«Спектр» и соответствие нормативам: 187-ФЗ, 152-ФЗ, 98-ФЗ, Приказы ФСТЭК №21 и №117 и др.

Ужесточение законодательства в сфере информационной безопасности сегодня — суровая реальность для любого российского бизнеса. Штрафы, в том числе оборотные, за утечки персональных данных, выросли до колоссальных размеров, а за инциденты на объектах критической информационной инфраструктуры (КИИ) уже сейчас предусмотрена реальная уголовная ответственность (ст. 274.1 УК РФ). Государство требует от бизнеса не красивых отчетов на бумаге, а фактического и непрерывного контроля над всеми информационными потоками.

Но именно на этапе практической реализации этого контроля возникает главная проблема ИБ, которую можно охарактеризовать как масштабную «слепую зону» корпоративной инфраструктуры или проблему теневых данных. С каждым годом объемы генерируемой информации растут в геометрической прогрессии, и львиная их доля оседает в компаниях совершенно бесконтрольно. По оценкам ведущих аналитических агентств, таких как IDC и Gartner, от 80% до 90% всей цифровой информации в мире сегодня составляют именно неструктурированные данные.

Что это значит на практике? Это бесконечные «файловые шары» и сетевые папки, куда сотрудники в рабочей спешке скидывают файлы. Это забытые сканы паспортов клиентов в общедоступной папке «Для сканирования», пароли администраторов, заботливо сохраненные в обычных текстовых документах, масштабные выгрузки баз данных из CRM-систем, оставленные лежать в общих директориях после формирования квартального отчета. Сотрудники увольняются, проекты закрываются, а этот цифровой хаос остается висеть мертвым грузом, о котором служба информационной безопасности часто даже не подозревает. Именно в этом невидимом пласте информации кроются самые серьезные риски нарушения нормативных актов, ведь защитить то, о существовании чего вы даже не догадываетесь, попросту невозможно.

Традиционный подход к защите, при котором компания обрастает «зоопарком» разрозненных решений (отдельно DLP для мониторинга каналов передачи, отдельно IdM для управления учетными записями, отдельно классификаторы и сканеры), окончательно зашел в тупик. Такой лоскутный подход не дает единой картины, колоссально перегружает ИТ-отдел необходимостью поддерживать десяток разных агентов и консолей, а главное — не способен предотвратить инцидент оперативно. На смену этому тяжеловесному подходу пришла концепция Data Security Platform (DSP).

В этой статье мы подробно разберем, как выйти из состояния вечного тушения пожаров, навести фундаментальный порядок в хранилищах и перевести сложные, сухие требования законов на понятный язык автоматизированных ИТ-процессов с помощью платформы защиты данных «Спектр».

 

Архитектура соответствия: как «Спектр» переводит законы в алгоритмы

Чтобы разорвать порочный круг, когда для выполнения каждого нового приказа ФСТЭК или постановления Правительства компании вынуждены закупать очередной узкоспециализированный ИБ-продукт, концепция Data Security Platform предлагает принципиально иной путь. Платформа «Спектр» — конвергентная экосистема, которая обеспечивает прозрачность и защиту данных на всех этапах их жизненного цикла из единого окна. По сути, она выступает интеллектуальным мостом, который берет сухие юридические формулировки нормативных актов и переводит их в строгие ИТ-алгоритмы, работающие в фоновом режиме.

С точки зрения формального комплаенса ключевым фактором является наличие у платформы сертификата ФСТЭК России, а также ее присутствие в Едином реестре отечественного ПО. Это позволяет использовать платформу для защиты данных значимых объектов КИИ (ЗОКИИ), государственных информационных систем (ГИС) и информационных систем персональных данных (ИСПДн) высоких уровней защищенности.

Главная сила экосистемы кроется в синергии её компонентов. «Спектр» объединяет в себе сразу несколько ключевых технологий:

— «Спектр | DCAP» — для глубокого аудита и классификации самих файлов и контроля матриц доступа и наведения порядка в правах, выявления аномалий в поведении пользователей с помощью машинного обучения, обнаружения рисков и их устранения;

— «Спектр | DAM» — для защиты структурированных данных в СУБД;

— «Спектр | Маркер» — для маркирования документов, шифрования файлов и управления уровнем доступа к важным документам;

— «Спектр | Портал» — для автоматизации выдачи прав и вовлечения бизнеса в процессы ИБ, поддержания принципа наименьших привилегий.

Работая в синергии, эти модули избавляют ИТ/ИБ – службы от необходимости ручных корреляций различных по типу, сути и источнику событий в инфраструктуре, а также дают единую, цельную картину происходящего с важными данными в контуре компании.

 

 Практика: закрываем требования регуляторов с помощью «Спектра»

Сказать регулятору «у нас все защищено» недостаточно — аудиторам необходимо продемонстрировать прозрачные, задокументированные и работающие процессы. Что может предложить «Спектр»?

 

Защита значимых объектов КИИ (187-ФЗ и Приказ ФСТЭК №117)

Защита критической информационной инфраструктуры сегодня находится под самым пристальным вниманием государства. Базовый документ в этой сфере — Приказ ФСТЭК №117 — прямо требует от субъектов КИИ создания подсистем управления доступом, непрерывной регистрации событий безопасности и оперативного реагирования на компьютерные инциденты:

— Тотальная регистрация событий: чтобы расследовать инцидент, необходимо иметь исчерпывающую информацию. «Спектр» непрерывно протоколирует все действия с файлами, активность в Active Directory и иных платформах. Офицер ИБ в любой момент времени может увидеть таймлайн событий и точно сказать: кто, когда, с какого устройства и что именно скопировал, удалил, изменил или попытался прочитать в закрытом сегменте сети.

— Управление доступом: одно из основных требований ФСТЭК — соблюдение принципа минимально необходимых привилегий. Система строит наглядную двунаправленную матрицу доступа. ИБ-специалист видит не просто абстрактные группы безопасности, а реальную картину: у кого из сотрудников есть избыточные (или доставшиеся «по наследству» от старой должности) права к критичным файлам ЗОКИИ, и может оперативно отсечь лишнее.

— Реагирование: просто логировать инциденты недостаточно — на них нужно реагировать. Модуль поведенческой аналитики (UEBA), работающий на базе машинного обучения, профилирует поведение каждого сотрудника. Если пользователь вдруг начинает массово выкачивать инженерные чертежи, иную ценную информацию, или в сети проявляется активность вируса-шифровальщика, платформа не просто шлет алерт. Срабатывает активная реакция: «Спектр» автоматически блокирует подозрительную активность, а обогащенная карточка инцидента мгновенно передается в корпоративную SIEM-систему для последующего анализа.

 

Защита персональных данных (152-ФЗ и Приказ ФСТЭК №21)

Главная боль компаний при выполнении требований 152-ФЗ и Роскомнадзора — необходимость точно знать, где именно в корпоративной сети лежат персональные данные, и гарантировать их защиту от несанкционированного доступа.

— Глубокая инвентаризация: искать ПДн по названиям файлов недостаточно — не всегда документы со скан копиями паспортов называют «паспорт_клиента.pdf». Модуль классификации «Спектра» использует продвинутый полнотекстовый поиск и встроенный механизм OCR, а также модуль нейросетевой детекции типов данных. Платформа позволяет автоматически находить сканы паспортов, СНИЛС, ИНН, кредитных карт и прочих чувствительные данные (порядка 300 встроенных категорий поиска информации) – в более чем 70 форматах документов, включая графические файлы и архивы с неограниченным уровнем вложенности.

— Контроль: если из-за ошибки администратора или невнимательности сотрудника папка с анкетами соискателей или зарплатными ведомостями вдруг становится доступна группе «Все», система оперативно подсветит этот риск и оповестит администратора ИБ для экстренного закрытия уязвимости.

 

Финансовый сектор (ГОСТ Р 57580.1 и PCI DSS)

Банки и финтех-компании находятся под двойным ударом: с одной стороны, их жестко контролирует ЦБ РФ, с другой — международные платежные системы.

— Требования ГОСТ Р 57580.1: национальный стандарт требует строжайшего контроля логического доступа (в частности, меры УЗП.14, УЗП.15) и блокировки неактивных учетных записей. Модуль аудита и анализа рисков для каталогов доменов в «Спектре» позволяет решить данное требование. Он автоматически выявляет «мертвые души» (например, учетки уволенных) и фиксирует любые факты нелегитимного добавления пользователей в группы администраторов, а также прочие попытки повышения привилегий для доступа к данным.

— Соответствие PCI DSS: правила работы с платежными картами категорически запрещают хранение «открытых» номеров карт и критичных данных аутентификации после завершения транзакции. «Спектр» выявляет незамаскированные данные банковских карт в любых текстовых документах или лог-файлах организации, формируя точные отчеты для их безопасного удаления, маскирования или помещения в защищенный карантин.

 

Управление жизненным циклом данных и юридическая значимость защиты

Комплаенс это не только работа с рисками, защита от атак, но и строгий контроль за тем, сколько времени хранятся данные и какой юридический статус они имеют.

Контроль сроков обработки ПДн (ФЗ-152)

Закон прямо запрещает хранить персональные данные дольше, чем этого требуют цели их обработки. Забытая на сервере копия паспорта уволенного сотрудника — нарушение, ведущее к штрафу от Роскомнадзора.

Платформа избавляет от необходимости чистить серверы вручную. «Спектр» выявляет «просроченные» ПДн (например, сканы паспортов, к которым никто не обращался более года) и автоматически удаляет их либо перемещает в защищенный карантин для последующего легитимного уничтожения.

Введение режима Коммерческой тайны (98-ФЗ)

По закону привлечь инсайдера за слив базы клиентов практически невозможно, если на документе нет прямого указания на обладателя информации. Режим коммерческой тайны (КТ) требует нанесения соответствующих грифов.

Спектр Маркер позволяет переложить часть ответственности на авторов документов. При сохранении файла система проставляет видимые колонтитулы («Коммерческая тайна», «ДСП») прямо в текст, юридически уведомляя сотрудника о статусе информации. Одновременно в свойства файла вшиваются невидимые метаданные, которые позволяют также определить канал утечки, в случае инцидента.

Криптоконтейнеры и мандатный контроль доступа (Требования ФСТЭК)

Для выполнения требований ФСТЭК (Приказы №21 и №239) по защите от несанкционированного доступа (НСД), Спектр Маркер позволяет поместить конфиденциальный файл в прозрачный для пользователя криптоконтейнер.

Поверх файла задаются мандатные (гранулярные) права доступа. Доступ к документу можно разрешить, например, только для чтения: Спектр Маркер заблокирует попытки сделать снимок экрана, скопировать текст или распечатать его. Даже если файл будет украден, открыть его без авторизации и подтверждения уровня доступа злоумышленник не сможет.

Принцип наименьших привилегий без участия ИТ (ISO 27001 / ГОСТ)

Стандарт ISO 27001 и ГОСТ Р 57580.1 требуют формализованного процесса выдачи прав. Однако ИТ-отдел не может знать, нужен ли стажеру доступ к папке «Бухгалтерия».

Модуль «Спектр Портал» реализует концепцию Data Owners (владельцы данных). Процесс согласования доступов становится доступным и для реальных владельцев информации. Руководитель одобряет заявку в один клик через веб-интерфейс, после чего «Спектр» сам выдает права в Active Directory на заданный срок. По истечении времени система автоматически отзовет доступ, гарантируя, что сотрудники обладают лишь минимально необходимыми привилегиями. Также Спектр Портал позволяет сохранять матрицу прав доступа в состоянии «наименьших привилегий» для пользователей, что гарантирует отсутствие «расползания» прав.

 

Заключение

Обеспечение соответствия нормативам — не разовая акция перед визитом аудитора, а непрерывный процесс. Попытки закрыть требования регуляторов исключительно бумажными регламентами или внедрением десятка разрозненных программных агентов приводят к колоссальным затратам и оставляют компанию уязвимой.

DSP «Спектр» позволяет отказаться от «зоопарка» решений. Из единого окна специалисты ИБ получают полную прозрачность инфраструктуры, автоматизируют рутину и закрывают технические требования ФСТЭК, Роскомнадзора и отраслевых стандартов.

 

Антон Здоров, инженер технического сопровождения продаж компании «Сайберпик»