- Описание решения с-терра
- Основные виды информационных систем персональных данных
- Что это такое государственные и частные испдн?
- Аттестация
- Виды информационных систем персональных данных в сфере здравоохранения, социальной сферы, труда и занятости
- Глоссарий
- Государственные
- Инструкция пользователя
- Испдн
- Как происходит обработка личных сведений?
- Категории обрабатываемых персональных данных
- Классификация испдн
- Краткая справка из законодательства
- Матрица доступа
- Обработка пдн
- Объем обрабатываемых персональных данных
- Классы испдн
- Особенности частных
- Пример 1. территориально распределённые компоненты испдн
- Пример 2. удаленный доступ к ресурсам испдн
- Режим обработки
- Режим разграничения прав доступа
- Характеристики информационных систем персональных данных
Описание решения с-терра
Продукты компании С-Терра, сертифицированные регуляторами – ФСБ России и ФСТЭК России, позволяют обеспечить защиту персональных данных в ИСПДн любого уровня защищенности.
Таблица 2. Применение продуктов С-Терра для защиты ПДн разных УЗ
| Область применения | Продукт | УЗ-1 | УЗ-2 | УЗ-3 | УЗ-4 |
|---|---|---|---|---|---|
| Криптографическая защита удаленного доступа к ресурсам ИС | C-Терра Шлюз, С-Терра Юнит, С-Терра Виртуальный Шлюз, С-Терра CSCO-STVM, С-Терра Клиент, С-Терра Клиент А | – | |||
| Межсетевое экранирование | C-Терра Шлюз, С-Терра Виртуальный Шлюз, С-Терра CSCO-STVM, С-Терра Клиент | ||||
| Защита от вторжений | С-Терра СОВ |
Основные виды информационных систем персональных данных
Исходя из характеристик ИСПДн, ФСТЭК России, выделило 6 видов ИСПДн [1]:
- автоматизированные рабочие места, не имеющих подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;
- автоматизированные рабочие места, имеющих подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;
- локальных ИСПДн, не имеющих подключения к сетям связи
общего пользования и (или) сетям международного
информационного обмена; - локальных ИСПДн, имеющих подключения к сетям связи
общего пользования и (или) сетям международного
информационного обмена; - распределенных ИСПДн, не имеющих подключения к сетям связи
общего пользования и (или) сетям международного
информационного обмена; - распределенных ИСПДн, имеющих подключения к сетям связи общего пользования и (или) сетям международного информационного обмена.
Что это такое государственные и частные испдн?
Информационная система ПДн предназначена для хранения и обработки личной информации. Она состоит из:
- Совокупности сведений, которые хранятся в базе.
- Технических средств, применяющихся для работы с данными сведениями.
- Средств автоматизации работ, связанных с учетом и обработкой информации, находящейся в ИСПДн (автоматизирующие средства применяются не во всех системах).
К персональной относится информация, касающаяся конкретного лица или субъекта.В это понятие входят такие сведения:
- Фамилия, имя, отчество.
- Дата рождения.
- Адрес прописки и фактического проживания.
- Материальное, семейное и социальное положение.
- Размеры доходов.
- Профессия.
- Иные данные.
Аттестация
Аттестация ИСПДн обязательна только для государственных систем персональных данных. Операторы обязаны их защищать в соответствии с Правилами защиты сведений, не являющихся государственной тайной, которые содержатся в государственных ИСПДн. Правила утверждены Приказом ФСТЭК РФ №17 от 2022 года.
Для негосударственных информационных систем аттестат соответствия нормам безопасности может пригодиться в том случае, когда необходимо доказывать требуемую степень защиты ИСПДн. Для частных систем аттестация проводится добровольно. Для этого могут использоваться Специальные рекомендации и требования по защите конфиденциальных данных (СТР-К). Доступ к указанному документу ограничен. Его можно получить исключительно в управлении ФСТЭК.
Процедура аттестации проводится компанией, обладающей лицензией на ведение дел по технической защите информационных ресурсов. Для этого создается аттестационная комиссия, включающая экспертов в сфере информационной безопасности. Задача команды – оценить соответствие технических и организационных мероприятий, испытать программные средства защиты ПДн.
Внимание! По результатам оценки выдается либо Аттестат, либо рекомендации по устранению недочетов системы защиты ПДн. Чтобы пройти аттестацию, организация должна тщательно подготовиться к процедуре или поручить этот процесс компетентным лицам.
Для частных компаний может быть достаточно получения декларации соответствия. Документ составляет оператор, привлекая специалистов в сфере защиты ПДн.
Виды информационных систем персональных данных в сфере здравоохранения, социальной сферы, труда и занятости
Минздравсоцразвития России,с учетом основных видов ИСПДн от ФСТЭК России и характеристик ИСПДн, определило 10 типов ИСПДн для учреждений здравоохранения, социальной сферы, труда и занятости [2]. А именно:
- Автономная ИС I типа – однопользовательское, автономное рабочее место, не имеющее подключения к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы.
- Автономная ИС II типа – однопользовательское, автономное рабочее место, имеющее подключение к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы.
- Автономная ИС III типа – многопользовательское автономное рабочее место, не имеющее подключения к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы, без разграничения прав доступа.
- Автономная ИС IV типа – многопользовательское, автономное рабочее место, имеющее подключение к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы, без разграничения прав доступа.
- Автономная ИС V типа – многопользовательское, автономное рабочее место, не имеющее подключения к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы, с разграничением прав доступа.
- Автономная ИС VI типа – многопользовательское, автономное рабочее место, имеющее подключение к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы, с разграничением прав доступа.
- ЛИС I типа – локальная информационная система, не имеющая подключения к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы, с разграничением прав доступа.
- ЛИС II типа – локальная информационная система, имеющая подключение к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы, с разграничением прав доступа.
- Распределенная ИС I типа – распределенная информационная система, не имеющая подключения к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы, с разграничением прав доступа.
- Распределенная ИС II типа – распределенная информационная система, имеющая подключение к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы, с разграничением прав доступа.
Глоссарий
ПДн – персональные данные
ИС – информационная система
ИСПДн – информационная система персональных данных
СКЗИ – средство криптографической защиты информации
УЗ – уровень защищенности
СПО – специальное программное обеспечение
ППО – прикладное программное обеспечение
Государственные
Российское законодательство в области ПДн основано на Конституции РФ и международных договорах России и состоит из действующего ФЗ-152 «О персональных данных» и прочих законов, определяющих случаи и тонкости обработки персональной информации.
Согласно федеральным законам, государственные органы имеют полномочия на принятие нормативных актов по определенным вопросам относительно обработки ПДн.Данные акты не могут нести в себе положения, которые ограничивают права субъектов личных данных.
Инструкция пользователя
Инструкция регламентирует обязанности оператора ИСПДн по обеспечению безопасности обрабатываемой информации. Она включает:
- Обязанности пользователя ИСПДн.
- Запрещенные для пользователя ИСПДн действия.
- Права оператора ИСПДн.
- Ответственность пользователя.
- Правила работы в информационно-телекоммуникационных сетях международного обмена информацией.
- Перечень документации, использованной при разработке инструкции.
Испдн
ИСПДн — это информационная система (хранения и обработки) персональных данных. Она включает в себя сами персональные данные и средства, которые используют для их обработки и защиты.
До 11 марта 2022 года все, кто работал с персональными данными, обязаны были провести классификацию своей ИСПДн. Для этого нужно было собрать специальную комиссию и тщательно проанализировать систему. Теперь приказ, который обязывал это делать, отменен. Соответственно, классификация ИСПДн по защищенности тоже больше не действует.
Зато теперь уровни защищенности появились у персональных данных. Всего их четыре — чем выше уровень, тем более серьезная защита нужна данным. Уровни защищенности описаны в 1119 постановлении Правительства, меры защиты — в 21 приказе ФСТЭК.
Основной акцент документа сделан на требования по нейтрализации угроз персональным данным.
Безопасность персональных данных (ПДн) обеспечивает Оператор или уполномоченное лицо (полномочия на обработку ПДн по поручению).
Выбор системы защиты информации для СЗПДн должен осуществляться в соответствии с нормативными правовыми актами ФСБ России и ФСТЭК России.
Выделяется несколько типов ИСПДн по типу персональных данных и по типу субъектов персональных данных. В целом понятно и удобно работать с ними. 1я классификаця предполагает выделение:
ИСПДн, в которой обрабатывающей специальные категории персональных данных (информация, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни субъектов ПДн). Обратите внимание, хотя этот перечень и совпадает со 152-ФЗ, но в соответствующей статье закона (ст.10 152-ФЗ) присутствует упоминание об информации о судимости и требований к ней, а в ПП 1119 ничего об этом не сказано.
ИСПДн, в которой обрабатываются биометрические персональные данные. Обратите внимание теперь на два момента:
…»если в ней обрабатываются сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных». Еще один аргумент в пользу того, что фотографии в СКУД не биометрия.
«…и не обрабатываются сведения, относящиеся к специальным категориям персональных данных.». Вопрос не самый критичный, но все же. Теперь однозначно видна позиция регуляторов, что спецкатегории персональных данных критичнее биометрических персональных данных.
ИСПДн, в которой обрабатываются общедоступные ИСПДн. Причем основание для общедоступности — получение из общедоступных источников, созданных в соответствии со 152-ФЗ.
ИСПДн, в которой обрабатываются иные категории персональных данных.
Второй тип классификации предполагает выделение ИСПДн, в которых обрабатываются персональных данных только указанных сотрудников и ИСПДн, в которой обрабатываются персональных данных субъектов, не являющихся сотрудниками оператора.
На уровень защищенности ИСПДн влияют типы угроз, вот перечень ПДн и количество субъектов персональных данных:
Категория ПДн кол-во | АУ 1 типа | АУ 2 типа | АУ 3 типа |
Данные более чем 100 000 субъектов ПДн, не являющихся сотрудниками оператора | 1 | 1 | 2 |
ПДн сотрудников оператора или специальные категории персональных данных менее чем 100 000 субъектов ПДн, не являющихся сотрудниками оператора | 1 | 2 | 3 |
Биометрические ПДн | 1 | 2 | 3 |
Иные категории ПДнболее чем 100 000 субъектов ПДн, не являющихся сотрудниками оператора | 1 | 2 | 3 |
Иные категории ПДнданных сотрудников оператора или иные категории ПДн менее чем 100000 субъектов ПДн, не являющихся сотрудниками оператора | 1 | 3 | 4 |
Общедоступные ПДн более чем 100 000 субъектов ПДн, не являющихся сотрудниками оператора | 2 | 2 | 4 |
Общедоступные ПДн сотрудников оператора или общедоступные ПДн менее чем 100 000 субъектов ПДн, не являющихся сотрудниками оператора | 2 | 3 | 4 |
Перечень требований к уровням защищенности тоже можно представить в таблице.
Требования | 1 | 2 | 3 | 4 |
Контроль за выполнением настоящих требований организуется и проводится оператором (уполномоченным лицом) самостоятельно и (или) с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанный контроль проводится не реже 1 раза в 3 года в сроки, определяемые оператором (уполномоченным лицом). | * | * | * | * |
Организация режима обеспечения безопасности помещений, в которых размещена ИСПДн, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения | * | * | * | * |
Обеспечение сохранности носителей персональных данных | * | * | * | * |
Утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей | * | * | * | * |
Использование СЗИ, прошедших процедуру оценки соответствия требованиям законодательства РФ в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз | * | * | * | * |
Назначение должностного лица (работника), ответственного за обеспечение безопасности ПДн в ИСПДн | * | * | * | — |
Обеспечение доступа к содержанию электронного журнала сообщений исключительно для должностных лиц (работников) оператора или уполномоченного лица, которым сведения, содержащиеся в указанном журнале, необходимы для выполнения служебных (трудовых) обязанностей | * | * | — | — |
Автоматическая регистрация в электронном журнале безопасности изменения полномочий сотрудника оператора по доступу к ПДн, содержащимся в ИСПДн | * | — | — | — |
Создание структурного подразделения, ответственного за обеспечение безопасности ПДн в ИСПДн, либо возложение на одно из структурных подразделений функций по обеспечению такой безопасности | * | — | — | — |
Итак, необходимо:
Определить перечень носителей персональных данных и требования по их хранению, использованию, транспортировке и уничтожению.
Обеспечить физическую безопасность носителей персональных данных и контроль доступа в помещения обработки персональных данных. Хорошей практикой является наличие утвержденного списка лиц, допущенных в серверное помещение.
Назначить должностное лицо (работника), ответственного за обеспечение безопасности персональных данных в ИСПДн.
Внести правки в положение о структурном подразделении, ответственного за обеспечение безопасности персональных данных.
Разработать и утвердить перечень лиц, допущенных к обработкеперсональных данных.
Для СЗПДн использовать средства защиты информации (СЗИ), прошедшие процедуру оценки соответствия.
Определить процедуру регулярных проверок выполнения требований к СЗПДн (процедура внутреннего контроля).
Пересмотреть/Доработать с учетом новых данных (сделать, если еще не сделали):
Пересмотреть протокол возможного ущерба субъектам ПДн.
Пересмотреть и обновить Акты классификации ИСПДн с учетом уровней защищенности.
Быть готовым к пересмотру и доработке
Быть готовым к пересмотру модели угроз ИСПДн.
Быть готовым к пересмотру всей СЗПДн и закупке новых СЗИ.
Как происходит обработка личных сведений?
Процесс обработки ПДн в системе должен соответствовать следующим принципам:
- Обработка данных выполняется только на законных основаниях.
- Процедура ограничивается достижением заблаговременно утвержденных конкретных целей, не противоречащих закону.
- Недопустимо объединение нескольких БД, содержащих информацию, чья обработка осуществляется в несовместимых между собой целях.
- Обрабатываются только те ПДн, которые соответствуют целям обработки.
- Обеспечение точности информации, ее достаточности и актуальности для конкретных целей.
Необходимость обеспечения безопасности ИСПДн актуальна. Конфиденциальность личной информации является обязательным требованием для лиц, имеющих доступ к персональным данным. Важно не допускать их распространения, если субъект ПДн не дал на это своего согласия или если отсутствуют на то законные основания.
Категории обрабатываемых персональных данных
- персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни
- персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1
- персональные данные, позволяющие идентифицировать субъекта персональных данных
- обезличенные и (или) общедоступные персональные данные
Классификация испдн
В соответствии с Постановлением Правительства № 1119 от 1 ноября 2022г. «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» для ИСПДн установлено 4 уровня защищенности.
Для определения уровня защищенности необходимо определить тип информационной системы и актуальные угрозы.
По типам информационные системы делятся на:
- Обрабатывающие специальные категории персональных данных;
- Обрабатывающие биометрические персональные данные;
- Обрабатывающие общедоступные персональные данные;
- Обрабатывающие иные категории персональных данных;
- Обрабатывающие персональные данные сотрудников оператора.
Актуальные угрозы делятся на следующие типы:
- Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе;
- Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе;
- Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе;
Итоговое определение уровня защищенности информационной системы персональных данных производится на основании следующей таблицы:
Тип ИСПДн | Категории субъектов | Количество субъектов | Тип актуальных угроз | ||
1 тип (НДВ в СПО) | 2 тип(НДВ в ППО) | 3 тип (нет НДВ) | |||
ИСПДн-С(специальные) | Не сотрудников | Более 100 000 | УЗ 1 | УЗ 1 | УЗ 2 |
Менее чем 100 000 | УЗ 1 | УЗ 2 | УЗ 3 | ||
Сотрудников | Любое | УЗ 1 | УЗ 2 | УЗ 3 | |
ИСПДн-Б(биометрические) | Любых | Любое | УЗ 1 | УЗ 2 | УЗ 3 |
ИСПДн-И (иные) | Не сотрудников | Более 100 000 | УЗ 1 | УЗ 2 | УЗ 3 |
Менее чем 100 000 | УЗ 1 | УЗ 3 | УЗ 4 | ||
Сотрудников | Любое | УЗ 1 | УЗ 3 | УЗ 4 | |
ИСПДн-О(общедоступные) | Не сотрудников | Более 100 000 | УЗ 2 | УЗ 2 | УЗ 4 |
Менее чем 100 000 | УЗ 2 | УЗ 3 | УЗ 4 | ||
Сотрудников | Любое | УЗ 2 | УЗ 3 | УЗ 4 | |
Краткая справка из законодательства
После множества переносов 1 января 2022 года вступил в силу Федеральный закон от 27.07.2006 года №152 «О персональных данных» и начали действовать санкции за неисполнение требований (административная и уголовная ответственность). Основная цель закона – защитить права и свободы граждан при обработке личной информации, в том числе право на неприкосновенность частной жизни, личную и семейную тайну.
Федеральный закон обязал операторов персональных данных «принимать необходимые организационные и технические меры для защиты от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий». Для обеспечения реализации положений Федерального закона выпущены следующие документы:
Матрица доступа
Особенности избирательного управления доступом описываются моделью системы на основе матрицы доступа (МД). Также она называется матрицей контроля доступа. МД – это прямоугольная матрица, в рамках которой объект системы – это строка, а субъект – столбец. На пересечении строки и столбца указан вид разрешенного доступа субъекта к определенному объекту.
Доступы бывают следующие:
- К чтению.
- Для записи.
- На исполнение и другие.
Количество объектов и видов доступа к ним меняются, согласно определенным правилам, использующимся в конкретной системе. Изменения данных правил также решаются матрицей. Первоначальное состояние системы определяет матрица доступа.
Действия регламентируются и фиксируются в матрице:
- R – чтение.
- CR – создание объекта.
- W – запись внутри объекта.
- D – избавление от объекта.
- Знак « » определяет доступность для конкретного субъекта.
- Знак «-» определяет недоступность для субъекта.
Состояние информационной системы будет считаться безопасным, если, согласно ее политике, субъекты имеют право только на определенные виды доступа к объектам и предусматривается запрет доступа.
На примере предприятия объектами будут:
В роли субъектов доступа к данным выступают:
- Директор (S1).
- Главбух (S2).
- Специалист (S3).
Обработка пдн
Процесс обработки ПДн – это изменение, добавление, хранение, удаление, анализ или распространение персональной информации. У каждой ИСПДн обязательно должна быть конкретная цель обработки. Она и служит главным критерием при выделении категории ИСПДн.
Обработкой данных занимается оператор – это государственный, частный орган, физическое или юридическое лицо, работающее с персональной информацией. Оператор определяет цели и характер обработки ПДн.
Сотрудник следит за работой средств, защищающих информацию, регулярно проводит антивирусные проверки, консультирует сотрудников по теме безопасности личных данных.
Кроме того, каждая ИСПДн должна иметь разработанную «Частную модель актуальных угроз». Данный документ выделяет среди всех потенциальных угроз безопасности информации те, которые представляют реальную опасность. Модель строится на основании оценок экспертов.
Объем обрабатываемых персональных данных
- в информационной системе одновременно обрабатываются персональные данные более чем 100 000 субъектовперсональных данных или персональные данные субъектов персональных данных в пределах субъекта Российской Федерации или Российской Федерации в целом
- в информационной системе одновременно обрабатываются персональные данные от 1000 до 100 000 субъектовперсональных данных или персональные данные субъектов персональных данных, работающих в отрасли экономики Российской Федерации, в органе государственной власти, проживающих в пределах муниципального образования
- в информационной системе одновременно обрабатываются данные менее чем 1000 субъектовперсональных данных или персональные данные субъектов персональных данных в пределах конкретной организации
Классы испдн
- класс 1 (К1) – информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиямдля субъектов персональных данных
- класс 2 (К2) – информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к негативным последствиямдля субъектов персональных данных
- класс 3 (КЗ) – информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиямдля субъектов персональных данных
- класс 4 (К4) – информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиямдля субъектов персональных данных
Особенности частных
Для большинства крупных частных предприятий и компаний, которые работают в России, неотъемлемыми стали программы бухучета, занимающиеся обработкой данных о:
- зарплате сотрудников;
- пенсионных, страховых налоговых отчислений;
- социальных пособиях;
- добровольных взносах (к примеру, негосударственное страхование пенсионеров);
- принудительных платежах (например, алиментах).
Практически у каждой серьезной компании имеется автоматизированная система учета кадров: самостоятельная или являющаяся составляющей ERP-системы.
В зависимости от характера деятельности в разных фирмах и на производстве появляются специфические системы, которые обрабатывают ПДн:
- автоматизированные банковские системы;
- биллинговые системы или абонентские базы;
- базы страховых компаний;
- системы, хранящие данные коллекторских агентств;
- бюро кредитных историй с информацией о гражданах;
- амбулаторные электронные карты в медицинских организациях и пр.
Все перечисленные системы обслуживают бизнес-процессы.
Пример 1. территориально распределённые компоненты испдн
ЗАДАЧА: Защитить ПДн при их передаче через недоверенную сеть в соответствии с законодательством. Организация состоит из головного офиса и 20 филиалов. Связь филиалов с головным офисом осуществляется через недоверенную сеть — интернет. В головном офисе развернута база данных, содержащая ПДн, к которой необходим доступ из филиалов.
Состав продуктов:
| Центральный офис | Региональные филиалы |
|---|---|
| 2 x С-Терра Шлюз 1 x С-Терра СОВ С-Терра КП на 100 VPN-устройств | 20 х С-Терра Шлюз со встроенным С-Терра СОВ |
Решение базируется на продуктах С-Терра Шлюз и С-Терра СОВ в различных форм-факторах. В центральном офисе два шлюза безопасности С-Терра Шлюз объединены в отказоустойчивый VRRP кластер. В архитектуре шлюзов безопасности С-Терра Шлюз используется стандартизированный стек протоколов IKE/IPsec, реализованный в соответствии с ГОСТ алгоритмами шифрования. В актуальной версии С-Терра Шлюз может использоваться для защиты любых сетевых топологий (TCP/IP).
Межсетевой экран интегрирован в С-Терра Шлюз, и по умолчанию С-Терра Шлюз выполняет функции межсетевого экрана с контролем состояния сессий.
С-Терра СОВ в центральном офисе применяется в исполнении на отдельной аппаратной платформе. В региональных филиалах устанавливаются шлюзы безопасности С-Терра Шлюз со встроенным С‑Терра СОВ, что представляет собой одну 1U аппаратную платформу.
В средних и больших сетях не обойтись без системы централизованного управления. С-Терра КП может выполнять функции центра управления сертификатами путем интеграции с сервисом Microsoft CA и криптопровайдером КриптоПро CSP. С помощью системы С-Терра КП процесс замены цифровых сертификатов централизуется и автоматизируется, поддерживаются и групповые операции обновления.
Пример 2. удаленный доступ к ресурсам испдн
ЗАДАЧА: Защитить ПДн при их передаче через недоверенную сеть в соответствии с законодательством. В организации развернута база данных, содержащая ПДн, к которой необходим доступ 10 сотрудникам, работающим удаленно. Сотрудники используют ноутбуки с ОС Windows (5 рабочих мест), планшеты с разными операционными системами: Android, iOS и др. Резервирование оборудования не требуется. Класс защиты СКЗИ – КС1.
Состав продуктов:
| Центральный офис | Удалённые пользователи |
|---|---|
| 1 x С-Терра Шлюз С-Терра КП на 10 VPN-устройств | 5 х С-Терра Клиент 5 х С-Терра Юнит |
| либо | |
| 1 х С-Терра Виртуальный Шлюз С-Терра КП на 10 VPN-устройств |
Решение базируется на продуктах С-Терра Шлюз, С-Терра Клиент и С-Терра Юнит. В центральном офисе устанавливается шлюз безопасности С-Терра Шлюз (на аппаратной платформе или в виртуальном исполнении), к которому будут осуществляться все клиентские подключения, и С‑Терра КП.
Удаленным пользователям к мобильным устройствам для взаимодействия с ИСПДн подключается С‑Терра Юнит – специализированный персональный шлюз безопасности. Он очень компактен и не зависит от операционной системы устройства, трафик которого защищает. По умолчанию поддерживаются как проводные, так и беспроводные (WiFi, 3G/4G) каналы связи.
Режим обработки
При организации ИСПДн определяют следующие режимы обработки:
- однопользовательский;
- многопользовательский.
Режим разграничения прав доступа
В ИСПДн система разграничения доступа подразумевается:
- без разграничения прав доступа;
- с разграничением прав доступа.
Информационные системы делятся на типовую и специальную.К типовой информационной системе относятся системы, которые требуют только конфиденциальность ПДн.
К специальной информационной системе относятся системы, которые помимо конфиденциальности требуют:
- Информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов персональных данных;
- Информационные системы, в которых на основании исключительно автоматизированной обработки персональных данных предусмотрено принятие решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы.
Характеристики информационных систем персональных данных
По структуре ИСПДн подразделяются:
По наличию подключений к сетям связи общего пользования и (или) сетям международного информационного обмена ИСПДн подразделяются на системы, имеющие подключения, и системы, не имеющие подключений.
ИСПДн имеет подключения к сетям связи общего пользования и (или) сетям международного информационного обмена, если вся система или ее элементы пересылают данные по электронным каналам связи в другие системы или имеют подключение к сети Интернет.
По режиму обработки персональных данныхв ИСПДн. ИСПДн подразделяются на однопользовательские и многопользовательские.
ИСПДн является однопользовательской, когда один сотрудник сочетает в себе роли Администратора и Пользователя ИСПДн, и единолично осуществляет обработку персональных данных на одном автоматизированном рабочем месте. Во всех других случаях, ИСПДн является многопользовательской.
По разграничению прав доступа пользователей.ИСПДн подразделяются на системы без разграничения прав доступа и системы с разграничением прав доступа.
ИСПДн является системой с разграничением прав, если в ней присутствуют разные группы пользователей с разными правами. ИСПДн является системой без разграничения прав, когда все пользователи имеют одинаковые права на действия с персональными данными.
ИСПДн в зависимости от местонахождения их технических средств подразделяются на системы, все технические средства которых находятся в пределах Российской Федерации, и системы, технические средства которых частично или целиком находятся за пределами Российской Федерации.


