использование в информационной системе системного и (или) прикладного программного обеспечения, разработанного с использованием методов защищенного программирования.
Для обеспечения 1 и 2 уровней защищенности персональных данных применяются:
средства вычислительной техники не ниже 5 класса;
системы обнаружения вторжений и средства антивирусной защиты не ниже 4 класса;
межсетевые экраны не ниже 3 класса в случае актуальности угроз 1- го или 2-го типов или взаимодействия информационной системы с информационно-телекоммуникационными сетями международного информационного обмена и межсетевые экраны не ниже 4 класса в случае актуальности угроз 3-го типа и отсутствия взаимодействия информационной системы с информационно-телекоммуни- кационными сетями международного информационного обмена;
Для обеспечения 3 уровня защищенности персональных данных применяются:
средства вычислительной техники не ниже 5 класса;
системы обнаружения вторжений и средства антивирусной защиты не ниже 4 класса защиты в случае актуальности угроз 2-го типа или взаимодействия информационной системы с информационнотелекоммуникационными сетями международного информациионного обмена и системы обнаружения вторжений и средства антивирусной защиты не ниже 5 класса защиты в случае актуальности угроз 3-го типа и отсутствия взаимодействия информационной системы с информационно-телекоммуникаци- онными сетями международного информационного обмена;
межсетевые экраны не ниже 3 класса в случае актуальности угроз 2- го типа или взаимодействия информационной системы с информационно-телекоммуникационными сетями международного информационного обмена и межсетевые экраны не ниже 4 класса в случае актуальности угроз 3-го типа и отсутствия взаимодействия информационной системы с информационно-телекоммуникаци- онными сетями международного информационного обмена;
Для обеспечения 4 уровня защищенности персональных данных применяются:
средства вычислительной техники не ниже 6 класса;
системы обнаружения вторжений и средства антивирусной защиты не ниже 5 класса;
межсетевые экраны 5 класса.
106
Для обеспечения 1 и 2 уровней защищенности персональных данных, а также для обеспечения 3 уровня защищенности персональных данных в информационных системах, для которых к актуальным отнесены угрозы 2-го типа, применяются средства защиты информации, программное обеспечение которых прошло проверку не ниже чем по 4 уровню контроля отсутствия недекларированных возможностей.
Набор базовых мер для обеспечения безопасности персональных данных информационных систем персональных данных приведен в таблице 7.5.
Таблица 7.5 Набор базовых мер для обеспечения безопасности персональных данных информационных систем персональных данных
Условное |
Содержание мер по обеспечению безопасности |
|
|
Уровни |
||
обозна- |
персональных данных |
|
защищенности |
|||
чение и |
|
|
персональных |
|||
номер |
|
|
|
данных |
||
меры |
|
4 |
|
3 |
2 |
1 |
I. Идентификация и аутентификация субъектов доступа и объектов доступа |
||||||
(ИАФ) |
|
|
|
|
|
|
ИАФ.1 |
Идентификация и аутентификация |
+ |
|
+ |
+ |
|
|
пользователей, являющихся работниками |
|
|
|
|
+ |
|
оператора |
|
|
|
|
|
ИАФ.2 |
Идентификация и аутентификация |
|
|
|
+ |
|
|
устройств, в том числе стационарных, |
|
|
|
|
+ |
|
мобильных и портативных |
|
|
|
|
|
ИАФ.3 |
Управление идентификаторами, в том числе |
+ |
|
+ |
+ |
|
|
создание, присвоение, уничтожение |
|
|
|
|
+ |
|
идентификаторов |
|
|
|
|
|
ИАФ.4 |
Управление средствами аутентификации, в |
+ |
|
+ |
+ |
|
|
том числе хранение, выдача, инициализация, |
|
|
|
|
+ |
|
блокирование средств аутентификации и |
|
|
|
|
|
|
принятие мер в случае утраты и (или) |
|
|
|
|
|
|
компрометации средств аутентификации |
|
|
|
|
|
ИАФ.5 |
Защита обратной связи при вводе |
+ |
|
+ |
+ |
|
|
аутентификационной информации |
|
|
|
|
+ |
ИАФ.6 |
Идентификация и аутентификация |
+ |
|
+ |
+ |
|
|
пользователей, не являющихся работниками |
|
|
|
|
+ |
|
оператора (внешних пользователей) |
|
|
|
|
|
II. Управление доступом субъектов доступа к объектам доступа (УПД) |
||||||
УПД.1 |
Управление (заведение, активация, |
+ |
|
+ |
+ |
|
|
блокирование и уничтожение) учетными |
|
|
|
|
+ |
|
записями пользователей, в том числе внешних |
|
|
|
|
|
|
пользователей |
|
|
|
|
|
|
107 |
|
|
|
|
|
Условное |
Содержание мер по обеспечению безопасности |
|
|
Уровни |
||
обозна- |
персональных данных |
|
защищенности |
|||
чение и |
|
|
персональных |
|||
номер |
|
|
|
данных |
||
УПД.2 |
Реализация необходимых методов |
+ |
|
+ |
+ |
|
|
(дискреционный, мандатный, ролевой или |
|
|
|
|
+ |
|
иной метод), типов (чтение, запись, |
|
|
|
|
|
|
выполнение или иной тип) и правил |
|
|
|
|
|
|
разграничения доступа |
|
|
|
|
|
УПД.3 |
Управление (фильтрация, маршрутизация, |
+ |
|
+ |
+ |
|
|
контроль соединений, однонаправленная |
|
|
|
|
+ |
|
передача и иные способы управления) |
|
|
|
|
|
|
информационными потоками между |
|
|
|
|
|
|
устройствами, сегментами информационной |
|
|
|
|
|
|
системы, а также между информационными |
|
|
|
|
|
|
системами |
|
|
|
|
|
УПД.4 |
Разделение полномочий (ролей) |
+ |
|
+ |
+ |
|
|
пользователей, администраторов и лиц, |
|
|
|
|
+ |
|
обеспечивающих функционирование |
|
|
|
|
|
|
информационной системы |
|
|
|
|
|
УПД.5 |
Назначение минимально необходимых прав и |
+ |
|
+ |
+ |
|
|
привилегий пользователям, администраторам |
|
|
|
|
+ |
|
и лицам, обеспечивающим |
|
|
|
|
|
|
функционирование информационной системы |
|
|
|
|
|
УПД.6 |
Ограничение неуспешных попыток входа в |
+ |
|
+ |
+ |
|
|
информационную систему (доступа к |
|
|
|
|
+ |
|
информационной системе) |
|
|
|
|
|
УПД.7 |
Предупреждение пользователя при его |
|
|
|
|
|
|
входе в информационную систему о том, что |
|
|
|
|
|
|
в информационной системе реализованы |
|
|
|
|
|
|
меры по обеспечению безопасности |
|
|
|
|
|
|
персональных данных, и о необходимости |
|
|
|
|
|
|
соблюдения установленных оператором |
|
|
|
|
|
|
правил обработки персональных данных |
|
|
|
|
|
УПД.8 |
Оповещение пользователя после успешного |
|
|
|
|
|
|
входа в информационную систему о его |
|
|
|
|
|
|
предыдущем входе в информационную |
|
|
|
|
|
|
систему |
|
|
|
|
|
УПД.9 |
Ограничение числа параллельных сеансов |
|
|
|
|
|
|
доступа для каждой учетной записи |
|
|
|
|
|
|
пользователя информационной системы |
|
|
|
|
|
УПД.10 |
Блокирование сеанса доступа в информа- |
|
|
+ |
+ |
|
|
ционную систему после установленного |
|
|
|
|
+ |
|
времени бездействия (неактивности) |
|
|
|
|
|
|
пользователя или по его запросу |
|
|
|
|
|
|
108 |
|
|
|
|
|
Условное |
Содержание мер по обеспечению безопасности |
|
|
Уровни |
||
обозна- |
персональных данных |
|
защищенности |
|||
чение и |
|
|
персональных |
|||
номер |
|
|
|
данных |
||
УПД.11 |
Разрешение (запрет) действий пользователей, |
|
|
+ |
+ |
|
|
разрешенных до идентификации и |
|
|
|
|
+ |
|
аутентификации |
|
|
|
|
|
УПД.12 |
Поддержка и сохранение атрибутов |
|
|
|
|
|
|
безопасности (меток безопасности), |
|
|
|
|
|
|
связанных с информацией в процессе ее |
|
|
|
|
|
|
хранения и обработки |
|
|
|
|
|
УПД.13 |
Реализация защищенного удаленного доступа |
+ |
|
+ |
+ |
|
|
субъектов доступа к объектам доступа через |
|
|
|
|
+ |
|
внешние информационно- |
|
|
|
|
|
|
телекоммуникационные сети |
|
|
|
|
|
УПД.14 |
Регламентация и контроль использования в |
+ |
|
+ |
+ |
|
|
информационной системе технологий |
|
|
|
|
+ |
|
беспроводного доступа |
|
|
|
|
|
УПД.15 |
Регламентация и контроль использования в |
+ |
|
+ |
+ |
|
|
информационной системе мобильных |
|
|
|
|
+ |
|
технических средств |
|
|
|
|
|
УПД.16 |
Управление взаимодействием с |
+ |
|
+ |
+ |
|
|
информационными системами сторонних |
|
|
|
|
+ |
|
организаций (внешние информационные |
|
|
|
|
|
|
системы) |
|
|
|
|
|
УПД.17 |
Обеспечение доверенной загрузки средств |
|
|
|
+ |
|
|
вычислительной техники |
|
|
|
|
+ |
III. Ограничение программной среды (ОПС) |
|
|
|
|
|
|
ОПС.1 |
Управление запуском (обращениями) |
|
|
|
|
|
|
компонентов программного обеспечения, в |
|
|
|
|
|
|
том числе определение запускаемых |
|
|
|
|
|
|
компонентов, настройка параметров запуска |
|
|
|
|
|
|
компонентов, контроль за запуском |
|
|
|
|
|
|
компонентов программного обеспечения |
|
|
|
|
|
ОПС.2 |
Управление установкой (инсталляцией) |
|
|
|
+ |
|
|
компонентов программного обеспечения, в |
|
|
|
|
+ |
|
том числе определение компонентов, |
|
|
|
|
|
|
подлежащих установке, настройка |
|
|
|
|
|
|
параметров установки компонентов, контроль |
|
|
|
|
|
|
за установкой компонентов программного |
|
|
|
|
|
|
обеспечения |
|
|
|
|
|
ОПС.3 |
Установка (инсталляция) только |
|
|
|
|
|
|
разрешенного к использованию |
|
|
|
|
+ |
|
программного обеспечения и (или) его |
|
|
|
|
|
|
компонентов |
|
|
|
|
|
|
109 |
|
|
|
|
|
Условное |
Содержание мер по обеспечению безопасности |
|
|
Уровни |
||
обозна- |
персональных данных |
|
защищенности |
|||
чение и |
|
|
персональных |
|||
номер |
|
|
|
данных |
||
ОПС.4 |
Управление временными файлами, в том |
|
|
|
|
|
|
числе запрет, разрешение, перенаправление |
|
|
|
|
|
|
записи, удаление временных файлов |
|
|
|
|
|
IV. Защита |
машинных носителей персональных данных ( |
ЗНИ) |
|
|
||
ЗНИ.1 |
Учет машинных носителей персональных |
|
|
|
+ |
|
|
данных |
|
|
|
|
+ |
ЗНИ.2 |
Управление доступом к машинным носителям |
|
|
|
+ |
|
|
персональных данных |
|
|
|
|
+ |
ЗНИ.3 |
Контроль перемещения машинных носителей |
|
|
|
|
|
|
персональных данных за пределы |
|
|
|
|
|
|
контролируемой зоны |
|
|
|
|
|
ЗНИ.4 |
Исключение возможности |
|
|
|
|
|
|
несанкционированного ознакомления с |
|
|
|
|
|
|
содержанием персональных данных, |
|
|
|
|
|
|
хранящихся на машинных носителях, и (или) |
|
|
|
|
|
|
использования носителей персональных |
|
|
|
|
|
|
данных в иных информационных системах |
|
|
|
|
|
ЗНИ.5 |
Контроль использования интерфейсов ввода |
|
|
|
|
|
|
(вывода) информации на машинные носители |
|
|
|
|
|
|
персональных данных |
|
|
|
|
|
ЗНИ.6 |
Контроль ввода (вывода) информации на |
|
|
|
|
|
|
машинные носители персональных данных |
|
|
|
|
|
ЗНИ.7 |
Контроль подключения машинных носителей |
|
|
|
|
|
|
персональных данных |
|
|
|
|
|
ЗНИ.8 |
Уничтожение (стирание) или обезличивание |
|
|
+ |
+ |
|
|
персональных данных на машинных |
|
|
|
|
+ |
|
носителях при их передаче между |
|
|
|
|
|
|
пользователями, в сторонние организации для |
|
|
|
|
|
|
ремонта или утилизации, а также контроль |
|
|
|
|
|
|
уничтожения (стирания) или обезличивания |
|
|
|
|
|
V. Регистрация событий безопасности (РСБ) |
|
|
|
|
|
|
РСБ.1 |
Определение событий безопасности, |
+ |
|
+ |
+ |
|
|
подлежащих регистрации, и сроков их |
|
|
|
|
+ |
|
хранения |
|
|
|
|
|
РСБ.2 |
Определение состава и содержания |
+ |
|
+ |
+ |
|
|
информации о событиях безопасности, |
|
|
|
|
+ |
|
подлежащих регистрации |
|
|
|
|
|
РСБ.3 |
Сбор, запись и хранение информации о |
+ |
|
+ |
+ |
|
|
событиях безопасности в течение |
|
|
|
|
+ |
|
установленного времени хранения |
|
|
|
|
|
|
110 |
|
|
|
|
|