Так как ФЗ "О персональных
данных" является лишь основой правового
обеспечения защиты ПД, его требования
в дальнейшем были конкретизированы в
актах Правительства РФ и Министерства
связи, нормативно-методических документах
регуляторов.
2.2 Категории персональных
данных
ФЗ "О персональных данных"
выделяет следующие категории персональных
данных.
Общедоступные ПД
- данные, доступ к которым предоставлен
неограниченному кругу лиц с согласия
субъекта ПД или на которые в соответствии
с федеральными законами не распространяются
требования соблюдения конфиденциальности.
Общедоступные источники персональных
данных создаются в целях информационного
обеспечения (например, справочники и
адресные книги). В общедоступные источники
персональных данных с письменного согласия
субъекта персональных данных могут включаться
его фамилия, имя, отчество, год и место
рождения, адрес, абонентский номер, сведения
о профессии и иные персональные данные,
предоставленные субъектом персональных
данных.
Важно отметить, что сведения
о субъекте ПД могут быть в любое время
исключены из общедоступных источников
по требованию субъекта либо по решению
суда или уполномоченных государственных
органов.
Специальные категории
ПД - персональные данные, касающиеся
расовой, национальной принадлежности,
политических взглядов, религиозных или
философских убеждений, состояния здоровья,
интимной жизни. Их обработка допускается
только в следующих случаях:
субъект ПД дал согласие в письменной
форме на обработку своих персональных
данных;
персональные данные являются
общедоступными;
персональные данные относятся
к состоянию здоровья субъекта ПД и получение
его согласия невозможно, либо обработка
персональных данных осуществляется лицом,
профессионально занимающимся медицинской
деятельностью и обязанным в соответствии
с законодательством Российской Федерации
сохранять врачебную тайну;
обработка персональных данных
членов (участников) общественного объединения
или религиозной организации при условии,
что персональные данные не будут распространяться
без согласия в письменной форме субъектов
ПД;
обработка персональных данных
осуществляется в соответствии с законодательством
Российской Федерации о безопасности,
об оперативно-розыскной деятельности,
а также в соответствии с уголовно-исполнительным
законодательством Российской Федерации
или необходима в связи с осуществлением
правосудия [7].
Совместный приказ ФСТЭК, ФСБ
и Министерства информационных технологий
и связи РФ от 13 февраля 2008 года N 55/86/20 "Об
утверждении Порядка проведения классификации
информационных систем персональных данных"
определяет следующие категории персональных
данных, которые обрабатываются в
ИСПД:
Категория 1 – персональные
данные, касающиеся расовой, национальной
принадлежности, политических взглядов,
религиозных и философских убеждений,
состояния здоровья, интимной жизни.
Категория 2 – персональные
данные, позволяющие идентифицировать
субъекта ПД и получить о нем дополнительную
информацию, за исключением персональных
данных, относящихся к категории 1.
Категория 3 – персональные
данные, позволяющие идентифицировать
субъекта ПД.
Категория 4 – обезличенные
и (или) общедоступные персональные данные.
Биометрические персональные
данные – это сведения, которые характеризуют
физиологические особенности человека
и на основе которых можно установить
его личность. Они могут обрабатываться
только при наличии согласия в письменной
форме субъекта ПД. Обработка биометрических
персональных данных без согласия субъекта
ПД может осуществляться в связи с осуществлением
правосудия, а также в случаях, предусмотренных
законодательством Российской Федерации
о безопасности, об оперативно - розыскной
деятельности, о государственной службе,
о порядке выезда из РФ и въезда в Российскую
Федерацию, уголовно – исполнительным
Законодательством.
Определение биометрических
данных в российском законодательстве
предоставляет оператору персональных
данных возможность принятия самостоятельного
решения об отнесении тех или иных данных
к биометрическим. Это породило немало
споров. Рассмотрим пример с фотографией.
С одной стороны, она характеризует физиологические
особенности человека. Но человек с течением
времени может сильно измениться или злоумышленник
может подделать внешние признаки под
законного субъекта. Так ли однозначно
в данном случае установление личности?
В настоящее время представители регуляторов
подтверждают, что фотография и видеоизображения
относятся к биометрическим данным.
2.3 Основные принципы
обеспечения безопасности персональных
данных
При построении системы защиты
персональных данных оператор ПД должен
руководствоваться следующими принципами:
принцип законности;
принцип максимальной дружественности
и прозрачности;
принцип превентивности;
принцип оптимальности и разумной
разнородности;
принцип адекватности и непрерывности;
принцип адаптивности;
принцип доказательности и
обязательности контроля;
принцип самозащиты и конфиденциальности
самой системы защиты информации;
принцип многоуровневости и равнопрочности;
принцип простоты применения
и апробированности защиты;
принцип преемственности и
совершенствования;
принцип персональной ответственности
и минимизации привилегий для пользователей
всех уровней.
Принцип законности. Проведение защитных мероприятий должно быть согласовано с действующим законодательством в области информации, информатизации и защиты информации с применением всех дозволенных методов обнаружения и пресечения нарушений при работе с информацией.
Принцип максимальной
дружественности и прозрачности. Противодействие угрозам безопасности информации всегда носит недружественный характер по отношению к пользователям и обслуживающему персоналу ИС, так как меры по защите информации всегда налагают ограничения на работу организационного и технического характера. Поэтому принимаемые меры должны
максимально совмещаться с используемыми операционной
и программно-аппаратной структурой ИС,
а также должны быть понятны и оправданы
для пользователей.
Принцип превентивности. Меры по защите информации и внедряемые СЗИ должны быть нацелены, прежде всего, на недопущение (пресечение) реализации угроз безопасности информации, а не на устранение последствий их проявления.
Принцип оптимальности
и разумной разнородности. Для сокращения расходов на создание систем обеспечения безопасности должен осуществляться оптимальный выбор соотношения между различными методами и способами противодействия угрозам безопасности информации. Дополнительно внедряемые средства защиты должны дублировать основные функции защиты, уже используемые в программно-аппаратной среде ИС, и по возможности иметь другое происхождение, чем сама эта среда, что позволяет существенно затруднить процесс преодоления защиты за счет иной логики построения защиты.
Принцип адекватности
и непрерывности. Решения, реализуемые системами защиты информации, должны быть дифференцированы в зависимости от важности защищаемой информации и вероятности возникновения угроз ее безопасности. Безопасность информации в государственных информационных системах должна обеспечиваться непрерывно в течение всего жизненного цикла систем.
Принцип адаптивности. Системы обеспечения информационной безопасности должны строиться с учетом возможного изменения конфигурации ИС, роста числа пользователей, изменения степени конфиденциальности и ценности информации.
Принцип доказательности
и обязательности контроля. Должны реализовываться организационные меры внутри сети и применение специальных аппаратно-программных средств идентификации, аутентификации и подтверждения подлинности информации. Должна обеспечивать обязательность, своевременность и документированность выявления, сигнализации и пресечения
попыток нарушения установленных правил
защиты.
Принцип самозащиты
и конфиденциальности самой системы защиты
информации.
Принцип многоуровневости и равнопрочности. ИС должна реализовывать защиту информации на всех уровнях своей жизнедеятельности (технологическом, пользовательском, локальном, сетевом). Защита должна строиться эшелонировано, и иметь несколько последовательных рубежей таким образом, чтобы наиболее важная зона безопасности находилась внутри других зон. Все рубежи защиты должны быть равнопрочными к возможности реализации угрозы.
Принцип простоты
применения и апробированности защиты. Должны применяться средства защиты, для которых формально или неформально возможно доказать корректность выполнения защитных функций, проверить согласованность конфигурации различных компонентов, а их применение пользователями и обслуживающим персоналом должно быть максимально простым, чтобы уменьшить риски, связанные с нарушениям правил их использования. По той же причине целесообразно использовать средства защиты информации допускающие возможность централизованного администрирования.
Принцип преемственности
и совершенствования. Система защиты информации должна постоянно совершенствоваться на основе преемственности принятых ранее решений и анализа функционирования ИС.
Принцип персональной
ответственности и минимизации привилегий
для пользователей всех уровней. Принимаемые меры должны определять права и ответственности каждого уполномоченного лица. Распределение прав и ответственности должно в случае любого нарушения позволять определить круг виновных. Система обеспечения информационной безопасности должна обеспечивать разделение прав и ответственности между пользователями.
Принцип персональной ответственности
и минимизации привилегий для пользователей
всех уровней. Система обеспечения информационной
безопасности должна обеспечивать разделение
прав и ответственности между пользователями
и минимизацию привилегий, позволяя, в
случае любого нарушения, определить круг
виновных.
Заключение
Проблема компьютерной
информационной безопасности многоаспектна
и нуждается в дальнейшей проработке.
В современном
мире информатизация становится стратегическим
национальным ресурсом, одним из основных
богатств экономически развитого государства.
Быстрое совершенствование информатизации
в России, проникновение ее во все сферы
жизненно важных интересов личности, общества
и государства повлекли помимо несомненных
преимуществ и появление ряда существенных
проблем. Одной из них стала необходимость
защиты информации.
Учитывая, что в настоящее
время экономический потенциал все в большей
степени определяется уровнем развития
информационной инфраструктуры, пропорционально
растет потенциальная уязвимость экономики
по отношению к информационным воздействиям.
Реализация
угроз информационной безопасности заключается
в нарушении конфиденциальности, целостности
и доступности информации.
С позиций системного
подхода к защите информации необходимо
использовать весь арсенал имеющихся
средств защиты во всех структурных элементах
экономического объекта и на всех этапах
технологического цикла обработки информации.
Методы и средства
защиты должны надежно перекрывать возможные
пути неправомерного доступа к охраняемым
секретам. Эффективность информационной
безопасности означает, что затраты на
ее осуществление не должны быть больше
возможных потерь от реализации информационных
угроз.
Планирование безопасности
информации осуществляется путем разработки
каждой службой детальных планов защиты
информации. Необходима четкость в осуществлении
полномочий и прав пользователей на доступ
к определенным видам информации, в обеспечении
контроля средств защиты и немедленного
реагирования на их выход из строя.