SlideShare ist ein Scribd-Unternehmen logo
1 von 10
Downloaden Sie, um offline zu lesen
ЗАЩИТА ПДн: ЧТО ЕЩЕ МОЖНО
УСПЕТЬ СДЕЛАТЬ ДО 1 ЯНВАРЯ.
ЭКСПРЕСС-МЕТОД
Михаил Башлыков
РУКОВОДИТЕЛЬ НАПРАВЛЕНИЯ
ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
КОМПАНИИ КРОК
ПЛАН МЕРОПРИЯТИЙ
Этап 1. Проведение аудита
Этап 2. Разработка модели угроз для ИСПДн.
Классификация ИСПДн
Этап 3. Создание нормативно-методической базы
Этап 4. Техническое проектирование СЗПДн
Этап 5. Сертификация средств защиты ?
Этап 6. Внедрение СЗПДн ?
Этап 7. Получение лицензии на ТЗКИ ?
Этап 8. Проведение аттестации ИСПДн ?
Обследование бизнес-процессов, ИСПДн, способов
и режимов обработки ПДн, мер и средств защиты ПДн
ПРОВЕДЕНИЕ АУДИТА ИСПДН
• Описание и анализ ИС, обрабатывающих ПДн (ИСПДн)
• Определение перечня ПДн, оснований и целей обработки ПДн
• Создание схем информационных потоков ПДн
• Обследование режимов обработки ПДн
• Обследование и анализ ИТ-инфраструктуры ИСПДн
• Обследование и анализ применяемых системы защиты ПДн
• Изучение и анализ процедур обработки ПДн
• Обследование и анализ договоров
• Изучение и анализ НМД в части обработки ПДн
Обследование организации обработки ПДн
Обследование ИСПДн
• Процедуры и порядок распространения ПДн как
по организации в целом, так и внешним контрагентам
• Инструкция пользователя ИСПДн по работе
с ПДн для каждой ИСПДн
• Инструкция администратора информационной
безопасности по обработке ПДн для каждой ИСПДн
• Процедура взаимодействия с субъектами
персональных данных
• Должностные инструкции персоналу ИСПДн
в части обеспечения безопасности ПДн при их
обработке в ИСПДн
РАЗРАБОТКА
ОРГАНИЗАЦИОННЫХ НМД
РАЗРАБОТКА
ОРГАНИЗАЦИОННЫХ НМД
• Регламент мониторинга и контроля обработки ПДн
для каждой ИСПДн
• Регламент предоставления доступа к ПДн
для каждой ИСПДн
• Перечень подразделений и сотрудников,
допущенных к работе с ИСПДн
• Приказ о защите ПДн
• Проект Уведомления Роскомнадзора
• Положение об организации обработки ПДн
• Типовые разделы договоров в части обработки ПДн
МОДЕЛЬ УГРОЗ И КЛАССИФИКАЦИЯ
Разработка модели угроз:
• Определение уровня защищенности ИСПДн
• Идентификация актуальных угроз ПДн
• Анализ и оценка вероятности реализации угроз ПДн
• Определение возможных мер и средств снижения вероятности
реализации угроз ПДн
Определение класса ИСПДн:
• Обоснование класса ИСПДн
• Акт классификации ИСПДн
ПЛАН МЕРОПРИЯТИЙ
И РЕКОМЕНДАЦИИ
Рекомендации по организации:
• Рекомендации по изменению и совершенствованию процессов
и процедур обработки ПДн
• Требования к составу и содержанию НМД
Рекомендации по созданию СЗПДн
• Рекомендации и обоснования выбора
класса ИСПДн
• Рекомендациии и требования по выбору средств
и мер обеспечения безопасности ПДн
План работ
• Календарный план работ
• Спецификация на работы и средства
ПОДГОТОВКА ПРОЕКТА СИСТЕМЫ
ЗАЩИТЫ
Подготовка технического задания
Подготовка пояснительной записки
Подготовка эксплуатационной документации
• Инструкции администратора
• Инструкции пользователя
• Регламент штатного обслуживания
• Регламент аварийного обслуживания
Разработка программы и методика испытаний
СИСТЕМА ЗАЩИТЫ. БАЗОВЫЕ
Сертифицированные системы доверенной загрузки
и контроля целостности
Сертифицированные средства
межсетевого экранирования, сегментация ИСПДн
Сертифицированные средства и системы
антивирусной защиты
Сертифицированные средства обнаружения и
предотвращения вторжений (сетевых атак)
Сертифицированные средства контроля
защищенности
СПАСИБО ЗА ВНИМАНИЕ!
Михаил Башлыков
РУКОВОДИТЕЛЬ НАПРАВЛЕНИЯ
ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
КОМПАНИИ КРОК
Тел. (495) 974 2274
E-mail: MBashlykov@croc.ru

Weitere ähnliche Inhalte

Mehr von КРОК

Корпоративное онлайн-обучение
Корпоративное онлайн-обучениеКорпоративное онлайн-обучение
Корпоративное онлайн-обучениеКРОК
 
Решение КРОК для управления недвижимостью
Решение КРОК для управления недвижимостьюРешение КРОК для управления недвижимостью
Решение КРОК для управления недвижимостьюКРОК
 
Заоблачная репутация ИТ-департамента
Заоблачная репутация ИТ-департаментаЗаоблачная репутация ИТ-департамента
Заоблачная репутация ИТ-департаментаКРОК
 
Умное хранение — выжмите максимум из бизнес-данных!
Умное хранение — выжмите максимум из бизнес-данных!Умное хранение — выжмите максимум из бизнес-данных!
Умное хранение — выжмите максимум из бизнес-данных!КРОК
 
3D/VR инструменты в обучении персонала
3D/VR инструменты в обучении персонала3D/VR инструменты в обучении персонала
3D/VR инструменты в обучении персоналаКРОК
 
Что такое SDS?
Что такое SDS?Что такое SDS?
Что такое SDS?КРОК
 
Деловой подход к хранению данных
Деловой подход к хранению данныхДеловой подход к хранению данных
Деловой подход к хранению данныхКРОК
 
ЕЭК. Создание Программно-Аппаратного Комплекса Мультимедийных Систем
ЕЭК. Создание Программно-Аппаратного Комплекса Мультимедийных СистемЕЭК. Создание Программно-Аппаратного Комплекса Мультимедийных Систем
ЕЭК. Создание Программно-Аппаратного Комплекса Мультимедийных СистемКРОК
 
ВТБ24. Модернизация контактного центра
ВТБ24. Модернизация контактного центраВТБ24. Модернизация контактного центра
ВТБ24. Модернизация контактного центраКРОК
 
Tele2. Модернизация контактного центра
Tele2. Модернизация контактного центраTele2. Модернизация контактного центра
Tele2. Модернизация контактного центраКРОК
 
КРОК. Клиенты на всю жизнь! что об этом знает ваш контакт центр
КРОК. Клиенты на всю жизнь! что об этом знает ваш контакт центрКРОК. Клиенты на всю жизнь! что об этом знает ваш контакт центр
КРОК. Клиенты на всю жизнь! что об этом знает ваш контакт центрКРОК
 
Программный сервер видеоконференций Mind
Программный сервер видеоконференций MindПрограммный сервер видеоконференций Mind
Программный сервер видеоконференций MindКРОК
 
Решения для видеосвязи в среде Skype for business
Решения для видеосвязи в среде Skype for businessРешения для видеосвязи в среде Skype for business
Решения для видеосвязи в среде Skype for businessКРОК
 
Новые возможности при создании систем вкс
Новые возможности при создании систем вксНовые возможности при создании систем вкс
Новые возможности при создании систем вксКРОК
 
Cisco meeting server - переосмысление многоточечных конференций
Cisco meeting server - переосмысление многоточечных конференцийCisco meeting server - переосмысление многоточечных конференций
Cisco meeting server - переосмысление многоточечных конференцийКРОК
 
Решения на основе сервера вкс Vinteo
Решения на основе сервера вкс VinteoРешения на основе сервера вкс Vinteo
Решения на основе сервера вкс VinteoКРОК
 
Решения на основе сервера вкс Vinteo
Решения на основе сервера вкс VinteoРешения на основе сервера вкс Vinteo
Решения на основе сервера вкс VinteoКРОК
 
Решения для видеосвязи в среде Skype for business
Решения для видеосвязи в среде Skype for businessРешения для видеосвязи в среде Skype for business
Решения для видеосвязи в среде Skype for businessКРОК
 
Программный сервер видеоконференций Mind
Программный сервер видеоконференций MindПрограммный сервер видеоконференций Mind
Программный сервер видеоконференций MindКРОК
 
Новые возможности при создании систем ВКС
Новые возможности при создании систем ВКСНовые возможности при создании систем ВКС
Новые возможности при создании систем ВКСКРОК
 

Mehr von КРОК (20)

Корпоративное онлайн-обучение
Корпоративное онлайн-обучениеКорпоративное онлайн-обучение
Корпоративное онлайн-обучение
 
Решение КРОК для управления недвижимостью
Решение КРОК для управления недвижимостьюРешение КРОК для управления недвижимостью
Решение КРОК для управления недвижимостью
 
Заоблачная репутация ИТ-департамента
Заоблачная репутация ИТ-департаментаЗаоблачная репутация ИТ-департамента
Заоблачная репутация ИТ-департамента
 
Умное хранение — выжмите максимум из бизнес-данных!
Умное хранение — выжмите максимум из бизнес-данных!Умное хранение — выжмите максимум из бизнес-данных!
Умное хранение — выжмите максимум из бизнес-данных!
 
3D/VR инструменты в обучении персонала
3D/VR инструменты в обучении персонала3D/VR инструменты в обучении персонала
3D/VR инструменты в обучении персонала
 
Что такое SDS?
Что такое SDS?Что такое SDS?
Что такое SDS?
 
Деловой подход к хранению данных
Деловой подход к хранению данныхДеловой подход к хранению данных
Деловой подход к хранению данных
 
ЕЭК. Создание Программно-Аппаратного Комплекса Мультимедийных Систем
ЕЭК. Создание Программно-Аппаратного Комплекса Мультимедийных СистемЕЭК. Создание Программно-Аппаратного Комплекса Мультимедийных Систем
ЕЭК. Создание Программно-Аппаратного Комплекса Мультимедийных Систем
 
ВТБ24. Модернизация контактного центра
ВТБ24. Модернизация контактного центраВТБ24. Модернизация контактного центра
ВТБ24. Модернизация контактного центра
 
Tele2. Модернизация контактного центра
Tele2. Модернизация контактного центраTele2. Модернизация контактного центра
Tele2. Модернизация контактного центра
 
КРОК. Клиенты на всю жизнь! что об этом знает ваш контакт центр
КРОК. Клиенты на всю жизнь! что об этом знает ваш контакт центрКРОК. Клиенты на всю жизнь! что об этом знает ваш контакт центр
КРОК. Клиенты на всю жизнь! что об этом знает ваш контакт центр
 
Программный сервер видеоконференций Mind
Программный сервер видеоконференций MindПрограммный сервер видеоконференций Mind
Программный сервер видеоконференций Mind
 
Решения для видеосвязи в среде Skype for business
Решения для видеосвязи в среде Skype for businessРешения для видеосвязи в среде Skype for business
Решения для видеосвязи в среде Skype for business
 
Новые возможности при создании систем вкс
Новые возможности при создании систем вксНовые возможности при создании систем вкс
Новые возможности при создании систем вкс
 
Cisco meeting server - переосмысление многоточечных конференций
Cisco meeting server - переосмысление многоточечных конференцийCisco meeting server - переосмысление многоточечных конференций
Cisco meeting server - переосмысление многоточечных конференций
 
Решения на основе сервера вкс Vinteo
Решения на основе сервера вкс VinteoРешения на основе сервера вкс Vinteo
Решения на основе сервера вкс Vinteo
 
Решения на основе сервера вкс Vinteo
Решения на основе сервера вкс VinteoРешения на основе сервера вкс Vinteo
Решения на основе сервера вкс Vinteo
 
Решения для видеосвязи в среде Skype for business
Решения для видеосвязи в среде Skype for businessРешения для видеосвязи в среде Skype for business
Решения для видеосвязи в среде Skype for business
 
Программный сервер видеоконференций Mind
Программный сервер видеоконференций MindПрограммный сервер видеоконференций Mind
Программный сервер видеоконференций Mind
 
Новые возможности при создании систем ВКС
Новые возможности при создании систем ВКСНовые возможности при создании систем ВКС
Новые возможности при создании систем ВКС
 

Kürzlich hochgeladen (9)

MS Navigating Incident Response [RU].pdf
MS Navigating Incident Response [RU].pdfMS Navigating Incident Response [RU].pdf
MS Navigating Incident Response [RU].pdf
 
ИСТОЧНИКИ ИННОВАЦИОННОСТИ КИТАЯ (ПО ВЕРСИИ DGAP) | The Sources of China’s Inn...
ИСТОЧНИКИ ИННОВАЦИОННОСТИ КИТАЯ (ПО ВЕРСИИ DGAP) | The Sources of China’s Inn...ИСТОЧНИКИ ИННОВАЦИОННОСТИ КИТАЯ (ПО ВЕРСИИ DGAP) | The Sources of China’s Inn...
ИСТОЧНИКИ ИННОВАЦИОННОСТИ КИТАЯ (ПО ВЕРСИИ DGAP) | The Sources of China’s Inn...
 
Malware. DCRAT (DARK CRYSTAL RAT) [RU].pdf
Malware. DCRAT (DARK CRYSTAL RAT) [RU].pdfMalware. DCRAT (DARK CRYSTAL RAT) [RU].pdf
Malware. DCRAT (DARK CRYSTAL RAT) [RU].pdf
 
CVE. The Fortra's GoAnywhere MFT [RU].pdf
CVE. The Fortra's GoAnywhere MFT [RU].pdfCVE. The Fortra's GoAnywhere MFT [RU].pdf
CVE. The Fortra's GoAnywhere MFT [RU].pdf
 
СИСТЕМА ОЦЕНКИ УЯЗВИМОСТЕЙ CVSS 4.0 / CVSS v4.0 [RU].pdf
СИСТЕМА ОЦЕНКИ УЯЗВИМОСТЕЙ CVSS 4.0 / CVSS v4.0 [RU].pdfСИСТЕМА ОЦЕНКИ УЯЗВИМОСТЕЙ CVSS 4.0 / CVSS v4.0 [RU].pdf
СИСТЕМА ОЦЕНКИ УЯЗВИМОСТЕЙ CVSS 4.0 / CVSS v4.0 [RU].pdf
 
Ransomware_Q3 2023. The report [RU].pdf
Ransomware_Q3 2023.  The report [RU].pdfRansomware_Q3 2023.  The report [RU].pdf
Ransomware_Q3 2023. The report [RU].pdf
 
Cyber Defense Doctrine Managing the Risk Full Applied Guide to Organizational...
Cyber Defense Doctrine Managing the Risk Full Applied Guide to Organizational...Cyber Defense Doctrine Managing the Risk Full Applied Guide to Organizational...
Cyber Defense Doctrine Managing the Risk Full Applied Guide to Organizational...
 
2023 Q4. The Ransomware report. [RU].pdf
2023 Q4. The Ransomware report. [RU].pdf2023 Q4. The Ransomware report. [RU].pdf
2023 Q4. The Ransomware report. [RU].pdf
 
Cyberprint. Dark Pink Apt Group [RU].pdf
Cyberprint. Dark Pink Apt Group [RU].pdfCyberprint. Dark Pink Apt Group [RU].pdf
Cyberprint. Dark Pink Apt Group [RU].pdf
 

Защита ПДн. Что еще можно успеть сделать до 1 января. Экспресс-метод

  • 1. ЗАЩИТА ПДн: ЧТО ЕЩЕ МОЖНО УСПЕТЬ СДЕЛАТЬ ДО 1 ЯНВАРЯ. ЭКСПРЕСС-МЕТОД Михаил Башлыков РУКОВОДИТЕЛЬ НАПРАВЛЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ КОМПАНИИ КРОК
  • 2. ПЛАН МЕРОПРИЯТИЙ Этап 1. Проведение аудита Этап 2. Разработка модели угроз для ИСПДн. Классификация ИСПДн Этап 3. Создание нормативно-методической базы Этап 4. Техническое проектирование СЗПДн Этап 5. Сертификация средств защиты ? Этап 6. Внедрение СЗПДн ? Этап 7. Получение лицензии на ТЗКИ ? Этап 8. Проведение аттестации ИСПДн ?
  • 3. Обследование бизнес-процессов, ИСПДн, способов и режимов обработки ПДн, мер и средств защиты ПДн ПРОВЕДЕНИЕ АУДИТА ИСПДН • Описание и анализ ИС, обрабатывающих ПДн (ИСПДн) • Определение перечня ПДн, оснований и целей обработки ПДн • Создание схем информационных потоков ПДн • Обследование режимов обработки ПДн • Обследование и анализ ИТ-инфраструктуры ИСПДн • Обследование и анализ применяемых системы защиты ПДн • Изучение и анализ процедур обработки ПДн • Обследование и анализ договоров • Изучение и анализ НМД в части обработки ПДн Обследование организации обработки ПДн Обследование ИСПДн
  • 4. • Процедуры и порядок распространения ПДн как по организации в целом, так и внешним контрагентам • Инструкция пользователя ИСПДн по работе с ПДн для каждой ИСПДн • Инструкция администратора информационной безопасности по обработке ПДн для каждой ИСПДн • Процедура взаимодействия с субъектами персональных данных • Должностные инструкции персоналу ИСПДн в части обеспечения безопасности ПДн при их обработке в ИСПДн РАЗРАБОТКА ОРГАНИЗАЦИОННЫХ НМД
  • 5. РАЗРАБОТКА ОРГАНИЗАЦИОННЫХ НМД • Регламент мониторинга и контроля обработки ПДн для каждой ИСПДн • Регламент предоставления доступа к ПДн для каждой ИСПДн • Перечень подразделений и сотрудников, допущенных к работе с ИСПДн • Приказ о защите ПДн • Проект Уведомления Роскомнадзора • Положение об организации обработки ПДн • Типовые разделы договоров в части обработки ПДн
  • 6. МОДЕЛЬ УГРОЗ И КЛАССИФИКАЦИЯ Разработка модели угроз: • Определение уровня защищенности ИСПДн • Идентификация актуальных угроз ПДн • Анализ и оценка вероятности реализации угроз ПДн • Определение возможных мер и средств снижения вероятности реализации угроз ПДн Определение класса ИСПДн: • Обоснование класса ИСПДн • Акт классификации ИСПДн
  • 7. ПЛАН МЕРОПРИЯТИЙ И РЕКОМЕНДАЦИИ Рекомендации по организации: • Рекомендации по изменению и совершенствованию процессов и процедур обработки ПДн • Требования к составу и содержанию НМД Рекомендации по созданию СЗПДн • Рекомендации и обоснования выбора класса ИСПДн • Рекомендациии и требования по выбору средств и мер обеспечения безопасности ПДн План работ • Календарный план работ • Спецификация на работы и средства
  • 8. ПОДГОТОВКА ПРОЕКТА СИСТЕМЫ ЗАЩИТЫ Подготовка технического задания Подготовка пояснительной записки Подготовка эксплуатационной документации • Инструкции администратора • Инструкции пользователя • Регламент штатного обслуживания • Регламент аварийного обслуживания Разработка программы и методика испытаний
  • 9. СИСТЕМА ЗАЩИТЫ. БАЗОВЫЕ Сертифицированные системы доверенной загрузки и контроля целостности Сертифицированные средства межсетевого экранирования, сегментация ИСПДн Сертифицированные средства и системы антивирусной защиты Сертифицированные средства обнаружения и предотвращения вторжений (сетевых атак) Сертифицированные средства контроля защищенности
  • 10. СПАСИБО ЗА ВНИМАНИЕ! Михаил Башлыков РУКОВОДИТЕЛЬ НАПРАВЛЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ КОМПАНИИ КРОК Тел. (495) 974 2274 E-mail: MBashlykov@croc.ru