ITSM4U Диагностика 7 мин

Главная·Справочник практик·DSc

DSc

Что такое обеспечение безопасности данных и где живут личные данные

Data Security

Управление данными

Нашли неточность или есть что добавить? Напишите автору

Назначение

Защищать данные по их чувствительности и контролировать доступ.

Зачем обеспечение безопасности данных

ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 отвечает за то, чтобы данные видели и меняли только те, кому положено, и только столько времени, сколько нужно. Это частный случай защиты сведений, приземлённый на сами данные: их категории, права доступа, сроки хранения и пути движения между системами.

ГОСТ Р ИСО/МЭК 20000-1 задаёт рамку тремя требованиями 1:

  • политику информационной безопасности утверждает руководство с соответствующими полномочиями; политика записана и доведена до организации, потребителей, пользователей, внешних и внутренних поставщиков;
  • риски безопасности оценивают в заранее назначенные сроки, и оценку записывают;
  • средства управления определяются и внедряются с учётом найденных рисков, а решения по ним записываются.

Данные принадлежат тому, кто их дал. ITIL пишет о личных данных прямо: потребитель не отдаёт их насовсем — он одалживает их поставщику для определённой цели 2.

Отсюда правило, которое меняет привычный подход к хранению: любые данные хранятся и используются только ради определённой цели, и когда цель достигнута, основания хранить их дальше нет 2.

Когда практика работает

Три вопроса, ответы на которые видны по настройкам систем и договорам.

Данные разделены по чувствительности. Как проверить: категории данных определены, и меры защиты назначены по категориям.

Известно, где личные данные. Как проверить: составлена карта, где и на каком шаге процессов собираются и используются личные данные 2.

Есть ответственный за обработку. Как проверить: назначен человек, который отвечает за обработку личных данных. ITIL называет его контролёром данных; российский закон о персональных данных называет эту роль оператором 2.

Что входит и что рядом

Входит в практикуРядом, но это другая практика
Категории данных и правила доступа к нимЗащита сведений в целом — SECУправление информационной безопасностью
Карта личных данных в процессахУчёт того, на чём данные лежат — IAMУправление ИТ-активами
Правила хранения и удаленияХранение и копии — DtOХранение и операции с данными
Требования к передаче данных третьим сторонамДоговоры с подрядчиками — SUPУправление поставщиками
Проверки соблюдения правилТребования регуляторов — MERСоответствие внешним требованиям
Реакция на утечкиРабота с инцидентами — INCУправление инцидентами

Что на входе и что на выходе

Что приходит

Что уходит

Практика получает правила работы с данными, требования закона и картину систем. Отдаёт защищённые данные — и понимание, что произойдёт, если защита не сработает.

Две карты личных данных

ITIL описывает два способа увидеть, что происходит с личными данными в организации, и оба нужны 2.

Неподвижная карта. Перечень видов данных, собираемых или используемых на каждом шаге процесса и в каждой системе. Пример: кадровые системы содержат данные сотрудников — имена, адреса, доходы, номера страховых свидетельств, — используемые в найме и расчёте зарплаты. Такая карта отвечает на вопрос, что у нас есть, и без неё невозможно сократить объём хранимого до необходимого 2.

Движущаяся карта. Показывает потоки данных внутри систем и причины этих потоков: где системы соединяются, где данные копируются, передаются или используются не по назначению. Пример: сотрудник отмечается пропуском на входе, кадровая система передаёт его данные в систему учёта времени 2.

Зачем нужны обе. Если организация решила периодически удалять определённые данные, ей необходимо знать не только систему-источник, но и все места, куда данные успели попасть 2. Иначе удаление получается частичным, а значит бессмысленным.

До обеих карт стоит завести третье — политику хранения. Организация должна понимать собственные процессы достаточно хорошо, чтобы определить минимальный объём собираемых данных и минимальный срок их хранения. Пример: учебный центр собирает имя, адрес и платёжные сведения ради оформления записи на курс; когда курс закончен, оснований хранить эти данные нет, если только сам человек не попросил продолжать с ним связываться 2.

Как это работает

Безопасность данных: от политики до разбора результативности мерДанные надозащищать1. Утвердитьправила защиты идовести до сторон2. Разделить данныепо чувствительности3. Найти, где живутличные и критичныеданные4. Сократить сбор исроки хранения5. Внедритьсредства управленияпо рискам6. Закрепитьтребования вдоговорах7. Наблюдать иразбиратьрезультативностьмерМерыработают?Доступ к даннымуправляем и проверяемданет, меняем меры
Цвет шага: приём, учёт, работа с обращением техническая работа решение и полномочия проверка, разбор, улучшение работа с людьми и сторонами
Схема процесса в нотации BPMN 2.0. Отрисована движком bpmn.io. Скачать исходник
ШагЧто происходитЧто после него есть
1. ПолитикаУтверждаем правила защиты и доводим их до сторонПолитика, известная всем 1
2. КатегорииДелим данные по чувствительностиПонятные правила обращения
3. КартаНаходим, где живут личные и критичные данныеНеподвижная и движущаяся карты 2
4. МинимизацияСокращаем сбор и сроки хранения до необходимогоМеньше данных под защитой 2
5. МерыВнедряем средства управления по рискамРаботающие меры 1
6. Третьи стороныЗакрепляем требования в договорахОбязательства подрядчиков 1
7. ПроверкаНаблюдаем и разбираем результативность мерПодтверждённая защита 1

Две строки этой таблицы стоит развернуть.

Четвёртый шаг — самый недооценённый. Данные, которых нет, не утекают. Сокращение сбора и сроков хранения снижает риск дешевле любых технических мер 2.

Шестой шаг требует ясности в договоре. При работе с консультантами и подрядчиками в договоре должно быть ясно, какая сторона за какие данные отвечает и что считается успехом 2. Стандарт добавляет требование согласовать и внедрить средства управления в отношении рисков для внешних организаций 1.

Что с чем путают

Безопасность данных и безопасность сведений. Вторая шире и включает бумажные документы, разговоры и помещения. Разбор про неё — SECУправление информационной безопасностью.

Приватность и безопасность. Приватность определена как ветвь безопасности данных, занятую правильным обращением с личными данными: согласием, уведомлением и обязательствами перед регуляторами 2.

Права доступа и категории данных. Категория говорит, насколько данные чувствительны; права — кто именно к ним допущен. Разбор про защиту в целом — SECУправление информационной безопасностью.

Удаление и обезличивание. Первое убирает данные, второе оставляет их без привязки к человеку; юридические последствия у них разные.

Согласие и основание. Согласие — одно из оснований обработки, а не единственное; поэтому его наличие не заменяет разбора цели хранения 2.

Кто участвует

РольЗа что отвечаетКем обычно бывает
Контролёр данных, он же операторОбработка личных данных и ответственность за неёНазначенный руководитель 2
Владелец данныхКатегории и правила использования в своей областиРуководитель со стороны бизнеса 1
Служба безопасностиМеры защиты и их результативностьОтветственные за безопасность 1
ЮристТребования закона и договоры с подрядчикамиЮридическая служба 2
ИТ-подразделенияНастройка доступа и средств защитыАдминистраторы систем 1

Как измерять

ПоказательЧто показываетЧем плох, если единственный
Доля систем с описанными видами хранимых данныхЗнаем ли, что у нас есть 2Описание стареет
Доля данных с назначенной категориейУправляемость защитыКатегория без мер бесполезна
Соблюдение сроков хранения и удаленияВыполняется ли политика 2Проверяется выборочно
Число случаев доступа без основанияСоблюдается ли порядок 1Обнаруживается разбором
Результативность средств управленияРаботают ли меры 1Требует наблюдения
Доля договоров с обязательствами по даннымЗакрыт ли внешний контур 1 2Договор не равен исполнению

Доли, которые считаются в процентах. DMBOK даёт готовый перечень показателей безопасности данных и прямо оговаривает, что они «исчисляются в процентах» 4:

  • доля компьютеров со всеми последними обновлениями безопасности;
  • доля компьютеров, где работает свежая антивирусная защита;
  • доля новых сотрудников, прошедших проверку на благонадёжность;
  • доля сотрудников, сдавших ежегодный тест по практикам ИБ с результатом выше 80% правильных ответов;
  • доля подразделений, где провели формальную оценку рисков;
  • доля бизнес-процессов, проверенных на аварийное восстановление данных;
  • доля недостатков, которые нашёл аудит и которые успели закрыть.

Число здесь ровно одно — 80% как планка сдачи теста. Относится оно к самому тесту, а не к доле сдавших: сколько человек должно его сдать, свод не говорит.

Сначала базовый уровень, потом прогресс. «Определившись с метриками, зафиксируйте для каждой из них исходное значение (базовый уровень — baseline), чтобы затем отслеживать прогресс с течением времени» 4. Без этого шага первый же отчёт нечем читать: 71% обновлённых машин — это хорошо или плохо, зависит от того, сколько было в начале.

Немногочисленные и сгруппированные. DMBOK советует не собирать всё подряд: «немногочисленные ключевые метрики, сгруппированные по отдельным направлениям, значительно проще поддаются пониманию и управлению, чем не связанные друг с другом показатели» 4. В крупных организациях со своей службой ИБ проблема обычно обратная — показателей уже много, и полезнее не добавить новый, а пересобрать имеющиеся в один комплекс, чтобы не измерять одно и то же дважды 4.

Зрелость обеспечения безопасности данных

Уровень 2ПовторяемыйДоступ ограничен, остальное на усмотрение.
  • Доступ к чувствительным данным ограничен
  • Известно, кто отвечает за защиту
  • О нарушениях становится известно
Уровень 3ОпределённыйДанные разделены по чувствительности и найдены.
  • Определены категории данных по чувствительности
  • Известно, в каких системах и процессах есть личные данные
  • Правила обращения с данными записаны и доведены
  • Назначен ответственный за обработку личных данных
Уровень 4УправляемыйСроки и обязательства закреплены.
  • Для каждой категории данных заданы срок хранения и порядок удаления
  • Обязательства по обработке данных закреплены в договорах с подрядчиками
  • Права доступа выданы ролям и пересматриваются
  • Известны потоки: куда данные уходят из системы-источника
Уровень 5ОптимизируемыйДанных собирают меньше, меры проверяют.
  • Объём собираемых данных сокращён до необходимого для цели
  • Результативность мер защиты проверяется, а не предполагается
  • Удаление данных доходит до всех копий
Оцените свой процесс15 вопросов о том, как процесс ведёт себя на самом деле — по одному за раз. Ответы остаются в браузере: никуда не отправляются и нигде не сохраняются.

Где ломается чаще всего

Шесть мест, в порядке частоты.

Никто не знает, где личные данные. Карты нет, и объём хранимого неизвестен 2.

Хранят на всякий случай. Цель хранения не определена, сроки не заданы 2.

Права раздают людям, а не ролям. При смене должности доступ остаётся.

Копии живут дольше оригинала. Удаление в источнике не доходит до систем, куда данные утекли по потокам 2.

Подрядчики без обязательств. Требования к обработке данных в договоре не закреплены 1 2.

Меры не проверяются. Стандарт требует наблюдать и разбирать результативность средств управления 1.

Что говорят своды

69Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →

DAMA-DMBOK определяет безопасность данных через политики и процедуры, обеспечивающие подтверждение личности, выдачу прав, доступ пользователей и аудит данных и информационных ресурсов организации 4.

ГОСТ Р ИСО/МЭК 20000-1 требует политику безопасности, регулярную оценку рисков, средства управления — определить и внедрить, работу с рисками внешних сторон и наблюдение за тем, помогают ли меры 1.

ITIL отводит приватности отдельную работу: карты личных данных, политика хранения, контролёр данных — по российскому закону оператор, — ясность в договорах с подрядчиками 2.

COBIT относит защиту данных к целям управленияЦель управленияЕдиница описания COBIT: цель с проверяемым содержанием, у которой есть процесс того же имени.COBIT 2019, книга Governance and Management Objectives безопасностью и требует связывать её с классификацией сведений 3.

Расхождение между ними полезное: стандарт даёт проверяемый минимум, ITIL — способ увидеть личные данные в процессах, а COBIT — связь с общей системой контроля.

Где описано

ИсточникЧто даётДоступ
DAMA-DMBOK, глава о безопасности данныхПолитики, стандарты, оценка рисков, механизмы контроляПлатно, русское издание есть
ГОСТ Р ИСО/МЭК 20000-1, пункт 8.7.3Политика, риски, средства управления, внешние стороныПлатно
ITIL 4, официальная работа о приватности данныхКарты данных, политика хранения, роль контролёраБесплатно
COBITКлассификация сведений и защита данныхЧастично бесплатно

Что почитать дальше

Три соседние практики: SECУправление информационной безопасностью — защита сведений в целом, IAMУправление ИТ-активами — учёт того, на чём данные лежат, DtOХранение и операции с данными — где данные лежат и сколько живут.

Источники

  1. Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункт 8.7.3 «Менеджмент информационной безопасности». 2021. Введён в действие 30 апреля 2022 года приказом Росстандарта от 7 декабря 2021 года № 1718-ст. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
  2. AXELOS, David Billouz. Data Privacy and ITIL. White Paper. 2021. Работа выложена издателем свободно. официальная работа издателя свода практик, экземпляр из нашей библиотеки
  3. ISACA. COBIT: цели управления безопасностью и классификация сведений. 2018. Отдельной цели управления под безопасность именно данных в своде нет. свод руководства и управления ИТ, издания из нашей библиотеки
  4. DAMA International. DAMA-DMBOK. Свод знаний по управлению данными. Второе издание, глава 7 «Безопасность данных». 2020. Второе издание свода вышло на английском в 2017 году, русское издание — в 2020-м. свод знаний по управлению данными, русское издание «Олимп-Бизнес», экземпляр из нашей библиотеки