четверг, 27 августа 2009 г.

Конфиденциальность персональных данных – условие создания электронного правительства


  По словам Министра связи и массовых коммуникаций Российской Федерации Игоря Щёголева, важнейшим аспектом в создании электронного правительства является неприкосновенность и сохранность персональных данных граждан. 
  В интервью радиостанции «Эхо Москвы» Игорь Щёголев рассказал, что незаконное хищение и продажа персональных данных граждан Российской Федерации - «это большая беда, целая индустрия и, конечно же, одна из серьезных недоработок государства». Министр отметил, что «наибольшая часть утечек личных данных происходит в результате действий сотрудников в самих компаниях, которые их обрабатывают». В решении этой серьезной проблемы «мы делаем выводы из ошибок, которые допускались в других странах и стараемся перенимать опыт», заявил Игорь Щёголев. 
  По словам Министра в этой связи «мы готовим стандарты, которые будут обязывать все системы, где обрабатываются персональные данные, оснащать системой, защищающей от потокового скачивания». «Хочу обратить внимание, что закон о защите персональных данных был принят не так давно, и только с 2008 года фактически началась практика его применения. В этом году был подготовлен первый доклад и там делаются определенные выводы», - заметил Министр. По его мнению, количество обращений российских граждан в суды по такого рода вопросам пока не велико, и связано, в первую очередь, с незнанием граждан о появлении «нового инструмента, позволяющего отстаивать свои права».

Источник: Пресс-служба Министерства информационных технологий и связи РФ

Мошенники «облегчили» счет главы Федеральной резервной системы (ФРС) США Бена Бернанке на $900


  От мошенников не уберечься даже влиятельным чиновникам. В этом на своем опыте убедился глава ФРС США Бен Бернанке, ставший одним из сотен пострадавших от крупной банды мошенников, которые, получив доступ к персональным данным клиентов банков, украли в общей сложности более $2 млн у организаций и физических лиц. Бернанке лишился $900.
http://www.gazeta.ru/social/2009/08/27/3240989.shtml

Источник: gazeta.ru

среда, 26 августа 2009 г.

И снова АРБ призывает отложить реализацию требований закона о персональных данных


  В очередной раз Ассоциация российских банков (АРБ) предлагает перенести сроки реализации требований закона № 152-ФЗ "О персональных данных" на один год из-за имеющихся нерешенных вопросов, недостатка опыта по практическому применению его положений и подзаконных актов как у операторов, так и у контролирующих органов, а также масштабами использования персональных данных в условиях имеющихся временных ограничений и отсутствия подготовленных кадров.

  Для банковского сектора причины данной просьбы в основном аналогичны причинам, возникающим у операторов других отраслей:
   - сложности с внесением изменений в существующие бизнес-процессы (причем существенных изменений),
   - необходимость привлечения дополнительных ресурсов (материальных, человеческих),
   - отсутствие квалифицированного персонала.

  Как и следовало ожидать регуляторы в лице Роскомнадзора и ФСТЭК против этого предложения и аргументация у них общеизвестная и достаточно железная…

В Пермском крае мировой суд наказал мэра за разглашение персональных данных


  Глава Гремячинского городского поселения Сергей Бердников опубликовал в местной газете "Шахтер" списки злостных коммунальных должников. Свою статью под названием "Завтра можем остаться без тепла" Бердников сопроводил пофамильным списком лиц, имеющих задолженность по оплате коммунальных услуг более трех месяцев. Причем, в списке были указаны не только фамилии, имена, отчества, а также сумма накопленного долга, но и домашние адреса должников.
  Прокуратура Гремячинска посчитала, что глава грубо нарушил Федеральный закон РФ "О персональных данных", не получив согласия субъектов права на подобную публикацию. Прокурор Гремячинска возбудил дело об административном правонарушении и передал его для рассмотрения в суд. Мировой судья на первый раз не стал сурово карать мэра и привлек его к административной ответственности в виде предупреждения.
  Впрочем, у администрации городского поселения своя логика. Сейчас в "черном списке" коммунальных должников числятся 1245 человек, и за ними долг - 8,5 миллионов рублей. Гремячинцы оплачивают лишь 80 процентов коммунальных квитанций.
  - Хочу отметить, что никто из должников, чьи фамилии были опубликованы в газете, не обратился с жалобой в прокуратуру, - сказал "РГ" Сергей Бердников. - Даже сами должники отнеслись к нашему шагу с пониманием. Прокуратура возбудила административное дело по своей инициативе. Но публикация списка помогла сократить сумму накопленного горожанами долга, а городу - полностью рассчитаться по долгам с энергетической компанией в канун отопительного сезона. Сегодня перечисляем за тепло 1,5 миллиона рублей.

Источник: rg.ru

Россияне не верят в возможность защиты персональных данных на интернет-порталах


  МОСКВА, 26 августа. /ПРАЙМ-ТАСС/. Россияне не верят в возможность защиты персональных данных, размещаемых на интернет-порталах, тогда как нарушения в этой области - "достаточно большая беда", считает министр связи и массовых коммуникаций РФ Игорь Щеголев. "Число обращений наших граждан в суды по такого рода вопросам не такое большое. Это означает, что они еще не почувствовали, что у них появился инструмент отстаивать свои права", - сказал он в интервью радиостанции "Эхо Москвы".
  И.Щеголев считает, что это - "одна из серьезных недоработок государства, что те стандарты, которые внедрялись по защите персональных данных, пока должного эффекта не приносят".
  Министр обратил внимание на то, что "закон о защите персональных данных был принят не так давно, и только с 2008 года фактически началась практика его применения". "В этом году нашей службой по надзору был подготовлен первый доклад, и там уже делаются определенные выводы", - пояснил И.Щеголев. "Мы рассчитываем на то, что будет наработана правоприменительная практика, которая покажет слабину в действующем правовом поле", - цитирует ИТАР-ТАСС слова министра

Источник: prime-tass.ru

понедельник, 24 августа 2009 г.

Способен ли среднестатистический оператор ПДн подготовить информационную систему персональных данных своей организации собственными силами?


  Евгений Царев в своем блоге поднял достаточно интересную тему, которую можно было сформулировать следующим образом: «А способен ли среднестатистический оператор самостоятельно подготовить свою информационную систему в соответствии с требованиями законодательства о защите персональных данных? И что этому мешает?».
  Одним из основных способов сокращения затрат на подготовку ИСПДн является проведение части работ по обследованию и части аналитических работ собственными силами. Конечно, это сложно осуществить, если в штате нет подготовленных специалистов. А может ли стать выходом из данной ситуации обучение этих специалистов на краткосрочных курсах повышения квалификации? Мой опыт говорит о том, что данные курсы помогаю только, с одной стороны, систематизировать имеющиеся у слушателей знания и понять специфические моменты рассматриваемого вопроса и, с другой стороны, получить корочку об образовании.
  Буквально на днях я вернулся из очередной командировки, в течение которой удалось пообщаться с представителями муниципальных образований по подготовке их ИСПДн требованиям ФЗ 152. Был задан вопрос, а как мы можем начать подготовку, когда сертифицированные средства защиты стоят дорого и что никто не выделяет денег и т.п.? Ну что можно было ответить на этот вопрос. Не скажешь же им, сидите и ждите окончания кризиса… В первую очередь им необходимо описать все процессы, в которых участвуют ПДн (лучше самих сотрудников организации это никто не сможет сделать), проанализировать документы для сбора информации об автоматизированных и неавтоматизированных способах обработки ПДн, проанализировать собранную информацию, привести в соответствие все документы. После этого совместно с консультантами разработать модели угроз и разработать рекомендации по построению системы защиты ПДн и уже только после этого думать про закупку необходимых сертифицированных средств защиты и, в случае необходимости, аттестацию.
  Ситуацию усугубляет и тот факт, что идет периодическое сокращение кадров. Буквально на днях поступило очередное распоряжение в гос.органах сократить 10% штата. Обычно кого сокращают? Автоматизаторов и ИТ-специалистов. О какой новой штатной единице (ИБ-специалиста) в данной ситуации может идти речь? Вот и думай, как сокращать расходы на приведение ИСПДн требованиям законодательства путем выполнения части работ собственными силами.

суббота, 22 августа 2009 г.

Прокуратурой выявлены нарушения мэрией г.о.Тольятти законодательства о персональных данных


  Проведенной прокуратурой города Тольятти проверкой установлено, что в апреле 2009 года постановление мэрии городского округа от 01.04.2009 «О выплате премий городского округа Тольятти за достижения в области журналистики по итогам 2008 года», включая приложение № 1 к данному постановлению, в котором содержались персональные сведения получателей премии (не только ф.и.о., но и паспортные данные, номер пенсионного страхового свидетельства, адрес регистрации) были размещены на сайте мэрии. Согласие на опубликование персональных данных от получателей премии мэрией получено не было.
  В соответствии с Федеральным законом «О персональных данных» к персональным данным относится любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу, в том числе его фамилия, имя, отчество, год, месяц, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.
  Согласно требованиям данного закона операторами и третьими лицами, получающими доступ к персональным данным, должна обеспечиваться конфиденциальность таких данных, за исключением случаев обезличивания персональных данных, а также в отношении общедоступных персональных данных.
  По выявленным нарушениям прокурором города в адрес мэра внесено представление.
  Акт прокурорского реагирования находится на рассмотрении.

Источник: prokuror.samara.ru

пятница, 21 августа 2009 г.

Миннеаполис. Хакеры взломали компьютерную систему отелей Radisson, украли данные клиентов


  Хакеры совершили нападение на компьютерную сеть отелей Radisson Hotels & Resorts и украли персональные данные клиентов, в том числе, данные о кредитных картах. Атака была предпринята накануне.
  Radisson не сообщает о том, данные скольких клиентов были украдены, однако сейчас сеть отелей рассылает соответствующие уведомления о происшествии тем, кто может быть скомпрометирован, передает Associated Press. По данным осведомленных источников, похищена база данных клиентов, которые пользовались услугами Radisson в период с ноября 2008 года по май 2009 года. Не исключено, что в их числе могут оказаться известные люди. 
  Расследованием преступления занялись полиция и ФБР США. Подробности пока не разглашаются. Radisson, которая владеет болеем чем 400 гостиницами почти в 70 странах мира, предпринимает дополнительные меры безопасности для предотвращения повторения подобной атаки.

Источник: k2kapital.com

Управлением Роскомнадзора по Саратовской области выявлены нарушения законодательства в области персональных данных


  Управление Роскомнадзора по Саратовской области провело плановую проверку соблюдения законодательства в области обработки персональных данных Министерством строительства и ЖКХ Правительства Саратовской области.
  Установлено, что деятельность Министерства по обработке персональных данных осуществляется с нарушениями действующего законодательства. 
  1. Форма согласия субъектов персональных данных, используемая оператором, не содержит обязательных сведений, предусмотренных ч. 4 ст. 9 Федерального закона от 27.07.2006г. № 152-ФЗ «О персональных данных». 
  2. Оператор не уведомил уполномоченный орган по защите прав субъектов персональных данных об изменениях сведений, содержащихся в уведомлении о намерении осуществлять обработку персональных данных, что противоречит ч. 7 ст. 22 Федерального закона от 27.07.2006г. № 152-ФЗ «О персональных данных». 
  По результатам проверки вынесены предписания об устранении нарушений законодательства в области обработки персональных данных.

Источник: rsoc.ru

среда, 19 августа 2009 г.

Почему операторы ПДн не регистрируются в качестве таковых?


  Буквально вчера вернулся из очередной командировки, на которой удалось пообщаться со специалистом Роскомнадзора. Регион достаточно большой (по некоторым соображениям не буду его называть) и в Управлении Роскомнадзора только один человек (очаровательная девушка), который выделен для защиты прав субъектов ПДн. При этом на ее хрупкие плечи возложена просветительская работа, обработка уведомлений, консультирование субъектов и операторов и т.п. Все, о чем я узнал от нее, думаю, сейчас характерно для вех регионов. В этом регионе насчитывается более 21000 операторов, а подали уведомления менее 800. Получается, что зарегистрировалось менее 4% операторов. Все уведомления присылаются в бумажном виде и их необходимо проверить, ответить оператору и, если все нормально, отправить на проверку в центральное Управление РКН. Только после этого уведомление регистрируется в РКН и в течение 30 суток оператор заносится в реестр.
  Опыта правоприменительной практики в данном регионе нет. Т.е. нет внеплановых проверок по жалобам и нет плановых проверок. Думаю, что основные проверки начнутся с февраля 2010 года.
  Какие-либо штрафные санкции это Управление не накладывает, т.к. этим, во-первых, некому у них заниматься, и, во-вторых, ни копейки из этих денег не останется в Управлении.

В Краснодаре за нарушение законодательства о персональных данных к административной ответственности привлечено ОАО «МТС»


  Мировой судья Западного округа г. Краснодара вынес постановление о назначении административного наказания ОАО «Мобильные ТелеСистемы» за нарушения установленного Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных).
  Основанием для вынесения постановления послужили результаты плановой проверки, проведенной Управлением Роскомнадзора по Краснодарскому краю. Было установлено, что ООО «МТС» осуществляет деятельность с нарушением п. 4 ст. 6 Федерального закона «О персональных данных». В договорах коммерческого представительства и агентских договорах, которые заключает ОАО «МТС», отсутствует существенное условие обязанности обеспечения третьим лицом конфиденциальности персональных данных и безопасности персональных данных при их обработке. Также отсутствует информирование лиц, осуществляющих обработку персональных данных, о факте обработки ими персональных данных, категориях обрабатываемых ими персональных данных, особенностях и правилах такой обработки, что является нарушением п. 6 постановления Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации». 
  Кроме того, форма письменного согласия физического лица (абонента) на обработку своих персональных данных, содержащаяся в договоре на предоставление услуг связи ОАО «МТС» и прилагаемых документах, не соответствует требованиям ч. 4 ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
  Таким образом, юридическое лицо – ОАО «МТС», совершило административное правонарушение, ответственность за которое предусмотрена ст. 13.11 КоАП РФ. Исследовав все обстоятельства дела, мировой судья Западного округа г. Краснодара вынес постановление о назначении административного наказания в виде штрафа в размере 5 тыс. рублей.

Источник: rsoc.ru

воскресенье, 16 августа 2009 г.

В Великобритании два человека осуждены за отказ расшифровывать данные


  Два человека были осуждены за отказ предоставить властям Великобритании ключи, необходимые для расшифровывания информации. Они могли получить приговоры, предусматривающие наказание вплоть до пяти лет лишения свободы. Британское правительство сообщило о том, что о их судьбе ему ничего не известно. 
  Полномочия привлекать граждан к ответственности за отказ расшифровывать информацию в ходе следствия появились у властей этой страны в октябре 2007 года. Как стало известно из опубликованного недавно ежегодного доклада главы правительственной комиссии по надзору сэра Кристофера Роуза, за период между первым апреля 2008 года и тридцать первым мая 2009 года по данной статье было вынесено два обвинительных приговора. 
  Чтобы иметь возможность воспользоваться поправкой, предусматривающей привлечение к ответственности за отказ расшифровывать информацию, полицейские обязаны сначала обратиться в Национальный центр технической помощи (NTAC). Сайт этой организации указывает на то, что она является частью Министерства внутренних дел, однако на самом деле это учреждение расположено на территории секретного правительственного хакерского центра GCHQ.
  В NTAC подтвердили 26 случаев обращений, связанных с новой поправкой, в 17 из которых судьи дали соответствующим делам дальнейший ход.

Источник: xakep.ru

пятница, 14 августа 2009 г.

Интересные приключения «Лаборатории Касперского» и «Доктора Веба»


  После начала триумфального шествия «Касперского» в качестве одного из лидеров разработчиков систем антивирусной защиты (даже президент приглашал Касперского в Кремль и т.п.) на них накатали жалобу в ФАС.
  По словам ФАС, их служба рассматривает соответствие политики продаж вендоров антимонопольному законодательству. ФАС беспокоит тот факт, что официальные дистрибуторы «Касперского» не могут конкурировать между собой.
  В случае с конкурентом «Касперского», дело против «Доктора Веба» пока не возбуждали: вопрос только изучается. Пока одни компании (Leta IT-Company) становятся партнерами «Доктора Веба», другие же катают жалобы в ФАС: «Насколько мы знаем, жалобу конкретно на компанию „Доктор Веб“ подала компания „Информзащита“, не являющаяся нашим партнером, попытавшись, видимо, таким образом решать свои проблемы в ИТ-бизнесе, — рассказал CNews Борис Шаров, генеральный директор „Доктор Веб“. — С сутью жалобы мы ознакомлены, она у нас вызвала, мягко говоря, удивление. По всей видимости, ФАС хочет, чтобы компании конкурировали между собой ценами, а не услугами, которые они предлагают. Не уверен, что это пойдет рынку на пользу» .
   Что же это на самом деле? Происки конкурентов или кляузы обиженных клиентов?

среда, 12 августа 2009 г.

Бесплатная on-line конференция «Планирование и контроль в области корпоративной информационной безопасности»


   Академия Информационных Систем совместно с компанией Инфосистемы – Джет 20 августа 2009 года проводит вебинар (on-line конференцию) по теме "Планирование и контроль в области корпоративной информационной безопасности".
Участие в вебинаре бесплатное.
Количество подключений ограничено и предварительная регистрация обязательна.
Начало вебинара в 16:00. Продолжительность – 1,5 часа.

На мероприятии планируется обсуждение следующих вопросов:
1. Аудит и консалтинг информационной безопасности. В чём разница?
2. Результаты аудита и консалтинга:

2.1. Какие бывают результаты:
- Стратегия информационной безопасности
- Документация по информационной безопасности
- Уязвимости и рекомендации
- Анализ рисков
- Подготовка к финансовым аудитам
- Внедрение режима коммерческой тайны
- Ролевые модели
2.2. Бизнес-цели или как определить, какие результаты необходимы?
3. Организация процесса аудита/консалтинга
- Планирование границ и базовый анализ рисков
- Формирование рабочих групп
- Организация взаимодействия
4. Сбор данных в ходе аудита/консалтинга
4.1. В чем разница между аудитом и консалтингом?
4.2. Определение необходимой глубины сбора.
4.3. Методы сбора информации:
- Интервью
- Анкетирование
- Инструментальные проверки
- Тесты на проникновение
- Анализ иерархий и конфигураций
- Контроль знаний персонала
4.4. Как проводить интервью:
- Модель Майерс-Бриггс
- Другие психологические аспекты
- Вопросы или темы?
- Документирование
4.5 Инструментальные проверки
- Что и зачем проверять?
- Как проверять?
5. Анализ данных в ходе аудита/консалтинга
5.1. Разработка Стратегии (BIA, SWOT, TOWS-матрицы, наследие Нортона и
Каплана)
5.2. Разработка документов (ландшафт, определение подходов)
5.3. Анализ рисков
5.4. Уязвимости и рекомендации (угроза - уязвимость - последствия - критичность - адекватная защита)
6. Подготовка отчёта
6.1. Как представить информацию
6.2. Как провести презентацию результатов
6.3. Анализ результатов аудита

Формат проведения вебинара следующий:
1. Доклада на 60 минут.
2. Ответы на вопросы, дискуссия.

Для регистрации на вебинар просьба направить запрос в свободной форме по адресу security@infosystem.ru

вторник, 11 августа 2009 г.

Роскомнадзор требует прекратить пугать его именем в рекламных материалах


  Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций /Роскомнадзор/ распространила заявление о недопустимости упоминания надзорного органа для получения коммерческой выгоды, сообщает ПРАЙМ-ТАСС.
  Как указывается в заявлении, в настоящее время ряд организаций осуществляет рассылку материалов рекламного характера, в которых, наряду с предложением своих услуг по приведению информационных систем персональных данных в соответствие с законом "О персональных данных", упоминается о плановых проверках Роскомнадзора и юридической ответственности за нарушение требований данного закона.
  При этом указанные организации позиционируются как "доверенные" или "уполномоченные" лица Роскомнадзора, что вводит в заблуждение получателей рекламных материалов: у них может сложиться впечатление, что за нежеланием сотрудничать с вышеуказанными организациями последуют административные меры со стороны надзорного органа.
  Роскомнадзор заявляет, что не существует "доверенных" или "уполномоченных" организаций, которые от его имени или по его поручению оказывают те или иные услуги.
  Упоминание Роскомнадзора в рекламных материалах с целью получения коммерческой выгоды неприемлемо.
  Роскомнадзор требует незамедлительно прекратить подобную практику. В противном случае, соответствующие материалы будут направляться в правоохранительные органы.
  В случае поступления подобных рекламных материалов и предложений ведомство просит сообщить о данном факте в Роскомнадзор или его территориальный орган. Своевременное информирование надзорного органа позволит оградить адресата возможного обмана и злоупотреблений.
  Кроме того, Роскомнадзор обращает внимание на то, что на интернет-сайтах, посвященных вопросам информационной безопасности, появляются сообщения о проведении конференций, семинаров, форумов в области персональных данных с участием представителей Роскомнадзора до получения от них официального согласия. Тем самым, организаторы указанных мероприятий вводят в заблуждение их потенциальных участников. Официальная информация об участии представителей Роскомнадзора в подобных мероприятиях будет размещена на Интернет-сайте Роскомнадзора.

Источник: lenizdat.ru