Продукты и услуги Информационно-правовое обеспечение ПРАЙМ Документы ленты ПРАЙМ Проект Приказа Федерального агентства по государственным резервам "Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных Федерального агентства по государственным резервам, эксплуатируемых при осуществлении Федеральным агентством по государственным резервам и его территориальными органами функций, определенных постановлением Правительства Российской Федерации от 23.07.2004 № 373 "Вопросы Федерального агентства по государственным резервам" (подготовлен Росрезервом 10.10.2018)

Обзор документа

Проект Приказа Федерального агентства по государственным резервам "Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных Федерального агентства по государственным резервам, эксплуатируемых при осуществлении Федеральным агентством по государственным резервам и его территориальными органами функций, определенных постановлением Правительства Российской Федерации от 23.07.2004 № 373 "Вопросы Федерального агентства по государственным резервам" (подготовлен Росрезервом 10.10.2018)

Досье на проект

Пояснительная записка

В целях реализации части 5 статьи 19 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451; 2009, N 48, ст. 5716, N 52, ст. 6439; 2010, N 27, ст. 3407, N 31, ст. 4173, ст. 4196, N 49, ст. 6409, N 52, ст. 6974; 2011, N 23, ст. 3263, N 31, ст. 4701; 2013, N 14, ст. 1651, N 30, ст. 4038, N 51, ст. 6683; 2014, N 23, ст. 2927, N 30, ст. 4217, ст. 4243; 2016, N 27, ст. 4164; 2017, N 9, ст. 1276, N 27, ст. 3945, N 31, ст. 4772; 2018, N 1, ст. 82) и в соответствии с постановлением Правительства Российской Федерации от 23.07.2004 N 373 "Вопросы Федерального агентства по государственным резервам" (Собрание законодательства Российской Федерации, 2004, N 31, ст. 3263; 2008, N 24, ст. 2867, N 46, ст. 5337; 2009, N 6, ст. 738, N 33, ст. 4081; 2010, N 26, ст. 3350; 2011, N 14, ст. 1935, N 35, ст. 5090; 2013, N 45, ст. 5822; 2014, N 49, ст. 6957; 2015, N 2, ст. 491; 2016, N 2, ст. 325, N 28, ст. 4741; 2017, N 1, ст. 175) приказываю:

1. Определить угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных Федерального агентства по государственным резервам (Росрезерв), эксплуатируемых при осуществлении Росрезервом и его территориальными органами функций, определенных постановлением Правительства Российской Федерации от 23.07.2004 N 373 "Вопросы Федерального агентства по государственным резервам" (далее - соответственно угрозы, информационные системы), согласно приложению к настоящему приказу.

2. Управлению защиты государственной тайны Росрезерва, Административному управлению Росрезерва, федеральному государственному казенному учреждению Главный информационно-вычислительный центр Федерального агентства по государственным резервам определять угрозы безопасности персональных данных при их обработке в информационных системах исходя из угроз с учетом структурно-функциональных характеристик информационных систем.

3. Контроль за исполнением настоящего приказа возложить на заместителя руководителя Росрезерва, координирующего вопросы обеспечения защиты государственной тайны и установленного в Росрезерве режима секретности.

Руководитель Д.Ю. Гогин

Приложение
к приказу Росрезерва
от "___" ________ 2018 г. N ____

Угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных Федерального агентства по государственным резервам, эксплуатируемых при осуществлении Федеральным агентством по государственным резервам и его территориальными органами функций, определенных постановлением Правительства Российской Федерации от 23.07.2004 N 373 "Вопросы Федерального агентства по государственным резервам"

1. Угрозами безопасности персональных данных, актуальными при обработке персональных данных в информационных системах персональных данных Федерального агентства по государственным резервам, эксплуатируемых при осуществлении Федеральным агентством по государственным резервам и его территориальными органами функций, определенных постановлением Правительства Российской Федерации от 23.07.2004 N 373 "Вопросы Федерального агентства по государственным резервам" (далее - информационные системы), являются:

1) угрозы безопасности персональных данных, защищаемых без использования средств криптографической защиты информации (далее - СКЗИ);

2) угрозы целенаправленных действий с использованием аппаратных и (или) программных средств с целью нарушения безопасности защищаемых с использованием СКЗИ персональных данных или создания условий для этого*(1).

2. Угрозы безопасности персональных данных, защищаемых без использования СКЗИ, включают:

1) угрозы, связанные с особенностями функционирования технических, программно-технических и программных средств, обеспечивающих хранение, обработку и передачу информации;

2) угрозы несанкционированного доступа (воздействия) к персональным данным лиц, обладающих полномочиями в информационных системах, в том числе в ходе создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации информационных систем и дальнейшего хранения содержащейся в их базах данных информации;

3) угрозы воздействия вредоносного кода и (или) вредоносной программы, внешних по отношению к информационным системам;

4) угрозы использования методов социального инжиниринга к лицам, обладающим полномочиями в информационных системах;

5) угрозы несанкционированного доступа (воздействия) к отчуждаемым носителям персональных данных, включая переносные персональные компьютеры пользователей информационных систем;

6) угрозы несанкционированного доступа (воздействия) к персональным данным лиц, не обладающих полномочиями в информационных системах, с использованием уязвимостей в организации защиты персональных данных;

7) угрозы несанкционированного доступа (воздействия) к персональным данным лиц, не обладающих полномочиями в информационных системах, с использованием уязвимостей в системном и прикладном программном обеспечении информационных систем;

8) угрозы несанкционированного доступа (воздействия) к персональным данным лиц, не обладающих полномочиями в информационных системах, с использованием уязвимостей в обеспечении защиты сетевого взаимодействия и каналов передачи данных, в том числе с использованием протоколов межсетевого взаимодействия;

9) угрозы несанкционированного доступа (воздействия) к персональным данным лиц, не обладающих полномочиями в информационных системах, с использованием уязвимостей в обеспечении защиты вычислительных сетей информационных систем;

10) угрозы несанкционированного доступа (воздействия) к персональным данным лиц, не обладающих полномочиями в информационных системах, с использованием уязвимостей, вызванных несоблюдением требований по эксплуатации средств защиты информации;

11) угрозы, связанные с возможностью использования новых информационных технологий (технологии виртуализации, беспроводные технологии, облачные технологии, технологии удаленного доступа и иные новые технологии).

3. Угрозы целенаправленных действий с использованием аппаратных и (или) программных средств с целью нарушения безопасности защищаемых с использованием СКЗИ персональных данных или создания условий для этого включают:

1) угрозы проведения атаки при нахождении вне контролируемой зоны;

2) угрозы проведения атаки на этапах разработки (модернизации), производства, хранения, транспортировки СКЗИ и этапе ввода в эксплуатацию СКЗИ (пусконаладочные работы) путем внесения несанкционированных изменений в СКЗИ и (или) в компоненты аппаратных и программных средств, совместно с которыми штатно функционируют СКЗИ и которые в совокупности представляют среду функционирования СКЗИ (далее - СФ), а также которые способны повлиять на выполнение предъявляемых к СКЗИ требований, в том числе с использованием вредоносных программ;

3) угрозы проведения атак на этапе эксплуатации СКЗИ на:

а) ключевую, аутентифицирующую и парольную информацию СКЗИ;

б) программные компоненты СКЗИ;

в) аппаратные компоненты СКЗИ;

г) программные компоненты СФ, включая базовую систему ввода (вывода) (BIOS);

д) аппаратные компоненты СФ;

е) данные, передаваемые по каналам связи;

4) угрозы получения из находящихся в свободном доступе источников (включая информационно-телекоммуникационные сети, доступ к которым не ограничен определенным кругом лиц, в том числе информационно-телекоммуникационную сеть "Интернет") информации об информационных системах, в которых используются СКЗИ:

а) общих сведений об информационных системах, в которых используются СКЗИ (назначение, состав, оператор, объекты, в которых размещены ресурсы информационных систем);

б) сведений об информационных технологиях, базах данных, аппаратных средствах (далее - АС), программном обеспечении (далее - ПО), используемых в информационных системах совместно с СКЗИ, за исключением сведений, содержащихся только в конструкторской документации на информационные технологии, базы данных, АС, ПО, используемые в информационных системах совместно с СКЗИ;

в) содержания находящейся в свободном доступе документации на аппаратные и программные компоненты СКЗИ и СФ;

г) общих сведений о защищаемой информации, используемой в процессе эксплуатации СКЗИ;

д) сведений о каналах связи, по которым передаются защищаемые СКЗИ персональные данные;

е) сведений, получаемых в результате анализа любых сигналов от аппаратных компонентов СКЗИ и СФ;

5) угрозы применения специально разработанных АС и ПО;

6) угрозы использования на этапе эксплуатации в качестве среды переноса от субъекта к объекту (от объекта к субъекту) атаки действий, осуществляемых при подготовке и (или) проведении атаки каналов распространения сигналов, сопровождающих функционирование СКЗИ и СФ;

7) угрозы проведения атаки при нахождении в пределах контролируемой зоны;

8) угрозы проведения атак на этапе эксплуатации СКЗИ на:

а) документацию на СКЗИ и компоненты СФ;

б) помещения, в которых находится совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем, на которых реализованы СКЗИ и СФ;

9) угрозы получения в рамках предоставленных полномочий, а также в результате наблюдений:

а) сведений о физических мерах защиты объектов, в которых размещены ресурсы информационных систем;

б) сведений о мерах по обеспечению контролируемой зоны объектов, в которых размещены ресурсы информационных систем;

в) сведений о мерах по разграничению доступа в помещения, в которых находятся средства вычислительной техники, на которых реализованы СКЗИ и СФ;

10) угрозы физического доступа к средствам вычислительной техники, на которых реализованы СКЗИ.

-------------------------------------------

*(1) Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности, утвержденные приказом ФСБ России от 10.07.2014 N 378 (зарегистрирован Минюстом России 18.08.2014, регистрационный N 33620).

Обзор документа


Росрезерв определит угрозы безопасности персональных данных, которые могут возникать при обработке сведений в информационных системах ведомства. Среди них:

- воздействие вредоносной программы;

- несанкционированный доступ к сведениям;

- нарушение правил использования средств криптографической защиты информации.

Для просмотра актуального текста документа и получения полной информации о вступлении в силу, изменениях и порядке применения документа, воспользуйтесь поиском в Интернет-версии системы ГАРАНТ: