Три сценария, в которых компания теряет данные, что требует 152-ФЗ от оператора персональных данных, зачем нужна независимая резервная копия и как подтвердить уничтожение данных уволенного сотрудника — без общих слов про «комплексную защиту».
Информационная безопасность в среднем бизнесе редко начинается с межсетевого экрана. Она начинается с вопроса «что мы предъявим, если данные пропали или их запросили». Ниже — три сценария потери, требования, которые предъявляет закон к оператору персональных данных, и минимальный набор мер, который закрывает большую часть риска.
Коротко
- Данные теряются тремя путями: ошибка сотрудника, злонамеренные действия (в том числе изнутри), сбой или блокировка сервиса.
- Корзина облачного сервиса — не резервная копия: у неё ограниченный срок и она не защищает от массового удаления.
- 152-ФЗ адресован оператору, а не программе: соблюдение нормы обеспечивают процедуры, а из возможностей сервиса оно не выводится.
- Подтверждение уничтожения персональных данных при автоматизированной обработке — это два документа: акт и выгрузка из журнала событий (приказ Роскомнадзора от 28.10.2022 № 179).
Три сценария потери
Ошибка. Сотрудник вычистил папку «чтобы не мешала», бухгалтер удалил переписку с контрагентом, администратор снёс ящик уволенного вместе с историей. Это самый частый и самый недооценённый сценарий: он не выглядит инцидентом, пока данные не понадобились.
Злонамеренные действия. Сюда попадают и внешние атаки, и внутренние: уходящий сотрудник забирает базу, обиженный администратор чистит доступы. Внутренний сценарий опаснее, потому что действия совершаются легальными правами.
Сбой или блокировка. Отказоустойчивость платформы отвечает за доступность сервиса, но не за содержимое: если объекты удалены или подписка прекращена, реплики не помогут — они повторяют текущее состояние.
Что требует закон от оператора
152-ФЗ обращён к оператору персональных данных: он задаёт, какие процедуры должны существовать — согласия, перечень обрабатываемых категорий, локализация, ответ на запросы субъектов, подтверждение уничтожения. Из технических возможностей сервиса соблюдение закона не следует, как не следует и его нарушение: программное обеспечение само по себе норму не исполняет и не нарушает.
Практический вывод: покупка любого продукта не закрывает 152-ФЗ, но некоторые процедуры без инструментов не выполнить. Например, подтверждение уничтожения данных при автоматизированной обработке требует выгрузки из журнала событий — значит, журнал должен существовать и выгружаться. Подробный разбор этого требования — в статье «Оффбординг в Яндекс 360: что попадает в журналы».
Независимая копия как последняя линия
Резервная копия отличается от репликации тем, что живёт отдельно от исходной системы и хранит состояние на момент снимка. Для Яндекс 360 эту роль выполняет «+Альянс Бэкап»: копии почты, Диска, календарей, контактов, задач и Трекера складываются в ваше S3-совместимое хранилище, а расшифровать их без приватной части мастер-ключа организации нельзя.
Два срока, которые важно знать заранее. После окончания подписки, снятия лицензии или блокировки тенанта данные доступны для просмотра и выгрузки 30 дней с даты события, затем объекты удаляются — в том числе из клиентского хранилища; долгосрочное хранение обеспечивают архивные копии с собственным сроком. Корзина самого приложения по умолчанию держит удалённое 7 дней, и окончательно удалить объект раньше срока может только владелец организации.
Контроль действий и оффбординг
Большая часть внутренних инцидентов видна в журналах — если журналы кто-то читает. Автоматизировать это дешевле, чем регламентировать: «+Альянс Поток» отслеживает рисковые события в Яндекс 360 (передача прав, массовые выгрузки, публичные ссылки) и выполняет типовые кадровые операции по сценарию, оставляя запись о каждом запуске. Разбор такой настройки — в материале про алерты безопасности.
Минимальный набор мер
- Инвентаризация: где лежат персональные данные и коммерческая информация, кто имеет к ним доступ.
- Разграничение прав по принципу наименьших привилегий и обязательная двухфакторная аутентификация для администраторов.
- Независимая резервная копия с проверкой восстановления — не реже раза в квартал.
- Регламент оффбординга: что закрывается, что копируется в архив и какими документами это подтверждается.
- Мониторинг рисковых действий и разбор срабатываний, а не только их сбор.
Собрать это в один план помогает услуга по информационной безопасности, а настройку копирования закрывает отдельная услуга.