При обработке персональных данных Администрация сайта принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
Администрация сайта обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации
В целях защиты персональных данных Администрация сайта предпринимает следующие меры:
Идентификация данных:
- Идентификация и аутентификация пользователей, являющихся работниками оператора;
- Управление идентификаторами, в том числе создание, присвоение, уничтожение идентификаторов;
- Управление средствами аутентификации, в том числе хранение, выдача, инициализация, блокирование средств аутентификации и принятие мер в случае утраты и (или) компрометации средств аутентификации;
- Идентификация и аутентификация пользователей, не являющихся работниками оператора (внешних пользователей);
- Защита обратной связи при вводе аутентификационной информации.
Управление доступом субъектов доступа к объектам доступа
- Управление (заведение, активация, блокирование и уничтожение) учетными записями пользователей;
- Реализация необходимых методов, типов и правил разграничения доступа;
- Управление информационными потоками между устройствами, сегментами информационной системы, а также между информационными системами;
- Разделение полномочий (ролей) пользователей, администраторов и лиц, обеспечивающих функционирование информационной системы;
- Назначение минимально необходимых прав и привилегий пользователям, администраторам и лицам, обеспечивающим функционирование информационной системы;
- Ограничение неуспешных попыток входа в информационную систему;
- Блокирование сеанса доступа в информационную систему после установленного времени бездействия (неактивности) пользователя или по его запросу;
- Разрешение (запрет) действий пользователей, разрешенных до идентификации и аутентификации;
- Реализация защищенного удаленного доступа субъектов доступа к объектам доступа через внешние информационно-телекоммуникационные сети;
- Регламентация и контроль использования в информационной системе технологий беспроводного доступа;
- Регламентация и контроль использования в информационной системе мобильных технических средств;
- Управление взаимодействием с информационными системами сторонних организаций.
Регистрация событий безопасности
- Определение событий безопасности, подлежащих регистрации, и сроков их хранения;
- Определение состава и содержания информации о событиях безопасности, подлежащих регистрации;
- Сбор, запись и хранение информации о событиях безопасности в течение установленного времени хранения;
- Защита информации о событиях безопасности.
Контроль (анализ) защищенности персональных данных:
- Выявление, анализ уязвимостей информационной системы и оперативное устранение вновь выявленных уязвимостей;
- Контроль установки обновлений программного обеспечения, включая обновление программного обеспечения средств защиты информации;
- Контроль работоспособности, параметров настройки и правильности функционирования программного обеспечения и средств защиты информации;
- Контроль состава технических средств, программного обеспечения и средств защиты информации.
Защита среды виртуализации:
- Идентификация и аутентификация субъектов доступа и объектов доступа в виртуальной инфраструктуре, в том числе администраторов управления средствами виртуализации;
- Управление доступом субъектов доступа к объектам доступа в виртуальной инфраструктуре, в том числе внутри виртуальных машин;
- Регистрация событий безопасности в виртуальной инфраструктуре;
- Разбиение виртуальной инфраструктуры на сегменты.
Защита технических средств:
- Контроль и управление физическим доступом к техническим средствам, средствам защиты информации, средствам обеспечения функционирования;
- Размещение устройств вывода (отображения) информации, исключающее ее несанкционированный просмотр.
Защита информационной системы, ее средств, систем связи и передачи данных:
- Обеспечение защиты персональных данных от раскрытия, модификации и навязывания (ввода ложной информации) при ее передаче (подготовке к передаче) по каналам связи, имеющим выход за пределы контролируемой зоны, в том числе беспроводным каналам связи;
- Защита беспроводных соединений, применяемых в информационной системе.
Управление конфигурацией информационной системы и системы защиты персональных данных:
- Определение лиц, которым разрешены действия по внесению изменений в конфигурацию информационной системы и системы защиты персональных данных;
- Управление изменениями конфигурации информационной системы и системы защиты персональных данных;
- Анализ потенциального воздействия планируемых изменений в конфигурации информационной системы и системы защиты персональных данных на обеспечение защиты персональных данных и согласование изменений в конфигурации информационной системы с должностным лицом (работником), ответственным за обеспечение безопасности персональных данных.