Услуга · Информационная безопасность

Безопасность персональных данных

Наша часть работы техническая: сделать так, чтобы к сведениям о людях подходили только те, кому это положено по должности, чтобы каждое обращение оставляло след в журнале и чтобы вынести базу незаметно было невозможно.

Доступ
строго по роли
Журналы
кто и когда смотрел
Каналы
передача под шифром
Вынос
под контролем

Состав работ

Меры подбираются под требуемый уровень защищённости. Избыточного не ставим: лишние ограничения мешают людям и ничего не добавляют.

Обсудить объём

Учётные записи

Личная запись у каждого вместо одной общей, права по должности, регулярная чистка списка допущенных.

Запись обращений

Фиксируем, кто и когда обращался к данным, и храним эти записи. Без них разбор инцидента невозможен в принципе.

Места хранения

Серверы и базы, где сведения лежат физически: отдельный сегмент, ограничение подключений.

Передача

Шифрование при выходе за пределы контролируемой зоны, включая филиалы и работающих из дома.

Вынос информации

Ограничение съёмных носителей, печати и вложений там, где это оправдано характером работы.

Копии

Резервное копирование с регулярной проверкой восстановления и защитой самих копий от шифрования.

Порядок действий

Идём поэтапно и начинаем с того, что даёт наибольший эффект и меньше всего мешает работе.

01

Уровень

Классифицируем систему и получаем список обязательных мер. Дальше двигаемся строго по нему.

02

Первый заход

Ликвидируем общие пароли, включаем журналы, разбираем права. Занимает дни, отдача заметная.

03

Инфраструктура

Деление сети на зоны, защита границы, шифрование каналов, контроль носителей.

04

Проверка

Пытаемся добраться до данных там, где не должны, и смотрим, попало ли это в журналы.

Учётные записи уволенных живут годами. Человек ушёл полгода назад, а его логин по-прежнему работает и имеет доступ к клиентской базе. Отзыв прав при увольнении должен быть частью процедуры кадровиков, а не доброй волей администратора.

Вопросы и ответы

С понимания, где сведения о людях лежат. Обычно это не только учётная система: находятся таблицы на общем диске, выгрузки в почте, копии на ноутбуках. Пока не составлен перечень, защищать нечего - непонятно что.

Нет. Шифрование оправдано там, где носитель может физически покинуть офис: ноутбуки, съёмные диски, резервные копии, каналы связи. Шифровать стационарную машину в закрытом офисе смысла немного.

Быстро зафиксировать масштаб, перекрыть канал и разобраться, как это произошло. Действовать нужно по заранее написанной процедуре: в момент инцидента импровизация обходится дорого. Такую процедуру мы готовим отдельно.

Защитим персональные данные

Напишите, где у вас лежат сведения о сотрудниках и клиентах. Посмотрим, что закрыто, а что доступно всем.