Разработка модели угроз безопасности персональных данных — основа защиты информации с соблюдением законодательства. Благодаря модели угроз, можно узнать, какие риски есть у конкретного предприятия и использовать методы для предотвращения угроз.
Угрозы ПДн
Согласно приказу Министерства цифрового развития, связи и массовых коммуникаций РФ № 734, существуют следующие угрозы безопасности конфиденциальных данных:
- касающиеся особенностей работы технических и программных средств для хранения, обработки и передачи данных;
- доступ посторонних лиц к носителям ПДн, например, переносным ПК пользователей инфосистем;
- действие вирусного кода и (или) вирусной программы, попавших в информационную систему (ИС) извне;
- доступ к ПДн лиц, у которых полномочия в информационных системах;
- подкуп или шантаж лиц, которые имеют полномочия в ИС;
- доступ лиц без полномочий в ИС, с использованием уязвимостей в защите ПДн, ПО, каналов передачи сведений, неправильного применения средств защиты данных;
- специальных действий с аппаратными (или) программными средствами для нарушения безопасности систем.
К угрозам безопасности относятся факторы и условия, приводящие к незаконному использованию личных сведений граждан.
Методика выявления угроз от ФСТЭК
5 февраля 2021 года ФСТЭК принята методика оценки угроз безопасности информации.
Она выполняет задачи:
- предоставляет юр. лицам, ИП и госорганам понятный алгоритм действий по выявлению опасностей в ходе их работы;
- налаживает контроль и регуляцию работы специалистов по защите ПДн;
- дифференцирует требования к различным видам ИСПДн (информационные системы персональных данных);
- формирует базу для предупреждений и ответов на опасности.
В методике указано, как проводить анализ угроз и принимать решения по применению средств защиты данных:
- специалистам по ИБ;
- ИП, у которых нет персонала;
- специалистам, работающим через аутсорс;
- руководителям компаний.
Методика поиска угроз безопасности информации, созданная ФСТЭК России, включает положения:
- Идентификация объектов защиты. Определение информации и ИС, подлежащих защите, с учетом их значимости и уязвимостей.
- Анализ угроз. Оценка сценариев атак злоумышленников.
- Оценка рисков, возможности выполнения угроз и вреда, что позволяет приоритезировать действия по защите данных.
- Разработка способов защиты. На основе анализа угроз и рисков разрабатываются рекомендации по внедрению защитных мер, включая технические, организационные и правовые аспекты.
- Мониторинг и пересмотр. Регулярный мониторинг состояния безопасности и пересмотр методики в зависимости от изменений в угрозах и уязвимостях.
Эти положения помогают организациям структурировано подходить к обеспечению безопасности информации, минимизируя риски и повышая качество защиты.
Зачем проводят анализ угроз ПДн
С помощью определения угроз безопасности ПДн можно:
- Понять, откуда может прийти опасность для ИС (информационной системы).
- Проанализировать риски и выяснить, какие угрозы могут принести серьезный вред.
- Спланировать защитные меры, чтобы предотвратить неавторизованный доступ и/ли утечку данных.
- Выполнить требования, которые прописаны в 152-ФЗ "О персональных данных".
В соответствии со статьей №19 152-ФЗ, операторы ПДн должны охранять конфиденциальные данные от неавторизованного и непреднамеренного доступа. Нельзя допускать, чтобы информация была уничтожена, изменена, заблокирована, скопирована и распространена.
Этапы моделирования угроз
- Сбор данных. Исследование процессов обработки ПДн, которые используются для информационных систем и технологий.
- Поиск и обнаружение вероятных факторов риска, способных воздействовать на безопасность информации.
- Оценка слабых мест. Поиск уязвимостей в защитных системах, которыми могут воспользоваться правонарушители.
- Оценка опасностей для ПДн. Определение вероятности выполнения угроз.
Сколько стоит моделирование
Цена моделирования угроз ПДн зависит от особенностей предприятия, количества обрабатываемых сведений и сложности ИС.
К примеру, для предприятий, у которых много филиалов и сложные ERP-системы, цена будет больше, чем для маленьких юрлиц.
Степень защиты информации в организации и уже применяемые меры безопасности тоже влияют на итоговую цену.
Для получения оценки разработки модели угроз обратитесь к экспертам компании «УИБ». Они предварительно проконсультируют вас.
Почему мы
- Стаж специалистов от 14 лет в сфере ИБ и защиты конфиденциальных данных.
- Учет особенностей бизнеса.
- Соблюдение закона: даем гарантию, что рекомендации и документы будут составлены, согласно условиям 152-ФЗ.
- Конфиденциальность: полностью защищаем доступ к конфиденциальным данным на всех стадиях работы.
Чтобы получить консультацию, заполните форму на сайте, и эксперты свяжутся с вами.