EBS. Abajo a la derecha: esc谩ner de huellas digitalesLos bancos rusos est谩n en plena marcha conectados al
Sistema Biom茅trico Unificado (EBS) y comienzan a recopilar datos biom茅tricos de sus clientes. La informaci贸n se almacena en una 煤nica base de datos centralizada administrada por Rostelecom. Por ejemplo, Sberbank inform贸 recientemente que recopil贸 datos biom茅tricos
en el 20% de sus sucursales .
Aunque el proceso de recopilaci贸n, procesamiento y transmisi贸n de datos biom茅tricos en el EBS se ha regulado durante mucho tiempo, el Banco Central public贸
pautas sobre
c贸mo proteger esta informaci贸n solo el 14 de febrero de 2019.
El Banco Central recomienda que los bancos brinden protecci贸n de la informaci贸n a los bancos con la ayuda de herramientas de protecci贸n de la informaci贸n criptogr谩fica que cumplan con el
Reglamento PCZ-2005 , aprobado por orden del FSB. Esta disposici贸n regula en detalle el desarrollo y la producci贸n de herramientas de protecci贸n de informaci贸n criptogr谩fica (herramientas de protecci贸n de informaci贸n criptogr谩fica), que incluyen:
- herramientas de encriptaci贸n;
- medios de protecci贸n de imitaci贸n;
- medios de firma digital electr贸nica;
- herramientas de codificaci贸n;
- medios para producir documentos clave;
- documentos clave
Adem谩s, el Banco Central describe medidas de seguridad de la informaci贸n en el proceso de recopilaci贸n de datos personales biom茅tricos y en el proceso de transmitirlos a Rostelecom en el EBS, as铆 como los requisitos para la notificaci贸n obligatoria de incidentes.
En particular, para garantizar la seguridad de la informaci贸n en el proceso de recopilaci贸n de informaci贸n, se recomienda utilizar sistemas de protecci贸n de informaci贸n criptogr谩fica de clase no inferior a KB, incluidos los medios de firma electr贸nica de una clase no inferior a KB2.
Los bancos pueden trabajar con cualquier soluci贸n: su propia producci贸n, soluciones est谩ndar o en la nube. Para cada uno de ellos se escriben recomendaciones. Por ejemplo, si usa su propia soluci贸n, se recomienda proporcionar:
- obtener un certificado calificado de una clave para verificar la firma electr贸nica de un banco creada por un centro de certificaci贸n acreditado por el Ministerio de Comunicaciones de Rusia (Instituto de Investigaci贸n del FSBI "Voskhod") utilizando un centro de certificaci贸n de una clase no inferior a KV2;
- incrustar el m贸dulo de hardware y software de protecci贸n criptogr谩fica (HSM), certificado como un sistema de protecci贸n de informaci贸n criptogr谩fica con una clase no inferior a KV (medio de firma electr贸nica de una clase no inferior a KV2), en el subsistema para procesar datos personales biom茅tricos de individuos de acuerdo con los requisitos establecidos en la documentaci贸n operativa para el software m贸dulo de hardware de protecci贸n criptogr谩fica (HSM), interno, con la licencia correspondiente del FSB de Rusia, o por organizaciones de terceros que tengan la licencia correspondiente del FSB de Rusia;
- Creaci贸n y uso de un entorno confiable para el funcionamiento de un sistema de informaci贸n que interact煤a (llamadas de formularios) con un m贸dulo de protecci贸n criptogr谩fica de software y hardware (HSM) certificado no inferior a HF en el proceso de firma de mensajes electr贸nicos que contienen datos personales biom茅tricos de individuos, UKEP implementado por clase de protecci贸n de informaci贸n criptogr谩fica no inferior a KB (mediante firma electr贸nica de una clase no inferior a KB2).
A su vez, el entorno de confianza deber铆a:
- trabajar en un sistema operativo adecuado (que cumpla con los requisitos del FSB en la clase AK3) o los requisitos de la Comisi贸n T茅cnica del Estado para la tercera clase de seguridad y el segundo nivel de control);
- aplicar firewalls certificados por el FSTEC de Rusia para cumplir con los requisitos para dispositivos tales como un firewall de al menos 3a clase de seguridad, utilizando SZI de VVK destinado a usarse en servidores de sistemas de informaci贸n (tipo "B") y certificado por FSTEC de Rusia para cumplir con los requisitos productos antivirus de no menos de la segunda clase de seguridad;
- aplicar protecci贸n contra ataques inform谩ticos certificados por la FSTEC de Rusia para cumplir con los requisitos de software, software, hardware o hardware, como un "sistema de detecci贸n de intrusiones" de al menos tercera clase de seguridad;
- para aplicar en el sistema de informaci贸n que interact煤a (llamadas de formularios) con el m贸dulo de hardware y software de protecci贸n criptogr谩fica (HSM), m贸dulos de hardware y software de tarjetas de expansi贸n de nivel de arranque confiables certificadas por el FSTEC de Rusia para cumplir con los requisitos para m贸dulos de hardware y software de carga confiable de computadora en clase 2 protecci贸n
- use software de aplicaci贸n que haya sido probado por la ausencia de capacidades no declaradas y que corresponda al 4to nivel de control por la ausencia de caracter铆sticas no declaradas o certificadas en el sistema de certificaci贸n de la FSTEC de Rusia para el cumplimiento de los requisitos de seguridad de la informaci贸n, incluidos los requisitos para el an谩lisis de vulnerabilidades y el control de la ausencia de caracter铆sticas no declaradas, o para el cual se realiz贸 un an谩lisis Las vulnerabilidades de acuerdo con los requisitos para el nivel estimado de confianza no son inferiores a OUD 4.
Se puede crear un entorno de confianza utilizando un adaptador especializado que proporciona interacci贸n de informaci贸n y tecnolog铆a entre la infraestructura de informaci贸n del banco y el m贸dulo de hardware y software de protecci贸n criptogr谩fica (HSM) y que corresponde a la descripci贸n anterior, lo permite el Banco Central.
Probablemente, ahora los ciudadanos pueden estar tranquilos de que sus datos biom茅tricos en el sistema EBS est茅n protegidos de manera confiable.