Задать вопрос
У вас есть вопрос, идея, предложение или хотите стать нашим партнером? Просто отправьте нам сообщение в свободной форме, и в течение рабочего дня мы свяжемся с вами.
Корпоративная информационная система любой крупной организации представляет собой распределенную и неоднородную систему, включающую в свой состав множество процессов:управления персоналом, пользователями, информационной безопасностью, программными и техническими средствами и др. Эта система обычно взаимодействует с различными сетями общего пользования и глобальными корпоративными сетями. В связи с этим значительно усложняется задача правильного, эффективного и безопасного управления этой системой, конфигурирования различных ее компонент и обеспечения защищенного взаимодействия между ними. Как следствие, увеличивается количество недостатков, нарушений и уязвимых мест в системе.
Вместе с тем, в последние годы неуклонно растет число кибератак, более того, с каждым годом атаки становятся все более сложными и изощренными. В 2017 году ключевыми были атаки вымогателей WannaCry, ExPetr и BadRabbit. Данные атаки показали, что под ударом могут оказаться частные компании и государственные учреждения любого размера и любого рода деятельности.
В то же время законодательство не стоит на месте, постоянно выходят новые нормативно-правовые акты, определяющие требования по защите информации. На данный момент наиболее зарегулированными областями являются следующее:
При этом законодательством определены не только требования по защите информации, но и проверки регулирующими органами выполнения этих требований.
Таким образом, одной из самых критичных задач любого российского предприятия и государственного органа, которое обрабатывает информацию ограниченного доступа, является обеспечение информационной безопасности.
Создание системы информационной безопасности, отвечающей требованиям российского законодательства, собственными силами является, как правило, технически сложной и затратной задачей, так как необходимо за ограниченный промежуток времени решить огромное количество задач: разработка проектного решения, внедрение средств защиты, разработка организационно-распорядительной документации и внедрение процессов информационной безопасности, обучение работников и прочее.
Схематично, основные этапы процесса построения системы защиты информации приведены на рисунке ниже.
На этапе обследования осуществляется сбор и анализ данных об информационной системе клиента и применимых требований законодательства РФ, уточнение потребностей клиента, окончательный выбор изолированного сегмента платформы Техносерв Cloud («Защищенный» или «Закрытый» ) и выработка предложений по разграничению зон ответственности в части обеспечения информационной безопасности.
Разработка (актуализация) модели угроз и нарушителя, а также актов классификации (для государственных систем и систем персональных данных) производится опционально по вашему желанию.
На этапе проектирования, наши специалисты разрабатывают техническое задание и технический проект системы защиты информационной системы, размещенной в изолированном сегменте платформы Техносерв Cloud. При этом в рамках технического проектирования учитываются средства защиты, уже применяемые для обеспечения информационной безопасности инфраструктуры изолированного сегмента Техносерв Cloud (периметровые средства защиты, средства защиты среды виртуализации и др.).
В рамках миграции специалисты компании «Техносерв» оказывают сопровождение миграции информационной системы и применяемых клиентом средств защиты в изолированный сегмент Техносерв Cloud.
По вашему желанию специалисты «Техносерв» могут дополнительно оказать следующие услуги:
Также специалисты компании «Техносерв» всегда оказывают клиентам консультационную помощь в рамках решения любой из вышеуказанных задач.
Платформа Техносерв Cloud разделена на два изолированных друг от друга сегмента: сегмент «Защищенный» и сегмент «Закрытый». Необходимость размещения информационных систем клиентов в том или ином сегменте определяется требованиями законодательства РФ и внутренних документов клиента к обеспечению информационной безопасности.
В таблице ниже приведены различия между закрытым и защищенным сегментами платформы Техносерв Cloud.
Параметр сегмента |
Защищенный |
Закрытый |
Размещение систем, в которых обрабатываются сведения, составляющие коммерческую тайну клиента |
Да |
Да |
Размещение информационных систем персональных данных |
До 3 уровня защищенности персональных данных включительно
|
До 1 уровня защищенности персональных данных включительно |
Размещение государственных информационных систем | Нет | До 1 класса защищенности включительно |
Размещение систем, обрабатывающих сведения о переводах денежных средств и/или данные держателей банковских карт | Да | Нет |
Соответствие законодательству РФ |
|
|
Среды виртуализации | OpenStack-KVM, VMware | VMware |
Средства защиты | Сертифицированные и несертифицированные средства защиты | Исключительно сертифицированные средства защиты |
Сертификация/ Аттестация |
Сертификат соответствия (в качестве сервис-провайдера) требованиям PCI DSS |
Инфраструктура сегмента аттестована на соответствие требованиям защиты информации, предъявляемым к государственным системам до 1 класса защищенности включительно и системам персональных данных с уровнем защищенности до 1 включительно.
|
На данный момент платформа Техносерв Cloud выполняет ключевые требования GDPR. В частности, внедрены процессы, отвечающие за обработку обращений субъектов персональные данные (ПД), связанных с получением, изменением и удалением ПД, предприняты всесторонние меры по защите данных и установлена процедура информирования пользователей в случаях инцидентов. Дополнительную информацию по этой теме можно найти в соглашении об обработке персональных данных.
Классификация государственных информационных систем осуществляется по трем классам защищенности в соответствии с требованиями Приказа ФСТЭК России от 11.02.2013 №17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».
Класс государственной информационной системы определяется в зависимости от значимости, обрабатываемой в ней информации и масштаба системы.
Значимость информации определяется степенью возможного ущерба для обладателя информации или оператора от нарушения конфиденциальности (неправомерного доступа, копирования, предоставления или распространения), целостности (неправомерных уничтожений или модифицирований) или доступности (неправомерного блокирования) информации. Степень возможного ущерба определяется обладателем информации или оператором самостоятельно (экспертным или иными методами) и может быть высокой, средней или низкой.
Масштаб государственной информационной может быть следующим:
Федерации, муниципального образования и (или) организации и не имеет сегментов в территориальных органах, представительствах, филиалах, подведомственных и иных организациях.
Непосредственно класс защищенности определяется в соответствии со сведениями, приведенными в таблице ниже.
Уровень значимости (УЗ) информации |
Масштаб информационной системы |
||
Федеральный |
Региональный |
Объектовый |
|
УЗ 1 |
К 1 |
К 1 |
К 1 |
УЗ 2 |
К 1 |
К 2 |
К 2 |
УЗ 3 |
К 2 |
К 3 |
К 3 |
Уровень защищенности персональных данных при их обработке в информационной системе персональных данных определяется в соответствии с требованиями Постановления Правительства РФ от 01.11.2012 №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
Уровень защищенности персональных данных определяется по следующим критериям:
Правила определения уровня защищенности персональных данных приведены в таблице ниже.
Обрабатываемые персональные данные | Объем персональных данных | Тип актуальных угроз | ||
Угрозы 1-го типа | Угрозы 2-го типа | Угрозы 3-го типа | ||
Специальные категории ПДн | Более 100 тыс. | УЗ 1 | УЗ 1 | УЗ 2 |
Менее 100 тыс. | УЗ 1 | УЗ 2 | УЗ 3 | |
Специальные категории ПДн сотрудников оператора | Любой | УЗ 1 | УЗ 2 | УЗ 3 |
Биометрические ПДн | Любой | УЗ 1 | УЗ 2 | УЗ 3 |
Иные категории ПДн | Более 100 тыс. | УЗ 1 | УЗ 2 | УЗ 3 |
Менее 100 тыс. | УЗ 1 | УЗ 3 | УЗ 4 | |
Иные категории ПДн сотрудников оператора | Любой | УЗ 1 | УЗ 3 | УЗ 4 |
Общедоступные ПДн | Более 100 тыс. | УЗ 2 | УЗ 2 | УЗ 4 |
Менее 100 тыс. |
УЗ 2 | УЗ 3 | УЗ 4 | |
Общедоступные ПДн сотрудников оператора | Любой | УЗ 2 | УЗ 3 | УЗ 4 |
Чем выше уровень защищенности персональных данных (класс защищенности государственной системы), тем больше мер по защите информации требуется выполнить. Если по ошибке определить более высокий уровень защищенности персональных данных (класс защищенности государственной системы), то, соответственно, придется создавать более дорогую систему защиты информации. При этом выбор более низкого уровня защищенности персональных данных (класса защищенности государственной системы), чем он есть на самом деле, может привести к нарушению требования законодательства.
Для того чтобы получить консультацию по вопросам защиты персональных данных и прохождению аттестации бизнес приложения, отправьте письмо с описанием задачи на нашу почту team@ts-cloud.ru.
У вас есть вопрос, идея, предложение или хотите стать нашим партнером? Просто отправьте нам сообщение в свободной форме, и в течение рабочего дня мы свяжемся с вами.
Авторизация доступна заказчикам Техносерв Cloud. Чтобы стать нашим клиентом, свяжитесь с нами. Спасибо!
На ваш e-mail будет отправлено письмо со ссылкой на страницу смены пароля
Контакты службы поддержки:
+7 (495) 790-79-79
support@technoserv.cloud