Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора
Канал в MAXЗаполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.
Матрица доступа кажется формальностью до первого разбирательства. Уволенный бухгалтер выгрузил базу клиентов; сисадмин посмотрел зарплаты коллег; кадровик открыл банковские реквизиты. В каждом случае первый вопрос один: а кому вообще это было можно? Отвечает на него матрица доступа — если она заполнена по существу.
Чем матрица предусмотрена
Прямого требования «оформить матрицу доступа» в нормативных актах нет. Есть требования к управлению доступом, а матрица — распространённый способ показать, как они выполнены. Приложение к приказу ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 18.02.2013 № 21 относит к обязательным для всех четырёх уровней защищённости меры группы УПДУправление доступом — Группа мер защиты: разграничение и контроль доступа субъектов к объектам доступа.: управление учётными записями пользователей, включая заведение, активацию, блокирование и уничтожение (УПД.1); реализацию методов, типов и правил разграничения доступа (УПД.2); разделение полномочий (ролей) пользователей, администраторов и лиц, обеспечивающих функционирование системы (УПД.4); назначение минимально необходимых прав и привилегий (УПД.5).
Выполнение УПД.4 и УПД.5 проверяют сравнением: что разрешено — и что фактически настроено в системе. Норма не говорит, в каком виде вести первую половину этой пары: подойдут и правила разграничения доступа в регламенте, и заявки, и описание ролей в эксплуатационной документации. Матрица удобна тем, что укладывает разрешённое в таблицу, которую можно построчно сверить с настройками, — поэтому её и просят на проверках.
Матрица и перечень лиц — разные документы
Их постоянно путают, а требования к ним разные.
Перечень лиц предусмотрен прямо: подпункт «в» пункта 13 постановления Правительства Российской Федерации от 01.11.2012 № 1119 требует утвердить руководителем оператора документ, определяющий перечень лиц, доступ которых к персональным данным в информационной системе необходим для выполнения их служебных или трудовых обязанностей. Это требование 4-го уровня защищённости, а значит действует и на всех более высоких. В перечне — фамилии и должности конкретных работников.
Матрица доступа отвечает на другой вопрос: не «кто допущен», а «что именно разрешено делать». Её строки — роли, а не люди.
Почему роли. Работники меняются чаще, чем обязанности. Матрица, построенная на фамилиях, устаревает при первом же увольнении, и каждое кадровое движение требует её переутверждения. Матрица, построенная на ролях, переживает кадровые изменения: меняется перечень лиц, а сама матрица остаётся.
Что считать объектом доступа
Самая частая ошибка — записать в объекты доступа саму программу: «1С — полный доступ». Такая строка не говорит ничего. Объекты доступа — это то, что внутри: разделы, документы, отчёты, выгрузки, служебные данные.
Для кадрово-расчётной системы разумная разбивка выглядит так.
- Р1. Карточки работников — фамилия, имя, отчество, паспортные данные, СНИЛС, адрес, сведения о родственниках.
- Р2. Приказы по личному составу — приём, перевод, отпуск, увольнение.
- Р3. Начисления и удержания — расчёт заработной платы.
- Р4. Банковские реквизиты работников — счета для перечисления.
- Р5. Отчётность и выгрузки — файлы для фондов и банка.
- Р6. Резервные копии базы.
- Р7. Журналы событий системы.
Операции тоже стоит разделить, а не сводить к «чтению и записи»: просмотр, ввод и изменение, выгрузка во внешний файл, удаление, управление правами, резервное копирование. Выгрузка — отдельная операция не из педантизма: именно она превращает запись в базе в файл, который можно унести.
Заполненный пример
Организация на 80 работников, кадры и расчёт зарплаты в одной системе, сопровождение — у приходящего подрядчика. Обозначения: П — просмотр, И — ввод и изменение, В — выгрузка, К — резервное копирование, Н — управление учётными записями и правами, — — доступа нет.
| Роль | Р1 | Р2 | Р3 | Р4 | Р5 | Р6 | Р7 | Основание доступа |
|---|---|---|---|---|---|---|---|---|
| Специалист по кадрам | П, И | П, И | — | — | — | — | — | Должностная инструкция |
| Бухгалтер-расчётчик | П | П | П, И | П, И | П, В | — | — | Должностная инструкция |
| Главный бухгалтер | П | П | П, И | П | П, В | — | — | Должностная инструкция |
| Руководитель | П | П | П | — | — | — | — | Устав, должностные обязанности |
| Системный администратор | — | — | — | — | — | К | П | Должностная инструкция, Н по системе |
| Подрядчик по сопровождению | — | — | — | — | — | — | П | Договор, заявка на срок работ |
Теперь разберём решения, которые в этой таблице приняты. Они и есть содержание документа — сама сетка без объяснений копируется из чужой матрицы за минуту.
Почему у кадровика нет доступа к начислениям
Потому что он их не ведёт. Это и есть минимально необходимые права (УПД.5): доступ выдаётся под обязанность, а не под должностной вес. Тот же принцип убирает у бухгалтера-расчётчика право изменять карточку работника — вносит и правит её кадровая служба, а расчётчик читает.
Почему у руководителя нет банковских реквизитов и выгрузок
Руководителю нужны сводные сведения для решений, а не реквизиты счетов конкретных работников. Строка «руководитель — полный доступ» появляется в матрицах по привычке, а не по обязанности, и она же первой рушит всю логику документа: если высшая должность имеет всё, принцип минимальных прав в организации не действует.
Почему в примере у системного администратора нет прикладного доступа к данным
Это самое важное решение в примере. Администратор обеспечивает работу системы: заводит и блокирует учётные записи, настраивает права, делает резервные копии, смотрит журналы. Для этих задач читать карточки работников и начисления не требуется, поэтому в нашем примере такие права ему не выданы.
Запрета на прикладной доступ администратора норма не устанавливает. Мера УПД.4 требует разделять полномочия пользователей, администраторов и лиц, обеспечивающих функционирование системы, а УПД.5 — назначать минимально необходимые права. Отсюда следует не «нельзя никогда», а «нужно обосновать»: если для сопровождения прикладной доступ действительно необходим, он выдаётся отдельной строкой с обоснованием, ограничением по объёму данных и сроком.
И ещё одно, чтобы не обманывать себя. Администратор технически способен добраться до данных мимо интерфейса программы — через базу, файлы или резервную копию. Матрица описывает разрешённое, а не техническую невозможность, и никакая запись в ней этой возможности не отменяет. Закрывают её другим: отдельной привилегированной учётной записью, которая не используется для повседневной работы, регистрацией действий в журналах и периодической сверкой фактических прав с матрицей. Это не запрет доступа, а его разграничение и контролируемость.
Почему подрядчик — отдельная строка
Потому что у него другое основание доступа. У работника это должностная инструкция, у подрядчика — договор и заявка на срок работ. Подрядчик не входит в штат, его доступ срочный, и по окончании работ учётная запись блокируется. Смешивать его со штатным администратором нельзя: у них разные основания, разные сроки и разный порядок прекращения доступа.
Как права выдают, меняют и отзывают
Матрица описывает состояние, а порядок описывает движение. Без порядка документ через полгода расходится с настройками системы.
- Заявка. Руководитель подразделения просит предоставить работнику роль. Не набор прав, а роль из матрицы — иначе перечень ролей начнёт расти от каждой заявки.
- Проверка. Ответственный за обеспечение безопасности персональных данных сверяет запрошенную роль с обязанностями. Права вне роли предоставляются отдельной строкой с обоснованием и сроком.
- Настройка. Администратор заводит учётную запись и назначает права по роли (УПД.1).
- Запись. Работник вносится в перечень лиц, допущенных к обработке, и знакомится с правилами работы в системе под подпись.
- Сверка. Периодически фактические права в системе сравниваются с матрицей. Права, которых нет в матрице и которые ничем не обоснованы, отзываются.
Периодичность сверки нормой не установлена — её определяет сам оператор во внутренних документах. Практический ориентир: не реже одного раза в год и дополнительно после организационных изменений.
Кадровые события: что меняется
| Событие | Что делать | Меняется ли матрица |
|---|---|---|
| Приём работника | Заявка на роль, учётная запись, запись в перечне лиц, ознакомление | Нет |
| Перевод на другую должность | Снять прежнюю роль и назначить новую — именно снять, а не добавить вторую | Нет |
| Временное замещение | Роль на срок замещения с датой окончания в заявке | Нет |
| Увольнение | Блокирование учётной записи в день прекращения отношений, исключение из перечня лиц | Нет |
| Появилась новая обязанность или новый раздел данных | Новая редакция матрицы | Да |
| Привлечён подрядчик | Роль с основанием «договор», срок по заявке, поручение на обработку, если он обрабатывает данные | Да, если роли такой ещё не было |
Первая строка столбца «меняется ли матрица» объясняет, зачем нужны роли. Приём, перевод и увольнение матрицу не трогают: меняется перечень лиц и настройки учётных записей. Матрица меняется только тогда, когда меняется сама работа.
Самая частая ошибка здесь — перевод. Работнику добавляют права новой должности и забывают снять права прежней. Через несколько переводов у человека набирается доступ ко всему, и формально каждый шаг был обоснован.
Как матрица вводится в действие
Здесь нормы нет, и это надо сказать прямо. Требование об утверждении руководителем оператора постановление Правительства Российской Федерации от 01.11.2012 № 1119 предъявляет к документу с перечнем лиц, а не к матрице ролей. Как вводить в действие матрицу, оператор решает сам.
Сложившийся порядок такой: первая редакция утверждается приказом руководителя — вместе с остальными документами по защите персональных данных или отдельно. Дальше есть выбор, и его лучше сделать осознанно. Если каждое изменение матрицы требует приказа, документ перестанут менять: издавать приказ ради одной новой роли никто не станет, и матрица начнёт расходиться с действительностью. Поэтому в приказе об утверждении обычно сразу передают право утверждать последующие редакции ответственному за обеспечение безопасности персональных данных. Тогда изменение оформляется новой редакцией с номером, датой и записью в листе регистрации изменений, а приказ остаётся один.
Типичные ошибки
- Объект доступа — название программы. «1С — полный доступ» не описывает ничего и не проверяется.
- Строки по фамилиям. Документ устаревает при первом кадровом движении.
- Выгрузка не выделена. Право посмотреть и право унести файл — разные права.
- Администратору выдан постоянный прикладной доступ «чтобы помогать пользователям». Если доступ нужен для сопровождения, он выдаётся с обоснованием, ограничением и сроком, а не бессрочно и ко всем карточкам сразу.
- Матрица есть, настройки другие. Документ, который не сверяют с системой, хуже отсутствующего: он показывает, что порядок установлен и не соблюдается.
- Перечень лиц подменён матрицей. Требование подпункта «в» пункта 13 постановления № 1119 — именно документ с перечнем лиц, утверждённый руководителем оператора.
Коротко
- Матрица — не самостоятельное требование, а способ показать выполнение мер УПД.1, УПД.2, УПД.4 и УПД.5 приказа ФСТЭК России от 18.02.2013 № 21; сами меры обязательны для всех четырёх уровней защищённости.
- Перечень лиц (подпункт «в» пункта 13 постановления Правительства Российской Федерации от 01.11.2012 № 1119) — отдельный документ с фамилиями, утверждаемый руководителем оператора. Матрица его не заменяет.
- Строки матрицы — роли, а не люди. Объекты доступа — разделы, отчёты и выгрузки, а не название программы.
- Операции разделяются: просмотр, изменение, выгрузка, удаление, управление правами, резервное копирование.
- Прикладной доступ администратора норма не запрещает, но требует разделять полномочия (УПД.4) и назначать минимально необходимые права (УПД.5): такой доступ выдаётся с обоснованием и ограничением. Техническую возможность добраться до данных мимо программы матрица не отменяет — её компенсируют отдельной привилегированной учётной записью, журналированием и сверкой прав.
- Приём, перевод и увольнение матрицу не меняют — меняются перечень лиц и настройки учётных записей. При переводе прежнюю роль снимают.
- Первую редакцию утверждает приказ; право утверждать последующие редакции разумно сразу передать ответственному, иначе документ перестанут поддерживать.