Критические данные¶
Критические данные — это информация, утрата, искажение или несанкционированный доступ к которой способны привести к существенному негативному воздействию на деятельность организации, безопасность государства, здоровье и жизнь людей, а также к необратимым технологическим или экологическим катастрофам. Данное понятие является ключевым в области информационной безопасности, управления рисками и обеспечения непрерывности бизнеса (Business Continuity Management). Критические данные отличаются от обычных данных тем, что их конфиденциальность, целостность и доступность имеют наивысший приоритет, а восстановление после инцидента требует значительных ресурсов или невозможно в принципе.
¶Определение и критерии
Критические данные не являются строго определённым в законодательстве РФ термином, однако их свойства описываются в нормативных документах, регулирующих защиту государственной тайны, персональных данных, коммерческой тайны и безопасности критической информационной инфраструктуры (КИИ). Основным критерием отнесения данных к критическим является ущерб от нарушения их свойств.
Ключевые характеристики критических данных:
- Высокая стоимость утраты: потеря данных приводит к финансовым потерям, превышающим стоимость их восстановления, или к невосполнимой утрате интеллектуальной собственности.
- Необходимость для функционирования: данные требуются для выполнения ключевых бизнес-процессов, управления технологическими процессами или обеспечения жизнедеятельности.
- Юридические последствия: утечка или уничтожение данных влечёт за собой административную, гражданскую или уголовную ответственность.
- Влияние на безопасность: данные могут быть использованы для нанесения вреда национальной безопасности, обороноспособности или правопорядку.
¶Классификация критических данных
Критические данные можно классифицировать по нескольким основаниям.
¶По источнику происхождения и содержанию
- Государственные и секретные: сведения, составляющие государственную тайну (ст. 5 Закона РФ «О государственной тайне»). К ним относятся данные в области военной, внешнеполитической, экономической, разведывательной и оперативно-розыскной деятельности.
- Персональные данные: любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных). Особо критичными считаются специальные категории (раса, религия, здоровье) и биометрические данные.
- Коммерческая тайна: сведения, имеющие действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам, к которым нет свободного доступа на законном основании, и обладатель которых принимает меры к охране их конфиденциальности.
- Технологические и производственные данные: конструкторская документация, рецептуры, алгоритмы, исходные коды программного обеспечения, данные о технологических процессах непрерывного производства.
- Финансовые и бухгалтерские данные: данные о счетах, транзакциях, отчётности, платежах, кредитных историях.
- Данные критической информационной инфраструктуры (КИИ): информация, обрабатываемая в системах, управляющих объектами КИИ (энергетика, транспорт, связь, финансы, здравоохранение). Защита таких данных регулируется Федеральным законом № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
¶По степени влияния на бизнес-процессы
- Операционные данные: необходимы для ежедневного функционирования (заказы, логистика, складские остатки). Их потеря на короткое время парализует работу.
- Стратегические данные: используются для долгосрочного планирования, анализа рынка, принятия управленческих решений.
- Архивные данные: исторические записи, которые могут потребоваться для аудита, судебных разбирательств или восстановления после катастрофы.
¶Угрозы и риски для критических данных
Основные угрозы для критических данных делятся на три категории:
- Техногенные: сбои оборудования (жёстких дисков, серверов), ошибки программного обеспечения, отказы систем электропитания, пожары, затопления.
- Антропогенные: непреднамеренные ошибки персонала (удаление, перезапись, неправильная настройка), умышленные действия (кража, саботаж, шпионаж), атаки злоумышленников (взлом, вирусы-шифровальщики, фишинг).
- Природные: землетрясения, наводнения, ураганы, которые могут физически уничтожить дата-центры.
Риски, связанные с критическими данными, оцениваются как произведение вероятности наступления угрозы на величину потенциального ущерба. Управление рисками включает в себя идентификацию, оценку, обработку и мониторинг.
¶Методы защиты критических данных
Для обеспечения сохранности и безопасности критических данных применяется комплекс организационных и технических мер.
¶Организационные меры
- Политика информационной безопасности: разработка и внедрение внутренних нормативных документов, регламентирующих обращение с критическими данными.
- Разграничение доступа: принцип минимальных привилегий (каждому сотруднику предоставляется доступ только к тем данным, которые необходимы для выполнения его обязанностей).
- Обучение персонала: регулярное повышение осведомлённости о правилах работы с данными и угрозах (социальная инженерия).
- Аудит и мониторинг: постоянный контроль за действиями пользователей и системными событиями.
¶Технические меры
- Резервное копирование (Backup): создание копий данных на регулярной основе с хранением на разных носителях и в разных географических локациях. Критически важным является правило «3-2-1» (три копии, на двух разных носителях, одна из которых — вне офиса).
- Шифрование: преобразование данных в нечитаемый вид для посторонних лиц. Используется для хранения (шифрование дисков, баз данных) и передачи (протоколы TLS, VPN).
- Антивирусная защита и системы обнаружения вторжений (IDS/IPS): предотвращение проникновения вредоносного ПО.
- Контроль целостности: использование хеш-сумм и цифровых подписей для обнаружения несанкционированных изменений.
- Физическая защита: контроль доступа в серверные помещения, системы видеонаблюдения, датчики температуры и влажности.
- Аварийное восстановление (Disaster Recovery Plan): план действий по восстановлению работоспособности систем и данных после сбоя или катастрофы, включающий определение времени восстановления (RTO) и точки восстановления (RPO).
¶Правовое регулирование в Российской Федерации
В Российской Федерации защита критических данных регулируется рядом нормативных правовых актов:
- Федеральный закон № 152-ФЗ «О персональных данных»: устанавливает требования к обработке, хранению и защите персональных данных, включая обязанность оператора принимать необходимые правовые, организационные и технические меры.
- Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»: определяет объекты КИИ, категорирует их значимость и предъявляет строгие требования к обеспечению безопасности, включая создание систем обнаружения вторжений и обмен информацией об инцидентах с ГосСОПКА.
- Закон РФ № 5485-1 «О государственной тайне»: регламентирует порядок отнесения сведений к государственной тайне, их засекречивания и рассекречивания, а также допуск должностных лиц и граждан.
- Федеральный закон № 98-ФЗ «О коммерческой тайне»: определяет, что такое коммерческая тайна, и устанавливает меры по её охране.
- Указ Президента РФ № 889 «О развитии цифровой экономики» и другие документы: задают стратегические направления в области информационной безопасности.
¶Примеры критических данных
- База данных клиентов банка: содержит ФИО, паспортные данные, номера счетов, кредитные истории. Утечка может привести к финансовому мошенничеству и репутационным потерям.
- Исходный код программного обеспечения для управления атомной электростанцией: его модификация может привести к техногенной катастрофе.
- Генеральный план города: содержит сведения о расположении объектов жизнеобеспечения, коммуникаций и транспортных узлов.
- Медицинские записи пациентов: включают диагнозы, результаты анализов, историю болезни. Их разглашение нарушает врачебную тайну.
- Архивы конструкторской документации авиационного завода: утрата может сделать невозможным производство и обслуживание самолётов.
¶Интересные факты
- Согласно исследованиям, около 60% малых и средних предприятий, потерявших критически важные данные в результате катастрофы, прекращают свою деятельность в течение полугода.
- Самая дорогая утечка данных в истории (по состоянию на 2024 год) произошла в компании Equifax в 2017 году, затронув 147 миллионов человек и обойдясь компании более чем в 1,4 миллиарда долларов.
- В России одним из самых громких инцидентов с критическими данными стала утечка данных пользователей сервиса «Яндекс.Еда» и «Яндекс.Такси» в 2022 году, когда в открытый доступ попали личные данные миллионов клиентов и водителей.
¶Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- Закон РФ от 21.07.1993 № 5485-1 «О государственной тайне».
- Федеральный закон от 29.07.2004 № 98-ФЗ «О коммерческой тайне».
- ГОСТ Р 57580.1-2017 «Защита информации финансовых организаций. Базовый состав организационных и технических мер».
- Методика оценки угроз безопасности информации (утв. ФСТЭК России).
- Доклады и исследования компании Positive Technologies, Group-IB (F.A.C.C.T.) по утечкам данных.
