Готовим госклиента к плановой проверке РКН: технический аудит 152-ФЗ и модель угроз ФСТЭК
РКН активизирует проверки после вступления 242-ФЗ в силу. Проводим технический аудит оператора из госсектора: актуализируем модель угроз и перечень ИСПДн. Публикуем чеклист.
Роскомнадзор активизирует плановые проверки операторов персональных данных в 2016 году после вступления 242-ФЗ в силу
В конце января нам позвонил клиент из государственного сектора - организация среднего размера, оператор персональных данных, стоит на учёте в РКН. Звонок стандартный: «читаем, что проверок будет больше в этом году, хотим понять, насколько мы готовы». Взяли в работу.
Контекст понятен. После того как 242-ФЗ о локализации вступил в силу в сентябре 2015, РКН получил более конкретные основания для проверок - и, судя по публикациям и письмам в профессиональных сообществах, намерен ими пользоваться активнее чем раньше. Плановые проверки на 2016 год уже утверждены и опубликованы, внеплановые никто не отменял.
Клиент - не частная компания, а госструктура, и это меняет несколько параметров сразу: требования к уровню защищённости потенциально выше, аттестации более формализованы, а документация должна быть в полном порядке, потому что инспектор посмотрит именно туда первым делом.
Откуда начали
Прежде чем что-то чинить, нужно понять, что именно проверять. Запросили у клиента документацию, которая была. Получили пакет документов, датированных 2013 годом: модель угроз, перечень ИСПДн, технический паспорт на одну систему. Три года - это много.
За эти три года у клиента поменялось следующее: появились две новые информационные системы с ПДн, одна старая была выведена из эксплуатации, изменился состав обрабатываемых данных в кадровой системе, часть пользователей перевели на удалённый доступ через VPN. Ни одно из этих изменений в документацию не попало. Классика.
Модель угроз была составлена по методике ФСТЭК 2008 года. Методика 2012 года, на которую регулятор сейчас ориентируется при проверках, применена не была. Это не автоматически означает нарушение, но при проверке вопрос возникнет.
Что делали в рамках аудита
Работу разбили на четыре блока.
Первый - инвентаризация ИСПДн. Прошли по всем системам организации и выяснили, где реально обрабатываются персональные данные. Помимо очевидных HR и документооборота нашли: систему электронной очереди с ФИО и контактами граждан, почтовый архив с данными заявителей, логи портала госуслуг с историей обращений. Всё это формально ИСПДн - с точки зрения закона, не нашей. Обновлённый перечень вышел примерно вдвое длиннее исходного.
Второй - актуализация модели угроз. Это самая трудоёмкая часть. Нужно не просто переписать документ, а пройти по методике заново: актуальные угрозы для каждой ИСПДн, нарушители (внешние и внутренние), возможные каналы реализации с учётом текущей инфраструктуры. Удалённый доступ через VPN - отдельный раздел, которого в 2013 году не было вовсе. Приказ ФСТЭК №21 используем как основу для определения мер защиты под каждый уровень защищённости.
Третий - технические меры. Проверили факт реализации мер, заявленных в документации. Список базовый, но именно с него начинает инспектор:
- Идентификация и аутентификация - парольная политика задана, применяется, не просрочена.
- Управление доступом - права на ИСПДн назначены поимённо, нет групповых учёток с широкими правами.
- Регистрация событий - логи ведутся, срок хранения соответствует внутреннему регламенту.
- Антивирусная защита - сертифицированный продукт, актуальные базы, управляемый.
- Резервное копирование - есть, проверяется, резервные копии хранятся отдельно от основных систем.
- Обновления - последнее обновление безопасности на ключевых системах не старше трёх месяцев.
Средства защиты информации - отдельный вопрос для государственной организации. Для ряда уровней защищённости требуется сертифицированное СЗИ, и здесь важно, чтобы используемые продукты были в актуальном реестре сертифицированных средств ФСТЭК. Проверили - большинство применяемых средств в порядке, по одной системе с УЗ-2 обнаружили, что сертификат СЗИ истёк в 2014 году.
Четвёртый - документация для РКН. Политика обработки ПДн на сайте организации оказалась образцом из интернета с другим наименованием в тексте. Без шуток. Переписали. Проверили уведомление в реестре операторов - актуальность сведений, соответствие перечню систем, цели обработки.
Чеклист подготовки к проверке
То, что мы проверяем в обязательном порядке при аудите готовности к проверке РКН:
- Реестр ИСПДн актуален, включает все системы, где есть ПДн, не только «очевидные».
- Уведомление в РКН подано, сведения в реестре операторов соответствуют текущему положению дел.
- Модель угроз составлена по актуальной методике ФСТЭК, отражает реальную инфраструктуру.
- Уровни защищённости для каждой ИСПДн определены и задокументированы.
- Меры защиты соответствуют УЗ по Приказу №21, реально применены, не только написаны в документах.
- СЗИ сертифицированы, сертификаты действующие, продукты в актуальном реестре ФСТЭК.
- Политика обработки ПДн опубликована, актуальна, содержит реальные данные организации.
- Согласия субъектов оформлены корректно для каждой категории обработки.
- Договоры с третьими лицами, которым передаются ПДн, содержат соответствующие обязательства.
- Ответственный за обработку ПДн назначен приказом, осведомлён о своих обязанностях.
Что получилось
Работа заняла около трёх недель - с учётом того, что несколько раз ждали ответов от ответственных со стороны клиента. Сам технический аудит - неделя, остальное - согласование обновлённых документов внутри организации. У госструктур с этим небыстро.
На выходе: актуальный перечень ИСПДн, обновлённая модель угроз, технический паспорт на каждую систему, обновлённый пакет организационных документов, план устранения выявленных несоответствий с приоритетами и сроками. Истёкший сертификат на СЗИ - уже в процессе переоформления силами вендора.
Плановая проверка у клиента ожидается во втором квартале. Посмотрим, что инспектор скажет на практике - пока что мы видим ситуацию как «управляемую, но не без шероховатостей».
- Реестр отечественного ПО заработал: первые запросы от госклиентов · 5 января 2016
- Аудит ПДн после первых предписаний РКН: что нашли у трёх клиентов за неделю · 20 октября 2015