Защита ИСПДн и ГИС

Процессы обработки и обеспечение безопасности в соответствии с требованиями законодательства

Обработка персональных данных сегодня затрагивает деятельность любых организаций — от коммерческих компаний и индивидуальных предпринимателей до государственных ведомств, бюджетных учреждений и некоммерческих организаций. Инциденты в информационных системах, содержащих персональные данные (ИСПДн), способны нанести серьёзный ущерб: подорвать доверие граждан и партнёров, привести к финансовым потерям, штрафам регуляторов, утрате репутации и дисциплинарным последствиям вплоть до служебных проверок.

Почему важно соблюдать требования закона?

Федеральный закон № 152-ФЗ «О персональных данных» и подзаконные акты обязывают всех операторов (вне зависимости от формы собственности) принимать организационные и технические меры для защиты ПДн. Игнорирование или формальный подход создают реальные риски утечек, репутационные потери и претензии со стороны Роскомнадзора, ФСТЭК и прокуратуры.

Настоящая безопасность — не «бумажная»

При создании системы защиты персональных данных (СЗПДн) легко подменить реальную защиту отчётами и «бумажной» безопасностью. Гораздо сложнее найти баланс между надёжностью и производительностью рабочих процессов, не заблокировав при этом деятельность организации. Компания ИТ Энигма специализируется на таких сбалансированных решениях — для бизнеса, бюджетных учреждений и госорганов, где безопасность эффективно дополняет работу, а не мешает ей.

Государственные информационные системы (ГИС): особый уровень ответственности

ГИС обладают высокой социальной значимостью, поэтому к ним предъявляются повышенные требования согласно Федеральному закону № 152-ФЗ и приказам ФСТЭК России.

Обязательными условиями являются:

  • сертификация средств защиты информации;
  • аттестация ГИС;
  • ограничения на использование центров обработки данных (в том числе для госзаказчиков);
  • применение актуального банка данных угроз ФСТЭК России;
  • соблюдение правил импортозамещения.

ИТ Энигма имеет успешный опыт создания систем защиты с учётом всех требований по импортозамещению и специфики государственных информационных систем.

Комплексные услуги по обеспечению безопасности ИСПДн и ГИС

1.   Анализ текущего уровня защиты информации

  • Аудит ИСПДн на соответствие 152-ФЗ и подзаконным актам.
  • Аудит безопасности ГИС (включая определение класса защищённости).
  • Технический аудит: инвентаризация активов, тесты на проникновение, анализ инцидентов, оценка рисков, разработка стратегии развития ИБ.

2.   Создание системы защиты

  • Обследование ИСПДн и ГИС.
  • Разработка моделей угроз и нарушителей с учётом требований ФСТЭК России и ФСБ России).
  • Формирование требований, разработка технических заданий.
  • Разработка или актуализация организационно-распорядительной документации (положения, приказы, инструкции).
  • Создание проектной, рабочей и эксплуатационной документации.
  • Построение комплексного решения по ИБ.
  • Внедрение, приёмка и ввод системы в действие.

3.   Аттестация информационных систем на соответствие требованиям ИБ (включая аттестацию объектов информатизации по требованиям Приказа ФСТЭК России № 117.

4.   Сервисная поддержка — техническое сопровождение систем защиты, обновление документации и средств защиты.

5.   Автоматизация процессов управления безопасностью ИСПДн и ГИС (управление инцидентами, комплаенс).

Кому мы помогаем?

Наши решения подходят для:

  • коммерческих компаний (от малого бизнеса до крупных корпораций);
  • государственных органов (федеральных, региональных, муниципальных);
  • бюджетных учреждений (образование, здравоохранение, культура, социальная защита);
  • некоммерческих организаций, обрабатывающих персональные данные.

Алгоритм построения эффективной системы защиты

Этапы

1

Анализ угроз

Выявить актуальные угрозы безопасности персональных данных для вашей ИС по утверждённой методике.

2

Классификация угроз

Определить тип актуальных угроз с учётом возможного вреда и требований нормативных актов.

3

Категорирование данных

Установить категории обрабатываемых ПДн.

4

Оценка масштаба

Оценить объём обрабатываемых персональных данных в системе.

5

Определение уровня защищённости

Определить уровень защищённости ПДн согласно Постановлению Правительства № 1119.

6

Защита каналов связи

Если ПДн передаются по открытым каналам связи и существует угроза перехвата — провести моделирование угроз по методике ФСБ и выбрать средства криптографической защиты (СКЗИ) согласно приказу ФСБ № 378.

7

Определение класса ГИС

Для государственной информационной системы определить класс защиты по приказу ФСТЭК № 17.

8

Базовый набор мер

Сформировать базовый набор мер защиты ПДн согласно приказу ФСТЭК № 21. Для ГИС дополнительно включить меры из приказа № 17.

9

Адаптация под инфраструктуру

Адаптировать набор мер — исключить те, которые не применимы к вашей ИС.

10

Закрытие остаточных рисков

Если адаптированного набора недостаточно для нейтрализации актуальных угроз — добавить необходимые меры.

11

Выбор решений

На основе полученного перечня мер выбрать конкретные технические средства защиты и организационные мероприятия.

Мы в цифрах

с 2001
года
На рынке информационной безопасности
с 2005
года
Лицензиат ФСТЭК России и ФСБ России
1 000+
проектов
По РФ и ближнему зарубежью
100+
вендоров
С широким спектром продуктов ИБ
Подробнее о компании
Адрес
454080, г. Челябинск,
ул. Энтузиастов, 2, левое крыло
Звоните
+7 (351) 734‒95‒00
Пишите в любое время

Мы перезвоним Вам в течении нескольких минут

Просто введите свой номер телефона
и напишите интересующий Вас вопрос

Напишите нам

Просто введите свой номер телефона
и напишите интересующий Вас вопрос