ITSM4U Диагностика 7 мин

Главная·Справочник практик·DSc

DSc

Что такое обеспечение безопасности данных и где живут личные данные

Data Security

Управление данными

Нашли неточность или есть что добавить? Напишите автору

Назначение

Защищать данные по их чувствительности и контролировать доступ.

Зачем обеспечение безопасности данных

ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 отвечает за то, чтобы данные видели и меняли только те, кому положено, и только столько времени, сколько нужно. Это частный случай защиты сведений, приземлённый на сами данные: их категории, права доступа, сроки хранения и пути движения между системами.

Действующий стандарт задаёт рамку требованиями: руководство с соответствующими полномочиями утверждает политику информационной безопасности, она документируется и доводится до организации, потребителей и пользователей, внешних и внутренних поставщиков; через запланированные интервалы оцениваются и документируются риски безопасности; средства управления определяются, внедряются и реализуются с учётом выявленных рисков, а решения по ним документируются 1.

Данные принадлежат тому, кто их дал. Свод практик пишет о личных данных прямо: потребитель не отдаёт их насовсем — он одалживает их поставщику для определённой цели 2.

Отсюда правило, которое меняет привычный подход к хранению: любые данные хранятся и используются только ради определённой цели, и когда цель достигнута, основания хранить их дальше нет 2.

Когда практика работает

Три вопроса, ответы на которые видны по настройкам систем и договорам.

Данные разделены по чувствительности. Проверяемый признак: категории данных определены, и меры защиты назначены по категориям.

Известно, где личные данные. Проверяемый признак: составлена карта, где и на каком шаге процессов собираются и используются личные данные 2.

Есть ответственный за обработку. Проверяемый признак: назначен человек, отвечающий за обработку личных данных, — свод называет его контролёром данных 2.

Что входит и что рядом

Входит в практикуРядом, но это другая практика
Категории данных и правила доступа к нимЗащита сведений в целом — SECУправление информационной безопасностью
Карта личных данных в процессахПрава доступа в системах — IAMУправление ИТ-активами
Правила хранения и удаленияХранение и копии — DtOХранение и операции с данными
Требования к передаче данных третьим сторонамДоговоры с подрядчиками — SUPУправление поставщиками
Проверки соблюдения правилТребования регуляторов — MERСоответствие внешним требованиям
Реакция на утечкиРабота с инцидентами — INCУправление инцидентами

Что на входе и что на выходе

Что приходит

Что уходит

Практика получает правила работы с данными, требования закона и картину систем. Отдаёт защищённые данные — и понимание, что произойдёт, если защита не сработает.

Две карты личных данных

Свод практик описывает два способа увидеть, что происходит с личными данными в организации, и оба нужны 2.

Неподвижная карта. Перечень видов данных, собираемых или используемых на каждом шаге процесса и в каждой системе. Пример свода: кадровые системы содержат данные сотрудников — имена, адреса, доходы, номера страховых свидетельств, — используемые в найме и расчёте зарплаты. Такая карта отвечает на вопрос, что у нас есть, и без неё невозможно сократить объём хранимого до необходимого 2.

Движущаяся карта. Показывает потоки данных внутри систем и причины этих потоков: где системы соединяются, где данные копируются, передаются или используются не по назначению. Пример свода: сотрудник отмечается пропуском на входе, кадровая система передаёт его данные в систему учёта времени 2.

Зачем нужны обе. Если организация решила периодически удалять определённые данные, ей необходимо знать не только систему-источник, но и все места, куда данные успели попасть 2. Иначе удаление получается частичным, а значит бессмысленным.

Третья вещь, которую свод советует сделать до всего этого, — политика хранения. Организация должна понимать собственные процессы достаточно хорошо, чтобы определить минимальный объём собираемых данных и минимальный срок их хранения. Пример свода: учебный центр собирает имя, адрес и платёжные сведения ради оформления записи на курс; когда курс закончен, оснований хранить эти данные нет, если только сам человек не попросил продолжать с ним связываться 2.

Как это работает

ШагЧто происходитЧто после него есть
1. ПолитикаУтверждаем правила защиты и доводим их до сторонПолитика, известная всем 1
2. КатегорииДелим данные по чувствительностиПонятные правила обращения
3. КартаНаходим, где живут личные и критичные данныеНеподвижная и движущаяся карты 2
4. МинимизацияСокращаем сбор и сроки хранения до необходимогоМеньше данных под защитой 2
5. МерыВнедряем средства управления по рискамРаботающие меры 1
6. Третьи стороныЗакрепляем требования в договорахОбязательства подрядчиков 1
7. ПроверкаНаблюдаем и разбираем результативность мерПодтверждённая защита 1

Два места стоит объяснить отдельно.

Четвёртый шаг — самый недооценённый. Данные, которых нет, не утекают. Сокращение сбора и сроков хранения снижает риск дешевле любых технических мер 2.

Шестой шаг требует ясности в договоре. Свод предупреждает: при работе с консультантами и подрядчиками в договоре должно быть ясно, какая сторона за какие данные отвечает и что считается успехом 2. Стандарт добавляет требование согласовать и внедрить средства управления в отношении рисков для внешних организаций 1.

Что с чем путают

Безопасность данных и безопасность сведений. Вторая шире и включает бумажные документы, разговоры и помещения. Разбор про неё — SECУправление информационной безопасностью.

Приватность и безопасность. Свод определяет приватность как ветвь безопасности данных, занятую правильным обращением с личными данными: согласием, уведомлением и обязательствами перед регуляторами 2.

Права доступа и категории данных. Категория говорит, насколько данные чувствительны; права — кто именно к ним допущен. Разбор про доступ — IAMУправление ИТ-активами.

Удаление и обезличивание. Первое убирает данные, второе оставляет их без привязки к человеку; юридические последствия у них разные.

Согласие и основание. Согласие — одно из оснований обработки, а не единственное; поэтому его наличие не заменяет разбора цели хранения 2.

Кто участвует

РольЗа что отвечаетКем обычно бывает
Контролёр данныхОбработка личных данных и ответственность за неёНазначенный руководитель 2
Владелец данныхКатегории и правила использования в своей областиРуководитель со стороны дела 1
Служба безопасностиМеры защиты и их результативностьОтветственные за безопасность 1
ЮристТребования закона и договоры с подрядчикамиЮридическая служба 2
ИТ-подразделенияНастройка доступа и средств защитыАдминистраторы систем 1

Как измерять

ПоказательЧто показываетЧем плох, если единственный
Доля систем с описанными видами хранимых данныхЗнаем ли, что у нас есть 2Описание стареет
Доля данных с назначенной категориейУправляемость защитыКатегория без мер бесполезна
Соблюдение сроков хранения и удаленияВыполняется ли политика 2Проверяется выборочно
Число случаев доступа без основанияСоблюдается ли порядок 1Обнаруживается разбором
Результативность средств управленияРаботают ли меры 1Требует наблюдения
Доля договоров с обязательствами по даннымЗакрыт ли внешний контур 1 2Договор не равен исполнению

Зрелость обеспечения безопасности данных

Уровень 2ПовторяемыйДоступ ограничен, остальное на усмотрение.
  • Доступ к чувствительным данным ограничен
  • Известно, кто отвечает за защиту
  • О нарушениях становится известно
Уровень 3ОпределённыйДанные разделены по чувствительности и найдены.
  • Определены категории данных по чувствительности
  • Известно, в каких системах и процессах есть личные данные
  • Правила обращения с данными записаны и доведены
  • Назначен ответственный за обработку личных данных
Уровень 4УправляемыйСроки и обязательства закреплены.
  • Для каждой категории данных заданы срок хранения и порядок удаления
  • Обязательства по обработке данных закреплены в договорах с подрядчиками
  • Права доступа выданы ролям и пересматриваются
  • Известны потоки: куда данные уходят из системы-источника
Уровень 5ОптимизируемыйДанных собирают меньше, меры проверяют.
  • Объём собираемых данных сокращён до необходимого для цели
  • Результативность мер защиты проверяется, а не предполагается
  • Удаление данных доходит до всех копий
Оцените свой процесс15 вопросов о том, как процесс ведёт себя на самом деле — по одному за раз. Ответы остаются в браузере: никуда не отправляются и нигде не сохраняются.

Где ломается чаще всего

Шесть мест, в порядке частоты.

Никто не знает, где личные данные. Карты нет, и объём хранимого неизвестен 2.

Хранят на всякий случай. Цель хранения не определена, сроки не заданы 2.

Права раздают людям, а не ролям. При смене должности доступ остаётся.

Копии живут дольше оригинала. Удаление в источнике не доходит до систем, куда данные утекли по потокам 2.

Подрядчики без обязательств. Требования к обработке данных в договоре не закреплены 1 2.

Меры не проверяются. Стандарт требует наблюдать и разбирать результативность средств управления 1.

Что говорят своды

67Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 49 практикам из 60 проставлено соответствие COBIT.Открыть →

Действующий стандарт менеджмента сервисов требует политики безопасности, оценки рисков через интервалы, определения и внедрения средств управления, работы с рисками внешних сторон и наблюдения за результативностью мер 1.

Свод практик отводит приватности отдельную работу: карты личных данных, политика хранения, контролёр данных, ясность в договорах с подрядчиками 2.

Свод руководства ИТ относит защиту данных к целям управленияЦель управленияЕдиница описания COBIT: цель с проверяемым содержанием, связанная с одноимённым процессом.COBIT 2019, книга Governance and Management Objectives безопасностью и требует связывать её с классификацией сведений 3.

Расхождение между ними полезное: стандарт даёт проверяемый минимум, свод практик — способ увидеть личные данные в процессах, а свод руководства ИТ — связь с общей системой контроля.

Где описано

ИсточникЧто даётДоступ
Стандарт менеджмента сервисов, пункт 8.7.3Политика, риски, средства управления, внешние стороныПлатно
Официальная работа свода практик о приватности данныхКарты данных, политика хранения, контролёр данныхБесплатно
Свод руководства ИТКлассификация сведений и защита данныхЧастично бесплатно

Что почитать дальше

Три соседние практики: SECУправление информационной безопасностью — защита сведений в целом, IAMУправление ИТ-активами — кто к чему допущен, DtOХранение и операции с данными — где данные лежат и сколько живут.

Источники

  1. Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункт 8.7.3 «Менеджмент информационной безопасности». 2021. Введён в действие 30 апреля 2022 года приказом Росстандарта от 7 декабря 2021 года № 1718-ст. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
  2. AXELOS, David Billouz. Data Privacy and ITIL. White Paper. 2021. Работа выложена издателем свободно. официальная работа издателя свода практик, экземпляр из нашей библиотеки
  3. ISACA. COBIT: цели управления безопасностью и классификация сведений. 2018. Отдельной цели управления под безопасность именно данных в своде нет. свод руководства и управления ИТ, издания из нашей библиотеки