Есть данные с прямым риском
Обрабатываются данные, утечка которых создаёт прямой юридический, финансовый или репутационный риск — персональные данные, коммерческая тайна, платёжные данные.
Защищаем данные при хранении и передаче шифрованием: подбираем алгоритмы и решения под задачу — от стандартного шифрования дисков и каналов связи до сертифицированных СКЗИ и ГОСТ-криптографии, где это требуется по закону или контрагенту. Выстраиваем управление ключами так, чтобы шифрование действительно защищало данные, а не создавало новую точку отказа.
Особенно актуально, если верно хотя бы одно из следующего.
Обрабатываются данные, утечка которых создаёт прямой юридический, финансовый или репутационный риск — персональные данные, коммерческая тайна, платёжные данные.
Закон, регулятор или контрагент требует использовать сертифицированные средства криптографической защиты информации.
Данные передаются или хранятся вне полностью контролируемой инфраструктуры — облако, партнёрские интеграции, мобильные устройства, съёмные носители.
Шифрование уже используется, но нет ясности, кто и как управляет ключами и что произойдёт при их утере.
Для руководителя коротко. Задача этой услуги — защитить содержимое данных от прочтения без права доступа там, где это оправдано моделью угроз или обязательными требованиями, и не создать при этом риск потери доступа к собственным данным из-за неуправляемых ключей.
Отсутствие готового понимания — стартовая точка, а не препятствие.
Несколько услуг относятся к защите данных, но защищают от разных сценариев.
Защищает содержимое данных от прочтения без ключа.
Контролирует, куда данные перемещаются — а насколько DLP видит содержимое зашифрованного трафика, зависит от архитектуры и точки контроля.
Определяет, кто вообще может к данным обратиться.
Эти меры дополняют друг друга: зашифрованные данные всё равно могут быть скопированы легитимным пользователем с доступом к ним, а DLP без контроля доступа не защитит данные, если у атакующего уже есть легитимные права на чтение.
Само по себе желание «шифровать как можно надёжнее» не означает, что нужна именно сертифицированная СКЗИ — во многих случаях это увеличивает стоимость и сложность эксплуатации без изменения уровня защиты данных, если обязательных оснований для сертификации нет.
Обычно нужна, если. Организация работает со сведениями, составляющими государственную тайну; оператор персональных данных выбрал криптографические средства как меру защиты и должен выполнять приказ ФСБ России № 378 — состав требований зависит от уровня защищённости и модели угроз; это прямо требуется для типа системы или предусмотрено договором с контрагентом либо отраслевым стандартом.
Может быть достаточно обычного шифрования, если. Нет ни одного из оснований для обязательной сертификации; задача — защитить данные от постороннего доступа при утере устройства, перехвате трафика или компрометации инфраструктуры, а не выполнить конкретное регуляторное требование, и это соответствует принятой модели угроз.
От оценки данных до управления ключами и сертифицированной криптографии.
От классификации данных до передачи в сопровождение.
Определяем, что и где хранится и передаётся, какие данные критичны с точки зрения конфиденциальности.
Закон, регулятор, контрагент; нужна ли сертифицированная СКЗИ и какого класса.
Что и на каком уровне шифруется — диск, файл, база данных, канал, — и где хранятся ключи.
Сертифицированное или нет — с учётом производительности, совместимости и эксплуатационных затрат.
Генерация, хранение, ротация, отзыв и восстановление доступа; разделение ролей и аудит операций с ключами.
С проверкой производительности и совместимости с существующими системами.
Регламенты ротации ключей, порядок действий при компрометации, поддержка при проверках.
Понятный набор результатов вне зависимости от состава решения.
Честно фиксируем границы того, что решает шифрование.
Если у скомпрометированной учётной записи есть право читать данные, шифрование не помешает атакующему прочитать их после расшифровки.
Без заранее предусмотренного механизма резервирования и восстановления организация рискует потерять доступ к собственной зашифрованной информации.
Обычно предъявляют более строгие требования к среде эксплуатации, чем стандартные средства, что отражается на стоимости и сложности.
Шифрование данных при передаче не защищает данные при хранении, и наоборот — это рассматривается отдельно для каждого канала и хранилища.
Порядок согласуется на установочной сессии и фиксируется в договоре.
Назначенных представителей заказчика, ответственных за криптографические ключи, порядок их замещения; порядок действий при подозрении на компрометацию ключа — отзыв, перевыпуск, уведомление затронутых сторон; целевое время реагирования; порядок действий, если ответственное лицо недоступно.
Настройка шифрования, управление ключами в согласованном объёме и консультации по инцидентам, связанным с криптографией, входят в услугу. Расследование иных инцидентов — отдельный объём работ.
Показатели согласуем на старте, чтобы результат можно было оценивать по понятным критериям.
Наличие лицензии ФСБ, сертифицированного продукта СКЗИ и применение ГОСТ-алгоритмов — не одно и то же, что полное соответствие всем требованиям к конкретной системе.
Постановление Правительства РФ от 16.04.2012 № 313 регулирует лицензирование разработки, производства и распространения шифровальных средств, работ и услуг в области шифрования. Для техобслуживания предусмотрено исключение — для собственных нужд организации. Использование готового средства шифрования для защиты собственных данных не выделено как самостоятельный лицензируемый вид деятельности.
Для операторов персональных данных, выбравших криптографические средства защиты, применяется приказ ФСБ России от 10.07.2014 № 378: состав мер зависит от уровня защищённости персональных данных и модели угроз. Применение сертифицированных СКЗИ не обязательно для всех операторов само по себе.
Для квалифицированной электронной подписи 63-ФЗ требует применения средств, получивших подтверждение соответствия установленным требованиям. Для сведений, составляющих государственную тайну, применение сертифицированной криптографии обязательно и регулируется отдельным законодательством, включая соответствующий допуск исполнителя.
ГОСТ Р 34.12-2015 определяет алгоритмы блочного шифрования («Кузнечик», «Магма»), ГОСТ Р 34.10-2012 — алгоритмы электронной подписи, ГОСТ Р 34.11-2012 — алгоритм хеширования («Стрибог»). Это разные по назначению стандарты, применяемые там, где прямо требуется нормативными актами или соглашением сторон.
Материалы проекта могут использоваться как документы, подтверждающие принятые меры защиты; подтверждением полного соответствия нормативным требованиям сам по себе факт внедрения шифрования не является.
Бесплатная первичная оценка (до 30 минут, без подключения к инфраструктуре) → предварительное определение задачи и требований к сертификации → договор и NDA → классификация данных и определение применимых требований → проектирование архитектуры шифрования → внедрение → передача в сопровождение.
Определяется объёмом и типами данных, необходимостью сертифицированной криптографии, архитектурой (облако, on-premise) и требованиями к управлению ключами. В договоре фиксируются состав работ, критерии приёмки и порядок эскалации.
Классификация данных и определение требований — от 1 до 3 недель; проектирование и внедрение — от 3 до 8 недель, в зависимости от масштаба и необходимости сертифицированных решений.
Зависит от объёма данных, необходимости сертификации, архитектуры и формата сопровождения ключевого хозяйства. Фиксируется до начала работ.
Обоснованный подбор криптографии, а не максимальный набор «на всякий случай».
В сфере информационной безопасности с 2011 года.
Офисы в Самаре, Оренбурге и Нижнем Новгороде, представительство в Москве.
На деятельность по технической защите конфиденциальной информации.
На разработку, производство и распространение шифровальных (криптографических) средств, выполнение работ и оказание услуг в области шифрования информации.
Создание и модернизация удостоверяющих центров, работа с СКЗИ.
От классификации данных и определения требований до сопровождения ключевого хозяйства.
Ответы на главные вопросы заказчиков.
Какие данные и где хранятся и передаются, есть ли требования к сертифицированной криптографии со стороны закона, регулятора или контрагента. Первичная оценка — бесплатно, до 30 минут, без подключения к инфраструктуре.