Открыть сервисСервис

Критические данные

Критические данные — это информация, утрата, искажение или несанкционированный доступ к которой способны привести к существенному негативному воздействию на деятельность организации, безопасность государства, здоровье и жизнь людей, а также к необратимым технологическим или экологическим катастрофам. Данное понятие является ключевым в области информационной безопасности, управления рисками и обеспечения непрерывности бизнеса (Business Continuity Management). Критические данные отличаются от обычных данных тем, что их конфиденциальность, целостность и доступность имеют наивысший приоритет, а восстановление после инцидента требует значительных ресурсов или невозможно в принципе.

Определение и критерии

Критические данные не являются строго определённым в законодательстве РФ термином, однако их свойства описываются в нормативных документах, регулирующих защиту государственной тайны, персональных данных, коммерческой тайны и безопасности критической информационной инфраструктуры (КИИ). Основным критерием отнесения данных к критическим является ущерб от нарушения их свойств.

Ключевые характеристики критических данных:

  • Высокая стоимость утраты: потеря данных приводит к финансовым потерям, превышающим стоимость их восстановления, или к невосполнимой утрате интеллектуальной собственности.
  • Необходимость для функционирования: данные требуются для выполнения ключевых бизнес-процессов, управления технологическими процессами или обеспечения жизнедеятельности.
  • Юридические последствия: утечка или уничтожение данных влечёт за собой административную, гражданскую или уголовную ответственность.
  • Влияние на безопасность: данные могут быть использованы для нанесения вреда национальной безопасности, обороноспособности или правопорядку.

Классификация критических данных

Критические данные можно классифицировать по нескольким основаниям.

По источнику происхождения и содержанию

  • Государственные и секретные: сведения, составляющие государственную тайну (ст. 5 Закона РФ «О государственной тайне»). К ним относятся данные в области военной, внешнеполитической, экономической, разведывательной и оперативно-розыскной деятельности.
  • Персональные данные: любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных). Особо критичными считаются специальные категории (раса, религия, здоровье) и биометрические данные.
  • Коммерческая тайна: сведения, имеющие действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам, к которым нет свободного доступа на законном основании, и обладатель которых принимает меры к охране их конфиденциальности.
  • Технологические и производственные данные: конструкторская документация, рецептуры, алгоритмы, исходные коды программного обеспечения, данные о технологических процессах непрерывного производства.
  • Финансовые и бухгалтерские данные: данные о счетах, транзакциях, отчётности, платежах, кредитных историях.
  • Данные критической информационной инфраструктуры (КИИ): информация, обрабатываемая в системах, управляющих объектами КИИ (энергетика, транспорт, связь, финансы, здравоохранение). Защита таких данных регулируется Федеральным законом № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

По степени влияния на бизнес-процессы

  • Операционные данные: необходимы для ежедневного функционирования (заказы, логистика, складские остатки). Их потеря на короткое время парализует работу.
  • Стратегические данные: используются для долгосрочного планирования, анализа рынка, принятия управленческих решений.
  • Архивные данные: исторические записи, которые могут потребоваться для аудита, судебных разбирательств или восстановления после катастрофы.

Угрозы и риски для критических данных

Основные угрозы для критических данных делятся на три категории:

  • Техногенные: сбои оборудования (жёстких дисков, серверов), ошибки программного обеспечения, отказы систем электропитания, пожары, затопления.
  • Антропогенные: непреднамеренные ошибки персонала (удаление, перезапись, неправильная настройка), умышленные действия (кража, саботаж, шпионаж), атаки злоумышленников (взлом, вирусы-шифровальщики, фишинг).
  • Природные: землетрясения, наводнения, ураганы, которые могут физически уничтожить дата-центры.

Риски, связанные с критическими данными, оцениваются как произведение вероятности наступления угрозы на величину потенциального ущерба. Управление рисками включает в себя идентификацию, оценку, обработку и мониторинг.

Методы защиты критических данных

Для обеспечения сохранности и безопасности критических данных применяется комплекс организационных и технических мер.

Организационные меры

  • Политика информационной безопасности: разработка и внедрение внутренних нормативных документов, регламентирующих обращение с критическими данными.
  • Разграничение доступа: принцип минимальных привилегий (каждому сотруднику предоставляется доступ только к тем данным, которые необходимы для выполнения его обязанностей).
  • Обучение персонала: регулярное повышение осведомлённости о правилах работы с данными и угрозах (социальная инженерия).
  • Аудит и мониторинг: постоянный контроль за действиями пользователей и системными событиями.

Технические меры

  • Резервное копирование (Backup): создание копий данных на регулярной основе с хранением на разных носителях и в разных географических локациях. Критически важным является правило «3-2-1» (три копии, на двух разных носителях, одна из которых — вне офиса).
  • Шифрование: преобразование данных в нечитаемый вид для посторонних лиц. Используется для хранения (шифрование дисков, баз данных) и передачи (протоколы TLS, VPN).
  • Антивирусная защита и системы обнаружения вторжений (IDS/IPS): предотвращение проникновения вредоносного ПО.
  • Контроль целостности: использование хеш-сумм и цифровых подписей для обнаружения несанкционированных изменений.
  • Физическая защита: контроль доступа в серверные помещения, системы видеонаблюдения, датчики температуры и влажности.
  • Аварийное восстановление (Disaster Recovery Plan): план действий по восстановлению работоспособности систем и данных после сбоя или катастрофы, включающий определение времени восстановления (RTO) и точки восстановления (RPO).

Правовое регулирование в Российской Федерации

В Российской Федерации защита критических данных регулируется рядом нормативных правовых актов:

  • Федеральный закон № 152-ФЗ «О персональных данных»: устанавливает требования к обработке, хранению и защите персональных данных, включая обязанность оператора принимать необходимые правовые, организационные и технические меры.
  • Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»: определяет объекты КИИ, категорирует их значимость и предъявляет строгие требования к обеспечению безопасности, включая создание систем обнаружения вторжений и обмен информацией об инцидентах с ГосСОПКА.
  • Закон РФ № 5485-1 «О государственной тайне»: регламентирует порядок отнесения сведений к государственной тайне, их засекречивания и рассекречивания, а также допуск должностных лиц и граждан.
  • Федеральный закон № 98-ФЗ «О коммерческой тайне»: определяет, что такое коммерческая тайна, и устанавливает меры по её охране.
  • Указ Президента РФ № 889 «О развитии цифровой экономики» и другие документы: задают стратегические направления в области информационной безопасности.

Примеры критических данных

  • База данных клиентов банка: содержит ФИО, паспортные данные, номера счетов, кредитные истории. Утечка может привести к финансовому мошенничеству и репутационным потерям.
  • Исходный код программного обеспечения для управления атомной электростанцией: его модификация может привести к техногенной катастрофе.
  • Генеральный план города: содержит сведения о расположении объектов жизнеобеспечения, коммуникаций и транспортных узлов.
  • Медицинские записи пациентов: включают диагнозы, результаты анализов, историю болезни. Их разглашение нарушает врачебную тайну.
  • Архивы конструкторской документации авиационного завода: утрата может сделать невозможным производство и обслуживание самолётов.

Интересные факты

  • Согласно исследованиям, около 60% малых и средних предприятий, потерявших критически важные данные в результате катастрофы, прекращают свою деятельность в течение полугода.
  • Самая дорогая утечка данных в истории (по состоянию на 2024 год) произошла в компании Equifax в 2017 году, затронув 147 миллионов человек и обойдясь компании более чем в 1,4 миллиарда долларов.
  • В России одним из самых громких инцидентов с критическими данными стала утечка данных пользователей сервиса «Яндекс.Еда» и «Яндекс.Такси» в 2022 году, когда в открытый доступ попали личные данные миллионов клиентов и водителей.

Источники

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  2. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  3. Закон РФ от 21.07.1993 № 5485-1 «О государственной тайне».
  4. Федеральный закон от 29.07.2004 № 98-ФЗ «О коммерческой тайне».
  5. ГОСТ Р 57580.1-2017 «Защита информации финансовых организаций. Базовый состав организационных и технических мер».
  6. Методика оценки угроз безопасности информации (утв. ФСТЭК России).
  7. Доклады и исследования компании Positive Technologies, Group-IB (F.A.C.C.T.) по утечкам данных.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru