Проекты Александра Хинштейна

В «Ростелеком-Солар» прошло заседание Комитета Госдумы по информационной политике на тему безопасности персональных данных граждан

Пресс-центр

10 фев­ра­ля в Москве в Цен­тре кибер­без­опас­но­сти «Росте­ле­ком-Солар» про­шло выезд­ное засе­да­ние Коми­те­та Госу­дар­ствен­ной Думы по инфор­ма­ци­он­ной поли­ти­ке, инфор­ма­ци­он­ным тех­но­ло­ги­ям и свя­зи на тему «Без­опас­ность граж­дан и их пер­со­наль­ных дан­ных в инфор­ма­ци­он­ной сре­де». По ито­гам засе­да­ния участ­ни­ки при­шли к выво­ду, что необ­хо­ди­мо уста­но­вить меры ответ­ствен­но­сти ком­па­ний за непредо­став­ле­ние инфор­ма­ции об утеч­ках пер­со­наль­ных дан­ных и сба­лан­си­ро­вать эко­но­ми­че­ское дав­ле­ние на орга­ни­за­ции с тем, что­бы оно сти­му­ли­ро­ва­ло повы­шать защи­щен­ность сво­их инфор­ма­ци­он­ных систем.

В рабо­те выезд­но­го засе­да­ния при­ня­ли уча­стие: пред­се­да­тель Коми­те­та Госу­дар­ствен­ной Думы Феде­раль­но­го Собра­ния РФ Алек­сандр Хин­штейн, министр циф­ро­во­го раз­ви­тия, свя­зи и мас­со­вых ком­му­ни­ка­ций РФ Мак­сут Шада­ев, пре­зи­дент ПАО «Росте­ле­ком» Миха­ил Осе­ев­ский, стар­ший вице-пре­зи­дент по инфор­ма­ци­он­ной без­опас­но­сти ком­па­нии «Росте­ле­ком»,  гене­раль­ный дирек­тор «Росте­ле­ком-Солар» Игорь Ляпу­нов, а так­же пред­ста­ви­те­ли ФСТЭК и Роскомнадзора.

В ходе меро­при­я­тия были рас­смот­ре­ны под­хо­ды к повы­ше­нию защи­щен­но­сти пер­со­наль­ных дан­ных граж­дан, в част­но­сти, пред­ло­же­ния в обла­сти неза­ви­си­мо­го ауди­та состо­я­ния защи­щен­но­сти орга­ни­за­ций и уже­сто­че­ния ответ­ствен­но­сти ком­па­ний за утеч­ку пер­со­наль­ных дан­ных, а так­же ряд дру­гих акту­аль­ных мер.

Откры­вая засе­да­ние, пред­се­да­тель Коми­те­та Гос­ду­ма по инфор­ма­ци­он­ной поли­ти­ке Алек­сандр Хин­штейн под­черк­нул, что вопрос защи­ты поль­зо­ва­тель­ских дан­ных игра­ет осно­во­по­ла­га­ю­щее зна­че­ние для госу­дар­ства. Раз­ви­тие циф­ро­вой сре­ды вле­чёт за собой всё боль­ший объ­ём дан­ных в обо­ро­те, и толь­ко гаран­ти­руя без­опас­ность поль­зо­ва­те­лей, мож­но гово­рить об устой­чи­вом раз­ви­тии и тех­но­ло­ги­че­ском лидерстве.

«Мы сего­дня живем в усло­ви­ях необъ­яв­лен­ной кибер­вой­ны. Я рад тому, что цели зло­умыш­лен­ни­ков не достиг­ну­ты. Для нас самым важ­ным было полу­чить от меро­при­я­тия прак­ти­че­ский резуль­тат — понять, тре­бу­ют­ся ли какие-либо зако­но­да­тель­ные изме­не­ния, что­бы рабо­та по защи­те циф­ро­во­го кон­ту­ра нашей стра­ны велась мак­си­маль­но эффек­тив­но. Сего­дня начи­на­ет­ся сов­мест­ный экс­пе­ри­мент Мин­циф­ры и Росте­ле­ком по при­вле­че­нию к про­вер­ке ИТ-инфра­струк­ту­ры белых хаке­ров. В рам­ках про­грам­мы Bug Bounty спе­ци­а­ли­сты, выявив­шие уяз­ви­мо­сти пор­та­ла Госус­луг полу­чат до мил­ли­о­на руб­лей», – под­черк­нул гос­по­дин Хинштейн.

Участ­ни­ки встре­чи обсу­ди­ли мас­шта­бы и при­чи­ны воз­рос­ших кибе­ру­гроз по ито­гам преды­ду­ще­го года. Так, по дан­ным Цен­тра про­ти­во­дей­ствия кибе­р­ата­кам Solar JSOC ком­па­нии «Росте­ле­ком-Солар», 2022 год стал бес­пре­це­дент­ным по чис­лу уте­чек пер­со­наль­ных дан­ных граж­дан: попав­шие в минув­шем году в общий доступ кон­фи­ден­ци­аль­ные дан­ные рос­сий­ских граж­дан исчис­ля­ют­ся сот­ня­ми мил­ли­о­нов строк.

По сло­вам пре­зи­ден­та «Росте­ле­ко­ма» Миха­и­ла Осе­ев­ско­го: «В 2022 году всем циф­ро­вым ком­па­ни­ям при­шлось рабо­тать в усло­ви­ях бес­пре­це­дент­ной кибер­вой­ны. Интен­сив­ность и слож­ность атак на ИТ-инфра­струк­ту­ру стра­ны из-за рубе­жа воз­рос­ли мно­го­крат­но. Одна­ко мы не сло­ма­лись. Несмот­ря на все эти уси­лия, в целом были обес­пе­че­ны устой­чи­вость кри­ти­че­ской инфор­ма­ци­он­ной инфра­струк­ту­ры и ста­биль­ность ока­за­ния циф­ро­вых сер­ви­сов. Гигант­ские уси­лия кибер­пре­ступ­ни­ки при­ло­жи­ли к “хище­нию” пер­со­наль­ных дан­ных. Осо­бых успе­хов им достичь не уда­лось, но с помо­щью раз­но­го рода мани­пу­ля­ций они раз­ду­ва­ли мас­штаб сво­их “дости­же­ний” и яко­бы нане­сен­но­го ущер­ба. Мы научи­лись быст­ро рас­по­зна­вать эти фей­ки и не тра­тить на них вре­мя. В целом, уро­ки про­шло­го года в сфе­ре инфор­ма­ци­он­ной без­опас­но­сти сде­ла­ли нас более силь­ны­ми, опыт­ны­ми, стрес­со­устой­чи­вы­ми, гото­вы­ми к любым неожиданностям».

Стар­ший вице-пре­зи­дент по инфор­ма­ци­он­ной без­опас­но­сти ПАО «Росте­ле­ком», гене­раль­ный дирек­тор «Росте­ле­ком-Солар» Игорь Ляпу­нов отме­тил важ­ность сба­лан­си­ро­ван­но­го похо­да к защи­те пер­со­наль­ных дан­ных. «Надо все­гда рабо­тать над повы­ше­ни­ем без­опас­но­сти дан­ных, осо­бен­но в теку­щее вре­мя. Уже­сто­че­ние ответ­ствен­но­сти за утеч­ки, конеч­но, будет являть­ся важ­ным сти­му­лом для ком­па­ний. Но вво­дить такую нор­му зако­на необ­хо­ди­мо мак­си­маль­но сба­лан­си­ро­ва­но. В первую оче­редь, сле­ду­ет обра­тить вни­ма­ние на вопрос рас­сле­до­ва­ния инци­ден­тов и дока­за­тель­ство фак­та утеч­ки, а это очень непро­стая зада­ча, так как источ­ник боль­шин­ства уте­ка­ю­щих мас­си­вов дан­ных слож­но одно­знач­но иден­ти­фи­ци­ро­вать. На дан­ный момент какое-то коли­че­ство дан­ных поль­зо­ва­те­лей уже утек­ло в сеть – зло­умыш­лен­ни­ки могут их про­сто «пере­упа­ко­вы­вать» и выда­вать за новые, в том чис­ле, и с целью дав­ле­ния на биз­нес и деста­би­ли­за­цию ситу­а­ции с стране», — ска­зал гла­ва «Росте­ле­ком-Солар».

Заме­сти­тель руко­во­ди­те­ля Рос­ком­над­зо­ра Милош Ваг­нер обра­тил вни­ма­ние собрав­ших­ся на прак­ти­ку обра­бот­ки пер­со­наль­ных дан­ных рос­сий­ски­ми ком­па­ни­я­ми. Сей­час рос­сий­ские орга­ни­за­ции делят­ся на две кате­го­рии: те, кто в силу зако­на обя­зан соби­рать пер­со­наль­ные дан­ные, и те, кто это дела­ет фак­ти­че­ски. По мне­нию пред­ста­ви­те­ля Рос­ком­над­зо­ра, необ­хо­ди­мо выстро­ить про­цесс таким обра­зом, что­бы эти дан­ные обра­ба­ты­ва­ли толь­ко те, кто может обес­пе­чить их надеж­ную защиту.

Заме­сти­тель дирек­то­ра ФСТЭК Рос­сии Вита­лий Люти­ков ука­зал на то, что более 80% всех инци­ден­тов с кон­фи­ден­ци­аль­ны­ми дан­ны­ми про­ис­хо­дит в резуль­та­те оши­бок поль­зо­ва­те­лей или из-за непри­ме­не­ния орга­ни­за­ци­я­ми необ­хо­ди­мых средств защи­ты. Орга­ни­за­ци­ям необ­хо­ди­мо выстра­и­вать риск-ори­ен­ти­ро­ван­ную защи­ту: в зави­си­мо­сти от угроз под­би­рать меры защи­ты, исхо­дя из балан­са защи­щен­но­сти и сто­и­мо­сти тех­ни­че­ских средств.

Часто про­ник­но­ве­ния в орга­ни­за­ции про­ис­хо­дят через под­ряд­чи­ков, в слу­чае с госу­дар­ствен­ны­ми инфор­ма­ци­он­ны­ми ресур­са­ми – через участ­ни­ков раз­ра­бот­ки и функ­ци­о­ни­ро­ва­ния госу­дар­ствен­ных инфор­ма­ци­он­ных систем. Тре­бо­ва­ния по инфор­ма­ци­он­ной без­опас­но­сти на сего­дня к этим под­ряд­чи­кам не уста­нов­ле­ны, из-за чего воз­ни­ка­ет про­бле­ма с их при­вле­че­ни­ем к ответ­ствен­но­сти. В Гос­ду­му уже вне­сен зако­но­про­ект, опре­де­ля­ю­щий тре­бо­ва­ния к обес­пе­че­нию без­опас­но­сти госу­дар­ствен­ных инфор­ма­ци­он­ных систем вне зави­си­мо­сти от того, где эта инфор­ма­ци­он­ная инфра­струк­ту­ра расположена.

Под­во­дя ито­ги засе­да­ния, участ­ни­ки отме­ти­ли, что тема пер­со­наль­ных дан­ных очень чув­стви­тель­на, и нуж­но рабо­тать над допол­ни­тель­ны­ми мера­ми и рас­ши­ре­ни­ем пол­но­мо­чий раз­лич­ных орга­нов по их защи­те. Необ­хо­ди­мо уси­ли­вать направ­ле­ния нор­ма­тив­но­го регу­ли­ро­ва­ния защи­ты объ­ек­тов кри­ти­че­ской инфор­ма­ци­он­ной инфра­струк­ту­ры, где в том чис­ле обра­ба­ты­ва­ют­ся пер­со­наль­ные дан­ные, а так­же вопро­сы кас­ка­ди­ро­ва­ния нор­ма­тив­ной базы на отрас­ли, что­бы воз­ни­ка­ло отрас­ле­вое регу­ли­ро­ва­ние объ­ек­тов КИИ.