Защита

Как защитить персональные данные и не разориться на штрафах

Как защитить персональные данные и не разориться на штрафах

Еще несколько лет назад информационная безопасность воспринималась исключительно как задача IT-службы. Сегодня это вопрос устойчивости всего университета. Последствия киберинцидента затрагивают всех – руководство, сотрудников, студентов, абитуриентов, партнеров и, конечно же, репутацию вуза. На первый план вышли новые вызовы: защита персональных данных, аудит сайтов, проверки регуляторов, интеграция искусственного интеллекта, стандарты PKI и вопросы импортозамещения.

В этом постоянном потоке нормативных актов и технологических трендов ориентироваться становится все сложнее, поэтому Системный интегратор «Паравеб» запустил серию вебинаров «Безопасность университетов», посвященных актуальным вопросам организации работы по управлению информационными рисками.

О практических аспектах защиты критической информационной инфраструктуры (КИИ) и персональных данных в университете рассказалэксперт по информационной безопасности Александр Головин.

Вуз как межотраслевой объект КИИ

Уникальность вузов в том, что они могут одновременно относиться сразу к нескольким отраслям КИИ: здравоохранение (наличие собственных клиник, больниц или медцентров), энергетика (собственные котельные, тепловые подстанции, электростанции), транспорт (логистические системы, автотехника), связь (собственные дата-центры).

Цена ошибки за несоблюдение требований – штрафы в размере нескольких миллионов. Помимо административной, предусмотрена уголовная ответственность. Судебная практика по новым санкциям только формируется, но объем дел уже сейчас колоссален.

Алгоритм работы с КИИ

– Первым шагом должен стать комплексный аудит: необходимо учесть все информационные системы, системы управления (АСУ) и телекоммуникационную инфраструктуру вуза. Сравните системы с перечнем из Распоряжения Правительства №360-р и Постановления Правительства
№ 246 «Об утверждении отраслевых особенностей категорирования в сфере науки». Важно: научные системы с уровнем готовности 7 и выше сразу относятся к объектам КИИ.

– Выявите нетиповые объекты, которые не являются КИИ сами по себе, но их остановка парализует критические процессы. Например, система начисления зарплат. Без нее вуз не может функционировать, а значит, она влияет на КИИ. О таких системах обязательно нужно уведомлять регулятора.

– Оцените объекты по показателям Постановления Правительства РФ №127 и №246. Присвойте 1-ю, 2-ю, 3-ю категорию значимости или оформите «Протокол об отсутствии объектов КИИ». Направьте в ФСТЭК России уведомления о категорировании или протокол отсутствия объектов КИИ.

Как привести персональные данные в порядок

Защита персональных данных в вузе (особенно с учетом работы с несовершеннолетними абитуриентами) регулируется Постановлением Правительства РФ №1119. Системы персональных данных делятся на 4 уровня защищенности:

– специальные: национальность, политические, философские взгляды, религиозные убеждения, состояние здоровья;

– биометрические: отпечатки пальцев, ДНК, фото;

– иные: ФИО, паспорт, СНИЛС, ИНН;

– общедоступные: фото и биографии сотрудников на сайте, публичные профили.

Для первой и второй категории данных требуется 1-й уровень защищенности: обязательная аттестация информационной системы и использование исключительно сертифицированных ФСТЭК средств защиты информации.

Третья категория предусматривает 2-й или 3-й уровень защищенности: базовый набор мер включает строгое разграничение прав доступа, антивирусную защиту и обязательную регистрацию событий безопасности.

Для четвертой категории достаточно внедрения общих организационных мер, закрепленных во внутренних регламентах и политике университета.

Как выстроить систему защиты

– На основе модели угроз и определенного уровня защищенности персональных данных формируется перечень необходимых организационных и технических мер защиты.

– Разрабатывается проектная документация: выбираются средства защиты информации, проектируется архитектура системы защиты, определяются правила разграничения доступа.

– Устанавливаются и настраиваются средства защиты: межсетевые экраны, антивирусная защита, системы обнаружения вторжений, политики безопасности.

– Для персональных данных 1-го и 2-го уровней проводится обязательная аттестация. По результатам выдается аттестат соответствия ФСТЭК. Для остальных категорий проводится специальное исследование системы защиты.

– Организуется постоянный мониторинг: контроль режима защиты данных, оценка эффективности мер, ведение журналов событий, оперативное реагирование на инциденты информационной безопасности.

Как сэкономить бюджет и усилить защиту

– Необходимо межсетевое экранирование, защита каналов связи и надежное резервное копирование.

– Внедрение двухфакторной аутентификации – часто недооцениваемый, но крайне эффективный инструмент, который сводит к нулю риски несанкционированного доступа, делая обычный пароль вторичным фактором.

– Непрерывный мониторинг – связка из антивирусов, систем анализа трафика, дополненная регулярным обучением сотрудников.

– Стратегическая виртуализация – главный тренд для оптимизации бюджета вуза. Файлы хранятся только на сервере, даже при краже ноутбука или телефона утечка невозможна.

Что важно помнить

Информационная безопасность вуза – это стратегический приоритет. Университетам необходимо комплексно подходить к защите персональных данных и категорированию объектов КИИ, строго следуя актуальным требованиям ФСТЭК России. Главная цель этой работы – формирование защищенной цифровой экосистемы для обучающихся и персонала образовательной организации.

Статьи

Смотреть все статьи