Нашли неточность или есть что добавить? Напишите автору
Защищать данные по их чувствительности и контролировать доступ.
Зачем обеспечение безопасности данных
ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 отвечает за то, чтобы данные видели и меняли только те, кому положено, и только столько времени, сколько нужно. Это частный случай защиты сведений, приземлённый на сами данные: их категории, права доступа, сроки хранения и пути движения между системами.
Действующий стандарт задаёт рамку требованиями: руководство с соответствующими полномочиями утверждает политику информационной безопасности, она документируется и доводится до организации, потребителей и пользователей, внешних и внутренних поставщиков; через запланированные интервалы оцениваются и документируются риски безопасности; средства управления определяются, внедряются и реализуются с учётом выявленных рисков, а решения по ним документируются 1.
Данные принадлежат тому, кто их дал. Свод практик пишет о личных данных прямо: потребитель не отдаёт их насовсем — он одалживает их поставщику для определённой цели 2.
Отсюда правило, которое меняет привычный подход к хранению: любые данные хранятся и используются только ради определённой цели, и когда цель достигнута, основания хранить их дальше нет 2.
Когда практика работает
Три вопроса, ответы на которые видны по настройкам систем и договорам.
Данные разделены по чувствительности. Проверяемый признак: категории данных определены, и меры защиты назначены по категориям.
Известно, где личные данные. Проверяемый признак: составлена карта, где и на каком шаге процессов собираются и используются личные данные 2.
Есть ответственный за обработку. Проверяемый признак: назначен человек, отвечающий за обработку личных данных, — свод называет его контролёром данных 2.
Что входит и что рядом
| Входит в практику | Рядом, но это другая практика |
|---|---|
| Категории данных и правила доступа к ним | Защита сведений в целом — SECУправление информационной безопасностью |
| Карта личных данных в процессах | Права доступа в системах — IAMУправление ИТ-активами |
| Правила хранения и удаления | Хранение и копии — DtOХранение и операции с данными |
| Требования к передаче данных третьим сторонам | Договоры с подрядчиками — SUPУправление поставщиками |
| Проверки соблюдения правил | Требования регуляторов — MERСоответствие внешним требованиям |
| Реакция на утечки | Работа с инцидентами — INCУправление инцидентами |
Что на входе и что на выходе
Что приходит
- SECУправление информационной безопасностьюполитика защиты сведений и оценка рисков1
- DtMРуководство даннымиправила доступа и отнесение данных к категориям3
- MERСоответствие внешним требованиямтребования закона к обработке личных данных2
- MtMУправление метаданнымиописания данных, по которым видно, где что лежит2
Что уходит
- IAMУправление ИТ-активамикатегории данных, задающие правила доступа1
- DtOХранение и операции с даннымитребования к срокам хранения и удалению2
- SUPУправление поставщикамитребования к обработке данных подрядчиками2
- INCУправление инцидентамипорядок действий при утечке данных1
Практика получает правила работы с данными, требования закона и картину систем. Отдаёт защищённые данные — и понимание, что произойдёт, если защита не сработает.
Две карты личных данных
Свод практик описывает два способа увидеть, что происходит с личными данными в организации, и оба нужны 2.
Неподвижная карта. Перечень видов данных, собираемых или используемых на каждом шаге процесса и в каждой системе. Пример свода: кадровые системы содержат данные сотрудников — имена, адреса, доходы, номера страховых свидетельств, — используемые в найме и расчёте зарплаты. Такая карта отвечает на вопрос, что у нас есть, и без неё невозможно сократить объём хранимого до необходимого 2.
Движущаяся карта. Показывает потоки данных внутри систем и причины этих потоков: где системы соединяются, где данные копируются, передаются или используются не по назначению. Пример свода: сотрудник отмечается пропуском на входе, кадровая система передаёт его данные в систему учёта времени 2.
Зачем нужны обе. Если организация решила периодически удалять определённые данные, ей необходимо знать не только систему-источник, но и все места, куда данные успели попасть 2. Иначе удаление получается частичным, а значит бессмысленным.
Третья вещь, которую свод советует сделать до всего этого, — политика хранения. Организация должна понимать собственные процессы достаточно хорошо, чтобы определить минимальный объём собираемых данных и минимальный срок их хранения. Пример свода: учебный центр собирает имя, адрес и платёжные сведения ради оформления записи на курс; когда курс закончен, оснований хранить эти данные нет, если только сам человек не попросил продолжать с ним связываться 2.
Как это работает
| Шаг | Что происходит | Что после него есть |
|---|---|---|
| 1. Политика | Утверждаем правила защиты и доводим их до сторон | Политика, известная всем 1 |
| 2. Категории | Делим данные по чувствительности | Понятные правила обращения |
| 3. Карта | Находим, где живут личные и критичные данные | Неподвижная и движущаяся карты 2 |
| 4. Минимизация | Сокращаем сбор и сроки хранения до необходимого | Меньше данных под защитой 2 |
| 5. Меры | Внедряем средства управления по рискам | Работающие меры 1 |
| 6. Третьи стороны | Закрепляем требования в договорах | Обязательства подрядчиков 1 |
| 7. Проверка | Наблюдаем и разбираем результативность мер | Подтверждённая защита 1 |
Два места стоит объяснить отдельно.
Четвёртый шаг — самый недооценённый. Данные, которых нет, не утекают. Сокращение сбора и сроков хранения снижает риск дешевле любых технических мер 2.
Шестой шаг требует ясности в договоре. Свод предупреждает: при работе с консультантами и подрядчиками в договоре должно быть ясно, какая сторона за какие данные отвечает и что считается успехом 2. Стандарт добавляет требование согласовать и внедрить средства управления в отношении рисков для внешних организаций 1.
Что с чем путают
Безопасность данных и безопасность сведений. Вторая шире и включает бумажные документы, разговоры и помещения. Разбор про неё — SECУправление информационной безопасностью.
Приватность и безопасность. Свод определяет приватность как ветвь безопасности данных, занятую правильным обращением с личными данными: согласием, уведомлением и обязательствами перед регуляторами 2.
Права доступа и категории данных. Категория говорит, насколько данные чувствительны; права — кто именно к ним допущен. Разбор про доступ — IAMУправление ИТ-активами.
Удаление и обезличивание. Первое убирает данные, второе оставляет их без привязки к человеку; юридические последствия у них разные.
Согласие и основание. Согласие — одно из оснований обработки, а не единственное; поэтому его наличие не заменяет разбора цели хранения 2.
Кто участвует
| Роль | За что отвечает | Кем обычно бывает |
|---|---|---|
| Контролёр данных | Обработка личных данных и ответственность за неё | Назначенный руководитель 2 |
| Владелец данных | Категории и правила использования в своей области | Руководитель со стороны дела 1 |
| Служба безопасности | Меры защиты и их результативность | Ответственные за безопасность 1 |
| Юрист | Требования закона и договоры с подрядчиками | Юридическая служба 2 |
| ИТ-подразделения | Настройка доступа и средств защиты | Администраторы систем 1 |
Как измерять
| Показатель | Что показывает | Чем плох, если единственный |
|---|---|---|
| Доля систем с описанными видами хранимых данных | Знаем ли, что у нас есть 2 | Описание стареет |
| Доля данных с назначенной категорией | Управляемость защиты | Категория без мер бесполезна |
| Соблюдение сроков хранения и удаления | Выполняется ли политика 2 | Проверяется выборочно |
| Число случаев доступа без основания | Соблюдается ли порядок 1 | Обнаруживается разбором |
| Результативность средств управления | Работают ли меры 1 | Требует наблюдения |
| Доля договоров с обязательствами по данным | Закрыт ли внешний контур 1 2 | Договор не равен исполнению |
Зрелость обеспечения безопасности данных
Уровень 2ПовторяемыйДоступ ограничен, остальное на усмотрение.
- Доступ к чувствительным данным ограничен
- Известно, кто отвечает за защиту
- О нарушениях становится известно
Уровень 3ОпределённыйДанные разделены по чувствительности и найдены.
- Определены категории данных по чувствительности
- Известно, в каких системах и процессах есть личные данные
- Правила обращения с данными записаны и доведены
- Назначен ответственный за обработку личных данных
Уровень 4УправляемыйСроки и обязательства закреплены.
- Для каждой категории данных заданы срок хранения и порядок удаления
- Обязательства по обработке данных закреплены в договорах с подрядчиками
- Права доступа выданы ролям и пересматриваются
- Известны потоки: куда данные уходят из системы-источника
Уровень 5ОптимизируемыйДанных собирают меньше, меры проверяют.
- Объём собираемых данных сокращён до необходимого для цели
- Результативность мер защиты проверяется, а не предполагается
- Удаление данных доходит до всех копий
Где ломается чаще всего
Шесть мест, в порядке частоты.
Никто не знает, где личные данные. Карты нет, и объём хранимого неизвестен 2.
Хранят на всякий случай. Цель хранения не определена, сроки не заданы 2.
Права раздают людям, а не ролям. При смене должности доступ остаётся.
Копии живут дольше оригинала. Удаление в источнике не доходит до систем, куда данные утекли по потокам 2.
Подрядчики без обязательств. Требования к обработке данных в договоре не закреплены 1 2.
Меры не проверяются. Стандарт требует наблюдать и разбирать результативность средств управления 1.
Что говорят своды
67Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 49 практикам из 60 проставлено соответствие COBIT.Открыть →Действующий стандарт менеджмента сервисов требует политики безопасности, оценки рисков через интервалы, определения и внедрения средств управления, работы с рисками внешних сторон и наблюдения за результативностью мер 1.
Свод практик отводит приватности отдельную работу: карты личных данных, политика хранения, контролёр данных, ясность в договорах с подрядчиками 2.
Свод руководства ИТ относит защиту данных к целям управленияЦель управленияЕдиница описания COBIT: цель с проверяемым содержанием, связанная с одноимённым процессом.COBIT 2019, книга Governance and Management Objectives безопасностью и требует связывать её с классификацией сведений 3.
Расхождение между ними полезное: стандарт даёт проверяемый минимум, свод практик — способ увидеть личные данные в процессах, а свод руководства ИТ — связь с общей системой контроля.
Где описано
| Источник | Что даёт | Доступ |
|---|---|---|
| Стандарт менеджмента сервисов, пункт 8.7.3 | Политика, риски, средства управления, внешние стороны | Платно |
| Официальная работа свода практик о приватности данных | Карты данных, политика хранения, контролёр данных | Бесплатно |
| Свод руководства ИТ | Классификация сведений и защита данных | Частично бесплатно |
Что почитать дальше
Три соседние практики: SECУправление информационной безопасностью — защита сведений в целом, IAMУправление ИТ-активами — кто к чему допущен, DtOХранение и операции с данными — где данные лежат и сколько живут.
Источники
- Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункт 8.7.3 «Менеджмент информационной безопасности». 2021. Введён в действие 30 апреля 2022 года приказом Росстандарта от 7 декабря 2021 года № 1718-ст. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
- AXELOS, David Billouz. Data Privacy and ITIL. White Paper. 2021. Работа выложена издателем свободно. официальная работа издателя свода практик, экземпляр из нашей библиотеки
- ISACA. COBIT: цели управления безопасностью и классификация сведений. 2018. Отдельной цели управления под безопасность именно данных в своде нет. свод руководства и управления ИТ, издания из нашей библиотеки