Разработка модели нарушителя и угроз безопасности ПДн
Разработка модели нарушителя и угроз безопасности ПДн является одним из первых шагов к созданию и внедрению системы защиты персональных данных.
Для разработки модели первоначально необходимо провести обследование информационных систем персональных данных (ИСПДн) и процессов обработки и защиты персональных данных для:
- определения перечня и состава обрабатываемых персональных данных, целей и особенностей их обработки;
- определения перечня и состава ИСПДн, в том числе для последующего формирования требований к защите ПДн;
- выявления несоответствий требованиям по обработке и обеспечению безопасности ПДн, а также формирования рекомендации по устранению таких несоответствий.
На основе информации, собранной в процессе обследования, разрабатывается модель нарушителя и угроз безопасности ПДн и осуществляется определение требуемого уровня защищенности ПДн.
Модель нарушителя и угроз разрабатывается на основе положений действующего законодательства, в том числе:
- Методики оценки угроз безопасности информации, утвержденной ФСТЭК России 05.02.2021;
- Приказа ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных…»;
- Банка данных угроз безопасности информации ФСТЭК России.
Разрабатываемый документ содержит в том числе:
- информацию об ИТ-инфраструктуре и составе ИСПДн;
- определение негативных последствий от реализации угроз;
- определение объектов воздействий;
- определение источников угроз (составление описания и оценку нарушителей);
- оценку способов реализации угроз;
- оценку возможности реализации угроз и их актуальности.
Поиск
