Стиль этого июня - IP-wave, и самые актуальные тренды - только на нашей волне
RPPA.pro | RPPAedu.pro | CC
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍5🤓1
4 поток 152ФЗ: Основы и практика защиты персональных данных в организации, образовательный продукт по российской правовой системе в сфере приватности совместно с МГУ
РЕГИСТРАЦИЯ
130 000 руб.
Образовательная лицензия МГУ
RPPA.pro | RPPAedu.pro | 152ФЗ
Please open Telegram to view this post
VIEW IN TELEGRAM
РЕГИСТРАЦИЯ!
RPPA.pro | RPPAedu.pro | CC
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍7
Privacy Due diligence про управление рисками, а не аудит. Задача DPO не довести контрагента до идеального соответствия, а понять его статус, оценить риски и решить, как с ним работать.
RPPA.pro | RPPAedu.pro | CC
Please open Telegram to view this post
VIEW IN TELEGRAM
rppaedu.pro
Data Protection Officers
Образовательная программа Data Protection Officers предназначена для профессионалов, желающих углубить свои знания в области приватности
❤4
Преподаватели на данный момент выполняют обязанности внешнего DPO в различных крупнейших компаниях и группах компаний страны, в т.ч. в компаниях, которые всегда работают с поручением в рамках своей работы.
А еще подготовили 80+ слайдов детальных материалов по поручению.
Регистрация на МК
RPPAedu.pro | PPCP.pro | 152ФЗ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4
RPPA PRO: Privacy • AI • Cybersecurity • IP
RPPA.pro | RPPAedu.pro | CC
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
RPPA PRO: Privacy • AI • Cybersecurity • IP
😎📸Work in IP – закрытый клуб в рамках сообщества RPPA.pro!
📌Work in IP (WiP) – это пространство для обмена опытом, идеями, кейсами в области интеллектуальной собственности.
📎Наш первый приоритет – создать и поддерживать сообщество экспертов, готовых прокачивать…
📌Work in IP (WiP) – это пространство для обмена опытом, идеями, кейсами в области интеллектуальной собственности.
📎Наш первый приоритет – создать и поддерживать сообщество экспертов, готовых прокачивать…
👍5❤2
Поэтому мы решили провести открытый эфир с человеком, который совсем недавно успешно сдал экзамен и готов поделиться своим опытом
Если вы уже задумывались о сертификации AIGP или просто хотите понять, как выглядит этот путь изнутри, - присоединяйтесь
RPPA.PRO | RPPAedu.PRO | AI Governance | AI Intensive
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3
Старт 07 сентября. Присоединяйтесь.
RPPA.pro | RPPAedu.pro | CC
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10
За последний год мы получили множество запросов на более компактный формат обучения по искусственному интеллекту
6 недель, онлайн-занятия по вторникам и четвергам, лекции и воркшопы, тестирование, практические инструменты для самостоятельной работы, чек-листы, базовые шаблоны, бессрочный доступ к записям и материалам курса, сертификат об успешном прохождении
А пока рекомендуем окунуться во внушительную подборку материалов:
Образовательная лицензия РППА Офис № Л035-01298-77/01030105 от 22 января 2024
RPPA.pro | RPPAedu.pro | AI Intensive
Please open Telegram to view this post
VIEW IN TELEGRAM
❤12👍4
Audio
9 июля в AIG-сообществе состоялась AMA-сессия с Маргаритой Сологубенко - AI Governance Professional, Legal & Compliance Advisor, выпускницей программы AI Governance от RPPA и обладателем международной сертификации AIGP
RPPA.PRO | RPPAedu.PRO | AI Governance | AI Intensive
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍3
Всем привет! Меня зовут Шипунова Вера, я магистр по специальности «Информационная безопасность» и куратор направления Cyber.
Мой путь в информационной безопасности начался в 2020 году с подачи документов на эту специальность. Тогда я не имела ни малейшего представления о своей будущей профессии, но постепенно влюбилась в ИБ и теперь уже не представляю себя вне этой сферы.
Наверное, именно поэтому мне особенно важно, как мы учим информационной безопасности. Не как набору терминов, требований и аббревиатур, а как целостной системе, в которой связаны бизнес, данные, инфраструктура, угрозы, риски и конкретные меры защиты.
Перед новым потоком мы серьёзно пересобрали программу: посмотрели на обратную связь участников, обсудили курс с преподавателями и усилили те места, где одной лекции было объективно недостаточно.
При этом сохранили то, что для нас принципиально важно: один сквозной кейс на весь курс, CyberLab, проектные домашние задания и финальную защиту проекта перед условным руководством.
Для меня обновлённый Cyber in Privacy — это именно тот курс, который я сама хотела бы пройти в начале своего пути в информационной безопасности.
Ознакомиться с обновленной программой и зарегистрироваться можно здесь
RPPA.pro | RPPAedu.pro | Cyber in Privacy
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍4
"Привет! Это Олег, соавтор курса по privacy engineering. Мы завершили очередной поток и я хочу поделиться мыслями.
Когда мы с Лизой и командой RPPA.pro запускали первый поток, программа сразу сложилась удачно. Основная идея курса оказалась очень точной, и отзывы превзошли мои ожидания. Тогда я почувствовал, что такое успех с первого запуска.
Однако после четвертого потока я понял: моя удача не только в старте, но и в работе с невероятно талантливыми коллегами и студентами. Они превратили курс в самоподдерживающуюся реакцию.
Например, после третьего потока мы получили важный урок по домашним заданиям. Раньше каждое задание было оторвано от других: мы рассматривали разные продукты и ситуации в рамках одной компании, и у студентов не складывалась целостная картина. Несмотря на хорошие отзывы, мы поняли, что это мешает обучению.
Между третьим и четвертым потоком мы полностью переработали практику, объединив все задания в единую логическую историю.
Мой главный вывод: качественный продукт — это не только видение авторов, но и результат непрерывного цикла обратной связи. Хороший курс привлекает талантливых людей, а они, в свою очередь, делают его еще лучше."
💫Обращение партнера и соавтора курса Елизаветы Дмитриевой по итогам позапрошлого 3-потока
RPPA.pro | RPPAedu.pro | Privacy Engineering
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
Webiomed
Платформа прогнозной аналитики для здравоохранения на основе искусственного интеллекта, https://webiomed.ru
❤2👍2
Главная ошибка privacy-комплаенса: проверять доки, не проверяя инфраструктуру
Пост подготовлен командой Cyber in Privacy,когда DPO != юрист
Часть 1 - Часть 2
В реестре процессов может быть указано:
цель → состав данных → правовое основание → срок хранения → получатели
Но фактическая обработка выглядит иначе:
человек → система → API → DWH → выгрузка в файл на комп → почта → подрядчик, а за скобками: лог, резервная копия, тестовая среда
Именно на второй маршрут смотреть бы DPO.
Документы подтверждают, как процесс должен быть организован. Архитектура, настройки систем и действия пользователей показывают, как он работает в действительности.
Где чаще всего возникают расхождения:
🟣 Доступы
Сотрудник сменил должность или проект, но его учетная запись сохранила прежние роли.
Общая учетная запись используется несколькими работниками.
Администраторы и сервисные аккаунты имеют доступ ко всему массиву данных без обоснования.
📌 Для DPO важно инициировать проверку:
кто фактически имеет доступ;
по какому основанию он предоставлен;
соответствует ли роль должностным обязанностям;
проводится ли ресертификация;
как быстро доступ прекращается после увольнения или смены роли;
журналируются ли действия привилегированных пользователей.
🟣 Выгрузки
В основной системе действуют разграничение прав, журналирование и сроки хранения. После выгрузки в Excel эти меры перестают работать.
Файл может оказаться:
в почте;
в мессенджере;
на локальном диске;
в общей папке;
в личном облаке;
на устройстве подрядчика.
DPO должен понимать не только, кто может нажать кнопку «Экспорт», но и:
зачем пользователю нужна выгрузка;
какие поля в нее попадают;
ограничивается ли объем данных;
маркируется ли файл;
контролируется ли его дальнейшее распространение;
установлен ли срок удаления локальной копии.
🟣 Интеграции и API
Система может передавать больше атрибутов, чем требуется принимающему сервису. Например, для проверки статуса заказа достаточно идентификатора и статуса, но API дополнительно передает ФИО, телефон, адрес и историю покупок.
При проверке интеграции DPO нужны ответы на вопросы:
какие поля передаются;
в каком направлении;
с какой частотой;
на каком основании;
шифруется ли канал;
журналируется ли передача;
где данные сохраняются после получения;
может ли принимающая система использовать их для других целей;
что происходит после прекращения интеграции.
🟣 Тестовые среды
В dev-средах нередко используются копии продуктивных баз.
При этом тестовая инфраструктура обычно:
хуже защищена;
доступна большему числу специалистов;
не включена в реестр информационных систем;
не покрыта установленными сроками хранения;
размещена у внешнего разработчика или в отдельном облаке.
Безопасная модель предполагает синтетические либо корректно обезличенные данные. Простое удаление ФИО не всегда является обезличиванием: человека могут определить по телефону, адресу, номеру заказа, cookie, идентификатору устройства или сочетанию атрибутов.
🟣 Логи
Логи могут содержать:
идентификаторы пользователей;
IP-адреса;
телефоны и email;
параметры API-запросов;
поисковые запросы;
содержание ошибок;
токены доступа;
фрагменты документов.
Логирование часто рассматривается как чисто технический процесс, хотя фактически создает дополнительный массив персональных данных.
📌 DPO необходимо инициировать проверку:
какие события журналируются;
не записывается ли тело запроса целиком;
кто имеет доступ к логам;
где они хранятся;
установлен ли срок хранения;
маскируются ли чувствительные поля;
попадают ли логи в SIEM и внешние сервисы мониторинга.
🟣 DWH, аналитические витрины и профилирование
Удаление записи в CRM не означает удаления данных из:
DWH;
BI-системы;
аналитической витрины;
системы рекомендаций;
ML-модели;
архива;
резервной копии.
📌 DPO должен установить, какие производные данные создаются из исходной записи и возможно ли связать их с конкретным человеком.
Особенно важно различать:
агрегацию;
псевдонимизацию;
обезличивание;
удаление прямых идентификаторов.
Это разные технические состояния данных и разные уровни риска.
Пост подготовлен командой Cyber in Privacy,
Часть 1 - Часть 2
В реестре процессов может быть указано:
цель → состав данных → правовое основание → срок хранения → получатели
Но фактическая обработка выглядит иначе:
человек → система → API → DWH → выгрузка в файл на комп → почта → подрядчик, а за скобками: лог, резервная копия, тестовая среда
Именно на второй маршрут смотреть бы DPO.
Документы подтверждают, как процесс должен быть организован. Архитектура, настройки систем и действия пользователей показывают, как он работает в действительности.
Где чаще всего возникают расхождения:
Сотрудник сменил должность или проект, но его учетная запись сохранила прежние роли.
Общая учетная запись используется несколькими работниками.
Администраторы и сервисные аккаунты имеют доступ ко всему массиву данных без обоснования.
кто фактически имеет доступ;
по какому основанию он предоставлен;
соответствует ли роль должностным обязанностям;
проводится ли ресертификация;
как быстро доступ прекращается после увольнения или смены роли;
журналируются ли действия привилегированных пользователей.
В основной системе действуют разграничение прав, журналирование и сроки хранения. После выгрузки в Excel эти меры перестают работать.
Файл может оказаться:
в почте;
в мессенджере;
на локальном диске;
в общей папке;
в личном облаке;
на устройстве подрядчика.
DPO должен понимать не только, кто может нажать кнопку «Экспорт», но и:
зачем пользователю нужна выгрузка;
какие поля в нее попадают;
ограничивается ли объем данных;
маркируется ли файл;
контролируется ли его дальнейшее распространение;
установлен ли срок удаления локальной копии.
Система может передавать больше атрибутов, чем требуется принимающему сервису. Например, для проверки статуса заказа достаточно идентификатора и статуса, но API дополнительно передает ФИО, телефон, адрес и историю покупок.
При проверке интеграции DPO нужны ответы на вопросы:
какие поля передаются;
в каком направлении;
с какой частотой;
на каком основании;
шифруется ли канал;
журналируется ли передача;
где данные сохраняются после получения;
может ли принимающая система использовать их для других целей;
что происходит после прекращения интеграции.
В dev-средах нередко используются копии продуктивных баз.
При этом тестовая инфраструктура обычно:
хуже защищена;
доступна большему числу специалистов;
не включена в реестр информационных систем;
не покрыта установленными сроками хранения;
размещена у внешнего разработчика или в отдельном облаке.
Безопасная модель предполагает синтетические либо корректно обезличенные данные. Простое удаление ФИО не всегда является обезличиванием: человека могут определить по телефону, адресу, номеру заказа, cookie, идентификатору устройства или сочетанию атрибутов.
Логи могут содержать:
идентификаторы пользователей;
IP-адреса;
телефоны и email;
параметры API-запросов;
поисковые запросы;
содержание ошибок;
токены доступа;
фрагменты документов.
Логирование часто рассматривается как чисто технический процесс, хотя фактически создает дополнительный массив персональных данных.
какие события журналируются;
не записывается ли тело запроса целиком;
кто имеет доступ к логам;
где они хранятся;
установлен ли срок хранения;
маскируются ли чувствительные поля;
попадают ли логи в SIEM и внешние сервисы мониторинга.
Удаление записи в CRM не означает удаления данных из:
DWH;
BI-системы;
аналитической витрины;
системы рекомендаций;
ML-модели;
архива;
резервной копии.
Особенно важно различать:
агрегацию;
псевдонимизацию;
обезличивание;
удаление прямых идентификаторов.
Это разные технические состояния данных и разные уровни риска.
Please open Telegram to view this post
VIEW IN TELEGRAM
rppaedu.pro
Cyber in Privacy
Образовательная программа Cyber in Privacy предназначена для специалистов из различных направлений, желающих расширить свои знания и навыки в области защиты информации
❤7🤣1