14.82M
Категория: ИнформатикаИнформатика

Парольная политика и переход на отечественное ПО в медицинских организациях

1.

Парольная политика и
переход на отечественное
ПО в медицинских
организациях
Уважаемые коллеги! Сегодня мы обсудим ключевые аспекты обеспечения
информационной безопасности в медицинских учреждениях России,
акцентируя внимание на двух важнейших направлениях: усилении
парольной политики и стратегическом переходе на отечественное
программное обеспечение, в частности, на операционную систему Astra
Linux.
Александр Новоченко
25 июня 2025 г. Белгород

2.

Нормативные основы парольной
политики
Приказ ФСТЭК России № 17
Устанавливает требования к защите персональных данных, включая строгие правила
формирования и управления паролями для информационных систем.
Приказ Минздрава РФ № 364н
Регламентирует специфические требования к информационной безопасности в медицинских
организациях, подчеркивая важность защиты чувствительных данных.
ГОСТ Р 57580.1-2017
Представляет собой национальный стандарт, содержащий подробные рекомендации по
созданию, хранению и обновлению надежных паролей.
Федеральный закон № 152-ФЗ
Является основополагающим документом, обязывающим организации, в том числе
медицинские, обеспечивать защиту персональных данных граждан, что невозможно без
применения сильных паролей.

3.

Создание надежного пароля по требованиям ФСТЭК
Основные правила безопасности:
Длина: Минимум 8 символов, но рекомендовано 12 и более для
максимальной защиты.
Сложность: Обязательное использование минимум:
- 1 заглавная буква
- 1 строчная буква
- 1 цифра
- 1 знак
Запрещено: Простые комбинации, повторы, личные данные (имена, даты
рождения, логины).
Требование к замене: не более 2 месяцев
Пример надежного пароля:
МедОрг#2024! → M3d0rg#2024! (транслитерация + сложность)
Эффективный пароль - это ваша первая линия обороны в цифровом
пространстве. Следуйте этим рекомендациям для обеспечения
максимальной защиты информационных систем вашей организации.

4.

Ответственность пользователей
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
За что конкретно отвечают сотрудники:
Обязывает операторов ПДн (в т.ч. медучреждений) обеспечивать
Каждый работник медучреждения, имеющий доступ к информационным
безопасность данных (ст. 19).
системам, обязан:
Ответственность за нарушения (ст. 24) – дисциплинарная,
административная (ст. 13.11 КоАП РФ), уголовная (ст. 137 УК РФ).
- Использовать надежные пароли (соответствующие требованиям
организации).
- Не передавать пароли третьим лицам (включая коллег).
Приказ ФСТЭК России от 25.12.2020 № 239 (требования для КИИ – если
- Не записывать пароли в открытом виде (на стикерах, в файлах без
организация относится к значимым объектам КИИ)
шифрования).
Парольная политика должна соответствовать Приложению № 2 (требования
- Немедленно сообщать о компрометации пароля (если есть подозрение, что
к аутентификации):
его узнали посторонние).
минимальная длина пароля (обычно не менее 8 символов);
- Не оставлять рабочие сессии без блокировки (выход из системы или
сложность (цифры, буквы, спецсимволы);
блокировка ПК при уходе).
регулярная смена (например, раз в 90 дней);
- Не использовать один пароль для разных систем (особенно внешних
запрет на повторное использование старых паролей.
сервисов).
*Пдн – персональные данные
**КИИ – критичесской информационной структуры

5.

Почему системный администратор не должен знать
пароли пользователя?
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Статья 19 требует обеспечения конфиденциальности персональных данных.
Если пароли используются для доступа к системам с ПДн, их раскрытие третьим лицам (включая ИТ-администраторов)
считается нарушением.
Приказ ФСТЭК России от 25.12.2020 № 239 (для организаций КИИ)
Пункт 36 Приложения № 2:
«Аутентификация должна исключать возможность доступа администратора (сотрудника службы информационной
безопасности) к паролям пользователей».
Требуется использование хеширования паролей в системах хранения (например, в Active Directory).
ГОСТ Р 57580.1-2017 «Безопасность финансовых организаций» (актуален для медорганизаций с платежными системами)
Пункт 6.3.3:
«Персонал службы ИБ не должен иметь возможность получить доступ к паролям пользователей».

6.

Нормативная база перехода на
Astra Linux
Распоряжение Правительства РФ № 1236-р
Утверждает план поэтапного перевода государственных органов и организаций
на использование отечественного программного обеспечения к 2024 году.
Приказ Минцифры РФ № 434
Определяет требования к использованию российского ПО в государственном
секторе, способствуя импортозамещению.
Постановление Правительства РФ № 325
Устанавливает преимущественное использование российского софта, включая
ОС Astra Linux, в целях обеспечения технологического суверенитета.

7.

Astra Linux: надежное отечественное решение
Происхождение и особенности:
Astra Linux разработана российской компанией "РусБИТех" в 2008 году
на базе Debian GNU/Linux. Эта ОС адаптирована под строгие требования
ФСТЭК и ФСБ России, что гарантирует высокий уровень безопасности.
Ключевые преимущества:
- Сертификация ФСТЭК, ФСБ, Минобороны
- Соответствует требованиям для обработки государственной тайны
(СЗИ КС2, КС3).
-Включена в Единый реестр российского ПО.
-Поддержка отечественных криптоалгоритмов
(ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012).
- Совместимость с серверами и рабочими станциями
российского производства.
- Основана на Debian GNU/Linux – проверенная стабильность.
- Долгосрочная поддержка (LTS) – обновления
и патчи безопасности до 10 лет.
- Отказ от лицензий зарубежного ПО (Windows, Red Hat).

8.

Электронная подпись (ЭЦП) в
медицине: виды и применение
Законодательная база
Федеральный закон № 63-ФЗ "Об электронной подписи", Приказ Минздрава № 103н,
Федеральный закон № 152-ФЗ регулируют использование ЭЦП и защиту персональных
данных.
Виды ЭЦП
Простая (ПЭП): подтверждение авторства (SMS-коды).
Усиленная неквалифицированная (НЭП): криптографическая защита.
Усиленная квалифицированная (КЭП): наивысший уровень защиты, равнозначна
рукописной подписи, выдается аккредитованными УЦ.
Выдача ЭЦП
Выдается аккредитованными удостоверяющими центрами (УЦ) такими, как Казначейство и
"Тензор". Требуется подача документов.
Применение в медицине
Для подписания электронных медицинских документов, работы с ЕГИСЗ и участия в
госзакупках через ЭТП, обеспечивая юридическую значимость и безопасность.
English     Русский Правила