Технические средства защиты персональных данных в информационной системе
Когда вы принимаете решение защищать персональные данные в своей информационной системе, рано или поздно встаёте перед вопросом: какие средства защиты выбрать и нужны ли сертифицированные? Вот тут люди часто путаются. Одни думают, что достаточно антивируса и пароля. Другие закупают весь реестр ФСТЭК, хотя нужна половина. Третьи вообще не понимают, где кончаются обычные технические меры и начинаются СЗИ. Разбираем, какие средства существуют, когда они обязательны, и когда можно обойтись без сертификации.
Коротко о главном
Средства защиты информации (СЗИ) — это программные и аппаратные инструменты, которые шифруют, контролируют доступ, обнаруживают атаки и предотвращают утечки персональных данных. СЗИ — это не диагноз, а рабочий инструмент. Сертификация ФСТЭК (Федеральная служба по техническому и экспортному контролю) означает, что средство проверили на уязвимости и отсутствие скрытых функций, но не все организации обязаны использовать сертифицированные СЗИ.
Вот главное разграничение: сертифицированные СЗИ обязательны для государственных органов, органов КИИ (критической информационной инфраструктуры) и для частных организаций, если у вас уровень защищённости 1 или 2 (это самые высокие уровни, нужны редко). Если вы коммерческая организация с уровнем 3–4, вы можете использовать любые подходящие средства и не зависеть от реестра ФСТЭК.
Но и тогда выбор не произволен — уровень защищённости определяет состав мер, и эти меры описаны в 152-ФЗ и приказе ФСТЭК № 21. Особняком стоят криптографические средства (СКЗИ) — их сертифицирует ФСБ и регулирует строже.
В этой статье
- Что такое средства защиты информации и их роль в защите ПДн
- Виды СЗИ: программные, аппаратные и криптографические
- Сертификация ФСТЭК: что это означает и зачем нужна
- Специальные криптографические средства (СКЗИ) и роль ФСБ
- Уровни защищённости и соответствующие требования к СЗИ
- Когда сертифицированное СЗИ обязательно, а когда его выбор произволен
- Выбор и адаптация мер защиты для организации
- Мониторинг и контроль эффективности СЗИ
Что такое средства защиты информации (СЗИ)
Средства защиты информации — это набор программных и аппаратных компонентов, которые вместе составляют защиту от несанкционированного доступа, утечек, изменения и удаления данных. СЗИ не творит чуда: это просто инструменты. Как скважина не заменит источника воды, но сделает доступ проще, так и СЗИ не избавляют от необходимости учитывать носители информации, назначать ответственных и обучать персонал. СЗИ — часть системы защиты, не вся система.
Система защиты персональных данных — это комплекс: организационные меры (приказы, положения, назначение ответственного, инструктирование) плюс технические меры (шифрование, контроль доступа, аудит) плюс выбранные СЗИ (конкретные программы и устройства). Потому первое, что делает организация при работе с ПДн, — не закупает software, а составляет инвентаризацию данных и определяет уровень защищённости. По этому уровню уже следует выбор мер, а среди них — СЗИ.
Что защищают СЗИ? Список из приказа ФСТЭК № 21 включает защиту от несанкционированного доступа, от копирования на внешние носители, от перехвата в сети, от вредоносного кода, от несанкционированных действий персонала. Каждый класс СЗИ отвечает за один-два направления.
Виды и классы средств защиты информации
Среди СЗИ есть несколько крупных групп. Классификация идёт по назначению и типу реализации:
Программные средства защиты:
- Антивирусное ПО. Защита от вредоносного кода, троянов, шпионского ПО. Обязательно для всех уровней защищённости, но не сертифицированное антивирусное ПО можно использовать на уровнях 3–4.
- Системы обнаружения вторжений (IDS/IPS). Отслеживают сетевой трафик, ловят аномальные паттерны и вторжения. Типовой компонент для 1–2 уровней.
- Межсетевые экраны (файрволл). Фильтруют входящий и исходящий трафик по правилам. На высоких уровнях — сертифицированные, на 3–4 — любые.
- Системы управления привилегированным доступом (PAM, Privileged Access Management). Контролируют, кто и когда получил доступ к критичным системам, логируют все действия. По закону обязательна для уровней 1–2 и рекомендуется для 3.
- Системы контроля утечек данных (DLP, Data Loss Prevention). Перехватывают попытки скопировать ПДн на USB, по почте или облако. Нужна на высоких уровнях.
Аппаратные средства защиты:
- Аппаратные межсетевые экраны. Отдельные устройства на входе в сеть, фильтруют весь трафик. Часто сертифицированы для 1–2 уровней.
- Модули шифрования и криптоускорители. Специализированные платы, которые шифруют данные на аппаратном уровне. Редко встречаются в малых организациях.
- Защита съёмных носителей. USB-ключи, контроллеры на входе, которые блокируют неавторизованный доступ к флешкам.
Криптографические средства защиты информации (СКЗИ). Отдельная категория — это программное и аппаратное обеспечение для шифрования и подписи. СКЗИ сертифицирует и контролирует ФСБ, а не ФСТЭК. О них ниже отдельный раздел.
По факту: новичок часто путает СЗИ с каждым отдельным софтом. На самом деле СЗИ — это именно средство, инструмент в руках админа. Средство не действует само: нужна политика (кто может что), нужны люди (админ включит правила), нужен мониторинг (видим ли мы попытки обхода).
Сертификация ФСТЭК: что это означает
Когда вы видите в реестре ФСТЭК запись вроде «Средство 7.3.456, антивирусное ПО XYZ, сертифицировано», это означает: ФСТЭК проверила эту программу на уязвимости, на скрытые функции и недекларированные возможности (НДВ). Проверка суровая — программу разбирают вдоль и поперёк, ищут бэкдоры и закладки, которые производитель мог оставить намеренно или по ошибке.
Результат: в программе нет известных уязвимостей на дату сертификации и нет скрытых функций. Это не означает, что программа наилучшая, универсальная или вообще хорошая — это означает только, что она честная. Как паспорт для человека: паспорт не говорит, что человек порядочный, он говорит только, что личность подтверждена.
Реестр ФСТЭК содержит более 4 000 средств. Они разделены на классы: 1-й класс — самые жёсткие требования и самые дорогие проверки, 7-й класс — ниже требования, проще сертификация. При разработке новой версии программы сертификацию нужно пройти заново, потому крупные обновления могут потребовать время.
Предупреждение от бывалого: сертификация ФСТЭК не означает, что средство легко настроить и оно подойдёт под вашу архитектуру. Часто бывает: закупили сертифицированный firewall, а он не встаёт в вашу сеть без переделок. Или настройки такие сложные, что понадобился специалист. Сертификация — про честность, не про удобство.
Лайфхак: перед закупкой проверьте, прошла ли программа сертификацию по уровню защищённости вашей системы. Разные уровни требуют разные классы СЗИ. Например, антивирус для уровня 4 может быть некертифицированный, а для уровня 1 нужен класс 3–4.
Специальные криптографические средства (СКЗИ) и роль ФСБ
СКЗИ — это средства криптографической защиты информации: программы для шифрования файлов, носителей, сетевых каналов и средства цифровой подписи. Если обычное СЗИ сертифицирует ФСТЭК, то СКЗИ сертифицирует ФСБ России. И требования ФСБ жёстче, чем у ФСТЭК.
Почему ФСБ отвечает за криптографию? Потому что криптография — это передача секретов, а государству нужно убедиться, что секреты действительно остаются секретами и в них нет бэкдоров, через которые можно подслушивать. ФСБ ведёт реестр сертифицированных СКЗИ и требует лицензию для их использования — это регулируется приказом ФСБ № 117 от 2014 года (и его поправками).
Когда вам нужно СКЗИ? Если вы:
- Государственный орган или работаете с государственной информацией — обязательно используете только СКЗИ из реестра ФСБ.
- Организация критической информационной инфраструктуры (КИИ) — если собираетесь шифровать данные, нужно СКЗИ.
- Банк или финсектор — криптография должна быть сертифицирована ФСБ.
- Коммерческая организация — СКЗИ не обязательна для 3–4 уровней защищённости, но если вы решили шифровать, можете использовать некертифицированные криптографические решения (например, стандартные алгоритмы типа AES из стандартных библиотек).
На практике: большинству малых и средних компаний, которые обрабатывают ПДн на уровне 3–4, СКЗИ не требуется. Достаточно встроенного шифрования в базе данных, HTTPS для веб-приложений и зашифрованных архивов при отправке информации контрагентам. Но если вы хотите идти в ногу с требованиями и думаете о будущем, рассмотрите использование стандартных криптографических алгоритмов из доверенных библиотек.
Уровни защищённости персональных данных и требования к СЗИ
Персональные данные не одинаковые, и угрозы тоже. Постановление Правительства РФ № 1119 от 1 ноября 2012 года разделило все ПДн на четыре уровня защищённости (УЗ) в зависимости от типа данных, числа субъектов и типа актуальных угроз.
УЗ-4 (базовый уровень). Данные общего назначения: рабочий телефон, ФИО, адрес офиса. Угрозы низкие. Требования минимальные, но есть: назначение ответственного, журнал доступа, пароли, желательно базовое антивирусное ПО.
УЗ-3. Данные чувствительнее: паспортные данные, реквизиты карт, персональные контакты. Требования жёстче: контроль доступа по МЧД (машиночитаемая доверенность), аудит всех операций с данными, СЗИ от несанкционированного доступа, желательно сертифицированные.
УЗ-2. Данные о здоровье, биометрия, судимости. Высокие требования: обязательно сертифицированные СЗИ по защите от несанкционированного доступа, криптография, системы обнаружения вторжений, контроль съёмных носителей.
УЗ-1 (максимальный). Государственная или коммерческая тайна, данные, обработка которых запрещена — это редкие случаи. Требования экстремальные: только сертифицированные средства ФСТЭК по высшим классам, разделение сети, криптография на всех уровнях, многофакторная аутентификация, Faraday cage для серверов (физическое экранирование).
Как определить, какой уровень у ваших данных? Используйте таблицу из приказа ФСТЭК № 21: пересечение строки (тип угроз) и столбца (категория данных × число субъектов) даёт уровень. Когда данные находятся на разных уровнях, выбирают наивысший — одна система не может быть на «уровне 3,5».
Когда сертифицированное СЗИ обязательно, а когда его выбор произволен
Вот главная путаница, которая стоит денег. Сертифицированное СЗИ обязательно в трёх случаях:
1. Вы государственный орган, муниципалитет или учреждение. Все СЗИ для государственных систем должны быть сертифицированы ФСТЭК. Нет исключений.
2. Ваша система на уровне защищённости 1 или 2. Если вы коммерческая организация, но вас по каким-то причинам отнесли на 1–2 уровень (это бывает при обработке очень чувствительных данных), то да, нужны сертифицированные СЗИ по классам, указанным в приказе. Но частные организации на 1–2 уровне встречаются редко — обычно это государственные субъекты или КИИ.
3. Вы входите в критическую информационную инфраструктуру (КИИ) и обрабатываете ПДн. КИИ — это энергосетей, водопровод, транспорт, телеком. Если вы КИИ, то к вам применяются приказы ФСТЭК № 239 и требования по сертифицированным СЗИ.
Если вы коммерческая организация на уровне защищённости 3 или 4, то сертифицированное СЗИ — рекомендуется, но не обязательно. Вы можете использовать любое подходящее средство: антивирус от известного вендора (даже если не в реестре ФСТЭК), облачные сервисы с собственной защитой, или даже собственную разработку, если она обоснованна. Но выбор должен быть документирован и обоснован — в приказе о защите данных или в журнале выбора мер. «Просто купили» — это не обоснование.
По факту: требование о сертификации часто используется как отговорка. Слышали такое: «Мы не можем использовать это решение, оно не в реестре ФСТЭК»? Часто это неправда для уровней 3–4. Проверьте уровень вашей системы, прочитайте требования приказа 21 — и вы получите свободу в выборе.
Выбор и адаптация мер защиты для организации
Приказ ФСТЭК № 21 даёт не жёсткий список, а набор мер. Организация может адаптировать набор под свою архитектуру, свои угрозы и возможности. Вот как это работает на практике:
Шаг 1: Инвентаризация данных и определение уровня. Соберите реестр информационных систем, где обрабатываются ПДн. Для каждой системы установите: какие данные, сколько субъектов, какие угрозы актуальны. По таблице из приказа 21 определите уровень.
Шаг 2: Разделите меры на обязательные и адаптируемые. Обязательные для всех уровней: назначение ответственного, ведение журнала, пароли, инструктирование персонала. Адаптируемые: выбор конкретного СЗИ, способа шифрования, архитектуры контроля доступа.
Шаг 3: Выберите СЗИ, исходя из бюджета и архитектуры. Если уровень 3–4, вы не привязаны к реестру. Выбирайте по критериям: совместимость с вашей IT-инфраструктурой, удобство для админов, стоимость владения (не только цена лицензии, но и обучение, поддержка). Если уровень 1–2 — ищите в реестре ФСТЭК по классам, указанным в приказе.
Шаг 4: Документируйте выбор. Для каждой меры запишите: почему вы её выбрали, как она нейтрализует угрозы, какие компенсирующие меры вы примените, если выбранное СЗИ не подойдёт. Это документирование — не формальность, это основа защиты РКН при проверке.
Шаг 5: Внедрите, настройте и проверьте. СЗИ работает только в руках грамотного админа. Многие компании закупают сертифицированный firewall, а потом используют его с дефолтными правилами — это как купить машину и ездить без руля. Выделите время на настройку и тестирование.
Мониторинг и контроль эффективности СЗИ
СЗИ не работает в режиме установи-и-забудь. Нужен постоянный мониторинг и контроль:
Журнал действий и аудит. Все события в системе должны логироваться: кто вошёл, что скопировал, кто удалил запись. Лог должен быть защищён от стирания — обычно это значит отправка логов на отдельный сервер сбора событий или в облако.
Обновления и патчи. Средства защиты нужно обновлять. Если вы используете сертифицированное СЗИ, то новую версию нужно сертифицировать заново. Это может занять время, поэтому планируйте обновления заранее и следите за уязвимостями в текущей версии.
Тестирование и аудит. Раз в год (или раз в 2 года для 3–4 уровней) проводится внутренний аудит системы защиты: проверяют, все ли меры реально работают, нет ли отступлений от политики, как реагируют СЗИ на тестовые вторжения. Внешний аудитор смотрит на соответствие требованиям закона.
Инцидент-менеджмент. Если что-то пошло не так — попытка несанкционированного доступа, утечка данных, заражение — нужна процедура реагирования: зафиксировать, изолировать, уведомить РКН, провести расследование. СЗИ должны помочь с фиксацией и изоляцией.
Предупреждение от бывалого: не путайте периодический аудит с постоянным мониторингом. Аудит — это раз в год (или по требованию РКН) проверка соответствия. Мониторинг — это текущая работа: смотрим логи, проверяем правила firewall, обновляем антивирус. Мониторинг — это работа систем автоматизации и админов, аудит — это привлечение специалистов.
Часто задаваемые вопросы
Нужна помощь с внедрением системы защиты персональных данных? Контур.Эгида предоставляет проверку соответствия требованиям 152-ФЗ, помощь с выбором мер защиты и внедрением.
Заключение
Технические средства защиты информации — это важный компонент системы защиты персональных данных, но не вся система. Выбор СЗИ зависит от уровня защищённости ваших данных, а не от цены и не от моды. Государственные органы обязаны использовать сертифицированные средства, но частные организации на уровнях 3–4 получают свободу — нужно только обосновать выбор.
Главное разграничение, которое часто теряют: сертифицированное СЗИ — это не волшебник, это честное средство. Честное значит, что в нём нет скрытых уязвимостей и бэкдоров, но оно не заменит политику защиты, не привяжет ответственного и не заставит персонал запирать компьютер. СЗИ работает в системе, где уже есть люди, процессы и решения.
Начните с инвентаризации, определите уровень, выберите меры, документируйте выбор, внедрите, мониторьте. Сертифицированное ли ПО или некертифицированное — это вторично. Первично: что оно делает, как оно встаёт в вашу архитектуру, готовы ли люди его использовать. После этого система защиты начинает работать по-настоящему.