Что нужно знать о eu gdpr за пределами Европы. · ОСНОВНЫЕ...

25
Что нужно знать о EU GDPR за пределами Европы. Практические рекомендации

Upload: others

Post on 13-Jul-2020

3 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

Что нужно знать о EU GDPR за пределами Европы.Практические рекомендации

Page 2: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

ОСНОВНЫЕ ВОПРОСЫ

Общая информация GDPR: новые процессы Структура и процессы в типовых

хранилищах ПДН Структура и проблемы типовой

компании Роль пользователя Роль компании

Page 3: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

О GDPR

ЧТО? Обновленные правила обработки персданныхГДЕ? ЭкстерриториальноКОГДА? С 25 мая 2018 г.ЕСЛИ НЕТ? Штраф до € 20 млн либо 4% годового дохода

General Data Protection Regulation

Page 4: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

НОВЫЕ ПРОЦЕССЫ

OWNER

DATA PROCESSOR

DATA CONTROLLER

Page 5: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

ХРАНИЛИЩА ПДН

Аудит, фиксация действий

конечный пользователь

оператор спец ПО конечный пользователь

HelpDesk, личный кабинет

передача введение сохранение введение

Строгое разграничение

доступа

Шифрование, ограничение

доступа, аудит

Авторизация,разграничение

доступа, проверка

Page 6: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

ТИПОВАЯ КОМПАНИЯDATA CONTROLLER

Обработка

ПДН

Внутренний периметр

Внешний периметр

DATA PROCESSORS

1

2

3

N

TT

1C

CRM

etc.

ТРЕТЬЯ СТОРОНА

DATA OWNER

Page 7: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

РОЛЬ ПОЛЬЗОВАТЕЛЯ

”privacy by default” и ”privacy by design”; right to be forgotten; right to restrict processing; right to data portability; data breach notification.

Page 8: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

РОЛЬ КОМПАНИИ

первичный аудит и непрерывная актуализация; принудительная криптозащита каналов и

хранилищ; DPO; обучение техперсонала; обучение не техперсонала правилам ИБ; обновление политики конфиденциальности и

других соглашения

Page 9: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

ЧТО ДЕЛАТЬ

пошаговое руководство

Page 10: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

КАК ОБЕЗОПАСИТЬ СЕБЯ ОТ ШТРАФА

Аудит

Разграничение доступа

Криптозащита

Настройка политик eDiscovery

DLP

Контроль операторов

Детальный анализ информации

Page 11: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

АУДИТ И КАТЕГОРИЗАЦИЯ

аудитразграничение доступакриптозащитаeDiscoveryDLP

контроль операторов

анализ информации

Современная IT-инфраструктура выходит за рамками локальной сети.

ИНФРАСТРУКТУРЫ ПЕРСОНАЛА ДАННЫХ

Page 12: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

РАЗГРАНИЧЕНИЕ ДОСТУПА

аудитразграничение доступакриптозащитаeDiscoveryDLP

контроль операторов

анализ информации

Разграничение доступа решает административную проблему, но не защищает от «продвинутых» угроз (взломы, инсайд).

ФИЗИЧЕСКОЕ РОЛЕВОЕ КОНТЕНТНОЕ

Этапы разграничения доступа:

Page 13: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

КРИПТОЗАЩИТА

аудитразграничение доступакриптозащитаeDiscoveryDLP

контроль операторов

анализ информации

Криптоинструменты обеспечивают безопасное хранение и передачу, но не защищают от небезопасного использования.

Криптосредства должны:

соответствовать отраслевым нормам, международным стандартам и локальным требованиям;

иметь принудительный режим работы, когда ошибки и неправомерные действия пользователя исключены;

Данные не должны покидать криптоконтейнер при работе с мобильных устройств.

применяться к каналам и хранилищам, переносным устройствам.

Page 14: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

НАСТРОЙКА ПОЛИТИК EDISCOVERY

аудитразграничение доступакриптозащитаeDiscoveryDLP

контроль операторов

анализ информации

eDiscovery решают задачу аудита данных внутри инфраструктуры, но не контролируют каналы коммуникации.

Политика поиска/категоризации должна уметь детектировать:

Стационарные и сотовые телефонные номера стран СНГ. E-mail, URL, IP-адрес, Date, ФИО, ИНН, адрес, номер счёта,

ОКПО, фамилия и имя латиницей, ИИН. Загранпаспорта, национальные паспорта, военный билет, код

подразделения выдачи паспорта. Почтовые индексы стран СНГ. Номера банковских карт, номер карточки пенсионного

страхования, свидетельство о рождении. Водительские удостоверения. Информация о благосостоянии, вероисповедании,

физическом и психическом состоянии. И прочее.

Page 15: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

DLP: ПЕРЕХВАТ

аудитразграничение доступакриптозащитаeDiscoveryDLP

контроль операторов

анализ информации

DLP должна:

контролировать все каналы передачи;

иметь тотальную базу данных.

Все каналы коммуникаций под надзором, доступен архив теневых копий.

Page 16: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

DLP: АНАЛИЗ

Проработанные алгоритмы анализа.

Развитая система отчетности.

Гибкая система оповещений.

Правила ИБ работают в автоматизированном режиме для каналов передачи данных, но без надзора остается «внесетевая» активность сотрудников.

аудитразграничение доступакриптозащитаeDiscoveryDLP

контроль операторов

анализ информации

Page 17: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

КОНТРОЛЬ ОПЕРАТОРА

Видеозапись

Аудиозапись

Категорирование работы

Файловый надзор

Запись веб-камер

Онлайн-контроль

аудитразграничение доступакриптозащитаeDiscoveryDLP

контроль операторов

анализ информации

Page 18: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

РЕЗУЛЬТАТ МЕРОПРИЯТИЙ

разграничениедоступа

криптосредства eDiscovery DLP

аудит действийоператоров

расследование инцидентов: DLP

расследование инцидентов: eDiscovery

реконструкция нарушений

мониторинг операторов

контроль качества

аудит,инвентаризация

ограничение доступа

запрет,отказ

зашифровано детектирование и оповещение

без авторизации

новыйобъект

кража базы

сохранениеза пределы

пересылка

Page 19: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

ТОНКОСТИ И ПОДВОДНЫЕ КАМНИ

Page 20: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

КРИТИЧНЫЕ ДАННЫЕ

Структурированные БД Графические файлы Типовые документы Анкеты, бланки, формы Неструктурированные данные

Как могут храниться и передаваться

Документы или архивы Кусочки текста Сканы, фото, скриншоты Односторонние записи разговоров Нерегламентированное

предоставление доступа к ПК или ПО

Page 21: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

ПРИНЦИПЫ И ИНСТРУМЕНТЫ АНАЛИЗА, АЛГОРИТМЫ

Page 22: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

КАК ДЕТЕКТИРОВАТЬ КРИТИЧНУЮ СУММУ ПЕРСДАННЫХ

Page 23: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

ПРОБЛЕМА «ТРЕХ ФОРМ»Методики автоматизированного анализа

ТЕКСТОВЫЕ ГРАФИЧЕСКИЕ АКУСТИЧЕСКИЕ

Лингвистический анализ

Смысловой анализ Цифровые отпечатки Регулярные выражения Статистика и атрибуты

OCR Категоризация по

визуальному признаку

Speech to text Идентификация диктора Переход от оповещения

к аудиоархиву «Событийная»

активация записи

Page 24: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

MLP: ПОИСК И ЗАЩИТА

«Группы риска» Настроения в коллективе Промышленный шпионаж Занятость, проблемы бизнес-процессов Финансовые махинации Мошеннические схемы, взятки, воровство Сговор с конкурентами, контрагентами,

поставщиками Нарушения закона (девиантные интересы,

сочувствие радикальным организациям, распространение наркотиков).

В фокусе:

Page 25: Что нужно знать о EU GDPR за пределами Европы. · ОСНОВНЫЕ ВОПРОСЫ Общая информация ... dlp. Контроль ... применяться

СПАСИБО ЗА ВНИМАНИЕ!