Еще несколько лет назад информационная безопасность воспринималась исключительно как задача IT-службы. Сегодня это вопрос устойчивости всего университета. Последствия киберинцидента затрагивают всех – руководство, сотрудников, студентов, абитуриентов, партнеров и, конечно же, репутацию вуза. На первый план вышли новые вызовы: защита персональных данных, аудит сайтов, проверки регуляторов, интеграция искусственного интеллекта, стандарты PKI и вопросы импортозамещения.
В этом постоянном потоке нормативных актов и технологических трендов ориентироваться становится все сложнее, поэтому Системный интегратор «Паравеб» запустил серию вебинаров «Безопасность университетов», посвященных актуальным вопросам организации работы по управлению информационными рисками.
О практических аспектах защиты критической информационной инфраструктуры (КИИ) и персональных данных в университете рассказалэксперт по информационной безопасности Александр Головин.
Вуз как межотраслевой объект КИИ
Уникальность вузов в том, что они могут одновременно относиться сразу к нескольким отраслям КИИ: здравоохранение (наличие собственных клиник, больниц или медцентров), энергетика (собственные котельные, тепловые подстанции, электростанции), транспорт (логистические системы, автотехника), связь (собственные дата-центры).
Цена ошибки за несоблюдение требований – штрафы в размере нескольких миллионов. Помимо административной, предусмотрена уголовная ответственность. Судебная практика по новым санкциям только формируется, но объем дел уже сейчас колоссален.
Алгоритм работы с КИИ
– Первым шагом должен стать комплексный аудит: необходимо учесть все информационные системы, системы управления (АСУ) и телекоммуникационную инфраструктуру вуза. Сравните системы с перечнем из Распоряжения Правительства №360-р и Постановления Правительства
№ 246 «Об утверждении отраслевых особенностей категорирования в сфере науки». Важно: научные системы с уровнем готовности 7 и выше сразу относятся к объектам КИИ.
– Выявите нетиповые объекты, которые не являются КИИ сами по себе, но их остановка парализует критические процессы. Например, система начисления зарплат. Без нее вуз не может функционировать, а значит, она влияет на КИИ. О таких системах обязательно нужно уведомлять регулятора.
– Оцените объекты по показателям Постановления Правительства РФ №127 и №246. Присвойте 1-ю, 2-ю, 3-ю категорию значимости или оформите «Протокол об отсутствии объектов КИИ». Направьте в ФСТЭК России уведомления о категорировании или протокол отсутствия объектов КИИ.
Как привести персональные данные в порядок
Защита персональных данных в вузе (особенно с учетом работы с несовершеннолетними абитуриентами) регулируется Постановлением Правительства РФ №1119. Системы персональных данных делятся на 4 уровня защищенности:
– специальные: национальность, политические, философские взгляды, религиозные убеждения, состояние здоровья;
– биометрические: отпечатки пальцев, ДНК, фото;
– иные: ФИО, паспорт, СНИЛС, ИНН;
– общедоступные: фото и биографии сотрудников на сайте, публичные профили.
Для первой и второй категории данных требуется 1-й уровень защищенности: обязательная аттестация информационной системы и использование исключительно сертифицированных ФСТЭК средств защиты информации.
Третья категория предусматривает 2-й или 3-й уровень защищенности: базовый набор мер включает строгое разграничение прав доступа, антивирусную защиту и обязательную регистрацию событий безопасности.
Для четвертой категории достаточно внедрения общих организационных мер, закрепленных во внутренних регламентах и политике университета.
Как выстроить систему защиты
– На основе модели угроз и определенного уровня защищенности персональных данных формируется перечень необходимых организационных и технических мер защиты.
– Разрабатывается проектная документация: выбираются средства защиты информации, проектируется архитектура системы защиты, определяются правила разграничения доступа.
– Устанавливаются и настраиваются средства защиты: межсетевые экраны, антивирусная защита, системы обнаружения вторжений, политики безопасности.
– Для персональных данных 1-го и 2-го уровней проводится обязательная аттестация. По результатам выдается аттестат соответствия ФСТЭК. Для остальных категорий проводится специальное исследование системы защиты.
– Организуется постоянный мониторинг: контроль режима защиты данных, оценка эффективности мер, ведение журналов событий, оперативное реагирование на инциденты информационной безопасности.
Как сэкономить бюджет и усилить защиту
– Необходимо межсетевое экранирование, защита каналов связи и надежное резервное копирование.
– Внедрение двухфакторной аутентификации – часто недооцениваемый, но крайне эффективный инструмент, который сводит к нулю риски несанкционированного доступа, делая обычный пароль вторичным фактором.
– Непрерывный мониторинг – связка из антивирусов, систем анализа трафика, дополненная регулярным обучением сотрудников.
– Стратегическая виртуализация – главный тренд для оптимизации бюджета вуза. Файлы хранятся только на сервере, даже при краже ноутбука или телефона утечка невозможна.
Что важно помнить
Информационная безопасность вуза – это стратегический приоритет. Университетам необходимо комплексно подходить к защите персональных данных и категорированию объектов КИИ, строго следуя актуальным требованиям ФСТЭК России. Главная цель этой работы – формирование защищенной цифровой экосистемы для обучающихся и персонала образовательной организации.