Технические средства защиты персональных данных в информационной системе

Когда вы принимаете решение защищать персональные данные в своей информационной системе, рано или поздно встаёте перед вопросом: какие средства защиты выбрать и нужны ли сертифицированные? Вот тут люди часто путаются. Одни думают, что достаточно антивируса и пароля. Другие закупают весь реестр ФСТЭК, хотя нужна половина. Третьи вообще не понимают, где кончаются обычные технические меры и начинаются СЗИ. Разбираем, какие средства существуют, когда они обязательны, и когда можно обойтись без сертификации.

Коротко о главном

Средства защиты информации (СЗИ) — это программные и аппаратные инструменты, которые шифруют, контролируют доступ, обнаруживают атаки и предотвращают утечки персональных данных. СЗИ — это не диагноз, а рабочий инструмент. Сертификация ФСТЭК (Федеральная служба по техническому и экспортному контролю) означает, что средство проверили на уязвимости и отсутствие скрытых функций, но не все организации обязаны использовать сертифицированные СЗИ.

Вот главное разграничение: сертифицированные СЗИ обязательны для государственных органов, органов КИИ (критической информационной инфраструктуры) и для частных организаций, если у вас уровень защищённости 1 или 2 (это самые высокие уровни, нужны редко). Если вы коммерческая организация с уровнем 3–4, вы можете использовать любые подходящие средства и не зависеть от реестра ФСТЭК.

Но и тогда выбор не произволен — уровень защищённости определяет состав мер, и эти меры описаны в 152-ФЗ и приказе ФСТЭК № 21. Особняком стоят криптографические средства (СКЗИ) — их сертифицирует ФСБ и регулирует строже.

В этой статье

  • Что такое средства защиты информации и их роль в защите ПДн
  • Виды СЗИ: программные, аппаратные и криптографические
  • Сертификация ФСТЭК: что это означает и зачем нужна
  • Специальные криптографические средства (СКЗИ) и роль ФСБ
  • Уровни защищённости и соответствующие требования к СЗИ
  • Когда сертифицированное СЗИ обязательно, а когда его выбор произволен
  • Выбор и адаптация мер защиты для организации
  • Мониторинг и контроль эффективности СЗИ

Что такое средства защиты информации (СЗИ)

Средства защиты информации — это набор программных и аппаратных компонентов, которые вместе составляют защиту от несанкционированного доступа, утечек, изменения и удаления данных. СЗИ не творит чуда: это просто инструменты. Как скважина не заменит источника воды, но сделает доступ проще, так и СЗИ не избавляют от необходимости учитывать носители информации, назначать ответственных и обучать персонал. СЗИ — часть системы защиты, не вся система.

Система защиты персональных данных — это комплекс: организационные меры (приказы, положения, назначение ответственного, инструктирование) плюс технические меры (шифрование, контроль доступа, аудит) плюс выбранные СЗИ (конкретные программы и устройства). Потому первое, что делает организация при работе с ПДн, — не закупает software, а составляет инвентаризацию данных и определяет уровень защищённости. По этому уровню уже следует выбор мер, а среди них — СЗИ.

Что защищают СЗИ? Список из приказа ФСТЭК № 21 включает защиту от несанкционированного доступа, от копирования на внешние носители, от перехвата в сети, от вредоносного кода, от несанкционированных действий персонала. Каждый класс СЗИ отвечает за один-два направления.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Классическая ошибка: организация закупает самое дорогое сертифицированное СЗИ, устанавливает его, и на этом останавливается. Но если нет политики защиты данных, не настроены права доступа и никто не следит за журналом действий, СЗИ будет шуметь впустую. Лайфхак: начните с инвентаризации и политики, потом уже смотрите СЗИ. Иначе потратите бюджет впустую — это видно в аудитах у компаний, которые рассчитывали только на software.

Виды и классы средств защиты информации

Среди СЗИ есть несколько крупных групп. Классификация идёт по назначению и типу реализации:

Программные средства защиты:

  • Антивирусное ПО. Защита от вредоносного кода, троянов, шпионского ПО. Обязательно для всех уровней защищённости, но не сертифицированное антивирусное ПО можно использовать на уровнях 3–4.
  • Системы обнаружения вторжений (IDS/IPS). Отслеживают сетевой трафик, ловят аномальные паттерны и вторжения. Типовой компонент для 1–2 уровней.
  • Межсетевые экраны (файрволл). Фильтруют входящий и исходящий трафик по правилам. На высоких уровнях — сертифицированные, на 3–4 — любые.
  • Системы управления привилегированным доступом (PAM, Privileged Access Management). Контролируют, кто и когда получил доступ к критичным системам, логируют все действия. По закону обязательна для уровней 1–2 и рекомендуется для 3.
  • Системы контроля утечек данных (DLP, Data Loss Prevention). Перехватывают попытки скопировать ПДн на USB, по почте или облако. Нужна на высоких уровнях.

Аппаратные средства защиты:

  • Аппаратные межсетевые экраны. Отдельные устройства на входе в сеть, фильтруют весь трафик. Часто сертифицированы для 1–2 уровней.
  • Модули шифрования и криптоускорители. Специализированные платы, которые шифруют данные на аппаратном уровне. Редко встречаются в малых организациях.
  • Защита съёмных носителей. USB-ключи, контроллеры на входе, которые блокируют неавторизованный доступ к флешкам.

Криптографические средства защиты информации (СКЗИ). Отдельная категория — это программное и аппаратное обеспечение для шифрования и подписи. СКЗИ сертифицирует и контролирует ФСБ, а не ФСТЭК. О них ниже отдельный раздел.

По факту: новичок часто путает СЗИ с каждым отдельным софтом. На самом деле СЗИ — это именно средство, инструмент в руках админа. Средство не действует само: нужна политика (кто может что), нужны люди (админ включит правила), нужен мониторинг (видим ли мы попытки обхода).

Сертификация ФСТЭК: что это означает

Когда вы видите в реестре ФСТЭК запись вроде «Средство 7.3.456, антивирусное ПО XYZ, сертифицировано», это означает: ФСТЭК проверила эту программу на уязвимости, на скрытые функции и недекларированные возможности (НДВ). Проверка суровая — программу разбирают вдоль и поперёк, ищут бэкдоры и закладки, которые производитель мог оставить намеренно или по ошибке.

Результат: в программе нет известных уязвимостей на дату сертификации и нет скрытых функций. Это не означает, что программа наилучшая, универсальная или вообще хорошая — это означает только, что она честная. Как паспорт для человека: паспорт не говорит, что человек порядочный, он говорит только, что личность подтверждена.

Реестр ФСТЭК содержит более 4 000 средств. Они разделены на классы: 1-й класс — самые жёсткие требования и самые дорогие проверки, 7-й класс — ниже требования, проще сертификация. При разработке новой версии программы сертификацию нужно пройти заново, потому крупные обновления могут потребовать время.

Предупреждение от бывалого: сертификация ФСТЭК не означает, что средство легко настроить и оно подойдёт под вашу архитектуру. Часто бывает: закупили сертифицированный firewall, а он не встаёт в вашу сеть без переделок. Или настройки такие сложные, что понадобился специалист. Сертификация — про честность, не про удобство.

Лайфхак: перед закупкой проверьте, прошла ли программа сертификацию по уровню защищённости вашей системы. Разные уровни требуют разные классы СЗИ. Например, антивирус для уровня 4 может быть некертифицированный, а для уровня 1 нужен класс 3–4.

Специальные криптографические средства (СКЗИ) и роль ФСБ

СКЗИ — это средства криптографической защиты информации: программы для шифрования файлов, носителей, сетевых каналов и средства цифровой подписи. Если обычное СЗИ сертифицирует ФСТЭК, то СКЗИ сертифицирует ФСБ России. И требования ФСБ жёстче, чем у ФСТЭК.

Почему ФСБ отвечает за криптографию? Потому что криптография — это передача секретов, а государству нужно убедиться, что секреты действительно остаются секретами и в них нет бэкдоров, через которые можно подслушивать. ФСБ ведёт реестр сертифицированных СКЗИ и требует лицензию для их использования — это регулируется приказом ФСБ № 117 от 2014 года (и его поправками).

Когда вам нужно СКЗИ? Если вы:

  • Государственный орган или работаете с государственной информацией — обязательно используете только СКЗИ из реестра ФСБ.
  • Организация критической информационной инфраструктуры (КИИ) — если собираетесь шифровать данные, нужно СКЗИ.
  • Банк или финсектор — криптография должна быть сертифицирована ФСБ.
  • Коммерческая организация — СКЗИ не обязательна для 3–4 уровней защищённости, но если вы решили шифровать, можете использовать некертифицированные криптографические решения (например, стандартные алгоритмы типа AES из стандартных библиотек).

На практике: большинству малых и средних компаний, которые обрабатывают ПДн на уровне 3–4, СКЗИ не требуется. Достаточно встроенного шифрования в базе данных, HTTPS для веб-приложений и зашифрованных архивов при отправке информации контрагентам. Но если вы хотите идти в ногу с требованиями и думаете о будущем, рассмотрите использование стандартных криптографических алгоритмов из доверенных библиотек.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
Внедрял системы защиты в десятке компаний — у всех одна сказка: «Нам нужна криптография, дайте СКЗИ». Потом оказывается, что они просто хотят безопасности, а СКЗИ для них вообще не нужна. По факту: если вы используете HTTPS на сайте, это уже криптография и её достаточно. СКЗИ нужна, когда вы шифруете данные на диске, в транспорте или архивах, и тогда её выбор зависит от того, какую категорию информации вы защищаете.

Уровни защищённости персональных данных и требования к СЗИ

Персональные данные не одинаковые, и угрозы тоже. Постановление Правительства РФ № 1119 от 1 ноября 2012 года разделило все ПДн на четыре уровня защищённости (УЗ) в зависимости от типа данных, числа субъектов и типа актуальных угроз.

УЗ-4 (базовый уровень). Данные общего назначения: рабочий телефон, ФИО, адрес офиса. Угрозы низкие. Требования минимальные, но есть: назначение ответственного, журнал доступа, пароли, желательно базовое антивирусное ПО.

УЗ-3. Данные чувствительнее: паспортные данные, реквизиты карт, персональные контакты. Требования жёстче: контроль доступа по МЧД (машиночитаемая доверенность), аудит всех операций с данными, СЗИ от несанкционированного доступа, желательно сертифицированные.

УЗ-2. Данные о здоровье, биометрия, судимости. Высокие требования: обязательно сертифицированные СЗИ по защите от несанкционированного доступа, криптография, системы обнаружения вторжений, контроль съёмных носителей.

УЗ-1 (максимальный). Государственная или коммерческая тайна, данные, обработка которых запрещена — это редкие случаи. Требования экстремальные: только сертифицированные средства ФСТЭК по высшим классам, разделение сети, криптография на всех уровнях, многофакторная аутентификация, Faraday cage для серверов (физическое экранирование).

Как определить, какой уровень у ваших данных? Используйте таблицу из приказа ФСТЭК № 21: пересечение строки (тип угроз) и столбца (категория данных × число субъектов) даёт уровень. Когда данные находятся на разных уровнях, выбирают наивысший — одна система не может быть на «уровне 3,5».

Когда сертифицированное СЗИ обязательно, а когда его выбор произволен

Вот главная путаница, которая стоит денег. Сертифицированное СЗИ обязательно в трёх случаях:

1. Вы государственный орган, муниципалитет или учреждение. Все СЗИ для государственных систем должны быть сертифицированы ФСТЭК. Нет исключений.

2. Ваша система на уровне защищённости 1 или 2. Если вы коммерческая организация, но вас по каким-то причинам отнесли на 1–2 уровень (это бывает при обработке очень чувствительных данных), то да, нужны сертифицированные СЗИ по классам, указанным в приказе. Но частные организации на 1–2 уровне встречаются редко — обычно это государственные субъекты или КИИ.

3. Вы входите в критическую информационную инфраструктуру (КИИ) и обрабатываете ПДн. КИИ — это энергосетей, водопровод, транспорт, телеком. Если вы КИИ, то к вам применяются приказы ФСТЭК № 239 и требования по сертифицированным СЗИ.

Если вы коммерческая организация на уровне защищённости 3 или 4, то сертифицированное СЗИ — рекомендуется, но не обязательно. Вы можете использовать любое подходящее средство: антивирус от известного вендора (даже если не в реестре ФСТЭК), облачные сервисы с собственной защитой, или даже собственную разработку, если она обоснованна. Но выбор должен быть документирован и обоснован — в приказе о защите данных или в журнале выбора мер. «Просто купили» — это не обоснование.

По факту: требование о сертификации часто используется как отговорка. Слышали такое: «Мы не можем использовать это решение, оно не в реестре ФСТЭК»? Часто это неправда для уровней 3–4. Проверьте уровень вашей системы, прочитайте требования приказа 21 — и вы получите свободу в выборе.

Выбор и адаптация мер защиты для организации

Приказ ФСТЭК № 21 даёт не жёсткий список, а набор мер. Организация может адаптировать набор под свою архитектуру, свои угрозы и возможности. Вот как это работает на практике:

Шаг 1: Инвентаризация данных и определение уровня. Соберите реестр информационных систем, где обрабатываются ПДн. Для каждой системы установите: какие данные, сколько субъектов, какие угрозы актуальны. По таблице из приказа 21 определите уровень.

Шаг 2: Разделите меры на обязательные и адаптируемые. Обязательные для всех уровней: назначение ответственного, ведение журнала, пароли, инструктирование персонала. Адаптируемые: выбор конкретного СЗИ, способа шифрования, архитектуры контроля доступа.

Шаг 3: Выберите СЗИ, исходя из бюджета и архитектуры. Если уровень 3–4, вы не привязаны к реестру. Выбирайте по критериям: совместимость с вашей IT-инфраструктурой, удобство для админов, стоимость владения (не только цена лицензии, но и обучение, поддержка). Если уровень 1–2 — ищите в реестре ФСТЭК по классам, указанным в приказе.

Шаг 4: Документируйте выбор. Для каждой меры запишите: почему вы её выбрали, как она нейтрализует угрозы, какие компенсирующие меры вы примените, если выбранное СЗИ не подойдёт. Это документирование — не формальность, это основа защиты РКН при проверке.

Шаг 5: Внедрите, настройте и проверьте. СЗИ работает только в руках грамотного админа. Многие компании закупают сертифицированный firewall, а потом используют его с дефолтными правилами — это как купить машину и ездить без руля. Выделите время на настройку и тестирование.

Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
В нашей компании раньше никто не думал о защите ПДн, пока не разбирались с РКН. Основная проблема была не в SIEМе и не в firewall — это были люди. Половина кадровых работников использовала один пароль для всего, никто не запирал компьютер, когда уходили на обед. Теперь есть политика, назначен ответственный, провели обучение. И тогда СЗИ начали работать. Вывод: сначала люди и процессы, потом технология.

Мониторинг и контроль эффективности СЗИ

СЗИ не работает в режиме установи-и-забудь. Нужен постоянный мониторинг и контроль:

Журнал действий и аудит. Все события в системе должны логироваться: кто вошёл, что скопировал, кто удалил запись. Лог должен быть защищён от стирания — обычно это значит отправка логов на отдельный сервер сбора событий или в облако.

Обновления и патчи. Средства защиты нужно обновлять. Если вы используете сертифицированное СЗИ, то новую версию нужно сертифицировать заново. Это может занять время, поэтому планируйте обновления заранее и следите за уязвимостями в текущей версии.

Тестирование и аудит. Раз в год (или раз в 2 года для 3–4 уровней) проводится внутренний аудит системы защиты: проверяют, все ли меры реально работают, нет ли отступлений от политики, как реагируют СЗИ на тестовые вторжения. Внешний аудитор смотрит на соответствие требованиям закона.

Инцидент-менеджмент. Если что-то пошло не так — попытка несанкционированного доступа, утечка данных, заражение — нужна процедура реагирования: зафиксировать, изолировать, уведомить РКН, провести расследование. СЗИ должны помочь с фиксацией и изоляцией.

Предупреждение от бывалого: не путайте периодический аудит с постоянным мониторингом. Аудит — это раз в год (или по требованию РКН) проверка соответствия. Мониторинг — это текущая работа: смотрим логи, проверяем правила firewall, обновляем антивирус. Мониторинг — это работа систем автоматизации и админов, аудит — это привлечение специалистов.

Часто задаваемые вопросы

Нужно ли нам использовать только сертифицированные средства защиты?
Только если вы государственный орган или учреждение, или если ваша система на уровне защищённости 1–2 (это редко для частных компаний). Если вы коммерческая организация на уровне 3–4, вы можете использовать любые подходящие средства, но должны обосновать выбор в документах защиты ПДн.
Антивирус — это уже средство защиты информации?
Да. Антивирусное ПО — это один из классов СЗИ. Оно защищает от вредоносного кода, вирусов, троянов и шпионского ПО. Обязательно для всех уровней защищённости, но не всегда нужно сертифицированное — на уровнях 3–4 подходит любое хорошее антивирусное ПО от известного вендора.
Различаются ли требования СЗИ для государственных учреждений и частных компаний?
Да. Государственные органы обязаны использовать только сертифицированные ФСТЭК средства. Частные компании обязаны только на уровнях 1–2, остальные могут выбирать. Но и частные компании должны документировать выбор и обосновывать его.
Что такое СКЗИ и чем они отличаются от обычного СЗИ?
СКЗИ — средства криптографической защиты информации: программы и устройства для шифрования и цифровой подписи. Сертифицирует СКЗИ ФСБ, а не ФСТЭК. Требования ФСБ жёстче, и нужна лицензия на использование. Обычное СЗИ может быть антивирусом, firewall или системой контроля доступа.
Как определить уровень защищённости наших персональных данных?
Используйте таблицу из приказа ФСТЭК № 21 или Постановления РФ № 1119: пересечение типа актуальных угроз, категории данных и числа субъектов даёт уровень. Если у вас разные данные на разных уровнях, берите наивысший. Обычно малые компании с общедоступными данными садятся на уровень 4, средние компании с чувствительными данными — на уровень 3.
Можем ли мы использовать облачный сервис вместо локального СЗИ?
Да, если облачный сервис обеспечивает требуемый уровень защиты. Проверьте у провайдера: какие шифрование, какой контроль доступа, какие логи они ведут. Убедитесь, что данные хранятся в России (это требование 152-ФЗ). На уровнях 3–4 облачное решение часто удешевляет затраты на СЗИ.
Как часто нужно обновлять средства защиты?
Критичные патчи и обновления безопасности — по мере выхода, обычно в течение месяца. Основные версии программ — раз в год или два года, в зависимости от вашего цикла обновлений. Если вы используете сертифицированные средства, помните, что новую версию нужно сертифицировать заново — это может занять время.
Нужна помощь с внедрением системы защиты персональных данных? Контур.Эгида предоставляет проверку соответствия требованиям 152-ФЗ, помощь с выбором мер защиты и внедрением.

Заключение

Технические средства защиты информации — это важный компонент системы защиты персональных данных, но не вся система. Выбор СЗИ зависит от уровня защищённости ваших данных, а не от цены и не от моды. Государственные органы обязаны использовать сертифицированные средства, но частные организации на уровнях 3–4 получают свободу — нужно только обосновать выбор.

Главное разграничение, которое часто теряют: сертифицированное СЗИ — это не волшебник, это честное средство. Честное значит, что в нём нет скрытых уязвимостей и бэкдоров, но оно не заменит политику защиты, не привяжет ответственного и не заставит персонал запирать компьютер. СЗИ работает в системе, где уже есть люди, процессы и решения.

Начните с инвентаризации, определите уровень, выберите меры, документируйте выбор, внедрите, мониторьте. Сертифицированное ли ПО или некертифицированное — это вторично. Первично: что оно делает, как оно встаёт в вашу архитектуру, готовы ли люди его использовать. После этого система защиты начинает работать по-настоящему.