Нашли неточность или есть что добавить? Напишите автору
Защищать данные по их чувствительности и контролировать доступ.
Зачем обеспечение безопасности данных
ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 отвечает за то, чтобы данные видели и меняли только те, кому положено, и только столько времени, сколько нужно. Это частный случай защиты сведений, приземлённый на сами данные: их категории, права доступа, сроки хранения и пути движения между системами.
ГОСТ Р ИСО/МЭК 20000-1 задаёт рамку тремя требованиями 1:
- политику информационной безопасности утверждает руководство с соответствующими полномочиями; политика записана и доведена до организации, потребителей, пользователей, внешних и внутренних поставщиков;
- риски безопасности оценивают в заранее назначенные сроки, и оценку записывают;
- средства управления определяются и внедряются с учётом найденных рисков, а решения по ним записываются.
Данные принадлежат тому, кто их дал. ITIL пишет о личных данных прямо: потребитель не отдаёт их насовсем — он одалживает их поставщику для определённой цели 2.
Отсюда правило, которое меняет привычный подход к хранению: любые данные хранятся и используются только ради определённой цели, и когда цель достигнута, основания хранить их дальше нет 2.
Когда практика работает
Три вопроса, ответы на которые видны по настройкам систем и договорам.
Данные разделены по чувствительности. Как проверить: категории данных определены, и меры защиты назначены по категориям.
Известно, где личные данные. Как проверить: составлена карта, где и на каком шаге процессов собираются и используются личные данные 2.
Есть ответственный за обработку. Как проверить: назначен человек, который отвечает за обработку личных данных. ITIL называет его контролёром данных; российский закон о персональных данных называет эту роль оператором 2.
Что входит и что рядом
| Входит в практику | Рядом, но это другая практика |
|---|---|
| Категории данных и правила доступа к ним | Защита сведений в целом — SECУправление информационной безопасностью |
| Карта личных данных в процессах | Учёт того, на чём данные лежат — IAMУправление ИТ-активами |
| Правила хранения и удаления | Хранение и копии — DtOХранение и операции с данными |
| Требования к передаче данных третьим сторонам | Договоры с подрядчиками — SUPУправление поставщиками |
| Проверки соблюдения правил | Требования регуляторов — MERСоответствие внешним требованиям |
| Реакция на утечки | Работа с инцидентами — INCУправление инцидентами |
Что на входе и что на выходе
Что приходит
- SECУправление информационной безопасностьюполитика защиты сведений и оценка рисков1
- DtMРуководство даннымиправила доступа и отнесение данных к категориям3
- MERСоответствие внешним требованиямтребования закона к обработке личных данных2
- MtMУправление метаданнымиописания данных, по которым видно, где что лежит2
Что уходит
- IAMУправление ИТ-активамикатегории данных, задающие правила доступа1
- DtOХранение и операции с даннымитребования к срокам хранения и удалению2
- SUPУправление поставщикамитребования к обработке данных подрядчиками2
- INCУправление инцидентамипорядок действий при утечке данных1
- DtIИнтеграция и интероперабельность данныхтребования безопасности к передаче данных1
- DcMУправление документами и контентомправила доступа к документам по их чувствительности1
Практика получает правила работы с данными, требования закона и картину систем. Отдаёт защищённые данные — и понимание, что произойдёт, если защита не сработает.
Две карты личных данных
ITIL описывает два способа увидеть, что происходит с личными данными в организации, и оба нужны 2.
Неподвижная карта. Перечень видов данных, собираемых или используемых на каждом шаге процесса и в каждой системе. Пример: кадровые системы содержат данные сотрудников — имена, адреса, доходы, номера страховых свидетельств, — используемые в найме и расчёте зарплаты. Такая карта отвечает на вопрос, что у нас есть, и без неё невозможно сократить объём хранимого до необходимого 2.
Движущаяся карта. Показывает потоки данных внутри систем и причины этих потоков: где системы соединяются, где данные копируются, передаются или используются не по назначению. Пример: сотрудник отмечается пропуском на входе, кадровая система передаёт его данные в систему учёта времени 2.
Зачем нужны обе. Если организация решила периодически удалять определённые данные, ей необходимо знать не только систему-источник, но и все места, куда данные успели попасть 2. Иначе удаление получается частичным, а значит бессмысленным.
До обеих карт стоит завести третье — политику хранения. Организация должна понимать собственные процессы достаточно хорошо, чтобы определить минимальный объём собираемых данных и минимальный срок их хранения. Пример: учебный центр собирает имя, адрес и платёжные сведения ради оформления записи на курс; когда курс закончен, оснований хранить эти данные нет, если только сам человек не попросил продолжать с ним связываться 2.
Как это работает
| Шаг | Что происходит | Что после него есть |
|---|---|---|
| 1. Политика | Утверждаем правила защиты и доводим их до сторон | Политика, известная всем 1 |
| 2. Категории | Делим данные по чувствительности | Понятные правила обращения |
| 3. Карта | Находим, где живут личные и критичные данные | Неподвижная и движущаяся карты 2 |
| 4. Минимизация | Сокращаем сбор и сроки хранения до необходимого | Меньше данных под защитой 2 |
| 5. Меры | Внедряем средства управления по рискам | Работающие меры 1 |
| 6. Третьи стороны | Закрепляем требования в договорах | Обязательства подрядчиков 1 |
| 7. Проверка | Наблюдаем и разбираем результативность мер | Подтверждённая защита 1 |
Две строки этой таблицы стоит развернуть.
Четвёртый шаг — самый недооценённый. Данные, которых нет, не утекают. Сокращение сбора и сроков хранения снижает риск дешевле любых технических мер 2.
Шестой шаг требует ясности в договоре. При работе с консультантами и подрядчиками в договоре должно быть ясно, какая сторона за какие данные отвечает и что считается успехом 2. Стандарт добавляет требование согласовать и внедрить средства управления в отношении рисков для внешних организаций 1.
Что с чем путают
Безопасность данных и безопасность сведений. Вторая шире и включает бумажные документы, разговоры и помещения. Разбор про неё — SECУправление информационной безопасностью.
Приватность и безопасность. Приватность определена как ветвь безопасности данных, занятую правильным обращением с личными данными: согласием, уведомлением и обязательствами перед регуляторами 2.
Права доступа и категории данных. Категория говорит, насколько данные чувствительны; права — кто именно к ним допущен. Разбор про защиту в целом — SECУправление информационной безопасностью.
Удаление и обезличивание. Первое убирает данные, второе оставляет их без привязки к человеку; юридические последствия у них разные.
Согласие и основание. Согласие — одно из оснований обработки, а не единственное; поэтому его наличие не заменяет разбора цели хранения 2.
Кто участвует
| Роль | За что отвечает | Кем обычно бывает |
|---|---|---|
| Контролёр данных, он же оператор | Обработка личных данных и ответственность за неё | Назначенный руководитель 2 |
| Владелец данных | Категории и правила использования в своей области | Руководитель со стороны бизнеса 1 |
| Служба безопасности | Меры защиты и их результативность | Ответственные за безопасность 1 |
| Юрист | Требования закона и договоры с подрядчиками | Юридическая служба 2 |
| ИТ-подразделения | Настройка доступа и средств защиты | Администраторы систем 1 |
Как измерять
| Показатель | Что показывает | Чем плох, если единственный |
|---|---|---|
| Доля систем с описанными видами хранимых данных | Знаем ли, что у нас есть 2 | Описание стареет |
| Доля данных с назначенной категорией | Управляемость защиты | Категория без мер бесполезна |
| Соблюдение сроков хранения и удаления | Выполняется ли политика 2 | Проверяется выборочно |
| Число случаев доступа без основания | Соблюдается ли порядок 1 | Обнаруживается разбором |
| Результативность средств управления | Работают ли меры 1 | Требует наблюдения |
| Доля договоров с обязательствами по данным | Закрыт ли внешний контур 1 2 | Договор не равен исполнению |
Доли, которые считаются в процентах. DMBOK даёт готовый перечень показателей безопасности данных и прямо оговаривает, что они «исчисляются в процентах» 4:
- доля компьютеров со всеми последними обновлениями безопасности;
- доля компьютеров, где работает свежая антивирусная защита;
- доля новых сотрудников, прошедших проверку на благонадёжность;
- доля сотрудников, сдавших ежегодный тест по практикам ИБ с результатом выше 80% правильных ответов;
- доля подразделений, где провели формальную оценку рисков;
- доля бизнес-процессов, проверенных на аварийное восстановление данных;
- доля недостатков, которые нашёл аудит и которые успели закрыть.
Число здесь ровно одно — 80% как планка сдачи теста. Относится оно к самому тесту, а не к доле сдавших: сколько человек должно его сдать, свод не говорит.
Сначала базовый уровень, потом прогресс. «Определившись с метриками, зафиксируйте для каждой из них исходное значение (базовый уровень — baseline), чтобы затем отслеживать прогресс с течением времени» 4. Без этого шага первый же отчёт нечем читать: 71% обновлённых машин — это хорошо или плохо, зависит от того, сколько было в начале.
Немногочисленные и сгруппированные. DMBOK советует не собирать всё подряд: «немногочисленные ключевые метрики, сгруппированные по отдельным направлениям, значительно проще поддаются пониманию и управлению, чем не связанные друг с другом показатели» 4. В крупных организациях со своей службой ИБ проблема обычно обратная — показателей уже много, и полезнее не добавить новый, а пересобрать имеющиеся в один комплекс, чтобы не измерять одно и то же дважды 4.
Зрелость обеспечения безопасности данных
Уровень 2ПовторяемыйДоступ ограничен, остальное на усмотрение.
- Доступ к чувствительным данным ограничен
- Известно, кто отвечает за защиту
- О нарушениях становится известно
Уровень 3ОпределённыйДанные разделены по чувствительности и найдены.
- Определены категории данных по чувствительности
- Известно, в каких системах и процессах есть личные данные
- Правила обращения с данными записаны и доведены
- Назначен ответственный за обработку личных данных
Уровень 4УправляемыйСроки и обязательства закреплены.
- Для каждой категории данных заданы срок хранения и порядок удаления
- Обязательства по обработке данных закреплены в договорах с подрядчиками
- Права доступа выданы ролям и пересматриваются
- Известны потоки: куда данные уходят из системы-источника
Уровень 5ОптимизируемыйДанных собирают меньше, меры проверяют.
- Объём собираемых данных сокращён до необходимого для цели
- Результативность мер защиты проверяется, а не предполагается
- Удаление данных доходит до всех копий
Где ломается чаще всего
Шесть мест, в порядке частоты.
Никто не знает, где личные данные. Карты нет, и объём хранимого неизвестен 2.
Хранят на всякий случай. Цель хранения не определена, сроки не заданы 2.
Права раздают людям, а не ролям. При смене должности доступ остаётся.
Копии живут дольше оригинала. Удаление в источнике не доходит до систем, куда данные утекли по потокам 2.
Подрядчики без обязательств. Требования к обработке данных в договоре не закреплены 1 2.
Меры не проверяются. Стандарт требует наблюдать и разбирать результативность средств управления 1.
Что говорят своды
69Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →DAMA-DMBOK определяет безопасность данных через политики и процедуры, обеспечивающие подтверждение личности, выдачу прав, доступ пользователей и аудит данных и информационных ресурсов организации 4.
ГОСТ Р ИСО/МЭК 20000-1 требует политику безопасности, регулярную оценку рисков, средства управления — определить и внедрить, работу с рисками внешних сторон и наблюдение за тем, помогают ли меры 1.
ITIL отводит приватности отдельную работу: карты личных данных, политика хранения, контролёр данных — по российскому закону оператор, — ясность в договорах с подрядчиками 2.
COBIT относит защиту данных к целям управленияЦель управленияЕдиница описания COBIT: цель с проверяемым содержанием, у которой есть процесс того же имени.COBIT 2019, книга Governance and Management Objectives безопасностью и требует связывать её с классификацией сведений 3.
Расхождение между ними полезное: стандарт даёт проверяемый минимум, ITIL — способ увидеть личные данные в процессах, а COBIT — связь с общей системой контроля.
Где описано
| Источник | Что даёт | Доступ |
|---|---|---|
| DAMA-DMBOK, глава о безопасности данных | Политики, стандарты, оценка рисков, механизмы контроля | Платно, русское издание есть |
| ГОСТ Р ИСО/МЭК 20000-1, пункт 8.7.3 | Политика, риски, средства управления, внешние стороны | Платно |
| ITIL 4, официальная работа о приватности данных | Карты данных, политика хранения, роль контролёра | Бесплатно |
| COBIT | Классификация сведений и защита данных | Частично бесплатно |
Что почитать дальше
Три соседние практики: SECУправление информационной безопасностью — защита сведений в целом, IAMУправление ИТ-активами — учёт того, на чём данные лежат, DtOХранение и операции с данными — где данные лежат и сколько живут.
Источники
- Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункт 8.7.3 «Менеджмент информационной безопасности». 2021. Введён в действие 30 апреля 2022 года приказом Росстандарта от 7 декабря 2021 года № 1718-ст. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
- AXELOS, David Billouz. Data Privacy and ITIL. White Paper. 2021. Работа выложена издателем свободно. официальная работа издателя свода практик, экземпляр из нашей библиотеки
- ISACA. COBIT: цели управления безопасностью и классификация сведений. 2018. Отдельной цели управления под безопасность именно данных в своде нет. свод руководства и управления ИТ, издания из нашей библиотеки
- DAMA International. DAMA-DMBOK. Свод знаний по управлению данными. Второе издание, глава 7 «Безопасность данных». 2020. Второе издание свода вышло на английском в 2017 году, русское издание — в 2020-м. свод знаний по управлению данными, русское издание «Олимп-Бизнес», экземпляр из нашей библиотеки