 24 мая 2005 г. №76-Т «Об
            организации управления операционным риском в
            кредитных организациях»




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   61/120
Внутренний
          контроль




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   62/120
Корпоративное управление

           Система отчетности перед акционерами лиц, которым
            доверено текущее руководство компанией
           Способ управления компанией, который обеспечивает
            справедливое и равноправное распределение
            результатов деятельности между всеми акционерами,
            а также заинтересованными лицами




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   63/120
Корпоративное управление (продолжение)

           Комплекс мер и правил, которые помогают
            акционерам контролировать руководство компании и
            влиять на менеджмент с целью максимизации
            прибыли и стоимости предприятия
           Система взаимоотношений между менеджерами
            фирмы и ее владельцами по вопросам обеспечения
            эффективности деятельности компании и защите
            интересов владельцев, а также других
            заинтересованных сторон




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   64/120
Зачем внедрять?

           Признание деловым сообществом
           Рост репутации в глазах инвесторов, кредиторов и
            партнеров
           Рост стоимости акций по сравнению с компаниями, не
            внедрившими корпоративное управление
                Рост от 20 до 50%
           Обязательное или настоятельно рекомендуемое
            внедрение
                Защита интересов
           Биржевые требования листинга
           Рост конкурентоспособности
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   65/120
Необходимость внутреннего контроля

           Разделение права собственности и управления этой
            собственностью
           Конфликт интересов акционеров (рост капитализации)
            и менеджмента (статус, бонус и зарплата)
           Требуются
                Разграничение сфер деятельности и ответственности
                Прозрачность управления
                Распределение исполнительных и контрольных функций
                Правила и процедуры для доступа акционеров к сведениям о
                 деятельности компании
           Нужен внутренний контроль механизмов
            корпоративного управления
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.    66/120
Внутренний контроль

           Процесс, разработанный под руководством или с
            участием CEO и CFO компании, а также введенный в
            действие советом директоров, менеджментом и
            другими служащими компании, чтобы предоставить
            разумные гарантии достоверности финансовой
            отчетности и обеспечить подготовку финансовых
            отчетов для внешних целей в соответствие с
            общепринятыми принципами бухгалтерского учета
           Этот процесс включает политики и процедуры,
            которые (среди прочих):
                Предоставляют разумную гарантию предотвращения или
                 своевременного выявления неавторизованного приобретения,
                 использования или перемещения корпоративных активов,
                 которое может материально повлиять на финансовую
                 отчетность
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   67/120
Внутренний контроль

           Внутренний контроль осуществляется в целях
            обеспечения:
                Эффективности и результативности финансово-хозяйственной
                 деятельности при совершении банковских операций и других
                 сделок, эффективности управления активами и пассивами,
                 включая обеспечение сохранности активов, управления
                 банковскими рисками
                Достоверности, полноты, объективности и своевременности
                 составления и представления финансовой, бухгалтерской,
                 статистической и иной отчетности (для внешних и внутренних
                 пользователей), а также информационной безопасности
                 (защищенности интересов (целей) кредитной организации в
                 информационной сфере, представляющей собой совокупность
                 информации, информационной инфраструктуры, субъектов,
                 осуществляющих сбор, формирование, распространение и
                 использование информации, а также системы регулирования
                 возникающих при этом отношений)
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.     68/120
Регулирование внутреннего контроля

           Положение №242-П «Об организации внутреннего
            контроля в кредитных организациях и банковских
            группах» от 16 декабря 2003 г.
           Кодекс корпоративного управления ФСФР (Россия)
           Акт Сарбейнса-Оксли (Sarbanes-Oxley Act of 2002)
           Принципы корпоративного управления Организации
            экономического сотрудничества и развития (ЕС,
            США, Канада, Япония и др., исключая Россию)
           Руководящие принципы корпоративного управления
            Euroshareholders (Евросоюз)
           Объединенный кодекс корпоративного управления
            (Великобритания)
Personal Data    © 2008 Cisco Systems, Inc. All rights reserved.   69/120
Дает ли нам
          российское
          законодательство
          право на
          применение DLP?




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   70/120
Трехглавый закон

           Федеральный закон от 27 июля 2006 года №149-ФЗ
            «Об информации, информационных технологиях и
            защите информации»
           Обязательным является соблюдение
            конфиденциальности информации, доступ к которой
            ограничен федеральными законами
                Ст.9
           Запрещается распространение информации… за
            распространение которой предусмотрена уголовная
            или административная ответственность
                Ст.10




Personal Data          © 2008 Cisco Systems, Inc. All rights reserved.   71/120
Трехглавый закон (окончание)

           Защита информации представляет собой принятие
            правовых, организационных и технических мер,
            направленных на
                обеспечение защиты информации от неправомерного доступа,
                 уничтожения, модифицирования, блокирования, копирования,
                 предоставления, распространения, а также от иных
                 неправомерных действий в отношении такой информации;
                соблюдение конфиденциальности информации ограниченного
                 доступа
                ст.16

           Следовательно DLP-решение является средством
            защиты
                Следовательно требование применять средства защиты
                 подразумевает применение в т.ч. и DLP-решений
Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.   72/120
Закон «О коммерческой тайне»

           Федеральный закон от 29 июля 2004 года №98-ФЗ «О
            коммерческой тайне»
           Меры по охране конфиденциальности информации,
            принимаемые ее обладателем, должны включать в
            себя
                ограничение доступа к информации, составляющей
                 коммерческую тайну, путем установления порядка обращения
                 с этой информацией и контроля за соблюдением такого
                 порядка
                учет лиц, получивших доступ к информации, составляющей
                 коммерческую тайну, и (или) лиц, которым такая информация
                 была предоставлена или передана




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.    73/120
Закон «О персональных данных»

           Федеральный закон от 27 июля 2006 года №152-ФЗ
            «О персональных данных»
           Операторами и третьими лицами, получающими
            доступ к персональным данным, должна
            обеспечиваться конфиденциальность таких данных
                Ст.7
           Оператор при обработке персональных данных
            обязан принимать необходимые организационные и
            технические меры, в том числе использовать
            шифровальные (криптографические) средства, для
            защиты персональных данных от неправомерного или
            случайного доступа к ним…копирования,
            распространения персональных данных…
                Ст.19
Personal Data          © 2008 Cisco Systems, Inc. All rights reserved.   74/120
Иные законы

           Десятки других федеральных законов РФ
            устанавливают требование обеспечения защиты
                Врачебной
                Страховой
                Адвокатской
                Банковской
                Служебной
                Аудиторской
                Иных видов тайн
           с помощью общих требований, указанных в ФЗ-149
            «Об информации, информационных технологиях и
            защите информации»


Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   75/120
Законодательство
          о персональных
          данных




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   76/120
Мы не первые
            Год принятия      Страна                                                        Закон
           1974           США                                         The Privacy Act of 1974
           1978        (с Франция                                     Data Protection Act of 1978
           изменениями
           в 2004)
           1980                 США            Privacy Protection Act of 1980
           1983                 Канада         The Privacy Act
           1992                 Венгрия        Act LXIII of 1992 on the Protection of Personal
                                               Data and the Publicity of Data of Public Interests
           1992                 Швейцария      The Federal Law on Data Protection of 1992
           1993                 Новая Зеландия Privacy Act, Privacy Amendment Act
           1994                 Корея          Act on Personal Information Protection of Public
                                               Agencies Act on Information and Communication
                                               Network Usage
           1995                 Евросоюз       European Union Data Protection Directive of 1995
           1995                 Гонконг        Personal Data Ordinance (The "Ordinance")
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.                                 77/120
Мы не первые (продолжение)
                Год принятия                     Страна                                         Закон
           1995                     Тайвань                               Computer Processed Personal data Protection
                                                                          Law
           1996                     Эстония                               Personal Data Protection Act
           1996                     Литва                                 Law on Legal Protection of Personal Data
           1997                     Греция                                Law No.2472 on the Protection of Individuals with
                                                                          Regard to the Processing of Personal Data

           1997                     Италия                                Processing of Personal Data Act
           1997                     Польша                                Act of the Protection of Personal Data
           1998                     Австралия                             Privacy Act of 1988
           1998                     Чили                                  Act on the Protection of Personal Data
           1998                     Швеция                                Personal Data Protection Act
           1998                     Португалия                            Act on the Protection of Personal Data
Personal Data           © 2008 Cisco Systems, Inc. All rights reserved.                                                 78/120
Мы не первые (продолжение)
            Год принятия     Страна                                                         Закон
           1999          Словения                                     Personal Data Protection Act
           1999          Испания                                      ORGANIC LAW on the Protection of Personal Data
           2000          Аргентина                                    Personal Data Protection Act of 2000 (он же
                                                                      Habeas Data)
           2000                 Австрия                               Data Protection Act 2000
           2000                 Чехия                                 Act on Protection of Personal Data
           2000                 Канада                                Personal Information Protection and Electronic
                                                                      Data Act (PIPEDA) of 2000 (Bill C-6)
           2000                 Дания                                 Act on Processing of Personal Data
           2000                 Финляндия                             Act on the Amedment of the Personal Data Act
                                                                      (хотя первые нормативные акты по защите
                                                                      ПДн в Финляндии появились еще в 1987 году)
           2000                 Исландия                              Act of Protection of Individual; Processing
                                                                      Personal Data
           2000                 Индия                                 Information Technology Act
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.                                              79/120
Мы не первые (окончание)
            Год принятия     Страна                                                        Закон
           2000          Латвия                                      Personal Data Protection Law
           2000          Норвегия                                    Personal Data Act
           2000          Южная Корея                                 The Act on Promotion of Information and
                                                                     Communications Network Utilization and Data
                                                                     Protection of 2000
           2001                Германия                              Federal Data Protection Act of 2001
           2002                Евросоюз                              EU Internet Privacy Law of 2002 (DIRECTIVE
                                                                     2002/58/EC)
           2002                Люксембург                            Law on the Protection of Persons with Regard to
                                                                     the Processing of Personal Data
           2002                Мальта                                Data Protection Act
           2002                Словакия                              Act No. 428 on Personal Data Protection
           2003                Ирландия                              Data Protection (Amendment) Act
           2003                Италия                                Data Protection Code of 2003
           2003                Япония                                Personal Information Protection Law
           2007                Дубай                                 Data Protection Law of 2007                  80/120
Personal Data      © 2008 Cisco Systems, Inc. All rights reserved.
Базовая иерархия документов по ПДн

                                                                                        Директивы
     Конвенции и иные                                                                   Евросоюза /           Европейская        Рекомендации
                                                                                                                                     ОЭСР
  международные договора                                                              Европарламента           Конвенция




                                                                                                               ФЗ №152 от
                                                                                                               26.07.2006
                   Законы                                                                                      ФЗ №160 от
                                                                                                               19.12.2005




                Постановления                                                              №781 от              №687 от                 №512 от
                Правительства                                                             17.11.2007           15.09.2008               6.07.2008




                                                                                                                            Проект
              Приказы и                                   «Приказ
                                                          трех» от
                                                                           4 «закрытых»
                                                                             документа
                                                                                                     2 открытых
                                                                                                                          регламента
                                                                                                                        осуществления
            иные документы                               13.02.2008           ФСТЭК
                                                                                                   документа ФСБ
                                                                                                                          контроля и
                                                                                                                           надзора




           И еще 3-4 десятка нормативных актов разных уровней

Personal Data            © 2008 Cisco Systems, Inc. All rights reserved.                                                                        81/120
ПДн в России и США

                           Россия                                                США

           • Уведомление о факте                                     • Уведомление только в
             обработке ПДн                                             случае инцидента
           • Ответственность за                                      • Ответственность за утечку
             нарушение установленного                                  ПДн
             порядка обработки ПДн                                   • Оператор уведомляет
           • Субъекты запрашивают                                      субъекта, но только в случае
             оператора, какие ПДн он                                   утечки ПДн
             обрабатывает                                            • Защита небольшого перечня
           • Защита любых ПДн –                                        ПДн, разглашение которых
             контроля больше                                           влечет материальный ущерб
           • Убытки равны и для ИП и                                 • Убытки пропорциональны
             для крупного бизнеса                                      числу скомпрометированных
                                                                       ПДн



Personal Data      © 2008 Cisco Systems, Inc. All rights reserved.                                    82/120
Стандарты и
          практики




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   83/120
Стандарты и практики

           ISO/IEC 27002
                Должны быть определены процедуры для обращения с
                 информацией и хранения информации, с целью защитить эту
                 информацию от неразрешенного раскрытия или
                 неправильного использования (10.7.3)
           СТО БР ИББС-1.0-2008
           ГОСТ Р ИСО/МЭК ТО 13335-4 -2007 «Методы и
            средства обеспечения безопасности. Выбор защитных
            мер»
           ГОСТ Р ИСО/МЭК 13569 «Финансовые услуги.
            Рекомендации по информационной безопасности»


Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   84/120
Стандарты и практики (окончание)

           Bundesamt für Sicherheit in der Informationstechnik (BSI)
            Standard 100-2: IT-Grundschutz Methodology
                Safeguard Catalogues
           The Standard of Good Practice for Information Security
            (ISF SoGP)
           ITU-T X.805. Архитектура безопасности для систем,
            обеспечивающих связь между оконечными
            устройствами
           North American Electric Reliability Corporation (NERC)
            1300
           Документы ФСТЭК
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   85/120
Документы ФСТЭК



                      СТР-К                                                                            РД
                                                                                         15408
                                                                                                   МСЭ,
                Ключевые            Персональные                        Коммерческая
                                                                                                             АС
                 системы               данные                              тайна
                                                                                                   СВТ…



                      Требования по защите                                              Требования к   Требования к
                        разных видов тайн                                                разработке функциональности
                                                                                       средств защиты средств защиты
Personal Data              © 2008 Cisco Systems, Inc. All rights reserved.                                      86/120
Технические требования регуляторов
                                       Разграничение доступа
                 Система управления Изоляция процессов
          Документальное сопровождение  Управление потоками
                Защита от утечек по техническим каналам           Коммерческая
          РД ФСТЭКжизненным циклом БР ИББС
                                      СТО
          Управление Разграничение доступа экранирование
                                     Межсетевое          Разграничениетайна
                                                                        доступа
                                  Идентификация/аутентификация
               Разграничение доступа
                      Межсетевое взаимодействие          Регистрация действий
                Регистрация действий Регистрация действий
                                   VPN                       Учет носителей
                Антивирусная защита идентификация НСД
                   Аутентификация и
         Документальное сопровождение      Реакция на Обеспечение целостности
                       Политика безопасности
         Защита внешнего взаимодействия
                              Криптозащита Очистка памяти
     Защита от утечек по техническим каналамдоступаМежсетевое взаимодействие
                                     Контроль
                           Организация ИБ
            Защита e-mail и архив Тестирование функций защиты
                                   почты
               Антивирусная защита информации
                        Шифрование                          Отсутствие НДВ
                                   ЭЦП (мандатный/
                        Управление Учет иот утечек по техническим каналам
                                    активами
                                  Защита маркировка носителей
                    КриптографияНастройка МСЭ
                          Безопасность Документальное оформление защита
             Обнаружение вторжений HR дискреционный)      Антивирусная
             15408
              Разграничение доступадоступ
                         Физический
                                           КСИИ
                Платежные процессы Контроль целостности
                                 Контроль паролей
                          Пакетное шифрование
                                           VLAN                      PCI DSS
                                                         Анализ защищенности
                          Защита данных Физическая безопасность вторжений
             Технологические процессы держателей карт
                             Стеганография
              Регистрация действий                      Обнаружение
                      Безопасность окруженияVPN
                          Регистрация действий связи действий BCP
                                            Регистрация
                            Шифрование в канале
          Учет и маркировка носителей Биллинг
                   Управление средствамиРазграничение
                              Сигнализация связи
            ОбеспечениеКонтроль ОС (одноуровневые/ доступа на инциденты
                              Обновление антивируса Реагирование
                           целостности
                                    доступа и маркировка
           Межсетевое взаимодействиеобслуживание ИС носителей
                                        Учет
                                Защита приложений
                         Обнаружение вторжений
                                     многоуровневые)
          Приобретение, разработка и ПМВ доступа             Оценка рисков
                              Разграничение Резервирование
                             Защита от
           Криптографическая защита                  Повышение осведомленности
                                           СУБД
                      Управление инцидентамиАнтивирусная защитаАудит
                         Идентификация и аутентификация
                   Защита от сбоев, отказов и ошибок
                     Ловушки BCP
                                Физический IDS Защита ЛВС
                                     Четверокнижие Защита коммуникаций
                 Обеспечение целостности идоступ
             Сканеры защищенности            надежности            ГОСТ Р ИСО
             СТР-КСоответствие требованиям замки взаимодействия
                                    Электронные
                                      Защита внешнего
                 ТестированиеРегистрация безопасности
                               и контроль действий
                                          по ПДн
                               Анализ безопасностиСУБД
                                                                    17799:2005
                          Документальное сопровождение
                                                                     …
Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.              87/120
Блиц-анализ технических требований

                                                                     •Разграничение доступа (+ управление потоками)
                                                                     •Идентификация / аутентификация
                                                                     •Межсетевое взаимодействие
                                                                     •Регистрация действий
                                                                     •Учет и маркировка носителей (+ очистка памяти)
                                                                     •Документальное сопровождение
                                                                     •Физический доступ

                  Общие
                                                                     •Контроль целостности
                                                                     •Тестирование безопасности
                                                                     •Сигнализация и реагирование
                                                                     •Контроль целостности
                                                                     •Защита каналов связи
                                                                     •Обнаружение вторжений
                                                                     •Антивирусная защита
                                                                     •BCP
                                                                     •Защита от утечки по техническим каналам




                                                                     •Защита специфичных процессов (биллинг, АБС, PCI…)
                Специфичные                                          •Защита приложений (Web, СУБД…)
                                                                     •Нестандартные механизмы (ловушки, стеганография)


Personal Data      © 2008 Cisco Systems, Inc. All rights reserved.                                                        88/120
Стандарты по защите ПДн

           BS 10012:2009 «Data protection. Specification for a
            personal information management system»
           NIST SP800-122 «Guide to Protecting the Confidentiality
            of Personally Identifiable Information (PII)»
           Четверокнижие ФСТЭК




Personal Data    © 2008 Cisco Systems, Inc. All rights reserved.   89/120
PCI DSS




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   90/120
Стандарт PCI DSS

           Payment Card Industry Data Security Standard (PCI
            DSS) – стандарт защиты информации в индустрии
            платежных карт, разработанный международными
            платежными системами Visa и MasterCard
                Принят в январе 2005 года. Текущая версия – 1.2
                12 основных требований, 200+ детальных требований
           PCI DSS объединяет в себе требования программ:
                Visa Europe & другие регионы: Account Information Security
                (AIS);
                Visa USA: Cardholder Information Security (CISP);
                MasterCard: Site Data Protection (SDP)

           Поддержка AmEx, Diners Club, Discover, JCB
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.          91/120
12 требований PCI DSS
                                    1.   Установка и поддержание конфигурации МСЭ для защиты данных
Построение и поддержка
защищенной сети                     2.   Контроль за сменой выставленных по умолчанию производителем
                                         системных паролей и других параметров системы безопасности
                                    3.   Обеспечение защиты хранящихся данных держателей карт
Защита данных владельцев
платежных карт                      4.   Обеспечение шифрования данных владельцев карт и других
                                         важных данных при их передаче через общедоступные сети

                                    5.   Использование и регулярное обновление антивирусного
Поддержка программу                      программного обеспечения
управления уязвимостями
                                    6.   Разработка и поддержка систем по безопасности и их приложений
                                    7.   Разграничение доступа к данным по принципу служебной
                                         необходимости и разделения полномочий
Внедрение строгих мер
                                    8.   Присвоение уникального идентификационного номера каждому
разграничения доступа                    лицу, располагающему доступом к компьютеру
                                    9.   Разграничение физического доступа к данным держателей карт
                                    10. Отслеживание всех сеансов доступа к сетевым ресурсам и данным
Регулярный мониторинг и                 владельцев карт
тестирования сети
                                    11. Постоянный анализ процессов обеспечения безопасности

Поддержка политики
                                               12. Наличие и выполнение политики по информационной
информационной                                           безопасности
безопасности
  Personal Data © 2008 Cisco Systems, Inc. All rights reserved.                                      92/120
Можно ли читать
          чужую переписку с
          помощью DLP-
          решений?




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   93/120
Что такое переписка?



                 Отправитель                                                             Получатель
                                                                        Корпоративный
                                                                       почтовый сервер




           Типовая модель переписки без детального анализа
                То как мы обычно видим этот процесс

           Не учитывается широкий круг лиц, имеющих доступ
            или возможность доступа к переписке


Personal Data        © 2008 Cisco Systems, Inc. All rights reserved.                                  94/120
Что такое переписка?

                                                            Служба аудита /
                                                         внутреннего контроля /
                                                           юридический отдел




                                                                                                Суд /
                                                                                      правоохранительные органы
                                        Служба ИБ
                                                                     Служба ИТ




                Отправитель                                                                            Получатель
                                                    Корпоративный
                                                   почтовый сервер                Оператор связи




                                                 Хранилище / архив                Аутсорсинговая
                                                                                     компания

Personal Data    © 2008 Cisco Systems, Inc. All rights reserved.                                                    95/120
Тайна переписки

           Закон не определяет этого термина
           Для разных видов «переписки» тайну составляет
            разный объем информации
                Телеграф – ознакомление с адресом или содержанием не
                 является нарушением тайны
                Обычная почта – адрес не является тайной, в отличие от
                 содержимого письма
                Телефон – тайну составляет не только содержание разговора,
                 но и информация о входящих/исходящих соединениях

           Как быть с e-mail?



Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.      96/120
Право на тайну переписки

           Ст.17 международного пакта о гражданских и
            политических правах
           Ст. 12 Всеобщей Декларации прав человека
           Ст. 8 Европейской Конвенции о защите прав человека
            и основных свобод
           Ст. 56 Конституции СССР 1977 года
                ст. 128 Конституции СССР 1936 года

           Ст. 23 действующей Конституции
                Каждый имеет право на тайну переписки, телефонных
                 переговоров, почтовых, телеграфных и иных сообщений.
                 Ограничение этого права допускается только на основании
                 судебного решения
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.        97/120
Ограничение права на тайну переписки

           Предусмотрено законом и необходимо в
            демократическом обществе в интересах
            национальной безопасности и общественного
            порядка, экономического благосостояния страны, в
            целях предотвращения беспорядков или
            преступлений, для охраны здоровья или
            нравственности или защиты прав и свобод других лиц
                Европейская Конвенция о защите прав человека и основных
                 свобод

           В России ограничение возможно
                Если это прямо установлено в законе
                Если есть судебное решение

Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.       98/120
Нарушение тайны переписки

           Нарушение тайны переписки … заключается в
            ознакомлении с ее содержанием без согласия лица,
            которому эта информация принадлежит
                Комментарии к УК РФ


           Средство мониторинга и контроля электронной почты
            не может стать субъектом уголовного или
            административного разбирательства
                Виноватым может быть признан только человек, работающий с
                 системой мониторинга e-mail



Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   99/120
Аргументы сторонников

           Служебная переписка не относится к ст.23 Конституции
           Если сотрудник дал нам согласие, то нет нарушений
           Вся переписка сотрудника – собственность предприятия
           Если в поле «CC:» (копия сообщения) любого
            сообщения включить адрес сотрудника службы ИБ, то
            тем самым сотрудник дает «добро» на просмотр его
            сообщений
           Мы запрещаем сотруднику использовать
            предоставленные ему СВТ в личных целях
           Сотрудники боятся увольнения
           ФЗ «О коммерческой тайне» разрешает мне все
Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   100/120
Служебная переписка?

           Правоприменительная практика Европейского суда по
            ст.8 Европейской Конвенции о защите прав человека и
            основных свобод, которая легла в основу российского
            законодательства в данной области (и последнее не
            должно ей противоречить), гласит, что тайна переписки
            распространяется как на частные, так и на служебные.
            Об этом же говорит и Конституционный суд в своем
            определении




Personal Data    © 2008 Cisco Systems, Inc. All rights reserved.   101/120
Согласие на все?

           Мы не можем получить согласие на просмотр всей
            переписки, неограниченной временем и другими
            факторами
                Оно вступает в противоречие с неотчуждаемым правом (ст.17
                 Конституции) любого гражданина на тайну переписки
                Всеобъемлющее разрешение противоречит п.4 ст.9
                 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных
                 данных», который обязывает четко регламентировать цель и
                 длительность обработки персональных данных, а также их
                 перечень
                Получение упомянутого в УК согласия всего лишь убирает из
                 состава правонарушения признаки уголовно наказуемого
                 деяния. А судебное решение по-прежнему требуется

Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.     102/120
E-mail = канцелярия?

           Часто контроль электронной почты сравнивается с
            деятельностью канцелярии, которая прочитывает всю
            входящую и исходящую корреспонденцию на предмет
            ее соответствия установленным регламентам
            документооборота
                Отчасти правомерно, но… только к деловой, а не личной
                 переписке
                А запретить личную переписку нельзя




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.     103/120
CC: спасет?

           Важно не как организована система электронной почты
           Важно кто и на каком основании получает доступ к
            чужой переписке
                Если у сотрудника ИБ или канцелярии нет разрешения на чтение
                 почты, то какая разница, как он ее получил?

           Проблему решит направление всех писем на
            единственный исходящий адрес all@domain.ru
                Но будет ли от этого польза бизнесу?




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.    104/120
Ознакомить под роспись?

           Частая рекомендация – под расписку ознакомить всех
            сотрудников с правилами пользования корпоративной
            электронной почтой, в которых будет написано, что они
            согласны с перлюстрацией и за нарушение правил
            могут последовать санкции вплоть до увольнения
                Максимум на что «попадет» сотрудник – это увольнение, в то
                 время как работодатель подпадает под действие КоАП и УК
                Причиной его увольнения послужило использование
                 корпоративного почтового сервера в личных целях и
                 работодатель этим увольнением сам признает, что он
                 контролирует почту и нарушил тайну переписки
                Патовая ситуация – признавая ограничение тайны переписки, он
                 становится участником уголовного разбирательства, а
                 отказываясь от этого, он попадает под огонь трудовой
Personal Data
                 инспекции за незаконное увольнение
                    © 2008 Cisco Systems, Inc. All rights reserved.    105/120
Расписка?

           Расписка или включение соответствующего пункта в
            трудовой договор будут признаны ничтожным, т.к.
            ограничивает работника в правах (ст.9 ТК)
           Эта же статья не дает возможности работодателю
            отказаться от обеспечения тайны переписки, т.к. это
            условие «ограничивает права или снижает уровень
            гарантий работников по сравнению с
            установленными» федеральным законодательством
           Уволить сотрудника за нарушение правил работы с
            электронной почтой нельзя – такой пункт отсутствует в
            ст.81 ТК РФ, описывающий причины расторжения
            трудового договора со стороны работодателя
Personal Data    © 2008 Cisco Systems, Inc. All rights reserved.   106/120
Расписка? (окончание)

           Работодатель вообще не имеет права требовать от
            своих работников согласия на ознакомление с их
            личной перепиской
           Это запрещено согласно п.8 ст.9 Федерального Закона
            от 27 июля 2006 года № 149-ФЗ «Об информации,
            информационных технологиях и о защите
            информации», которая гласит
                Запрещается требовать от гражданина (физического лица)
                 предоставления информации о его частной жизни, в том
                 числе информации, составляющей личную или семейную
                 тайну, и получать такую информацию помимо воли
                 гражданина (физического лица), если иное не предусмотрено
                 федеральными законами

Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   107/120
Собственность предприятия?

           Такой пункт в трудовом договоре вступает в
            противоречие с 4-й частью ГК, заменившего
            Федеральный закон «Об авторском и смежных правах»
           Право на электронное письмо (авторское право),
            которое может быть названо литературным
            произведением (если так посчитает сотрудник) и
            является результатом интеллектуальной деятельности,
            принадлежит работнику
           Вставляя такой пункт в трудовой договор, мы
            ограничиваем работника в его правах, что недопустимо
                Отказаться от этих прав невозможно (ст. 1228, 1265 ГК), как и
                 передать их работодателю

Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.        108/120
Служебное произведение?

           Если произведение создано в рамках трудовых
            обязанностей (т.н. служебное произведение), то
            согласно ст. 1295 ГК его автором (но не владельцем
            исключительных прав) все равно считается работник, а
            не работодатель
                Но применять нормы, связанные со служебным произведением,
                 неправомерно, т.к. служебным оно будет только тогда, когда
                 создано по служебному заданию или в рамках трудовых
                 обязанностей
                Личное же письмо не отвечает этим признакам – «создано на
                 рабочем месте» и «создано по служебной необходимости» не
                 одно и тоже
                Интеллектуальные права не зависят от права собственности на
                 материальный носитель, в котором выражены соответствующие
Personal Data
                 результаты интеллектуальной деятельности (ст.1227 ГК) 109/120
                    © 2008 Cisco Systems, Inc. All rights reserved.
Коммерческая тайна?

           Статьи 10 и 11 говорят, что работодатель можно
            контролировать порядок обращения с коммерческой
            тайной и может ознакамливать работника под расписку
            с принятыми защитными мерами, включая и контроль
            электронной почты
                Личная переписка сотрудников к информации, составляющей
                 коммерческую тайну, не относится

           Режим коммерческой тайны не может быть использован
            в целях, противоречащих требованиям защиты ... прав
            и законных интересов других лиц
                Ст.10 ФЗ «О коммерческой тайне»


Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   110/120
А что с получателем?

           Расписка (даже если найти ей легитимное оправдание)
            касается только отправителя письма
                А как быть с получаталем?

           Согласно ст.17 Конституции «осуществление прав и
            свобод человека и гражданина не должно нарушать
            права и свободы других лиц»
                Расписка нужна от всех получателей!




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   111/120
Доказательства?

           Доказательства, полученные с нарушением закона, не
            имеют юридической силы и не могут быть положены в
            основу решения суда
                Согласно УПК (ст.75) и ГПК (ст.55)

           То же говорится в в п.14 Постановлении от 31.10.1995
            № 8 Пленума Верховного Суда




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   112/120
Что же делать?

           Управление рисками
                Защита интересов организации <> защита интересов сотрудника

           Математика
                Произведение вероятности подачи иска сотрудников,
                 вероятности его выигрыша (необходимо трезво взвешивать силу
                 собственной юридической службы и работника) и вероятности
                 досудебного разрешения спора

           Поручительство
                Работник поручает работодателю защищать свои интересы
                 путем проверки электронной почти на наличие в ней
                 вредоносных программ (ст. 273 УК), порнографии (ст. 242 УК),
                 государственной тайны (ст. 283 УК), коммерческой и банковской
                 тайны (ст. 183 УК), тайны переписки (ст. 138 УК) и т.п.
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.      113/120
Что делают в Европе?

           Европейский суд по правам человека признал, что
                Существование определенного законодательства,
                 разрешающего вести скрытое наблюдение за почтой и связью,
                 является, ввиду исключительных условий, необходимым в
                 демократическом обществе

           Европейский суд установил критерии правомерности
            таких действий




Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.   114/120
Когда читать можно?

          1. они предусмотрено законом и необходимы в демократическом обществе в
             интересах государственной безопасности, общественного порядка или
             экономического благосостояния страны, в целях предотвращения беспорядка или
             преступлений, охраны здоровья или защиты нравственности или защиты прав и
             свобод других лиц;
          2. осуществляются в соответствии с законодательством (внутренние регламенты,
             которые легко поменять в любой момент времени, не допускаются);
          3. закон и принятые на его основе подзаконные акты известны общественности и
             легкодоступны – отечественная практика навешивать на нормативные акты гриф
             «для служебного пользования» этому противоречит;
          4. нормативные акты носят настолько четкий и определенный характер, что, исходя
             из них, заинтересованные лица могут корректировать свое поведение –
             нормативные акты России этому критерии, как правило, не соответствуют;
          5. в законах фиксируются пределы компетенции государственных органов,
             уполномоченных принимать решения о перлюстрации и осуществлять его, и
             ограничения на способы реализации этих правомочий;
          6. ограничение права необходимо для защиты демократических ценностей и
             институтов;
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.                 115/120
Когда читать можно? (окончание)

          7. нарушение тайны переписки осуществляется в целях предотвращения и
             пресечения не каких-то мелких, а вполне определенных и наиболее опасных
             преступлений – иными словами сообщение о размере зарплаты гендиректора не
             относится к разряду контролируемых;
          8. круг лиц, против которых предпринимаются означенные действия, строго
             ограничен – т.е. контролировать всех до единого запрещено;
          9. мониторинг носит выборочный, а не общепоисковый характер – опять
             противоречие с российской практикой, когда контролируется вся почта без
             ограничений;
          10. вмешательство рассматривается как временная мера – и снова нестыковка – у нас
              обычно контролируют не просто «отсюда и до обеда», а пока хватает объема у
              системы хранения;
          11. для информации, полученной в результате перлюстрации, обеспечивается ее
              конфиденциальность;
          12. в случае прекращения преследования или оправдания по требованию
              соответствующего лица записи либо возвращаются ему, либо уничтожаются –
              проконтролировать данное требование, проявившееся и в законе «О
              персональных данных», на практике почти нереально.
Personal Data       © 2008 Cisco Systems, Inc. All rights reserved.                    116/120
Заключение




Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   117/120
Дополнительные сведения

           Раздел сайта Cisco.com о технологии DLP
                www.cisco.com/go/dlp

           Соответствие решений Cisco различным
            нормативным актам России
                http://my.cisco.ru

           Информация о потерях данных в мировом
            масштабе
                http://www.privacyrights.org/ar/ChronDataBreaches.htm
                http://attrition.org/dataloss/




Personal Data         © 2008 Cisco Systems, Inc. All rights reserved.   118/120
Вопросы?




          Дополнительные вопросы Вы можете задать по электронной
          почте security-request@cisco.com
          или по телефону: +7 495 961-1410


Personal Data     © 2008 Cisco Systems, Inc. All rights reserved.   119/120
Personal Data   © 2008 Cisco Systems, Inc. All rights reserved.   120/120

More Related Content

PDF
Vertical approaches for personal data standartization
PDF
Услуги от Fujitsu
PDF
Data Centric Security Strategy
PDF
Единая политика доступа
PPTX
Обслуживание ІТ инфраструктуры компании
PPTX
Решения Cisco в области информационной безопасности
PDF
Комплексное ИТ решение LW
PDF
Комплексное решение LinuxWizard
Vertical approaches for personal data standartization
Услуги от Fujitsu
Data Centric Security Strategy
Единая политика доступа
Обслуживание ІТ инфраструктуры компании
Решения Cisco в области информационной безопасности
Комплексное ИТ решение LW
Комплексное решение LinuxWizard

Viewers also liked (6)

PDF
What is effective DLP solution
PDF
DLP for top managers
PDF
7 cases of risk probality measurement
PPS
Конфидент. Евгений Мардыко. "Рынок ИБ - тенденции 2016. Взгляд российского ра...
PDF
Разработка средств защиты в России и на Западе: разность подходов
PDF
Некоторые примеры метрик для измерения эффективности SOC
What is effective DLP solution
DLP for top managers
7 cases of risk probality measurement
Конфидент. Евгений Мардыко. "Рынок ИБ - тенденции 2016. Взгляд российского ра...
Разработка средств защиты в России и на Западе: разность подходов
Некоторые примеры метрик для измерения эффективности SOC
Ad

Similar to DLP As Part Of Security Standards (20)

PPTX
Iso 27001 внедрение технических защитных мер
PDF
Защита информации на уровне СУБД
PDF
Обзор современных технологий и продуктов для защиты от инсайдеров_2014.09.16
PDF
Обзор современных технологий и программного обеспечения для защиты от инсайдеров
PPSX
аутсорсинг It систем леонов-finopolis2016_14окт
PPTX
Обеспечение информационной безопасности систем, внедряемых в рамках ИТ-проектов
PPTX
Задачи бизнеса и эволюция DLP: какова следующая ступень?
PPTX
пр вебинар эволюция Dlp iw 07 2013
PDF
Cisco on DKP Russia 2008
PDF
Cisco 7 key data security trends
PDF
Человек смотрящий/очный семинар RISC
PDF
DLP-системы
PDF
TrustSec и Identity Services Engine - надежная поддержка управления доступом ...
PDF
Information classification
PDF
SOC and Enterprise Security. Аспекты внедрения. Декабрь 2012
PDF
Практические особенности внедрения систем класса DLP
PDF
рынок иб вчера и сегодня рекомендации и практика микротест
PDF
Практические особенности внедрения систем класса DLP
PPTX
Экспресс-анализ российского рынка ИБ в условиях курса на импортозамещение
PPT
Когда DLP действительно работает
Iso 27001 внедрение технических защитных мер
Защита информации на уровне СУБД
Обзор современных технологий и продуктов для защиты от инсайдеров_2014.09.16
Обзор современных технологий и программного обеспечения для защиты от инсайдеров
аутсорсинг It систем леонов-finopolis2016_14окт
Обеспечение информационной безопасности систем, внедряемых в рамках ИТ-проектов
Задачи бизнеса и эволюция DLP: какова следующая ступень?
пр вебинар эволюция Dlp iw 07 2013
Cisco on DKP Russia 2008
Cisco 7 key data security trends
Человек смотрящий/очный семинар RISC
DLP-системы
TrustSec и Identity Services Engine - надежная поддержка управления доступом ...
Information classification
SOC and Enterprise Security. Аспекты внедрения. Декабрь 2012
Практические особенности внедрения систем класса DLP
рынок иб вчера и сегодня рекомендации и практика микротест
Практические особенности внедрения систем класса DLP
Экспресс-анализ российского рынка ИБ в условиях курса на импортозамещение
Когда DLP действительно работает
Ad

More from Aleksey Lukatskiy (20)

PDF
4 сценария мониторинга ИБ изолированных промышленных площадок
PDF
Аутсорсинг. Управление рисками информационной безопасности
PDF
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
PDF
Как ловить кибермафию с помощью DNS
PDF
Презентация по ИБ для руководства компании
PDF
13 советов, от которых зависит успешность вашего SOC
PDF
От разрозненных фидов к целостной программе Threat intelligence
PDF
Дашборды по ИБ АСУ ТП
PDF
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
PDF
17 способов проникновения во внутреннюю сеть компании
PDF
Бизнес-метрики ИБ для руководства финансовой организации
PDF
Уральский форум 2020 за 15 минут
PDF
Кибербезопасность прорывных технологий
PDF
Тенденции киберугроз. Что необходимо знать?
PDF
Новая концепция кибербезопасности Zero Trust
PDF
Измерение эффективности SOC. 3 года спустя
PDF
Как правильно выборать аутсорсингового партнера
PDF
ICS Cyber Security Effectiveness Measurement
PDF
Измерение эффективности ИБ промышленных систем
PDF
Один зеродей и тысяча ночей без сна
4 сценария мониторинга ИБ изолированных промышленных площадок
Аутсорсинг. Управление рисками информационной безопасности
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
Как ловить кибермафию с помощью DNS
Презентация по ИБ для руководства компании
13 советов, от которых зависит успешность вашего SOC
От разрозненных фидов к целостной программе Threat intelligence
Дашборды по ИБ АСУ ТП
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
17 способов проникновения во внутреннюю сеть компании
Бизнес-метрики ИБ для руководства финансовой организации
Уральский форум 2020 за 15 минут
Кибербезопасность прорывных технологий
Тенденции киберугроз. Что необходимо знать?
Новая концепция кибербезопасности Zero Trust
Измерение эффективности SOC. 3 года спустя
Как правильно выборать аутсорсингового партнера
ICS Cyber Security Effectiveness Measurement
Измерение эффективности ИБ промышленных систем
Один зеродей и тысяча ночей без сна

DLP As Part Of Security Standards

  • 1. Российские и международные стандарты в контексте DLP- решений Алексей Лукацкий Бизнес-консультант по безопасности Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 1/120
  • 2. О чем пойдет речь?  О каком законодательстве мы говорим?  Что такое DLP-решение? Какие данные защищаем? Где может произойти утечка? Классификация DLP-решений  Требования российского законодательства  Требования международного законодательства  Стандарты и лучшие практики  Законно ли применение DLP-решений? Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 2/120
  • 3. Парафраз о законодательстве Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 3/120
  • 4. Иерархия требований по ИБ Рекомендации Международные Резолюции Стандарты и требования ООН, принципы (например, ISO требования ОЭСР… 2700x) (например, PCI DSS) Рекомендации Национальные Законы, Постановления, и требования требования кодексы, указы приказы (например, ПДн) Рекомендации Отраслевые Стандарты Стандарты и требования (например, СТО ISO 13569, требования БР ИББС) (например, HB 174-2003 СТР-К) Корпоративные Стандарт Концепция ИБ настроек требования оборудования Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 4/120
  • 5. Что такое DLP- решение? Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 5/120
  • 6. Что такое предотвращение потери данных (DLP)? Защита конфиденциальных и персональных данных на уровне содержимого при использовании (In-Use) при передаче (In-Motion) при хранении (At-Rest) DLP Защита от случайных или намеренных утечек данных Расширение политики безопасности для защиты данных Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 6/120
  • 7. Классификации DLP DLP Data-at- Data-in- Data-in- Rest Motion Use ILM DLP СЗИ от НСД Защита от Классификация Защита от случайных Шифрование данных кражи данных утечек Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 7/120
  • 8. Что мы защищаем? Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 8/120
  • 9. Данные или информация? Данные Контекст Информация  Сами по себе данные не являются целью для защиты, т.к. не представляют никакого интереса для злоумышленников  Данные интересны только в контексте, т.е. когда они становятся информацией Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 9/120
  • 10. Утечку чего надо контролировать?  DLP-решение обеспечивает предотвращение или контроль утечек информации ограниченного доступа, к которой согласно российскому законодательству относят Конфиденциальную информацию (она же информация ограниченного доступа) Государственную тайну  В российском законодательстве существует около 50 видов тайн Все они требуют защиты Но нарушение не каждой из них влечет за собой наказание Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 10/120
  • 11. Парафраз о тайне в российском праве  В российском праве отсутствует единая классификация тайн Указ президента №188 – только одна из попыток (не самая удачная)  Также отсутствует четкое правовое понятие терминов «тайна» и «конфиденциальная информация»  В различных нормативных актах Конфиденциальная информация приравнивается к гостайне Конфиденциальная информация противопостовляется гостайне Конфиденциальная информация включает тайну связи или находится с ней на одном и том же уровне иерархии Конфиденциальная информация не относится к охраняемой законом Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 11/120
  • 12. Пример: банковская тайна  Сведения об операциях, счетах и вкладах ее клиентов и корреспондентов, а также об иных сведениях, устанавливаемых кредитной организацией Определена в ФЗ 395-1 «О банках и банковской деятельности», 857 ГК РФ, Таможенный кодекс РФ, ФЗ «О реструктуризации кредитных организаций» Наказание за разглашение - 183 УК РФ, 81 ТК РФ Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 12/120
  • 13. Пример: персональные данные  Любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация Определены в 143-ФЗ «Об актах гражданского состояния», 152-ФЗ «О персональных данных», 242-ФЗ «О государственной геномной регистрации в РФ» и т.д. Наказание за разглашение - 13.11 КоАП, 137 УК РФ, 81 ТК РФ Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 13/120
  • 14. Пример: коммерческая тайна  Научно-техническая, технологическая, производственная, финансово-экономическая или иная информация (в том числе составляющая секреты производства (ноу-хау), которая имеет действительную или потенциальную коммерческую ценность в силу неизвестности ее третьим лицам, к которой нет свободного доступа на законном основании и в отношении которой обладателем такой информации введен режим коммерческой тайны Определена в 98-ФЗ «О коммерческой тайне» Наказание за разглашение - 183 УК РФ, 81 ТК РФ Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 14/120
  • 15. Коммерческая тайна для АО  Реестр держателей акций  Финансовая и бухгалтерская информация  Документы стратегического развития  Прогнозы по развитию бизнеса  Аналитика по рынкам  Внутренние документы конкурентного анализа  Информация о системе защиты информации  Информация по разведке, запасах и добыче полезных ископаемых  Информация по сбыту нефти и нефтепродуктов  Исходные коды программных продуктов… Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 15/120
  • 16. Другие виды тайн Наказание за Тайна Содержимое Нормативный акт разглашение Научно-техническая, технологическая, производственная, финансово- экономическая или иная информация (в том числе составляющая секреты Информация, производства (ноу-хау), которая имеет составляющая действительную или потенциальную 98-ФЗ "О коммерческой 183 УК РФ, 81 ТК РФ коммерческую коммерческую ценность в силу тайне" тайну неизвестности ее третьим лицам, к которой нет свободного доступа на законном основании и в отношении которой обладателем такой информации введен режим коммерческой тайны ФЗ 395-1 "О банках и Сведения об операциях, счетах и банковской деятельности", Банковская тайна вкладах ее клиентов и корреспондентов, 857 ГК РФ, Таможенный (тайна банковских а также об иных сведениях, 183 УК РФ, 81 ТК РФ кодекс РФ, ФЗ "О вкладов) устанавливаемых кредитной реструктуризации организацией кредитных организаций" Указ Президента от 6.03.1997 №188, 139 ГК РФ, Служебные сведения, доступ к которым ФЗ "Об основах ограничен органами государственной государственной службы Служебная тайна власти в соответствии с Гражданским 81 ТК РФ Российской Федерации", кодексом Российской Федерации и Постановление федеральными законами Правительства РФ от 3.11.94г. № 1233 Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 16/120
  • 17. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение Тайна кредитной 218-ФЗ "О кредитных 81 ТК РФ истории историях" Сведения о страхователе, застрахованном лице и Тайна страхования выгодоприобретателе, состоянии их 946 ГК РФ 81 ТК РФ здоровья, а также об имущественном положении этих лиц Сведения, касающиеся содержания Тайна завещания завещания, его совершения, изменения 1123 ГК РФ 81 ТК РФ или отмены Любые полученные налоговым органом, органами внутренних дел, органом государственного внебюджетного фонда и 146-ФЗ "Налоговый кодекс Налоговая тайна 183 УК РФ, 81 ТК РФ таможенным органом сведения о РФ" налогоплательщике (за рядом исключением) Тайна усыновления 223-ФЗ Семейный кодекс РФ 155 УК РФ, 81 ТК РФ ребенка Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 17/120
  • 18. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение Сведения о наличии у гражданина психического расстройства, фактах 117-ФЗ "О психиатрической обращения за психиатрической помощью Врачебная тайна помощи и гарантиях прав 81 ТК РФ и лечении в учреждении, оказывающем граждан при ее оказании" такую помощь, а также иные сведения о состоянии психического здоровья Информация о факте обращения за медицинской помощью, состоянии здоровья гражданина, диагнозе заболевания, иные сведения, полученные Основы законодательства 151 ГК РФ, 1064 ГК при обследовании и лечении гражданина, РФ об охране здоровья РФ, 137 УК РФ, 81 а также сведения о проведенных граждан ТК РФ искусственном оплодотворении и имплантации эмбриона, а также о личности донора Результаты обследования лица, Медицинская тайна 223-ФЗ Семейный кодекс РФ 81 ТК РФ вступающего в брак 4180-1-ФЗ "О Сведения о доноре Возможно это врачебная тайна трансплантации органов 81 ТК РФ и реципиенте и(или) тканей человека" Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 18/120
  • 19. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение Тайна переписки, телефонных переговоров, 176-ФЗ "О почтовой связи", почтовых, 138 УК РФ, 81 ТК РФ 126-ФЗ "О связи", УПК РФ телеграфных или иных сообщений (тайна связи) Тайна частной жизни (личная Общее понятие Конституция РФ, 150 ГК РФ 137 УК РФ, 81 ТК РФ тайна) Любые сведения и документы, полученные и (или) составленные аудиторской организацией и ее 307-ФЗ "Об аудиторской Аудиторская тайна работниками, а также индивидуальным 81 ТК РФ деятельности" аудитором и работниками, с которыми им заключены трудовые договоры, при оказании услуг (за рядом исключений) Тайна 241 УПК РФ, 10 ГПК РФ, 11 судопроизводства АПК РФ, 166 УПК РФ, Указ 81 ТК РФ (тайна следствия и Президента от 6.03.1997 судопроизводства) №188 Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 19/120
  • 20. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение Адвокатская тайна Любые сведения, связанные с оказанием 63-ФЗ "Об адвокатской (она же тайна адвокатом юридической помощи своему деятельности и адвокатуре в 81 ТК РФ судебного доверителю РФ" представительства) Основы законодательства Тайна нотариальных Российской Федерации о 81 ТК РФ действий нотариате Профессиональная Указ Президента от Общее понятие 81 ТК РФ тайна 6.03.1997 №188 143-ФЗ "Об актах гражданского состояния", Персональные 152-ФЗ "О персональных 13.11 КоАП, 137 УК данные данных", 242-ФЗ "О РФ, 81 ТК РФ государственной геномной регистрации в РФ" 125-ФЗ "О свободе совести 120-е правило Тайна исповеди и о религиозных Номоканона при объединениях" Большом Требнике Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 20/120
  • 21. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение Государственная ФЗ 5485-1 "О 81 ТК РФ тайна государственной тайне" Семейная тайна 137 УК РФ 137 УК РФ, 81 ТК РФ 51-ФЗ "О выборах депутатов Государственной Думы Федерального Собрания РФ", 19-ФЗ "О выборах Тайна голосования Президента РФ", 67-ФЗ "Об 141 УК РФ, 81 ТК РФ основных гарантиях избирательных прав и права на участие в референдуме граждан РФ"… Журналистская 2124-1-ФЗ "О средствах 81 ТК РФ тайна массовой информации" Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 21/120
  • 22. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение Сведения любого характера (производственные, технические, экономические, организационные и другие), в том числе о результатах интеллектуальной деятельности в научно- технической сфере, а также сведения о способах осуществления Секрет производства профессиональной деятельности, 1465 ГК РФ 183 УК РФ, 81 ТК РФ (ноу-хау) которые имеют действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам, к которым у третьих лиц нет свободного доступа на законном основании и в отношении которых обладателем таких сведений введен режим коммерческой тайны Сведения об сущности изобретения, полезной модели 147 УК РФ, 7.12 147 УК РФ, 7.12 КоАП или промышленного КоАП, 81 ТК РФ образца до их официальной публикации Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 22/120
  • 23. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение Тайна предварительного 139 УПК РФ, ФЗ 2202-1 "О 310 УК РФ, 81 ТК РФ расследования прокуратуре РФ" (следствия) Тайна сведений о мерах безопасности в отношении судьи и 311 УК РФ 311 УК РФ, 81 ТК РФ иных участников уголовного процесса Тайна сведений о мерах безопасности в отношении должностного лица 320 УК РФ, 17.13 320 УК РФ, 17.13 КоАП правоохранительног КоАП, 81 ТК РФ о или контролирующего органа Сведения о частной жизни (личной и Тайна дневников и семейной тайне), содержащиеся в Присутствовало в 137 УК РФ, 81 ТК РФ личных записей дневниках, блокнотах, записныъ книжках, предыдущей версии ГК РФ записках и т.п. Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 23/120
  • 24. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение Сведения об отношении к религии, к исповеданию или отказу от исповедания религии, об участии или неучастии в 125-ФЗ "О свободе совести и Тайна богослужениях, других религиозных о религиозных 81 ТК РФ вероисповедания обрядах и церемониях, о деятельности в объединениях" религиозных объединениях, об обучении религии Сведения о местах дислокации или о передислокации соединений и воинских частей внутренних войск, а также Тайна сведений о сведения о военнослужащих внутренних военнослужащих 27-ФЗ "О внутренних войск, принимавших участие в пресечении 81 ТК РФ внутренних войск войсках МВД РФ" деятельности вооруженных преступников, МВД незаконных вооруженных формирований и иных организованных преступных групп, а также сведений о членах их семей Тайна сведений личного характера, ставшие 122-ФЗ "О социальном известными обслуживании граждан 81 ТК РФ работникам пожилого возраста и учреждений при инвалидов" оказании социальных услуг Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 24/120
  • 25. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение 119-ФЗ "О государственной Тайна сведений о защите потерпевших, потерпевших, свидетелей и иных свидетелей и иных участников уголовного 81 ТК РФ участников судопроизводства", Указ уголовного Президента от 23.09.2005 судопроизводства №1111 Производственная Скорее всего совпадает с понятием 146-ФЗ "Налоговый кодекс 81 ТК РФ тайна "секрет производства" РФ" Любая не являющаяся общедоступной информация об эмитенте и выпущенных им эмиссионных ценных бумагах, которая ставит лиц, обладающих в силу своего Тайна ценных бумаг служебного положения, трудовых 39-ФЗ "О рынке ценных (она же служебная 81 ТК РФ обязанностей или договора, заключенного бумаг" информация) с эмитентом, такой информацией, в преимущественное положение по сравнению с другими субъектами рынка ценных бумаг Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 25/120
  • 26. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение 76-ФЗ "О статусе Некоторые юристы относят военную тайну военнослужащих", Устав Военная тайна либо к государственной тайне, либо к 81 ТК РФ внутренней службы служебной тайне Вооруженных сил РФ Вооруженных Сил РФ Тайна сведений о лицах, внедренных в организованные преступные группы, штатных негласных сотрудников органов,осуществля ющих оперативно- 144-ФЗ "Об оперативно- 81 ТК РФ розыскную розыскной деятельности" деятельность, а также лицах, оказывающих или оказывавших им содействие на конфиденциальной основе Тайна совещания Суждения, имевшие место при 298 УПК РФ 81 ТК РФ судей обсуждении и постановлении приговора Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 26/120
  • 27. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение Тайна совещания Суждения, имевшие место во время присяжных 341 УПК РФ 81 ТК РФ совещания заседателей Информация об особенностях строения 128-ФЗ "О государственной Дактилоскопическая папиллярных узоров пальцев рук дактилоскопической 81 ТК РФ тайна человека и о его личности (охраняется в регистрации в РФ" режиме служебной тайны) 352-ПП от 28.05.1992 "О заключении межправительственных Торговая тайна 81 ТК РФ соглашений во избежании двойного налогообложения жоходов и имущества" 352-ПП от 28.05.1992 "О заключении Промышленная межправительственных 81 ТК РФ тайна соглашений во избежании двойного налогообложения доходов и имущества" Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 27/120
  • 28. Другие виды тайн (продолжение) Наказание за Тайна Содержимое Нормативный акт разглашение Соглашение между Правительством РФ и Правительством Республики Беларусь об избежании Секретный торговый двойного налогообложения и 81 ТК РФ процесс предотвращении уклонения от уплаты налогов в отношении налогов на доходы и имущество Соглашение между Информация, Правительством РФ и противоречащая Правительством Республики 81 ТК РФ государственным Узбекистан об избежании интересам двойного налогооблажения доходов и имущества Соглашение между Правительством РФ и Информация, Правительством Республики раскрытие которой Молдова об избежании противоречит 81 ТК РФ двойного налогооблажения национальному доходов и имущества и законодательству предотвращении уклонения от уплаты налогов Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 28/120
  • 29. Другие виды тайн (окончание) Наказание за Тайна Содержимое Нормативный акт разглашение Конвенция между Информация, Правительством РФ и которую нельзя Правительством получить в ходе Королевства Швеции об 81 ТК РФ обычной избежании двойного административной налогообложения в практики отношении налогов на доходы В зависимости от нормативного акта может включать в себя государственную тайну, противопоставляться ей, быть 61-ФЗ "Таможенный Кодекс Конфиденциальная самостоятельным видом тайны (наряду, РФ", 126-ФЗ "О связи", Указ 81 ТК РФ информация например, с банковской или Президента от 6.03.1997 коммерческой тайной, а также тайной №188 связи), а также вообще не считаться охраняемой законом 3-ФЗ "О статусе депутата Совета Федерации и статусе Депутатская тайна депутата Государственной 81 ТК РФ Думы Федерального Собрания РФ", 56 УПК РФ Тайна жилища Конституция РФ 139 УК РФ Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 29/120
  • 30. Переход из состояния в состояние ПДн Другие виды тайн Врачебная (страхование, нотариат, … ВТ тайна усыновление и т.д.) Служебная Тайна связи ТС СТ тайна Банковская БТ КТ Коммерческая тайна тайна Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 30/120
  • 31. Классификация информации Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 31/120
  • 32. Классификация информации  Классификация информации – разделение существующих информационных активов организации по типам, выполняемое в соответствии со степенью тяжести последствий от потери их значимых свойств ИБ СТО БР ИББС-1.0-2008  В организации рекомендуется провести классификацию неплатежной информации  Классификацию информации следует проводить в соответствии со степенью тяжести последствий потери ее свойств ИБ, в частности, свойств доступности, целостности и конфиденциальности СТО БР ИББС-1.0-2008 Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 32/120
  • 33. ISO 27002-2005, ITU-T X.1051  Стандарт ISO/IEC 27002 «Свод правил по управлению защитой информации» Раздел 7.2 стандарта ISO 27002 посвящен классификации ГОСТ Р ИСО/МЭК 17799-2005  Рекомендации ITU-T X.1051 «Система управления информационной безопасностью – Требования к электросвязи (ISMS-T)» Раздел А.3.2 стандарта посвящен классификации Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 33/120
  • 34. РС БР ИББС-2.2-2009  Перечень типов информационных активов формируется на основе результатов выполнения в организации БС РФ классификации информационных активов  Состав перечня типов информационных активов (классификация информации) не должен противоречить нормам законодательства РФ и иных нормативных правовых актов, в том числе нормативных актов Банка России  В конкретной организации БС РФ рекомендуемый перечень информационных активов может быть изменен в соответствии с принятыми в ней подходами к классификации информационных активов и уровнем детализации типов информационных активов Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 34/120
  • 35. Классификация РС БР ИББС-2.2-2009  Информация ограниченного доступа Информация, установленная нормами законодательства РФ Банковская тайна Персональные данные Информация, установленная организацией БС РФ Платежная информация Внутренняя банковская информация Управляющая информация платежных, информационных и информационно-телекоммуникационных систем  Открытая (общедоступная) информация Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 35/120
  • 36. Классификация ИСПДн  Приказ Федеральной службы по техническому и экспортному контролю (ФСТЭК России) Федеральной службы безопасности Российской Федерации (ФСБ России) Министерства информационных технологий и связи Российской Федерации (Мининформсвязи России) от 13 февраля 2008 г. N 55/86/20 г. Москва «Об утверждении Порядка проведения классификации информационных систем персональных данных» Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 36/120
  • 37. Категорирование ПДн  1 категория ПДн, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни  2 категория ПДн, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1  3 категория ПДн, позволяющие идентифицировать субъекта персональных данных  4 категория Обезличенные и (или) общедоступные ПДн Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 37/120
  • 38. Классификация информации в КСИИ  Методика определения актуальных угроз безопасности информации в ключевых системах информационных инфраструктурах Утверждены 18 мая 2007 года  Дана методика оценки важности (ценности) информации 5 степеней важности по конфиденциальности 3 степени важности по целостности 3 степени важности по доступности Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 38/120
  • 39. Классификация в Газпроме  СТО Газпром 4.2.3-004. Правила классификации объектов защиты  Р Газпром 4.2.3-001. Методика классификации объектов защиты  Классификация объектов защиты выполняется с целью обеспечения дифференцированного подхода к организации их защиты с учетом уровня критичности, характеризующего влияние на деятельность и репутацию организации, ее деловых партнеров, клиентов и работников Классификация позволяет определить приоритетность и экономическую целесообразность проведения дальнейших мероприятий по обеспечению информационной безопасности Personal Data объекта защиты © 2008 Cisco Systems, Inc. All rights reserved. 39/120
  • 40. Другие нормативы по классификации  ISO 13569. Banking and related financial services — Information security guidelines  BSI Standard 100-1 Information Security Management Systems (ISMS)  BSI-Standard 100-2: IT-Grundschutz Methodology  The Standard of Good Practice for Information Security (от ISF)  И т.д. Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 40/120
  • 41. DLP с точки зрения техники Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 41/120
  • 42. Какая функциональность есть в DLP?  Контроль доступа к информации  Контроль использования информации  Контроль копирования/передачи информации  Регистрация и учет доступа к информации  Обеспечение конфиденциальности информации Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 42/120
  • 43. Парафраз о конфиденциальности Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 43/120
  • 44. Что такое конфиденциальность?  Конфиденциальность информации - обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя ст.2 ФЗ-149 «Об информации, ИТ и защите информации»  Конфиденциальность ПДн - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания ст.3 ФЗ-152 «О персональных данных» Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 44/120
  • 45. Дает ли нам международное законодательство право на применение DLP? Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 45/120
  • 46. Законы США  Закон США 107-204 (он же Sarbanes-Oxley Act of 2002) Секция 302 возлагает на руководство компаний обязательство обеспечить корректность и истинность финансовой информации Общее правило: «Информация, которая может быть изменения без информирования об этом руководства не может быть признана корректной»  Закон США 104-191 (он же Health Insurance Portability and Accountability Act, HIPAA) Секция 1173 (d)(2) определяет, что каждое лицо, имеющее доступ к медицинской информации, должен принимать административные, технические и физические меры по защите от несанкционированного использования или раскрытия этой информации Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 46/120
  • 47. Законы США  Комиссия по ценным бумагам США (U.S. Securities and Exchange Commission) требует обеспечения конфиденциальности финансовой информации компаний В частности, правила SEC Rule 17a-4  Закон США GLBA (Gramm-Leach-Bliley Act), также известный под названием Financial Services Modernization Act Требует от финансовых учреждений обеспечить безопасность и приватность любых персональных сведений клиентов, находящихся на попечении организации (в том числе номеров банковских счетов, баланса средств на счетах и т.д.)  Аналогичные требования есть в законе США FACTA (Fair and Accurate Credit Transactions Act of 2003) Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 47/120
  • 48. Законы Европы  Директива Европарламента 2002/58/EC (она же e- Privacy Directive) Множество правил обращения с электронной информацией, включая требование обеспечения конфиденциальности  Конвенция Совета Европы о защите личности в связи с автоматической обработкой персональных данных  Директива 95/46/ЕС Европарламента и Совета ЕвроСоюза от 24 октября 1995 года о защите прав частных лиц применительно к личным данным и о свободном движении таких данных  Директива 97/66/ЕС Европарламента и Совета ЕвроСоюза от 15 декабря 1997 года, касающаяся использования персональных данных и защиты неприкосновенности частной жизни в сфере телекоммуникаций Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 48/120
  • 49. Правила об уведомлении  Все штаты США имеют собственные законы, обязывающие компании, ставшие жертвой утечек персональных данных своих клиентов, уведомлять последних об этих фактах Стоимость уведомления одного клиента – от 20 долларов  Чтобы уведомить, необходимо узнать об утечке  Первая ласточка - California's Database Security Breach Notification Act (SB 1386) and General Security Standard for Businesses (AB 1950) Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 49/120
  • 50. Базель II Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 50/120
  • 51. Базель II  Базель II (Международная конвергенция измерения капитала и стандартов капитала: новых подходы) Принят в 2004-м году (первая версия – в 1988 г.)  Базель II применяется в США, Евросоюзе, Канаде, Японии и Индии  В России и некоторых других странах СНГ планировалось сделать эти требования обязательными в 2009-2010 гг. Но вмешался кризис ;-(  Ориентация на финансовые институты Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 51/120
  • 52. Риски  Базель II предъявляет требования к минимальному размеру банковского капитала Подход может применяться и к другим отраслям  Необходимо оценивать кредитные, рыночные и операционные риски и резервировать капитал на их покрытие Операционные риски появились только во второй версии соглашения  Неэффективное управление операционными рисками приводит К возрастанию операционных рисков К большим финансовым резервам, «вырванным» из бизнеса Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 52/120
  • 53. О резервировании капитала  Капитал резервируется на покрытие возможного ущерба от осуществления рисков  Сумма резервирования зависит от принятого метода измерения рисков Базовый индикативный подход Стандартизованный подход Расширенный измеряющий подход (AMA)  Чем «серьезнее» метод измерения, тем меньше сумма резервирования  При базовом индикативном подходе сумма резервирования равна 15% среднегодового валого дохода за предыдущие 3 года Зависит от требований национальных стандартов бухучета Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 53/120
  • 54. Определение операционного риска  Операционный риск - риск возникновения убытков в результате несоответствия характеру и масштабам деятельности кредитной организации и (или) требованиям действующего законодательства внутренних порядков и процедур проведения банковских операций и других сделок, их нарушения служащими кредитной организации и (или) иными лицами (вследствие непреднамеренных или умышленных действий или бездействия), несоразмерности (недостаточности) функциональных возможностей (характеристик) применяемых кредитной организацией информационных, технологических и других систем и (или) их отказов (нарушений функционирования), а также в результате воздействия внешних событий Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 54/120
  • 55. Определение операционного риска в "Базель II" Злоупотребление Пожар или полномочиями землетрясение Ненадлежащие процедуры контроля Неполные/ ненадлежащие ОПЕРАЦИОННЫЙ РИСК бизнес-процедуры Определяется как риск убытков, возникающих в результате Внутренние/ ненадлежащих внутренних внешние кражи процессов, кадровых ресурсов или систем, или их отказа, а также внешних событий Утрата ключевых работников или (Базель II) Некорректная / целых отделов неполная / устаревшая база данных MIS Отказы ИТ- систем и сетей Невыполнение Судебные требований разбирательства, регулирующих органов начатые против компании © 2003 Cisco Systems, Inc. С сохранением всех прав. Cisco Systems, Inc. All rights reserved. Personal Data © 2008 55 55/120
  • 56. ИТ- vs ИБ- vs операционный риск Риск ИТ Безопасность и доступность ИТ Операционный риск Связанные с ИТ-системами риски представляют собой (всего лишь) часть операционных рисков, но именно на них приходится большинство крупных убытков… © 2003 Cisco Systems, Inc. С сохранением2008 Cisco Systems, Inc. All rights reserved. Personal Data © всех прав. 56 56/120
  • 57. Репутационные риски  Базель II указывает (п.732), что «в процессе оценки достаточности капитала должны учитываться все существенные риски, с которыми сталкивается банк»  Согласно п.742 в состав таких рисков должны входить репутационные риски Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 57/120
  • 58. Виды операционных рисков по Базель II 1-ый уровень 2-ой уровень 3-ий уровень событий событий событий Неотраженные в отчетности Неразрешенная операции деятельность Неразрешенные типы Внутреннее операций мошенничество Умышленное уничтожение Воровство и активов мошенничество Присвоение чужих счетов Воровство, хищения, грабеж Воровство и Воровство, грабеж Внешнее мошенничество Подделка мошенничество Хакерство Безопасность систем Кража информации Организация трудовой Взаимоотношения с деятельности сотрудниками Вопросы оплаты труда Кадровая политика и безопасность труда Охрана здоровья Безопасная среда Компенсации сотрудникам Дискриминация Все типы дискриминации Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 58/120
  • 59. Виды операционных рисков по Базель II 1-ый уровень 2-ой уровень 3-ий уровень событий событий событий Нарушения инструкций Приемлемость, Раскрытие информации раскрытие Злоупотребления конф.информацией Деятельность без лицензии Неправильная деловая или рыночная практика Клиенты, продукты и деловая практика Дефекты продуктов Изъяны продуктов Ошибки конструкции Выбор, спонсорство и Превышение лимитов риска риски на одного клиента Разногласия в оценках Консалтинговые услуги результатов консалтинговых услуг Ущерб от природных Причинение ущерба Катастрофы и прочие катастроф физическим активам события Терроризм, вандализм Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 59/120
  • 60. Виды операционных рисков по Базель II 1-ый уровень 2-ой уровень 3-ий уровень событий событий событий Нарушения в ведении Программное обеспечение Аппаратное обеспечение бизнеса и системные Системы Телекоммуникации сбои Сбои в предоставлении услуг Неправильные коммуникации Исполнение и Ошибки при вводе данных поддержание операций Неправильное функционирование систем Несоблюдение обязательной Мониторинг и отчетность отчетности Исполнение, доставка Неполная документация и управление Привлечение клиентов и Отсутствие разрешения от процессами ведение документации клиентов Управление клиентскими Неавторизованный доступ счетами Халатность Торговые контрагенты Конфликты с контрагентами Поставщики и Аутсорсинг подрядчики Конфликты с поставщиками Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 60/120
  • 61. Управление рисками в России  Положение №242-П «Об организации внутреннего контроля в кредитных организациях и банковских группах» от 16 декабря 2003 г. Обязателен к применению  Письмо ЦБР от 24 мая 2005 г. №76-Т «Об организации управления операционным риском в кредитных организациях» Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 61/120
  • 62. Внутренний контроль Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 62/120
  • 63. Корпоративное управление  Система отчетности перед акционерами лиц, которым доверено текущее руководство компанией  Способ управления компанией, который обеспечивает справедливое и равноправное распределение результатов деятельности между всеми акционерами, а также заинтересованными лицами Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 63/120
  • 64. Корпоративное управление (продолжение)  Комплекс мер и правил, которые помогают акционерам контролировать руководство компании и влиять на менеджмент с целью максимизации прибыли и стоимости предприятия  Система взаимоотношений между менеджерами фирмы и ее владельцами по вопросам обеспечения эффективности деятельности компании и защите интересов владельцев, а также других заинтересованных сторон Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 64/120
  • 65. Зачем внедрять?  Признание деловым сообществом  Рост репутации в глазах инвесторов, кредиторов и партнеров  Рост стоимости акций по сравнению с компаниями, не внедрившими корпоративное управление Рост от 20 до 50%  Обязательное или настоятельно рекомендуемое внедрение Защита интересов  Биржевые требования листинга  Рост конкурентоспособности Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 65/120
  • 66. Необходимость внутреннего контроля  Разделение права собственности и управления этой собственностью  Конфликт интересов акционеров (рост капитализации) и менеджмента (статус, бонус и зарплата)  Требуются Разграничение сфер деятельности и ответственности Прозрачность управления Распределение исполнительных и контрольных функций Правила и процедуры для доступа акционеров к сведениям о деятельности компании  Нужен внутренний контроль механизмов корпоративного управления Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 66/120
  • 67. Внутренний контроль  Процесс, разработанный под руководством или с участием CEO и CFO компании, а также введенный в действие советом директоров, менеджментом и другими служащими компании, чтобы предоставить разумные гарантии достоверности финансовой отчетности и обеспечить подготовку финансовых отчетов для внешних целей в соответствие с общепринятыми принципами бухгалтерского учета  Этот процесс включает политики и процедуры, которые (среди прочих): Предоставляют разумную гарантию предотвращения или своевременного выявления неавторизованного приобретения, использования или перемещения корпоративных активов, которое может материально повлиять на финансовую отчетность Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 67/120
  • 68. Внутренний контроль  Внутренний контроль осуществляется в целях обеспечения: Эффективности и результативности финансово-хозяйственной деятельности при совершении банковских операций и других сделок, эффективности управления активами и пассивами, включая обеспечение сохранности активов, управления банковскими рисками Достоверности, полноты, объективности и своевременности составления и представления финансовой, бухгалтерской, статистической и иной отчетности (для внешних и внутренних пользователей), а также информационной безопасности (защищенности интересов (целей) кредитной организации в информационной сфере, представляющей собой совокупность информации, информационной инфраструктуры, субъектов, осуществляющих сбор, формирование, распространение и использование информации, а также системы регулирования возникающих при этом отношений) Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 68/120
  • 69. Регулирование внутреннего контроля  Положение №242-П «Об организации внутреннего контроля в кредитных организациях и банковских группах» от 16 декабря 2003 г.  Кодекс корпоративного управления ФСФР (Россия)  Акт Сарбейнса-Оксли (Sarbanes-Oxley Act of 2002)  Принципы корпоративного управления Организации экономического сотрудничества и развития (ЕС, США, Канада, Япония и др., исключая Россию)  Руководящие принципы корпоративного управления Euroshareholders (Евросоюз)  Объединенный кодекс корпоративного управления (Великобритания) Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 69/120
  • 70. Дает ли нам российское законодательство право на применение DLP? Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 70/120
  • 71. Трехглавый закон  Федеральный закон от 27 июля 2006 года №149-ФЗ «Об информации, информационных технологиях и защите информации»  Обязательным является соблюдение конфиденциальности информации, доступ к которой ограничен федеральными законами Ст.9  Запрещается распространение информации… за распространение которой предусмотрена уголовная или административная ответственность Ст.10 Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 71/120
  • 72. Трехглавый закон (окончание)  Защита информации представляет собой принятие правовых, организационных и технических мер, направленных на обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации; соблюдение конфиденциальности информации ограниченного доступа ст.16  Следовательно DLP-решение является средством защиты Следовательно требование применять средства защиты подразумевает применение в т.ч. и DLP-решений Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 72/120
  • 73. Закон «О коммерческой тайне»  Федеральный закон от 29 июля 2004 года №98-ФЗ «О коммерческой тайне»  Меры по охране конфиденциальности информации, принимаемые ее обладателем, должны включать в себя ограничение доступа к информации, составляющей коммерческую тайну, путем установления порядка обращения с этой информацией и контроля за соблюдением такого порядка учет лиц, получивших доступ к информации, составляющей коммерческую тайну, и (или) лиц, которым такая информация была предоставлена или передана Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 73/120
  • 74. Закон «О персональных данных»  Федеральный закон от 27 июля 2006 года №152-ФЗ «О персональных данных»  Операторами и третьими лицами, получающими доступ к персональным данным, должна обеспечиваться конфиденциальность таких данных Ст.7  Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним…копирования, распространения персональных данных… Ст.19 Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 74/120
  • 75. Иные законы  Десятки других федеральных законов РФ устанавливают требование обеспечения защиты Врачебной Страховой Адвокатской Банковской Служебной Аудиторской Иных видов тайн  с помощью общих требований, указанных в ФЗ-149 «Об информации, информационных технологиях и защите информации» Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 75/120
  • 76. Законодательство о персональных данных Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 76/120
  • 77. Мы не первые Год принятия Страна Закон 1974 США The Privacy Act of 1974 1978 (с Франция Data Protection Act of 1978 изменениями в 2004) 1980 США Privacy Protection Act of 1980 1983 Канада The Privacy Act 1992 Венгрия Act LXIII of 1992 on the Protection of Personal Data and the Publicity of Data of Public Interests 1992 Швейцария The Federal Law on Data Protection of 1992 1993 Новая Зеландия Privacy Act, Privacy Amendment Act 1994 Корея Act on Personal Information Protection of Public Agencies Act on Information and Communication Network Usage 1995 Евросоюз European Union Data Protection Directive of 1995 1995 Гонконг Personal Data Ordinance (The "Ordinance") Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 77/120
  • 78. Мы не первые (продолжение) Год принятия Страна Закон 1995 Тайвань Computer Processed Personal data Protection Law 1996 Эстония Personal Data Protection Act 1996 Литва Law on Legal Protection of Personal Data 1997 Греция Law No.2472 on the Protection of Individuals with Regard to the Processing of Personal Data 1997 Италия Processing of Personal Data Act 1997 Польша Act of the Protection of Personal Data 1998 Австралия Privacy Act of 1988 1998 Чили Act on the Protection of Personal Data 1998 Швеция Personal Data Protection Act 1998 Португалия Act on the Protection of Personal Data Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 78/120
  • 79. Мы не первые (продолжение) Год принятия Страна Закон 1999 Словения Personal Data Protection Act 1999 Испания ORGANIC LAW on the Protection of Personal Data 2000 Аргентина Personal Data Protection Act of 2000 (он же Habeas Data) 2000 Австрия Data Protection Act 2000 2000 Чехия Act on Protection of Personal Data 2000 Канада Personal Information Protection and Electronic Data Act (PIPEDA) of 2000 (Bill C-6) 2000 Дания Act on Processing of Personal Data 2000 Финляндия Act on the Amedment of the Personal Data Act (хотя первые нормативные акты по защите ПДн в Финляндии появились еще в 1987 году) 2000 Исландия Act of Protection of Individual; Processing Personal Data 2000 Индия Information Technology Act Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 79/120
  • 80. Мы не первые (окончание) Год принятия Страна Закон 2000 Латвия Personal Data Protection Law 2000 Норвегия Personal Data Act 2000 Южная Корея The Act on Promotion of Information and Communications Network Utilization and Data Protection of 2000 2001 Германия Federal Data Protection Act of 2001 2002 Евросоюз EU Internet Privacy Law of 2002 (DIRECTIVE 2002/58/EC) 2002 Люксембург Law on the Protection of Persons with Regard to the Processing of Personal Data 2002 Мальта Data Protection Act 2002 Словакия Act No. 428 on Personal Data Protection 2003 Ирландия Data Protection (Amendment) Act 2003 Италия Data Protection Code of 2003 2003 Япония Personal Information Protection Law 2007 Дубай Data Protection Law of 2007 80/120 Personal Data © 2008 Cisco Systems, Inc. All rights reserved.
  • 81. Базовая иерархия документов по ПДн Директивы Конвенции и иные Евросоюза / Европейская Рекомендации ОЭСР международные договора Европарламента Конвенция ФЗ №152 от 26.07.2006 Законы ФЗ №160 от 19.12.2005 Постановления №781 от №687 от №512 от Правительства 17.11.2007 15.09.2008 6.07.2008 Проект Приказы и «Приказ трех» от 4 «закрытых» документа 2 открытых регламента осуществления иные документы 13.02.2008 ФСТЭК документа ФСБ контроля и надзора  И еще 3-4 десятка нормативных актов разных уровней Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 81/120
  • 82. ПДн в России и США Россия США • Уведомление о факте • Уведомление только в обработке ПДн случае инцидента • Ответственность за • Ответственность за утечку нарушение установленного ПДн порядка обработки ПДн • Оператор уведомляет • Субъекты запрашивают субъекта, но только в случае оператора, какие ПДн он утечки ПДн обрабатывает • Защита небольшого перечня • Защита любых ПДн – ПДн, разглашение которых контроля больше влечет материальный ущерб • Убытки равны и для ИП и • Убытки пропорциональны для крупного бизнеса числу скомпрометированных ПДн Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 82/120
  • 83. Стандарты и практики Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 83/120
  • 84. Стандарты и практики  ISO/IEC 27002 Должны быть определены процедуры для обращения с информацией и хранения информации, с целью защитить эту информацию от неразрешенного раскрытия или неправильного использования (10.7.3)  СТО БР ИББС-1.0-2008  ГОСТ Р ИСО/МЭК ТО 13335-4 -2007 «Методы и средства обеспечения безопасности. Выбор защитных мер»  ГОСТ Р ИСО/МЭК 13569 «Финансовые услуги. Рекомендации по информационной безопасности» Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 84/120
  • 85. Стандарты и практики (окончание)  Bundesamt für Sicherheit in der Informationstechnik (BSI) Standard 100-2: IT-Grundschutz Methodology Safeguard Catalogues  The Standard of Good Practice for Information Security (ISF SoGP)  ITU-T X.805. Архитектура безопасности для систем, обеспечивающих связь между оконечными устройствами  North American Electric Reliability Corporation (NERC) 1300  Документы ФСТЭК Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 85/120
  • 86. Документы ФСТЭК СТР-К РД 15408 МСЭ, Ключевые Персональные Коммерческая АС системы данные тайна СВТ… Требования по защите Требования к Требования к разных видов тайн разработке функциональности средств защиты средств защиты Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 86/120
  • 87. Технические требования регуляторов Разграничение доступа Система управления Изоляция процессов Документальное сопровождение Управление потоками Защита от утечек по техническим каналам Коммерческая РД ФСТЭКжизненным циклом БР ИББС СТО Управление Разграничение доступа экранирование Межсетевое Разграничениетайна доступа Идентификация/аутентификация Разграничение доступа Межсетевое взаимодействие Регистрация действий Регистрация действий Регистрация действий VPN Учет носителей Антивирусная защита идентификация НСД Аутентификация и Документальное сопровождение Реакция на Обеспечение целостности Политика безопасности Защита внешнего взаимодействия Криптозащита Очистка памяти Защита от утечек по техническим каналамдоступаМежсетевое взаимодействие Контроль Организация ИБ Защита e-mail и архив Тестирование функций защиты почты Антивирусная защита информации Шифрование Отсутствие НДВ ЭЦП (мандатный/ Управление Учет иот утечек по техническим каналам активами Защита маркировка носителей КриптографияНастройка МСЭ Безопасность Документальное оформление защита Обнаружение вторжений HR дискреционный) Антивирусная 15408 Разграничение доступадоступ Физический КСИИ Платежные процессы Контроль целостности Контроль паролей Пакетное шифрование VLAN PCI DSS Анализ защищенности Защита данных Физическая безопасность вторжений Технологические процессы держателей карт Стеганография Регистрация действий Обнаружение Безопасность окруженияVPN Регистрация действий связи действий BCP Регистрация Шифрование в канале Учет и маркировка носителей Биллинг Управление средствамиРазграничение Сигнализация связи ОбеспечениеКонтроль ОС (одноуровневые/ доступа на инциденты Обновление антивируса Реагирование целостности доступа и маркировка Межсетевое взаимодействиеобслуживание ИС носителей Учет Защита приложений Обнаружение вторжений многоуровневые) Приобретение, разработка и ПМВ доступа Оценка рисков Разграничение Резервирование Защита от Криптографическая защита Повышение осведомленности СУБД Управление инцидентамиАнтивирусная защитаАудит Идентификация и аутентификация Защита от сбоев, отказов и ошибок Ловушки BCP Физический IDS Защита ЛВС Четверокнижие Защита коммуникаций Обеспечение целостности идоступ Сканеры защищенности надежности ГОСТ Р ИСО СТР-КСоответствие требованиям замки взаимодействия Электронные Защита внешнего ТестированиеРегистрация безопасности и контроль действий по ПДн Анализ безопасностиСУБД 17799:2005 Документальное сопровождение … Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 87/120
  • 88. Блиц-анализ технических требований •Разграничение доступа (+ управление потоками) •Идентификация / аутентификация •Межсетевое взаимодействие •Регистрация действий •Учет и маркировка носителей (+ очистка памяти) •Документальное сопровождение •Физический доступ Общие •Контроль целостности •Тестирование безопасности •Сигнализация и реагирование •Контроль целостности •Защита каналов связи •Обнаружение вторжений •Антивирусная защита •BCP •Защита от утечки по техническим каналам •Защита специфичных процессов (биллинг, АБС, PCI…) Специфичные •Защита приложений (Web, СУБД…) •Нестандартные механизмы (ловушки, стеганография) Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 88/120
  • 89. Стандарты по защите ПДн  BS 10012:2009 «Data protection. Specification for a personal information management system»  NIST SP800-122 «Guide to Protecting the Confidentiality of Personally Identifiable Information (PII)»  Четверокнижие ФСТЭК Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 89/120
  • 90. PCI DSS Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 90/120
  • 91. Стандарт PCI DSS  Payment Card Industry Data Security Standard (PCI DSS) – стандарт защиты информации в индустрии платежных карт, разработанный международными платежными системами Visa и MasterCard Принят в январе 2005 года. Текущая версия – 1.2 12 основных требований, 200+ детальных требований  PCI DSS объединяет в себе требования программ: Visa Europe & другие регионы: Account Information Security (AIS); Visa USA: Cardholder Information Security (CISP); MasterCard: Site Data Protection (SDP)  Поддержка AmEx, Diners Club, Discover, JCB Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 91/120
  • 92. 12 требований PCI DSS 1. Установка и поддержание конфигурации МСЭ для защиты данных Построение и поддержка защищенной сети 2. Контроль за сменой выставленных по умолчанию производителем системных паролей и других параметров системы безопасности 3. Обеспечение защиты хранящихся данных держателей карт Защита данных владельцев платежных карт 4. Обеспечение шифрования данных владельцев карт и других важных данных при их передаче через общедоступные сети 5. Использование и регулярное обновление антивирусного Поддержка программу программного обеспечения управления уязвимостями 6. Разработка и поддержка систем по безопасности и их приложений 7. Разграничение доступа к данным по принципу служебной необходимости и разделения полномочий Внедрение строгих мер 8. Присвоение уникального идентификационного номера каждому разграничения доступа лицу, располагающему доступом к компьютеру 9. Разграничение физического доступа к данным держателей карт 10. Отслеживание всех сеансов доступа к сетевым ресурсам и данным Регулярный мониторинг и владельцев карт тестирования сети 11. Постоянный анализ процессов обеспечения безопасности Поддержка политики 12. Наличие и выполнение политики по информационной информационной безопасности безопасности Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 92/120
  • 93. Можно ли читать чужую переписку с помощью DLP- решений? Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 93/120
  • 94. Что такое переписка? Отправитель Получатель Корпоративный почтовый сервер  Типовая модель переписки без детального анализа То как мы обычно видим этот процесс  Не учитывается широкий круг лиц, имеющих доступ или возможность доступа к переписке Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 94/120
  • 95. Что такое переписка? Служба аудита / внутреннего контроля / юридический отдел Суд / правоохранительные органы Служба ИБ Служба ИТ Отправитель Получатель Корпоративный почтовый сервер Оператор связи Хранилище / архив Аутсорсинговая компания Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 95/120
  • 96. Тайна переписки  Закон не определяет этого термина  Для разных видов «переписки» тайну составляет разный объем информации Телеграф – ознакомление с адресом или содержанием не является нарушением тайны Обычная почта – адрес не является тайной, в отличие от содержимого письма Телефон – тайну составляет не только содержание разговора, но и информация о входящих/исходящих соединениях  Как быть с e-mail? Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 96/120
  • 97. Право на тайну переписки  Ст.17 международного пакта о гражданских и политических правах  Ст. 12 Всеобщей Декларации прав человека  Ст. 8 Европейской Конвенции о защите прав человека и основных свобод  Ст. 56 Конституции СССР 1977 года ст. 128 Конституции СССР 1936 года  Ст. 23 действующей Конституции Каждый имеет право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений. Ограничение этого права допускается только на основании судебного решения Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 97/120
  • 98. Ограничение права на тайну переписки  Предусмотрено законом и необходимо в демократическом обществе в интересах национальной безопасности и общественного порядка, экономического благосостояния страны, в целях предотвращения беспорядков или преступлений, для охраны здоровья или нравственности или защиты прав и свобод других лиц Европейская Конвенция о защите прав человека и основных свобод  В России ограничение возможно Если это прямо установлено в законе Если есть судебное решение Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 98/120
  • 99. Нарушение тайны переписки  Нарушение тайны переписки … заключается в ознакомлении с ее содержанием без согласия лица, которому эта информация принадлежит Комментарии к УК РФ  Средство мониторинга и контроля электронной почты не может стать субъектом уголовного или административного разбирательства Виноватым может быть признан только человек, работающий с системой мониторинга e-mail Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 99/120
  • 100. Аргументы сторонников  Служебная переписка не относится к ст.23 Конституции  Если сотрудник дал нам согласие, то нет нарушений  Вся переписка сотрудника – собственность предприятия  Если в поле «CC:» (копия сообщения) любого сообщения включить адрес сотрудника службы ИБ, то тем самым сотрудник дает «добро» на просмотр его сообщений  Мы запрещаем сотруднику использовать предоставленные ему СВТ в личных целях  Сотрудники боятся увольнения  ФЗ «О коммерческой тайне» разрешает мне все Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 100/120
  • 101. Служебная переписка?  Правоприменительная практика Европейского суда по ст.8 Европейской Конвенции о защите прав человека и основных свобод, которая легла в основу российского законодательства в данной области (и последнее не должно ей противоречить), гласит, что тайна переписки распространяется как на частные, так и на служебные. Об этом же говорит и Конституционный суд в своем определении Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 101/120
  • 102. Согласие на все?  Мы не можем получить согласие на просмотр всей переписки, неограниченной временем и другими факторами Оно вступает в противоречие с неотчуждаемым правом (ст.17 Конституции) любого гражданина на тайну переписки Всеобъемлющее разрешение противоречит п.4 ст.9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», который обязывает четко регламентировать цель и длительность обработки персональных данных, а также их перечень Получение упомянутого в УК согласия всего лишь убирает из состава правонарушения признаки уголовно наказуемого деяния. А судебное решение по-прежнему требуется Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 102/120
  • 103. E-mail = канцелярия?  Часто контроль электронной почты сравнивается с деятельностью канцелярии, которая прочитывает всю входящую и исходящую корреспонденцию на предмет ее соответствия установленным регламентам документооборота Отчасти правомерно, но… только к деловой, а не личной переписке А запретить личную переписку нельзя Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 103/120
  • 104. CC: спасет?  Важно не как организована система электронной почты  Важно кто и на каком основании получает доступ к чужой переписке Если у сотрудника ИБ или канцелярии нет разрешения на чтение почты, то какая разница, как он ее получил?  Проблему решит направление всех писем на единственный исходящий адрес all@domain.ru Но будет ли от этого польза бизнесу? Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 104/120
  • 105. Ознакомить под роспись?  Частая рекомендация – под расписку ознакомить всех сотрудников с правилами пользования корпоративной электронной почтой, в которых будет написано, что они согласны с перлюстрацией и за нарушение правил могут последовать санкции вплоть до увольнения Максимум на что «попадет» сотрудник – это увольнение, в то время как работодатель подпадает под действие КоАП и УК Причиной его увольнения послужило использование корпоративного почтового сервера в личных целях и работодатель этим увольнением сам признает, что он контролирует почту и нарушил тайну переписки Патовая ситуация – признавая ограничение тайны переписки, он становится участником уголовного разбирательства, а отказываясь от этого, он попадает под огонь трудовой Personal Data инспекции за незаконное увольнение © 2008 Cisco Systems, Inc. All rights reserved. 105/120
  • 106. Расписка?  Расписка или включение соответствующего пункта в трудовой договор будут признаны ничтожным, т.к. ограничивает работника в правах (ст.9 ТК)  Эта же статья не дает возможности работодателю отказаться от обеспечения тайны переписки, т.к. это условие «ограничивает права или снижает уровень гарантий работников по сравнению с установленными» федеральным законодательством  Уволить сотрудника за нарушение правил работы с электронной почтой нельзя – такой пункт отсутствует в ст.81 ТК РФ, описывающий причины расторжения трудового договора со стороны работодателя Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 106/120
  • 107. Расписка? (окончание)  Работодатель вообще не имеет права требовать от своих работников согласия на ознакомление с их личной перепиской  Это запрещено согласно п.8 ст.9 Федерального Закона от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации», которая гласит Запрещается требовать от гражданина (физического лица) предоставления информации о его частной жизни, в том числе информации, составляющей личную или семейную тайну, и получать такую информацию помимо воли гражданина (физического лица), если иное не предусмотрено федеральными законами Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 107/120
  • 108. Собственность предприятия?  Такой пункт в трудовом договоре вступает в противоречие с 4-й частью ГК, заменившего Федеральный закон «Об авторском и смежных правах»  Право на электронное письмо (авторское право), которое может быть названо литературным произведением (если так посчитает сотрудник) и является результатом интеллектуальной деятельности, принадлежит работнику  Вставляя такой пункт в трудовой договор, мы ограничиваем работника в его правах, что недопустимо Отказаться от этих прав невозможно (ст. 1228, 1265 ГК), как и передать их работодателю Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 108/120
  • 109. Служебное произведение?  Если произведение создано в рамках трудовых обязанностей (т.н. служебное произведение), то согласно ст. 1295 ГК его автором (но не владельцем исключительных прав) все равно считается работник, а не работодатель Но применять нормы, связанные со служебным произведением, неправомерно, т.к. служебным оно будет только тогда, когда создано по служебному заданию или в рамках трудовых обязанностей Личное же письмо не отвечает этим признакам – «создано на рабочем месте» и «создано по служебной необходимости» не одно и тоже Интеллектуальные права не зависят от права собственности на материальный носитель, в котором выражены соответствующие Personal Data результаты интеллектуальной деятельности (ст.1227 ГК) 109/120 © 2008 Cisco Systems, Inc. All rights reserved.
  • 110. Коммерческая тайна?  Статьи 10 и 11 говорят, что работодатель можно контролировать порядок обращения с коммерческой тайной и может ознакамливать работника под расписку с принятыми защитными мерами, включая и контроль электронной почты Личная переписка сотрудников к информации, составляющей коммерческую тайну, не относится  Режим коммерческой тайны не может быть использован в целях, противоречащих требованиям защиты ... прав и законных интересов других лиц Ст.10 ФЗ «О коммерческой тайне» Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 110/120
  • 111. А что с получателем?  Расписка (даже если найти ей легитимное оправдание) касается только отправителя письма А как быть с получаталем?  Согласно ст.17 Конституции «осуществление прав и свобод человека и гражданина не должно нарушать права и свободы других лиц» Расписка нужна от всех получателей! Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 111/120
  • 112. Доказательства?  Доказательства, полученные с нарушением закона, не имеют юридической силы и не могут быть положены в основу решения суда Согласно УПК (ст.75) и ГПК (ст.55)  То же говорится в в п.14 Постановлении от 31.10.1995 № 8 Пленума Верховного Суда Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 112/120
  • 113. Что же делать?  Управление рисками Защита интересов организации <> защита интересов сотрудника  Математика Произведение вероятности подачи иска сотрудников, вероятности его выигрыша (необходимо трезво взвешивать силу собственной юридической службы и работника) и вероятности досудебного разрешения спора  Поручительство Работник поручает работодателю защищать свои интересы путем проверки электронной почти на наличие в ней вредоносных программ (ст. 273 УК), порнографии (ст. 242 УК), государственной тайны (ст. 283 УК), коммерческой и банковской тайны (ст. 183 УК), тайны переписки (ст. 138 УК) и т.п. Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 113/120
  • 114. Что делают в Европе?  Европейский суд по правам человека признал, что Существование определенного законодательства, разрешающего вести скрытое наблюдение за почтой и связью, является, ввиду исключительных условий, необходимым в демократическом обществе  Европейский суд установил критерии правомерности таких действий Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 114/120
  • 115. Когда читать можно? 1. они предусмотрено законом и необходимы в демократическом обществе в интересах государственной безопасности, общественного порядка или экономического благосостояния страны, в целях предотвращения беспорядка или преступлений, охраны здоровья или защиты нравственности или защиты прав и свобод других лиц; 2. осуществляются в соответствии с законодательством (внутренние регламенты, которые легко поменять в любой момент времени, не допускаются); 3. закон и принятые на его основе подзаконные акты известны общественности и легкодоступны – отечественная практика навешивать на нормативные акты гриф «для служебного пользования» этому противоречит; 4. нормативные акты носят настолько четкий и определенный характер, что, исходя из них, заинтересованные лица могут корректировать свое поведение – нормативные акты России этому критерии, как правило, не соответствуют; 5. в законах фиксируются пределы компетенции государственных органов, уполномоченных принимать решения о перлюстрации и осуществлять его, и ограничения на способы реализации этих правомочий; 6. ограничение права необходимо для защиты демократических ценностей и институтов; Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 115/120
  • 116. Когда читать можно? (окончание) 7. нарушение тайны переписки осуществляется в целях предотвращения и пресечения не каких-то мелких, а вполне определенных и наиболее опасных преступлений – иными словами сообщение о размере зарплаты гендиректора не относится к разряду контролируемых; 8. круг лиц, против которых предпринимаются означенные действия, строго ограничен – т.е. контролировать всех до единого запрещено; 9. мониторинг носит выборочный, а не общепоисковый характер – опять противоречие с российской практикой, когда контролируется вся почта без ограничений; 10. вмешательство рассматривается как временная мера – и снова нестыковка – у нас обычно контролируют не просто «отсюда и до обеда», а пока хватает объема у системы хранения; 11. для информации, полученной в результате перлюстрации, обеспечивается ее конфиденциальность; 12. в случае прекращения преследования или оправдания по требованию соответствующего лица записи либо возвращаются ему, либо уничтожаются – проконтролировать данное требование, проявившееся и в законе «О персональных данных», на практике почти нереально. Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 116/120
  • 117. Заключение Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 117/120
  • 118. Дополнительные сведения  Раздел сайта Cisco.com о технологии DLP www.cisco.com/go/dlp  Соответствие решений Cisco различным нормативным актам России http://my.cisco.ru  Информация о потерях данных в мировом масштабе http://www.privacyrights.org/ar/ChronDataBreaches.htm http://attrition.org/dataloss/ Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 118/120
  • 119. Вопросы? Дополнительные вопросы Вы можете задать по электронной почте security-request@cisco.com или по телефону: +7 495 961-1410 Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 119/120
  • 120. Personal Data © 2008 Cisco Systems, Inc. All rights reserved. 120/120