Перейти к основному содержимому

Уровни защиты 0–7

Меры продукта и границы ответственности по уровням. Ссылки на нормы — в реестре нормативной базы.

Уровень 0 — Правовой контур обработки

  • Основание обработки. Для входящего звонка, где абонент добровольно сообщает данные, — согласие/инициатива субъекта (152-ФЗ, статья 6, часть 1, пункт 1 и/или пункт 5).
  • Информирование и политика. Обязанности оператора и публичная политика — 152-ФЗ, статья 18.1; информирование при сборе — статья 18. Продукт: голосовое приветствие по 152-ФЗ в начале звонка (информирование о записи и обработке), настраиваемый текст.
  • Исходящий обзвон (если применяется) — отдельный контур: реклама по сетям электросвязи только с предварительного согласия, автодозвон без участия человека запрещён (38-ФЗ, статья 18); продвижение прямыми контактами — согласие + прекращение по требованию (152-ФЗ, статья 15). По умолчанию продукт — входящий.
  • Уведомление Роскомнадзора об обработке (152-ФЗ, статья 22) — за оператором персональных данных.

Уровень 1 — Размещение и локализация данных

  • Локализация. Запись и хранение персональных данных граждан России — в базах данных на территории России (152-ФЗ, статья 18, часть 5). Продукт: полностью российский набор сервисов (распознавание и синтез речи, языковая модель и хранилище на российской инфраструктуре); трансграничной передачи в бою нет.
  • Уровень защищённости информационной системы персональных данных определяет оператор по постановлению Правительства России № 1119 (категория данных, тип актуальных угроз, число субъектов); для типовой конфигурации — уровень защищённости 3 или 4.

Уровень 2 — Канал связи и передача

Ключевой уровень для голоса — участок «пограничный контроллер сессий связи оператора → сервер Эвии». Пограничный контроллер сессий (Session Border Controller, SBC) — узел на стороне оператора связи, через который проходят сигнализация и голос.

  • Норма. Защита персональных данных от раскрытия, изменения и навязывания при передаче за пределы контролируемой зоны — мера ЗИС.3 (защита информационной системы) приложения к приказу ФСТЭК России № 21; базовая для всех уровней защищённости.
  • Приказ ФСТЭК России № 21 не рассматривает криптографические меры (пункт 1). Шифрование — отдельный режим (приказ ФСБ России № 378, меры с применением средств криптографической защиты информации). Мера ЗИС.3 удовлетворяется физической защитой канала, архитектурой, криптографией (по приказу ФСБ № 378) либо компенсирующей мерой с обоснованием (приказ № 21, пункт 10).

Варианты защиты канала (выбирает клиент)

  • A. Частный канал — прямое соединение операторов или выделенная линия связи (физический кросс-коннект, отдельная виртуальная сеть, выделенный канал) либо размещение оборудования у оператора: трафик не выходит за пределы контролируемой зоны, защита физическая. Рекомендуемый.
  • B. Шифрованный туннель — защищённое соединение (по протоколам IPSec, WireGuard или отечественному ГОСТ-VPN); при отказе оператора — свой пункт приёма трафика у точки отдачи + туннель до сервера (оба конца под контролем клиента).
  • C. Открытый канал + компенсирующие меры (только при невозможности A/B, с обоснованием в модели угроз): приём сигнализации и голоса только с адресов пограничного контроллера оператора, контроль целостности голосового потока, мониторинг аномалий, минимизация. Слабейший вариант.
  • Тайна связи на участке оператора — 126-ФЗ, статья 63 (обязанность оператора связи); не заменяет обязанности оператора персональных данных по защите передачи.

Уровень 3 — Приложение и сетевой периметр

  • Приём сигнализации и голоса только с адресов пограничного контроллера оператора (сетевой фильтр) — вклад в меру ЗИС.3 (защита от навязывания) и управление потоками.
  • Защита от подмены номера звонящего (класс уязвимости устранён в аудите продукта).
  • Секреты провайдеров и почтового сервера — шифрование по схеме «конверта» (мастер-ключ хранится вне базы данных), в интерфейс не возвращаются (только маска).

Уровень 4 — Защита данных (хранение)

  • Шифрование записей и расшифровок разговоров при хранении (в состоянии покоя) в хранилище; настраиваемый срок хранения.
  • Обезличивание и маскирование персональных данных в расшифровках и журналах (телефон, адрес почты, ИНН, номер карты, СНИЛС, паспорт, имя); в журналах — только маскированные значения (соотносится с требованиями к обезличиванию — приказ Роскомнадзора № 140).

Уровень 5 — Доступ и аутентификация

  • Разграничение доступа в веб-кабинете; учётные записи; ограничение неуспешных попыток входа (блокировка) — группы мер идентификации/аутентификации и управления доступом приказа ФСТЭК России № 21 (базовые для всех уровней защищённости).
  • Защищённый удалённый доступ к кабинету (по протоколу HTTPS) — мера УПД.13 (управление доступом).

Уровень 6 — Регистрация событий и реагирование

  • Регистрация событий безопасности и аудит изменений конфигурации кабинета — группа мер регистрации событий безопасности (базовые для всех уровней защищённости).
  • Выявление инцидентов и реагирование — группа мер реагирования на инциденты (базовая для уровней защищённости 2 и 1; для уровней 3 и 4 — при уточнении модели угроз).

Уровень 7 — Организационно-технический контур

За оператором персональных данных; продукт даёт техническую базу.

  • Выбор мер: базовый набор для уровня защищённости → адаптация → уточнение под актуальные угрозы → дополнение (приказ ФСТЭК России № 21, пункт 9).
  • Компенсирующие меры при технической невозможности или экономической нецелесообразности — пункт 10, с обоснованием.
  • Применение сертифицированных средств защиты информации — пункт 12 (классы по уровню защищённости).
  • Модель угроз и оценка эффективности мер (152-ФЗ, статья 19, часть 2; приказ № 21, пункт 6 — не реже 1 раза в 3 года).