Если есть план пройти дальнейшую аттестацию по требованиям безопасности информации, то контейнеры должны быть собраны на базе сертифицированной ОС. Мы с таким на практике столкнулись, но в рамках нашей системы переход не особо сложным был (повезло)
О чем статья? Для кого эта статья? Что мы в итоге хотим получить от статьи?
Прочитав статью до конца, я увидел следующие ответы: ни о чем; скорее всего для тех кто задумывается о SOC и еще не знает, что это и как; еще раз подчеркнуть боль о недооценке бумажной безопасности, которая направлаенна на упрощение именно практической работы (ну или либо это просто реклама бренда вначале года).
Если бы эта статья появлялась на стадии зарождения SOC, то тогда в этой статье имелся бы смысл, но сейчас тезисы, которые приведены в статье, являются правилом хорошего тона. Использование BPMN, графов, алгоритмических схем и т.п. распространено во многих организациях, в которых даже нет SOCов.
Я уверен, что у Солара множество Заказчиков и было бы интересно посмотреть хотя бы на статистику: реакция на инциденты у заказчиков в которых введены были плейбуки с "рисунками" до подключения к Солар в сравнении с теми у кого не был раньше введен такой подход. Либо пример описания сложного процесса в понятном и простом "рисунке" на А4 страничке.
К сожалению пока причины необходимости ГОСТ шифрования в ГИС в НПА по ИБ явно не прописаны, но есть предпосылки и проверки от регуляторов, в результате которых выписываются предписания исправить ситуацию
Ссылка на приказ ФСТЭК России неправильный на сайте указан, но использовать ГОСТ шифрование требует ФСБ России (да и отвечает ФСБ Росси за этот вопрос).
И на вопрос:
И кто мешает использовать общедоступную криптографию?
Ответ: ФСБ России в случае проверки бы выдал предписание на исправление этого недочета.
Такое, например, уже было с госуслугами и теперь даже в help яндекса в пример сайтов использующих ГОСТ шифрования приведены госулуги.
Покупать КриптоПРО необязательно и это на самом сайте написано (если провалиться в инструкцию по подключению).
Да там придется указать почту для скачивания КриптоПро CSP, но сам продукт бесплатный. Кстати можно использовать Яндекс браузер (он поддерживает ГОСТ шифрование), ну и в ссылке help яндекса тоже говорят, что надо установить КриптоПро CSP (т.е. покупать не надо). Поэтому сговора тут никакого нет.
Не нашел на своем qe55q9f на Tizen 4.0 никакой рекламы от телевизора (изначально было два приложения предустановлены, но я удалил стандартными средствами и установил только то, что надо мне)
Но, как я и написал в статье, я обратил внимание только на те сервисы, которыми пользуюсь сам. Если Вы используете другие сервисы можете сами уточнить у технической поддержки :)
Я же в статье про это и пишу: большинство пользователей указывают свой личный номер телефона.
В качестве меры предосторожности надо использовать второй номер телефона для заказов, а ещё лучше и виртуальный номер банковской карты для оплаты только заказов подобного типа.
У меня если честно нет опыта публикации статей на Пикабу и пользователем данного ресурса не являюсь поэтому воздержусь от публикации на площадке.
Кстати ФИО+личный номер телефона физического лица и как раз является ПДн (по крайней мере из моей практики работы с регулятором).
Идём в ПП-1342 от 09.12.14 и смотрим определение абонентского номера и абонента:
"абонент" - пользователь услуг телефонной связи, с которым заключен договор об оказании услуг телефонной связи при выделении для этих целей абонентского номера или уникального кода идентификации;
"абонентский номер" - телефонный номер, однозначно определяющий (идентифицирующий) оконечный элемент сети связи или подключенную к сети подвижной связи абонентскую станцию (абонентское устройство) с установленным в ней (в нем) идентификационным модулем.
Затем, с новыми знаниями, снова перечитываем мои доводы.
И вообще лучше перечитать другие комментарии. Я не раз подчеркивал, что я не отрицаю проблем сливов данных со стороны сотрудников операторов связи, утечек слабозащищенных БД, проблем с ГОСТ шифрованием. Я просто осветил ещё одну проблему, на которую мало обращают внимания.
Сценариев реализации полученной информации больше множество: это не только сбор БД с целью продажи или домогательства по личному номеру, но и нарушение законодательства РФ, которое четко указывает, что должен быть предоставлен минимум информации о человеке, да и ещё есть сценарии использования таких данных, которые описали другие эксперты в аналогичной статье на газета ру.
Я понимаю, что Вам может быть не близка проблема, но именно поэтому и пост опубликован в ветке 152-ФЗ.
6 лет работаю в области комплаенса законодательства РФ в области информационной безопасности из них 4 года с защитой персональных данных.
Выше скинул запись дней открытых дверей РКН, где представители РКН отвечали на вопросы и выражали официальную позицию.
Но если такие аргументы не принимаются, тогда вот:
В статье 8 152-ФЗ явно говорится
В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, сообщаемые субъектом персональных данных.
Т.е. к ПДн субъекта может быть отнесена информация о абонентском номере в связке с именем.
При этом у нас имеется письмо Минкомсвязи России от 07.07.2017 N П11-15054-ОГ, которое гласит:
...абонентский номер или адрес электронной почты могут быть признаны персональными данными в случае, когда такая информация относится к прямо или косвенно определенному или определяемому физическому лицу. Например, абонентский номер, принадлежащий юридическому лицу, не может рассматриваться в качестве персональных данных.
В статье речь идет о физических лицах, которые потенциально могли указать в качестве контактного номера в сервисе свой личный номер телефона.
Опять же доказать о том, что сообщение не было "информированным и сознательным" очень сложно. Подобные судебные прецеденты в памяти не всплывают. Поэтому чаще всего такие скрытые галочки в сервисах функционируют без ущерба компании.
Как минимум когда курьеры Яндекса доставляют, то сокрытия номера осуществляется.
Недавно при доставке звонили и высвечивалась приписка Yandex Go (см. скрин). Уточнил у курьера и он сказал, что мой номер не видит в приложении, только номер Яндекса )
Я тут еще с проблемой повторного использования телефона столкнулся: купил новую симкарту в официальном салоне и спустя неделю во-первых начали названивать коллекторы (искали незнакомого мне человека вообще), во-вторых на некоторых сайтах с данного номера телефона уже регистрировались...
Я рассматривал проблему не в контексте сбора БД, но в этом плане гипотетически тоже можно подумать. Например, после месяца принт-скрина экрана и переноса в редактируемый вид, можно проверить данные на уникальность, сравнив с существующими БД, и если много уникальных данных залить на какой-нибудь форум по продаже. Получишь копеечку конечно, но копейка рубль бережет ))
Если есть план пройти дальнейшую аттестацию по требованиям безопасности информации, то контейнеры должны быть собраны на базе сертифицированной ОС. Мы с таким на практике столкнулись, но в рамках нашей системы переход не особо сложным был (повезло)
О чем статья? Для кого эта статья? Что мы в итоге хотим получить от статьи?
Прочитав статью до конца, я увидел следующие ответы: ни о чем; скорее всего для тех кто задумывается о SOC и еще не знает, что это и как; еще раз подчеркнуть боль о недооценке бумажной безопасности, которая направлаенна на упрощение именно практической работы (ну или либо это просто реклама бренда вначале года).
Если бы эта статья появлялась на стадии зарождения SOC, то тогда в этой статье имелся бы смысл, но сейчас тезисы, которые приведены в статье, являются правилом хорошего тона. Использование BPMN, графов, алгоритмических схем и т.п. распространено во многих организациях, в которых даже нет SOCов.
Я уверен, что у Солара множество Заказчиков и было бы интересно посмотреть хотя бы на статистику: реакция на инциденты у заказчиков в которых введены были плейбуки с "рисунками" до подключения к Солар в сравнении с теми у кого не был раньше введен такой подход. Либо пример описания сложного процесса в понятном и простом "рисунке" на А4 страничке.
Чувствуется боль в некоторых пунктах, которая скорее всего откликнется в сердце каждого ИБшника. Спасибо за статью!
К сожалению пока причины необходимости ГОСТ шифрования в ГИС в НПА по ИБ явно не прописаны, но есть предпосылки и проверки от регуляторов, в результате которых выписываются предписания исправить ситуацию
Немного наврал в статье да.
Ссылка на приказ ФСТЭК России неправильный на сайте указан, но использовать ГОСТ шифрование требует ФСБ России (да и отвечает ФСБ Росси за этот вопрос).
И на вопрос:
Ответ: ФСБ России в случае проверки бы выдал предписание на исправление этого недочета.
Такое, например, уже было с госуслугами и теперь даже в help яндекса в пример сайтов использующих ГОСТ шифрования приведены госулуги.
Покупать КриптоПРО необязательно и это на самом сайте написано (если провалиться в инструкцию по подключению).
Да там придется указать почту для скачивания КриптоПро CSP, но сам продукт бесплатный. Кстати можно использовать Яндекс браузер (он поддерживает ГОСТ шифрование), ну и в ссылке help яндекса тоже говорят, что надо установить КриптоПро CSP (т.е. покупать не надо). Поэтому сговора тут никакого нет.
Не нашел на своем qe55q9f на Tizen 4.0 никакой рекламы от телевизора (изначально было два приложения предустановлены, но я удалил стандартными средствами и установил только то, что надо мне)
Я попутно ещё докапывался до самих курьеров и смотрел (но не скринил) то, что они видят в приложении.
Устроиться в каждую организацию и проверить крутая идея, но, боюсь, что у меня времени не хватит :))))
Надо узнавать :)
Но, как я и написал в статье, я обратил внимание только на те сервисы, которыми пользуюсь сам. Если Вы используете другие сервисы можете сами уточнить у технической поддержки :)
Я же в статье про это и пишу: большинство пользователей указывают свой личный номер телефона.
В качестве меры предосторожности надо использовать второй номер телефона для заказов, а ещё лучше и виртуальный номер банковской карты для оплаты только заказов подобного типа.
У меня если честно нет опыта публикации статей на Пикабу и пользователем данного ресурса не являюсь поэтому воздержусь от публикации на площадке.
Кстати ФИО+личный номер телефона физического лица и как раз является ПДн (по крайней мере из моей практики работы с регулятором).
Идём в ПП-1342 от 09.12.14 и смотрим определение абонентского номера и абонента:
Затем, с новыми знаниями, снова перечитываем мои доводы.
И вообще лучше перечитать другие комментарии. Я не раз подчеркивал, что я не отрицаю проблем сливов данных со стороны сотрудников операторов связи, утечек слабозащищенных БД, проблем с ГОСТ шифрованием. Я просто осветил ещё одну проблему, на которую мало обращают внимания.
Сценариев реализации полученной информации больше множество: это не только сбор БД с целью продажи или домогательства по личному номеру, но и нарушение законодательства РФ, которое четко указывает, что должен быть предоставлен минимум информации о человеке, да и ещё есть сценарии использования таких данных, которые описали другие эксперты в аналогичной статье на газета ру.
Я понимаю, что Вам может быть не близка проблема, но именно поэтому и пост опубликован в ветке 152-ФЗ.
6 лет работаю в области комплаенса законодательства РФ в области информационной безопасности из них 4 года с защитой персональных данных.
Выше скинул запись дней открытых дверей РКН, где представители РКН отвечали на вопросы и выражали официальную позицию.
Но если такие аргументы не принимаются, тогда вот:
В статье 8 152-ФЗ явно говорится
Т.е. к ПДн субъекта может быть отнесена информация о абонентском номере в связке с именем.
При этом у нас имеется письмо Минкомсвязи России от 07.07.2017 N П11-15054-ОГ, которое гласит:
В статье речь идет о физических лицах, которые потенциально могли указать в качестве контактного номера в сервисе свой личный номер телефона.
https://www.youtube.com/watch?v=KGU6Iwi6Ybc&list=PLUPz-rHBVEO8JDjHDKPDmoJSrPbKpYB_Y&index=3 позиция РКН на февраль 2021 года.
Зачастую обычные пользователи не задумываются и указывают в сервисах личный номер телефона.
Опять же доказать о том, что сообщение не было "информированным и сознательным" очень сложно. Подобные судебные прецеденты в памяти не всплывают. Поэтому чаще всего такие скрытые галочки в сервисах функционируют без ущерба компании.
Как минимум когда курьеры Яндекса доставляют, то сокрытия номера осуществляется.
Недавно при доставке звонили и высвечивалась приписка Yandex Go (см. скрин). Уточнил у курьера и он сказал, что мой номер не видит в приложении, только номер Яндекса )
Тогда и с моей стороны примите извинения. Надо было дотошнее уточнять вопрос у оператора :)
Спасибо за предоставленную информацию!
Ранье и за сбор метаданных корпорациями и их сервисами не переживали. Надо же когда-то начинать :)
Круто! Спасибо!
Я обычно через приложение заказы делал и, возможно, пропустил галочку или может быть её там вообще не было и я при регистрации давал такое согласие.
В любом случае они по закону имеют право в таком виде собирать согласия (пусть это и не очень честно с точки зрения пользователя).
Это по Москве? Может в регионах иначе устроено.
Ну и звонили точно курьеры Яндекса или курьеры ресторана/кафе с которого осуществлялась доставака?
Я тут еще с проблемой повторного использования телефона столкнулся: купил новую симкарту в официальном салоне и спустя неделю во-первых начали названивать коллекторы (искали незнакомого мне человека вообще), во-вторых на некоторых сайтах с данного номера телефона уже регистрировались...
Я рассматривал проблему не в контексте сбора БД, но в этом плане гипотетически тоже можно подумать. Например, после месяца принт-скрина экрана и переноса в редактируемый вид, можно проверить данные на уникальность, сравнив с существующими БД, и если много уникальных данных залить на какой-нибудь форум по продаже. Получишь копеечку конечно, но копейка рубль бережет ))