18 января 2013, пятница, 14:28
НОВОСТИ
СТАТЬИ
АВТОРЫ
ЛЕКЦИИ
PRO SCIENCE
15 ноября 2012, 18:39

Правительство РФ как угроза информационной безопасности

Новые требования правительства РФ к защите персональных данных – это реальная угроза конфиденциальности этих самых данных. Как выяснил «Полит.ру», новые требования не только ниже существовавших ранее, они противоречат действующему законодательству, сами себе и, по сути, облегчают жизнь иностранным шпионам, исключая проверку в России иностранных средств безопасности.

Защита информации
Защита информации
ossbe.com

На днях вступило в силу новое постановление правительства РФ «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», отменившее одноименное постановление, действовавшее с 2007 года. В новом постановлении приводится новое описание классов информационных систем персональных данных, типов информационных угроз и требований к защите информации. Вице-спикер Госдумы, член комитета по информационной политике, информационным технологиям и связи Сергей Железняк заявил тогда, что «таким образом государство последовательно и максимально стремится обеспечить реализацию конституционного права граждан на тайну личной жизни и переписки». Насколько государство «стремится», и насколько «последовательно», «Полит.ру» рассказал старший аналитик компании «Доктор Веб» Вячеслав Медведев.

Формально 1-го ноября правительство всего лишь утвердило новое постановление «Об утверждении требований к защите персональных данных…». Фактически же оно вместо худо-бедно работавшего на пользу страны и граждан, чьи персональные данные обрабатываются государством и иными операторами, ввело документ, который уменьшает требования к информационной безопасности. Прописанных в нем мер защиты просто недостаточно. По сути – это шаг назад в вопросах информационной безопасности.

Начнем с того, что

из новой редакции исчезло определение того, что такое несанкционированный доступ. Видимо оно больше не нужно.

Кроме того, ушло положение о соответствии программных средств требованиям обеспечения безопасности. То есть, если раньше надо было ставить не абы какой антивирус, а тот, который ловит вирусы, то теперь это неважно. Можно ставить что угодно, лишь бы оно правильно называлось. Пропало из нового постановления и требование к программным средствам «удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации». Что, очевидно, явный шаг в сторону от безопасности, поскольку  

постановление не подразумевает даже «отечественной» проверки зарубежных средств безопасности.


Федеральная служба по техническому и экспортному контролю (ФСТЭК), кстати, выпустила недавно шесть документов описывающих обязательный с точки зрения государства функционал антивирусов и межсетевых экранов. Хотелось бы передать соболезнования коллегам из федеральной службы – эти бумажки, благодаря новому постановлению, теперь хотя и реально нужны, но повисли в воздухе. По сути, нужны новые.

И остается только посочувствовать тем, кто с лета исполняет согласно этим стандартам государственные контракты: их ждут реальные перспективы судебных исков и непредвиденный рост сметной стоимости проектов.

Теперь по пунктам. Пункт 6 постановления, описывающий «актуальные угрозы безопасности персональных данных» – просто смех. Первый тип – недокументированные функции в операционной системе, второй – недокументированные функции в прикладных программах, третий – все остальное. Как их определять, конечно, не сказано. И ладно еще, что никто ни разу не видел, как создатели операционки описали бы на сто процентов все ее функции (то же про все остальные программы). Но зачем это разделение вообще нужно когда, например, существующая и действующая типовая модель угроз информационных систем органов исполнительной власти города Москвы охватывает 14 типов угроз (а частные модели оперируют десятками типов угроз) и 7 их источников? Видимо, им надо проще относиться к безопасности, тем боле, что любую из описанных угроз, согласно пункту 7 теперь можно признать незначительной, если оценивать ее «с учетом оценки возможного вреда». Ну как оценить в рублях, скажем, возможный ущерб от утечки информации о ваших религиозных убеждениях? Правильно! Как «незначительный». Да и пункт 2, указывающий на защиту только от актуальных угроз, не лучше.

Согласно логике нужно защищаться только от известного в данный момент, совершенно не учитывая появления все новых и новых методов проникновения.


Пункт 5 вступившего в силу постановления, описывающий новую классификацию информсистем персональных данных, и, в частности систему обработки общедоступных персональных данных, и вовсе противоречит действующему законодательству. Закон «О персональных данных» подразумевает два источника таких данных. Первый – это данные, которые сам субъект обозначил как общедоступные, второй – данные, которые полученные из открытых источников. Новое же постановление понимает общедоступные данные лишь как полученные из открытых источников. И теперь, оператор, выполняя данное постановление, не может взять данные напрямую у субъекта.

 

Оператор теперь, видимо, должен сказать человеку, который принес свои персональные данные: «Вы их сначала в блоге у себя опубликуйте, приложив в письменном виде свое согласие на их публикацию, а также подтверждение нотариуса, заверяющего подлинность согласия, а мы уже оттуда сами возьмем».


Еще более абсурдными являются пункты 8 и 9 принятого постановления, которые определяют 4 уровня защищенности персональных данных.

Здесь необходимо пояснить, что ранее, в отмененных документах, также было предусмотрено 4 класса защиты. И в большинстве случаев можно была ориентироваться на схему: обезличенные данные – класс К4, минимальный уровень защиты; данные, позволяющие идентифицировать лицо – это К3; плюс к идентификации наличие дополнительных данных - К2, специальные типы данных - К1, самый высокий класс защиты.

Теперь у нас также 4 уровня, но выбор уровня сильно усложнен (точнее отсутствует вовсе). Конкретный уровень по новым правилам высчитывается исходя из класса информационной системы, актуальных для нее угроз, принадлежности и количества субъектов, данные которых обрабатываются. То есть, проще говоря, вместо 4 уровней для 4 классов систем мы имеем по факту 4 уровня для 18 различных «наборов» параметров, где каждый конкретный набор еще надо определить. Но было бы еще полбеды, если все это распределение имело бы хоть какой-то смысл. Увы, это не так.

Подпункт а) пункта 9 гласит, что наивысшая, по 1-му уровню, защита полагается если «для информационной системы актуальны угрозы 1-го типа (то есть уязвимость ОС – «Полит.ру») и информационная система обрабатывает либо специальные категории персональных данных, либо биометрические персональные данные, либо иные категории персональных данных». Но

так как «иные данные» – это фамилия-имя-отчество, а операционная система уязвима в ста процентах случаев, то абсолютно всем информсистемам теперь полагается защита по наивысшему разряду. Все, точка. Все остальные «наборы» параметров описанные в пунктах с 10 по 12 больше не нужны,

какая бы ахинея не была там написана. А ее там в достатке, взять хотя бы описание 2-го уровня защиты под который попадает обработка данных из открытых источников. Составителей документа не смутила необходимость охранять данные, которые больше никто не охраняет.

Еще одной странностью можно назвать такой параметр как «количество субъектов персональных данных». По данному критерию операторы делятся на два типа: те, кто обрабатывает данные более чем 100 тыс. субъектов и те, кто менее. При этом  

в документе ни слова нет о тех операторах, которые обрабатывают ровно 100 тыс. субъектов. Можно было бы посмеяться, если забыть, что в информационной безопасности мелочей не бывает.

Говорить без слез про описанные в документе меры защиты и контроля безопасности вообще невозможно. Скажу лишь, что все уровни с 1-го по 4-й требуют «организации режима обеспечения безопасности помещений, в которых размещена информационная система». Иначе говоря, создатели постановления уверены, что амбарный замок на серверной – главная мера защиты данных.  

То, что сотрудники спецслужб уже давно используют мобильные устройства для работы с информацией, как-то ускользнуло от разработчиков

(их теперь, если следовать букве документа, нужно включать исключительно в охраняемых помещениях), как и то, что для мобильных устройств тоже нужна защита. Столь же абсурдны и требования к контролю безопасности: «контроль проводится не реже 1 раза в 3 года».

То есть раз в три года подошел, подергал замок на двери – висит прочно, - вот и вся их безопасность.

Продолжать можно еще долго, но если обобщить, то можно сказать, что документ писали какие-то «вохровцы». Эдакие «динозавры», для которых главный носитель информации – бумажный документ. И это когда Dr. Web поставил рекорд по суточному обнаружению новых вредоносных программ и новых модификаций уже известных угроз : на днях их количество достигло 150 тыс. Ей богу, пора в модели угроз информационной безопасности вводить новый источник уязвимости – нормотворчество правительства Российской Федерации.

 

Комментарии

Главные новости

14:26 Для дорогого жилья вводится прогрессивная шкала налоговых ставок
13:56 Нидерланды не связывают самоубийство Долматова с отказом в статусе «беженца»
13:51 Шарапова обыграла Винус Уильямс и вышла в четвертый круг Australian Open
13:40 Власти берут под контроль перепланировку в частных домах Новой Москвы
13:34 Евгению Васильеву оставили под арестом еще на два месяца
13:30 Российскую армию лишат шапок-ушанок
13:14 Арестован автор видео с пытками в грузинской тюрьме
12:43 Следователи попросят продлить домашний арест Евгении Васильевой
12:41 СК сформировал окончательное обвинение для Навального
12:29 Британских чиновников поймали за просмотром порно на заседаниях
11:55 Развозжаев стал фигурантом дела о ложном доносе
11:51 Фигуранта «болотного дела» Кривова лишили адвоката
11:12 Полиция завела дело по факту нападения на худрука Большого театра
10:46 Россия хочеть пересмотреть условия аренды «Байконура»
10:07 В Челябинской области неизвестные подожгли поклонный крест
08:22 На Троекуровском кладбище состоялась ночная панихида по Деду Хасану
07:59 Депардье очень мало пьет из-за пяти шунтов в сердце, уверяет директор Госфильмофонда
07:05 Выпавший из поезда сибиряк пробежал по тайге 7 километров в футболке и тапочках
06:56 Россия укрепила войска со стороны Армении
05:59 Родственники Деда Хасана выбирают, где лучше его похоронить
04:55 Министр культуры Мединский отстоял перед США и хасидами право ковыряться в носу
04:31 Вместо "Оборонсервиса" СК уличил Сердюкова в озеленении места рыбалки Путина
03:57 На фото "Путина с Дедом Хасаном" криминальный авторитет оказался единороссом
03:34 В Москве народному артисту, худруку Большого театра плеснули в лицо кислотой
17.01 В Москве появятся плавучие музеи
17.01 Роснано пойдет на продажу уже в этом году
17.01 Алексей Мухин: Запад признает Россию одной из самых привлекательных стран
17.01 Активист «Другой России» покончил с собой в Нидерландах
17.01 В Алжире освободили 600 заложников
17.01 В густонаселенных пригородах Хошимина обитает малоизученный вид летающих лягушек
17.01 Минобрнауки составило список из ста книг для внеклассного чтения
17.01 ТоАЗ не боится рейдеров в погонах и без
17.01 В плену у исламистов в Алжире остались менее 10 заложников
17.01 Смольный отказался от конкурсов на дорожный ремонт после жалоб Навального
17.01 В Алжире при штурме нефтегазового комплекса погибли 35 заложников
17.01 Рослесхоз возьмет на особый контроль ситуацию с Селятинским лесом
17.01 На Чукотке создан нацпарк «Берингия»
17.01 Главный инспектор районной налоговой задержана в Петербурге со взяткой
17.01 СМИ: следствие установит причастных к многомиллионному мошенничеству на ТоАЗе
17.01 Греция потребовала от Германии компенсацию за действия нацистов
17.01 Лебедеву добавили статью за драку с Полонским
17.01 Участники Гайдаровского форума обсудят будущее smart-общества в России
17.01 Из плена в Алжире сбежали 45 заложников
17.01 В Европе запретили полеты Boeing 787 Dreamliner
17.01 В Эстонии запретили преподавать на русском языке
17.01 Давыденко проиграл Федереру в матче Australian Open
17.01 Участника конкурса The Europas обвинили в присвоении проекта «Ведомостей»
17.01 Экс-ректор РГТЭУ подал иск о незаконном увольнении
17.01 Развозжаев попросил вернуть его в Москву
17.01 Киллер стрелял по Деду Хасану вдогонку
Apple facebook Google iPhone IT Pussy Riot Twitter Yahoo «Анатомия протеста-2» «болотное дело» «Единая Россия» «Зенит» «Марш свободы» «Оборонсервис» «Российские космические системы» «экстремизм» авиакатастрофа Аксана Панова Александр Кибрик Алексей Навальный альтернативная энергетика Анатолий Сердюков армия астрономия астрофизика Афганистан Байконур Барак Обама Белоруссия биология блогосфера Великобритания венчурный бизнес взрыв вирусы Владивосток Владимир Мединский Владимир Путин вселенная вузы гаджеты Газа генетика Генпрокуратура геология глобальное потепление ГЛОНАСС Госдума гражданская авиация Грузия гуманитарные науки Дагестан демография Дмитрий Виноградов Дмитрий Медведев Дмитрий Песков ДНК договороспособность дороги России ДТП Евгения Васильева Евросоюз Египет Екатерина Самуцевич Екатерина Сметанова естественные науки Жерар Депардье жесткая посадка Ту-204 ЖКХ землетрясение изобретения Израиль Индия инновации интернет Иран ислам история Кабардино-Балкария кабинет министров Казахстан Камбоджа квантовая физика квантовые технологии Киношок Китай КНДР компьютерная безопасность конец света Координационный совет оппозиции Копейск коррупция космос кража культура Леонид Развозжаев лингвистика Луна Марк Фейгин Марс марсоход Curiosity МВД МГУ мегагранты медицина метро Минкульт Минобороны Минобрнауки МКС мозг Москва Московская область музыка Мухаммед Мурси МЧС наркотики НАСА НАТО нейробиология некролог Нобелевская премия Новый год норманны Нью-Йорк Облачный столп общественный транспорт ООН ООПТ органическая химия оружие ответ на акт Магнитского Пакистан Палестинская автономия перевод планетология пожар полиция Православная церковь пресс-конференция Путина 20 декабря приемные дети пробки происхождение человека психофизиология ракета Расул Мирзаев расшифровка генома РВК РГТЭУ РКК «Энергия» робототехника Роскомнадзор Роскосмос Роснано Рособоронэкспорт Российская империя РПЦ русский язык саги Санкт-Петербург Северный Кавказ сельское хозяйство Сергей Магнитский Сергей Полонский Сергей Собянин Сергей Удальцов Сергей Шойгу Сирия Сколково Следственный комитет смартфоны СМИ Совет по правам человека Совет Федерации социальные науки социология Сочи список Магнитского спутники стартапы сухогруз «Амурская» США телевидение теракт терроризм технологии точные науки транспорт Турция тюрьмы и колонии убийство Украина ураган фармакология Федор Успенский физическая антропология финансирование науки Франция ФСБ ФСИН футбол ХАМАС химия ЦИК Челябинская область эволюция эволюция человека экология экономика этология ядерная физика язык Япония

Редакция

Электронная почта: politru.edit@gmail.com
Телефон: +7 (495) 624-5618
Адрес: 101000, Москва, Кривоколенный пер., д. 10, стр. 6а
Регистрация — Эл № 77-8425 от 1 декабря 2003 года.
Выходит с 21 февраля 1998 года.
При любом использовании материалов веб-сайта ссылка на Полит.ру обязательна.
При перепечатке в Интернете обязательна гиперссылка polit.ru.
Все права защищены и охраняются законом.
© Полит.ру, 1998–2012.