1
0
Просмотр исходного кода

Merge branch 'master' of http://213.155.192.79:3001/ypv/EASvZI

ypv 2 дней назад
Родитель
Сommit
cd59e1ce07

+ 31 - 0
Лекции/1.7.400_Требования_по_защите_ПД/Scenari_Topaltsev.md

@@ -0,0 +1,31 @@
+Сценарий интерактивной игры: «Стражи Конфиденциальности»
+Сцена 1: Утренний аудит
+Вы — новый офицер по информационной безопасности в крупной компании. Ваш первый рабочий день начинается с проверки отчётов за ночь. Система мониторинга показывает подозрительную активность: кто-то пытался получить доступ к базе данных клиентов из внешнего IP-адреса.Действия:
+
+Заблокировать IP-адрес злоумышленника.
+Проверить логи доступа к базе данных.
+Отправить уведомление системному администратору.Условие победы: Вы должны заблокировать доступ и убедиться, что данные не были скомпрометированы.
+Сцена 2: Ошибка сотрудника
+В отдел кадров приходит письмо от сотрудника Иванова с просьбой «сбросить пароль от его учётной записи HR-системы». В письме он указывает свой старый пароль в качестве подтверждения личности.Действия:
+
+Сбросить пароль по просьбе сотрудника.
+Игнорировать письмо и сообщить Иванову о недопустимости передачи паролей. Напомнить ему о правилах безопасности.
+Позвонить Иванову для устного подтверждения личности.Условие победы: Вы отказываете в сбросе пароля через почту и проводите краткий инструктаж сотрудника о фишинге.
+Сцена 3: Обновление ПО
+На сервере базы данных обнаружено критическое обновление безопасности. Однако для его установки требуется перезагрузка сервера, что приведёт к 15-минутному простою сервиса.Действия:
+
+Отложить обновление до планового окна обслуживания ночью.
+Немедленно установить обновление, предупредив пользователей о кратковременном простое ради их безопасности.
+Игнорировать обновление, так как сервер работает стабильно.Условие победы: Вы выбираете безопасность и устанавливаете патч, минимизируя риски взлома.
+Сцена 4: Утерянный носитель
+Курьерская служба сообщает, что при транспортировке был утерян внешний жёсткий диск с резервной копией базы данных клиентов за прошлый год. Шифрование на диске не было активировано.Действия:
+
+Проигнорировать инцидент, так как это старая копия данных.
+Оценить ущерб и ничего не предпринимать.
+Немедленно запустить протокол реагирования на инциденты: уведомить руководство, сообщить об утечке в Роскомнадзор в установленные сроки и начать расследование.Условие победы: Вы действуете строго по регламенту реагирования на инциденты ИБ, демонстрируя знание законодательства (152-ФЗ).
+Сцена 5: Финальный экзамен
+Генеральный директор просит вас предоставить ему полный список клиентов с их номерами телефонов и адресами для маркетинговой акции. Политика компании запрещает передачу полных данных без обезличивания.Действия:
+
+Передать директору полный список, так как он руководитель.
+Отказать без объяснения причин.
+Предоставить директору данные в обезличенном виде (например, только номера телефонов) или предложить метод анонимизации данных перед передачей.Условие победы: Вы находите компромисс между бизнес-задачей и требованиями безопасности/закона, не допуская неправомерного распространения ПДн.

+ 12 - 0
Лекции/1.7.400_Требования_по_защите_ПД/Topaltsev.md

@@ -0,0 +1,12 @@
+# Требования по защите персональных данных, в соответствии с уровнем защищенности.
+
+
+![](titul_1200x630.png)
+
+В современном мире персональные данные (ПДн) стали одним из самых ценных активов как для организаций, так и для частных лиц. Их утечка или неправомерное использование может привести к серьёзным финансовым, репутационным и юридическим последствиям. В Российской Федерации основным нормативным актом, регулирующим эту сферу, является Федеральный закон № 152-ФЗ «О персональных данных». Он устанавливает фундаментальные принципы и обязанности для всех, кто работает с личной информацией граждан.
+
+Закон определяет персональные данные как любую информацию, относящуюся к прямо или косвенно определённому или определяемому физическому лицу. Это могут быть фамилия, имя, отчество, адрес, паспортные данные, сведения о доходах, медицинская информация и многое другое. Субъектом данных является сам человек, а оператором — государственный орган, юридическое или физическое лицо, организующее и (или) осуществляющее обработку ПДн.
+
+Ключевой обязанностью оператора является обеспечение безопасности данных. Это достигается путём принятия комплекса правовых, организационных и технических мер. К ним относятся назначение ответственных за организацию обработки ПДн, издание политики конфиденциальности, применение средств защиты информации (шифрование, антивирусы, межсетевые экраны), ограничение доступа в помещения, где хранятся данные, и регулярный контроль эффективности принятых мер. Оператор также обязан уведомить Роскомнадзор о начале обработки данных и получить согласие субъекта на их обработку.
+
+Несоблюдение требований законодательства влечёт за собой административную, а в ряде случаев и уголовную ответственность. Штрафы за нарушения могут достигать сотен тысяч и даже миллионов рублей. Таким образом, построение надёжной системы защиты персональных данных — это не просто формальное требование закона, а необходимый элемент стабильной и ответственной работы любой современной организации.

+ 8 - 0
Лекции/1.7.400_Требования_по_защите_ПД/Voprosi_Topaltsev.md

@@ -0,0 +1,8 @@
+Какой государственный орган осуществляет контроль и надзор за соответствием обработки персональных данных требованиям законодательства в РФ?
+Роскомнадзор.
+
+Как называется основной закон, регулирующий отношения в сфере персональных данных в России?
+Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
+
+Что должен сделать оператор в случае утечки персональных данных?
+Оператор обязан в течение 24 часов уведомить Роскомнадзор о факте утечки, а в течение 72 часов провести внутреннее расследование и предоставить результаты регулятору.

BIN
Лекции/1.7.400_Требования_по_защите_ПД/titul_1200x630.png