ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Оборотный штраф за утечки ПДн: расставляем технические меры по приоритету

Закон опубликован в «Российской газете», с 1 января 2024 штрафы работают. Разрабатываем для клиента план: DLP, шифрование баз, мониторинг аномалий - что делать в первую очередь.

Контекст момента

Закон об оборотных штрафах за утечки ПДн опубликован в «Российской газете» и вступает в силу с 1 января 2024 года

В конце октября закон об оборотных штрафах за утечки персональных данных опубликован в «Российской газете» - это финальная точка: текст вступает в силу с 1 января 2024 года. Когда в сентябре мы разбирали экономику нового закона, речь шла об ориентирах. Теперь это норма с конкретной датой, и несколько клиентов пришли с одним вопросом: что именно делать до конца года и в каком порядке.

Один из них - производственная компания с ИСПДн на несколько сотен тысяч записей сотрудников, контрагентов и клиентов. Системы защиты есть, документация есть, но всё это формировалось под старую логику штрафов - когда максимум был 500 тысяч рублей. Сейчас нужен план не «ради галочки», а нормально приоритизированный под реальный риск.

Что мы сделали первым делом

Начали не с технического стека, а с инвентаризации того, где ПДн вообще лежат. Это всегда неприятный сюрприз: в реестре ИСПДн три системы, а по факту данные ещё в двух отчётных базах, в архивной системе сканов документов и в почтовом архиве. Часть этих мест - не ИСПДн по документам, но ПДн в них есть. Закон не интересуется документами: он про факт обработки.

После инвентаризации получили карту с объёмами и категориями данных по каждому хранилищу. На её основе посчитали, какой штраф грозит при утечке из каждого узла - и это дало нормальную базу для расстановки приоритетов.

Три направления и почему именно в таком порядке

Первое - шифрование баз ПДн. Это дало самый высокий ROI на единицу усилий. У клиента несколько баз работали без шифрования на уровне хранилища - исторически сложилось. Включить шифрование на уровне файловой системы (для баз и архивов) - это работа нескольких дней, не месяцев. При этом шифрование в покое снимает целый класс сценариев утечки: физический вынос носителей, копирование бэкапа, доступ к файловой системе в обход СУБД. Именно эти сценарии закон читает как «утечку», и именно за них штраф.

Второе - мониторинг аномального доступа к ПДн. Здесь ключевое слово - аномального, не просто «кто зашёл». Логи доступа к базе у клиента были, но никто их не читал и пороговых алертов не было. Настроили правила через уже имеющийся SIEM: массовые выборки из таблиц с ПДн, доступ вне рабочего времени, запросы от учёток без истории работы с этой базой. Это не замена DLP, но это то, что можно запустить за неделю на имеющейся инфраструктуре - и оно реально ловит инциденты, а не просто создаёт видимость контроля.

Ещё один момент по мониторингу: закон требует уведомить Роскомнадзор об утечке в течение суток с момента обнаружения. Если нет нормального детектирования, то «момент обнаружения» наступает, когда данные уже появились в открытом доступе - и срок уведомления пропущен автоматически. Это отдельное нарушение поверх утечки.

Третье - DLP-система. Тут история длиннее. DLP - это несколько месяцев на нормальное внедрение, настройку политик и обкатку без ложных срабатываний. За два месяца до нового года развернуть DLP «в бою» нереально, и мы не обещали. Что сделали: развернули в режиме аудита (shadow mode) без блокировок. Это даёт видимость каналов утечки - почта, мессенджеры, внешние носители - и данные для нормальной настройки политик. Блокировки включим после того, как поймём реальную картину трафика, а не пойдём угадывать.

Что осталось за пределами «срочного»

Организационные меры - ОРД, согласия на обработку, регламенты - у клиента были, но не пересматривались под новые требования. Это важно, но это не то, что снижает вероятность утечки: это то, что влияет на размер ответственности и возможность доказать добросовестность. Занимаемся параллельно, но не за счёт технических мер.

Отдельно договорились проверить цепочку подрядчиков, которым клиент передаёт ПДн - колл-центр, логистический оператор. Ответственность за утечку через подрядчика по новому закону трактуется неоднозначно, судебная практика появится только в следующем году, но контракты с условиями об ответственности и техническими требованиями к подрядчику - это нормальная гигиена уже сейчас.

Что получилось

Три недели работы дали: шифрование на всех хранилищах с реальными ПДн, работающие алерты по аномальному доступу, DLP в режиме сбора данных. Это не «закрыли все риски» - такого не бывает. Это снижение вероятности утечки по наиболее вероятным сценариям и нормальная основа для детектирования инцидентов.

Аудит в таких проектах полезен именно на этапе расстановки приоритетов: без нормальной карты данных и оценки рисков по конкретной инфраструктуре план защиты превращается в список того, что вообще бывает, а не того, что нужно именно здесь. Разница существенная, особенно когда время ограничено.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.