Защита данных и 152-ФЗ

Средства защиты персональных данных на сервере: требования 152-ФЗ

По 152-ФЗ сервер с персональными данными нельзя просто арендовать и оставить «как есть» — на нём должен работать набор средств защиты информации: антивирус, межсетевой экран, система контроля доступа, а часто и шифрование каналов связи. Конкретный состав зависит от уровня защищённости информационной системы, но базовый минимум обязателен практически всегда.

Зачем вообще нужны отдельные средства защиты, если данные и так на закрытом сервере?

Закрытый сервер — не то же самое, что защищённый. Даже если доступ к серверу ограничен паролем, это не спасает от вирусов, перехвата трафика, взлома через уязвимости в софте или банальной утечки при неправильно настроенных правах доступа. 152-ФЗ требует не просто «спрятать» данные, а обеспечить их конфиденциальность, целостность и доступность с помощью конкретных технических мер — их называют средствами защиты информации, сокращённо СЗИ.

Какие СЗИ обязательны практически на любом сервере с персональными данными?

Базовый набор, который встречается почти всегда, включает:

  • антивирусную защиту — обязательна для любой информационной системы персональных данных;
  • межсетевой экран (файрвол) — фильтрует входящий и исходящий трафик, блокирует несанкционированные подключения;
  • систему разграничения доступа — чтобы к данным имели доступ только те сотрудники, кому это положено по работе;
  • средства регистрации событий — логирование действий пользователей и попыток доступа;
  • средства резервного копирования — для обеспечения целостности и доступности данных.

Для более высоких уровней защищённости к этому добавляются система обнаружения вторжений, средства контроля целостности файлов и шифрование каналов передачи данных.

Обязательно ли использовать сертифицированные ФСТЭК продукты или подойдёт любой антивирус?

Это зависит от уровня защищённости информационной системы. Для систем с более низкими требованиями закон допускает использование несертифицированных, но добросовестных средств защиты. Для систем с высоким уровнем защищённости требуются СЗИ, прошедшие сертификацию во ФСТЭК России — то есть официально проверенные регулятором на соответствие требованиям безопасности. Интересный факт: ФСТЭК ведёт открытый государственный реестр сертифицированных средств защиты информации, и любой может проверить в нём конкретный продукт — реестр публикуется на официальном сайте службы.

Нужно ли обязательно шифровать персональные данные?

Шифрование персональных данных — не универсальное требование, а мера, которая применяется в зависимости от актуальных угроз и уровня защищённости системы. Чаще всего шифрование нужно для защиты каналов связи, по которым данные передаются между сервером и пользователем, а также при передаче данных между разными информационными системами. Если для шифрования используются средства криптографической защиты информации (СКЗИ), они тоже должны быть сертифицированы — но уже не ФСТЭК, а ФСБ России, поскольку криптография относится к её сфере регулирования.

Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.

Кто определяет, какие именно СЗИ нужны — оператор данных или хостинг-провайдер?

Формально ответственность лежит на операторе персональных данных — то есть на компании, которая эти данные собирает и обрабатывает. Именно оператор должен провести оценку угроз, определить уровень защищённости системы и, исходя из этого, решить, какие средства защиты нужны. Хостинг-провайдер или дата-центр в этой схеме — технический исполнитель, который либо предоставляет уже готовую защищённую инфраструктуру, либо даёт клиенту возможность настроить нужные средства защиты самостоятельно.

На практике для небольших и средних компаний удобнее выбирать провайдера, у которого готовая инфраструктура уже соответствует требованиям 152-ФЗ и включает нужный набор СЗИ «из коробки». Так, в «Клауд АйСи» серверы для размещения информационных систем с персональными данными настраиваются с учётом требований закона — это снимает с бизнеса необходимость самостоятельно разбираться в сертификации и подбирать средства защиты вручную.

Что будет, если проверка обнаружит отсутствие нужных СЗИ?

Отсутствие обязательных средств защиты — одно из типичных нарушений, которое выявляют при проверках Роскомнадзора или ФСТЭК. Последствия зависят от характера и тяжести нарушения: от предписания устранить недостатки в установленный срок до административной ответственности. Гораздо серьёзнее репутационные последствия, если из-за отсутствия защиты произошла реальная утечка данных клиентов — это уже удар по доверию, который сложно компенсировать.

Как понять, какой набор СЗИ нужен именно моей компании?

Отправная точка — модель угроз и уровень защищённости информационной системы, которые определяются исходя из типа обрабатываемых данных, их объёма и того, кто именно эти данные обрабатывает. Чем чувствительнее данные и шире их обработка, тем строже требования к защите. На этом этапе многие компании обращаются к специалистам по информационной безопасности или выбирают провайдера, который уже прошёл этот путь и предлагает готовую защищённую инфраструктуру, соответствующую нужному уровню.

Можно ли обойтись без специализированного провайдера и настроить всё самостоятельно на обычном сервере?

Технически можно, но это требует серьёзной экспертизы: правильный подбор сертифицированных средств, их корректная настройка, регулярное обновление и документирование всех процессов защиты. Ошибка на любом из этапов может свести на нет весь смысл затраченных усилий. Именно поэтому многие компании предпочитают арендовать инфраструктуру у провайдеров, которые изначально проектируют серверы под требования 152-ФЗ, — это экономит время и снижает риск случайных нарушений.

Разместите 1С и сервисы в облаке

Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.

Частые вопросы

Какие СЗИ обязательны на сервере с персональными данными?

Базовый набор включает антивирус, межсетевой экран, систему разграничения доступа, регистрацию событий и резервное копирование. Для более высоких уровней защищённости добавляются система обнаружения вторжений, контроль целостности файлов и шифрование каналов связи.

Нужно ли использовать только сертифицированные ФСТЭК продукты?

Это зависит от уровня защищённости системы. Для систем с высокими требованиями нужны средства, сертифицированные ФСТЭК России, а для шифрования — сертифицированные ФСБ СКЗИ. Для менее критичных систем допускаются несертифицированные, но добросовестные решения.

Кто отвечает за выбор и установку СЗИ — оператор данных или хостинг?

Формально ответственность лежит на операторе персональных данных, но на практике хостинг-провайдер часто предоставляет уже готовую защищённую инфраструктуру с нужным набором средств защиты.

Что грозит компании при отсутствии обязательных СЗИ на сервере?

От предписания устранить нарушение до административной ответственности, а при реальной утечке данных — серьёзные репутационные потери.